A történeti név szűkebb, mint a jelenlegi implementációk, amelyek vírusokon és más kártevőkön kívül szignatúrákat, reputációt, heurisztikákat, viselkedéselemzést vagy felhőtámogatott verdikteket is használhatnak. A képesség operációs rendszerenként, termékenként, konfigurációnként és telepítési helyenként eltér.
Az antivírus az operációs rendszerbe épített, külön telepített vagy végpontvédelmi platformba integrált lehet. Fájlokat vizsgálhat, és megfigyelhet szkripteket, folyamatokat, memóriát, letöltéseket, cserélhető adathordozókat vagy más tevékenységet, ahol a platform megengedi. A szoftver időszerű karbantartást igényel.
Legfontosabb pontok
MűveletekMeg kell határozni, mely eszközök igényelnek lefedettséget, naprakészen kell tartani a motort és a észlelési tartalmat, figyelni kell a letiltott vagy nem egészséges védelmet, kontrollálni kell a kizárásokat, központosítani kell a fontos eseményeket, és változások előtt tesztelni kell a kompatibilitást.
RiasztáskezelésMeg kell őrizni a észlelés nevét, a fájl- vagy folyamatkontextust, az érintett identitást és eszközt, az időpontot és a kapcsolódó viselkedést; a hatókört validálni kell, nem szabad feltételezni, hogy a karantén lezárta a behatolást.
Biztonság és adatvédelemAz antivírus jellemzően kiterjedt eszközhozzáféréssel rendelkezik, és gyanús fájlokat vagy metaadatokat küldhet távoli elemzésre; a jogosultságokat, a frissítési bizalmat, az adatkezelést, a joghatóságot és a rendelkezésreállási hatást kell értékelni.
Fontos korlátEgyetlen antivírus-módszer sem észleli az összes kártevőt vagy legitim eszköz rosszindulatú használatát. A észlelés nem állapítja meg a szereplőt, a hatókört vagy a hatást, a tiszta vizsgálat pedig nem bizonyítja, hogy a végpont kompromittálatlan.