您企业的邮件系统够安全吗

邮件系统基本上是所有企业对外或者对内的工作沟通平台,而随着电子邮件的广泛使用,那些漫天的广告邮件和包含钓鱼链接的垃圾邮件成了一个日益严重的问题,所以我们的企业安全人员以往更多关注反垃圾邮件,对数据保密有要求的企业还会对邮件外发做数据防泄露方面的管控。

  这些年,SMTP协议没有变,对攻击者而言,邮件仍然是一个非常好的入口,只是随着技术水平的提升和利益的趋动,APT攻击、勒索软件开始流行起来,并不时被媒体报道。美国大选,希拉里邮箱被黑客攻破,大量竞选相关的黑幕被世人知晓;全球四大会计公司之一的Deloitte(德勤)表示其邮件系统被入侵,大量客户邮件被泄露;Locky 勒索软件通过钓鱼邮件方式大量传播,很多企业用户中招导致文档被加密,还有很多的案例,就不一一列举了。

  你的企业邮件系统安全吗?你的企业有用户文档被加密吗?我们又该做些什么工作呢?2017年11月10日,党政机关事业单位和国有企业互联网电子邮件系统安全专项整治工作电视电话会议召开。

    

  根据网上的相关解读,电子邮件安全专项整治行动,分为几个工作措施:梳理排查邮件系统基本情况、开展邮件系统集中建设工作、加强邮件系统网络安全等级保护、加强邮件系统建设安全管理、加强邮件系统的应急处置工作,其中关于安全管理中提及了防钓鱼、防窃密、防病毒、反垃圾、内容过滤、安全审计这几个关键安全保护措施,我们可以做一些方向上的参考。

  小编所在单位很早就部署了专门的邮件网关,产品属于Gartner领导者象限(为避免广告嫌疑就不提具体产品了),入站启用反垃圾、防钓鱼、防病毒功能,出站启用内容过滤功能,但在实际的运营过程中,还是遇到了不少问题,在解决这些问题的过程中,安全能力不断提升,这里抽象出来分为几个阶段,希望对大家有帮助。

第一个阶段:满足业务需要

  邮件网关从上线的第一天开始就是贴合业务需求,比如反垃圾功能。某天,业务人员向我们反馈,大量发给QQ邮箱的通知邮件失败,希望我们能联系QQ邮箱解决。跟腾讯相关同学进行联系后,对方反馈由于前一天收到大量来自我们通知邮箱的垃圾邮件,所以将我们对应的邮箱加入了黑名单。临时处理后,我们开始研究相应的解决方案,SPF、DKIM、DMARC、RDNS等等。

  SPF(Sender Policy Framework)是一种以IP地址认证电子邮件发件人身份的技术。当你定义了你域名的SPF记录之后,接收邮件方会首先检查域名的SPF记录,来确定连接过来的IP地址是否被包含在SPF记录里面,如果在,就认为是一封正确的邮件,否则会认为是一封伪造的邮件进行退回或丢弃处理。SPF可以防止别人伪造你来发邮件,是一个反伪造性邮件的解决方案。设置正确的 SPF 记录可以提高邮件系统发送外域邮件的成功率,也可以一定程度上防止别人假冒你的域名发邮件。

  DKIM(DomainKeysIdentified Mail)是一种防范电子邮件欺诈的验证技术,通过消息加密认证的方式对邮件发送域名进行验证。在发送邮件时,发送方会利用本域私钥加密生成DKIM签名并将DKIM签名及其相关信息插入邮件头,而邮件接收方接收邮件时,通过 DNS 查询获得公钥并验证邮件DKIM签名的有效性,从而确认在邮件发送的过程中,防止邮件被恶意篡改,保证邮件内容的完整性。其工作原理图如下:

    

DMARC(Domain-basedMessage Authentication, Reporting & Conformance)是一种基于现有的SPF和DKIM协议的可扩展电子邮件认证协议,在邮件收发双方建立了邮件反馈机制,便于邮件发送方和邮件接收方共同对域名的管理进行完善和监督。DMARC要求域名所有者在DNS记录中设置SPF记录和DKIM记录,并明确声明对验证失败邮件的处理策略。邮件接收方接收邮件时,首先通过DNS获取DMARC记录,再对邮件来源进行SPF验证和DKIM验证,对验证失败的邮件根据DMARC记录进行处理,并将处理结果反馈给发送方。DMARC能够有效识别并拦截欺诈邮件和钓鱼邮件,保障用户个人信息安全。

RDNS就是反向解析,即把IP解析为域名,有时候邮件发出去被退信,做RDNS会好很多,但这个需要找运营商去做。

对比以上技术方案,SPF只需做DNS记录上的调整,DKIM除了DNS设置外还涉及到邮件网关上的密钥生成及配置,DMARC则在SPF和DKIM基础上多了一个反馈共享机制,需要配套的邮箱来接收这些信息。建议从易到难的方式来实施,实际过程中还需多验证、从子域名着手开始部署,最后逐步。

我们看看qq.com的配置:

qq.com text = "v=spf1 include:spf.mail.qq.com-all”

再看spf.mail.qq.com是一长串的内容:

spf.mail.qq.comtext ="v=spf1 include:spf-a.mail.qq.com include:spf-b.mail.qq.cominclude:spf-c.mail.qq.com include:spf-d.mail.qq.com include:spf-e.mail.qq.com"

一直到spf-a.mail.qq.com才能看到真实的IP地址,其主要原因是腾讯邮箱的服务器太多了,IP地址段非常多而include语法有长度的限制,所以这个需要关注。

这里面有个细节需要在运营的时候关注,IP地址过多尤其是写网段的,随着IP地址的分配变化,有些IP已经不属于该业务或者该企业了,但SPF记录如果未更新的话,可能会被有心人利用。

配置好之后,有个在线网站可以帮你评估:www.mail-tester.com,它会出现一个随机的邮箱,你从你的邮箱发一个邮件过去,它就会自动评分,打对勾的表示测试通过,有扣分的会详细告诉你情况,如下图用QQ邮箱测试效果,9分(只扣了1分,很不错了):

在邮件网关处对来源IP做SPF做检查,可以有效阻断一些伪造的电子邮件,但在我们实际运营过程中,发现有利用知名公司域名的子域来进行投递恶意邮件的,这个需要关注,比如有一天你收到来自[email protected]的邮件,标题是跟hotfix update相关的内容,你会点开吗?

第二阶段:统计分析优化与应急处置阶段

某日,我们对入站邮件的附件进行分析,得到一个很吓人的数据,直接投递可执行文件的邮件占到了恶意邮件的90%,太简单粗暴了!于是我们开始针对exe、dll等可执行文件直接在邮件网关上进行过滤,凡是附件是可执行文件的直接隔离,以暴制暴!猫和老鼠的游戏从这里开始,exe不行了就开始有压缩包,压缩包邮件网关也还是能识别的,exe、dll没了,但还有好多可执行文件格式可以利用,以下是我们遇到的一起案例样本:

邮件附件名是putty.zip,搞运维的同学都不陌生,点进去就是一个src屏保文件,双击就执行了。于是游戏继续,某日我们又发现一个附件是加密压缩包而且将密码写在邮件中的样本:

将这个压缩包下回来,我们输入邮件正文中的密码进去发现是个cpl的文件,如下图:

这个cpl双击也是可以执行的,执行之后会启动Word打开一个doc文档,大约过4分钟后会跟外部通讯,关于这个cpl样本,又是另外一个很长的故事了,有机会我们再单独介绍。带密码的网关默认是没法解密了,不过也还是有办法,如果发现附件是加密了但同时又在邮件正文中出现密码、password等关键字,则可以在邮件网关上做进一步的处理。现在市面上有一些网关号称可以提取邮件中的密码对压缩包进行解密,还没有实际测试过效果和性能,有测试过的同学可以交流。

第三阶段:查漏补缺阶段

邮件网关包含了反垃圾、防病毒、防钓鱼功能,但实际工作中还是会有放进来的情况,我们建议有条件的企业,将邮件网关投递到企业邮件服务器的流量丢到沙箱进行分析,如果前面网关没拦截而沙箱有发现问题,可以针对性的在邮件网关进行加强,如此查漏补缺不断改进,安全能力肯定会越来越强。

在接入沙箱后,我们看到,除了可执行文件外,还有各种各样的脚本文件,比如我们抓到不少的js、jse、vbs、vbe文件。我们以jse为例说明。Jse,全称JScript EncodedScript,为什么jse能双击就可以运行,其实跟操作系统的环境变量设置有关:

从上面可以看出,vbs,vbe,js,jse等文件可以直接被执行。题外话:如果终端机器不需要执行各种脚本,可以直接在这里修改屏蔽。下面是我们从真实环境中抓到的一些样本截图,比如下面这个是jse的勒索病毒样本:

这个jse并非真正被微软加密过的jse文件,而是病毒作者自己用了各种技术写成的一个脚本,仔细分析,可以得知脚本经过混淆和加密,一个是变量加长混淆,一个是关键函数加密。变量加长的前缀为:wololosampsonFROG2或者Wololosampson,针对此类的变种,基本的思路是替换,将wololosampsonFROG2替换为空,然后将Wololosampson替换为空,得到如下:


这个时候余下的就是作者自定义的加密函数了,考验人耐心的时候到了,下面是真正解密后的内容,为了方便看懂加入了注释:

整个脚本的流程就是访问特定URL下载病毒文件并执行,这里下载后的文件是加密的文件,需要解密后再执行,最后的效果是在感染机器上启动浏览器打开如下的页面:

随着powershell的流行,我们也抓到下面这样一个js样本,原始邮件内容如下:

这个附件打开里面是个js,700多行的代码,各种内部加密组合就不说了,丢到虚拟环境直接看效果:

这个js最后的目标是调用powershell去下载后门并执行,不再过多分析。邮件网关上对策依然是过滤,各种可能有危害的可执行文件、脚本基本在这里被收拾的差不多了。

某日又发现漏放进来了几封邮件,居然还是.7z的压缩包,里面赤祼祼的还是个可执行文件。经过不断测试发现,7zip有四种压缩方式,而现版本的邮件网关居然只支持其中一种压缩方式,其它3种都无法正常检测。

这算是一个坑,经过验证,大版本升级后能解决,但这个细节还需要引起大家的关注,针对压缩包进行检测的场景,邮箱入站检测里、后端沙箱里、出站检测里都会涉及到,不支持就意味着有被突破的风险。还有一些产品,默认有一些参数,比如针对大的office、pdf可能不会进行检查,也需要引起关注,在产品测试选型阶段就要搞清楚,以便采取针对性的措施或方案进行弥补。

原文地址:http://blog.51cto.com/itsoul/2089369

时间: 2024-11-06 15:33:50

您企业的邮件系统够安全吗的相关文章

浅谈企业建设邮件系统的各种方式

电子邮件已经成为各行各业办公沟通的重要工具,市面上的邮件系统软件琳琅满目,有商业自建邮件服务器软件.商业租用企业邮箱.开源自建邮件服务器软件.免费企业邮箱,且每种类型的品牌也是非常丰富.企业如何在如此众多的产品中选择适合于本企业的邮件服务器呢? 这就需要企业先自我认知,了解各种形式的不同之处,对需求进行定位,需求包含:功能性需求,数据安全性需求,价格预算等等:然后再确定是自建邮件系统还是租用企业邮箱? 若是选择自建,是购买商业的?还是开源的?若是选择企业邮箱,是租用企业邮箱?还是用免费企业邮箱?

企业内部exchange邮件系统垃圾邮件清理

企业内部邮件系统在使用过程中难免会接收到一些垃圾邮件,这些垃圾邮件也占用一定的用户邮箱资源,本文档介绍使用exchange management shell工具批量删除exchange server内部的这些垃圾邮件. 示例:示例1:本示例搜索 Joe Healy 的邮箱,并将搜索结果复制到 JoeHealy-ProjectHamilton 文件夹中的 DiscoveryMailbox 中Search-Mailbox -Identity "Joe Healy" -SearchQuery

邮件系统+短信提醒方案

邮件系统+短信提醒方案 随着3G网络的普及,智能手机的流行,如何借助移动通信工具更快速.方便有效的收发和管理邮件,已经成为邮件服务发展的方向.为了提高工作效率,信息交流达到实时同步,TurboMail为需要经常出差办公的企业打造“邮件系统+短信网关”的方案,用户在收发邮件时,都能同时通过短 信实现同步提醒,实现移动办公的需求. 工作原理 邮件系统与短信息网关,可以构成一个自动通知系统. SMS网关支持短信平台和短信设备(GSM猫)2种发送方式,可以灵活部署于互联网和内网,发送方式和计 费方式非常

企业文化的作用

企业文化的作用概括起来就是四句话:企业发展的内驱力.企业竞争的软实力.企业经营的灵魂.企业管理中最具软性和张力的工具. 当然这是指建设规范.积极健康的企业文化才具有的作用.优良企业文化的作用具体表现在以下九个方面: 一.可作培训的教材 帮助员工了解.认同企业的价值观:帮助员工掌握企业通行的做事方式:帮助员工熟悉企业的工作氛围:帮助员工了解企业同事相处的原则:帮助员工记住企业的道德底线:明确告诉员工提倡什么.鼓励什么.让员工认同公司企业文化,转化为自己的工作行为,并养成良好习惯. 二.可作选人的依

配置不同OS的手机收发Exchange企业邮件

目前,越来越多的企业在使用微软Exchange作为企业的邮件系统,如果企业邮件系统被发布到公网的话,通常也会打开移动端接入功能(Active Sync),使得我们可以通过很多的外部移动设备连入到企业的Exchange邮件系统,从而进行必要的工作,接下来我们就看看Android.IOS和Windows Phone操作系统的配置方法. Android OS如何收Exchange邮件 1.点击手机"MENU"键,如下图,点击设置:    2.在设置窗口中选择"账户与同步"

企业为什么需要企业邮箱?

企业成长跟随着互联网的不断发展而发展,企业邮箱作为企业内部办公及同客户沟通的重要工具,在日常企业经营管理和活动中发挥着越来越重要的作用,无论大中小型企业都需要企业邮箱,那么企业邮箱都能带来哪些好处呢? 一.信箱格式统一企业邮箱以企业域名为统一后缀,例如, [email protected]您的域名,这样所带来的好处就是有效统一企业形象,无需投入大量资金,却能大大提升公司的形象.企业电子邮件系统将成为公司对外宣传和从事业务的不可缺少的工具. 二.企业自行管理企业管理员可以根据企业需要自主操作企业邮

公司为什么需要企业邮箱?

企业成长跟随着互联网的不断发展而发展,企业邮箱作为企业内部办公及同客户沟通的重要工具,在日常企业经营管理和活动中发挥着越来越重要的作用,无论大中小型企业都需要企业邮箱,那么企业邮箱都能带来哪些好处呢?一.信箱格式统一企业邮箱以企业域名为统一后缀,例如, [email protected]您的域名,这样所带来的好处就是有效统一企业形象,无需投入大量资金,却能大大提升公司的形象.企业电子邮件系统将成为公司对外宣传和从事业务的不可缺少的工具. 二.企业自行管理企业管理员可以根据企业需要自主操作企业邮箱

修改Exchange内/外主机名为统一域名(outlook证书报错)

随着Exchange邮件系统在越来越多的企业内部流行起来,员工们也很乐意去使用Office Outlook来收发邮件,大大的方便了工作邮件实时有效的传递.但是在用户使用Outlook的同时,也会遇到越来越多的问题,比如Outlook证书报错问题,导致的无法正常使用客户端.今天我们就来说一说outlook证书报错的问题. 众所周知,企业Exchange邮件系统的公网收发必须配合公网证书的绑定,不然国内外的很多认证机构是无法判断您企业邮箱是否是合法的发送源,从而导致邮件的无法正常收发.下图就是我们证

部署 Exchange server 2010

Exchange  2010 分为标准版和企业版.通过对产品的密钥来识别版本的不同,企业版可支持每台服务器处理100个数据库,标准版被限制在每台服务器处理5个数据库. Exchange 2010的5种角色分别是:客户端访问服务器角色(CAS).集线器传输角色(HT).邮箱数据库角色(MBX).边缘传输服务器角色(EDGE).统一通讯服务器角色(UM). 大型企业邮件配置: 中型企业邮件配置: 小型企业邮件配置: 示例:小型企业安装邮件系统 1:exchange服务器加入到域abc.com 2:双