In diesem Dokument wird beschrieben, wie Sie die E-Mail Security Appliance (ESA) so konfigurieren, dass simulierte Phishing-Plattformkampagnen erfolgreich durchgeführt werden können.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Dieses Dokument ist nicht auf bestimmte Software- und Hardware-Versionen beschränkt.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Simulierte Phishing-Plattformen ermöglichen Administratoren die Durchführung von Phishing-Kampagnen für Sicherheitstests.
Wenn die Cisco ESA nicht für die Vertrauenswürdigkeit der simulierten Phishing-Plattform-Hosts konfiguriert ist, können Sicherheits-Scans und Richtlinienkontrollen Kampagnenmeldungen stoppen. Dieses Verhalten kann zu Fehlschlägen bei Kampagnen führen oder die Effektivität der Simulation beeinträchtigen.
Um sicherzustellen, dass Nachrichten aus der Kampagne nicht von der Cisco ESA gestoppt werden, konfigurieren Sie eine dedizierte Absendergruppe, und umgehen Sie die Suche nach den Plattform-Hosts.
1. Navigieren Sie zu GUI > Mail Policies > HAT Overview.
2. Erstellen Sie eine neue Absendergruppe, und binden Sie sie an die TRUSTED Mail Flow-Richtlinie. Alternativ können Sie eine neue Richtlinie mit ähnlichen Optionen unter GUI > Mail-Policys > Mail-Flow-Policys erstellen.
3. Fügen Sie die sendenden Hosts oder IP-Adressen der simulierten Phishing-Plattform dieser Absendergruppe hinzu. Wenn die simulierte Phishing-Plattform einen großen IP-Adressbereich verwendet, fügen Sie ggf. einen Teil der Hostnamen oder IP-Bereiche hinzu.
4. Bestellen Sie die Absendergruppe, die Ihrer BLOCKLIST-Absendergruppe vorangeht, um sicherzustellen, dass sie statisch und nicht SBRS zugeordnet wird.
5. Navigieren Sie zu GUI > Mail Policies > Mail Flow Policies > TRUSTED oder zur neu erstellten Mail Flow Policy.
6. Deaktivieren Sie alle Sicherheitsfunktionen für diese vertrauenswürdige Richtlinie, wie im Screenshot gezeigt.

6. Senden Sie die Änderungen, und bestätigen Sie die Konfiguration.
Um sicherzustellen, dass die Phishing-Kampagnennachrichten nicht von einer Sicherheitskomponente der Cisco ESA gestoppt werden, muss die Konfiguration vorgenommen werden.
1. Navigieren Sie zu GUI > Mail Policies > HAT Overview.
2. Erstellen Sie eine neue Absendergruppe, und binden Sie sie an die TRUSTED Mail Flow-Richtlinie.
3. Fügen Sie die sendenden Hosts oder IP(s) der simulierten Phishing-Plattform dieser Absendergruppe hinzu. Wenn die simulierte Phishing-Plattform über einen großen IP-Bereich verfügt, können Sie stattdessen partielle Hostnamen oder ggf. IP-Bereiche hinzufügen.
4. Bestellen Sie die Absendergruppe, die Ihrer BLOCKLIST-Absendergruppe vorangeht, um sicherzustellen, dass sie statisch und nicht statisch abgeglichen wird.
5. Senden und bestätigen Sie diese Änderungen,
6. Navigieren Sie zur Befehlszeilenschnittstelle (CLI).
7. Führen Sie Filter aus.
8. Erstellen Sie einen neuen Nachrichtenfilter. Kopieren Sie die Syntax, ändern Sie sie für die Umgebung, und fügen Sie den Filter hinzu.
skip_engines_for_simulated_phishing:
if (sendergroup == "name_of_the_newly_created_sender_group")
{
insert-header("x-sp", "uniquevalue");
log-entry("Skipped scanning engines for simulated phishing");
skip-spamcheck();
skip-viruscheck();
skip-ampcheck();
skip-marketingcheck();
skip-socialcheck();
skip-bulkcheck();
skip-vofcheck();
skip-filters();
}
.
9. Ordnen Sie den Nachrichtenfilter in der Liste an, um sicherzustellen, dass er nicht von einem anderen Nachrichtenfilter übersprungen wird, der die Aktion "Überspringen-Filter" enthält.
10. Drücken Sie die Eingabetaste, um zur Hauptaufforderung von AsyncOS zurückzukehren.
11. Führen Sie commit aus, um die Änderungen zu speichern.
12. Drücken Sie nicht Strg+C. Es löscht die Änderungen.
13. Navigieren Sie zu GUI > Mail-Policys > Filter für eingehende Inhalte.
14. Erstellen Sie einen neuen Filter für eingehende Inhalte.
15. Setzen Sie die Bedingung auf Andere Kopfzeile.
16. Konfigurieren Sie den Filter so, dass er nach dem benutzerdefinierten Header x-sp und dem im Nachrichtenfilter konfigurierten eindeutigen Wert sucht.
17. Setzen Sie die Aktion auf Verbleibende Inhaltsfilter überspringen (Finale Aktion).
18. Legen Sie den Content-Filter auf 1 fest, um sicherzustellen, dass keine anderen Filter Maßnahmen gegen die simulierte Phishing-Nachricht ergreifen.
19. Navigieren Sie zu GUI > Mail Policies > Incoming Mail Policies.
20. Weisen Sie den Content-Filter der erforderlichen Policy zu.
21. Änderungen übermitteln und bestätigen.
22. Führen Sie die simulierte Phishing-Plattformkampagne aus.
23. Überwachen Sie die E-Mail-Protokolle oder die Nachrichtenverfolgung, um den Nachrichtenfluss und die Richtlinienregelübereinstimmung zu überprüfen.
24. Erwartetes Ergebnis: Die Cisco ESA akzeptiert die Kampagnenmeldungen, gleicht die konfigurierte Absendergruppe und Filter ab und umgeht die konfigurierten Scanaktionen für die vertrauenswürdige Richtlinie.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
21-Jul-2026
|
Rezertifizierung. |
2.0 |
22-Dec-2021
|
Nachrichtenfilter wurde aktualisiert, sodass er eine enthaltene Regel enthält. Ein Update auf Version 14 wurde hinzugefügt, um das Überspringen per Mail-Fluss-Richtlinie zu ermöglichen. |
1.0 |
29-Apr-2020
|
Erstveröffentlichung |