Preventative: Attachment Filtering
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 124-125.

Cette leçon explique brièvement ce qu'est le filtrage des pièces jointes et pourquoi il est utilisé. L'un des moyens d'empêcher la diffusion de logiciels malveillants dans les boîtes aux lettres des employés consiste à limiter les types de fichiers autorisés à entrer dans l'organisation sous forme de pièces jointes à des e-mails. Il existe de nombreux outils qui offrent cette fonctionnalité, mais nous expliquerons de manière générale comment ces outils fonctionnent et pourquoi cela peut constituer un bon contrôle de sécurité préventif.
Filtrage
Ce n'est pas une bonne idée de bloquer purement et simplement les pièces jointes : les employés auront du mal à envoyer des documents légitimes en interne et en externe. La manière la plus appropriée d'aborder cette situation consiste à déterminer quels types de fichiers sont souvent utilisés à des fins malveillantes, quels types de fichiers l'organisation traite régulièrement et si leur blocage aurait un impact négatif sur l'entreprise. Les types de fichiers les plus courants utilisés pour des activités malveillantes sont les suivants :
- .exe (Exécutable)
- .vbs (script Visual Basic)
- .js (JavaScript)
- .iso (image sur disque optique)
- .bat (fichier batch Windows)
- .ps/.ps1 (Scripts) PowerShell
- .htm/.html (pages Web/langage de balisage hypertexte)
Généralement, les entreprises utilisent et envoient les formats de fichiers suivants par courrier électronique, qui peuvent également être utilisés à des fins malveillantes :
- .zip (Archive)
- .doc/.docx/.docm (fichier de document, souvent pour Microsoft Word)
- .pdf (format de document portable)
- .xls/.xlsx/.xlsm (fichier tableur, souvent pour Microsoft Excel)
Les passerelles de messagerie et les outils de sécurité des e-mails permettent souvent de prendre différentes mesures une fois qu'une pièce jointe a été identifiée, telles que l'analyse de celle-ci pour détecter des indicateurs malveillants, le bloquer, le mettre en quarantaine, supprimer la pièce jointe, alerter l'administrateur de la passerelle de messagerie, envoyer un e-mail à des destinataires spécifiques concernant l'activité (tels que l'équipe de sécurité) ou générer des journaux qui peuvent être ingérés par une plateforme SIEM et utilisés pour générer une alerte pour les analystes de sécurité pour enquêter.