Защита на входящата поща
Повечето превземания на акаунти не завършват с открадната парола. Те завършват с тихо правило на входящата кутия. След като нападателят влезе в пощенска кутия, първото, което обикновено прави, е да създаде правило в Outlook, което препраща входящата поща към адрес, който той контролира, след което я изтрива или отбелязва като прочетена, така че истинският собственик никога да не забележи. Това е двигателят на Business Email Compromise (BEC): фалшивите фактури, пренасочването на банкови преводи и отклоняването на заплати работят на правило, което жертвата не може да види.
Защитата на входящата поща разчита правилата на входящата кутия на всяка пощенска кутия във вашия tenant и маркира тези, които съответстват на този модел, така че зловредно правило да изникне на вашето табло, вместо в счетоводната ви книга за плащания.
Изисква платен план
Защитата на входящата поща е включена в платените планове. Без платен план страницата показва подкана за надграждане вместо резултати. Вижте страницата с планове, за да разберете какво включва всеки план.
Изисква се съгласие за пощенските кутии
Защитата на входящата поща разчита правилата на входящата кутия с разрешението MailboxSettings.Read на Microsoft Graph. Това е разрешение за четене с обхват до пощенската кутия, което се предоставя отделно от останалата част на скенера. Ако вашият tenant все още не го е предоставил, сканирането завършва с подкана "Достъпът до пощенската кутия изисква съгласие" и без резултати. Стартирайте отново съгласието на администратор от страницата Connect, за да активирате сканирането на пощенски кутии. Съгласието се проверява чрез действителното прочитане на пощенска кутия от сканирането и никога не се приема наготово.
Какво проверява
Защитата на входящата поща оценява всяко действено правило на входящата кутия (правила, които препращат, пренасочват, преместват или изтриват поща) спрямо евристиките по-долу. Безобидните правила, които само категоризират или отбелязват поща, се пренебрегват. Всяко маркирано правило се появява в инвентара със своята пощенска кутия, нивото си на риск и кратък набор от значки за действия.
Външно препращане
Правило, което препраща, пренасочва или препраща като прикачен файл към адрес извън вашите проверени домейни. Това е основният метод за изнасяне на данни при BEC: всяко входящо съобщение тихо се копира до нападателя. Правило за препращане, което освен това скрива поща или е насочено към финансови ключови думи, се ескалира до Критично, защото това е пълният модел "открадни и прикрий".
Отстраняване. Потвърдете, че собственикът на пощенската кутия е създал правилото. Ако е неочаквано, изтрийте го, нулирайте паролата и сесиите за вписване на акаунта и прегледайте дневниците за вписване, за да установите как е бил осъществен достъпът до акаунта.
Вътрешно препращане
Правило за препращане или пренасочване, чиито цели са изцяло в рамките на вашите собствени домейни. Това е с нисък риск и често е легитимно (делегиране, споделени работни процеси), но се извежда на преден план, за да можете да потвърдите, че е умишлено.
Скрити правила
Правило, което отбелязва входящата поща като прочетена и след това я изтрива или я премества извън входящата кутия. Скриването на отговори е начинът, по който нападателят поддържа компрометираната пощенска кутия да изглежда нормална, докато извършва измама от нейно име.
Отстраняване. Проверете дали правилото е легитимно. Ако не е, премахнете го и разследвайте акаунта за компрометиране.
Правила с финансови ключови думи
Правило, чиито условия съответстват на финансови термини (фактура, плащане, банков превод, SWIFT, IBAN, парична пратка и подобни) и след това преместват, изтриват или препращат съобщението. Това е характерният признак на подготовка за измама с фактури: нападателят заглушава именно тези кореспонденции, които жертвата би използвала, за да забележи пренасочено плащане.
Отстраняване. Потвърдете, че собственикът на пощенската кутия умишлено е създал правило, което действа върху финансова поща. Ако не е, премахнете го и третирайте пощенската кутия като потенциално компрометирана.
Правила за автоматично изтриване
Правило, което окончателно изтрива съответстващата поща (заобикаляйки Изтрити елементи). Окончателното изтриване може да се използва за унищожаване на доказателства за проникване. То се маркира, за да можете да потвърдите, че е умишлено.
Разклоняване на препращането
Сигнал за целия tenant: един и същ външен адрес е целта за препращане на правила на входящата кутия в три или повече пощенски кутии. Един единствен външен събирач в много пощенски кутии е силен индикатор за по-широко компрометиране, а не за отделен случай.
Отстраняване. Премахнете правилата, нулирайте засегнатите акаунти и блокирайте събиращия адрес.
Разчитане на резултатите
Обобщаващите чипове преброяват маркираните правила, колко от тях препращат външно, колко скриват поща, колко са насочени към финансови ключови думи и колко пощенски кутии са засегнати. Таблицата изброява всяко маркирано правило със своята пощенска кутия, име, ниво на риск и значки за действия; избирането на ред отваря пълните детайли, включително точните цели на препращане (външните са отбелязани), ключовите думи, на които правилото съответства, и находките, повдигнати за тази пощенска кутия.
Тъй като находките се записват за всяка пощенска кутия, пощенска кутия, която тъкмо е придобила подозрително правило, се появява във вашите предупреждения за отклонение като нова находка, така че да бъдете уведомени в момента, в който правилото се появи, а не едва когато следващия път отворите страницата.
Обхват и ограничения
Защитата на входящата поща покрива само правилата на входящата кутия в Outlook (messageRules), където се намират препращането, пренасочването, скриването и изтриването, базирани на правила, и които са доминиращият вектор на BEC.
Два свързани механизма за препращане не са покрити в тази фаза, защото Microsoft Graph не ги излага:
- SMTP препращането на ниво пощенска кутия (
ForwardingSmtpAddress/DeliverToMailboxAndForward) е настройка на Exchange Online, четима само чрез администрирането на Exchange, а не чрез Graph. - Правилата за транспорт на Exchange (правила за пощенски поток за цялата организация) също са само за Exchange.
Разчитането на тези изисква по-широк административен достъп до Exchange от разрешението за четене на пощенски кутии, което Защитата на входящата поща използва, и е планирано за по-късна фаза. Защитата на входящата поща никога не докладва препращане, което всъщност не може да прочете.