如何向客户解释垃圾邮件过滤器无法捕获所有内容

信息安全 电子邮件 杀毒软件 垃圾邮件 用户教育
2021-08-30 03:44:06

我曾经在一个为用户提供基本桌面支持的小型办公室工作。

有一天,我不得不接听一位非常愤怒的客户打来的电话,他要找我的老板。他想知道一封电子邮件如何通过他们的垃圾邮件过滤器/基于网络的防病毒软件(如果有这样的事情,这就是他声称的),并且附件被他桌面上的防病毒软件过滤/捕获。

直到我可以联系到我的老板,我不得不告诉他垃圾邮件过滤器并非完美无缺,有时一封电子邮件会通过。

同样为了支持我的说法,我向他解释说,尽管他的防病毒软件已经检测到并删除了它,但 Gmail 自己允许该电子邮件作为附件。

我的解释对吗?安全专家将如何处理这种情况?

4个回答

您的回答很好,但您可以进一步解释垃圾邮件发送者和垃圾邮件过滤器之间正在进行的“游戏”。这使得为​​什么一些垃圾邮件总是会找到客户的方式可以理解。

垃圾邮件过滤器尝试捕获所有垃圾邮件。

垃圾邮件发送者试图创建不受垃圾邮件过滤器和人类信任的邮件。

对于垃圾邮件发送者来说,这归结为创建...

  1. 可以通过垃圾邮件过滤器;
  2. 当到达收件箱时看起来像合法的电子邮件,所以用户打开它;
  3. 然后很有趣,所以用户点击里面的链接购买东西或安装恶意软件。

垃圾邮件发送者购买垃圾邮件过滤器,并测试他们的新垃圾邮件策略以查看他们的邮件是否通过过滤器。如果邮件通过了,他们就领先了一步。然后他们走出去,发送数百万封邮件,有效地展示了他们的新策略。垃圾邮件过滤器制造商注意到,他们更新他们的过滤器。这是一场持续的比赛。在病毒行业也是如此。

当您看到没有链接或附件的垃圾邮件时,可能是垃圾邮件毒化过滤器,混淆过滤器,以便以后更容易欺骗它们。

垃圾邮件过滤器的主要功能是阻止任何看起来像垃圾邮件的东西。防病毒软件的目标是根据安装的病毒定义检测并删除任何具有病毒特征的东西(包括蠕虫)。这两个程序根据不同的启发式以不同的方式工作。

看起来不像垃圾邮件的电子邮件可能包含病毒。您实际上不能期望垃圾邮件过滤器执行防病毒的工作,因为这不是它的主要任务。而且即使安装了杀毒软件,也不是万无一失的清除各种病毒的方法。

如果您的垃圾邮件过滤器保留了已被阻止的电子邮件的日志,那么也许您可以通过展示它所做的看不见的好工作来安抚您的客户。

我喜欢使用军备竞赛的类比,因为这是非技术人员理解的熟悉主题。在试图解释诸如此类的概念时,类比很有用。还要统计一下。最后,使用一些伪个人的东西,让他们觉得你在同一条船上。像这样的东西可能会起作用:

我完全理解您对垃圾邮件的不满,我自己每天至少收到 30 封垃圾邮件,虽然几乎所有垃圾邮件都被垃圾邮件过滤器接收了,但偶尔会有垃圾邮件通过并弄脏我的收件箱。垃圾邮件是一场军备竞赛,垃圾邮件发送者发明了绕过安全公司构建的过滤器的新方法。当过滤器更新以阻止最新策略时,垃圾邮件发送者会重新开始工作以寻找另一种绕过它的方法。虽然安全公司很聪明,垃圾邮件发送者也很聪明,所以无论过滤器有多好,一些垃圾邮件都会通过。每天发送1300亿封垃圾邮件,使用数百种不同的方式来欺骗过滤器,即使使用业内一些最优秀人才的最佳技术,也有一些人能够通过。

可以创建一个垃圾邮件过滤器来阻止所有垃圾邮件;可以简单地让过滤器阻止所有传入的电子邮件。但是,大多数用户会发现这样的过滤器是不可接受的,因此挑战在于在阻止用户不想接收的电子邮件与允许通过他们想要接收的所有电子邮件之间找到平衡。如果过滤器非常严格,则可能会出现误报,并且他们认为合法的电子邮件将被阻止。如果用户的亲戚或朋友发送的电子邮件具有垃圾邮件的一些典型特征,则严格的过滤器可能会阻止它,而设置更宽松的过滤器可能会允许它通过。

那么过滤器应该非常严格还是不那么严格?不同的用户可能对此事有不同的看法。有些人可能更喜欢不那么严格的设置,这样就不会阻止合法的电子邮件,但这意味着更多的垃圾邮件可以通过。有些人可能非常讨厌垃圾邮件,以至于他们愿意牺牲合法电子邮件被阻止的可能性,以换取更少的垃圾邮件。处理大量电子邮件用户的公司可能必须选择适用于所有用户的中等过滤级别,以便一些垃圾邮件通过,但希望不会导致误报。但在阻止垃圾邮件和阻止合法电子邮件的误报之间总是需要权衡取舍。

正如其他人所提到的,垃圾邮件供应商一直在试图智取反垃圾邮件过滤器。例如,一种垃圾邮件检测方法是阻止与已知垃圾邮件消息完全匹配的电子邮件。在电子邮件服务提供商开始将收到的电子邮件与已知垃圾邮件进行比较并阻止任何内容与已知垃圾邮件相匹配的电子邮件后,垃圾邮件提供者开始在其垃圾邮件正文中插入随机单词,这些单词通常通过具有颜色的用户不可见的文本插入文本匹配邮件背景的颜色,例如,白色背景上的白色文本,因此垃圾邮件过滤器不再依赖与已知垃圾邮件的精确匹配。

用户应该明白,杀毒软件不会在病毒开发者发布后立即捕获所有病毒。病毒开发人员也在不断努力以智取杀毒软件。在 2013 年 12 月的新闻稿中,反病毒供应商卡巴斯基实验室报告称,卡巴斯基实验室每天检测到 315,000 个新的恶意文件。他们报告说,上一年的数字是 200,000。如果用户不幸成为最先收到包含新开发病毒的文件的人之一,则并非所有防病毒供应商在收到该特定病毒时都知道该病毒,因此可能在他们的文件中没有该病毒的签名软件。假设发布了两个新病毒,x 和 y,防病毒供应商 A 可能知道病毒 x,但不知道 y,而防病毒供应商 B 可能知道 y,但不知道 x。