Symantec Messaging Gateway(SMG)

賽門鐵克郵件安全閘道:電子郵件不是入口,
是企業唯一該有的邊境。

多數重大資安事故的第一個入口,並非駭客直接攻破防火牆,而是員工開啟了一封看似正常的郵件。賽門鐵克郵件安全閘道(SMG:Symantec Messaging Gateway)以「企業專屬電子郵件海關」的邏輯運作:所有郵件無論入埠或離埠,均須通過邊境查驗,依信譽分級決定查驗強度,再經多道獨立關卡逐層把關。

MAIL CUSTOMS CROSS-SECTIONSMG 通關剖面
✉️
入埠郵件
信譽查驗
身分核對
內容安檢
放行遞送
✓
已清理郵件
4階段完整通關流程
5道關卡內容安檢多重防線
雙向入埠與離埠皆管制
4階段完整通關流程,從抵境查驗到放行遞送
5道關卡病毒防護、垃圾郵件、內容過濾等獨立防線
10級連線類別依歷史信譽分級查驗強度
雙向同時管制入埠與離埠郵件流量
50+控管中心現成報告範本
01 — 現況挑戰

三個關於郵件安全的常見認知落差

電子郵件是企業歷史最悠久、也最難以取代的溝通工具。正因為其普及與信任慣性,電子郵件同時是攻擊者最偏好的入侵管道——一封偽裝成客戶詢價單的郵件、一份看似正常的報價 PDF、一則要求緊急匯款的「主管」來信,都可能是攻擊鏈的起點。

與此同時,電子郵件也是企業資料外洩最主要的通道之一。員工可能無意間將機密文件附加寄出,也可能是離職前夕的蓄意夾帶。對於受法規規範的產業(如金融業之個資保護、半導體業之營業秘密保護),電子郵件稽核與內容管制已不是選項,而是稽核與合規的基本要求。傳統認知中,「電子郵件安全」常被簡化為「防止收到病毒郵件」,然而現今的威脅型態遠比病毒複雜,包含商業郵件詐騙(BEC)、憑證竊取式網路釣魚、偽造寄件者身分的詐騙信,以及員工帳號遭入侵後被用來對外發送垃圾郵件。

「將電子郵件安全簡化為『擋病毒』,忽略了電子郵件作為企業對外邊境的完整管理需求——包含身分查核、內容管制、雙向流量控管與跨部門政策差異化。」 —— 這正是本頁面希望重新建立的認知框架

「郵件平台本身就有防護」

郵件平台內建的防護多半著重於已知病毒與明顯垃圾郵件,對於針對性的詐騙郵件、夾帶惡意巨集的文件,以及企業內部特有的內容合規需求,往往需要更細緻的政策引擎補強。

「擋住寄進來的壞郵件就好」

此一認知忽略了郵件也會從內部往外送出問題:員工帳號一旦遭入侵,攻擊者可利用該帳號對外發送垃圾郵件或詐騙信,波及企業的網域信譽,甚至使正常郵件被列入黑名單。

「附件已經掃毒了,應該沒問題」

傳統防毒著重於偵測已知的惡意程式碼,然而許多攻擊並不依賴病毒特徵,而是利用文件中合法但可被濫用的功能(如巨集),這類攻擊需要不同於病毒掃描的處理邏輯。

02 — 運作機制

一封郵件的通關旅程:四個階段

原廠文件記載一封郵件通過 SMG 的十三個處理步驟,可歸納為四個階段——如同貨物通過海關,從抵境查驗到放行遞送,層層把關。

01
抵境查驗Border Inspection
郵件抵達閘道的第一時間,尚未涉及內容,只涉及「這個來源是誰」。全域信譽查核比對賽門鐵克全球資料庫,判斷來源 IP 屬於允許或攔截的寄件者;連線類別分級依本機歷史信譽將來源 IP 分類至十個風險等級之一;網域與地址核對檢查寄件網域與地址是否屬於本機允許或攔截清單。多數明顯的垃圾郵件與已知惡意來源,在真正進入系統之前即被擋下。
02
身分核對與分眾Identity & Segmentation
目錄查詢向企業的目錄服務(LDAP)查詢,確認收件者身分並擴增郵件的實際散布清單;政策判定依收件者所屬的政策群組,決定接下來套用哪一組垃圾郵件、病毒、內容與威脅防禦政策。同一封郵件寄給不同部門的收件者,接下來可能被套用完全不同的檢查規則。
03
內容安檢:五道獨立關卡Content Inspection
這是整套流程中檢查最密集的階段:病毒防護判定郵件或附件是否受感染;垃圾郵件偵測判斷郵件是否為垃圾郵件;不必要郵件過濾識別行銷電子報與可疑垃圾郵件型態;內容過濾政策掃描是否包含受限制內容以強制執行法規遵循;威脅防禦與沙箱將郵件送往隔離的沙箱環境試爆以偵測進階威脅。
04
放行、存查與遞送Release & Delivery
動作執行郵件傳輸引擎依所有判斷結果執行刪除、隔離、新增收件者、路由或加密等動作;隔離與補救郵件可能被保留在隔離所供人工審閱,管理員可透過主控台或 Enforce Server(DLP 整合)補救內容事件;排入送達佇列完成處理的郵件進入傳送佇列,等候實際遞送。

情境示例 — 「解除」(Disarm)如何處理夾帶巨集的附件

多數人對「郵件防護」的想像是「攔截或放行」的二選一。當一份 Office 文件或 PDF 附件夾帶巨集、程序檔等潛在惡意內容時,「解除」技術提供了第三種選項:

  1. 系統將該文件解構,識別出巨集、程序檔、Flash 影片等易受攻擊的內容元件
  2. 移除這些風險元件後,重新組裝成一份保留原始視覺外觀的乾淨文件
  3. 收件者仍可看到與原文件幾乎相同的版面與內容,但可能被用來執行惡意行為的功能已被移除;企業亦可選擇將未經修改的原始文件另行封存供查閱

單純攔截會造成大量正常商務文件(如含巨集的財會報表範本)被誤擋,而單純放行則承擔風險——「拆解重建」在不犧牲收件體驗的前提下,移除真正的風險來源。

03 — 六大理論基礎

用「企業電子郵件海關」重新理解產品設計邏輯

企業內部網路可比擬為一個國家的領土,而電子郵件閘道,就是這個國家唯一的合法出入境口岸。以下六項命題,是這套海關邏輯的具體展開。

命題一

郵件邊境理論

閘道的價值不在於「攔截了多少壞郵件」,而在於「企業是否真正只有一個受控管的出入口」。若員工可透過個人信箱繞過閘道傳送公務內容,邊境防線便形同虛設。

命題二

信譽分級理論

信譽分級讓查驗資源可以「按風險分配」,而非齊頭式地對每封郵件套用同等強度的檢查,藉此在防護強度與系統效能之間取得平衡。

命題三

分層過濾理論

各關卡的判斷原理彼此獨立——病毒防護依賴特徵比對,垃圾郵件偵測依賴模式分析,內容過濾依賴企業自訂政策。防護效果具有相乘而非相加的特性。

命題四

拆彈重建理論

許多攻擊夾帶的「惡意」,並非檔案本身違法,而是檔案中合法但可被濫用的功能。「拆解重建」在不犧牲收件體驗的前提下,移除真正的風險來源。

命題五

雙向關務理論

出境端(離埠)失控的後果,往往比入境端更難修復。一旦企業網域被列入黑名單,即便問題已排除,所有正常郵件都可能被攔截或標記為垃圾郵件。

命題六

政策分眾理論

資訊安全政策若對所有使用者一視同仁,往往在「過度限制」與「保護不足」之間顧此失彼。政策分眾讓單一系統可以同時滿足互相衝突的部門需求。

04 — 核心功能解析

四大功能類別,逐一檢視 SMG 的實際能耐

以下依「白話說明」重新整理原廠功能清單,方便向非技術背景的同仁與客戶說明。

01
Category 01

攔截與過濾

✓

閘道攔截:在連線層級即攔截不必要的電子郵件,降低感染風險,並節省後續掃描所需的運算資源。

✓

垃圾郵件與不必要郵件偵測:以高精確度偵測垃圾郵件、可疑垃圾郵件及不必要郵件,並可針對可疑等級設定臨界值。

✓

垃圾郵件隔離所:將可疑郵件先行隔離,待使用者或管理員審核後再決定後續處理,避免正常郵件被誤刪。

✓

探測網路:參與賽門鐵克的探測網路,協助即時提升垃圾郵件過濾的準確度。

02
Category 02

身分驗證與加密

✓

寄件者驗證(DMARC/DKIM/SPF/寄件者 ID):驗證寄件網域與標頭資訊是否遭偽造,有效偵測冒充主管或客戶的商業郵件詐騙。

✓

TLS 加密強制執行:可針對特定網域的入埠郵件強制要求 TLS 加密,使與信任夥伴的通訊更加安全。

✓

URL 修改防護:修改內送郵件中的網址,使收件者點擊連結時,要求先經過威脅隔離或 ProxySG 檢查。

03
Category 03

內容管理與威脅偵測

✓

內容過濾政策:依政策過濾入埠與離埠郵件內容,用於監控與強制執行公司規範及法規遵循,並防止資料遺失。

✓

解除技術(Disarm):偵測並移除常見附件中的巨集、程序檔等潛在惡意內容,解構後重建文件並保留視覺逼真度。

✓

威脅防禦掃描:將可疑郵件送至 Content Analysis 伺服器,取得進階威脅偵測與虛擬沙箱能力。

✓

無法掃描郵件的精細判斷:依郵件無法掃描的原因採取不同動作,並提供專屬報告供管理員解譯統計資訊。

04
Category 04

管理與維運

✓

政策群組管理:依電子郵件地址、網域名稱或 LDAP 群組劃分使用者,對各群組套用專屬過濾政策。

✓

控管中心儀表板與 50 多份報告:顯示整體系統狀態,統計入埠與離埠郵件威脅類型,並可排程以電子郵件傳送。

✓

LiveUpdate 自動更新:自動下載並安裝最新的惡意軟體定義檔,維持防護時效性。

✓

指令行架構與 SNMP 監控:透過 SSH、VGA 或序列連線存取硬體裝置的管理指令,並可透過 SNMP 監控設備狀態。

05 — 系統架構

六大功能區塊,構成一套完整的郵件海關

架構圖顯示一封郵件會流經多個功能模組,以下延續「海關」的比喻加以說明。

功能區塊海關類比主要職掌
全域信譽管理國際通緝名單與快速通關系統維護攻擊清單、全域信譽、快速通過名單、連線類別與允許/攔截清單,決定連線層級的接受或拒絕
Brightmail 過濾模組海關的多道安檢關卡病毒、可疑軟體、垃圾郵件、行銷電子報、可疑 URL、內容過濾、寄件者驗證,並可串接 Content Analysis 伺服器
郵件傳輸引擎(MTA)海關放行後的物流分派中心依判斷結果執行刪除、隔離、新增收件者、路由、加密等動作,並管理入埠與離埠佇列
本機網域國內各地的物流轉運站管理各網域的郵件繫結、路由、DKIM 簽署與 TLS 傳送
控管中心(Control Center)海關總部的行政與監理大樓提供 Web 管理介面、註冊、報告與記錄、警示與通知、垃圾郵件提交、各類隔離所
目錄服務與 DLP 整合身分核驗與海關聯防單位LDAP 目錄服務確認使用者身分;Enforce Server 與 Network Prevent 提供與 Symantec DLP 的整合

架構圖清楚呈現「入埠」與「離埠」兩條路徑並存:入埠路徑經由全域信譽管理、Brightmail 過濾模組、郵件傳輸引擎,送達一般使用者信箱;離埠路徑則由一般使用者出發,經同一套過濾模組(含離埠流量管制),必要時經 Network Prevent 與 DLP 系統聯動後送出。兩條路徑共用同一套過濾模組與管理平台,企業無須為入埠與離埠郵件建置兩套獨立系統,即可同時達成「防止外部威脅進入」與「防止內部資料或垃圾郵件外流」兩項目標。

06 — 應用情境

四種最容易切入 SMG 價值論述的產業情境

半導體與精密製造業

核心疑慮是設計圖、製程參數與客戶名單透過電子郵件外洩。內容過濾政策可針對特定檔案類型與關鍵字進行離埠管制,「解除」技術則可防止透過偽裝成報價單的附件植入惡意巨集。

受規範產業(金融、醫療、公部門)

關注個資保護法規遵循與稽核舉證。內容過濾政策的記錄與報表,以及與 Symantec DLP 的整合能力為主要訴求,TLS 加密強制執行亦可回應法規對敏感資料傳輸加密的要求。

業務往來頻繁、仰賴郵件簽約的企業

對「郵件是否準時送達」高度敏感。離埠寄件者流量管制與網域信譽維護的價值,可直接連結至避免因單一帳號受害而拖累全公司對外郵件的送達率。

頻繁遭受商業郵件詐騙(BEC)攻擊的企業

針對常遭遇假冒主管要求緊急匯款、假冒供應商變更付款帳戶等手法的企業,DMARC、DKIM、SPF 與寄件者 ID 驗證應作為此類客戶提案的核心功能。

07 — 組織價值

同一套郵件海關,對每個角色說著不同但同樣重要的事

郵件安全投資牽動的從來不只是資安團隊的日常工作。點選您的角色,看看賽門鐵克郵件安全閘道如何回應您最關心的問題。

Chairman

網域信譽,是看不見卻真實存在的企業資產

一旦企業網域被外部機構列入垃圾郵件黑名單,即便問題已排除,企業所有寄出的正常郵件——包含報價單、合約、發票——都可能被攔截或標記為垃圾郵件,直接影響營運與商譽。

把郵件邊境的完整性,視為企業對外信任關係的基礎建設之一,而非單純的 IT 技術選項——這項基礎是否穩固,往往在一次外洩事件發生的當下,才會被真正檢驗。

General Manager

「解除」技術讓安全與可用性不必二選一

單純攔截會造成大量正常商務文件被誤擋,影響業務往來效率;單純放行則承擔風險。「拆解重建」在不犧牲收件體驗的前提下,移除真正的風險來源,員工不必為了安全而犧牲工作節奏。

對總經理而言,最理想的資安投資,是讓業務流程照常運作,而不是一套讓員工抱怨連連、動輒得咎的障礙。

CFO

連線層級即攔截,把運算成本留給真正需要深度檢查的郵件

多數垃圾郵件與已知惡意來源在信譽查核階段即被擋下,降低後續深度掃描所需的運算資源與郵件基礎架構成本;「解除」技術也減少因誤擋正常商務文件而產生的人工申訴與查核工時。

把「避免的網域信譽修復成本」與「降低的人工查核工時」一併納入評估,會讓投資報酬的圖像更加完整。

CISO

邊境理論、分層過濾、雙向關務——一套完整的治理框架

所有功能環繞著「誰可以通過、以何種強度查驗、通過後如何處置」三個問題展開,防護涵蓋雙向流量而非僅止於防堵外部威脅,離埠流量管制與網域信譽維護是多數企業導入時容易忽略的一環。

當董事會詢問「我們的郵件安全涵蓋哪些環節」時,這套四階段通關框架提供了最直接、最容易溝通的答案。

SOC Manager

50 多份現成報告,降低人工彙整負擔

單一控管中心跨入埠、離埠、垃圾郵件、病毒與內容過濾,以同一介面管理政策與報表;隔離所機制讓被誤判的正常郵件有申訴與復原的機會,而非直接刪除,降低誤判造成的維運負擔。

政策分眾讓新增部門或群組時可直接沿用既有政策範本,不需重新設計規則,團隊得以將心力聚焦在真正的威脅研判上。

Security Operations Engineer

指令行、SNMP、LDAP 整合——熟悉的維運工具

透過 SSH、VGA 或序列連線存取硬體裝置的管理指令,並可透過 SNMP 監控設備狀態;LDAP 目錄查詢用於確認收件者身分並判定所屬政策群組,與既有身分治理架構無縫串接。

與 Enforce Server(DLP 整合)及 Content Analysis 伺服器的整合,讓進階威脅偵測與資料外洩防護不必從零開始建置,可直接沿用既有資安投資。

08 — 為何選擇賽門鐵克

從風險、商譽、管理、成本到合規的全方位效益

✓

風險面效益。多重獨立關卡的相乘效果,使單一環節的判斷失誤不易導致整體失守;「解除」技術降低誤判造成的營運干擾,同時仍能移除真正的風險元件。

✓

商譽與可送達性效益。離埠流量管制可避免企業網域因少數受感染帳號而被列入外部黑名單,網域信譽即等同於業務能否準時送達客戶信箱。

✓

管理面效益。單一控管中心跨入埠、離埠、垃圾郵件、病毒與內容過濾統一管理;政策分眾讓新增部門時可直接沿用既有範本;50 多份現成報告降低人工彙整負擔。

✓

成本面效益。連線層級即攔截多數垃圾郵件與已知惡意來源,降低後續深度掃描所需的運算資源;「解除」技術減少誤擋正常商務文件的人工申訴與查核工時。

✓

合規面效益。內容過濾政策可作為個資保護與智慧財產權保護的技術控制措施,其記錄與報表可直接作為稽核舉證。

✓

與既有投資互補。與 Microsoft 365/Exchange 內建防護、Symantec DLP、目錄服務及 Content Analysis 沙箱協同運作,不必重新建置既有架構。

09 — 常見問題

業務溝通現場最常被問到的六個問題

以下應答要點依產品理論架構整理,並附上給非技術背景讀者的關鍵名詞對照。

名詞對照:入埠(Inbound)指從外部寄入企業的郵件方向;離埠(Outbound)指從企業內部寄往外部的郵件方向;解除技術(Disarm)指解構附件、移除潛在惡意內容後重建文件的處理技術;商業郵件詐騙(BEC)指假冒主管、客戶或供應商身分誘騙受害者匯款或洩露資訊的詐騙手法;隔離所(Quarantine)指暫時保留可疑郵件供審核的機制;政策群組(Policy Group)指依電子郵件地址、網域或 LDAP 群組劃分、可套用不同過濾規則的使用者集合。
我們用 Microsoft 365,內建就有防護了,為什麼還需要 SMG?

平台內建防護多著重已知病毒與明顯垃圾郵件。SMG 補強的是政策彈性(依部門套用不同規則)、拆彈式附件處理,以及與 DLP、目錄服務的深度整合,兩者為互補而非取代關係。

附件掃毒不就好了,為什麼還要「解除」(Disarm)?

掃毒偵測的是已知病毒特徵。許多攻擊夾帶的是合法文件中可被濫用的功能(如巨集),並非傳統病毒。解除技術移除這類風險元件,同時保留文件可讀性,減少誤擋正常商務文件的困擾。

我們只要擋住外面寄來的壞郵件就好,不需要管出去的郵件吧?

若員工帳號遭入侵,攻擊者會利用該帳號對外發送垃圾郵件,導致企業網域信譽受損,正常郵件可能因此被其他公司攔截。離埠流量管制正是為了避免這種監守自盜式的風險。

常有人冒充主管寄信要求匯款,SMG 能防止嗎?

可透過 DMARC、DKIM、SPF 與寄件者 ID 驗證,偵測寄件網域與標頭是否遭偽造,有效攔截多數商業郵件詐騙(BEC)手法。

不同部門真的需要不同的郵件規則嗎?

財會與法務部門的外寄內容風險,與業務部門要求的高送達率,本質上是相互衝突的需求。政策群組機制可讓單一系統同時滿足不同部門的差異化要求,不需犧牲任一方。

會不會因為過濾太嚴格,正常郵件反而收不到?

信譽分級與連線類別機制讓多數明顯垃圾郵件在早期階段即被過濾,避免資源集中消耗;隔離所機制也讓被誤判的正常郵件有申訴與復原的機會,而非直接刪除。

讓電子郵件真正成為企業唯一該有的邊境

讓我們一起盤點貴組織的郵件安全缺口

無論貴組織目前的優先需求是防範商業郵件詐騙、強化內容合規管制,還是補齊離埠流量管制的缺口,我們的區域專家都能依貴組織的架構現況,提供一對一的技術評估與產品簡報,並協助規劃最適合的分階段導入路徑。