マルウェア検出の3手法 シグネチャ・ヒューリスティック・ふるまい

ウイルス対策ソフトが使う代表的な検出手法の仕組みと、それぞれの長所・短所を整理する。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

この回では、ウイルス対策ソフトがマルウェアをどうやって見つけるのか、代表的な3つの検出手法とその長所・短所を学びます。

紺野 アキ(普段) 紺野 アキ

ウイルス対策ソフトって、どうやって「これはウイルスだ!」って見つけてるの?
なんか不思議だよね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい疑問ね。
代表的な検出手法は3つあるの。
まずシグネチャ検出。
既知のマルウェアが持つ特徴的なコードのパターン、つまりシグネチャと照合して見つける方法よ。

灰原 さや(普段) 灰原 さや

いわば「指名手配写真」と照合するイメージですね。
だからパターンファイル(定義ファイル)を最新に更新しておく必要があるわけです。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

その通り。
確実で誤検知が少ない一方、シグネチャが登録されていない未知のマルウェアや、コードを変化させる亜種には対応できないという弱点があるの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

じゃあ、まだ知られてない新しいウイルスはどうやって見つけるんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そこでヒューリスティック検出よ。
プログラムのコードや構造を解析して、「怪しい命令の並び」や不審な特徴を持つかどうかを推測的に判断するの。
未知のものでも検出できる可能性があるわ。

灰原 さや(普段) 灰原 さや

ヒューリスティックは実際に動かさずコードを調べる静的解析が中心ですね。
ただ、疑わしさで判断するので誤検知(フォルスポジティブ)が増えやすいのが難点です。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

よく整理できているわね。
そして3つ目がふるまい検知。
プログラムを実際に動かして、その動作を監視する方法よ。

紺野 アキ(びっくり) 紺野 アキ

動かして監視?
ウイルスを動かしたら危なくない?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

だから隔離された仮想環境であるサンドボックスの中で動かすの。
ファイルを勝手に暗号化し始めたり、外部の不審なサーバに通信したりといった悪意ある挙動を捉えて判断するのよ。

薔薇崎 ねむ(笑顔) 薔薇崎 ねむ

動きで見抜くから、コードを書き換えて姿を変えるウイルスにも強そうですねぇ。

灰原 さや(普段) 灰原 さや

はい。
ふるまい検知は未知のマルウェアやランサムウェアの検出に有効です。
ただし実行後の挙動で判断するため、被害が出る前に完全に止められるとは限らない点は注意ですね。

銀城 ナディア 先生(笑い) 銀城 ナディア 先生

まとめると、シグネチャは確実だが未知に弱い、ヒューリスティックとふるまい検知は未知に強いが誤検知の可能性がある。
実際の製品はこれらを組み合わせて精度を高めているの。

紺野 アキ(普段) 紺野 アキ

1つの方法だけじゃなくて、合わせ技で守ってるんだね。
なるほど!

確認クイズ

マルウェアの検出手法のうち、プログラムを実際に実行し、その動作(ファイルの改ざんや不審な通信など)を監視して悪意の有無を判断するものはどれか。

  1. シグネチャ検出(パターンマッチング)
  2. ヒューリスティック検出
  3. ふるまい検知(ビヘイビア法)
  4. チェックサム検査
こたえを見る

正解: 3. ふるまい検知(ビヘイビア法)

正解はふるまい検知。プログラムを実際に動作させ、その挙動を監視して悪意ある振る舞いを検出する手法で、サンドボックスを用いることが多く、未知のマルウェアや亜種にも有効。シグネチャ検出は既知の特徴パターンとの照合で実行はせず未知に弱い。ヒューリスティック検出は主にコードを静的に解析して怪しさを推測する手法。チェックサム検査はファイルの改ざん検知の技術であり、マルウェアの実行時挙動を監視するものではない。

銀城ナディア先生、灰原さや、薔薇崎ねむ、紺野アキが校庭のガーデニングを楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。