Защита конечных точек

NGAV — зачем понадобилось «новое поколение» антивирусов

Введение

Как мы выяснили ранее, традиционные антивирусы, полагающиеся на проверку по хэшам и сигнатурам, перестали быть панацеей в условиях, когда злоумышленники ежедневно создают новые модификации вредоносного ПО и используют легитимные утилиты для атак. Именно этот вызов привёл к появлению технологий следующего поколения: от эвристических и поведенческих механизмов NGAV до комплексных платформ EPP и систем расследования инцидентов EDR. В этой статье мы рассмотрим их подробнее.

NGAV

Когда стало ясно, что проверки по хэшу/сигнатуре недостаточно, следующим шагом в развитии защитных технологий стало появление решений Next-Generation Antivirus (NGAV). Их задача — закрыть слабые места традиционного подхода и научиться распознавать атаки, которые не вписываются в сигнатурные модели.

NGAV использует куда более сложные методы обнаружения угроз. Например, эвристический анализ. Это все еще статический анализ (то есть подозрительный файл не запускается/не открывается в рамках проверки), но он не опирается на заранее известную базу хешей или сигнатур. Это попытка предугадать, может ли файл вести себя как вирус, даже если его сигнатуры нет в базе.  Ищутся подозрительные конструкции и шаблоны, которые как-либо могут быть связаны с уже известными угрозами.

Стоит упомянуть использование алгоритма нечеткого (fuzzy) хеширования. Если хэширование помогает нам однозначно убедиться в точном совпадении файлов, то нечеткое хэширование позволяет выявить неидентичные, но очень похожие файлы; оценивать степень сходства между объектами. Такой инструмент полезен против банальных техник маскировки.

Уйти от ограничений простого сравнения хэша и сигнатур помогает также интеграция с облачными сервисами и машинное обучение. Машинное обучение позволяет определить характерные признаки зловредного файла среди миллионов параметров. Облачные сервисы же дают возможность сразу проверить репутацию файла по самой обновленной базе. Это позволяет избежать ситуации, когда файл был пропущен обычным антивирусом из-за неактуальной базы хешей/сигнатур. Облако позволяет избежать избыточной нагрузки на конечной точке. Например, модели машинного обучения работают именно в облаке, не оказывая влияния на производительность конечной точки.

Ещё один важный механизм — поведенческий анализ. Здесь NGAV уже не делает предположений заранее, а следит за тем, что выполняет программа в реальном времени — причем запуск программы зачастую происходит в изолированной среде. Далее механизмы защиты фиксируют все действия файла и оценивают реальное воздействие на систему. Такой анализ дает более точный результат, но требует больше времени и ресурсов.

Среди вендоров информационной безопасности нет консенсуса по определенному набору функционала в каком-либо классе решений. Это касается и NGAV. От вендора к вендору NGAV будет видоизменяться, но вышеописанный функционал является его основной составляющей.

Зачастую, в составе NGAV можно встретить функционал защиты от эксплоитов и антибота.

EPP 

В современном мире недостаточно просто проверять файлы на вирусы. Атаки стали сложнее, а количество устройств в компаниях резко выросло. Тут в силу вступает EPP — Endpoint Protection Platform. EPP представляют собой комплексный подход к защите конечных точек, использующий комбинацию различных технологий для предотвращения и обнаружения угроз. Важно понимать, что современный EPP — это не просто «антивирус». Это мощная многофункциональная платформа, которая автоматически устраняет угрозы. Давайте рассмотрим ключевые преимущества EPP решений:

1. Комплексная защита от широкого спектра угроз: EPP предотвращают компрометацию конечных устройств как известными, так и новыми угрозами — до того, как они смогут распространиться по сети. EPP — это первая линия обороны на уровне конечных точек. То есть решения EPP должны сузить площадь атаки на конечную точку и предотвратить проникновение и выполнение зловредов. 

NGAV является важной, но лишь одной из составляющих частей современной EPP-платформы. В арсенале EPP решений также можно увидеть:
  • Контроль приложений — управление запуском и установкой приложений на конечной точке;
  • Web- и URL-фильтрация — блокировка доступа к вредоносным или нежелательным веб-ресурсам;
  • Контроль устройств — ограничение или разрешение использования внешних носителей (USB, Bluetooth и др.);
  • Firewall для конечной точки — локальный сетевой экран;
  • Шифрование данных — защита конфиденциальных данных от утечки при потере или краже устройства;
  • Патчинг — мониторинг и автоматическая установка обновлений операционной системы и приложений для устранения уязвимостей.

2. Автоматизированная работа. EPP автоматизирует большинство задач по защите конечных точек, снижая нагрузку на специалистов безопасности. Это позволяет небольшим командам безопасности эффективно защищать большое количество устройств.

3. Масштабируемость: По мере роста организаций увеличивается и количество их конечных точек. Решения EPP позволяют защищать постоянно растущее число устройств без существенного увеличения сложности или стоимости управления. Они подходят для организаций любого размера, поскольку являются масштабируемыми и могут быть адаптированы под специфику и размер компании.

4.  Видимость и централизованный контроль: EPP предоставляют единую централизованную систему управления, которая позволяет IT-администраторам мониторить состояние безопасности всех защищенных конечных точек, конфигурировать и управлять политиками безопасности. Такой подход упрощает операции и обеспечивает актуальность мер безопасности.

Подведём промежуточный итог — не стоит противопоставлять NGAV и EPP, так как это не взаимозаменяемые, а взаимодополняющие понятия. Если вернуться к нашему примеру с защитой дома:
  • NGAV — это сторожевой пёс, который сможет определить, что в дом пытается проникнуть кто-то чужой, даже если ему удалось открыть замок (традиционный антивирус) ключом/отмычкой, залезть через окно или притвориться доброжелателем. А самое главное, такой пёс может сам среагировать и защитить дом от недоброжелателя.
  • EPP — это целый набор инструментов (включая NGAV) комплексной и автоматической защиты: умные замки, сигнализации, датчики движения — все то, что существенно усложняет проникновение злоумышленника к нам в дом. И все это с единой консолью управления, позволяющей управлять каждым элементом защиты.

EDR

Мы рассмотрели, что EPP в первую очередь автоматическое решение, которое самостоятельно предотвращает угрозы без участия администратора.  В этом кроется один существенный минус — злоумышленник, использующий легитимные инструменты, действующий не по паттерну и скрывающий все свои следы, может остаться незамеченным для EPP. Против атак, управляемых человеком, актуальны EDR (Endpoint Detection and Response) решения — системы обнаружения и реагирования.
EDR это не замена EPP. Роль EDR заключается в круглосуточной записи, хранении и корреляции системных активностей на конечных точек. Эти системы постоянно анализируют данные для выявления и расследования подозрительной активности на конечных точках, предоставляя команде безопасности возможность быстро идентифицировать проблему и среагировать на угрозу.

 В мире ИБ нужна умеренная паранойя, поэтому всегда нужно держать в голове мысль и исходить из того, что все ваши средства защиты могут быть пройдены злоумышленником. Снова вернёмся к защите дома — если злоумышленнику удалось обмануть датчики движения, задобрить колбасой вашего сторожевого пса и украсть ценности, вам нужен механизм для расследования действий злоумышленника.  Проще говоря, EDR нужен для того, чтобы быть уверенным, что даже если какой-то сложной атаке удалось обойти автоматические средства защиты, у вашей безопасности есть инструменты, чтобы найти ее, понять масштаб и быстро все исправить.

Преимущества EDR решений:
 
  1. Обнаружение скрытых угроз. Постоянная запись активностей на конечных точках (процессы, сетевые соединения, изменения в системе) позволяет выявлять аномальные действия, которые не кажутся вредоносными по отдельности, но вместе складываются в картину атаки. Например, если легальная служебная программа неожиданно пытается подключиться к неизвестному серверу в интернете.
  2. Расследование инцидентов. Когда EPP фиксирует подозрительное событие или срабатывает другой сигнал тревоги, EDR предоставляет инструменты для глубокого расследования. Специалист по безопасности может увидеть всю цепочку действий злоумышленника: с чего началась атака, как он перемещался по сети, какие данные затронул.
  3. Реагирование и устранение последствий. EDR позволяет не только найти угрозу, но и быстро на нее отреагировать. Специалист может удаленно изолировать зараженное устройство от сети, чтобы остановить распространение атаки, завершить вредоносные процессы и даже откатить изменения, вызванные, например, шифровальщиком.
  4. Проактивный поиск угроз (Threat Hunting). EDR предоставляет экспертам инструменты, которые позволяют специалистам самостоятельно искать в данных скрытые признаки компрометации, которые не вызвали автоматических тревог, тем самым опережая действия злоумышленников. Например, с помощью данного инструмента можно проверить, не "засветился" ли индикатор компрометации из ставшего публичного взлома другой компании на ваших хостах.
Вернёмся к примеру с защитой дома. EDR мы можем сравнить с системой наблюдения и тревожной кнопкой — непрерывная запись на камеры всей активности в нашем доме, которая помогает восстановить полную картину атаки, выявить источник и понять масштабы ущерба. Ну, а если злоумышленник до сих пор находится в вашем доме, EDR даёт возможность нажать на кнопку, которая вызовет полицию и задержит злоумышленника до приезда наряда.

Заключение

NGAV, EPP и EDR — это не конкуренты, а взаимодополняющие уровни защиты. NGAV выявляет неизвестные угрозы через поведенческий анализ и машинное обучение, EPP объединяет его с превентивными мерами в автоматизированную платформу, а EDR обеспечивает расследование и реагирование, когда автоматика оказалась бессильна. Именно совместное использование этих технологий даёт надёжную оборону против любого типа угроз.

До встречи в следующей статье!
Может быть интересно