降低误杀率 八个技巧改进邮件过滤

 
   | |

导读:垃圾邮件——扰乱我们的生活,浪费我们的时间,带来更多恶意软件——让我们遭受更大的破坏。本文将介绍八个可以过滤垃圾邮件的技术技巧,降低误杀率。

关键词:垃圾邮件 恶意软件 过滤垃圾邮件 误杀率

 
正在加载数据...

  垃圾邮件——扰乱我们的生活,浪费我们的时间,带来更多恶意软件——让我们遭受更大的破坏。根据Ferris研究中心统计预测,在2008年将有近40万亿的垃圾邮件被发送,从而进一步导致近140亿美元的利益受损。而在2007年,这一数字分别为18万亿垃圾邮件和30亿美元,增长之快,令人吃惊。

垃圾邮件对企业的影响

图1:垃圾邮件对企业的影响

垃圾邮件对个人的影响

图2:垃圾邮件对个人的影响

  理论上,垃圾邮件过滤器可以拦截垃圾邮件,允许“良好”或者“真实”邮件进入邮件系统。但是过滤器也有出错的时候,垃圾邮件过滤器不可避免的一个副作用就是误报(false positive)和漏报(false negative)。

  一般而言,当垃圾邮件过滤器检测出某个邮件为垃圾邮件时,要么阻止其进入邮件系统,要么对其进行隔离,放置在一个专门的文件夹里,以供用户手动识别并删除。对于后一种方法,它需要人工的参与,会消耗用户一定的精力。实际情况是,有一些用户从来都不会去检查这些隔离区。

  另外,Ferris研究指出,用户删掉垃圾邮件所承担的成本大约在0.04美元每封。但是该研究所分析师Richi Jennings 也指出,查找丢失的有用邮件所承担的成本远远大于删除所花费的成本,大约每封为3.5美元。更糟糕的是,过滤器漏报、误报给用户带来的损失则会更大。下面,我们将先浅述有关垃圾邮件过滤器方面的技术。

 
  为了尽量减少过滤器导致的误报,我们需要先了解它们的工作原理。

垃圾邮件过滤体系结构中的邮箱过滤

图3:垃圾邮件过滤体系结构中的邮箱过滤

  • 基于关键字和 Bayesian 过滤器

  最早的过滤器,主要是检索邮件主题和正文中的关键字,更高级些的过滤器,则采用了Bayesian算法,可以针对邮件提高过滤准确率。

贝叶斯垃圾邮件过滤

图4:贝叶斯垃圾邮件过滤

  • Captcha技术

  CAPTCHA 是“Completely Automated Public Turing test to tell Computers and Humans Apart”(全自动区分计算机和人类的图灵测试)的缩写,是一种区分用户是计算机和人的公共全自动程序。在一个CAPTCHA测试中,作为服务器的计算机会自动生成一个问题由用户来解答。这个问题可以由计算机生成并评判,但是必须只有人类才能解答。由于计算机无法解答CAPTCHA的问题,所以回答出问题的用户就可以被认为是人类。此种技术可以防止通过软件自动发送垃圾邮件的产生。

CAPTCHA验证码

图5: CAPTCHA验证码

  • 建立垃圾邮件黑白名单

  与刚才讲的技术不同,这个是根据邮件服务而不是根据信息进行评估筛选,尤其是根据发件人以往行为记录进行分类管理:

  黑名单是由世界各地数据库搜集来的,过滤器会根据这些黑名单检查每个进入的邮件,如果符合,那么就会拒绝接收邮件。

  白名单同样也是来源于各地IP汇总。邮件过滤器一般既拥有黑名单又拥有白名单,以提高过滤效率。

  在某些情况下,过滤器厂商会使用“信誉服务”或者“声誉名单”来区别他们的名单。

图6:先进的黑、白名单机制.jpg

图6:先进的黑、白名单机制

  • Graylisting系统

  收件人邮件系统暂时性拦截未名邮件,然后对该邮件发送者发送一封要求自动回复的邮件。一般而言,通过这种方式可以一定程度上阻止垃圾邮件的侵入,毕竟他们可没有耐心再发送一封回复邮件。

  • Tarpitting

  tarpitting是降低发送垃圾邮件的发件人大量发送电子邮件信息的方法。该方法的目的是维持合法用户在发送邮件时服务的高质量,但是由于这个方法的低反映率,使它不适用于发送垃圾邮件的人。

  • 循环模式检测(RPD)

  着重分析垃圾邮件发送的样式,RPD技术主要用在垃圾邮件侦测中心内,主动侦测与收集垃圾因特网上的邮件爆发行为样本,实时动态更新垃圾邮件攻击信息,发布给企业端的垃圾邮件网关服务器。Commtouch对于不安全行为引起的网络爆发有着直接的最有效的效果。

图7:循环模式检测.jpg

图7:循环模式检测

  八种消除过滤器误报的方法

  一、使用垃圾邮件过滤器

  误报,会让你不明确到底哪些是垃圾邮件哪些不是。如果没有过滤器的话,更会有误报、漏报的发生。当你收到很多类似垃圾邮件标题的邮件时,很可能会全部选中进行删除,而事实上,这其中很有可能有你需要的邮件。因此,要消除误报的发生,更应该使用过滤器。

  二、在非保护区安装垃圾邮件过滤器

  在计算机网络世界中,非保护区(Demilitarized Zone ,DMZ) 指的是通过防火墙而独立于其它系统的部分网络,为了实现在保护内部网络的安全同时,又可以保证需要放置在 Internet 上的服务器的安全,防火墙只允许部分类型的网络流量进入或离开。

  在包含 DMZ 的网络中,所有互联网流量通过互联网或外部防火墙进行传送。这里的防火墙只允许 Web 流量和 Internet 邮件通过 DMZ 区域。内部防火墙允许电子邮件流量和数据库连接通过 DMZ 服务器。这样,系统管理员可以确保只有从安全 DMZ 服务器上调用的电子邮件流量和数据库能访问公共信息。

图8:DMZ:非保护区(DeMilitarized Zone in Networks).jpg

图8:DMZ:非保护区(DeMilitarized Zone in Networks)

  三、放弃使用过时的垃圾邮件过滤技术

  道高一尺,魔高一丈。传统的垃圾邮件过滤技术已经不能胜任现在的需要了,我们建议用户采用最新的过滤技术,以保证邮件安全。

  四、适时更新白名单

  白名单是动态的,每个用户在社会生活中总会有新的联系,相应的可信任名单也会有一定的变化。这就要求对白名单进行不定期地更新。

  五、使用实时黑名单

  如果你是通过使用黑名单来阻止垃圾邮件的话,那么你必须慎重对待。因为过时的黑名单,很可能会让你错过一些有用邮件。实时黑名单(realtime blackhole list,简称rbl)技术是一个可供查询的ip地址列表,通过dns的查询方式来查找一个ip地址的记录是否存在来判断其是否被列入了该实时黑名单中。

  六、保证自身不发送垃圾邮件

  如果你不幸发送了垃圾邮件,想必你的声誉肯定大受影响,而且很可能会被加入到黑名单之列。进而,可能会影响到你发送一些日常邮件。为此,下面三种方法可以帮助你保持良好声誉:

  使用某个可信任安全厂商的Web检测或过滤软件,并制订所使用的环境政策。

  及时安装安全补丁,并定期查杀病毒。

  使用出站过滤机制,全面扼杀垃圾邮件。

  七、使用用三元分类技术

  过滤垃圾邮件,企业的更好选择也许是放弃传统的二元分类法(恶意或未知),转而采用三元分类法:恶意、未知、已知善意。利用三元分类法,恶意信件(如垃圾邮件和网络钓鱼)仍可以被阻止或隔离,而进入收件箱的所有其他信件将根据所感知的合法性进一步分类。

  采用三元分类法后,最佳信件将绕过垃圾邮件过滤器,只有没有得到声誉服务支持的信件或普通信件,接受自动的垃圾邮件过滤。通过过滤器的信件将出现在收件箱中,不加任何特殊的标记。信任图标被保留给已知的、善意的、享有良好声誉的电子邮件(它们都绕过过滤器)。

图9:用三元分类阻止垃圾邮件误报.jpg

图9:用三元分类阻止垃圾邮件误报

  八、留心关键字

  假设你在机场排队等候安全检查的时候,与朋友讨论武器炸弹或者劫机,那么你肯定会遇到麻烦。同样的,在你的邮件中也应该避免使用类似的关键字。

  虽然基于关键字的垃圾邮件过滤效果并不太理想,但是,这并不能让我们心存侥幸而滥用一些关键字。理智的做法就是,尽量避免使用这些危险关键字,否则,你的邮件就很可能被过滤器识别为垃圾邮件。

  反过来说,你的邮件中也应尽量避免包括收件人信息的关键字,比如个人的私密信息。这样做的好处是,可以减 少被Bayesian分析并标记为非法邮件的可能。

原文出处:http://safe.it168.com/a2008/0820/201/000000201160.shtml
 
来源:IT168    作者:范臻    
 
 
 
 
 

反垃圾邮件

 
这款免费工具可集成到 Microsoft Outlook 中,使用户能够快捷地将漏检的垃圾邮件样本和被误识别为垃圾邮件的电子邮件提交给 McAfee 实验室。
 
赛门铁克12月份垃圾邮件现状报告,圾邮件数量曾经历了数次猛增,并再次出现慢慢上行的趋势,此外最近恶意软件的数量也在上升……
 
在新用户获得加密系统的访问权之前,让用户通过点击"验证新用户"的链接来确定他或她的电子邮件地址是个好办法吗?这会阻止通过书写一个程序来创建大量用户的攻击吗?
 
为防止垃圾邮件,许多ISP都不再允许通过端口25向外发送邮件,唯一外发邮件的途径是通过ISP自己的SMTP主机……
 
Marshal的研究人员说,这个月恶意垃圾邮件急剧上升可以归因于Srizbi僵尸网络。垃圾邮件中对用户电脑的影响的恶意软件是过去一周的三倍,从六月初的3%提高到……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录