SharedIT | 묻고 답하기(AMP)

exchange 불특정 스팸메일 발생시 관리포인트

질문을 창피해 하지 마세요. 답변 해주시는 분들을 위해 많은 정보를 입력해 주세요.

사내 메일 도메인으로 불특정 다수에게 메일이 발송되고 있습니다.

예를들어 naver.com이라면
 

 asdfasd@naver.com
asdfjkasdfjklasdf@naver.com

이런식의 계정으로 메일이 발송되고 있더군요... 근데 처음에는 단순 스팸이라 생각을 하고는 있는데
이게 시간이 지나갈수록 점점 스팸을 받고 있는 계정수가 늘어나고 있네요.

이것을 어떻게 캐치해서 잡아내야하는지 감이 잘 안옵니다.
현재 시스템은 exchange/하이브리드 구성을 해놓은 상태입니다.
한번은 계정 탈취된 계정이 있어서 비밀번호 변경을 해드렸습니다.

5개의 답변이 있습니다.

Andrew Gil
  0 추천 | 약 5년 전
그런데 가만 생각해보니, 한번 메일 로우데이터 한번 까보세요.
발신지 메일서버 IP가 타지역일 수도 있습니다.
어지간하면 메일서버에서 리버스 도메인으로 막긴 하는데

한번 계정 탈취된 것 때문에 사내 메일 리스트는 이미 털렸을 거고..
봇으로 불특정 ID생성하여 ID@사내메일도메인, 돌릴 수도 있습니다.

가만 두면 랜섬웨어 배포될 가능성도 높네요. 업무메일 위장해서..
최악입니다 그러면

enterenable | 약 5년 전

좋은 의견감사합니다. andrew gil님 말대로 아마 봇으로 돌리고 있는 시점으로 판단은 되고 있습니다. 제가 아직은 신입이다보니 exchange raw데이터를 보는 방법을 찾아봐야겠네요. ㅠㅠ
danis78
  0 추천 | 약 5년 전 | 제이컴즈 | 010-2871-8756
메일 서버 앞단에 스팸 메일들을 통제 및 관리할 수 있는 솔루션이 없다면
이번 기회에 구매하시는 게 좋습니다. 

enterenable | 약 5년 전

좋은 의견 감사합니다. 스팸 메일 솔루션은 그 계정 규모에 따라 비용이 다른가요? 아니면 스팸 필터를 담아 놓는 크기(필터되서 보관되는 데이터양)에 따라 비용이 상이한가요?

danis78 | 약 5년 전

저희 회사에서 사용중인 장비는 장비 한대당 가격이었어요 스팸 필터나 사용자 수에 관계 없이 무제한으로 사용 가능하구요

enterenable | 약 5년 전

제품 브랜드명만 좀 알 수 있을까요?

danis78 | 약 5년 전

괜히 제품 홍보하는 거 같아서 쪽지로 보내주시면 제가 답변드릴게요 저는 쪽지가 안되네요 ㅠ,ㅠ;;

Genghis Khan | 약 5년 전

저희도 4000명 기준으로 스팸필터 사용하는데 용량에 따라 비용이 상이하지 않아요 메일서버 앞 단에 꼭 스팸필터 필수입니다. 안그럼 담당자가 해야할게 많아요
Andrew Gil
  0 추천 | 약 5년 전
익스체인지 메일서버 운영하다가 스팸에 시달려서, 지금 회사에서는 메일서버 구축 얘기나오길래

그냥 솔루션 샀습니다..ㅜㅜ

enterenable | 약 5년 전

ㅠㅠ 저희도 지금 Exchange사내용 하나 있고 O365로 하이브리드로 사용중에 있는데 요근래 스팸이 많이 생기네요.. 아에 사내용을 별도로 만들고 외부용 계정을 분리하여 독립으로 관리해야할까요..
차바라기
  0 추천 | 약 5년 전
메일서버 앞단에 스팸걸려지는 장비를 두셔야 할 듯하네요~Exchange 서버에서도 한개가 있을듯하구요 ~솔루션을 두시는게 좋을듯합니다.

enterenable | 약 5년 전

좋은 의견 감사합니다 :) 현재 별도의 솔루션을 두고 있지는 않고 o365쪽에서 1차적으로 스팸을 거르는 구조로 되어있는것으로 전 알고 있습니다. 그리고 나서 내부에서 발생하는 2차적으로 한번더 스팸처리를 하고 있습니다! 근데 차단 범위를 사내 도메인을 차단할 수는 없는지라 ㅠㅠ 해킹된 계정에 대한 비밀번호 변경정책을 생각하고 있는데 해킹된 계정을 찾는게 힘드네요.
wansoo
  0 추천 | 약 5년 전
메일 서버도 공인 ip를 할당시켜 두고 사용하는 형태가 되기 때문에 스팸 서버로 악용되는 경우가 종종 발생하게 되죠.
리눅스 SMTP 서버 운영 중에 스팸 문제 때문에 스팸이 들어오는 ip, 메일주소 등의 정보를 확인해서 일일이 차단 등록 시켜 두면 한동안 괜찮다가 어느 순간 되면 또 새로운 곳으로 부터 스팸이 들어 오고 그러더군요.
메일 로그들을 계속 관리하면서 상태가 심하다 싶으면 스팸에 해당하는 내용들을 가려내어서 차단 등록 처리를 해 주고 있는데요.
Exchange 서버도 리눅스 SMTP와 근본적으로 유사하다고 생각되고요.
스팸 필터 기능을 이용해서 문제되는 발송 메일들에 대한 정보를 수집해서 차단 시키면 될거라 생각되네요.

아래는 Exchange Server 2010 Spam Filter 기능 설치 링크이니 참고 하시고요.
https://hope.pe.kr/27

 

enterenable | 약 5년 전

좋은 의견 감사합니다.:) 저두 처음에 일일이 차단을 할 생각을 해보았으니 매번 변경된 이메일로 보내버리면 이거대로 골머리를 썩으니...(제 일을 해야하는데.. 방법도 없는 스팸필터를 보고 있네요..) 일단 o365내에서 GUI로 지원하는 스팸필터를 보고 있는데 특정 스팸패턴이라 생각되는 메일을 차단하는 룰을 만드는게 보이지는 않네요 ㅠㅠ 더 찾아봐야겠습니다.

낭만생선 | 약 5년 전

Wansoo님은 대부분의 인프라가 리눅스 환경으로 되어있으신것 같네요. 존경 스럽습니다. ^^