وقتی میلسرور داخلی به خط مقدم حملات سایبری تبدیل میشود
_934.webp&w=1920&q=100)
امنیت ایمیل سازمانی با Kaspersky Secure Mail Gateway؛ محافظت از میلسرور در برابر حملات سایبری
ایمیل هنوز هم ستون اصلی ارتباطات سازمانی است. قراردادها، فاکتورها، مکاتبات مالی، ارتباط با مشتریان، فایلهای منابع انسانی و حتی بخشی از فرایندهای پشتیبانی فنی، روزانه از مسیر ایمیل جابهجا میشوند. همین وابستگی بالا باعث شده ایمیل برای مهاجمان سایبری یک هدف جذاب باقی بماند؛ چون تنها یک پیام آلوده، یک لینک فیشینگ یا یک پیوست ظاهراً معمولی کافی است تا زنجیرهای از رخدادهای امنیتی آغاز شود. ما نیز در ایمن آزما افزار، در پروژههای متعدد پیادهسازی امنیت ایمیل برای سازمانهای متوسط و Enterprise، مشاهده کردهایم که بخش قابل توجهی از رخدادهای امنیتی از طریق ایمیل آغاز میشوند. به همین دلیل، انتخاب یک Secure Email Gateway مناسب، یکی از مهمترین لایههای دفاعی سازمان محسوب میشود.برای سازمانهایی که از میلسرور اختصاصی، Microsoft Exchange Server، زیرساخت On-premise یا معماری Hybrid استفاده میکنند، موضوع فقط دریافت چند هرزنامه ساده نیست. این سازمانها معمولاً به کنترل کامل روی ترافیک ایمیل، سیاستهای امنیتی، انطباق با الزامات داخلی، مانیتورینگ دقیق و جلوگیری از نشت اطلاعات نیاز دارند. در چنین محیطی، امنیت ایمیل باید قبل از رسیدن پیام به صندوق کاربر شروع شود؛ نه بعد از آن.
اینجاست که Kaspersky Secure Mail Gateway (KSMG) به عنوان یکی از راهکارهای امنیت ایمیل سازمانی مطرح میشود. اگر میخواهید با قابلیتهای این محصول بیشتر آشنا شوید، میتوانید صفحه معرفی Kaspersky Secure Mail Gateway را نیز مطالعه کنید. این راهکار یک Secure Email Gateway است که در لبه زیرساخت ایمیل سازمان قرار میگیرد و پیامها را قبل از تحویل به میلسرور یا صندوق کاربران، از چندین لایهامنیتی عبور میدهد. نتیجه این معماری، کاهش ریسک آلوده شدن کلاینتها، جلوگیری از تحویل پیامهای فیشینگ، کاهش سطح حمله به میلسرور و افزایش کنترل تیم IT روی جریان ایمیل است.
چرا میلسرور اختصاصی هنوز به یک لایه امنیتی مستقل نیاز دارد؟
بعضی سازمانها تصور میکنند اگر میلسرور داخلی بهدرستی نصب شده باشد، گواهی SSL داشته باشد و رکوردهای DNS آن تنظیم شده باشند، امنیت ایمیل هم تا حد زیادی تأمین شده است. اما در عمل، این فقط بخشی از ماجراست. میلسرور وظیفه اصلیاش دریافت، ارسال، صفبندی و تحویل ایمیل است؛ نه تحلیل عمیق تهدیدات.
در یک سناریوی واقعی، مهاجم ممکن است ایمیلی ارسال کند که از نظر ظاهری معتبر باشد، اما درون آن یک لینک فیشینگ، یک فایل Office دارای Macro مخرب، یک فایل رمزدار و یا یک QR Code آلوده قرار گرفته باشد. در بسیاری از موارد، کاربر با سهلانگاری یا بهدلیل فشار کاری، پیام را باز میکند و همین تصمیم کافی است تا حساب های کاربری (نام کاربری و رمز عبور) افشا شوند یا سامانه کاربر آلوده شود.
برای تیمهای IT که Exchange، Zimbra، Postfix، Kerio، IceWarp یا زیرساختهای مشابه را مدیریت میکنند، دغدغهها معمولاً اینهاست:
- چطور پیامهای آلوده قبل از رسیدن به Inbox متوقف شوند؟
- چطور از جعل دامنه سازمان یا Spoofing جلوگیری شود؟
- چطور پیامهای خروجی کنترل شوند تا اطلاعات حساس از سازمان خارج نشود؟
- چطور لاگهای ایمیل وارد SIEM یا XDR شوند؟
- چطور بدون ایجاد بار مدیریتی زیاد، سیاستهای امنیتی برای گروههای مختلف کاربران اعمال شود؟
- چطور پیوستهای مشکوک، آرشیوها و فایلهای رمزدار بررسی شوند؟
پاسخ این نیازها معمولاً در یک لایه مجزا به نام Secure Email Gateway قرار دارد؛ لایهای که قبل از میلسرور، ترافیک SMTP را دریافت، تحلیل، پاکسازی و سپس تحویل میدهد. در بسیاری از پروژههایی که توسط تیم فنی ایمن آزما افزار اجرا شده است، استفاده از Secure Email Gateway باعث کاهش قابل توجه حملات Phishing، Spam و بدافزارهای مبتنی بر ایمیل شده است.
KSMG دقیقاً کجای شبکه قرار میگیرد؟
Kaspersky Secure Mail Gateway معمولاً بین اینترنت و میلسرور سازمان قرار میگیرد. در این معماری، رکورد MX دامنه سازمان به سمت Gateway هدایت میشود. سپس KSMG ایمیلهای ورودی را دریافت میکند، آنها را از لایههای مختلف بررسی عبور میدهد و فقط پیامهای مجاز و پاکسازیشده را به میلسرور داخلی یا محیط Hybrid تحویل میدهد.
در مسیر خروجی هم میتوان ترافیک SMTP را از KSMG عبور داد تا ارسال پیامهای آلوده، افشای اطلاعات حساس یا سوءاستفاده از حسابهای داخلی شناسایی و کنترل شود.
عبور هر ایمیل از چند ایستگاه امنیتی
نقطه قوت KSMG در این است که فقط به یک سامانه ضدبدافزار تکیه نمیکند. پیامها در چند مرحله بررسی میشوند و هر مرحله، بخشی از ریسک را کاهش میدهد.
اولین مرحله، بررسی هویت فرستنده است. مکانیزمهایی مثل SPF، DKIM، DMARC و Domain Sender Alignment کمک میکنند مشخص شود آیا فرستنده واقعاً مجاز به ارسال ایمیل از طرف آن دامنه هست یا خیر. این مرحله برای مقابله با Spoofing، جعل هویت مدیران، جعل دامنه سازمان و حملات Business Email Compromise اهمیت زیادی دارد.
مرحله بعدی، بررسی اعتبارIP، دامنه، URL و منابع ارسالکننده است. در اینجا Reputation دادهها نقش مهمی دارد. اگر ایمیلی از زیرساختی ارسال شده باشد که سابقه ارسال هرزنامه، میزبانی فایل مخرب یا اجرای کمپینهای فیشینگ داشته باشد، احتمال قرنطینه یا مسدود شدن آن افزایش پیدا میکند.
در ادامه، محتوا و ساختار پیام تحلیل میشود. این راهکار میتواند پیامهای Spam، Phishing، Spear Phishing و پیامهایی با الگوهای مشکوک را شناسایی کند. این موضوع برای سازمانهایی که روزانه حجم بالایی از مکاتبات مالی، خرید و فروش یا منابع انسانی دارند، بسیار مهم است؛ زیرا بسیاری از حملات موفق، نه با بدافزار پیچیده، بلکه با یک ایمیل قانعکننده شروع میشوند.
سپس نوبت به بررسی پیوستها میرسد. فایلهای Office، PDF، آرشیوها، فایلهای اجرایی یا پیوستهای مشکوک میتوانند حامل Macro مخرب، Dropper، باجافزار یا بدافزارهای پنهان باشند. در سناریوهای پیشرفتهتر، فایل مشکوک میتواند برای تحلیل پویا به Sandbox یا Kaspersky Anti Targeted Attack ارسال شود تا رفتار آن در یک محیط ایزوله بررسی شود.
در نهایت، سیاستهای Content Filtering اعمال میشوند. این بخش برای کنترل خروج اطلاعات حساس کاربرد دارد. سازمان میتواند بر اساس Policyهای داخلی، الگوهای متنی، عبارات منظم، نوع فایل یا گیرنده، ارسال برخی اطلاعات را محدود یا بررسی کند. این قابلیت برای واحدهای مالی، حقوقی، منابع انسانی، درمانی، بانکی و هر سازمانی که با اطلاعات محرمانه سروکار دارد، اهمیت زیادی دارد.
تهدیدی کوچک با اثر بزرگ QR Phishing
در سالهای اخیر، QR Codeها از یک ابزار ساده برای دسترسی سریع به لینکها، به یک مسیر جدی برای فیشینگ تبدیل شدهاند. مهاجم بهجای قرار دادن URL مشکوک در متن ایمیل، یک QR Code در بدنه پیام یا داخل فایل PDF قرار میدهد. کاربر هم معمولاً آن را با موبایل اسکن میکند؛ یعنی خارج از محیط کنترل شده سازمان و گاهی خارج از دامنه دید ابزارهای امنیتی Endpoint.
این مدل حمله برای تیمهای IT دردسرساز است، چون بسیاری از فیلترهای سنتی ایمیل روی URLهای قابلمشاهده تمرکز دارند. وقتی لینک پشت یک QR Code پنهان شود، تشخیص نیازمند تحلیل تصویر، استخراج مقصد و بررسی Reputation آن است. KSMG به قابلیت اسکن QR Code در متن ایمیل و فایلهای PDF و HTML مجهز است، حتی در شرایطی که از QRCode های رنگی، زاویهدار، تار یا دارای لوگوی برند استفاده شده باشد.
برای سازمانهایی که با فاکتور، رسید پرداخت، فرم ثبتنام، اطلاعیههای بانکی یا مکاتبات لجستیکی سروکار دارند، این قابلیت میتواند تفاوت بین یک پیام بیخطر و یک حادثه امنیتی جدی باشد.
وقتی ایمیل آلوده نیست، اما خطرناک است BEC
همه حملات ایمیلی با فایل مخرب شروع نمیشوند. در حملات نفوذ به ایمیل تجاری (Business Email Compromise) یا BEC، مهاجم تلاش میکند با جعل هویت مدیرعامل، مدیر مالی، تأمینکننده یا یکی از شرکای تجاری، کاربر را به انجام یک پرداخت، تغییر شماره حساب، ارسال فایل محرمانه یا افشای اطلاعات حساس ترغیب کند.
این نوع ایمیل ممکن است هیچ پیوست آلودهای نداشته باشد. حتی ممکن است از نظر ظاهری کاملاً حرفهای نوشته شده باشد. به همین دلیل، مقابله با BEC فقط با آنتیویروس ممکن نیست. باید هویت فرستنده، اعتبار دامنه، الگوی پیام، Headerها، سیاستهای DMARC و رفتار ارتباطی بررسی شود.
KSMG با ترکیب احراز هویت فرستنده، Reputation Filtering، تحلیل محتوا، ضد فیشینگ و سیاستهای قرنطینه، میتواند ریسک این نوع حملات را کاهش دهد. بهخصوص برای سازمانهایی که تبادلات مالی، سفارش خرید، پرداخت ارزی یا مکاتبات با تأمینکنندگان دارند، این بخش یکی از مهمترین لایههای دفاعی است.
چرا KSMG برای Exchange و Hybrid Mail مهمتر است؟
Microsoft Exchange و زیرساختهای Hybrid معمولاً در قلب ارتباطات سازمانی قرار دارند. این محیطها علاوه بر حساسیت بالا، معمولاً با چند چالش عملیاتی هم روبهرو هستند:
- حجم زیاد پیامها
- کاربران متنوع
- سیاستهای متفاوت برای واحدها
- نیاز به Availability
- محدودیتهای Compliance
- اتصال به Active Directory
- وابستگی شدید کسبوکار به دسترسپذیری ایمیل
در چنین محیطی، یک Gateway مستقل میتواند چند مزیت ایجاد کند. اول اینکه بار تحلیل تهدیدات را از روی میلسرور اصلی برمیدارد. دوم اینکه سیاستهای امنیتی را قبل از تحویل پیام اعمال میکند. سوم اینکه امکان قرنطینه، گزارشگیری، لاگبرداری و اتصال به سامانههای مانیتورینگ را سادهتر میکند. چهارم اینکه در صورت رشد سازمان، امکان مقیاسپذیری و معماری کلاستری فراهم میشود.
برای تیم IT، این یعنی کنترل بیشتر با پیچیدگی کمتر. بهجای اینکه تمام فشار امنیتی روی خود Mail Server یا Endpoint باشد، یک لایه تخصصی در مسیر ایمیل قرار میگیرد که برای همین کار طراحی شده است.
اتصال به SIEM، XDR و KATA؛ ایمیل بهعنوان بخشی از چرخه امنیتی سازمان
یکی از ضعفهای رایج در امنیت ایمیل این است که رخدادهای مربوط به ایمیل جدا از بقیه رخدادهای امنیتی دیده میشوند. در حالی که یک ایمیل فیشینگ ممکن است آغازگر زنجیرهای از رخدادها باشد: کلیک کاربر، اجرای فایل، ارتباط با دامنه مشکوک، تلاش برای دسترسی به فایلسرور و در نهایت حرکت جانبی در شبکه.
وقتی KSMG به SIEM یا XDR متصل شود، رخدادهای ایمیلی فقط یک لاگ جداگانه نیستند؛ بلکه وارد چرخه کامل امنیت سازمان میشوند. تیم امنیت میتواند ببیند چه پیامی وارد شده، از کدام فرستنده بوده، چه پیوستی داشته، چه کاربری آن را دریافت کرده، آیا پیام قرنطینه شده یا به Sandbox ارسال شده و آیا رخدادهای مشابه در Endpoint یا شبکه هم دیده شدهاند یا خیر.
یکپارچگی با Kaspersky Anti Targeted Attack هم در سناریوهای پیشرفته اهمیت زیادی دارد. فایلهای مشکوک میتوانند در محیط Sandbox تحلیل شوند و اگر رفتار مخرب از خود نشان دهند، پیام قبل از تحویل یا پس از شناسایی، کنترل شود. این موضوع در برابر حملات هدفمند، بدافزارهای ناشناخته و پیوستهایی که با روشهای سنتی شناسایی نمیشوند، ارزش عملیاتی بالایی دارد.
کنترل خروج اطلاعات؛ فقط ورودیها خطرناک نیستند
در امنیت ایمیل معمولاً تمرکز اصلی روی پیامهای ورودی است. اما در بسیاری از رخدادها، پیامهای خروجی هم به همان اندازه مهماند. یک حساب کاربری آلوده ممکن است برای ارسال Spam استفاده شود. یک کارمند ممکن است به اشتباه فایلی حاوی اطلاعات حساس را به بیرون ارسال کند. یا یک مهاجم پس از دسترسی به حساب ایمیل، دادههای سازمان را به مقصد خارجی منتقل کند.
قابلیتهای Content Filtering در KSMG به سازمان کمک میکند سیاستهایی برای بررسی پیامهای خروجی تعریف کند. این سیاستها میتوانند بر اساس نوع فایل، کلمات کلیدی، الگوهای عددی، Regular Expression، گیرنده، فرستنده یا گروه کاربری اعمال شوند. این قابلیتها جایگزین کامل DLP تخصصی نیستند، اما در لایه ایمیل میتوانند نقش مهمی در کاهش ریسک نشت اطلاعات داشته باشند. برای سازمانهایی که نیاز به جلوگیری کامل از نشت اطلاعات دارند، استفاده از راهکارهای تخصصی Data Loss Prevention (DLP) در کنار KSMG توصیه میشود.
KSMG مناسب چه سازمانهایی است؟
KSMG برای سازمانهایی مناسب است که ایمیل برای آنها یک سرویس حیاتی است و نمیخواهند امنیت آن فقط به تنظیمات پایه میلسرور یا رفتار کاربران وابسته باشد. این راهکار برای شرکتهای متوسط، سازمانهای Enterprise، مراکز درمانی، بانکها، مؤسسات مالی، شرکتهای صنعتی، دانشگاهها و سازمانهای دولتی کاربرد دارد.
اگر سازمان شما یکی از شرایط زیر را دارد، استفاده از یک Secure Email Gateway جدیتر میشود.
- از Microsoft Exchange Server یا میلسرور داخلی استفاده میکنید.
- زیرساخت ایمیل شما Hybrid است.
- حجم زیادی از پیوستهای مالی، حقوقی یا عملیاتی دریافت میکنید.
- کاربران شما هدف حملات فیشینگ، BEC یا جعل هویت هستند.
- نیاز به کنترل ترافیک خروجی و جلوگیری از نشت اطلاعات دارید.
- میخواهید لاگهای ایمیل وارد SIEM یا XDR شوند.
- سیاستهای Compliance یا امنیت داخلی سختگیرانه دارید.
- میخواهید قبل از رسیدن پیام به Inbox، تهدید را متوقف کنید.
همچنین، همکاران فنی ما در ایمن آزما افزار آماده هستند تا بر اساس زیرساخت، تعداد کاربران، نوع میلسرور و الزامات امنیتی، مناسبترین معماری پیادهسازی KSMG را پیشنهاد کنند.