SNMP
Può essere attivato in Network Settings. Libraesva fornisce un template Zabbix e un elenco dei controlli inclusi al suo interno:
SNMP Monitor Settings
Zabbix template
SYSLOG
Può essere attivato e configurato in Network Settings.
Syslog settings
Di seguito trovi un elenco degli eventi significativi da monitorare:
Tentativi di bruteforce (fail2ban)
Log:
fail2ban.actions: NOTICE [$jail] Ban $ip
fail2ban.actions: NOTICE [$jail] $ip already banned
Il valore di
$jail può essere:
sshd – tentativi di login SSH falliti
esg-login – tentativi di login HTTP/HTTPS falliti
esg-token – tentativi di login passwordless via Cookie/Token falliti
esg-sasl – tentativi di login SMTP Auth falliti
$ip è l'IP che è stato bloccato.
Account Takeover Protection (Policy Quota)
Log:
cbpolicyd[32463]: module=Quotas, action=defer, host=1.1.1.1, helo=helo.example.com, from=test@example.com, to=recipient@destdomain.com, reason=quota_match, policy=14, quota=24, limit=38, track=Sender:test@example.com, counter=MessageCount, quota=71.16/70 (101.7%)
Questi log si distinguono dagli altri log del modulo “
cbpolicyd” per la presenza del campo “action”, che può assumere il valore “
reject –
defer –
discard” in base alla policy configurata.
Whaling Protection
Log:
MailScanner[26512]: Message 4Qj9QQ73ZNzJt2V has been blocked as Whaling attack to Whale whale@example.com
I campi in
grassetto sono dinamici e indicano:
ID del messaggio
Nome completo del Whale
Indirizzo email del Whale
Informazioni sui messaggi (mittente – destinatario – oggetto)
Log:
MailScanner[19718]: Delivery of nonspam: message 4Qj9Pt4vxTzJt2V from sender@senddomain.it to recipient@destdomain.com with subject Important – read now!
I campi in
grassetto sono dinamici e indicano:
Classificazione del messaggio (nonspam – spam)
ID del messaggio
Mittente
Destinatario
Oggetto
Spam Report
Log:
MailScanner[24197]: Message 4Qj9Q005gDzJt2Y from 90.30.65.3 (sender@senddomain.it) to domain.com is spam, SpamAssassin (not cached, score=6.584, required 3.99, BAYES_50 0.80, BOTNET 1.00, CRM114_SPAM 1.50, ESVA_DMARC -0.01, ESVA_EXTERNAL_SOURCE -0.00, ESVA_QS_BLOCK_IF_SUSPICIOUS 0.00, ESVA_QS_TS 0.00, ESVA_TO_INTERNAL -0.01, FOUND_YOU 3.25, NOTBOTNET -1.00, RDNS_NONE 0.50, SPF_HELO_NONE 0.00, SPF_PASS -0.00, T_ESVA_CORONAVIRUS 0.01, T_ESVA_FTS_HIST_GT3M 0.01, T_ESVA_FTS_HIST_LT6M 0.01, URIBL_GREY 0.42, URIBL_SBL_A 0.10)
I campi in
grassetto sono dinamici e indicano:
ID del messaggio
IP del mittente (IP sorgente)
Indirizzo email del mittente
Dominio relay del destinatario
Categorizzazione
Virus
Log:
MailScanner[4924]: Infected message 4R1mw10gJMzJsbC came from 111.90.144.79
Questo log può essere utilizzato per identificare i messaggi contenenti virus.
I campi in
grassetto sono dinamici e indicano:
ID del messaggio
IP del mittente (IP sorgente)
Attachmens Filters
Log:
MailScanner[16868]: Filetype Checks: File type “executable” not allowed (4R1mtV39SPzJsb6 SHIPPING DOC..exe)
MailScanner[28990]: Filename Checks: File extension “crt” not allowed (4R1ln30NdYzJsYF file.crt)
Regex: /File(type|name) Checks: File .* not allowed/
I campi in
grassetto sono dinamici e indicano:
Tipo di file/nome identificato (executable, crt, ecc…)
ID del messaggio
Nome del file
Quicksand
Log (formato regex)
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s encrypted
QuickSand authorized encrypted archive (.*?) in ([0-9a-f.]*)
QuickSand ignored file (.*?) in message ([0-9a-f.]*) because it’s allowed by filename rules
QuickSand ignored file (.*?) of size (.*?) in message ([0-9a-f.]*) because it’s too big for analysis
QuickSand blocked message ([0-9a-f.]*) with active code because of spam rules
QuickSand found no active content in file (.*?) in ([0-9a-f.]*)
QuickSand disarmed file (.*?)in ([0-9a-f.]*)
QuickSand disarmed file (.*?) from archive (.*?) in ([0-9a-f.]*)
QuickSand removed archive .*? in ([0-9a-f.]*) because it isn’t possible to cleanup suspicious content
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it contains suspicious non cleanable content
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious and cannot be disarmed
QuickSand removed file (.*?) from archive (.*?) in ([0-9a-f.]*) because it’s suspicious
QuickSand removed file (.*?) in ([0-9a-f.]*) because it’s suspicious
I campi estratti da queste regex sono:
Nome del file / Nome dell'archivio, dimensione
ID del messaggio
Submit as Good/Bad
È possibile configurare l'indirizzo del SOC a cui è possibile inviare i campioni dalle “Advanced Settings”, raggiungibili da
https://your-esg/admin/libra_esva_advanced_settings.php
In questa pagina, seleziona la seconda scheda “
ESG Config Parameters” e aggiungi le seguenti variabili, con il valore desiderato:
submit_to_labs.good_address – indirizzo a cui vengono segnalati i Falsi Positivi
submit_to_labs.bad_address – indirizzo a cui vengono segnalati i Falsi Negativi
