2008年9月18日 星期四

安全廠商所該思考的問題

縱然我一直認為好的威脅特徵碼品質取決於一家廠商的態度

為何Kaspersky現在的威脅特徵碼如此隨便,也許是因為免殺增多,在AVPClub(註:台灣新崛起的資安論壇)上的偵測率今年看來一直都不太好,要不是AVPClub上那些死忠Kaspersky持續上報,每月的樣本包(註:AVPClub提供每個月流行威脅集合的樣本包)偵測率肯定不過90%

我不打算評論Kaspersky的HIPS,我知道很多專家都認為已經是相當頂尖的HIPS了。

前幾天COMODO V3 Beta釋出了,聽聞未來COMDO將會整合入ThreatCast這種社區意見服務。確實社區意見不甚安全,由於並非人人都是專家,致使該行為產生後依然有很大的不確定性。

相形之下威脅特徵碼略顯重要,而雲端技術的產生,更持續的加重威脅特徵碼的重要性,例如:
Norton號稱的15分鐘更新,以速度著稱

Panda則是提出集體人工智慧技術,除了提升啟發式的層次之外,其自稱會全自動分析所有最新的威脅,並透過雲端技術即時性的與使用者交換資訊,以達到最大偵測的效果。

然而上述技術都跳脫不離威脅特徵碼的迅速更新

雲端技術所解決的問題是:
一、提升使用者與廠商的同步更新速度降低新威脅所造成的零天威脅

二、致使使用者端不必下載龐大的威脅資料庫,可以即時性的與威脅中心交換資料

三、提供即時的線上威脅判斷

四、給了安全廠商休息的空間

第四點相信大家都會有所疑惑,就最近的觀察來說,Panda的反應速率比以前降低"很多",透過使用者上報的檔案幾乎不會處理。當然不能否認Panda的集體人工智慧技術確實提升他們的偵測率。當然也有反例的Norton,15分鐘更新一次,幸好Norton人多是眾。

如何處理龐大的威脅資料庫?雲端技術是目前所提倡的新型技術,看來前途似錦。

然而目前雲端技術所應用的範圍與效率仍然有待加強,我已知使用雲端技術的廠商:
McAfee、Panda、Kaspersky、TrendMicro、F-Secure、瑞星。

不過老話歸咎一句,如果安全廠商肯做出高品質的威脅特徵碼,哪還需要15分鐘更新、減少下載龐大的威脅資料庫(當然我不完全否認雲端技術在未來所帶來的極大效益)?

雲端技術可以是個解決方案,但如果安全廠商不懂得節制自己所製造出原本幾十萬變成幾百萬的威脅特徵碼。那也只是安全廠商偷懶的一招而已。

雲端技術我看到更多相關的應用,某些廠商已經開始醞釀一股新的趨勢,某些廠商卻抱持著偷懶的心態。

「未來不可預測,可自己想想,未來不也如此嗎?」

-Kresirys

9 則留言:

megakotaro 提到...

防毒軟體絕對脫離不了特徵碼的
如果有加殼,報成基因庫就能以一擋百
雖然誤報率可能會增加,不過我相信這是可以降低的,只是看你要不要做而已

而「全自動分析」,會有誤報的風險,基本上還是要配合人工分析才對

那個雲端技術,說實話,趨勢主打了那麼久,偵測率一樣低,但是對於網頁防護倒是比較行

所以,也要看防毒廠商如何運用這個技術

匿名 提到...

未免太誇張了...

一個小論壇就可以決定了Kaspersky偵測率是否超過90?

那對岸一堆超大型論壇,成千上萬的樣本該怎麼辦?

要品質就需要較多人工分析,要人工就不能同時兼顧迅速,在病毒爆炸時代,迅速還是比較重要,所以先加進特徵庫中,能先偵測再說,之後再慢慢整理,就像各大防毒軟體一段時間後會整理、縮小特徵庫...

匿名 提到...

上面的人兄,你有看清楚嗎?
他只說:造就 KasperskyAVPClub 的偵測率超過 90% 而不是整體偵測率。

另外「安全廠商所該思考的問題」應該是如何應付惡意程式爆發的未來,其中雲端技術只不過是其中一項應對的方案

然而,雲端技術需要各方的配合:使用者本身的意願、安全廠商的使用者量、技術支援人員等都是值得考量。
但要成功,前兩項是重要的,使用者的多少將會左右雲端技術所取得的資源的類別、多少(儘管雲端技術是用作白名單還是輔助補足特徵庫),但這不是最重要,使用者本身的意願更重要,使用者不參與雲端技術也是徙然。

Lawliet 提到...

我來給你澎場了!
我是誰你應該知道吧?

Kresirys 提到...

To Lawliet

哈哈,感謝ㄚ一捧場,文章沒被修正真好0.0。

Kresirys 提到...

To 茂伯

人工更會出錯,在人數不夠跟品質不一的時候,自動分析相對是一個有力的助手,當然面對誤報一樣需要人工解決。

在卡飯論壇(夠大了吧?)那些樣本除非HIPS來偵測,否則第一時間Kaspersky很少偵測到,這是目前主流現象,我想我沒說錯。

匿名 提到...

雲端技術可以是個解決方案,但如果安全廠商不懂得節制自己所製造出原本幾十萬變成幾百萬的威脅特徵碼。那也只是安全廠商偷懶的一招而已。

-----------------------------

這要取決於引擎的好壞才對吧!

Kresirys 提到...

To 匿名
雲端技術跟引擎是沒啥大關係的。

幾百萬個(一百萬還好,兩三百萬的就有點誇張)威脅特徵碼,是因為威脅特徵碼取得不好。

Kaspersky也提倡只要威脅特徵碼就能偵測,不用更新引擎,可它威脅特徵碼取得不好,跟引擎並無關係。

匿名 提到...

好文章ㄚ我喜歡

受教了