Обезвреживание и восстановление содержимого

Обезвреживание и восстановление содержимого (англ. Content Disarm & Reconstruction, CDR) — технология информационной безопасности, предназначенная для удаления потенциально вредоносного кода из файлов. В отличие от анализа вредоносного ПО, технология CDR не занимается определением или выявлением функций вредоносного кода, а удаляет все компоненты файла, которые не одобрены определениями и политиками системы.

Технология применяется для предотвращения проникновения киберугроз через корпоративный периметр сети. CDR может использоваться для защиты таких каналов, как электронная почта и трафик веб-сайтов. Более продвинутые решения обеспечивают аналогичную защиту на конечных устройствах, а также для облачной электронной почты и сервисов обмена файлами.

В 2026 году основными технологическими драйверами развития CDR стали подход «каждый файл враждебен» (перестроение чистого файла из легитимных элементов без классификации), возврат пригодного для использования файла вместо помещения в карантин, интеграция функций обезвреживания в комплексные платформы безопасности, а также развитие генеративного искусственного интеллекта. Использование ИИ для автоматического создания новых вариантов вредоносного ПО снижает эффективность сигнатурного анализа, в то время как CDR удаляет активное содержимое независимо от его наличия в базах данных[1][2]

Классификация

Классификация технологии CDR базируется на трёх основных уровнях (подходах)[3][4][5]:

  • Преобразование в плоский файл (CDR Type 1 / Flat-file Conversion) — конвертация файлов в безопасный формат (например, PDF). Этот метод эффективно устраняет вредоносный код, но делает исходный документ нередактируемым и приводит к потере легитимного контента, такого как макросы и гиперссылки[3].
  • Очистка содержимого (CDR Type 2 / Content Stripping) — удаление активного кода и встроенных объектов с последующим восстановлением файла в исходном формате. Метод сохраняет частичную функциональность для пользователя, но может нарушать работу легитимных элементов, так как не всегда способен отличить их от вредоносных[3].
  • Позитивная селекция (CDR Type 3 / Positive Selection) — наиболее продвинутый подход, использующий пересборку файлов на основе шаблонов. В новый файл копируются только заведомо безопасные (известные) компоненты, что позволяет сохранить максимальную функциональность и исходный формат документа[3].

Применение

CDR работает путём обработки всех входящих файлов корпоративной сети: файлы деконструируются, а элементы, не соответствующие стандартам типа файла или установленным политикам, удаляются. Затем с помощью CDR из исходных данных формируются «чистые» версии файлов, которые могут быть далее переданы конечным пользователям в изначально предполагаемом формате[6].

Поскольку CDR удаляет любой потенциально вредоносный код, технология эффективна против уязвимостей нулевого дня, основанных на неизвестности угрозы, когда другие средства защиты должны выпускать заплатки для поддержания безопасности. По статистике, более 90 % вредоносного программного обеспечения проникает в организации через файлы. В 2025 году было зафиксировано 90 уязвимостей нулевого дня, и CDR способен нейтрализовать подобные атаки без обновления баз данных. Ключевыми преимуществами технологии являются высокая скорость обработки (менее 200 миллисекунд) и снижение числа ложных срабатываний, поскольку система не блокирует подозрительные файлы целиком, а очищает их[7].[8].

CDR может применяться для предотвращения киберугроз, поступающих через различные источники:

  • Электронная почта
  • Датадиод
  • Веб-браузеры
  • Конечные устройства
  • Файловые серверы
  • FTP
  • Облачная почта или веб-почтовые программы
  • SMB/CIFS
  • Сканирование сменных носителей (CDR-киоск)

CDR применяется к различным типам файлов, в том числе:

  • Изображения
  • Документы офисных пакетов
  • PDF
  • Аудио- и видеофайлы
  • Архивы
  • HTML

Технология Deep CDR (Deep Content Disarm & Reconstruction) предназначена для устранения вредоносных программ и эксплойтов нулевого дня путём полного обезвреживания и регенерации каждого файла. Процесс обработки включает пять основных этапов: оценка и проверка типа файла, создание файла-заглушки, обезвреживание и пересборка с сохранением безопасных элементов, тестирование целостности восстановленного файла и помещение оригинального файла в карантин. Для предотвращения обхода защиты Deep CDR осуществляет глубокий рекурсивный анализ, обезвреживая вложенные объекты, такие как многократно вложенные архивы и OLE-объекты в документах[9].[10].

Свободные реализации

  • DocBleach[11]
  • ExeFilter[12]
  • aws-cdr-gateway — бессерверный конвейер CDR для AWS S3 и локальный сервис на базе FastAPI, удаляющий активное и исполняемое содержимое из документов Office, PDF-файлов и изображений[13].
  • CoDeRedlight — инструмент для обезвреживания вредоносного содержимого в документах (Excel, Word, PDF и CDFv2), извлечения индикаторов компрометации и обезвреживания C2-адресов[14].

Примечания

  1. Content Disarm and Reconstruction Market Report. Emergen Research. Дата обращения: 27 августа 2026.
  2. Content Disarm and Reconstruction Guide. Red Eagle Tech Blog. Дата обращения: 27 августа 2026.
  3. 1 2 3 4 Content Disarm and Reconstruction (CDR). Ironscales. Дата обращения: 27 августа 2026.
  4. CDR (Content Disarm and Reconstruction). Kiteworks. Дата обращения: 27 августа 2026.
  5. Zaw, Nyan Tun; Soh, Ken Why is CDR / CDNR so important? (англ.) (18 августа 2021). Дата обращения: 27 августа 2026. Архивировано 30 августа 2021 года.
  6. Yeroslav, Yakov File-Based Malware: Considering A Different And Specific Security Approach (англ.) (11 июля 2018). Дата обращения: 27 августа 2026. Архивировано 14 июля 2018 года.
  7. What is Content Disarm and Reconstruction (CDR)? OPSWAT. Дата обращения: 27 августа 2026.
  8. Content Disarm and Reconstruction (CDR) Guide. Red Eagle. Дата обращения: 27 августа 2026.
  9. Deep CDR. OPSWAT. Дата обращения: 27 августа 2026.
  10. OPSWAT Sets New Standard in Cybersecurity with First-Ever 100% Rating in SE Labs Content Disarm & Reconstruction Test. PR Newswire. Дата обращения: 27 августа 2026.
  11. DocBleach (англ.). GitHub. Дата обращения: 27 августа 2026. Архивировано 18 апреля 2021 года.
  12. ExeFilter (англ.). decalage.info. Дата обращения: 27 августа 2026. Архивировано 27 февраля 2021 года.
  13. Content Disarmament and Reconstruction. GitHub. Дата обращения: 27 августа 2026.
  14. CoDeRedlight. GitHub. Дата обращения: 27 августа 2026.