О бесчисленных вирусных напастях, хакерских и шпионских атаках, рекламном спаме и тому подобных бедах современного компьютерного пользователя было сказано немало и на просторах Интернета, и на страницах специализированных СМИ. Крупные и мелкие игроки на рынке информационной безопасности предлагают передовые разработки и свежие решения. Очевидно, настало время разобраться в этом изобилии и найти оптимальное решение для защиты своего ПК или корпоративной сети.
Автор: Калиниченко Наталья
В данной статье я постараюсь рассказать об одном из современных способов интеллектуального анализа и перехвата опасного контента – системе Safe’n’Sec®. О бесчисленных вирусных напастях, хакерских и шпионских атаках, рекламном спаме и тому подобных бедах современного компьютерного пользователя было сказано немало и на просторах Интернета, и на страницах специализированных СМИ. Крупные и мелкие игроки на рынке информационной безопасности предлагают передовые разработки и свежие решения. Старые версии обновляются, дополняются, улучшаются. Очевидно, настало время разобраться в этом изобилии и найти оптимальное решение для защиты своего ПК или корпоративной сети.
Современный рынок средств защиты программного обеспечения от различных видов внешних угроз представлен 4-мя основными направлениями:
Все эти направления эффективно борются с определенными видами угроз и вместе представляют единый комплекс надежной защиты от различных типов вторжения. Однако без применения превентивной технологии класса Host Intrusion Prevention, блокирующей несанкционированную активность прежде, чем ПК будет нанесен какой-либо ущерб, никто не даст Вам 100% гарантию безопасности. Host Intrusion Prevention удачно дополняет вышеперечисленные средства защиты, позволяя сделать защиту компьютера более универсальной и комплексной.
На сегодняшний день одной из самых страшных угроз для рабочих станций и компьютерных сетей, исходящих из всемирной сети, является взлом и кража информации. В начале года по миру прокатилась волна шпионских атак на сетевые ресурсы правительственных структур, финансовых учреждений, крупнейших корпораций, коммерческих предприятий и организаций. Количество шпионских атак против конкретных компаний и целых отраслей с целью завладения важнейшими коммерческими сведениями и приобретения конкурентного преимущества на рынке в первом полугодии 2005 года выросло на 50%! Причем если в предыдущие годы основной целью было, так сказать, мелкое вредительство, то теперь злоумышленники перешли к более прибыльному воровству информации. Примеров кражи информации при помощи проникновения в ПК из Интернета немало. Встает вопрос – как обезопасить сети и отдельные компьютеры от «взлома».
В этой статье описывается эффективное решение этой проблемы - развертывание проактивной системы защиты Safe’n’Sec®, использующей передовую технологию Host Intrusion Prevention.
В основе технологии Safe’n’Sec® лежит перехват и интеллектуальный анализ всех вызовов системных функций (system calls) на уровне операционной системы. В момент загрузки операционной системы System Interceptor загружается одним из первых и встраивается в цепочку вызовов системных функций. Основная задача System Interceptor – перехват всех системных вызовов любых приложений и отправка полной информации о них в модуль идентификации приложений iTrust Engine. Последний идентифицирует приложение по уникальным свойствам и передает эту информацию в модуль Rules Engine. Данный модуль проверяет поступившую информацию на предмет потенциальной опасности действий приложений и передает отчет в модуль Intelligent Decision Maker. Тот в свою очередь анализирует поступившую информацию и выдает команду в System Interceptor, который разрешает или запрещает передачу вызова в операционную систему компьютера для дальнейшего выполнения. Таким образом, любая вредоносная активность на Вашем ПК будет блокирована прежде, чем успеет нанести какой-либо вред компьютерной среде.
Safe’n’Sec® имеет целый ряд преимуществ, восполняющих имеющиеся пробелы традиционных систем защиты ПК. Рассмотрим основные из них:
Можно сделать заключение, что система Safe’n’Sec® является весомым и эффективным дополнением к традиционным стандартным видам защиты ПК, поскольку позволяет организовать комплексный заслон на пути всевозможных типов угроз. А сочетание сигнатурных технологий и поведенческого анализа позволяет контролировать весь спектр событий, связанных с предотвращением вторжений.
Сравнение характеристик Safe’n’Sec® с другими решениями по безопасности
Характеристика |
Межсетевые экраны / Персональные межсетевые экраны |
Антивирусы, Антишпионы, Anti-adware и проч. |
Safe’n’Sec® (только Host-based IPS) |
Safe’n’Sec® + Антивирус (Host-based Intrusion Prevention System и Антивирус по-запросу) |
Размещение | Сервер / рабочая станция | Сервер и/или рабочая станция | Рабочая станция | |
Защищает от следующих угроз | Сетевые атаки / Локальные атаки, шпионские программы | Только уже известные вредоносные программы отдельных классов | Атаки вредоносных приложений любого типа независимо от их происхождения (включая как известные, так и не известные вредоносные приложения) | |
Защитные действия, обеспечивающие безопасность | Блокирование сетевого трафика и/или блокирование приложений | Восстанавливает, изолирует или удаляет файлы, зараженные известными вирусами / Удаляет известные вредоносные программы | Блокирует предпринятое единичное опасное действие, сетевой трафик или полностью всю активность вредоносного приложения | |
— | + Изолирует или удаляет файлы, зараженные известными вирусами | |||
Условия выполнения защитных действий | Отличие сетевого трафика от нормы | Обнаружение повреждений файла известным вирусом / Обнаружение известного вредоносного приложения | Попытка любого приложения выполнить действие, наносящее ущерб системе/данным пользователя | |
Объект контроля / Метод контроля | Сетевой трафик / Анализ сетевого трафика | Код программ (иногда сетевой трафик) / Сопоставление сигнатуры кода (анализ сетевого трафика) | Все действия всех приложений, сетевой трафик / непрерывный анализ поведения приложений на протяжении всей сессии | |
— | Код программ / Сопоставление сигнатуры кода | |||
Проверка файлов на жестком диске | Нет | Да | Нет | Да |
Потребление ресурсов | Незначительное / Умеренное | Большое до умеренного | Незначительное | |
Зависимость эффективности от обновлений | Мало зависит от обновлений | Очень сильно зависит от обновлений | Не зависит от обновлений | |
— | Антивирус обновляется не реже 1го раза в сутки | |||
Требует вмешательства пользователя | Часто | Часто или редко в зависимости от настроек | Редко при отсутствии попыток атак | |
Риски, ограничения и недостатки | Внутренние атаки на рабочую станцию, Новые типы атак или заказные атаки | Ранее не обнаруживаемые или заказные вредоносные приложения | Возможные ложные срабатывания при установке новых приложений (иногда при их запуске) | |
Необходимость для многоуровневой системы защиты | Рекомендуется | Весьма необходим | Крайне необходим |
Но доступ к знаниям открыт для всех