Spesso ci viene chiesto se installiamo software antivirus sui nostri server, in particolare il tipo di scanner basati sulle firme eseguiti su una pianificazione. I questionari sulla sicurezza del cliente e gli ISMS ne parlano spesso.
Per i server a lunga durata questo ha naturalmente senso. Anche se teoricamente apre la finestra agli attacchi attraverso il compromesso, ad esempio, del processo di aggiornamento della firma di ClamAV, questo è lontano meno probabile di altre forme di infezioni che periodicamente le scansioni AV possono rilevare e mettere in quarantena.
Tuttavia, l'infrastruttura moderna è spesso basata su immutabili "immagini macchina", come Amazon Machine Images di Amazon Web Service, che sono utilizzate come base per gruppi di server altamente transienti che si espandono e si abbassano nell'arco della giornata in base all'utilizzo generale .
I singoli server in questi gruppi possono durare da un'ora a sei ore, ma raramente durano più di un giorno nel nostro caso. Chiedendo agli amministratori di sysadmin / devops, sembra che il consenso non si preoccupi dell'antivirus su questi server.
Alcuni dei punti che ho sentito contro l'AV su tali server sono:
- I server muoiono in un giorno o meno nella maggior parte dei casi, quindi il malware avrebbe difficoltà a persistere.
- Quando pianifichi la scansione? Non all'avvio, poiché è presumibile che l'infrastruttura richieda il maggior numero di risorse del nuovo server, quindi anche un processo di scansione
nice
d potrebbe essere un problema. - La base dei nuovi server proviene da un'immagine immutabile, quindi la quarantena automatica risolve il problema per un singolo server per un breve periodo di tempo, non risolvendo il problema nell'immagine di base che ha permesso l'inizio dell'infezione.
Tuttavia, mi trovo a mettere in discussione questa vista per questi motivi:
- I virus moderni hanno spesso buoni meccanismi di propagazione della rete, quindi spotting malware anche su server transitori sembra importante.
- Combinare la scansione antivirus con la registrazione centralizzata consente di avvisare il malware anche se la quarantena automatica non è efficace a lungo termine su un server transitorio di breve durata. È fondamentale consentire al personale di sapere in merito alla presenza di malware in un gruppo transitorio di server.
- I manager di servizio come
systemd
consentono di compensare la prima scansione e la pianificazione, quindi evitare di colpire il tempo di avvio è facile.
Potrebbero alcuni degli esperti qui dare il loro parere su questo? Ho ragione di voler ancora gli scanner antivirus su tali server?