Файл: Исследование проблем борьбы с вирусами и антивирусные программы (История и тенденции).pdf
Добавлен: 31.03.2023
Просмотров: 459
Скачиваний: 2
СОДЕРЖАНИЕ
1.3. Основные методы обнаружения вирусов.
Сканирование на основе сигнатур.
ГЛАВА 2. РАЗНОВИДНОСТИ АНТИВИРУCНЫХ ПРОГРАММ
2.1.1. Почтовый сервер с интегрированным антивирусом
2.1.2. Антивирус на SMTP-шлюзе.
2.2.1. Kaspersky Endpoint Security.
2.2.3. Symantec Endpoint Protection
Рис. 4. Функциональные блоки решений класса EDR
Наглядность. Решение EDR позволяет проводить наблюдение за всеми действиями конечных точек, например, установка нового программного обеспечения, скачивание файлов, повышение уровня привилегий учетных записей, а также изменения в запущенных процессах, в сетевой активности, в поведении пользователей и др. Детальный мониторинг всех процессов, запущенных на рабочих станциях и серверах, а также их взаимодействие, например, с исполняемыми файлами и корпоративными приложениями, позволяет организациям получать наглядную картину всего происходящего. А именно отслеживать подозрительное поведение, фиксировать несанкционированный доступ и иные злонамеренные действия. В случае инцидента можно проверить эти данные и понять, на каких пользователей была направлена атака, какие системы могли быть скомпрометированы и какая информация могла пострадать.
Обнаружение. Крайне важно обнаружить развивающуюся атаку как можно быстрее, до того, как она нанесет серьезный ущерб организации. Решения EDR позволяют обнаружить сложносоставные атаки на их ранних стадиях, используя комбинацию различных механизмов поиска и методов анализа неизвестных угроз, в том числе построенных на базе машинного обучения и поведенческого анализа.
Расследование. EDR консолидирует данные о событиях, последовательность которых привела к обнаружению действующей атаки на конечных точках. Визуализация всей хронологии событий позволяет оперативно расследовать инциденты. EDR предоставляет подробные сведения о каждой обнаруженной угрозе, например,
- как угроза проникла в инфраструктуру организации;
- список затронутых рабочих станций и серверов;
- информация об изменениях в затронутых атакой конечных точках;
- Запускаемые приложения; созданные в ходе атаки файлы;
- Загруженные файлы и пр.
EDR предоставляет возможность приоритизировать инциденты, в зависимости от критичности событий, путем анализа полученных данных и их корреляции, что позволяет специалистам сосредоточиться в первую очередь на самых релевантных сложным атакам инцидентах и оперативно реагировать на обнаруженные угрозы.
Интеграция. Решения по обнаружению сложных угроз на конечных точках и реагирования на них, кроме взаимодействия с решениями класса EPP, должны быть способны встраиваться в более широкую инфраструктуру информационной безопасности организаций.
Предотвращение. Решения EDR, в свою очередь, могут отправлять вердикты в EPP-решения и тем самым обеспечить действительно комплексный подход к противодействию передовым угрозам.
Реагирование. В случае обнаружения вредоносной активности информация об инциденте оперативно передается администратору. Используя централизованную консоль управления, специалист может принять следующие ответные меры:
- остановка работающих вредоносных процессов; карантин файлов;
- изолирование зараженных рабочих станций;
- проведение необходимых удаленных действий с файлами и реестром;
- блокировка подключений конечных точек к злонамеренным доменам, URL- и IP-адресам;
- сбор криминалистических артефактов (образ оперативной памяти, образ жесткого диска);
- восстановление рабочих мест в предынфекционное состояние.
Соответствие. Решения данного класса призваны помочь организациям в соблюдении требований внутренних служб ИБ, внешних регулирующих органов и действующего законодательства в сфере ИБ. Роль EDR становится еще важнее для тех компаний, которые должны соответствовать требованиям стандартов банковской отрасли, PCI DSS, нормативным требованиям GDPR и др. благодаря включенной функциональности по постоянному мониторингу и записи инцидентов.
Экспертиза. Организации, использующие EDR-решения, также нуждаются в выделенных квалифицированных кадрах. Чтобы постоянно оставаться в курсе нынешнего ландшафта угроз, применять знания для поиска угроз внутри сети и понимать, как эффективно использовать специализированные наборы инструментов, нужна глубокая экспертиза в этой области, как внутренняя, так и внешняя.
Ожидаемым результатом от внедрения EDR-решения по противодействию сложным угрозам будет организация передовой защиты конечных устройств, что приведет к заметному уменьшению поверхности комплексных целевых атак и тем самым к сокращению общего числа киберугроз. EDR - это новая технология, которая решает проблему постоянного мониторинга и реагирования на сложные угрозы. По прогнозам Gartner рынок EDR вырастет до 1,5 млрд долларов в 2020 году. [7]
2.4. Next-generation antivirus (NGAV)
Следующее поколение антивирусов или NGAV направлено на то, чтобы избавиться от разрыва между самым последним вредоносным ПО и относительным антивирусом. На сегодняшний день термин NGAV имеет много описаний, но ни одно из них не принято во всей отрасли. Однако общепризнанно, что NGAV должны выходить за рамки традиционных моделей защиты от вредоносных программ. В то же время они должны использовать передовые технологии, чтобы поддерживать состояние готовности к защите.
Большинство NGAV имеют более продвинутый подход к обнаружению вредоносных программ, чем с помощью метаданных. К ним относятся такие определения, как хеши файлов, сигнатуры вирусов, URL-адреса и IP-адреса. NGAV используют новейшие технологии, такие как ИИ, data science и аналитику, машинное обучение, поведенческие паттерны, чтобы обнаружить тактику, методы и процедуры (TTP). [9]
Может ли NGAV заменить традиционный антивирус? В зависимости от конкретных случаев использования организации и их текущего антивирусного решения, можно заменить традиционный антивирус на NGAV. Защита от известных угроз по-прежнему необходима, поэтому решения NGAV, подходящие для замены, должны по-прежнему выполнять обнаружение угроз на основе сигнатур.
NGAV выполняют следующие основные функции:
- Защищает от вредоносного программного обеспечения более эффективно, чем традиционные антивирусы
- Ограничивает неопознанное вредоносное ПО и сложные попытки атаки проверив контекст любой потенциальной атаки.
- Предлагает четкое представление о процессе атаки, а также выявляет точку проникновения кибератаки.
- Оперативно устраняет атаки, в то время как обычные AV просто предотвращают их
Кроме того, NGAV можно легко использовать из облака и эффективно управлять им.
Программное обеспечение NGAV пытается выявлять ранее неизвестные вредоносные программы и защищать от них. Это более сложная, менее определенная задача, которая приводит к большому количеству ложных срабатываний.
ЗАКЛЮЧЕНИЕ
В данной курсовой работе были рассмотрены вредоносные программы, методы борьбы с ними и разобраны некоторые конкретные решения для борьбы с вирусами. Можно сделать выводы о том, что идеальных методов борьбы с вирусами не существует.
Злоумышленники и специалисты по кибербезопасности находятся в постоянной гонке вооружений. В настоящее время известно большое количество программных вирусов, число которых непрерывно растет. Изменяется их поведение и способы распространения. Любая оригинальная компьютерная разработка заставляет создателей антивирусов приспосабливаться к новым технологиям, постоянно усовершенствовать антивирусные программы.
Современное антивирусное решение уже не может состоять из одной программы работающей в изоляции. Сейчас защита от вирусов сейчас - это комплексное решение, выполняющее множество функций. Средства защиты объединяются в системы, собирают аналитику и позволяют предугадать катастрофу. Но защитные функции никогда не могут быть полностью автоматизированы, управлять системами безопасности и принимать решения, все еще, должен человек.