آیا آپلود فایل‌های محرمانه در VirusTotal برای سازمان‌ها امن است؟

آیا آپلود فایل‌های محرمانه در VirusTotal برای سازمان‌ها امن است؟

فرض کنید تیم امنیت یک سازمان با فایلی مشکوک مواجه شده است و می‌خواهد در سریع‌ترین زمان ممکن بررسی کند که آیا فایل آلوده است یا خیر. یکی از راه‌های متداول، استفاده از سرویس‌های آنلاین پویش فایل است؛ سرویس‌هایی که می‌توانند یک فایل را با چندین موتور امنیتی بررسی کنند و نتایج مختلفی در اختیار کاربر قرار دهند.

اما اگر این فایل یک سند معمولی نباشد و حاوی اطلاعات محرمانه سازمان، اطلاعات مشتریان، اسناد مالی، کد منبع یا اطلاعات فنی یک پروژه باشد، تصمیم کمی پیچیده‌تر می‌شود.
در چنین شرایطی، سؤال فقط این نیست که فایل با چند موتور امنیتی اسکن می‌شود یا نه. سؤال مهم‌تر این است که فایل کجا پردازش می‌شود، چه کنترلی روی داده وجود دارد و آیا خارج کردن فایل از زیرساخت سازمان با سیاست‌های امنیتی آن سازگار است یا خیر.
بنابراین، آیا می‌توان هر فایل محرمانه‌ای را برای اسکن در VirusTotal آپلود کرد؟ پاسخ به نوع فایل، سرویس مورد استفاده و الزامات امنیتی سازمان بستگی دارد.

در ادامه می‌خوانید:


چرا سازمان‌ها از سرویس‌های آنلاین برای اسکن فایل استفاده می‌کنند؟

یکی از دلایل اصلی استفاده از سرویس‌های آنلاین، امکان بررسی سریع فایل با چندین موتور امنیتی است. در این مدل، کاربر بدون نیاز به نصب و مدیریت چند محصول امنیتی مختلف می‌تواند یک فایل را برای بررسی ارسال و نتایج موتورهای مختلف را مشاهده کند.
این قابلیت برای بررسی فایل‌های عمومی یا نمونه‌هایی که حساسیت اطلاعاتی ندارند، می‌تواند بسیار کاربردی باشد. اما شرایط زمانی تغییر می‌کند که فایل بخشی از اطلاعات سازمان باشد.
در این حالت، فرآیند اسکن فقط یک عملیات امنیتی نیست؛ بلکه یک عملیات پردازش داده نیز محسوب می‌شود. بنابراین پیش از آپلود فایل باید مشخص شود که اطلاعات چه سطحی از محرمانگی دارند و سرویس مورد استفاده با الزامات سازمان سازگار است یا خیر.


آیا آپلود فایل محرمانه در VirusTotal با یک فایل معمولی تفاوت دارد؟

 مهم‌ترین تفاوت به ماهیت اطلاعات موجود در فایل و نحوه پردازش نمونه مربوط می‌شود.
طبق مستندات رسمی  VirusTotal، سرویس استاندارد آن بخشی از یک اکوسیستم اشتراک اطلاعات تهدید است و نمونه‌های ارسال‌شده و نتایج حاصل از آن‌ها می‌توانند در این اکوسیستم مورد استفاده و بررسی قرار گیرند. بنابراین سازمان نباید فرض کند که آپلود یک فایل محرمانه صرفاً به معنای دریافت یک نتیجه اسکن خصوصی برای همان کاربر است.


یک اشتباه ساده، یک مشکل امنیتی جدی

این نگرانی فقط یک فرض نظری نیست. در یک نمونه اخیر، فردی برای بررسی فایل‌های خود از VirusTotal استفاده کرده بود، اما به‌اشتباه فایل‌هایی حاوی اطلاعات و مکالمات مرتبط با فعالیت‌هایش را نیز در این سرویس آپلود کرد. این اتفاق نشان داد که وقتی فایل برای پویش به یک سرویس خارجی ارسال می‌شود، یک خطای ساده در انتخاب فایل می‌تواند اطلاعاتی را که قرار نبوده از محیط کاربر خارج شوند، در معرض دسترسی قرار دهد.
برای سازمان‌ها، پیام این اتفاق روشن‌تر است. فرض کنید فایلی که قرار است بررسی شود شامل اطلاعات مشتریان، قراردادها، کد منبع، اطلاعات مالی یا جزئیات یک پروژه محرمانه باشد. در چنین شرایطی، مسئله فقط این نیست که چند موتور آنتی ویروس فایل را بررسی می‌کنند؛ مسئله این است که خود فایل در اختیار چه زیرساختی قرار می‌گیرد و سازمان چه کنترلی بر آن دارد.

Private Scanning در VirusTotal چه تفاوتی دارد؟

VirusTotal  برای سناریوهایی که نیاز به محرمانگی بیشتری دارند، سرویس Private Scanning را نیز ارائه می‌کند.
طبق مستندات رسمی  VirusTotal، نمونه‌های ارسال‌شده از طریق Private Scanning در Threat Corpus عمومی VirusTotal  قرار نمی‌گیرند و با سایر کاربران یا خارج از سازمان به اشتراک گذاشته نمی‌شوند. این سرویس برای سازمان‌هایی طراحی شده که می‌خواهند از قابلیت‌های تحلیل VirusTotal استفاده کنند، در حالی که کنترل بیشتری روی محرمانگی نمونه‌ها داشته باشند.

اما یک نکته مهم وجود داردPrivate Scanning  معادل سرویس استاندارد VirusTotal نیست. طبق مستندات رسمی، این سرویس verdict موتورهای آنتی‌ویروس را ارائه نمی‌کند. در نتیجه، سازمان باید بین نیاز به محرمانگی و نوع تحلیل موردنیاز خود تمایز قائل شود.
به بیان ساده، اگر هدف سازمان فقط تحلیل خصوصی یک فایل باشد، Private Scanning  می‌تواند یک گزینه باشد؛ اما اگر سازمان هم‌زمان به پویش فایل با چند موتور امنیتی و کنترل کامل‌تر روی محل پردازش فایل نیاز داشته باشد، باید معماری دیگری را نیز بررسی کند.


اگر فایل محرمانه باشد، چگونه می‌توان آن را با چند موتور امنیتی بررسی کرد؟

یکی از راهکارها، استفاده از یک پویشگر چندموتوره در زیرساخت سازمان است.
در این مدل، به‌جای اینکه فایل برای دریافت نتیجه اسکن به یک سرویس خارجی ارسال شود، فایل در یک محیط تحت کنترل سازمان دریافت و با چند موتور امنیتی بررسی می‌شود.
به این ترتیب، سازمان می‌تواند فرآیند پویش فایل با چند موتور را از فرآیند انتقال داده جدا کند و برای فایل‌های حساس، سیاست‌های مشخصی داشته باشد.
این رویکرد باعث می‌شود سازمان فقط به سؤال آیا فایل آلوده است؟ پاسخ ندهد؛ بلکه بتواند سؤال‌های دیگری مانند فایل کجا پردازش شد؟ و چه زمانی اجازه انتقال دارد؟ را نیز مدیریت کند.


هنگام انتخاب یک پویشگر چندموتوره برای سازمان به چه نکاتی توجه کنیم؟

تعداد موتورهای امنیتی مهم است، اما نباید تنها معیار انتخاب یک مولتی اسکنر باشد.
برای استفاده سازمانی، بهتر است حداقل این موارد بررسی شوند:

محل پردازش فایل

مشخص باشد فایل برای پویش در کجا پردازش می‌شود و آیا برای انجام عملیات اسکن از زیرساخت سازمان خارج می‌شود یا خیر.

تعداد و تنوع موتورهای تشخیص

استفاده از چند موتور امنیتی می‌تواند پوشش تشخیص را افزایش دهد، اما کیفیت و تنوع موتورهای مورد استفاده نیز اهمیت دارد.

کنترل سازمان بر داده

سازمان باید بتواند درباره نگهداری، دسترسی، پردازش و حذف فایل‌های ارسالی سیاست مشخصی داشته باشد.

قابلیت استقرار در معماری سازمان

راهکار امنیتی باید با معماری شبکه و الزامات سازمان، از جمله محیط‌های ایزوله یا محدود، سازگار باشد.

برای بررسی دقیق‌تر معیارهای انتخاب یک سامانه پویشگر چندموتوره، مقاله Multi-AV| راهنمای انتخاب را بخوانید.


پویشگر چندموتوره سایبرنو در چه شرایطی می‌تواند برای سازمان مناسب باشد؟

برای فایل‌های عمومی و غیرحساس، استفاده از سرویس‌های آنلاین می‌تواند یک راهکار ساده و کاربردی باشد. اما زمانی که سازمان با اطلاعات حساس و محرمانه سروکار دارد، معیارهای تصمیم‌گیری تغییر می‌کنند.
اگر یک سازمان هم‌زمان این سه نیاز را داشته باشد:

  1.  پویش فایل با چند موتور امنیتی
  2. کنترل محل پردازش فایل
  3. جلوگیری از خروج فایل‌های حساس از زیرساخت سازمان

در این شرایط، استفاده از یک مولتی‌اسکنر مستقر در زیرساخت سازمان می‌تواند رویکرد مناسب‌تری باشد. این موضوع به‌خصوص برای سازمان‌های دولتی، بانک‌ها، صنایع، شرکت‌های دارای اطلاعات حساس و محیط‌های شبکه‌ای با محدودیت انتقال داده اهمیت بیشتری پیدا می‌کند.

پویشگر چندموتوره سایبرنو برای چنین سناریویی طراحی شده است و امکان بررسی فایل با چندین موتور ضدبدافزار را در محیط تحت کنترل سازمان فراهم می‌کند. این راهکار از قابلیت‌هایی مانند YARA  نیز پشتیبانی می‌کند و می‌تواند در فرایند بررسی فایل‌های مشکوک مورد استفاده قرار گیرد.


جمع‌بندی

در نتیجه، برای بررسی فایل‌های محرمانه نمی‌توان تنها بر تعداد موتورهای امنیتی یک سرویس تمرکز کرد. محل پردازش فایل، نحوه مدیریت داده و میزان کنترل سازمان بر اطلاعات نیز باید در تصمیم‌گیری در نظر گرفته شود.

برای سازمان‌هایی که نمی‌خواهند فایل‌های حساس خود را برای پویش به خارج از زیرساخت ارسال کنند، استفاده از یک پویشگر چندموتوره در محیط تحت کنترل سازمان می‌تواند راهکار مناسب‌تری باشد. این رویکرد به سازمان کمک می‌کند ضمن استفاده از قابلیت پویش با چند موتور امنیتی، کنترل بیشتری بر فرایند بررسی و انتقال فایل داشته باشد.

 

تاریخ انتشار: 1405/06/22
تاریخ بروزرسانی: 1405/06/24
user avatar
نویسنده: سارا مسلمی کارشناس تولید محتوا سایبرنو
سارا مسلمی در سال ۱۴۰۲ در مقطع کارشناسی رشته مهندسی کامپیوتر فارغ‌التحصیل شد. در طول دوره دانشجویی با شرکت‌های استارتاپی به صورت پروژه‌‌ای به عنوان کارشناس سئو همکاری می‌کرده است. وی از سال ۱۴۰۲ به عنوان کارشناس سئو شرکت سایبرنو شروع به همکاری کرده است.
برچسب‌های مرتبط
این مطلب را با دوستان خود به اشتراک بگذارید
نظرات کاربران

برای دریافت خبرنامه و اخبار

آدرس پست الکترونیکی خود را وارد کنید

تمامی حقوق مادی و معنوی این سایت متعلق به شرکت مهندسی دنیای فناوری امن ویرا (سایبرنو) می‌باشد.