In diesem Dokument wird beschrieben, wie die Advanced Malware Protection-Funktionen (AMP) der Cisco E-Mail Security Appliance (ESA) getestet und verifiziert werden.
Bevor Sie beginnen, prüfen Sie, ob die Feature-Schlüssel für Dateireputation und Dateianalyse aktiv sind und ob AMP in einer Richtlinie für eingehende E-Mails aktiviert ist. Mit diesem Verfahren wird überprüft, ob die ESA Anhänge scannt und die erwartete Aktion, wie etwa Löschen oder Umschreiben, anwendet, wenn Malware erkannt wird. Bestätigen Sie die Ergebnisse in mail_logs für AMP-Verdict-Einträge und in der GUI unter Message Tracking and Monitor > Advanced Malware Protection.
Mit der Einführung von AsyncOS 8.5 für die ESA führt AMP Dateireputations-Scans und Dateianalysen durch, um Malware in Anhängen zu erkennen.
Um AMP zu implementieren, benötigen Sie einen gültigen und aktiven ESA-Feature-Schlüssel für Dateireputation und Dateianalyse. Rufen Sie System Administration > Feature Keys (Systemverwaltung > Feature-Schlüssel) auf der GUI auf, oder verwenden Sie Feature-Schlüssel auf der CLI, um die Feature-Schlüssel zu überprüfen.
Um den Dienst über die GUI zu aktivieren, navigieren Sie zu Security Services > File Reputation and Analysis. Über die CLI können Sie ampconfig ausführen. Senden und bestätigen Sie Ihre Änderungen an der Konfiguration.
Sobald Sie den Dienst aktiviert haben, muss dieser Dienst mit einer Richtlinie für eingehende E-Mails verknüpft sein.
Ihre Richtlinie für eingehende E-Mails ist jetzt aktiviert, um Malware zu scannen und zu erkennen. Sie benötigen eine echte Malware-Probe, mit der Sie testen können. Wenn Sie gültige Beispiele benötigen, besuchen Sie die Download-Seite des Europäischen Instituts für Computer-Antivirus-Forschung (eicar).
Senden Sie den Anhang über Ihre ESA und die normale Verarbeitung unter Verwendung eines gültigen vorkonfigurierten E-Mail-Kontos. Sie können die CLI der ESA und tail mail_logs verwenden, um die E-Mail während der Verarbeitung zu überwachen. Sie können die Nachrichten-ID (MID) in den Mail-Protokollen sehen. Eine ähnliche Ausgabe wird angezeigt:
Thu Sep 18 16:17:38 2014 Info: New SMTP ICID 16488 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 16:17:38 2014 Info: ICID 16488 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 16:17:38 2014 Info: Start MID 1653 ICID 16488
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 From: <joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 Message-ID '<BLU437-SMTP10E1315A60354F2
906677B9DB70@phx.gbl>'
Thu Sep 18 16:17:38 2014 Info: MID 1653 Subject 'Your Daily Update''
Thu Sep 18 16:17:38 2014 Info: MID 1653 ready 2313 bytes from
<joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 16:17:38 2014 Info: ICID 16488 close
Thu Sep 18 16:17:39 2014 Info: MID 1653 interim verdict using engine:
CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 using engine: CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 AMP file reputation verdict : MALWARE
Thu Sep 18 16:17:39 2014 Info: Message aborted MID 1653 Dropped by amp
Thu Sep 18 16:17:39 2014 Info: Message finished MID 1653 done
Das vorherige Beispiel zeigt, dass AMP den Malware-Anhang erkannt und als letzte Aktion gemäß den Standardeinstellungen verworfen hat.
Die gleichen Details werden auch in der Nachrichtenverfolgung über die GUI angezeigt:

Wenn Sie sich dafür entscheiden, positiv identifizierte Malware oder andere erweiterte Optionen in der AMP-Konfiguration aus den Richtlinien für eingehende E-Mails zu senden, können Sie möglicherweise dieses Ergebnis der E-Mail-Verarbeitung sehen:
Thu Sep 18 21:54:30 2014 Info: MID 1655 AMP file reputation verdict : MALWARE
Thu Sep 18 21:54:30 2014 Info: MID 1655 rewritten to MID 1656 by AMP
Das Reputationsergebnis für MALWARE ist wie dargestellt immer noch positiv. Die umgeschriebene Aktion bezieht sich auf die Aktionen zum Ändern der Nachricht und auf die Betreffzeile, der [WARNUNG: MALWARE ERKANNT].
Eine saubere Datei oder eine Datei, die zur Verarbeitungszeit nicht als Malware identifiziert wurde, hat dieses Urteil in die E-Mail-Protokolle geschrieben:
Thu Sep 18 21:58:33 2014 Info: MID 1657 AMP file reputation verdict : CLEAN
Wenn Sie Message Tracking (Nachrichtenverfolgung) und das Dropdown-Menü Advanced (Erweitert) verwenden, können Sie auch direkt nach einer Advanced Malware Protection Positive-Nachricht suchen:

In der ESA-GUI wird auch die Nachverfolgung von Berichten für positiv identifizierte Nachrichten über AMP angezeigt. Navigieren Sie zu Monitor > Advanced Malware Protection, und ändern Sie den Zeitraum nach Bedarf. Ähnliches sehen Sie jetzt mit den vorherigen Beispielen für die Eingabe:

Wenn Sie keine bekannte, echte Malware-Datei sehen, die von AMP positiv gescannt wird, überprüfen Sie die E-Mail-Protokolle, um sicherzustellen, dass kein anderer Dienst auf die Nachricht und/oder den Anhang reagiert hat, bevor AMP die Nachricht gescannt hat.
Wenn Sophos Anti-Virus im vorherigen Beispiel aktiviert ist, fängt es die Anlage ab und ergreift entsprechende Maßnahmen:
Thu Sep 18 22:15:34 2014 Info: New SMTP ICID 16493 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 22:15:34 2014 Info: ICID 16493 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 22:15:34 2014 Info: Start MID 1659 ICID 16493
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 From: <joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 Message-ID '<BLU437-SMTP2399199FA50FB
5E71863489DB40@phx.gbl>'
Thu Sep 18 22:15:34 2014 Info: MID 1659 Subject 'Daily Update Final'
Thu Sep 18 22:15:34 2014 Info: MID 1659 ready 2355 bytes from
<joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 22:15:35 2014 Info: ICID 16493 close
Thu Sep 18 22:15:35 2014 Info: MID 1659 interim verdict using engine:
CASE spam negative
Thu Sep 18 22:15:35 2014 Info: MID 1659 using engine: CASE spam negative
Thu Sep 18 22:15:37 2014 Info: MID 1659 interim AV verdict using Sophos VIRAL
Thu Sep 18 22:15:37 2014 Info: MID 1659 antivirus positive 'EICAR-AV-Test'
Thu Sep 18 22:15:37 2014 Info: Message aborted MID 1659 Dropped by antivirus
Thu Sep 18 22:15:37 2014 Info: Message finished MID 1659 done
Die Sophos Anti-Virus-Konfigurationseinstellungen in der Richtlinie für eingehende E-Mails sind so festgelegt, dass vireninfizierte Nachrichten gelöscht werden. In diesem Fall wird AMP niemals erreicht, um den Anhang zu scannen oder entsprechende Maßnahmen zu ergreifen.
Dies ist nicht immer der Fall. Eine Überprüfung der E-Mail-Protokolle und Message IDs (MIDs) kann erforderlich sein, um sicherzustellen, dass ein anderer Dienst ODER ein Content-/Nachrichtenfilter keine Maßnahmen gegen die MID ergriffen hat, bevor AMP eine Aktion ausgeführt hat.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
14-Nov-2014
|
Erstveröffentlichung |