Richtlinie

Richtlinieneinstellungen

Policy-Regeln sind eine zentrale Sicherheitskomponente des Cryptshare-Servers. Sie legen fest, wer das System nutzen darf und welche Optionen und Einstellungen gelten, wenn ein bestimmter Absender mit einer bestimmten Gruppe von Empfängern kommuniziert. Eine Policy-Regel besteht aus drei Teilen:

  • Das Absender-Muster: Welchem Absender wird das Senden eines Transfers gestattet bzw. verweigert?

  • Das Empfänger-Muster: Welchem Empfänger darf ein Transfer gesendet werden bzw. wird dies abgelehnt ?

  • Die individuellen Transfer-Einstellungen: Welche Einschränkungen und Möglichkeiten gelten für einen Transfer, wenn die angegebene Kombination aus Absender und Empfänger mit den angegebenen Absender- und Empfängeradressen übereinstimmt.

Grundlegende Funktionalität

Schritt 1

Wenn ein Absender einen Transfer initiiert, werden alle verfügbaren Policy-Regeln analysiert und geprüft, ob die angegebene Absenderadresse mit einer der Regeln übereinstimmt. Alle Policy-Regeln, die übereinstimmen, werden in den nächsten Schritt übernommen.

Für den Absender John Doe werden zwei mögliche Policy-Regeln berücksichtigt

09 Uber Policyeinstellungen 01 DE

09 Uber Policyeinstellungen 02 DE

Schritt 2

Die Regeln aus Schritt 1 werden herangezogen und alle angegebenen Empfänger werden mit den Empfängermustern dieser Regeln abgeglichen.

Der Versand an Jane wird nur in Regel Nr. 2 zugelassen

09 Uber Policyeinstellungen 03 DE

Ein Transfer wird entweder zugelassen oder abgelehnt, da eine Policy-Regel entweder auf „Transfers zulassen“ oder „Transfers ablehnen“ eingestellt werden kann. Die Einstellungen für die Policy-Regel in Schritt #2 werden auf den Transfer angewendet, sofern dieser genehmigt wird.

Was passiert, wenn mehrere Regeln zutreffen?

Es kann auch vorkommen, dass nach Schritt #1 und #2 noch mehrere Regeln übrig bleiben. In diesem Fall werden die Policy-Regeln zusammengeführt. Mehr dazu im Kapitel „Konfliktlösung“.

Verwaltung von Policy-Regeln

Speichern Sie Ihre Änderungen!

Alle Änderungen an Policy-Regeln werden erst angewendet und in der Datenbank gespeichert, nachdem auf die Schaltfläche Speichern geklickt wurde! 09 Uber Policyeinstellungen 04 EN

Arten von Policy-Regeln

Es gibt zwei Arten von Policy-Regeln: LDAP-Regeln oder Policy-Regeln auf Basis von regulären Ausdrücken. Letztere werden häufiger verwendet und sind die Standardeinstellung für neue Policy-Regeln.

Policy-Regeln auf Basis regulärer Ausdrücke

Policy-Regeln dieser Art können so konfiguriert werden, dass sie entweder mit

  • E-Mail-Adressen übereinstimmen, z. B. John.Doe@cryptshare.com, Jane.Doe@befine-solutions.com

  • E-Mail-Domains übereinstimmen, z. B. http://cryptshare.com cryptshare.com, http://befine-solutions.com befine-solutions.com

  • regulären Ausdrücken, z. B. .*?@cryptshare\.com

In jeder Regel können Sie ein oder mehrere Muster dieser Art definieren. Beispiele: Durch die Verwendung mehrerer Muster in einer Regel ist es möglich, einer einzelnen Person aus der Domäne „A“ Zugriff zu gewähren, diesen aber auch allen Personen aus der Domäne „B“ zu gewähren. Erlauben Sie beispielsweise den Zugriff für „John.Doe@http://cryptshare.com[cryptshare.com]“ und für alle Benutzer in „http://befine-solutions.com[befine-solutions.com]“. Mit regulären Ausdrücken lässt sich eine Regel noch präziser gestalten. So könnten Sie beispielsweise bestimmte Empfänger aus einer Domain ganz einfach ausschließen. Der reguläre Ausdruck „^ (?!jane\.doe@cryptshare\.com)(.*?@http://cryptshare.com[cryptshare\.com])* würde Jane von*http://cryptshare.com[cryptshare.com]* ausschließen, während alle anderen in*http://cryptshare.com[cryptshare.com]‘ einbezogen werden.

Policy-Regel auf Basis regulärer Ausdrücke

09 Uber Policyeinstellungen 05 EN

LDAP-Regeln

Um diese Regeln einrichten zu können, muss zunächst der LDAP-Server eingerichtet werden. Sobald dies erfolgt ist, kann eine LDAP-basierte Regel erstellt werden. Dazu muss eine benutzerdefinierte Policy-Regel verwendet werden, da Standardregeln immer auf regulären Ausdrücken basieren. Sobald die Regel zusammen mit allen anderen aufgelistet ist, kann sie auch im Bearbeitungsmodus bearbeitet werden. Anstatt eine Reihe regulärer Ausdrücke zu definieren, ermöglicht diese Regel die Auswahl bestimmter Benutzer oder Gruppen aus Ihrem LDAP-Verzeichnis. In den LDAP Einstellungen können Sie festlegen, welche Attribute in Ihrem LDAP-Verzeichnis E-Mail-Adressen enthalten. Cryptshare gleicht die eingegebenen E-Mail-Adressen mit dem Inhalt der hier definierten Attribute ab.

Bei Verwendung von Microsoft Active Directory

Wenn der konfigurierte LDAP-Server vom Typ Microsoft Active Directory ist, werden inaktive Benutzer bei der Verarbeitung der Policy-Regel automatisch ausgeschlossen und können nicht verwendet werden.

LDAP-basierte Policy-Regel

09 Uber Policyeinstellungen 16 DE

Regeln mit Netzwerkmustern

Das Absendermuster kann optional durch netzwerkbasierte Muster weiter eingegrenzt werden. Durch die Angabe eines Netzwerkmusters in CIDR -Notation gilt die Policy-Regel nur, wenn sowohl die E-Mail-Adresse als auch die IP-Adresse des Absenders den jeweiligen Mustern entsprechen. Je nach Regeltyp (zulassen oder ablehnen) können Absender aus bestimmten IP-Adressbereichen somit mit bestimmten Einstellungen zugelassen oder abgelehnt werden. Sie können sowohl IPv4- als auch IPv6-Muster gleichzeitig auswählen.

09 Uber Policyeinstellungen 07 DE

Standard-Regelsatz

Ein Standard-Regelsatz besteht aus zwei separaten Policy-Regeln. Die Kombination dieser beiden Regeln gewährleistet drei Dinge:

  1. Interne Benutzer können Transfers an jeden senden, einschließlich externer Benutzer.

  2. Externe Benutzer können Transfers an jeden innerhalb der lizenzierten Domains senden.

  3. Kein externer Benutzer kann das System missbrauchen, um Transfers an andere externe Benutzer zu senden.

Absender-Regel

09 Uber Policyeinstellungen 08 DE

Die Regel erlaubt nur Absendern bestimmter Domänen (cryptshare.com und befine-solutions.com), Transfers an beliebige Adressen (.\*) zu senden.

Empfänger-Regel

09 Uber Policyeinstellungen 09 DE

Die Regel erlaubt es jedem (.\*), einen Transfer an jemanden zu senden, der entweder die Domain cryptshare.com oder befine-solutions.com

Policy-Regeln erstellen

Cryptshare bietet 4 Möglichkeiten zum Erstellen von Policy-Regeln.

(1)

Von der Lizenz ableiten

09 Uber Policyeinstellungen 10 DE

Durch Klicken auf diese Schaltfläche wird ein Standardregelsatz erstellt, der die E-Mail- Adressen und Domains verwendet, die in der von Ihnen erworbenen Cryptshare-Lizenz angegeben sind. Wenn Sie beispielsweise die Domain mydomain.org lizenziert haben, werden zwei Regeln erstellt:

Das bedeutet, dass jeder an mydomain.org senden kann und umgekehrt.

(2)

Standardregel

09 Uber Policyeinstellungen 11 DE

Das Hinzufügen einer neuen Standardregel fügt lediglich eine neue, auf regulären Ausdrücken basierende Regel zur bestehenden Liste der Regeln hinzu. Sie verwendet wie alle anderen neu erstellten Regeln die Standard-Servereinstellungen. Im Bearbeitungsmodus können alle gewünschten E-Mail-Adressen, Domains oder regulären Ausdrücke zur Regel hinzugefügt werden.

(3)

Angepasste Regel

09 Uber Policyeinstellungen 12 DE

Die Nutzung des Policyassistenten erlaubt es, angepasste Policy-Regeln in einem geführten Konfigurationsvorgang anzulegen.

Alle Standardeinstellungen können nach Wunsch verändert werden. Wird der Assistent mit dem Übernehmen-Button verlassen, so wird die Regel zur Liste der bestehenden Regeln hinzugefügt. Für alle noch nicht bearbeiteten Einstellungsdialoge des Assistenten werden dann die Standardwerte aus den Server-Einstellungen übernommen.

(4)

CSV-Import

09 Uber Policyeinstellungen 13 DE Mit der Funktion „Policy-Regeln importieren“ können Sie eine CSV-Datei importieren, die Richtliniendefinitionen zum Erstellen neuer und zum Bearbeiten bestehender Policy-Regeln enthält. Für alle nicht definierten Werte werden die Standardeinstellungen verwendet.

Policy-Einstellungen

Allgemeine Hinweise

Neue Policy-Regeln werden unter Verwendung der Standardeinstellungen des Servers erstellt. Wenn die Standard-Servereinstellung geändert wird, hat dies KEINE Auswirkungen auf bestehende Policy-Regeln.

Standardeinstellungen von Policy-Regeln

09 Uber Policyeinstellungen 14 DE

Wenn Sie geänderte Servereinstellungen auf bestehende Regeln anwenden möchten, können Sie dies mithilfe der Reset-Funktion im Richtlinienbereich tun. Bitte beachten Sie, dass dadurch alle bestehenden Regeln zurückgesetzt werden!

Zulassungs-/Ablehnungsregel

Eine Policy-Regel kann so konfiguriert werden, dass ein Transfer abgelehnt statt zugelassen wird.

09 Uber Policyeinstellungen 15 DE

Transfer-Einstellungen

Zulassen

Wenn eine Regel auf Zulassen gesetzt ist, können alle E-Mail-Adressen, die den angegebenen Mustern entsprechen, einen Transfer senden bzw. abrufen.

Verweigern
Verweigerungsregeln haben Vorrang

Unabhängig davon, wie alle anderen Regeln eingerichtet sind, werden alle E-Mail-Adressen, die den Mustern dieser Regel entsprechen, abgelehnt.

Jede Policy-Regel kann mithilfe einer individuellen Einstellung für die Aufbewahrungsfrist und die maximale Übertragungsgröße eingerichtet werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Servereinstellungen.

Einstellungen für den Nachrichteninhalt

Jede Policy-Regel kann mit individuellen Einstellungen für eine Vielzahl von Einstellungen für Nachrichtenversand und Nachrichteninhalt konfiguriert werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Server- Einstellungen.

Sicherheitseinstellungen

Jede Policy-Regel kann mithilfe individueller Einstellungen zur Download-Sicherheit konfiguriert werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Servereinstellungen.

Mailserver-Einstellungen

Jede Policy-Regel kann mithilfe individueller Mailserver-Einstellungen konfiguriert werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Servereinstellungen.

Protokollierungseinstellungen

Jede Policy-Regel kann mithilfe individueller Protokollierungseinstellungen eingerichtet werden. Die Einstellungen in dieser Policy-Regel haben Vorrang vor den allgemeinen Servereinstellungen. Einstellungen zur Vorverarbeitung Jede Policy-Regel kann mithilfe individueller Einstellungen zur Vorverarbeitung eingerichtet werden. Diese Einstellungen in dieser Policy-Regel haben Vorrang vor den allgemeinen Servereinstellungen.