Программные антивирусы: статистика обнаружения угроз и нагрузка на ОС
AV-TEST фиксирует более 450 000 новых вредоносных программ и потенциально нежелательных приложений ежедневно. Kaspersky в 2025 году сообщал примерно о 500 000 новых вредоносных файлов в сутки.

По сравнению с 2024 годом показатель вырос на 7%.
На этом фоне программные антивирусы оценивают не по наличию значка в системном трее и не по обещанию защиты в реальном времени. Критичны три параметра: способность обнаруживать угрозы, количество ложных срабатываний и нагрузка на операционную систему. Максимальный показатель детектирования без контроля остальных метрик превращается в неполный аудит.
Современные движки в независимых тестах регулярно показывают результаты выше 99%. Но это не означает абсолютную защиту от уязвимости нулевого дня, вредоносного скрипта или атаки, которая использует легитимные системные инструменты. Лабораторный результат описывает поведение конкретной версии продукта в конкретной тестовой среде.
Масштаб угроз: антивирус работает против потока, а не против фиксированного списка
Вредоносное ПО больше не ограничивается исполняемым файлом, который можно найти на диске и отправить в карантин. В реальных инцидентах используются загрузчики, макросы, PowerShell, сценарии JavaScript, поддельные обновления, вредоносные расширения браузера и легитимные инструменты администрирования.
Один и тот же атакующий сценарий может включать несколько компонентов:
- фишинговое письмо с HTML-вложением;
- перенаправление на поддельную страницу авторизации;
- загрузку промежуточного скрипта;
- получение команд с управляющего сервера;
- кражу cookie, токенов сессии и учетных данных;
- установку шифровальщика или инструмента удаленного доступа.
Поэтому термин «антивирус» описывает только класс продукта. Фактически современное решение состоит из нескольких уровней:
1. Сигнатурный анализ. Сверяет объект с известными образцами и их признаками.
2. Эвристика. Ищет подозрительные свойства файла, даже если точной сигнатуры еще нет.
3. Поведенческий мониторинг. Анализирует действия процесса после запуска.
4. Облачная репутация. Проверяет хеш, издателя, домен, URL и историю объекта на серверной стороне.
5. Защита от эксплойтов. Контролирует попытки использовать уязвимости в приложениях и системных компонентах.
6. Веб-фильтрация. Блокирует известные фишинговые страницы, вредоносные домены и загрузки.
7. Контроль приложений. Ограничивает запуск неизвестного или подозрительного кода.
Слабое место одного слоя частично компенсируется другим. Но компенсация не равна устранению риска. Если вредоносная активность использует доверенный процесс и действующую учетную запись пользователя, классический сигнатурный сканер может не увидеть нарушения.
Процент обнаружения показывает качество работы движка на тестовой выборке. Он не превращает операционную систему в изолированный контур.
Рост количества образцов увеличивает нагрузку не только на лаборатории производителей. Меняется сама архитектура защиты. Клиенту требуется постоянное обновление облачных репутационных баз, локальных моделей поведения и правил блокировки. Отключение автоматических обновлений оставляет продукт установленным, но снижает его актуальность.
Как лаборатории измеряют эффективность антивирусных движков
AV-TEST и AV-Comparatives не ограничиваются проверкой одного файла. В тестах используются отдельные методики, каждая из которых измеряет свою часть системы защиты.
Главная ошибка при чтении рейтингов — складывать все результаты в одну цифру. Тест защиты от вредоносного ПО, проверка сценариев реального использования и тест производительности отвечают на разные вопросы.
Обнаружение вредоносного ПО
AV-Comparatives в Malware Protection Test 2025 проверяла защиту от вредоносных образцов. Kaspersky Premium показал уровень обнаружения 99,99% на выборке из 9 995 файлов при минимальном количестве ложных срабатываний.
Это высокий результат, но математическая формулировка имеет практическое значение. На выборке в 9 995 объектов показатель 99,99% не означает отсутствие пропущенных угроз в любой другой коллекции. Тест измеряет работу конкретной версии решения против конкретного набора образцов.
Кроме того, вредоносные файлы — только один канал атаки. Пользователь может столкнуться с фишингом, поддельным обновлением, компрометацией пароля или уязвимостью в браузере. Антивирусный движок не заменяет многофакторную аутентификацию и менеджер паролей.
Защита в реальном времени
В сценариях реального использования оценивается полный путь атаки. Образец может поступить через веб-страницу, почтовый клиент, съемный носитель или архив. Затем проверяется реакция продукта на скачивание, распаковку, запуск и изменение системы.
Для детектирования угроз в реальном времени важны несколько задержек:
- время между появлением файла и его проверкой;
- скорость обращения к облачной репутационной службе;
- момент блокировки процесса;
- способность остановить дочерние процессы;
- качество отката изменений после обнаружения угрозы;
- реакция на сетевое соединение до запуска вредоносного файла.
Продукт может обнаружить объект после сохранения на диск, но до выполнения. Это приемлемый сценарий. Хуже, если файл запускается, создает дочерний процесс, получает доступ к профилю браузера и только затем попадает под блокировку.
Ложные срабатывания
Статистика ложных срабатываний антивирусов показывает, насколько аккуратно движок разделяет вредоносный и легитимный код. Ошибка в эту сторону имеет операционные последствия.
Антивирус, который регулярно блокирует корпоративные скрипты, внутренние утилиты или драйверы, формирует давление на администратора. Исключения начинают добавляться вручную. Со временем список исключений расширяется и создает обходной маршрут для реальной угрозы.
Слишком агрессивная эвристика также может блокировать установщики, архиваторы и инструменты удаленного управления. Для домашнего компьютера это выражается в сбое установки. Для рабочей станции — в нарушении процесса и появлении несанкционированных исключений.
При оценке продукта требуется смотреть не только на процент обнаружения, но и на количество ошибочных блокировок. Разница между 99,99% и 100% на тестовой выборке может быть менее важна, чем десятки ложных тревог в используемом наборе приложений.
Методика нагрузки на ОС
AV-Comparatives измеряет влияние защиты на производительность через типовые операции:
- копирование файлов;
- архивацию и разархивацию;
- установку программ;
- запуск приложений;
- загрузку файлов;
- веб-серфинг.
Такой подход ближе к реальной эксплуатации, чем замер загрузки CPU в состоянии простоя. Антивирусный процесс может почти не проявляться в диспетчере задач, но заметно увеличивать время копирования большого каталога или установки приложения.
Особенно чувствительны операции с большим количеством мелких файлов. Каждый объект может передаваться файловому фильтру, проверяться по локальной базе, отправляться на репутационный анализ и возвращаться в пользовательский процесс. Один большой файл и несколько тысяч мелких файлов одинакового объема создают разный профиль нагрузки.
Нагрузка антивируса на систему: где появляются задержки
Нагрузка антивируса на систему не сводится к проценту использования процессора. На практике задействованы четыре основных ресурса.
Процессор
Сканирование архивов, анализ скриптов и поведенческий контроль требуют CPU. Пиковая загрузка появляется при распаковке больших каталогов, массовом обновлении приложений или полной проверке диска.
На новых процессорах кратковременная нагрузка может остаться незаметной. На старых системах она влияет на запуск приложений, обработку фотографий и работу браузера с большим количеством вкладок.
Оперативная память
Антивирус хранит локальные базы, кэш репутации, журналы и компоненты поведенческого контроля. Сам по себе объем памяти не определяет качество продукта. Значение имеет то, начинает ли система использовать файл подкачки при обычном рабочем сценарии.
Если свободной оперативной памяти мало, дополнительные службы защиты увеличивают конкуренцию за ресурсы. В результате пользователь воспринимает задержку как медленную работу ОС, хотя источник находится в цепочке фоновых проверок.
Дисковая подсистема
Проверка файлов создает операции чтения. При активном мониторинге добавляются обращения к журналам и временным данным. На SSD это обычно проявляется как дополнительная очередь операций. На HDD последовательная работа превращается в набор разрозненных обращений, и задержки становятся заметнее.
Проверка должна учитывать тип накопителя. Результат на NVMe-SSD нельзя переносить на систему с механическим диском. Точный процент замедления также нельзя универсализировать: он зависит от CPU, объема RAM, типа накопителя, количества файлов и режима сканирования.
Сеть
Облачная репутация требует передачи метаданных. Обычно это хеш файла, сведения о подписи, домене, URL и технические признаки объекта. Полное содержимое отправляется не всегда, но архитектура зависит от конкретного продукта и его настроек.
Здесь появляется отдельный контур приватности. Пользователь получает дополнительный уровень обнаружения, но одновременно доверяет телеметрию стороннему оператору. Проприетарный код не позволяет внешнему наблюдателю полностью проверить, какие данные собираются, как долго хранятся и с какими системами связываются.
| Компонент защиты | Что дает | Потенциальная цена |
|---|---|---|
| Локальные сигнатуры | Быстрая проверка известных образцов без обращения к серверу | Ограниченная эффективность против новых модификаций |
| Облачная репутация | Быстрое обновление сведений о файлах, доменах и издателях | Передача технических метаданных и зависимость от сети |
| Поведенческий мониторинг | Обнаружение действий, нетипичных для легитимного приложения | Дополнительная нагрузка на CPU и риск ложных срабатываний |
| Веб-фильтрация | Блокировка фишинговых страниц и вредоносных загрузок | Анализ сетевых запросов и возможное влияние на приватность |
| Контроль эксплойтов | Защита процессов от эксплуатации уязвимостей | Совместимость может нарушаться у старых приложений |
| Сканирование архивов | Обнаружение угроз до распаковки | Задержки при работе с большими архивами и резервными копиями |
Что показывают независимые тесты 2025–2026 годов
По данным AV-Comparatives Consumer Summary Report 2025, опубликованного в январе 2026 года, награды Top-Rated Product получили Avast, AVG, Bitdefender, ESET, G DATA, Kaspersky и Norton.
Этот список не следует интерпретировать как универсальный рейтинг от первого места к последнему. Награда учитывает совокупность результатов тестовой программы. Для конкретной системы важны версия ОС, набор приложений, сценарий работы и политика конфиденциальности продукта.
В тестах AV-TEST и AV-Comparatives ряд решений показывал показатели защиты на уровне 100%. Это означает полное обнаружение в конкретной проверке. Формулировка не подтверждает защиту от любой неизвестной атаки в реальном времени.
Причины ограничений стандартны:
- тестовый набор не включает все возможные варианты вредоносного кода;
- атака может использовать ранее неизвестную уязвимость;
- компрометация учетной записи может произойти без запуска классического вируса;
- вредоносная активность может проходить через разрешенный процесс;
- пользователь может самостоятельно подтвердить запуск опасного файла;
- обновление сигнатур и облачных правил зависит от времени реакции поставщика.
Поэтому сравнение антивирусных движков должно учитывать не только итоговый процент, но и поведение при различных типах нагрузки. Продукт с высокой защитой и большим числом ложных срабатываний может быть неудобен в управляемой среде. Решение с умеренной нагрузкой, но слабой защитой браузера оставляет другой канал атаки открытым.
Сценарии, которые не помещаются в процент обнаружения
Фишинг и кража учетных данных
Фишинговая страница не обязана содержать вредоносный файл. Она может выглядеть как окно входа в почту, облачное хранилище или корпоративный портал. Пользователь вводит пароль, а антивирус не получает исполняемого объекта для анализа.
Здесь работают репутационные базы доменов, фильтры URL и защита браузера. Но окончательная граница проходит по многофакторной аутентификации. Одноразовый код или аппаратный ключ сокращают ценность украденного пароля.
Вредоносные документы и скрипты
Документ может содержать макрос, ссылку на внешний ресурс или инструкцию для запуска системного инструмента. Файл не всегда выглядит как традиционный вирус. Его опасность определяется цепочкой действий после открытия.
Поведенческий мониторинг оценивает создание процессов, изменение реестра, обращение к профилям браузеров и сетевые соединения. Но чрезмерная блокировка легитимных административных сценариев создает нагрузку на ИТ-службу. Настройки должны соответствовать среде, а не выставляться на максимальный уровень без контроля исключений.
Уязвимости нулевого дня
Уязвимость нулевого дня может быть неизвестна производителю ПО, разработчику антивируса и лаборатории. Сигнатура отсутствует. Защита строится на поведенческих признаках, изоляции процесса, контроле эксплойтов и ограничении прав.
Антивирус способен снизить вероятность успешной эксплуатации, но не устраняет дефект в приложении. Патч безопасности остается основным способом закрытия уязвимости. Если обновление не установлено, защитный продукт работает как дополнительный барьер, а не как исправление.
Рэнсомварь
Шифровальщик опасен не только фактом запуска. Критично время между началом изменения файлов и блокировкой процесса. Поведенческий модуль должен распознать массовое изменение данных, попытки удалить резервные копии и вмешательство в системные службы.
Отдельные продукты используют механизмы отката, защищенные папки и контроль доступа приложений. Но восстановление не гарантируется для всех сценариев. Резервные копии должны быть отделены от основной системы и не подключаться постоянно. Иначе шифровальщик получит доступ к ним через ту же учетную запись.
Хороший антивирус снижает вероятность инцидента. Он не отменяет обновления, резервные копии, MFA и контроль прав доступа.
Как читать рейтинги без маркетингового шума
При выборе программного антивируса полезно разделять рекламные характеристики и измеряемые свойства. Формулировки вроде «многоуровневая защита» без методики ничего не доказывают. Проверке подлежат конкретные параметры.
1. Смотреть на несколько тестов. Один результат не описывает защиту от всех типов угроз. Сопоставляются Malware Protection, Real-World Protection и Performance Test.
2. Отделять защиту от приватности. Высокий детект не объясняет, какая телеметрия передается в облако и какие данные собираются.
3. Проверять ложные срабатывания. Избыточная блокировка формирует исключения. Исключения ослабляют защитный контур.
4. Учитывать аппаратную конфигурацию. Нагрузка на старом HDD и современном NVMe-накопителе будет различаться.
5. Оценивать состав функций. Веб-фильтр, защита от эксплойтов, контроль приложений и менеджер паролей относятся к разным задачам.
6. Проверять срок поддержки ОС. Антивирус не компенсирует устаревшую систему, для которой прекращены обновления безопасности.
7. Анализировать режимы сканирования. Полная проверка, быстрый анализ и фоновый мониторинг создают разный профиль нагрузки.
8. Контролировать исключения и разрешения. Любой добавленный путь должен иметь понятное основание и владельца.
Для домашнего компьютера критична защита браузера, почты и учетных записей. Для рабочей станции — централизованное управление, журналирование, политика обновлений и контроль исключений. Для слабого устройства — возможность ограничить фоновые проверки и перенести тяжелые операции на периоды простоя.
Итог
Программные антивирусы остаются базовым компонентом защиты, потому что объем новых образцов измеряется сотнями тысяч в сутки. Независимые тесты подтверждают: современные продукты способны обнаруживать более 99% угроз на заданных выборках, а отдельные решения достигают 99,99% и 100% в конкретных сценариях.
Но процент детектирования — только один слой оценки. Реальная эффективность определяется связкой из обнаружения, скорости реакции, количества ложных срабатываний, защиты браузера, поведения при эксплуатации уязвимостей и нагрузки на ОС.
Оптимальный продукт не тот, который обещает абсолютную безопасность. Таких решений не существует. Практический выбор — это система с высоким уровнем обнаружения, контролируемой телеметрией, приемлемой нагрузкой и предсказуемой политикой блокировок.
Остальное — маркетинговая оболочка вокруг проприетарного кода.