Cos'è il servizio di sandboxing Libraesva URLSand
È un servizio disponibile su tutte le appliance Libraesva ESG a partire dalla versione 4.0. Puoi abilitarlo in System -> Content Analysis -> Sandbox Filters selezionando la casella "Enable URI Sandbox".
Questa opzione può essere personalizzata per ogni dominio, il che significa che puoi abilitarla per l'intera appliance e disabilitarla per alcuni domini, oppure tenerla disabilitata per impostazione predefinita e abilitarla solo per alcuni domini.
Come funziona
Se l'opzione è abilitata per il dominio del destinatario, l'appliance Libraesva riscrive gli URI che trova all'interno delle email in modo che, quando il destinatario finale clicca sul link, non venga indirizzato all'URI originale ma, invece, al servizio EsvaLabs URI Sandbox.
Ecco un esempio:
URI originale:
http://www.fivl.it
URI riscritto:
https://urlsand.esvalabs.com/?u=http%3A%2F%2Fwww.fivl.it&e=366181f3&h=6c12b0dd
Quando l'utente clicca sul link, EsvaLabs URI Sandbox analizzerà l'URI di destinazione in tempo reale eseguendo verifiche su liste note di URI malware/phishing e analizzando attivamente il contenuto della pagina alla ricerca di comportamenti dannosi.
Se l'URI è stato analizzato di recente, la risposta della Sandbox sarà immediata e, se classificato come "pulito", viene eseguito un reindirizzamento immediato.
Se la pagina non è stata analizzata di recente, verrà recuperata ed esaminata; se vengono rilevati reindirizzamenti, i controlli vengono ripetuti per tutti gli URI intermedi. Questo processo può richiedere fino a pochi minuti a seconda del numero di pagine intermedie e della velocità dei server che le ospitano.

È consentito all'utente saltare i controlli, ma viene avvisato di ciò, e l'URI completo viene mostrato per permettergli di decidere se fidarsi o meno.
Ecco un esempio di URL legittimo.
Se l'URI viene classificato come "pericoloso" viene mostrata una pagina di blocco.

L'opzione "I accept the risk and want to follow this dangerous link" può essere disabilitata con il flag di configurazione di Libraesva ESG "Do not allow users to skip URI Sandbox checks".
Ecco un esempio di URL dannoso.
Se l'URI viene classificato come "sospetto" viene mostrata una pagina di avviso con un'anteprima dello screenshot del sito web per consentire un controllo visivo del sito richiesto.

L'opzione per mostrare all'utente l'anteprima del sito sospetto può essere disabilitata con il flag di configurazione di Libraesva ESG "Show preview for suspicious pages".
Ecco un esempio di URL sospetto.
Privacy
Raccogliamo la quantità minima assoluta di informazioni necessarie per fornire il servizio. Nell'URI riscritto puoi vedere che sono presenti solo tre parametri:
- L'URI originale
- Un ID univoco dell'appliance Libraesva ESG che ha riscritto l'URI
- Un checksum che garantisce l'integrità dei dati
Gli ultimi due parametri sono necessari per verificare che solo URI legittimi vengano elaborati dal servizio (ossia URI riscritti dalle appliance Libraesva ESG) e che l'URI non sia stato manomesso.
L'identità del destinatario dell'email non viene fornita alla Sandbox. Naturalmente l'URI originale potrebbe contenere parametri che potrebbero identificare il destinatario: questo è inevitabile. Ad esempio, un URI per annullare l'iscrizione a una mailing list potrebbe contenere l'indirizzo email del destinatario.
Il servizio Sandbox è accessibile via HTTPS, che protegge l'intera comunicazione tra il browser dell'utente e il servizio di sandboxing.
Il motore della Sandbox può inoltrare l'URI richiesto a servizi esterni per migliorare il rilevamento.
Eccezioni
Libraesva fornisce e mantiene un elenco di eccezioni tramite il proprio consueto servizio di aggiornamento. Questo elenco istruisce l'appliance ESG a non riscrivere gli URI che corrispondono a tale elenco di eccezioni. In questo elenco sono inclusi solo servizi altamente affidabili in cui non è disponibile alcun contenuto generato dagli utenti.
L'amministratore dell'appliance Libraesva ESG può aggiungere eccezioni tramite System -> Content Analysis -> Impersonation Protection > Phishing Highlight > tabella Phishing Sites List. Tutti gli URI dei siti aggiunti come "sicuri" alla "Phishing Sites List" non vengono riscritti.