Средства защиты в почтовом сервере Exchange 2003 Шаститко Игорь Microsoft Certified Trainer.

Презентация:



Advertisements
Похожие презентации
Microsoft TechDays Александр Трофимов Microsoft Most Valuable Professional.
Advertisements

У Ч Е Б Н Ы Й Ц Е Н Т Р ИНФОРМЗАЩИТА Безопасность электронной почты (на основе MS Exchange / Outlook) Курс КП07.
НАСТОЙКА МЕХАНИЗМОВ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ СЕРВЕРОВ ЭЛЕКТРОННОЙ ПОЧТЫ.
Игорь Шаститко Специалист по технологиям Майкрософт Украина.
Small Business Server 2000 Практическая работа Small Business Server 2000 Практическая работа.
Kaspersky Labs 6 ht Annual Partner Conference · Turkey, June Kaspersky Labs 6 th Annual Partner Conference · Turkey, 2-6 June 2004 Kaspersky Security.
Information Software Systems ISS – провайдер SaaS Виртуальный офис SAAS
Microsoft TechDays Алексей Вихарев Microsoft Certified Trainer.
S System Творческая лаборатория S system предназначена для организации системы безопасного обмена сообщениями по электронной почте между.
Больше, чем просто электронная почта Докладчики: Ерин Сергей Руководитель отдела инфраструктурных решений Никифоров Ярослав Инженер отдела.
Решения Microsoft в области управления идентификацией и доступом Дмитрий Алтухов, Optimicon IT Optimization Consulting … в контексте.
Антивирус Касперского для MS ISA Server 2004/2006 Enterprise Edition Обзор продукта.
Политика безопасности компании I-TEAM IT-DEPARTMENT Подготовил: Загинайлов Константин Сергеевич.
«Нужно снизить затраты на оборудование и поддержку» - Начальник ЦОД «Мои сотрудники должны все время быть на связи с заказчиками.» - Директор по продажам.
MailEssentials. План Установка Лицензирование Сервисы POP2Exchange Общие проблемы.
Разграничение доступа к информационным сетям с помощью групповых политик и IPSec.
Администрирование информационных систем Механизмы обеспечения безопасности передачи данных.
Об итогах объединения в единую службу каталогов структур органов исполнительной власти Ярославской области Директор департамента информатизации и связи.
СЛУЖБЫ СОЕДИНЕНИЙ Лекция # 2. Виды серверов Web Mail DB Proxy DHCP DNS Котроллер домена Сервер глобального каталога.
Александр Шаповал Microsoft Firewall-кластер на базе ISA Server 2000 Enterprise Edition Варианты реализации.
Транксрипт:

Средства защиты в почтовом сервере Exchange 2003 Шаститко Игорь Microsoft Certified Trainer

Microsoft Ukraine, EnterEx 2005 Задачи по обеспечению безопасности Exchange 2003 Защита сервера Exchange от внешних угроз Защита почтовых ящиков пользователей от нежелательной почты и вирусов Обеспечение безопасной работы клиентов и передачи данных, аутентификация при работе со службами Exchange Обеспечение безопасного администрирования серверов Exchange Обеспечение высокой доступности служб Exchange

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Требующие внимания угрозы –Уязвимости кода операционной системы, сервера Exchange и отдельных служб –Уязвимости, связанные с неверной конфигурацией сервера Exchange –Атаки на порты операционной системы и сервера –Атаки на отказ в обслуживании, связанные с различными службами Exchange

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Уязвимости кода и неверная конфигурация –Мониторинг возможных угроз средствами Microsoft Baseline Security Analyzer –Работа с информацией, предоставляемой на сайте а также –Следование рекомендациям документа «Exchange Server 2003 Security Hardening Guide» –Своевременная установка сервисных пакетов и требуемых заплаток средствами Microsoft Software Update Services или Microsoft Systems Management Server

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Атаки на операционную систему –Защита серверов Exchange посредством создания инфраструктуры Front-End/Back-End серверов –Создание единой точки входа в сеть для электронных сообщений для упрощение мониторинга и обеспечения безопасности системы –Защита путем использования межсетевого экрана типа Microsoft ISA Server 2004 c публикацией только требуемых для работы сервера Exchange портов

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз ISA server Back-end server Client Firewall 1Firewall 2 Front-end server Active Directory Рекомендуемая конфигурация системы –Firewall 1 пропускает только внешние запросы к порту SMTP (25), направленные по адресу ISA Server –ISA Server публикует порт SMTP сервера Front-End

Microsoft Ukraine, EnterEx 2005 Публикация сервера SMTP средствами ISA Server 2004

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Для обеспечения безопасности служб Exchange рекомендуется минимизировать количество служб Должны выполняться только те службы, которые требуются для обеспечения требуемой функциональности Возможна настройка вручную или использование рекомендаций и шаблонов политик безопасности из «Exchange Server 2003 Security Hardening Guide» для автоматизации настройки безопасности служб

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Службы, требуемые для Front-End OWA СлужбаФункциональность Exchange Routing EngineProvides Exchange routing functionality IPSec Policy AgentIPSec filter on the Outlook Web Access server IIS Admin ServiceRequired by MSExchange routing engine World Wide Web Publishing Service Required for client communication with Outlook Web Access front-end servers

Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Службы, требуемые для Back-End СлужбаФункциональность Exchange Information StoreTo access mailbox and public folder stores Exchange ManagementFor message tracking Windows Management InstrumentationFor Exchange management Exchange MTA StacksFor Exchange maintenance to run Exchange System AttendantFor Exchange maintenance and other tasks Exchange Routing EngineTo coordinate message transfer between Exchange servers IPSec Policy AgentTo implement IPSec policy on server IIS Admin ServiceFor MSExchange routing engine NTLM Security Support ProviderFor System Attendant SMTPFor Exchange transport World Wide Web Publishing ServiceFor communication with Outlook Web Access front-end servers

Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Требующие внимания угрозы: –Заполнение почтовых ящиков нежелательной почтой (спамом), что приводит к снижению производительности сервера Exchange, перерасходу дискового пространства и чрезмерному использованию каналов связи –Атаки на отказ обслуживания путем отправки электронных сообщений с большими вложениями –Попадание вирусов различных типов в почтовые ящики пользователей, обычно вместе с вложениями

Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Защита от нежелательной почты –Фильтрация по почтовому адресу отправителя –Фильтрация по адресу получателя –Тонкая настройка разрешений на почтовые ящики пользователей, например, с блокировкой доставки сообщений от не аутентифицированных источников –Фильтрация соединений с серверами SMTP по IP-адресу сервера-отправителя (block lists) на основе стандартных технологий –Отсев нежелательной почты по ее содержанию на основе встроенного спам-фильтра Intelligent Message Filtering, проставляемого вместе с SP1 –Использование нового средства Microsoft Outlook 2003 Junked

Microsoft Ukraine, EnterEx 2005 Настройка фильтрации нежелательной почты

Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Защита от атаки на отказ обслуживания –Настройка глобальных параметров организации размера принимаемых сообщений –Настройка параметров отдельного Exchange SMTP Virtual Server –Настройка параметров почтового ящика пользователя –Мониторинг состояния счетчиков производительности серверов Exchange встроенными средствами, средствами ОС Windows Server или при помощи других программных продуктов, например Microsoft Operations Manager Server 2005

Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Защита от вирусов, передаваемых посредством вложений –Запрет открытия вложения различных типов на стороне клиента Outlook –Настройка работы Outlook в режиме зоны Restricted Sites и установка для этой зоны максимальных ограничений по безопасности –Автоматическая блокировка вложений при публикации SMTP Server средствами ISA Server с применением SMTP Filter –Использование антивирусных систем партнеров Microsoft, разработанных специально для использования с Exchange, а также на стороне клиентов –Обучение пользователей

Microsoft Ukraine, EnterEx 2005 Настройка SMTP Filter

Microsoft Ukraine, EnterEx 2005 Защита данных и аутентификация клиентов Требующие внимания угрозы –Перехват конфиденциальных почтовых сообщений пользователей –Подделка и модификация сообщений –Перехват трафика при удаленной работе пользователя с Exchange по протоколам MAPI, RPC over HTTP, Outlook Web Access etc –Перехват аутентификации пользователя при подключении к Exchange –Доставка сообщений отправителей, не являющихся пользователями системы (Relay)

Microsoft Ukraine, EnterEx 2005 Защита данных и аутентификация клиентов Для обеспечения конфиденциальности передачи и хранения сообщений –Внедрение инфраструктуры открытого ключа (PKI) для криптования и цифровой подписи (S/MIME) –Использование протоколов SMTPS для безопасной передачи данных между серверами внутри и вне организации –Использование протокола IPSec для обеспечения безопасной работы серверов Front-end/Back-end –Использование встроенного режима шифрования передаваемых данных по протоколу MAPI при работе Outlook 2003 Для обеспечения безопасного удаленного доступа и защиты аутентификации –Использование протоколов HTTPS, POP3S, IMAP4S, VPN соединений –Использование протоколов TLS для поддержки безопасной аутентификации –Использование Form-based режима аутентификации пользователя совместно с HHTPS для доступа к Outlook Web Access

Microsoft Ukraine, EnterEx 2005 Настройка Relay

Microsoft Ukraine, EnterEx 2005 Делегирование административных привилегий Стандартные роли при делегировании с использованием Exchange System Manager Console –Exchange Full Administrator –Exchange Administrator –Exchange View Only Administrator Использование специальных средств ESMC и ADSIEdit для более тонкой настройки доступа к объектам Exchange

Microsoft Ukraine, EnterEx 2005 Обеспечение высокой доступности Exchange Использование кластерных технологий для безостановочной работы Проектирование структуры групп хранения и хранилищ Резервное копирование и навыки восстановления Использование специальных функций восстановления (Recovery Storage Group & Recovery Mailbox Data Wizard) и утилит для обслуживания хранилищ (eseutil, isinteg) Мониторинг ресурсов (свободная память, дисковое пространство), показателей производительности, работоспособности и доступности служб и коннекторов 90% сбоев Exchange – отсутствие свободного дискового пространства