Работа в современном офисе

Проблема обеспечения безопасности содержания (контент секьюрити)

Разбить на страницы
Показывать лекцию целиком

Рекламные материалы о семинаре по борьбе со спамом были разосланы 6 000 000 потенциально заинтересованных компаний.

Контент секьюрити

Понятие "контент- секьюритив русском переводе "безопасность содержания" используется редко охватывает вопросы безопасности содержания информации и включает широкий спектр тем - опасность утечки конфиденциального контента (содержания), риск попадания нежелательного контента в корпоративную сеть и т.д.

(рис 14.1) Спам - это навязывание рекламы за счет средств и времени получателя

Если речь идет о корпоративных пользователях, то в понятие "контент-секьюрити" включаются также вопросы ограничений на личную почту, личный доступ к Интернету из организации и т.п.

Одной из проблем контент секьюрити является проблема нежелательных писем или спама. Электронная почта - это важнейшее средство общения как между домашними пользователями, так и между сотрудниками предприятий. Но уникальные возможности Интернета по доставке сообщений сотням тысяч получателей одновременно оборачиваются болезнью нового века - рассылкой нежелательных сообщений, или спама (по-английски Junk e-mail или spam).

Спам - это те сообщения, которые вы бы не хотели получать, но которые все равно кто-то настойчиво вам присылает. Чаще всего это реклама каких-нибудь товаров и услуг, иногда такие письма носят явно криминальный характер. Откликнувшись на предложение в спам-письме, легко стать жертвой финансового мошенничества.

Обычно спамер принимает все меры для того, чтобы избежать ответственности за послание, прибегая к фальсификации адреса отправителя. В последнее время в связи с развитием борьбы со спамом путем фильтрации почты спамеры стали модифицировать свои сообщения так, чтобы обмануть антиспамерские фильтры.

В результате на разбор завалов ненужных сообщений уходит драгоценное рабочее время сотрудников, причем в потоке спама можно не заметить и стереть нужное послание, а кроме того, пользователи электронной почты вынуждены оплачивать провайдерам лишний трафик, получая ненужную рекламу.

Согласно закону Меткалфа, ценность сети нелинейно увеличивается в зависимости от числа ее пользователей. Суть закона показана на рис. 14.2. В группе из двух членов возможна только одна коммуникация, в группе из пяти членов число возможных коммуникаций возрастает до 10 и т.д.

(рис 14.2) Число коммуникаций нелинейно возрастает по мере увеличения количества узлов сети

Однако утверждение об увеличении ценности сети по мере роста числа коммуникаций справедливо лишь в том случае, если коммуникации позволяют накапливать полезную информацию. Когда пользователи (помимо их воли) начинают получать ненужную им рекламу от огромного числа спамеров, ценность сети переходит в свою противоположность.

Причина живучести спама в том, что пользователи электронной почты - это смешанная аудитория, которая ведет себя по-разному (рис. 14.3).

(рис 14.3) Схема функционирования спам-экосистемы

С одной стороны, люди пользуются предложениями спамеров и таким образом поддерживают их бизнес, а с другой - недовольные большим объемом спама, они обращаются к разного рода организациям: сервис-провайдерам, ИТ-корпорациям, провайдерам антиспам-решений и государственным органам с просьбой принять меры против спама. Государство вводит санкции против спамеров, штрафует их. Сервис-провайдеры и ИТ-корпорации обращаются к провайдерам антиспам-решений, которые создают различные системы защиты. Сервис-провайдеры предлагают своим пользователям решения, ограничивающие спам, фильтруют спам-сообщения, блокируют домены спамеров, ведут черные списки и получают деньги за дополнительные услуги.

Спамеры пытаются обмануть фильтры, придумывают новые формы сообщений, невидимые для них, в надежде сохранить свой бизнес. В результате идет эволюция спам-фильтров и параллельно развиваются средства доставки спама, а оплачивают этот процесс пользователи электронной почты.

Распространение спама привело к тому, что доверие к рассылкам по электронной почте, даже не являющимся спамом, значительно снизилось.

Однако для организации потери связаны не только с получением спама. Те личные письма, которые сотрудники корпорации отправляют (читают) в рабочее время, для организации тоже являются причиной потери времени и денег.

Обычно спамер принимает все меры предосторожности, чтобы избежать ответственности за свою деятельность. Он может заразить компьютеры других пользователей и рассылать спам с них, а может рассылать спам со своего компьютера, но попытаться подделать адрес отправителя. В любом случае ручной анализ всей входящей электронной корреспонденции занимает слишком много времени. Поэтому на практике используются фильтры спама, которые призваны отсеять нежелательные сообщения. Процент ложных срабатываний такого фильтра (когда полезное письмо принимается за спам) должен быть минимален. Опасность не получить нужное письмо намного выше опасности получить ненужные письма.

Проблема усугубляется еще и тем, что 30% сотрудников в своих частных письмах вольно или невольно отсылают информацию конфиденциального характера.

Выявление личной переписки на рабочем месте - довольно тонкий момент. В России право на тайну переписки гарантируется любому гражданину РФ в соответствии с п. 2 ст. 23 Конституции и подтверждается ст. 138 УК РФ ("Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений граждан"). Вместе с тем есть целый ряд федеральных и других законов ("Об информатике, информатизации и защите информации", "О коммерческой тайне" и др.), позволяющих организации защищать свою информацию от утечки. Также очевидно, что компания-работодатель не хочет оплачивать личную переписку своих сотрудников.

Статистика говорит о том, что в более чем 60% случаев вирусы распространяются как раз вместе со спамом. Ежедневно в мире отправляется миллиарды электронных сообщений, и более 70% из них приходится на спам!

Рассмотрение комплексных решений для предотвращения утечки конфиденциальной информации в результате преднамеренных и неумышленных действий сотрудников компании выходит за рамки нашей книги. Существует целый ряд компаний, которые помогут грамотно составить политику внутренней безопасности компании и учесть все юридические тонкости, провести аудит уже существующей информационной инфраструктуры и внедрить в нее комплексное решение для предотвращения утечки конфиденциальной информации, а также обучить персонал и правильно эксплуатировать имеющиеся продукты. Более подробную информацию можно найти, например, на сайте компании InfoWatch (www.infowatch.ru).

Далее мы остановимся на методах борьбы со спамом. Их можно разделить на юридические, организационные и технические.

Многие государства уже приняли законы, ограничивающие рассылку нежелательной корреспонденции. Это свидетельствует о понимании проблемы на самом высоком уровне.

В большинстве юридических норм, регулирующих рассылку спама, фигурирует запрет на фальсификацию заголовков писем, использование адресов третьих лиц и подделку адреса отправителя. Нежелательные письма должны также содержать слово ADV (от англ. advertisement - реклама) в теме письма. Кроме того, должен быть реализован бесплатный механизм, благодаря которому пользователь может отписаться (opt-out, прекратить подписку) от получения рекламных писем. Следует отметить, что, декларируя подобный механизм, многие спамеры по факту отписки лишь проверяют, что данный адрес существует и их корреспонденцию действительно читают.

На практике отыскать и привлечь спамеров к ответственности довольно сложно. В России процесс юридического преследования спамеров находится в зачаточном состоянии.

Организационные меры борьбы со спамом применяются в рамках крупных и средних компаний и помогают несколько сократить поток нежелательных писем, попадающих в корпоративную сеть.

Организационные меры представляют собой четкую политику, устанавливающую правила пользования почтой на рабочем месте. Только следование таким оговоренным заранее правилам позволит избежать конфликта между работодателем и сотрудником. При этом существуют общепринятые нормы поведения, снижающие риск попадания корпоративных электронных адресов в листы рассылки спама. Вот некоторые из них.

Нежелательно отвечать на письма спамеров. Ответ пользователя подтверждает факт наличия данного почтового адреса.

Имя почтового ящика не должно быть коротким или общепринятым. Иначе программа рассылки спама сможет подобрать почтовый адрес по словарю.

Нежелательно оставлять свой основной адрес электронной почты в качестве контактных данных в Интернете, в анкетах и на форумах. Следует завести дополнительные почтовые ящики на бесплатных почтовых серверах (например, Mail.ru, Yandex.ru, Hotmail.com) и оставлять именно эти адреса.

Пользователь также всегда может обратиться с жалобой к провайдеру, через которого рассылается нежелательная почта. Для того чтобы определить адрес провайдера, можно воспользоваться специальной программой, например Spam Punisher (www.softlinks.ru).

К техническим средствам борьбы с нежелательной почтой относятся специальные программные фильтры, которые на основании заданной политики (набора правил) способны отсеивать нежелательную корреспонденцию.

Следует отметить, что в фильтрах реализованы высокоинтеллектуальные технологии, принимающие решения "спам" или "не спам" на основе не только формальных признаков и ключевых слов, но и с помощью лингвистического анализа тела письма.

Преступники, рассылающие спам, постоянно совершенствуют свои технологии и придумывают новые способы, позволяющие обмануть фильтры. Разработчики продуктов для борьбы со спамом также постоянно обновляют свои продукты, делая их более эффективными. Такая борьба снаряда и брони бесконечна. В целом современные решения позволяют отсеять около 90% нежелательных писем.

Антиспам-продукты можно разделить на персональные и корпоративные решения.

Персональные средства для борьбы со спамом

Возможности Microsoft Outlook 2003 по борьбе со спамом

В почтовый клиент компании Microsoft встроен фильтр спама, который должен отсеивать нежелательные сообщения и помещать их в отдельную папку. Проверяя время от времени эту папку, пользователь может лишний раз проследить за тем, чтобы полезное письмо не было воспринято как спам.

Фильтр в Microsoft Outlook 2003 анализирует формальные атрибуты сообщения и его тело. Формальными атрибутами являются данные, которые очень просто извлечь из заголовка письма: адреса получателя и отправителя, размер письма, наличие вложений, а также их тип, размер и т.д. При анализе формальных атрибутов сообщения фильтр пользуется черными и белыми списками. В белые списки входят адреса пользователей, с которыми владелец почтового клиента ведет переписку. Белые списки пользователю необходимо формировать самостоятельно. В черные списки входят адреса почтовых серверов, с которых зарегистрированы массовые рассылки спама. Адреса таких серверов-нарушителей собираются в нескольких базах данных в Интернете, поэтому почтовый клиент время от времени обновляет свои черные списки, чтобы поддерживать их в актуальном состоянии. Стоит отметить, что пользователь может добавлять адреса в черные списки самостоятельно.

Фильтр, встроенный в Microsoft Outlook 2003, способен анализировать текст письма. Для этого используется специальная база лексических сигнатур. Лексическая сигнатура - это своеобразный шаблон почтового сообщения. Сами шаблоны хранятся в специальном хранилище - базе. Такая база очень напоминает антивирусную базу, в которую входят сигнатуры вредоносных кодов. Специалисты разработали подобную технологию и для борьбы со спамом. Таким образом, при анализе текста сообщения фильтр сравнивает его с образцами, хранящимися в базе.

На рис. 14.4 показан процесс добавления письма в черный список. Впредь письма от данного адресата будут автоматически попадать в папку "Junk E-mail" (нежелательная почта), где пользователь позднее сможет их просмотреть. Если ошибочно письмо от нужного адресата распознано системой как спам и отправлено в папку нежелательных сообщений, пользователь должен внести этот адрес в белый список. По мере работы система постепенно настраивается и все более точно отсеивает спам.

(рис 14.4) Нежелательное сообщение добавляется в черный список

Программа позволяет задать разный уровень жесткости фильтрации вплоть до режима, при котором только письма с разрешенных адресов и доменов будут попадать в папку "Входящие".

Рассмотрим еще один персональный продукт для борьбы со спамом.

Kaspersky Anti-Spam Personal

Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)

Kaspersky Anti-Spam Personal представляет собой решение для фильтрации спама (рис. 14.5).

(рис 14.5) Kaspersky Anti-Spam реализован в виде дополнительного меню в Microsoft Outlook

Данный продукт умеет обрабатывать сообщения на разных языках: английском, русском, испанском, французском и немецком. Kaspersky Anti-Spam Personal анализирует входящую почту и автоматически сортирует нежелательные сообщения по категориям:

  • SPAM (достоверный спам);
  • FORMAL (формальное сообщение, созданное, например, почтовым роботом);
  • OBSCENE (сообщение, содержащее ненормативную лексику);
  • PROBABLE SPAM (возможный спам).
  • К категории вероятного спама (PROBABLE SPAM) отнесены те письма, в нежелательности которых фильтр не уверен. Заметим, что результатом фильтрации является не относительная оценка, выражающая степень уверенности фильтра, например, от 1 до 10, а четкое разделение на четыре категории. Это вполне логично, так как от пользователя продукта не требуются навыки администратора и знания эксперта по спаму, без которых часто невозможно настроить корректную сортировку писем с уже выставленными оценками. При этом пользователь всегда имеет возможность настроить параметры той или иной категории.

    Для того чтобы эффективно проверять входящую почту, фильтр использует целый ряд простых стандартных и собственных технологий. Важной частью продукта является база, хранящая образцы нежелательных писем. От качества этого звена зависит эффективность работы всей цепи. Разработчик продукта имеет лингвистическую лабораторию, которая обеспечивает круглосуточное обновление базы. Обновление базы может осуществляться через Интернет или из папки на локальном диске пользователя. Объем ежедневных обновлений базы в среднем составляет около 100 Кбайт.

    Такое внимание к базе лексических сигнатур обусловлено тем, что фильтр проверяет каждое входящее сообщение на предмет сходства с теми образцами, которые хранятся в базе. По сути, происходит лингвистическое сравнение, которое проводит интеллектуальное ядро продукта - SpamTest. Для того чтобы письмо было признано нежелательным, не требуется его полная идентичность одному из образцов, хранящемуся в базе. Сравнение проходит по более тонким признакам, учитывающим шаблоны и сигнатуры нежелательных писем, а также их характерные, типичные черты.

    Помимо технологий собственной разработки, Kaspersky Anti-Spam Personal предлагает стандартные методы: углубленный анализ формальных атрибутов письма и возможность составлять белые и черные списки.

    При первом запуске Kaspersky Anti-Spam Personal предлагает импортировать адресную книгу Microsoft Outlook в белый список, что довольно логично. В дальнейшем белые и черные списки могут редактироваться и обновляться. Для Microsoft Outlook эти списки можно также в автоматическом режиме пополнить адресатами из выделенной адресной книги Microsoft Outlook или почтовой папки.

    Пользователь всегда может выбрать, какие действия будут выполняться с письмами четырех основных категорий. Можно попробовать обмануть спамера и использовать команду "Отразить сообщение". Эта команда позволяет отослать нежелательное письмо спамеру-отправителю таким образом, как будто его отразил промежуточный почтовый сервер. Для этого делается попытка воспользоваться smtp-сервером из настроек почтового клиента. Вполне возможно, что в результате спамер вычеркнет данный почтовый адрес из списка рассылки.

    Корпоративные решения для борьбы со спамом

    Kaspersky Anti-Spam Enterprise / ISP Edition

    Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)

    Спам доставляет массу хлопот домашним пользователям, но для предприятий эта проблема носит еще более острый характер, так как число имеющихся в компании почтовых ящиков соответствует числу сотрудников. Однако больше всего от спама страдают провайдеры услуг электронной почты и Интернета, имеющие сотни и тысячи почтовых ящиков и предоставляющие доступ к ним своим клиентам.

    Kaspersky Anti-Spam Enterprise / ISP Edition позиционируется как средство для решения проблемы спама в масштабах предприятия и поставщика услуг Интернета. Программа осуществляет распознавание и фильтрацию нежелательных почтовых сообщений в процессе приема электронной почты по протоколу SMTP (протокол, используемый для пересылки электронной почты между серверами), т.е. до того, как сообщения будут доставлены в почтовый ящик получателя.

    (рис 14.6) Kaspersky Anti-Spam Enterprise / ISP Edition - защита от спама для предприятий и провайдеров

    В программе реализована многоуровневая система анализа входящей корреспонденции.

    Письмо анализируется по формальным признакам: электронные адреса отправителя и получателя, IP-адрес отправителя, размер и формат сообщения и т.п.

    Проводится анализ распределения в тексте письма слов или словосочетаний, характерных для спама.

    Содержание письма также проверяется интеллектуальным лингвистическим ядром SpamTest, которое осуществляет распознавание писем по образцу. Для каждого письма, классифицированного как спам, автоматически создается лексическая сигнатура (шаблон), которая в дальнейшем позволяет распознать это письмо, даже если оно будет несколько отличаться от шаблона.

    Программа использует черные списки третьих сторон ( RBLСокращение от Realtime Blackhole List - лист IP-адресов, владельцы которых отказываются остановить распространение спама. ) - стандартное средство фильтрации писем по адресам, признанным источниками спама и занесенным в постоянно обновляемые общедоступные списки, а также черные и белые списки адресов, создаваемые непосредственно администратором продукта.

    Kaspersky Anti-Spam позволяет проверить не только текст самого письма, но и его вложения, в том числе прикрепленные файлы в форматах HTML, Microsoft Word и TXT. Для работы с письмами на разных языках в программе используются встроенные модули лингвистической поддержки для русского, английского, немецкого, французского и испанского языков.

    Следует заметить, что, как и в случае с антивирусными продуктами, эффективность фильтрации спама зависит от объема и частоты пополнения лингвистической базы. База обновляется каждые два часа, к тому же администратор может добавлять в нее собственные шаблоны спам-писем.

    Kaspersky Anti-Spam позволяет выявлять относящиеся к спаму сообщения, которые не распознаются стандартными методами фильтрации. Например, программа способна распознать такие уловки, как удвоение букв, замена отдельных букв на латиницу, вставка в слова пробелов и точек и т.п., а также позволяет обнаруживать так называемые HTML-трюки (невидимый текст, текст-подложка, шрифт различного размера и т.д.). Продукт поддерживает режим работы со специальными графическими сигнатурами, с помощью которых возможен анализ содержащихся в почтовых сообщениях изображений даже в том случае, если рассылка спама включает изображения, содержащие небольшие отличия. Схема работы Kaspersky Anti-Spam показана на рис. 14.7.

    (рис 14.7) Схема работы программы Kaspersky Anti-Spam

    В результате проверки каждое входящее письмо получает специальную "метку", соответствующую определенному уровню его "чистоты" и смысловому содержанию. Далее, в соответствии с правилами обработки и пользовательскими настройками системы, сообщение может быть доставлено по назначению, удалено или перенаправлено на другой адрес.

    Антиспам-фильтр "Спамооборона"

    Разработчик: "Яндекс" (www.yandex.ru)

    Мы приводим антиспам-фильтр "Спамооборона" в разделе корпоративных решений, однако следует отметить, что он может быть реализован в виде разных решений - для компаний, для пользователей почтовой службы "Яндекса" и как бесплатный публичный сервис (для любых пользователей) (рис. 14.8).

    (рис 14.8) Варианты использования антиспам-фильтра "Спамооборона"

    "Спамооборона" для компаний

    "Спамооборона" для компаний - это корпоративный программный продукт, в основе которого лежат алгоритмические и лингвистические разработки, используемые в поисковой машине "Яндекс".

    Приложение устанавливается на почтовый сервер, после чего все письма, определенные этой программой как спам, будут иметь соответствующий заголовок. По этому признаку письма можно легко сортировать - например, складывать спам в отдельную папку.

    Система проводит комплексный анализ всех возможных данных о письме, анализируя тысячи его характеристик. Каждое правило имеет определенный весовой коэффициент, для принятия решения "спам - не спам" веса сработавших правил суммируются. В случае если общий набранный балл превышает заданный порог, система считает письмо спамом. Такой подход делает продукт очень устойчивым: решение принимается только по совокупности множества признаков. Более того, новые виды спама успешно определяются большим набором уже существующих правил.

    "Спамооборона" постоянно обучается, т.е. база знаний, на основе которой принимаются решения, регулярно обновляется. Данные о новых видах спама, массовых рассылках и источниках их распространения автоматически поставляются службой "Яндекс.Почта".

    Решение обладает следующими особенностями:

  • стабильно выявляется свыше 90% спама;
  • вероятность ложного срабатывания составляет порядка 10-5;
  • учет персональной информации позволяет минимизировать количество ошибок фильтра;
  • решение "спам - не спам" принимается на основе комплексной оценки нескольких тысяч параметров письма с учетом их значимости, что делает фильтр устойчивым к новым видам спама;
  • база знаний "Спамообороны" поддерживается в актуальном состоянии системой автоматических обновлений, данные для которой поставляются службой "Яндекс.Почта" круглосуточно;
  • эффективно определяется как иностранный, так и русскоязычный спам.
  • "Спамооборона" для пользователей "Яндекса"

    Если ваш почтовый ящик находится на "Яндексе", то вся приходящая почта проходит проверку на спам и вирусы автоматически.

    На "Яндекс.Почте" письма проходят три уровня фильтрации.

    На первом этапе отбрасывается явный спам - сообщения, приходящие от неадминистрируемых (взломанных, открытых) почтовых серверов. Важно, что отвергнутые письма не пропадают бесследно, почтовый сервер отправителя получает квитанцию с указанием причины отказа в доступе. Администратор сервера может связаться с "Яндексом" и обсудить проблему.

    Затем каждое письмо проверяется антивирусной программой Dr. Web (www.drweb.ru). При этом зараженные письма, не содержащие ничего, кроме самого вируса, отбрасываются, а зараженные письма с текстом помечаются "Проверить на вирусы".

    Последним работает фильтр, помещающий в папку "Рассылки+спам" подозрительно похожие письма, разосланные по слишком большому списку адресов, а также письма, в которых программа "Спамооборона" обнаружила признаки спама.

    "Яндекс.Почта" фильтрует не только входящую, но и исходящую корреспонденцию. Блокируются массовые рассылки и письма с вирусами.

    Спамоборона для всех

    Если вы не пользуетесь почтовым ящиком на "Яндекс.Почте" и у вас не установлен корпоративный почтовый сервер "Спамооборона", вы можете настроить сквозную проверку всей вашей почты через бесплатный публичный сервис "Спамообороны".

    Каждый пользователь сервиса получает "специальный" почтовый адрес: ваш_логин@so.yandex.ru. По этому адресу надо пересылать всю корреспонденцию с "официального" адреса. После проверки на спам и вирусы вся почта будет переслана на указанный вами "секретный" адрес. Более подробную информацию можно получить по адресу http://so.yandex.ru/all/index.xml

    Proventia Mail Filter

    Разработчик: Internet Security Systems (ISS) (www.iss.net).

    Proventia Mail Filter - это корпоративное средство антиспама и фильтрации электронной почты, которое позволяет повысить производительность работы сотрудников, освобождает ресурсы сети, защищает конфиденциальную информацию и обеспечивает защиту репутации компании.

    Proventia Mail Filter анализирует входящую и исходящую почту для защиты от спама и утечки корпоративной информации. Кроме спама, программа блокирует вирусы, порнографию и MP3-файлы.

    Интеллектуальные средства анализа в Proventia Mail Filter сочетаются с базой из более чем 200 тыс. наиболее распространенных примеров спама. Продукт не допускает блокирования нужных писем благодаря использованию 10-ступенчатого анализа письма, включая сравнение сообщения с базой спама и сравнение URL в e-mail-сообщениях с адресами web-сайтов, занесенными в базу.

    Программа постоянно обновляет базу, из которой четыре раза в день рассылаются обновления конечным пользователям для обеспечения защиты в реальном времени.

    Proventia Mail Filter анализирует исходящие e-mail-сообщения и блокирует письма с нежелательным содержимым, сохраняя интеллектуальную собственность и конфиденциальные документы. Программа анализирует текст сообщения, изображения и вложенные документы независимо от формата. Кроме того, она позволяет создавать специальные почтовые политики, устанавливать правила для входящих и исходящих e-mail.

    Автоматическое сканирование документов предотвращает утечку фрагментов конфиденциальной информации, финансовых отчетов и контрактов. Программа распознает более 80 различных типов файлов и проверяет гиперссылки, благодаря чему нежелательное e-mail-содержимое, например предложения о работе, гороскопы и поздравительные открытки, будет заблокировано.

    Страницы:

    Рекламные материалы о семинаре по борьбе со спамом были разосланы 6 000 000 потенциально заинтересованных компаний.

    Контент секьюрити

    Понятие "контент- секьюритив русском переводе "безопасность содержания" используется редко охватывает вопросы безопасности содержания информации и включает широкий спектр тем - опасность утечки конфиденциального контента (содержания), риск попадания нежелательного контента в корпоративную сеть и т.д.

    (рис 14.1) Спам - это навязывание рекламы за счет средств и времени получателя

    Если речь идет о корпоративных пользователях, то в понятие "контент-секьюрити" включаются также вопросы ограничений на личную почту, личный доступ к Интернету из организации и т.п.

    Одной из проблем контент секьюрити является проблема нежелательных писем или спама. Электронная почта - это важнейшее средство общения как между домашними пользователями, так и между сотрудниками предприятий. Но уникальные возможности Интернета по доставке сообщений сотням тысяч получателей одновременно оборачиваются болезнью нового века - рассылкой нежелательных сообщений, или спама (по-английски Junk e-mail или spam).

    Спам - это те сообщения, которые вы бы не хотели получать, но которые все равно кто-то настойчиво вам присылает. Чаще всего это реклама каких-нибудь товаров и услуг, иногда такие письма носят явно криминальный характер. Откликнувшись на предложение в спам-письме, легко стать жертвой финансового мошенничества.

    Обычно спамер принимает все меры для того, чтобы избежать ответственности за послание, прибегая к фальсификации адреса отправителя. В последнее время в связи с развитием борьбы со спамом путем фильтрации почты спамеры стали модифицировать свои сообщения так, чтобы обмануть антиспамерские фильтры.

    В результате на разбор завалов ненужных сообщений уходит драгоценное рабочее время сотрудников, причем в потоке спама можно не заметить и стереть нужное послание, а кроме того, пользователи электронной почты вынуждены оплачивать провайдерам лишний трафик, получая ненужную рекламу.

    Согласно закону Меткалфа, ценность сети нелинейно увеличивается в зависимости от числа ее пользователей. Суть закона показана на рис. 14.2. В группе из двух членов возможна только одна коммуникация, в группе из пяти членов число возможных коммуникаций возрастает до 10 и т.д.

    (рис 14.2) Число коммуникаций нелинейно возрастает по мере увеличения количества узлов сети

    Однако утверждение об увеличении ценности сети по мере роста числа коммуникаций справедливо лишь в том случае, если коммуникации позволяют накапливать полезную информацию. Когда пользователи (помимо их воли) начинают получать ненужную им рекламу от огромного числа спамеров, ценность сети переходит в свою противоположность.

    Причина живучести спама в том, что пользователи электронной почты - это смешанная аудитория, которая ведет себя по-разному (рис. 14.3).

    (рис 14.3) Схема функционирования спам-экосистемы

    С одной стороны, люди пользуются предложениями спамеров и таким образом поддерживают их бизнес, а с другой - недовольные большим объемом спама, они обращаются к разного рода организациям: сервис-провайдерам, ИТ-корпорациям, провайдерам антиспам-решений и государственным органам с просьбой принять меры против спама. Государство вводит санкции против спамеров, штрафует их. Сервис-провайдеры и ИТ-корпорации обращаются к провайдерам антиспам-решений, которые создают различные системы защиты. Сервис-провайдеры предлагают своим пользователям решения, ограничивающие спам, фильтруют спам-сообщения, блокируют домены спамеров, ведут черные списки и получают деньги за дополнительные услуги.

    Спамеры пытаются обмануть фильтры, придумывают новые формы сообщений, невидимые для них, в надежде сохранить свой бизнес. В результате идет эволюция спам-фильтров и параллельно развиваются средства доставки спама, а оплачивают этот процесс пользователи электронной почты.

    Распространение спама привело к тому, что доверие к рассылкам по электронной почте, даже не являющимся спамом, значительно снизилось.

    Однако для организации потери связаны не только с получением спама. Те личные письма, которые сотрудники корпорации отправляют (читают) в рабочее время, для организации тоже являются причиной потери времени и денег.

    Обычно спамер принимает все меры предосторожности, чтобы избежать ответственности за свою деятельность. Он может заразить компьютеры других пользователей и рассылать спам с них, а может рассылать спам со своего компьютера, но попытаться подделать адрес отправителя. В любом случае ручной анализ всей входящей электронной корреспонденции занимает слишком много времени. Поэтому на практике используются фильтры спама, которые призваны отсеять нежелательные сообщения. Процент ложных срабатываний такого фильтра (когда полезное письмо принимается за спам) должен быть минимален. Опасность не получить нужное письмо намного выше опасности получить ненужные письма.

    Проблема усугубляется еще и тем, что 30% сотрудников в своих частных письмах вольно или невольно отсылают информацию конфиденциального характера.

    Выявление личной переписки на рабочем месте - довольно тонкий момент. В России право на тайну переписки гарантируется любому гражданину РФ в соответствии с п. 2 ст. 23 Конституции и подтверждается ст. 138 УК РФ ("Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений граждан"). Вместе с тем есть целый ряд федеральных и других законов ("Об информатике, информатизации и защите информации", "О коммерческой тайне" и др.), позволяющих организации защищать свою информацию от утечки. Также очевидно, что компания-работодатель не хочет оплачивать личную переписку своих сотрудников.

    Статистика говорит о том, что в более чем 60% случаев вирусы распространяются как раз вместе со спамом. Ежедневно в мире отправляется миллиарды электронных сообщений, и более 70% из них приходится на спам!

    Рассмотрение комплексных решений для предотвращения утечки конфиденциальной информации в результате преднамеренных и неумышленных действий сотрудников компании выходит за рамки нашей книги. Существует целый ряд компаний, которые помогут грамотно составить политику внутренней безопасности компании и учесть все юридические тонкости, провести аудит уже существующей информационной инфраструктуры и внедрить в нее комплексное решение для предотвращения утечки конфиденциальной информации, а также обучить персонал и правильно эксплуатировать имеющиеся продукты. Более подробную информацию можно найти, например, на сайте компании InfoWatch (www.infowatch.ru).

    Далее мы остановимся на методах борьбы со спамом. Их можно разделить на юридические, организационные и технические.

    Многие государства уже приняли законы, ограничивающие рассылку нежелательной корреспонденции. Это свидетельствует о понимании проблемы на самом высоком уровне.

    В большинстве юридических норм, регулирующих рассылку спама, фигурирует запрет на фальсификацию заголовков писем, использование адресов третьих лиц и подделку адреса отправителя. Нежелательные письма должны также содержать слово ADV (от англ. advertisement - реклама) в теме письма. Кроме того, должен быть реализован бесплатный механизм, благодаря которому пользователь может отписаться (opt-out, прекратить подписку) от получения рекламных писем. Следует отметить, что, декларируя подобный механизм, многие спамеры по факту отписки лишь проверяют, что данный адрес существует и их корреспонденцию действительно читают.

    На практике отыскать и привлечь спамеров к ответственности довольно сложно. В России процесс юридического преследования спамеров находится в зачаточном состоянии.

    Организационные меры борьбы со спамом применяются в рамках крупных и средних компаний и помогают несколько сократить поток нежелательных писем, попадающих в корпоративную сеть.

    Организационные меры представляют собой четкую политику, устанавливающую правила пользования почтой на рабочем месте. Только следование таким оговоренным заранее правилам позволит избежать конфликта между работодателем и сотрудником. При этом существуют общепринятые нормы поведения, снижающие риск попадания корпоративных электронных адресов в листы рассылки спама. Вот некоторые из них.

    Нежелательно отвечать на письма спамеров. Ответ пользователя подтверждает факт наличия данного почтового адреса.

    Имя почтового ящика не должно быть коротким или общепринятым. Иначе программа рассылки спама сможет подобрать почтовый адрес по словарю.

    Нежелательно оставлять свой основной адрес электронной почты в качестве контактных данных в Интернете, в анкетах и на форумах. Следует завести дополнительные почтовые ящики на бесплатных почтовых серверах (например, Mail.ru, Yandex.ru, Hotmail.com) и оставлять именно эти адреса.

    Пользователь также всегда может обратиться с жалобой к провайдеру, через которого рассылается нежелательная почта. Для того чтобы определить адрес провайдера, можно воспользоваться специальной программой, например Spam Punisher (www.softlinks.ru).

    К техническим средствам борьбы с нежелательной почтой относятся специальные программные фильтры, которые на основании заданной политики (набора правил) способны отсеивать нежелательную корреспонденцию.

    Следует отметить, что в фильтрах реализованы высокоинтеллектуальные технологии, принимающие решения "спам" или "не спам" на основе не только формальных признаков и ключевых слов, но и с помощью лингвистического анализа тела письма.

    Преступники, рассылающие спам, постоянно совершенствуют свои технологии и придумывают новые способы, позволяющие обмануть фильтры. Разработчики продуктов для борьбы со спамом также постоянно обновляют свои продукты, делая их более эффективными. Такая борьба снаряда и брони бесконечна. В целом современные решения позволяют отсеять около 90% нежелательных писем.

    Антиспам-продукты можно разделить на персональные и корпоративные решения.

    Персональные средства для борьбы со спамом

    Возможности Microsoft Outlook 2003 по борьбе со спамом

    В почтовый клиент компании Microsoft встроен фильтр спама, который должен отсеивать нежелательные сообщения и помещать их в отдельную папку. Проверяя время от времени эту папку, пользователь может лишний раз проследить за тем, чтобы полезное письмо не было воспринято как спам.

    Фильтр в Microsoft Outlook 2003 анализирует формальные атрибуты сообщения и его тело. Формальными атрибутами являются данные, которые очень просто извлечь из заголовка письма: адреса получателя и отправителя, размер письма, наличие вложений, а также их тип, размер и т.д. При анализе формальных атрибутов сообщения фильтр пользуется черными и белыми списками. В белые списки входят адреса пользователей, с которыми владелец почтового клиента ведет переписку. Белые списки пользователю необходимо формировать самостоятельно. В черные списки входят адреса почтовых серверов, с которых зарегистрированы массовые рассылки спама. Адреса таких серверов-нарушителей собираются в нескольких базах данных в Интернете, поэтому почтовый клиент время от времени обновляет свои черные списки, чтобы поддерживать их в актуальном состоянии. Стоит отметить, что пользователь может добавлять адреса в черные списки самостоятельно.

    Фильтр, встроенный в Microsoft Outlook 2003, способен анализировать текст письма. Для этого используется специальная база лексических сигнатур. Лексическая сигнатура - это своеобразный шаблон почтового сообщения. Сами шаблоны хранятся в специальном хранилище - базе. Такая база очень напоминает антивирусную базу, в которую входят сигнатуры вредоносных кодов. Специалисты разработали подобную технологию и для борьбы со спамом. Таким образом, при анализе текста сообщения фильтр сравнивает его с образцами, хранящимися в базе.

    На рис. 14.4 показан процесс добавления письма в черный список. Впредь письма от данного адресата будут автоматически попадать в папку "Junk E-mail" (нежелательная почта), где пользователь позднее сможет их просмотреть. Если ошибочно письмо от нужного адресата распознано системой как спам и отправлено в папку нежелательных сообщений, пользователь должен внести этот адрес в белый список. По мере работы система постепенно настраивается и все более точно отсеивает спам.

    (рис 14.4) Нежелательное сообщение добавляется в черный список

    Программа позволяет задать разный уровень жесткости фильтрации вплоть до режима, при котором только письма с разрешенных адресов и доменов будут попадать в папку "Входящие".

    Рассмотрим еще один персональный продукт для борьбы со спамом.

    Kaspersky Anti-Spam Personal

    Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)

    Kaspersky Anti-Spam Personal представляет собой решение для фильтрации спама (рис. 14.5).

    (рис 14.5) Kaspersky Anti-Spam реализован в виде дополнительного меню в Microsoft Outlook

    Данный продукт умеет обрабатывать сообщения на разных языках: английском, русском, испанском, французском и немецком. Kaspersky Anti-Spam Personal анализирует входящую почту и автоматически сортирует нежелательные сообщения по категориям:

  • SPAM (достоверный спам);
  • FORMAL (формальное сообщение, созданное, например, почтовым роботом);
  • OBSCENE (сообщение, содержащее ненормативную лексику);
  • PROBABLE SPAM (возможный спам).
  • К категории вероятного спама (PROBABLE SPAM) отнесены те письма, в нежелательности которых фильтр не уверен. Заметим, что результатом фильтрации является не относительная оценка, выражающая степень уверенности фильтра, например, от 1 до 10, а четкое разделение на четыре категории. Это вполне логично, так как от пользователя продукта не требуются навыки администратора и знания эксперта по спаму, без которых часто невозможно настроить корректную сортировку писем с уже выставленными оценками. При этом пользователь всегда имеет возможность настроить параметры той или иной категории.

    Для того чтобы эффективно проверять входящую почту, фильтр использует целый ряд простых стандартных и собственных технологий. Важной частью продукта является база, хранящая образцы нежелательных писем. От качества этого звена зависит эффективность работы всей цепи. Разработчик продукта имеет лингвистическую лабораторию, которая обеспечивает круглосуточное обновление базы. Обновление базы может осуществляться через Интернет или из папки на локальном диске пользователя. Объем ежедневных обновлений базы в среднем составляет около 100 Кбайт.

    Такое внимание к базе лексических сигнатур обусловлено тем, что фильтр проверяет каждое входящее сообщение на предмет сходства с теми образцами, которые хранятся в базе. По сути, происходит лингвистическое сравнение, которое проводит интеллектуальное ядро продукта - SpamTest. Для того чтобы письмо было признано нежелательным, не требуется его полная идентичность одному из образцов, хранящемуся в базе. Сравнение проходит по более тонким признакам, учитывающим шаблоны и сигнатуры нежелательных писем, а также их характерные, типичные черты.

    Помимо технологий собственной разработки, Kaspersky Anti-Spam Personal предлагает стандартные методы: углубленный анализ формальных атрибутов письма и возможность составлять белые и черные списки.

    При первом запуске Kaspersky Anti-Spam Personal предлагает импортировать адресную книгу Microsoft Outlook в белый список, что довольно логично. В дальнейшем белые и черные списки могут редактироваться и обновляться. Для Microsoft Outlook эти списки можно также в автоматическом режиме пополнить адресатами из выделенной адресной книги Microsoft Outlook или почтовой папки.

    Пользователь всегда может выбрать, какие действия будут выполняться с письмами четырех основных категорий. Можно попробовать обмануть спамера и использовать команду "Отразить сообщение". Эта команда позволяет отослать нежелательное письмо спамеру-отправителю таким образом, как будто его отразил промежуточный почтовый сервер. Для этого делается попытка воспользоваться smtp-сервером из настроек почтового клиента. Вполне возможно, что в результате спамер вычеркнет данный почтовый адрес из списка рассылки.

    Корпоративные решения для борьбы со спамом

    Kaspersky Anti-Spam Enterprise / ISP Edition

    Разработчик: "Лаборатория Касперского" (www.kaspersky.ru)

    Спам доставляет массу хлопот домашним пользователям, но для предприятий эта проблема носит еще более острый характер, так как число имеющихся в компании почтовых ящиков соответствует числу сотрудников. Однако больше всего от спама страдают провайдеры услуг электронной почты и Интернета, имеющие сотни и тысячи почтовых ящиков и предоставляющие доступ к ним своим клиентам.

    Kaspersky Anti-Spam Enterprise / ISP Edition позиционируется как средство для решения проблемы спама в масштабах предприятия и поставщика услуг Интернета. Программа осуществляет распознавание и фильтрацию нежелательных почтовых сообщений в процессе приема электронной почты по протоколу SMTP (протокол, используемый для пересылки электронной почты между серверами), т.е. до того, как сообщения будут доставлены в почтовый ящик получателя.

    (рис 14.6) Kaspersky Anti-Spam Enterprise / ISP Edition - защита от спама для предприятий и провайдеров

    В программе реализована многоуровневая система анализа входящей корреспонденции.

    Письмо анализируется по формальным признакам: электронные адреса отправителя и получателя, IP-адрес отправителя, размер и формат сообщения и т.п.

    Проводится анализ распределения в тексте письма слов или словосочетаний, характерных для спама.

    Содержание письма также проверяется интеллектуальным лингвистическим ядром SpamTest, которое осуществляет распознавание писем по образцу. Для каждого письма, классифицированного как спам, автоматически создается лексическая сигнатура (шаблон), которая в дальнейшем позволяет распознать это письмо, даже если оно будет несколько отличаться от шаблона.

    Программа использует черные списки третьих сторон ( RBLСокращение от Realtime Blackhole List - лист IP-адресов, владельцы которых отказываются остановить распространение спама. ) - стандартное средство фильтрации писем по адресам, признанным источниками спама и занесенным в постоянно обновляемые общедоступные списки, а также черные и белые списки адресов, создаваемые непосредственно администратором продукта.

    Kaspersky Anti-Spam позволяет проверить не только текст самого письма, но и его вложения, в том числе прикрепленные файлы в форматах HTML, Microsoft Word и TXT. Для работы с письмами на разных языках в программе используются встроенные модули лингвистической поддержки для русского, английского, немецкого, французского и испанского языков.

    Следует заметить, что, как и в случае с антивирусными продуктами, эффективность фильтрации спама зависит от объема и частоты пополнения лингвистической базы. База обновляется каждые два часа, к тому же администратор может добавлять в нее собственные шаблоны спам-писем.

    Kaspersky Anti-Spam позволяет выявлять относящиеся к спаму сообщения, которые не распознаются стандартными методами фильтрации. Например, программа способна распознать такие уловки, как удвоение букв, замена отдельных букв на латиницу, вставка в слова пробелов и точек и т.п., а также позволяет обнаруживать так называемые HTML-трюки (невидимый текст, текст-подложка, шрифт различного размера и т.д.). Продукт поддерживает режим работы со специальными графическими сигнатурами, с помощью которых возможен анализ содержащихся в почтовых сообщениях изображений даже в том случае, если рассылка спама включает изображения, содержащие небольшие отличия. Схема работы Kaspersky Anti-Spam показана на рис. 14.7.

    (рис 14.7) Схема работы программы Kaspersky Anti-Spam

    В результате проверки каждое входящее письмо получает специальную "метку", соответствующую определенному уровню его "чистоты" и смысловому содержанию. Далее, в соответствии с правилами обработки и пользовательскими настройками системы, сообщение может быть доставлено по назначению, удалено или перенаправлено на другой адрес.

    Антиспам-фильтр "Спамооборона"

    Разработчик: "Яндекс" (www.yandex.ru)

    Мы приводим антиспам-фильтр "Спамооборона" в разделе корпоративных решений, однако следует отметить, что он может быть реализован в виде разных решений - для компаний, для пользователей почтовой службы "Яндекса" и как бесплатный публичный сервис (для любых пользователей) (рис. 14.8).

    (рис 14.8) Варианты использования антиспам-фильтра "Спамооборона"

    "Спамооборона" для компаний

    "Спамооборона" для компаний - это корпоративный программный продукт, в основе которого лежат алгоритмические и лингвистические разработки, используемые в поисковой машине "Яндекс".

    Приложение устанавливается на почтовый сервер, после чего все письма, определенные этой программой как спам, будут иметь соответствующий заголовок. По этому признаку письма можно легко сортировать - например, складывать спам в отдельную папку.

    Система проводит комплексный анализ всех возможных данных о письме, анализируя тысячи его характеристик. Каждое правило имеет определенный весовой коэффициент, для принятия решения "спам - не спам" веса сработавших правил суммируются. В случае если общий набранный балл превышает заданный порог, система считает письмо спамом. Такой подход делает продукт очень устойчивым: решение принимается только по совокупности множества признаков. Более того, новые виды спама успешно определяются большим набором уже существующих правил.

    "Спамооборона" постоянно обучается, т.е. база знаний, на основе которой принимаются решения, регулярно обновляется. Данные о новых видах спама, массовых рассылках и источниках их распространения автоматически поставляются службой "Яндекс.Почта".

    Решение обладает следующими особенностями:

  • стабильно выявляется свыше 90% спама;
  • вероятность ложного срабатывания составляет порядка 10-5;
  • учет персональной информации позволяет минимизировать количество ошибок фильтра;
  • решение "спам - не спам" принимается на основе комплексной оценки нескольких тысяч параметров письма с учетом их значимости, что делает фильтр устойчивым к новым видам спама;
  • база знаний "Спамообороны" поддерживается в актуальном состоянии системой автоматических обновлений, данные для которой поставляются службой "Яндекс.Почта" круглосуточно;
  • эффективно определяется как иностранный, так и русскоязычный спам.
  • "Спамооборона" для пользователей "Яндекса"

    Если ваш почтовый ящик находится на "Яндексе", то вся приходящая почта проходит проверку на спам и вирусы автоматически.

    На "Яндекс.Почте" письма проходят три уровня фильтрации.

    На первом этапе отбрасывается явный спам - сообщения, приходящие от неадминистрируемых (взломанных, открытых) почтовых серверов. Важно, что отвергнутые письма не пропадают бесследно, почтовый сервер отправителя получает квитанцию с указанием причины отказа в доступе. Администратор сервера может связаться с "Яндексом" и обсудить проблему.

    Затем каждое письмо проверяется антивирусной программой Dr. Web (www.drweb.ru). При этом зараженные письма, не содержащие ничего, кроме самого вируса, отбрасываются, а зараженные письма с текстом помечаются "Проверить на вирусы".

    Последним работает фильтр, помещающий в папку "Рассылки+спам" подозрительно похожие письма, разосланные по слишком большому списку адресов, а также письма, в которых программа "Спамооборона" обнаружила признаки спама.

    "Яндекс.Почта" фильтрует не только входящую, но и исходящую корреспонденцию. Блокируются массовые рассылки и письма с вирусами.

    Спамоборона для всех

    Если вы не пользуетесь почтовым ящиком на "Яндекс.Почте" и у вас не установлен корпоративный почтовый сервер "Спамооборона", вы можете настроить сквозную проверку всей вашей почты через бесплатный публичный сервис "Спамообороны".

    Каждый пользователь сервиса получает "специальный" почтовый адрес: ваш_логин@so.yandex.ru. По этому адресу надо пересылать всю корреспонденцию с "официального" адреса. После проверки на спам и вирусы вся почта будет переслана на указанный вами "секретный" адрес. Более подробную информацию можно получить по адресу http://so.yandex.ru/all/index.xml

    Proventia Mail Filter

    Разработчик: Internet Security Systems (ISS) (www.iss.net).

    Proventia Mail Filter - это корпоративное средство антиспама и фильтрации электронной почты, которое позволяет повысить производительность работы сотрудников, освобождает ресурсы сети, защищает конфиденциальную информацию и обеспечивает защиту репутации компании.

    Proventia Mail Filter анализирует входящую и исходящую почту для защиты от спама и утечки корпоративной информации. Кроме спама, программа блокирует вирусы, порнографию и MP3-файлы.

    Интеллектуальные средства анализа в Proventia Mail Filter сочетаются с базой из более чем 200 тыс. наиболее распространенных примеров спама. Продукт не допускает блокирования нужных писем благодаря использованию 10-ступенчатого анализа письма, включая сравнение сообщения с базой спама и сравнение URL в e-mail-сообщениях с адресами web-сайтов, занесенными в базу.

    Программа постоянно обновляет базу, из которой четыре раза в день рассылаются обновления конечным пользователям для обеспечения защиты в реальном времени.

    Proventia Mail Filter анализирует исходящие e-mail-сообщения и блокирует письма с нежелательным содержимым, сохраняя интеллектуальную собственность и конфиденциальные документы. Программа анализирует текст сообщения, изображения и вложенные документы независимо от формата. Кроме того, она позволяет создавать специальные почтовые политики, устанавливать правила для входящих и исходящих e-mail.

    Автоматическое сканирование документов предотвращает утечку фрагментов конфиденциальной информации, финансовых отчетов и контрактов. Программа распознает более 80 различных типов файлов и проверяет гиперссылки, благодаря чему нежелательное e-mail-содержимое, например предложения о работе, гороскопы и поздравительные открытки, будет заблокировано.

    Вернуться к учебному плану