Технология обнаружения угроз Intel
Технология обнаружения угроз Intel (англ. Intel Threat Detection Technology, Intel TDT) — это технология уровня центрального процессора, созданная компанией Intel в 2018 году для обеспечения возможности системам защиты конечных устройств использовать низкоуровневый доступ центрального процессора для обнаружения угроз в системе. Intel TDT включает в себя несколько компонентов, среди которых «ускоренное сканирование памяти», использующее встроенный графический процессор для сканирования памяти, а также «расширенную платформенную телеметрию», объединяющую мониторинг активности на уровне процессора для выявления аномального поведения. Технология поддерживается на процессорах Intel Core шестого поколения и новее, а также получила дополнительные возможности на процессорах Core 11-го поколения[1]. Технология позиционируется как ИИ-защита на уровне кремния, развёрнутая на более чем 300 млн систем Intel vPro, и остаётся единственным аппаратным ИИ-решением для обнаружения угроз на устройствах под управлением Windows[2]. В 2026 году был внедрён компонент Intel TDT-DTECT (Deep-learning and Trace based Execution Context Tracker), который использует методы глубокого обучения для анализа выполнения машинного кода x86 в реальном времени на уровне процессора[3].
Intel TDT интегрирована в ряд сторонних антивирусных решений, включая Microsoft Defender, Check Point Harmony Endpoint, CrowdStrike Falcon, ESET, Trend Micro, Acronis и продукты других разработчиков[4].
Ускоренное сканирование памяти
«Ускоренное сканирование памяти», также известное как «расширенное сканирование памяти», использует встроенный графический процессор центрального процессора для сканирования памяти на предмет вредоносного кода, вместо прямого использования вычислительных ресурсов самого центрального процессора. Такой подход повышает отзывчивость системы во время антивирусного сканирования и снижает энергопотребление. Среди возможностей — сопоставление с образцами, использование решающих деревьев случайного леса (random forest), извлечение строк, вычисление энтропии и евклидова кластеризация. Перенос задач на встроенную графику (iGPU) позволяет снизить нагрузку на центральный процессор с 20 % до 2 %[5]. При этом iGPU остаётся основным вычислителем для подобных задач даже в новых процессорах архитектуры AI PC. Интеграция технологии позволяет решениям безопасности, таким как CrowdStrike Falcon, ускорить сканирование памяти в 4—7 раз.
Расширенная платформенная телеметрия
Расширенная платформенная телеметрия собирает данные телеметрии на уровне процессора для обнаружения нетипичных паттернов поведения, которые могут указывать на наличие вредоносного программного обеспечения. Данные собираются с помощью блока мониторинга производительности процессора и не требуют большой базы сигнатур для распознавания вредоносов. Вместо этого используются корреляции на основе машинного обучения для выявления индикаторов атаки[6]. Поскольку блок мониторинга производительности работает на аппаратном уровне, сбор телеметрии позволяет обходить уровни операционной системы и виртуализации. Формируя точный «отпечаток» угрозы, технология передаёт сигнал защитному программному обеспечению для её блокировки[6].
Например, Microsoft Defender способен использовать возможности расширенной платформенной телеметрии TDT для обнаружения поведенческих паттернов, характерных для программ-вымогателей (ransomware) и криптоджекинга, что позволяет приложению выявлять подобные угрозы[6].
TDT-DTECT
В 2026 году был представлен новый компонент технологии — TDT-DTECT (Deep-learning and Trace based Execution Context Tracker). Он анализирует машинный код x86 в реальном времени с помощью моделей глубокого обучения[7]. Для снижения нагрузки на систему задачи искусственного интеллекта могут выгружаться на нейронный (NPU) и графический (GPU) процессоры[7][8]. Технология позволяет обнаруживать новые типы угроз, среди которых полиморфные вирусы, бесфайловые угрозы, скрытые загрузчики и ранние стадии атак[9].
Аппаратные требования
Ключевые требования к оборудованию для работы технологии включают:
- процессоры Intel Core или Xeon (начиная с 6-го поколения), включая Intel Core Ultra для задач искусственного интеллекта[10];
- обязательное наличие интегрированного графического процессора (iGPU);
- минимум 8 ГБ оперативной памяти[10];
- поддержку платформы Intel vPro.
Примечания
Ссылки
- Intel Announces Chip-Level Security Initiatives, iGPU-Based Malware Scanning (17 апреля 2018). Архивировано 18 апреля 2018 года.
- The Crucial Role of Silicon in Advanced Threat Detection.
- Intel, Microsoft to use GPU to scan memory for malware (16 апреля 2018).
- Intel adds hardware-based ransomware detection to 11th gen CPUs (29 декабря 2022).
- Check Point Software Technologies Enhances Endpoint Security with Intel vPro Platform (11 января 2021).
- Future-proofing PC fleets with the powerful pairing of Intel® Threat Detection Technology and AI-Native endpoint protection (10 мая 2024).
- Hardware acceleration and Microsoft Defender Antivirus (16 апреля 2018).
- Hardware-based threat defense against increasingly complex cryptojackers. Microsoft (18 августа 2022).
- Intel Hardware-enhanced Threat Detection.
- Intel® Threat Detection Technology (TDT) Runtime Threat Detection with HW Telemetry DEVELOPER GUIDE. GitHub.
- Detect Ransomware and Other Advanced Threats with Intel Threat Detection Technology. Архивировано 22 апреля 2022 года.
- Intel vPro® PCs Feature Silicon-Enabled Threat Detection. Архивировано 15 марта 2023 года.
- 11th Gen Intel® Core™ vPro® Mobile Platform PCs Feature the Industry's Only Silicon-Enabled Threat Detection.
- Defending against ransomware with Microsoft Defender for Endpoint and Intel TDT: A Case Study (3 марта 2022).
- A Closer Look at Intel's Hardware-Enabled Threat Detection Push (11 августа 2021).
Intel Processors Now Allows Antivirus to Use Built-in GPUs for Malware Scanning (17 апреля 2018).