シマンテックが発明した抗マルウェアの特効薬—統計情報で信頼度を判定

ZDNET Japan Ad Special

2011-05-31 11:00

[PR]次々と姿を変え、果てしなく湧き出てくるマルウェア。シマンテックの抗マルウェア技術「シマンテック インサイト」は、まさに「コロンブスの卵」のような画期的な発明だ。

定義ファイルによる古典的な対策は、そろそろ限界に

定義ファイルによる古典的な対策は、そろそろ限界に

 セキュリティソフトのフィルタをかいくぐらんと、ネット犯罪者は、作成したマルウェアがセキュリティソフトで検出されるかまで周到にテストしたうえで、多種の亜種を用意し、さらにターゲットや地域を絞って罠を仕掛けてくる。一度出回ったマルウェアがさらに改変を繰り返してばらまかれることも多く、我々が罠から逃れることをさらに困難にしている。

シマンテックは2010年に、1000万個ものウィルス定義ファイルを作成したという。1日あたりの個数では2万7000以上だ。このような加速度的な爆発が続けば、セキュリティベンダーは早晩、新種や亜種の発生速度に定義ファイルが追いつかなくなる公算だ。つまりネット犯罪者が狙うセキュリティソフトの無力化が現実のものとなり、予防効果がなくなってしまうのだ。 

シマンテック 10年間のウィルス定義ファイル数の推移
(2000年1月~2010年1月)
⇒ 2010年は、平均 27,000個/日の定義ファイルを作成。年間では1000万個に (統計:シマンテック) (統計:シマンテック)

 定義ファイルでマルウェアを防御するという古典的な対策は、そろそろ限界に来ている。
 この事実を早くから意識していたシマンテックは、何年も前から古典的ではない新しい対策を研究してきた。その成果の1つがマルウェア対策のイノベーションと言える新技術の「インサイト」となって実を結んだ。インサイトは、日本市場でも今夏から提供される企業向けエンドポイントセキュリティ製品「Symantec Endpoint Protection 12」に搭載される。

 その仕組みはシンプルに見える。だが、競合ベンダーが同じことを実現するには何年もかかりそうだ。なぜならシマンテックは5年の歳月をかけてこれを実現したからだ。

世界のシマンテックユーザーからデータが提供される強み

 簡単に説明しよう。
 あるユーザーが、プログラムファイルのダウンロードを試みる。そのときインサイトは、自動的にシマンテックに小さなパケットを飛ばし、そのファイルの人気度と定着度(定着期間)を問い合わせるのだ。
 その結果、このような警告が出ても、続けてダウンロードするユーザーはいるだろうか。

世界のシマンテックユーザーからデータが提供される強み

 この警告は、人気度と定着度が高いプログラムは安全、逆に人気がなく定着度もないプログラムは未確認のマルウェアである確率が高く危険であるという考え方に基づいて出される。この仕組みなら新種だろうと亜種であろうと排除が可能だ。つまり未知のマルウェアにこそ、より有効なのだ。

 その判定の拠り所となるのが、世界のシマンテックユーザーがインストールしている実行可能なファイルに関する統計情報のデータベースだ。許諾したシマンテックユーザーから実行ファイルのファイルハッシュやソース、署名者、ファイル名などを5年かけて収集したもので、今後も日々公開されるあらゆるファイルについて、人気度や定着度などに関するデータが登録され続けていくしくみだ。

インサイトの仕組み—世界のユーザーが、あらゆるファイルの情報を送信 インサイトの仕組み—世界のユーザーが、あらゆるファイルの情報を送信

 その結果、多くのPCに感染させたいマルウェア作成者が陥るのが、出口のないジレンマだ。特定のマルウェアを大量にばらまけば対策がたちどころに打たれてしまうし、かといって膨大な種類のマルウェアを作成して標的を絞って送り込んでも、「利用者が少ないファイル」とインサイトに一蹴されてしまうわけだ。

「インサイト」は、レアな新しいアプリをあぶりだす 

 同時に、インサイトはウイルススキャンにおいて安全と判断した既知のプログラムをスキャン対象から除外する。そのためスキャン時間が最大で70%も削減できたという。従来1時間かかったスキャンなら20分ほどで完了する。スキャン時に感じるストレスが小さくなるはずだ。

シマンテックは、6月22日(水) に開催するセミナーにおいて、インサイトを搭載した「Symantec Endpoint Protection 12」について詳しく解説する。スキャンのハイパフォーマンスぶりを示すデモも披露する予定だ。興味のある方は、ぜひ下記インフォメーションより登録していただきたい。
http://japan.zdnet.com/info/event/security/201106/

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ZDNET Japan クイックポール

注目している大規模言語モデル(LLM)を教えてください

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]