فناوری ضد بدافزار مرکب (Multi-AV) یکی از پیشرفتهترین و کارآمدترین فناوریها در حوزه امنیت سایبری است که نقش مهمی در حفاظت از سازمانها در مقابل طیف وسیعی از تهدیدات دارد. ضد بدافزار مرکب از چندین موتور ضد بدافزار برای تحلیل همزمان فایلها استفاده میکند تا کارایی شناسایی تهدیدات به طور قابل توجهی افزایش پیدا کند. در این مقاله، به طور کامل توضیح میدهیم که ضد بدافزار مرکب چطور کار میکند. با مجله امنیت سایبری سایبرنو همراه باشید.
عناوینی که در ادامه میخوانید:
ضد بدافزار مرکب (Multi-AV) چطور کار میکند؟
هر ضد بدافزار مرکب یا Multi-AV دارای چندین موتور آنتی ویروس است که میتوانند هر فایل را به سرعت پویش کنند. استفاده از فناوری ضد ویروس مرکب میتواند نرخ شناسایی تهدیدات را به طور قابل توجهی افزایش دهد و نقش پررنگی در امنیت سایبری سازمانهای حساس ایفا کند. در زیر، نحوه کارکرد این فناوری به طور کامل توضیح داده شده است.
در فناوری ضد ویروس مرکب، چندین موتور آنتی ویروس، در قالب یک سیستم واحد ارائه میشوند و به صورت یکپارچه کار میکنند. از آنجایی که هر موتور آنتی ویروس، روش خاصی برای شناسایی تهدیدات و بدافزارها دارد، میتواند بعضی از تهدیدات را شناسایی کند اما در شناسایی بعضی از تهدیدات ناموفق است.
در فناوری ضد ویروس مرکب، با کنار هم قرار گرفتن تعدادی آنتی ویروس با روشهای مختلف شناسایی تهدیدات، این آنتی ویروسها نقاط کور هم دیگر را پوشش میدهند و بنابراین، احتمال تشخیص تهدیدات بسیار افزایش پیدا میکند. برای مثال، اگر آنتی ویروسی نتواند تهدیدی را شناسایی کند، احتمال شناسایی آن تهدید توسط آنتی ویروسهای دیگر وجود دارد و بدین ترتیب، نرخ تشخیص ضد بدافزار مرکب، بسیار بالاتر از ضد بدافزار ساده است.
موتورهای آنتی ویروسی از روشهای مختلفی برای شناسایی بدافزارها استفاده میکنند که رایجترین آنها به شرح زیر هستند:
هر کدام از این سه روش، نقاط ضعف و قوت خود را دارند و بنابراین، ممکن است بعضی تهدیدات را به تنهایی شناسایی نکنند. در فناوری ضد بدافزار مرکب از موتورهای آنتی ویروس با روشهای شناسایی مختلف استفاده میشود تا نقاط قوت یک آنتی ویروس، نقاط ضعف دیگری را پوشش دهد.
ضد بدافزار مرکب باید بتواند هر فایل را به صورت همزمان با چندین موتور آنتی ویروس اسکن کند تا سرعت اسکن، قابل قبول و منطقی باشد. تصور کنید که از یک ضد بدافزار مرکب با ۲۰ موتور آنتی ویروس استفاده شود. اگر اسکن کردن یک درایو قابل حمل (مثل یک فلش USB) با هر موتور آنتی ویروس، حدود ۵ دقیقه طول بکشد، در صورتی که اسکن به صورت موازی و همزمان نباشد، پویش کامل درایو، ۱۰۰ دقیقه زمان نیاز دارد که زمانی طولانی و غیر منطقی است که کارایی سیستم را به ویژه در سازمانها، زیر سوال میبرد.
بنابراین، در فناوری ضد ویروس مرکب، از روشهای مختلفی استفاده میشود تا موتورهای ضد ویروس، هر فایل را به صورت همزمان اسکن کنند تا زمان اسکن، منطقی و قابل قبول باشد.
زمانی که ضد ویروس مرکب، تهدیدی را شناسایی میکند، باید بتواند اقدامات لازم را برای خنثیسازی آن تهدید انجام دهد. معمولا، این کار شامل قرنطینهکردن تهدید، حذف خودکار فایل مشکوک یا اطلاعرسانی به یک کاربر انسانی برای بررسی بیشتر فایل مشکوک است.
یکی از ویژگیهای مهمی که هر ضد بدافزار مرکب باید داشته باشد، نرخ پایین مثبتهای کاذب است. از آنجایی که این نوع راهکار آنتی ویروس سازمانی، هر فایل را با تعداد زیادی موتور آنتی ویروس پویش میکند، احتمال رخداد مثبتهای کاذب، یعنی فایلهای سالمی که به عنوان بدافزار شناسایی میشوند، افزایش پیدا میکند.
بنابراین، سیستم باید بتواند نرخ مثبتهای کاذب را تا جای ممکن، پایین بیاورد. هر راهکار ضد بدافزار مرکب، استراتژی خاصی برای این کار دارد. برای مثال، اگر یکی از موتورهای آنتی ویروس، فایلی را تحت عنوان بدافزار شناسایی کند اما دیگر موتورهای آنتی ویروس، آن را سالم تشخیص دهند، ممکن است که سیستم فایل را قرنطینه کند و از کاربر انسانی بخواهد تا فایل را مورد بازبینی قرار دهد.
بعضی از راهکارهای ضد بدافزار مرکب، دارای موتورهای مبتنی بر ابر هستند که بروزرسانی بهینهتر و سریعتری دارند و میتوانند هر فایل را با بروزترین موتورهای آنتی ویروس مورد بررسی قرار دهند. در این راهکارها، موتورهای آنتی ویروس به صورت لحظه به لحظه (real-time) با پایگاههای دادهای از امضاءهای ویروسی که مرتبا در حال بروزرسانی هستند، ارتباط برقرار میکند. بدین ترتیب، سامانه نیازی به بروزرسانی دستی نخواهد داشت و ضد بدافزار مرکب، همیشه بروز است و میتواند جدیدترین تهدیدات را شناسایی کند.
بعضی از راهکارهای ضد بدافزار مثل کیوسک امن سایبرنو دارای قابلیتهای سفارشیسازی متعددی هستند که به کاربر این امکان را میدهند تا بر اساس نیازمندیهای خودش، سیستم را تغییر دهد. برای مثال، مشتری میتواند بر اساس منابع مالی و میزان حساسیت سازمان، سامانه ارزانتری با تعداد کمتری موتور آنتی ویروس سفارش دهد. در مقابل، مشتریان دارای سازمانهای بسیار حساس و منابع مالی کافی میتوانند بهترین سامانهها را که دارای بیشترین تعداد موتور آنتی ویروس، بالاترین نرخ تشخیص، شناسایی مبتنی بر ابر و دیگر قابلیتهای تکمیلی هستند را سفارش دهند.
سه مزیت اصلی سامانههای ضد بدافزار مرکب عبارتند از:
راهکارهای ضد بدافزار مرکب، به رغم مزیتهای مهمی که دارند، خالی از ایراد نیستند. از مهمترین معایب این راهکارهای امنیت شبکه میتوان به موارد زیر اشاره کرد: