211service.com
Afklaring af en antivirussky
Efter Immunets lancering i august rejste rivaliserende antivirusfirmaer hurtigt spørgsmål om virksomhedens påstande om at levere en cloud-antivirustjeneste.
Immunets administrerende direktør Oliver Friedrichs indvilligede i at besvare nogle spørgsmål om virksomheden, dens forretning og den teknologi, den bruger til at opdage skadelig software.
Hvad er din definition af en cloud-antivirusløsning?
En ren cloud-antivirusløsning er afhængig af et detektionssæt, der ligger på internetservere eller i skyen. En letvægts desktop-agent bruges til at forespørge på dette registreringssæt, hver gang nye filer installeres på din computer, eller når du udfører en scanning af kørende programmer. Traditionelle antivirusprodukter gemmer dette detektionssæt lokalt, og i de senere år er databasen vokset til at bruge alt fra 50 til 100 megabyte ekstra lagerplads. Immunet Protect er et rent cloud-baseret produkt, da vores detektioner gemmes på internettet af Immunet og tilgås on-demand, når det er nødvendigt.
Hvad er fordelene ved cloud AV?
Et cloud-AV-produkt er meget anderledes end et traditionelt antivirusprodukt, og det kræver omarkitektur af alle komponenter i AV-produkterne. Det flytter de faktiske registreringer ind i skyen. Følgende er, hvad vi mener er blot nogle af fordelene:
- Det reducerer udgivelsesforsinkelsen til nul
Trusler i dag er meget kortvarige, og på det tidspunkt, hvor du modtager registreringer fra din traditionelle AV-leverandør, er selve truslen stort set døde. Endnu værre, de registreringer, du modtager – fra 10.000 til 40.000 om dagen – er stort set irrelevante for dig. Chancerne for at du støder på selv en af disse trusler på en given dag er meget, meget lav. Dit system forespørger skyen for at afgøre, om noget er ondsindet, og det tager i gennemsnit 200 ms, cirka 1/5 af et sekund, at få et svar. - Det kræver færre ressourcer fra brugernes computere
Cloud AV reducerer fodaftrykket på disken, forbruget i hukommelsen, den nødvendige CPU for at opdatere din computer og båndbreddeomkostningerne. - Det giver mulighed for bredere beskyttelse
Da skyen kan vokse på en stort set ubegrænset måde, er det muligt at være meget mere liberal med hensyn til, hvad du lægger i skyen. Det giver ret nemt mulighed for sortlistning, hvidlistning og endda aggressive registreringer, der kun kan rapporteres. Det giver en antivirusleverandør meget mere fleksibilitet til at beskytte slutbrugeren. - Det giver mulighed for hurtigere innovation
Det er meget nemmere for en virksomhed, der er cloud-baseret, at innovere og tune deres detektionslogik. I de fleste tilfælde kræver dette ikke, at virksomhedens brugerbase installerer opdateringer. Dette er en kæmpe fordel og påvirker direkte den beskyttelse, der ydes til slutbrugere. - Det giver mulighed for øjeblikkelig løsning af falske positiver
Falske positiver – når et legitimt program er markeret som en trussel – fortsætter med at plage AV-industrien, og de er umulige at eliminere helt. Med en cloud-baseret model kan du dog fjerne en fejlagtig detektering med det samme, så snart du begynder at se folk i marken gendanne filer, der er blevet forkert sat i karantæne. Immunet Protect gør dette, og vi er i stand til at løse falske positiver ved at overvåge gendannelser i marken.
Ondsindet software, der er pakket på forskellige måder for at undgå antivirus, er et stort problem lige nu. Vi vil sandsynligvis se pakkede programmer, som vil kræve millioner af underskrifter at fange. Hvordan løser cloud AV dette problem?
Cloud AV kan håndtere pakkede, metamorfe og polymorfe trusler gennem brug af domænespecifikke generiske signaturer, der vil opdage familier og varianter af disse trusler. Udviklingen af sådanne signaturformater er nøglen til den fremtidige succes for cloud-baseret antivirus, og Immunet er stærkt fokuseret på dette område.
Immunet har tidligere sagt, at det har besluttet ikke at bruge detektionen af andre antivirusløsninger i sine input, når det skal afgøre, om et program er ondsindet eller ej. Kan du forklare det?
Lad mig præcisere en udtalelse, som jeg tidligere har givet om, hvad vi gør, når vi kører sammen med et andet antivirusprodukt. Immunet Protect ser, når andre sikkerhedsprodukter opdager eller blokerer trusler. Det er ret nemt at gøre dette uden at forstyrre eller pille ved andre produkter på nogen måde. Mere specifikt ser vi trusler, som brugeren i en eller anden form har modtaget, ankomme på deres computer og får karantæne. Disse oplysninger sendes op til Immunet; meget ligesom SANS DShield og Symantec DeepSight fungerer for indbrudsbegivenheder. Vi sporer disse oplysninger til rapporteringsformål og er stadig i gang med at bestemme, om disse oplysninger kan bruges direkte til at generere påvisninger.