この回では、ウイルス対策ソフトがマルウェアをどうやって見つけるのか、代表的な3つの検出手法とその長所・短所を学びます。
ウイルス対策ソフトって、どうやって「これはウイルスだ!」って見つけてるの?
なんか不思議だよね。
いい疑問ね。
代表的な検出手法は3つあるの。
まずシグネチャ検出。
既知のマルウェアが持つ特徴的なコードのパターン、つまりシグネチャと照合して見つける方法よ。
いわば「指名手配写真」と照合するイメージですね。
だからパターンファイル(定義ファイル)を最新に更新しておく必要があるわけです。
その通り。
確実で誤検知が少ない一方、シグネチャが登録されていない未知のマルウェアや、コードを変化させる亜種には対応できないという弱点があるの。
じゃあ、まだ知られてない新しいウイルスはどうやって見つけるんですかぁ?
そこでヒューリスティック検出よ。
プログラムのコードや構造を解析して、「怪しい命令の並び」や不審な特徴を持つかどうかを推測的に判断するの。
未知のものでも検出できる可能性があるわ。
ヒューリスティックは実際に動かさずコードを調べる静的解析が中心ですね。
ただ、疑わしさで判断するので誤検知(フォルスポジティブ)が増えやすいのが難点です。
よく整理できているわね。
そして3つ目がふるまい検知。
プログラムを実際に動かして、その動作を監視する方法よ。
動かして監視?
ウイルスを動かしたら危なくない?
だから隔離された仮想環境であるサンドボックスの中で動かすの。
ファイルを勝手に暗号化し始めたり、外部の不審なサーバに通信したりといった悪意ある挙動を捉えて判断するのよ。
動きで見抜くから、コードを書き換えて姿を変えるウイルスにも強そうですねぇ。
はい。
ふるまい検知は未知のマルウェアやランサムウェアの検出に有効です。
ただし実行後の挙動で判断するため、被害が出る前に完全に止められるとは限らない点は注意ですね。
まとめると、シグネチャは確実だが未知に弱い、ヒューリスティックとふるまい検知は未知に強いが誤検知の可能性がある。
実際の製品はこれらを組み合わせて精度を高めているの。
1つの方法だけじゃなくて、合わせ技で守ってるんだね。
なるほど!
確認クイズ
マルウェアの検出手法のうち、プログラムを実際に実行し、その動作(ファイルの改ざんや不審な通信など)を監視して悪意の有無を判断するものはどれか。
- シグネチャ検出(パターンマッチング)
- ヒューリスティック検出
- ふるまい検知(ビヘイビア法)
- チェックサム検査
こたえを見る
正解: 3. ふるまい検知(ビヘイビア法)
正解はふるまい検知。プログラムを実際に動作させ、その挙動を監視して悪意ある振る舞いを検出する手法で、サンドボックスを用いることが多く、未知のマルウェアや亜種にも有効。シグネチャ検出は既知の特徴パターンとの照合で実行はせず未知に弱い。ヒューリスティック検出は主にコードを静的に解析して怪しさを推測する手法。チェックサム検査はファイルの改ざん検知の技術であり、マルウェアの実行時挙動を監視するものではない。