← Cloudflare One / cloudflare-one / email-security / reference
Решения и атрибуты
Email security учитывает целый ряд факторов, чтобы определить, является ли конкретное электронное письмо, домен, URL-адрес или пакет частью фишинг кампания. Эти небольшие оценки паттернов по своей природе динамичны, и во многих случаях ни один отдельный паттерн не определяет итоговый вердикт.
Решения
Весь трафик, проходящий через Email security, получает итоговое решение, отражающее нашу оценку конкретного сообщения. Каждое сообщение получает только один заголовок решения, поэтому ваша организация может применять чёткие и конкретные действия для разных типов сообщений.
Значения решения (disposition) можно использовать, когда настройка автоматических перемещений.
Доступные значения
Следующие значения решения расположены по возрастанию степени вредоносности:
- Malicious: Трафик, связанный с активными кампаниями угроз. Вредоносные сообщения вызвали срабатывание нескольких триггеров вердикта фишинга и превысили пороговые значения недобросовестного поведения.
- Рекомендация: Block.
- Спам: Трафик, связанный с невредоносными коммерческими кампаниями.
- Рекомендация: Направьте в существующую папку карантина спама.
- Bulk: Трафик, часто связанный с рассылками или маркетинговыми кампаниями. См. Graymail ↗ с дополнительными сведениями.
- Рекомендация: Отслеживайте или помечайте.
- Suspicious: Трафик, связанный с фишинговыми кампаниями (и находящийся на дополнительном анализе нашими автоматизированными системами).
- Рекомендация: Изучите эти сообщения внутри организации, чтобы оценить их легитимность.
- Спуфинг: Трафик, связанный с фишинговыми кампаниями, который либо не соответствует вашим политикам аутентификации электронной почты (SPF ↗, DKIM ↗, DMARC ↗) или содержит несовпадающие
Envelope FromиHeader Fromзначения.- Рекомендация: Заблокировать после расследования (может запускаться сторонними почтовыми сервисами).
Структура заголовка
Когда Email Security добавляет к сообщению электронной почты заголовок с решением, этот заголовок соответствует следующему формату:
X-CFEmailSecurity-Disposition: [Value]Обратите внимание, что письма с решением SPAM будет помечен тегом UCE (нежелательные коммерческие письма) в своих заголовках:
X-CFEmailSecurity-Disposition: UCEАтрибуты
Трафик, проходящий через Email security, также может получать один или несколько Attributes, указывающих на выполнение определенного условия.
Доступные значения
| Attribute | Примечания |
|---|---|
CUSTOM_BLOCK_LIST |
Это сообщение соответствует значению, которое вы указали в своём пользовательском списке блокировки. |
NEW_DOMAIN_SENDER=<REGISTRATION_DATE> |
Оповещения о письмах с недавно зарегистрированного домена. Формат: yyyy-MM-dd HH:mm:ss ZZZ. |
NEW_DOMAIN_LINK=<REGISTRATION_DATE> |
Оповещения о письмах со ссылками, ведущими на недавно зарегистрированный домен. Формат: yyyy-MM-dd HH:mm:ss ZZZ. |
ENCRYPTED |
Письмо зашифровано. |
EXECUTABLE |
Письмо содержит исполняемый файл. |
BEC |
Указывает, что адрес электронной почты содержался в вашем реестр имперсонации список. Связано с MALICIOUS или SPOOF решения. |
Структура заголовка
Когда Email Security добавляет к сообщению электронной почты заголовок с решением, этот заголовок соответствует следующему формату:
X-CFEmailSecurity-Attribute: [Value]
X-CFEmailSecurity-Attribute: [Value2]