Më shumë se antispam: si të nxjerrësh maksimumin nga Security Email Gateway

Ndërsa një Enterprise i madh ndërton një mbrojtje të shumëfishtë nga sulmuesit e mundshëm të brendshëm dhe hakerët, për kompanitë më të vogla shqetësimi kryesor mbeten phishing dhe dërgesat e spamit. Nëse Marty McFly do të dinte se në vitin 2015 (e lëre më në vitin 2020) njerëzit jo vetëm që nuk do të shpiknin hoverboardët, por as nuk do të mësonin të eliminojnë plotësisht postën e padëshiruar, ai ndoshta do të kishte humbur besimin në njerëz. Po ashtu, spam sot është jo vetëm i bezdisshëm, por shpesh edhe i dëmshëm. Në rreth 70% të rasteve, gjatë zbatimit të killchain, kriminelët kibernetikë depërtojnë në infrastrukturë përmes software-it të dëmshëm të përfshirë në bashkëngjitje, ose përmes lidhjeve phishing në e-maile.

Më shumë se antispam: si të nxjerrësh maksimumin nga Security Email Gateway

Përkohshëm, është vënë re një tendencë në rritje të inxhinierisë sociale si një mënyrë për të hyrë brenda infrastrukturës së organizatës. Duke krahasuar statistikat e vitit 2017 dhe 2018, vërejmë një rritje prej pothuajse 50% të rasteve kur software-i i dëmshëm është dërguar në kompjuterët e punonjësve përmes bashkëngjitjeve ose lidhjeve phishing në trupin e emailit.

Në përgjithësi, gjithë spektri i kërcënimeve që mund të realizohen përmes emailit mund të ndahet në disa kategori:

  • spam i hyjshĂ«m
  • pĂ«rfshirja e kompjuterĂ«ve tĂ« organizatĂ«s nĂ« njĂ« botnet qĂ« dĂ«rgon spam tĂ« dalshĂ«m
  • bashkĂ«ngjitje tĂ« dĂ«mshme dhe viruse nĂ« trupin e emailit (kompanitĂ« mĂ« tĂ« vogla shpesh vuajnĂ« nga sulme masive tĂ« tipit Petya).

PĂ«r tĂ« mbrojtur nga tĂ« gjitha llojet e sulmeve, mund tĂ« instaloni disa sisteme tĂ« mbrojtjes, ose tĂ« zgjidhni njĂ« model shĂ«rbimi. Ne tashmĂ« treguam pĂ«r PlatformĂ«n e Vetme tĂ« ShĂ«rbimeve tĂ« SigurisĂ« Kibernetike – bĂ«rthama e ekosistemĂ«s sĂ« shĂ«rbimeve tĂ« menaxhuara tĂ« sigurisĂ« kibernetike Solar MSS. NdĂ«r tĂ« tjera, ajo pĂ«rfshin edhe teknologjinĂ« e virtualizuar tĂ« Secure Email Gateway (SEG). Si rregull, abonimi pĂ«r kĂ«tĂ« shĂ«rbim merret nga kompanitĂ« e vogla, ku tĂ« gjitha funksionet e IT dhe SIG janĂ« ngarkuar tek njĂ« person – administratori i sistemeve. Spam Ă«shtĂ« njĂ« problem qĂ« Ă«shtĂ« gjithmonĂ« nĂ« vĂ«mendjen e pĂ«rdoruesve dhe menaxhmentit, dhe nuk mund tĂ« injorohet. MegjithatĂ« me kalimin e kohĂ«s, edhe menaxhmenti fillon tĂ« kuptojĂ« se thjesht

Më shumë se antispam: si të nxjerrësh maksimumin nga Security Email Gateway

tĂ« hedhin pĂ«rgjegjĂ«sinĂ« te administratorĂ«t e sistemit nuk funksionon – merr shumĂ« kohĂ«.

Me një situatë të tillë na u drejtua një nga tregtarët. Sistemet e regjistrimit të kohës së punës treguan se çdo ditë, punonjësit e tij shpenzonin rreth 25% të kohës së punës (2 orë!) në trajtimin e kutisë postare.

Duke lidhur serverin e postĂ«s sĂ« klientit, ne konfiguram instancĂ«n SEG si njĂ« portĂ« dypalĂ«she pĂ«r postĂ«n hyrĂ«se dhe atĂ« dalĂ«se. Aktivizuam filtrimin sipas politikave tĂ« vendosura mĂ« parĂ«. Lista e zezĂ« u krijua nĂ« bazĂ« tĂ« analizĂ«s sĂ« tĂ« dhĂ«nave tĂ« ofruara nga klienti dhe listave tona tĂ« mundshme tĂ« adresave tĂ« rrezikshme, tĂ« marra nga ekspertĂ«t e Solar JSOC nĂ« kuadĂ«r tĂ« shĂ«rbimeve tĂ« tjera — pĂ«r shembull, monitorimi i incidenteve tĂ« sigurisĂ«. Pas kĂ«saj, e gjitha posta u dĂ«rgua adresat vetĂ«m pas pastrimit, dhe shpĂ«rndarjet e ndryshme tĂ« spam-it pĂ«r "zbritjet e mĂ«dha" ndaluan rrjedhĂ«n masive nĂ« serverĂ«t e klientit, duke liruar hapĂ«sirĂ« pĂ«r nevoja tĂ« tjera.

Por kishte raste kur një letër legjitime ishte gabimisht klasifikuar si spam, për shembull, si ajo e marrë nga një dërgues të pazbuluar. Në këtë rast, e drejta për të vendosur iu dha klientit. Opcioni për çfarë të bëhet nuk ishte aq i madh: ta fshijmë menjëherë ose ta dërgojmë në karantinë. Zgjedhëm rrugën e dytë, ku një e-mail e tillë e padëshiruar ruhet në vetë SEG. I dhamë administratorit të sistemit qasje në console-n e web-it, ku ai mund të gjente në çdo kohë një letër të rëndësishme, për shembull, nga një partner, dhe ta lejonte atë për përdoruesin.

Shkëputemi nga parazitët

Në përbërje të shërbimit të mbrojtjes së postës elektronike përfshihen raporte analitike, qëllimi i të cilave është kontrolli i mbrojtjes së infrastrukturës dhe efikasitetit të konfigurimeve të aplikuara. Për më tepër, këto raporte lejojnë parashikimin e trendeve. Për shembull, gjenden në raport seksioni përkatës "Spam sipas Marrësit" ose "Spam sipas Dërguesit" dhe shikojmë se për cilin adresë po vjen numri më i madh i mesazheve të bllokuar.

Në analizën e një raporti të tillë, na dukeshin dyshimtarë numri i papritur i përgjithshëm i letrave te një nga klientët. Infrastrukturën e tij ishte e vogël, numri i letrave i ulët. Dhe papritmas, pas një dite pune, numri i spam-it të bllokuar u rrit gati dyfish. E vendosëm të vëmë re më nga afër.

Më shumë se antispam: si të nxjerrësh maksimumin nga Security Email Gateway

Vërejmë se numri i emaile-ve të dala është rritur, dhe në të gjitha fushat "Dërgues" janë adresa nga domeni që është lidhur me shërbimin e mbrojtjes së postës. Por ka një nuancë: mes adresave krejtësisht të arsyeshme, ndoshta edhe ekzistuese, ndodhin ato që janë dukshëm të çuditshme. Këqyrëm IP-të nga të cilat janë dërguar emailet, dhe, siç pritej, doli se ato nuk i përkasin hapësirës adresore që po mbrohet. është e qartë se grabitësi po dërgonte spëm nga emri i porositësit.

Në këtë rast, ne përgatitëm rekomandime për porositësin për konfigurimin e duhur të DNS-eve, konkretisht SPF. Specialistët tanë sugjeruan të krijohet një regjistrim TXT që përmban rregullin "v=spf1 mx ip:1.2.3.4/23 -all", i cili përmban një listë të plotë adresash të cilëve u lejohet të dërgojnë emaile në emër të domenit që po mbrohet.

Pse Ă«shtĂ« kjo e rĂ«ndĂ«sishme: spami nga njĂ« kompani e vogĂ«l e panjohur — Ă«shtĂ« e pakĂ«ndshme, por jo kritike. Krejt ndryshe Ă«shtĂ« puna, pĂ«r shembull, nĂ« sektorin bankar. Sipas vĂ«zhgimeve tona, niveli i besimit tĂ« viktimĂ«s ndaj njĂ« emaili phishing rritet shumĂ«fish nĂ«se ai Ă«shtĂ« dĂ«rguar supozueshĂ«m nga domeni i njĂ« banke tjetĂ«r ose nga njĂ« partner i njohur pĂ«r viktimĂ«n. Kjo dallon jo vetĂ«m punonjĂ«sit bankarĂ«; nĂ« sektorĂ« tĂ« tjerĂ« — si ai i energjisĂ« — ne pĂ«rballemi me tĂ« njĂ«jtĂ«n tendencĂ«.

Eliminim i viruseve

Por spufingu nuk është një problem aq i shpeshtë sa, për shembull, infeksionet virusale. Si e luftojnë më shpesh epidemitë virusale? Instalojnë antivirus dhe shpresojnë se "armiçi nuk do kalojë". Por po të ishte kaq e thjeshtë, duke marrë parasysh çmimin mjaft të ulët të antiviruseve, të gjithë do të kishin harruar prej kohësh problemin e malware. Ndërkohë, ne vazhdojmë të marrim kërkesa nga ata që thonë "na ndihmoni të rikthejmë skedarët, na i koduan të gjithë, puna ka ndaluar, të dhënat janë humbur". Ne nuk lodhemi duke u thënë klientëve se antivirusët nuk janë ilaçi për gjithçka. Përveç faktit se bazat e antivirusëve mund të mos përditësohen mjaft shpejt, shpesh hasim software të dëmshëm që është në gjendje të kalojë jo vetëm antivirusët por edhe sandboxes.

Fatkeqësisht, pak nga punonjësit e zakonshëm të organizatave janë në dijeni për phishing dhe emaile të dëmshme dhe janë në gjendje t'i dallojnë ato nga komunikimi i zakonshëm. Në mesatare, çdo 7-shi përdorues, që nuk kalon një trajnimin e rregullt të ndërgjegjësimit, bie pre e inxhinierisë sociale: hap një skedar të infektuar ose dërgon të dhënat e tij tek kriminelët.

MegjithĂ«se vala sociale e sulmeve, nĂ« pĂ«rgjithĂ«si, Ă«shtĂ« vazhdimisht duke u forcua pak nga pak, vitin e kaluar ky trend u bĂ« veçanĂ«risht i dukshĂ«m. Emailet phishing po bĂ«heshin gjithnjĂ« e mĂ« shumĂ« si dĂ«rgesa tĂ« zakonshme pĂ«r promovime, ngjarje tĂ« ardhshme, etj. KĂ«tu mund tĂ« pĂ«rmendim sulmin Silence nĂ« sektorin financiar – punonjĂ«sit e bankave merrnin njĂ« email nĂ« dukje me njĂ« kod promocional pĂ«r pjesĂ«marrje nĂ« njĂ« konferencĂ« popullore tĂ« sektorit, iFin, dhe pĂ«rqindja e atyre qĂ« ranĂ« nĂ« grackĂ« ishte shumĂ« e lartĂ«, edhe pse, le tĂ« kujtojmĂ«, ishte fjala pĂ«r sektorin bankar – mĂ« tĂ« avancuarin nĂ« çështjet e sigurisĂ« informuese.

Para Vitit të Ri të kaluar, gjithashtu hasëm disa situata mjaft komike, kur punonjësit e kompanive industriale morën emaile shumë cilësore phishing me një "listë" të promovimeve të Festës së Fundvitit në dyqanet e njohura online dhe me kode promocionale për zbritje. Punonjësit jo vetëm që përpiqeshin të klikojnë në lidhjen, por edhe e dërgonin emailin kolegëve nga organizatat e përafërta. Pasi burimi në të cilin e dërgonte lidhja e emailit phishing ishte bllokuar, punonjësit filluan të linin masivisht kërkesa për akses në IT. Në përgjithësi, suksesi i dërgesës, duket se kaloi të gjitha pritjet e kriminelëve.

Dhe sĂ« fundmi, njĂ« kompani e cila ishte "kriptokurcuar" erdhi te ne pĂ«r ndihmĂ«. Gjithçka filloi kur punonjĂ«sit e kontabilitetit morĂ«n njĂ« email tĂ« supozuar nga Banka Qendrore e RusisĂ«. Kontabilisti klikoi mbi lidhjen nĂ« email – dhe shkarkoi nĂ« kompjuterin e tij minerin WannaMine, i cili, ashtu si WannaCry i njohur, shfrytĂ«zonte dobĂ«sinĂ« EternalBlue. E rĂ«ndĂ«sishme, shumica e antivirusĂ«ve ishin nĂ« gjendje tĂ« identifikonin nĂ«nshkrimet e tij qĂ« nga fillimi i vitit 2018. Por, ndoshta antivirusit iu ndĂ«rpre, ndoshta bazat nuk u pĂ«rditĂ«suan, ndoshta nuk kishte antivirus fare – nĂ« çdo rast, miner kishte qenĂ« tashmĂ« nĂ« kompjuter, dhe asgjĂ« nuk e ndali atĂ« tĂ« shpĂ«rndahej mĂ« tej nĂ« rrjet, duke ngarkuar CPU-nĂ« serverĂ«sh dhe ARM-nĂ« nĂ« 100%.

Ky ky kyshumari, pas marrjes së raportit nga grupi ynë i forenzikës, pa se virusi kishte hyrë në sistemin e tij përmes postës dhe nisi një projekt pilot për të instaluar shërbimin për mbrojtjen e postës elektronike. E para që ne kemi konfiguruar ishte antivirus për email. Gjatë kësaj periudhe, skanimi për malware është realizuar vazhdimisht, dhe përditësimet e nënshkrimeve inisian fillimisht çdo orë, dhe më pas klienti kaloi në një mode dy herë në ditë.

Mbrojtja e plotë nga infektimet virale duhet të jetë e shkallëzuar. Nëse flasim për transmetimin e viruseve përmes postës elektronike, duhet të filtrohen ato mesazhe në hyrje, të trajnohen përdoruesit për të njohur ingjinierinë sociale, dhe vetëm atëherë të mbështeten te antivirusët dhe sandbox-et.

Gjithmonë në mbrojtje

Sigurisht, ne nuk pohojmĂ« se zgjidhjet e klasĂ«s Secure Email Gateway janĂ« njĂ« panacĂ«. Sulmet e targetuara, pĂ«rfshirĂ« phishing-un e targetuar, janĂ« jashtĂ«zakonisht tĂ« vĂ«shtira pĂ«r t’u parandaluar, pasi çdo sulm i tillĂ« "pĂ«rshtatet" pĂ«r marrĂ«sin e caktuar (organizatĂ«n apo individin). Por pĂ«r njĂ« kompani qĂ« mundohet tĂ« sigurojĂ« njĂ« nivel bazik mbrojtjeje, kjo Ă«shtĂ« shumĂ«, sidomos me pĂ«rvojĂ«n dhe ekspertizĂ«n e duhur tĂ« aplikuar nĂ« detyrĂ«.

Në shumicën e rasteve, gjatë realizimit të phishing-ut të targetuar, në trupin e emaileve nuk përfshihen bashkëngjitje të dëmshme; ndryshe, sistemi i anti-spamit do ta bllokonte menjëherë atë email në rrugën e tij drejt marrësit. Në vend të kësaj, përfshihen në tekstin e email-it lidhje me një burim web-i të përgatitur më parë, dhe atëherë puna bëhet më e lehtë. Përdoruesi kalon në lidhje dhe pastaj, përmes disa ridrejtimesh, brenda disa sekondash arrin te pika e fundit, hapja e së cilës do të ngarkohet në kompjuterin e tij malware.

Edhe më e ndërlikuar: në momentin e marrjes së email-it, lidhja mund të jetë e pafajshme dhe vetëm pas kalimit të një përkohësie, kur ajo është skanuar dhe lejuar, do të fillojë të ridrejtojë në malware. Fatkeqësisht, specialistët e Solar JSOC, edhe me kompetencat e tyre, nuk do të jenë në gjendje të konfigurojnë portalin e postës, që të "shikojnë" malware nëpër të gjithë zinxhirin (ndonëse si mbrojtje mund të përdoret zëvendësimi automatik i të gjitha lidhjeve në email-e për SEG, që të skanojë lidhjen jo vetëm në momentin e dorëzimit të email-it, por gjatë çdo kalimi).

Ndërkohë, madje me një ridrejtim tipik, ndihmon në bërjen agregimin e disa llojeve të ekspertizës, përfshirë të dhënat e marra nga JSOC CERT, dhe OSINT. Kjo lejon formimin e listave të zgjeruara të zezë, mbi bazën e të cilave edhe një letër me shumë ridrejtim do të bllokohet.

Përdorimi i SEG është vetëm një copë e vogël në atë mur që çdo organizatë dëshiron të ndërtojë për të mbrojtur asetet e saj. Por edhe ky nyjë duhet të vendoset saktë në taban, sepse madje SEG, me konfigurimin e duhur, mund të bëhet një mjet i plotë mbrojtës.

Ksenia Sadunina, këshilltare në departamentin e parashikimit ekspertësh për produktet dhe shërbimet Solar JSOC

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster