ESET Mail Security – Obsah

Podmienka pravidla

Sprievodca Podmienka pravidla vám umožňuje pridať podmienky pre pravidlá. Z roletového menu vyberte Typ podmienky a Operáciu. Zoznam operácií sa mení podľa vami vybraného typu pravidla. Následne vyberte Parameter. Pole parametra sa mení v závislosti od zvoleného typu a operácie.


Poznámka

Môžete definovať výnimky z existujúcich podmienok – zatvorte okno Pridať podmienku a kliknite na Pridať výnimku. Vyberte z parametrov, ktoré sa bežne používajú pri definovaní podmienok pravidla (TypOperácia). Výnimka funguje opačne – ak dôjde k zhode s podmienkami výnimky, daný prípad sa vylúči z existujúcich podmienok pravidla a akcie sa neuplatnia.

Vyberte Veľkosť súboru > je viac ako a do poľa Parameter zadajte 10 MB. Podľa týchto nastavení každý súbor väčší ako 10 MB spustí akciu, ktorú ste pre dané pravidlo nastavili. Z tohto dôvodu by ste mali určiť akciu, ktorá bude vykonaná, keď sa pravidlo aktivuje, ak ste tak ešte neurobili pri nastavovaní parametrov pre dané pravidlo.

Ak chcete importovať svoj vlastný zoznam zo súboru namiesto zadávania každej položky manuálne, kliknite pravým tlačidlom v strede okna a z kontextového menu vyberte možnosť Importovať. Následne môžete vyhľadať súbor (.xml alebo .txt s položkami oddelenými novými riadkami), ktorý chcete pridať do zoznamu. Ak chcete exportovať existujúci zoznam do súboru, vyberte z kontextového menu možnosť Exportovať.

Môžete tiež zadať Regulárny výraz; v tomto prípade ako operáciu vyberte sa zhoduje s regulárnym výrazom alebo sa nezhoduje s regulárnym výrazom.


Poznámka

ESET Mail Security používa std::regex. Pre tvorbu regulárnych výrazov si prezrite ECMAScript syntax. Syntax regulárnych výrazov nerozlišuje veľké a malé písmená (vrátane výsledkov vyhľadávania).


Dôležité

Môžete zadefinovať viacero podmienok. Ak tak urobíte, všetky tieto podmienky musia byť splnené, aby bolo pravidlo aplikované. Všetky podmienky sú spojené pomocou logického operátora AND. Aj v prípade, že je väčšina podmienok splnená a iba jedna podmienka splnená nie je, výsledkom vyhodnotenia podmienok bude not met, čo znamená, že akcia pravidla nemôže byť vykonaná.

Nasledujúce typy podmienok sú dostupné pre Ochranu prenosu e‑mailov, Ochranu databáz e‑mailových schránok a Kontrolu databáz e‑mailových schránok (niektoré možnosti sa nemusia zobraziť – závisí to od už vybraných podmienok):

Názov podmienky

Popis

Predmet

Vzťahuje sa na správy, ktorých predmet obsahuje/neobsahuje konkrétny reťazec (alebo zadaný regulárny výraz).

Odosielateľ

Vzťahuje sa na správy odoslané konkrétnym odosielateľom.

Odosielateľ obálky (SMTP odosielateľ)

Atribút obálky MAIL FROM použitý pri SMTP pripojení, ktorý sa používa aj pri kontrole SPF.

IP adresa odosielateľa

Vzťahuje sa na správy odoslané z konkrétnej IP adresy. Pri pridávaní novej adresy ako podmienky sú akceptované IPv4 aj IPv6 adresy.

Doména odosielateľa obálky/Doména odosielateľa

Vzťahuje sa na správy odoslané z konkrétnej domény.

SMTP doména odosielateľa

Vzťahuje sa na správy odoslané z konkrétnej domény.

Hlavička From – adresa

Hodnota "From:" obsiahnutá v hlavičkách správ. Ide o adresu viditeľnú pre príjemcu, odosielacie servery však neoverujú, či je odosielateľ oprávnený odosielať správy z danej adresy. Táto hlavička sa často používa na oklamanie odosielateľa.

Hlavička From – zobrazované meno

Hodnota "From:" obsiahnutá v hlavičkách správ. Toto zobrazované meno je pre príjemcu viditeľné, odosielacie servery však neoverujú, či je odosielateľ oprávnený odosielať správy z danej adresy. Táto hlavička sa často používa na oklamanie odosielateľa.

Príjemca

Vzťahuje sa na správy odoslané konkrétnemu príjemcovi.

Organizačné jednotky príjemcu

Vzťahuje sa na správy odoslané príjemcovi z konkrétnej organizačnej jednotky.

Výsledok overenia príjemcu

Vzťahuje sa na správy odoslané príjemcovi overenému v Active Directory.

Názov prílohy

Vzťahuje sa na správy, ktoré obsahujú prílohu s konkrétnym názvom. To zahŕňa aj súbory vnorené v archívoch.

Vyhodnocovať len prílohy najvyššej úrovne – ak je táto možnosť zapnutá, súbory vnorené do archívov nebudú vyhodnocované.

Použiť úplnú cestu pre objekty vo vnútri príloh – ak je táto možnosť zapnutá, vyhodnotí sa celá cesta k objektu, nielen jeho názov.

Veľkosť prílohy

Vzťahuje sa na správy obsahujúce prílohu, ktorej veľkosť nezodpovedá zadanej hodnote, je v rozmedzí zadaných hodnôt alebo je väčšia ako zadaná hodnota.

Typ prílohy

Vzťahuje sa na správy s prílohou, ktorá je zadaného typu. Na zjednodušenie výberu sú typy súborov rozdelené do skupín. Vďaka tomu môžete označiť viacero typov súborov alebo celú kategóriu. ESET Mail Security rozpozná správny typ súboru bez ohľadu na príponu. To isté platí aj pre obsah archívu.

Vyhodnocovať len prílohy najvyššej úrovne – ak je táto možnosť zapnutá, súbory vnorené do archívov nebudú vyhodnocované.

 

Poznámka

V rámci podmienky pravidla Typ prílohy existuje známe obmedzenie, pri ktorom detekčné jadro ESET Mail Security nedokáže odhaliť mimoriadne malé textové súbory s dĺžkou pod 10 bajtov v ASCII/ANSI kódovaní.

Veľkosť správy

Vzťahuje sa na správy s prílohou, ktorých veľkosť nemá zadanú hodnotu, je v rozmedzí zadaných hodnôt, alebo je väčšia ako zadaná hodnota.

E-mailová schránka

Vzťahuje sa na správy nachádzajúce sa v konkrétnej e-mailovej schránke.

Hlavičky správ

Vzťahuje sa na správy, ktorých hlavičky obsahujú zadané dáta.

Telo správy

V tele správy bude vyhľadaná zadaná fráza. Môžete použiť možnosť Odstraňovať HTML značky, čím odstránite HTML značky, atribúty a hodnoty, a ostane len čistý text. V texte tela správy následne prebehne vyhľadávanie.

Interná správa

Vyhodnocuje sa, či správa je alebo nie je interná.

Odchádzajúca správa

Vzťahuje sa na odchádzajúce správy.

Podpísaná správa

Vzťahuje sa na podpísané správy.

Šifrovaná správa

Vzťahuje sa na šifrované správy.

Výsledok antispamovej kontroly

Vzťahuje sa na správy, ktoré nie sú alebo sú označené ako Ham alebo Spam.

Výsledok antivírusovej kontroly

Vzťahuje sa na správy, ktoré sú alebo nie sú označené ako infikované.

Výsledok antiphishingovej kontroly

Vzťahuje sa na správy, ktoré boli vyhodnotené ako phishing.

Čas doručenia

Vzťahuje sa na správy, ktoré boli prijaté pred alebo po zadanom čase a dátume alebo v rozmedzí zadaných dátumov.

Obsahuje archív chránený heslom

Vzťahuje sa na správy, ktoré majú v prílohe archív chránený heslom.

Obsahuje poškodený archív

Vzťahuje sa na správy s poškodenými archívnymi prílohami (pravdepodobne sa nedajú otvoriť).

Príloha je archív chránený heslom

Vzťahuje sa na prílohy chránené heslom.

Príloha je poškodený archív

Vzťahuje sa na prílohy, ktoré sú poškodené (takéto prílohy s najväčšou pravdepodobnosťou nie je možné otvoriť).

Názov priečinka

Vzťahuje sa na správy nachádzajúce sa v konkrétnom priečinku. Ak priečinok neexistuje, vytvorí sa. Toto sa netýka verejných priečinkov.

Výsledok DKIM

Vyhodnocuje sa, či správa prešla alebo neprešla kontrolou DKIM, prípadne či je výsledok dostupný.

Výsledok SPF
Výsledok SPF – Hlavička From
Výsledok SPF HELO

Vzťahuje sa na správy s nasledujúcimi výsledkami SPF kontroly:

Pass – IP adresa je oprávnená odosielať z domény (SPF kvalifikátor "+").

Fail – SPF záznam neobsahuje odosielací server alebo IP adresu (SPF kvalifikátor "-").

Soft fail – IP adresa môže alebo nemusí byť oprávnená odosielať z domény (SPF kvalifikátor "~").

Neutral – vlastník domény uviedol v SPF zázname, že nechce prehlásiť, že IP adresa je oprávnená odosielať z domény (SPF kvalifikátor "?").

Nie je k dispozícii – výsledok SPF kontroly None znamená, že doména nezverejnila žiadne záznamy alebo že z danej identity nemohla byť určená žiadna kontrolovateľná doména odosielateľa.

Podrobnejšie informácie o SPF nájdete v dokumente RFC 4408.

Ak použijete výsledok SPF, whitelisty v časti Blacklisty a whitelisty sa pre pravidlá nebudú zohľadňovať.

Výsledok DMARC

Vyhodnocuje sa, či správa prešla alebo neprešla kontrolou SPF/DKIM, prípadne či je výsledok dostupný.

Má reverzný DNS záznam

Vzťahuje sa na správy s doménou odosielateľa, ktoré majú spätný DNS záznam.

Výsledok NDR

Vzťahuje sa na správy, ktoré neprešli NDR overením.

Výsledok porovnania odosielateľa obálky a hlavičky From

Porovnáva domény zahrnuté v hlavičke"From:" a v odosielateľovi obálky so zoznamami domén.

V závislosti od typu podmienky môžete použiť nasledujúce operácie:

Reťazec: je, nie je, obsahuje, neobsahuje, zhoduje sa, nezhoduje sa, je v, nie je v, je na zozname, nie je na zozname, sa zhoduje s regulárnym výrazom, sa nezhoduje s regulárnym výrazom

Číslo: je menej ako, je viac ako, je medzi

Text: obsahuje, neobsahuje, zhoduje sa, nezhoduje sa

Dátum a čas: je menej ako, je viac ako, je medzi

Enumerácia: je, nie je, je v, nie je v


Poznámka

Pri spracovávaní správ podľa Názvu prílohy alebo Typu prílohy ESET Mail Security zaobchádza so súborom Microsoft Office ako s archívom. To znamená, že jeho obsah je extrahovaný a každý súbor, ktorý je súčasťou archívu Office (napríklad .docx, .xlsx, .xltx, .pptx, .ppsx, .potx), je skontrolovaný samostatne.

Ak v rámci vrstvy Ochrany prenosu e‑mailov a Ochrany databáz e‑mailových schránok vypnete Antimalvér a antispyvér v ponuke nastavení alebo cez Rozšírené nastavenia (F5) > Ochrana prenosu e‑mailov alebo Ochrana databáz e‑mailových schránok > Antimalvér a antispyvér, ovplyvní to tieto podmienky pravidla:

Názov prílohy

Veľkosť prílohy

Typ prílohy

Výsledok antivírusovej kontroly

Príloha je chránená heslom

Príloha je poškodený archív

Obsahuje poškodený archív

Obsahuje archív chránený heslom