Ай Ком Сервис Кто лучший? Тест фаерволов (сентябрь 2011) - Аналитика, тесты - uslugi_i_servis - Ай Ком Сервис
Главная » Статьи » Аналитика, тесты

Кто лучший? Тест фаерволов (сентябрь 2011)
С точки зрения рядовых пользователей файервол (Firewall), безусловно, является вторым по значимости после антивируса компонентом защиты персонального компьютера. Но к сожалению, источников информации, по данным которых можно было бы определить какой из представленных на рынке файерволов защищает лучше, крайне мало. Для начала давайте определимся с терминологией и ответим на вопрос - что  такое файервол? По определению интернет-стандарта [RFC3511] (2003 г.), файервол – это система, реализующая функции фильтрации сетевых пакетов в соответствии с заданными правилами с целью разграничения трафика между сегментами сети. Но, с ростом вредоносных программ и сложности хакерских атак, исходные задачи файервола дополнились новыми функциональными модулями. Уже фактически невозможно представить полноценный файервол без модуля HIPS (мониторинга системных событий, контроля целостности системы и т.п.). Главная задача современного файервола – осуществлять блокировку неавторизованных сетевых коммуникаций (далее атак), подразделяемые на внутренние и внешние. К таковым относятся:
  • Внешние атаки на защищённую фаерволом систему:
    • инициированные хакерами;
    • инициированные вредоносным кодом.
  • Неавторизованные исходящие сетевые соединения:
    • инициированные недоверенными приложениями (вредоносный код);
    • инициированные приложениями, сетевая активность которых явным образом запрещена правилами.

Кроме того, фактически исчезли с рынка продукты, которые можно было бы отнести к чистым персональным файерволам в классической формулировке 2003 года. На смену им пришли комплексные решения защиты персональных компьютеров, в обязательном порядке включающие в себя файервольный компонент. В силу наибольшей актуальности мы решили начать сравнительное тестирование файерволов с изучения качества защиты от внутренних атак, исходящих изнутри системы. Тест проводился по следующим направлениям:

  1. проверка защиты процессов от завершения;
  2. защита от стандартных внутренних атак;
  3. тестирование защиты от нестандартных утечек;
  4. тестирование защиты от нестандартных техник проникновения в режим ядра.

В следующем тестировании, которое запланировано на конце года, мы проведем сравнение файерволов на защиту от внешних атак. Таким образом, у наших читателей будет вся необходимая информация для того, чтобы выбрать себе наиболее достойный по качеству персональный файервол.

Основные результаты тестирования
Награда Тестируемый продукт Вариант настроек Всего [%]

Platinum Firewall Outbound Protection Award

Platinum Firewall Outbound Protection Award

Comodo Max 100%
DefenseWall

Standard/Max
(Untrusted Zone)

100%
Comodo Standard 98%

Gold Firewall Outbound Protection Award

Gold Firewall Outbound Protection Award

Kaspersky Max 96%
PC Tools Max 94%
Outpost Max 91%
Online Armor Max 88%
Online Armor Standard 88%
Online Solutions Standard/Max 86%
Outpost Standard 84%
BitDefender Max 80%

Silver Firewall Outbound Protection Award

Silver Firewall Outbound Protection Award

Dr.Web Max 75%
F-Secure Max 75%
Eset Max 74%
Jetico Standard/Max 73%
McAfee Max 68%
G DATA Max 66%
ZoneAlarm Max 63%
PC Tools Standard 60%

Bronze Firewall Outbound Protection Award

Bronze Firewall Outbound Protection Award

Dr.Web Standard 55%
Kaspersky Standard 55%
ZoneAlarm Standard 55%
Norton Max 48%
G DATA Standard 46%
BitDefender Standard 45%
Norton Standard 45%
Avast Standard/Max 40%
Panda Max 40%
Trend Micro Standard/Max 40%
Нет награды Eset Standard 39%
AVG Standard/Max 38%
McAfee Standard 38%
F-Secure Standard 38%
Panda Standard 38%
Avira Standard/Max 28%
Microsoft Standard/Max 13%

В тестировании принимали участие 22 популярные программы комплексной защиты, имеющие класс Internet Security, если в линейке нет, то выбирался сугубо файервол от различных производителей актуальных на дату начала тестирования версий продуктов (июль 2011) и работающих на платформе Windows XP SP3:

  1. Avast! Internet Security 6.0.1203.0
  2. AVG Internet Security 2011 (10.0.0.1390)
  3. Avira Premium Security Suite 10.0.0.132
  4. BitDefender Internet Security 2011 (14.0.28.351)
  5. Comodo Internet Security 2011 (5.5.64714.1383)
  6. DefenseWall Personal Firewall 3.12
  7. Dr.Web Security Space 6.0.1.08010
  8. Eset Smart Security 4.2 (4.2.71.2)
  9. F-Secure Internet Security 2011 (1.30.4220.0)
  10. G DATA Internet Security 2012 (22.0.2.26)
  11. Jetico Personal Firewall 2.1 (2.1.0.10)
  12. Kaspersky Internet Security 2012 (12.0.0.374)
  13. McAfee Internet Security 2011 (11.0.572)
  14. Microsoft Security Essentials 2.0.657.0 + Windows Firewall (используется связка продуктов)
  15. Norton Internet Security 2011 (18.1.0.37)
  16. Online Armor Premium Firewall 5.0.0.1097
  17. Online Solutions Security Suite 1.5.15307.0
  18. Outpost Security Suite Pro 7.5 (3720.574.1668.464)
  19. Panda Internet Security 2011 (16.00.00)
  20. PC Tools Internet Security 2011 (1.0.0.58)
  21. Trend Micro Titanium Internet Security 2011 (3.0.0.1303)
  22. ZoneAlarm Internet Security Suite 2010 (9.3.37.0)

Тест проводился на специально подготовленном стенде под управлением VMware Workstation 7.1.4. Для каждого антивирусного продукта клонировались "чистые" виртуальные машины под операционной системой Windows XP SP3 со всеми установленными обновлениями на момент начала теста. Тестирование производилось на двух типах настроек: рекомендуемых производителем стандартные (настройки по умолчания) и максимальных. В первом случае использовались рекомендуемые производителей настройки по умолчанию и производились все рекомендуемые программой действия. Во втором случае в дополнение все настройки, которые были отключены в режиме «по умолчанию», но при этом могли повлиять на исход тестирования, включались и/или приводились в максимальное положение (наиболее строгие настройки). Другими словами – под выставлением максимальных настроек понимается перевод всех доступных из графического интерфейса пользователя настроек всех модулей, связанных с детектированием вредоносной файловой или сетевой активности,  к наиболее строгому варианту.

В силу принципиальных отличий DefenseWall от конкурентов по логике своей работы контролируемые им приложения могут запускаться из доверенной (trusted zone) или из недовернной зоны (untrusted zone). Поэтому в данном случае понятие "максимального" или "стандартного" режима настроек применялось к настройкам контроля приложений в недоверенной зоне.  Тестовые утилиты при тестировании этого продукта запускались из недоверенной зоны (с внешнего носителя). 

Тест файерволов проводился по следующим группам внутренних атак, для наглядности разбитых на уровни сложности:

  1. Базовый уровень сложности (31 вариант атак):
    1. проверка защиты процессов от завершения (15 вариантов атак);
    2. защита от стандартных внутренних атак (16 вариантов атак).
  2. Повышенный уровень сложности (9 вариантов атак):
    1. тестирование защиты от нестандартных утечек (3 варианта атак);
    2. тестирование защиты от нестандартных техник проникновения в режим ядра (6 вариантов атак).

Подробное описание всех методов атаки, используемых в тесте, вы можете найти в методологии тестирования.

Проверка фаероволов на защиту от внешних атак

Тестирование фаерволов проводилось по набору из 40 тестовых кейсов для каждой операционной системы отдельно (подробные результаты по каждому из них можно посмотреть в отчете в формате Excel).

Напомним, что согласно используемой схеме награждения, 1 балл (+) начислялся, если атака заблокирована автоматически, защитный функционал тестируемой программы не нарушен. 0.5 балла (или +/-) - если атака блокируется только при особых обстоятельствах (например, при правильном выборе пользователя нужного действия по запросу тестируемой программы). И, наконец, в случае если атака прошла успешно полностью или частично с выводом из строя функционала защиты, то баллы не начислялись. Максимально возможное количество набранных баллов в данном тесте составило 40. В таблице 1-2 и на рисунке 1-2 представлены результаты тестирования файерволов отдельно на стандартных и максимальных настройках. Для наглядности результаты для каждого фаервола разбиты на две группы: защита от атак базового уровня сложности и защита от атак повышенного уровня сложности.

Таблица 1: Результаты теста фаерволов на стандартных настройках

Протестированный продукт Атаки базового уровня сложности (макс. 31 балл) Атаки повышенного уровня сложности (макс. 9 балл) Всего баллов (макс. 40) Всего %
Баллы % % от суммы Баллы % % от суммы
DefenseWall* 31 100% 77,5% 9 100% 22,5% 40 100%
Comodo 30 97% 75% 9 100% 22,5% 39 98%
Online Armor 28,5 92% 71,3% 6,5 72% 16,3% 35 88%
Online Solutions 28,5 92% 71,3% 6 67% 15% 34,5 86%
Outpost 27,5 89% 68,8% 6 67% 15% 33,5 84%
Jetico 23 74% 57,5% 6 67% 15% 29 73%
PC Tools 19,5 63% 48,8% 4,5 50% 11,3% 24 60%
Dr.Web 18 58% 45% 4 44% 10% 22 55%
Kaspersky 17,5 56% 43,8% 4,5 50% 11,3% 22 55%
ZoneAlarm 22 71% 55% 0 0% 0% 22 55%
G DATA 15,5 50% 38,8% 3 33% 7,5% 18,5 46%
BitDefender 15 48% 37,5% 3 33% 7,5% 18 45%
Norton 15 48% 37,5% 3 33% 7,5% 18 45%
Avast 15 48% 37,5% 1 11% 2,5% 16 40%
Trend Micro 15 48% 37,5% 1 11% 2,5% 16 40%
Eset 14,5 47% 36% 1 11% 3% 15,5 39%
F-Secure 11,5 37% 28,8% 3,5 39% 8,8% 15 38%
Panda 14 45% 35% 1 11% 3% 15 38%
AVG 14 45% 35% 1 11% 3% 15 38%
McAfee 13 42% 33% 2 22% 5% 15 38%
Avira 8 26% 20% 2 22% 5% 10 25%
Microsoft 4 13% 10% 1 11% 3% 5 13%

Рисунок 1: Результаты теста фаерволов на стандартных настройках


* В силу принципиальных отличий DefenseWall от конкурентов по логике своей работы контролируемые им приложения могут запускаться из доверенной (trusted zone) или из недовернной зоны (untrusted zone). Поэтому в данном случае понятие "максимального" или "стандартного" режима настроек применялось к настройкам контроля приложений в недоверенной зоне.  Тестовые утилиты при тестировании этого продукта запускались из недоверенной зоны (с внешнего носителя). 

Как мы видим на рисунке 1, защита от внутренних атак у большинства файерволов на рекомендуемых производителе настройках оставляет желать лучшего. Всего 5 фаерволов смогли преодалеть барьер 80% со стандартными настройками, среди них DefenseWall, Comodo, Online Armor, Online Solutions и Outpost. Близкий к лидерам результат показал фаервол Jetico. Результаты остальных оказались заметно хуже. Такой разброс результатов связан в первую очередь с тем, что известные многие производители ищут баланс между качеством защиты и уровнем беспокойства пользователей. Это приводит к тому, что в настройках по умолчанию, используемых подавляющим большинством клиентов сводятся к минимуму количество запросов и уведомлений, требующих от пользователя какой-либо реакции. Естественно, это напрямую сказывается на качестве защиты. Защита промолчит, когда вредоносная программа будет имитировать/производить вполне легитимные действия в системе. Так стоит обратить внимание, что процент предотвращения сложных видов атак в целом заметно хуже, чем атак базового уровня сложности. Граничными примерами здесь выступают продукты ZoneAlarm и F-Secure. У первого из них результаты блокировки базового уровня атак достаточно высок, однако, к сложным атакам продукт оказался вовсе не готов, и набрал на них ноль баллов. ZoneAlarm, напротив, оказался слаб на атаках базового уровня (в частности из-за посредственного уровня самозащиты), но за счет параноидального в хорошем смысле поведенческого анализа показал высокий результат детектирования атак повышенной сложности.


Читать дальше








Категория: Аналитика, тесты | Добавил: Administrator (11.09.2011)
Просмотров: 1741 | Теги: скачать Firewall, защита сети, FireWall, защита компьютера, тест firewall, Тесты | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]