ES2558740T3 - Sistema implementado en ordenador y procedimiento para detectar el uso indebido de una infraestructura de correo electrónico en una red informática - Google Patents

Sistema implementado en ordenador y procedimiento para detectar el uso indebido de una infraestructura de correo electrónico en una red informática Download PDF

Info

Publication number
ES2558740T3
ES2558740T3 ES07004097.7T ES07004097T ES2558740T3 ES 2558740 T3 ES2558740 T3 ES 2558740T3 ES 07004097 T ES07004097 T ES 07004097T ES 2558740 T3 ES2558740 T3 ES 2558740T3
Authority
ES
Spain
Prior art keywords
email
component
host system
intercepted
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES07004097.7T
Other languages
English (en)
Inventor
Steffen Dipl.-Wirtschaftsinform. Bickel
Peter Dipl.-Inform. Haider
Tobias Prof. Dr. Scheffer
Rene Wienholtz
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
STRATO AG
Original Assignee
STRATO AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by STRATO AG filed Critical STRATO AG
Application granted granted Critical
Publication of ES2558740T3 publication Critical patent/ES2558740T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/06Resources, workflows, human or project management; Enterprise or organisation planning; Enterprise or organisation modelling
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/10Office automation; Time management
    • G06Q10/107Computer-aided management of electronic mailing [e-mailing]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L51/00User-to-user messaging in packet-switching networks, transmitted according to store-and-forward or real-time protocols, e.g. e-mail
    • H04L51/21Monitoring or handling of messages
    • H04L51/212Monitoring or handling of messages using filtering or selective blocking
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L51/00User-to-user messaging in packet-switching networks, transmitted according to store-and-forward or real-time protocols, e.g. e-mail
    • H04L51/21Monitoring or handling of messages
    • H04L51/214Monitoring or handling of messages using selective forwarding

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Human Resources & Organizations (AREA)
  • Strategic Management (AREA)
  • Entrepreneurship & Innovation (AREA)
  • Economics (AREA)
  • Tourism & Hospitality (AREA)
  • Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Marketing (AREA)
  • General Physics & Mathematics (AREA)
  • Operations Research (AREA)
  • General Business, Economics & Management (AREA)
  • Quality & Reliability (AREA)
  • Educational Administration (AREA)
  • Development Economics (AREA)
  • Game Theory and Decision Science (AREA)
  • Computer Hardware Design (AREA)
  • Data Mining & Analysis (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

Un sistema implementado en ordenador para detectar el uso indebido de una infraestructura de correo electrónico, que comprende: - un sistema anfitrión (21), - un componente (25) de programa de aplicación implementado en el sistema anfitrión (21), - una interfaz (22) de red proporcionada como parte del sistema anfitrión (21) y configurada para gestionar un intercambio de datos electrónicos entre el sistema anfitrión (21) y una red informática, - un componente (20) de monitorización de correo electrónico proporcionado en el sistema anfitrión (21) y transparente a un usuario del sistema anfitrión (21), en el que el componente (20) de monitorización de correo electrónico está configurado para interceptar dentro del sistema anfitrión (21) correos electrónicos generados por el componente (25) de programa de aplicación para enviar a la red informática por medio de la interfaz (22) de red y para proporcionar información de clasificación electrónica acerca de un estado de uso indebido del correo electrónico interceptado, y - un cliente (5, 6, 7) conectado a la red informática y configurado para gestionar correo electrónico como al menos uno de un remitente configurado para enviar correo electrónico y un destinatario configurado para recibir correo electrónico, en el que se proporciona el sistema anfitrión (21) en un servidor (3) de un sistema (1) de correo electrónico, de forma que se puede acceder al sistema anfitrión (21) por medio del cliente (5, 6, 7) para una gestión de correo electrónico, caracterizado porque se proporciona al menos una conexión (23) de SMTP en el sistema anfitrión (21) y se proporciona un componente adicional (20) de monitorización de correo electrónico en la al menos una conexión (23) de SMTP, en el que el componente adicional de monitorización de correo electrónico está configurado para interceptar dentro del sistema anfitrión (21) correos electrónicos generados por medio del componente (25) de programa de aplicación para enviarlos a la red informática por medio de la al menos una conexión (23) de SMTP y la interfaz (22) de red.

Description

5
10
15
20
25
30
35
40
45
50
55
Sistema implementado en ordenador y procedimiento para detectar el uso indebido de una infraestructura de correo electronico en una red informatica.
La presente invencion versa acerca de tecnicas para detectar el uso indebido de una infraestructura de correo electronico en una red informatica.
Antecedentes de la invencion
Los servicios comerciales que proporcionan ancho de banda de Internet y recursos de calculo son usados indebidamente con frecuencia por atacantes para enviar grandes cantidades de correo electronico masivo no solicitado. Por ejemplo, una tienda de Internet que resida bien en servidores del operador o bien en servidores proporcionados por un tercero expone a Internet secuencias de ejecucion. Estas secuencias de ejecucion son accesibles en conexiones de HTTP que tienen capacidad de enviar automaticamente correos electronicos, a menudo a destinatarios predefinidos —por ejemplo, a un cliente de la tienda— para entrar en contacto con el operador. Dado que muchos de esas secuencias de ejecucion son propensas a contener agujeros de seguridad y, de hecho, son frecuentemente vulnerables, los atacantes pueden hacer un uso indebido de ellas para enviar correos electronicos masivos a destinatarios de su eleccion, con contenido arbitrario y en cantidades que tienen como resultado graves consecuencias para el operador del sitio con el programa vulnerable de ejecucion y/o el proveedor de la infraestructura de correo electronico. En primer lugar, se consumen los recursos de calculo y el ancho de banda, lo que causa costes. En segundo lugar, la sobrecarga de las transmisiones de correo electronico puede interrumpir la operacion regular de la pagina Web y tener como resultado, por ejemplo, una perdida de ingresos para el operador. En tercer lugar, es probable que los destinatarios de los correos electronicos no solicitados denuncien los servidores remitentes a sus proveedores de servicio de correo electronico y/o a organismos independientes de control de correo basura. Esto tiene como resultado, frecuentemente, que las direcciones de IP de los servidores remitentes sean bloqueadas respectivamente por otros proveedores de servicio de correo electronico, con el resultado de que los correos electronicos legftimos enviados desde el anfitrion atacado dejen de llegar a sus destinatarios.
Los anteriores enfoques para evitar tal envfo masivo de salida de correos electronicos basura comprenden sobre todo una pasarela separada para los correos electronicos de salida, que filtra todo el trafico de correo electronico de salida y bloquea los correos electronicos que se considera que son de uso indebido. Hay varias desventajas en este enfoque. En primer lugar, surgen problemas legales cuando se bloquean o borran correos electronicos de salida, especialmente cuando el correo electronico se origina en una cuenta de usuario que pertenece a un tercero. En segundo lugar, no hay forma de proporcionar informacion de retorno a la secuencia de ejecucion vulnerable de origen, dado que en el punto de filtrado se pierde toda la informacion acerca de la secuencia de ejecucion de origen. Esto tambien esta relacionado con la tercera desventaja, que es la falta de informacion adicional para clasificar los correos electronicos de salida, tal como el nombre y parametros de la secuencia de ejecucion de inicio.
En el documento US 7.054.907 B1 se dan a conocer sistemas y procedimientos para bloquear la entrega de una comunicacion electronica. En una realizacion, un procedimiento incluye la recepcion de al menos una porcion de una primera comunicacion electronica que incluye una primera direccion remitente de la comunicacion electronica y una primera direccion del destinatario de la comunicacion electronica. Se accede a los datos del perfil de bloqueo de comunicacion electronica de usuarios, incluyendo los datos del perfil de bloqueo de comunicacion electronica de usuarios una pluralidad de registros de bloqueo de la comunicacion electronica de usuarios. Cada registro de bloqueo de la comunicacion electronica de usuarios de al menos un subconjunto de la pluralidad de registros de bloqueo de la comunicacion electronica de usuarios incluye un campo identificador del destinatario para almacenar un identificador del destinatario y un campo identificador del remitente para almacenar un identificador del remitente. Se selecciona un primer registro de bloqueo de la comunicacion electronica de usuarios en funcion de, al menos en parte, la primera direccion remitente de la comunicacion electronica y la primera direccion del destinatario de la comunicacion electronica. Se bloquea la entrega de la primera comunicacion electronica a la primera direccion del destinatario de comunicacion electronica en funcion, al menos en parte, del primer registro seleccionado de bloqueo de la comunicacion electronica de usuarios.
El documento US 6.789.203 B1 da a conocer un procedimiento, un aparato y un medio legible por un ordenador para evitar un ataque DoS sin notificar al atacante DoS. En una realizacion, en un entorno de cliente/servidor, un modulo de defensa de DoS determina una tasa de solicitud de conexion para un cliente particular. Se bloquea al cliente si se determina que la tasa de solicitud de conexion se encuentra por encima de un primer umbral predeterminado. Sin embargo, si la tasa de solicitud de conexion se encuentra por debajo del primer umbral pero por encima de un segundo umbral, entonces se ralentiza, o reduce , la tasa de solicitud de conexion del cliente hasta una tasa coherente con un intervalo de retraso de la conexion que esta basado en un factor de reduccion.
El documento US 6.434.601 B1 da a conocer un procedimiento y un aparato que operan completamente en segundo plano (es decir, de forma transparente al usuario) para verificar la validez de la direccion de correo electronico de Internet del destinatario. Se intenta evitar la entrega de un mensaje de correo electronico a una direccion de correo electronico de Internet del destinatario que tenga un nombre de usuario, un nombre de servidor incorrectos o errores
2
5
10
15
20
25
30
35
40
45
50
ortograficos en cualquiera o en ambos. Si se detecta un error, se presenta a la atencion del remitente, pudiendo ser corregido antes de que se envfe el mensaje.
El documento WO 2006/088915 A1 da a conocer un sistema que permite a los remitentes gestionar el contenido de la mensajerfa electronica en el punto de origen. El sistema esta integrado con la aplicacion cliente que esta siendo utilizada para preparar el mensaje para ser envado. Se intercepta una solicitud de env'o aun dentro del cliente y se lleva a cabo una serie de etapas de analisis de mensaje que analizan el remitente, el destinatario, el mensaje, cualquier archivo adjunto al mensaje y/o contenido e informacion relacionados. Se pone la salida del analisis de mensajes a disposicion de los usuarios con reglas especificadas por el desempeno de varias acciones. Las etapas de analisis del contenido y las acciones tomadas pueden ser determinadas por el remitente o pueden ser gestionadas centralmente y determinadas por la organizacion del remitente.
El documento US 2005/0198175 A1 da a conocer procedimientos y sistemas para crear y generar correos masivos dinamicos con un contenido estatico y dinamico. Se establecen filtros para determinar el contenido dinamico.
En el documento WO 2005/081109 A1 se da a conocer un sistema de gestion de correo electronico.
Sumario de la invencion
El objeto de la invencion es proporcionar tecnicas mejoradas para detectar el uso indebido de una infraestructura de correo electronico en una red informatica.
Segun un aspecto de la invencion, se proporciona un sistema implementado en ordenador segun la reivindicacion 1.
Segun un aspecto adicional de la invencion, se proporciona un procedimiento para detectar el uso indebido de una infraestructura de correo electronico en una red informatica segun la reivindicacion 13.
La presente invencion proporciona un sistema y un procedimiento para detectar y evitar el uso indebido de recursos de comunicaciones en forma de envfo de correo electronico masivo no solicitado a traves de vulnerabilidades aprovechadas del soporte logico. Se lleva a cabo un filtrado no dentro de una pasarela en una capa externa, sino directamente en el sistema anfitrion que puede ejecutar una secuencia de ejecucion, y no despues de que haya acabado el procedimiento de envfo y el correo electronico esta de camino a la red informatica, preferentemente Internet, sino durante el procedimiento de envfo.
La colocacion del componente de monitorizacion de correo electronico directamente en el sistema anfitrion remitente permite las consideraciones de informacion valiosa adicional para una clasificacion de correo electronico. Por ejemplo, informacion acerca de un usuario, una secuencia de ejecucion o programa y/o hay disponible una sesion de inicio para la deteccion de un uso potencial indebido, pero se pierde en cuanto el correo electronico abandona el sistema anfitrion. De forma alternativa, tambien se denomina al correo electronico mensaje electronico o comunicacion electronica.
En una realizacion preferente, el sistema y el procedimiento incluyen componentes para aplicar filtros estadfsticos a todos los correos electronicos de salida en un servidor. Estos incluyen, preferentemente, correos electronicos enviados a traves de un agente de transferencia de correo electronico en el servidor, al igual que correos electronicos transmitidos directamente por SMTP. SMTP es un acronimo de protocolo de transferencia simple de correo. Es un estandar de Internet descrito por el Internet Engineering Task Force (IETF) para ser utilizado para enviar mensajes de correo electronico. En la actualidad, la mayorfa de proveedores de Internet utilizan este protocolo para enviar correo electronico.
En una realizacion preferente, el sistema anfitrion comprende, ademas, un componente de agente de transferencia de correo electronico. En general, las secuencias de ejecucion mas ejecutables no estan dotadas de un componente de agente de transferencia de correo, sino que, en vez de ello, retransmiten correos electronicos invocando un agente de transferencia de correo como sendmail. Por lo tanto, el agente de transferencia de correo deberfa ser un componente del sistema.
En una realizacion preferente adicional, el componente de monitorizacion de correo electronico esta integrado con el componente de agente de transferencia de correo electronico. Por lo tanto, el componente de monitorizacion goza del beneficio de poder acceder a los parametros internos del agente de transferencia de correo y para influir en el procedimiento de envfo de mensajes electronicos.
Aun en una realizacion preferente adicional, se proporciona el componente de monitorizacion de correo electronico como un filtro en una conexion de transmision de datos entre el componente de programa de aplicacion y el componente de agente de transferencia de correo electronico. Esta realizacion es beneficiosa en particular cuando un agente de transferencia de correo de codigo cerrado esta integrado, de manera que no pueda modificarse a si mismo.
En una realizacion preferente de la invencion, se proporciona el componente de monitorizacion de correo electronico en una conexon de transmision de datos entre el componente de programa de aplicacion y el componente de
3
5
10
15
20
25
30
35
40
45
50
agente de transferencia de correo electronico. De nuevo, tal realizacion es beneficiosa, en particular, cuando hay integrado un agente de transferencia de correo de codigo cerrado que no puede modificarse a sf mismo.
En una realizacion preferente, el componente de monitorizacion de correo electronico esta integrado con la interfaz de red. El soporte logico, tal como secuencias de ejecucion ejecutables, puede estar dotado de un agente de transferencia de correo. Tal integracion garantiza que la comunicacion que se origina en tal soporte logico pueda seguir siendo monitorizada.
Se proporciona al menos una conexion de SMTP en el sistema anfitrion.
Se proporciona un componente adicional de monitorizacion de correo electronico en la al menos una conexion de SMTP, en el que el componente adicional de monitorizacion de correo electronico esta configurado para interceptar correos electronicos en el sistema anfitrion generados por medio del componente de programa de aplicacion para enviarlos a la red informatica por medio de al menos una conexion de SMTP y la interfaz de red. Esto es beneficioso en un caso de un motor de SMTP.
En una realizacion preferente adicional, se proporcionan como un componente transparente al menos uno del componente de monitorizacion de correo electronico y del componente adicional de monitorizacion de correo electronico.
En otra realizacion preferente adicional, el sistema anfitrion comprende, ademas, un componente de clasificacion estadfstica conectado a al menos uno del componente de monitorizacion de correo electronico y del componente adicional de monitorizacion de correo electronico.
En otra realizacion preferente adicional, el componente de clasificacion estadfstica esta integrado con al menos uno del componente de monitorizacion de correo electronico y del componente adicional de monitorizacion de correo electronico.
En una realizacion preferente adicional, el componente de clasificacion estadfstica esta configurado para asignar al correo electronico interceptado una puntuacion de clasificacion estadfstica en funcion de al menos uno de un analisis de propiedades del correo electronico interceptado y de un analisis de informacion relacional que indica la relacion del correo electronico interceptado con al menos otro correo electronico generado en el sistema anfitrion para su env'o a la red informatica por medio de la interfaz de red, y estando comprendida la puntuacion de clasificacion estadfstica en la informacion de clasificacion electronica. De ese modo, se puede mejorar la precision de la clasificacion.
En otra realizacion preferente, el componente de clasificacion estadfstica esta configurado para analizar al menos una propiedad del correo electronico interceptado seleccionado del siguiente grupo de propiedades del correo electronico interceptado: identificacion del remitente, direccion de la red asignada a la identificacion del remitente, informacion del destinatario, direccion de la red asignada a la informacion del destinatario, informacion de la lfnea de asunto, informacion de la hora de env'o e informacion de la fecha de envo. La precision del analisis puede mejorarse adicionalmente utilizando todas las propiedades mencionadas anteriormente.
En otra realizacion preferente adicional, la puntuacion de clasificacion estadfstica asignada al correo electronico interceptado es indicativa de que el correo electronico interceptado es al menos uno de un correo electronico de uso indebido y de un correo electronico masivo no solicitado.
A continuacion, se dan a conocer realizaciones preferentes del procedimiento para detectar el uso indebido de la infraestructura de correo electronico en la red informatica.
En una realizacion preferente adicional de la invencion, el correo electronico es interceptado en un componente de agente de transferencia de correo electronico.
En una realizacion preferente adicional, el correo electronico interceptado es interceptado en el componente de agente de transferencia de correo electronico antes de que se complete el procedimiento de transmision. Esto permite que el sistema interrumpa el procedimiento de env'o del correo electronico antes de que el correo electronico haya pasado desde una aplicacion de soporte logico invocadora a una infraestructura que es responsable de entregar el mensaje. Una vez que el soporte logico invocador ha hecho pasar con exito el correo electronico al agente de transferencia de correo, no se puede borrar el correo electronico sin implicaciones legales y sin la perdida desapercibida del mensaje.
En una realizacion adicional, el correo electronico es interceptado en un filtro proporcionado como componente de monitorizacion de correo electronico en una conexion de transmision de datos entre el componente de programa de aplicacion y el componente de agente de transferencia de correo electronico.
El correo electronico es interceptado en la interfaz de red.
El correo electronico es interceptado en una conexion de SMTP establecida en el sistema anfitrion.
5
10
15
20
25
30
35
40
45
50
En otra realizacion, el correo electronico es interceptado antes del fin de una sesion de SMTP asignada al correo electronico interceptado, proporcionando, de ese modo, la opcion de seguir dando fin a la conexion.
En otra realizacion, se proporcionan las siguientes etapas:
- el sistema anfitrion comprende, ademas, un componente de clasificacion estadfstica conectado al components de monitorizacion de correo electronico,
- en la etapa de proporcionar la informacion de clasificacion electronica, el componente de clasificacion estadfstica asigna una puntuacion de clasificacion estadfstica al correo electronico interceptado en funcion de al menos uno del analisis de las propiedades del correo electronico interceptado y del analisis de la informacion relacional que indica la relacion del correo electronico interceptado con al menos otro correo electronico generado en el sistema anfitrion para su envfo a la red informatica por medio de la interfaz de red, y
- la puntuacion de clasificacion estadfstica esta comprendida en la informacion de clasificacion estadfstica.
En otra realizacion preferente adicional, el componente de clasificacion estadfstica analiza al menos una propiedad seleccionada del siguiente grupo de propiedades del correo electronico interceptado: identificacion del remitente, direccion de la red asignada a la identificacion del remitente, informacion del destinatario, direccion de la red asignada a la informacion del destinatario, informacion de la lfnea de asunto, informacion de la hora de envfo e informacion de la fecha de envfo.
En una realizacion adicional, la puntuacion de clasificacion estadfstica asignada al correo electronico interceptado es indicativa de que el correo electronico interceptado es al menos uno de un correo electronico de uso indebido y un correo electronico masivo no solicitado.
En otra realizacion preferente adicional, la etapa de analisis de la informacion relacional comprende analizar al menos una de la informacion relacional que indica una distribucion horaria de una pluralidad de correos electronicos generados por el componente de programa de aplicacion y de la informacion relacional adicional que indica propiedades de similitud entre la pluralidad de correos electronicos.
En una realizacion preferente adicional de la invencion, para una pluralidad de correos electronicos proporcionada en representacion de una cuenta de usuario o de un grupo de cuentas de usuario se suma una puntuacion respectiva de componentes de clasificacion estadfstica para proporcionar una puntuacion de la suma de componentes de clasificacion estadfstica que es utilizada para determinar si al menos uno del comportamiento de envfo de correo electronico de la cuenta de usuario y del comportamiento de envfo de correo electronico del grupo de cuentas de usuario es de uso indebido.
Descripcion de realizaciones preferentes de la invencion
A continuacion se describira la invencion con mas detalle, a modo de ejemplo, con referencia a distintas realizaciones. En las Figuras:
La Fig. 1 muestra una representacion esquematica de un sistema de correo electronico,
La Fig. 2 muestra realizaciones alternativas para integrar un componente de monitorizacion de correo electronico en un sistema anfitrion proporcionado en el sistema de correo electronico de la Fig. 1, y
La Fig. 3 muestra un diagrama de flujo de un procedimiento llevado a cabo por medio de un componente de monitorizacion de correo electronico entre el inicio y el fin de la transmision de un correo electronico.
Con referencia a las figuras, la Fig. 1 muestra una representacion esquematica de un sistema 1 de correo electronico. El sistema 1 de correo electronico es un ordenador de red en el que se puede implementar la presente invencion. El sistema proporcionado 1 de correo electronico contiene una red 2, que es el medio usado para proporcionar enlaces de comunicaciones entre diversos dispositivos y ordenadores conectados entre sf en el sistema 1 de correo electronico. La red 2 puede incluir conexiones, tales como enlaces de comunicaciones alambricos o inalambricos o cables de fibra optica.
En el ejemplo mostrado, hay conectado un servidor 3 a la red 2 junto con una unidad 4 de almacenamiento. Ademas, hay conectados clientes 5, 6 y 7 a la red 2. Estos clientes 5, 6, 7 que tambien pueden ser denominados estaciones de red pueden ser, por ejemplo, ordenadores personales u ordenadores de red, teniendo cada uno la capacidad de gestionar correos electronicos, como al menos uno de un remitente configurado para enviar correos electronicos y un destinatario configurado para recibir correos electronicos.
La Fig. 2 muestra realizaciones alternativas para integrar un componente 20 de monitorizacion de correo electronico en un sistema anfitrion 21. El sistema anfitrion 21 se proporciona en el servidor 3 del sistema 1 de correo electronico de la Fig. 1. Mediante el cliente respectivo 5, 6, 7 un usuario puede acceder al sistema anfitrion 21 para una gestion de correo electronico.
5
10
15
20
25
30
35
40
45
50
55
Se proporciona el componente 20 de monitorizacion encima de una interfaz 22 de red del sistema anfitrion 21 de una forma que es transparente para un usuario del sistema anfitrion 21, de forma que sean necesarios cambios a un soporte logico de usuario. El componente 20 de monitorizacion monitoriza todas las conexones 23 de salida de SMTP en el sistema anfitrion 21.
Se puede integrar, opcionalmente, un componente adicional de monitorizacion implementado similar al componente 20 de monitorizacion en el agente 24 de transferencia de correo electronico (MTA) del sistema anfitrion, por ejemplo sendmail, o puede construirse sobre el mismo, de nuevo de forma transparente al usuario: El componente adicional de monitorizacion monitoriza todas las llamadas de un programa 25 de usuario o secuencia de ejecucion al MTA 24 que intenta llevar a cabo una transmision de correo electronico. La razon de esta monitorizacion doble es que, en algunos casos, las secuencias de ejecucion o los programas de usuario utilizan el MTA 24 proporcionado por el anfitrion para enviar correos electronicos, lo que es sencillo de implementar. El componente 20 de monitorizacion en el MTA 24, o encima del mismo, tiene acceso a todos los parametros con los que se invoca al MTA 24. En otros casos, las secuencias de ejecucion o los programas de usuario circunvalan el MTA 24 del sistema anfitrion implementando su propio motor de SMTP. Para poder monitorizar correos electronicos enviados tambien desde estas secuencias de ejecucion, se necesita el componente adicional de monitorizacion en la interfaz de red, que tiene entonces acceso a las propiedades de los correos electronicos y de las conexiones durante el procedimiento de envfo.
A continuacion, con referenda a la Fig. 3, un procedimiento que es ejecutado por el componente 20 de monitorizacion de correo electronico entre el inicio y el fin de la transmision de un correo electronico tambien es denominado mensaje electronico.
Se activa un componente de monitorizacion de correo electronico por cada intento de un programa o secuenaa de ejecucion de enviar un correo electronico bien a traves del MTA del sistema anfitrion o bien directamente con su propia conexion de SMTP en una etapa 200. El componente de monitorizacion de correo electronico analiza el contenido del correo electronico interceptado en una etapa 201, sus nombres y direcciones de destinatarios, su nombre y direccion de remitente, su lfnea de asunto, su fecha y su hora de envfo, la secuencia de ejecucion o programa que invoca el procedimiento de envfo y los parametros de la invocacion, las propiedades de la sesion de usuario que dieron lugar a la invocacion (por ejemplo, la sesion de HTTP que accedio a la secuencia de ejecucion), y todas estas propiedades de todos los correos electronicos enviados anteriormente desde la misma cuenta de usuario y/o anfitrion.
Con un clasificador estadfstico 300 basado en el contenido del correo electronico interceptado, sus atributos externos, los atributos de la invocacion de envfo y su relacion con los casos anteriores 301, en una etapa 202 se calcula una puntuacion de correo basura del correo electronico actual. La puntuacion de correo basura es un indicador de que el correo electronico interceptado sea correo electronico masivo no solicitado. Junto con las puntuaaones de correo basura de todos los correos electronicos enviados recientemente por el mismo usuario o grupo de usuarios y la aplicacion de un umbral predefinido, el componente de monitorizacion estima si el uso del programa o secuencia de ejecudon es de uso indebido.
En una realizacion preferente, se puede deducir la puntuacion de correo basura calculando una suma de puntuaaones especfficas al termino en una lista predefinida de terminos, y anadiendo una puntuacion especffica para el usuario. Se deduce una puntuacion especffica para el termino multiplicando el numero de apariciones del termino en el correo electronico con un peso especffico para el termino. Se puede determinar el peso especffico de termino para cada termino procesando una coleccion de correos electronicos de entrenamiento con un procedimiento de aprendizaje estadfstico que es conocido como tal. Se puede derivar la puntuacion especffica para el usuario del contenido o de la puntuadon de correo basura de todos los mensajes que ha enviado el usuario en un intervalo de tiempo reciente. Ademas, se puede influir en la puntuacion de correo basura por medio de una puntuaaon que se deriva de la lfnea de asunto del mensaje, de las imagenes adjuntas y de otros elementos del mensaje. La presente invencion no depende del procedimiento especffico para el calculo de la puntuaaon. Se conocen varios procedimientos en la tecnica que pueden ser implementados junto con el sistema dado a conocer en la presente soliatud. Por ejemplo, se pueden encontrar tales procedimientos en la bibliograffa (Drucker y otros.: “Support Vector Machines for Spam. Categorization”, IEEE Transactions on Neural Networks, Volumen: 10, numero: 5, paginas 1048-1054, IEEE Computational Intelligence Society, 1999; Sahami y otros.: “A Bayesian Approach to Filtering Junk E-mail”, AAAI-98 Workshop on Learning for Text Categorization. Tech. Rep. WS-98-05, aAaI Press, 1998; Siefkes y otros.: “Combining Winnow and orthogonal sparse bigrams for incremental, spam filtering”, Proceedings of the 8th European Conference on Principles and Practice of Knowledge Discovery in Databases (PKDD 2004), volumen 3202 de Lecture Notes in Artificial Intelligence, paginas 410-421. Springer, 2004).
Se clasifica el correo electronico como correo basura cuando la puntuacion de correo basura supera un umbral predefinido. En una posible realizacion, se puede ajustar el umbral, de forma que se reduzca el riesgo de una clasificacion erronea de un mensaje como correo basura por debajo de un valor deseado.
En la realizacion mostrada, el componente de monitorizacion comprende un componente de reconocimiento que reconoce el inicio de una transmision de un mensaje o correo electronico, en funcion de protocolos apropiados tales
5
10
15
20
25
30
35
40
45
50
55
como SMTP. Un componente adicional del componente de monitorizacion, en concreto un componente extractor, extrae del correo electronico el contenido y un conjunto de caractensticas que se requieren para calcular la puntuacion de correo basura.
Un componente de determinadon invocado subsiguientemente determina en una etapa 202 un sumando de la puntuacion de correo basura que esta basado en el propio correo electronico. En la etapa 203, el componente de monitorizacion recupera el historial de correos (mensajes) electronicos enviados por el propietario o por la empresa explotadora de la aplicacion de soporte logico y calcula una puntuacion de correo basura espedfica para el usuario. El componente de monitorizacion determina la etapa final de correo basura (etapa 204), la compara con el valor umbral y decide que accion tomar.
Si la puntuacion derivada de correo basura supera un valor predefinido, el componente de monitorizacion puede desencadenar cualquiera de las acciones siguientes:
- Contactar con el administrador, el proveedor o la empresa explotadora de la infraestructura en la etapa 207 y enviarles una notificacion, posiblemente por medio de mensajes electronicos.
- Contactar con el propietario o la empresa explotadora del soporte logico (usuario), posiblemente por medio de mensajes electronicos.
- Interrumpir el procedimiento de comunicacion, suministrar un codigo de error al soporte logico que ha invocado el componente de monitorizacion. Por lo tanto, se notifica al remitente del mensaje de que ha fallado el procedimiento de entrega del mensaje.
- Suministrar un codigo de retorno al invocar un soporte logico que indica una entrega con exito del mensaje. Por lo tanto, se mantiene al remitente del mensaje desinformado del fallo en la entrega del mensaje.
- Bloquear el acceso del usuario a la infraestructura de comunicaciones.
- Almacenar informadon acerca del mensaje electronico y del procedimiento.
Cuando la puntuacion de correo basura no supera el umbral, se procesa normalmente el correo electronico interceptado. En caso de que no se detecte un uso potencial indebido, el envfo del correo electronico interceptado se lleva a cabo en una etapa 205. Se proporciona un informe acerca del envi'o con exito.
Sin embargo, en caso de un probable uso indebido de la infraestructura (204) de correo electronico, el componente de monitorizacion de correo electronico inicia al menos una de las siguientes acciones en una etapa 206:
- Enviar una notificacion al administrador del anfitrion (etapa 207), incluyendo informacion acerca del usuario, el correo electronico y las puntuaciones de correo basura de los correos electronicos enviados recientemente.
- Enviar una notificacion al propietario de la cuenta de usuario (etapa 209), incluyendo informacion acerca del correo electronico y el patron de uso de la secuencia de ejecucion afectada, y aconsejar posiblemente acerca de la subsanacion de los agujeros de seguridad.
- Abortar la transmision del correo electronico (etapa 208), y bloquear todos los intentos ulteriores de transmision de correo electronico por medio de la misma secuencia de ejecucion o programa.
- Abortar la transmision del correo electronico interceptado, y bloquear todos los intentos ulteriores de transmision de correo electronico por parte del mismo usuario o grupo de usuarios.
- Abortar la transmision del correo electronico interceptado (etapa 208), y anadir una entrada acerca del correo electronico y su puntuacion de correo basura en la base de datos almacenada de correos electronicos recientes.
- Informar de un mensaje de error a la secuencia de ejecucion de envi'o o al programa de aplicacion (etapa 211).
- Abortar la transmision del correo electronico interceptado (etapa 208), pero informar un exito a la secuencia de ejecucion de envfo o programa (etapa 210), simulando, por lo tanto, una finalizacion con exito de la transmision para no dar al atacante una pista de la deteccion.
- Retrasar la transmision del correo electronico interceptado (etapa 212), para reducir la cantidad de correos electronicos que pueden ser enviados por el usuario, reduciendo, de esta manera, el dano potencial causado por los correos electronicos de uso indebido.
La presente invencion proporciona una forma de eludir problemas legales con el bloqueo de correos electronicos de salida. El filtrado tiene lugar antes de terminar el procedimiento de envi'o y, por lo tanto, el correo electronico puede
ser bloqueado antes de que la secuencia de ejecucion o programa de inicio obtenga informacion de retorno acerca del exito de la transmision y, por lo tanto, no proceden necesariamente las complicaciones legales.
Ademas, el componente de monitorizacion puede proporcionar una informacion de retorno directamente a la secuencia de ejecucion o programa de envfo, incluso antes de terminar la transmision.
5 Las caracterfsticas dadas a conocer en la presente memoria, en las reivindicaciones y/o en las figuras pueden ser el material para la implementacion de la invencion en sus diversas realizaciones, tomadas de forma aislada o en diversas combinaciones de las mismas.

Claims (20)

1. Un sistema implementado en ordenador para detectar el uso indebido de una infraestructura de correo electronico, que comprende:
- un sistema anfitrion (21),
5
- un componente (25) de programa de aplicacion implementado en el sistema anfitrion (21),
- una interfaz (22) de red proporcionada como parte del sistema anfitrion (21) y configurada para gestionar un intercambio de datos electronicos entre el sistema anfitrion (21) y una red informatica,
10
- un componente (20) de monitorizacion de correo electronico proporcionado en el sistema anfitrion (21) y transparente a un usuario del sistema anfitrion (21), en el que el componente (20) de monitorizacion de correo electronico esta configurado para interceptar dentro del sistema anfitrion (21) correos electronicos generados por el componente (25) de programa de aplicacion para enviar a la red informatica por medio de la interfaz (22) de red y
15 para proporcionar informacion de clasificacion electronica acerca de un estado de uso indebido del correo electronico interceptado, y
- un cliente (5, 6, 7) conectado a la red informatica y configurado para gestionar correo electronico como al menos uno de un remitente configurado para enviar correo electronico y un destinatario configurado para recibir correo
20 electronico,
en el que se proporciona el sistema anfitrion (21) en un servidor (3) de un sistema (1) de correo electronico, de forma que se puede acceder al sistema anfitrion (21) por medio del cliente (5, 6, 7) para una gestion de correo electronico,
25 caracterizado porque se proporciona al menos una conexion (23) de SMTP en el sistema anfitrion (21) y se proporciona un componente adicional (20) de monitorizacion de correo electronico en la al menos una conexion (23) de SMTP, en el que el componente adicional de monitorizacion de correo electronico esta configurado para interceptar dentro del sistema anfitrion (21) correos electronicos generados por medio del componente (25) de programa de aplicacion para enviarlos a la red informatica por medio de la al menos una conexion (23) de SMTP y la 30 interfaz (22) de red.
2. El sistema segun la reivindicacion 1, en el que el sistema anfitrion (21) comprende, ademas, un componente (24) de agente de transferencia de correo electronico.
3. El sistema segun la reivindicacion 2, en el que el componente (20) de monitorizacion de correo electronico esta integrado con el componente (24) de agente de transferencia de correo electronico.
35 4. El sistema segun la reivindicacion 2, en el que se proporciona el componente (20) de monitorizacion de correo
electronico como un filtro en una conexion de transmision de datos entre el componente (25) de programa de aplicacion y el componente (24) de agente de transferencia de correo electronico.
5. El sistema segun la reivindicacion 1 o 2, en el que se proporciona el componente (20) de monitorizacion de correo electronico en una conexion de transmision de datos entre el componente (25) de programa de aplicacion y el
40 componente (24) de agente de transferencia de correo electronico.
6. El sistema segun la reivindicacion 1 o 2, en el que el componente (20) de monitorizacion de correo electronico esta integrado con la interfaz (22) de red.
7. El sistema segun una de las reivindicaciones precedentes, en el que el componente adicional de monitorizacion de correo electronico es proporcionado como un componente transparente.
45 8. El sistema segun una de las reivindicaciones precedentes, en el que el sistema anfitrion (21) comprende,
ademas, un componente de clasificacion estadfstica conectado a al menos uno del componente (20) de monitorizacion de correo electronico y del componente adicional de monitorizacion de correo electronico.
9. El sistema segun la reivindicacion 8, en el que el componente de clasificacion estadfstica esta integrado con al menos uno del componente (20) de monitorizacion de correo electronico y del componente adicional de
50 monitorizacion de correo electronico.
10. El sistema segun la reivindicacion 8 o 9, en el que el componente de clasificacion estadfstica esta configurado para asignar al correo electronico interceptado una puntuacion de clasificacion estadfstica en funcion de al menos uno de un analisis de propiedades del correo electronico interceptado y de un analisis de informacion relacional que indica la relacion del correo electronico interceptado con al menos otro correo electronico generado en el sistema
55 anfitrion (21) para enviarla a la red informatica por medio de la interfaz (22) de red, y en el que la puntuacion de clasificacion estadfstica esta comprendida en la informacion de clasificacion electronica.
5
10
15
20
25
30
35
40
45
50
55
11. El sistema segun una de las reivindicaciones 8 a 10, en el que el componente de clasificacion estadfstica esta configurado para analizar al menos una propiedad del correo electronico interceptado seleccionada del siguiente grupo de propiedades del correo electronico interceptado:
identificacion del remitente, direccion de la red asignada a la identificacion del remitente, informacion del destinatario, direccion de la red asignada a la informacion del destinatario, informacion de la lfnea de asunto, informacion de la hora de envfo e informacion de la fecha de envfo.
12. El sistema segun la reivindicacion 10 u 11, en el que la puntuacion de clasificacion estadfstica asignada al correo electronico interceptado es indicativa de que el correo electronico interceptado es al menos uno de correo electronico de uso indebido y de correo electronico masivo no solicitado.
13. Un procedimiento para detectar un uso indebido de una infraestructura de correo electronico en una red informatica, en el que un sistema implementado en ordenador conectable a la red informatica comprende
- un sistema anfitrion (21),
- un componente (25) de programa de aplicacion implementado en el sistema anfitrion (21),
- una interfaz (22) de red proporcionada como parte del sistema anfitrion (21) y configurada para gestionar un intercambio de datos electronicos entre el sistema anfitrion (21) y la red informatica, y
- un cliente (5, 6, 7) conectado a la red informatica y que tiene la capacidad de gestionar correo electronico como al menos uno de un remitente configurado para enviar correo electronico y un destinatario configurado para recibir correo electronico,
comprendiendo el procedimiento las etapas de:
- generar un correo electronico por medio del componente (25) de programa de aplicacion para enviar el correo electronico a la red informatica por medio de la interfaz (22) de red,
- en el sistema anfitrion (21), interceptar el correo electronico por medio de un componente (20) de monitorizacion de correo electronico proporcionado en el sistema anfitrion (21), siendo transparente dicho componente de monitorizacion de correo electronico a un usuario del sistema anfitrion (21), y
- mediante el componente (20) de monitorizacion de correo electronico, proporcionar informacion de clasificacion electronica acerca de un estado de uso indebido del correo electronico interceptado,
en el que se proporciona el sistema anfitrion (21) en un servidor (3) de un sistema (1) de correo electronico, de forma que el sistema anfitrion (21) es accesible por medio del cliente (5, 6, 7) para una gestion de correo electronico,
caracterizado porque se proporciona al menos una conexion (23) de SMTP en el sistema anfitrion (21) y se proporciona un componente adicional (20) de monitorizacion de correo electronico en la al menos una conexion (23) de SMTP, en el que el correo electronico es interceptado en una conexion (23) de SMTP establecida en el sistema anfitrion (21) o en la interfaz (22) de red por medio del componente adicional de monitorizacion de correo electronico.
14. El procedimiento segun la reivindicacion 13, en el que el correo electronico es interceptado en un components (24) de agente de transferencia de correo electronico.
15. El procedimiento segun la reivindicacion 14, en el que el correo electronico interceptado es interceptado antes del inicio de un procedimiento de transmision dentro del componente (24) de agente de transferencia de correo electronico.
16. El procedimiento segun la reivindicacion 13, en el que el correo electronico es interceptado en un filtro proporcionado como el componente (20) de monitorizacion de correo electronico en una conexion de transmision de datos entre el componente (25) de programa de aplicacion y el componente (24) de agente de transferencia de correo electronico.
17. El procedimiento segun la reivindicacion 13, en el que el correo electronico es interceptado antes del fin de una sesion de SMTP asignada al correo electronico interceptado.
18. El procedimiento segun una de las reivindicaciones 13 a 17, en el que:
- el sistema anfitrion (21) comprende, ademas, un componente de clasificacion estadfstica conectado al componente (20) de monitorizacion de correo electronico,
5
10
15
20
25
- en la etapa de proporcionar la informacion de clasificacion electronica, el componente de clasificacion estadfstica asigna una puntuacion de clasificacion estadfstica al correo electronico interceptado en funcion de al menos uno del analisis de las propiedades del correo electronico interceptado y del analisis de la informacion relacional que indica la relacion del correo electronico interceptado con al menos otro correo electronico generado en el sistema anfitrion (21) para enviarlo a la red informatica por medio de la interfaz (22) de red, y
- la puntuacion de clasificacion estadfstica esta comprendida en la informacion de clasificacion electronica.
19. El procedimiento segun la reivindicacion 18, en el que el componente de clasificacion estadfstica analiza al menos una propiedad seleccionada del siguiente grupo de propiedades del correo electronico interceptado: identificacion del remitente, direccion de la red asignada a la identificacion del remitente, informacion del destinatario, direccion de la red asignada a la informacion del destinatario, informacion de la lfnea de asunto, informacion de la hora de envfo e informacion de la fecha de envfo.
20. El procedimiento segun la reivindicacion 18 o 19, en el que la puntuacion de clasificacion estadfstica asignada al correo electronico interceptado es indicative de que el correo electronico interceptado es al menos uno de un correo electronico de uso indebido y un correo electronico masivo no solicitado.
21. El procedimiento segun una de las reivindicaciones 18 a 20, en el que la etapa de analisis de la informacion relacional comprende analizar al menos una de la informacion relacional que indica una distribucion horaria de una pluralidad de correos electronicos generados por el componente (25) de programa de aplicacion y la informacion relacional adicional que indica propiedades de similitud entre la pluralidad de correos electronicos.
22. El procedimiento segun la reivindicacion 18, en el que para una pluralidad de correos electronicos proporcionados en representacion de una cuenta de usuario o de un grupo de cuentas de usuario se suma un componente respective de clasificacion estadfstica para proporcionar una puntuacion de suma de componentes de clasificacion estadfstica que es utilizada para determinar si al menos uno de un comportamiento de envfo de correo electronico de la cuenta de usuario y un comportamiento de envfo de correo electronico del grupo de cuentas de usuario es de uso indebido.
ES07004097.7T 2007-02-28 2007-02-28 Sistema implementado en ordenador y procedimiento para detectar el uso indebido de una infraestructura de correo electrónico en una red informática Active ES2558740T3 (es)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
EP07004097.7A EP1965547B1 (en) 2007-02-28 2007-02-28 A computer implemented system and a method for detecting abuse of an electronic mail infrastructure in a computer network

Publications (1)

Publication Number Publication Date
ES2558740T3 true ES2558740T3 (es) 2016-02-08

Family

ID=38268998

Family Applications (1)

Application Number Title Priority Date Filing Date
ES07004097.7T Active ES2558740T3 (es) 2007-02-28 2007-02-28 Sistema implementado en ordenador y procedimiento para detectar el uso indebido de una infraestructura de correo electrónico en una red informática

Country Status (2)

Country Link
EP (1) EP1965547B1 (es)
ES (1) ES2558740T3 (es)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101540773B (zh) * 2009-04-22 2012-05-23 成都市华为赛门铁克科技有限公司 一种垃圾邮件检测方法及其装置

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2005072153A2 (en) * 2004-01-16 2005-08-11 Zdirect, Inc. Systems and methods for optimizing dynamic mailings
WO2005081109A1 (en) * 2004-02-13 2005-09-01 Messagegate, Inc. Electronic message management system with risk based message processing
WO2006088915A1 (en) 2005-02-14 2006-08-24 Inboxer, Inc. System for applying a variety of policies and actions to electronic messages before they leave the control of the message originator

Also Published As

Publication number Publication date
EP1965547B1 (en) 2015-10-07
EP1965547A1 (en) 2008-09-03

Similar Documents

Publication Publication Date Title
CN103198123B (zh) 用于基于用户信誉过滤垃圾邮件消息的系统和方法
US7603718B2 (en) Systems and methods for protecting personally identifiable information
US9413716B2 (en) Securing email communications
US9154514B1 (en) Systems and methods for electronic message analysis
US10212188B2 (en) Trusted communication network
US9245115B1 (en) Determining risk exposure and avoiding fraud using a collection of terms
US20060168017A1 (en) Dynamic spam trap accounts
US7950047B2 (en) Reporting on spoofed e-mail
US20070244974A1 (en) Bounce Management in a Trusted Communication Network
JP2009512082A (ja) 電子メッセージ認証
KR101255362B1 (ko) 보안상 안전한 송신자 리스트를 이용하는 메시지커뮤니케이션 방법 및 매체
CA2606998A1 (en) Detecting unwanted electronic mail messages based on probabilistic analysis of referenced resources
AU2009299539B2 (en) Electronic communication control
US20060041621A1 (en) Method and system for providing a disposable email address
US12101284B2 (en) Computerized system for analysis of vertices and edges of an electronic messaging system
WO2025117297A1 (en) Method to detect and prevent business email compromise (bec) attacks associated with new employees
CN113938311B (zh) 一种邮件攻击溯源方法及系统
US12348471B2 (en) Methods for managing spam communication and devices thereof
JP2009515426A (ja) 高信頼性通信ネットワーク
US20100175103A1 (en) Reactive throttling of inbound messages and ranges
ES2558740T3 (es) Sistema implementado en ordenador y procedimiento para detectar el uso indebido de una infraestructura de correo electrónico en una red informática
WO2008005188A2 (en) Message control system in a shared hosting environment
JP2015069395A (ja) 不正メール判定装置、及びプログラム
US12224983B2 (en) Detecting and preventing transmission of spam messages using modified source numbers
Takahashi et al. Spam mail blocking in mailing lists