Malware: Teststandards für Security-Software geplant

Auf einer Fachkonferenz in Seoul hat sich die Anti-Malware Testing Working Group formiert. Die Arbeitsgruppe will einheitliche Tests für Sicherheitssoftware entwickeln.

"Die klassischen Ansätze von Antivirensoftware - Signaturen und Heuristiken - haben immer größere Probleme, auf die aktuelle Flut von Malware zu reagieren", erklärt Andreas Marx, Geschäftsführer von AV-Test. Hersteller müssten täglich tausende Dateien analysieren, um Signaturen bereitzustellen. Das bedeute einen großen Zeitaufwand.

Abhilfe schaffen könnten proaktive Schutzansätze, die unter dem Namen "Dynamic Detection" zusammengefasst werden. "Hierbei wird Malware an Hand ihres Verhaltens erkannt", so Marx. Von Software gesetzte und versuchte Aktionen würden durch dynamische Erkennungsmechanismen analysiert. Stuft die Software ihr Verhalten als bösartig ein, blockt sie Aktionen und bereinigt das System von der Malware.

Solche Schutzmaßnahmen erfordern natürlich geeignete Tests. Marx hat für die Anti-Malware Testing Working Group einige entworfen. Das Grundprinzip lautet wie folgt: "Ein PC mit installierter Anti-Malware-Software wird einem Schädling ausgesetzt. Dabei werden sowohl die Aktionen der Malware wie auch der Sicherheitssoftware beobachtet und festgehalten. Schließlich wird bestimmt, ob sich die Malware installieren und Schaden anrichten konnte, oder ob die Malware beziehungsweise ihre Aktionen erfolgreich geblockt und angelegte Komponenten entfernt wurden."

Was sich zunächst einfach anhört, ist aber ein vielschichtiges Problem. Eine Test-Malware muss den getesteten Schutzprogrammen wirklich unbekannt sein. Dazu müssen eventuell Signaturen oder Heuristiken deaktiviert werden, da die Hersteller bestrebt sind, diese für neue Bedrohungen möglichst schnell anzubieten. Die Test-Malware sollte möglichst verbreitet und auch wirklich lauffähig sein - also nicht längst geschlossene Sicherheitslücken ausnutzen.

Ein besonders großes Problem ist die Vergleichbarkeit und Reproduzierbarkeit entsprechender Tests. "Jedes Produkt sollte mit den gleichen Malware-Aktionen konfrontiert werden. Schadprogramme verändern ihr Verhalten abhängig von vielen Variablen", erläutert Marx. Gerade, wenn Malware unter realistischen Testbedingungen aus dem Internet nachladen könne, sei Reproduzierbarkeit schwer zu erreichen. Außerdem müsse dabei besonders auf eine sichere Durchführung geachtet werden.

Wenn Sicherheitssoftware bei diesen Tests Schädlinge erkennt, bedeutet das Marx zufolge noch nicht, dass sie wirklich gut ist. "Manche Ansätze zeigen sich in den Tests als sehr sensitiv, was sehr gute Erkennungsraten bringt. Dafür warnen sie auch vor an sich völlig harmlosen Programmen." Auch die Zahl solcher Fehlalarme sei ein Kriterium für die Qualität von Schutzprogrammen.

An einheitlichen Standards für Tests dynamischer Erkennungsmechanismen scheinen Anbieter auf dem umkämpften Sicherheitssoftware-Markt tatsächlich großes Interesse zu haben. Laut AV-Test haben Symantec, F-Secure, Panda Security, Kaspersky Lab, Avira, Eset und PC-Tools bereits an Geprächen teilgenommen. Auch andere Unternehmen sollen Interesse bekundet (unter anderem McAfee, Sophos und CA) oder zumindest angedeutet haben (darunter Microsoft, Bitdefender, G-Data, Zonealarm und Trend Micro).

Fanden Sie diesen Artikel nützlich?
Noch keine Bewertung vorhanden.

Aktuelle Job-Angebote

ZDNet.de Live

Sex ...

Sex Tech: EFF Exposes Dating Site Security, Fileporn Shutdown, Facebook Sex Predator t.co/...

11.02.12, 00:20 von ZDNet
Guinn ...

Guinness World Record for Facebook comments now 1 million t.co/...

11.02.12, 00:20 von ZDNet
Chart ...

Chart Show: "wenn ich Candle in the Wind" höre, denke ich sofort an Lady Di" ... ach? Nein! Wie das nur?!? #gigafail

10.02.12, 23:39 von coke4all
Chrom ...

Chrome for Android -- best mobile browser t.co/...

10.02.12, 22:35 von ZDNet
UL, ...

UL, Drexel University partner to establish research hub t.co/...

10.02.12, 22:15 von ZDNet
wow! ...

wow! ein wirklich schickes Android, das nicht Tablet-Größe hat: t.co/... ... leider nur mäßige technische Daten.

10.02.12, 21:25 von coke4all
Googl ...

Google arbeitet angeblich an Home Entertainment System mit Cloudanbindung t.co/...

10.02.12, 21:10 von zdnet_de
Why ...

Why are young Japanese men losing interest in sex? t.co/...

10.02.12, 20:55 von ZDNet
What ...

What AMD's new roadmap means for users t.co/...

10.02.12, 20:40 von ZDNet
Manch ...

Manchester City is expanding its online reach to Japan t.co/...

10.02.12, 20:35 von ZDNet
Fours ...

Foursquare evolving into one-stop shop with NFC support t.co/...

10.02.12, 20:35 von ZDNet
Websi ...

Website der Gelben Seiten baut Bewertungsfunktionen aus t.co/...

10.02.12, 20:30 von zdnet_de
Motor ...

Motorola: Android-Updates verzögern sich wegen der Hardware-Vielfalt t.co/...

10.02.12, 20:00 von zdnet_de
Aktie ...

Aktienkurse dort wo man sie am liebsten sieht: auf dem Mülleimer! t.co/...

10.02.12, 19:50 von coke4all
Faceb ...

Facebook details Zuckerberg's $500,000 salary, 45% bonus t.co/...

10.02.12, 19:45 von ZDNet
New ...

New Microsoft Office University product comes with tougher verification rules t.co/...

10.02.12, 19:35 von ZDNet
#Prad ...

#Prada Phone by #LG 3.0 ausgepackt und ausprobiert - #smartphone #android t.co/...

10.02.12, 19:30 von cnet_de
Schon ...

Schon im Test: Prada Phone by LG 3.0 mit Android und superhellem Display t.co/...

10.02.12, 19:30 von cnet_de
Beta ...

Beta von Chrome 18 erweitert Hardwarebeschleunigung t.co/...

10.02.12, 19:30 von zdnet_de