[KB6102] Configurare ESET Mail Security per Microsoft Exchange Server per proteggersi dal ransomware

NOTA:

Questa pagina è stata tradotta da un computer. Fai clic su English sotto Languages in questa pagina per visualizzare il testo originale. Se trovi qualcosa di poco chiaro, contatta il tuo supporto locale.

Problema

Dettagli


Clicca per espandere

Utilizzando le regole antispam predefinite, le e-mail in arrivo vengono già filtrate sul server di posta. Ciò garantisce che l’allegato contenente il dropper dannoso non venga consegnato alla casella di posta dell’utente finale e che il ransomware non possa essere eseguito.

Per aiutare ulteriormente a prevenire il malware ransomware sul proprio server Microsoft Exchange, creare le seguenti regole nell’ultima versione di ESET Mail Security for Microsoft Exchange Server oppure creare e applicare una policy ESET PROTECT o ESET PROTECT On-Prem.


Soluzione

Non modificare le impostazioni sui sistemi di produzione

Le seguenti impostazioni sono configurazioni aggiuntive; le impostazioni specifiche richieste dal proprio ambiente di sicurezza potrebbero variare. Si consiglia di testare le impostazioni per ciascuna implementazione in un ambiente di prova prima di utilizzarle in un ambiente di produzione.

Configurare impostazioni antispam aggiuntive in ESET Mail Security for Microsoft Exchange Server per proteggersi dal malware ransomware (file coder)

  1. Aprire la finestra principale dell’applicazione ESET per Windows.

  2. Premere il tasto F5 per accedere alle Impostazioni avanzate.

  3. Fare clic su Protezione del trasporto della posta, quindi su Modifica accanto a Regole di protezione del trasporto della posta.

  4. Fare clic su Aggiungi.

  5. Digitare " Ransomware droppers " nel campo Nome e fare clic su Aggiungi condizione.

  6. Selezionare " Nome allegato " dal menu a discesa "Tipo " e fare clic su "Aggiungi".

  7. Fare clic su " Inserisci più valori".

  8. Copia e incolla il seguente elenco di estensioni nel campo vuoto, quindi fai clic su OKOK.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Fare clic su Aggiungi nella sezione Tipo di azione e selezionare l'opzione preferita dal menu a discesa Tipo. In questo esempio, è selezionato Messaggio di quarantena. Fare clic su OKOK.

    Aggiungi più azioni

    È possibile aggiungere più azioni alla regola.

  10. Nella finestra " Regole di protezione del trasporto della posta ", selezionare la casella di controllo accanto a " Allegati con file eseguibili pericolosi " e fare clic su " Modifica".

  11. Selezionare la voce " Tipo di allegato " nell'elenco " Tipo di condizione " e fare clic su " Modifica".

  12. Fare clic sull’icona di espansione accanto a “File eseguibili”, selezionare la casella di controllo accanto a ciascun tipo di file che si desidera eliminare dai messaggi (il file verrà eliminato in base al “Tipo di azione” preconfigurato nella regola), quindi fare clic su OKOK.

    File eseguibili

    Se il proprio ambiente richiede l’utilizzo di uno dei formati di file eseguibili elencati, è possibile modificare quali formati di file vengono bloccati. Nella maggior parte dei casi, gli utenti deselezionano i formati di file .exe e .msi.

  13. Fare clic su OKOK per salvare le modifiche e uscire dalla configurazione avanzata.


Creare una politica in ESET PROTECT o ESET PROTECT On-Prem con impostazioni antispam aggiuntive per ESET Mail Security for Microsoft Exchange Server al fine di proteggersi dal malware ransomware (file coder)

  1. Apri la console web di ESET PROTECT.

  2. Creare una politica in ESET PROTECT o ESET PROTECT On-Prem.

  3. Nella sezione Impostazioni, selezionare ESET Mail Security per Microsoft Exchange Server (V6+) dal menu a discesa, fare clic su Protezione del trasporto della posta, quindi fare clic su Modifica accanto a Regole di protezione del trasporto della posta.

  4. Fare clic su Aggiungi.

  5. Digitare " Ransomware droppers " nel campo Nome e fare clic su Aggiungi condizione.

  6. Selezionare Nome allegato dal menu a discesa Tipo e fare clic su Aggiungi.

  7. Fare clic su " Inserisci più valori".

  8. Copia e incolla il seguente elenco di estensioni nel campo vuoto, quindi fai clic su OK.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Fare clic su OK.

  10. Fare clic su "Aggiungi" nella sezione "Tipo di azione " e selezionare l'opzione preferita dal menu a discesa "Tipo". In questo esempio, è selezionata l'opzione " Metti in quarantena il messaggio ". Fare clic su "OK""OK".

    Aggiungi più azioni

    È possibile aggiungere più azioni alla regola.

  11. Nella finestra Regole di protezione del trasporto della posta, selezionare la casella di controllo accanto a Allegati con file eseguibili pericolosi e fare clic su Modifica.

  12. Seleziona la voce " Tipo di allegato " nell'elenco " Tipo di condizione " e fai clic su " Modifica".

  13. Fare clic sull’icona di espansione accanto a “File eseguibili”, selezionare la casella di controllo accanto a ciascun tipo di file che si desidera eliminare dai messaggi (il file verrà eliminato in base al “Tipo di azione ” preconfigurato nella regola) e fare clic su “OK”.

    File eseguibili

    Se il proprio ambiente richiede l’utilizzo di uno dei formati di file eseguibili elencati, è possibile modificare quali formati di file vengono bloccati. Nella maggior parte dei casi, gli utenti deselezionano i formati di file .exe e .msi.

  14. Fare clic su OK.

  15. Fare clic su Salva.

  16. Assegna la politica a un client o a un gruppo. La politica verrà applicata quando i dispositivi assegnati si registreranno su ESET PROTECT o ESET PROTECT On-Prem.


Scaricare e importare il criterio ESET PROTECT o ESET PROTECT On-Prem

Il criterio ESET PROTECT o ESET PROTECT On-Prem per ESET Mail Security per Microsoft Exchange Server, con impostazioni antispam aggiuntive per la protezione dal malware ransomware (crittografo di file), può essere scaricato e importato dal link riportato di seguito.

La politica ESET PROTECT è disponibile solo per l’ultima versione delle applicazioni ESET. La compatibilità con le versioni precedenti non può essere garantita.

  1. Scarica la politica ESET PROTECT o ESET PROTECT On-Prem per la protezione aggiuntiva contro il ransomware.

  2. Apri la console Web di ESET PROTECT.

  3. Importare la policy.


    ESET PROTECT

    Fare clic su ConfigurazioneImpostazioni avanzateAzioniImporta.


    ESET PROTECT On-Prem

    Fare clic su CriteriAzioniImporta.


  4. Fare clic su Scegli file da caricare, selezionare la policy scaricata e fare clic su Importa.

  5. Assegnare la politica a un client o a un gruppo. La politica verrà applicata quando i dispositivi assegnati si collegheranno a ESET PROTECT o ESET PROTECT On-Prem.


Esempio di filtraggio di un dropper di ransomware

Di seguito è riportato un esempio di politica relativa ai dropper di ransomware che filtra un dropper di ransomware, insieme al relativo rapporto sulla quarantena della posta.