読み方 : ビヘイビアほう
ビヘイビア法【behavior method】振る舞い検知
別名 :ダイナミックヒューリスティック法/dynamic heuristic method/動的ヒューリスティック法
概要
ビヘイビア法とは、アンチウイルスソフトなどがマルウェアを検知する手法の一つで、実行中のプログラムの振る舞いを監視し、不審な処理が行われていないかを調べる方式。プログラムを実際に動作させて判定を行い、既知のパターンなどに当てはまらないマルウェアも検知できる場合がある。

セキュリティソフトによるマルウェア検知の手法には、既知のマルウェアに含まれる特徴的なコード断片と照合する「パターンマッチング法」や、プログラムを実行せずにコード構造や命令列の特徴を解析する「静的ヒューリスティック法」などがある。ビヘイビア法はこれらと異なり、プログラムの実行時の挙動そのものに着目する。
実装方式は大きく二つに分かれる。一つは、本番環境から隔離された「サンドボックス」(仮想実行環境)上でプログラムを試験的に動作させ、異常な挙動を示さないか安全に観察する方式である。もう一つは、実際の環境で動作中のプログラムをリアルタイムで監視し、不審な挙動が検出された時点で即座に実行を停止する方式である。
パターンマッチング法では定義ファイルに登録されていないマルウェアは検知できないが、ビヘイビア法は未知の新種ウイルスや既存ウイルスを改変した亜種、実行のたびに自身のコードを変化させるポリモーフィック型やメタモーフィック型のマルウェアに対しても有効に機能する。実際の動作から危険性を判断するため、シグネチャ未登録の脅威やゼロデイ攻撃への対応が可能となる点が静的な検知手法との大きな違いである。
一方、プログラムの動作を常時監視・分析するためコンピュータへの処理負荷が高くなりやすく、正規のアプリケーションが珍しい動作をした際に誤検知(過検知)して停止させてしまう場合がある。また、サンドボックス方式では、サンドボックス環境を検出して挙動を意図的に変化させるマルウェアへの対策が課題となっている。現代のセキュリティソフトでは、他の検知手法やクラウド上の脅威データベースなどと組み合わせた多層防御の一部として組み込まれる例が多い。
(2026.6.16更新)