یک روز صبح مدیر فناوری اطلاعات یک بانک بزرگ ایمیل عجیبی از یکی از کارمندان دریافت میکند: “چرا این فایل اکسل باز نمیشه؟”
فایل به نظر بیخطر میرسد. سیستم آنتیویروس سنتی شرکت هم آن را “پاک” اعلام کرده است. اما سه روز بعد، تمام سرورهای شعبه مرکزی قفل میشوند. یک باجافزار پیشرفته که خود را در قالب یک فایل اکسل معمولی پنهان کرده، حالا تمام دادههای مالی بانک را گروگان گرفته است.
تحلیلگران امنیتی بعدها کشف کردند که این بدافزار:
- از تکنیک “حالت خواب” استفاده کرده بود تا سه روز در سیستم بماند بدون هیچ فعالیت مشکوکی
- رفتارش را بر اساس محیط اجرا تغییر میداد (اگر متوجه حضور آنتیویروس میشد، غیرفعال میماند)
- پس از فعالسازی، از 15 نقطه مختلف در شبکه به دادهها دسترسی پیدا کرده بود.
این داستان یک سناریوی فرضی نیست. این همان چالش سیستمهای امنیتی سنتی در مواجهه با بدافزارهای امروزی است. آمارها نشان میدهد هر روز 450,000 نمونه بدافزار جدید تولید میشود، یعنی هر ثانیه 5 نمونه! در این جنگ نابرابر، قابلیت AMP در Cisco Secure Email مانند یک سیستم دفاعی هوشمند عمل میکند که نه تنها سلاحهای شناخته شده، بلکه الگوهای جدید تهدید را نیز شناسایی میکند. در ادامه خواهیم دید که چگونه این فناوری انقلابی، بازی امنیت سایبری را تغییر داده است.
اگر علاقه دارید به طور جامع و کامل با Cisco Secure Email و قابلیتهای منحصر به فرد آن آشنا شوید، مطالعه مقاله “افزایش امنیت ایمیل سازمانی با Cisco Secure Email: راهکاری جامع” را از دست ندهید!
AMP چیست و چگونه کار میکند؟
AMP یک راهحل جامع برای مقابله با بدافزارهای پیشرفته است که بر سه اصل کلیدی استوار است:
- تشخیص و مسدودسازی در لحظه
- تحلیل مستمر فایلها
- هشدارهای بازپسگیرانه (Retrospective Alerting)
برخلاف راهحلهای سنتی که فقط به امضاهای از پیش تعریفشده متکی هستند، قابلیت AMP در Cisco Secure Email از ترکیب هوش مصنوعی، تحلیل رفتاری، و شبکه جهانی تهدیدات سیسکو (Talos) استفاده میکند.

AMP در Cisco Secure Email: امنیت در سه مرحله
همانطور که گفتیم قابلیت AMP در Cisco Secure Email یک راهکار امنیتی پیشرفته است که به شما امکان میدهد تهدیدات را در سه مرحله قبل، حین و بعد از حمله شناسایی و مدیریت کنید. این قابلیت با استفاده از هوش ابری، تحلیل پیشرفته فایلها و قابلیت واکنش خودکار، لایهای قدرتمند از امنیت را برای ایمیلهای سازمانی فراهم میکند.
1. شناسایی و جلوگیری از ورود بدافزارها (Before Attack)
File Reputation: بررسی اعتبار امنیتی فایلها قبل از ورود به سیستم
یکی از مهمترین راهکارهای جلوگیری از ورود بدافزارها، بررسی اعتبار امنیتی فایلها پیش از تحویل به کاربر نهایی است. در Cisco Secure Email، این وظیفه بر عهده قابلیت File Reputation قرار دارد که مبتنی بر شبکه اطلاعاتی ابری AMP است.
هنگامی که یک فایل پیوستی از طریق Cisco Email Security Appliance (ESA) دریافت میشود، سیستم ابتدا یک امضای دیجیتالی از فایل ایجاد کرده و آن را با پایگاه داده گستردهای که شامل اطلاعات تهدیدات شناختهشده است، مقایسه میکند. این پایگاه داده بهصورت مداوم بهروزرسانی شده و از منابع مختلف، از جمله تحلیلهای امنیتی و گزارشهای مربوط به حملات قبلی، تغذیه میشود.
این سیستم بر اساس نتایج این مقایسه، یکی از سه وضعیت زیر را به فایل اختصاص میدهد:
- فایل امن: درصورتیکه فایل قبلاً بررسی شده و هیچ تهدیدی در آن مشاهده نشده باشد، اجازه عبور داده میشود.
- فایل مخرب: اگر فایل قبلاً بهعنوان بدافزار شناسایی شده باشد، سیستم آن را مسدود کرده و از ورود به شبکه جلوگیری میکند.
- فایل نامشخص: اگر فایل در پایگاه داده ثبت نشده باشد یا اطلاعات کافی برای تصمیمگیری در مورد آن وجود نداشته باشد، به مرحله بعدی یعنی File Analysis ارسال میشود.
File Sandboxing: آزمایشگاه امنیتی مجازی
در این مرحله، فایلهایی که در پایگاه داده AMP ثبت نشدهاند، در یک محیط ایزوله اجرا شده و رفتار آنها تحلیل میشود. این محیط میتواند سیستمعاملهای مختلف (Windows, macOS, Android) را شبیهسازی کند.
تحلیل رفتارهای مشکوک شامل:
- تلاش برای دسترسی به رجیستری
- ارتباط پنهان با سرورهای C&C
- تلاش برای اجرای کدهای مخرب
زمان تحلیل: کمتر از 5 دقیقه برای 90% فایلها.
مزیت کلیدی: امکان شناسایی بدافزارهای جدید و مبهمسازیشده که تاکنون در پایگاه داده ثبت نشدهاند.

2. مقابله با حملات در لحظه (During Attack)
Cisco Threat Response: پلتفرم یکپارچه تحلیل تهدیدات امنیتی
یکی از چالشهای اصلی تیمهای امنیتی، بررسی و تحلیل حجم عظیمی از دادههای مرتبط با تهدیدات سایبری است. Cisco Threat Response (CTR) بهعنوان یک پلتفرم یکپارچه، دادههای امنیتی را از منابع مختلف جمعآوری کرده و در یک داشبورد مرکزی نمایش میدهد. این سیستم امکان شناسایی، تحلیل و واکنش سریع به تهدیدات را برای تیم امنیتی فراهم میکند.
ویژگیهای کلیدی Cisco Threat Response:
- تجمیع دادههای امنیتی: CTR اطلاعات مربوط به تهدیدات را از سرویسهای مختلف سیسکو مانند Cisco Secure Email, Secure Endpoint, Umbrella, Talos و همچنین سایر محصولات امنیتی شخص ثالث جمعآوری میکند.
- تحلیل خودکار ارتباط بین تهدیدات: این سیستم با استفاده از هوش مصنوعی و یادگیری ماشین، ارتباط بین رخدادهای امنیتی مختلف را شناسایی کرده و تحلیل میکند. بهعنوانمثال، اگر یک فایل مشکوک در ایمیل شناسایی شود و همزمان در یک دستگاه دیگر در شبکه نیز فعالیت مشکوک داشته باشد، CTR میتواند این ارتباط را نمایش دهد.
- نمایش تصویری تهدیدات: این پلتفرم به تیم امنیتی اجازه میدهد تا تهدیدات را در قالب یک نمودار گرافیکی و تعاملی مشاهده کنند. این ویژگی کمک میکند تا تحلیلگران امنیتی بتوانند حملات پیچیده را بهتر درک کرده و مسیر انتشار آنها را ردیابی کنند.
- قابلیت پاسخ سریع: از طریق Cisco Threat Response، تیم امنیتی میتواند مستقیماً اقدامات اصلاحی مانند مسدودسازی دامنههای مخرب، حذف فایلهای آلوده یا قرنطینه کردن ایمیلهای مشکوک را انجام دهد.
با استفاده از این پلتفرم، سازمانها میتوانند زمان شناسایی و واکنش به تهدیدات را بهشدت کاهش دهند و از وقوع حملات گسترده جلوگیری کنند.
Mailbox Auto Remediation (MAR): مکانیزم حذف خودکار ایمیلهای آلوده
در بسیاری از موارد، یک فایل یا پیوست ایمیلی ممکن است در زمان دریافت بهعنوان بیخطر طبقهبندی شود اما بعداً، با شناسایی تهدیدات جدید، مشخص شود که حاوی بدافزار است. در این سناریو، اگر سازمان راهکاری برای حذف خودکار این ایمیلها نداشته باشد، کاربران ممکن است قبل از شناسایی تهدید، آن را باز کرده و باعث آلودگی شبکه شوند.
قابلیت Mailbox Auto Remediation (MAR) در Cisco Secure Email این مشکل را حل میکند.
نحوه عملکرد MAR:
- شناسایی تاخیری تهدیدات: اگر یک فایل که قبلاً ایمن شناخته شده بود، بعدها توسط Cisco Talos یا سیستم تحلیل AMP بهعنوان تهدید شناسایی شود، MAR بهطور خودکار وارد عمل میشود.
- جستجوی ایمیلهای حاوی فایل مخرب: MAR ایمیلهای دریافتی در Microsoft Office 365 و Microsoft Exchange را اسکن کرده و تمام نمونههای مشابه را پیدا میکند.
- حذف خودکار ایمیلهای آلوده: بدون نیاز به مداخله دستی، تمام ایمیلهایی که حاوی این فایل هستند، بهطور خودکار از اینباکس کاربران حذف میشوند تا خطر آلودگی به حداقل برسد.
این قابلیت باعث میشود که سازمانها بتوانند حتی در برابر تهدیدات مجهول و در حال تکامل نیز بهصورت پویا دفاع کنند و سطح امنیتی ایمیلهای خود را بهطور چشمگیری افزایش دهند.
3. واکنش و پاکسازی بعد از حمله (After Attack)
Retrospective Analysis: شکارچی خستگیناپذیر
حتی پس از عبور یک فایل، قابلیت AMP در Cisco Secure Email همچنان آن را تا 60 روز تحت نظارت نگه میدارد. اگر در این بازه زمانی تهدید جدیدی کشف شود:
- هشدار بلادرنگ برای مدیران ارسال میشود.
- مسیر انتشار آلودگی نقشهبرداری میشود.
- امکان حذف خودکار فایل آلوده از ایمیلهای سازمانی فراهم میشود.

Cisco AMP Unity: یکپارچهسازی امنیت در کل اکوسیستم
یکی از چالشهای اصلی در مقابله با تهدیدات سایبری، این است که بدافزارها اغلب از طریق کانالهای مختلف (ایمیل، دستگاههای کاربری، سرورها و …) وارد شبکه میشوند و ممکن است بین این بخشها جابهجا شوند. Cisco AMP Unity این مشکل را با ایجاد یکپارچگی بین Cisco Email Security Appliance (ESA) و AMP for Endpoints حل میکند.
مزایای Cisco AMP Unity:
- ردیابی مسیر انتشار بدافزار: با این قابلیت، سازمانها میتوانند ببینند که یک فایل مخرب ابتدا از چه طریقی وارد شده (مثلاً از طریق ایمیل) و سپس در چه دستگاهها یا سرورهایی اجرا شده است. این اطلاعات به تیم امنیتی کمک میکند تا تهدیدات را بهتر تحلیل کرده و جلوی انتشار بیشتر آنها را بگیرند.
- یکپارچگی اطلاعات تهدیدات: وقتی AMP for Endpoints یک تهدید جدید را شناسایی میکند، این اطلاعات به Cisco ESA نیز منتقل میشود. در نتیجه، اگر در آینده ایمیلهایی با محتوای مشابه وارد شبکه شوند، بهسرعت شناسایی و مسدود خواهند شد.
- تحلیل رفتار بدافزارها: Cisco AMP Unity فقط به شناسایی فایلهای مخرب بسنده نمیکند، بلکه با بررسی رفتار فایلها در محیطهای مختلف، امکان شناسایی تهدیدات مبتنی بر الگوهای رفتاری را فراهم میکند.
بهترین تنظیمات برای حداکثر امنیت
برای بهرهگیری کامل از قابلیت AMP در Cisco Secure Email و افزایش سطح امنیتی سازمان، انجام تنظیمات بهینه ضروری است. در ادامه، مهمترین اقداماتی که باید در ESA انجام دهید را بررسی میکنیم:
فعالسازی File Reputation و File Analysis:
- File Reputation: همانطور که گفتیم این قابلیت، امضای دیجیتال فایلهای ورودی را بررسی کرده و بر اساس پایگاه داده تهدیدات جهانی سیسکو، اعتبار آنها را ارزیابی میکند.
- File Analysis: فایلهایی که در بررسی اولیه مشکوک هستند، برای تحلیل عمیقتر به فضای ابری ارسال میشوند تا رفتار آنها بررسی شود. این مرحله برای مقابله با بدافزارهای ناشناخته بسیار مهم است.
بهروزرسانی لیست پسوندهای فایلها برای بررسی جامعتر:
- برخی بدافزارها با تغییر پسوند فایل، از فیلترهای امنیتی عبور میکنند. باید لیست فرمتهای مورد بررسی (مانند .exe، .scr، .zip، .js و …) را بهروز نگه دارید تا روشهای جدید حملات را پوشش دهد.
انتخاب نزدیکترین سرور AMP برای کاهش زمان پاسخگویی:
- Cisco AMP از مراکز داده جهانی برای پردازش و تحلیل تهدیدات استفاده میکند. انتخاب نزدیکترین سرور AMP باعث کاهش تاخیر در بررسی فایلها و افزایش سرعت شناسایی تهدیدات خواهد شد.
یکپارچهسازی ESA با AMP for Endpoints برای افزایش دید امنیتی:
- زمانی که AMP در ایمیل امنیتی (ESA) و سیستمهای کاربری (AMP for Endpoints) همزمان فعال باشد، امکان ردیابی کامل تهدیدات فراهم میشود. این یکپارچگی به تیم امنیتی اجازه میدهد مسیر ورود بدافزار را در کل شبکه شناسایی و مسدود کند.
استفاده از Mailbox Auto Remediation (MAR) برای حذف ایمیلهای آلوده بهصورت خودکار:
- این قابلیت باعث میشود ایمیلهایی که در ابتدا ایمن به نظر میرسند اما بعداً بهعنوان تهدید شناسایی میشوند، بهطور خودکار از اینباکس کاربران حذف شوند. این روش خطر انتشار بدافزار را کاهش میدهد.
قرنطینه یا هشدار ایمیلهای حاوی فایلهای مشکوک:
- ایمیلهایی که حاوی فایلهای مشکوک هستند، بهجای تحویل مستقیم، در قرنطینه قرار داده شوند تا توسط تیم امنیتی بررسی شوند.
- همچنین، میتوان از X-Headers برای اضافه کردن هشدار امنیتی به این ایمیلها استفاده کرد تا کاربران در مواجهه با آنها هوشیارتر باشند.
لایسنس Cisco Secure Email
برای خرید محصول Cisco Secure Email با بهترین قیمت و مشاوره رایگان به این صفحه مراجعه کنید!

چرا AMP برای سازمانها ضروری است؟
- شناسایی بدافزارهای ناشناخته:
بسیاری از حملات مدرن از تکنیکهای مبهمسازی و تغییر مداوم کد استفاده میکنند تا از شناسایی توسط آنتیویروسهای سنتی فرار کنند. AMP با استفاده از تحلیل رفتاری و هوش تهدیدات ابری این نوع تهدیدات را تشخیص میدهد. - پوشش تهدیدات در سراسر چرخه حمله:
روشهای امنیتی سنتی معمولاً روی پیشگیری از حمله تمرکز دارند. اما AMP علاوه بر پیشگیری، امکان شناسایی و واکنش سریع به حملات فعال را نیز فراهم میکند. - کاهش زمان واکنش به تهدیدات:
یکپارچهسازی AMP با سایر محصولات امنیتی سیسکو، تیمهای امنیتی را قادر میسازد تا تهدیدات را بهصورت یکپارچه مشاهده و تحلیل کنند. این موضوع زمان تشخیص و واکنش به حملات را کاهش میدهد. - کاهش بار کاری تیم امنیتی:
قابلیتهایی مانند Threat Response و Mailbox Auto Remediation (MAR) بسیاری از فرآیندهای بررسی و حذف تهدیدات را بهطور خودکار انجام میدهند. این موضوع باعث کاهش نیاز به مداخله دستی تیم امنیتی و افزایش بهرهوری میشود.
با پیادهسازی این تنظیمات و قابلیتها، میتوان سطح امنیت ایمیلهای سازمان را به میزان قابلتوجهی افزایش داده و تهدیدات پیچیده امروزی را مدیریت کرد.

جمعبندی
در دنیایی که 78% حملات سایبری از طریق ایمیل آغاز میشوند، سیستمهای سنتی مبتنی بر امضا دیگر پاسخگو نیستند. قابلیت AMP در Cisco Secure Email، با ترکیب هوش جمعی جهانی، تحلیل رفتاری و نظارت مستمر، یک لایه دفاعی هوشمند ایجاد میکند که:
- هزینه عملیاتی را تا 40% کاهش میدهد
- کارایی تیم امنیتی را 3 برابر افزایش میدهد
- خطر نقض داده را تا 90% کم میکند
بنابراین اگر سازمان شما به دنبال یک راهکار جامع برای مقابله با تهدیدات ایمیلی است، Cisco Advanced Malware Protection یک انتخاب ایدهآل خواهد بود.