Бързото развитие на преносимата електроника, и по-специално на смартфоните и таблетите, създаде множество нови предизвикателства за корпоративната информационна сигурност. Всъщност, преди всичко киберсигурността беше изградена на принципа на създаване на защитена зона и последващото й опазване, но сега, когато практически всеки служител използва собствено мобилно устройство за решаване на работни задължения, контролът върху сигурността на периметъра стана изключително сложен. Това е особено актуално за големите предприятия, където всеки работник разполага с логин и парола за електронната поща и други корпоративни ресурси. Често, при закупуването на нов смартфон или таблет, служителят въвежда своите идентификационни данни, понякога забравяйки да се излезе от старото устройство. Дори ако само 5% от служителите не са отговорни, без подходящ контрол от страна на администратора, ситуацията с достъпа на мобилните устройства до пощата сървър много бързо се превръща в истински хаос.

Освен това, доста често мобилните устройства се губят или крадат, и впоследствие се използват за търсене на компрометиращи материали, а също и за достъп до корпоративни ресурси и данни, представляващи търговска тайна. Обикновено, най-голямата вреда за корпоративната киберсигурност произтича от получаването на достъп до електронната поща на служителя от злонамерени лица. По този начин те могат да получат достъп до глобалния списък с адреси и контакти, до графика на срещи, в които е трябвало да участва неудобният служител, както и до неговата кореспонденция. Освен това, получилите достъп до корпоративната поща злонамерени лица получават възможност да разпространяват фишинг или заразени с вредни програми съобщения от доверен имейл адрес. Всичко това предоставя на злонамерените лица почти неограничени възможности за извършване на кибератаки, а също и за използване на социална инженерия за постигане на техните цели.
За да се осъществява контрол върху мобилните устройства, които влизат в защитния периметър, съществува технологията ABQ, или Allow/Block/Quarantine. Тя позволява на администратора да контролира списъка на мобилни устройства, на които е разрешено да синхронизират данни с пощенския сървър, а при необходимост да блокира компрометирани устройства и да поставя в карантина съмнителни мобилни устройства.
Обаче, както знае всеки администратор на безплатната версия на Zimbra Collaboration Suite Open-Source Edition, възможностите за взаимодействие с мобилни устройства са силно ограничени. Строго казано, потребителите на безплатната версия на Zimbra могат само да получават и изпращат имейли чрез протоколи POP3 или IMAP, без да имат вградена възможност за синхронизиране на данни от дневниците, адресни книги и бележки с сървера. Технологията ABQ не е реализирана в безплатната версия на Zimbra Collaboration Suite, което автоматично поставя край на опитите за създаване на защитен информационен периметър в компанията. При условия, при които администраторът не знае какви устройства се свързват с неговия сървър, могат да се появят изтичания на информация, а вероятността за кибератака по описания по-рано сценарий значително нараства.
Решението на този проблем в Zimbra Collaboration Suite Open-Source Edition ще осигури модулното разширение Zextras Mobile. Това разширение позволява добавяне на пълна поддръжка на протокола ActiveSync в безплатната версия на Zimbra и, благодарение на това, отваря много възможности за взаимодействие между мобилни устройства и вашия пощенски сървър. Освен многобройните функции, разширението Zextras Mobile реализира пълна поддръжка на ABQ.
Сразу да предупредим, че неправилно конфигуриран ABQ може да доведе до ситуация, в която някои потребители няма да могат да синхронизират данни на своите мобилни устройства със сървера, така че е важно да се подхожда с максимално внимание и предпазливост към настройката му. Настройването на ABQ става от командния ред на Zextras. Именно в командния ред се настройва работният режим на ABQ в Zimbra, както и се управляват списъците на устройствата.
Реализиран е по следния начин: След като потребителят влезе в корпоративната поща на мобилното устройство, той изпраща на сървъра данни за удостоверяване, както и идентификационни данни на устройството си, които срещат пречка под формата на ABQ, която проверява идентификационните данни и ги сравнява с тези в списъците на разрешени, карантинни и блокирани устройства. Ако устройството не присъства в нито един от списъците, ABQ се отнася към него в съответствие с режима, в който работи.
ABQ в Zimbra предвижда три режима на работа:
Разрешителен (Permissive): При такъв режим на работа, след аутентикация на потребителя, синхронизацията се извършва автоматично при първото запитване от мобилното устройство. В такъв режим е възможно да се блокират отделни устройства, но всички останали могат свободно да синхронизират данни със сървъра.
Интерактивен (Interactive): При такъв режим на работа, веднага след аутентикация на потребителя, системата за сигурност изисква идентификационни данни на устройството и ги съпоставя със списъка на разрешените устройства. Ако устройството е в списъка на разрешените, синхронизацията автоматично продължава. Ако пък устройството не бъде намерено в „белия списък“, то автоматично попада в карантина, за да може администраторът впоследствие да реши дали да разреши на устройството да синхронизира със сървъра или да го блокира. При това на потребителя ще бъде изпратено съответно уведомление. Информирането на администратора се извършва регулярно, веднъж в конфигурируем период. Във всяко ново уведомление ще се съдържат само нови устройства, попадащи в карантина.
Строг (Strict): При такъв режим на работа, след аутентикация на потребителя, веднага се извършва проверка на наличието на идентификационни данни на устройството в списъка на разрешените. В случай, че то е в списъка, синхронизацията автоматично продължава. В случай, че устройството не е в списъка на разрешените, веднага попада в списъка на блокираните, а на потребителя по пощата се изпраща съответно уведомление.
Също така, при желание, администраторът на Zimbra може напълно да деактивира ABQ на своя пощенски сървър.
Настройването на режимите на работа на ABQ се осъществява с помощта на командите:
zxsuite config global set attribute abqMode value Permissive
zxsuite config global set attribute abqMode value Interactive
zxsuite config global set attribute abqMode value Strict
zxsuite config global set attribute abqMode value Disabled
Можете да разберете текущия режим на работа на ABQ с командата zxsuite config global get attribute abqMode.
В случая, когато използвате интерактивните или строгите режими на работа на ABQ, често ще ви се наложи да работите със списъци на разрешени и блокирани устройства, както и на устройства в карантина. Да предположим, че към нашия сървър са свързани две устройства: едно iPhone и едно Android с съответните идентификационни данни. По-късно ще се установи, че iPhone е закупен наскоро от изпълнителния директор на компанията и е решил да работи с пощата на него, докато Android принадлежи на обикновен мениджър, който няма право да използва служебната поща на смартфона по съображения за сигурност.
В случай на Интерактивния режим, всички те ще бъдат поставени в карантина, откъдето администраторът ще трябва да премести iPhone в списъка на разрешените устройства, а Android в списъка на блокираните. За това ще използва командите zxsuite mobile abq allow iPhone и zxsuite mobile abq block Android. След това изпълнителният директор ще може да работи напълно с пощата си от устройството си, докато мениджърът все още ще трябва да я преглежда единствено на служебния лаптоп.
Струва си да се отбележи, че при използване на Интерактивния режим, дори ако мениджърът на Android устройството си въведе правилно своите логин и парола, той все пак няма да получи достъп до своя акаунт, а ще влезе в виртуалната пощенска кутия, в която ще получи известие, че устройството му е добавено в карантина и няма да може да използва пощата си от него.

В случай на строгия режим, всички нови устройства ще бъдат блокирани и след като се установи на кого принадлежат, администраторът ще може да добави в списъка на разрешените устройства iPhone на изпълнителния директор с командата zxsuite mobile ABQ set iPhone Allowed, оставяйки телефона на мениджъра там.
Разрешителният режим на работа слабо съвпада с някакви правила за безопасност на предприятието, но ако все пак е настъпила необходимост да блокирате някое от разрешените мобилни устройства, например, ако мениджърът внезапно напусне с скандал, това може да се направи с помощта на командата zxsuite mobile ABQ set Android Blocked.
В случай, че на предприятието служителите получават служебни устройства за работа с електронна поща, по време на смяна на притежателя на устройството, то може да бъде напълно премахнато от списъците на ABQ, за да се вземе впоследствие решение дали да разреши синхронизацията с сървъра или не. Това се осъществява с помощта на командата zxsuite mobile ABQ delete Android.
Така, както можете да видите, с помощта на разширението Zextras Mobile в Zimbra може да се реализира много гъвкава система за контрол на използваните мобилни устройства, подходяща както за предприятия с доста строга политика относно използването на корпоративни ресурси извън офиса, така и за компании, които са доста либерални в това отношение.
Източник: habr.com
