Проверка вложений с помощью правил потока почты в Exchange Online

В облачных организациях вы можете проверять вложения электронной почты, настроив правила потока обработки почты Exchange (также известные как правила транспорта). Правила потока обработки почты позволяют проверять вложения электронной почты в рамках обеспечения безопасности обмена сообщениями и соответствия требованиям. При проверке вложений можно выполнять действия, основываясь на их содержимом или характеристиках. Ниже перечислены некоторые задачи, связанные с вложениями, которые можно выполнять при помощи правил транспорта.

  • Выполните поиск файлов с текстом, который соответствует указанному шаблону, и добавьте заявление об отказе в конце сообщения.
  • Изучение содержимого вложений и перенаправление сообщения модератору на утверждение перед доставкой, если во вложении найдены указанные ключевые слова.
  • Проверка наличия сообщения с вложениями, которые невозможно изучить, и блокировка отправки всего сообщения.
  • Проверьте вложения, размер которых превышает определенный размер, а затем сообщите отправителю о проблеме, если вы решили запретить доставку сообщения.
  • Проверка соответствия свойств вложенного документа Office заданным значениям. Это условие позволяет интегрировать требования правил потока обработки почты и политик защиты от потери данных с системой классификации, отличной от корпорации Майкрософт, например SharePoint или инфраструктурой классификации файлов Windows Server (FCI).
  • Создавайте уведомления, предупреждающие пользователей, если они отправляют сообщения, соответствующие правилу потока обработки почты.
  • Блокирование всех сообщений с вложениями. Например, см. статью Использование правил потока обработки почты для сценариев блокировки вложений в Exchange Online.

Примечание.

Все эти условия сканируют сжатые вложения архива.

Администраторы Exchange Online могут создавать правила потока обработки почты в Центре администрирования Exchange (EAC) на странице "Правила потока обработки> почты". Для выполнения этой процедуры необходимы разрешения. После того как вы приступите к созданию правила, вы сможете увидеть полный список условий, связанных с вложениями, выбрав параметр Любое вложение в разделе Применить это правило, если. Параметры, связанные с вложениями, показаны на следующем рисунке.

Список условий вложения.

Дополнительные сведения о правилах потока обработки почты, включая полный набор условий и действий, которые можно выбрать, см. в статье Правила потока обработки почты (правила транспорта) в Exchange Online. Пользователи встроенной надстройки безопасности для локальных почтовых ящиков могут воспользоваться рекомендациями по правилам потока обработки почты, представленными в статье Советы и рекомендации по настройке встроенной надстройки безопасности для локальных почтовых ящиков. Если вы готовы начать создавать правила, см. статью Управление правилами потока обработки почты в Exchange Online.

Совет

Если вы подозреваете, что правило работает неправильно, сначала проверка, какие вложения содержит сообщение.

Чтобы проверить, какие вложения содержится в сообщении во время оценки правил потока обработки почты, см. Test-TextExtraction.

Этот метод должен сработать.

Проверка содержимого вложений

Условия правил потока обработки почты, приведенные в следующей таблице, можно использовать для проверки содержимого вложений сообщений. В этих условиях проверяются только первые 2 мегабайта (МБ) текста, извлеченного из вложения. Ограничение в 2 МБ относится к извлеченному тексту, а не к размеру файла вложения. Например, в файле размером 4 МБ может быть меньше 2 МБ текста, так что будет проверен весь текст.

Чтобы начать использовать эти условия при проверке сообщений, необходимо добавить их в правило потока обработки почты. Дополнительные сведения о создании и изменении правил см. в статье Управление правилами потока обработки почты в Exchange Online.

Имя условия в Центре администрирования Exchange Имя условия в Exchange Online PowerShell Описание
Содержимое любого вложения включает
Любое вложение>содержимое включает в себя любое из этих слов
AttachmentContainsWords Это условие сопоставляет сообщения с файлами поддерживаемых типов вложений, содержащими заданную строку или группу символов.
Содержимое любого вложения совпадает с
Любое вложение>Содержимое соответствует этим текстовым шаблонам
AttachmentMatchesPatterns Это условие сопоставляет сообщения с вложениями поддерживаемых типов, которые содержат текстовый шаблон, соответствующий заданному регулярному выражению.
Невозможно проверить содержимое каких-либо вложений
Любое вложение>содержимое нельзя проверить
AttachmentIsUnsupported Правила потока обработки почты могут проверять только содержимое поддерживаемых типов. Если правило потока обработки почты обнаруживает вложение, которое не поддерживается, срабатывает состояние AttachmentIsUnsupported . Поддерживаемые типы файлов описаны в следующем разделе.

Примечание.

Поддерживаемые типы файлов для проверки содержимого с помощью правил транспорта

В следующей таблице перечислены типы файлов, поддерживаемые правилами потока обработки почты. Система автоматически определяет типы файлов, проверяя свойства файла, а не фактическое расширение имени файла, тем самым помогая предотвратить обход злоумышленниками фильтрации правил потока обработки почты путем переименования расширения файла. Список типов файлов с исполняемым кодом, которые можно проверять в контексте правил потока обработки почты, приведен далее в этой статье.

Категория Расширение файла Примечания
Adobe PDF PDF Нет
Сжатые архивные файлы .arj, .bz2, .cab, .chm, .gz, .gzip, .lha, .lzh, .lzma, .mhtml, .msp, .rar, .rar4, .tar, .xar, .xz, .zip, .7z Нет
HTML .ascx, .asp, .aspx, .css, .hta, .htm, .html, .htw, .htx, .jhtml Нет
JSON adaptivecard, .json, messagecard Нет
Почта .eml, .msg, .nws Нет
Microsoft Office .doc, .docb, .docm, .docx, .dot, .dotm, .dotx, .obd, .obt, .one, .pot, .potm, .potx, .ppa, .ppam, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .xlb, .xlc, .xlm, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw Содержимое любых внедренных частей в файлах этих типов также проверяется. Однако объекты, которые не внедренные (например, связанные документы), не проверяются. Содержимое в настраиваемых свойствах также сканируется.
Microsoft Office xml .excelml, .powerpointml, .wordml Нет
Microsoft Visio .vdw, .vdx, .vsd, .vsdm, .vsdx, .vss, .vssm, .vssx, .vst, .vstm, .vstx, .vsx, .vtx Нет
OpenDocument .odp, .ods, .odt Никакие части .odf файлов не обрабатываются. Например, если файл .odf содержит внедренный документ, содержимое этого внедренного документа не проверяется.
Прочее .dfx, .dxf, .encoffmetro, .fluid, .mime, .pointpub, .pub, .rtf, .vtt, .xps Нет
Текст .asm, .bat, .c, .class, .cmd, .cpp, .cs, .csv, .cxx, .def, .dic, .h, .hpp, .hxx, .ibq, .idl, .inc, .inf, .ini, .inx, .java, .js, .json, .lnk, .log, .m3u, .messagestorage, .mpx, .php, .pl, .pos, .tsv, .txt, .vcf, .vcs Другие текстовые файлы также сканируются. Этот список является репрезентативным.
XML .infopathml, .jsp, .mspx, .xml Нет
изображения; .bmp, .gif, .jpeg, .jpg, .png, .tif, .tiff Текст, извлеченный из изображений с помощью оптического распознавания символов (OCR), проверяется.

Проверка свойств файла вложения

Следующие условия можно использовать в правилах потока обработки почты для проверки различных свойств файлов, вложенных в сообщения. Чтобы начать использовать эти условия при проверке сообщений, необходимо добавить их в правило потока обработки почты. Дополнительные сведения о создании и изменении правил см. в статье Управление правилами потока обработки почты.

Примечание.

Условия AttachmentNameMatchesPatterns и AttachmentExtensionMatchesWords не проверяют свойства файлов (например, для обнаружения .exe файлов, переименованных с расширениями.txt). Чтобы заблокировать файлы на основе обнаружения свойств файла, используйте фильтр общих вложений в политиках защиты от вредоносных программ.

Имя условия в Центре администрирования Exchange Имя условия в Exchange Online PowerShell Описание
Имя файла любого вложения совпадает<><br br>Любое имя файла вложения>соответствует этим текстовым шаблонам ИмявложенияMatchPatterns Это условие сопоставляет сообщения с вложениями, имя файла которых содержит указанные символы.
Расширение файла любого вложения совпадает с< расширением><br br>Любое расширение файла вложения>содержит эти слова AttachmentExtensionMatchesWords Это условие сопоставляет сообщения с вложениями, расширение имени файла которых соответствует указанному расширению.
Любое вложение больше или равно<><br br Любой>размер вложенного средства>больше или равен Размер вложения Это условие сопоставляет сообщения с вложениями, размер которых больше или равен заданному. < ><br br Это> условие относится к размерам отдельных вложений, а не к совокупному размеру. Например, у вас есть правило, которое отклоняет сообщения с вложениями размером более 10 МБ. Сообщение с одним вложением размером 15 МБ отклоняется, но сообщение с тремя вложениями размером 5 МБ разрешено.
Сообщение не завершено проверку<><br br Не>удалось выполнить сканированиелюбого вложения> AttachmentProcessingLimitExceeded Это условие соответствует сообщениям, если агент правил потока обработки почты не проверяет сообщение.
Любое вложение содержит исполняемый файл<><br br Любое>вложение>содержит исполняемый файл AttachmentHasExecutableContent Это условие сопоставляет сообщения, которые содержат исполняемые файлы в виде вложений. Ниже перечислены поддерживаемые типы файлов.
Любое вложение защищено< паролем><br br Любое>вложение>защищено паролем AttachmentIsPasswordProtected Это условие сопоставляет сообщения с вложениями, которые защищены паролем. Функция обнаружения паролей работает для документов Office, сжатых файлов (.zip, .7z) и файлов .pdf.
Этими свойствами обладает любое вложение, включая эти слова<><br br>Любое вложение>обладает этими свойствами, включая любое из этих слов AttachmentPropertyContainsWords Это условие сопоставляет сообщения, для которых заданное свойство вложенного документа Office содержит указанные слова. Свойство и его возможные значения разделяются двоеточием. Несколько значений разделяются запятыми. Несколько пар "свойство-значение" также разделяются запятой.

Примечание.

Поддерживаемые типы исполняемых файлов для проверки правилами транспорта

Правила потока обработки почты используют обнаружение подлинных типов, изучая свойства, а не только расширения файлов. Такой подход позволяет злоумышленникам не обойти правило, переименовав расширение файла. В таблице ниже перечислены типы исполняемых файлов, которые поддерживают эти условия. Если найден файл, который здесь не указан, срабатывает AttachmentIsUnsupported условие.

Тип файла Собственное расширение
32-разрядный исполняемый файл Windows с расширением библиотеки динамической компоновки. .dll
Самораспаковывающийся исполняемый файл. .exe
Исполняемый файл для удаления. .exe
Файл ярлыка программы. .exe
32-разрядный исполняемый файл Windows. .exe
Файл документа Microsoft Visio в формате XML. VXD
Файл операционной системы OS/2. ОС2
16-разрядный исполняемый файл Windows. .w16
Файл дисковой операционной системы. DOS-файл
Стандартный файл антивирусной проверки Европейского Института исследования Антивирусных Программ. .com
Файл сведений о программе Windows. PIF
Исполняемый файл Windows. .exe

Важно!

.rar (самораспаковывающиеся архивные файлы, созданные с помощью архиватора WinRAR), .jar (файлы архива Java) и .obj (скомпилированный исходный код, файлы 3D-объектов или файлы последовательностей) не считаются исполняемыми типами файлов. Заблокировать эти файлы можно одним из следующих способов:

  • Используйте правила потока обработки почты для поиска файлов с такими расширениями, как описано выше в этой статье.
  • Настройте политику защиты от вредоносных программ, которая блокирует эти типы файлов с помощью фильтра общих вложений. Дополнительные сведения см. в статье "Настройка политик защиты от вредоносных программ".

Политики защиты от потери данных и правила потока обработки почты для вложений

Примечание.

Этот раздел не относится ко встроенной надстройке безопасности для локальных почтовых ящиков.

Чтобы упростить управление важной бизнес-информацией в сообщениях электронной почты, можно включить любые условия, связанные с вложениями, вместе с правилами политики защиты от потери данных (DLP).

Политики защиты от потери данных и условия, связанные с вложениями, могут помочь вам обеспечить соблюдение бизнес-потребностей, определив эти потребности как условия правил потока обработки почты, исключения и действия. Если включить проверку конфиденциальной информации в политику защиты от потери данных, все вложения в сообщения будут сканироваться только на эту информацию. Однако условия вложения, такие как размер или тип файла, не будут включены до тех пор, пока не будут добавлены условия, перечисленные в этой статье. Защита от потери данных доступна не во всех версиях Exchange. дополнительные сведения см. в разделе Защита от потери данных.

Дополнительные сведения

Сведения о повсеместной блокировке электронной почты с вложениями, независимо от статуса вредоносной программы, см. в статье "Общие сценарии блокировки вложений для правил потока обработки почты в Exchange Online".