Este documento descreve como testar e verificar os recursos de proteção avançada contra malware (AMP) no Cisco Email Security Appliance (ESA).
Antes de começar, verifique se as chaves de recurso Reputação de arquivo e Análise de arquivo estão ativas e se a AMP está habilitada em uma Política de e-mail de entrada. Este procedimento valida se o ESA verifica anexos e aplica a ação esperada, como descartar ou regravar, quando o malware é detectado. Confirme os resultados em mail_logs para entradas decisivas do AMP e na GUI em Message Tracking and Monitor > Advanced Malware Protection.
Com o lançamento do AsyncOS 8.5 para o ESA, a AMP realiza verificações de reputação de arquivos e análises de arquivos para detectar malware em anexos.
Para implementar a AMP, você deve ter uma chave de recurso ESA válida e ativa para Reputação de arquivo e Análise de arquivo. Visite System Administration> Feature Keys na GUI ou use featurekeys na CLI para verificar as chaves de recurso.
Para ativar o serviço na GUI, navegue para Serviços de segurança > Reputação e análise de arquivo. Na CLI, você pode executar ampconfig. Envie e confirme suas alterações na configuração.
Depois de habilitar o serviço, você deverá vinculá-lo a uma política de recebimento de e-mails.
Sua política de recebimento de e-mails agora está habilitada para verificar e detectar malware. Você deve ter uma amostra real de malware com a qual testar. Se precisar de exemplos válidos, visite a página de downloads do European Institute for Computer Antivirus Research (eicar).
Envie o anexo através do seu ESA e do processamento normal usando uma conta de e-mail pré-configurada válida. Você pode usar o CLI do ESA e tail mail_logs para monitorar o e-mail à medida que ele é processado. Você pode ver a ID da mensagem (MID) listada nos logs de e-mail. Uma saída semelhante a esta é exibida:
Thu Sep 18 16:17:38 2014 Info: New SMTP ICID 16488 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 16:17:38 2014 Info: ICID 16488 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 16:17:38 2014 Info: Start MID 1653 ICID 16488
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 From: <joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 ICID 16488 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 Message-ID '<BLU437-SMTP10E1315A60354F2
906677B9DB70@phx.gbl>'
Thu Sep 18 16:17:38 2014 Info: MID 1653 Subject 'Your Daily Update''
Thu Sep 18 16:17:38 2014 Info: MID 1653 ready 2313 bytes from
<joe_user@hotmail.com>
Thu Sep 18 16:17:38 2014 Info: MID 1653 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 16:17:38 2014 Info: ICID 16488 close
Thu Sep 18 16:17:39 2014 Info: MID 1653 interim verdict using engine:
CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 using engine: CASE spam negative
Thu Sep 18 16:17:39 2014 Info: MID 1653 AMP file reputation verdict : MALWARE
Thu Sep 18 16:17:39 2014 Info: Message aborted MID 1653 Dropped by amp
Thu Sep 18 16:17:39 2014 Info: Message finished MID 1653 done
O exemplo anterior mostra que a AMP detectou o anexo de malware e o descartou como a ação final de acordo com as configurações padrão.
Os mesmos detalhes também são vistos no Rastreamento de mensagens da GUI:

Se você optar por fornecer malware identificado positivamente ou outras opções avançadas na configuração da AMP a partir das Políticas de recebimento de e-mail, é possível ver este resultado de processamento de e-mail:
Thu Sep 18 21:54:30 2014 Info: MID 1655 AMP file reputation verdict : MALWARE
Thu Sep 18 21:54:30 2014 Info: MID 1655 rewritten to MID 1656 by AMP
O veredito de reputação ainda é positivo para MALWARE como mostrado. A ação reescrita é de acordo com as ações de modificação de mensagem e a linha de assunto precedente de [AVISO: MALWARE DETECTADO].
Um arquivo limpo, ou um arquivo que não foi identificado no momento do processamento como malware, tem este veredito gravado nos logs de e-mail:
Thu Sep 18 21:58:33 2014 Info: MID 1657 AMP file reputation verdict : CLEAN
Também na GUI, quando você usa o Rastreamento de mensagens e o menu suspenso Avançado, você pode optar por procurar uma mensagem positiva da proteção avançada contra malware diretamente:

Na GUI do ESA, você também verá o rastreamento de relatórios para mensagens identificadas positivamente por meio do AMP. Navegue até Monitor > Advanced Malware Protection e modifique o intervalo de tempo conforme necessário. Agora você verá exemplos semelhantes, com os exemplos anteriores para entrada:

Se você não encontrar um arquivo de malware real e conhecido que seja verificado positivamente pelo AMP, revise os logs de e-mail para garantir que outro serviço não tenha tomado nenhuma ação na mensagem e/ou no anexo antes que o AMP examinasse a mensagem.
A partir do exemplo anterior usado, quando o Sophos Anti-virus está habilitado, ele realmente detecta e age no anexo:
Thu Sep 18 22:15:34 2014 Info: New SMTP ICID 16493 interface Management
(192.168.0.199) address 65.55.116.95 reverse dns host blu004-omc3s20.hotmail.com
verified yes
Thu Sep 18 22:15:34 2014 Info: ICID 16493 ACCEPT SG UNKNOWNLIST match sbrs
[-1.0:10.0] SBRS 5.5
Thu Sep 18 22:15:34 2014 Info: Start MID 1659 ICID 16493
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 From: <joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 ICID 16493 RID 0 To:
<any.one@mylocal_domain.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 Message-ID '<BLU437-SMTP2399199FA50FB
5E71863489DB40@phx.gbl>'
Thu Sep 18 22:15:34 2014 Info: MID 1659 Subject 'Daily Update Final'
Thu Sep 18 22:15:34 2014 Info: MID 1659 ready 2355 bytes from
<joe_user@hotmail.com>
Thu Sep 18 22:15:34 2014 Info: MID 1659 matched all recipients for per-recipient
policy DEFAULT in the inbound table
Thu Sep 18 22:15:35 2014 Info: ICID 16493 close
Thu Sep 18 22:15:35 2014 Info: MID 1659 interim verdict using engine:
CASE spam negative
Thu Sep 18 22:15:35 2014 Info: MID 1659 using engine: CASE spam negative
Thu Sep 18 22:15:37 2014 Info: MID 1659 interim AV verdict using Sophos VIRAL
Thu Sep 18 22:15:37 2014 Info: MID 1659 antivirus positive 'EICAR-AV-Test'
Thu Sep 18 22:15:37 2014 Info: Message aborted MID 1659 Dropped by antivirus
Thu Sep 18 22:15:37 2014 Info: Message finished MID 1659 done
As definições de configuração do Sophos Anti-virus na política de recebimento de e-mail estão definidas como drop para mensagens infectadas por vírus. Nesse caso, o AMP nunca é alcançado para verificar ou executar uma ação no anexo.
Entretanto, esse nem sempre é o caso. Uma revisão dos logs de e-mail e IDs de mensagem (MIDs) pode ser necessária para garantir que outro serviço OU um filtro de conteúdo/mensagem não executou uma ação contra o MID antes do processamento do AMP e uma ação foi alcançada.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
14-Nov-2014
|
Versão inicial |