Wyjaśnienie chmury antywirusowej

Po premierze Immunet w sierpniu konkurujące firmy antywirusowe szybko zadały pytania dotyczące twierdzeń firmy o dostarczaniu usługi antywirusowej w chmurze.





Dyrektor generalny Immunet, Oliver Friedrichs, zgodził się odpowiedzieć na kilka pytań dotyczących firmy, jej działalności i technologii wykorzystywanej do wykrywania złośliwego oprogramowania.

Jaka jest Twoja definicja rozwiązania antywirusowego w chmurze?

Rozwiązanie antywirusowe w czystej chmurze opiera się na zestawie wykrywania, który znajduje się na serwerach internetowych lub w chmurze. Lekki agent pulpitu jest używany do wysyłania zapytań do tego zestawu wykrywania za każdym razem, gdy na komputerze są instalowane nowe pliki lub podczas skanowania uruchomionych aplikacji. Tradycyjne produkty antywirusowe przechowują ten zestaw wykrywania lokalnie, aw ostatnich latach ta baza danych rozrosła się i wykorzystuje od 50 do 100 megabajtów dodatkowej przestrzeni dyskowej. Immunet Protect to produkt oparty wyłącznie na chmurze, ponieważ nasze wykrycia są przechowywane w Internecie przez Immunet i dostępne na żądanie, gdy jest to wymagane.



Jakie są zalety chmury AV?

Produkt AV w chmurze znacznie różni się od tradycyjnego produktu antywirusowego i wymaga przeprojektowania wszystkich komponentów produktów AV. Przenosi rzeczywiste wykrycia do chmury. Oto, co naszym zdaniem to tylko niektóre z korzyści:

  • Zmniejsza opóźnienie publikacji do zera
    Dzisiejsze zagrożenia są bardzo krótkotrwałe, a do czasu otrzymania informacji od tradycyjnego dostawcy oprogramowania antywirusowego samo zagrożenie w dużej mierze zniknęło. Co gorsza, wykrycia, które otrzymujesz – w liczbie od 10 000 do 40 000 dziennie – są dla Ciebie w dużej mierze nieistotne. Szanse na napotkanie choćby jednego z tych zagrożeń w danym dniu są bardzo, bardzo niskie. Twój system wysyła zapytanie do chmury, aby określić, czy coś jest złośliwe, i uzyskanie odpowiedzi zajmuje średnio 200 ms, około 1/5 sekundy.
  • Wymaga mniej zasobów z komputerów użytkowników
    Cloud AV zmniejsza ilość miejsca na dysku, wykorzystanie pamięci, procesor wymagany do aktualizacji komputera i koszty przepustowości.
  • Pozwala na szerszą ochronę
    Ponieważ chmura może rosnąć w dużej mierze bez ograniczeń, możliwe jest znacznie bardziej liberalne podejście do tego, co umieszczasz w chmurze. Umożliwia dość łatwe umieszczanie na czarnych listach, białych listach, a nawet agresywne wykrywanie tylko raportów. Pozwala dostawcy oprogramowania antywirusowego na znacznie większą elastyczność w ochronie użytkownika końcowego.
  • Pozwala na szybsze wprowadzanie innowacji
    Firmie działającej w chmurze znacznie łatwiej jest wprowadzać innowacje i dostrajać logikę wykrywania. W większości przypadków nie wymaga to instalowania aktualizacji przez bazę użytkowników firmy. Jest to ogromna zaleta i bezpośrednio wpływa na ochronę, która jest zapewniana użytkownikom końcowym.
  • Pozwala na natychmiastowe rozwiązanie fałszywych alarmów
    Fałszywe alarmy — gdy legalny program zostanie oznaczony jako zagrożenie — nadal nękają branżę AV i nie można ich całkowicie wyeliminować. Jednak dzięki modelowi opartemu na chmurze możesz natychmiast usunąć błędną detekcję, gdy tylko zauważysz, że osoby w terenie przywracają pliki, które zostały niewłaściwie poddane kwarantannie. Immunet Protect to robi, a my jesteśmy w stanie rozwiązać fałszywe alarmy, monitorując przywracanie w terenie.

Złośliwe oprogramowanie, które jest pakowane na różne sposoby, aby obejść program antywirusowy, jest obecnie poważnym problemem. Prawdopodobnie zobaczymy spakowane programy, których przechwycenie będzie wymagało milionów podpisów. Jak Cloud AV rozwiązuje ten problem?



Cloud AV może radzić sobie z zagrożeniami spakowanymi, metamorficznymi i polimorficznymi dzięki wykorzystaniu sygnatur ogólnych specyficznych dla domeny, które będą wykrywać rodziny i warianty tych zagrożeń. Rozwój takich formatów podpisów jest kluczem do przyszłego sukcesu antywirusa opartego na chmurze, a Immunet jest mocno skoncentrowany na tym obszarze.

Immunet już wcześniej informował, że zdecydował się nie wykorzystywać wykryć innych rozwiązań antywirusowych w swoich danych wejściowych podczas określania, czy program jest złośliwy, czy nie. Czy możesz to wyjaśnić?

Pozwólcie, że wyjaśnię oświadczenie, które wcześniej złożyłem na temat tego, co robimy, gdy działamy razem z innym produktem antywirusowym. Immunet Protect widzi, kiedy inne produkty zabezpieczające wykrywają lub blokują zagrożenia. Jest to dość łatwe, bez ingerowania w inne produkty lub manipulowania nimi w jakikolwiek sposób. Mówiąc dokładniej, widzimy zagrożenia otrzymane przez użytkownika w jakiejś formie, które trafiają na jego komputer i są poddawane kwarantannie. Ta informacja jest przesyłana do Immunet; podobnie jak SANS DShield i Symantec DeepSight działają w przypadku zdarzeń włamań. Śledzimy te informacje do celów raportowania i nadal ustalamy, czy te informacje mogą być bezpośrednio wykorzystywane do generowania wykryć.



ukryć