L’analisi euristica è una metodologia di scansione utilizzata dai più avanzati sistemi di rilevamento malware.
L’analisi euristica è una delle tecniche più longeve nella storia degli antivirus: nasce per riconoscere un programma malevolo dal modo in cui è scritto, senza averlo mai incontrato prima. Per anni è stata l’unico strumento disponibile, e ancora oggi è presente in quasi tutti i software di sicurezza.
In questo articolo vediamo come funziona, su quali elementi agisce, quali sono i suoi limiti reali e perché da sola non basta più: la tecnica sandbox è nata proprio per coprire quello che l’euristica non riesce a intercettare.
Indice dei contenuti

Che cosa vuol dire euristico
Se siete alla ricerca di informazioni su questa metodologia, sicuramente sarete incappati in qualche articolo di analisi euristica antivirus.
L’analisi euristica viene utilizzata nel settore dell’informatica, e in particolare della cyber security, per la ricerca dei virus. Serve all’interno dei software anti-virus per riconoscere un programma infetto.
Nello specifico, l’analisi ricerca comportamenti insoliti e comandi pericolosi nei software, attraverso lo studio del loro codice sorgente.
Euristica dell’ancoraggio e accomodamento: la tecnica sfruttata
Un’analisi euristica prevede lo studio del codice del software sospetto: in parole semplici, l’antivirus analizza il modo in cui un’applicazione è stata scritta e si mette alla ricerca di porzioni di codice sospette o già note come pericolose.
Se riconosce l’effettiva presenza di codice malevolo, lo blocca oppure segnala la pericolosità dell’applicazione direttamente all’utente.
Uno dei vantaggi di questa analisi è la rapidità nell’identificazione di virus o programmi indesiderati. Il grosso limite è che oggi esiste una quantità pressoché sconfinata di virus informatici, e non tutti i codici sono identificabili come malevoli dalle tecniche euristiche.
Dove agisce la tecnologia euristica
L’attività di un’analisi euristica si concentra principalmente su due elementi:
- File sospetti. Sono l’oggetto principale attorno al quale gira l’analisi euristica. Nel momento in cui un utente decide di scaricare un file sul proprio computer aziendale, l’antivirus lo scansiona alla ricerca di codici sospetti.
- Firme generiche. Le analisi euristiche più avanzate sono in grado di identificare un certo numero di varianti di uno stesso virus informatico, cioè un’intera famiglia.
Perché l’analisi euristica è un buon metodo di analisi contro i virus informatici
Con tutti i limiti del caso, l’analisi euristica dei virus è stata per molto tempo l’unico metodo di identificazione degli attacchi informatici. Nel tempo i suoi vantaggi si sono manifestati in tre direzioni:
- La tecnica ha costruito una memoria strutturata del comportamento dei malware: numerosi database che raccolgono le informazioni su intere famiglie di codice malevolo.
- Per anni ha contribuito a mantenere protetti i dispositivi di tutto il mondo, collocandosi come unico metodo di identificazione rapido e oggettivo.
- I database euristici sono stati costantemente aggiornati dai produttori degli antivirus.
Limiti della tecnologia euristica
Può questa tecnologia sbarazzarsi in modo esclusivo dei virus informatici?
La tecnica euristica presenta lacune tali per cui i maggiori sviluppatori di software anti-virus propendono oggi per metodi più avanzati di identificazione.
In primo luogo, la scansione euristica è una tecnica limitata: funziona solo per rilevare virus informatici già conosciuti. Qualora un antivirus che utilizza soltanto tecniche euristiche incontrasse un malware di nuova generazione, non sarebbe in grado di riconoscerlo, e di conseguenza di proteggere il dispositivo.
In secondo luogo può generare falsi positivi. Poiché rileva porzioni di codice malevolo, capita che segnali come potenzialmente dannosi file che non lo sono, in particolare file .exe o Torrent.
Ogni volta che viene eseguita un’heuristic analysis e il software rileva comportamenti sospetti, all’utente resta la possibilità di gestire l’oggetto: cancellarlo, metterlo in quarantena oppure eseguirlo a proprio rischio.
Sandbox: ecco come si superano le lacune dell’analisi euristica
Analisi euristica? Oggi preferiamo il metodo sandbox.
I moderni sistemi di rilevamento virus hanno implementato una nuova metodologia: la sandbox.
Per comprendere fino in fondo i limiti del sistema euristico conviene vedere come funziona la tecnica sandbox: un ambiente virtuale isolato nel quale vengono eseguiti i software potenzialmente pericolosi.
I sistemi anti-virus registrano il comportamento dei programmi eseguiti in questo ambiente e determinano su quella base se i file sono effettivamente malware.
Scansione euristica e Sandbox: conclusioni
Ecco quali sono le conclusioni di Onorato Informatica sull’argomento.
Dopo esserci confrontati a lungo con il nostro reparto SOC interno, possiamo affermare che entrambi i metodi di analisi hanno vantaggi e limiti propri.
Per questo motivo integriamo entrambe le metodologie nei nostri sistemi di endpoint protection: solo così si ottiene il massimo livello di sicurezza.
Utilizzando simultaneamente tecniche euristiche e sandbox riusciamo a garantire i massimi livelli di protezione ai sistemi informatici delle aziende.
Il miglior sistema antivirus per la tua azienda
Onorato Informatica è un’azienda di sicurezza informatica. Siamo specializzati nella difesa delle aziende dagli attacchi informatici e forniamo servizi di sicurezza informatica gestiti con un SOC attivo 24/7.
Proteggiamo le imprese italiane da oltre 20 anni: più di 5.000 clienti e oltre 1 milione di attacchi sventati. Siamo certificati ISO 9001 e ISO 27001, e soci CLUSIT e ISACA.


