Компания Vigilant применила теорию информации для борьбы с угрозами

Компания Vigilant применила теорию информации для борьбы с угрозами

Специалисты фирмы намерены применять для противодействия вредоносному программному обеспечению математические методы измерения энтропии. Вычисляя степень неопределенности фрагментов в потоке данных, можно обнаруживать аномалии, которые, в свою очередь, способны указать на присутствие опасных приложений или активности злоумышленников.

Так, если последующий фрагмент полностью предсказуем на основании сведений о предыдущих, то можно говорить, что энтропия в рассматриваемом случае имеет нулевое значение. При равновесном выборе из двух вариантов (как в общеизвестном примере с подбрасыванием монеты) степень случайности соответствует одному биту энтропии, и так далее. В защите информации энтропию можно привлекать, скажем, для оценки надежности паролей: если абсолютно случайное кодовое слово, состоящее из восьми произвольных и ни разу не повторяющихся символов, может характеризоваться 52 битами энтропии, то при использовании определенных слов степень неопределенности пароля снижается в среднем до 18 битов - а, следовательно, взломщик может испробовать не все 252 комбинаций, а лишь наиболее вероятные 218 (существенно снизив тем самым время подбора).

Vigilant, однако, использует энтропию для других целей, а именно - для выявления атипичных образцов данных, которые могут быть соотнесены с вредоносным кодом. Похожая тактика успешно применяется в службах защиты от спама: если одна учетная запись отправляет письма на тысячи адресов, не имеющих никакой явной связи ни с ней, ни друг с другом, то можно с высокой степенью уверенности заключить, что рассылка является нежелательной. Эксперты компании уверены, что расчет показателя энтропии может быть столь же эффективно использован для отсеивания вредоносных объектов (поскольку многие инфекции генерируют случайные имена файлов), а также доменов. В частности, по данным Vigilant, степень неопределенности обычного доменного имени изменяется в пределах от 2,5 до 3,9 битов; следовательно, если энтропия превышает уровень в 4 бита, то перед нами, скорее всего, продукт работы вредоносного генератора случайных имен.

Еще один вариант применения соответствующих расчетов - борьба с программными шпионами, которые используются в долговременных атаках повышенной сложности (APT). Чтобы скрыть факт утечки сведений, шпионы часто шифруют информацию перед ее отправкой хозяину, но при передаче используют стандартный протокол HTTP, а не защищенное соединение. Обычный текст на естественном языке имеет невысокие показатели энтропии (например, для английского языка - от 0,6 до 1,5 бит); напротив, шифртекст по самой своей сущности должен характеризоваться как можно более высокой степенью непредсказуемости. Соответственно, если по обычному исходящему соединению вдруг начинают идти потоки данных с высоким показателем энтропии, то это явственно сигнализирует о попытке передать криптованные сведения - что, в свою очередь, вызывает обоснованные подозрения.

PC World

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Число игроков на рынке ИБ в России за 5 лет выросло на 41%

Аналитики Staffcop и Контур.Фокус изучили развитие российской отрасли информационной безопасности за последние пять лет. За этот период число компаний в сфере ИБ выросло на 41%.

С 2020 по 2025 год количество организаций, работающих в области информационной безопасности, увеличилось с 7,99 тысячи до 11,2 тысячи (данные на 1 января 2025 года).

В анализ включены компании с тремя профилями деятельности:

  • Организации, зарегистрированные по кодам ОКВЭД 74.90.9 («Деятельность в области защиты информации»), включая диапазон 74.90.91 – 74.90.99.
  • Компании с кодами ОКВЭД 71.20.42 («Контроль защищенности конфиденциальной информации от утечки по техническим каналам, несанкционированного доступа и модификации данных») и ОКВЭД 72.19.4 («Научные исследования и разработки в области защиты информации»).
  • Производители средств защиты информации и защищенных телекоммуникационных систем (ОКВЭД 26.20.4).

Наибольший рост зафиксирован среди компаний, занимающихся производством средств защиты информации и защищенных информационных систем — их количество увеличилось на 84%.
Компании, специализирующиеся на контроле защищенности информации от утечек по техническим каналам, а также на научных разработках в сфере ИБ, показали одинаковый темп роста — 40%.
Число организаций, работающих в области защиты информации в целом, увеличилось на 37%.

Виды деятельности

01.01.2020

01.01.2025

Рост за 5 лет, ед.

Рост за 5 лет, %

62.01. Разработка компьютерного ПО и 74.90.9 Деятельность в области защиты информации

5737

7841

2104

37%

62.01. Разработка компьютерного ПО и 71.20.42 Деятельность по контролю защищенности конфиденциальной информации от утечки по техническим каналам, от несанкционированного доступа и ее модификации в средствах и системах информатизации или 72.19.4 Научные исследования и разработки в области защиты информации

1669

2333

664

40%

62.01. Разработка компьютерного ПО и 26.20.4 Производство средств защиты информации, а также информационных и телекоммуникационных систем, защищенных с использованием средств защиты информации

580

1065

485

84%

Итог

7986

11239

3253

41%

Эксперты объясняют динамичный рост отрасли несколькими факторами:

  • развитие цифровых технологий и усиление киберугроз,
  • необходимость импортозамещения,
  • усиление государственного регулирования, которое в перспективе будет оказывать еще большее влияние, особенно в контексте ужесточения требований по предотвращению утечек данных.

Михаил Добровольский, заместитель генерального директора СКБ Контур, руководитель департамента корпоративного управления, комментирует:

«Защита данных — это не просто ИТ-задача, а стратегический приоритет. В условиях роста атак на критически важные отрасли и бизнес-процессы компании все активнее инвестируют в информационную безопасность. Санкции и политика импортозамещения стимулируют переход на отечественные решения, снижая зависимость от зарубежных технологий. В ответ на это государство расширяет поддержку производства защищенной техники — ноутбуков, планшетов, серверов и другой инфраструктуры для силовых ведомств и стратегических отраслей. Существенный спрос формируют госкорпорации и крупные компании, которым необходимо соответствовать новым требованиям безопасности. Рынок информационной безопасности и защищенных устройств в России продолжает активно расти, превращаясь в одну из самых перспективных сфер для инвестиций».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru