Questo documento descrive come testare e verificare le funzionalità avanzate di protezione dal malware (AMP) su Cisco Email Security Appliance (ESA).
Prima di iniziare, verificare che le chiavi delle funzionalità Reputazione file e Analisi file siano attive e che AMP sia abilitato in Criteri posta in arrivo. Questa procedura convalida che l'ESA analizzi gli allegati e applichi l'azione prevista, come il drop o la riscrittura, quando viene rilevato un malware. Confermare i risultati in mail_logs per le voci di verdetto AMP e nella GUI in Message Tracking and Monitor > Advanced Malware Protection (Verifica messaggi e monitoraggio > Protezione avanzata malware).
Con il rilascio di AsyncOS 8.5 per ESA, AMP esegue scansioni della reputazione dei file e analisi dei file per rilevare malware negli allegati.
Per implementare AMP, è necessario disporre di una chiave di funzionalità ESA valida e attiva per la reputazione e l'analisi dei file. Visitare System Administration> Feature Keys sulla GUI, o usare features keys sulla CLI per verificare le feature key.
Per abilitare il servizio dalla GUI, selezionare Security Services > File Reputation and Analysis (Servizi di sicurezza > Reputazione e analisi file). Dalla CLI, è possibile eseguire ampconfig. Inviare e confermare le modifiche alla configurazione.
Dopo aver abilitato il servizio, è necessario che il servizio sia collegato a un criterio di posta in arrivo.
I criteri della posta in arrivo sono ora abilitati per l'analisi e il rilevamento di malware. È necessario disporre di un vero campione di malware con cui eseguire il test. Per ottenere esempi validi, visitare la pagina dedicata ai download dell'Istituto europeo per la ricerca antivirus sui computer (EICAR).
Inviare l'allegato tramite l'ESA e la normale elaborazione utilizzando un account e-mail preconfigurato valido. È possibile usare la CLI dell'ESA e tail mail_logs per monitorare la posta mentre elabora. È possibile visualizzare l'ID messaggio (MID) elencato nei log di posta. Uscita simile a questa:
Thu Sep 18 16:17:38 2014 Info: New SMTP ICID 16488 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 16:17:38 2014 Info: ICID 16488 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 16:17:38 2014 Info: Start MID 1653 ICID 16488
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 From: <joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 Message-ID '<BLU437-SMTP10E1315A60354F2
906677B9DB70@phx.gbl>'
Thu Sep 18 16:17:38 2014 Info: MID 1653 Subject 'Your Daily Update''
Thu Sep 18 16:17:38 2014 Info: MID 1653 ready 2313 bytes from
<joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 16:17:38 2014 Info: ICID 16488 close
Thu Sep 18 16:17:39 2014 Info: MID 1653 interim verdict using engine:
CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 using engine: CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 AMP file reputation verdict : MALWARE
Thu Sep 18 16:17:39 2014 Info: Message aborted MID 1653 Dropped by amp
Thu Sep 18 16:17:39 2014 Info: Message finished MID 1653 done
Nell'esempio precedente viene mostrato che AMP ha rilevato l'allegato malware ed è stato scartato come azione finale in base alle impostazioni predefinite.
Gli stessi dettagli si trovano anche nel Message Tracking dalla GUI:

Se si sceglie di recapitare malware identificato in modo positivo o altre opzioni avanzate nella configurazione AMP da Criteri posta in arrivo, è possibile visualizzare questo risultato dell'elaborazione della posta:
Thu Sep 18 21:54:30 2014 Info: MID 1655 AMP file reputation verdict : MALWARE
Thu Sep 18 21:54:30 2014 Info: MID 1655 rewritten to MID 1656 by AMP
Il verdetto sulla reputazione è ancora positivo per il MALWARE come mostrato. L'azione riscritta è basata sulle azioni di modifica del messaggio e sulla riga dell'oggetto che precedono [AVVISO: MALWARE RILEVATO].
Un file pulito o un file che non è stato identificato al momento dell'elaborazione come malware, ha questo verdetto scritto nei log di posta:
Thu Sep 18 21:58:33 2014 Info: MID 1657 AMP file reputation verdict : CLEAN
Inoltre, dalla GUI, quando si usa il Message Tracking e il menu a discesa Advanced, è possibile scegliere di cercare direttamente un messaggio Advanced Malware Protection Positive:

Dalla GUI ESA è inoltre possibile visualizzare i report di rilevamento dei messaggi identificati positivamente tramite AMP. Passare a Monitor > Advanced Malware Protection e modificare l'intervallo di tempo in base alle esigenze. Si noterà ora una situazione simile, con gli esempi precedenti relativi all'input:

Se non viene visualizzato un vero e proprio file malware noto analizzato da AMP, esaminare i log di posta per assicurarsi che un altro servizio non abbia eseguito alcuna operazione sul messaggio e/o sull'allegato prima che AMP analizzasse il messaggio.
Dall'esempio utilizzato in precedenza, quando è abilitato l'antivirus Sophos, questo intercetta e interviene sull'allegato:
Thu Sep 18 22:15:34 2014 Info: New SMTP ICID 16493 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 22:15:34 2014 Info: ICID 16493 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 22:15:34 2014 Info: Start MID 1659 ICID 16493
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 From: <joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 Message-ID '<BLU437-SMTP2399199FA50FB
5E71863489DB40@phx.gbl>'
Thu Sep 18 22:15:34 2014 Info: MID 1659 Subject 'Daily Update Final'
Thu Sep 18 22:15:34 2014 Info: MID 1659 ready 2355 bytes from
<joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 22:15:35 2014 Info: ICID 16493 close
Thu Sep 18 22:15:35 2014 Info: MID 1659 interim verdict using engine:
CASE spam negative
Thu Sep 18 22:15:35 2014 Info: MID 1659 using engine: CASE spam negative
Thu Sep 18 22:15:37 2014 Info: MID 1659 interim AV verdict using Sophos VIRAL
Thu Sep 18 22:15:37 2014 Info: MID 1659 antivirus positive 'EICAR-AV-Test'
Thu Sep 18 22:15:37 2014 Info: Message aborted MID 1659 Dropped by antivirus
Thu Sep 18 22:15:37 2014 Info: Message finished MID 1659 done
Le impostazioni di configurazione antivirus Sophos nel criterio posta in arrivo sono impostate su drop per i messaggi con virus infetti. In questo caso, AMP non viene mai raggiunto per eseguire la scansione o l'azione sull'allegato.
Non è sempre così. Può essere necessario rivedere i log di posta e gli ID dei messaggi (MID, Message ID) per verificare che un altro servizio O un filtro contenuti/messaggi non abbia eseguito alcuna azione sul MID prima dell'elaborazione dell'AMP e che sia stata raggiunta un'azione.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
14-Nov-2014
|
Versione iniziale |