[KB6102] Настройте ESET Mail Security за Microsoft Exchange Server, за да се защитите от ransomware

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Проблем

Подробности


Кликнете, за да разгънете

При използване на стандартните антиспам правила входящите имейли вече се филтрират на пощенския сървър. Това гарантира, че прикаченият файл, съдържащ злонамерения дропър, няма да бъде доставен в пощенската кутия на крайния потребител и ransomware няма да може да се изпълни.

За да предотвратите още по-ефективно разпространението на зловреден софтуер от типа „рансъмуеър“ на вашия Microsoft Exchange сървър, създайте следните правила в най-новата версия на ESET Mail Security for Microsoft Exchange Server или създайте и приложете политика за ESET PROTECT или ESET PROTECT On-Prem.


Решение

Не променяйте настройките на производствените системи

Следните настройки са допълнителни конфигурации; конкретните настройки, необходими за вашата среда за сигурност, могат да варират. Препоръчваме ви да тествате настройките за всяка имплементация в тестова среда, преди да ги използвате в производствена среда.

Конфигурирайте допълнителни антиспам настройки в ESET Mail Security for Microsoft Exchange Server, за да се защитите от зловреден софтуер от типа „рансъмуер“ (кодиращ файлове)

  1. Отворете главния прозорец на приложението ESET за Windows.

  2. Натиснете клавиша F5, за да отворите „Разширени настройки“.

  3. Кликнете върху „Защита на пощенския транспорт “ и след това върху „Редактиране“ до „Правила за защита на пощенския транспорт“.

  4. Кликнете върху „Добави“.

  5. Въведете „Ransomware droppers “ в полето „Име “ и кликнете върху „Добави условие“.

  6. Изберете „Име на прикачения файл “ от падащото меню „Тип “ и кликнете върху „Добави“.

  7. Кликнете върху „Въведете няколко стойности“.

  8. Копирайте/поставете следния списък с разширения в празното поле и кликнете върху „OK“„OK“.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Кликнете върху „Добави“ в раздела „Тип действие “ и изберете предпочитания от вас вариант от падащото меню „Тип “. В този пример е избрано „Съобщение за карантина “. Кликнете върху „ОК“„ОК“.

    Добавяне на няколко действия

    Можете да добавите няколко действия към правилото.

  10. В прозореца „Правила за защита на пощенския транспорт “ отбележете квадратчето до „Опасни прикачени изпълними файлове “ и кликнете върху „Редактиране“.

  11. Изберете „Тип прикачен файл “ от списъка „Тип условие “ и кликнете върху „Редактиране“.

  12. Кликнете върху иконата за разгръщане до „Изпълними файлове“, отбележете квадратчето до всеки тип файл, който искате да изтривате от съобщенията (файлът ще бъде изтрит според „Тип действие “, предварително конфигуриран в правилото), и кликнете „OK“„OK“.

    Изпълними файлове

    Ако вашата среда изисква използването на някой от изброените формати на изпълними файлове, можете да промените кои файлови формати да бъдат блокирани. В повечето случаи потребителите отменят избора на файловите формати .exe и .msi.

  13. Кликнете върху „OK“„OK“, за да запазите промените и да излезете от „Разширени настройки“.


Създайте политика в ESET PROTECT или ESET PROTECT On-Prem с допълнителни антиспам настройки за ESET Mail Security за Microsoft Exchange Server, за да се защитите от зловреден софтуер от типа „рансъмуер“ (кодиращ файлове)

  1. Отворете уеб конзолата на ESET PROTECT.

  2. Създайте политика в ESET PROTECT или ESET PROTECT On-Prem.

  3. В раздела „Настройки“ изберете ESET Mail Security за Microsoft Exchange Server (V6+) от падащото меню, кликнете върху „Защита на пощенския транспорт“ и кликнете върху „Редактиране“ до „Правила за защита на пощенския транспорт“.

  4. Кликнете върху „Добави“.

  5. Въведете „Ransomware droppers “ в полето „Име “ и кликнете върху „Добави условие“.

  6. Изберете „Име на прикачения файл “ от падащото меню „Тип “ и кликнете върху „Добави“.

  7. Кликнете върху „Въведете няколко стойности“.

  8. Копирайте/поставете следния списък с разширения в празното поле и кликнете върху „OK“.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Кликнете върху „OK“.

  10. Кликнете върху „Добави“ в раздела „Тип действие “ и изберете предпочитания от вас вариант от падащото меню „Тип “. В този пример е избрано „Съобщение за карантина “. Кликнете върху „OK“„OK“.

    Добавяне на няколко действия

    Можете да добавите няколко действия към правилото.

  11. В прозореца „Правила за защита на пощенския транспорт “ маркирайте квадратчето до „Опасни прикачени изпълними файлове “ и кликнете върху „Редактиране“.

  12. Изберете „Тип прикачен файл “ от списъка „Тип условие “ и кликнете върху „Редактиране“.

  13. Кликнете върху иконата за разгръщане до „Изпълними файлове“, отбележете квадратчето до всеки тип файл, който искате да изтриете от съобщенията (файлът ще бъде изтрит според „Тип действие “, предварително конфигуриран в правилото), и кликнете върху „OK“.

    Изпълними файлове

    Ако вашата среда изисква използването на някой от изброените формати на изпълними файлове, можете да промените кои файлови формати да бъдат блокирани. В повечето случаи потребителите отменят избора на файловите формати .exe и .msi.

  14. Кликнете върху „OK“.

  15. Кликнете върху „Запази“.

  16. Присвойте политиката на клиент или на група. Политиката ще бъде приложена, когато присвоените устройства се регистрират в ESET PROTECT или ESET PROTECT On-Prem.


Изтеглете и импортирайте политиката за ESET PROTECT или ESET PROTECT On-Prem

Политиката за ESET PROTECT или ESET PROTECT On-Prem за ESET Mail Security за Microsoft Exchange Server, с допълнителни антиспам настройки за защита срещу зловреден софтуер от типа „рансъмуер“ (кодиращ файлове), може да бъде изтеглена и импортирана от линка по-долу.

Политиката за ESET PROTECT е достъпна само за най-новата версия на приложенията на ESET. Съвместимостта с по-стари версии не може да бъде гарантирана.

  1. Изтеглете политиката за допълнителна защита срещу ransomware за ESET PROTECT или ESET PROTECT On-Prem.

  2. Отворете уеб конзолата на ESET PROTECT.

  3. Импортирайте политиката.


    ESET PROTECT

    Кликнете върху „Конфигурация“„Разширени настройки “ → „Действия “ → „Импортиране“.


    ESET PROTECT On-Prem

    Кликнете върху ПолитикиДействияИмпортиране.


  4. Кликнете върху „Избор на файл за качване“, изберете изтеглената политика и кликнете върху „Импортиране“.

  5. Присвойте политиката на клиент или на група. Политиката ще бъде приложена, когато присвоените устройства се регистрират в ESET PROTECT или ESET PROTECT On-Prem.


Пример за филтриране на дропър за ransomware

По-долу е даден пример за политика за филтриране на разпространители на ransomware, заедно със съответния отчет за карантина на имейли.