|
|
| |
|
| |
Primeiro Estágio | Segundo | Terceiro
| Quarto
Estágio
 
O
IronPort
foi arquitetado para oferecer
5 estágios ou camadas de filtragem
|
| |
|
Primeiro
Estágio
- Reputation Filters |

Informações
Relacionadas
 |
|
|
 |

A primeira camada é um
"Filtro de Reputação". Trata-se de um filtro baseado em IP que protege a empresa
na margem do sistema de e-mails. É o estágio mais simples que usa menos
capacidade de processamento do equipamento. Grande parte das mensagens é
filtrada evitando que as mesmas tenham que ser analisadas pelos filtros
posteriores que consomem mais recursos IronPort. Esta funcionalidade permite que
o IronPort possa processar mais de 150 mensagens por segundo o que representa
500.000 mensagens por dia.
Conhecer a identidade real
de um remetente de e-mails é a chave para identificar SPAM.
Um novo conceito utilizado
pelo IronPort é o SMTPi, onde o i de "identidade" é adicionado ao protocolo SMTP,
utilizando o IP do servidor de envio de e-mails para estabelecer identidade.
Este é uma forma muito poderosa por ser o endereço IP a única forma de verificar
a identidade de um gateway. Por definição, todo o servidor de e-mail na Internet
possui um endereço IP válido associado a ele, sendo assim, pode-se utilizar
estes endereços para se estabelecer reputação, sem que esperamos por anos para a
definição de um novo protocolo que o faça.

Uma coisa que é
virtualmente impossível de se forjar em uma transmissão SMTP é o endereço de IP
do remetente. O endereço IP do remetente é estabelecido através da conexão TPC/IP,
e o se este endereço for forjado, a conversação "Two-way" do SMTP não é
estabelecida, por que o pacote de retorno necessário para dar continuidade à
conversação SMTP não pode ser roteado para o verdadeiro endereço IP. Sendo
assim, o endereço IP de um servidor pode ser considerado um "CPF" dos servidores
que enviam e-mail através da Internet.
Baseando-se no fato do IP
do remetente ser único a IronPort criou o Senderbase.org.
O SerderBase é como um "SERASA"
que cria um "rating" para remetentes de e-mails. É uma base de dados aberta que
tem sido rapidamente adotada pelos ISPs e pelas comunidades de plataforma
aberta. Hoje existem mais de 13.000 ISPs, empresas e organizações que consulta e
contribui com dados para o SenderBase. Estes contribuidores agem como um sensor
de rede em tempo real, detectando o volume das mensagens sendo transmitidas por
qualquer endereço IP da Internet. Esta massa de dados é muito interessante pois,
se uma empresa está enviando mais de 100 mil mensagens por dia, de duas uma; ou
a empresa é um dos poucos ISPs no mundo, ou pode ser considerada um spammer. É
muito fácil para um spammer mascarar o conteúdo de suas mensagens, mas é quase
impossível se mascarar volume.

Além das informações de
volume, o SenderBase verifica há quanto tempo um remetente tem enviado mensagens
em um determinado IP, país de origem, se eles aceitam mensagens de retorno, se
seus servidores DNS estão com resolução correta, se estão ou não em listas
negras, etc.
Todos estes dados são
classificados utilizando um algoritmo estatístico, e um score entre -10 e +10 é
aplicado. O IronPort se abastece dos "scores" da base de dados do SenderBase
automaticamente, utilizando estes índices para "estrangular" o volume de e-mails
que cada servidor poderá enviar para a sua empresa. Quanto mais "spammy" um
remetente parecer, mais devagar suas mensagens são recebidas.
Os "Reputation Filters"
(Filtros de Reputação) trabalham para desviar o maior número possível de e-mails
dos filtros de conteúdo (anti-spam e antivírus). Vírus sabidamente ruins são
simplesmente deletados. E-mails conhecidos das companhias G2000 são
automaticamente roteadas sem que os filtros de spam sejam acionados, reduzindo o
número de falsos positivos. O SenderBase faz um ótimo trabalho rastreando todos
os IPs de uma empresa que esteja enviando e-mail. Existem casos onde uma empresa
possui centenas de endereços IPs e os endereços IPs dos servidores de e-mail são
trocados de tempos em tempos. Compilar as listas dos IPs utilizados por empresas
indesejadas representa uma grande carga de trabalho. O IronPort faz isto
automaticamente. Se algum destes endereços IPs ficar comprometido por estar com
o relay aberto, o SenderBase irá detectar e re-rotear o e-mail para que seja
analisado pelo Brightmail para que sejam retirados os spams do servidor sob
ataque.
Os "Reputation Filters" do
SenderBase podem reduzir o tráfego dos filtros de conteúdo (anti-spam) em até
50%.
O IronPort possui tipos
diferentes de respostas para remetentes de mensagens. As tradicionais "blacklists"
e "whitelists" encontrados nos servidores de correio (MTAs) tradicionais,
possuem apenas dois modos – tudo ou nada. O problema é que os spammers usam
técnicas variadas para não parecerem pretos nem brancos, mas sim "cinzas". O
método tradicional tente a colocar os remetentes da lista "cinza" cada vez mais
na "lista negra", aumentando o risco de falsos positivos, quando e-mails
importantes são perdidos. Se um cliente importante, por algum motivo, sofre um
ataque de relay ou mesmo está mandando uma grande mala direta, o IronPort
identifica o movimento, porém não bloqueia as mensagens. A velocidade do
recebimento é reduzida. Se for um spammer, ele irá desistir de enviar as
mensagens por perceber o movimento, se for um cliente legítimo, o e-mail será
recebido normalmente.
|
|
| |
|
|
Segundo
Estágio
- Content Scanning |
| |

A "Segunda Camada" de
filtragem é o engine de análise de conteúdo ("content scanning"). As três
palavras que melhor descrevem o content scanning são: rápido, flexível e
granular.
O content scanning é um
aspecto importante que qualquer solução de correio eletrônico. Gerenciar
corretamente e diferenciar entre usuários que cometem erros de usuários
maliciosos é um trabalho que exige uma solução complexa e de conhecimento
abrangente.
As
aplicações típicas contêm:
-
Varredura por
propriedade intelectual, evitando que informações confidenciais da empresa
"vazem" via e-mail.
-
Prevenir a entrada de
conteúdo ilícito em sua rede
-
Assegurando obediência
a requisitos de confidencialidade da indústria.
O mecanismo de varredura de
conteúdo é uma linguagem script desenvolvida especificamente para e-mail.
Trata-se de uma linguagem intuitiva do tipo "if...then...else". A linguagem
permite que se programe a varredura de qualquer parâmetro de uma mensagem, de
quem é, para quem foi destinada, campo subject, permite varredura de
palavras-chave no corpo da mensagem, nos arquivos anexos. O IronPort irá abrir
recursivamente arquivos ZIP e pode ler uma gama extensa de tipos de arquivos. As
ações que se pode tomar se uma palavra-chave for encontrada, a mensagem pode ser deletada, arquivada (archive), usuários podem ser notificados, entregue, bounce,
etc.
A lógica da linguagem
suporta "regular expression matching" e "nested logic", o que permite criar
scripts com controles granulares. Você pode dizer, por exemplo, que se uma
mensagem for destinada a um diretor, a mesma não sofrerá análise de spam, ou que
seu arquivo anexo não será removido.
Também é possível incluir
dados de LDAP (diretórios) em filtros. Sendo assim, mensagens destinadas, por
exemplo, para a engenharia, podem transpor os filtros de spam. Também é possível
palavras-chave com um grupo de LDAP. Com este recurso pode-se previnir que
informações confidenciais deixem a área jurídica ou comercial de uma empresa.
Palavras especiais inseridas em relatórios, como "uso-interno" podem previnir
que informações estratégicas deixem a empresa.
|
|
| |
|
|
Terceiro Estágio - BrightMail
Anti-Spam |
| |

O próximo
estágio de filtragem ocorre no Brightmail anti-spam. Como a tecnologia utilizada
pelo Brightmail é mais intensiva de uso de CPU, aproximada metade das mensagens
de entrada já foram retiradas pelos estágios anteriores.
A IronPort é
fundamentalmente uma empresa de MTA (Message Transfer Agent), fabricante de
appliance para envio e recepção de mensagens. A IronPort criou o MTA mais rápido
e mais avançado da indústria. O mercado exigiu a incorporação de ferramentas
avançadas de análise de spam. O Brightmail foi uma decisão simples, já que
trata-se do melhor produto do mercado. Ao longo do tempo, serão testadas novas
ferramentas, mas na atualidade a qualidade do Brightmail é imbatível.
O motivo da
liderança do Brightmail é o nível de falsos positivos quase nulos. As técnicas
utilizadas pelo Brightmail são únicas e vão desde plantarem-se endereços falsos
em servidores públicos e newsgroups, esperando que os mesmos retornem ao mercado.
Outra é a utilização de adminstradores humanos que revisam as regras manualmente
para confirmarem sua confiabilidade. O engine do Brightmail utiliza seis
diferentes tipos de regras, como regras heurísticas, assinaturas e uma técnica
exclusiva de filtragem de URL. As técnicas avançadas são muito efetivas pois os
spammers são incrivelmente competentes em transformar mensagens de SPAM em
mensagens normais para evitar os filtros de spam. Os spams em geral têm que
solicitar uma ação do usuário, um clique em um URL para se pegar a "oferta do
dia". É muito difícil para o spammer maquiar todas as URLs das mensagens, sendo
assim o Brightmail busca a URL raiz relacionado com o movimento do SPAM.
As técnicas
utilizadas pelo Brightmail são superiores às técnicas heurísticas utilizadas
pela grande maioria dos filtros de conteúdo, que basicamente contam o número de
vezes palavras como "grátis" aparecem. Em grandes e corporações as técnicas
simples não são eficientes em distinguir as mensagens válidas dos spams, pois
palavras como "gratis" podem ser utilizadas dentro de um contexto de um projeto
corporativo.
O centro de
operações do Brightmail escreve 30.000 novas regras todos os dias. As regras são
atualizadas constantemente no IronPort automaticamente. As regras antigas são
substituídas on-line a cada 4-7 minutos no IronPort C-Series. Nenhum concorrente
possui esta funcionalidade.
|
| |
Último Estágio - Sophos
Anti-vírus |
| |

A última fase é a varredura
antivírus. Nesta fase o IronPort C60 é capaz de processar aproximadamente
200.000 mensagens por hora.
As empresas tem que buscar
soluções de gateways de e-mail de alto nível, que possam propiciar desempenho e
confiabilidade contra ataques do tipo DDoS e aumento repentino de volume. Muitos hackers, sabendo da existência de sistemas de antivírus e conhecendo o overhead
que estes causam nos servidores de e-mail, enviam um grande número de mensagens,
muitas vezes zipadas diversas vezes, para que o processamento do servidor chegue
ao seu limite. Sendo assim, a proposta da IronPort é que sofwares de anti-vírus
para e-mail estejam integrados a uma plafatorma de alta performance, que consiga
filtrar o maior número de ataques antes que os mesmos cheguem ao sistema de anti-vírus e que, principalmente, esteja atualizado constantemente e
automaticamente.
A capacidade de 140
mensagens por segundo e a capacidade de sustentação de 10.000 sessões SMTP
concorrentes faz o IronPort C60 protege a infra-estrutura de e-mail de ataques
de DDoS.
O IronPort integrou o engine de anti-vírus da Sophos em seus appliances de e-mail. A Sophos utiliza
sua tecnologia patenteada chamada "InterCheck" para identificar os vírus mais
avançados. Sua plataforma foi otimizada e as telas de gerenciamento são as
mesmas para os recursos de IronPort, Brightmail e Sohos.
A escolha do antivírus Sophos foi baseada em performance e, principalmente pelo fato do Sophos não ser
uma plataforma difundida nas Américas (é muito utilizada hoje na Europa). Sendo
assim, as assinaturas de vírus serão diferentes dos demais sistemas de anti-vírus da empresa o que oferecerá mais um nível de segurança, já que cada
fabricante terá um tempo de resposta diferente para cada vírus.
Os updates das vacinas do
Sophos podem ser programados conforme a necessidade dos clientes.
|
| |
|
|
|