Målrettet hacking fremtvinger en ny virkelighed på antivirusvirksomheder

Når New York Times afslørede i denne måned, at hackere for nylig havde brudt deres netværk, var det, der vendte hovedet af sikkerhedseksperter, ikke, at angrebene havde fundet sted. Det var et top antivirusfirmas usædvanligt ærlige indrømmelse om grænserne for sin egen teknologi.

Symantec blev sat i defensiven, fordi dets software kun én gang opdagede og satte nogen af ​​de 45 stykker tilpasset malware, hackerne havde brugt til at målrette mod New York Times og ildre visse journalisters e-mails ud, et røveri avisen selv rapporteret i en nyhedsartikel. Ifølge en Tider talskvinde, avisen havde den nyeste antivirussoftware på alle computere på sit netværk; men for at beskytte sig mod såkaldte avancerede vedvarende trusler er antivirussoftware alene ikke nok, læs Symantecs udtalelse .





At dets kerneprodukt i det væsentlige var ubrugeligt mod angrebet - angiveligt sponsoreret af den kinesiske regering - kom ikke som nogen overraskelse for dem, der ved det. Men den stumpe indrømmelse peger på et hurtigt skiftende computersikkerhedslandskab og en voksende trussel mod Symantecs 6,7 milliarder dollars om året forretning. En nylig undersøgelse af Imperva , en opstart af datasikkerhed i Californien, fandt ud af, at antivirusprodukter fra topleverandører opdagede mindre end 5 procent af mere end 80 nye testede vira.

Efterhånden som angreb bliver mere målrettede og tilpassede (se Antivirus-æraen er forbi), positionerer startups sig selv som alternativer til konventionelle antivirus-leverandører. Nogle går ind for, at sikkerhedsadministratorer, især dem med et budget, bruger gratis eller lavbudget antivirussoftware til at fange simple, almindelige vira og investerer i specialiserede tjenester for bedre at beskytte nøgleaktiver.

Ashar Aziz, informationschef for en startup, der sælger teknologi for at afværge en ny race af cyberangreb, hævder, at den fejlagtige antagelse om, at antivirussoftware er effektiv mod nutidens cybertrusler, har skabt et stort og gabende hul i enhver sikkerhedsarkitektur, der eksisterer. Jeg skal endnu gå ind i en organisation og finde ud af, at de er helt rene. Det er aldrig sket, siger Aziz.

I stedet for at bruge en sortliste til at blokere kendte trusler – den konventionelle metode, der anvendes af antivirussoftware – FireEye fungerer ved at antage, at alt er mistænkeligt og tester programmer i en sikker sandkasse, før de tillader dem at køre på en maskine. I november forlod den administrerende direktør for den store sikkerhedsleverandør McAfee for at slutte sig til FireEye, som hævder, at næsten 30 pct. Formue 500 virksomheder er dens kunder og har rejst mere end 100 millioner dollars i venturekapitalfonde.



FireEye er langt fra den eneste startup, der vinder indpas, da malware bliver mere målrettet, og de nyeste metoder fra de mest sofistikerede hackere bliver hurtigere demokratiseret og udbredt.

Og selvom den etablerede industri tydeligvis er klar over manglerne ved dens langvarige defensive tilgange, kan den have været langsom med at tage nye metoder i brug. Impervas direktør for sikkerhedsstrategi, Rob Rachwald, mener, at industrien har brugt mindre indsats på at forblive på forkant med beskyttelse og mere på at udvikle flotte whiz-bang dashboards for at imponere kunderne. Aziz, som nu arbejder side om side med McAfees tidligere administrerende direktør, siger, at de store leverandører nu er i gang med at indhente det sted, hvor FireEye begyndte i 2004.

Set fra Liam O'Murchu, Symantecs leder af sikkerhedsresponsoperationer, er disse synspunkter, som hans virksomheds produkter ikke følger med, allerede forældede.

Den Californien-baserede virksomhed sælger nu avancerede detektionsmetoder og inkluderer nogle i sine standard antivirusprogrammer. Disse omfatter programmer, der scorer links sendt via e-mail eller IM og applikationer baseret på deres kildes omdømme, scanner for mistænkelige adfærdsmønstre og forsøger at forudsige en fils adfærd. I udviklingen, siger O'Murchu, er teknologier designet specifikt til at beskytte mod såkaldte zero-day-angreb, som hedder det, fordi softwareproducenter endnu ikke er klar over dem og derfor ikke har haft tid til at reagere. Det er den slags angreb, som velfinansierede kriminelle organisationer eller regeringer med størst sandsynlighed vil bruge (se Velkommen til Malware-Industrial Complex).

Den måde, virksomheder nærmer sig sikkerhed på, vil sandsynligvis ændre sig, ligesom de tjenester, de køber, vil ændre sig Nicolas Christin , en sikkerhedsforsker ved Carnegie Mellon University, selvom han også bemærker, at nogle alternative tilgange kan være mindre effektive, end mange sikkerhedssælgere får dem til at virke. For eksempel, siger han, kræver selv en adfærdsdetektionsmotor stadig en vis definition af, hvordan dårlig opførsel ser ud, og det er måske ikke altid indlysende.



Ifølge en undersøgelse af 670 virksomheder udført af Ponemon Institute, var avancerede vedvarende trusler og haktivisme den største hovedpine for it-afdelinger sidste år, og mange skyldte højere it-driftsudgifter på malware.

Erfaringerne fra Mandiant, sikkerhedsfirmaet, der arbejdede med New York Times for at reagere på og udrydde angrebet på dets netværk, vær opmærksom på dette. Det plejede at være, at kun en stor Wall Street-bank skulle bekymre sig om målrettet malware, siger servicedirektør Marshall Heilman. Nu er det ikke kun små regionale banker og lokale banker, men det samme er betalingsbehandlere. Hvis man er en succesrig virksomhed, så laver man nok noget interessant, som kunne tiltrække hackere, siger han. En detaljeret beretning af, hvordan Mandiant sporede et angreb på South Carolina Department of Revenue i november sidste år, viser, hvor let disse angreb kan forekomme, og hvor længe de kan forblive uopdaget.

Det Tider , på sin side, har endnu ikke opgivet sit antivirusfirma. Indtil videre fortsætter vi med at bruge Symantec, siger talsmand Eileen Murphy.



skjule