Проблема с текущим определением “антивируса”
В сфере кибербезопасности поколения антивирусов всегда определялись по тому, как они обнаруживают вредоносные файлы. Ранние поколения антивирусов сопоставляли файлы с известными сигнатурами атак. В более поздние поколения добавили эвристику, поведенческий анализ, песочницу и классификацию на основе машинного обучения.
Каждое поколение программ-антивирусов задавало один и тот же вопрос: является ли этот файл вредоносным? Но картина угроз изменилась. Большинство современных атак (фишинг, мошенничество, кража личных данных и социальная инженерия) происходят не вследствие попадания зараженного файла на устройство. Поэтому текущее определение термина “антивирус” не соответствует современным требованиям.
Определение антивируса
Антивирус — это программное обеспечение для кибербезопасности, предназначенное для предотвращения попадания, обнаружения и удаления вирусов с компьютеров. Антивирусы отслеживают необычное поведение программ, сравнивают новые файлы с известными базами вредоносных программ и при обнаружении помещают файлы на карантин, прежде чем они смогут нанести ущерб.
Вирусы больше не самая большая угроза
Большинство современных киберугроз уже не связаны с вирусами. Напомним себе, что по-настоящему сегодня угрожает пользователям интернета:
- Мошенничество превратилось в изощренные операции социальной инженерии. Поддельные онлайн-магазины убедительно демонстрируют товары на продажу, сфабрикованные отзывы и функционирующий процесс оформления заказов — и всё это для кражи платежных реквизитов. Мошенники рассылают SMS-сообщения якобы от службы доставки, с налоговой, банка. Телефонные мошенники подделывают номера и с помощью ИИ генерируют голоса, чтобы выудить у жертв деньги или личную информацию. Ни одна из этих афер не требует предварительного внедрения вредоносного файла.
- Фишинг вышел далеко за рамки электронных писем десятилетней давности с неграмотным написанием. Современные преступники взламывают домены с действительными SSL-сертификатами и расмещают там фишинговые сайты, которые в точности копируют оригинальные. Они предназначены для кражи учетных данных, токенов сеанса, кодов многофакторной аутентификации и личных данных, используемых для восстановления учетной записи.
- Кража личных данных является главной проблемой безопасности пользователей NordVPN.1 Злоумышленники могут получить несанкционированный доступ к учетной записи в результате утечки учетных данных, перехвата сеанса связи, замены SIM-карты и социальной инженерии. Взломав аккаунт, они могут заблокировать доступ первоначальному владельцу. Злоумышленники также могут использовать украденные персональные данные для открытия новых кредитов или совершения мошенничества от имени владельца аккаунта.
- Вредоносные программы и файлы по-прежнему остаются серьезной угрозой. Загружаемый на устройство софт и контент все так же требует проверки и контроля. Однако сегодня файлы — всего лишь один из множества источников вредоносного ПО.
Программа защиты от цифровых угроз, которая работает только с вредоносными файлами, пропустит большинство атак, которые сегодня угрожают пользователям.
Переосмысление понятия “антивирус”
Термин "антивирус" появился в эпоху, когда вредоносные файлы были главной цифровой угрозой. Десятилетия маркетинга превратили “антивирус” в общий термин для обозначения программы по обеспечению безопасности — так же, как “памперс” стало словом, обозначающим детские подгузники, а “джип” — любой внедорожник. Эта ассоциация никуда не денется.
Индустрия корпоративной безопасности первой осознала ограничения обычного антивируса, подтолкнув ведущие в сфере киберзащиты компании разработать антивирус нового поколения, который дополняет или заменяет сканирование файлов на основе сигнатур. Новый антивирус для выявления угроз использует комбинацию алгоритмов поведенческого обнаружения и машинного обучения, что способствует эффективному выявлению вредоносных процессов, бесфайлового софта и эксплойтов, которые устаревшие антивирусы часто пропускают.
Для корпоративной среды антивирусы нового поколения стали важным достижением. Однако разрабатывались они в основном для контролируемых корпоративных устройств, специализированных групп безопасности и моделей угроз, ориентированных на компрометацию конечных точек. Для успешной работы таким антивирусам необходима обширная поведенческая телеметрия. Однако продукт, ориентированный на конфиденциальность, собирать данные пользователей не должен.
Таким образом, теперь слово "антивирус" имеет два определения: устаревшая пользовательская модель, созданная в то время, когда вредоносные файлы были основной угрозой, и корпоративная модель антивируса нового поколения, созданная для мониторинга и контроля корпоративных устройств. Устаревшая модель не справляется с современными угрозами, а корпоративная никогда не предназначалось для индивидуальных пользователей. Выходит, ни та, ни другая не охватывает угрозы, с которыми люди сталкиваются сегодня на персональных устройствах.
Пользователи по-прежнему устанавливают себе “антивирус”, хотя на самом деле им нужна защита от вредоносных программ, фишинга, кражи личных данных, мошенничества и захвата учетных записей. И название такого средства должно соответствовать тем угрозам, от которых, как ожидается, оно будет защищать.
Разработчики NordVPN определяют “антивирус нового поколения” как комплексный инструмент защиты от цифровых угроз. Согласно этому определению, антивирус нового поколения обеспечивает защиту в пяти областях:
- Защита от мошенничества: программа обнаруживает мошеннические сайты и поддельные онлайн- магазины, оповещает пользователей о мошеннических SMS-сообщениях, выявляет подозрительные звонки и защищает банковские сессии.
- Защита от фишинга: программа в режиме реального времени анализирует URL-адреса, ссылки в электронных письмах и веб-контент для предотвращения утечки учетных данных пользователя.
- Защита личных данных и учетной записи от захвата: программа мониторит попытки кражи личных данных, выявляет мошеннические схемы, сканирует даркнет на наличие украденной личной информации пользователя и оповещает о скомпрометированных учетных данных. Защита учетной записи осуществляется путем обнаружения и оповещения о попытках несанкционированного к ней доступа, перехвата сеанса, замены SIM-карты и социальной инженерии, а также путем выявления слабых учетных данных до того, как злоумышленники смогут этим злоупотребить.
- Блокировка рекламы и трекеров: программа удаляет трекеры сайтов, скрипты для считывания нажатия клавиш и навязчивую рекламу, которые нарушают конфиденциальность, снижают производительность и открывают двери для таргетированной социальной инженерии.
- Защита файлов и устройства: программа сканирует загружаемые файлы и помещает на карантин или удаляет вредоносные файлы до того, как они смогут нанести вред устройству.
Как видим, разработчики NordVPN не изобретают новый вид антивируса, а просто расширяют существующий, чтобы он мог справляться с современными угрозами, что от него и ожидается.
Как создавался антивирус нового поколения от NordVPN
Эффективная цифровая защита требует соблюдения баланса между тремя конкурирующими обязательствами: не хранить информацию пользователей, обрабатывать данные, которые помогают улучшить продукт, и создавать программу, работа которой требует только минимального внимания пользователя.
Приоритизация одного обязательства за счет других приводит к созданию продукта, который либо не уважает приватность пользователей, либо ненадежен, либо слишком сложен в использовании. Непросто создать продукт, который отвечал бы всем трем критериям, однако такая программа завоевала бы доверие пользователей.
NordVPN не хранит личные данные своих клиентов
NordVPN — это компания, занимающаяся вопросами конфиденциальности. Наши клиенты доверяют нам, потому что мы не собираем их личные данные. Это обязательство создает жесткое ограничение: для обнаружения угроз программе приходится обходиться меньшим количеством данных, чем требовалось бы в варианте без всяких ограничений.
Наше правило простое: устройство покидают только те данные пользователя, которые необходимы для идентификации угроз. Когда анализ должен проводиться на серверах, а не на устройстве, мы удаляем всю информацию, идентифицирующую пользователя, и только после этого передаем данные на сервер.
На практике это означает:
- там, где возможно, файлы проверяются по хэшу, а не по содержимому;
- URL-адреса удаляются из параметров запроса и фрагментов личного пути перед любым поиском в облаке — ни один URL-адрес не привязан к конкретному пользователю;
- файлы cookie для аутентификации хэшируются, и только первые восемь символов покидают устройство.
В нашей схеме данных нет поля для идентификаторов пользователей. То есть система спроектирована так, что она физически не способна узнать, кто тот или иной клиент такой. Приватность пользователей никак не зависит от человеческого фактора, правил компании или соблюдения законов о защите данных — правила диктует сам код. При таком инженерном подходе система защищает данные автоматически на уровне своей архитектуры.
Сбор аналитики без привязки к персональным данным
Очень сложно поддерживать эффективность работы программы по обнаружению угроз без сбора аналитики — это будет как пальцем в небо. Разработчикам крайне необходимо знать, улучшается ли классификатор фишинга, выявляются ли новые мошеннические схемы и где в моделе бреши при обнаружении угроз. Для ответа на эти вопросы требуются данные обратной связи от пользователей.
Однако если собирать данные обратной связи пользователей без каких-либо ограничений, тогда получается, что программа по обеспечению конфиденциальности превращается в программу для слежки. Во избежание этого мы проводим аналитику, измеряя системы обнаружения, а не собирая персональные данные. Каждый уровень нашего стека генерирует совокупные данные о производительности:
- Классификаторы машинного обучения сообщают о частоте обнаружения и соотношении ложноположительных результатов.
- Нечеткое хэширование сообщает о скорости классификации.
- Каналы анализа угроз поставляют свежие данные.
Программа анализирует эти показатели по выборкам на уровне популяции. Модели переобучаются на основе анонимизированных выборок угроз и статистических сводок. Ни одна история посещений пользователем не попадает в цикл обратной связи. То есть, улучшается ли модель по выявлению фишинга, сказать можно, однако невозможно узнать, что делал конкретный пользователь, когда на его устройстве обнаружилась угроза.
Работа приложения должна требовать минимальное участие пользователя
Наилучшая программа защиты — это та, которая работает без участия пользователя. Она не требует сложной настройки, постоянного мониторинга оповещений об угрозах или даже технических знаний. Однако эффективное функционирование такого продукта предполагает наблюдение со стороны разработчиков за тем, как люди с ним взаимодействуют. Для этого мы определяем минимальный набор данных, необходимых для улучшения взаимодействия с пользователями, не нарушая при этом наше обязательство по сохранению приватности пользователей.
С согласия пользователя мы отслеживаем:
- информацию о том, включена или выключена каждая функция и как часто она используется;
- показатели объема — количество угроз, которые были заблокированы за определенный период;
- показатели удовлетворенности пользователей, полученные с помощью прямых опросов.
Ни одна из этих категорий данных не сообщает о том, что делал конкретный пользователь. Она только отражает, достаточно ли хорошо работает продукт, чтобы пользователям об этом задумываться не приходилось.
Важно подчеркнуть, что собираемые нами данные мониторинга изначально не являются конфиденциальными. Они не могут быть объединены для реконструкции поведения, определения намерений или создания профиля пользователя.
Как в NordVPN используется ИИ: небольшие модели для конкретных работ
NordVPN использует небольшие специализированные модели ИИ, каждая из которых обучена для выполнения четко определенной задачи по обнаружению угрозы. Вместо создания единой модели, объединяющей все угрозы, мы разрабатываем специализированные модели для различных категорий угроз:
- модель, обученная оценивать URL-адреса на предмет наличия признаков фишинга;
- модель, ориентированная на выявление закономерностей мошеннических онлайн-магазинов;
- модель, которая анализирует поведение файлов на наличие признаков вредоносного ПО;
- модель, настроенная на выявление закономерностей социальной инженерии в сообщениях.
Одни модели достаточно легкие и поэтому могут работать непосредственно на устройстве пользователя. Другие функционируют внутри расширения браузера. Модели, требующие большей вычислительной мощности, работают в серверной части. Когда обработка происходит локально, соответствующие данные остаются на устройстве и не отправляются для анализа на внешние серверы.
Каждую модель можно независимо проверять и обновлять, поэтому, когда эффективность снижается, разработчики могут отследить причину. А поскольку каждая модель работает отдельно, ни одна из них не требует внимания пользователя и не прерывает работу всего приложения.
Такое разделение также обеспечивает точность измерений. Когда специализированная на фишинге модель не работает должным образом, разработчики точно знают, как ее переобучить и на каких данных. Если модель обнаружения мошенничества дает ложные срабатывания, ее можно скорректировать без побочных эффектов для модели обнаружения вредоносных программ. Поскольку каждая модель выполняет одно задание, можно точно определить, какая именно из них не справляется и почему.
Модели машинного обучения хорошо работают в определенных рамках, однако совершенно не подходят как комплексное решение. К тому же для их эффективного функционирования необходима поддержка систем, основанных на правилах, данные из каналов об угрозах и контроль со стороны персонала. Именно такое сочетание ИИ-моделей, алгоритмов, актуальных данных и человеческого контроля и заложено в основу работы нашей программы по киберзащите.
Практика показывает, что для классификации угроз в режиме реального времени на миллионах различных устройств и в различных контекстах без ущерба для конфиденциальности пользователей, наиболее эффективными оказываются небольшие специализированные модели.
Перспективы развития
Термин "антивирус" никуда не денется. Он стал синонимом цифровой защиты, какого бы класса она ни была. Производители систем киберзащиты могут решить либо сужать значение “антивирус” до привычного сканирования файлов, а борьбу с остальными угрозами рассматривать как отдельную задачу, либо создавать продукты комплексной защиты, продолжая называть их “антивирус” как общеобиходный термин в сознании большинства людей.
Команда NordVPN решила пойти по второму пути. Мы создали средство комплексной защиты, которое сканирует файлы, выявляет фишинг, мониторит сеть на предмет утечки личных данных, а также обеспечивает защиту от мошенничества — и всё это при строгом соблюдении конфиденциальности пользователей, тщательном сборе аналитики и удобстве использования, не требующим от пользователя быть экспертом по безопасности.
Программа по обеспечению цифровой безопасности, которая защищает от фишинга, мошенничества, кражи личных данных и вредоносных программ — вот что, по нашему мнению, сегодня должен делать антивирус.
Ссылки
1 Šlekytė, I. (2025, 25 июня). Исследование NordVPN показывает: каждый третий человек становится жертвой онлайн-мошенничества. NordVPN. https://www.nordvpn.com/blog/scam-experience-research/