Нир Зук: «Антивирус мертв, и мы забиваем последний гвоздь в его гроб»

Palo Alto Networks 16,5 тыс. 43 мин 4 мин 02.07.2014
Главное

Нир Зук, основатель и CTO компании Palo Alto Networks, выступил на конференции Ignite 2014 с программной речью, посвященной трансформации подходов к кибербезопасности. В своем выступлении он представил стратегическое видение развития платформы защиты, объяснил важность перехода от обнаружения к предотвращению и обосновал экспансию компании на рынок защиты конечных точек.

🚀 Будущее архитектуры безопасности: Сеть, Хост и Облако 1:28

Нир Зук выделил два ключевых тематических направления, которые определяют стратегию Palo Alto Networks: развитие единой платформы (сеть, хост и облако) и безоговорочный фокус на предотвращении атак (prevention), а не просто на их обнаружении (detection) . По словам спикера, современное сетевое защитное устройство должно выполнять три базовые функции:

  1. Понимание трафика и контроль: идентификация пользователя, приложения и конкретных действий внутри него .
  2. Применение сигнатур: проверка файлов (исполняемых, PDF и др.) и трафика на наличие вредоносного ПО, команд управления (C&C), вредоносных DNS и URL .
  3. Сбор и передача данных в облако: отправка неочевидной информации для глубокого анализа, что позволяет выявлять новые типы угроз в режиме реального времени .

Отдельное внимание Нир Зук уделил производительности: текущая платформа 7050 уже способна обрабатывать сигнатуры на скорости до 100 Гбит/с, а в будущем компания планирует достичь терабитных скоростей .

🛡️ Философия предотвращения против обнаружения 8:30

Спикер жестко раскритиковал концепцию «обнаружения и устранения последствий» (detect and remediate), которой придерживаются многие конкуренты. По мнению Нира Зука, под «устранением» конкуренты часто подразумевают лишь идентификацию зараженного компьютера, который нужно переустановить, когда данные уже украдены .

«Я всегда спрашиваю себя: что они имеют в виду под устранением последствий? — иронизирует Зук. — Неужели они собираются поехать в Россию и вернуть 200 миллионов долларов, которые у меня украли?» . Спикер подчеркнул, что цель Palo Alto Networks — сделать так, чтобы атаки в принципе не были успешными, а интеллектуальная собственность и деньги оставались внутри организации .

Важные тезисы о сигнатурном анализе:

💻 Смерть традиционных антивирусов и покупка Cyvera 18:17

Одним из главных анонсов стала интеграция технологий компании Cyvera (недавно приобретенной Palo Alto Networks) в общую платформу. Нир Зук выразил уверенность, что технология защиты конечных точек (endpoint protection) от Cyvera станет «последним гвоздем в гроб» традиционных антивирусов .

Преимущества подхода Cyvera по версии Зука:

Спикер отметил, что рынок готов к переменам: крупные клиенты из финансового сектора и госучреждений массово разочарованы в текущих решениях от McAfee и Symantec, зачастую пытаясь заменить одного неэффективного вендора на другого .

🌩️ Облачные технологии и конкуренция с FireEye 12:54

Нир Зук подробно остановился на преимуществах облачной песочницы WildFire по сравнению с локальными решениями конкурентов (например, FireEye). Основной аргумент против локальных «железных» песочниц — их крайне низкая пропускная способность .

Спикер привел результаты тестов:

Облако также позволяет обновлять алгоритмы анализа ежемесячно, не требуя от клиента переустановки ПО на локальных устройствах . Кроме того, подразделение Unit 42 использует облачные данные для предоставления контекста: кто атакует, какие цели преследует и как перемещается внутри сети .

⚖️ Регулирование и конфиденциальность 33:52

Отвечая на вопросы из зала, Нир Зук затронул тему государственных стандартов и комплаенса. Он выразил мнение, что требования регуляторов часто тормозят безопасность, так как организации стремятся быть «соответствующими нормам», а не реально защищенными . В качестве примера была приведена компания Target, которая была полностью PCI-совместима на момент масштабной утечки данных .

Относительно сквозного шифрования (end-to-end encryption) в приложениях вроде Skype, Зук отметил, что вендоры должны учитывать потребности служб безопасности в инспекции трафика. Если приложение нельзя контролировать, корпоративные клиенты просто будут вынуждены его блокировать .

💬 Цитаты

«Когда крупнейшие антивирусные вендоры пропускают 70% того, что находим мы... вы понимаете, что антивирус мертв.»

«Мы хотим сделать так, чтобы ваш интеллектуальный капитал оставался в Азии, а деньги — не в России.»

👥 Спикер
🔗 Упомянутые сайты и проекты
📖 Термины
Эксплойт
Программа или фрагмент кода, использующий уязвимость в ПО для захвата контроля над системой.
Песочница (Sandbox)
Изолированная среда для безопасного запуска и анализа подозрительных файлов.
C&C (Command and Control)
Сервер, используемый злоумышленниками для управления зараженными устройствами в сети.
📊 Цифры
🗓 Хронология
  1. 2014-06 Конференция Ignite 2014, выступление Нира Зука.
  2. 2014 Покупка компании Cyvera для усиления защиты конечных точек.
⚖️ Другая сторона
Технологии и IT Nir Zuk Palo Alto Networks Cyvera WildFire кибербезопасность