Kaibou sajtóközlemény

Keresési és tárolási hatékonyság növelése nagy méretű malware adattárban - malware tárolást és elemzést támogató termék fejlesztése

05/31/2026

A kibervédelmi képességek fejlesztése létfontosságú a kritikus infrastruktúrák aktív védelme, a kollektív biztonság és a válságkezelés szempontjából. A célzott kibertámadások túlnyomórészt rosszindulatú szoftverekre épülnek, számuk és hatékonyságuk egyre nő, pusztító hatásuk pedig gyakran a hagyományos fegyverekével összemérhető. Vannak olyan szervezetek, amelyek nem támaszkodhatnak kizárólag külsős informatikai partnereikre, hanem saját védelmi képességeket kell fejleszteniük, ennek egyik fontos eleme az olyan, malware-ek felismerését és elemzését lehetővé tevő eszközök, mint a Kaibou. 

A malware-minták közötti hasonlóságok felkutatása lehetővé teszi a védelmi szakemberek számára, hogy az egyes támadásokra való reagálásról áttérjenek teljes malware-családok vagy kampányok azonosítására és megakadályozására. Ahelyett, hogy minden új mintát teljesen egyedinek tekintenének, felismerhetik azok közös jellemzőit, így könnyebbé téve a védelmet. Ehhez persze minél szélesebb körű adatbázisra, minél gyorsabb keresésre és minél pontosabb hasonlósági meghatározásokra van szükség. 

Az Ukatemi Kaibou terméke 700 millió malware mintát tartalmazó, 1PB méretű adatbázisával az egyik legnagyobb piacon elérhető, hosszú évekre sőt évtizedekre visszanyúló adatbázis. A a ráépülő hasonlósági keresés és egyéb funkciók pedig lehetővé teszik, hogy az ügyfelek hatékonyan reagáljanak egy esetleges kiberbiztonsági esemény során. A nemrég lezáruló fejlesztési projekt célja ezeknek a különleges termékfunkcióknak a továbbfejlesztése volt: a keresési hatékonyság növelésével új szolgáltatást építettünk, mellyel külső szereplők számára is kereshetővé vált az adatbázis, a tárolási hatékonyság növelésével pedig költséghatékonyabb adattárolási és feldolgozást segítő rendszert hoztunk létre, nem csak a Kaibou előző verziójához, hanem a többi piaci szereplő megoldásához képest is. 

A projekt kezdetén a fájlok néhány egyszerű attribútum szerint voltak kereshetőek, valamint hasonlóság szempontjából TLSH hasonlósági hash-sel. Egy ilyen keresés a teljes adatbázison 25 perc alatt futott le. A TLSH eljárást több szinten elemeztük, az azonosított hiányosságokat több iterációs körben javítottuk és újra teszteltük. A rendszer új infrastruktúrán való implementálásával milliszekundumokra csökkentettük a hasonló minták azonosításának idejét (a teljes adattárban). Később ezt felhasználva számos klaszterező eljárást teszteltünk, majd elvégeztük a teljes adatbázis hasonlósági csoportosítását. A minták attribútumainak hatékony kereséséhez új adatbázist építettünk, átalakítottuk az elemzési folyamatokat, és az így kialakított keresési szolgáltatásra API-t és webes kereső alkalmazást implementáltunk. Ezeken keresztül külső felhasználók autentikáció után keresni tudnak az adatbázisunkban mind metaadat, mind hasonlóság szerint, ami a korábbi Kaibou termékhez képest egy teljesen új célcsoport elérését és kiszolgálását is lehetővé teszi. A fenti fejlesztéseken túl a minták hasonlóság szerinti csoportosításával csökkentettük a hasonló minták tárigényét, implementáltunk egy ún. csapda (trap) szolgáltatást, mely automatikusan letölti és bejárja a több szolgáltatótól kapott URL-eket, a letöltés során tett megfigyeléseket adatbázisban gyűjti és a letöltött mintákhoz kereséseket végez a malware adatbázisban, majd az információt elérhetővé teszi a szolgáltatónak. Végül pedig elvégeztük a létező automatikus YARA generátorok összehasonlítását, valamint olyan eljárások vizsgálatát, amik két minta hasonló függvényeit, assembly kód részeit képes azonosítani. 

Végül pedig, mivel a visszajelzések alapján a malware-elemző laboratórium rendszerünk felhasználói sokszor nem rendelkeznek elegendő technikai tudással, egy nyelvi modell alapú asszisztenst készítettünk, mely egy webes chat alkalmazásban ad lehetőséget a felhasználónak, hogy szakmai könyvek, dokumentáció alapján válaszokat kapjanak kérdéseikre. 

A 2023-1.1.1-PIACI_FÓKUSZ-2024-00030 számú projekt a Nemzeti Kutatási, Fejlesztési és Innovációs Alapból nyújtott támogatással valósult meg.

 

További információ

Pályázat azonosító száma: 2023-1.1.1-PIACI_FÓKUSZ-2024-00030
Projekt szerződött támogatási összege: 420 910 000 Ft
Projekt szerződött összköltsége: 561 700 000 Ft