In dit document wordt beschreven hoe u de geavanceerde functies voor bescherming tegen malware (AMP) op het Cisco Email Security Appliance (ESA) kunt testen en verifiëren.
Controleer voordat u begint of de functietoetsen Bestandsreputatie en Bestandsanalyse actief zijn en of AMP is ingeschakeld in een beleid voor inkomende e-mail. Deze procedure valideert dat de ESA bijlagen scant en de verwachte actie toepast, zoals vallen of herschrijven, wanneer malware wordt gedetecteerd. Bevestig de resultaten in mail_logs voor AMP verdict entries en in de GUI bij Message Tracking and Monitor > Advanced Malware Protection.
Met de release van AsyncOS 8.5 voor de ESA voert AMP bestandsreputatiescan en bestandsanalyse uit om malware in bijlagen te detecteren.
Om AMP te implementeren, moet u beschikken over een geldige en actieve ESA-functiesleutel voor bestandsreputatie en bestandsanalyse. Ga naar Systeembeheer> Functietoetsen op de GUI of gebruik functietoetsen op de CLI om de functietoetsen te verifiëren.
Als u de service wilt inschakelen vanuit de GUI, gaat u naar Beveiligingsservices > Bestandsreputatie en -analyse. Vanuit de CLI kunt u ampconfig uitvoeren. Verzend en verbind uw wijzigingen aan de configuratie.
Zodra u de service hebt ingeschakeld, moet u deze service koppelen aan een inkomend e-mailbeleid.
Uw inkomende e-mailbeleid is nu ingeschakeld om malware te scannen en te detecteren. U moet een echte malware monster waarmee te testen. Als u geldige voorbeelden nodig hebt, bezoekt u de downloadpagina van het European Institute for Computer Antivirus Research (eICAR).
Verzend de bijlage via uw ESA en normale verwerking met behulp van een geldig vooraf geconfigureerd e-mailaccount. U kunt de CLI van de ESA en tail-mail_logs gebruiken om de e-mail te controleren terwijl deze wordt verwerkt. U kunt de Bericht-ID (MID) in de e-maillogboeken zien. Uitvoer vergelijkbaar met deze displays:
Thu Sep 18 16:17:38 2014 Info: New SMTP ICID 16488 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 16:17:38 2014 Info: ICID 16488 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 16:17:38 2014 Info: Start MID 1653 ICID 16488
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 From: <joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 Message-ID '<BLU437-SMTP10E1315A60354F2
906677B9DB70@phx.gbl>'
Thu Sep 18 16:17:38 2014 Info: MID 1653 Subject 'Your Daily Update''
Thu Sep 18 16:17:38 2014 Info: MID 1653 ready 2313 bytes from
<joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 16:17:38 2014 Info: ICID 16488 close
Thu Sep 18 16:17:39 2014 Info: MID 1653 interim verdict using engine:
CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 using engine: CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 AMP file reputation verdict : MALWARE
Thu Sep 18 16:17:39 2014 Info: Message aborted MID 1653 Dropped by amp
Thu Sep 18 16:17:39 2014 Info: Message finished MID 1653 done
Het vorige voorbeeld toont aan dat AMP de malware-bijlage heeft gedetecteerd en als laatste actie is gedropt volgens de standaardinstellingen.
Dezelfde details zijn ook te zien in Message Tracking van de GUI:

Als u ervoor kiest om positief geïdentificeerde malware of andere geavanceerde opties in de AMP-configuratie te leveren vanuit het beleid voor inkomende e-mail, kunt u mogelijk deze uitkomst van de e-mailverwerking zien:
Thu Sep 18 21:54:30 2014 Info: MID 1655 AMP file reputation verdict : MALWARE
Thu Sep 18 21:54:30 2014 Info: MID 1655 rewritten to MID 1656 by AMP
Het reputatieoordeel is nog steeds positief voor MALWARE zoals getoond. De herschreven actie is gebaseerd op de acties voor het wijzigen van berichten en de onderwerpregel die voorafgaat aan [WAARSCHUWING: MALWARE GEDETECTEERD].
Een schoon bestand, of een bestand dat niet is geïdentificeerd op het moment van verwerking als malware, heeft dit vonnis geschreven naar de e-maillogs:
Thu Sep 18 21:58:33 2014 Info: MID 1657 AMP file reputation verdict : CLEAN
Ook vanuit de GUI, wanneer u Message Tracking en de geavanceerde drop-down menu gebruikt, kunt u ervoor kiezen om te zoeken naar een Advanced Malware Protection Positive bericht direct:

Vanuit de ESA GUI zie je ook rapporttracking voor positief geïdentificeerde berichten via AMP. Navigeer naar Monitor > Advanced Malware Protection en wijzig het tijdbereik indien nodig. U ziet nu soortgelijke, met de vorige voorbeelden voor invoer:

Als u geen bekend, waar malwarebestand ziet dat positief is gescand door AMP, controleert u de maillogs om er zeker van te zijn dat een andere service geen actie heeft ondernomen op het bericht en / of de bijlage voordat AMP het bericht heeft gescand.
Uit het eerdere voorbeeld dat is gebruikt, wanneer Sophos Anti-virus is ingeschakeld, vangt het daadwerkelijk de bijlage op en onderneemt actie:
Thu Sep 18 22:15:34 2014 Info: New SMTP ICID 16493 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 22:15:34 2014 Info: ICID 16493 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 22:15:34 2014 Info: Start MID 1659 ICID 16493
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 From: <joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 Message-ID '<BLU437-SMTP2399199FA50FB
5E71863489DB40@phx.gbl>'
Thu Sep 18 22:15:34 2014 Info: MID 1659 Subject 'Daily Update Final'
Thu Sep 18 22:15:34 2014 Info: MID 1659 ready 2355 bytes from
<joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 22:15:35 2014 Info: ICID 16493 close
Thu Sep 18 22:15:35 2014 Info: MID 1659 interim verdict using engine:
CASE spam negative
Thu Sep 18 22:15:35 2014 Info: MID 1659 using engine: CASE spam negative
Thu Sep 18 22:15:37 2014 Info: MID 1659 interim AV verdict using Sophos VIRAL
Thu Sep 18 22:15:37 2014 Info: MID 1659 antivirus positive 'EICAR-AV-Test'
Thu Sep 18 22:15:37 2014 Info: Message aborted MID 1659 Dropped by antivirus
Thu Sep 18 22:15:37 2014 Info: Message finished MID 1659 done
De Sophos Anti-virus configuratie-instellingen op de inkomende e-mail beleid zijn ingesteld op drop voor virus geïnfecteerde berichten. In dit geval wordt AMP nooit bereikt om de bijlage te scannen of actie te ondernemen.
Dit is niet altijd het geval. Een beoordeling van de maillogs en Message ID's (MID's) kan nodig zijn om ervoor te zorgen dat een andere service OF een content/message filter geen actie ondernam tegen de MID voordat AMP-verwerking en een actie werd bereikt.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
14-Nov-2014
|
Eerste vrijgave |