Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

CIS Control 9:电子邮件和 Web 浏览器保护

CIS Control 9:电子邮件和 Web 浏览器保护

Mar 17, 2023

互联网安全中心(Center for Internet Security,CIS)发布 Critical Security Controls,帮助组织提升网络安全。CIS Control 9 涵盖对电子邮件和 Web 浏览器的保护。

攻击者会通过多种类型的攻击来针对电子邮件和 Web 浏览器。其中最常见的一些是 社会工程攻击,例如网络钓鱼。社会工程攻击试图操纵人们,诱使其暴露敏感数据、提供对受限系统的访问权限或传播恶意软件。常见手法包括:将包含勒索软件的文件附加到一封声称来自可信来源的电子邮件中;或者包含一个看似指向合法网站的链接,但实际上会引导到恶意网站,从而让黑客能够收集有价值的信息,例如用户的账户凭据。电子邮件客户端的某些功能可能会使其格外脆弱,而一旦攻击成功,黑客就可能突破你的网络,并破坏你的系统、应用程序和数据。

请注意,CIS 在版本 8 中对其控制项重新编号。在先前版本中,电子邮件和网页浏览器保护涵盖在 Control 7;现在则归入 Control 9。

本文将解释 CIS Control 9 中的七项保障措施。

9.1 确保仅使用完全受支持的浏览器和电子邮件客户端

为降低安全事件风险,请确保组织内仅使用完全受支持的浏览器和电子邮件客户端。此外,浏览器和电子邮件客户端软件都应尽快更新到最新版本,因为旧版本可能存在安全漏洞,从而增加遭受入侵的风险。并且,请确保浏览器和电子邮件客户端具备为最大化保护而设计的安全配置。

这些做法应纳入您的安全与技术政策中。

9.2 使用 DNS 过滤服务

域名系统(DNS)使网站用户能够指定易记的域名(www.name.com),而不是复杂的数字型 IP 地址。DNS 过滤服务有助于阻止用户定位并访问恶意域名或网站,从而防止这些网站通过病毒和恶意软件感染您的网络。它提供的保护示例之一,涉及网络钓鱼电子邮件中的恶意链接,或用户在浏览器中阅读的博客文章中的恶意链接——过滤服务将自动阻止过滤列表中的任何网站,以保护您的业务。

DNS 过滤还可以阻止与工作不相符的网页,帮助您提高工作效率,避免存储用户可能下载的无用或危险文件,并降低法律责任。

DNS 过滤可以在路由器层面进行,也可以通过 ISP,或者通过第三方网页过滤服务(例如云服务提供商)来实现。DNS 过滤可以应用于单个 IP 地址,也可以应用于整个 IP 地址段。

9.3 维护并强制执行基于网络的 URL 过滤

使用基于网络的 URL 过滤来补充 DNS 过滤,从而进一步防止企业资产连接到恶意或其他不受欢迎的网站。请确保在所有企业资产上都实施过滤,以获得最大的保护。

基于网络的 URL 过滤发生在服务器与设备之间。组织可以通过创建 URL 配置文件或类别来实现该控制,以决定哪些流量将被允许或阻止。最常用的过滤器通常基于网站类别、声誉或阻止列表(blocklists)。

9.4 限制不必要或未经授权的浏览器和电子邮件客户端扩展

应阻止用户为其浏览器或电子邮件客户端安装任何不必要或未获授权的扩展程序、插件或附加组件,因为这些往往会被网络犯罪分子用来获取对企业系统的访问权限。此外,请在网络中定期查找此类项目,并及时卸载或禁用它们。

9.5 部署 DMARC

基于域的消息身份验证、报告和一致性(DMARC)有助于电子邮件的发送方和接收方判断一封邮件是否确实来自其声称的发件人,并且可以提供处理欺诈邮件的指令。

DMARC 通过确保使用 DomainKeys Identified Mail(DKIM)和 Sender Policy Framework(SPF)标准对电子邮件进行正确的身份验证来保护您的组织。尤其是,它有助于防止对电子邮件头中的“发件人(From)”地址进行欺骗,从而保护用户免于接收恶意邮件。

DMARC 在那些 受到钓鱼攻击重创的行业中尤其有价值,例如金融机构。它有助于提升消费者信任度,因为电子邮件接收方可以更好地信任发件人。而依靠电子邮件进行营销和沟通的组织,也可以看到更好的投递率。

9.6 阻止不必要的文件类型

阻止贵组织不使用的文件类型可以进一步保护您的业务。您应该阻止哪些文件类型取决于团队通常使用的文件类型。可执行文件风险最高,因为它们可能包含恶意代码;文件类型包括 exe、xml、js、docm 和 xps。

使用仅列出已批准文件类型的允许列表(allowlist)可以阻止任何不在列表中的文件类型。为获得最佳保护,请使用拦截技术,直接阻止带有不需要的文件类型附件的邮件在到达收件箱之前就被拦下,这样用户甚至没有机会打开文件并允许恶意代码执行。

9.7 部署并维护邮件服务器防恶意软件保护

部署邮件服务器的防恶意软件保护,在服务器端为邮件添加一层安全防护——如果任何恶意附件不知为何突破了您的文件类型阻止和域名筛选,它们仍然可以在服务器端被拦截。

企业可以部署多种电子邮件服务器反恶意软件(anti-malware)保护措施。例如,附件扫描通常由杀毒和反恶意软件软件提供,它会扫描每一封邮件中的文件附件,并在附件包含任何恶意内容时通知用户。沙箱(Sandboxing)是指创建测试环境来判断某个 URL 或文件是否安全;该策略对于防护新型威胁尤其有价值。其他保护措施还包括由网页托管服务商和互联网服务提供商(ISP)提供的解决方案。

当然,组织应始终保持其电子邮件服务器保护解决方案已打补丁并保持更新。

摘要

电子邮件客户端和Web浏览器在许多业务运作中至关重要,但它们很容易受到网络威胁的侵害。CIS Control 9 概述了任何组织都可以实施的防护措施,以应对日益涌现的 针对网站和电子邮件的恶意攻击。主要步骤包括通过过滤器来保护电子邮件服务器和Web浏览器:过滤器会阻止恶意 URL、文件类型等,并且要有效管理这些控制。落实这些措施有助于确保更好的网络安全。

此外,应对用户开展安全最佳实践方面的培训。随着网络钓鱼攻击变得更加频繁且更为复杂,面向全组织的教育可以显著提高防护能力。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。