SNMP
Se puede activar en Network Settings. Libraesva proporciona una plantilla de Zabbix y una lista de las comprobaciones incluidas en ella:
SNMP Monitor Settings
Plantilla de Zabbix
SYSLOG
Se puede activar y configurar en Network Settings.
Syslog settings
A continuación encontrará una lista de los eventos significativos a tener en cuenta:
Intentos de fuerza bruta (fail2ban)
Registros:
fail2ban.actions: NOTICE [$jail] Ban $ip
fail2ban.actions: NOTICE [$jail] $ip already banned
El valor de
$jail puede ser:
sshd – intentos fallidos de inicio de sesión SSH
esg-login – intentos fallidos de inicio de sesión HTTP/HTTPS
esg-token – intentos fallidos de inicio de sesión sin contraseña mediante Cookie/Token
esg-sasl – intentos fallidos de inicio de sesión SMTP Auth
$ip es la IP que ha sido bloqueada.
Account Takeover Protection (Cuota de política)
Registro:
cbpolicyd[32463]: module=Quotas, action=defer, host=1.1.1.1, helo=helo.example.com, from=test@example.com, to=recipient@destdomain.com, reason=quota_match, policy=14, quota=24, limit=38, track=Sender:test@example.com, counter=MessageCount, quota=71.16/70 (101.7%)
Estos registros se pueden distinguir de otros registros del módulo “
cbpolicyd” por la presencia del campo “action”, que puede tener el valor “
reject –
defer –
discard” según la política configurada.
Protección contra Whaling
Registro:
MailScanner[26512]: Message 4Qj9QQ73ZNzJt2V has been blocked as Whaling attack to Whale whale@example.com
Los campos en
negrita son dinámicos e indican:
ID del mensaje
Nombre completo del Whale
Dirección de correo electrónico del Whale
Información sobre los mensajes (remitente – destinatario – asunto)
Registro:
MailScanner[19718]: Delivery of nonspam: message 4Qj9Pt4vxTzJt2V from sender@senddomain.it to recipient@destdomain.com with subject Important – read now!
Los campos en
negrita son dinámicos e indican:
Clasificación del mensaje (nonspam – spam)
ID del mensaje
De
Para
Asunto
Informe de Spam
Registro:
MailScanner[24197]: Message 4Qj9Q005gDzJt2Y from 90.30.65.3 (sender@senddomain.it) to domain.com is spam, SpamAssassin (not cached, score=6.584, required 3.99, BAYES_50 0.80, BOTNET 1.00, CRM114_SPAM 1.50, ESVA_DMARC -0.01, ESVA_EXTERNAL_SOURCE -0.00, ESVA_QS_BLOCK_IF_SUSPICIOUS 0.00, ESVA_QS_TS 0.00, ESVA_TO_INTERNAL -0.01, FOUND_YOU 3.25, NOTBOTNET -1.00, RDNS_NONE 0.50, SPF_HELO_NONE 0.00, SPF_PASS -0.00, T_ESVA_CORONAVIRUS 0.01, T_ESVA_FTS_HIST_GT3M 0.01, T_ESVA_FTS_HIST_LT6M 0.01, URIBL_GREY 0.42, URIBL_SBL_A 0.10)
Los campos en
negrita son dinámicos e indican:
ID del mensaje
IP del remitente (IP de origen)
Dirección de correo electrónico del remitente
Dominio de relay del destinatario
Categorización
Virus
Registro:
MailScanner[4924]: Infected message 4R1mw10gJMzJsbC came from 111.90.144.79
Este registro se puede utilizar para identificar mensajes que contienen virus.
Los campos en
negrita son dinámicos e indican:
ID del mensaje
IP del remitente (IP de origen)
Filtros de Adjuntos
Registros:
MailScanner[16868]: Filetype Checks: File type “executable” not allowed (4R1mtV39SPzJsb6 SHIPPING DOC..exe)
MailScanner[28990]: Filename Checks: File extension “crt” not allowed (4R1ln30NdYzJsYF file.crt)
Regex: /File(type|name) Checks: File .* not allowed/
Los campos en
negrita son dinámicos e indican:
Tipo/nombre de archivo identificado (executable, crt, etc…)
ID del mensaje
Nombre del archivo
QuickSand
Registros (formato regex)
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s encrypted
QuickSand authorized encrypted archive (.*?) in ([0-9a-f.]*)
QuickSand ignored file (.*?) in message ([0-9a-f.]*) because it’s allowed by filename rules
QuickSand ignored file (.*?) of size (.*?) in message ([0-9a-f.]*) because it’s too big for analysis
QuickSand blocked message ([0-9a-f.]*) with active code because of spam rules
QuickSand found no active content in file (.*?) in ([0-9a-f.]*)
QuickSand disarmed file (.*?)in ([0-9a-f.]*)
QuickSand disarmed file (.*?) from archive (.*?) in ([0-9a-f.]*)
QuickSand removed archive .*? in ([0-9a-f.]*) because it isn’t possible to cleanup suspicious content
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it contains suspicious non cleanable content
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious and cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it’s suspicious
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious
Los campos extraídos de estas expresiones regulares son:
Nombre de archivo / Nombre de archivo comprimido, tamaño
ID del mensaje
Submit as Good/Bad
Es posible configurar la dirección del SOC a la que se pueden enviar las muestras desde “Advanced Settings”, a la que se puede acceder desde
https://your-esg/admin/libra_esva_advanced_settings.php
En esta página, seleccione la segunda pestaña “
ESG Config Parameters” y añada las siguientes variables, con el valor deseado:
submit_to_labs.good_address – dirección a la que se notifican los falsos positivos
submit_to_labs.bad_address – dirección a la que se notifican los falsos negativos
