Qu'est-ce que le sandbox de fichiers Libraesva QuickSand
Il s'agit d'un service qui protège contre le contenu actif malveillant dans les fichiers Microsoft Office et PDF.
Le contenu actif est tout code exécutable intégré dans le document, comme les macros, le code javascript, les applications ActiveX.
Le sandbox
QuickSand s'exécute sur la gateway, ce qui signifie que les fichiers ne quittent jamais votre appliance ESG.
Comme son nom le suggère, il s'agit d'un sandbox très rapide : les pièces jointes sont analysées dans le même pipeline que l'analyse de l'e-mail, sans délais supplémentaires, et il n'est pas vulnérable aux techniques d'évasion de sandbox.
Le sandbox
QuickSand identifie le contenu actif à l'intérieur des documents et le classe en fonction de son comportement. Les catégories possibles sont :
-
sûr : du contenu actif est présent et il n'effectue aucune opération critique en matière de sécurité
-
suspect : des actions potentiellement critiques sont effectuées par le contenu actif, comme le téléchargement de données depuis internet, le lancement de programmes, des actions sur le système de fichiers, etc.
-
indéterminé : du contenu actif est présent mais, pour des raisons techniques, son comportement ne peut pas être catégorisé avec une précision suffisante
-
chiffré : le document est chiffré et il n'est donc pas possible de déterminer s'il contient du contenu actif

Pour chacune de ces catégories, vous pouvez choisir ce qu'il faut faire du fichier :
-
délivrer : délivrer le fichier tel quel
-
assainir et délivrer : désamorcer le contenu actif et délivrer le document désamorcé
-
bloquer : ne pas délivrer le fichier, il sera retiré de l'e-mail
Toutes ces actions ne sont pas disponibles pour toutes les catégories, pour des raisons de sécurité. Vous pouvez également définir des actions de repli dans le cas où le document ne peut pas être assaini pour des raisons techniques. Dans ce cas, vous pouvez soit revenir à délivrer, soit à bloquer.
Les actions par défaut représentent selon nous le meilleur compromis.
Les documents joints sont analysés et nettoyés/supprimés également s'ils sont contenus dans des archives, même si les archives sont imbriquées dans d'autres archives.
Lorsqu'un fichier est assaini ou bloqué, l'ensemble du message e-mail est mis en quarantaine afin que la version originale du fichier reste disponible pour une libération si nécessaire.