System - Content Scanning
- Last Updated: April 21, 2025
- 5 minute read
Overview
This section allows sysadmin-level users to enable scanning of incoming files using a remote anti-virus server. MOVEit Transfer will submit incoming files to the anti-virus (AV) and/or Data Loss Prevention (DLP) server using the ICAP protocol. Files that are clean are then passed into the MOVEit Transfer filesystem.
For more information on the Content Scanning feature and associated logs and reporting, see the MFT Features and Advantages - Content Scanning topic.
Set Content Scanning for MOVEit Transfer Hosts
A name for the content scanner and the location (Server URL) for the content scanner are required settings. All of the Content Scanning settings apply to all MOVEit Transfer hosts on the system. The settings are described below:
- Scan uploads: Yes means content scanning is enabled for the MOVEit Transfer system, for all organizations. No means content scanning is disabled for all organizations on the system.
- Name: This is a user-defined name for the content scanning activity, such as AV scan.
- Server URL: This is the address of the anti-virus (ICAP) server. This address requires the prefix icap:// (for example: icap://scansrv:1344)
- Server Type: Scan engine type.
- Do Preview: File or file(s) preview information gives the ICAP server clues that can make processing files more efficient.
- Server allows "204" responses: The default setting Yes will allow faster scanning, as the 204 response allows the server to return an updated header without body data.
- Chunk Size: ICAP payload size submitted to the scanner.
-
Maximum file size to scan: The default
setting of 15 MB (recommended) means that uploaded files that exceed 15 MB in
size will not be fully scanned.
MOVEit Transfer does
not exclude files larger than the size selected, it actually scans up to the
size selected on all files. IF no problem is found in the partial scan, the file
is allowed into the
MOVEit Transfer filesystem. To
eliminate maximum file size as part of your scan policy, enter 0 (zero) to
denote "no maximum" and scanning all files (regardless of their size).
Remarque : Large maximum or no maximum policies can slow performance and can depend on the performance and capabilities of your third-party AV scan engine.
- Server connection timeout: The default setting of 5 seconds means that if MOVEit Transfer cannot establish a connection with the scanning server within 5 seconds, a connection failure occurs. MOVEit Transfer will attempt to connect again until the maximum number of server connection tries is reached.
- Server send timeout: The default setting of 30 seconds means that if MOVEit Transfer cannot send to the anti-virus server within 30 seconds, a connection failure occurs. MOVEit Transfer will attempt to connect again until the maximum number of server connection tries is reached.
- Server receive timeout: The default setting of 30 seconds means that if the anti-virus server cannot receive from MOVEit Transfer within 30 seconds, a connection failure occurs. MOVEit Transfer will attempt to connect again until the maximum number of server connection tries is reached.
- Server connection tries: The default setting of 3 means that MOVEit Transfer will try up to 3 times to create the initial connection to the anti-virus server.
- Change Content Scanning: After making any entries or changes, click this button to apply the changes.
-
Test Content Scanning: Tests the AV or
DLP capability by sending a known fake infected file (EICAR.COM) to the ICAP
server and ensuring that the file is marked as infected or ensuring that the DLP
server was contacted successfully. (To avoid problems with other AV packages
that may be running on the system, the EICAR is stored encrypted.) Before
testing, be sure to save any changes to the settings by clicking the Change
Content Scanning button.
Remarque : The system determines the ICAP server type automatically.
The following screen shows an example of the configuration for a Sophos ICAP AV scanner.
Logging
If a file was scanned, file detail pages will display the ICAP server information.
If a file fails the scan, an error message appears on the browser page of the user who uploaded the file.
Also, log file entries report the user-configured name of the ICAP server used during the file upload. File records also report the self-identification, version, and virus definition or DLP policy tag from the server.
Les codes d'erreur (6100-6103) sont utilisés pour consigner les erreurs AV. Utilisez ces codes pour filtrer les journaux. Lorsque l'analyse du contenu provoque un échec du chargement, la table de journalisation correspondante consigne le nom du serveur AV et, si possible, le nom du virus.
Les codes d'erreur 0 et 6150 sont utilisés pour consigner les violations de stratégie DLP, comme suit :
- Code d'erreur 0 pour les violations qui ont été autorisées ou mises en quarantaine
- Code d'erreur 6150 pour les violations qui ont été bloquées
Notifications
Les macros de notification pour l'analyse du contenu, lorsqu'elles sont activées, peuvent consigner les résultats des analyses antivirus (AV) ainsi que des analyses de prévention des pertes de données (DLP) effectuées.
Les notifications suivantes peuvent inclure les résultats des analyses AV et/ou DLP :
- Notification de nouveau chargement de fichier
- Confirmation de chargement de fichier
- Nouveau paquet
- Nouveau paquet, pièce jointe sécurisée
- Paquet de nouvel utilisateur temporaire (avec mot de passe)
- Paquet de nouvel utilisateur temporaire (avec mot de passe), pièce jointe sécurisée
- Paquet de nouvel utilisateur temporaire (avec lien mot de passe)
- Paquet de nouvel utilisateur temporaire (avec lien mot de passe), pièce jointe sécurisée
- Paquet de nouvel invité
- Nouveau paquet invité, pièce jointe sécurisée
- Accusé de non livraison de fichier
- Notification de liste de chargements de fichiers
- Confirmation de liste de chargements de fichiers
- Liste de fichiers non téléchargés
- Accusé de réception de fichier
- Accusé de réception du paquet
- Accusé de téléchargement du paquet
- Paquet supprimé par un utilisateur
- L'utilisateur du paquet a été supprimé
Les résultats des analyses de contenu ne sont pas pris en compte par les modèles standard utilisés par ces notifications. Vous pouvez ajouter les macros voulues pour la consignation des résultats d'analyse en créant des modèles de notification personnalisés. Pour définir des notifications personnalisées pour votre organisation, utilisez Settings | Appearance | Notification | Custom (Paramètres | Apparence | Notification | Personnaliser).
Reporting
Vous pouvez ajouter un rapport d'analyse du contenu recensant les fichiers bloqués pour cause de violation des conditions de sécurité. Une violation survient, par exemple, lorsqu'un fichier échoue à une analyse antivirus ou enfreint une stratégie de protection contre les pertes de données (DLP). Dans ce cas, le rapport indique le nom de l'analyseur, le nom du fichier et le nom du virus détecté (si connu) ou de la politique concernée. Si vous êtes connecté en tant qu'administrateur d'organisation, le rapport vous montre les violations survenues dans votre organisation. Si vous êtes connecté en tant qu'administrateur système, le rapport peut couvrir plusieurs organisations.