19 de abril de 2007

Novidades no MAV 4.3.0

Esta, com certeza, foi uma semana muito produtiva na Mais Informática. Pelo menos para mim, que consegui arrumar tempo para desenvolver projetos baseados em algumas sugestões interessantes enviadas por alguns de nossos clientes. Entre terça e quinta-feira, eu soltei três novas versões (builds), dividindo as quatro melhorias implementadas.

Duas melhorias foram feitas no sistema de busca da auditoria do produto. A partir de agora o cliente tem mais parâmetros para localizar a mensagem correta: o assunto da mensagem e os arquivos anexados.

Na primeira tela da busca, agora é possível colocar palavras chaves, que serão buscadas nos assuntos das mensagens registradas. A busca por anexos é bem simples e bem útil também. Se você quiser saber, por exemplo, todos os e-mails com arquivos do Microsoft PowerPoint basta procurar por '*.ppt' ou '*.pps' ou '*.pp?'. Os carateres coringa funcionam exatamente como no Windows ou no Linux: o '*' siginifica qualquer quantidade de qualquer caractere e o '?' siginifica um caractere qualquer.

Uma melhoria que só será percebida pelos clientes do MAV Mail Suíte, que também utilizam o serviço de e-mail contingencial, MAV SEC, foi feita na tela 'Monitoramento em Tempo Real'. As mensagens que foram recebidas pelo MAV SEC e enviadas para o servidor aparecem na lista com uma marcação '[MAV SEC]' perto do IP do servidor de origem da mensagem. O MAV SEC é um serviço que a Mais Informática tem que recebe os e-mails dos clientes quando o servidor primário estiver passando por algum problema: falha de energia, problema na conexão de internet, etc.

A última é que as quarentenas agora também podem ser ordenadas pelo assunto e pelo remetente do e-mail. Essa sugestão veio de um provedor que utiliza o MAV Mail Suite.

Todas essas foram sugestões muito legais de clientes que eu tenho recebido, pelo suporte técnico, por algum vendedor ou por e-mail. Nestes casos particulares, mesmo que todas as mudanças tenham sido simples de implementar, serão muito úteis para os clientes. Por isso, se você tiver qualquer sugestão para o produto, não deixe de nos enviar. Preferencialmente a envie por e-mail para suporte@mav.com.br. Eu não garanto que esta vá ser implementada imediatamente, mas tenho a certeza de que, quanto mais sugestões eu receber, melhor o produto ficará.

Um abraço e tenham um bom dia.

Sone Roadshow

Na última segunda, aconteceu o Sone Roadshow. A Sone Informática é um empresa parceira da Mais Informática e desenvolve um trabalho muito legal de integração de soluções, objetivando uma solução para o problema de gerência de TI, como um todo, com qualidade, escalabilidade e eficiência.

Participaram das palestras do Roadshow a Sone Informática, a Mais Informática (com o MAV Mail Suite), a Microsoft, a Intel e a Linksys.

Um abraço e tenham um bom dia.

Instale o MAV Mail Suite você mesmo

Embora eu prefira que o MAV Mail Suite seja sempre instalado pela nossa equipe de suporte técnico, a partir desta semana ficou pronto o guia de instalação do MAV Mail Suite para clientes. Ele foi escrito baseado na nossa versão interna, porém com algumas coisas mais mastigadas e a ordem um pouco diferente.

O guia pode ser acessado clicando aqui.

Um abraço e tenham um bom dia.

9 de março de 2007

Como evitar que seu servidor caia na SpamCOP (ou outras)

Nas últimas semanas, vários clientes ligaram para nosso suporte técnico reclamando de terem tido seus servidores de e-mail bloqueados em algumas listas de bloqueio de spam e vírus. Hoje eu vou falar sobre o porquê disso acontecer e como evitar o problema.

Todo mundo acha que a culpa está nos e-mails que saem do próprio servidor. Isso, em 90% dos casos, não é verdade. Vamos entender porque isso acontece. A maior parte dos vírus de hoje em dia têm grande objetivo comercial: enviar spams. O autor do vírus tem o controle de um exército de computadores infectados, conectados à Internet e prontos para fazer o que ele quiser: atacar grandes sites, enviar spams, lançar ataques de novos vírus, etc... Esses exércitos de computadores têm sido chamados de botnets ou de redes zumbi. Os autores de vírus vendem o acesso a essas redes aos spammers.

Quando esses vírus infectam algum computador da rede interna da empresa ou do provedor wireless, ele começa a enviar spams por conta própria. A grande novidade é que ele não precisa e não utiliza o servidor de e-mail local. O vírus tem um 'servidorzinho' de SMTP próprio. O vírus abre uma conexão direta no servidor de e-mail do destinatário do spam ou do vírus, que está sendo enviado. Pode acontecer do vírus tentar enviar uma mensagem também para usuários da rede local, então ele também se conectará ao servidor de e-mail local, mas apenas para entrar mensagens locais mesmo: mensagens com destino fora da rede local não passam pelo servidor de e-mail da local.

Agora você se pergunta: então por que o IP do meu servidor de e-mail está sendo bloqueado, e não o IP do meu usuário/cliente? A resposta é simples: em todos os casos que nós atendemos nesses dias, o servidor de e-mail é o mesmo servidor que faz o NAT dos usuários da rede local. Qualquer conexão que um usuário abre na Internet terá como IP remetente o IP do servidor NAT, que, nesses casos, é o mesmo do servidor de e-mail. É por isso que é o IP do servidor de e-mail que é bloqueado.

A soluções para esses problemas são várias, mas nenhuma delas passam nem pelo servidor de e-mail nem pelo MAV Mail Suite. A minha primeira sugestão é fazer com que o seu NAT utilize um IP diferente do que o servidor de e-mail utiliza. Mesmo que seja o mesmo computador. Essa alteração é simples: adicione mais um IP em um alias da sua placa de rede e configure o seu NAT para utilizar este segundo IP como origem, sempre. No iptables do Linux isso seria trocar o '-j MASQUERADE' por um '-j SNAT --to-source '. No Gateway de Comunicações isso significa utilizar o 'Mascaramento com IP Fixo' ao invés de 'Mascaramento com IP dinâmico'.

Uma segunda sugestão é: seus usuários não precisam se conectar a todos os servidores de e-mail da Internet, apenas no seu e em alguns poucos. Essa segunda sugestão pode ser utilizada junto com a primeira e ainda vai gerar uma economia grande de link de Internet. Quando os seus usuários enviam e-mails, eles devem utilizar o seu servidor SMTP para tal. Então, não permita, no seu firewall, que seus usuários abram conexões com a porta de destino TCP/25 em computadores externos à sua rede local. Com isso eles não vão conseguir conexão direta com nenhum servidor de e-mail da Internet, os vírus internos da rede não vão usar seu link para enviar mensagens e todo mundo fica feliz. As mensagens autênticas da sua rede continuam utilizando o seu servidor de e-mail como sempre foi.

Pode ser que alguns usuários, principalmente cliente de provedores wireless, tenham contas de e-mail em servidores externos. Neste caso basta criar uma lista de exceções e liberar as conexões para estes servidores específicos, como por exemplo o servidor do UOL.

O MAV Mail Suite pode te ajudar a identificar quem da sua rede interna está infectado por vírus. O MAV Antivírus do MAV Mail Suite tem as configurações para 'Ação no caso de vírus na rede interna', marque para avisar o administrador e pronto: assim que o vírus tentar enviar uma cópia para alguém da rede local, o que provavelmente fará, você recebe um e-mail com todos os dados necessários para eliminar a praga.

Vale lembrar também que os usuários de quem seguem os passos recomendados no meu último post, em que falei sobre as tecnologias de bloqueio de vírus do MAV Antivírus, não recebe e-mail com vírus, mesmo que o vírus seja novíssimo.

Um abraço e tenham um bom dia.

5 de março de 2007

Fim de Férias

Pessoal, depois de duas semanas, estou de volta à ativa! Para quem quiser algumas dicas de férias, as minhas são as que vão abaixo.

Em primeiro lugar, ao contrário do que eu acreditava, São Paulo é um lugar muito legal para passar as férias. Só uma passada pelo Museu da Língua Portuguesa já faz valer uma viagem à Sampa. A arquitetura da Estação da Luz e a Pinacoteca, que ficam próximos ao museu, também são bacanas. Outros pontos: Parque Ibirapuera, Mercado Municipal, Morumbi, etc...

Minha dica é comprar um 'bilhete único' para o metrô e para os ônibus, pois, além de deixar alguns traslados mais baratos, é uma ótima lembrancinha.

Paratí, no sul do Rio de Janeiro, também é legal para passear. Como tem muitas praias e ilhas na região, quanto mais tempo você tiver, melhor: para aproveitar mais. Minha dica é evitar a escuna 'Caminantes', eles trabalham muito mal, com o barco cheio, mas não medem esforços para enchê-lo cada vez mais.

Um abraço e tenham um bom dia!

21 de fevereiro de 2007

Férias!

Eu estou de férias até o dia 5 de Março. Por isso não haverá postagem no blog até lá.

Assim que voltar eu pretendo falar aqui sobre como evitar que o seu servidor de e-mail caia em listas de spam (SpamCOP, Spamhaus, etc...).

Um abraço e tenham um bom dia.

13 de fevereiro de 2007

O MAV tem tolerância zero com os vírus

Em uma postagem, do dia 25 de janeiro, eu comentei que o MAV tem seis tecnologias diferentes para detecção de vírus, mas disse que entraria em mais detalhes num futuro próximo. Como estamos em uma época de muitos novos ataques, acho que é a hora de falar um pouco mais dessas tecnologias. A ativação das seis tecnologias cria uma camada de tolerância zero com os vírus que chegam por e-mail: independente de quão novo eles sejam, nenhum passa.

A primeira camada é a MAV BL. Quando um cliente do MAV Mail Suite recebe um vírus, a MAV BL é avisada, e o IP infectado é bloqueado. Em alguns minutos, todos os clientes são avisados da infecção e já não aceitam mais mensagens vindas do usuário infectado. Como a eliminação ocorre ainda na negociação do protocolo SMTP, existe uma grande economia de banda de Internet e de recursos do servidor, já que a mensagem não é nem recebida e nem analisada. Em dias de grandes infestações de vírus na Internet, essa barreira evita que o servidor do cliente tenha que processar uma quantidade de mensagens além da sua capacidade, mantendo o serviço sempre funcional, mesmo quando outros servidores da internet estão fora do ar.

A segunda camada é a engine de vírus da empresa Norman.

O MAV Mail Suíte e MAV Web Suite têm o software da Norman embutido em seu código. Essa é a principal camada de proteção, e começa a agir cerca de quatro horas após o início dos ataques (esse é o tempo médio necessário para que o vírus seja analisado e tenha sua vacina publicada).

A terceira camada é uma segunda tecnologia da Norman, chamada Norman SandBox. A Norman SandBox é uma máquina virtual que executa todos os softwares recebidos por e-mail em um ambiente seguro para analisar o seu comportamento. Com isso, o MAV detecta cerca de 50% dos vírus novos sem a necessidade de uma vacina ser liberada. Nesses casos, a ação da SandBox é imediata e o usuário não recebe o vírus: vírus detectados pela SandBox recebem o nome temporário de SANDBOX:(tipo do virus).

A quarta camada é a MAV Engine, uma engine de detecção de vírus por vacinas, desenvolvida pela Mais Informática. Que eu saiba, ela é a única engine de vírus brasileira no mercado. A vantagem da MAV Engine é que, no caso de um grande ataque acontecer apenas no Brasil, a Mais Informática tem como liberar uma vacina mais rapidamente. Vírus que enviam mensagens em português normalmente atacam mais no Brasil do que nos países em que se localizam os grandes laboratórios internacionais de vacinas de antivírus.

A quinta camada (eu já comentei aqui no blog) é a Assinatura Dinâmica de Virus. Este sistema detecta, dinamicamente, que um arquivo executável específico está sendo enviado de um número grande de computadores para uma quantidade grande de e-mails diferentes. Assim que o vírus é detectado, uma assinatura para ele é criada dinamicamente e propagada para os clientes. Essa camada de proteção começa a agir, em média, uma hora após o início do ataque do vírus. Vírus detectados pela Assinatura Dinâmica de Vírus recebem o nome temporário de UnknowVirus.AAAMMDDII.

A última camada fica no MAV Gerente. Cerca de 99,9% dos vírus que chegam por e-mail são arquivos executáveis. Porém, eles nem sempre têm a extensão de um arquivo executável (.exe, .sys, .com, etc...). Para bloquear esse tipo de camuflagem, o MAV Gerente consegue detectar um arquivo executável analisando o seu conteúdo. Essa analise é feita mesmo que o arquivo esteja compactado dentro de um .zip ou .cab. Ativando essa opção, você garante que nenhum vírus chegue aos seus usuários.

Embora seja extremamente incomum, alguns clientes precisam receber arquivos executáveis por e-mail de vez em quando. Nestes casos, para não perder a proteção que o bloqueio fornece, o recomendado é liberar cada mensagem autêntica da quarentena do MAV Gerente ou adicionar o remetente que envia esses executáveis como 'Remetente Confiável' no MAV Gerente. Com certeza absoluta, o trabalho que o administrador terá com pouquíssimas mensagens autênticas bloqueadas será muito menor do que limpar um ataque de vírus lançado no minuto anterior.

Tirando a MAV BL e a detecção de arquivos pelo conteúdo no MAV Gerente, todas as outras camadas estão constantemente ativas no MAV Mail Suíte, e sempre irão detectar os vírus que chegam por e-mail lançados há mais de uma hora (em média). Para evitar vírus muito novos (menos de uma hora) é recomendado sempre ativar a detecção de arquivos executáveis do MAV Gerente. E, para evitar que o seu servidor de e-mail pare de funcionar no dia de um ataque realmente grande na internet, eu recomendo deixar a MAV BL sempre ativada.

Um abraço e tenham um bom dia.

12 de fevereiro de 2007

Novo membro na Equipe

A Mais Informática conta com mais um membro na equipe de desenvolvimento. O Oliveiros começou hoje e vai trabalhar no projeto do appliance do MAV. A expectativa é que o processo de pesquisas e desenvolvimento do produto dure cerca de 3 meses. Ficam aqui as minhas boas vindas!

Um abraço e tenham um bom dia.

29 de janeiro de 2007

Novidades a caminho

Desde o final de 2006 eu já venho alentando boas idéias para determinar novos rumos para o desenvolvimento do MAV em 2007. Faltava apenas começar a definir as datas para implantá-las.

A primeira novidade é que o desenvolvimento do MAV 4.4.0 começa hoje! A minha idéia é tê-lo pronto até antes do carnaval, pois após esta data eu entrarei em férias. O MAV 4.4.0 terá atualizações interessantes, tanto no Web Suite como no Mail Suite.

Um foco dessa atualização é disponibilizar ao cliente mais controle sobre o produto. No MAV Web Suite será possível agora, além de falar "os usuários não acessam tais grupos de sites", também fazer "os usuários só acessam tais grupos de sites": o que é uma funcionalidade desejada por alguns clientes.

No Mail Suíte, o sistema de "Configurações Por Destinatários" mudará, para permitir que sejam criadas regras diferentes para os tráfegos de entrada, saída e interno de e-mails na empresa. Essa funcionalidade foi bastante discutida no final do ano passado e eu acredito que vai permitir aos administradores de rede ter um controle melhor do que os usuários podem fazer.

O MAV Mail Suite também ganhará um relatório, que vai permitir medir a utilização da estrutura de e-mail de cada setor da empresa. Esse relatório foi criado a partir do pedido de um cliente, que veio à empresa no final de outubro.

O Web Suite terá seu sistema de relatórios refeito. Infelizmente essa funcionalidade do MAV Web Suite tem um problema de design: a linguagem de programação utilizada para gerar os relatórios (PHP) não é própria para trabalhar com uma quantidade grande de dados. Os relatórios serão reconstruídos do zero e esse problema será resolvido.

A release 4.4.0 do MAV será, muito provavelmente, a última da série 4.x. O MAV 5.0 já está em planejamento e deve demandar oito ou dez meses para ser desenvolvido.

Por favor, quem tiver alguma sugestão de uma funcionalidade, que gostaria de ver no MAV, envie para suporte@mav.com.br. Eu espero receber e-mails, principalmente sobre os relatórios do Web Suite. Essas sugestões para o MAV são extremamente valiosas.

Outra grande novidade é que a Mais Informática vai começar a desenvolver o appliance do MAV (Mail Suite e Web Suite), já na segunda semana de fevereiro, quando um novo membro da equipe de desenvolvimento começar a trabalhar conosco.

À medida que o desenvolvimento avançar, eu colocarei mais detalhes do que está pronto aqui no Blog do MAV.

Um abraço e tenham um bom dia.

Final de semana tempestuoso

A quantidade de vírus detectada pelo sistema “Assinatura Dinâmica de Vírus” nesse final de semana foi incrível. Entre 15h20 do sábado e 22h10 do domingo foram criadas 171 vacinas dinâmicas. O comportamento foi o mesmo da semana passada: uma nova variante a cada dez minutos. Desta vez a vacina oficial foi liberada, em média, três horas e dez minutos depois.

Os vírus identificados dinamicamente recebem o nome temporário de UnknowVirus.AAAAMMDD.I. No site da MAV BL é possível acompanhar o nível de ataque a redes do Brasil de cada tipo de vírus.

Um abraço e tenham um bom dia.