Qu'est-ce qu'une sandbox ?
En termes simples, une pièce jointe suspecte n'est pas exécutée sur le système réel de l'utilisateur, mais testée dans différents environnements système externes afin d'observer le comportement du fichier. Cela protège le système sous-jacent contre d'éventuelles modifications.
Qu'est-ce que le moteur Sandbox ATP ?
Le moteur Sandbox est une fonctionnalité de Advanced Threat Protection qui analyse les e-mails à la recherche de logiciels malveillants en exécutant les fichiers dans un environnement de test virtuel et isolé de Hornetsecurity, tout en détectant les effets potentiellement dangereux.
Le moteur Sandbox utilise un système composé de machines virtuelles sécurisées qui ouvrent les e-mails suspects, exécutent les pièces jointes et recherchent des codes malveillants. Des analyses statiques, comportementales et réseau sont effectuées.
De cette manière, les menaces connues et inconnues peuvent être examinées dans un environnement sûr et en amont, sans risque pour le réseau cible ni pour le destinataire de l'e-mail.
Comment fonctionne le moteur Sandbox ATP ?
Le moteur Sandbox utilise les méthodes d'analyse suivantes :
| L'analyse statique comprend une comparaison avec des signatures connues (correspondance avec plus de 20 moteurs antivirus), des métadonnées ainsi que des mots-clés de malwares connus. |
| L'analyse comportementale peut détecter des tentatives de reconnaissance des couches de virtualisation, des modifications dans le registre, des appels (système) API, des threads cachés, des commandes et des services. |
| L'analyse réseau enregistre les connexions aux serveurs DNS, aux serveurs de commande et de contrôle ainsi qu'aux sites web pour le chargement de code malveillant. |
Si la pièce jointe reçue est identifiée comme un logiciel malveillant, les e-mails sont directement déplacés en quarantaine et marqués avec la catégorie AdvThreat. Cela signifie qu’au moins une pièce jointe de l’e-mail a été analysée dynamiquement par le moteur Sandbox et jugée malveillante.
Les résultats sont consignés dans un rapport ATP qui peut ensuite être utilisé pour une analyse médico-légale informatique :

Qu'est-ce que le scan ATP ?
Chez les clients utilisant le service Advanced Threat Protection, les e-mails sont déjà automatiquement analysés par le moteur Sandbox.
Le scan ATP manuel sert donc principalement de mesure de sécurité supplémentaire pour les clients ATP, par exemple avant la délivrance manuelle d’un e-mail catégorisé comme AdvThreat, et fournit en plus un rapport ATP.
Le scan ATP ne peut être appliqué qu’aux e-mails contenant des pièces jointes exécutables, par exemple des fichiers .exe. Les e-mails valides déjà délivrés ne peuvent être vérifiés par le scan ATP que si l’archivage ou le service de continuité est activé.
Le démarrage s’effectue dans le panneau de contrôle sous Sécurité des e-mails > Suivi en temps réel des e-mails. Pour plus d’informations, veuillez consulter l’article suivant de notre manuel : Lancer un scan ATP
Une fois le scan terminé, le rapport ATP peut être consulté dans la vue fonctionnelle avancée de l’e-mail sous Scan ATP.
Remarque : Les clients sans abonnement ATP peuvent également effectuer des scans ATP, mais le nombre est limité. Des scans ATP supplémentaires ne sont possibles que si l’ATP est réservé contre paiement.