Cómo bloquear o poner en cuarentena el correo procedente de países específicos (Geo-Blocking)
Introducción
La ciberguerra es una realidad y las tensiones geopolíticas, en constante evolución, moldean y modifican el riesgo cibernético para organizaciones y estados.La rápida escalada de la actual guerra en Europa llevó a los CSIRT (Computer Security Incident Response Teams) nacionales a emitir directrices para mitigar los riesgos relacionados con posibles ciberataques a empresas, instituciones, infraestructuras y sistemas de comunicación.Este documento trata sobre cómo mitigar riesgos bloqueando correo en función de la ubicación geográfica del host desde el que se originó o a través del cual fue reenviado.
El correo electrónico como vector de ataque y Geo-Blocking
El uso más común del correo electrónico como vector de ataque es a través de campañas de phishing y malware. El correo electrónico es el canal de comunicación más utilizado entre organizaciones, la mayoría de las brechas de seguridad comienzan con un correo electrónico y las campañas dirigidas son una herramienta de ataque bastante común utilizada por actores estatales y ciberdelincuentes con motivaciones políticas.Geo-Blocking es una de las herramientas que se pueden utilizar para minimizar la superficie de ataque en relación con ataques originados desde países específicos. Los atacantes pueden, por supuesto, enrutar los ataques a través de diferentes países, pero esto implica pasos adicionales y aumenta las posibilidades de que los ataques sean detectados. Aunque Geo-Blocking no es una solución infalible, puede ser una de las medidas de mitigación razonables a implementar cuando la situación geopolítica aumenta las posibilidades de ataques desde determinadas áreas geográficas.Cada organización tiene sus propias necesidades. Algunas organizaciones están expuestas a comunicaciones frecuentes con determinados países, mientras que otras no lo están. Para algunas organizaciones bloquear el tráfico desde ciertos países es viable, para otras no lo es y se necesita un enfoque más elaborado.Este documento ayuda a los clientes de Libraesva ES a definir e implementar una estrategia de geobloqueo de correo electrónico que se adapte a sus necesidades.
Elegir la estrategia: rechazo vs. cuarentena
Existen dos estrategias posibles: rechazar todo el correo procedente de un origen específico o aceptarlo y ponerlo en cuarentena.
ESTRATEGIA DE RECHAZO
El rechazo de correo a nivel de SMTP se puede realizar descartando conexiones desde direcciones IP pertenecientes a un país específico. Es simple y eficaz en términos de uso de recursos, pero filtra información al potencial atacante: sabrá inmediatamente que usted está adoptando este tipo de medida de mitigación.El rechazo tiene también otra desventaja: no tiene visibilidad sobre qué tráfico de correo ha sido rechazado, no sabe si entre él había tráfico legítimo y no es consciente de los intentos de ataques dirigidos.Por último: rechazar un correo se basa en la geolocalización de la dirección IP de conexión, y esto es subóptimo. El correo podría haber sido reenviado a través de un país que usted no está bloqueando, aunque se haya originado en un país que desea bloquear.
ESTRATEGIA DE CUARENTENA
La cuarentena, por otro lado, implica aceptar y analizar todos los correos, pero poner en cuarentena silenciosamente (sin entregar) los correos procedentes de orígenes específicos.Una ventaja de la cuarentena frente al rechazo es que, al aceptar dicho tráfico de correo, no se filtra información al potencial atacante.Mediante la cuarentena también tiene visibilidad completa del tráfico bloqueado y puede analizar las muestras de correo para detectar intentos de ataque e investigar las herramientas y estrategias técnicas que están utilizando los atacantes (nuestros analistas siempre están aquí para ayudarle en esta tarea).Además, la estrategia de cuarentena se puede definir no solo en el último salto (el relay final que intenta entregar el correo), sino también en cualquiera de los saltos intermedios. También puede decidir bloquear el correo que se ha originado (primer salto) o que ha sido reenviado a través de (salto intermedio) un país específico.Por último, con una estrategia de cuarentena, usted es libre de definir excepciones y, por ejemplo, bloquear el correo de todo un país excepto el originado por unas pocas organizaciones específicas con las que mantiene relaciones.Dicho todo esto, generalmente recomendamos una estrategia de cuarentena. Solo en circunstancias muy particulares se puede evaluar una estrategia de rechazo. Nuestro equipo de soporte técnico está disponible para ayudarle con esta decisión.
Implementación de la estrategia de cuarentena en Libraesva ES
Libraesva ESG geolocaliza todos los relays involucrados en la entrega de cada correo. Estos figuran en los encabezados “Received:”.Algunos de estos encabezados pueden ser falsificados por los atacantes, pero otros no. Por ejemplo, el último salto nunca puede ser falsificado, y tampoco pueden falsificarse los encabezados de un correo reenviado a través de servicios de terceros (grandes proveedores de correo electrónico o plataformas de entrega de correo).Mediante una “Custom Spam Policy” puede definir la lista de países que desea bloquear.Empecemos con un ejemplo: bloquear todos los correos originados o enrutados a través de Rusia o Bielorrusia.En ESG 5.x, vaya a: Admin area -> Content Analysis -> Antispam settings -> Custom spam policiesHaga clic en “new” e introduzca una regla como esta:En el campo “Apply to all” puede elegir un dominio de destinatario si desea aplicar la regla solo a los correos entregados a un dominio.El campo “Pattern match” contiene una expresión regular que incluye los códigos de país de dos letras de los países que desea bloquear. Puede encontrar una lista de todos los códigos de país aquí. Si no sabe qué es una expresión regular, simplemente copie el patrón y modifíquelo introduciendo, dentro de los corchetes, la lista de códigos de país separados por “|”;El patrón /(RU|BY)/i realiza la comprobación en todos los saltos, primero, intermedios y final. Cualquier salto que esté en Rusia o Bielorrusia activará esta regla.Si desea limitar la comprobación al primer salto (el host que originó el correo) puede cambiar el patrón a/(RU|BY)$/iSi desea limitar la comprobación al último salto (el host que entregó el correo a ESG) puede cambiar el patrón a/^(RU|BY)/i×Para los más técnicos: esta expresión regular se aplica a una cadena que contiene una lista de códigos de país de dos letras ordenados en el orden inverso de los saltos del correo. Por ejemplo, un correo que se originó en Italia y tuvo un segundo salto en Estados Unidos dará como resultado: “US IT”El campo “Rule score” es la puntuación que se añadirá al mensaje cuando la regla se active. La puntuación predeterminada para poner en cuarentena un correo es 4. Con una puntuación muy alta como la del ejemplo, tiene la garantía de que el correo no se entregará y además quedará oculto del informe de cuarentena (por defecto, los mensajes con puntuaciones superiores a 25 se ocultan de los informes de cuarentena). Esto significa que los destinatarios ni siquiera verán estos mensajes en su informe de cuarentena.Puede utilizar una puntuación más baja o cambiar el umbral de visibilidad del informe de cuarentena si desea que estos mensajes aparezcan listados en el informe de cuarentena.
EXCEPCIONES
Configurar excepciones es sencillo.La excepción más simple es una lista blanca (whitelist). Suponiendo que desea permitir la entrada de correo desde algunos dominios ubicados en un país que está bloqueando, puede introducir una lista blanca con el dominio en el campo From. Le recomendamos asegurarse de que el dominio de origen esté protegido adecuadamente con SPF o (mejor aún) DMARC.
Implementación de la estrategia de rechazo en Libraesva ES
Esto se puede hacer utilizando una RBL geográfica. Aquí están las instrucciones:En ESG 5.x, vaya a Admin area -> Mail transport -> Relay configuration -> RBL filteringHaga clic en “New” e introduzca una entrada como la siguiente:El ejemplo anterior rechaza correos originados en Rusia.Para bloquear otro país, simplemente introduzca una nueva entrada y sustituya el código de país de dos letras al principio de “RBL Address” por el código de país de su elección.Por ejemplo, para bloquear Bielorrusia, introduzca en el campo “RBL Address” lo siguiente:by.country.spam-eating monkey.net=127.0.0.2Puede encontrar una lista de todos los códigos de país aquí.×Esta configuración rechazará el correo. El rechazo es definitivo (código SMTP 5XX) y el remitente recibirá una notificación de devolución (bounce).