Skip to content

Protección del buzón

La mayoría de los robos de cuentas no terminan con una contraseña robada. Terminan con una regla de bandeja de entrada silenciosa. Una vez dentro de un buzón, lo primero que suele hacer un atacante es crear una regla de Outlook que reenvía el correo entrante a una dirección que controla, y luego lo elimina o lo marca como leído para que el verdadero propietario nunca lo note. Este es el motor del Business Email Compromise (BEC): el fraude de facturas, el desvío de transferencias y la manipulación de nóminas funcionan sobre una regla que la víctima no puede ver.

Protección del buzón lee las reglas de bandeja de entrada de todos los buzones de tu tenant y marca las que coinciden con este patrón, para que una regla maliciosa aparezca en tu panel y no en tu libro de cuentas por pagar.

Requiere un plan de pago

Protección del buzón forma parte de los planes de pago. Sin un plan de pago, la página muestra una invitación a mejorar el plan en lugar de resultados. Consulta la página de planes para ver qué incluye cada plan.

Se requiere consentimiento de buzón

Protección del buzón lee las reglas de bandeja de entrada con el permiso de Microsoft Graph MailboxSettings.Read. Es un permiso de lectura limitado al buzón que se concede por separado del resto del escáner. Si tu tenant aún no lo ha concedido, el análisis termina con un aviso de "El acceso al buzón necesita consentimiento" y sin resultados. Vuelve a ejecutar el consentimiento de administrador desde la página Connect para habilitar el análisis de buzones. El consentimiento se verifica cuando el análisis lee realmente un buzón, nunca se da por supuesto.

Qué revisa

Protección del buzón evalúa cada regla de bandeja de entrada con acciones (reglas que reenvían, redirigen, mueven o eliminan correo) frente a las heurísticas descritas a continuación. Las reglas inofensivas que solo categorizan o marcan el correo se ignoran. Cada regla marcada aparece en el inventario con su buzón, su nivel de riesgo y un conjunto breve de insignias de acción.

Reenvío externo

Una regla que reenvía, redirige o reenvía como adjunto a una dirección fuera de tus dominios verificados. Es el principal método de exfiltración del BEC: cada mensaje entrante se copia silenciosamente al atacante. Una regla de reenvío que además oculta el correo o apunta a palabras clave financieras se eleva a Crítica, porque ese es el patrón completo de "robar y ocultar".

Corrección. Confirma que el propietario del buzón creó la regla. Si es inesperada, elimínala, restablece la contraseña y las sesiones de inicio de sesión de la cuenta, y revisa los registros de inicio de sesión para saber cómo se accedió a la cuenta.

Reenvío interno

Una regla de reenvío o redirección cuyos destinos están todos dentro de tus propios dominios. Es de bajo riesgo y a menudo legítima (delegación, flujos de trabajo compartidos), pero se muestra para que puedas confirmar que es intencionada.

Reglas ocultas

Una regla que marca el correo entrante como leído y luego lo elimina o lo saca de la bandeja de entrada. Ocultar las respuestas es la forma en que un atacante mantiene un buzón comprometido con apariencia normal mientras comete un fraude en su nombre.

Corrección. Verifica que la regla es legítima. Si no lo es, elimínala e investiga si la cuenta está comprometida.

Reglas con palabras clave financieras

Una regla cuyas condiciones coinciden con términos financieros (factura, pago, transferencia, SWIFT, IBAN, remesa y similares) y que después mueve, elimina o reenvía el mensaje. Es la firma de la preparación del fraude de facturas: el atacante silencia exactamente los hilos que la víctima usaría para darse cuenta de un pago desviado.

Corrección. Confirma que el propietario del buzón creó deliberadamente una regla que actúa sobre el correo financiero. Si no es así, elimínala y trata el buzón como potencialmente comprometido.

Reglas de eliminación automática

Una regla que elimina permanentemente el correo coincidente (sin pasar por Elementos eliminados). La eliminación definitiva puede usarse para destruir pruebas de una intrusión. Se marca para que puedas confirmar que es intencionada.

Reenvío en abanico

Una señal a nivel de tenant: la misma dirección externa es el destino de reenvío de reglas de bandeja de entrada en tres o más buzones. Un único recolector externo en muchos buzones es un fuerte indicio de un compromiso más amplio, no de un caso aislado.

Corrección. Elimina las reglas, restablece las cuentas afectadas y bloquea la dirección recolectora.

Interpretar los resultados

Los indicadores de resumen cuentan las reglas marcadas, cuántas reenvían al exterior, cuántas ocultan correo, cuántas apuntan a palabras clave financieras y cuántos buzones están afectados. La tabla lista cada regla marcada con su buzón, nombre, nivel de riesgo e insignias de acción; al seleccionar una fila se abre el detalle completo, incluidos los destinos de reenvío exactos (los externos van marcados), las palabras clave con las que coincide la regla y los hallazgos generados para ese buzón.

Como los hallazgos se registran por buzón, un buzón que adquiere una nueva regla sospechosa aparece en tus alertas de desviación como un hallazgo nuevo, de modo que se te notifica en el momento en que surge la regla y no solo la próxima vez que abras la página.

Alcance y limitaciones

Protección del buzón cubre únicamente las reglas de bandeja de entrada de Outlook (messageRules), que es donde viven el reenvío, la redirección, la ocultación y la eliminación basados en reglas, y que es el vector dominante del BEC.

Dos mecanismos de reenvío relacionados no están cubiertos en esta fase, porque Microsoft Graph no los expone:

  • El reenvío SMTP a nivel de buzón (ForwardingSmtpAddress / DeliverToMailboxAndForward) es una configuración de Exchange Online, legible solo a través de la administración de Exchange, no de Graph.
  • Las reglas de transporte de Exchange (reglas de flujo de correo para toda la organización) son igualmente exclusivas de Exchange.

Leerlos requiere un acceso administrativo a Exchange más amplio que el permiso de lectura de buzón que usa Protección del buzón, y está previsto para una fase posterior. Protección del buzón nunca informa de reenvíos que en realidad no puede leer.

¿Te resultó útil esta página?