CẤU HÌNH NGĂN CHẶN MALWARE DỰA VÀO SIGNATURES
1. Cấu hình Anti-virus (Quét chữ ký Tệp tin độc hại)
Thiết lập tính năng Anti-virus quét theo Signature để ngăn chặn người dùng trong vùng mạng nội bộ (LAN) vô tình hoặc cố ý tải các tệp tin chứa mã độc từ Internet (WAN) về máy. Đồng thời, tối ưu hóa khả năng nhận diện mã độc bằng việc kích hoạt quét đa luồng (Dual Engine).Cơ chế này bóc tách gói tin bưu kiện (file download) và so sánh mã băm (Hash/MD5) với cơ sở dữ liệu virus của Sophos và Avira.
Quá trình cấu hình được thực hiện qua 2 giai đoạn chính:
Giai đoạn 1: Tối ưu hóa Engine quét mã độc toàn cục
Để nâng cao tỷ lệ bắt trúng virus, hệ thống được cấu hình sử dụng đồng thời 2 kho dữ liệu Signature khổng lồ.
Điều hướng đến Protect > Web > General settings.
Tại mục Malware and content scanning, thay đổi cấu hình Malware scan engine từ mặc định (Single engine) sang Dual engine (Sử dụng song song cả Sophos và Avira).
Nhấn Apply để lưu cấu hình.
Giai đoạn 2: Áp dụng bộ lọc Anti-virus vào luồng dữ liệu mạng
Điều hướng đến Rules and policies > Firewall rules.
Chọn chỉnh sửa Firewall Rule đang quản lý luồng đi từ LAN ra WAN (LAN_TO_WAN).
Cuộn xuống khu vực Web filtering. Tiến hành kích hoạt các tùy chọn quét sâu:
- Kích hoạt Scan HTTP and decrypted HTTPS: Đảm bảo Tường lửa bóc tách và quét mọi tệp tin truyền qua nền web, bao gồm cả các trang web đã được mã hóa TLS. (Yêu cầu: Đã cài đặt chứng chỉ Sophos CA cho máy Client).
- Kích hoạt Scan FTP: Quét các luồng tải file truyền thống.
Test tải file virus về và kiểm tra log báo
2. Cấu hình Anti-bot / ATP (Quét chữ ký Hành vi kết nối Botnet)
Trên Sophos XG, tính năng Anti-bot được tích hợp trực tiếp trong cụm Advanced Threat Protection (ATP). Nó sử dụng kho chữ ký định danh các IP/Domain của các máy chủ điều khiển ma quỷ (Command & Control Servers - C&C) trên toàn cầu do SophosLabs cập nhật liên tục.
- Bước 1 (Kích hoạt bộ lọc): Vào Advanced threat > Tab Advanced threat protection.
- Bước 2 (Cấu hình hành động): Bật tính năng sang ON. Tại mục Policy, chuyển từ Log sang Log and drop để ngay lập tức ngắt đứt đường truyền khi một máy tính trong LAN có dấu hiệu bị dính mã độc và đang âm thầm "gọi điện" về cho Hacker. Nhấn Apply.
3. Cấu hình Anti-spam (Quét chữ ký Thư rác và Phishing)
Tính năng này nằm trong Module Email Protection, sử dụng các chữ ký định danh spam (Spam signatures), danh sách đen máy chủ gửi mail rác (RBL - Real-time Blackhole Lists) và các cụm từ khóa nhận diện lừa đảo.- Bước 1 (Định cấu hình chính sách): Vào Email > Tab Policies > Bấm Add policy > Chọn SMTP malware and spam policy (nếu hệ thống mail đi qua tường lửa).
- Bước 2 (Thiết lập chốt chặn):
- Tại mục Spam protection: Bật tính năng quét.
- Tại mục Action for Spam: Chọn Quarantine (Cách ly) hoặc Tag subject (Gắn cờ [SPAM] vào tiêu đề thư) để người dùng cảnh giác.
- Action for bulk mail Warn (Cảnh báo) + [BULK]- Thêm tiền tố [BULK] vào tiêu đề email quảng cáo để người dùng dễ dàng tạo bộ lọc.
- Reject based on RBL: Chặn email từ các IP trong danh sách đen (RBL). Loại bỏ ~80-90% spam ngay từ đầu.
- Reject based on SPF: Kiểm tra SPF để chống giả mạo email (Email Spoofing).
- Use greylisting: Có thể bật nhưng email sẽ bị trễ 10-15 phút lần đầu gửi. Cân nhắc nếu doanh nghiệp yêu cầu email thời gian thực.
- Recipient verificationL: With Active Directory (nếu có AD) Kiểm tra người nhận có tồn tại trong AD không, ngăn chặn tấn công dò quét email.
- Nhấn Save.
Bài viết liên quan
Được quan tâm
Bài viết mới