In questo documento viene descritto come configurare Email Security Appliance (ESA) in modo da consentire il corretto completamento delle campagne delle piattaforme di phishing.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Il documento può essere consultato per tutte le versioni software o hardware.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Le piattaforme di phishing simulate consentono agli amministratori di eseguire campagne di phishing per il test di consapevolezza della sicurezza.
Quando Cisco ESA non è configurato per considerare attendibili gli host della piattaforma di phishing simulata, la scansione della sicurezza e i controlli delle policy possono interrompere i messaggi della campagna. Questo comportamento può causare il fallimento della campagna o ridurre l'efficacia della simulazione.
Per garantire che Cisco ESA non fermi i messaggi della campagna, configurare un gruppo mittente dedicato e ignorare la scansione per gli host della piattaforma.
1. Selezionare GUI > Mail Policies > HAT Overview (Policy di posta > Panoramica HAT).
2. Crea un nuovo gruppo di mittenti e associalo ai criteri del flusso di posta TRUSTED. In alternativa, creare un nuovo criterio con opzioni simili in GUI > Mail Policies > Mail Flow Policies (Policy di posta > Criteri di flusso di posta).
3. Aggiungere gli host o gli indirizzi IP di invio della piattaforma di phishing simulata a questo gruppo di mittenti. Se la piattaforma di phishing simulata utilizza un ampio intervallo di indirizzi IP, aggiungere nomi host parziali o intervalli IP, se applicabili.
4. Ordinare al Gruppo Mittenti che precede il Gruppo Mittenti BLOCKLIST di assicurarsi che venga confrontato in modo statico piuttosto che con SBRS.
5. Selezionare GUI > Mail Policies > Mail Flow Policies > TRUSTED, oppure selezionare il nuovo criterio del flusso di posta creato.
6. Disabilita tutte le funzionalità di sicurezza per il criterio attendibile, come mostrato nello screenshot.

6. Inviare le modifiche ed eseguire il commit della configurazione.
Per garantire che i messaggi della campagna di phishing non vengano arrestati da alcuna componente di sicurezza di Cisco ESA, è necessario configurare il sistema.
1. Selezionare GUI > Mail Policies > HAT Overview (Policy di posta > Panoramica HAT).
2. Crea un nuovo gruppo di mittenti e associalo ai criteri del flusso di posta TRUSTED.
3. Aggiungere gli host o gli IP di invio della piattaforma di phishing simulata al gruppo di mittenti. Se la piattaforma di phishing simulata dispone di un ampio intervallo di indirizzi IP, è possibile aggiungere nomi host parziali o intervalli IP, se applicabili.
4. Ordinare il gruppo di mittenti che precede il gruppo di mittenti BLOCKLIST per assicurarsi che venga confrontato in modo statico anziché in BS.
5. Inviare ed eseguire il commit delle modifiche,
6. Passare all'interfaccia della riga di comando (CLI).
7. Eseguire i filtri.
8. Creare un nuovo filtro messaggi. Copiare la sintassi, modificarla per l'ambiente e aggiungere il filtro.
skip_engines_for_simulated_phishing:
if (sendergroup == "name_of_the_newly_created_sender_group")
{
insert-header("x-sp", "uniquevalue");
log-entry("Skipped scanning engines for simulated phishing");
skip-spamcheck();
skip-viruscheck();
skip-ampcheck();
skip-marketingcheck();
skip-socialcheck();
skip-bulkcheck();
skip-vofcheck();
skip-filters();
}
.
9. Ordinare il filtro messaggi verso l'alto nell'elenco per assicurarsi che non venga ignorato da un altro filtro messaggi che includa l'azione ignora-filtri.
10. Premere Invio per tornare al prompt dei comandi principale di AsyncOS.
11. Eseguire il commit per salvare le modifiche.
12. Non premere Ctrl+C. Cancella le modifiche.
13. Selezionare GUI > Mail Policies > Incoming Content Filters (Policy di posta > Filtri contenuti in arrivo).
14. Creare un nuovo filtro contenuti in arrivo.
15. Impostare la condizione su Altra intestazione.
16. Configurare il filtro in modo da cercare l'intestazione personalizzata x-sp e il valore univoco configurato nel filtro messaggi.
17. Impostare l'azione su Ignora filtri contenuti rimanenti (azione finale).
18. Ordinare il filtro contenuti su 1 per assicurarsi che altri filtri non eseguano azioni sul messaggio di phishing simulato.
19. Selezionare GUI > Mail Policies > Incoming Mail Policies (Policy di posta in arrivo).
20. Assegnare il filtro contenuti al criterio richiesto.
21. Sottomettere ed eseguire il commit delle modifiche.
22. Eseguire la campagna della piattaforma di phishing simulata.
23. Monitorare i log di posta o la verifica messaggi per verificare la corrispondenza del flusso di messaggi e delle regole dei criteri.
24. Risultato previsto: Cisco ESA accetta i messaggi della campagna, individua il gruppo di mittenti configurato e i filtri e ignora le azioni di scansione configurate per il criterio attendibile.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
3.0 |
21-Jul-2026
|
Certificazione. |
2.0 |
22-Dec-2021
|
Il filtro messaggi è stato aggiornato in modo da contenere una regola inclusa. Incluso un aggiornamento sulla versione 14 per consentire di ignorare tramite il criterio del flusso di posta. |
1.0 |
29-Apr-2020
|
Versione iniziale |