Este documento describe cómo funcionan las condiciones de filtro de contenido negativo para los mensajes de correo electrónico que contienen varios archivos adjuntos en el dispositivo de seguridad Cisco Email Security Appliance (ESA).
Utiliza un filtro de contenido que permite ciertos tipos de adjuntos de correo electrónico, mientras que otros tipos de adjuntos deben marcarse para cuarentena. Cuando llega un mensaje de correo electrónico que tiene varios archivos adjuntos, uno que debería permitirse y otro que debería marcarse para cuarentena, el filtro identifica todo el mensaje como permitido.
Este es el filtro de contenido que se utiliza:
if attachment filename != (list of attachments), then quarantine
Esta condición y acción funciona como se espera si el mensaje de correo electrónico tiene un solo archivo adjunto, pero no funciona correctamente para los mensajes que contienen varios archivos adjuntos diferentes.
Estos son los tipos de adjuntos permitidos:
Todos los demás adjuntos deben enviarse a cuarentena, según lo especificado por la condición y la acción del filtro.
Esta es la condición de filtro que se utiliza:
if attachment filename != (rar|pdf|jpg)
Esta es la acción de filtrado que se utiliza:
quarantine
La expectativa típicamente es que si el mensaje de correo electrónico contiene un archivo adjunto pdf y un archivo adjunto txt, entonces debe ser puesto en cuarentena debido al archivo adjunto txt porque no está en la lista de archivos adjuntos permitidos. Sin embargo, este filtro de contenido no funciona como se esperaba porque coincide con el archivo adjunto pdf del mensaje y lo permite directamente, aunque tenga un archivo adjunto txt.
No es posible poner en cuarentena el correo electrónico con el texto adjunto por los siguientes motivos:
Como se ha descrito, si se permite alguno de los archivos adjuntos, como cuando coinciden con !=, todo el mensaje se trata como permitido. No hay manera de evitar esto; es simplemente la manera en que funcionan estas condiciones.
La única otra solución es invertir la lógica y bloquear adjuntos específicos, no cualquier adjunto que no esté en la lista blanca.
Revisión | Fecha de publicación | Comentarios |
---|---|---|
1.0 |
01-Jul-2014 |
Versión inicial |