Os orçamentos e recursos de TI estão apertados. Faz sentido procurar as melhores ofertas. Seja hardware, software ou dados de inteligência de ameaças, que é o nosso caso. Mas fique atento! Nem todas as listas de bloqueio de e-mail (DNSBLs) são iguais.

Falsa economia

Recentemente, um colega me apresentou o xkcd.com. Sua simplicidade e seu lado cômico são geniais, não deixe de conhecer. Navegando pelo arquivo, encontrei esta pérola:

Cheap GPS

Isso me fez lembrar de uma frase que minha mãe incutiu na minha cabeça quando eu era criança: “o barato sai caro”. Minha mãe estava certa (de novo), mas, mesmo assim, às vezes eu não consigo resistir a uma barganha. Recentemente, comprei um “˜teclado Apple BlueTooth recondicionado” superbarato se comparado ao preço de um novo. Porém, com o passar de alguns meses, venho assistindo às letras desaparecendo das teclas. O bom é que eu consigo digitar sem olhar o teclado, do contrário, este artigo ficaria “˜assun’ [sic].

Mas não são apenas teclados baratos que representam uma falsa economia. Se você está lendo este artigo e pensando em uma lista de bloqueio (DNSBL) mais “˜econômica”, esteja certo de comparar laranja com laranja, do contrário você, muito em breve, se esquecerá da “˜redução” do preço frente aos problemas que a baixa qualidade dos dados, ou serviço, causou.

Eis algumas perguntas que você deve fazer ao provedor da sua lista de bloqueio para assegurar que esteja adquirindo qualidade por menos:

1. Quantas caixas de correio suas listas de bloqueio protegem?

Uma forma simples de averiguar a confiabilidade dos datasets dos provedores é perguntando quantas caixas de correio as listas de bloqueio/DNSBLs deles estão protegendo. Para referência, a Spamhaus protege atualmente 3 bilhões de caixas de correio diariamente, 365 dias por ano.

2. Qual é a sua taxa de captura?

Descubra a quantidade de ameaças oriundas de e-mails que são bloqueadas pelos datasets que você está pensando em comprar. Assegure-se de que uma fonte independente verifique os números, por exemplo, no Virus Bulletin.*

3. Qual é a confiabilidade do seu serviço?

Não tem sentido adquirir dados de qualidade se você vai ter problemas de latência. A Spamhaus tem mais de 80 espelhos comerciais distribuídos pelo globo, assegurando que os nossos dados estejam sempre disponíveis a baixas latências, não importa em que parte do mundo você esteja.

4. Qual é a sua taxa de falsos positivos?

Falsos positivos criam problemas para sua base de clientes/usuários. O efeito indireto é um aumento na quantidade de tráfego de entrada com que seu pessoal de suporte terá que lidar. Isso cria também um “˜ruído” adicional para sua equipe e eleva o custo dos recursos.

5. Como os falsos positivos são remediados?

Estabeleça qual é o processo para remediação de um falso positivo, como e quando ocorre. O processo está em conformidade com as práticas atuais da Internet Research Task Force (IRTF), como detalhado aqui? O custo recai no provedor da lista de bloqueio ou em você?

6. Como receberei os dados da lista de bloqueio?

Há várias maneiras de transferir dados entre o seu provedor e você. Assegure-se de que receberá atualizações o mais próximo possível a uma entrega em tempo real.

7. Qual é a abrangência dos dados usados na compilação das listas de bloqueio?

Os datasets devem ser baseados em uma ampla faixa de dados provenientes de fontes independentes. Eles devem incluir setores diversos que variam de provedores de serviços de internet (ISPs) a empresas multinacionais, além dos seus próprios honeypots e intercepções de spam internas.

8. Como seus dados são produzidos?

O cenário das ameaças muda a uma velocidade incrível, portanto, uma única abordagem/sistema não resolve. Seu provedor deve ter vários mecanismos respaldados por uma equipe dedicada de pesquisadores de spam experientes. Tecnologias como machine learning, juntamente com processos heurísticos e investigações manuais, devem ser usadas.

Lembre-se: é fácil produzir uma lista de bloqueio. Mas fazê-lo por décadas com taxas de captura consistentemente altas e poucos falsos positivos exige compromisso, processos e pessoas.

9. Você precisará adquirir hardware ou software adicional, gerando despesas de capital?

Alguns provedores focam apenas no fornecimento de dados de inteligência de ameaças. Esses dados estão ligados diretamente à nossa infraestrutura existente, sem custos adicionais. Entretanto, outros provedores podem exigir que você adquira hardware ou software adicional, gerando despesas de capital.

10. Os dados serão adaptados a campanhas específicas direcionadas à minha empresa e clientes/usuários?

Pergunte ao seu possível provedor como ele pode tornar os dados que você recebe dele mais relevantes para as ameaças das quais tem sido alvo.

Boas compras!

* O ++SpamAssassin e o Data Query Service (DQS) da SpamhausSpamAssassin e o Data Query Service (DQS) da Spamhaus++ bloqueiam mais de 99% de ameaças oriundas de e-mails em testes da VB.

 

Produtos relacionados

Data Query Service (DQS)

O Data Query Service (DQS) da Spamhaus é uma solução acessível e eficaz para proteger seus usuários e sua infraestrutura de e-mail.

Usando sua solução já existente de proteção de e-mail, você será capaz de bloquear spams e outras ameaças relacionadas, incluindo malwares, ransomwares e e-mails de phishing.

O serviço nunca falhou e trabalha com as listas DNSBL mais utilizadas no setor.

  • Proativo e preventivo
  • Economia nos custos de gerenciamento e infraestrutura de e-mail
  • Acionável

Recursos

Por que você deve usar listas de bloqueio de hash e domínio

Blog

É um fato bem conhecido que filtrar e-mails usando listas de bloqueio de IP (DNSBLs) bloqueia a grande maioria dos e-mails maliciosos. Essa é uma opção eficaz e econômica, que usa o mínimo do poder computacional. Então, por que você também deve usar listas de bloqueio de hash e domínio para filtragem?

O valor das listas de bloqueio de hash

Blog

Listas de bloqueio de domínio e IP (DNSBLs) são bastante eficientes na filtragem de e-mails maliciosos. Contudo, elas têm uma grande limitação: como bloquear um e-mail enviado de uma conta comprometida do Gmail, Hotmail ou outro provedor de serviço de e-mail (ESP)? As listas de bloqueio de hash são a resposta.

Recebendo feeds de dados da Spamhaus via Rsync? Talvez seja preciso mudar para o DQS

Blog

Se você for cliente do Rsync e tiver menos de 50.000 usuários, certamente notará os benefícios de migrar para o nosso Data Query Service.