Introduction
Libraesva ESG dispose de plusieurs fonctionnalités pour garantir que votre trafic est toujours transmis de manière sécurisée : HTTPS (TLS), SMTPS (TLS) et chiffrement de bout en bout. Toutes ces options sont configurées avec les meilleurs paramètres par défaut possibles lors de l'installation, mais examiner la configuration est très important pour renforcer la sécurité.
×NOTE Les étapes 4 et 5 ne sont requises que si vous envisagez d'utiliser le chiffrement de courrier de bout en bout, sinon les paramètres par défaut sont suffisants.
×NOTE Ce guide s'applique à Libraesva ESG version 5.0 et supérieure. Veuillez effectuer la mise à niveau si vous utilisez toujours des versions antérieures.
Création d'un certificat TLS
La première étape pour améliorer la sécurité consiste à configurer des certificats valides en utilisant une autorité de certification (CA) bien connue. Libraesva ESG est fourni avec un certificat auto-signé, qui est suffisant pour envoyer et recevoir des données chiffrées, mais les expéditeurs distants ne peuvent pas vérifier votre identité car il n'existe pas d'autorité externe pour votre certificat.
Le principal problème avec les certificats auto-signés est qu'ils ne sont pas approuvés par le navigateur, de sorte que l'utilisateur reçoit un avertissement effrayant « Certificat non approuvé » et il n'existe aucun moyen (facile) de s'assurer que quelqu'un n'essaie pas d'usurper l'identité.
Pour créer un nouveau certificat, accédez à « Admin Area > Appliance > TLS Certificates », puis dans l'onglet « Configure Certificates », créez une nouvelle configuration.
- Let's Encrypt : certificat gratuit à renouvellement automatique (Recommandé)
Si vous envisagez de publier l'interface web de l'appliance également de l'extérieur de l'entreprise, Let's Encrypt est la solution idéale. Let's Encrypt fournit des certificats faciles à utiliser, gratuits, renouvelés automatiquement et avec une autorité de certification publique dûment approuvée. C'est juste une configuration en un clic et c'est fait !
NOTE Let's Encrypt vous oblige à mapper à la fois le port 443 et le port 80 pour le nom choisi vers Libraesva ESG à partir de toutes les sources IP (par exemple, de n'importe quelle adresse vers your.tls-name.test:80 et your.tls-name.test:443). Ce n'est pas un problème de sécurité car Libraesva ESG n'utilise le port 80 que pour la validation Let's Encrypt et les utilisateurs sont obligés d'utiliser HTTPS.
2. Certificate Request : nouveau certificat de nom d'hôte
Si vous préférez acheter un certificat auprès d'une autorité de certification pour le nom d'hôte assigné à Libraesva ESG, vous devez créer une demande de certificat à partir de Libraesva ESG.
Sur Libraesva ESG, créez un nouveau certificat de type « CSR » et remplissez toutes les informations demandées pour le certificat.
À partir de l'enregistrement nouvellement créé, vous pouvez télécharger le fichier de demande de certificat (l'extension du fichier est *.csr) et l'utiliser sur le panneau de l'autorité de certification pour créer des certificats correctement signés.
Une fois que vous avez reçu les certificats de la CA, assurez-vous de télécharger votre certificat, tous les fichiers de certificat intermédiaire et (optionnellement) le certificat racine de la CA (l'extension de ces fichiers est généralement *.pem ou *.crt).
Si tout est fait correctement et que les certificats sont validés pour le nom d'hôte, votre enregistrement affichera maintenant « Installed: yes ».
×RENEWAL avant l'expiration du certificat, vous devez télécharger à nouveau le certificat de demande et l'utiliser pour créer un nouveau certificat sur votre CA. Il est préférable de mettre à jour le certificat actuel au lieu d'en créer un nouveau.
3. Wildcard Certificate : si votre entreprise en possède déjà un
Les grandes organisations préfèrent souvent acheter un seul certificat générique à utiliser pour tous les hôtes de votre entreprise. Un certificat générique est similaire au certificat normal, mais comme son nom l'indique, le nom commun n'est pas limité à une seule valeur (par exemple, *.your-domain.test peut être utilisé pour mail1.your-domain.test et mail2.your-domain.test, mais pas pour two.sub-level.your-domain.test).
Lors de l'installation d'un certificat générique, vous devez également installer la clé privée que la CA vous fournit lors de l'achat des certificats génériques.
Sur Libraesva ESG, créez un nouveau certificat et sélectionnez le type « Wildcard », puis assurez-vous de télécharger votre clé privée de certificat, le certificat générique, tous les fichiers de certificat intermédiaire et (optionnellement) le certificat racine de la CA (l'extension de ces fichiers est généralement *.pem ou *.crt).

Si tout est fait correctement et que les certificats sont validés, votre enregistrement sera créé et affichera « Installed: yes ».
RENEWAL avant l'expiration des certificats, vous devez télécharger les nouveaux certificats. Il est préférable de mettre à jour le certificat actuel au lieu d'en créer un nouveau.
Utiliser les certificats installés pour les services publics
Maintenant que des certificats valides sont installés sur Libraesva ESG, ils peuvent être assignés aux services Libraesva ESG.
Accès web (HTTPS)
L'entrée de l'interface web contrôle le service HTTPS, qui est le service utilisé par les
navigateurs web. Le certificat choisi doit correspondre au
nom d'hôte que vous souhaitez que vos utilisateurs utilisent lors de la navigation ; dans cette optique, il peut être judicieux d'examiner la configuration de « Report Link URL » à partir de « Admin area > Appliance > Quarantine settings ».
Les connexions en texte brut via HTTP sont désactivées sur Libraesva ESG et il n'existe aucun moyen de contourner cela.
Mail Transport (SMTPS)
L'agent de transport de courrier contrôle le service SMTPS, qui est le service utilisé par les serveurs de courrier pour relayer votre courrier électronique. Le certificat choisi doit correspondre au nom d'hôte annoncé par la bannière SMTP, qui par défaut est le nom d'hôte de l'appliance ; dans cette optique, il peut être judicieux d'examiner la configuration de « My Hostname » à partir de « Admin area > Mail Transport > Advanced Configuration ».
Libraesva ESG est une passerelle de courrier, elle doit donc accepter à la fois le trafic chiffré et en texte brut comme spécifié par RFC 2487. Si vous empêchez l'utilisation de TLS pour le courrier électronique, vous pouvez renvoyer des messages à l'expéditeur, en particulier lorsque vous communiquez avec de petites entreprises ou des serveurs de courrier obsolètes.
Par défaut, Libraesva ESG tente d'utiliser la protection la plus élevée disponible, mais vous pouvez vouloir configurer des exigences plus strictes pour vos domaines.
Définir les politiques TLS pour le flux de courrier
Courrier entrant
La responsabilité de chiffrer via TLS un message entrant dépend du serveur de courrier qui l'envoie à Libraesva ESG. Si vous avez téléchargé un certificat TLS signé par une autorité de certification, vous devez obliger tous vos serveurs envoyant à Libraesva ESG à utiliser un « encrypt+verify »
Examinez la liste de tous vos serveurs de confiance dans « Admin Area > Mail Transport > Relay Configuration > Trusted Network » et la liste des comptes « System > Mail Transport > Relay Configuration > SMTP Auth » ; pour chacun de vos serveurs de confiance, assurez-vous que des politiques TLS strictes sont configurées.
Ressources externes :
Courrier sortant : politiques TLS
Le trafic de courrier sortant ne peut pas être forcé à utiliser TLS avec un serveur de courrier public comme spécifié par RFC 2487 ; si vous le faites, vous pouvez voir certains messages renvoyés car un destinataire ne supporte pas l'un (ou tous) des algorithmes de chiffrement standard utilisés par Libraesva ESG.
C'est une bonne pratique de forcer TLS pour les serveurs de courrier gérés par Libraesva ESG.
La politique par défaut pour la connexion sortante (requise)
Assurez-vous que « Default policy for outgoing connection » est défini sur « may ». Cela garantira une réception appropriée des courriers électroniques de toutes les sources.
Forcer le chiffrement pour les expéditeurs de confiance (recommandé)
Pour chacun des serveurs de confiance, il est assez simple de configurer la politique « encrypt » ; cela garantit que tout le trafic n'est jamais envoyé en texte brut et vous garantirez la confidentialité du courrier pour la communication interne.
Vérifier le domaine et chiffrer (si possible)
Pour chaque serveur pour lequel vous savez que le certificat est valide et signé par une autorité de certification publique, vous devez ajouter une politique « verify ». Cela signifie qu'avant de configurer le canal de communication chiffré, le serveur est vérifié par rapport aux informations publiques (CA, DNS, bannière SMTP).
Chiffrement de courrier de bout en bout
Le chiffrement de bout en bout de Libraesva ESG commence de manière transparente sur la passerelle et garantit que vos courriers électroniques chiffrés ne sont lisibles que par le destinataire prévu.
Vous devez examiner certains de vos paramètres pour vous assurer que la communication entre vos serveurs et Libraesva ESG est sécurisée. Si vous suivez les directives de sécurité courantes ou si vous avez suivi ce guide jusqu'à présent, vous avez déjà tout en place.
Pour récapituler les exigences, assurez-vous que :
- un certificat valide (non auto-signé) est installé et assigné à l'interface web et à l'agent de transport de courrier ;
- les courriers électroniques sortants sont sécurisés par TLS dans Libraesva ESG, en forçant possiblement les politiques « encrypt/verify » pour tous vos serveurs ;
- les courriers électroniques entrants sont sécurisés par TLS dans tous vos serveurs de courrier, en forçant possiblement l'utilisation de TLS.
Donner aux utilisateurs un moyen de chiffrer explicitement
Peu importe l'automatisation que vous avez dans votre entreprise, former l'utilisateur à chiffrer les données sensibles est l'un des meilleurs moyens de prévenir la perte de données.
Modifiez les paramètres généraux du chiffrement de courrier, avec quelque chose comme ce qui suit :
Il est suggéré de garder la détection d'en-tête « Sensitive » activée. La plupart des utilisateurs sont à l'aise avec leurs clients de courrier (par exemple Outlook), en activant cela, chaque message marqué comme confidentiel dans un client de courrier est chiffré par Libraesva ESG.
Pour tous les autres utilisateurs qui préfèrent étiqueter le message dans l'objet, choisissez l'un des mots-clés disponibles : « Encrypt », « Secure » et « Confidential ». Vous pouvez activer plus de mots-clés, mais sachez que cela pourrait entraîner le chiffrement de trop de messages, donc en avoir quelques-uns est préféré.
×Localization Le mot-clé de chiffrement dans l'objet est détecté dans de nombreuses variantes et pour toutes les langues prises en charge (par exemple, anglais, italien) et dans de nombreuses variantes (par exemple, Encrypt, Encrypted, Encryption, …).
Si vous préférez un étiquetage simple pour chiffrer un message, vous pouvez ajouter une expression personnalisée comme « [encrypt] [cypher] », puis vous pouvez préfixer l'objet avec « [encrypt] » ou « [cypher] ».
Configurer la politique de bout en bout pour la destination sensible
Vous pouvez chiffrer tous les messages pour une seule destination (ou source), indépendamment du niveau de confidentialité ou de l'analyse du contenu.
Par exemple, vous pouvez chiffrer tous les messages sortants vers votre avocat ou le consultant commercial de l'entreprise.
Utiliser des dictionnaires de mots réservés pour prévenir la perte de données
Le chiffrement de courrier est intégré de manière transparente à la détection de contenu des dictionnaires, à la fois pour les messages entrants et sortants. Pour protéger les secrets, vous pouvez créer un dictionnaire de mots sensibles pour déclencher le chiffrement.
Étape #1 : Nouveau dictionnaire
Créez d'abord un nouveau dictionnaire pour les mots top-secret :
Étape #2 : Ajouter des informations sensibles
Ensuite, ajoutez des mots ou des chiffres sensibles aux dictionnaires. Les bons candidats sont les numéros de carte de crédit, les numéros de TVA, les numéros d'assurance nationale, … Vous pouvez ajouter un mot à la fois ou utiliser l'importation de texte pour les insertions en masse.
Étape #3 : Déclencheur de chiffrement
Enfin, créez une règle de chiffrement pour votre dictionnaire et appliquez les paramètres pour la rendre effective
HINT À partir de maintenant, chaque fois qu'il est nécessaire de suivre un nouveau mot ou code secret, vous pouvez simplement ajouter une entrée dans votre dictionnaire.