ایمیل همچنان یکی از مهمترین کانالهای ارتباطی سازمانها و در عین حال یکی از اصلیترین مسیرهای نفوذ مهاجمان سایبری است. حملاتی مانند فیشینگ، بدافزارهای پیوستی، هرزنامه و نشت اطلاعات میتوانند تنها با یک ایمیل آلوده، امنیت زیرساخت سازمان را با خطر جدی مواجه کنند. Kaspersky Secure Mail Gateway (KSMG) با بهرهگیری از فناوریهای پیشرفته و چندین لایه امنیتی، تمامی ایمیلهای ورودی و خروجی را پیش از رسیدن به میلسرور بررسی کرده و از سازمان در برابر انواع تهدیدات ایمیلی محافظت میکند. ایمن آزما افزار بهعنوان ارائهدهنده راهکارهای امنیت سایبری و شریک رسمی محصولات کسپرسکی در ایران، خدمات مشاوره، تأمین، پیادهسازی و پشتیبانی Kaspersky Secure Mail Gateway را برای سازمانها و کسبوکارها ارائه میدهد تا امنیت زیرساخت ایمیل، کاهش ریسک حملات سایبری و حفاظت از اطلاعات حیاتی سازمانها را تضمین کند.
راهکار Kaspersky Secure Mail Gateway برای حفاظت از ایمیل سازمانی و جلوگیری از حملات فیشینگ
ایمیل هنوز هم ستون اصلی ارتباطات سازمانی است. قراردادها، فاکتورها، مکاتبات مالی، ارتباط با مشتریان، فایلهای منابع انسانی و حتی بخشی از فرایندهای پشتیبانی فنی، روزانه از مسیر ایمیل جابهجا میشوند. همین وابستگی بالا باعث شده ایمیل برای مهاجمان سایبری یک هدف جذاب باقی بماند؛ چون تنها یک پیام آلوده، یک لینک فیشینگ یا یک پیوست ظاهرا معمولی کافی است تا زنجیرهای از رخدادهای امنیتی آغاز شود.
برای سازمانهایی که از میلسرور اختصاصی، Microsoft Exchange Server، زیرساخت On-premise یا معماری Hybrid استفاده میکنند، موضوع فقط دریافت چند هرزنامه ساده نیست. این سازمانها معمولاً به کنترل کامل روی ترافیک ایمیل، سیاستهای امنیتی، انطباق با الزامات داخلی، مانیتورینگ دقیق و جلوگیری از نشت اطلاعات نیاز دارند. در چنین محیطی، امنیت ایمیل باید قبل از رسیدن پیام به صندوق کاربر شروع شود؛ نه بعد از آن.
اینجاست که Kaspersky Secure Mail Gateway (KSMG) به عنوان یکی از راهکارهای امنیت ایمیل سازمانی مطرح میشود. این راهکار یک Secure Email Gateway است که در لبه زیرساخت ایمیل سازمان قرار میگیرد و پیامها را قبل از تحویل به میلسرور یا صندوق کاربران، از چندین لایهامنیتی عبور میدهد. نتیجه این معماری، کاهش ریسک آلوده شدن کلاینتها، جلوگیری از تحویل پیامهای فیشینگ، کاهش سطح حمله و افزایش کنترل تیم IT روی جریان ایمیل است.
چرا میلسرور اختصاصی هنوز به یک لایه امنیتی مستقل نیاز دارد؟
بعضی سازمانها تصور میکنند اگر میلسرور داخلی بهدرستی نصب شده باشد، گواهی SSL داشته باشد و رکوردهای DNS آن تنظیم شده باشند، امنیت ایمیل هم تا حد زیادی تأمین شده است. اما در عمل، این فقط بخشی از ماجراست. میلسرور وظیفه اصلیاش دریافت، ارسال، صفبندی و تحویل ایمیل است؛ نه تحلیل عمیق تهدیدات.
در یک سناریوی واقعی، مهاجم ممکن است ایمیلی ارسال کند که از نظر ظاهری معتبر باشد، اما درون آن یک لینک فیشینگ، یک فایل Office دارای Macro مخرب، یک فایل رمزدار و یا یک QR Code آلوده قرار گرفته باشد. در بسیاری از موارد، کاربر با سهلانگاری یا بهدلیل فشار کاری، پیام را باز میکند و همین تصمیم کافی است تا حساب های کاربری (نام کاربری و رمز عبور) افشا شوند یا سامانه کاربر آلوده شود.
برای تیمهای IT، دغدغهها معمولا اینهاست:
- چطور پیامهای آلوده قبل از رسیدن به Inbox متوقف شوند؟
- چطور از جعل دامنه سازمان یا Spoofing جلوگیری شود؟
- چطور پیامهای خروجی کنترل شوند تا اطلاعات حساس از سازمان خارج نشود؟
- چطور بدون ایجاد بار مدیریتی زیاد، سیاستهای امنیتی برای گروههای مختلف کاربران اعمال شود؟
- چطور پیوستهای مشکوک، آرشیوها و فایلهای رمزدار بررسی شوند؟
پاسخ این نیازها معمولاً در یک لایه مجزا به نام Secure Email Gateway قرار دارد؛ لایهای که قبل از میلسرور، ترافیک SMTP را دریافت، تحلیل، پاکسازی و سپس تحویل میدهد. در بسیاری از پروژههایی که توسط تیم فنی ایمن آزما افزار اجرا شده است، استفاده از Secure Email Gateway باعث کاهش قابل توجه حملات Phishing، Spam و بدافزارهای مبتنی بر ایمیل شده است.
KSMG دقیقا کجای شبکه قرار میگیرد؟

Kaspersky Secure Mail Gateway معمولاً بین اینترنت و میلسرور سازمان قرار میگیرد. سپس ایمیلهای ورودی را دریافت میکند، آنها را از لایههای مختلف بررسی عبور میدهد و فقط پیامهای مجاز و پاکسازیشده را به میلسرور داخلی یا محیط Hybrid تحویل میدهد.
در مسیر خروجی هم میتوان ترافیک SMTP را از KSMG عبور داد تا ارسال پیامهای آلوده، افشای اطلاعات حساس یا سوءاستفاده از حسابهای داخلی شناسایی و کنترل شود.
عبور هر ایمیل از چند ایستگاه امنیتی

نقطه قوت KSMG در این است که فقط به یک سامانه ضدبدافزار تکیه نمیکند. پیامها در چند مرحله بررسی میشوند و هر مرحله، بخشی از ریسک را کاهش میدهد.
اولین مرحله، بررسی هویت فرستنده است. مکانیزمهایی مثل SPF، DKIM، DMARC و Domain Sender Alignment کمک میکنند مشخص شود آیا فرستنده واقعاً مجاز به ارسال ایمیل از طرف آن دامنه هست یا خیر. این مرحله برای مقابله با Spoofing، جعل هویت مدیران، جعل دامنه سازمان و حملات Business Email Compromise اهمیت زیادی دارد.
مرحله بعدی، بررسی اعتبارIP، دامنه، URL و منابع ارسالکننده است. در اینجا Reputation دادهها نقش مهمی دارد. اگر ایمیلی از زیرساختی ارسال شده باشد که سابقه ارسال هرزنامه، میزبانی فایل مخرب یا اجرای کمپینهای فیشینگ داشته باشد، احتمال قرنطینه یا مسدود شدن آن افزایش پیدا میکند.
در ادامه، محتوا و ساختار پیام تحلیل میشود. این راهکار میتواند پیامهای Spam، Phishing، Spear Phishing و پیامهایی با الگوهای مشکوک را شناسایی کند. این موضوع برای سازمانهایی که روزانه حجم بالایی از مکاتبات مالی، خرید و فروش یا منابع انسانی دارند، بسیار مهم است؛ زیرا بسیاری از حملات موفق، نه با بدافزار پیچیده، بلکه با یک ایمیل قانعکننده شروع میشوند.
سپس نوبت به بررسی پیوستها میرسد. فایلهای Office، PDF، آرشیوها، فایلهای اجرایی یا پیوستهای مشکوک میتوانند حامل Macro مخرب، Dropper، باجافزار یا بدافزارهای پنهان باشند. در سناریوهای پیشرفتهتر، فایل مشکوک میتواند برای تحلیل پویا به Sandbox ارسال شود تا رفتار آن در یک محیط ایزوله بررسی شود.
در نهایت، سیاستهای Content Filtering اعمال میشوند. این بخش برای کنترل خروج اطلاعات حساس کاربرد دارد. سازمان میتواند بر اساس Policyهای داخلی، الگوهای متنی، عبارات منظم، نوع فایل یا گیرنده، ارسال برخی اطلاعات را محدود یا بررسی کند. این قابلیت برای واحدهای مالی، حقوقی، منابع انسانی، درمانی، بانکی و هر سازمانی که با اطلاعات محرمانه سروکار دارد، اهمیت زیادی دارد.
تهدیدی کوچک با اثر بزرگ QR Phishing
در سالهای اخیر، QR Codeها از یک ابزار ساده برای دسترسی سریع به لینکها، به یک مسیر جدی برای فیشینگ تبدیل شدهاند. مهاجم بهجای قرار دادن URL مشکوک در متن ایمیل، یک QR Code در بدنه پیام یا داخل فایل PDF قرار میدهد. کاربر هم معمولاً آن را با موبایل اسکن میکند؛ یعنی خارج از محیط کنترل شده سازمان و گاهی خارج از دامنه دید ابزارهای امنیتی Endpoint.
این مدل حمله برای تیمهای IT دردسرساز است، چون بسیاری از فیلترهای سنتی ایمیل روی URLهای قابلمشاهده تمرکز دارند. وقتی لینک پشت یک QR Code پنهان شود، تشخیص نیازمند تحلیل تصویر، استخراج مقصد و بررسی Reputation آن است. KSMG به قابلیت اسکن QR Code در متن ایمیل و فایلهای PDF و HTML مجهز است، حتی در شرایطی که از QRCode های رنگی، زاویهدار، تار یا دارای لوگوی برند استفاده شده باشد.
برای سازمانهایی که با فاکتور، رسید پرداخت، فرم ثبتنام، اطلاعیههای بانکی یا مکاتبات لجستیکی سروکار دارند، این قابلیت میتواند تفاوت بین یک پیام بیخطر و یک حادثه امنیتی جدی باشد.
وقتی ایمیل آلوده نیست، اما خطرناک است BEC

همه حملات ایمیلی با فایل مخرب شروع نمیشوند. در حملات نفوذ به ایمیل تجاری (Business Email Compromise) یا BEC، مهاجم تلاش میکند با جعل هویت مدیرعامل، مدیر مالی، تأمینکننده یا یکی از شرکای تجاری، کاربر را به انجام یک پرداخت، تغییر شماره حساب، ارسال فایل محرمانه یا افشای اطلاعات حساس ترغیب کند.
این نوع ایمیل ممکن است هیچ پیوست آلودهای نداشته باشد. حتی ممکن است از نظر ظاهری کاملاً حرفهای نوشته شده باشد. به همین دلیل، مقابله با BEC فقط با آنتیویروس ممکن نیست. باید هویت فرستنده، اعتبار دامنه، الگوی پیام، Headerها، سیاستهای DMARC و رفتار ارتباطی بررسی شود.
KSMG با ترکیب احراز هویت فرستنده، Reputation Filtering، تحلیل محتوا، ضد فیشینگ و سیاستهای قرنطینه، میتواند ریسک این نوع حملات را کاهش دهد. بهخصوص برای سازمانهایی که تبادلات مالی، سفارش خرید، پرداخت ارزی یا مکاتبات با تأمینکنندگان دارند، این بخش یکی از مهمترین لایههای دفاعی است.
کنترل خروج اطلاعات؛ فقط ورودیها خطرناک نیستند
در امنیت ایمیل معمولاً تمرکز اصلی روی پیامهای ورودی است. اما در بسیاری از رخدادها، پیامهای خروجی هم به همان اندازه مهماند. یک حساب کاربری آلوده ممکن است برای ارسال Spam استفاده شود. یک کارمند ممکن است به اشتباه فایلی حاوی اطلاعات حساس را به بیرون ارسال کند. یا یک مهاجم پس از دسترسی به حساب ایمیل، دادههای سازمان را به مقصد خارجی منتقل کند.
قابلیتهای Content Filtering در KSMG به سازمان کمک میکند سیاستهایی برای بررسی پیامهای خروجی تعریف کند. این سیاستها میتوانند بر اساس نوع فایل، کلمات کلیدی، الگوهای عددی، Regular Expression، گیرنده، فرستنده یا گروه کاربری اعمال شوند. این قابلیتها جایگزین کامل DLP تخصصی نیستند، اما در لایه ایمیل میتوانند نقش مهمی در کاهش ریسک نشت اطلاعات داشته باشند.
KSMG مناسب چه سازمانهایی است؟
KSMG برای سازمانهایی مناسب است که ایمیل برای آنها یک سرویس حیاتی است و نمیخواهند امنیت آن فقط به تنظیمات پایه میلسرور یا رفتار کاربران وابسته باشد. این راهکار برای شرکتهای متوسط، سازمانهای Enterprise، مراکز درمانی، بانکها، مؤسسات مالی، شرکتهای صنعتی، دانشگاهها و سازمانهای دولتی کاربرد دارد.
اگر سازمان شما یکی از شرایط زیر را دارد، استفاده از یک Secure Email Gateway جدیتر میشود.
- از Microsoft Exchange Server یا میلسرور داخلی استفاده میکنید.
- زیرساخت ایمیل شما Hybrid است.
- حجم زیادی از پیوستهای مالی، حقوقی یا عملیاتی دریافت میکنید.
- کاربران شما هدف حملات فیشینگ، BEC یا جعل هویت هستند.
- نیاز به کنترل ترافیک خروجی و جلوگیری از نشت اطلاعات دارید.
- میخواهید لاگهای ایمیل وارد SIEM یا XDR شوند.
- سیاستهای Compliance یا امنیت داخلی سختگیرانه دارید.
- میخواهید قبل از رسیدن پیام به Inbox، تهدید را متوقف کنید.
همچنین، همکاران فنی ما در ایمن آزما افزار آماده هستند تا بر اساس زیرساخت، تعداد کاربران، نوع میلسرور و الزامات امنیتی، مناسبترین معماری پیادهسازی KSMG را پیشنهاد کنند.