Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В облачных организациях вы можете проверять вложения электронной почты, настроив правила потока обработки почты Exchange (также известные как правила транспорта). Правила потока обработки почты позволяют проверять вложения электронной почты в рамках обеспечения безопасности обмена сообщениями и соответствия требованиям. При проверке вложений можно выполнять действия, основываясь на их содержимом или характеристиках. Ниже перечислены некоторые задачи, связанные с вложениями, которые можно выполнять при помощи правил транспорта.
- Выполните поиск файлов с текстом, который соответствует указанному шаблону, и добавьте заявление об отказе в конце сообщения.
- Изучение содержимого вложений и перенаправление сообщения модератору на утверждение перед доставкой, если во вложении найдены указанные ключевые слова.
- Проверка наличия сообщения с вложениями, которые невозможно изучить, и блокировка отправки всего сообщения.
- Проверьте вложения, размер которых превышает определенный размер, а затем сообщите отправителю о проблеме, если вы решили запретить доставку сообщения.
- Проверка соответствия свойств вложенного документа Office заданным значениям. Это условие позволяет интегрировать требования правил потока обработки почты и политик защиты от потери данных с системой классификации, отличной от корпорации Майкрософт, например SharePoint или инфраструктурой классификации файлов Windows Server (FCI).
- Создавайте уведомления, предупреждающие пользователей, если они отправляют сообщения, соответствующие правилу потока обработки почты.
- Блокирование всех сообщений с вложениями. Например, см. статью Использование правил потока обработки почты для сценариев блокировки вложений в Exchange Online.
Примечание.
Все эти условия сканируют сжатые вложения архива.
Администраторы Exchange Online могут создавать правила потока обработки почты в Центре администрирования Exchange (EAC) на странице "Правила потока обработки> почты". Для выполнения этой процедуры необходимы разрешения. После того как вы приступите к созданию правила, вы сможете увидеть полный список условий, связанных с вложениями, выбрав параметр Любое вложение в разделе Применить это правило, если. Параметры, связанные с вложениями, показаны на следующем рисунке.
Дополнительные сведения о правилах потока обработки почты, включая полный набор условий и действий, которые можно выбрать, см. в статье Правила потока обработки почты (правила транспорта) в Exchange Online. Пользователи встроенной надстройки безопасности для локальных почтовых ящиков могут воспользоваться рекомендациями по правилам потока обработки почты, представленными в статье Советы и рекомендации по настройке встроенной надстройки безопасности для локальных почтовых ящиков. Если вы готовы начать создавать правила, см. статью Управление правилами потока обработки почты в Exchange Online.
Совет
Если вы подозреваете, что правило работает неправильно, сначала проверка, какие вложения содержит сообщение.
Чтобы проверить, какие вложения содержится в сообщении во время оценки правил потока обработки почты, см. Test-TextExtraction.
Этот метод должен сработать.
Проверка содержимого вложений
Условия правил потока обработки почты, приведенные в следующей таблице, можно использовать для проверки содержимого вложений сообщений. В этих условиях проверяются только первые 2 мегабайта (МБ) текста, извлеченного из вложения. Ограничение в 2 МБ относится к извлеченному тексту, а не к размеру файла вложения. Например, в файле размером 4 МБ может быть меньше 2 МБ текста, так что будет проверен весь текст.
Чтобы начать использовать эти условия при проверке сообщений, необходимо добавить их в правило потока обработки почты. Дополнительные сведения о создании и изменении правил см. в статье Управление правилами потока обработки почты в Exchange Online.
| Имя условия в Центре администрирования Exchange | Имя условия в Exchange Online PowerShell | Описание |
|---|---|---|
|
Содержимое любого вложения включает Любое вложение>содержимое включает в себя любое из этих слов |
AttachmentContainsWords | Это условие сопоставляет сообщения с файлами поддерживаемых типов вложений, содержащими заданную строку или группу символов. |
|
Содержимое любого вложения совпадает с Любое вложение>Содержимое соответствует этим текстовым шаблонам |
AttachmentMatchesPatterns | Это условие сопоставляет сообщения с вложениями поддерживаемых типов, которые содержат текстовый шаблон, соответствующий заданному регулярному выражению. |
|
Невозможно проверить содержимое каких-либо вложений Любое вложение>содержимое нельзя проверить |
AttachmentIsUnsupported | Правила потока обработки почты могут проверять только содержимое поддерживаемых типов. Если правило потока обработки почты обнаруживает вложение, которое не поддерживается, срабатывает состояние AttachmentIsUnsupported . Поддерживаемые типы файлов описаны в следующем разделе. |
Примечание.
Имена условий в PowerShell в Exchange Online являются именами параметров командлетов New-TransportRule и Set-TransportRule. Дополнительные сведения см. в разделе New-TransportRule.
Дополнительные сведения о типах свойств для этих условий см. в статье Условия правил потока обработки почты и исключения (предикаты) в Exchange Online.
Сведения о том, как использовать Windows PowerShell для подключения к Exchange Online, см. в разделе Подключение к Exchange Online PowerShell.
Поддерживаемые типы файлов для проверки содержимого с помощью правил транспорта
В следующей таблице перечислены типы файлов, поддерживаемые правилами потока обработки почты. Система автоматически определяет типы файлов, проверяя свойства файла, а не фактическое расширение имени файла, тем самым помогая предотвратить обход злоумышленниками фильтрации правил потока обработки почты путем переименования расширения файла. Список типов файлов с исполняемым кодом, которые можно проверять в контексте правил потока обработки почты, приведен далее в этой статье.
| Категория | Расширение файла | Примечания |
|---|---|---|
| Adobe PDF | Нет | |
| Сжатые архивные файлы | .arj, .bz2, .cab, .chm, .gz, .gzip, .lha, .lzh, .lzma, .mhtml, .msp, .rar, .rar4, .tar, .xar, .xz, .zip, .7z |
Нет |
| HTML | .ascx, .asp, .aspx, .css, .hta, .htm, .html, .htw, .htx, .jhtml |
Нет |
| JSON | adaptivecard, .json, messagecard |
Нет |
| Почта | .eml, .msg, .nws |
Нет |
| Microsoft Office | .doc, .docb, .docm, .docx, .dot, .dotm, .dotx, .obd, .obt, .one, .pot, .potm, .potx, .ppa, .ppam, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .xlb, .xlc, .xlm, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw |
Содержимое любых внедренных частей в файлах этих типов также проверяется. Однако объекты, которые не внедренные (например, связанные документы), не проверяются. Содержимое в настраиваемых свойствах также сканируется. |
| Microsoft Office xml | .excelml, .powerpointml, .wordml |
Нет |
| Microsoft Visio | .vdw, .vdx, .vsd, .vsdm, .vsdx, .vss, .vssm, .vssx, .vst, .vstm, .vstx, .vsx, .vtx |
Нет |
| OpenDocument | .odp, .ods, .odt |
Никакие части .odf файлов не обрабатываются. Например, если файл .odf содержит внедренный документ, содержимое этого внедренного документа не проверяется. |
| Прочее | .dfx, .dxf, .encoffmetro, .fluid, .mime, .pointpub, .pub, .rtf, .vtt, .xps |
Нет |
| Текст | .asm, .bat, .c, .class, .cmd, .cpp, .cs, .csv, .cxx, .def, .dic, .h, .hpp, .hxx, .ibq, .idl, .inc, .inf, .ini, .inx, .java, .js, .json, .lnk, .log, .m3u, .messagestorage, .mpx, .php, .pl, .pos, .tsv, .txt, .vcf, .vcs |
Другие текстовые файлы также сканируются. Этот список является репрезентативным. |
| XML | .infopathml, .jsp, .mspx, .xml |
Нет |
| изображения; | .bmp, .gif, .jpeg, .jpg, .png, .tif, .tiff |
Текст, извлеченный из изображений с помощью оптического распознавания символов (OCR), проверяется. |
Проверка свойств файла вложения
Следующие условия можно использовать в правилах потока обработки почты для проверки различных свойств файлов, вложенных в сообщения. Чтобы начать использовать эти условия при проверке сообщений, необходимо добавить их в правило потока обработки почты. Дополнительные сведения о создании и изменении правил см. в статье Управление правилами потока обработки почты.
Примечание.
Условия AttachmentNameMatchesPatterns и AttachmentExtensionMatchesWords не проверяют свойства файлов (например, для обнаружения .exe файлов, переименованных с расширениями.txt). Чтобы заблокировать файлы на основе обнаружения свойств файла, используйте фильтр общих вложений в политиках защиты от вредоносных программ.
| Имя условия в Центре администрирования Exchange | Имя условия в Exchange Online PowerShell | Описание |
|---|---|---|
| Имя файла любого вложения совпадает<><br br>Любое имя файла вложения>соответствует этим текстовым шаблонам | ИмявложенияMatchPatterns | Это условие сопоставляет сообщения с вложениями, имя файла которых содержит указанные символы. |
| Расширение файла любого вложения совпадает с< расширением><br br>Любое расширение файла вложения>содержит эти слова | AttachmentExtensionMatchesWords | Это условие сопоставляет сообщения с вложениями, расширение имени файла которых соответствует указанному расширению. |
| Любое вложение больше или равно<><br br Любой>размер вложенного средства>больше или равен | Размер вложения | Это условие сопоставляет сообщения с вложениями, размер которых больше или равен заданному. < ><br br Это> условие относится к размерам отдельных вложений, а не к совокупному размеру. Например, у вас есть правило, которое отклоняет сообщения с вложениями размером более 10 МБ. Сообщение с одним вложением размером 15 МБ отклоняется, но сообщение с тремя вложениями размером 5 МБ разрешено. |
| Сообщение не завершено проверку<><br br Не>удалось выполнить сканированиелюбого вложения> | AttachmentProcessingLimitExceeded | Это условие соответствует сообщениям, если агент правил потока обработки почты не проверяет сообщение. |
| Любое вложение содержит исполняемый файл<><br br Любое>вложение>содержит исполняемый файл | AttachmentHasExecutableContent | Это условие сопоставляет сообщения, которые содержат исполняемые файлы в виде вложений. Ниже перечислены поддерживаемые типы файлов. |
| Любое вложение защищено< паролем><br br Любое>вложение>защищено паролем | AttachmentIsPasswordProtected | Это условие сопоставляет сообщения с вложениями, которые защищены паролем. Функция обнаружения паролей работает для документов Office, сжатых файлов (.zip, .7z) и файлов .pdf. |
| Этими свойствами обладает любое вложение, включая эти слова<><br br>Любое вложение>обладает этими свойствами, включая любое из этих слов | AttachmentPropertyContainsWords | Это условие сопоставляет сообщения, для которых заданное свойство вложенного документа Office содержит указанные слова. Свойство и его возможные значения разделяются двоеточием. Несколько значений разделяются запятыми. Несколько пар "свойство-значение" также разделяются запятой. |
Примечание.
Имена условий в PowerShell в Exchange Online являются именами параметров командлетов New-TransportRule и Set-TransportRule. Дополнительные сведения см. в разделе New-TransportRule.
Дополнительные сведения о типах свойств для этих условий см. в статье Условия правил потока обработки почты и исключения (предикаты) в Exchange Online.
Сведения о том, как подключиться к Exchange Online PowerShell, см. в разделе Подключение к Exchange Online PowerShell.
Поддерживаемые типы исполняемых файлов для проверки правилами транспорта
Правила потока обработки почты используют обнаружение подлинных типов, изучая свойства, а не только расширения файлов. Такой подход позволяет злоумышленникам не обойти правило, переименовав расширение файла. В таблице ниже перечислены типы исполняемых файлов, которые поддерживают эти условия. Если найден файл, который здесь не указан, срабатывает AttachmentIsUnsupported условие.
| Тип файла | Собственное расширение |
|---|---|
| 32-разрядный исполняемый файл Windows с расширением библиотеки динамической компоновки. | .dll |
| Самораспаковывающийся исполняемый файл. | .exe |
| Исполняемый файл для удаления. | .exe |
| Файл ярлыка программы. | .exe |
| 32-разрядный исполняемый файл Windows. | .exe |
| Файл документа Microsoft Visio в формате XML. | VXD |
| Файл операционной системы OS/2. | ОС2 |
| 16-разрядный исполняемый файл Windows. | .w16 |
| Файл дисковой операционной системы. | DOS-файл |
| Стандартный файл антивирусной проверки Европейского Института исследования Антивирусных Программ. | .com |
| Файл сведений о программе Windows. | PIF |
| Исполняемый файл Windows. | .exe |
Важно!
.rar (самораспаковывающиеся архивные файлы, созданные с помощью архиватора WinRAR), .jar (файлы архива Java) и .obj (скомпилированный исходный код, файлы 3D-объектов или файлы последовательностей) не считаются исполняемыми типами файлов. Заблокировать эти файлы можно одним из следующих способов:
- Используйте правила потока обработки почты для поиска файлов с такими расширениями, как описано выше в этой статье.
- Настройте политику защиты от вредоносных программ, которая блокирует эти типы файлов с помощью фильтра общих вложений. Дополнительные сведения см. в статье "Настройка политик защиты от вредоносных программ".
Политики защиты от потери данных и правила потока обработки почты для вложений
Примечание.
Этот раздел не относится ко встроенной надстройке безопасности для локальных почтовых ящиков.
Чтобы упростить управление важной бизнес-информацией в сообщениях электронной почты, можно включить любые условия, связанные с вложениями, вместе с правилами политики защиты от потери данных (DLP).
Политики защиты от потери данных и условия, связанные с вложениями, могут помочь вам обеспечить соблюдение бизнес-потребностей, определив эти потребности как условия правил потока обработки почты, исключения и действия. Если включить проверку конфиденциальной информации в политику защиты от потери данных, все вложения в сообщения будут сканироваться только на эту информацию. Однако условия вложения, такие как размер или тип файла, не будут включены до тех пор, пока не будут добавлены условия, перечисленные в этой статье. Защита от потери данных доступна не во всех версиях Exchange. дополнительные сведения см. в разделе Защита от потери данных.
Дополнительные сведения
Сведения о повсеместной блокировке электронной почты с вложениями, независимо от статуса вредоносной программы, см. в статье "Общие сценарии блокировки вложений для правил потока обработки почты в Exchange Online".