Qué es el servicio de sandboxing Libraesva URLSand
Es un servicio disponible en todos los appliances Libraesva ESG a partir de la versión 4.0. Puede habilitarlo en System -> Content Analysis -> Sandbox Filters marcando la casilla "Enable URI Sandbox".
Esta opción se puede personalizar para cada dominio, lo que significa que puede habilitarla para todo el appliance y deshabilitarla para algún dominio, o mantenerla deshabilitada por defecto y habilitarla solo para algún dominio.
Cómo funciona
Si la opción está habilitada para el dominio del destinatario, el appliance Libraesva reescribe las URI que encuentra dentro de los correos electrónicos de modo que, cuando el destinatario final hace clic en el enlace, no accede a la URI original sino al servicio EsvaLabs URI Sanbox.
Aquí tiene un ejemplo:
URI original:
http://www.fivl.it
URI reescrita:
https://urlsand.esvalabs.com/?u=http%3A%2F%2Fwww.fivl.it&e=366181f3&h=6c12b0dd
Cuando el usuario hace clic en el enlace, EsvaLabs URI Sanbox analizará la URI de destino en tiempo real realizando búsquedas en listas conocidas de malware/phishing y analizando activamente el contenido de la página en busca de comportamientos maliciosos.
Si la URI ha sido analizada recientemente, la respuesta del Sandbox será inmediata y, si se clasifica como "limpia", se realiza una redirección inmediata.
Si la página no ha sido analizada recientemente, se recuperará y escaneará; si se encuentran redirecciones, las comprobaciones se repiten para todas las URI intermedias. Esto puede tardar hasta unos minutos dependiendo del número de páginas intermedias y de la velocidad de los servidores que sirven esas páginas.

Se permite al usuario omitir las comprobaciones, pero se le advierte de ello, y se muestra la URI completa para que el usuario decida si confiar en ella o no.
Aquí tiene un ejemplo de una URL legítima.
Si la URI se clasifica como "peligrosa", se muestra una página de bloqueo.

La opción "I accept the risk and want to follow this dangerous link" se puede deshabilitar con el indicador de configuración de Libraesva ESG "Do not allow users to skip URI Sandbox checks".
Aquí tiene un ejemplo de una URL maliciosa.
Si la URI se clasifica como "sospechosa", se muestra una página de advertencia con una vista previa de la captura de pantalla del sitio web para permitir comprobaciones visuales del sitio solicitado.

La opción para mostrar al usuario la vista previa de sitios web sospechosos se puede deshabilitar con el indicador de configuración de Libraesva ESG "Show preview for suspicious pages".
Aquí tiene un ejemplo de una URL sospechosa.
Privacidad
Recopilamos la cantidad mínima absoluta de información que necesitamos para proporcionar el servicio. En la URI reescrita puede ver que solo hay tres parámetros:
- La URI original
- Un ID único del appliance Libraesva ESG que ha reescrito la URI
- Una suma de comprobación (checksum) que garantiza la integridad de los datos
Los dos últimos parámetros son necesarios para verificar que solo se procesen URI legítimas por el servicio (es decir, URI reescritas por appliances Libraesva ESG) y que la URI no haya sido manipulada.
La identidad del destinatario del correo electrónico no se proporciona al Sandbox. Por supuesto, la URI original puede contener parámetros que podrían identificar al destinatario; esto es inevitable. Por ejemplo, una URI para darse de baja de una lista de correo podría contener la dirección de correo electrónico del destinatario.
Se accede al servicio Sandbox mediante HTTPS, lo que protege toda la comunicación entre el navegador del usuario y el servicio de sandboxing.
El motor de Sandbox puede reenviar la URI solicitada a servicios externos para mejorar la detección.
Excepciones
Libraesva proporciona y mantiene una lista de excepciones a través de su servicio de actualización habitual. Esta lista indica al appliance ESG que no reescriba las URI que coincidan con dicha lista de excepciones. En esta lista solo se incluyen servicios altamente fiables en los que no hay contenido de usuario disponible.
El administrador del appliance Libraesva ESG puede añadir excepciones a través de System -> Content Analysis -> Impersonation Protection > Phishing Highlight > Phishing Sites List table. Todas las URI de los sitios añadidos como "safe" a la "Phishing Sites List" no se reescriben.