SNMP
Peut être activé dans Network Settings. Libraesva fournit un modèle Zabbix ainsi qu'une liste des contrôles inclus :
SNMP Monitor Settings
Modèle Zabbix
SYSLOG
Peut être activé et configuré dans Network Settings.
Syslog settings
Vous trouverez ci-dessous une liste des événements significatifs à surveiller :
Tentatives de force brute (fail2ban)
Journaux :
fail2ban.actions: NOTICE [$jail] Ban $ip
fail2ban.actions: NOTICE [$jail] $ip already banned
La valeur
$jail peut être :
sshd – tentatives de connexion SSH échouées
esg-login – tentatives de connexion HTTP/HTTPS échouées
esg-token – tentatives de connexion sans mot de passe via Cookie/Token échouées
esg-sasl – tentatives de connexion SMTP Auth échouées
$ip est l'IP qui a été bannie.
Account Takeover Protection (Policy Quota)
Journal :
cbpolicyd[32463]: module=Quotas, action=defer, host=1.1.1.1, helo=helo.example.com, from=test@example.com, to=recipient@destdomain.com, reason=quota_match, policy=14, quota=24, limit=38, track=Sender:test@example.com, counter=MessageCount, quota=71.16/70 (101.7%)
Ces journaux peuvent être distingués des autres journaux du module « cbpolicyd » par la présence du champ « action », qui peut avoir la valeur « reject – defer – discard » selon la politique configurée.
Protection contre le Whaling
Journal :
MailScanner[26512]: Message 4Qj9QQ73ZNzJt2V has been blocked as Whaling attack to Whale whale@example.com
Les champs en gras sont dynamiques et indiquent :
ID du message
Nom complet du Whale
Adresse e-mail du Whale
Informations sur les messages (expéditeur – destinataire – objet)
Journal :
MailScanner[19718]: Delivery of nonspam: message 4Qj9Pt4vxTzJt2V from sender@senddomain.it to recipient@destdomain.com with subject Important – read now!
Les champs en gras sont dynamiques et indiquent :
Classification du message (nonspam – spam)
ID du message
De
À
Objet
Rapport de spam
Journal :
MailScanner[24197]: Message 4Qj9Q005gDzJt2Y from 90.30.65.3 (sender@senddomain.it) to domain.com is spam, SpamAssassin (not cached, score=6.584, required 3.99, BAYES_50 0.80, BOTNET 1.00, CRM114_SPAM 1.50, ESVA_DMARC -0.01, ESVA_EXTERNAL_SOURCE -0.00, ESVA_QS_BLOCK_IF_SUSPICIOUS 0.00, ESVA_QS_TS 0.00, ESVA_TO_INTERNAL -0.01, FOUND_YOU 3.25, NOTBOTNET -1.00, RDNS_NONE 0.50, SPF_HELO_NONE 0.00, SPF_PASS -0.00, T_ESVA_CORONAVIRUS 0.01, T_ESVA_FTS_HIST_GT3M 0.01, T_ESVA_FTS_HIST_LT6M 0.01, URIBL_GREY 0.42, URIBL_SBL_A 0.10)
Les champs en gras sont dynamiques et indiquent :
ID du message
IP de l'expéditeur (IP source)
Adresse e-mail de l'expéditeur
Domaine de relais du destinataire
Catégorisation
Virus
Journal :
MailScanner[4924]: Infected message 4R1mw10gJMzJsbC came from 111.90.144.79
Ce journal permet d'identifier les messages contenant des virus.
Les champs en gras sont dynamiques et indiquent :
ID du message
IP de l'expéditeur (IP source)
Filtres de pièces jointes
Journaux :
MailScanner[16868]: Filetype Checks: File type “executable” not allowed (4R1mtV39SPzJsb6 SHIPPING DOC..exe)
MailScanner[28990]: Filename Checks: File extension “crt” not allowed (4R1ln30NdYzJsYF file.crt)
Regex: /File(type|name) Checks: File .* not allowed/
Les champs en gras sont dynamiques et indiquent :
Type de fichier/nom identifié (executable, crt, etc.)
ID du message
Nom du fichier
QuickSand
Journaux (format regex)
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s encrypted
QuickSand authorized encrypted archive (.*?) in ([0-9a-f.]*)
QuickSand ignored file (.*?) in message ([0-9a-f.]*) because it’s allowed by filename rules
QuickSand ignored file (.*?) of size (.*?) in message ([0-9a-f.]*) because it’s too big for analysis
QuickSand blocked message ([0-9a-f.]*) with active code because of spam rules
QuickSand found no active content in file (.*?) in ([0-9a-f.]*)
QuickSand disarmed file (.*?)in ([0-9a-f.]*)
QuickSand disarmed file (.*?) from archive (.*?) in ([0-9a-f.]*)
QuickSand removed archive .*? in ([0-9a-f.]*) because it isn’t possible to cleanup suspicious content
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it contains suspicious non cleanable content
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious and cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it’s suspicious
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious
Les champs extraits de ces expressions régulières sont :
Nom du fichier / Nom de l'archive, taille
ID du message
Submit as Good/Bad
Il est possible de configurer l'adresse du SOC à laquelle envoyer des échantillons depuis les « Advanced Settings », accessibles depuis
https://your-esg/admin/libra_esva_advanced_settings.php
Sur cette page, sélectionnez le deuxième onglet «
ESG Config Parameters » et ajoutez les variables suivantes, avec la valeur souhaitée :
submit_to_labs.good_address – adresse à laquelle les faux positifs sont signalés
submit_to_labs.bad_address – adresse à laquelle les faux négatifs sont signalés
