وقتی آنتی‌ویروس یک فایل سالم را تهدید تشخیص می‌دهد، سازمان چه کاری باید انجام دهد؟

وقتی آنتی‌ویروس یک فایل سالم را تهدید تشخیص می‌دهد، سازمان چه کاری باید انجام دهد؟

در محیط‌های سازمانی، شناسایی یک فایل به‌عنوان بدافزار همیشه به معنای مخرب بودن آن نیست. گاهی یک فایل سالم به دلیل ویژگی‌های خاص، رفتار غیرمعمول یا شباهت به الگوهای شناخته‌شده بدافزار، توسط آنتی‌ویروس به‌عنوان تهدید شناسایی می‌شود. به این وضعیت False Positive  گفته می‌شود.
این اتفاق در سازمان‌هایی که روزانه حجم زیادی فایل را از طریق حافظه‌هایUSB، تجهیزات قابل‌حمل یا مسیرهای انتقال فایل وارد شبکه می‌کنند، اهمیت بیشتری دارد. از یک طرف، نادیده گرفتن هشدار امنیتی می‌تواند خطرناک باشد و از طرف دیگر، مسدود کردن دائمی فایل‌های سالم می‌تواند فرایندهای کاری را مختل کند.
بنابراین مسئله اصلی فقط تشخیص تهدید نیست؛ سازمان باید بتواند میان یک تهدید واقعی و یک تشخیص اشتباه تمایز ایجاد کند و برای مدیریت آن فرایند مشخصی داشته باشد.

 

 

چرا آنتی‌ویروس یک فایل سالم را به‌عنوان تهدید شناسایی می‌کند؟

آنتی‌ویروس‌ها برای شناسایی بدافزار از روش‌های مختلفی استفاده می‌کنند و هر روش ممکن است در شرایط خاص، یک فایل سالم را به‌اشتباه تهدید تشخیص دهد.

تشخیص مبتنی بر امضا و الگوهای شناخته‌شده

یکی از روش‌های رایج، مقایسه فایل با الگوها و امضاهای شناخته‌شده بدافزارهاست. اگر بخشی از یک فایل یا ساختار آن شباهت زیادی به یک نمونه مخرب داشته باشد، ممکن است موتور امنیتی آن را مشکوک یا مخرب گزارش کند؛ حتی اگر فایل واقعاً بدافزار نباشد.

تشخیص رفتاری و Heuristic

روش‌های Heuristic و Behavioral Analysis فقط به یک امضای مشخص وابسته نیستند و رفتار یا ویژگی‌های فایل را نیز بررسی می‌کنند.

برای مثال، یک نرم‌افزار سازمانی ممکن است عملی انجام دهد که از نظر یک موتور امنیتی شبیه رفتاری باشد که معمولاً در بدافزارها دیده می‌شود. در چنین شرایطی احتمال False Positive وجود دارد.

تغییرات یا ویژگی‌های غیرمعمول فایل

فایل‌هایی که به‌تازگی ایجاد شده‌اند، با ابزارهای خاصی ساخته شده‌اند، فشرده‌سازی یا رمزگذاری شده‌اند یا ساختار غیرمعمولی دارند نیز ممکن است توسط برخی موتورهای امنیتی مشکوک تشخیص داده شوند.

در نتیجه، یک هشدار امنیتی به‌تنهایی برای تصمیم‌گیری نهایی کافی نیست و باید شواهد بیشتری برای تأیید یا رد تشخیص در نظر گرفته شود.

 

(False Positive) در آنتی‌ویروس چیست؟

False Positive زمانی رخ می‌دهد که یک فایل یا برنامه سالم، به اشتباه توسط ابزار امنیتی به‌عنوان تهدید شناسایی شود.

برای مثال، فرض کنید سازمان یک فایل نرم‌افزاری معتبر را از منبع رسمی دریافت کرده است. هنگام ورود فایل به سازمان، یکی از موتورهای امنیتی آن را به‌عنوان Trojan شناسایی می‌کند. اگر پس از بررسی مشخص شود فایل واقعاً مخرب نیست، تشخیص انجام‌شده یک False Positive است.
False Positive می‌تواند باعث:

  • مسدود شدن فایل سالم
  • اختلال در فرایندهای کاری
  • ایجاد هشدارهای غیرضروری
  • افزایش بار کاری تیم امنیت
  • تأخیر در انتقال یا استفاده از فایل

در مقابل، راه‌حل نیز نباید صرفاً حذف هشدار یا قرار دادن فوری فایل در فهرست سفید باشد. اول باید مشخص شود که تشخیص واقعاً اشتباه است.


تفاوت False Positive و False Negative در چیست؟

False در False Positive، یک فایل یا برنامه سالم به اشتباه تهدید تشخیص داده می‌شود. برای مثال، یک نرم‌افزار معتبر سازمانی ممکن است توسط آنتی‌ویروس به‌عنوان بدافزار شناسایی و مسدود شود، در حالی که پس از بررسی مشخص می‌شود فایل مخرب نبوده است.

در مقابل، False Negative  زمانی اتفاق می‌افتد که یک فایل یا برنامه واقعاً مخرب باشد، اما سیستم امنیتی نتواند آن را شناسایی کند و فایل را سالم در نظر بگیرد. در این حالت، تهدید می‌تواند از مرحله تشخیص عبور کرده و وارد محیط سازمان شود.

بنابراین تفاوت اصلی این دو در جهت خطای تشخیص است: در  False Positive، یک فایل سالم به‌عنوان تهدید دیده می‌شود؛ اما در False Negative، یک تهدید واقعی از دید سیستم امنیتی پنهان می‌ماند.

از نظر امنیتی، False Negative  معمولاً ریسک جدی‌تری دارد، زیرا ممکن است به ورود یک تهدید واقعی به محیط سازمان منجر شود. با این حال، False Positive  نیز نباید نادیده گرفته شود؛ افزایش تشخیص‌های اشتباه می‌تواند باعث اختلال در فرایندهای کاری، افزایش هشدارهای غیرضروری و صرف زمان بیشتر توسط تیم امنیت شود.

 

از کجا بفهمیم تشخیص آنتی‌ویروس یک False Positive است؟

صرفاً اینکه کاربر فایل را می‌شناسد یا قبلاً از آن استفاده کرده، برای تأیید سلامت آن کافی نیست.

برای بررسی یک False Positive بهتر است چند منبع اطلاعاتی در کنار هم بررسی شوند.

۱. نتیجه چند موتور امنیتی را بررسی کنید

اگر فایل توسط چند موتور امنیتی بررسی شود، مقایسه نتایج می‌تواند اطلاعات بیشتری درباره وضعیت آن ارائه کند.

برای نمونه، اگر یک فایل تنها توسط یک موتور شناسایی شده و سایر موتورهای مورد استفاده Detection مشابهی ندارند، این موضوع می‌تواند یکی از نشانه‌هایی باشد که ارزش بررسی بیشتر دارد.

البته تعداد Detectionها به‌تنهایی معیار قطعی سالم یا مخرب بودن فایل نیست. نتیجه باید در کنار سایر شواهد تحلیل شود.

۲. منبع فایل و ناشر آن را بررسی کنید

فایل از کجا دریافت شده است؟آیا از وب‌سایت رسمی تولیدکننده آمده؟ آیا ناشر آن مشخص است؟ آیا نسخه فایل با نسخه رسمی نرم‌افزار مطابقت دارد؟

پاسخ این سؤال‌ها می‌تواند در ارزیابی اعتبار فایل مؤثر باشد.

۳.Hash فایل را بررسی کنید

Hash، شناسه‌ای برای نمونه مشخص فایل است و می‌تواند در مقایسه نمونه‌ها و بررسی سوابق یک فایل مورد استفاده قرار گیرد.
در بررسی‌های امنیتی، استفاده از Hash می‌تواند کمک کند دقیقاً همان نمونه‌ای که شناسایی شده است مورد ارزیابی قرار گیرد.

۴.در صورت نیاز، فایل را در محیط کنترل‌شده تحلیل کنید

برای فایل‌های حساس یا مواردی که نتیجه بررسی قطعی نیست، تحلیل در یک محیط کنترل‌شده مثل جعبه شن می‌تواند اطلاعات بیشتری درباره رفتار فایل ارائه کند.
در این مرحله، هدف این است که تصمیم درباره فایل بر اساس مجموعه‌ای از شواهد گرفته شود، نه صرفاً یک هشدار.


تفاوت  Whitelist ،Allow  و Exception در آنتی‌ویروس چیست؟

اصطلاحات Whitelist ،Allow  و Exception در محصولات امنیتی مختلف ممکن است کاربردهای متفاوتی داشته باشند، اما همگی به‌نوعی به ایجاد استثناء در یک کنترل امنیتی مربوط می‌شوند.

Whitelist معمولاً به فهرستی از موارد مورداعتماد اشاره دارد.

Allow بیشتر به اجازه عبور یا اجرای یک مورد مشخص مربوط می‌شود.

Exception نیز معمولاً برای خارج کردن یک فایل، مسیر یا مورد مشخص از یک قاعده یا کنترل امنیتی استفاده می‌شود.

اما در یک محیط سازمانی، مهم‌تر از نام این قابلیت‌ها، نحوه استفاده از آن‌هاست.

پیش از ایجاد Exception باید مشخص باشد:

  • چه فایل یا موردی مستثنی شده است؟
  • چرا مستثنی شده است؟
  • چه کسی آن را تأیید کرده است؟
  • چه زمانی Exception ایجاد شده است؟
  • آیا امکان مشاهده و مدیریت آن وجود دارد؟
  • آیا Exception باید دائمی باشد یا در آینده بازبینی شود؟

در واقع، لیست سفید نباید به محلی برای عبور بدون بررسی فایل‌ها تبدیل شود.


مدیریت False Positive در محیط‌های سازمانی چگونه باید انجام شود؟

در سازمان، مدیریت False Positive باید بخشی از فرایند کنترل فایل باشد، نه تصمیمی موردی و بدون مستندات.

ایجاد فرایند مشخص برای بررسی Detection

تیم امنیت باید مشخص کند که در صورت مشاهده یک Detection چه مراحلی طی شود و چه کسی مسئول تأیید یا رد آن باشد.

استفاده از چند لایه بررسی

نتیجه یک موتور امنیتی می‌تواند یک داده مهم باشد، اما در سناریوهای حساس بهتر است تصمیم‌گیری بر اساس مجموعه‌ای از شواهد انجام شود.

در معماریMulti-AV، بررسی نتایج چند موتور می‌تواند دید گسترده‌تری نسبت به وضعیت فایل ایجاد کند. با این حال، افزایش یا کاهش تعداد موتورهای مورد استفاده یک تصمیم ساده «هرچه بیشتر، بهتر» نیست؛ تغییر آستانه‌ها یا تعداد موتورهای مورد استفاده می‌تواند هم تعداد False Positiveها و هم اثربخشی کلی تشخیص تهدید را تغییر دهد.

محدود کردن دسترسی برای ایجاد استثنا

ایجاد استثنا باید در اختیار افراد مجاز باشد. اگر هر کاربر بتواند فایل شناسایی‌شده را بدون بررسی از فرایند امنیتی خارج کند، خود قابلیت استثنا به یک نقطه ضعف امنیتی تبدیل می‌شود.

ثبت و مستندسازی

نام فایل، دلیل ایجاد استثنا، صاحب قانون و تاریخ ایجاد آن از جمله اطلاعاتی هستند که می‌توانند برای مدیریت بهتر استثنائات مورد استفاده قرار گیرند.

بازبینی دوره‌ای

یک فایل ممکن است امروز معتبر باشد و شرایط آن در آینده تغییر کند. بنابراین فهرست استثنائات نیز باید بخشی از فرایند بازبینی امنیتی سازمان باشد.

در نتیجه، مدیریت False Positive یعنی نه هر Detection را تهدید قطعی بدانیم و نه هر Detection را نادیده بگیریم.


قابلیت مدیریت استثنائات در کیوسک امن سایبرنو چگونه عمل می‌کند؟

در سازمان‌هایی که انتقال فایل از طریق حافظه‌های قابل‌حمل انجام می‌شود، نقطه ورود فایل می‌تواند یکی از نقاط مهم کنترل امنیتی باشد.
کیوسک امن سایبرنو برای همین سناریو طراحی شده است؛ فایل پیش از انتقال به محیط مقصد در یک نقطه مشخص بررسی می‌شود تا فرایند ورود فایل به شبکه تحت کنترل قرار گیرد.

یکی از قابلیت‌های پنل مدیریتی کیوسک امن سایبرنو، امکان مدیریت استثنائات است. در شرایطی که یک فایل توسط موتورهای امنیتی شناسایی شده اما پس از بررسی مشخص شده است که تشخیص انجام‌شده False Positive  بوده، مدیر می‌تواند آن مورد را از طریق پنل مدیریت کند.

در بخش استثنائات، اطلاعات مرتبط با موارد ثبت‌شده قابل مشاهده است. از جمله:

  • نام فایل
  •  صاحب قانون
  • تاریخ اضافه‌شدن
  • اطلاعات مربوط به تشخیص‌های ثبت‌شده توسط موتورهای امنیتی

این اطلاعات کمک می‌کنند استثناء صرفاً یک تصمیم بدون سابقه نباشد و مدیر بتواند موارد ثبت‌شده را مشاهده و مدیریت کند.
در فرایند ایجاد استثناء نیز امکان اضافه کردن فایل موردنظر به فهرست استثنائات وجود دارد.
نکته مهم این است که قابلیت مدیریت استثنائات در کیوسک امن جایگزین فرایند بررسی امنیتی نیست. کاربرد آن زمانی معنا دارد که یک فایل بررسی شده، سلامت آن تأیید شده و سازمان بر اساس سیاست امنیتی خود تصمیم گرفته باشد که آن مورد را مدیریت کند.

 

جمع‌بندی؛ False Positive را نادیده نگیریم، آن را مدیریت کنیم

False Positive بخشی از چالش سیستم‌های تشخیص تهدید است. وقتی یک فایل سالم به‌عنوان تهدید شناسایی می‌شود، دو واکنش اشتباه ممکن است رخ دهد، یا هشدار بدون بررسی نادیده گرفته شود یا فایل بدون اعتبارسنجی در فهرست سفید قرار گیرد.

رویکرد درست، ایجاد یک فرایند مشخص برای بررسی، اعتبارسنجی، تصمیم‌گیری و مدیریت استثناء است.

در محیط‌های سازمانی، این فرایند زمانی اهمیت بیشتری پیدا می‌کند که حجم زیادی فایل از طریق رسانه‌های قابل‌حمل وارد شبکه می‌شود.

کیوسک امن سایبرنو با فراهم کردن امکان پویش فایل و مدیریت استثنائات در پنل مدیریتی، به سازمان کمک می‌کند کنترل بیشتری بر فرایند ورود فایل داشته باشد؛ از یک طرف فایل‌ها پیش از ورود بررسی می‌شوند و از طرف دیگر، موارد تأییدشده‌ای که با تشخیص اشتباه مواجه شده‌اند، قابل مدیریت هستند.

در امنیت سازمانی، هدف فقط جلوگیری از ورود تهدید نیست؛ هدف ایجاد یک فرایند قابل‌کنترل برای تصمیم‌گیری درباره فایل‌هاست.

 

تاریخ انتشار: 1405/05/25
تاریخ بروزرسانی: 1405/05/25
user avatar
نویسنده: سارا مسلمی کارشناس تولید محتوا سایبرنو
سارا مسلمی در سال ۱۴۰۲ در مقطع کارشناسی رشته مهندسی کامپیوتر فارغ‌التحصیل شد. در طول دوره دانشجویی با شرکت‌های استارتاپی به صورت پروژه‌‌ای به عنوان کارشناس سئو همکاری می‌کرده است. وی از سال ۱۴۰۲ به عنوان کارشناس سئو شرکت سایبرنو شروع به همکاری کرده است.
این مطلب را با دوستان خود به اشتراک بگذارید
نظرات کاربران

برای دریافت خبرنامه و اخبار

آدرس پست الکترونیکی خود را وارد کنید

تمامی حقوق مادی و معنوی این سایت متعلق به شرکت مهندسی دنیای فناوری امن ویرا (سایبرنو) می‌باشد.