Un gateway di posta elettronica sicuro (SEG) identifica e blocca le email dannose prima che raggiungano le caselle di posta.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Cosa si intende per sicurezza della posta elettronica?
Come fermare le e-mail di spam
Business Email Compromise (BEC)
Cos'è l'SMTP?
Come impedire il phishing
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Un gateway di posta elettronica sicuro (SEG) è un prodotto di sicurezza della posta elettronica che utilizza l'analisi della firma e il machine learning per identificare e bloccare le e-mail dannose prima che raggiungano le caselle di posta dei destinatari. Sono importanti perché gli attacchi tramite e-mail, come il phishing, rappresentano alcune delle minacce informatiche più comuni che le organizzazioni si trovano ad affrontare.
I SEG funzionano in modo simile ai gateway Web sicuri (SWG), ma si concentrano sull'identificazione delle minacce nel traffico di posta elettronica piuttosto che sull'attività di navigazione Web di un utente.
In origine, i SEG sono stati progettati per contrastare lo spam via e-mail, fornendo un elevato numero di campioni utili per analizzare e identificare contenuti dannosi. Le moderne minacce e-mail sono più mirate e sofisticate e, in casi come gli attacchi di Business Email Compromise (BEC), potrebbero non contenere contenuti apertamente dannosi come collegamenti di phishing o malware. I SEG moderni utilizzano il machine learning e l’intelligence delle minacce per identificare questi attacchi più avanzati, così come altre nuove minacce.
Un SEG analizza e filtra il traffico e-mail alla ricerca di contenuti potenzialmente dannosi, pericolosi o inappropriati. Lo fanno utilizzando una combinazione di analisi delle firme (alla ricerca di malware noti) e machine learning.
In genere, i SEG funzionano utilizzando uno dei due metodi: record DNS MX o integrazione API.
Un record MX è un tipo di record DNS che specifica l'indirizzo IP di un server di posta elettronica aziendale o un Mail Transfer Agent (MTA).
I SEG possono inserirsi nei percorsi di viaggio delle e-mail aggiornando il record MX di un'organizzazione in modo da puntare al SEG. Tutto il traffico e-mail in entrata verrà quindi indirizzato al SEG, che potrà così ispezionare e filtrare i messaggi prima di inoltrarli all'organizzazione e alle caselle di posta degli utenti. È come il routing del traffico automobilistico su un'autostrada attraverso un posto di blocco delle forze dell'ordine per cercare merci di contrabbando.
La maggior parte delle piattaforme di posta elettronica moderne, come Google Workspace o Microsoft 365, offre una API per integrazioni di terze parti. Queste API consentono agli utenti di automatizzare e ottimizzare i flussi di lavoro, offrendo alle applicazioni esterne la possibilità di leggere e modificare le e-mail. Poiché questo approccio non richiede il reindirizzamento del traffico e-mail, è più simile all'assunzione di una squadra di detective per cercare auto potenzialmente pericolose sulla strada.
I SEG possono utilizzare le API per monitorare il contenuto delle e-mail una volta che queste raggiungono la casella di posta in arrivo di un dipendente. Grazie alle integrazioni API, un SEG è in grado di fornire monitoraggio e protezione per le e-mail in uscita, oppure rimuovere retroattivamente le e-mail in entrata che vengono identificate come dannose dopo la consegna.
La maggior parte delle soluzioni SEG include una combinazione delle seguenti funzionalità principali:
L'e-mail è un vettore di minaccia comune per gli autori di attacchi informatici perché è semplice ma efficace. Quasi tutte le organizzazioni utilizzano la posta elettronica per comunicare con dipendenti, fornitori e clienti, e indurre un utente a fare clic su un collegamento dannoso o ad aprire un allegato infetto è spesso più facile che identificare e sfruttare una vulnerabilità nei sistemi di un'organizzazione. Inoltre, gli attacchi basati su e-mail possono essere automatizzati, il che li rende altamente scalabili.
Un SEG è in grado di identificare un'ampia gamma di potenziali minacce veicolate tramite e-mail. Le minacce da cui un SEG protegge sono:
Cloudflare Email Security offre una protezione proattiva contro le minacce veicolate tramite e-mail. Scansionando Internet alla ricerca di siti di phishing in costruzione, Cloudflare identifica nuove campagne di phishing prima che si verifichino. Cloudflare utilizza anche il machine learning per analizzare gli account e i contenuti e-mail, al fine di identificare BEC e altre minacce di social engineering.
Un gateway di posta elettronica sicuro è un prodotto o un servizio che si interpone nel percorso delle e-mail per monitorarle alla ricerca di contenuti dannosi o indesiderati. Funziona come un punto di controllo di sicurezza per la posta elettronica, bloccando minacce come attacchi di phishing, malware, spam e altri attacchi informatici prima che raggiungano la posta in arrivo dell'utente.
Un SEG funziona modificando innanzitutto i record MX di un dominio per indirizzare tutte le e-mail in entrata tramite il gateway. Il gateway, quindi, ispeziona il contenuto e le intestazioni di ogni e-mail e li confronta con i criteri di sicurezza. In base a questa analisi, bloccherà le e-mail, le metterà in quarantena oppure le inoltrerà al destinatario.
Le funzionalità principali di un SEG includono il filtraggio di e-mail indesiderate come lo spam, la scansione di malware tramite il controllo di collegamenti e allegati, il blocco di contenuti e-mail dannosi e la prevenzione della perdita di dati tramite il blocco di e-mail in uscita contenenti informazioni sensibili. Alcuni SEG offrono anche il sandboxing per testare allegati potenzialmente dannosi in un ambiente sicuro.
I SEG possono essere implementati in locale come dispositivi hardware fisici oppure ospitati nel cloud come soluzione software-as-a-service (SaaS).
I SEG hanno alcune limitazioni. Possono essere complessi da configurare e gestire e spesso hanno difficoltà a bloccare attacchi più sofisticati, come il Business Email Compromise (BEC), che non utilizzano indicatori dannosi tradizionali come link dannosi o malware. Inoltre, in genere non hanno visibilità sul traffico di posta elettronica interno all'organizzazione, che può rappresentare un vettore per minacce interne o account compromessi.