Skip to content

Postkassebeskyttelse

De fleste kontoovertagelser ender ikke med en stjålet adgangskode. De ender med en stille indbakkeregel. Når en angriber først er inde i en postkasse, er det første, vedkommende typisk gør, at oprette en Outlook-regel, der videresender indgående mail til en adresse, angriberen kontrollerer, og derefter sletter den eller markerer den som læst, så den rigtige ejer aldrig opdager noget. Det er motoren i Business Email Compromise (BEC): fakturasvindel, omdirigering af bankoverførsler og lønsvindel kører alle på en regel, offeret ikke kan se.

Postkassebeskyttelse læser indbakkereglerne i hver postkasse i din tenant og markerer dem, der matcher dette mønster, så en ondsindet regel dukker op på dit dashboard i stedet for i dit kreditorbogholderi.

Kræver en betalt plan

Postkassebeskyttelse er inkluderet i betalte planer. Uden en betalt plan viser siden en opgraderingsopfordring i stedet for resultater. Se plansiden for, hvad hver plan indeholder.

Postkassesamtykke er påkrævet

Postkassebeskyttelse læser indbakkeregler med Microsoft Graph-tilladelsen MailboxSettings.Read. Det er en læsetilladelse afgrænset til postkasser, som gives separat fra resten af scanneren. Hvis din tenant endnu ikke har givet den, afsluttes scanningen med beskeden "Adgang til postkasser kræver samtykke" og ingen resultater. Kør administratorsamtykket igen fra Connect-siden for at aktivere postkassescanning. Samtykke verificeres ved, at scanningen faktisk læser en postkasse, aldrig ved antagelse.

Hvad den tjekker

Postkassebeskyttelse vurderer hver handlende indbakkeregel (regler, der videresender, omdirigerer, flytter eller sletter mail) ud fra heuristikkerne nedenfor. Harmløse regler, der kun kategoriserer mail eller sætter flag, ignoreres. Hver markeret regel vises i oversigten med sin postkasse, sit risikoniveau og et kort sæt handlingsbadges.

Ekstern videresendelse

En regel, der videresender, omdirigerer eller videresender som vedhæftet fil til en adresse uden for dine verificerede domæner. Det er den primære eksfiltrationsmetode ved BEC: hver indgående besked kopieres i det skjulte til angriberen. En videresendelsesregel, der samtidig gemmer mail eller går efter finansnøgleord, opgraderes til Kritisk, for det er det komplette "stjæl og skjul"-mønster.

Afhjælpning. Bekræft, at postkassens ejer selv har oprettet reglen. Hvis den er uventet, så slet den, nulstil kontoens adgangskode og loginsessioner, og gennemgå loginloggene for at se, hvordan kontoen er blevet tilgået.

Intern videresendelse

En videresendelses- eller omdirigeringsregel, hvis mål alle ligger inden for dine egne domæner. Det er lav risiko og ofte legitimt (delegering, delte arbejdsgange), men den vises, så du kan bekræfte, at den er tilsigtet.

Skjulte regler

En regel, der markerer indgående mail som læst og derefter sletter den eller flytter den ud af indbakken. At skjule svar er sådan, en angriber får en kompromitteret postkasse til at se normal ud, mens svindlen kører i dens navn.

Afhjælpning. Verificer, at reglen er legitim. Hvis ikke, så fjern den, og undersøg kontoen for kompromittering.

Regler med finansnøgleord

En regel, hvis betingelser matcher finansudtryk (faktura, betaling, bankoverførsel, SWIFT, IBAN, remittering og lignende) og derefter flytter, sletter eller videresender beskeden. Det er signaturen på forberedt fakturasvindel: angriberen lukker munden på præcis de mailtråde, et offer ville bruge til at opdage en omdirigeret betaling.

Afhjælpning. Bekræft, at postkassens ejer bevidst har oprettet en regel, der reagerer på finansmail. Hvis ikke, så fjern den, og behandl postkassen som potentielt kompromitteret.

Regler med automatisk sletning

En regel, der sletter matchende mail permanent (uden om Slettet post). Permanent sletning kan bruges til at destruere beviser for en indtrængen. Den markeres, så du kan bekræfte, at den er tilsigtet.

Videresendelse med fan-out

Et signal på tværs af tenanten: den samme eksterne adresse er videresendelsesmål for indbakkeregler i tre eller flere postkasser. En enkelt ekstern opsamlingsadresse på tværs af mange postkasser er en stærk indikator på en bredere kompromittering, ikke et enkeltstående tilfælde.

Afhjælpning. Fjern reglerne, nulstil de berørte konti, og bloker opsamlingsadressen.

Sådan læser du resultaterne

Sammendragschipsene tæller de markerede regler, hvor mange der videresender eksternt, hvor mange der gemmer mail, hvor mange der går efter finansnøgleord, og hvor mange postkasser der er berørt. Tabellen viser hver markeret regel med postkasse, navn, risikoniveau og handlingsbadges; vælger du en række, åbnes den fulde detaljevisning, inklusive de præcise videresendelsesmål (eksterne er markeret), de nøgleord reglen matcher, og de fund der er genereret for den postkasse.

Fordi fundene skrives pr. postkasse, dukker en postkasse, der får en ny mistænkelig regel, op i dine drift-advarsler som et nyt fund, så du får besked i samme øjeblik en regel opstår, i stedet for først næste gang du åbner siden.

Omfang og begrænsninger

Postkassebeskyttelse dækker kun Outlook-indbakkeregler (messageRules), som er der, hvor regelbaseret videresendelse, omdirigering, skjulning og sletning foregår, og som er den dominerende BEC-vektor.

To beslægtede videresendelsesmekanismer er ikke dækket i denne fase, fordi Microsoft Graph ikke eksponerer dem:

  • SMTP-videresendelse på postkasseniveau (ForwardingSmtpAddress / DeliverToMailboxAndForward) er en Exchange Online-indstilling, der kun kan læses via Exchange-administration, ikke Graph.
  • Exchange-transportregler (mailflow-regler for hele organisationen) er ligeledes kun tilgængelige i Exchange.

At læse dem kræver bredere administrativ adgang til Exchange end den postkasselæsetilladelse, Postkassebeskyttelse bruger, og er planlagt til en senere fase. Postkassebeskyttelse rapporterer aldrig videresendelse, den ikke reelt kan læse.

Var denne side nyttig?