PHASR a tradycyjny antywirus – czym różni się ochrona przed malware od redukcji powierzchni ataku?
Nowoczesny cyberatak nie zawsze zaczyna się od uruchomienia klasycznego wirusa. Cyberprzestępca może przejąć konto użytkownika, wykorzystać legalne narzędzie administracyjne albo uruchomić polecenia PowerShell. Z punktu widzenia systemu wiele takich działań może początkowo wyglądać jak zwykła administracja komputerem.
Dlatego coraz większego znaczenia nabiera nie tylko pytanie „czy na komputerze znajduje się malware?”, ale również „jakie możliwości ma napastnik, jeżeli dostanie się do komputera?”. Na tym drugim obszarze koncentruje się technologia Proactive Hardening and Attack Surface Reduction – PHASR.
PHASR a antywirus – dwie różne warstwy cyberbezpieczeństwa
Najłatwiej wyjaśnić różnicę poprzez prosty przykład.
Antywirus chroni przed zagrożeniem
Antywirus analizuje pliki, procesy i aktywność systemową, próbując wykrywać ransomware, trojany, spyware, exploity oraz inne zagrożenia.
Gdy rozpozna niebezpieczny plik lub zachowanie, może je zablokować, usunąć albo poddać kwarantannie.
PHASR ogranicza możliwości atakującego
PHASR analizuje sposób pracy użytkownika i urządzenia, aby ustalić, które narzędzia i działania są rzeczywiście potrzebne.
Niepotrzebne lub ryzykowne możliwości mogą zostać ograniczone, dzięki czemu cyberprzestępca ma mniej dostępnych ścieżek ataku.
Czym jest powierzchnia ataku i dlaczego warto ją zmniejszać?
Powierzchnia ataku to zbiór wszystkich elementów środowiska informatycznego, które potencjalnie mogą zostać wykorzystane przez cyberprzestępcę.
Może obejmować między innymi:
- aplikacje zainstalowane na komputerach,
- narzędzia administracyjne systemu operacyjnego,
- PowerShell i inne interpretery poleceń,
- narzędzia zdalnego dostępu,
- niepotrzebne usługi systemowe,
- uprawnienia użytkowników,
- oprogramowanie wykorzystywane sporadycznie,
- narzędzia umożliwiające zmianę konfiguracji systemu,
- legalne programy mogące zostać wykorzystane w nielegalny sposób.
Im więcej dostępnych funkcji, narzędzi i uprawnień, tym więcej potencjalnych sposobów może mieć napastnik na rozwinięcie ataku. Redukcja powierzchni ataku polega więc na pozostawieniu użytkownikowi tego, czego rzeczywiście potrzebuje do pracy, i ograniczeniu pozostałych możliwości.
Przykład redukcji powierzchni ataku przez PHASR
Załóżmy, że pracownik działu księgowości korzysta z przeglądarki, pakietu biurowego, systemu ERP i poczty elektronicznej. W codziennej pracy nigdy nie uruchamia zaawansowanych poleceń PowerShell.
Jeżeli cyberprzestępca przejmie jego konto i spróbuje wykorzystać PowerShell do pobrania kolejnych elementów ataku, PHASR może ograniczyć nietypowe działania związane z tym narzędziem, zachowując jednocześnie funkcje, które są rzeczywiście potrzebne użytkownikowi.
Tradycyjny antywirus – jak działa ochrona przed malware?
Współczesne rozwiązania antywirusowe są znacznie bardziej rozbudowane niż dawne programy bazujące wyłącznie na sygnaturach. Nowoczesna ochrona endpointów może korzystać z analizy heurystycznej, analizy zachowania procesów, ochrony przed exploitami, kontroli sieciowej oraz mechanizmów uczenia maszynowego.
Podstawowym zadaniem warstwy antymalware pozostaje jednak identyfikowanie i blokowanie zagrożeń takich jak:
- ransomware,
- trojany,
- spyware,
- rootkity,
- wormy,
- złośliwe skrypty,
- downloadery,
- infostealery,
- inne rodzaje malware.
Bitdefender PHASR – jak działa redukcja powierzchni ataku?
Bitdefender GravityZone PHASR, czyli Proactive Hardening and Attack Surface Reduction, wykorzystuje analizę zachowań użytkowników i urządzeń.
System może obserwować sposób korzystania z aplikacji i funkcji systemowych, a następnie na podstawie zebranych informacji tworzyć dopasowane profile oraz rekomendacje bezpieczeństwa.
- Analiza środowiska – PHASR obserwuje sposób wykorzystania systemu przez użytkownika.
- Budowa profilu – określane są charakterystyczne zachowania dla konkretnego użytkownika i urządzenia.
- Identyfikacja zbędnych możliwości – system wskazuje narzędzia lub działania zwiększające powierzchnię ataku.
- Rekomendacja ograniczeń – administrator otrzymuje propozycje utwardzenia środowiska.
- Zastosowanie ochrony – wybrane działania mogą zostać ograniczone zgodnie z przyjętą polityką bezpieczeństwa.
- Dalsza adaptacja – profil może zmieniać się wraz ze sposobem pracy użytkownika i zmianami w środowisku.
PHASR i indywidualny profil użytkownika
Jedną z kluczowych różnic względem klasycznego, statycznego hardeningu jest możliwość dopasowania ograniczeń do konkretnego użytkownika i urządzenia.
Administrator IT może potrzebować PowerShella, podczas gdy pracownik administracyjny może nigdy z niego nie korzystać.
PHASR vs antywirus – najważniejsze różnice
| Obszar | Antywirus / antimalware | Bitdefender PHASR |
|---|---|---|
| Główne zadanie | Wykrywanie i blokowanie zagrożeń | Zmniejszanie powierzchni dostępnej dla atakującego |
| Malware | Tak – podstawowy obszar ochrony | Nie jest klasycznym skanerem antywirusowym |
| Legalne narzędzia systemowe | Mogą być analizowane pod kątem zachowania | Może ograniczać zbędne lub ryzykowne sposoby ich wykorzystania |
| PowerShell | Może wykrywać złośliwe działania | Może ograniczać konkretne działania niewymagane przez użytkownika |
| Living-off-the-Land | Może wykrywać podejrzane zachowanie | Koncentruje się na ograniczaniu możliwości wykorzystania takich technik |
| Profil użytkownika | Nie jest podstawowym mechanizmem klasycznego antymalware | Ochrona może być dopasowywana do użytkownika i urządzenia |
| Hardening | Nie jest główną funkcją antywirusa | Jeden z podstawowych obszarów działania |
PHASR i Living-off-the-Land – dlaczego klasyczny antywirus może nie wystarczyć?
Jednym z ważnych scenariuszy bezpieczeństwa są techniki określane jako Living-off-the-Land. Cyberprzestępca nie musi instalować charakterystycznego programu malware. Może wykorzystać narzędzia, które już znajdują się w systemie operacyjnym.
- PowerShell,
- Windows Management Instrumentation,
- narzędzia administracyjne,
- narzędzia umożliwiające wykonywanie poleceń,
- programy umożliwiające zdalny dostęp,
- legalne komponenty systemu Windows.
Antywirus reaguje na zagrożenie – PHASR ogranicza możliwości
Można to porównać do zabezpieczenia budynku. Antywirus przypomina system alarmowy i ochronę, które próbują wykryć intruza. PHASR przypomina natomiast zamknięcie niepotrzebnych drzwi, zablokowanie nieużywanych przejść i ograniczenie dostępu do pomieszczeń, do których dana osoba nie musi wchodzić.
Czy PHASR zastępuje Bitdefender GravityZone lub inne oprogramowanie antywirusowe?
Nie. PHASR należy traktować jako uzupełnienie wielowarstwowej ochrony.
- antimalware – blokowanie złośliwego oprogramowania,
- EDR – monitoring, analiza i reagowanie na incydenty na endpointach,
- XDR – korelacja zdarzeń pochodzących z wielu obszarów infrastruktury,
- firewall – kontrola ruchu sieciowego,
- PHASR – dynamiczne ograniczanie powierzchni ataku i hardening endpointów.
Dlaczego wielowarstwowe bezpieczeństwo jest skuteczniejsze?
1. Firewall ogranicza dostęp do sieci.
2. Antymalware blokuje złośliwy kod.
3. EDR obserwuje zachowania urządzeń.
4. XDR koreluje informacje z wielu źródeł.
5. PHASR zmniejsza liczbę możliwości, które potencjalnie mógłby wykorzystać napastnik.
6. Backup umożliwia odtworzenie danych po incydencie.
Dla jakich organizacji może być przeznaczony Bitdefender GravityZone PHASR?
PHASR dla firm
Ochrona komputerów pracowników, działów księgowości, sprzedaży, administracji, zarządu oraz zespołów technicznych.
PHASR dla urzędów
Dodatkowa warstwa bezpieczeństwa dla stanowisk przetwarzających dokumenty, dane mieszkańców i informacje urzędowe.
PHASR dla gmin
Możliwość ograniczenia zbędnych funkcji na komputerach użytkowników wykonujących określone zadania administracyjne.
PHASR dla przedsiębiorstw
Redukcja powierzchni ataku w środowiskach obejmujących dużą liczbę użytkowników, urządzeń i aplikacji.
PHASR dla urzędów, szkół, szpitali i jednostek publicznych
W sektorze publicznym komputery bardzo często mają jasno określone zastosowanie. Pracownik korzysta z kilku systemów dziedzinowych, pakietu biurowego, przeglądarki internetowej oraz poczty.
Jednocześnie system operacyjny może zawierać dziesiątki dodatkowych narzędzi, których użytkownik nigdy nie będzie potrzebował. Ograniczenie części tych możliwości może zmniejszyć liczbę potencjalnych ścieżek, które cyberprzestępca mógłby próbować wykorzystać po przejęciu konta lub urządzenia.
PHASR a ransomware – znaczenie ograniczania narzędzi systemowych
W ataku ransomware samo dostarczenie złośliwego oprogramowania może być tylko jednym z etapów. Przed zaszyfrowaniem danych napastnik może próbować wykonywać rozpoznanie infrastruktury, zmieniać konfigurację zabezpieczeń, wykonywać polecenia systemowe, przemieszczać się pomiędzy komputerami albo wykorzystywać narzędzia zdalnej administracji.
Redukcja powierzchni ataku ma utrudnić wykonanie części takich czynności, zanim atak zdąży rozwinąć się do kolejnego etapu.
Statyczny hardening a dynamiczny PHASR
Klasyczny hardening systemu zazwyczaj opiera się na przygotowanych przez administratora regułach. Administrator ustala, które usługi, funkcje i aplikacje mają zostać wyłączone.
Problem pojawia się w dużych organizacjach, w których setki użytkowników pracują na różne sposoby. Jedna statyczna polityka może okazać się zbyt restrykcyjna dla części pracowników i zbyt liberalna dla innych.
PHASR – wdrożenia dla firm i instytucji w całej Polsce
TI.COM.PL dostarcza rozwiązania z zakresu cyberbezpieczeństwa dla przedsiębiorstw, urzędów, gmin, szkół, jednostek budżetowych, placówek medycznych, korporacji oraz innych organizacji na terenie całej Polski.
Dolnośląskie: Wrocław, Wałbrzych, Legnica, Jelenia Góra, Lubin, Głogów.
Kujawsko-pomorskie: Bydgoszcz, Toruń, Włocławek, Grudziądz, Inowrocław.
Lubelskie: Lublin, Zamość, Chełm, Biała Podlaska, Puławy.
Lubuskie: Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary, Żagań.
Łódzkie: Łódź, Piotrków Trybunalski, Pabianice, Tomaszów Mazowiecki, Bełchatów, Zgierz, Radomsko.
Małopolskie: Kraków, Tarnów, Nowy Sącz, Oświęcim, Chrzanów, Nowy Targ.
Mazowieckie: Warszawa, Radom, Płock, Siedlce, Ostrołęka, Pruszków.
Opolskie: Opole, Kędzierzyn-Koźle, Nysa, Brzeg, Kluczbork.
Podkarpackie: Rzeszów, Przemyśl, Stalowa Wola, Mielec, Krosno, Tarnobrzeg.
Podlaskie: Białystok, Suwałki, Łomża, Bielsk Podlaski, Augustów.
Pomorskie: Gdańsk, Gdynia, Słupsk, Tczew, Wejherowo, Starogard Gdański.
Śląskie: Katowice, Częstochowa, Sosnowiec, Gliwice, Zabrze, Bielsko-Biała, Bytom, Rybnik, Tychy.
Świętokrzyskie: Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna, Sandomierz.
Warmińsko-mazurskie: Olsztyn, Elbląg, Ełk, Iława, Ostróda.
Wielkopolskie: Poznań, Kalisz, Konin, Piła, Leszno, Gniezno.
Zachodniopomorskie: Szczecin, Koszalin, Stargard, Kołobrzeg, Świnoujście.
Bitdefender PHASR Warszawa, Łódź, Kraków, Wrocław i cała Polska
Dobór licencji, konsultacje dotyczące rozwiązania i część prac związanych z konfiguracją mogą być realizowane zdalnie, dzięki czemu oferta może obejmować firmy i instytucje z całego kraju.
PHASR dla firm – dobór odpowiedniego rozwiązania
Przed wyborem rozwiązania warto określić między innymi liczbę stanowisk, rodzaj wykorzystywanych systemów, strukturę użytkowników, posiadane zabezpieczenia endpointów oraz wymagany poziom ochrony.
PHASR i Bitdefender GravityZone – zapytaj o ofertę
Każde środowisko IT jest inne. Firma zatrudniająca kilkunastu pracowników ma inne potrzeby niż urząd, korporacja lub organizacja posiadająca kilkaset czy kilka tysięcy urządzeń. Dlatego odpowiedni wariant rozwiązania powinien zostać dobrany do konkretnej infrastruktury.
PHASR – dodatkowa warstwa ochrony endpointów
Połączenie ochrony antymalware, monitorowania zdarzeń, EDR/XDR, kontroli sieci i redukcji powierzchni ataku pozwala budować wielowarstwowy model cyberbezpieczeństwa, w którym poszczególne mechanizmy wzajemnie się uzupełniają.
FAQ – PHASR a tradycyjny antywirus
Czy PHASR jest programem antywirusowym?
Nie. PHASR jest rozwiązaniem służącym przede wszystkim do proaktywnego hardeningu i redukcji powierzchni ataku. Nie zastępuje klasycznej ochrony antymalware.
Czy PHASR może zastąpić antywirusa?
Nie. Obie technologie rozwiązują inne problemy i powinny się wzajemnie uzupełniać.
Jaka jest główna różnica między PHASR a antywirusem?
Antywirus koncentruje się na wykrywaniu oraz blokowaniu zagrożeń, natomiast PHASR koncentruje się na ograniczaniu możliwości, które napastnik mógłby wykorzystać podczas ataku.
Co oznacza redukcja powierzchni ataku?
Jest to ograniczanie dostępnych narzędzi, funkcji, uprawnień i innych elementów środowiska, które potencjalnie mogłyby zostać wykorzystane przez cyberprzestępcę.
Czy legalne narzędzie może zostać wykorzystane w cyberataku?
Tak. Cyberprzestępcy mogą wykorzystywać legalne elementy systemu operacyjnego, np. narzędzia administracyjne lub interpretery poleceń. Takie techniki często określane są jako Living-off-the-Land.
Czy PowerShell jest zagrożeniem?
PowerShell sam w sobie jest legalnym i bardzo przydatnym narzędziem administracyjnym. Ryzyko pojawia się wtedy, gdy zostanie wykorzystany przez osobę atakującą do wykonania niebezpiecznych operacji.
Czy PHASR jest przeznaczony tylko dla dużych korporacji?
Nie. Redukcja powierzchni ataku może być interesująca również dla małych i średnich firm, urzędów i organizacji posiadających wiele stanowisk komputerowych.
Czy PHASR można wdrożyć w urzędzie lub gminie?
Tak. Rozwiązania tego typu mogą być wykorzystywane w administracji publicznej, jednostkach samorządowych i innych organizacjach posiadających rozbudowane środowisko komputerowe.
Czy PHASR chroni przed ransomware?
PHASR może ograniczać wybrane narzędzia oraz działania, które mogą zostać wykorzystane w poszczególnych etapach ataku ransomware. Powinien jednak stanowić element szerszego, wielowarstwowego systemu bezpieczeństwa.
Bitdefender PHASR – zapytaj o dobór rozwiązania dla swojej organizacji
Chcesz zwiększyć bezpieczeństwo komputerów w firmie, urzędzie lub jednostce publicznej? Dobierzemy rozwiązanie Bitdefender dopasowane do liczby użytkowników, posiadanej infrastruktury i oczekiwanego poziomu ochrony.
Oferujemy rozwiązania z zakresu ochrony endpointów, EDR, XDR, bezpieczeństwa sieciowego, backupu i cyberbezpieczeństwa dla organizacji działających na terenie całej Polski.
Zapytaj o Bitdefender PHASR