TDec Network Group - Home

 

   
     

PARCEIROS

ENTERASYS

COYOTE POINT

JUNIPER

F5 NETWORKS

IRONPORT

SYSTIMAX

PGP

MICROSOFT

ADC - KRONE

FURUKAWA

 

  Parceiros » IronPort  » Como Funciona o IronPort ?
 
Primeiro Estágio  | Segundo | Terceiro | Quarto Estágio

O IronPort  foi arquitetado para oferecer 5 estágios ou camadas de filtragem
 
 
  Primeiro Estágio - Reputation Filters
  
Informações Relacionadas

Seções



Produtos Relacionados
  • C60
  • C30
  • C10



Serviços

 


Soluções

 

 

 

A primeira camada é um "Filtro de Reputação". Trata-se de um filtro baseado em IP que protege a empresa na margem do sistema de e-mails. É o estágio mais simples que usa menos capacidade de processamento do equipamento. Grande parte das mensagens é filtrada evitando que as mesmas tenham que ser analisadas pelos filtros posteriores que consomem mais recursos IronPort. Esta funcionalidade permite que o IronPort possa processar mais de 150 mensagens por segundo o que representa 500.000 mensagens por dia. 

Conhecer a identidade real de um remetente de e-mails é a chave para identificar SPAM.

 Um novo conceito utilizado pelo IronPort é o SMTPi, onde o i de "identidade" é adicionado ao protocolo SMTP, utilizando o IP do servidor de envio de e-mails para estabelecer identidade. Este é uma forma muito poderosa por ser o endereço IP a única forma de verificar a identidade de um gateway. Por definição, todo o servidor de e-mail na Internet possui um endereço IP válido associado a ele, sendo assim, pode-se utilizar estes endereços para se estabelecer reputação, sem que esperamos por anos para a definição de um novo protocolo que o faça. 

 

Uma coisa que é virtualmente impossível de se forjar em uma transmissão SMTP é o endereço de IP do remetente. O endereço IP do remetente é estabelecido através da conexão TPC/IP, e o se este endereço for forjado, a conversação "Two-way" do SMTP não é estabelecida, por que o pacote de retorno necessário para dar continuidade à conversação SMTP não pode ser roteado para o verdadeiro endereço IP. Sendo assim, o endereço IP de um servidor pode ser considerado um "CPF" dos servidores que enviam e-mail através da Internet.

Baseando-se no fato do IP do remetente ser único a IronPort criou o Senderbase.org.

O SerderBase é como um "SERASA" que cria um "rating" para remetentes de e-mails. É uma base de dados aberta que tem sido rapidamente adotada pelos ISPs e pelas comunidades de plataforma aberta. Hoje existem mais de 13.000 ISPs, empresas e organizações que consulta e contribui com dados para o SenderBase. Estes contribuidores agem como um sensor de rede em tempo real, detectando o volume das mensagens sendo transmitidas por qualquer endereço IP da Internet. Esta massa de dados é muito interessante pois, se uma empresa está enviando mais de 100 mil mensagens por dia, de duas uma; ou a empresa é um dos poucos ISPs no mundo, ou pode ser considerada um spammer. É muito fácil para um spammer mascarar o conteúdo de suas mensagens, mas é quase impossível se mascarar volume.

Além das informações de volume, o SenderBase verifica há quanto tempo um remetente tem enviado mensagens em um determinado IP, país de origem, se eles aceitam mensagens de retorno, se seus servidores DNS estão com resolução correta, se estão ou não em listas negras, etc. 

Todos estes dados são classificados utilizando um algoritmo estatístico, e um score entre -10 e +10 é aplicado. O IronPort se abastece dos "scores" da base de dados do SenderBase automaticamente, utilizando estes índices para "estrangular" o volume de e-mails que cada servidor poderá enviar para a sua empresa. Quanto mais "spammy" um remetente parecer, mais devagar suas mensagens são recebidas. 

Os "Reputation Filters" (Filtros de Reputação) trabalham para desviar o maior número possível de e-mails dos filtros de conteúdo (anti-spam e antivírus). Vírus sabidamente ruins são simplesmente deletados. E-mails conhecidos das companhias G2000 são automaticamente roteadas sem que os filtros de spam sejam acionados, reduzindo o número de falsos positivos. O SenderBase faz um ótimo trabalho rastreando todos os IPs de uma empresa que esteja enviando e-mail. Existem casos onde uma empresa possui centenas de endereços IPs e os endereços IPs dos servidores de e-mail são trocados de tempos em tempos. Compilar as listas dos IPs utilizados por empresas indesejadas representa uma grande carga de trabalho. O IronPort faz isto automaticamente. Se algum destes endereços IPs ficar comprometido por estar com o relay aberto, o SenderBase irá detectar e re-rotear o e-mail para que seja analisado pelo Brightmail para que sejam retirados os spams do servidor sob ataque.

Os "Reputation Filters" do SenderBase podem reduzir o tráfego dos filtros de conteúdo (anti-spam) em até 50%.

O IronPort possui tipos diferentes de respostas para remetentes de mensagens. As tradicionais "blacklists" e "whitelists" encontrados nos servidores de correio (MTAs) tradicionais, possuem apenas dois modos – tudo ou nada. O problema é que os spammers usam técnicas variadas para não parecerem pretos nem brancos, mas sim "cinzas". O método tradicional tente a colocar os remetentes da lista "cinza" cada vez mais na "lista negra", aumentando o risco de falsos positivos, quando e-mails importantes são perdidos. Se um cliente importante, por algum motivo, sofre um ataque de relay ou mesmo está mandando uma grande mala direta, o IronPort identifica o movimento, porém não bloqueia as mensagens. A velocidade do recebimento é reduzida. Se for um spammer, ele irá desistir de enviar as mensagens por perceber o movimento, se for um cliente legítimo, o e-mail será recebido normalmente.

 

 
   Segundo Estágio - Content Scanning
 

 

 

A "Segunda Camada" de filtragem é o engine de análise de conteúdo ("content scanning"). As três palavras que melhor descrevem o content scanning são: rápido, flexível e granular. 

O content scanning é um aspecto importante que qualquer solução de correio eletrônico. Gerenciar corretamente e diferenciar entre usuários que cometem erros de usuários maliciosos é um trabalho que exige uma solução complexa e de conhecimento abrangente.  

As aplicações típicas contêm: 

  • Varredura por propriedade intelectual, evitando que informações confidenciais da empresa "vazem" via e-mail.
  • Prevenir a entrada de conteúdo ilícito em sua rede
  • Assegurando obediência a requisitos de confidencialidade da indústria.

O mecanismo de varredura de conteúdo é uma linguagem script desenvolvida especificamente para e-mail. Trata-se de uma linguagem intuitiva do tipo "if...then...else". A linguagem permite que se programe a varredura de qualquer parâmetro de uma mensagem, de quem é, para quem foi destinada, campo subject, permite varredura de palavras-chave no corpo da mensagem, nos arquivos anexos. O IronPort irá abrir recursivamente arquivos ZIP e pode ler uma gama extensa de tipos de arquivos. As ações que se pode tomar se uma palavra-chave for encontrada, a mensagem pode ser deletada, arquivada (archive), usuários podem ser notificados, entregue, bounce, etc. 

A lógica da linguagem suporta "regular expression matching" e "nested logic", o que permite criar scripts com controles granulares. Você pode dizer, por exemplo, que se uma mensagem for destinada a um diretor, a mesma não sofrerá análise de spam, ou que seu arquivo anexo não será removido. 

Também é possível incluir dados de LDAP (diretórios) em filtros. Sendo assim, mensagens destinadas, por exemplo, para a engenharia, podem transpor os filtros de spam. Também é possível palavras-chave com um grupo de LDAP. Com este recurso pode-se previnir que informações confidenciais deixem a área jurídica ou comercial de uma empresa. Palavras especiais inseridas em relatórios, como "uso-interno" podem previnir que informações estratégicas deixem a empresa.


 
 
   Terceiro Estágio - BrightMail Anti-Spam
 

 

 

O próximo estágio de filtragem ocorre no Brightmail anti-spam. Como a tecnologia utilizada pelo Brightmail é mais intensiva de uso de CPU, aproximada metade das mensagens de entrada já foram retiradas pelos estágios anteriores.

 A IronPort é fundamentalmente uma empresa de MTA (Message Transfer Agent), fabricante de appliance para envio e recepção de mensagens. A IronPort criou o MTA mais rápido e mais avançado da indústria. O mercado exigiu a incorporação de ferramentas avançadas de análise de spam. O Brightmail foi uma decisão simples, já que trata-se do melhor produto do mercado. Ao longo do tempo, serão testadas novas ferramentas, mas na atualidade a qualidade do Brightmail é imbatível.

 O motivo da liderança do Brightmail é o nível de falsos positivos quase nulos. As técnicas utilizadas pelo Brightmail são únicas e vão desde plantarem-se endereços falsos em servidores públicos e newsgroups, esperando que os mesmos retornem ao mercado. Outra é a utilização de adminstradores humanos que revisam as regras manualmente para confirmarem sua confiabilidade. O engine do Brightmail utiliza seis diferentes tipos de regras, como regras heurísticas, assinaturas e uma técnica exclusiva de filtragem de URL. As técnicas avançadas são muito efetivas pois os spammers são incrivelmente competentes em transformar mensagens de SPAM em mensagens normais para evitar os filtros de spam. Os spams em geral têm que solicitar uma ação do usuário, um clique em um URL para se pegar a "oferta do dia". É muito difícil para o spammer maquiar todas as URLs das mensagens, sendo assim o Brightmail busca a URL raiz relacionado com o movimento do SPAM.

As técnicas utilizadas pelo Brightmail são superiores às técnicas heurísticas utilizadas pela grande maioria dos filtros de conteúdo, que basicamente contam o número de vezes palavras como "grátis" aparecem. Em grandes e corporações as técnicas simples não são eficientes em distinguir as mensagens válidas dos spams, pois palavras como "gratis" podem ser utilizadas dentro de um contexto de um projeto corporativo.

O centro de operações do Brightmail escreve 30.000 novas regras todos os dias. As regras são atualizadas constantemente no IronPort automaticamente. As regras antigas são substituídas on-line a cada 4-7 minutos no IronPort C-Series. Nenhum concorrente possui esta funcionalidade.

 

 

  Último Estágio - Sophos Anti-vírus
 

 

 

A última fase é a varredura antivírus. Nesta fase o IronPort C60 é capaz de processar aproximadamente 200.000 mensagens por hora.

 

As empresas tem que buscar soluções de gateways de e-mail de alto nível, que possam propiciar desempenho e confiabilidade contra ataques do tipo DDoS e aumento repentino de volume. Muitos hackers, sabendo da existência de sistemas de antivírus e conhecendo o overhead que estes causam nos servidores de e-mail, enviam um grande número de mensagens, muitas vezes zipadas diversas vezes, para que o processamento do servidor chegue ao seu limite. Sendo assim, a proposta da IronPort é que sofwares de anti-vírus para e-mail estejam integrados a uma plafatorma de alta performance, que consiga filtrar o maior número de ataques antes que os mesmos cheguem ao sistema de anti-vírus e que, principalmente, esteja atualizado constantemente e automaticamente.

A capacidade de 140 mensagens por segundo e a capacidade de sustentação de 10.000 sessões SMTP concorrentes faz o IronPort C60 protege a infra-estrutura de e-mail de ataques de DDoS.

O IronPort integrou o engine de anti-vírus da Sophos em seus appliances de e-mail. A Sophos utiliza sua tecnologia patenteada chamada "InterCheck" para identificar os vírus mais avançados. Sua plataforma foi otimizada e as telas de gerenciamento são as mesmas para os recursos de IronPort, Brightmail e Sohos.

A escolha do antivírus Sophos foi baseada em performance e, principalmente pelo fato do Sophos não ser uma plataforma difundida nas Américas (é muito utilizada hoje na Europa). Sendo assim, as assinaturas de vírus serão diferentes dos demais sistemas de anti-vírus da empresa o que oferecerá mais um nível de segurança, já que cada fabricante terá um tempo de resposta diferente para cada vírus.

 Os updates das vacinas do Sophos podem ser programados conforme a necessidade dos clientes.

 

 
Home - Contato - Empresa

TDec Informática Ltda.-2004 Todos os Direitos Reservados