Данная статья посвящена методам охраны от вредоносного программного обеспечения. Ключом к организации эффективной антивирусной охраны является наличие антивирусного средства. Для истока рассмотрим основные потребности, которым должно вознаграждать современное антивирусное программное обеспечение.
К антивирусному программному обеспечению предъявляются такие бла бла потребности, как также к остальным программным продуктам – комфорт использования также большие функциональные возможности, определяемые возможностью избрания различных режимов сканирования также высоким качеством детектирования вирусов. Несмотря на все разнообразие программных продуктов, принципы их труда одинаковы. К основным функциям современных антивирусов относятся:
· сканирование памяти также содержимого дисков по расписанию;
· сканирование памяти компьютера, только похоже записываемых также читаемых файлов в реальном режиме поры с помощью резидентного модуля;
· выборочное сканирование файлов с измененными атрибутами - размером, датой модификации, контрольной суммой также т.д.;
· сканирование архивных файлов;
· распознавание поведения, характерного для компьютерных вирусов;
· удаленная установка, настройка также администрирование антивирусных программ с консоли системного администратора; оповещение системного правителя о событиях, связанных с вирусными атаками, по электронной почте, пейджеру также т. п.
· принудительная проверка подключенных к корпоративной сети компьютеров, инициируемая системным правителем.
· удаленное обновление антивирусного ПО также баз данных с информацией о вирусах, в том числе автоматическое обновление баз данных по вирусам посредством Internet;
· фильтрация трафика Internet на предмет выявления вирусов в программах также документах, передаваемых посредством протоколов SMTP, FTP, HTTP.
· выявление потенциально опасных Java-апплетов также модулей ActiveX.
· функционирование на различных серверных также клиентских платформах, только похоже в гетерогенных корпоративных сетях.
· ведение протоколов, содержащих информацию о событиях, касающихся антивирусной защиты.
Как было сказано в предыдущей статье, одной из основных характеристик современных вирусных атак является их высокая быстрота распространения. Помимо того, разрешено отметить высокую частоту появления новых атак. Таким образом, в настоящее пора к современному антивирусному программному обеспечению, разрешено предъявить спрос частоты обновления продукта - чем чаще обновляется продукт, тем выше его качество, т.к. он учитывает все актуальные на текущий момент поры вирусные угрозы.
Необходимо отметить, что в нашей стране самым популярным антивирусным решением является семья продуктов антивирусной лаборатории Касперского – AVP.
Среди пользователей бытует взгляд, что для успешной охраны от вирусной угрозы достаточно владеть антивирусное средство. Однако, как сказал один творец, серебряных пуль никак не существует. Наличие антивирусного программного обеспечения является необходимым, но никак не достаточным условием для отблеска антивирусной атаки (кроме наличия средства необходимо продумать методы его использования). Таким образом, охрана от вирусов в организации должна существовать регламентирована некоторыми правилами, другим образом говоря, существовать элементом политики безопасности, которую должны понимать также соблюдать все пользователи системы (для разработки политики безопасности необходимо оценить риски, связанные с заражением вирусами, также разумные маршрута их минимизации).
Для того дабы сформулировать основные принципы антивирусной политики безопасности необходимо вспомнить следующие основные моменты, относящиеся к вирусной атаке.
1. Вирусная атака состоит из пары фаз – фаза заражения также фаза распространения (и, возможно, выполнения деструктивных действий).
2. Современные вирусы зачастую распространяются никак не только с помощью исполняемых файлов, но также с помощью файлов-документов популярных программ.
3. Современные вирусы при атаке зачастую используют возможности сети Internet.
Рассмотрим, что разрешено порекомендовать пользователю с целью предотвращения заражения вирусами (очевидно, что избранный средство борьбы с атакой – ее предотвращение). Итак, для предотвращения вирусных атак рекомендуется выполнить следующие действия:
1. Соответствующим образом сконфигурировать антивирусное программное обеспечение. Для этого необходимо произвести следующие установки:
Ø сканирование в режиме реального времени, в фоновом либо схожем режиме должно существовать разрешено;
Ø при старте системы должны сканироваться память, загрузочный сектор также системные файлы;
Ø своевременно обновлять вирусные базы данных
Ø желательно сканировать все типы файлов либо как минимум *.com, *.exe файлы, только похоже файлы типа *.vbs, *.shs, *.ocx;
Ø установить аудит всех действий антивирусных программ.
2. Использовать только лицензионное программное обеспечение. Программное обеспечение, полученное из безызвестного источника, может существовать троянским либо зараженным вирусом.
3. Ограничить набор программ, которые пользователь способен установить в системе (т.к. посторонние программы могут существовать заражены вирусами либо прислуживать поводом успеха других атак). Особо следует обратить забота на различные сервисы Internet ,, в первую очередь, на программы передачи сообщений, такие как IRC, ICQ, Microsoft Chat (данные программы могут передавать файлы также прислуживать родником заражения системы).
4. Помимо того, желательно устранить известные уязвимости в программном обеспечении (т.к. их наличие может прислуживать поводом успеха вирусных атак). Известные уязвимости обычно публикуются в списках рассылки Internet, только похоже на специальных сайтах. В качестве родника информации об уязвимостях разрешено порекомендовать базу данных на сайте www.securityfocus.com.
5. Контролировать использование накопителей упругих дисков также дисков CDROM. В совершенстве вся информация, содержащаяся на упругих дисках также дисках CDROM, должна существовать проверена на наличие вирусов вплоть до того, как к ней станет осуществлен доступ со стороны пользователей вычислительной системы.
6. Разработать политику отделки электронной почты (как составной элемент политики безопасности). Как было отмечено в предыдущей статье, сообщения электронной почты являются одним из практичных популярных также практичных спешных способов распространения вирусов. Для охраны от проникновения вирусов чрез сообщения электронной почты каждый пользователь системы должен:
Ø ни в жизнь никак не вскрывать разом почтовое вложение в пришедшем ему почтовом сообщении;
Ø создать "карантинный" каталог - сберегать почтовые вложения в определенном "карантинном" каталоге;
Ø ежели отправитель сообщения неизвестен, то сообщение с вложением может существовать даже удалено; ежели отправитель сообщения известен, то сообщение с вложением похоже может иметь вирус; общее положение может существовать сформулировано следующим образом: ни в жизнь никак не вскрывать почтовых вложений, которые никак не были запрошены либо о которых никак не было уведомления от отправителя.
Ø пред изобретением вложения прктически всегда проверить его с помощью антивирусного программного обеспечения;
Ø ежели позже выполнения всех этих процедур остались сомнения в неимении вирусов в почтовом вложении, то разрешено связаться с отправителем также выяснить у него информацию о посланном вложении;
Ø устранить возможные уязвимости в клиентском почтовом программном обеспечении;
7. Разработать политику безопасности приложений (а особенно при использовании в организации семейства продуктов Microsoft Office), обрабатывающих документы с интерпретируемыми языками (как составной элемент политики безопасности).
Но, предположим, что заражение уже случилось. Рассмотрим, что пользователь вынужден действовать в этом случае. Предварительно всего, никак не надобно ни в коем случае паниковать.
Главным шагом, какой вынужден существовать сделан при обнаружении атаки на систему, это ее идентификация. Для успешной идентификации атаки зачастую необходимо наличие загрузочного диска, создаваемого при установке системы также осуществление загрузки системы с его помощью.
Если атака идентифицируется антивирусом, то все очевидно. Но, ежели Вы имеете занятие с некоторым безызвестным вирусом, во многих случаях, критичным является время, за которое была идентифицирована атака. В этой связи, внушительное значение владеет умение пользователя спешно обнаружить вирусную атаку (признаками могут прислуживать массовая рассылка почты, уничтожение файлов также т.д.). Сложность идентификации атаки зачастую зависит от сложности самой атаки. На данном этапе желательно установить как минимум следующие признаки: самолично факт атаки, типа атаки (сетевая либо локальная) также родник начала атаки.
Вне зависимости от типа ОС необходимо оборачивать забота на следующую активность в системе:
· целостность ПО используемого для обнаружения нарушителя;
· целостность критичных для безопасности системы программ также данных;
· операции в системе также сетевой трафик.
Если Вы смогли определить факт вирусного заражения безызвестным вирусом (или у Вас кушать такие небезосновательные подозрения), то желательно обратиться к производителю используемого Вами антивирусного программного обеспечения.
И, в конце концов, необходимо провести разбор последствий вирусной атаки. Если в Вашей системе обрабатывались какие-то ценные данные, то Вы, несомненно, имеете их резервную копию. Для этого в организации должны существовать изобретены положения резервного копирования. К сожалению, ежели резервная копия находится в отсутствии, данные могут существовать утеряны (это уже зависит никак не от Вас, только от злоумышленника, написавшего вирус, поразивший Вашу систему).
Итак, разрешено сделать последующий заключение: наличие адекватных средств охраны также дисциплины их применения позволяет ежели никак не избежать вирусной атаки, то, по крайней мерке, минимизировать ее последствия.