Традиционные методы выявления вредоносных программ становятся все менее эффективными. Распространение альтернативных способов, возможно, существенно повлияет на характер и объемы интернет-трафика. Тем не менее, зачатки перспективного метода уже реализуются в новых антивирусах.
|
Львиная доля существующих антивирусных программ распознаёт вредоносные объекты по известным приметам — фрагменам кода (сигнатурам), присущим только этому вирусу. Эффективность работы антивирусной программы напрямую зависит от частоты обновления сигнатурных баз. Нередка ситуация, в которой защищенная, как считалось, машина, всё же поражается «свежим» вирусом, примет которого нет в устаревшей базе. А устаревают они буквально на глазах – все производители антивирусных программ рекомендуют обновлять базы как минимум раз в сутки. |
|
|
Поскольку количество вирусов с каждым днем растёт (некоторые компании оценивают динамику прироста в 500 тыс. новых разновидностей в год), растут и объемы сигнатурных баз. На сегодняшний день кумулятивное (т.е. полное) обновление антивирусных баз для одного из наиболее популярных продуктов — антивируса Касперского — приближается к 70 МБ. Казалось бы, объем небольшой. Но, учитывая динамику появления новых вирусов, в ближайшее время обновление баз не просто станет крайне дискомфортным для пользователя, но и создаст дополнительную нагрузку на каналы передачи данных. Причем, нагрузку крайне неэффективную – на множество машин будет одновременно передаваться крупный объем идентичных данных. |
|
|
Быстрые темпы появления новых «мутаций» несут еще одну проблему для традиционного метода распознавания. Уже сегодня время полного сканирования зараженной машины измеряется часами. Если предположить, что в ближайшие годы количество сигнатур (как и время сканирования) увеличится в несколько раз — встанет вопрос о неэффективности сигнатурного метода в целом. Удобно ли будет пользоваться антивирусной программой, если поиск вирусов отнимет целый рабочий день? |
|
| Читайте також | ||
|---|---|---|
|
|
|
|
Существуют и другие способы выявления вредоносной активности. Один из них – эвристический анализ. При нем антивирус пытается опознать угрозу по специфичным «манерам поведения», даже если явной сигнатуры этих действий нет в базе. Но этот способ гораздо менее точен и отнимает существенные вычислительные ресурсы защищаемой машины. |
|
|
|
|
Первым разработчиком, реализовавшим в своем антивирусе новый метод наряду с традиционным, стала «Лаборатория Касперского». На данном этапе «облачный» функционал находится в зачаточном состоянии и способен защитить только от наиболее очевидных «вредоносных» сценариев, но сама модель реагирования, безусловно, заслуживает внимания. Если в ближайшее время новый метод подтвердит свою жизнеспособность, это неизбежно повлечет за собой дискуссию на тему возможностей «облака» в борьбе с вредоносной активностью в более широких масштабах и с более продуманными моделями применения. За комментариями по этому вопросу мы обратились к Олегу Гудилину, руководителю отдела стратегического маркетинга «Лаборатории Касперского». |
|
|
|
|
|
Пока «облачный» метод реагирования только начинает свое осторожное проникновение в коммерческие версии антивирусов, рано говорить о последствиях и долгосрочных прогнозах. Ближайший год-полтора выявит практические нюансы работы облачного метода. Вероятнее всего, первыми на новшество отреагируют сервис-провайдеры, для которых облачный метод открывает возможность предоставления новой услуги — аутсорсинг выявления вредоносной активности на машинах своих клиентов. |
|
-
Можно выделить два основных приоритета в безопасности интернет пользователей. По мере проникновения интернета в бизнес-активность и персональную жизнь пользователей увеличивается количество конфиденциальной информации, разделяемое и аккумулируемое на публичных сайтах. Отсюда и первый вопрос — как защитить персональные данные пользователя и коммерческую тайну от злоумышленников? На второе же место я бы поставил защиту самих ресурсов, которыми пользуется человек, от злонамеренных атак, вирусов и червей.









