وقتی میل‌سرور داخلی به خط مقدم حملات سایبری تبدیل می‌شود

2
0
0
۲۰ تیر ۱۴۰۵
Kaspersky Secure Mail Gateway (KSMG)

امنیت ایمیل سازمانی با Kaspersky Secure Mail Gateway؛ محافظت از میل‌سرور در برابر حملات سایبری

ایمیل هنوز هم ستون اصلی ارتباطات سازمانی است. قراردادها، فاکتورها، مکاتبات مالی، ارتباط با مشتریان، فایل‌های منابع انسانی و حتی بخشی از فرایندهای پشتیبانی فنی، روزانه از مسیر ایمیل جابه‌جا می‌شوند. همین وابستگی بالا باعث شده ایمیل برای مهاجمان سایبری یک هدف جذاب باقی بماند؛ چون تنها یک پیام آلوده، یک لینک فیشینگ یا یک پیوست ظاهراً معمولی کافی است تا زنجیره‌ای از رخدادهای امنیتی آغاز شود. ما نیز در ایمن آزما افزار، در پروژه‌های متعدد پیاده‌سازی امنیت ایمیل برای سازمان‌های متوسط و Enterprise، مشاهده کرده‌ایم که بخش قابل توجهی از رخدادهای امنیتی از طریق ایمیل آغاز می‌شوند. به همین دلیل، انتخاب یک Secure Email Gateway مناسب، یکی از مهم‌ترین لایه‌های دفاعی سازمان محسوب می‌شود.

برای سازمان‌هایی که از میل‌سرور اختصاصی، Microsoft Exchange Server، زیرساخت On-premise یا معماری Hybrid  استفاده می‌کنند، موضوع فقط دریافت چند هرزنامه ساده نیست. این سازمان‌ها معمولاً به کنترل کامل روی ترافیک ایمیل، سیاست‌های امنیتی، انطباق با الزامات داخلی، مانیتورینگ دقیق و جلوگیری از نشت اطلاعات نیاز دارند. در چنین محیطی، امنیت ایمیل باید قبل از رسیدن پیام به صندوق کاربر شروع شود؛ نه بعد از آن.

اینجاست که Kaspersky Secure Mail Gateway (KSMG) به عنوان یکی از راهکارهای امنیت ایمیل سازمانی مطرح می‌شود. اگر می‌خواهید با قابلیت‌های این محصول بیشتر آشنا شوید، می‌توانید صفحه معرفی Kaspersky Secure Mail Gateway را نیز مطالعه کنید. این راهکار یک Secure Email Gateway است که در لبه زیرساخت ایمیل سازمان قرار می‌گیرد و پیام‌ها را قبل از تحویل به میل‌سرور یا صندوق کاربران، از چندین لایه‌امنیتی عبور می‌دهد. نتیجه این معماری، کاهش ریسک آلوده شدن کلاینت‌ها، جلوگیری از تحویل پیام‌های فیشینگ، کاهش سطح حمله به میل‌سرور و افزایش کنترل تیم IT روی جریان ایمیل است.

چرا میل‌سرور اختصاصی هنوز به یک لایه امنیتی مستقل نیاز دارد؟

بعضی سازمان‌ها تصور می‌کنند اگر میل‌سرور داخلی به‌درستی نصب شده باشد، گواهی SSL داشته باشد و رکوردهای DNS آن تنظیم شده باشند، امنیت ایمیل هم تا حد زیادی تأمین شده است. اما در عمل، این فقط بخشی از ماجراست. میل‌سرور وظیفه اصلی‌اش دریافت، ارسال، صف‌بندی و تحویل ایمیل است؛ نه تحلیل عمیق تهدیدات.

در یک سناریوی واقعی، مهاجم ممکن است ایمیلی ارسال کند که از نظر ظاهری معتبر باشد، اما درون آن یک لینک فیشینگ، یک فایل Office دارای Macro مخرب، یک فایل رمزدار و یا یک QR Code آلوده قرار گرفته باشد. در بسیاری از موارد، کاربر با سهل‌انگاری یا به‌دلیل فشار کاری، پیام را باز می‌کند و همین تصمیم کافی است تا حساب های کاربری (نام کاربری و رمز عبور) افشا شوند یا سامانه کاربر آلوده شود.

برای تیم‌های IT که Exchange، Zimbra، Postfix، Kerio، IceWarp  یا زیرساخت‌های مشابه را مدیریت می‌کنند، دغدغه‌ها معمولاً این‌هاست: 

  • چطور پیام‌های آلوده قبل از رسیدن به Inbox متوقف شوند؟
  • چطور از جعل دامنه سازمان یا Spoofing جلوگیری شود؟
  • چطور پیام‌های خروجی کنترل شوند تا اطلاعات حساس از سازمان خارج نشود؟
  • چطور لاگ‌های ایمیل وارد SIEM یا XDR شوند؟
  • چطور بدون ایجاد بار مدیریتی زیاد، سیاست‌های امنیتی برای گروه‌های مختلف کاربران اعمال شود؟
  • چطور پیوست‌های مشکوک، آرشیوها و فایل‌های رمزدار بررسی شوند؟

پاسخ این نیازها معمولاً در یک لایه مجزا به نام Secure Email Gateway قرار دارد؛ لایه‌ای که قبل از میل‌سرور، ترافیک SMTP را دریافت، تحلیل، پاک‌سازی و سپس تحویل می‌دهد. در بسیاری از پروژه‌هایی که توسط تیم فنی ایمن آزما افزار اجرا شده است، استفاده از Secure Email Gateway باعث کاهش قابل توجه حملات Phishing، Spam و بدافزارهای مبتنی بر ایمیل شده است.

KSMG دقیقاً کجای شبکه قرار می‌گیرد؟

mail security

Kaspersky Secure Mail Gateway معمولاً بین اینترنت و میل‌سرور سازمان قرار می‌گیرد. در این معماری، رکورد MX دامنه سازمان به سمت Gateway هدایت می‌شود. سپس KSMG ایمیل‌های ورودی را دریافت می‌کند، آن‌ها را از لایه‌های مختلف بررسی عبور می‌دهد و فقط پیام‌های مجاز و پاک‌سازی‌شده را به میل‌سرور داخلی یا محیط Hybrid تحویل می‌دهد.

در مسیر خروجی هم می‌توان ترافیک SMTP را از KSMG عبور داد تا ارسال پیام‌های آلوده، افشای اطلاعات حساس یا سوءاستفاده از حساب‌های داخلی شناسایی و کنترل شود.

عبور هر ایمیل از چند ایستگاه امنیتی

Content Filtering

نقطه قوت KSMG در این است که فقط به یک سامانه ضدبدافزار تکیه نمی‌کند. پیام‌ها در چند مرحله بررسی می‌شوند و هر مرحله، بخشی از ریسک را کاهش می‌دهد.

اولین مرحله، بررسی هویت فرستنده است. مکانیزم‌هایی مثل SPF، DKIM، DMARC و Domain Sender Alignment کمک می‌کنند مشخص شود آیا فرستنده واقعاً مجاز به ارسال ایمیل از طرف آن دامنه هست یا خیر. این مرحله برای مقابله با Spoofing، جعل هویت مدیران، جعل دامنه سازمان و حملات Business Email Compromise اهمیت زیادی دارد.

مرحله بعدی، بررسی اعتبارIP، دامنه، URL  و منابع ارسال‌کننده است. در اینجا Reputation داده‌ها نقش مهمی دارد. اگر ایمیلی از زیرساختی ارسال شده باشد که سابقه ارسال هرزنامه، میزبانی فایل مخرب یا اجرای کمپین‌های فیشینگ داشته باشد، احتمال قرنطینه یا مسدود شدن آن افزایش پیدا می‌کند.

در ادامه، محتوا و ساختار پیام تحلیل می‌شود. این راهکار می‌تواند پیام‌های Spam، Phishing، Spear Phishing  و پیام‌هایی با الگوهای مشکوک را شناسایی کند. این موضوع برای سازمان‌هایی که روزانه حجم بالایی از مکاتبات مالی، خرید و فروش یا منابع انسانی دارند، بسیار مهم است؛ زیرا بسیاری از حملات موفق، نه با بدافزار پیچیده، بلکه با یک ایمیل قانع‌کننده شروع می‌شوند.

سپس نوبت به بررسی پیوست‌ها می‌رسد. فایل‌های Office، PDF، آرشیوها، فایل‌های اجرایی یا پیوست‌های مشکوک می‌توانند حامل Macro مخرب، Dropper، باج‌افزار یا بدافزارهای پنهان باشند. در سناریوهای پیشرفته‌تر، فایل مشکوک می‌تواند برای تحلیل پویا به Sandbox یا Kaspersky Anti Targeted Attack ارسال شود تا رفتار آن در یک محیط ایزوله بررسی شود.

در نهایت، سیاست‌های Content Filtering اعمال می‌شوند. این بخش برای کنترل خروج اطلاعات حساس کاربرد دارد. سازمان می‌تواند بر اساس Policyهای داخلی، الگوهای متنی، عبارات منظم، نوع فایل یا گیرنده، ارسال برخی اطلاعات را محدود یا بررسی کند. این قابلیت برای واحدهای مالی، حقوقی، منابع انسانی، درمانی، بانکی و هر سازمانی که با اطلاعات محرمانه سروکار دارد، اهمیت زیادی دارد.

تهدیدی کوچک با اثر بزرگ QR Phishing

در سال‌های اخیر، QR Codeها از یک ابزار ساده برای دسترسی سریع به لینک‌ها، به یک مسیر جدی برای فیشینگ تبدیل شده‌اند. مهاجم به‌جای قرار دادن URL مشکوک در متن ایمیل، یک QR Code در بدنه پیام یا داخل فایل PDF قرار می‌دهد. کاربر هم معمولاً آن را با موبایل اسکن می‌کند؛ یعنی خارج از محیط کنترل‌ شده سازمان و گاهی خارج از دامنه دید ابزارهای امنیتی Endpoint.

این مدل حمله برای تیم‌های IT دردسرساز است، چون بسیاری از فیلترهای سنتی ایمیل روی URLهای قابل‌مشاهده تمرکز دارند. وقتی لینک پشت یک QR Code پنهان شود، تشخیص نیازمند تحلیل تصویر، استخراج مقصد و بررسی Reputation آن است. KSMG به قابلیت اسکن QR Code در متن ایمیل و فایل‌های PDF و HTML مجهز است، حتی در شرایطی که از QRCode های رنگی، زاویه‌دار، تار یا دارای لوگوی برند استفاده شده باشد.

برای سازمان‌هایی که با فاکتور، رسید پرداخت، فرم ثبت‌نام، اطلاعیه‌های بانکی یا مکاتبات لجستیکی سروکار دارند، این قابلیت می‌تواند تفاوت بین یک پیام بی‌خطر و یک حادثه امنیتی جدی باشد.

وقتی ایمیل آلوده نیست، اما خطرناک است BEC

 Business Email Compromise

همه حملات ایمیلی با فایل مخرب شروع نمی‌شوند. در حملات نفوذ به ایمیل تجاری (Business Email Compromise)  یا BEC، مهاجم تلاش می‌کند با جعل هویت مدیرعامل، مدیر مالی، تأمین‌کننده یا یکی از شرکای تجاری، کاربر را به انجام یک پرداخت، تغییر شماره حساب، ارسال فایل محرمانه یا افشای اطلاعات حساس ترغیب کند.

این نوع ایمیل ممکن است هیچ پیوست آلوده‌ای نداشته باشد. حتی ممکن است از نظر ظاهری کاملاً حرفه‌ای نوشته شده باشد. به همین دلیل، مقابله با BEC فقط با آنتی‌ویروس ممکن نیست. باید هویت فرستنده، اعتبار دامنه، الگوی پیام، Headerها، سیاست‌های DMARC و رفتار ارتباطی بررسی شود.

KSMG با ترکیب احراز هویت فرستنده، Reputation Filtering، تحلیل محتوا، ضد فیشینگ و سیاست‌های قرنطینه، می‌تواند ریسک این نوع حملات را کاهش دهد. به‌خصوص برای سازمان‌هایی که تبادلات مالی، سفارش خرید، پرداخت ارزی یا مکاتبات با تأمین‌کنندگان دارند، این بخش یکی از مهم‌ترین لایه‌های دفاعی است.

چرا KSMG برای Exchange و Hybrid Mail مهم‌تر است؟

Microsoft Exchange و زیرساخت‌های Hybrid معمولاً در قلب ارتباطات سازمانی قرار دارند. این محیط‌ها علاوه بر حساسیت بالا، معمولاً با چند چالش عملیاتی هم روبه‌رو هستند:

  • حجم زیاد پیام‌ها
  • کاربران متنوع
  • سیاست‌های متفاوت برای واحدها
  • نیاز به Availability
  • محدودیت‌های Compliance
  • اتصال به Active Directory
  • وابستگی شدید کسب‌وکار به دسترس‌پذیری ایمیل

در چنین محیطی، یک Gateway مستقل می‌تواند چند مزیت ایجاد کند. اول اینکه بار تحلیل تهدیدات را از روی میل‌سرور اصلی برمی‌دارد. دوم اینکه سیاست‌های امنیتی را قبل از تحویل پیام اعمال می‌کند. سوم اینکه امکان قرنطینه، گزارش‌گیری، لاگ‌برداری و اتصال به سامانه‌های مانیتورینگ را ساده‌تر می‌کند. چهارم اینکه در صورت رشد سازمان، امکان مقیاس‌پذیری و معماری کلاستری فراهم می‌شود.

برای تیم IT، این یعنی کنترل بیشتر با پیچیدگی کمتر. به‌جای اینکه تمام فشار امنیتی روی خود Mail Server یا Endpoint باشد، یک لایه تخصصی در مسیر ایمیل قرار می‌گیرد که برای همین کار طراحی شده است.

اتصال به SIEM، XDR  و KATA؛ ایمیل به‌عنوان بخشی از چرخه امنیتی سازمان

یکی از ضعف‌های رایج در امنیت ایمیل این است که رخدادهای مربوط به ایمیل جدا از بقیه رخدادهای امنیتی دیده می‌شوند. در حالی که یک ایمیل فیشینگ ممکن است آغازگر زنجیره‌ای از رخدادها باشد: کلیک کاربر، اجرای فایل، ارتباط با دامنه مشکوک، تلاش برای دسترسی به فایل‌سرور و در نهایت حرکت جانبی در شبکه.

وقتی KSMG به SIEM یا XDR متصل شود، رخدادهای ایمیلی فقط یک لاگ جداگانه نیستند؛ بلکه وارد چرخه کامل امنیت سازمان می‌شوند. تیم امنیت می‌تواند ببیند چه پیامی وارد شده، از کدام فرستنده بوده، چه پیوستی داشته، چه کاربری آن را دریافت کرده، آیا پیام قرنطینه شده یا به Sandbox ارسال شده و آیا رخدادهای مشابه در Endpoint یا شبکه هم دیده شده‌اند یا خیر.

یکپارچگی با Kaspersky Anti Targeted Attack هم در سناریوهای پیشرفته اهمیت زیادی دارد. فایل‌های مشکوک می‌توانند در محیط Sandbox تحلیل شوند و اگر رفتار مخرب از خود نشان دهند، پیام قبل از تحویل یا پس از شناسایی، کنترل شود. این موضوع در برابر حملات هدفمند، بدافزارهای ناشناخته و پیوست‌هایی که با روش‌های سنتی شناسایی نمی‌شوند، ارزش عملیاتی بالایی دارد.

کنترل خروج اطلاعات؛ فقط ورودی‌ها خطرناک نیستند

در امنیت ایمیل معمولاً تمرکز اصلی روی پیام‌های ورودی است. اما در بسیاری از رخدادها، پیام‌های خروجی هم به همان اندازه مهم‌اند. یک حساب کاربری آلوده ممکن است برای ارسال Spam استفاده شود. یک کارمند ممکن است به اشتباه فایلی حاوی اطلاعات حساس را به بیرون ارسال کند. یا یک مهاجم پس از دسترسی به حساب ایمیل، داده‌های سازمان را به مقصد خارجی منتقل کند.

قابلیت‌های Content Filtering در KSMG به سازمان کمک می‌کند سیاست‌هایی برای بررسی پیام‌های خروجی تعریف کند. این سیاست‌ها می‌توانند بر اساس نوع فایل، کلمات کلیدی، الگوهای عددی، Regular Expression، گیرنده، فرستنده یا گروه کاربری اعمال شوند. این قابلیت‌ها جایگزین کامل DLP تخصصی نیستند، اما در لایه ایمیل می‌توانند نقش مهمی در کاهش ریسک نشت اطلاعات داشته باشند. برای سازمان‌هایی که نیاز به جلوگیری کامل از نشت اطلاعات دارند، استفاده از راهکارهای تخصصی Data Loss Prevention (DLP) در کنار KSMG توصیه می‌شود.

KSMG مناسب چه سازمان‌هایی است؟

KSMG برای سازمان‌هایی مناسب است که ایمیل برای آن‌ها یک سرویس حیاتی است و نمی‌خواهند امنیت آن فقط به تنظیمات پایه میل‌سرور یا رفتار کاربران وابسته باشد. این راهکار برای شرکت‌های متوسط، سازمان‌های Enterprise، مراکز درمانی، بانک‌ها، مؤسسات مالی، شرکت‌های صنعتی، دانشگاه‌ها و سازمان‌های دولتی کاربرد دارد. 

اگر سازمان شما یکی از شرایط زیر را دارد، استفاده از یک Secure Email Gateway جدی‌تر می‌شود.

  • از Microsoft Exchange Server یا میل‌سرور داخلی استفاده می‌کنید.
  • زیرساخت ایمیل شما Hybrid است.
  • حجم زیادی از پیوست‌های مالی، حقوقی یا عملیاتی دریافت می‌کنید.
  • کاربران شما هدف حملات فیشینگ، BEC یا جعل هویت هستند.
  • نیاز به کنترل ترافیک خروجی و جلوگیری از نشت اطلاعات دارید.
  • می‌خواهید لاگ‌های ایمیل وارد SIEM یا XDR شوند.
  • سیاست‌های Compliance یا امنیت داخلی سخت‌گیرانه دارید.
  • می‌خواهید قبل از رسیدن پیام به Inbox، تهدید را متوقف کنید.

همچنین، همکاران فنی ما در ایمن آزما افزار آماده هستند تا بر اساس زیرساخت، تعداد کاربران، نوع میل‌سرور و الزامات امنیتی، مناسب‌ترین معماری پیاده‌سازی KSMG را پیشنهاد کنند.

 

 

وقتی میل‌سرور داخلی به خط مقدم حملات سایبری تبدیل می‌شود - ایمن آزما افزار