В первой части материала мы разбирались, зачем вообще нужна антивирусная лаборатория. Продолжаем — теперь поговорим о размере баз и о людях, которые с ними работают.
Что можно сказать про антивирусные базы и их размер? Пожалуй, лучше вспомним на наш давний пост — пересказывать его полностью не будем, но основная идея в том, что все алгоритмы быстрого поиска имеют известные оценки объёма используемой памяти. Из этих оценок следует, что такая база в принципе не может быть слишком большой — вне зависимости от того, сколько образцов малвари у вендора.
В антивирусной базе всегда будут сигнатуры лишь для малой части всех известных образцов — для тех, которые вендор считает наиболее актуальными на данный момент для данной локации. Обычно это десятки и сотни тысяч, далеко не миллионы.
Сейчас общий объём нашей базы — несколько десятков миллионов файлов, которые мы получаем из разных источников, включая развёрнутые нами ханипоты. Из части этих файлов сформированы датасеты для обучения и тестирования моделей ИИ. Датасеты постоянно пополняются и улучшаются.
Итак, основная задача антивирусной лаборатории в текущих реалиях — не бездумное забивание базы сигнатурами для имитации защиты, а сбор (по факту — автоматизация сбора) и разметка (по факту — разработка, внедрение и использование инструментов автоматизации разметки) данных. Сюда же относим частичное формирование признаков для обучения.
Для этого, как несложно догадаться, нужны достаточно квалифицированные реверс-инженеры с пониманием, как работает Data Science. Само понятие антивирусной лаборатории при этом становится размытым: такие специалисты и реверсят, и выявляют признаки, и пишут код, и не просто используют ИИ, а активно участвуют в обучении и файнтюнинге моделей.
Их не нужно много, но все они должны быть достаточно профессиональными во всех перечисленных областях. Отвечая на вопрос о количестве — речь идёт о десятках сотрудников. Их число постоянно растёт.