Skip to content

Ochrana schránky

Většina převzetí účtu nekončí ukradeným heslem. Končí tichým pravidlem doručené pošty. Jakmile se útočník dostane do schránky, obvykle jako první vytvoří pravidlo Outlooku, které příchozí poštu přeposílá na adresu pod jeho kontrolou, a poté ji smaže nebo označí jako přečtenou, aby si toho skutečný vlastník nikdy nevšiml. To je motor kompromitace firemního e-mailu (BEC): podvody s fakturami, přesměrování bankovních převodů i odklánění mezd, to vše běží na pravidle, které oběť nevidí.

Ochrana schránky čte pravidla doručené pošty všech schránek ve vašem tenantu a označuje ta, která tomuto vzorci odpovídají, takže se škodlivé pravidlo objeví na vašem dashboardu, a ne až v knize závazků.

Vyžaduje placený plán

Ochrana schránky je součástí placených plánů. Bez placeného plánu stránka místo výsledků zobrazuje výzvu k upgradu. Co který plán zahrnuje, zjistíte na stránce s plány.

Je vyžadován souhlas pro schránky

Ochrana schránky čte pravidla doručené pošty pomocí oprávnění Microsoft Graph MailboxSettings.Read. Jde o oprávnění ke čtení na úrovni schránek, které se uděluje odděleně od zbytku skeneru. Pokud ho váš tenant ještě neudělil, sken skončí s výzvou "Přístup ke schránkám vyžaduje souhlas" a bez výsledků. Skenování schránek povolíte opětovným spuštěním souhlasu správce ze stránky Connect. Souhlas se ověřuje tím, že sken schránku skutečně přečte, nikdy se jen nepředpokládá.

Co kontroluje

Ochrana schránky vyhodnocuje každé pravidlo doručené pošty, které něco provádí (pravidla, která poštu přeposílají, přesměrovávají, přesouvají nebo mažou), podle níže uvedených heuristik. Neškodná pravidla, která poštu jen zařazují do kategorií nebo označují příznakem, se ignorují. Každé označené pravidlo se objeví v inventáři se svou schránkou, úrovní rizika a krátkou sadou odznaků akcí.

Externí přeposílání

Pravidlo, které přeposílá, přesměrovává nebo přeposílá jako přílohu na adresu mimo vaše ověřené domény. Jde o hlavní metodu exfiltrace při BEC: každá příchozí zpráva se tiše kopíruje útočníkovi. Přeposílací pravidlo, které zároveň skrývá poštu nebo cílí na finanční klíčová slova, je povýšeno na Kritické, protože jde o kompletní vzorec "ukrást a zamaskovat".

Náprava. Potvrďte, že pravidlo vytvořil vlastník schránky. Pokud je nečekané, smažte ho, resetujte heslo účtu a jeho přihlašovací relace a v protokolech přihlášení dohledejte, jak byl účet zpřístupněn.

Interní přeposílání

Pravidlo přeposílání nebo přesměrování, jehož cíle jsou všechny uvnitř vašich vlastních domén. Riziko je nízké a často jde o legitimní použití (delegování, sdílené pracovní postupy), ale zobrazuje se, abyste mohli potvrdit, že je záměrné.

Skrytá pravidla

Pravidlo, které příchozí poštu označí jako přečtenou a poté ji smaže nebo přesune mimo doručenou poštu. Skrýváním odpovědí útočník udržuje kompromitovanou schránku navenek normální, zatímco jejím jménem provádí podvod.

Náprava. Ověřte, že je pravidlo legitimní. Pokud ne, odstraňte ho a prošetřete účet kvůli možné kompromitaci.

Pravidla s finančními klíčovými slovy

Pravidlo, jehož podmínky odpovídají finančním pojmům (faktura, platba, převod, SWIFT, IBAN, úhrada a podobně) a zprávu poté přesune, smaže nebo přepošle. To je typický znak přípravy podvodu s fakturami: útočník umlčí přesně ta vlákna, podle kterých by si oběť všimla přesměrované platby.

Náprava. Potvrďte, že vlastník schránky pravidlo pracující s finanční poštou vytvořil záměrně. Pokud ne, odstraňte ho a se schránkou zacházejte jako s potenciálně kompromitovanou.

Pravidla automatického mazání

Pravidlo, které odpovídající poštu trvale maže (obchází složku Odstraněná pošta). Trvalé mazání lze použít ke zničení důkazů o průniku. Pravidlo je označeno, abyste mohli potvrdit, že je záměrné.

Rozvětvené přeposílání

Signál na úrovni celého tenantu: stejná externí adresa je cílem přeposílání v pravidlech doručené pošty ve třech nebo více schránkách. Jediná externí sběrná adresa napříč mnoha schránkami je silný indikátor širší kompromitace, ne ojedinělého případu.

Náprava. Odstraňte pravidla, resetujte dotčené účty a sběrnou adresu zablokujte.

Čtení výsledků

Souhrnné štítky počítají označená pravidla: kolik jich přeposílá externě, kolik skrývá poštu, kolik cílí na finanční klíčová slova a kolika schránek se to týká. Tabulka uvádí každé označené pravidlo se schránkou, názvem, úrovní rizika a odznaky akcí; výběrem řádku otevřete úplný detail, včetně přesných cílů přeposílání (externí jsou vyznačené), klíčových slov, kterým pravidlo odpovídá, a zjištění vytvořených pro danou schránku.

Protože se zjištění zapisují po jednotlivých schránkách, schránka, ve které se nově objeví podezřelé pravidlo, se ukáže v upozorněních na drift konfigurace jako nové zjištění, takže jste informováni ve chvíli, kdy pravidlo vznikne, a ne až při příštím otevření stránky.

Rozsah a omezení

Ochrana schránky pokrývá pouze pravidla doručené pošty Outlooku (messageRules), tedy místo, kde žije přeposílání, přesměrování, skrývání a mazání založené na pravidlech a které je dominantním vektorem BEC.

Dva související mechanismy přeposílání v této fázi pokryty nejsou, protože je Microsoft Graph nezpřístupňuje:

  • Přeposílání SMTP na úrovni schránky (ForwardingSmtpAddress / DeliverToMailboxAndForward) je nastavení Exchange Online, čitelné pouze přes správu Exchange, ne přes Graph.
  • Přenosová pravidla Exchange (pravidla toku pošty pro celou organizaci) jsou rovněž dostupná jen v Exchange.

Jejich čtení vyžaduje širší administrativní přístup k Exchange, než je oprávnění ke čtení schránek, které Ochrana schránky používá, a je plánováno na pozdější fázi. Ochrana schránky nikdy nehlásí přeposílání, které ve skutečnosti nemůže přečíst.

Byla tato stránka užitečná?