Mail bombing është një nga format më të vjetra të sulmeve kibernetike. Në thelb, ajo është e ngjashme me një sulm të zakonshëm DoS, përveç se në vend të një vale kërkesash nga adresa të ndryshme IP, në server dërgohen një mori e madhe e-mailesh, të cilat arrijnë në një nga adresat e postës dhe për këtë arsye ngarkesa mbi të rritet ndjeshëm. Ky sulm mund të çojë në pamundësinë e përdorimit të kutisë postare, madje në disa raste mund të shkaktojë dështimin e të gjithë serverit. Historia shumëvjeçare e këtij lloji sulmi kibernetik ka sjellë një sërë pasojash pozitive dhe negative për administratorët e sistemeve. Faktorët pozitivë përfshijnë njohjen e thellë të mail bombing-ut dhe disponueshmërinë e mënyrave të thjeshta për të mbrojtur veten nga ky sulm. Nga ana tjetër, faktorët negativë përfshijnë numrin e madh të zgjidhjeve softuerike të disponueshme publikisht për kryerjen e këtij lloji sulmi dhe mundësinë për sulmuesin të mbrohet nga identifikimi.

Një veçori e rëndësishme e këtij sulmi kibernetik është se është praktikisht e pamundur të përdoret për të nxjerrë përfitime financiare. Nëse një sulmues dërgon një mori e-mailesh në një nga kutitë postare, ai thjesht e pengon përdoruesin të përdorë normalisht postën elektronike, ose nëse ai ka hakeruar postën e dikujt në mënyrë korporate dhe fillon të dërgojë një mori e-mailesh në GAL, serveri ose do të bjerë përtokë ose do të ngadalësohet aq shumë sa të bëhet i pamundur për t'u përdorur. Çfarë do të ndodhë më pas? Të kthejë një krim kibernetik të tillë në para është pothuajse e pamundur, prandaj mail bombing aktualisht është një fenomen relativisht i rrallë dhe administratorët e sistemeve kur projektojnë infrastrukturën mund të mos kujtojnë se duhet të mbrohen nga ky lloj sulmi kibernetik.
Megjithatë, pavarësisht se mail bombing vetë është një veprim shumë tërësisht pa kuptim nga pikëpamja komerciale, ai shpesh është një komponent i disa sulmeve kibernetike më kompleksedhe me shumë hapa. Për shembull, gjatë hakerimit të postës dhe përdorimit të saj për të grabitur një llogari në ndonjë shërbim publik, sulmuesit shpesh "bombardo" kutinë postare të viktimës me e-maile pa sens, në mënyrë që një email konfirmimi të humbasë brenda atij fluksi dhe të mbetet i padukshëm. Gjithashtu, mail bombing mund të përdoret si një mjet presioni ekonomik mbi një kompani. Kështu, bombardimi aktiv i një kutie postare publike të një kompanie, në të cilën mbërrijnë kërkesat nga klientët, mund të komplikojë ndjeshëm punën me ta dhe, si pasojë, mund të çojë në ndalimin e pajisjeve, mosplotësimin e porosive, si dhe në humbjen e reputacionit dhe përfitimit të humbur.
Pikërisht për këtë arsye, një administrator sistemi nuk duhet të harrojë për probabilitetin e kryerjes së mail bombing dhe gjithmonë të ndërmarrë masat e nevojshme për të mbrojtur veten nga kjo kërcënim. Duke e marrë parasysh se kjo mund të bëhet qysh në fazën e ndërtimit të infrastrukturës së postës, si dhe që kjo kërkon shumë pak kohë dhe përpjekje nga ana e administratorit të sistemit, nuk mbetet asnjë arsye objektive për të mos siguruar infrastrukturën e tij nga mbrojtja ndaj mail bombing. Le ta shikojmë se si është zbatuar mbrojtja nga ky sulm kibernetik në Zimbra Collaboration Suite Open-Source Edition.
Në themel të Zimbra qëndron Postfix — një nga agjentët më të besueshëm dhe funksionalë të transferimit të postës me kod të hapur deri në këtë ditë. Një nga avantazhet kryesore të hapjes së tij është se mbështet një gamë të gjerë zgjidhjesh të jashtme për zgjerimin e funksionalitetit. Në veçanti, Postfix mbështet plotësisht cbpolicyd — një utilitare të avancuar për sigurinë kibernetike të serverëve të postës. Përveç mbrojtjes nga spam dhe krijimit të listave të bardha, të zeza dhe të gjera, cbpolicyd i lejon administratorit të Zimbra të konfigurojë kontrollin e nënshkrimit SPF dhe të vendosë kufizime mbi marrjen dhe dërgimin e e-mailesh ose të dhënash. Ato mund të sigurojnë mbrojtje efektive nga spam dhe emailet e phishing, si dhe ta mbrojnë serverin nga mail bombing.
E para që i kërkohet administratorit të sistemit është aktivizimi i modulit cbpolicyd, i cili është parazgjedhur në Zimbra Collaboration Suite OSE në serverin MTA të infrastrukturës. Kjo bëhet përmes komandës zmprov ms `zmhostname` +zimbraServiceEnabled cbpolicyd. Pas kësaj, do të jetë e nevojshme të aktivizohet ndërfaqja web, për të pasur mundësi të menaxhohet në mënyrë të rehatshme cbpolicyd. Për këtë, duhet të lejoni lidhjet në portin web numër 7780, të krijoni një lidhje simbolike përmes komandës ln -s /opt/zimbra/common/share/webui /opt/zimbra/data/httpd/htdocs/webui, dhe pastaj të redaktoni skedarin me konfigurimin përmes komandës nano /opt/zimbra/data/httpd/htdocs/webui/includes/config.php, ku duhet të shkruani rreshtat e mëposhtëm:
$DB_DSN=«sqlite:/opt/zimbra/data/cbpolicyd/db/cbpolicyd.sqlitedb»;
$DB_USER=«root»;
$DB_TABLE_PREFIX=»»;
Pas kësaj, do të mbetet vetëm të rinisni shërbimet Zimbra dhe Zimbra Apache me komandat zmcontrol restart dhe zmapachectl restart. Pas kësaj do të keni qasje në ndërfaqen web me adresën :7780/webui/index.php. Një detaj kyç është se hyrja në këtë ndërfaqe web nuk është e mbrojtur për momentin dhe për të parandaluar hyrjen e personave të tjerë, mund të mbyllni lidhjet në portin 7780 pas çdo hyrjeje në ndërfaqen web.
Mbrojtja nga fluksi i e-maileve që vijnë nga rrjeti i brendshëm mund të arrihet me anë të kuotave për dërgimin e e-maileve, të cilat mund të vendosen përmes cbpolicyd. Këto kuota lejojnë vendosjen e një kufiri të numrit maksimal të e-maileve që mund të dërgohen nga një kuti postare në një njësi kohe. Për shembull, nëse menaxherët e kompanisë suaj dërgojnë mesatarisht 60-80 e-maile në orë, duke marrë parasysh një rezervë të vogël, mund të vendosni një kuotë prej 100 e-maileve në orë. Për të shpenzuar një kuotë të tillë, menaxherët do të duhet të dërgojnë një e-mail çdo 36 sekonda. Nga njëra anë, kjo është e mjaftueshme për të punuar në mënyrë efektive, ndërsa nga ana tjetër, me një kuotë të tillë, sulmuesit që fitojnë akses në postën e një prej menaxherëve tuaj nuk do të mund të kryejnë një sulm të shpejtë me e-maile ose një sulm masiv spamu në kompani.
Për të vendosur një kuotë të tillë, është e nevojshme të krijoni një politikë të re kufizuese për dërgimin e e-maileve në ndërfaqen web dhe të specifikoni që ajo të veprojë si për e-mailet e dërguara brenda domenit ashtu edhe për ato që janë të dërguara në adresat e jashtme. Kjo bëhet si më poshtë:

Pas kësaj, mund të specifikoni më në detaje kufizimet e lidhura me dërgimin e e-maileve, përfshirë caktimin e intervalit kohor, pas të cilit kufizimet do të përditësohen, si dhe mesazhin që do të marrë përdoruesi që ka tejkaluar limitin e tij. Pastaj mund të vendosni dhe vetë kufizimin për dërgimin e e-maileve. Ky kufizim mund të vendoset si në formën e numrit të e-maileve të dalë, ashtu edhe në formën e numrit të bajtove të transmetuara. Ndërsa për e-mailet që dërgohen mbi kufirin e caktuar, mund të sillemi në mënyra të ndryshme. Për shembull, mund t'i fshijmë menjëherë ato, ose mund t'i ruajmë që të dërgohen menjëherë pasi kufiri për dërgimin e mesazheve të përditësohet. Opsioni i dytë mund të përdoret gjatë përcaktimit të vlerës optimale të kufirit për dërgimin e e-maileve nga punonjësit.
Përveç kufizimeve për dërgimin e e-maileve, cbpolicyd lejon gjithashtu caktimin e një limiti për marrjen e e-maileve. Ky kufizim, në pamje të parë, është një zgjidhje e shkëlqyer për mbrojtjen nga sulmet me e-maile të shpejta, megjithatë vendosja e një kuote të tillë, edhe nëse është e madhe, rrezikon që nën disa kushte të mos arrijë një mesazh të rëndësishëm. Pikërisht për këtë arsye, është shumë e rekomandueshme të mos vendosni kufizime për e-mailet që vijnë. Megjithatë, nëse vendosni të rrezikoni, duhet t'i qaseni ndarjes së kufijve të mesazheve që vijnë me kujdes të veçantë. Për shembull, mund të kufizoni numrin e e-maileve që vijnë nga kontraktorët e besuar, që në rastin kur serveri i tyre i postës është komprometuar, të mos kryejnë një sulm spamu në kompaninë tuaj.
Për të mbrojtur veten nga vërshimi i mesazheve që vijnë nga sulmet me e-maile të shpejta, administratori i sistemit duhet të marrë masa më të mençura sesa thjesht kufizimi i postës që vjen. Një zgjidhje e tillë mund të jetë përdorimi i listave të gjelbra. Parimi i funksionimit të tyre është se në përpjekjen e parë për të dorëzuar një mesazh nga një dërgues i pasigurt, lidhja me serverin ndërpritet papritur, duke rezultuar në dështimin e dorëzimit të mesazhit. Megjithatë, nëse brenda një periudhe të caktuar, serveri i pasigurt përpiqet përsëri të dërgojë të njëjtin mesazh, serveri nuk ndërpret lidhjen dhe dorëzimi kryhet me sukses.
Qëllimi i të gjitha këtyre veprimeve është që programet për dërgesat masive automatike të e-maileve zakonisht nuk verifikojnë suksesin e dorëzimit të mesazhit të dërguar dhe nuk bëjnë përpjekje për ta dërguar atë përsëri, ndërsa një njeri patjetër do të sigurohet nëse po, mesazhi i tij është dërguar në adresë, apo jo.
Mund të aktivizoni listat e gjyrë në ndërfaqen web të cbpolicyd. Për të funksionuar siç duhet, është e nevojshme të krijoni një politikë që përfshin të gjitha mesazhet e ardhshme të adresuara përdoruesve në serverin tonë, dhe pastaj mbi këtë politikë të krijoni një rregull të Greylisting, ku mund të konfigurohet koha gjatë së cilës cbpolicyd do të presë një përgjigje të përsëritur nga dërguesi i panjohur. zakonisht kjo është 4-5 minuta. E njëjta mund të konfigurohet për t'u siguruar që të gjitha përpjekjet e suksesshme dhe ato të pasuksesshme për të dorëzuar mesazhe nga dërgues të ndryshëm të merren parasysh, dhe në bazë të numrit të tyre të merret vendimi për shtimin automatik të dërguesit në listat e bardha ose të zeza.
Kujdesemi që përdorimi i listave të gjyrë të trajtohet me përgjegjësi maksimale. Gjithashtu, është më mirë nëse përdorimi i kësaj teknologjie shkon përkrah mbajtjes së vazhdueshme të listave të bardha dhe të zeza, për të eliminuar mundësinë e humbjes së mesazheve vërtet të rëndësishme për biznesin tuaj.
Përveç kësaj, mbrojtja nga bombardimi me email mund të ndihmojë me shtimin e kontrollit SPF, DMARC dhe DKIM. Shpesh, mesazhet që arrijnë gjatë procesit të bombardimit me email nuk kalojnë këto kontrolle. Si ta bëni këtë, është treguar .
Pra, mbrojtja nga kërcënimi si bombardimi me email është mjaft e thjeshtë, dhe mund të realizohet edhe në fazën e ndërtimit të infrastrukturës Zimbra për biznesin tuaj. Megjithatë, është e rëndësishme të monitoroni vazhdimisht që rreziqet nga përdorimi i një mbrojtjeje të tillë të mos e tejkalojnë kurrë përfitimin që merrni.
Burimi: habr.com
