Antivirus' Multiengine Mess

Da Immunet annoncerede sit nye produkt, kaldet Immunet Protect, tidligere på ugen, ville en kernefordel ved det være, at hvis en gruppe brugere kørte en samling af forskellige antivirussoftware, kunne Protect-metaengine bruge disse produkters trusselsalarmer til at informere sin egen befolkning.





Immunet Protect giver beskyttelse ved at udnytte den kollektive visdom fra de sikkerhedsprodukter, du allerede kører, samt viden om de applikationer, der er installeret på tværs af Immunets hele brugerpopulation, virksomheden oplyser i sin pressemeddelelse på teknologien. Immunet Protect indsamler sikkerhedsvurderinger om, hvad der er, og hvad der ikke er sikkert fra dets fællesskab. Disse aggregerede vurderinger samles i skyen og, hvis de er sunde, stilles de straks til rådighed for resten af ​​Immunet Community.

Alligevel havde virksomheden onsdag besluttet ikke at inkludere denne egenskab i programmet.

En af de mere kontroversielle [attributter] var, hvorvidt en fil [kunne] opdages af et andet [antivirus]-produkt, skrev Oliver Friedrichs, CEO for Immunet, i en e-mail torsdag. Efter at have overvejet konsekvenserne har vi besluttet ikke at gøre dette fremover.



Ideen udgjorde et problem, fordi virksomheder, der ønsker at bruge resultaterne af flere antivirusmotorer til at beskytte deres brugere, typisk er forpligtet til at licensere motorerne. Brug af resultaterne af en anden antivirusmotors scanning på en brugers computer kunne være blevet set som en krænkelse af ophavsretten til antivirusdatabaser.

I nogle tilfælde ser branchen dog tilsyneladende den anden vej. Antivirusfirmaer udveksler ofte de trusler, som de har identificeret som en måde at beskytte den generelle befolkning mod masseudbrud, siger Pedro Bustamante, senior forskningsrådgiver hos Panda Security. Desuden bruger mange antivirusfirmaer computere, der kører rivalernes antivirussoftware til at fungere som kanariefugle og opdage trusler, som firmaerne måske er gået glip af. Derefter tager firmaets analytikere en del af filen for at se, om den faktisk er ondsindet.

Det er branchens beskidte lille hemmelighed, siger Bustamante. Vi gør alle det samme med hensyn til at bruge konkurrenternes produkter til at tilføje detektioner til vores produkter. Når en gruppe ser en trussel, vil andre personer hurtigt tilføje detektionen.



At gøre det giver kun mening.

I et forskningspapir udgivet af tre forskere fra University of Michigan , 10 større antivirusprogrammer blev testet mod en samling af skadelig kode. Selv den bedste antivirusmotor kunne kun i første omgang opdage tre fjerdedele af nypakket ondsindet kode. Det tog tre måneder for den bedste antivirusmaskine at opdage 90 procent af den farlige software.

Hvor én motor svigter, kan flere motorer lykkes, siger Jon Oberheide, en ph.d.-studerende ved University of Michigan og hovedforfatteren af ​​papiret.



Scanning af potentiel skadelig software med to eller flere motorer forbedrer nøjagtigheden dramatisk. (Kilde: Oberheide et al.)

At kombinere intelligensen fra flere antivirusmotorer kan resultere i betydelige gevinster i detektionsdækningen af ​​globalt omfattet malware, siger han.

I avisen fandt Oberheide og hans kolleger, at enhver enkelt motor opdager 40 til 80 procent af vira i den første uge – ved at bruge mere end én antivirusmotor til at scanne det samme program øger detektionshastigheden til mellem 75 og 95 procent i den første uge . Forskere fra University of Michigan kalder teknikken n-version beskyttelse.



Selvom teknikken kunne hjælpe virksomheder med at genkende trusler hurtigere, ville licensering af tre eller fire motorer pr. bruger være uoverkommeligt dyrt. Så for nu ser automatisk detektion baseret på flere antivirusscannere ud til at være en blindgyde.

skjule