— Расскажите, как выглядит работа FixIt! с точки зрения пользователя.
— Конечные пользователи Dr.Web FixIt! — системные администраторы, специалисты SOC-центров и сотрудники ИБ‑подразделений компаний. С их точки зрения работа сервиса выглядит следующим образом.
Вначале такой специалист получает информацию о возникших аномалиях – подозрительном трафике, странном поведении компьютера, неполадках в установленном ПО и так далее. Если целевая машина работает под управлением Windows, на нее загружается диагностическая утилита Dr.Web FixIt!. После запуска она собирает всю необходимую для анализа информацию и предлагает (если ранее в настройках не была выбрана автоматическая отправка) загрузить ее в облако «Доктор Веб» для глубокого анализа.
Далее через свою учетную запись пользователь может выгрузить результаты анализа и применить к ним фильтры для поиска источника потенциальной проблемы. Если на целевом компьютере установлен антивирус Dr.Web, анализ будет выполнен более детально, и на него потребуется больше времени.
По окончании всех этих действий пользователь принимает решение о дальнейших шагах, необходимых для устранения проблем, либо начинает расследование на основе полученных данных (например, по факту незаконного отключения средств защиты).
— В сборке утилиты участвуют сотрудники или это полностью автоматизированный процесс?
— Чтобы в полной мере ответить на этот вопрос, необходимо понять алгоритм ведения задачи. При ее решении используются разные варианты сборок Dr.Web FixIt! — диагностический и лечебный. Обе создаются через веб‑панель сервиса. Сам процесс сборки происходит автоматически, на выходе вы получаете готовую утилиту. Однако поскольку функциональность у каждой из версий своя, их подготовка тоже различается. Например, для создания диагностической версии утилиты специалисту достаточно сделать пару кликов в веб‑панели. В то же время в лечебную версию после анализа полученного отчета требуется внести необходимые алгоритмы лечения. Это также делается в веб‑панели через специальное меню. Таким образом, специалист задает нужные параметры сборки, но в конечном итоге утилита собирается сервисом автоматически.
— В чем принципиальное отличие такого решения от антивируса? Почему потребовалось создавать отдельный продукт? Как он сочетается с антивирусом?
— Антивирус решает принципиально иные задачи: он защищает устройство в процессе его эксплуатации, в режиме реального времени. На принятие решения у него есть миллисекунды, он обязан обеспечить работоспособность устройства параллельно со своей работой. Dr.Web FixIt! используется, когда что‑то пошло не так. Принцип его работы совершенно другой, поскольку и задачи другие ― помочь пользователю разобраться в причинах аномального поведения компьютера и найти потенциально вредоносное ПО, которое не замечено штатным антивирусом. С его помощью мы анализируем состояние системы по очень широкому спектру параметров, благодаря чему можем выявлять даже незначительные, на первый взгляд, аномалии, находить взаимосвязи и исправлять возникающие проблемы в работе компьютеров.
Dr.Web FixIt! — не замена антивируса, но дополняет его, когда это необходимо. При этом он не конфликтует с антивирусами, поэтому его использование не вызовет проблем с совместимостью.
— Какие обычно показания к использованию Dr.Web FixIt?
— Можно выделить следующие:
- Есть подозрение на вирусную активность.
- Обнаружен аномальный трафик с компьютера в сети.
- Необходима проверка компьютера после обнаружения и нейтрализации атаки антивирусными средствами.
- Нужно найти отсутствующие обновления ПО/ОС, которые закрывают определенные уязвимости.
- Требуется устранить последствия заражения вредоносным ПО.
- Необходимо собрать данные при расследовании целевых атак на информационные системы.
- Нужно найти нарушения правил и политик ИБ компании.
- Нужно выяснить причины произошедших заражений и других инцидентов ИБ.
— Можете описать типичный кейс или кейсы применения FixIt!?
— Сервис активно используется нашей вирусной лабораторией, когда необходимо, например, выявить заражение. Типичный случай ― когда пользователь обращается с жалобами на какую‑либо аномалию. Это может быть замедление работы ПК, периодическое детектирование той или иной вредоносной программы штатным антивирусом и так далее. Пользователю для диагностики состояния системы передается утилита Dr.Web FixIt!, которая готовит отчет. Вирусные аналитики изучают этот отчет, видят признаки заражения, после чего при помощи сервиса производятся необходимые для лечения действия. У нас, кстати, уже есть успешный опыт выявления APT-угроз таким способом.
Кроме того, Dr.Web FixIt! применяет и наша служба технической поддержки. Сервис помогает выявлять аномалии при обращении пользователей, а также сокращает время обработки запросов.
— Вы продвигаете FixIt! не только как средство устранения последствий но и как инструмент для анализа инцидентов. Однако эксперты по форензике обычно рекомендуют не включать пострадавший компьютер. Тем более, в некоторых случаях это может привести и к новым срабатываниям вредоноса. Какие у вас рекомендации на этот счет?
— Мы также рекомендуем не включать пострадавшие от атак компьютеры. Однако такие ситуации предполагают, что имеется именно пострадавшая машина, то есть доподлинно известно, что с ней что‑то произошло. Например, были зашифрованы данные или на ней работал сотрудник бухгалтерии и в этот момент на банковский счет компании была совершена атака.
Dr.Web FixIt! применяется, когда однозначно пострадавшего компьютера еще не выявлено. К тому же определенные типы подозрений можно подтвердить именно на включенной машине. Вместе с тем мы обязательно предупреждаем пользователя о необходимости создания криминалистического образа диска такого компьютера, если в дальнейшем потребуется юридически значимая компьютерная экспертиза (например, при обращении в полицию). Если такая копия сделана, то компьютер можно включать и использовать инструментарий сервиса.
— Если Windows по тем или иным причинам не загружается, использовать Dr.Web FixIt! невозможно?
— Да, это другая область задач. Dr.Web FixIt! предназначен для работы на тех компьютерах, где требуется диагностика и лечение. Это машины, которые находятся в строю. Для машин с поврежденной операционной системой в нашем распоряжении имеется специализированный инструмент ― Dr.Web LiveDisk. Он загружается отдельно от ОС и позволяет исправлять различные ошибки в работе Windows. В нем есть редактор реестра, доступ к файловой системе, а также антивирусный сканер.
— Как работает обнаружение нарушений политик компании?
Такие ситуации диагностируются стандартными средствами сервиса — через специализированные правила (фильтры), которые специалист применяет при анализе полученного отчета. С помощью этих фильтров возможно получить нужный срез данных, в том числе информацию о состоянии политик безопасности и настроек системы. Это помогает выявить существующие отклонения.
— Одна из функций — настройка антивируса. Это касается только антивируса Dr.Web?
— Dr.Web FixIt! позволяет выполнять диагностику любых антивирусов, установленных на целевых компьютерах. Проверка настроек антивируса Dr.Web предусмотрена по умолчанию. Однако операторы при анализе отчета могут создавать соответствующие фильтры для диагностики продуктов любых других производителей. Dr.Web FixIt! в этом плане универсальный инструмент.
— Как вы думаете, почему FixIt! и подобные ему решения стали актуальны именно сейчас? Какие изменения условий к этому привели?
— Актуальность такого сервиса была и раньше, ведь ландшафт киберугроз не статичен. Эволюционирует логика построения атак, появляются новые вредоносные приложения, а у злоумышленников ― новые возможности для нападения.
Dr.Web FixIt! как инструмент задумывался достаточно давно. В его основе ― многолетняя экспертиза нашей компании, опыт сотрудников, в нем содержится обширная база знаний с информацией о типах заражений, способах поиска и нейтрализации тех или иных угроз. При этом она постоянно пополняется. Успешная структуризация такого объема информации в едином сервисе ― серьезная задача из области Big Data.
При анализе киберинцидентов приходится иметь дело с широкими массивами информации. По отдельности разрозненные данные изучать сложнее, поскольку есть риск не заметить незначительные на первый взгляд детали. Наш сервис помогает решить эту проблему, позволяя, в том числе, находить невидимые ранее закономерности.