PHASR a tradycyjny antywirus – czym różni się ochrona przed malware od redukcji powierzchni ataku?

Tradycyjny antywirus i Bitdefender GravityZone PHASR rozwiązują dwa różne problemy bezpieczeństwa. Oprogramowanie antywirusowe ma przede wszystkim wykrywać i blokować złośliwy kod oraz podejrzane działania. PHASR działa bardziej proaktywnie – ogranicza możliwości wykorzystania legalnych narzędzi, aplikacji i funkcji systemowych, których użytkownik w swojej codziennej pracy nie potrzebuje. W efekcie potencjalny napastnik otrzymuje mniej możliwości przeprowadzenia ataku.
ti

Nowoczesny cyberatak nie zawsze zaczyna się od uruchomienia klasycznego wirusa. Cyberprzestępca może przejąć konto użytkownika, wykorzystać legalne narzędzie administracyjne albo uruchomić polecenia PowerShell. Z punktu widzenia systemu wiele takich działań może początkowo wyglądać jak zwykła administracja komputerem.

Dlatego coraz większego znaczenia nabiera nie tylko pytanie „czy na komputerze znajduje się malware?”, ale również „jakie możliwości ma napastnik, jeżeli dostanie się do komputera?”. Na tym drugim obszarze koncentruje się technologia Proactive Hardening and Attack Surface Reduction – PHASR.

PHASR a antywirus – dwie różne warstwy cyberbezpieczeństwa

Najłatwiej wyjaśnić różnicę poprzez prosty przykład.

Antywirus chroni przed zagrożeniem

Antywirus analizuje pliki, procesy i aktywność systemową, próbując wykrywać ransomware, trojany, spyware, exploity oraz inne zagrożenia.

Gdy rozpozna niebezpieczny plik lub zachowanie, może je zablokować, usunąć albo poddać kwarantannie.

PHASR ogranicza możliwości atakującego

PHASR analizuje sposób pracy użytkownika i urządzenia, aby ustalić, które narzędzia i działania są rzeczywiście potrzebne.

Niepotrzebne lub ryzykowne możliwości mogą zostać ograniczone, dzięki czemu cyberprzestępca ma mniej dostępnych ścieżek ataku.

Ważne: PHASR nie należy traktować jako zamiennika programu antywirusowego. Jest to dodatkowa warstwa ochrony, której zadaniem jest proaktywne zmniejszanie powierzchni ataku.

Czym jest powierzchnia ataku i dlaczego warto ją zmniejszać?

Powierzchnia ataku to zbiór wszystkich elementów środowiska informatycznego, które potencjalnie mogą zostać wykorzystane przez cyberprzestępcę.

Może obejmować między innymi:

  • aplikacje zainstalowane na komputerach,
  • narzędzia administracyjne systemu operacyjnego,
  • PowerShell i inne interpretery poleceń,
  • narzędzia zdalnego dostępu,
  • niepotrzebne usługi systemowe,
  • uprawnienia użytkowników,
  • oprogramowanie wykorzystywane sporadycznie,
  • narzędzia umożliwiające zmianę konfiguracji systemu,
  • legalne programy mogące zostać wykorzystane w nielegalny sposób.

Im więcej dostępnych funkcji, narzędzi i uprawnień, tym więcej potencjalnych sposobów może mieć napastnik na rozwinięcie ataku. Redukcja powierzchni ataku polega więc na pozostawieniu użytkownikowi tego, czego rzeczywiście potrzebuje do pracy, i ograniczeniu pozostałych możliwości.

Przykład redukcji powierzchni ataku przez PHASR

Załóżmy, że pracownik działu księgowości korzysta z przeglądarki, pakietu biurowego, systemu ERP i poczty elektronicznej. W codziennej pracy nigdy nie uruchamia zaawansowanych poleceń PowerShell.

Jeżeli cyberprzestępca przejmie jego konto i spróbuje wykorzystać PowerShell do pobrania kolejnych elementów ataku, PHASR może ograniczyć nietypowe działania związane z tym narzędziem, zachowując jednocześnie funkcje, które są rzeczywiście potrzebne użytkownikowi.

Tradycyjny antywirus – jak działa ochrona przed malware?

Współczesne rozwiązania antywirusowe są znacznie bardziej rozbudowane niż dawne programy bazujące wyłącznie na sygnaturach. Nowoczesna ochrona endpointów może korzystać z analizy heurystycznej, analizy zachowania procesów, ochrony przed exploitami, kontroli sieciowej oraz mechanizmów uczenia maszynowego.

ti

Podstawowym zadaniem warstwy antymalware pozostaje jednak identyfikowanie i blokowanie zagrożeń takich jak:

  • ransomware,
  • trojany,
  • spyware,
  • rootkity,
  • wormy,
  • złośliwe skrypty,
  • downloadery,
  • infostealery,
  • inne rodzaje malware.

Bitdefender PHASR – jak działa redukcja powierzchni ataku?

Bitdefender GravityZone PHASR, czyli Proactive Hardening and Attack Surface Reduction, wykorzystuje analizę zachowań użytkowników i urządzeń.

System może obserwować sposób korzystania z aplikacji i funkcji systemowych, a następnie na podstawie zebranych informacji tworzyć dopasowane profile oraz rekomendacje bezpieczeństwa.

  1. Analiza środowiska – PHASR obserwuje sposób wykorzystania systemu przez użytkownika.
  2. Budowa profilu – określane są charakterystyczne zachowania dla konkretnego użytkownika i urządzenia.
  3. Identyfikacja zbędnych możliwości – system wskazuje narzędzia lub działania zwiększające powierzchnię ataku.
  4. Rekomendacja ograniczeń – administrator otrzymuje propozycje utwardzenia środowiska.
  5. Zastosowanie ochrony – wybrane działania mogą zostać ograniczone zgodnie z przyjętą polityką bezpieczeństwa.
  6. Dalsza adaptacja – profil może zmieniać się wraz ze sposobem pracy użytkownika i zmianami w środowisku.

PHASR i indywidualny profil użytkownika

Jedną z kluczowych różnic względem klasycznego, statycznego hardeningu jest możliwość dopasowania ograniczeń do konkretnego użytkownika i urządzenia.

Administrator IT może potrzebować PowerShella, podczas gdy pracownik administracyjny może nigdy z niego nie korzystać.

Efekt: zamiast stosować identyczną politykę wobec wszystkich komputerów, można ograniczać powierzchnię ataku w sposób bardziej dopasowany do rzeczywistej pracy użytkowników.

PHASR vs antywirus – najważniejsze różnice

Obszar Antywirus / antimalware Bitdefender PHASR
Główne zadanie Wykrywanie i blokowanie zagrożeń Zmniejszanie powierzchni dostępnej dla atakującego
Malware Tak – podstawowy obszar ochrony Nie jest klasycznym skanerem antywirusowym
Legalne narzędzia systemowe Mogą być analizowane pod kątem zachowania Może ograniczać zbędne lub ryzykowne sposoby ich wykorzystania
PowerShell Może wykrywać złośliwe działania Może ograniczać konkretne działania niewymagane przez użytkownika
Living-off-the-Land Może wykrywać podejrzane zachowanie Koncentruje się na ograniczaniu możliwości wykorzystania takich technik
Profil użytkownika Nie jest podstawowym mechanizmem klasycznego antymalware Ochrona może być dopasowywana do użytkownika i urządzenia
Hardening Nie jest główną funkcją antywirusa Jeden z podstawowych obszarów działania

PHASR i Living-off-the-Land – dlaczego klasyczny antywirus może nie wystarczyć?

Jednym z ważnych scenariuszy bezpieczeństwa są techniki określane jako Living-off-the-Land. Cyberprzestępca nie musi instalować charakterystycznego programu malware. Może wykorzystać narzędzia, które już znajdują się w systemie operacyjnym.

  • PowerShell,
  • Windows Management Instrumentation,
  • narzędzia administracyjne,
  • narzędzia umożliwiające wykonywanie poleceń,
  • programy umożliwiające zdalny dostęp,
  • legalne komponenty systemu Windows.
Problem polega na tym, że takie narzędzia same w sobie nie są złośliwe. Dlatego pytanie nie brzmi wyłącznie: „czy PowerShell jest złośliwy?”, ale raczej: „czy ten użytkownik powinien wykonywać właśnie takie polecenie w tym środowisku?”.

Antywirus reaguje na zagrożenie – PHASR ogranicza możliwości

Można to porównać do zabezpieczenia budynku. Antywirus przypomina system alarmowy i ochronę, które próbują wykryć intruza. PHASR przypomina natomiast zamknięcie niepotrzebnych drzwi, zablokowanie nieużywanych przejść i ograniczenie dostępu do pomieszczeń, do których dana osoba nie musi wchodzić.

ti

Czy PHASR zastępuje Bitdefender GravityZone lub inne oprogramowanie antywirusowe?

Nie. PHASR należy traktować jako uzupełnienie wielowarstwowej ochrony.

  • antimalware – blokowanie złośliwego oprogramowania,
  • EDR – monitoring, analiza i reagowanie na incydenty na endpointach,
  • XDR – korelacja zdarzeń pochodzących z wielu obszarów infrastruktury,
  • firewall – kontrola ruchu sieciowego,
  • PHASR – dynamiczne ograniczanie powierzchni ataku i hardening endpointów.

Dlaczego wielowarstwowe bezpieczeństwo jest skuteczniejsze?

Przykładowy model ochrony:

1. Firewall ogranicza dostęp do sieci.
2. Antymalware blokuje złośliwy kod.
3. EDR obserwuje zachowania urządzeń.
4. XDR koreluje informacje z wielu źródeł.
5. PHASR zmniejsza liczbę możliwości, które potencjalnie mógłby wykorzystać napastnik.
6. Backup umożliwia odtworzenie danych po incydencie.

Dla jakich organizacji może być przeznaczony Bitdefender GravityZone PHASR?

PHASR dla firm

Ochrona komputerów pracowników, działów księgowości, sprzedaży, administracji, zarządu oraz zespołów technicznych.

PHASR dla urzędów

Dodatkowa warstwa bezpieczeństwa dla stanowisk przetwarzających dokumenty, dane mieszkańców i informacje urzędowe.

PHASR dla gmin

Możliwość ograniczenia zbędnych funkcji na komputerach użytkowników wykonujących określone zadania administracyjne.

PHASR dla przedsiębiorstw

Redukcja powierzchni ataku w środowiskach obejmujących dużą liczbę użytkowników, urządzeń i aplikacji.

PHASR dla urzędów, szkół, szpitali i jednostek publicznych

W sektorze publicznym komputery bardzo często mają jasno określone zastosowanie. Pracownik korzysta z kilku systemów dziedzinowych, pakietu biurowego, przeglądarki internetowej oraz poczty.

Jednocześnie system operacyjny może zawierać dziesiątki dodatkowych narzędzi, których użytkownik nigdy nie będzie potrzebował. Ograniczenie części tych możliwości może zmniejszyć liczbę potencjalnych ścieżek, które cyberprzestępca mógłby próbować wykorzystać po przejęciu konta lub urządzenia.

PHASR a ransomware – znaczenie ograniczania narzędzi systemowych

W ataku ransomware samo dostarczenie złośliwego oprogramowania może być tylko jednym z etapów. Przed zaszyfrowaniem danych napastnik może próbować wykonywać rozpoznanie infrastruktury, zmieniać konfigurację zabezpieczeń, wykonywać polecenia systemowe, przemieszczać się pomiędzy komputerami albo wykorzystywać narzędzia zdalnej administracji.

Redukcja powierzchni ataku ma utrudnić wykonanie części takich czynności, zanim atak zdąży rozwinąć się do kolejnego etapu.

Statyczny hardening a dynamiczny PHASR

Klasyczny hardening systemu zazwyczaj opiera się na przygotowanych przez administratora regułach. Administrator ustala, które usługi, funkcje i aplikacje mają zostać wyłączone.

Problem pojawia się w dużych organizacjach, w których setki użytkowników pracują na różne sposoby. Jedna statyczna polityka może okazać się zbyt restrykcyjna dla części pracowników i zbyt liberalna dla innych.

PHASR rozwija ten model poprzez analizę rzeczywistych zachowań użytkownika i urządzenia oraz dynamiczne dopasowanie rekomendacji ograniczających powierzchnię ataku.

PHASR – wdrożenia dla firm i instytucji w całej Polsce

TI.COM.PL dostarcza rozwiązania z zakresu cyberbezpieczeństwa dla przedsiębiorstw, urzędów, gmin, szkół, jednostek budżetowych, placówek medycznych, korporacji oraz innych organizacji na terenie całej Polski.

Dolnośląskie: Wrocław, Wałbrzych, Legnica, Jelenia Góra, Lubin, Głogów.

Kujawsko-pomorskie: Bydgoszcz, Toruń, Włocławek, Grudziądz, Inowrocław.

Lubelskie: Lublin, Zamość, Chełm, Biała Podlaska, Puławy.

Lubuskie: Zielona Góra, Gorzów Wielkopolski, Nowa Sól, Żary, Żagań.

Łódzkie: Łódź, Piotrków Trybunalski, Pabianice, Tomaszów Mazowiecki, Bełchatów, Zgierz, Radomsko.

Małopolskie: Kraków, Tarnów, Nowy Sącz, Oświęcim, Chrzanów, Nowy Targ.

Mazowieckie: Warszawa, Radom, Płock, Siedlce, Ostrołęka, Pruszków.

Opolskie: Opole, Kędzierzyn-Koźle, Nysa, Brzeg, Kluczbork.

Podkarpackie: Rzeszów, Przemyśl, Stalowa Wola, Mielec, Krosno, Tarnobrzeg.

Podlaskie: Białystok, Suwałki, Łomża, Bielsk Podlaski, Augustów.

Pomorskie: Gdańsk, Gdynia, Słupsk, Tczew, Wejherowo, Starogard Gdański.

Śląskie: Katowice, Częstochowa, Sosnowiec, Gliwice, Zabrze, Bielsko-Biała, Bytom, Rybnik, Tychy.

Świętokrzyskie: Kielce, Ostrowiec Świętokrzyski, Starachowice, Skarżysko-Kamienna, Sandomierz.

Warmińsko-mazurskie: Olsztyn, Elbląg, Ełk, Iława, Ostróda.

Wielkopolskie: Poznań, Kalisz, Konin, Piła, Leszno, Gniezno.

Zachodniopomorskie: Szczecin, Koszalin, Stargard, Kołobrzeg, Świnoujście.

Bitdefender PHASR Warszawa, Łódź, Kraków, Wrocław i cała Polska

Dobór licencji, konsultacje dotyczące rozwiązania i część prac związanych z konfiguracją mogą być realizowane zdalnie, dzięki czemu oferta może obejmować firmy i instytucje z całego kraju.

PHASR dla firm – dobór odpowiedniego rozwiązania

Przed wyborem rozwiązania warto określić między innymi liczbę stanowisk, rodzaj wykorzystywanych systemów, strukturę użytkowników, posiadane zabezpieczenia endpointów oraz wymagany poziom ochrony.

PHASR i Bitdefender GravityZone – zapytaj o ofertę

Każde środowisko IT jest inne. Firma zatrudniająca kilkunastu pracowników ma inne potrzeby niż urząd, korporacja lub organizacja posiadająca kilkaset czy kilka tysięcy urządzeń. Dlatego odpowiedni wariant rozwiązania powinien zostać dobrany do konkretnej infrastruktury.

PHASR – dodatkowa warstwa ochrony endpointów

Połączenie ochrony antymalware, monitorowania zdarzeń, EDR/XDR, kontroli sieci i redukcji powierzchni ataku pozwala budować wielowarstwowy model cyberbezpieczeństwa, w którym poszczególne mechanizmy wzajemnie się uzupełniają.

FAQ – PHASR a tradycyjny antywirus

Czy PHASR jest programem antywirusowym?

Nie. PHASR jest rozwiązaniem służącym przede wszystkim do proaktywnego hardeningu i redukcji powierzchni ataku. Nie zastępuje klasycznej ochrony antymalware.

Czy PHASR może zastąpić antywirusa?

Nie. Obie technologie rozwiązują inne problemy i powinny się wzajemnie uzupełniać.

Jaka jest główna różnica między PHASR a antywirusem?

Antywirus koncentruje się na wykrywaniu oraz blokowaniu zagrożeń, natomiast PHASR koncentruje się na ograniczaniu możliwości, które napastnik mógłby wykorzystać podczas ataku.

Co oznacza redukcja powierzchni ataku?

Jest to ograniczanie dostępnych narzędzi, funkcji, uprawnień i innych elementów środowiska, które potencjalnie mogłyby zostać wykorzystane przez cyberprzestępcę.

Czy legalne narzędzie może zostać wykorzystane w cyberataku?

Tak. Cyberprzestępcy mogą wykorzystywać legalne elementy systemu operacyjnego, np. narzędzia administracyjne lub interpretery poleceń. Takie techniki często określane są jako Living-off-the-Land.

Czy PowerShell jest zagrożeniem?

PowerShell sam w sobie jest legalnym i bardzo przydatnym narzędziem administracyjnym. Ryzyko pojawia się wtedy, gdy zostanie wykorzystany przez osobę atakującą do wykonania niebezpiecznych operacji.

Czy PHASR jest przeznaczony tylko dla dużych korporacji?

Nie. Redukcja powierzchni ataku może być interesująca również dla małych i średnich firm, urzędów i organizacji posiadających wiele stanowisk komputerowych.

Czy PHASR można wdrożyć w urzędzie lub gminie?

Tak. Rozwiązania tego typu mogą być wykorzystywane w administracji publicznej, jednostkach samorządowych i innych organizacjach posiadających rozbudowane środowisko komputerowe.

Czy PHASR chroni przed ransomware?

PHASR może ograniczać wybrane narzędzia oraz działania, które mogą zostać wykorzystane w poszczególnych etapach ataku ransomware. Powinien jednak stanowić element szerszego, wielowarstwowego systemu bezpieczeństwa.

Bitdefender PHASR – zapytaj o dobór rozwiązania dla swojej organizacji

Chcesz zwiększyć bezpieczeństwo komputerów w firmie, urzędzie lub jednostce publicznej? Dobierzemy rozwiązanie Bitdefender dopasowane do liczby użytkowników, posiadanej infrastruktury i oczekiwanego poziomu ochrony.

Oferujemy rozwiązania z zakresu ochrony endpointów, EDR, XDR, bezpieczeństwa sieciowego, backupu i cyberbezpieczeństwa dla organizacji działających na terenie całej Polski.

Zapytaj o Bitdefender PHASR

Zadaj pytanie

(34) 361 49 99

info@ti.com.pl