[KB6102] Skonfiguruj program ESET Mail Security dla serwera Microsoft Exchange, aby zapewnić ochronę przed oprogramowaniem ransomware

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Problem

Szczegóły


Kliknij, aby rozwinąć

Dzięki domyślnym regułom antyspamowym przychodzące wiadomości e-mail są już filtrowane na serwerze pocztowym. Gwarantuje to, że załącznik zawierający złośliwy program typu dropper nie trafi do skrzynki odbiorczej użytkownika końcowego, a oprogramowanie ransomware nie będzie mogło się uruchomić.

Aby jeszcze skuteczniej zapobiegać atakom złośliwego oprogramowania typu ransomware na serwerze Microsoft Exchange, utwórz następujące reguły w najnowszej wersji programu ESET Mail Security for Microsoft Exchange Server lub utwórz i zastosuj politykę ESET PROTECT lub ESET PROTECT On-Prem.


Rozwiązanie

Nie zmieniaj ustawień w systemach produkcyjnych

Poniższe ustawienia mają charakter dodatkowy; konkretne ustawienia wymagane w danym środowisku bezpieczeństwa mogą się różnić. Zalecamy przetestowanie ustawień dla każdego wdrożenia w środowisku testowym przed zastosowaniem ich w środowisku produkcyjnym.

Skonfiguruj dodatkowe ustawienia antyspamowe w programie ESET Mail Security for Microsoft Exchange Server, aby chronić się przed złośliwym oprogramowaniem typu ransomware (kodującym pliki)

  1. Otwórz główne okno programu aplikacji ESET dla systemu Windows.

  2. Naciśnij klawisz F5, aby przejść do opcji zaawansowanych.

  3. Kliknij opcję Ochrona transportu poczty, a następnie kliknij przyc isk Edytuj obok pozycji Reguły ochrony transportu poczty.

  4. Kliknij „Dodaj”.

  5. W polu Nazwa wpisz „Ransomware droppers”, a następnie kliknij opcję Dodaj warunek.

  6. Z menu rozwijanego „Typ ” wybierz opcję „Nazwa załącznika ”, a następnie kliknij „Dodaj”.

  7. Kliknij opcję „Wprowadź wiele wartości”.

  8. Skopiuj i wklej poniższą listę rozszerzeń do pustego pola, a następnie kliknij „OK ” → „OK”.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Kliknij Dodaj w sekcji Typ akcji i wybierz preferowaną opcję z menu rozwijanego Typ. W tym przykładzie wybrano opcję Komunikat o kwarantannie. Kliknij OKOK.

    Dodawanie wielu akcji

    Możesz dodać wiele akcji do reguły.

  10. W oknie „Reguły ochrony transportu poczty ” zaznacz pole wyboru obok opcji „Niebezpieczne załączniki w postaci plików wykonywalnych ” i kliknij przycisk „Edytuj”.

  11. Z listy „Typ warunku ” wybierz pozycję „Typ załącznika ” i kliknij przycisk „Edytuj”.

  12. Kliknij ikonę rozwijania obok opcji Pliki wykonywalne, zaznacz pole wyboru obok każdego typu pliku, który chcesz usunąć z wiadomości (plik zostanie usunięty zgodnie z typem akcji wstępnie skonfigurowanym w regule), a następnie kliknij OKOK.

    Pliki wykonywalne

    Jeśli Twoje środowisko wymaga używania któregokolwiek z wymienionych formatów plików wykonywalnych, możesz zmodyfikować listę blokowanych formatów. W większości przypadków użytkownicy odznaczają formaty plików .exe i .msi.

  13. Kliknij OKOK, aby zapisać zmiany i zamknąć okno „Ustawienia zaawansowane”.


Utwórz politykę w ESET PROTECT lub ESET PROTECT On-Prem z dodatkowymi ustawieniami antyspamowymi dla ESET Mail Security for Microsoft Exchange Server w celu ochrony przed złośliwym oprogramowaniem typu ransomware (kodującym pliki)

  1. Otwórz konsolę internetową ESET PROTECT.

  2. Utwórz zasadę w ESET PROTECT lub ESET PROTECT On-Prem.

  3. W sekcji Ustawienia wybierz z menu rozwijanego opcję ESET Mail Security dla serwera Microsoft Exchange (wersja 6+) i kliknij opcję Ochrona transportu poczty, a następnie kliknij przycisk Edytuj obok pozycji Reguły ochrony transportu poczty.

  4. Kliknij przycisk Dodaj.

  5. W polu Nazwa wpisz „Ransomware droppers”, a następnie kliknij opcję Dodaj warunek.

  6. Z menu rozwijanego Typ wybierz opcję Nazwa załącznika, a następnie kliknij Dodaj.

  7. Kliknij opcję „Wprowadź wiele wartości”.

  8. Skopiuj i wklej poniższą listę rozszerzeń do pustego pola, a następnie kliknij „OK”.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Kliknij OK.

  10. Kliknij opcję „Dodaj” w sekcji „Typ działania ” i wybierz preferowaną opcję z menu rozwijanego „Typ ”. W tym przykładzie wybrano opcję „Kwarantanna wiadomości ”. Kliknij „OK”„OK”.

    Dodawanie wielu akcji

    Do reguły można dodać wiele akcji.

  11. W oknie „Reguły ochrony transportu poczty ” zaznacz pole wyboru obok opcji „Niebezpieczne załączniki w postaci plików wykonywalnych ” i kliknij przycisk „Edytuj”.

  12. Z listy „Typ warunku ” wybierz pozycję „Typ załącznika ” i kliknij przycisk „Edytuj”.

  13. Kliknij ikonę rozwinięcia obok opcji Pliki wykonywalne, zaznacz pole wyboru obok każdego typu pliku, który chcesz usunąć z wiadomości (plik zostanie usunięty zgodnie z typem akcji wstępnie skonfigurowanym w regule), a następnie kliknij OK.

    Pliki wykonywalne

    Jeśli Twoje środowisko wymaga używania któregokolwiek z wymienionych formatów plików wykonywalnych, możesz zmodyfikować listę formatów plików, które mają być blokowane. W większości przypadków użytkownicy odznaczają formaty plików .exe i .msi.

  14. Kliknij OK.

  15. Kliknij „Zapisz”.

  16. Przypisz politykę do klienta lub grupy. Polityka zostanie zastosowana, gdy przypisane urządzenia zalogują się do ESET PROTECT lub ESET PROTECT On-Prem.


Pobierz i zaimportuj politykę ESET PROTECT lub ESET PROTECT On-Prem

Zasady ESET PROTECT lub ESET PROTECT On-Prem dla programu ESET Mail Security for Microsoft Exchange Server, zawierające dodatkowe ustawienia antyspamowe chroniące przed złośliwym oprogramowaniem typu ransomware (szyfrującym pliki), można pobrać i zaimportować, korzystając z poniższego linku.

Polityka ESET PROTECT jest dostępna wyłącznie dla najnowszej wersji aplikacji ESET. Nie można zagwarantować zgodności z wcześniejszymi wersjami.

  1. Pobierz politykę ESET PROTECT lub ESET PROTECT On-Prem dotyczącą dodatkowej ochrony przed oprogramowaniem ransomware.

  2. Otwórz konsolę internetową ESET PROTECT.

  3. Zaimportuj politykę.


    ESET PROTECT

    Kliknij KonfiguracjaUstawienia zaawansowaneDziałaniaImportuj.


    ESET PROTECT On-Prem

    Kliknij PolitykiDziałaniaImportuj.


  4. Kliknij Wybierz plik do przesłania, wybierz pobrany profil, a następnie kliknij Importuj.

  5. Przypisz zasady do klienta lub do grupy. Zasady zostaną zastosowane, gdy przypisane urządzenia zalogują się do ESET PROTECT lub ESET PROTECT On-Prem.


Przykład filtrowania droppera oprogramowania ransomware

Poniżej przedstawiono przykład polityki filtrującej programy rozpakowujące oprogramowanie ransomware wraz z odpowiadającym jej raportem z kwarantanny poczty.