[KB6102] Настройте ESET Mail Security для Microsoft Exchange Server для защиты от программ-вымогателей

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Проблема

Подробности


Нажмите, чтобы развернуть

С помощью правил антиспама по умолчанию входящие электронные письма уже фильтруются на почтовом сервере. Это гарантирует, что вложение, содержащее вредоносный дроппер, не будет доставлено в почтовый ящик конечного пользователя, и программа-вымогатель не сможет запуститься.

Чтобы дополнительно защитить сервер Microsoft Exchange от программ-вымогателей, создайте следующие правила в последней версии ESET Mail Security for Microsoft Exchange Server или создайте и примените политику ESET PROTECT или ESET PROTECT On-Prem.


Решение

Не изменяйте настройки на рабочих системах

Приведенные ниже настройки являются дополнительными; конкретные настройки, необходимые для вашей среды безопасности, могут отличаться. Мы рекомендуем протестировать настройки для каждого варианта внедрения в тестовой среде, прежде чем использовать их в производственной среде.

Настройте дополнительные параметры защиты от спама в ESET Mail Security for Microsoft Exchange Server для защиты от программ-вымогателей (кодировщиков файлов)

  1. Откройте главное окно приложения ESET для Windows.

  2. Нажмите клавишу F5, чтобы перейти в раздел «Расширенные настройки».

  3. Выберите пункт «Защита почтовой передачи » и нажмите «Изменить » рядом с пунктом «Правила защиты почтовой передачи».

  4. Нажмите «Добавить».

  5. Введите «Ransomware droppers » в поле «Имя » и нажмите «Добавить условие».

  6. Выберите «Имя вложения » в раскрывающемся меню «Тип » и нажмите «Добавить».

  7. Нажмите «Ввести несколько значений».

  8. Скопируйте и вставьте следующий список расширений в пустое поле и нажмите «ОК»«ОК».

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Нажмите «Добавить» в разделе «Тип действия » и выберите нужный вариант в раскрывающемся меню «Тип ». В данном примере выбран вариант «Сообщение о помещении в карантин ». Нажмите «ОК»«ОК».

    Добавление нескольких действий

    Вы можете добавить несколько действий для этого правила.

  10. В окне «Правила защиты почтового транспорта » установите флажок рядом с пунктом «Опасные вложения в виде исполняемых файлов » и нажмите «Изменить».

  11. Выберите пункт «Тип вложения » в списке «Тип условия » и нажмите «Изменить».

  12. Нажмите значок развертывания рядом с пунктом «Исполняемые файлы», установите флажки напротив каждого типа файлов, которые необходимо удалять из сообщений (файлы будут удаляться в соответствии с типом действия, предварительно настроенным в правиле), и нажмите «ОК»«ОК».

    Исполняемые файлы

    Если в вашей среде требуется использование каких-либо из перечисленных форматов исполняемых файлов, вы можете изменить список блокируемых форматов. В большинстве случаев пользователи снимают отметку с форматов файлов .exe и .msi.

  13. Нажмите «ОК»«ОК», чтобы сохранить изменения и выйти из «Расширенных настроек».


Создайте политику в ESET PROTECT или ESET PROTECT On-Prem с дополнительными настройками антиспама для ESET Mail Security for Microsoft Exchange Server, чтобы защититься от вредоносных программ-вымогателей (кодировщиков файлов)

  1. Откройте веб-консоль ESET PROTECT.

  2. Создайте политику в ESET PROTECT или ESET PROTECT On-Prem.

  3. В разделе «Настройки» выберите ESET Mail Security для Microsoft Exchange Server (V6+) в раскрывающемся меню, нажмите «Защита почтовой передачи», а затем нажмите «Изменить» рядом с пунктом «Правила защиты почтовой передачи».

  4. Нажмите «Добавить».

  5. Введите «Ransomware droppers » в поле «Имя » и нажмите «Добавить условие».

  6. Выберите «Имя вложения » в раскрывающемся меню «Тип » и нажмите «Добавить».

  7. Нажмите «Ввести несколько значений».

  8. Скопируйте и вставьте следующий список расширений в пустое поле и нажмите «ОК».

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Нажмите «ОК».

  10. Нажмите «Добавить» в разделе «Тип действия » и выберите нужный вариант из раскрывающегося меню «Тип ». В данном примере выбран вариант «Сообщение о помещении в карантин ». Нажмите «ОК»«ОК».

    Добавление нескольких действий

    Вы можете добавить несколько действий для данного правила.

  11. В окне «Правила защиты почтовой передачи » установите флажок рядом с пунктом «Опасные вложения в виде исполняемых файлов » и нажмите «Изменить».

  12. Выберите пункт «Тип вложения » в списке «Тип условия » и нажмите «Изменить».

  13. Нажмите значок развертывания рядом с пунктом «Исполняемые файлы», установите флажки напротив каждого типа файлов, которые необходимо удалять из сообщений (файлы будут удаляться в соответствии с типом действия, предварительно настроенным в правиле), и нажмите «ОК».

    Исполняемые файлы

    Если в вашей среде требуется использование каких-либо из перечисленных форматов исполняемых файлов, вы можете изменить список блокируемых форматов. В большинстве случаев пользователи снимают отметку с форматов файлов .exe и .msi.

  14. Нажмите «ОК».

  15. Нажмите «Сохранить».

  16. Назначьте политику клиенту или группе. Политика будет применена, когда назначенные устройства подключатся к ESET PROTECT или ESET PROTECT On-Prem.


Загрузите и импортируйте политику ESET PROTECT или ESET PROTECT On-Prem

Политику ESET PROTECT или ESET PROTECT On-Prem для ESET Mail Security for Microsoft Exchange Server с дополнительными настройками антиспама для защиты от программ-вымогателей (кодировщиков файлов) можно загрузить и импортировать по ссылке ниже.

Политика ESET PROTECT доступна только для последней версии приложений ESET. Совместимость с более ранними версиями не гарантируется.

  1. Загрузите политику ESET PROTECT или ESET PROTECT On-Prem с дополнительной защитой от программ-вымогателей.

  2. Откройте веб-консоль ESET PROTECT.

  3. Импортируйте политику.


    ESET PROTECT

    Нажмите «Конфигурация » → «Расширенные настройки » → «Действия » → «Импорт».


    ESET PROTECT On-Prem

    Нажмите «Политики » → «Действия » → «Импорт».


  4. Нажмите «Выбрать файл для загрузки», выберите загруженную политику и нажмите «Импорт».

  5. Назначьте политику клиенту или группе. Политика будет применена, когда назначенные устройства подключатся к ESET PROTECT или ESET PROTECT On-Prem.


Пример фильтрации дроппера программ-вымогателей

Ниже приведён пример политики фильтрации «Ransomware dropper», блокирующей дроппер программ-вымогателей, а также соответствующий отчёт о карантине почты.