Zimbra Collaboration Suite i kontrola nad urządzeniami mobilnymi za pomocą ABQ

Dynamiczny rozwój przenośnej elektroniki, a w szczególności smartfonów i tabletów, stworzył wiele nowych wyzwań dla korporacyjnego bezpieczeństwa informacji. Rzeczywiście, jeśli wcześniej cała cyberbezpieczeństwo opierało się na tworzeniu zabezpieczonego obszaru i jego późniejszej ochronie, to teraz, gdy niemal każdy pracownik korzysta do realizacji zadań służbowych z własnych urządzeń mobilnych, kontrolowanie obszaru bezpieczeństwa stało się bardzo trudne. Jest to szczególnie aktualne w dużych przedsiębiorstwach, gdzie każdy pracownik ma dostęp do swojego loginu i hasła do poczty elektronicznej oraz innych zasobów korporacyjnych. Często, kupując nowy smartfon lub tablet, pracownik wpisuje na nim swoje dane logowania, często zapominając się wylogować ze starego urządzenia. Nawet jeśli takich nieodpowiedzialnych pracowników jest w firmie tylko 5%, bez odpowiedniego nadzoru ze strony administratora, sytuacja z dostępem urządzeń mobilnych do poczty elektronicznej serwera bardzo szybko zamienia się w prawdziwy bałagan.

Zimbra Collaboration Suite i kontrola nad urządzeniami mobilnymi za pomocą ABQ

Ponadto, dość często urządzenia mobilne są gubione lub kradzione, a następnie używane do poszukiwania kompromitujących informacji oraz dostępu do zasobów i danych korporacyjnych, które stanowią tajemnicę handlową. Zwykle największe szkody dla korporacyjnego bezpieczeństwa cybernetycznego powoduje uzyskanie dostępu przez przestępców do poczty elektronicznej pracownika. Dzięki temu mogą uzyskać dostęp do globalnej listy adresów i kontaktów, do harmonogramu spotkań, w których brać miał udział nieszczęsny pracownik, a także do jego korespondencji. Co więcej, przestępcy, którzy mają dostęp do korporacyjnej poczty, zyskują możliwość wysyłania wiadomości phishingowych lub zainfekowanych złośliwym oprogramowaniem wiadomości z zaufanego adresu e-mail. Wszystko to razem daje przestępcom praktycznie nieograniczone możliwości do przeprowadzania cyberataków oraz wykorzystania inżynierii społecznej w celu realizacji swoich celów.

Aby móc kontrolować urządzenia mobilne w ramach strefy bezpieczeństwa, istnieje technologia ABQ, czyli Allow/Block/Quarantine. Umożliwia ona administratorowi kontrolowanie listy urządzeń mobilnych, którym zezwolono na synchronizację danych z serwerem pocztowym, a w razie potrzeby blokowanie skompromitowanych urządzeń oraz umieszczanie w kwarantannie podejrzanych urządzeń mobilnych.

Jednak, jak wie każdy administrator darmowej wersji Zimbra Collaboration Suite Open-Source Edition, możliwości jej interakcji z urządzeniami mobilnymi są bardzo ograniczone. Ściśle mówiąc, użytkownicy darmowej wersji Zimbra mogą jedynie odbierać i wysyłać wiadomości za pomocą protokołu POP3 lub IMAP, nie mając przy tym wbudowanej możliwości synchronizacji danych kalendarza, książek adresowych i notatek z serwerem. W darmowej wersji Zimbra Collaboration Suite nie zaimplementowano również technologii ABQ, co automatycznie eliminuje wszelkie próby stworzenia zamkniętej strefy informacyjnej w przedsiębiorstwie. W sytuacji, gdy administrator nie wie, jakie urządzenia łączą się z jego serwerem, mogą wystąpić wycieki informacji, a także znacznie wzrasta prawdopodobieństwo przeprowadzenia cyberataku według wcześniej opisanego scenariusza.

Rozwiązaniem tego problemu w Zimbra Collaboration Suite Open-Source Edition jest modułowe rozszerzenie Zextras Mobile. To rozszerzenie pozwala dodać do darmowej wersji Zimbra pełne wsparcie dla protokołu ActiveSync i dzięki temu otwiera szereg możliwości interakcji między urządzeniami mobilnymi a twoim serwerem pocztowym. Oprócz innych różnych funkcji, w rozszerzeniu Zextras Mobile zrealizowano pełne wsparcie ABQ.

Od razu ostrzegamy, że źle skonfigurowany ABQ może spowodować, że niektórzy użytkownicy nie będą mogli synchronizować danych na swoich urządzeniach mobilnych z serwerem, dlatego do kwestii jego konfiguracji należy podchodzić z maksymalną starannością i ostrożnością. Konfiguracja ABQ odbywa się z poziomu wiersza poleceń Zextras. To właśnie w wierszu poleceń konfiguruje się tryb pracy ABQ w Zimbrze, a także zarządza listami urządzeń.

Realizowany jest w następujący sposób: Po zalogowaniu się użytkownika do poczty korporacyjnej na urządzeniu mobilnym, przesyła on na serwer dane uwierzytelniające oraz identyfikacyjne swojego urządzenia, które napotykają przeszkodę w postaci ABQ, która przegląda dane identyfikacyjne i porównuje je z tymi, które znajdują się na listach dozwolonych, w kwarantannie i zablokowanych urządzeń. Jeśli urządzenie nie znajduje się na żadnej z list, ABQ traktuje je zgodnie z trybem, w którym działa.

ABQ w Zimbra przewiduje trzy tryby pracy:

Dozwolony (Permissive): W tym trybie pracy, po uwierzytelnieniu użytkownika, synchronizacja odbywa się automatycznie przy pierwszym żądaniu z urządzenia mobilnego. W tym trybie pracy istnieje możliwość zablokowania pojedynczych urządzeń, ale wszystkie pozostałe będą mogły swobodnie synchronizować dane z serwerem.

Interaktywny (Interactive): W tym trybie pracy, zaraz po uwierzytelnieniu użytkownika, system bezpieczeństwa żąda identyfikacji urządzenia i porównuje je z listą dozwolonych urządzeń. Jeśli urządzenie znajduje się na liście dozwolonych, synchronizacja automatycznie się kontynuuje. Jeśli jednak dane urządzenie nie figuruje w "białej liście", zostanie automatycznie umieszczone w kwarantannie, aby administrator mógł później podjąć decyzję o zezwoleniu na synchronizację z serwerem lub zablokowania go. Użytkownik otrzyma stosowne powiadomienie. Informowanie administratora odbywa się regularnie, raz w skonfigurowanym okresie czasu. W każdym nowym powiadomieniu znajdą się tylko nowe urządzenia, które trafiły do kwarantanny.

Ścisły (Strict): W tym trybie pracy po uwierzytelnieniu użytkownika, natychmiast sprawdzane jest istnienie danych identyfikacyjnych urządzenia na liście dozwolonych. W przypadku, gdy znajduje się na niej, synchronizacja automatycznie się kontynuuje. W przypadku, gdy urządzenie nie figuruje na liście dozwolonych, natychmiast trafia na listę zablokowanych, a użytkownik otrzymuje stosowne powiadomienie w wiadomości e-mail.

Administrator Zimbra może całkowicie wyłączyć ABQ na swoim koncie e-mail, jeśli ma taką potrzebę. serwerze.

Ustawienia trybu pracy ABQ można skonfigurować za pomocą poleceń:

zxsuite config global set attribute abqMode value Permissive
zxsuite config global set attribute abqMode value Interactive
zxsuite config global set attribute abqMode value Strict
zxsuite config global set attribute abqMode value Disabled

Aby sprawdzić bieżący tryb pracy ABQ, użyj polecenia zxsuite config global get attribute abqMode.

Jeśli korzystasz z interaktywnego lub ścisłego trybu ABQ, często będziesz musiał pracować z listami dozwolonych i zablokowanych urządzeń, a także urządzeń w kwarantannie. Załóżmy, że do naszego serwera podłączyły się dwa urządzenia: jeden iPhone i jeden Android z odpowiednimi danymi identyfikacyjnymi. Później okaże się, że iPhone został zakupiony przez dyrektora generalnego firmy, który postanowił pracować z pocztą na nim, a Android należy do zwykłego menedżera, który nie ma prawa korzystać z służbowej poczty na smartfonie z powodów bezpieczeństwa.

W przypadku trybu interaktywnego, wszystkie one trafią do kwarantanny, z której administrator będzie musiał przenieść iPhone'a na listę dozwolonych urządzeń, a Androida na listę zablokowanych. W tym celu użyje poleceń zxsuite mobile abq allow iPhone i zxsuite mobile abq block Android. Po tym dyrektor generalny będzie mógł w pełni korzystać z poczty ze swoich urządzeń, podczas gdy menedżer nadal będzie musiał przeglądać ją wyłącznie z służbowego laptopa.

Warto zauważyć, że korzystając z trybu interaktywnego, nawet jeśli menedżer na swoim urządzeniu z Androidem poprawnie wpisze swój login i hasło, i tak nie uzyska dostępu do swojego konta, a wejdzie do wirtualnej skrzynki pocztowej, w której otrzyma powiadomienie, że jego urządzenie zostało dodane do kwarantanny i nie będzie mógł z niego korzystać.

Zimbra Collaboration Suite i kontrola nad urządzeniami mobilnymi za pomocą ABQ

W przypadku trybu ścisłego wszystkie nowe urządzenia będą zablokowane, a po ustaleniu, do kogo należały, administrator będzie musiał dodać iPhone'a dyrektora generalnego do listy dozwolonych urządzeń za pomocą polecenia zxsuite mobile ABQ set iPhone Allowed, pozostawiając tam telefon menedżera.

Tryb zezwolenia jest słabo zgodny z jakimikolwiek zasadami bezpieczeństwa w firmie, jednak jeśli zajdzie potrzeba zablokowania któregoś z dozwolonych urządzeń mobilnych, na przykład w sytuacji, gdy menedżer nagle odejdzie ze skandalem, można to zrobić za pomocą polecenia zxsuite mobile ABQ set Android Blocked.

W przypadku, gdy w firmie pracownicy używają służbowych urządzeń do pracy z pocztą, przy kolejnej zmianie właściciela urządzenie można całkowicie usunąć z listy ABQ, aby później podjąć decyzję, czy zezwolić na synchronizację z serwerem, czy nie. Robi się to za pomocą polecenia zxsuite mobile ABQ delete Android.

Jak widać, dzięki rozszerzeniu Zextras Mobile w Zimbrze można wdrożyć bardzo elastyczny system kontroli używanych urządzeń mobilnych, odpowiedni zarówno dla firm z dość surową polityką dotyczącą korzystania z zasobów korporacyjnych poza biurem, jak i dla tych, które są w tej kwestii dość liberalne.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster