Email Security 使用多种因素来确定给定的电子邮件、域、URL 或数据包是否属于 网络钓鱼 活动的一部分。这些小型的模式评估在性质上是动态的,并且在许多情况下,没有任何单一模式能够决定最终的判定。
任何流经 Email Security 的流量都会被赋予一个最终处置 (disposition),这代表了我们对该特定邮件的评估。每封邮件将仅接收一个处置标头,以便您的组织对不同邮件类型采取明确且具体的动作。
在设置自动移动时,您可以使用处置值。
以下处置值按照恶意程度排序:
- Malicious(恶意):与活动威胁活动关联的流量。恶意消息触发了多个网络钓鱼判定触发器,并达到了不良行为的阈值。
- 建议:阻止。
- Spam(垃圾邮件):与非恶意的商业活动关联的流量。
- 建议:路由到现有的垃圾邮件隔离文件夹。
- Bulk(群发邮件):通常与简报或营销活动相关的流量。有关更多详细信息,请参阅 Graymail ↗。
- 建议:监控或标记。
- Suspicious(可疑):与网络钓鱼活动相关的流量(并且正在由我们的自动化系统进行进一步分析)。
- 建议:在内部研究这些消息以评估合法性。
- Spoof(欺骗):与网络钓鱼活动关联的流量,其要么不符合您的电子邮件身份验证策略(SPF ↗、DKIM ↗、DMARC ↗),要么具有不匹配的
Envelope From和Header From值。- 建议:在调查后阻止(可由第三方邮件服务触发)。
当 Email Security 向电子邮件中添加处置标头时,该标头匹配以下格式:
X-CFEmailSecurity-Disposition: [Value]请注意,处置为 SPAM 的电子邮件在其标头中将被标记为 UCE(未经请求的商业电子邮件):
X-CFEmailSecurity-Disposition: UCE流经 Email Security 的流量还可以接收一个或多个属性(Attributes),表明已满足特定条件。
| 属性 (Attribute) | 备注 (Notes) |
|---|---|
CUSTOM_BLOCK_LIST |
此邮件匹配您在自定义阻止列表中定义的值。 |
NEW_DOMAIN_SENDER=<REGISTRATION_DATE> |
对来自新注册域的邮件发出警报。格式为 yyyy-MM-dd HH:mm:ss ZZZ。 |
NEW_DOMAIN_LINK=<REGISTRATION_DATE> |
对包含指向新注册域链接的邮件发出警报。格式为 yyyy-MM-dd HH:mm:ss ZZZ。 |
ENCRYPTED |
电子邮件被加密。 |
EXECUTABLE |
电子邮件包含可执行文件。 |
BEC |
指示电子邮件地址包含在您的冒充注册表列表中。与 MALICIOUS 或 SPOOF 处置相关联。 |
当 Email Security 向电子邮件中添加属性标头时,该标头匹配以下格式:
X-CFEmailSecurity-Attribute: [Value]
X-CFEmailSecurity-Attribute: [Value2]