Este documento describe cómo probar y verificar las funciones de protección frente a malware avanzado (AMP) en el dispositivo de seguridad Cisco Email Security Appliance (ESA).
Antes de comenzar, compruebe que las claves de las funciones Reputación de archivos y Análisis de archivos están activas y que AMP está habilitado en una directiva de correo entrante. Este procedimiento valida que el ESA analiza los archivos adjuntos y aplica la acción esperada, como descartar o reescribir, cuando se detecta malware. Confirme los resultados en mail_logs para las entradas de veredicto de AMP y en la GUI en Rastreo de mensajes y Monitor > Protección avanzada frente a malware.
Con el lanzamiento de AsyncOS 8.5 para ESA, AMP realiza análisis de reputación de archivos y análisis de archivos para detectar malware en archivos adjuntos.
Para implementar AMP, debe tener una clave de característica ESA válida y activa para Reputación de archivos y Análisis de archivos. Visite Administración del sistema> Claves de característica en la GUI, o utilice featurekeys en la CLI para verificar las claves de característica.
Para habilitar el servicio desde la GUI, navegue hasta Servicios de seguridad > Reputación y análisis de archivos. Desde la CLI, puede ejecutar ampconfig. Envíe y confirme los cambios realizados en la configuración.
Una vez que haya habilitado el servicio, debe tener este servicio vinculado a una política de correo entrante.
Su política de correo entrante está ahora habilitada para analizar y detectar malware. Debe disponer de una muestra de malware real con la que realizar la prueba. Si necesita ejemplos válidos, visite la página de descargas del Instituto Europeo para la Investigación de Antivirus Informáticos (eicar).
Envíe el adjunto a través de su ESA y el procesamiento normal mediante una cuenta de correo electrónico preconfigurada válida. Puede utilizar la CLI de ESA y tail mail_logs para monitorear el correo mientras se procesa. Puede ver el ID de mensaje (MID) en los registros de correo. Se muestra un resultado similar al siguiente:
Thu Sep 18 16:17:38 2014 Info: New SMTP ICID 16488 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 16:17:38 2014 Info: ICID 16488 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 16:17:38 2014 Info: Start MID 1653 ICID 16488
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 From: <joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 Message-ID '<BLU437-SMTP10E1315A60354F2
906677B9DB70@phx.gbl>'
Thu Sep 18 16:17:38 2014 Info: MID 1653 Subject 'Your Daily Update''
Thu Sep 18 16:17:38 2014 Info: MID 1653 ready 2313 bytes from
<joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 16:17:38 2014 Info: ICID 16488 close
Thu Sep 18 16:17:39 2014 Info: MID 1653 interim verdict using engine:
CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 using engine: CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 AMP file reputation verdict : MALWARE
Thu Sep 18 16:17:39 2014 Info: Message aborted MID 1653 Dropped by amp
Thu Sep 18 16:17:39 2014 Info: Message finished MID 1653 done
El ejemplo anterior muestra que AMP detectó los archivos adjuntos de malware y los descartó como la acción final según la configuración predeterminada.
Los mismos detalles también se ven en el Rastreo de mensajes desde la GUI:

Si decide distribuir malware identificado positivamente u otras opciones avanzadas en la configuración de AMP desde las políticas de correo entrante, es posible que pueda ver este resultado del procesamiento de correo:
Thu Sep 18 21:54:30 2014 Info: MID 1655 AMP file reputation verdict : MALWARE
Thu Sep 18 21:54:30 2014 Info: MID 1655 rewritten to MID 1656 by AMP
El veredicto de reputación sigue siendo positivo para MALWARE, como se muestra. La acción reescrita se realiza mediante las acciones de modificación de mensajes y el prefijo de línea de asunto de [ADVERTENCIA: MALWARE DETECTADO].
Un archivo limpio, o un archivo que no ha sido identificado en el momento del procesamiento como malware, tiene este veredicto escrito en los registros de correo:
Thu Sep 18 21:58:33 2014 Info: MID 1657 AMP file reputation verdict : CLEAN
Además, desde la GUI, cuando utiliza el rastreo de mensajes y el menú desplegable Advanced, puede optar por buscar un mensaje positivo de protección frente a malware avanzado directamente:

En la GUI de ESA, también puede ver el seguimiento de informes de mensajes identificados positivamente a través de AMP. Navegue hasta Monitor > Advanced Malware Protection y modifique el rango de tiempo según sea necesario. Ahora verá una entrada similar, con los ejemplos anteriores:

Si no ve ningún archivo de malware conocido y real que AMP haya analizado de forma positiva, revise los registros del correo para asegurarse de que otro servicio no haya realizado ninguna acción con el mensaje o los archivos adjuntos antes de que AMP analizara el mensaje.
A partir del ejemplo anterior utilizado, cuando Sophos Anti-virus está habilitado, en realidad captura y toma medidas sobre el archivo adjunto:
Thu Sep 18 22:15:34 2014 Info: New SMTP ICID 16493 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 22:15:34 2014 Info: ICID 16493 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 22:15:34 2014 Info: Start MID 1659 ICID 16493
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 From: <joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 Message-ID '<BLU437-SMTP2399199FA50FB
5E71863489DB40@phx.gbl>'
Thu Sep 18 22:15:34 2014 Info: MID 1659 Subject 'Daily Update Final'
Thu Sep 18 22:15:34 2014 Info: MID 1659 ready 2355 bytes from
<joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 22:15:35 2014 Info: ICID 16493 close
Thu Sep 18 22:15:35 2014 Info: MID 1659 interim verdict using engine:
CASE spam negative
Thu Sep 18 22:15:35 2014 Info: MID 1659 using engine: CASE spam negative
Thu Sep 18 22:15:37 2014 Info: MID 1659 interim AV verdict using Sophos VIRAL
Thu Sep 18 22:15:37 2014 Info: MID 1659 antivirus positive 'EICAR-AV-Test'
Thu Sep 18 22:15:37 2014 Info: Message aborted MID 1659 Dropped by antivirus
Thu Sep 18 22:15:37 2014 Info: Message finished MID 1659 done
Los ajustes de configuración de Sophos Anti-virus en la política de correo entrante se establecen en drop para los mensajes infectados por virus. En este caso, AMP nunca está localizado para analizar o tomar medidas sobre los adjuntos.
No siempre es así. Puede que sea necesario revisar los registros de correo y los ID de mensajes (MID) para asegurarse de que otro servicio O un filtro de contenido/mensaje no realizó ninguna acción con el MID antes del procesamiento de AMP y se llegó a una acción.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
14-Nov-2014
|
Versión inicial |