
EmailXpose — Updated!
EmailXpose — это система безопасности электронной почты с открытым исходным кодом на базе искусственного интеллекта, которая обнаруживает фишинг, спам, мошенничество, вредоносное ПО и атаки методами социальной инженерии. Она выходит за рамки традиционных почтовых фильтров, сочетая обработку естественного языка, поведенческий анализ и мультимодальный интеллект для анализа текста, изображений и видеоконтента. Система также включает расширенные функции, такие как оценка доверия к отправителю, изоляция вложений в песочнице, объяснимые отчёты о рисках и символическая/контекстная интерпретация содержимого писем. Её цель — обеспечить прозрачную «ясность электронной почты на базе ИИ» с приоритетом конфиденциальности, чтобы пользователи могли понимать как угрозы, так и намерения, стоящие за каждым сообщением. https://roxanneardary.com/emailxpose/
Спецификация EmailXpose
Прозрачность электронной почты на основе ИИ
- HTML-зеркало: https://roxanneardary.com/emailxpose-specification/
Обзор спецификации
EmailXpose — это открытая модульная система ИИ-безопасности и аналитики электронной почты, предназначенная для анализа содержимого писем, личности отправителя, ссылок, вложений, изображений и видео с целью выявления фишинга, спама, мошенничества, вредоносного ПО, социальной инженерии, обмана и контекстуальных аномалий.
EmailXpose сочетает традиционный анализ безопасности электронной почты с обработкой естественного языка, компьютерным зрением, мультимодальным интеллектом, поведенческим анализом, анализом угроз и интерпретацией символики. Система предназначена для объяснения своих выводов, а не просто для присвоения классификации угроз.
Архитектура должна поддерживать локально-ориентированную и автономную работу, модульные модели ИИ, настраиваемые политики обнаружения, проверку человеком, расширяемую аналитику угроз и дополнительные плагины без необходимости зависимости пользователей от конкретного поставщика или облачного провайдера.
Принципы проектирования
- Реализация с открытым исходным кодом
- Модульная архитектура
- Локально-ориентированная обработка
- Анализ с возможностью работы офлайн
- Работа с сохранением конфиденциальности
- Отсутствие автоматического выполнения недоверенного содержимого электронной почты
- Принятие решений с участием человека
- Объяснимый ИИ
- Мультимодальный анализ
- Нейтральные к поставщикам интеграции
- Заменяемые модели ИИ
- Настраиваемые политики обнаружения
- Расширяемая архитектура плагинов
- Воспроизводимый анализ
- Безопасное поведение по умолчанию
Основные требования к системе
EmailXpose должен предоставлять единый конвейер анализа, способный принимать сообщения электронной почты из локальных файлов, почтовых ящиков, поддерживаемых протоколов, API или совместимых интеграций.
Система должна разделять сбор, нормализацию, анализ, оценку, объяснение, хранение и представление на независимые модули.
Каждый компонент анализа должен создавать структурированные результаты, которые можно независимо оценивать, комбинировать, отображать, экспортировать или передавать другому модулю анализа.
Система никогда не должна выполнять недоверенные вложения электронной почты непосредственно на хост-системе.
Основные модули
Модуль сбора электронной почты
Модуль сбора электронной почты должен предоставлять безопасные механизмы импорта сообщений электронной почты в EmailXpose.
Возможности:
- Сбор электронной почты через IMAP
- Обработка сообщений, совместимых с SMTP
- Импорт локальных файлов электронной почты
- Разбор MIME-сообщений
- Обработка многокомпонентных сообщений
- Извлечение HTML-писем
- Извлечение обычного текста
- Извлечение встроенного содержимого
- Идентификация вложений
- Извлечение метаданных сообщения
- Нормализация сообщений
- Обнаружение дублирующихся сообщений
- Отслеживание целостности сообщений
- Настраиваемое сканирование почтовых ящиков
Модуль должен передавать нормализованные объекты электронной почты downstream-модулям анализа без выполнения активного содержимого.
Модуль криминалистики заголовков электронной почты
Модуль криминалистики заголовков электронной почты должен проверять технические метаданные, связанные с доставкой и аутентификацией электронной почты.
Возможности:
- Полная проверка заголовков
- Анализ SPF
- Анализ DKIM
- Анализ DMARC
- Анализ результатов аутентификации
- Проверка Return-Path
- Анализ Reply-To
- Анализ взаимосвязи отправителя и получателя
- Обнаружение несоответствия отображаемого имени
- Анализ полученных заголовков
- Обнаружение аномалий маршрутизации
- Анализ выравнивания доменов
- Индикаторы подделки
- Оценка уверенности аутентификации
- Формирование временной шкалы заголовков
Модуль должен создавать структурированные результаты аутентификации и маршрутизации, которые можно включать в общую оценку угроз.
Модуль идентичности и доверия отправителя
Модуль идентичности и доверия отправителя должен оценивать, соответствует ли видимый отправитель известным личностям и организационным связям.
Возможности:
- Профили личности отправителя
- Оценка доверия к отправителю
- Распознавание известных контактов
- Обнаружение нового отправителя
- Распознавание доверенных доменов
- История поведения отправителя
- Обнаружение подделки отображаемого имени
- Обнаружение подделки руководителя
- Обнаружение подделки контакта
- Проверка организационной идентичности
- Сопоставление связей отправителя
- Формирование графа идентичности отправителя
- Обнаружение похожих отправителей
Модуль должен поддерживать локальную информацию о доверии без необходимости централизованного сбора контактов пользователей.
Модуль аналитики доменов
Модуль аналитики доменов должен анализировать домены, связанные с отправителями, ссылками, перенаправлениями и встроенным содержимым.
Возможности:
- Анализ репутации домена
- Анализ возраста домена
- Обнаружение недавно зарегистрированных доменов
- Обнаружение похожих доменов
- Обнаружение гомографов
- Обнаружение IDN-атак
- Обнаружение подозрительных поддоменов
- Анализ связей доменов
- Проверка согласованности доменов
- Проверка организационных доменов
- Анализ репутации IP
- Оценка угроз домена
Модуль должен поддерживать заменяемые и настраиваемые источники аналитики.
Модуль анализа ссылок
Модуль анализа ссылок должен проверять URL-адреса без необходимости их открытия пользователем.
Возможности:
- Извлечение URL
- Нормализация URL
- Анализ назначения
- Проверка цепочки перенаправлений
- Анализ сокращённых URL
- Обнаружение подозрительных параметров
- Обнаружение закодированных URL
- Обнаружение несоответствия доменов
- Сравнение отображаемой ссылки и назначения
- Обнаружение вредоносных доменов
- Обнаружение фишинговых URL-паттернов
- Оценка репутации ссылок
- Проверка безопасных ссылок
Анализ ссылок должен выполняться в контролируемых сетевых и безопасных границах.
Модуль аналитики угроз
Модуль аналитики угроз должен сопоставлять результаты EmailXpose с доступной аналитикой угроз.
Возможности:
- Интеграция с фидами угроз
- Сопоставление известных вредоносных доменов
- Сопоставление известных вредоносных URL
- Репутация IP
- Снятие отпечатков фишинговых кампаний
- Сопоставление индикаторов вредоносного ПО
- Сопоставление мошеннических паттернов
- Сопоставление сигнатур угроз
- Идентификация новых угроз
- Корреляция аналитики угроз
- Поддержка локальной базы данных угроз
- Поддержка аналитики угроз сообщества
Источники аналитики угроз должны быть необязательными и заменяемыми.
Модуль анализа естественного языка
Модуль анализа естественного языка должен анализировать семантические и лингвистические характеристики содержимого электронной почты.
Возможности:
- Классификация текста
- Семантический анализ
- Классификация намерений
- Распознавание сущностей
- Обнаружение подозрительных фраз
- Обнаружение фишингового языка
- Обнаружение мошеннического языка
- Классификация спама
- Обнаружение запросов учётных данных
- Обнаружение запросов платежей
- Обнаружение запросов конфиденциальной информации
- Анализ семантического сходства
- Анализ стиля письма
- Идентификация языка
- Многоязычный анализ
- Индикаторы содержимого, созданного ИИ
Модуль должен поддерживать несколько моделей и позволять заменять модели без перепроектирования основного приложения.
Модуль поведенческого и психологического анализа
Модуль поведенческого и психологического анализа должен выявлять паттерны социальной инженерии и манипуляций в сообщениях.
Возможности:
- Обнаружение срочности
- Обнаружение убеждения на основе страха
- Обнаружение давления авторитетом
- Обнаружение эмоциональных манипуляций
- Обнаружение манипуляций вознаграждением
- Обнаружение убеждения на основе угроз
- Анализ социальной инженерии
- Индикаторы принуждения
- Тактика давления
- Тактика изоляции
- Обнаружение ложного дефицита
- Обнаружение искусственных сроков
- Запросы секретности
- Необычные поведенческие запросы
- Анализ тона
- Обнаружение смены тона
- Обнаружение аномалий стиля письма
- Индикаторы возможного взлома учётной записи
Результаты должны представляться как вероятностные индикаторы, а не как окончательные утверждения о психологическом состоянии или намерениях отправителя.
Модуль обнаружения мошенничества и обмана
Модуль обнаружения мошенничества и обмана должен выявлять паттерны, связанные с мошенническими коммуникациями.
Возможности:
- Обнаружение поддельных счетов
- Обнаружение платёжного мошенничества
- Обнаружение компрометации деловой электронной почты
- Обнаружение инвестиционных мошенничеств
- Обнаружение мошенничеств с трудоустройством
- Обнаружение подделки государственных органов
- Подделка финансовых учреждений
- Мошенничество с технической поддержкой
- Мошенничество с доставкой
- Мошенничество с подписками
- Мошенничество с благотворительностью
- Индикаторы мошенничества с предоплатой
- Индикаторы мошенничества в отношениях
- Индикаторы шантажа и сексторции
- Кампании по краже учётных данных
- Мошенничество с восстановлением учётных записей
- Паттерны кражи личности
Модуль должен поддерживать постоянно обновляемые правила обнаружения и модели машинного обучения.
Модуль обнаружения спама
Модуль обнаружения спама должен выявлять нежелательную и низкоценную электронную почту.
Возможности:
- Обнаружение спама на основе содержимого
- Обнаружение спама на основе отправителя
- Обнаружение спама на основе репутации
- Кластеризация кампаний
- Обнаружение повторяющихся сообщений
- Индикаторы массовых сообщений
- Обнаружение рекламных паттернов
- Подозрительное поведение при рассылке
- Интеграция отзывов пользователей
- Персонализированная классификация спама
Модуль защиты от вредоносного ПО и вложений
Модуль защиты от вредоносного ПО и вложений должен проверять вложения и потенциально опасное содержимое без его выполнения на хост-системе.
Возможности:
- Карантин вложений
- Идентификация типа файла
- Обнаружение подделки расширений
- Статический анализ вредоносного ПО
- Проверка архивов
- Проверка вложенных архивов
- Обнаружение исполняемых файлов
- Обнаружение макросов
- Обнаружение скриптов
- Анализ вредоносных документов
- Анализ угроз PDF
- Анализ документов Office
- Обнаружение обфускации
- Индикаторы полезной нагрузки
- Проверка метаданных файлов
- Генерация хэшей
- Сопоставление сигнатур вредоносного ПО
- Изолированный анализ в песочнице
- Интеграция ClamAV
- Настраиваемые движки анализа вредоносного ПО
Всё потенциально исполняемое содержимое должно оставаться изолированным до явного освобождения пользователем или авторизованным рабочим процессом безопасности.
Модуль анализа изображений
Модуль анализа изображений должен анализировать изображения, встроенные в электронные письма или предоставленные в качестве вложений.
Возможности:
- Классификация изображений
- Обнаружение объектов
- Анализ визуального сходства
- Распознавание логотипов
- Идентификация брендов
- Индикаторы подлинности изображений
- Индикаторы манипуляции изображениями
- OCR
- Обнаружение скрытого текста
- Проверка метаданных
- Обнаружение подозрительных визуальных паттернов
- Анализ контекста изображения
- Семантическое сравнение изображения и письма
- Согласование изображения и текста
- Обнаружение вводящих в заблуждение изображений
Модуль обнаружения подделки брендов и логотипов
Модуль обнаружения подделки брендов и логотипов должен выявлять визуальную подделку организаций, продуктов, услуг и доверенных брендов.
Возможности:
- Распознавание логотипов
- Анализ сходства логотипов
- Обнаружение изменённых логотипов
- Обнаружение поддельного корпоративного брендинга
- Подделка финансовых брендов
- Подделка государственного брендинга
- Подделка розничных брендов
- Подделка технологических брендов
- Анализ согласованности текста бренда
- Анализ согласованности домена бренда
- Обнаружение несоответствия визуальной идентичности
Модуль анализа видео
Модуль анализа видео должен проверять видеосодержимое, прикреплённое к электронной почте или встроенное в неё.
Возможности:
- Проверка метаданных видео
- Извлечение кадров
- Выбор ключевых кадров
- Анализ сцен
- Обнаружение аномалий кадров
- Сравнение визуального текста
- Сравнение контекста видео и письма
- Индикаторы манипуляции
- Обнаружение вводящих в заблуждение медиа
- OCR из видеокадров
- Транскрипция аудио при поддержке
- Мультимодальная интерпретация видео
Анализ видео должен выполняться в изолированных средах обработки.
Модуль анализа скрытого содержимого и стеганографии
Модуль анализа скрытого содержимого и стеганографии должен выявлять индикаторы того, что информация была скрыта в медиа.
Возможности:
- Обнаружение скрытого текста
- Обнаружение текста с низким контрастом
- Извлечение на основе OCR
- Обнаружение подозрительных метаданных изображений
- Индикаторы стеганографии
- Обнаружение аномалий встроенного содержимого
- Обнаружение скрытых URL
- Индикаторы закодированного содержимого
- Анализ необычной структуры изображений
- Анализ метаданных вложений
Модуль должен выявлять индикаторы и аномалии, не утверждая, что скрытая информация является вредоносной только потому, что она скрыта.
Модуль интерпретации символики и контекста
Модуль интерпретации символики и контекста должен анализировать символическое и контекстуальное значение в тексте и медиа электронной почты.
Возможности:
- Обнаружение символов
- Классификация символов
- Контекстуальный анализ символики
- Интерпретация визуальной символики
- Анализ текстовой символики
- Сопоставление культурных символов
- Сопоставление психологической символики
- Анализ эмоциональной символики
- Обнаружение символики авторитета
- Символика страха и угроз
- Символика доверия
- Финансовая символика
- Анализ символики бренда
- Идентификация релевантной культурной или политической символики
- Сопоставление связей символа и контекста
- Анализ контекстуального значения
Модуль должен различать обнаруженные символы и предполагаемые интерпретации и должен сообщать о неопределённости, когда интерпретация неоднозначна.
Модуль повествовательного намерения
Модуль повествовательного намерения должен анализировать, что сообщение, по-видимому, пытается передать, убедить, поощрить или побудить получателя сделать.
Возможности:
- Моделирование повествовательного намерения
- Анализ убедительного повествования
- Извлечение запрошенных действий
- Обнаружение подразумеваемых действий
- Идентификация поведенческих целей
- Корреляция паттернов манипуляции
- Анализ эмоционального обрамления
- Обрамление авторитетом
- Обрамление вознаграждением
- Обрамление угрозой
- Обрамление секретности
- Анализ повествования о построении доверия
- Оценка уверенности намерения
Модуль должен сообщать о предполагаемом намерении как об аналитической оценке, а не как о фактическом определении личных мотивов отправителя.
Модуль контекстуального дрейфа
Модуль контекстуального дрейфа должен выявлять противоречия между различными компонентами электронного письма.
Возможности:
- Сравнение текста и изображения
- Сравнение текста и видео
- Сравнение текста и вложения
- Согласованность отправителя и содержимого
- Согласованность бренда и домена
- Согласованность темы и тела
- Согласованность вложения и сообщения
- Согласованность заявленной организации и визуальной идентичности
- Анализ согласованности повествования
- Обнаружение семантических противоречий
- Обнаружение мультимодальных аномалий
Модуль мультимодального интеллекта
Модуль мультимодального интеллекта должен объединять результаты анализа текста, изображений, видео, вложений, отправителя, ссылок и символики.
Возможности:
- Слияние текста и изображений
- Слияние текста и видео
- Слияние текста и вложений
- Слияние отправителя и содержимого
- Слияние визуального намерения
- Обнаружение мультимодальных аномалий
- Обнаружение перекрёстных модальных противоречий
- Анализ семантического согласования
- Единый граф намерений
- Оценка комбинированных доказательств
- Мультимодальная оценка уверенности
Модуль оценки риска
Модуль оценки риска должен объединять результаты отдельных модулей анализа в прозрачную оценку.
Возможности:
- Общий балл угрозы
- Вероятность фишинга
- Вероятность спама
- Вероятность мошенничества
- Вероятность вредоносного ПО
- Балл социальной инженерии
- Балл риска отправителя
- Балл риска домена
- Балл риска ссылки
- Балл риска вложения
- Балл риска медиа
- Балл контекстуальной аномалии
- Балл аномалии символики
- Комбинированный балл угрозы
- Настраиваемые пороговые значения
- Пользовательские политики
- Политики организации
- Оценка с учётом доказательств
Система оценки должна сохранять отдельные влияющие факторы, чтобы пользователи могли понять, как была получена окончательная оценка.
Модуль объяснимости
Модуль объяснимости должен преобразовывать результаты анализа в понятные доказательства.
Возможности:
- Объяснения, почему это было отмечено
- Выделение подозрительных фраз
- Выделение подозрительных ссылок
- Выделение подозрительных вложений
- Объяснения аномалий заголовков
- Объяснения риска отправителя
- Объяснения визуальных аномалий
- Объяснения символики
- Объяснения поведенческого анализа
- Разбивка факторов риска
- Оценка на основе доказательств
- Индикаторы уверенности
- Понятные отчёты
- Отчёты для аналитиков
Модуль расследования угроз
Модуль расследования угроз должен предоставлять инструменты для более глубокого изучения подозрительных сообщений.
Возможности:
- Рабочее пространство криминалистики электронной почты
- Реконструкция сообщений
- Временная шкала заголовков
- Расследование ссылок
- Расследование вложений
- Расследование отправителя
- Расследование домена
- Расследование медиа
- Сбор доказательств
- Обнаружение связанных сообщений
- Сопоставление связей кампаний
- Визуализация временной шкалы угроз
- Заметки о расследовании
- Экспортируемые отчёты
Модуль обнаружения кампаний угроз
Модуль обнаружения кампаний угроз должен выявлять связи между несколькими подозрительными сообщениями.
Возможности:
- Кластеризация кампаний электронной почты
- Обнаружение похожих сообщений
- Снятие отпечатков шаблонов
- Кластеризация отправителей
- Кластеризация доменов
- Кластеризация URL
- Снятие отпечатков вложений
- Обнаружение повторяющихся мошенничеств
- Отслеживание эволюции кампаний
- Корреляция связанных угроз
- Обнаружение новых кампаний
Модуль пользовательского интеллекта
Модуль пользовательского интеллекта должен позволять EmailXpose повышать релевантность на основе отзывов пользователей и локально хранимых предпочтений.
Возможности:
- Персонализированные профили угроз
- Локальная память отправителей
- Локальные списки доверия
- Локальные списки блокировки
- Обучение на отзывах пользователей
- Отзывы о ложных срабатываниях
- Сообщения о ложных отрицательных результатах
- Персонализированные тенденции угроз
- Тепловые карты угроз входящих
- История угроз
- Ежедневные сводки угроз
- Еженедельные отчёты об угрозах
- Идентификация повторяющихся угроз
- Персонализированные рекомендации по безопасности
Пользовательский интеллект должен оставаться подчинённым настраиваемым политикам конфиденциальности и хранения.
Модуль конфиденциальности и безопасности
Модуль конфиденциальности и безопасности должен обеспечивать обработку с сохранением конфиденциальности и безопасную обработку во всём приложении.
Возможности:
- Локально-ориентированная обработка
- Автономный анализ
- Необязательная облачная обработка
- Обмен данными под контролем пользователя
- Минимизация данных
- Зашифрованное локальное хранение
- Безопасное выполнение моделей
- Изоляция вложений
- Обработка вложений без кликов
- Настраиваемое хранение данных
- Настраиваемое хранение анализа
- Локальные базы данных угроз
- Сообщение об угрозах с сохранением конфиденциальности
Модуль отчётности и визуализации
Модуль отчётности и визуализации должен представлять результаты анализа пользователям и аналитикам безопасности.
Возможности:
- Панель риска входящих
- Индивидуальный анализ электронной почты
- Индикаторы серьёзности угроз
- Интерактивные баллы риска
- Выделение подозрительного содержимого
- Просмотрщик криминалистики заголовков
- Панель проверки вложений
- Панель анализа медиа
- Панель анализа символики
- Временная шкала угроз
- Профиль доверия отправителя
- Панель аналитики доменов
- Панель истории угроз
- Рабочее пространство расследования
- Настраиваемые оповещения
- Экспортируемые отчёты анализа
Модуль API
Модуль API должен предоставлять программный доступ к функциональности EmailXpose.
Возможности:
- REST API
- Конечная точка отправки электронной почты
- Конечная точка анализа
- Конечная точка оценки угроз
- Конечная точка аналитики отправителя
- Конечная точка аналитики домена
- Конечная точка анализа вложений
- Конечная точка анализа медиа
- Конечная точка отчёта об угрозах
- Конечные точки конфигурации
- Конечные точки здоровья и статуса
- Поддержка вебхуков
- Контроль аутентификации
- Ограничение скорости
- Журналирование аудита API
Необязательные модули плагинов
Необязательные плагины должны расширять EmailXpose без необходимости изменений в основной архитектуре анализа.
Плагин внешней аналитики угроз
Предоставляет необязательные интеграции с внешними сервисами и фидами аналитики угроз.
Возможности:
- Внешняя репутация URL
- Внешняя репутация домена
- Внешняя репутация IP
- Аналитика вредоносного ПО
- Аналитика фишинга
- Синхронизация фидов угроз
Плагин интеграции VirusTotal
Предоставляет необязательную интеграцию с VirusTotal или совместимыми внешними сервисами анализа.
Возможности:
- Запросы репутации URL
- Запросы хэшей файлов
- Аналитика доменов
- Аналитика IP
- Необязательные рабочие процессы анализа файлов
Внешние сервисы должны оставаться отключёнными, если они явно не настроены пользователем.
Плагин ClamAV
Предоставляет локальное антивирусное сканирование через ClamAV.
Возможности:
- Сканирование файлов
- Сканирование архивов
- Сопоставление сигнатур
- Обнаружение вредоносного ПО
- Локальные обновления сигнатур
Плагин песочницы
Предоставляет изолированный анализ выполнения для авторизованных рабочих процессов безопасности.
Возможности:
- Одноразовые среды анализа
- Мониторинг поведения файлов
- Мониторинг процессов
- Мониторинг сетевой активности
- Мониторинг активности файловой системы
- Поведенческие индикаторы
- Отчёты песочницы
Плагин расширенной модели зрения
Предоставляет дополнительные модели компьютерного зрения и зрения-языка.
Возможности:- Альтернативные модели изображений
- Альтернативные модели «зрение-язык»
- Распознавание логотипов
- Обнаружение объектов
- Похожесть изображений
- Визуальные рассуждения
Плагин расширенного видеонаблюдения
Предоставляет дополнительные возможности обработки видео.
Возможности:
- Расширенный анализ кадров
- Классификация сцен
- Временной анализ
- Транскрипция аудио
- Семантический анализ видео
- Индикаторы манипуляции видео
Плагин базы знаний по символике
Предоставляет расширяемые символические и контекстуальные знания.
Возможности:
- Словари символов
- Базы данных культурного контекста
- Визуальные взаимосвязи символов
- Исторические ссылки на символы
- Ссылки на психологическую символику
- Доменно-специфичная символика
Плагин должен отличать фактические ссылки от интерпретации, созданной моделью.
Плагин сообщества по угрозам
Предоставляет опциональный обмен данными об угрозах на основе сообщества.
Возможности:
- Анонимные отпечатки угроз
- Индикаторы фишинга сообщества
- Общие шаблоны мошенничества
- Обмен сигнатурами угроз
- Информация о новых кампаниях
- Сигналы репутации сообщества
Участие должно быть добровольным.
Плагин интеграции SIEM
Предоставляет опциональную интеграцию с платформами управления информацией о безопасности и событиями.
Возможности:
- Пересылка событий
- Оповещения об угрозах
- Структурированные события безопасности
- Идентификаторы расследований
- Оценки риска
- Ссылки на доказательства
Плагин интеграции с почтовым клиентом
Предоставляет опциональные интеграции с поддерживаемыми настольными или браузерными почтовыми клиентами.
Возможности:
- Анализ сообщений
- Встроенные индикаторы угроз
- Сканирование по запросу пользователя
- Сводки анализа
- Рабочие процессы карантина
- Рабочие процессы безопасного выпуска
Плагин политики организации
Предоставляет настраиваемые политики безопасности организации.
Возможности:
- Пользовательские пороги риска
- Списки разрешенных доменов
- Списки заблокированных доменов
- Политики отправителей
- Политики вложений
- Политики ссылок
- Политики хранения данных
- Политики отчетности
- Рабочие процессы команды безопасности
Плагин пользовательской модели ИИ
Позволяет пользователям и организациям предоставлять совместимые модели ИИ.
Возможности:
- Пользовательские классификаторы фишинга
- Пользовательские классификаторы спама
- Пользовательские классификаторы вредоносного ПО
- Пользовательские языковые модели
- Пользовательские модели зрения
- Пользовательские модели символики
- Пользовательские модели встраивания
- Управление версиями моделей
- Оценка моделей
Архитектура моделей ИИ
EmailXpose должен использовать агностическую по отношению к моделям архитектуру.
Модели ИИ должны быть заменяемыми без необходимости изменений в окружающих модулях анализа.
Поддерживаемые категории моделей могут включать:
- Трансформерные языковые модели
- Классификаторы текста
- Модели встраивания
- Модели «зрение-язык»
- Классификаторы изображений
- Модели обнаружения объектов
- Видеомодели
- OCR-модели
- Модели транскрипции аудио
- Модели классификации вредоносного ПО
Модели должны предоставлять согласованные интерфейсы конвейеру анализа.
Требования безопасности
EmailXpose должен:
- Обрабатывать всю входящую почту как недоверенный ввод
- Никогда не выполнять автоматически вложения электронной почты
- Изолировать потенциально опасные файлы
- Очищать отображаемый HTML
- Предотвращать активацию небезопасных URL во время анализа
- Проверять типы файлов независимо от расширений
- Ограничивать потребление ресурсов во время обработки медиа
- Защищать от вредоносных файлов
- Защищать сервисы анализа от эксплуатации парсеров
- Вести настраиваемые журналы аудита
- Обеспечивать безопасное поведение при сбоях
- Разделять привилегированные операции от обычного анализа
- Применять принципы минимальных привилегий
- Поддерживать безопасное выполнение моделей
Требования конфиденциальности
EmailXpose должен ставить во главу угла владение пользователем данными электронной почты.
Система должна поддерживать:
- Работу только в локальном режиме
- Автономный анализ
- Настраиваемое хранение
- Настраиваемое хранение данных
- Контролируемые пользователем внешние интеграции
- Опциональный анонимизированный обмен угрозами
- Явную настройку внешних сервисов
- Минимизацию данных
- Безопасное удаление
- Локальную обработку конфиденциального содержимого
Ни один внешний сервис не должен получать содержимое электронной почты, если пользователь или администратор явно не включил соответствующую интеграцию.
Человеческий контроль
EmailXpose не должен представлять классификации ИИ как безошибочные определения.
Система должна:
- Отображать уровни уверенности
- Сохранять подтверждающие доказательства
- Объяснять основные факторы риска
- Позволять пользователям просматривать результаты
- Поддерживать сообщения о ложных срабатываниях
- Поддерживать сообщения о ложных отрицаниях
- Разрешать авторизованным пользователям переопределять классификации
- Сохранять информацию о переопределениях
- Различать автоматизированные результаты и человеческие решения
Конфигурация
EmailXpose должен предоставлять настраиваемые параметры для:
- Порогов угроз
- Модулей анализа
- Моделей ИИ
- Источников данных об угрозах
- Обработки вложений
- Политик песочницы
- Хранения данных
- Настроек конфиденциальности
- Внешних интеграций
- Правил доверия пользователей
- Политик организации
- Уровней оповещений
- Предпочтений отчетности
Расширяемость
Архитектура должна позволять добавлять новые возможности анализа в виде независимых модулей или плагинов.
Новые модули должны иметь возможность:
- Получать нормализованные данные электронной почты
- Анализировать определенные типы содержимого
- Создавать структурированные результаты
- Вносить доказательства в оценку риска
- Предоставлять информацию для объяснимости
- Регистрировать настраиваемые параметры
- Работать независимо от других модулей
- Включаться или отключаться без изменения несвязанных модулей
Совместимость
EmailXpose должен использовать открытые и широко поддерживаемые форматы и интерфейсы, где это практично.
Система должна поддерживать:
- Стандартные форматы электронной почты
- Стандартные структуры MIME
- Стандартные механизмы аутентификации
- REST API
- Результаты анализа на основе JSON
- Переносимые индикаторы угроз
- Экспортируемые отчеты
- Совместимые форматы данных об угрозах
Модель результатов анализа
Каждый результат анализа должен содержать, где применимо:
- Тип анализа
- Классификацию
- Уверенность
- Серьезность
- Доказательства
- Исходный модуль
- Временную метку
- Связанную сущность
- Рекомендуемое действие
- Объяснение
- Информацию о модели
- Информацию о правилах обнаружения
Комбинированный результат должен сохранять взаимосвязь между отдельными результатами и итоговой оценкой риска.
Лицензия спецификации бренда (SBL)
Стандартная
- Полностью совместимая с AGPL-3.0+ система
- Copyleft применяется для сетевых развертываний
- Требуемая атрибуция:
- Roxanne Ardary
- https://www.roxanneardary.com/
Опциональная
- Лицензия спецификации бренда (SBL)
- Коммерческое развертывание без атрибуции
- Ценообразование на основе масштаба, использования и области развертывания
- https://roxanneardary.com/emailxpose/
Лицензия и требования к уведомлениям
EmailXpose выпущен под GNU Affero General Public License v3.0 или более поздней версии (AGPL-3.0+).
Внося вклад в этот проект, вы соглашаетесь, что ваши вклады также будут выпущены под этой лицензией.
Обратите внимание на следующее:
- Все вклады должны соответствовать условиям AGPL-3.0+.
- В соответствии с Разделом 7 лицензии, все повторные распространения, форки и производные работы должны сохранять атрибуцию:
Roxanne Ardary и roxanneardary.com. - Спецификации EmailXpose можно свободно использовать с указанием атрибуции. Лицензия спецификации бренда может быть согласована по запросу.
- Файл проекта notice.md отслеживает требования к атрибуции и подтверждения участников.
Любое обновление, добавляющее новых участников или изменяющее атрибуцию, должно также обновлятьnotice.md. - При отправке pull request убедитесь, что любые новые файлы сохраняют заголовки атрибуции, где это применимо.
- Сетевые версии этого программного обеспечения также должны оставаться полностью совместимыми с AGPL-3.0+, включая раскрытие изменений исходного кода, когда это применимо в соответствии с лицензией.
Для полных юридических деталей обратитесь к лицензии AGPL-3.0+ и файлу проекта notice.md.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs