お客様は、悪意のあるソフトウェアへのリンクを含むメールを受け取っています。これらの電子メールはスパムフィルターを破壊しています。メールの内容は次のとおりです。
配信先:
[email protected]受信:10.14.120.205まで
2010年11月1日月曜日11:15:24-0700(PDT)
受信:10.231.31.193まで
2010年11月1日月曜日11:15:23-0700(PDT)
リターンパス:<
[email protected]>
受信:<
[email protected]>の場合は127.0.0.1から。2010年11月1日月曜日13:15:14-0500(封筒-<
[email protected]>から)
受信:smtpex.example.com(SMTP READY)
ESMTP(AIO)を使用。2010年11月1日月曜日13:15:14-0500
受信:172.18.45.122から192.168.2.55; 2010年11月1日月曜日13:15:14-0500
差出人:会社<
[email protected]>
宛先: "
[email protected]" <
[email protected]>
日付:2010年11月1日月曜日13:15:11 -0500
件名:新しい保険申請
スレッドトピック:新しい保険アプリケーション
アカウントへのフルアクセスを維持するには、以下のサイトからソフトウェアをダウンロードしてインストールしてください。
www.examplesite.com
________________________________
追加情報:許可されたメールサーバーのIPは192.168.2.10と192.168.2.11です。
ネットワークのサブネットは192.168.2.0/25です。
このリスクを排除するためにセキュリティ管理者が実行できる最も適切な行動方針は次のうちどれですか?(2つ選択してください)。
正解:B,D
この質問では、IPを使用している無許可のメールサーバーがあります:192.168.2.55。
許可されていないすべてのメールサーバーのファイアウォールでポート25をブロックすることは、一般的で推奨されるセキュリティ手順です。ポート25は、許可された電子メールサーバーのIPアドレス(192.168.2.10および192.168.2.11)に対してのみファイアウォールで開いている必要があります。これにより、許可されていない電子メールサーバーが電子メールを送信したり、電子メールを受信および中継したりするのを防ぐことができます。
電子メールサーバーは、SMTP(Simple Mail Transfer Protocol)を使用して他の電子メールサーバーに電子メールを送信します。許可されていないメールサーバーでSMTPサービスをシャットダウンすると、許可されていないサーバーのメールサーバー機能が事実上無効になります。
不正解:
A:許可されていないメールサーバーでの悪意のあるアクティビティの発信元を特定することについて心配する必要はありません。リモートオリジンポイントを特定したとしても、それについてできることはあまりありません。「無許可の」メールサーバーがあります。それはあなたが扱うべきものです。
C:この質問では、電子メールは、受信者が収集する準備ができている無許可の電子メールサーバー(192.168.2.55)によって受信されました。電子メールは他の電子メールサーバーに中継(転送)されませんでした。オープンリレー機能を無効にしても、電子メールは停止しません。中継だけでなく、許可されていないサーバーのすべての電子メール(SMTP)機能を無効にする必要があります。
E:STARTTLSは、スパムフィルターとの通信でTLS暗号化を有効にします。許可されていない電子メールサーバーの使用を防ぐことはできません。
参照:
https://en.wikipedia.org/wiki/Simple_Mail_Transfer_Protocol
https://www.arclab.com/en/kb/email/how-to-read-and-analyze-the-email-header-fields-spf-dkim.html