Система SecureTower позволяет блокировать данные, переданные по почтовым протоколам SMTP и MAPI. Для настройки параметров блокировки перейдите на вкладку Блокировка данных окна Профиль настроек агента.
Для настройки уведомлений о случаях срабатывания правила блокировки, добавьте правило безопасности по событию блокировки в Центре обеспечения безопасности клиентского приложения системы SecureTower (см. п. Обычное поисковое правило Руководства пользователя).
Если блокировка данных была активирована, то ко всем почтовым сообщениям, переданным по протоколам SMTP, MAPI будут применяться установленные правила блокирования. При отправке данных, они будут перехвачены системой и обработаны на предмет удовлетворения поисковым условиям правил блокирования. Данные, переданные во вложениях сообщений (электронных писем, запросов), отправленных по протоколам SMTP и MAPI также подвергаются проверке на удовлетворение правилам блокирования.
Обратите внимание, что обработка почтового сообщения может занять некоторое время в зависимости от объема данных и скорости соединения с почтовым сервером. При значительных объемах данных и медленном соединении временная задержка, требуемая для анализа, может привести к разрыву соединения с почтовым сервером со стороны почтового клиента ввиду превышения лимита на время ожидания отклика почтового сервера. В связи с этим рекомендуется увеличить время ожидания отклика сервера до 10 минут (согласно спецификации протокола SMTP) в настройках почтовых программ для компьютеров, на которых установлены агенты SecureTower.
Если письмо, отправленное по SMTP или MAPI, прошло проверку и не вызвало срабатывания правил блокирования, то оно будет передано на почтовый сервер для дальнейшей обработки и отправки адресату. Факт проверки при этом останется незаметным для пользователя.
Если данные, передаваемые в почтовом сообщении SMTP, вызвали срабатывание одного или нескольких правил, то передача такого сообщения будет заблокирована. При этом пользователь получит в почтовой программе сообщение об ошибке: "Message was blocked by security policy!". Если данные, передаваемые в почтовом сообщении MAPI, вызвали срабатывание одного или нескольких правил, то передача такого сообщения будет заблокирована, а пользователь получит письмо о невозможности доставки.
Почтовые сообщения, заблокированные системой, помещаются в базу перехваченных данных, при этом к атрибутам данных добавляется дополнительный атрибут "Заблокировано" с перечнем правил, срабатывание которых привело к блокировке.
Для активации функции блокирования передачи данных, создайте правило или группу правил блокирования как описано далее.
В предустановленной группе Blocking rules можно создавать новые группы правил либо отдельные правила, если необходимость в разделении на группы отсутствует. Корневая группа Blocking rules не доступна для удаления.
Для того чтобы создать группу правил:
Содержимое группы можно развернуть для просмотра и свернуть, нажав соответственно на кнопки / , которые расположены слева от названия группы в зависимости от текущего состояния.
Для включения либо отмены действия нескольких групп (со всеми элементами) одновременно, выберите требуемые элементы списка, щелкните правой клавишей мыши по одному из выделенных объектов и выберите соответствующую команду из контекстного меню. С помощью клавиш можно, удерживая CTRL, выбрать элементы списка по одному или, удерживая SHIFT, выбрать сразу несколько элементов.
Для создания нового правила:
Список правил блокирования общий для всех существующих профилей. При добавлении правила в профиль, оно будет автоматически добавлено во все профили в неактивном состоянии. Для активации этого правила в других профилях необходимо перейти к изменению нужного профиля (см. Управление списком профилей) и на вкладке Блокировка данных включить правило вручную, установив флажок напротив названия нужного правила в списке.
Система выполняет поиск писем, содержащих как в теле письма так и в прикрепленных файлах и архивах, все указанные в запросе слова, отдельную фразу или любые из слов, введенных в поисковом запросе. Возможно также исключение из поиска писем, содержащих указанные слова. В случае ввода в строку нескольких слов они должны разделяться пробелами. Помимо отдельных слов в строку можно вводить заключенные в кавычки словосочетания для поиска точного совпадения фразы.
При поиске по ключевым словам (тексту) можно установить дополнительные параметры поиска, нажав на кнопку справа от поля ввода:
Поиск указанных слов, содержащих ошибки (опечатки) в написании. При активации данной опции, с помощью ползунка можно установить степень нечеткости поиска, т.е. степень отличия искомых слов от указанных в строке ввода. Не рекомендуется устанавливать слишком высокое значение нечеткости для коротких слов, т.к. это может привести к большому числу ложных срабатываний правила.
Поиск всех введенных в строку слов с учетом расстояния между ними. Например, при установке значения «5» правило будет срабатывать при обнаружении в потоке трафика введенного словосочетания, только если между отдельными словами в нем будет присутствовать не более пяти других слов.
При активации данной опции правило будет срабатывать, только если все указанные слова были обнаружены в том же порядке, в каком они были введены в текстовое поле.
Поиск введенного слова (слов) с учетом транслитерации латинскими символами. Например, при вводе в текстовое поле слова «стол» будет также найдено слово «stol».
Для поиска по дате можно задать условия Равно (для анализа трафика только за указанный день), Не равно (для анализа трафика за все дни, кроме указанного), В диапазоне (анализ трафика за указанный период), Вне диапазона (анализ трафика за все время, кроме указанного периода).
Для поиска по времени можно задать условия, аналогичные условиям поиска по датам.
Для поиска по дням недели можно задать условия Равно (анализ трафика только за указанные дни недели) либо Не равно (анализ трафика за все дни недели, кроме указанного).
При поиске учитывается размер письма в msg-формате, в котором оно передаётся. Следует учитывать, что размер в msg-формате всегда больше исходного из-за добавления заголовка к телу письма и кодировки прикрепленных файлов в текстовый формат, что увеличивает размер передаваемого письма.
Для поиска по размеру письма можно задать условия Равно (поиск писем определенного размера), Не равно (поиск писем любых размеров, кроме указанного), В диапазоне (указание нижней и верхней границ размера письма), Вне диапазона (поиск писем любых размеров, кроме соответствующих выбранному диапазону). После указания размера письма в поле ввода необходимо выбрать единицу измерения (байт, килобайт, мегабайт, гигабайт).
В системе SecureTower документам присваиваются различные статусы. Для поиска доступны следующие статусы:
Для поиска данных по определенному статусу укажите желаемую позицию в списке статусов и выберите условие соответствия перехваченных данных выбранному статусу Да/Нет. При выборе условия Да система будет генерировать оповещения при обнаружении данных, имеющих установленный статус. При условии соответствия Нет система будет игнорировать данные с указанным статусом при анализе перехваченной информации.
При поиске в почтовых сообщениях можно задать следующие условия:
По умолчанию условия поиска по электронным письмам применяются также и к вложенным данным, переданным вместе с письмом.
Поиск конкретных файлов система может осуществлять по их имени или по расширению:
Система позволяет блокировать отправку данных на основании атрибутов компьютера, с которого данные были перехвачены, либо домена, в который входят контролируемые компьютеры и пользователи. Вы можете задать компьютер либо домен, указав его Имя или SID.
Для блокирования отправки данных с отдельных IP-адресов и портов вы можете указать следующие типы условий: локальный/удаленный IP-адрес или порт, равно/не равно для отдельного значения, в диапазоне/вне диапазона для диапазона значений.
Например, если для поиска по IP-адресу указано условие «равно» перед соответствующим значением, то уведомления будут доставляться только в случае обнаружения информации по данному IP-адресу. Если же перед значением указано условие «не равно», уведомления будут доставляться в случае обнаружения информации по всем IP-адресам, кроме указанного.
Поиск можно производить с учетом некоторых из указанных условий (операция «ИЛИ») либо нескольких условий одновременно (операция «И»).
При выборе поисковой операции «И» правило блокировки сработает только в тех случаях передачи информации, которые удовлетворяют ВСЕМ указанным условиям поиска одновременно. Для этого в разделе Выберите операцию, применяемую к условиям в блоке отметьте опцию И.
При выборе поисковой операции «ИЛИ» блокировка передачи информации будет осуществляться только в тех случаях , которые удовлетворяют ОДНОМУ из указанных условий поиска либо ОДНОМУ из блоков условий. Для этого в разделе Выберите операцию, применяемую к условиям в блоке отметьте опцию Или.
Для того чтобы добавить новое условие поиска, щелкните ссылку Добавить условие. Для удаления какого-либо условия щелкните значок , расположенный в правой части соответствующего условия. По умолчанию в данном окне предоставляется форма для введения первого условия, однако его можно удалить, если необходимо создать блок условий.
Для того чтобы добавить целый блок условий, щелкните ссылку Добавить блок. Создание блоков позволяет воспользоваться возможностью автоматического поиска с учетом сложных условий. Новые блоки или условия можно также создавать в составе других блоков и условий.
В случае необходимости помещения всех введенных условий поиска в один блок, выберите ссылку Обрамить блоком.
После того как условия были обрамлены блоком, становится доступной опция Отменить обрамление.
При создании нового или редактировании существующего правила блокирования доступен ряд дополнительных операций в меню Инструменты. Для перехода к работе с меню нажмите кнопку "Инструменты" и выберите требуемую операцию из списка (подробнее см. Создание поискового запроса Руководства пользователя).
Для того чтобы удалить или изменить существующее правило, щелкните по имени нужного правила в списке правил в окне Профиль настроек агента. Нажмите кнопку соответствующей команды на панели инструментов:
Для импорта/экспорта правил выберите соответствующую опцию раскрывающегося меню Инструменты: