В настоящее время нет недостатка в информации о тестировании антивирусов. Причем, сколько тестирований, столько и выводов
самый лучший антивирус - это ххх. Вместо ххх
можно подставлять практически любой. Результаты тестирований и
присваиваемые рейтинги по этим результатам порой имеют противоположный
вектор оценки. Причина этих расхождений не в неточности и обмане
пользователей, а в различных условиях проведения и критериях выбора лучшего антивируса.
Качество современного антивируса целиком и полностью определяет степень надежности его защиты!
Надежность защиты антивируса в первую очередь зависит от адекватности
антивирусной базы антивируса вредоносности информационной среды
на месте его применения. А этот показатель нельзя получить
традиционными методами тестирования.
Ниже описана методика, позволяющая ответить на вопрос, какой антивирус
лучше для конкретных условий функционирования информационных потоков
любой компьютерной системы. В качестве основного критерия для сравнения
качества антивирусов предлагается использовать:
вероятность обнаружения тем или иным антивирусом конкретных атак,
которые реально угрожали конкретной компьютерной системе.
С мая 2009 года несколько изменен алгоритм признания подозрительного файла инфекцией:
Мы больше не отправляем подозрительные файлы для анализа, если они
не определяются как инфекция, в лаборатории антивирусов-экспертов:
Avira GmbH
Компанию «Доктор Веб»
Лабораторию Касперского.
Теперь мы ведем пассивное наблюдение за реакцией антивирусов в течение некоторого времени.
Ранее подозрительный файл считался инфицированным, если на это
указывали все три указанные выше антивирусы-эксперты. Теперь
непременным условием является
признание инфекцией любыми двумя антивирусами, отмеченными выше, и
любое из двух условий:
Третий антивирус признает этот файл также инфицированным.
Файл признается, в конце концов, инфицированным простым большинством антивирусов, участвующих в оценке.
С июня 2009 года введено еще одно условие признания подозрительного файла инфицированным:
Файл считается инфицированным, если таковым он признается одним
любым антивирусом-экспертом и не менее 75% антивирусов, участвующих в
оценке.
Данные изменения, как нам кажется, повышают объективность
оценки качества антивирусов. Исключают зависимость результата анализа
от качества работы
служб сопровождения антивирусных лабораторий, и не побуждает их
расширять антивирусную базу, возможно излишними записями.
Таблица 1. Показатели надежности антивирусов в условиях информационной среды лаборатории FomSoft.
Наименование антивируса
Пропущено вирусов за период наблюдений c 10.2008 по 09.2009 г.
Для ответа на вопрос - какой антивирус лучше, достаточно посмотреть
последнюю колонку. Чем ближе показатель надежности антивируса к
единице,
тем он лучше.
По этой методике каждый пользователь, как корпоративный, так и
индивидуальный сможет получить ответ - какой антивирус лучше именно для
его конкретных условий.
Численное значение качества антивируса рассчитывается по формуле:
Pav = (Nvir - Nbad) / Nvir
Где:
Pav
- Вероятностная оценка качества антивируса, чем она ближе к единице, тем лучше антивирус.
Nvir
- Общее число зафиксированных вредоносных объектов на данном компьютере (организации).
Nbad
- Число вредоносных объектов, которые антивирус в момент атаки не выявил.
Для того чтобы определить, как реагирует тот или иной антивирус на
конкретный вредоносный объект, можно использовать онлайн сервисы
проверки файлов на наличие вирусов, например:
http://www.virustotal.com/
Данная
методика позволяет получить максимально объективный результат
тестирования применительно к конкретным условиям эксплуатации
вычислительной системы. Она лишена многих других недостатков, присущих
другим методикам тестирования антивирусов.
Каждый пользователь может получить оценку качества различных антивирусов, применительно к своим условиям вирусной обстановки.
Вашему вниманию предлагаются результаты проверки реакции различных
антивирусов на вредоносные объекты, с которыми реально столкнулась
лаборатория FomSoft в период своей деятельности в 2007 и 2008 годах. В
таблицу включена реакция различных антивирусов,
которые источниками которых были:
вирусные атаки при непосредственной работе в интернет
электронные письма
внешние носители клиентов, поступившие в лабораторию для восстановления данных