SNMP
Kann in den Network Settings aktiviert werden. Libraesva stellt eine Zabbix-Vorlage sowie eine Liste der enthaltenen Prüfungen zur Verfügung:
SNMP Monitor Settings
Zabbix template
SYSLOG
Kann in den Network Settings aktiviert und konfiguriert werden.
Syslog settings
Nachfolgend finden Sie eine Liste der wichtigen Ereignisse, auf die Sie achten sollten:
Bruteforce-Versuche (fail2ban)
Logs:
fail2ban.actions: NOTICE [$jail] Ban $ip
fail2ban.actions: NOTICE [$jail] $ip already banned
Der Wert von
$jail kann sein:
sshd – fehlgeschlagene SSH-Anmeldeversuche
esg-login – fehlgeschlagene HTTP/HTTPS-Anmeldeversuche
esg-token – fehlgeschlagene passwortlose Anmeldeversuche via Cookie/Token
esg-sasl – fehlgeschlagene SMTP-Auth-Anmeldeversuche
$ip ist die IP-Adresse, die gesperrt wurde.
Account Takeover Protection (Policy Quota)
Log:
cbpolicyd[32463]: module=Quotas, action=defer, host=1.1.1.1, helo=helo.example.com, from=test@example.com, to=recipient@destdomain.com, reason=quota_match, policy=14, quota=24, limit=38, track=Sender:test@example.com, counter=MessageCount, quota=71.16/70 (101.7%)
Diese Logs lassen sich von anderen Logs des Moduls „
cbpolicyd“ durch das Vorhandensein des Felds „action“ unterscheiden, das je nach konfigurierter Richtlinie den Wert „
reject –
defer –
discard“ annehmen kann.
Whaling Protection
Log:
MailScanner[26512]: Message 4Qj9QQ73ZNzJt2V has been blocked as Whaling attack to Whale whale@example.com
Die
fett markierten Felder sind dynamisch und geben Folgendes an:
Message ID
Vollständiger Name des Whale
E-Mail-Adresse des Whale
Informationen zu Nachrichten (Absender – Empfänger – Betreff)
Log:
MailScanner[19718]: Delivery of nonspam: message 4Qj9Pt4vxTzJt2V from sender@senddomain.it to recipient@destdomain.com with subject Important – read now!
Die
fett markierten Felder sind dynamisch und geben Folgendes an:
Nachrichtenklassifizierung (nonspam – spam)
Message ID
Von
An
Betreff
Spam-Bericht
Log:
MailScanner[24197]: Message 4Qj9Q005gDzJt2Y from 90.30.65.3 (sender@senddomain.it) to domain.com is spam, SpamAssassin (not cached, score=6.584, required 3.99, BAYES_50 0.80, BOTNET 1.00, CRM114_SPAM 1.50, ESVA_DMARC -0.01, ESVA_EXTERNAL_SOURCE -0.00, ESVA_QS_BLOCK_IF_SUSPICIOUS 0.00, ESVA_QS_TS 0.00, ESVA_TO_INTERNAL -0.01, FOUND_YOU 3.25, NOTBOTNET -1.00, RDNS_NONE 0.50, SPF_HELO_NONE 0.00, SPF_PASS -0.00, T_ESVA_CORONAVIRUS 0.01, T_ESVA_FTS_HIST_GT3M 0.01, T_ESVA_FTS_HIST_LT6M 0.01, URIBL_GREY 0.42, URIBL_SBL_A 0.10)
Die
fett markierten Felder sind dynamisch und geben Folgendes an:
Message ID
Absender-IP (Quell-IP)
E-Mail-Adresse des Absenders
Empfänger-Relay-Domain
Kategorisierung
Virus
Log:
MailScanner[4924]: Infected message 4R1mw10gJMzJsbC came from 111.90.144.79
Dieses Log kann verwendet werden, um Nachrichten zu identifizieren, die Viren enthalten.
Die
fett markierten Felder sind dynamisch und geben Folgendes an:
Message ID
Absender-IP (Quell-IP)
Attachment-Filter
Logs:
MailScanner[16868]: Filetype Checks: File type “executable” not allowed (4R1mtV39SPzJsb6 SHIPPING DOC..exe)
MailScanner[28990]: Filename Checks: File extension “crt” not allowed (4R1ln30NdYzJsYF file.crt)
Regex: /File(type|name) Checks: File .* not allowed/
Die
fett markierten Felder sind dynamisch und geben Folgendes an:
Erkannter Dateityp/-name (executable, crt, usw. …)
Message ID
Dateiname
QuickSand
Logs (Regex-Format)
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s encrypted
QuickSand authorized encrypted archive (.*?) in ([0-9a-f.]*)
QuickSand ignored file (.*?) in message ([0-9a-f.]*) because it’s allowed by filename rules
QuickSand ignored file (.*?) of size (.*?) in message ([0-9a-f.]*) because it’s too big for analysis
QuickSand blocked message ([0-9a-f.]*) with active code because of spam rules
QuickSand found no active content in file (.*?) in ([0-9a-f.]*)
QuickSand disarmed file (.*?)in ([0-9a-f.]*)
QuickSand disarmed file (.*?) from archive (.*?) in ([0-9a-f.]*)
QuickSand removed archive .*? in ([0-9a-f.]*) because it isn’t possible to cleanup suspicious content
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it contains suspicious non cleanable content
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious and cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it’s suspicious
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious
Die aus diesen Regex extrahierten Felder sind:
Dateiname / Archivname, Größe
Message ID
Submit as Good/Bad
Es ist möglich, die SOC-Adresse zu konfigurieren, an die Sie Proben senden können, über die „Advanced Settings“, die Sie unter
https://your-esg/admin/libra_esva_advanced_settings.php erreichen.
Wählen Sie auf dieser Seite den zweiten Tab „
ESG Config Parameters“ aus und fügen Sie die folgenden Variablen mit dem gewünschten Wert hinzu:
submit_to_labs.good_address – Adresse, an die False Positives gemeldet werden
submit_to_labs.bad_address – Adresse, an die False Negatives gemeldet werden
