Richtlinie
Richtlinieneinstellungen
Policy-Regeln sind eine zentrale Sicherheitskomponente des Cryptshare-Servers. Sie legen fest, wer das System nutzen darf und welche Optionen und Einstellungen gelten, wenn ein bestimmter Absender mit einer bestimmten Gruppe von Empfängern kommuniziert. Eine Policy-Regel besteht aus drei Teilen:
-
Das Absender-Muster: Welchem Absender wird das Senden eines Transfers gestattet bzw. verweigert?
-
Das Empfänger-Muster: Welchem Empfänger darf ein Transfer gesendet werden bzw. wird dies abgelehnt ?
-
Die individuellen Transfer-Einstellungen: Welche Einschränkungen und Möglichkeiten gelten für einen Transfer, wenn die angegebene Kombination aus Absender und Empfänger mit den angegebenen Absender- und Empfängeradressen übereinstimmt.
Grundlegende Funktionalität
Schritt 1
Wenn ein Absender einen Transfer initiiert, werden alle verfügbaren Policy-Regeln analysiert und geprüft, ob die angegebene Absenderadresse mit einer der Regeln übereinstimmt. Alle Policy-Regeln, die übereinstimmen, werden in den nächsten Schritt übernommen.
Für den Absender John Doe werden zwei mögliche Policy-Regeln berücksichtigt
Schritt 2
Die Regeln aus Schritt 1 werden herangezogen und alle angegebenen Empfänger werden mit den Empfängermustern dieser Regeln abgeglichen.
Ein Transfer wird entweder zugelassen oder abgelehnt, da eine Policy-Regel entweder auf „Transfers zulassen“ oder „Transfers ablehnen“ eingestellt werden kann. Die Einstellungen für die Policy-Regel in Schritt #2 werden auf den Transfer angewendet, sofern dieser genehmigt wird.
|
Was passiert, wenn mehrere Regeln zutreffen?
Es kann auch vorkommen, dass nach Schritt #1 und #2 noch mehrere Regeln übrig bleiben. In diesem Fall werden die Policy-Regeln zusammengeführt. Mehr dazu im Kapitel „Konfliktlösung“. |
Verwaltung von Policy-Regeln
|
Speichern Sie Ihre Änderungen!
Alle Änderungen an Policy-Regeln werden erst angewendet und in der
Datenbank gespeichert, nachdem auf die Schaltfläche Speichern geklickt wurde!
|
Arten von Policy-Regeln
Es gibt zwei Arten von Policy-Regeln: LDAP-Regeln oder Policy-Regeln auf Basis von regulären Ausdrücken. Letztere werden häufiger verwendet und sind die Standardeinstellung für neue Policy-Regeln.
Policy-Regeln auf Basis regulärer Ausdrücke
Policy-Regeln dieser Art können so konfiguriert werden, dass sie entweder mit
-
E-Mail-Adressen übereinstimmen, z. B. John.Doe@cryptshare.com, Jane.Doe@befine-solutions.com
-
E-Mail-Domains übereinstimmen, z. B. http://cryptshare.com cryptshare.com, http://befine-solutions.com befine-solutions.com
-
regulären Ausdrücken, z. B. .*?@cryptshare\.com
In jeder Regel können Sie ein oder mehrere Muster dieser Art definieren. Beispiele: Durch die Verwendung mehrerer Muster in einer Regel ist es möglich, einer einzelnen Person aus der Domäne „A“ Zugriff zu gewähren, diesen aber auch allen Personen aus der Domäne „B“ zu gewähren. Erlauben Sie beispielsweise den Zugriff für „John.Doe@http://cryptshare.com[cryptshare.com]“ und für alle Benutzer in „http://befine-solutions.com[befine-solutions.com]“. Mit regulären Ausdrücken lässt sich eine Regel noch präziser gestalten. So könnten Sie beispielsweise bestimmte Empfänger aus einer Domain ganz einfach ausschließen. Der reguläre Ausdruck „^ (?!jane\.doe@cryptshare\.com)(.*?@http://cryptshare.com[cryptshare\.com])* würde Jane von*http://cryptshare.com[cryptshare.com]* ausschließen, während alle anderen in*http://cryptshare.com[cryptshare.com]‘ einbezogen werden.
Policy-Regel auf Basis regulärer Ausdrücke

LDAP-Regeln
Um diese Regeln einrichten zu können, muss zunächst der LDAP-Server eingerichtet werden. Sobald dies erfolgt ist, kann eine LDAP-basierte Regel erstellt werden. Dazu muss eine benutzerdefinierte Policy-Regel verwendet werden, da Standardregeln immer auf regulären Ausdrücken basieren. Sobald die Regel zusammen mit allen anderen aufgelistet ist, kann sie auch im Bearbeitungsmodus bearbeitet werden. Anstatt eine Reihe regulärer Ausdrücke zu definieren, ermöglicht diese Regel die Auswahl bestimmter Benutzer oder Gruppen aus Ihrem LDAP-Verzeichnis. In den LDAP Einstellungen können Sie festlegen, welche Attribute in Ihrem LDAP-Verzeichnis E-Mail-Adressen enthalten. Cryptshare gleicht die eingegebenen E-Mail-Adressen mit dem Inhalt der hier definierten Attribute ab.
|
Bei Verwendung von Microsoft Active Directory
Wenn der konfigurierte LDAP-Server vom Typ Microsoft Active Directory ist, werden inaktive Benutzer bei der Verarbeitung der Policy-Regel automatisch ausgeschlossen und können nicht verwendet werden. |
LDAP-basierte Policy-Regel

Regeln mit Netzwerkmustern
Das Absendermuster kann optional durch netzwerkbasierte Muster weiter eingegrenzt werden. Durch die Angabe eines Netzwerkmusters in CIDR -Notation gilt die Policy-Regel nur, wenn sowohl die E-Mail-Adresse als auch die IP-Adresse des Absenders den jeweiligen Mustern entsprechen. Je nach Regeltyp (zulassen oder ablehnen) können Absender aus bestimmten IP-Adressbereichen somit mit bestimmten Einstellungen zugelassen oder abgelehnt werden. Sie können sowohl IPv4- als auch IPv6-Muster gleichzeitig auswählen.

Standard-Regelsatz
Ein Standard-Regelsatz besteht aus zwei separaten Policy-Regeln. Die Kombination dieser beiden Regeln gewährleistet drei Dinge:
-
Interne Benutzer können Transfers an jeden senden, einschließlich externer Benutzer.
-
Externe Benutzer können Transfers an jeden innerhalb der lizenzierten Domains senden.
-
Kein externer Benutzer kann das System missbrauchen, um Transfers an andere externe Benutzer zu senden.
Policy-Regeln erstellen
Cryptshare bietet 4 Möglichkeiten zum Erstellen von Policy-Regeln.
(1)
(2)
(3)
(4)
Policy-Einstellungen
Allgemeine Hinweise
Neue Policy-Regeln werden unter Verwendung der Standardeinstellungen des Servers erstellt. Wenn die Standard-Servereinstellung geändert wird, hat dies KEINE Auswirkungen auf bestehende Policy-Regeln.
|
Standardeinstellungen von Policy-Regeln
Wenn Sie geänderte Servereinstellungen auf bestehende Regeln anwenden möchten, können Sie dies mithilfe der Reset-Funktion im Richtlinienbereich tun. Bitte beachten Sie, dass dadurch alle bestehenden Regeln zurückgesetzt werden! |
Zulassungs-/Ablehnungsregel
Eine Policy-Regel kann so konfiguriert werden, dass ein Transfer abgelehnt statt zugelassen wird.

Transfer-Einstellungen
Zulassen
Wenn eine Regel auf Zulassen gesetzt ist, können alle E-Mail-Adressen, die den angegebenen Mustern entsprechen, einen Transfer senden bzw. abrufen.
Verweigern
|
Verweigerungsregeln haben Vorrang
Unabhängig davon, wie alle anderen Regeln eingerichtet sind, werden alle E-Mail-Adressen, die den Mustern dieser Regel entsprechen, abgelehnt. |
Jede Policy-Regel kann mithilfe einer individuellen Einstellung für die Aufbewahrungsfrist und die maximale Übertragungsgröße eingerichtet werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Servereinstellungen.
Einstellungen für den Nachrichteninhalt
Jede Policy-Regel kann mit individuellen Einstellungen für eine Vielzahl von Einstellungen für Nachrichtenversand und Nachrichteninhalt konfiguriert werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Server- Einstellungen.
Sicherheitseinstellungen
Jede Policy-Regel kann mithilfe individueller Einstellungen zur Download-Sicherheit konfiguriert werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Servereinstellungen.
Mailserver-Einstellungen
Jede Policy-Regel kann mithilfe individueller Mailserver-Einstellungen konfiguriert werden. Die Einstellungen in dieser Regel haben Vorrang vor den allgemeinen Servereinstellungen.
Protokollierungseinstellungen
Jede Policy-Regel kann mithilfe individueller Protokollierungseinstellungen eingerichtet werden. Die Einstellungen in dieser Policy-Regel haben Vorrang vor den allgemeinen Servereinstellungen. Einstellungen zur Vorverarbeitung Jede Policy-Regel kann mithilfe individueller Einstellungen zur Vorverarbeitung eingerichtet werden. Diese Einstellungen in dieser Policy-Regel haben Vorrang vor den allgemeinen Servereinstellungen.










