Anhangsfilter und CDR in MailGuard

Anhangsfilter mit Signaturerkennung, Archiv-Analyse und Bereinigung von Makros für Office, PDF und Archive gegen Malware.

Der Anhangsfilter prüft jede angehängte Datei vor der Zustellung. Er blockiert riskante Dateitypen, erkennt den echten Dateityp anhand der Signatur und entfernt aktive Inhalte, bevor eine Datei das Postfach erreicht.

Dateitypen und Inhaltsprüfung

Blockierte Dateitypen werden abgewiesen, bevor sie zugestellt werden. Die Inhaltsprüfung extrahiert den Inhalt und erkennt den echten Dateityp anhand der Signatur statt nur anhand der Endung. So fällt eine als Bild getarnte ausführbare Datei auf. Zusätzlich prüft MailGuard die Struktur von Containern.

Anhangsfilter in MailGuard mit Regeln für Office, PDF, HTML und Archive

Anhangsfilter mit CDR und Dateityp-Regeln.

Archive

Archive werden entpackt und mitgeprüft. Eine maximale Entpacktiefe begrenzt verschachtelte Strukturen und schützt vor Archiv-Bomben. Voreingestellt sind zehn Ebenen, einstellbar zwischen 1 und 50.

Wird die Tiefe überschritten, entscheidet eine eigene Einstellung über die Folge: zulassen, kennzeichnen, Bewertung erhöhen, Anhänge entfernen oder blockieren. Voreingestellt ist blockieren.

Zwei weitere Fälle werden getrennt geregelt. Scheitert die Prüfung eines Anhangs, stehen kennzeichnen, Bewertung erhöhen, Anhänge entfernen und blockieren zur Wahl, voreingestellt ist blockieren. Für verschlüsselte Anhänge, die sich nicht öffnen lassen, gibt es zulassen, kennzeichnen, Quarantäne und blockieren, voreingestellt ist zulassen.

Wo eine Kategorie die Bewertung erhöht statt zu blockieren, liegt der voreingestellte Zuschlag bei 10 Punkten auf der Skala bis 100. Wie sich das auf Kennzeichnung und Blockade auswirkt, steht unter Spam und Phishing.

Bereinigung

Statt einen Anhang komplett zu sperren, kann MailGuard ihn bereinigen und in einer sicheren Fassung zustellen. Diese Content Disarm and Reconstruction, kurz CDR, umfasst mehrere Schritte.

  • Makros entfernen und unterstützte Office-Dateien in sichere Formate umwandeln.
  • Aktive Inhalte wie Skripte und eingebettete Aktionen entfernen.
  • Inhalte bei Bedarf in PDF umwandeln.
  • Metadaten und eingebettete Objekte entfernen.

Bestätigte Schadsoftware wird immer blockiert, auch im Audit-Modus.

Weiterführend

Ausgehende Anhänge mit sensiblen Daten behandeln die DLP-Regeln. Blockierte Anhänge landen in der Quarantäne. Zum Überblick führt die Seite MailGuard. Mehr zur Technik auf den Lösungsseiten E-Mail-Anhang-Schutz und Ransomware-Schutz.