Qu'est-ce que le service de sandboxing Libraesva URLSand
Il s'agit d'un service disponible sur toutes les appliances Libraesva ESG à partir de la version 4.0. Vous pouvez l'activer dans System -> Content Analysis -> Sandbox Filters en cochant la case "Enable URI Sandbox".
Cette option peut être personnalisée pour chaque domaine, ce qui signifie que vous pouvez l'activer pour l'ensemble de l'appliance et la désactiver pour certains domaines, ou la laisser désactivée par défaut et l'activer uniquement pour certains domaines.
Comment cela fonctionne
Si l'option est activée pour le domaine du destinataire, l'appliance Libraesva réécrit les URI qu'elle trouve dans les e-mails, de sorte que lorsque le destinataire final clique sur le lien, il n'accède pas à l'URI d'origine mais, à la place, au service EsvaLabs URI Sandbox.
Voici un exemple :
URI d'origine :
http://www.fivl.it
URI réécrite :
https://urlsand.esvalabs.com/?u=http%3A%2F%2Fwww.fivl.it&e=366181f3&h=6c12b0dd
Lorsque l'utilisateur clique sur le lien, l'EsvaLabs URI Sandbox analysera l'URI cible en temps réel en effectuant des recherches dans des listes connues de malwares/phishing et en analysant activement le contenu de la page à la recherche de comportements malveillants.
Si l'URI a été analysée récemment, la réponse du Sandbox sera immédiate et, si elle est classée comme "clean", une redirection immédiate est effectuée.
Si la page n'a pas été analysée récemment, elle sera récupérée et scannée ; si des redirections sont trouvées, les vérifications sont répétées pour toutes les URI intermédiaires. Cela peut prendre jusqu'à quelques minutes selon le nombre de pages intermédiaires et la vitesse des serveurs hébergeant ces pages.

L'utilisateur est autorisé à ignorer les vérifications, mais il en est averti, et l'URI complète est affichée pour lui permettre de décider s'il souhaite lui faire confiance ou non.
Voici un exemple d'URL légitime.
Si l'URI est classée comme "dangereuse", une page de blocage est affichée.

L'option "I accept the risk and want to follow this dangerous link" peut être désactivée à l'aide de l'indicateur de configuration Libraesva ESG "Do not allow users to skip URI Sandbox checks".
Voici un exemple d'URL malveillante.
Si l'URI est classée comme "suspecte", une page d'avertissement affichant un aperçu de la capture d'écran du site est affichée pour permettre une vérification visuelle du site demandé.

L'option permettant d'afficher à l'utilisateur l'aperçu du site suspect peut être désactivée à l'aide de l'indicateur de configuration Libraesva ESG "Show preview for suspicious pages".
Voici un exemple d'URL suspecte.
Confidentialité
Nous collectons la quantité minimale absolue d'informations nécessaires pour fournir le service. Dans l'URI réécrite, vous pouvez constater qu'il n'y a que trois paramètres :
- L'URI d'origine
- Un identifiant unique de l'appliance Libraesva ESG qui a réécrit l'URI
- Une somme de contrôle qui garantit l'intégrité des données
Ces deux derniers paramètres sont nécessaires pour vérifier que seules des URI légitimes sont traitées par le service (c'est-à-dire des URI réécrites par des appliances Libraesva ESG) et que l'URI n'a pas été altérée.
L'identité du destinataire de l'e-mail n'est pas transmise au Sandbox. Bien entendu, l'URI d'origine peut contenir des paramètres susceptibles d'identifier le destinataire, ce qui est inévitable. Par exemple, une URI de désabonnement d'une liste de diffusion peut contenir l'adresse e-mail du destinataire.
L'accès au service Sandbox se fait via HTTPS, ce qui protège l'ensemble de la conversation entre le navigateur de l'utilisateur et le service de sandboxing.
Le moteur du Sandbox peut transmettre l'URI demandée à des services externes afin d'améliorer la détection.
Exceptions
Libraesva fournit et maintient une liste d'exceptions via son service de mise à jour habituel. Cette liste indique à l'appliance ESG de ne pas réécrire les URI correspondant à cette liste d'exceptions. Seuls les services hautement fiables où aucun contenu utilisateur n'est disponible sont inclus dans cette liste.
L'administrateur de l'appliance Libraesva ESG peut ajouter des exceptions via System -> Content Analysis -> Impersonation Protection > Phishing Highlight > Phishing Sites List table. Toutes les URI des sites ajoutés comme "sûrs" à la "Phishing Sites List" ne sont pas réécrites.