Einführung
Libraesva ESG bietet mehrere Funktionen, um sicherzustellen, dass Ihr Datenverkehr stets sicher übertragen wird: HTTPS (TLS), SMTPS (TLS) und Ende-zu-Ende-Verschlüsselung. Alle diese Optionen kommen bei der Installation mit den bestmöglichen Standardeinstellungen, aber es ist sehr wichtig, die Konfiguration zu überprüfen, um die Sicherheit zu erhöhen.
×HINWEIS Die Schritte 4 und 5 sind nur erforderlich, wenn Sie eine Ende-zu-Ende-Mail-Verschlüsselung verwenden möchten, andernfalls sind die Standardeinstellungen ausreichend.
×HINWEIS Dieser Leitfaden gilt für Libraesva ESG Version 5.0 und höher. Bitte führen Sie ein Upgrade durch, falls Sie noch eine frühere Version verwenden.
TLS-Zertifikat erstellen
Der erste Schritt zur Verbesserung der Sicherheit ist die Konfiguration gültiger Zertifikate mit einer bekannten Certificate Authority (CA). Libraesva ESG wird mit einem selbstsignierten Zertifikat ausgeliefert, das ausreicht, um verschlüsselte Daten zu senden und zu empfangen, aber entfernte Absender können Ihre Identität nicht verifizieren, da es keine externe Autorität für Ihr Zertifikat gibt.
Das Hauptproblem bei selbstsignierten Zertifikaten ist, dass sie vom Browser nicht als vertrauenswürdig eingestuft werden. Dem Benutzer wird daher eine beängstigende Warnung „Nicht vertrauenswürdiges Zertifikat“ angezeigt, und es gibt keine (einfache) Möglichkeit sicherzustellen, dass niemand versucht, Spoofing zu betreiben.
Um ein neues Zertifikat zu erstellen, gehen Sie zu „Admin Area > Appliance > TLS Certificates“ und erstellen Sie dann im Tab „Configure Certificates“ eine neue Konfiguration.
- Let's Encrypt: automatisch erneuerbares kostenloses Zertifikat (empfohlen)
Wenn Sie planen, die Web-Oberfläche der Appliance auch von außerhalb des Unternehmens zu veröffentlichen, ist Let's Encrypt die richtige Wahl. Let's Encrypt bietet einfach zu nutzende, kostenlose Zertifikate, die automatisch erneuert werden und über eine ordnungsgemäß vertrauenswürdige öffentliche Certification Authority verfügen. Es handelt sich lediglich um eine Ein-Klick-Einrichtung, und Sie sind fertig!
HINWEIS Let's Encrypt erfordert, dass Sie sowohl Port 443 als auch Port 80 für den gewählten Namen zu Libraesva ESG von allen IP-Quellen aus zuordnen (z. B. von jeder Adresse zu your.tls-name.test:80 und your.tls-name.test:443). Dies stellt kein Sicherheitsrisiko dar, da Libraesva ESG Port 80 nur für die Let's-Encrypt-Validierung verwendet und Benutzer gezwungen werden, HTTPS zu nutzen.
2. Certificate Request: neues Hostname-Zertifikat
Wenn Sie es vorziehen, ein Zertifikat von einer Certificate Authority für den Libraesva ESG zugewiesenen Hostnamen zu kaufen, müssen Sie eine Certificate Request von Libraesva ESG erstellen.
Erstellen Sie auf Libraesva ESG ein neues Zertifikat vom Typ „CSR“ und geben Sie alle erforderlichen Informationen für das Zertifikat ein.
Aus dem neu erstellten Datensatz können Sie die Certificate-Request-Datei herunterladen (Dateierweiterung *.csr) und diese im Panel der Certification Authority verwenden, um ordnungsgemäß signierte Zertifikate zu erstellen.
Sobald Sie die Zertifikate von der CA zurückerhalten, stellen Sie sicher, dass Sie Ihr Zertifikat hochladen, alle Intermediate-Zertifikatsdateien und (optional) das CA-Root-Zertifikat (die Dateierweiterung dieser Dateien ist üblicherweise *.pem oder *.crt).
Wenn alles korrekt ausgeführt wurde und die Zertifikate für den Hostnamen validiert sind, zeigt Ihr Datensatz nun „Installed: yes“ an.
×ERNEUERUNG Bevor das Zertifikat abläuft, müssen Sie die Certificate Request erneut herunterladen und damit ein neues Zertifikat bei Ihrer CA erstellen. Es ist besser, das aktuelle Zertifikat zu aktualisieren, als ein neues zu erstellen.
3. Wildcard Certificate: falls Ihr Unternehmen bereits eines besitzt
Größere Organisationen bevorzugen häufig den Kauf eines einzigen Wildcard-Zertifikats, das für alle Hosts Ihres Unternehmens verwendet werden kann. Ein Wildcard-Zertifikat ähnelt einem normalen Zertifikat, aber wie der Name schon sagt, ist der Common Name nicht auf einen einzelnen Wert beschränkt (z. B. kann *.your-domain.test für mail1.your-domain.test und mail2.your-domain.test verwendet werden, aber nicht für two.sub-level.your-domain.test).
Bei der Installation eines Wildcard-Zertifikats müssen Sie auch den privaten Schlüssel installieren, den die CA beim Kauf des Wildcard-Zertifikats bereitstellt.
Erstellen Sie auf Libraesva ESG ein neues Zertifikat und wählen Sie den Typ „Wildcard“. Stellen Sie dann sicher, dass Sie den privaten Schlüssel Ihres Zertifikats hochladen, das Wildcard-Zertifikat, alle Intermediate-Zertifikatsdateien und (optional) das CA-Root-Zertifikat (die Dateierweiterung dieser Dateien ist üblicherweise *.pem oder *.crt).

Wenn alles korrekt ausgeführt wurde und die Zertifikate validiert sind, wird Ihr Datensatz erstellt und zeigt „Installed: yes“ an.
ERNEUERUNG Bevor die Zertifikate ablaufen, müssen Sie die neuen Zertifikate hochladen. Es ist besser, das aktuelle Zertifikat zu aktualisieren, als ein neues zu erstellen.
Installierte Zertifikate für öffentliche Dienste verwenden
Nachdem nun gültige Zertifikate auf Libraesva ESG installiert sind, können sie den Libraesva ESG-Diensten zugewiesen werden.
Web-Zugriff (HTTPS)
Der Eintrag für die Web-Oberfläche steuert den HTTPS-Dienst, der von
Webbrowsern verwendet wird. Das ausgewählte Zertifikat sollte dem
Hostnamen entsprechen, den Ihre Benutzer beim Browsen verwenden sollen; in diesem Zusammenhang könnte es sinnvoll sein, die Konfiguration für „Report Link URL“ unter „Admin area > Appliance > Quarantine settings“ zu überprüfen.
Unverschlüsselte Verbindungen über HTTP sind auf Libraesva ESG deaktiviert, und es gibt keine Möglichkeit, dies zu überschreiben.
Mail Transport (SMTPS)
Der Mail Transport Agent steuert den SMTPS-Dienst, der von Mailservern zur Weiterleitung Ihrer E-Mails verwendet wird. Das ausgewählte Zertifikat sollte dem Hostnamen entsprechen, der vom SMTP-Banner angekündigt wird, der standardmäßig dem Hostnamen der Appliance entspricht; in diesem Zusammenhang könnte es sinnvoll sein, die Konfiguration für „My Hostname“ unter „Admin area > Mail Transport > Advanced Configuration“ zu überprüfen.
Libraesva ESG ist ein Mail-Gateway und muss daher sowohl verschlüsselten als auch unverschlüsselten Datenverkehr akzeptieren, wie in RFC 2487 festgelegt. Wenn Sie die Verwendung von TLS für E-Mails verhindern, kann es dazu kommen, dass Nachrichten an den Absender zurückgesendet werden, insbesondere wenn Sie mit kleinen Unternehmen oder veralteten Mailservern kommunizieren.
Standardmäßig versucht Libraesva ESG, den höchstmöglichen Schutz zu nutzen, aber Sie können strengere Anforderungen für Ihre Domains konfigurieren.
TLS-Richtlinien für den E-Mail-Fluss festlegen
Eingehende E-Mails
Die Verantwortung für die TLS-Verschlüsselung einer eingehenden Nachricht hängt vom Mailserver ab, der sie an Libraesva ESG sendet. Wenn Sie ein von einer Certification Authority signiertes TLS-Zertifikat hochgeladen haben, sollten Sie alle Ihre Server, die an Libraesva ESG senden, dazu verpflichten, eine „encrypt+verify“-Richtlinie zu verwenden.
Überprüfen Sie die Liste aller Ihrer vertrauenswürdigen Server unter „Admin Area > Mail Transport > Relay Configuration > Trusted Network“ sowie die Kontoliste „System > Mail Transport > Relay Configuration > SMTP Auth“. Stellen Sie für jeden Ihrer vertrauenswürdigen Server sicher, dass strenge TLS-Richtlinien konfiguriert sind.
Externe Ressourcen:
Ausgehende E-Mails: TLS-Richtlinien
Ausgehender E-Mail-Verkehr kann bei einem öffentlichen Mailserver nicht zur Verwendung von TLS gezwungen werden, wie in RFC 2487 festgelegt; falls Sie dies tun, kann es vorkommen, dass Nachrichten zurückgesendet werden, weil ein Empfänger einen (oder alle) der von Libraesva ESG verwendeten Standard-Verschlüsselungsalgorithmen nicht unterstützt.
Es ist eine gute Praxis, TLS für von Libraesva ESG verwaltete Mailserver zu erzwingen.
Die Standardrichtlinie für ausgehende Verbindungen (erforderlich)
Stellen Sie sicher, dass „Default policy for outgoing connection“ auf „may“ gesetzt ist. Dies gewährleistet den ordnungsgemäßen Empfang von E-Mails aus allen Quellen.
Verschlüsselung für vertrauenswürdige Absender erzwingen (empfohlen)
Für jeden der vertrauenswürdigen Server ist es recht einfach, die Richtlinie „encrypt“ einzurichten; dies stellt sicher, dass der gesamte Datenverkehr niemals im Klartext gesendet wird, und Sie gewährleisten so die Privatsphäre der E-Mail-Kommunikation für die interne Kommunikation.
Domain verifizieren und verschlüsseln (wann immer möglich)
Für jeden Server, bei dem Sie wissen, dass das Zertifikat gültig und von einer öffentlichen Certification Authority signiert ist, sollten Sie eine „verify“-Richtlinie hinzufügen. Das bedeutet, dass der Server anhand öffentlicher Informationen (CA, DNS, SMTP-Banner) verifiziert wird, bevor der verschlüsselte Kommunikationskanal eingerichtet wird.
Ende-zu-Ende-Mail-Verschlüsselung
Die Ende-zu-Ende-Verschlüsselung von Libraesva ESG beginnt transparent am Gateway und stellt sicher, dass Ihre verschlüsselten E-Mails nur vom vorgesehenen Empfänger gelesen werden können.
Sie müssen einige Ihrer Einstellungen überprüfen, um sicherzustellen, dass die Kommunikation zwischen Ihren Servern und Libraesva ESG sicher ist. Wenn Sie allgemeine Sicherheitsrichtlinien befolgen oder diesem Leitfaden bis zu diesem Punkt gefolgt sind, haben Sie bereits alles eingerichtet und in Betrieb.
Zusammenfassung der Anforderungen, stellen Sie sicher, dass:
- ein gültiges (nicht selbstsigniertes) Zertifikat installiert und der Web Interface und dem Mail Transport Agent zugewiesen ist;
- ausgehende E-Mails in Libraesva ESG durch TLS gesichert sind, möglichst durch das Erzwingen von „encrypt/verify“-Richtlinien für alle Ihre Server;
- eingehende E-Mails in allen Ihren Mailservern durch TLS gesichert sind, möglichst durch das Erzwingen der Verwendung von TLS.
Den Benutzern eine Möglichkeit zur expliziten Verschlüsselung geben
Unabhängig davon, welche Automatisierung Sie in Ihrem Unternehmen einsetzen, ist die Schulung der Benutzer zur Verschlüsselung sensibler Daten eine der besten Möglichkeiten, Datenverluste zu verhindern.
Ändern Sie die allgemeinen Einstellungen der Mail Encryption wie folgt:
Es wird empfohlen, die Erkennung des „Sensitive“-Headers aktiviert zu lassen. Die meisten Benutzer sind mit ihren Mail-Clients (z. B. Outlook) vertraut. Durch die Aktivierung dieser Funktion wird jede in einem Mail-Client als vertraulich markierte Nachricht von Libraesva ESG verschlüsselt.
Für andere Benutzer, die die Nachricht lieber im Betreff kennzeichnen, stehen die verfügbaren Schlüsselwörter „Encrypt“, „Secure“ und „Confidential“ zur Auswahl. Sie können weitere Schlüsselwörter aktivieren, sollten sich jedoch bewusst sein, dass dies dazu führen kann, dass zu viele Nachrichten verschlüsselt werden. Daher ist es vorzuziehen, nur wenige zu verwenden.
×Lokalisierung Das Verschlüsselungs-Schlüsselwort im Betreff wird in vielen Varianten und für alle unterstützten Sprachen (z. B. Englisch, Italienisch) sowie in vielen Varianten erkannt (z. B. Encrypt, Encrypted, Encryption, …).
Wenn Sie eine einfache Kennzeichnung zur Verschlüsselung einer Nachricht bevorzugen, können Sie einen benutzerdefinierten Ausdruck wie „[encrypt] [cypher]“ hinzufügen und dann den Betreff mit „[encrypt]“ oder „[cypher]“ versehen.
Ende-zu-Ende-Richtlinie für das sensible Ziel konfigurieren
Sie können alle Nachrichten für ein einzelnes Ziel (oder eine Quelle) unabhängig von der Vertraulichkeitsstufe oder der Content Analysis verschlüsseln.
Zum Beispiel können Sie alle ausgehenden Nachrichten an Ihren Anwalt oder den Unternehmensberater verschlüsseln.
Wörterbücher mit reservierten Wörtern verwenden, um Datenverlust zu verhindern
Mail Encryption ist nahtlos in die Content-Erkennung von Wörterbüchern integriert, sowohl für eingehende als auch für ausgehende Nachrichten. Um Geheimnisse zu schützen, können Sie ein Wörterbuch mit sensiblen Wörtern erstellen, um die Verschlüsselung auszulösen.
Schritt 1: Neues Wörterbuch
Erstellen Sie zunächst ein neues Wörterbuch für streng geheime Wörter:
Schritt 2: Sensible Informationen hinzufügen
Fügen Sie dann sensible Wörter oder Zahlen zu den Wörterbüchern hinzu. Gute Kandidaten sind Kreditkartennummern, Umsatzsteuer-Identifikationsnummern, Sozialversicherungsnummern usw. Sie können jeweils ein Wort hinzufügen oder den Textimport für Massenimporte verwenden.
Schritt 3: Verschlüsselungsauslöser
Erstellen Sie abschließend eine Verschlüsselungsregel für Ihr Wörterbuch und wenden Sie die Einstellungen an, damit sie wirksam wird.
TIPP Von nun an können Sie einfach einen Eintrag in Ihrem Wörterbuch hinzufügen, wann immer Sie ein neues geheimes Wort oder einen Code verfolgen müssen.