Файлы остаются главным вектором атак: достаточно вложения в письме, документа на флешке или загрузки с сайта, чтобы злоумышленник получил доступ к корпоративной сети. Традиционные антивирусы и даже песочницы пытаются обнаружить вредоносный код, но сталкиваются с угрозой нулевого дня – когда сигнатуры ещё не обновлены, а угроза уже внутри. Именно здесь на помощь приходит технология CDR (Content Disarm and Reconstruction). Рассказываем, как она работает в Системе управления безопасностью файлов (СУБФ) от NGR Softlab и почему это меняет правила игры для ИБ-специалистов.
В чем суть технологии CDR?
CDR исповедует принцип «нулевого доверия» к любому файлу. Вместо того чтобы гадать, есть ли в документе вредоносный код, система предполагает, что опасен любой файл – и действует на опережение.
Процесс состоит из трёх этапов:
Ключевой момент: CDR не ищет сигнатуры и не ждёт обновлений. Он просто не оставляет угрозе ни единого шанса, даже если это атака нулевого дня, которую ещё никто не видел. Пользователь получает полноценный рабочий документ, но уже без «сюрпризов».
Процесс состоит из трёх этапов:
- Деконструкция. Файл разбирается на составные части: текст, изображения, шрифты, макросы, встроенные скрипты, метаданные – всё, из чего он состоит.
- Очистка (Disarm). Из этого набора удаляются все потенциально опасные или активные элементы: исполняемые скрипты, макросы, ссылки на внешние ресурсы, команды автозапуска – словом, всё, что может что-то выполнить или изменить.
- Реконструкция (Reconstruction). Из оставшихся безопасных компонентов система собирает новый файл – максимально похожий на оригинал по структуре и содержанию, но полностью лишённый вредоносного потенциала.
Ключевой момент: CDR не ищет сигнатуры и не ждёт обновлений. Он просто не оставляет угрозе ни единого шанса, даже если это атака нулевого дня, которую ещё никто не видел. Пользователь получает полноценный рабочий документ, но уже без «сюрпризов».
Какие конкретные угрозы обезвреживает CDR?
Модуль CDR в СУБФ выявляет и нейтрализует три типа опасных элементов, встроенных в файлы.
JavaScript-угрозы. Сюда относятся скрипты, которые могут выполняться автоматически при открытии документа, при переходе по закладкам или при взаимодействии с полями форм. Они часто используются для загрузки вредоносного кода извне или для сбора данных.
Угрозы файловой системы. Это попытки запуска внешних программ, обращения к локальным файлам или ссылки на удалённые ресурсы. Например, документ, который при открытии пытается выполнить команду PowerShell или обратиться к системной папке.
Поведенческие угрозы. Сюда относятся действия, инициируемые автоматически: изменение полей форм, нестандартное поведение закладок, попытки выполнить код без участия пользователя.
При этом CDR не трогает структуру документа, текст, изображения, безопасные закладки и метаданные (если они не содержат угроз). В результате файл остаётся полноценным и удобным для работы, но полностью обезвреженным.
JavaScript-угрозы. Сюда относятся скрипты, которые могут выполняться автоматически при открытии документа, при переходе по закладкам или при взаимодействии с полями форм. Они часто используются для загрузки вредоносного кода извне или для сбора данных.
Угрозы файловой системы. Это попытки запуска внешних программ, обращения к локальным файлам или ссылки на удалённые ресурсы. Например, документ, который при открытии пытается выполнить команду PowerShell или обратиться к системной папке.
Поведенческие угрозы. Сюда относятся действия, инициируемые автоматически: изменение полей форм, нестандартное поведение закладок, попытки выполнить код без участия пользователя.
При этом CDR не трогает структуру документа, текст, изображения, безопасные закладки и метаданные (если они не содержат угроз). В результате файл остаётся полноценным и удобным для работы, но полностью обезвреженным.
Насколько это уникально для российского рынка?
На сегодняшний день полноценная технология CDR в России реализована только в двух продуктах, и СУБФ от NGR Softlab один из них. Есть зарубежные аналоги, но с учётом текущей рыночной ситуации российские компании всё чаще ищут отечественные решения.
Таким образом, СУБФ занимает уникальную нишу: это не просто оркестратор для проверки файлов, а полноценная система, которая может самостоятельно очищать файлы, не перекладывая эту задачу на внешние СЗИ. И делает это в рамках единого конвейера безопасности, интегрируясь с другими средствами защиты – антивирусами, песочницами, DLP.
Таким образом, СУБФ занимает уникальную нишу: это не просто оркестратор для проверки файлов, а полноценная система, которая может самостоятельно очищать файлы, не перекладывая эту задачу на внешние СЗИ. И делает это в рамках единого конвейера безопасности, интегрируясь с другими средствами защиты – антивирусами, песочницами, DLP.
Как CDR упрощает жизнь ИБ-специалистам?
Для команды безопасности это переход от бесконечной «гонки вооружений» к предсказуемому и контролируемому процессу. Вот что меняется.
Исчезает проблема Zero-Day. Больше не нужно ждать обновлений сигнатур или надеяться, что песочница «распознает» новую угрозу. CDR гарантированно удаляет весь потенциально опасный контент – независимо от того, известен он или нет.
Сокращается время реакции. Если песочница анализирует файл минутами, а иногда и десятками минут, то CDR работает практически мгновенно. Это критично для бизнес-процессов, где важна скорость доставки документов.
Снижается количество ложных срабатываний. Вместо того чтобы блокировать подозрительный файл (и потом разбираться, легитимный он или нет), CDR его очищает и пропускает. Это экономит часы ручного труда аналитиков.
Автоматизируется принятие решений. Специалисту больше не нужно вручную оценивать каждый подозрительный файл – система делает это автоматически, а человек занимается действительно сложными кейсами, которые требуют экспертного анализа.
Упрощается взаимодействие с другими СЗИ. Очищенные файлы создают меньшую нагрузку на антивирусы и песочницы, позволяя им сосредоточиться на глубоком анализе тех угроз, которые действительно требуют эмуляции или поведенческого анализа.
Исчезает проблема Zero-Day. Больше не нужно ждать обновлений сигнатур или надеяться, что песочница «распознает» новую угрозу. CDR гарантированно удаляет весь потенциально опасный контент – независимо от того, известен он или нет.
Сокращается время реакции. Если песочница анализирует файл минутами, а иногда и десятками минут, то CDR работает практически мгновенно. Это критично для бизнес-процессов, где важна скорость доставки документов.
Снижается количество ложных срабатываний. Вместо того чтобы блокировать подозрительный файл (и потом разбираться, легитимный он или нет), CDR его очищает и пропускает. Это экономит часы ручного труда аналитиков.
Автоматизируется принятие решений. Специалисту больше не нужно вручную оценивать каждый подозрительный файл – система делает это автоматически, а человек занимается действительно сложными кейсами, которые требуют экспертного анализа.
Упрощается взаимодействие с другими СЗИ. Очищенные файлы создают меньшую нагрузку на антивирусы и песочницы, позволяя им сосредоточиться на глубоком анализе тех угроз, которые действительно требуют эмуляции или поведенческого анализа.
Как будет развиваться модуль CDR в СУБФ
В ближайших версиях СУБФ мы будем расширять набор форматов файлов, которые обрабатывает CDR, чтобы покрыть ещё больше сценариев использования – от офисных документов до специализированных инженерных форматов. Планируется также усиление детекции новых типов угроз, которые появляются в документах, в том числе с использованием техник обфускации и полиморфизма.
Кроме того, мы работаем над тем, чтобы CDR стал ещё более прозрачным для пользователя: он будет работать в фоновом режиме, не требуя дополнительных действий от отправителя или получателя, а администратор сможет гибко настраивать политики очистки под свои бизнес-процессы.
CDR – это не просто защита. Это новый уровень доверия к файлам, которые ежедневно проходят через вашу инфраструктуру. И мы рады, что СУБФ предлагает эту технологию российским компаниям уже сегодня.
Кроме того, мы работаем над тем, чтобы CDR стал ещё более прозрачным для пользователя: он будет работать в фоновом режиме, не требуя дополнительных действий от отправителя или получателя, а администратор сможет гибко настраивать политики очистки под свои бизнес-процессы.
CDR – это не просто защита. Это новый уровень доверия к файлам, которые ежедневно проходят через вашу инфраструктуру. И мы рады, что СУБФ предлагает эту технологию российским компаниям уже сегодня.
Автор: Алексей Дашков, директор центра развития продуктов NGR Softlab