Слайд 2Microsoft Ukraine, EnterEx 2005
Задачи по обеспечению безопасности Exchange 2003
Защита сервера Exchange от
![Microsoft Ukraine, EnterEx 2005 Задачи по обеспечению безопасности Exchange 2003 Защита сервера](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-1.jpg)
внешних угроз
Защита почтовых ящиков пользователей от нежелательной почты и вирусов
Обеспечение безопасной работы клиентов и передачи данных, аутентификация при работе со службами Exchange
Обеспечение безопасного администрирования серверов Exchange
Обеспечение высокой доступности служб Exchange
Слайд 3Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Требующие внимания угрозы
Уязвимости кода операционной системы,
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Требующие внимания угрозы Уязвимости](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-2.jpg)
сервера Exchange и отдельных служб
Уязвимости, связанные с неверной конфигурацией сервера Exchange
Атаки на порты операционной системы и сервера
Атаки на отказ в обслуживании, связанные с различными службами Exchange
Слайд 4Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Уязвимости кода и неверная конфигурация
Мониторинг возможных
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Уязвимости кода и неверная](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-3.jpg)
угроз средствами Microsoft Baseline Security Analyzer
Работа с информацией, предоставляемой на сайте www.microsoft.com/technet/securityРабота с информацией, предоставляемой на сайте www.microsoft.com/technet/security, а также www.microsoft.com/exchange
Следование рекомендациям документа «Exchange Server 2003 Security Hardening Guide»
Своевременная установка сервисных пакетов и требуемых заплаток средствами Microsoft Software Update Services или Microsoft Systems Management Server
Слайд 5Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Атаки на операционную систему
Защита серверов Exchange
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Атаки на операционную систему](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-4.jpg)
посредством создания инфраструктуры Front-End/Back-End серверов
Создание единой точки входа в сеть для электронных сообщений для упрощение мониторинга и обеспечения безопасности системы
Защита путем использования межсетевого экрана типа Microsoft ISA Server 2004 c публикацией только требуемых для работы сервера Exchange портов
Слайд 6Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Рекомендуемая конфигурация системы
Firewall 1 пропускает только
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Рекомендуемая конфигурация системы Firewall](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-5.jpg)
внешние запросы к порту SMTP (25), направленные по адресу ISA Server
ISA Server публикует порт SMTP сервера Front-End
Слайд 7Microsoft Ukraine, EnterEx 2005
Публикация сервера SMTP средствами ISA Server 2004
![Microsoft Ukraine, EnterEx 2005 Публикация сервера SMTP средствами ISA Server 2004](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-6.jpg)
Слайд 8Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Для обеспечения безопасности служб Exchange рекомендуется
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Для обеспечения безопасности служб](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-7.jpg)
минимизировать количество служб
Должны выполняться только те службы, которые требуются для обеспечения требуемой функциональности
Возможна настройка вручную или использование рекомендаций и шаблонов политик безопасности из «Exchange Server 2003 Security Hardening Guide» для автоматизации настройки безопасности служб
Слайд 9Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Службы, требуемые для Front-End OWA
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Службы, требуемые для Front-End OWA](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-8.jpg)
Слайд 10Microsoft Ukraine, EnterEx 2005
Защита от внешних угроз
Службы, требуемые для Back-End
![Microsoft Ukraine, EnterEx 2005 Защита от внешних угроз Службы, требуемые для Back-End](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-9.jpg)
Слайд 11Microsoft Ukraine, EnterEx 2005
Защита почтовых ящиков
Требующие внимания угрозы:
Заполнение почтовых ящиков нежелательной почтой
![Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Требующие внимания угрозы: Заполнение почтовых](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-10.jpg)
(спамом), что приводит к снижению производительности сервера Exchange, перерасходу дискового пространства и чрезмерному использованию каналов связи
Атаки на отказ обслуживания путем отправки электронных сообщений с большими вложениями
Попадание вирусов различных типов в почтовые ящики пользователей, обычно вместе с вложениями
Слайд 12Microsoft Ukraine, EnterEx 2005
Защита почтовых ящиков
Защита от нежелательной почты
Фильтрация по почтовому адресу
![Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Защита от нежелательной почты Фильтрация](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-11.jpg)
отправителя
Фильтрация по адресу получателя
Тонкая настройка разрешений на почтовые ящики пользователей, например, с блокировкой доставки сообщений от не аутентифицированных источников
Фильтрация соединений с серверами SMTP по IP-адресу сервера-отправителя (block lists) на основе стандартных технологий
Отсев нежелательной почты по ее содержанию на основе встроенного спам-фильтра Intelligent Message Filtering, проставляемого вместе с SP1
Использование нового средства Microsoft Outlook 2003 Junked E-Mail
Слайд 13Microsoft Ukraine, EnterEx 2005
Настройка фильтрации нежелательной почты
![Microsoft Ukraine, EnterEx 2005 Настройка фильтрации нежелательной почты](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-12.jpg)
Слайд 14Microsoft Ukraine, EnterEx 2005
Защита почтовых ящиков
Защита от атаки на отказ обслуживания
Настройка глобальных
![Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Защита от атаки на отказ](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-13.jpg)
параметров организации размера принимаемых сообщений
Настройка параметров отдельного Exchange SMTP Virtual Server
Настройка параметров почтового ящика пользователя
Мониторинг состояния счетчиков производительности серверов Exchange встроенными средствами, средствами ОС Windows Server или при помощи других программных продуктов, например Microsoft Operations Manager Server 2005
Слайд 15Microsoft Ukraine, EnterEx 2005
Защита почтовых ящиков
Защита от вирусов, передаваемых посредством вложений
Запрет открытия
![Microsoft Ukraine, EnterEx 2005 Защита почтовых ящиков Защита от вирусов, передаваемых посредством](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-14.jpg)
вложения различных типов на стороне клиента Outlook
Настройка работы Outlook в режиме зоны Restricted Sites и установка для этой зоны максимальных ограничений по безопасности
Автоматическая блокировка вложений при публикации SMTP Server средствами ISA Server с применением SMTP Filter
Использование антивирусных систем партнеров Microsoft, разработанных специально для использования с Exchange, а также на стороне клиентов
Обучение пользователей
Слайд 16Microsoft Ukraine, EnterEx 2005
Настройка SMTP Filter
![Microsoft Ukraine, EnterEx 2005 Настройка SMTP Filter](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-15.jpg)
Слайд 17Microsoft Ukraine, EnterEx 2005
Защита данных и аутентификация клиентов
Требующие внимания угрозы
Перехват конфиденциальных почтовых
![Microsoft Ukraine, EnterEx 2005 Защита данных и аутентификация клиентов Требующие внимания угрозы](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-16.jpg)
сообщений пользователей
Подделка и модификация сообщений
Перехват трафика при удаленной работе пользователя с Exchange по протоколам MAPI, RPC over HTTP, Outlook Web Access etc
Перехват аутентификации пользователя при подключении к Exchange
Доставка сообщений отправителей, не являющихся пользователями системы (Relay)
Слайд 18Microsoft Ukraine, EnterEx 2005
Защита данных и аутентификация клиентов
Для обеспечения конфиденциальности передачи и
![Microsoft Ukraine, EnterEx 2005 Защита данных и аутентификация клиентов Для обеспечения конфиденциальности](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-17.jpg)
хранения сообщений
Внедрение инфраструктуры открытого ключа (PKI) для криптования и цифровой подписи (S/MIME)
Использование протоколов SMTPS для безопасной передачи данных между серверами внутри и вне организации
Использование протокола IPSec для обеспечения безопасной работы серверов Front-end/Back-end
Использование встроенного режима шифрования передаваемых данных по протоколу MAPI при работе Outlook 2003
Для обеспечения безопасного удаленного доступа и защиты аутентификации
Использование протоколов HTTPS, POP3S, IMAP4S, VPN соединений
Использование протоколов TLS для поддержки безопасной аутентификации
Использование Form-based режима аутентификации пользователя совместно с HHTPS для доступа к Outlook Web Access
Слайд 19Microsoft Ukraine, EnterEx 2005
Настройка Relay
![Microsoft Ukraine, EnterEx 2005 Настройка Relay](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-18.jpg)
Слайд 20Microsoft Ukraine, EnterEx 2005
Делегирование административных привилегий
Стандартные роли при делегировании с использованием Exchange
![Microsoft Ukraine, EnterEx 2005 Делегирование административных привилегий Стандартные роли при делегировании с](/_ipx/f_webp&q_80&fit_contain&s_1440x1080/imagesDir/jpg/475678/slide-19.jpg)
System Manager Console
Exchange Full Administrator
Exchange Administrator
Exchange View Only Administrator
Использование специальных средств ESMC и ADSIEdit для более тонкой настройки доступа к объектам Exchange