【レポート】
シマンテックは今月6日に実施した製品評価ワークショップで、セキュリティ製品の実状に即した評価手法を紹介するとともに、基準とすべき具体的なガイドラインを提示した。この半年間で新たに発見されたマルウェアは50万件にものぼる。続々と生まれる新たな脅威に対して、セキュリティ製品も従来のパターンマッチング方式以外にさまざまな手段で対抗している。もはや、ウイルス検出数だけで性能を評価する「フラットファイルスキャニング」では、進化するセキュリティ製品を正しく評価することは不可能といえる。
シマンテックは、このような状況を踏まえた検証手法として「ダイナミックテスティング」を提案している。有効な検証結果を得るためには、実環境に近い検証環境の構築とサンプルの選定が鍵となる。ここでは、シマンテックが推奨するダイナミックテスティングのサンプル選定方法と実際の検証手法を具体的なガイドラインを織り交ぜて解説していく。
どんなサンプルを選定したかによって検証結果も大きく変わってくる。より有効な検証結果を得るためには、実際の環境にマッチしたサンプルを偏りなく公正に選定する必要がある。
シマンテックは、マルウェアとフィッシングのサンプル選定時に留意すべきガイドラインを提示している。
それぞれの具体的なガイドラインは以下のとおり。
マルウェアサンプル
フィッシングサンプル
マルウェアの検証では、まず、十分なサンプルを収集する必要がある。シマンテックは50~100程度のサンプルを集めることを推奨しているが、検証に時間がかけられない場合には、AV-testやVirusTotalといった第三者機関へサンプル収集を委託したり、研究者やハニーポットシステムがサンプルを提供するWEBサイトやメーリングリストを利用する方法もある。セキュリティベンダによってはサンプル提供に応じるケースも出てきている。
マルウェアの検証では、誤検知を確認するためにクリーンなアプリケーションサンプルを用意する必要があるが、その際にもマルウェアのサンプル選定と同様のガイドラインが適用される。
フィッシングの検証の場合は、サンプルには新鮮さが求められる。サンプルが古いとURLがすでにブラックリストに掲載され、ヒューリスティックスキャンの評価ができなくなる可能性が高くなる。
いずれのケースでも、サンプルの偏りを防ぐためにできるだけ多くのソースを利用することが重要だ。また、そのサンプルが検証の目的に合う脅威であることを実証するために、サンプル自体の検証も行う必要がある。
マルウェアであれば、ヘックスエディタやTrIDといったツールを使ってのファイルの確認、複数のアンチウイルスソフトによるスキャン、セキュリティ製品をインストールしていない状態でサンプルを実行するダイナミックテストなどをいくつか組み合わせて判断を行う。
フィッシングサイトは、SSL証明書のチェックやドメインのWHOISデータと登録データのチェックを行うなどして詐欺サイトであることを確認する。詐欺サイトであっても、トップはフォーム入力のない無害なページが表示されるケースもあるため、個人情報を要求するページまで進んでから判断すべきだ。
現在アンチウイルス製品は32種類あるが、そのうちの半数が認めたものであれば、脅威として実証されたと判断していいだろう。検証するアンチウイルス製品の数が少なければ、たとえその半数が脅威を認めたとしても信頼度は低くなる。
検証にかけられる日数が1日であれば、10の脅威サンプルで5つの製品の検証までが現実的な数値と言える。5日間かけられるのであれば、30の脅威サンプルを使って10の製品の検証までが可能だろう。いずれにしても、10程度のクリーンなアプリケーションにより誤検知を確認することが重要だ。
また、脅威の中にはWindows Vista上で完全に動作しないものもある。シマンテックの調査によると、数千のサンプルのうち約3分の1がWindows Vista上で実行できないことが確認されている。検証にWindows Vistaを利用する場合には、特に注意する必要がある。
こういったサンプル選定のガイドラインに従うことで、検証の信頼度を高めることが可能となる。
| 理研、脳・脊髄形成に必要な神経板湾曲の仕組みを解明 [20:16 5/25] |
| 京大、「慢性閉塞性肺疾患」患者の労作時呼吸困難は鍼治療が有効と実証 [20:08 5/25] |
| 120Hz SHVカメラ用イメージセンサーを使った撮像装置 - SHVフルスペック化へ [18:10 5/25] |
| 京大、視覚による物体認知は前頭前野からのトップダウン信号が重要と確認 [17:45 5/25] |
| 製品数の拡大だけでなくBCPの展開なども含めた総合力で事業の強化を図るTI [17:25 5/25] |
|
イチゴバニラが好きな光秀が信長倒す……。 覚えている語呂合わせ [17:00 5/26] キャリア |
|
【連載】これだけは要チェック! TOEIC(R)単語帳 第103回 今回のお題は…「establish」 [17:00 5/26] キャリア |
|
[注目の新譜]ゆず デビュー15年目のスケール感と力強さに満ちたニューシングル [16:30 5/26] ホビー |
|
[篠田麻里子]トップバッターで登場 「ガールズアワード」開幕 [16:26 5/26] エンタメ |
|
「シュトヘル」の物語を超圧縮した小冊子、月スピに付録 [16:24 5/26] ホビー |
4つの診断で、自分の適性を見つめなおそう!
働くこと・挑戦し続けることへの思いを綴ったインタビュー
あなたにピッタリのアドバイスを読むことができます。
転職に必要な情報が収集できます
企業からアプローチのメッセージが届きます。