Asosiy kontentga o’tish

Secure Mail Gateway

Korxona darajasidagi pochta xavfsizligi shlyuzi

HSMG tashkilotning kiruvchi va chiquvchi elektron pochtasini himoya qiladi. U SMTP oqimiga ulanadi, har bir xatni to’qqiz mustaqil dvigatel bilan skanerlaydi va aniq qaror qabul qiladi: yetkazish, belgilash, karantin yoki rad etish.

Shubhada ehtiyotkor tomon

Ko’pchilik shlyuz shubhali holatda xatni o’tkazib yuboradi: skaner ishlamadi, fayl ochilmadi, timeout bo’ldi — xat “toza” deb belgilanadi va yetkaziladi. Bu qulay, lekin aynan shu yo’l bilan bitta xat butun tarmoqni ochadi.

HSMG teskari tomonni tanlaydi — fail-closed. Yadro ishlamay qolsa yoki fayl ochib bo’lmasa, xat vaqtincha rad etiladi (SMTP 451) yoki karantinga olinadi. Bank va davlat sektorida bu ma’lumot yo’qotish xavfini keskin kamaytiradi.

Ikkinchi tamoyil — Fusion. Bitta zaif signal o’zi blok keltirmaydi; bir nechta zaif signal birlashib kuchli qaror beradi. Bu “ikki-kalit” yondashuvi noto’g’ri-ijobiy (false positive) darajasini keskin kamaytiradi.

Qaror darajalari
QarorQachon qo’llaniladi
DeliverToza xat — o’zgarishsiz yetkaziladi
TagZaif shubha — belgilanadi (mavzu/sarlavha), yetkaziladi
GreylistReputatsiya noaniq — vaqtincha kechiktiriladi
QuarantineKuchli shubha — karantin (HOLD + .eml)
Reject / DeferAniq tahdid yoki skaner nosozligi — 5xx rad / 451 defer
To’qqiz mexanizm

Har bir xat nimadan o’tadi

Uch mustaqil antivirus yadrosi

  • Uch yadro parallel ishlaydi, turli manbalardan kelib chiqadi va bir-birini to’ldiradi
  • OR-veto: istalgan biri virus topsa, xat umumiy skorga qaramay rad etiladi
  • Maksimal skan hajmi 25 MB har yadro; timeout 15s / 10s
  • Yadro nomlari mijozga ko’rinmaydi — natija 1/2/3-yadro sifatida beriladi

Fishing va BEC: ilovasiz hujumlar

Biznes-pochta kompromissi ko’pincha zararli ilova yoki havolasiz bo’ladi — faqat ishonchli shaxs nomidan yozilgan matn. Bunday hujum imzo bilan ushlanmaydi.

Aniqlash qatlamlari
QatlamNima tekshiriladi
AutentifikatsiyaSPF, DKIM, DMARC va ARC — domen-soxtalashtirish va soxta jo’natuvchi. Chiquvchi xatlar per-domen kalit bilan DKIM imzolanadi
BEC / CEO-firibgarlikYettita xulq-vektor uch tilda: display-name taqlidi, lookalike domen, Reply-To nomuvofiqligi, yangi VIP-jo’natuvchi, shoshilinchlik leksikoni, rekvizit o’zgarishi, birinchi-kontakt moliyaviy so’rov
VIP va impersonatsiyaRahbariyat, moliya va kadrlar uchun ism → haqiqiy manzil jadvali; Active Directory guruhlaridan avtomatik sinxronlanadi
URL tahliliHavolalar ochilmasdan tahlil qilinadi: typosquatting, homoglyph, qisqartiruvchilar, Base64-yashirin havolalar, TLS’siz login-sahifalar, redirect zanjiri oxirigacha
QR-kodRasm va PDF ichidagi QR-kodlar dekodlanadi va undagi URL to’liq URL-tahlildan o’tkaziladi — an’anaviy matn-filtrlar ko’rmaydigan «quishing»
OCR va parolli hujjatlarRasmga aylantirilgan matn, parol va URL ajratib olinadi; parol xat matnidan topilib hujjat ochiladi va ichi qayta skanerlanadi

Ma’lumot sizishi himoyasi (DLP)

DLP moduli chiquvchi oqimda maxfiy ma’lumotni aniqlaydi va uning tashkilotdan ruxsatsiz chiqib ketishini to’sadi. Har bir ekstraktor naqsh bilan birga nazorat-tekshiruvidan foydalanadi — shu bois noto’g’ri-ijobiy darajasi past.

Sakkiz ekstraktor
EkstraktorMa’lumot turiTekshiruv
Bank karta (PAN)13–19 raqamli karta raqamiLuhn algoritmi
PINFL (JShShIR)Jismoniy shaxs identifikatoriFormat + nazorat-raqam
INN / STIRSoliq to’lovchi raqamiFormat tekshiruvi
PasportSeriya va raqamNaqsh (AA1234567)
IBANXalqaro hisob raqamiMOD-97 nazorati
CVVKarta xavfsizlik kodiKontekst + PAN yaqinligi
EXPIRYKarta amal qilish muddatiMM/YY naqsh + kontekst
SWIFT / BICBank identifikatori8/11 belgi formati

Standart sakkiztadan tashqari operator tashkilotga xos naqshlarni qo’shishi mumkin — ichki shartnoma raqami, mijoz ID yoki maxfiy loyiha kodi. Karantindagi xat va forensik nusxada maxfiy ma’lumot avtomatik maskalanadi: operator dalilni ko’radi, lekin raqamning to’liq qiymatini emas.

To’liq air-gap: hech narsa tashqariga chiqmaydi

HSMG hech qanday ma’lumotni tashqi bulut xizmatlariga yubormaydi. Imzo bazalari, qoidalar va indikatorlar internetga chiqmasdan offline yangilanadi.

Izolyatsiya nazoratlari
NazoratQanday amalga oshirilgan
Air-gap tarmoqAniqlash yadrolari faqat ichki tarmoqda; tashqi NAT yoki gateway yo’q, internetga chiquvchi yangilash modullari o’chirilgan
Ikki qatlamli firewallHost va forward darajasida; tashqariga faqat to’rt port ochiq — SSH, panel, SMTP :25 va submission :587
Offline yangilanishImzolar, YARA qoidalari, URL-reputatsiya va IOC feed’lari tashuvchi vosita yoki rejali sinxronizatsiya orqali yetkaziladi
Nol tashqi telemetriyaFayl, namuna yoki metama’lumot vendor bulutiga yuborilmaydi
Ma’lumot rezidentligiBarcha xat, karantin va jurnal mahalliy infratuzilmada saqlanadi — MB 3669 va lokal saqlash talablariga mos
Detonatsiya izolyatsiyasiSandbox guest’i fizik tarmoqqa marshrutlanmaydi; har detonatsiyadan keyin toza snapshotga qaytadi

Ulanish va integratsiya

Shlyuz korporativ pochta infratuzilmasi oldida joylashadi va SMTP oqimiga MTA-milter sifatida ulanadi. Uch o’rnatish rejimi bor.

O’rnatish rejimlari
RejimQanday ishlaydi
MTA (inline)Oqimga to’g’ridan-to’g’ri kiradi va qaror qabul qiladi — to’liq himoya rejimi
SPAN / TAPPassiv kuzatuv — oqimga aralashmaydi, faqat aniqlaydi va hisobot beradi
BCC (jurnal-nusxa)Xat nusxasi bo’yicha kuzatish — joriy shlyuzni almashtirmasdan sinash uchun

Tashqi tomonga faqat SMTP :25, submission :587, panel va SSH ochiladi; milter, ICAP va nativ AV portlari ichki tarmoqda qoladi. Boshqaruv paneli uch tilda (o’zbek / rus / ingliz), RBAC va markaziy audit bilan; Active Directory, LDAP va SSO qo’llab-quvvatlanadi. Verdikt va hodisalar SIEM’ga uzatiladi, NDR va EDR bilan korrelyatsiya qilinadi.

Savollar

Ko’p beriladigan savollar

Yo’q. HSMG pochta serveri emas — u uning oldida turadigan filtr shlyuzi. Xat HSMG’dan o’tib, keyin sizning Exchange yoki boshqa backend’ingizga yetkaziladi.

Ha. SPAN/TAP rejimi oqimga umuman aralashmaydi — faqat kuzatadi va nimani ushlagan bo’lardi, shuni ko’rsatadi. BCC rejimi esa jurnal-nusxa bo’yicha ishlaydi. Ikkalasi ham joriy shlyuzni almashtirmasdan ishlaydi.

Ha, bu asosiy loyihalash sharti. Imzolar, qoidalar va indikatorlar offline — tashuvchi vosita yoki rejali sinxronizatsiya orqali yangilanadi. Ixtiyoriy holda proksi orqali nazoratli onlayn yangilanish ham qo’llab-quvvatlanadi.

Fail-closed faqat skaner nosozligi holatida ishlaydi — yadro javob bermasa yoki fayl ochilmasa. Oddiy shubha holatida Fusion qatlami ishlaydi: bitta zaif signal blok keltirmaydi, faqat bir nechtasi birlashganda kuchli qaror chiqadi.

Yo’q. Fayl, namuna yoki metama’lumot vendor bulutiga yuborilmaydi — nol tashqi telemetriya majburiy shart. Sandbox detonatsiyasi ham mahalliy appliance ichida bajariladi.

Pochta oqimingizni sinab ko’ramiz

SPAN yoki BCC rejimida ulanib, joriy oqimingizga tegmasdan nimalar o’tib ketayotganini ko’rsatamiz. Bu bosqichda hech bir xat bloklanmaydi.

Boshlaymiz
Sinov o’rnatish so’rash
Sinov o’rnatish so’rash