Защита конечных точек

Что такое конечная точка и почему она уязвима? Антивирусы

Введение

В этом цикле статей мы рассмотрим самые популярные классы решений, которые помогают обеспечить надежную защиту ваших устройств. Мы проанализируем технические особенности каждого класса, но без излишнего углубления в детали. Наша основная цель — доходчиво, на житейском примере объяснить применимость каждого из класса. Особое внимание уделим достоинствам и недостаткам, проведем сравнение различных классов и постараемся понять их принципиальные различия. Эта информация поможет сделать правильный выбор решений для защиты конечных точек и не путаться в большом количестве аббревиатур различных классов решений.

Изучим для начала само понятие конечной точки и почему эта точка так важна.

Что такое конечная точка

Когда мы говорим о защите информации, под конечной точкой (или endpoint) обычно понимается любое устройство, которое подключается к корпоративной сети. Это не только привычные рабочие компьютеры и ноутбуки, но и смартфоны, планшеты, устройства вроде «умных» камер или датчиков. Проще говоря, если устройство подключено к сети и с его помощью можно получить доступ к внутренним ресурсам — оно считается конечной точкой. В нашем курсе мы сконцентрируемся на пользовательских устройствах.

Конечная точка — это то место, где пользователь взаимодействует с внешним миром: открывает почту, выходит в интернет, скачивает файлы, подключает флешки и многое другое. И именно здесь чаще всего начинается атака злоумышленников. Рассмотрим, почему:

  • Человеческий фактор 
Письма «от директора», фейковые формы входа, ссылки на замену пароля всё это направлено на то, чтобы обманом заставить пользователя выдать информацию или запустить вредоносные файлы.

  • Разнообразие устройств и ПО
В организации могут использоваться десятки или сотни устройств с разными операционными системами, уровнями обновлений и настройками. Это делает задачу реализации защиты максимально сложной. Устаревшие или плохо сконфигурированные программы — отличная лазейка для злоумышленников. Такие дыры можно использовать для удалённого доступа или установки вредоносных программ без ведома пользователя.

  • Ограниченный контроль
Раньше ИБ-службы могли строить защиту по периметру: сотрудники работали в офисе, устройства были в сети, всё было относительно централизовано. Но сегодня всё иначе:
  1. Сотрудники работают удалённо — из дома, в командировках, в коворкингах.
  2. Используются личные устройства (концепция Bring Your Own Device).
  3. Данные и сервисы находятся в облаках, а приложения — в браузере.

Это делает классическую модель защиты неэффективной. Границы сети размыты, и в таких условиях ИБ-службе сложнее отслеживать и контролировать устройства вне офиса. Это меняет подход к безопасности.

  • Физический доступ и небезопасные подключения
Публичные Wi-Fi-сети или неизвестные USB-устройства могут быть инструментом атаки. Через них злоумышленники перехватывают данные или заражают устройство. А еще устройство можно потерять или его могут украсть.

  • Избыточные права доступа 
Зачастую пользователи работают на конечных точках с повышенными правами. Вредоносное П О, попавшее на такое устройство, запросто получает права администратора. Это значительно расширяет масштабы потенциального ущерба.
Иными словами, конечные устройства — это не просто «уязвимые места», это один из главных путей, через которые злоумышленники пытаются проникнуть в корпоративную сеть. Поэтому грамотная защита рабочих станций, ноутбуков и других конечных точек — это не опция, а необходимость нашего времени.

Антивирусы

За десятилетия развития защитных технологий конечных точек был пройден путь от простых антивирусов до интеллектуальных систем, которые способны выявлять более изощренные атаки. Помните тот характерный визг свиньи, которым Kaspersky оповещал о найденной угрозе? Сегодня этот звук остается лишь ностальгией по тем временам, когда защита сводилась к простому «есть вирус/нет вируса». Современные угрозы зачастую требуют более комплексных подходов.

Первый инструмент для защиты конечной точки, который приходит в голову каждому, это антивирус, который должен поймать вирус до того, как он что-то натворит. Но чтобы понять, почему в современном мире одного антивируса уже мало, стоит разобраться, как он устроен и что умеет.

По сути, антивирус — это набор технологий, которые каким-либо образом анализируют различные файлы. Используется статистический анализ: сравнение хешей и сигнатурный анализ. Для определения известных вредоносных файлов, антивирусная программа вычисляет хеш каждого файла и сравнивает его с многомиллионной базой известных ключей.  Сигнатурный же анализ использует для идентификации уникальные последовательности байтов в файлах. Семейства вредоносных файлов эффективно выявляются по общим признакам и последовательностям байт в коде. Если совпадение найдено, угроза блокируется ещё до запуска. Этот метод прост и надёжен, но работает только против уже известных угроз: вирус должен сначала попасть к исследователям, пройти анализ, а затем обновления должны дойти до пользователей.

Современные антивирусы являются, по большей, части потоковыми. Потоковый антивирус работает, анализируя сетевой трафик в режиме реального времени на предмет угроз: вирусов, вредоносных ПО и т. д. Он сканирует файлы, которые передаются через сеть, сравнивая их с базой данных антивирусных сигнатур или проверяя их по хешам для выявления известных угроз. При обнаружении вредоносного объекта потоковый антивирус блокирует его до того, как он попадет в систему.

У антивируса есть объективные ограничения. Между появлением новой угрозы и выпуском обновления всегда остаётся временное окно, когда защита может не сработать. Существуют и техники маскировки: злоумышленники прячут код в оперативной памяти, используют упаковщики и полиморфизм, меняя «внешность» вируса при каждом запуске. Более того, известны случаи, когда сами антивирусы становились точкой уязвимости, например, при компрометации механизма обновлений.

Поэтому сегодня одного антивируса мало. Он остаётся важным элементом защиты, но способен решить только базовую задачу — остановить известные угрозы. Чтобы получить более надёжную защиту, появились решения нового поколения — NGAV. Они используют не только привычные сигнатуры, но и алгоритмы машинного обучения, расширенный поведенческий анализ и работу с контекстом, что позволяет им выявлять угрозы, которые классический антивирус пропустит.

Давайте в нашем цикле статей сравнивать защиту конечной точки с защитой дома. Так вот антивирус будет в этом примере замком на двери. Он остановит большинство банальных злоумышленников, но не защитит от опытного вора, который может подобрать отмычку или пробраться через окно.

Заключение

Мы кратко разобрали, что такое конечные точки и почему они особенно уязвимы, а также обсудили, что из себя представляют классические антивирусы и их недостатки. В следующих статьях мы разберём, как укрепить защиту нашего дома с помощью различных средств.

До встречи в следующей статье!
Может быть интересно