1.5秒に1つ不正プログラムが誕生する時代にどう立ち向かう?
脅威に対してセキュリティ技術は進化したのか?
2010年05月24日 09時00分更新
不正プログラムが爆発的な勢いで増加し、より複雑になるのに対して、ウイルス対策ソフトもさまざまなセキュリティ技術を組み合わせて対策を行なう「セキュリティスイート」が主流となっている。しかし、機能が複雑になり、どのような効果が得られるのかがわからないまま使っているユーザーや管理者も多いことだろう。ここでは、ウイルス対策ソフトで利用できる各種セキュリティ技術とそのメリット・デメリットについて解説する。
進化する不正プログラムの検出手法
不正プログラムを検出するもっとも基本的な方法が「パターンマッチング」で、不正プログラムが登場した20年以上前から存在する技術である。もともとパターンマッチングは「不正プログラムは不変である」という発想の元に作られた対策技術で、基本的には1つのパターンで1つの不正プログラムを発見する方式となっている。
ところが、既知の不正プログラムに若干の修正を加えた「亜種」が登場し、その数が増え始めると、不正プログラムを効果的に発見することができなくなる。そこで考えられたのが、「ジェネリック」といわれる技術だ。これは、「亜種の核となる部分は変わらない」という発想の元に作られた技術で、既知の不正プログラムをベースとした不正プログラムを発見することができる。
その後、大きく属性を変化させる「ポリモーフィック型」が登場すると、やはり検出は困難になってしまう。そこで開発されたのが、「ヒューリスティック(Heuristic)」といわれる技術で、「不正プログラムが行なう挙動」に関するルールを使って検出する方法である。ヒューリスティックには静的分析と動的分析の二種類があるが、静的分析はファイルの中身を見て判断するのに対し、動的分析ではファイルを仮想空間で実行させて不正な挙動があるかどうかを判断する。動的分析はエミュレーション、あるいはサンドボックスなどとも呼ばれる。
パターンマッチングは精度の高い検出を行なえる点がメリットだが、基本的に後手に回る対策となる。さらに、不正プログラムの数が増えるのに合わせてパターンファイルが非常に大きくなってしまい、パターンファイル配信の頻度やネットワーク負荷、そしてPCの使い勝手が悪くなるなどの問題がある。ヒューリスティックは上記の通りルールで対策をするため、未知の不正プログラムを検出できる※1というメリットがあるが、パターンマッチングに比べてPCへの負荷が高く、正規のプログラムを不正プログラムと判断してしまう「誤検知」などの可能性が高くなるデメリットがある。
※1:未知の不正プログラムを検出できる 残念ながら、未知の不正プログラムをすべて検出できるわけではない概要 | メリット | デメリット | |
---|---|---|---|
パターンマッチング | 基本的に、1つの不正プログラムに対して1つのパターンを作成する | 検出精度が高い | パターンファイルのサイズが肥大化し、システムやネットワークなどに大きな負荷がかかる。パターンファイルを作成して配布するまでに、タイムラグが発生する |
ジェネリック | 不正プログラムの共通部分を取り出して検出を行なう。亜種の対策に有効 | 未知の不正プログラムに対応できる。不正プログラムの発生から対応までのタイムラグが少ない | 誤検知が発生する可能性が高くなる |
ヒューリスティック (静的分析) | 不正プログラムの中身を調べて、判断する | ||
ヒューリスティック (動的分析) | 不正プログラムを仮想環境で実行させ、その挙動から判断する | 誤検知が発生する可能性が高くなる。仮想的に実行するため、システムへの負荷が余分にかかる |
そこで従来のウイルス対策ソフトといわれていた製品は、各々の対策技術のデメリットを補うために、さまざまな機能を搭載してセキュリティスイートという形でより総合的な対策を行なうようになった。
(次ページ、「ウイルス検索以外の機能」に続く)
この連載の記事
-
第28回
TECH
いつの間にか、あなたもネット犯罪者? -
第27回
TECH
ゲームのアイテムを日本円に替えるRMTにまつわる危険とは? -
第26回
TECH
身代金要求からワンクリック詐欺、犯罪ツールには要注意 -
第25回
TECH
われわれの身近に存在するアンダーグラウンドマーケット -
第24回
TECH
オフライン端末への脅威は、こうすれば防げる! -
第23回
TECH
オフライン端末へのウイルス対策5ケースとつきまとう欠点 -
第22回
TECH
ダウンアドが院内感染!オフライン端末の被害事例とは? -
第21回
TECH
市販のUSBメモリにウイルスが混入する理由とは? -
第20回
TECH
仮想アプライアンスのここがメリット! -
第19回
TECH
セキュリティには仮想アプライアンスという選択肢を -
第18回
TECH
ウイルスバスター2011 クラウドに搭載された3つの新機能 - この連載の一覧へ