이 문서에서는 Cisco ESA(Email Security Appliance)에서 AMP(Advanced Malware Protection) 기능을 테스트하고 확인하는 방법에 대해 설명합니다.
시작하기 전에 File Reputation(파일 평판) 및 File Analysis(파일 분석) 기능 키가 활성 상태이고 Incoming Mail Policy(수신 메일 정책)에서 AMP가 활성화되었는지 확인합니다. 이 절차는 ESA가 첨부 파일을 검사하고 악성코드가 탐지된 경우 삭제 또는 재작성과 같은 예상 작업을 적용하는지 확인합니다. mail_logs에서 AMP 판정 항목을 확인하고 GUI의 Message Tracking and Monitor(메시지 추적 및 모니터링) > Advanced Malware Protection에서 결과를 확인합니다.
AMP는 AsyncOS 8.5 for the ESA의 릴리스를 통해 파일 평판 검사 및 파일 분석을 수행하여 첨부 파일에서 악성코드를 탐지합니다.
AMP를 구현하려면 File Reputation and File Analysis(파일 평판 및 파일 분석)에 유효한 활성 ESA 기능 키가 있어야 합니다. GUI에서 System Administration(시스템 관리) > Feature Keys(기능 키)를 방문하거나 CLI에서 기능 키를 사용하여 기능 키를 확인합니다.
GUI에서 서비스를 활성화하려면 Security Services(보안 서비스) > File Reputation and Analysis(파일 평판 및 분석)로 이동합니다. CLI에서 ampconfig를 실행할 수 있습니다. 컨피그레이션에 대한 변경 사항을 제출하고 커밋합니다.
서비스를 활성화했으면 이 서비스를 수신 메일 정책에 연결해야 합니다.
수신 메일 정책이 이제 악성코드를 검사하고 탐지하도록 활성화됩니다. 테스트할 실제 악성코드 샘플이 있어야 합니다. 유효한 예가 필요한 경우 European Institute for Computer Antivirus Research (eicar) 다운로드 페이지를 방문하십시오.
ESA를 통해 첨부 파일을 전송하고, 유효한 사전 구성된 이메일 계정을 사용하여 정상 처리를 수행합니다. ESA의 CLI 및 tail mail_logs를 사용하여 메일을 처리할 때 모니터링할 수 있습니다. 메일 로그에 나열된 메시지 ID(MID)를 확인할 수 있습니다. 다음과 비슷한 출력이 표시됩니다.
Thu Sep 18 16:17:38 2014 Info: New SMTP ICID 16488 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 16:17:38 2014 Info: ICID 16488 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 16:17:38 2014 Info: Start MID 1653 ICID 16488
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 From: <joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 Message-ID '<BLU437-SMTP10E1315A60354F2
906677B9DB70@phx.gbl>'
Thu Sep 18 16:17:38 2014 Info: MID 1653 Subject 'Your Daily Update''
Thu Sep 18 16:17:38 2014 Info: MID 1653 ready 2313 bytes from
<joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 16:17:38 2014 Info: ICID 16488 close
Thu Sep 18 16:17:39 2014 Info: MID 1653 interim verdict using engine:
CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 using engine: CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 AMP file reputation verdict : MALWARE
Thu Sep 18 16:17:39 2014 Info: Message aborted MID 1653 Dropped by amp
Thu Sep 18 16:17:39 2014 Info: Message finished MID 1653 done
앞의 예에서는 AMP가 악성코드 첨부 파일을 탐지하고 기본 설정에 따른 최종 작업으로 삭제했음을 보여줍니다.
GUI의 Message Tracking(메시지 추적)에서도 동일한 세부사항이 표시됩니다.

Incoming Mail Policies(수신 메일 정책)에서 AMP 컨피그레이션의 양성으로 식별된 악성코드 또는 기타 고급 옵션을 제공하도록 선택하는 경우 이 메일 처리 결과를 볼 수 있습니다.
Thu Sep 18 21:54:30 2014 Info: MID 1655 AMP file reputation verdict : MALWARE
Thu Sep 18 21:54:30 2014 Info: MID 1655 rewritten to MID 1656 by AMP
표시된 것처럼 평판 판정은 MALWARE에 여전히 긍정적입니다. 재작성된 작업은 메시지 수정 작업 및 제목 줄에 따라 [WARNING: 악성코드가 탐지됨].
안전한 파일 또는 처리 시간에 악성코드로 식별되지 않은 파일에는 메일 로그에 이 판정이 기록됩니다.
Thu Sep 18 21:58:33 2014 Info: MID 1657 AMP file reputation verdict : CLEAN
또한 GUI에서 Message Tracking(메시지 추적) 및 Advanced(고급) 드롭다운 메뉴를 사용하는 경우 직접 Advanced Malware Protection Positive(AMP 판정) 메시지를 검색하도록 선택할 수 있습니다.

ESA GUI에서는 AMP를 통해 양성으로 식별된 메시지에 대한 보고서 추적도 볼 수 있습니다. Monitor(모니터) > Advanced Malware Protection(Advanced Malware Protection)으로 이동하고 필요에 따라 시간 범위를 수정합니다. 다음은 입력에 대한 이전 예제와 비슷합니다.

AMP에서 확실하게 검사한 알려진 실제 악성코드 파일이 표시되지 않으면 메일 로그를 검토하여 AMP에서 메시지를 검사하기 전에 다른 서비스가 메시지 및/또는 첨부 파일에 대해 조치를 취하지 않았는지 확인합니다.
앞에서 사용한 예에서 Sophos Anti-virus가 활성화된 경우 실제로 첨부 파일을 포착하여 조치를 취합니다.
Thu Sep 18 22:15:34 2014 Info: New SMTP ICID 16493 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 22:15:34 2014 Info: ICID 16493 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 22:15:34 2014 Info: Start MID 1659 ICID 16493
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 From: <joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 Message-ID '<BLU437-SMTP2399199FA50FB
5E71863489DB40@phx.gbl>'
Thu Sep 18 22:15:34 2014 Info: MID 1659 Subject 'Daily Update Final'
Thu Sep 18 22:15:34 2014 Info: MID 1659 ready 2355 bytes from
<joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 22:15:35 2014 Info: ICID 16493 close
Thu Sep 18 22:15:35 2014 Info: MID 1659 interim verdict using engine:
CASE spam negative
Thu Sep 18 22:15:35 2014 Info: MID 1659 using engine: CASE spam negative
Thu Sep 18 22:15:37 2014 Info: MID 1659 interim AV verdict using Sophos VIRAL
Thu Sep 18 22:15:37 2014 Info: MID 1659 antivirus positive 'EICAR-AV-Test'
Thu Sep 18 22:15:37 2014 Info: Message aborted MID 1659 Dropped by antivirus
Thu Sep 18 22:15:37 2014 Info: Message finished MID 1659 done
수신 메일 정책의 Sophos Anti-virus 구성 설정은 바이러스에 감염된 메시지에 대해 삭제하도록 설정됩니다. 이 경우 AMP는 첨부 파일을 검사하거나 작업을 수행하기 위해 연결하지 않습니다.
항상 그렇지는 않습니다. 메일 로그와 MID(Message ID)를 검토하여 AMP 처리 및 조치에 도달하기 전에 다른 서비스 또는 콘텐츠/메시지 필터가 MID에 대해 조치를 취하지 않았는지 확인해야 합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
14-Nov-2014
|
최초 릴리스 |