211service.com
Chiarire un cloud antivirus
Dopo il lancio di Immunet ad agosto, le aziende antivirus rivali hanno sollevato rapidamente domande sulle affermazioni dell'azienda di fornire un servizio antivirus cloud.
Il CEO di Immunet, Oliver Friedrichs, ha accettato di rispondere ad alcune domande sull'azienda, la sua attività e la tecnologia che utilizza per rilevare il software dannoso.
Qual è la tua definizione di soluzione antivirus cloud?
Una soluzione antivirus cloud pura si basa su un set di rilevamento che risiede su server Internet o nel cloud. Un agente desktop leggero viene utilizzato per interrogare questo set di rilevamento ogni volta che vengono installati nuovi file sul computer o quando si esegue una scansione delle applicazioni in esecuzione. I prodotti antivirus tradizionali archiviano questo set di rilevamento localmente e, negli ultimi anni, quel database è cresciuto fino a utilizzare da 50 a 100 megabyte di spazio di archiviazione aggiuntivo. Immunet Protect è un puro prodotto basato su cloud poiché i nostri rilevamenti sono archiviati su Internet da Immunet e accessibili su richiesta quando richiesto.
Quali sono i vantaggi del cloud AV?
Un prodotto AV cloud è molto diverso da un prodotto antivirus tradizionale e richiede la riprogettazione di tutti i componenti dei prodotti AV. Sposta i rilevamenti effettivi nel cloud. Di seguito sono riportati quelli che riteniamo siano solo alcuni dei vantaggi:
- Riduce a zero il ritardo di pubblicazione
Le minacce odierne sono di breve durata e, nel momento in cui ricevi i rilevamenti dal tuo fornitore AV tradizionale, la minaccia stessa è in gran parte scomparsa. Ancora peggio, i rilevamenti che ricevi, numerati da 10.000 a 40.000 al giorno, sono in gran parte irrilevanti per te. Le possibilità che tu incontri anche solo una di quelle minacce in un dato giorno sono molto, molto basse. Il tuo sistema interroga il cloud per determinare se qualcosa è dannoso e occorrono, in media, 200 ms, circa 1/5 di secondo, per ottenere una risposta. - Richiede meno risorse dai computer degli utenti
Cloud AV riduce l'ingombro su disco, l'utilizzo in memoria, la CPU necessaria per aggiornare il computer e i costi della larghezza di banda. - Consente una protezione più ampia
Poiché il cloud può crescere in modo ampiamente illimitato, è possibile essere molto più liberali su ciò che si inserisce nel cloud. Consente l'inserimento in blacklist, whitelist e persino rilevamenti aggressivi di soli report abbastanza facilmente. Consente a un fornitore di antivirus molta più flessibilità nella protezione dell'utente finale. - Consente un'innovazione più rapida
È molto più facile per un'azienda basata sul cloud innovare e ottimizzare la logica di rilevamento. Nella maggior parte dei casi, ciò non richiede che la base utenti dell'azienda installi gli aggiornamenti. Questo è un enorme vantaggio e influisce direttamente sulla protezione fornita agli utenti finali. - Consente la risoluzione immediata dei falsi positivi
I falsi positivi, quando un programma legittimo viene segnalato come una minaccia, continuano ad affliggere il settore AV ed è impossibile eliminarli del tutto. Con un modello basato su cloud, tuttavia, puoi rimuovere immediatamente un rilevamento errato, non appena inizi a vedere persone sul campo ripristinare file che sono stati erroneamente messi in quarantena. Immunet Protect fa questo e siamo in grado di risolvere i falsi positivi monitorando i ripristini sul campo.
Il software dannoso che viene confezionato in diversi modi per eludere l'antivirus è un grosso problema in questo momento. Probabilmente vedremo programmi pieni che richiederanno milioni di firme per essere catturati. In che modo il cloud AV risolve questo problema?
Cloud AV può gestire minacce raggruppate, metamorfiche e polimorfiche attraverso l'uso di firme generiche specifiche del dominio che rileveranno famiglie e varianti di queste minacce. Lo sviluppo di tali formati di firma è la chiave per il futuro successo dell'antivirus basato su cloud e Immunet è fortemente focalizzato in questo settore.
Immunet in precedenza ha affermato di aver deciso di non utilizzare i rilevamenti di altre soluzioni antivirus nei suoi input per determinare se un programma è dannoso o meno. Puoi spiegarlo?
Permettetemi di chiarire un'affermazione che ho fatto in precedenza su ciò che facciamo quando eseguiamo insieme un altro prodotto antivirus. Immunet Protect rileva quando altri prodotti di sicurezza rilevano o bloccano le minacce. È abbastanza facile farlo senza interferire o manomettere altri prodotti in alcun modo. Più specificamente, vediamo che le minacce che l'utente ha ricevuto in qualche forma arrivano sul suo computer e vengono messe in quarantena. Queste informazioni vengono inviate a Immunet; proprio come SANS DShield e Symantec DeepSight funzionano per gli eventi di intrusione. Teniamo traccia di queste informazioni a scopo di segnalazione e stiamo ancora determinando se queste informazioni possono essere utilizzate direttamente o meno per generare rilevamenti.