Bulgusal Analiz Nedir ?
Bulgusal analiz, kodlarda süpheli özellikler olup olmadigini inceleyerek virüsleri algilama yöntemidir. Geleneksel virüs algilama yöntemleri, bir programdaki kodu önceden karsilasilmis, analiz edilmis ve bir veritabaninda saklanan, bilinen virüs türlerinin koduyla karsilastirmak suretiyle kötü amaçli yazilimlari tespit etmektir. Bu islem, imza algilama olarak bilinir.
Bulgusal analiz, kodlarda süpheli özellikler olup olmadigini inceleyerek virüsleri algilama yöntemidir. Geleneksel virüs algilama yöntemleri, bir programdaki kodu önceden karsilasilmis, analiz edilmis ve bir veritabaninda saklanan, bilinen virüs türlerinin koduyla karsilastirmak suretiyle kötü amaçli yazilimlari tespit etmektir. Bu islem, imza algilama olarak bilinir.
Faydali ve hâlâ kullanilan bir yöntem olmasina ragmen imza algilama, yeni yüzyilin basindan itibaren patlak veren ve sürekli olarak gelismeye devam eden yeni tehditlerin olusmasi nedeniyle daha sinirli bir hale gelmistir.
Bu sorunla basa çikmak için bulgusal model; bilinen kötü amaçli yazilim örneklerinin yani sira bilinmeyen, yeni virüslerde ve mevcut tehditlerin degistirilmis versiyonlarinda bulunabilen süpheli özellikleri tespit edecek sekilde özel olarak tasarlanmistir.
Siber suçlular sürekli yeni tehditler gelistirir ve bulgusal analiz, her gün görülen bu yeni tehditlerin yüksek hacmiyle basa çikmak için kullanilan yöntemlerden biridir.
Bulgusal analiz ayni zamanda, sürekli degisen ve uyarlanan kötü amaçli kodlar için kullanilan bir terim olan polimorfik virüsler ile mücadele edebilen sayili yöntemden biridir. Bulgusal analiz, yeni tehditleri zarara neden olmadan ve belirli bir imzaya ihtiyaç duymaksizin algilamak için Kaspersky Labs gibi sirketler tarafindan sunulan gelismis güvenlik çözümleri arasinda yer alir.
Bulgusal Analiz Nasil Çalisir?
Bulgusal analizde birkaç farkli teknik kullanilabilir. Statik bulgusal analiz olarak bilinen bir bulgusal yöntemde, süpheli bir program kaynak koduna dönüstürülür ve bu kaynak kodu incelenir. Bu kod daha sonra, halihazirda bilinen ve bulgusal veritabaninda bulunan virüslerle karsilastirilir. Kaynak kodunun belirli bir bölümü, bulgusal veritabanindaki herhangi bir veriyle eslesirse bu kod olasi bir tehdit olarak isaretlenir.
Diger bir yöntem ise dinamik bulgusal analizdir. Bilim insanlari süpheli bir seyi insanlari tehlikeye atmadan analiz etmek istediginde bu süpheli maddeyi, güvenli bir laboratuvar gibi kontrollü bir ortamda tutar ve testler yapar. Bulgusal analiz süreci de bunun gibi, sadece sanal bir dünyadadir.
Bu süreçte süpheli program veya kod parçasi, özel bir sanal makinede (veya kum havuzunda) izole edilir ve antivirüs programina, kodu test etmek ve süpheli dosyanin çalistirilmasina izin verilirse ne olacagini görmek için bir sans verilir. Bu, etkinlestirildiginde her komutu inceler ve örnegin kendini kopyalama, dosyalarin üzerine yazma ve virüslerde siklikla görülen diger islemler gibi süpheli davranislar sergileyip sergilemedigine bakar.
Olasi Sorunlar
Bulgusal analiz, yeni tehditleri tespit etmek için idealdir ancak etkili olmak için bulgusal analizin, yeni tehditleri mümkün olan en iyi sekilde algilamasini ancak bu sirada kesinlikle masum olan kodlarda hatali pozitif sonuç vermemesini saglamak üzere çok dikkatli ayarlanmasi gerekir.
Bu nedenle bulgusal analiz araçlari genellikle gelismis bir antivirüs cephaneligindeki silahlardan yalnizca biridir. Bunlar tipik olarak, imza analizi ve diger proaktif teknolojiler gibi diger virüs algilama yöntemlerinin yaninda kullanilir.
Kaynak : CyberMagOnline