Skip to content

Postfachschutz

Die meisten Kontoübernahmen enden nicht mit einem gestohlenen Passwort. Sie enden mit einer unauffälligen Posteingangsregel. Sobald ein Angreifer in einem Postfach ist, legt er in der Regel zuerst eine Outlook-Regel an, die eingehende Mail an eine von ihm kontrollierte Adresse weiterleitet und sie dann löscht oder als gelesen markiert, sodass der eigentliche Besitzer nie etwas bemerkt. Das ist der Motor von Business Email Compromise (BEC): Rechnungsbetrug, Umleitung von Überweisungen und abgezweigte Gehaltszahlungen laufen allesamt über eine Regel, die das Opfer nicht sehen kann.

Postfachschutz liest die Posteingangsregeln jedes Postfachs in Ihrem Tenant und markiert jene, die zu diesem Muster passen, sodass eine schädliche Regel auf Ihrem Dashboard auftaucht statt in Ihrer Kreditorenbuchhaltung.

Erfordert einen kostenpflichtigen Tarif

Postfachschutz ist in kostenpflichtigen Tarifen enthalten. Ohne kostenpflichtigen Tarif zeigt die Seite stattdessen eine Upgrade-Aufforderung anstelle von Ergebnissen. Was jeder Tarif enthält, sehen Sie auf der Tarifseite.

Postfach-Zustimmung ist erforderlich

Postfachschutz liest Posteingangsregeln mit der Microsoft Graph-Berechtigung MailboxSettings.Read. Das ist eine postfachbezogene Leseberechtigung, die getrennt vom übrigen Scanner erteilt wird. Falls Ihr Tenant sie noch nicht erteilt hat, endet der Scan mit dem Hinweis "Postfachzugriff erfordert Zustimmung" und ohne Ergebnisse. Führen Sie die Admin-Zustimmung über die Connect-Seite erneut aus, um den Postfach-Scan zu aktivieren. Die Zustimmung wird dadurch bestätigt, dass der Scan tatsächlich ein Postfach liest, nie einfach vorausgesetzt.

Was geprüft wird

Postfachschutz bewertet jede handlungsrelevante Posteingangsregel (Regeln, die Mail weiterleiten, umleiten, verschieben oder löschen) anhand der folgenden Heuristiken. Harmlose Regeln, die Mail nur kategorisieren oder kennzeichnen, werden ignoriert. Jede markierte Regel erscheint im Inventar mit ihrem Postfach, ihrem Risikograd und einer kurzen Reihe von Aktions-Badges.

Externe Weiterleitung

Eine Regel, die an eine Adresse außerhalb Ihrer verifizierten Domains weiterleitet, umleitet oder als Anhang weiterleitet. Das ist die primäre BEC-Methode zur Datenausschleusung: Jede eingehende Nachricht wird stillschweigend an den Angreifer kopiert. Eine Weiterleitungsregel, die zugleich Mail verbirgt oder auf Finanz-Stichwörter abzielt, wird auf Kritisch hochgestuft, denn das ist das vollständige Muster "Stehlen und Verbergen".

Behebung. Vergewissern Sie sich, dass der Postfachbesitzer die Regel angelegt hat. Falls sie unerwartet ist, löschen Sie sie, setzen Sie Passwort und Anmeldesitzungen des Kontos zurück und prüfen Sie die Anmeldeprotokolle darauf, wie auf das Konto zugegriffen wurde.

Interne Weiterleitung

Eine Weiterleitungs- oder Umleitungsregel, deren Ziele alle innerhalb Ihrer eigenen Domains liegen. Das ist risikoarm und oft legitim (Delegierung, gemeinsame Arbeitsabläufe), wird aber aufgeführt, damit Sie bestätigen können, dass es beabsichtigt ist.

Verborgene Regeln

Eine Regel, die eingehende Mail als gelesen markiert und sie dann löscht oder aus dem Posteingang verschiebt. Antworten zu verbergen ist die Art, wie ein Angreifer ein kompromittiertes Postfach normal aussehen lässt, während er in dessen Namen einen Betrug durchzieht.

Behebung. Prüfen Sie, ob die Regel legitim ist. Falls nicht, entfernen Sie sie und untersuchen Sie das Konto auf eine Kompromittierung.

Regeln mit Finanz-Stichwörtern

Eine Regel, deren Bedingungen auf Finanzbegriffe passen (invoice, payment, wire, SWIFT, IBAN, remittance und Ähnliches) und die Nachricht dann verschiebt, löscht oder weiterleitet. Das ist die Handschrift der Vorbereitung von Rechnungsbetrug: Der Angreifer bringt genau die Konversationen zum Schweigen, über die ein Opfer eine umgeleitete Zahlung bemerken würde.

Behebung. Vergewissern Sie sich, dass der Postfachbesitzer bewusst eine Regel angelegt hat, die auf Finanz-Mail reagiert. Falls nicht, entfernen Sie sie und behandeln Sie das Postfach als möglicherweise kompromittiert.

Automatische Löschregeln

Eine Regel, die passende Mail endgültig löscht (unter Umgehung der gelöschten Elemente). Endgültiges Löschen kann dazu dienen, Spuren eines Eindringens zu vernichten. Sie wird markiert, damit Sie bestätigen können, dass sie beabsichtigt ist.

Weiterleitungs-Fan-out

Ein tenant-weites Signal: Dieselbe externe Adresse ist das Weiterleitungsziel von Posteingangsregeln in drei oder mehr Postfächern. Ein einzelner externer Sammelpunkt über viele Postfächer hinweg ist ein starkes Indiz für eine umfassendere Kompromittierung, nicht für einen Einzelfall.

Behebung. Entfernen Sie die Regeln, setzen Sie die betroffenen Konten zurück und blockieren Sie die sammelnde Adresse.

Die Ergebnisse lesen

Die Zusammenfassungs-Chips zählen die markierten Regeln, wie viele extern weiterleiten, wie viele Mail verbergen, wie viele auf Finanz-Stichwörter abzielen und wie viele Postfächer betroffen sind. Die Tabelle listet jede markierte Regel mit ihrem Postfach, Namen, Risikograd und Aktions-Badges auf; wenn Sie eine Zeile auswählen, öffnet sich die vollständige Detailansicht, einschließlich der genauen Weiterleitungsziele (externe sind gekennzeichnet), der Stichwörter, auf die die Regel passt, und der für dieses Postfach erhobenen Befunde.

Weil die Befunde pro Postfach festgehalten werden, taucht ein Postfach, das neu eine verdächtige Regel erhält, als neuer Befund in Ihren Drift-Warnungen auf, sodass Sie in dem Moment benachrichtigt werden, in dem eine Regel auftaucht, und nicht erst, wenn Sie das nächste Mal die Seite öffnen.

Umfang und Grenzen

Postfachschutz deckt ausschließlich Outlook-Posteingangsregeln ab (messageRules), also den Ort, an dem regelbasiertes Weiterleiten, Umleiten, Verbergen und Löschen stattfindet und der den dominierenden BEC-Vektor bildet.

Zwei verwandte Weiterleitungsmechanismen werden in dieser Phase nicht abgedeckt, weil Microsoft Graph sie nicht offenlegt:

  • SMTP-Weiterleitung auf Postfachebene (ForwardingSmtpAddress / DeliverToMailboxAndForward) ist eine Einstellung von Exchange Online, die nur über die Exchange-Administration lesbar ist, nicht über Graph.
  • Exchange-Transportregeln (organisationsweite Mailfluss-Regeln) sind ebenfalls ausschließlich über Exchange verfügbar.

Deren Auslesen erfordert weiterreichende administrative Exchange-Zugriffe als die Postfach-Leseberechtigung, die Postfachschutz nutzt, und ist für eine spätere Phase geplant. Postfachschutz meldet niemals eine Weiterleitung, die es nicht tatsächlich lesen kann.

War diese Seite hilfreich?