了解有关本尼·查尔尼(Benny Czarny)所著《颠覆性的网络安全》一书的更多信息

了解更多
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

Email Security 防御策略:在风险进入收件箱之前保障跨域数据交换的安全

作者: 大卫·米切尔,产品副总裁
分享此贴

电子邮件是国防领域中一种跨域工作流

对于国防机构而言,电子邮件是一种工作流程,用于任务协调、供应链协作、与盟军及合作伙伴的交流,以及在不同安全域之间传输敏感的作战文件。

这一现实改变了安全负责人需要提出的问题。问题范围从“这封电子邮件是否具有恶意?”扩展到了“该内容是否经过授权、分类得当,且在不同环境之间传输是安全的?”

“允许移动的内容”与“恶意内容”同样重要Simplified Chinese (Mainland)

传统的电子邮件控制措施旨在识别已知的入侵迹象、可疑发件人和恶意有效载荷。这些控制措施固然至关重要,但在防御环境中,它们仅是决策过程的一部分。

即使一个文件看似无害,但如果其分类标记、嵌入式元数据、标签或敏感内容与目标域不匹配,仍可能带来风险。正因如此,电子邮件安全便与发布策略、数据丢失防护、跨域安全、可审计性以及任务保障紧密相连。

被恶意利用的附件将值得信赖的工作流程转化为运营风险

攻击者深谙可信工作流的薄弱环节。来自已知供应商、任务合作伙伴或内部账户的消息,可能包含伪造的发件人、遭入侵的身份、加密附件、恶意宏或诱骗凭证的陷阱,这些内容看似十分寻常,因此能迅速在组织内部传播。

对于防御团队而言,实际的担忧在于:在任何人尚未掌握足够背景信息来阻止其发生之前,一个看似可信的附件是否会将敏感信息引入错误的工作流。传入的内容需要在交付前进行检查,而传出的内容在离开域之前需要获得发布批准。一旦内容跨越边界,该事件就会从纯粹的技术问题升级为涉及运营、证据和政策层面的问题。

IBM发现,检测和上报,加上业务损失,占平均数据泄露成本的63%,这一成本较去年上升了12%,达到创纪录的499万美元。在防御领域,更棘手的问题往往更为具体:哪些数据被转移了?转移到了哪里?是哪项分类或发布政策允许了这一操作?该决策是否被记录在案?组织能否在审计、授权或事后审查过程中对此作出合理解释?

先阅读分类说明,再决定哪些可以移动

“预防优先”的方法首先将每条外发消息及其附件视为一项放行决策,将每条内发消息视为一项投递决策。其分类情况如何?内容中是否包含机密信息、受监管数据或受限信息?附件中是否包含活动内容、恶意代码或隐藏行为?应将其拦截、隔离、净化还是放行?

MetaDefender™Email Gateway Security对电子邮件内容、元数据和附件实施分层控制,整合了安全分类、Proactive DLP™Metascan™MultiscanningAdaptive Sandbox以及Deep CDR™ 技术,帮助团队在内容到达用户或跨越域之前执行策略。

围绕任务工作流构建控制机制

国防电子邮件安全应支持任务团队的实际运作方式。这意味着在组织、供应商和联盟伙伴之间实现安全的数据交换,在保密级别边界处执行安全策略,并采用经过认证的跨域解决方案。这意味着控制措施能够在本地、隔离或物理隔离的环境中有效运行。这意味着在邮件送达收件箱之前,对加密和密码保护的附件进行分析。这还意味着通过策略驱动的释放机制减少人工分拣工作,同时为每一项决策保留证据。

国防安全领导人应提出的五个问题

  1. 电子邮件安全层能否识别附件中的“官方”、“机密”和“绝密”标注?
  2. 电子邮件内容、元数据和附件在离开域之前,是否会经过检查,以确认其中是否包含机密信息、受监管数据或违反发布政策的情况?
  3. 能否对附件进行重建和净化处理,以便任务文档在传输过程中面临更少的活动内容风险?
  4. 在无需依赖任何单一检测引擎的情况下,能否在加密文件、受密码保护的文件、零日文件和隐蔽文件到达收件箱之前对其进行分析?
  5. 是否可以对每一项封锁、隔离、消毒或释放的决定进行记录,以供审计、授权和核查之用?

将电子邮件打造为受控的信息交换点

在防御领域,电子邮件安全不应仅限于垃圾邮件过滤或恶意软件检测。它应作为任务通信、数据保护、跨域安全及发布保障的受控交换点来运作。

因此,下一步需要探讨的是:电子邮件安全层能否读取内容、理解策略背景、在可能的情况下消除风险,并提供必要的证据来为每一项放行决策提供依据。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。