[KB6102] Configurer ESET Mail Security pour Microsoft Exchange Server afin de se protéger contre les ransomwares

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

Détails


Cliquez pour développer

Grâce aux règles antispam par défaut, les e-mails entrants sont déjà filtrés sur le serveur de messagerie. Cela garantit que la pièce jointe contenant le dropper malveillant ne sera pas acheminée vers la boîte de réception de l’utilisateur final, et que le rançongiciel ne pourra pas s’exécuter.

Pour renforcer la protection contre les ransomwares sur votre serveur Microsoft Exchange, créez les règles suivantes dans la dernière version d’ESET Mail Security for Microsoft Exchange Server, ou créez et appliquez une stratégie ESET PROTECT ou ESET PROTECT On-Prem.


Solution

Ne modifiez pas les paramètres sur les systèmes de production

Les paramètres suivants constituent des configurations supplémentaires ; les paramètres spécifiques requis pour votre environnement de sécurité peuvent varier. Nous vous recommandons de tester les paramètres pour chaque implémentation dans un environnement de test avant de les utiliser dans un environnement de production.

Configurez des paramètres antispam supplémentaires dans ESET Mail Security for Microsoft Exchange Server pour vous protéger contre les ransomwares (chiffreurs de fichiers)

  1. Ouvrez la fenêtre principale de votre application ESET pour Windows.

  2. Appuyez sur la touche F5 pour accéder à la configuration avancée.

  3. Cliquez sur Protection du transport du courrier, puis sur Modifier à côté de Règles de protection du transport du courrier.

  4. Cliquez sur « Ajouter ».

  5. Saisissez « Ransomware droppers » dans le champ Nom, puis cliquez sur Ajouter une condition.

  6. Sélectionnez « Nom de la pièce jointe » dans le menu déroulant « Type », puis cliquez sur « Ajouter ».

  7. Cliquez sur « Saisir plusieurs valeurs ».

  8. Copiez-collez la liste d'extensions suivante dans le champ vide, puis cliquez sur OKOK.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Cliquez sur « Ajouter » dans la section « Type d’action » et sélectionnez l’option de votre choix dans le menu déroulant « Type ». Dans cet exemple, l’ option « Message de quarantaine » est sélectionnée. Cliquez sur « OK » → « OK ».

    Ajouter plusieurs actions

    Vous pouvez ajouter plusieurs actions à la règle.

  10. Dans la fenêtre « Règles de protection du transport du courrier », cochez la case en regard de « Pièces jointes contenant des fichiers exécutables dangereux », puis cliquez sur « Modifier ».

  11. Sélectionnez l’entrée « Type de pièce jointe » dans la liste « Type de condition », puis cliquez sur « Modifier ».

  12. Cliquez sur l’icône d’expansion à côté de « Fichiers exécutables », cochez la case en regard de chaque type de fichier que vous souhaitez supprimer des messages (le fichier sera supprimé selon le « Type d’action » préconfiguré dans la règle), puis cliquez sur OKOK.

    Fichiers exécutables

    Si votre environnement nécessite l’utilisation de l’un des formats de fichiers exécutables répertoriés, vous pouvez modifier les formats de fichiers bloqués. Dans la plupart des cas, les utilisateurs désélectionnent les formats de fichiers .exe et .msi.

  13. Cliquez sur OKOK pour enregistrer les modifications et quitter la configuration avancée.


Créez une stratégie dans ESET PROTECT ou ESET PROTECT On-Prem avec des paramètres antispam supplémentaires pour ESET Mail Security for Microsoft Exchange Server afin de vous protéger contre les ransomwares (chiffreurs de fichiers)

  1. Ouvrez la console Web ESET PROTECT.

  2. Créer une stratégie dans ESET PROTECT ou ESET PROTECT On-Prem.

  3. Dans la section Paramètres, sélectionnez ESET Mail Security pour Microsoft Exchange Server (V6+) dans le menu déroulant, cliquez sur Protection du transport du courrier, puis sur Modifier à côté de Règles de protection du transport du courrier.

  4. Cliquez sur « Ajouter ».

  5. Saisissez « Droppers de ransomware » dans le champ Nom, puis cliquez sur « Ajouter une condition ».

  6. Sélectionnez « Nom de la pièce jointe » dans le menu déroulant « Type », puis cliquez sur « Ajouter ».

  7. Cliquez sur « Saisir plusieurs valeurs ».

  8. Copiez-collez la liste d’extensions suivante dans le champ vide, puis cliquez sur OK.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Cliquez sur OK.

  10. Cliquez sur « Ajouter » dans la section « Type d’action » et sélectionnez l’option de votre choix dans le menu déroulant « Type ». Dans cet exemple, l’option « Mettre en quarantaine le message » est sélectionnée. Cliquez sur « OK » → « OK ».

    Ajouter plusieurs actions

    Vous pouvez ajouter plusieurs actions à la règle.

  11. Dans la fenêtre Règles de protection du transport du courrier, cochez la case en regard de « Pièces jointes exécutables dangereuses » et cliquez sur Modifier.

  12. Sélectionnez l’entrée « Type de pièce jointe » dans la liste « Type de condition », puis cliquez sur Modifier.

  13. Cliquez sur l’icône d’expansion à côté de « Fichiers exécutables », cochez la case en regard de chaque type de fichier que vous souhaitez supprimer des messages (le fichier sera supprimé selon le « Type d’action » préconfiguré dans la règle), puis cliquez sur OK.

    Fichiers exécutables

    Si votre environnement nécessite l’utilisation de l’un des formats de fichiers exécutables répertoriés, vous pouvez modifier la liste des formats de fichiers bloqués. Dans la plupart des cas, les utilisateurs désélectionnent les formats de fichiers .exe et .msi.

  14. Cliquez sur OK.

  15. Cliquez sur « Enregistrer ».

  16. Attribuez la stratégie à un client ou à un groupe. La stratégie sera appliquée lorsque les appareils concernés se connecteront à ESET PROTECT ou ESET PROTECT On-Prem.


Téléchargez et importez la stratégie ESET PROTECT ou ESET PROTECT On-Prem

La stratégie ESET PROTECT ou ESET PROTECT On-Prem pour ESET Mail Security for Microsoft Exchange Server, comprenant des paramètres antispam supplémentaires pour la protection contre les ransomwares (chiffreurs de fichiers), peut être téléchargée et importée à partir du lien ci-dessous.

La stratégie ESET PROTECT n’est disponible que pour la dernière version des applications ESET. La compatibilité avec les versions antérieures ne peut être garantie.

  1. Téléchargez la politique ESET PROTECT ou ESET PROTECT On-Prem de protection supplémentaire contre les ransomwares.

  2. Ouvrez la console Web ESET PROTECT.

  3. Importez la stratégie.


    ESET PROTECT

    Cliquez sur ConfigurationParamètres avancésActionsImporter.


    ESET PROTECT On-Prem

    Cliquez sur PolitiquesActionsImporter.


  4. Cliquez sur Choisir un fichier à télécharger, sélectionnez la stratégie téléchargée, puis cliquez sur Importer.

  5. Attribuez la politique à un client ou à un groupe. La politique sera appliquée lorsque les appareils concernés se connecteront à ESET PROTECT ou ESET PROTECT On-Prem.


Exemple de filtrage d’un dropper de ransomware

Voici un exemple de stratégie de filtrage d’un « dropper » de ransomware, accompagné d’un rapport de quarantaine des e-mails correspondant.