Postkasti kaitse
Enamik kontode ülevõtmisi ei lõpe varastatud parooliga. Need lõpevad vaikse postkastireegliga. Kui ründaja on postkasti sisse saanud, loob ta tavaliselt esimese asjana Outlooki reegli, mis edastab saabuvad kirjad tema kontrolli all olevale aadressile ning seejärel kustutab need või märgib loetuks, nii et tegelik omanik ei märka midagi. See on Business Email Compromise (BEC) mootor: arvepettused, pangaülekannete ümbersuunamine ja palgamaksete kõrvalejuhtimine töötavad kõik reegli peal, mida ohver ei näe.
Postkasti kaitse loeb teie tenanti iga postkasti reegleid ja märgistab need, mis sellele mustrile vastavad, nii et pahatahtlik reegel ilmub teie armatuurlauale, mitte teie ostureskontrosse.
Nõuab tasulist plaani
Postkasti kaitse kuulub tasuliste plaanide hulka. Ilma tasulise plaanita kuvab leht tulemuste asemel plaani täiendamise soovituse. Vaadake plaanide lehte, et näha, mis igasse plaani kuulub.
Vajalik on postkasti nõusolek
Postkasti kaitse loeb postkastireegleid Microsoft Graph õigusega MailboxSettings.Read. See on postkastipõhine lugemisõigus, mis antakse ülejäänud skannerist eraldi. Kui teie tenant ei ole seda veel andnud, lõpeb skaneerimine teatega "Mailbox access needs consent" ja ilma tulemusteta. Postkastide skaneerimise lubamiseks käivitage administraatori nõusolek uuesti Connect-lehelt. Nõusolekut kontrollitakse sellega, et skaneerimine päriselt loeb mõnda postkasti; seda ei eeldata kunagi.
Mida kontrollitakse
Postkasti kaitse hindab iga toimivat postkastireeglit (reegleid, mis edastavad, suunavad ümber, teisaldavad või kustutavad kirju) allolevate heuristikute alusel. Ohutud reeglid, mis kirju ainult kategoriseerivad või märgistavad, jäetakse kõrvale. Iga märgistatud reegel kuvatakse loendis koos postkasti, riskitaseme ja lühikese tegevusmärgiste komplektiga.
Väline edastamine
Reegel, mis edastab, suunab ümber või edastab manusena aadressile väljaspool teie kinnitatud domeene. See on peamine BEC-i andmete väljaviimise meetod: iga saabuv sõnum kopeeritakse vaikselt ründajale. Edastusreegel, mis ühtlasi peidab kirju või sihib finantsmärksõnu, tõstetakse Kriitiliseks, sest see on täielik "varasta ja varja" muster.
Parandus. Kinnitage, et reegli lõi postkasti omanik. Kui see on ootamatu, kustutage reegel, lähtestage konto parool ja sisselogimisseansid ning vaadake sisselogimislogidest, kuidas kontole juurde pääseti.
Sisemine edastamine
Edastus- või ümbersuunamisreegel, mille kõik sihtkohad on teie enda domeenides. See on madala riskiga ja sageli legitiimne (delegeerimine, jagatud töövood), kuid see tuuakse esile, et saaksite kinnitada, et see on tahtlik.
Peidetud reeglid
Reegel, mis märgib saabuva kirja loetuks ja seejärel kustutab selle või teisaldab postkastist välja. Vastuste peitmine on viis, kuidas ründaja hoiab kompromiteeritud postkasti pealtnäha normaalsena, samal ajal kui ta selle nimel pettust läbi viib.
Parandus. Kontrollige, kas reegel on legitiimne. Kui ei ole, eemaldage see ja uurige kontot kompromiteerimise suhtes.
Finantsmärksõnade reeglid
Reegel, mille tingimused vastavad finantsterminitele (invoice, payment, wire, SWIFT, IBAN, remittance ja muud sarnased) ning mis seejärel teisaldab, kustutab või edastab sõnumi. See on arvepettuse ettevalmistamise tunnusmärk: ründaja vaigistab täpselt need kirjavahetused, mille kaudu ohver ümbersuunatud makset märkaks.
Parandus. Kinnitage, et postkasti omanik lõi finantskirjadele mõjuva reegli teadlikult. Kui mitte, eemaldage reegel ja käsitlege postkasti võimaliku kompromiteerituna.
Automaatse kustutamise reeglid
Reegel, mis kustutab vastavad kirjad jäädavalt (kaustast Deleted Items mööda minnes). Jäädavat kustutamist saab kasutada sissetungi tõendite hävitamiseks. See märgistatakse, et saaksite kinnitada, et see on tahtlik.
Edastuste koondumine
Kogu tenanti hõlmav signaal: sama väline aadress on postkastireeglite edastussiht kolmes või enamas postkastis. Üks väline koguja paljudes postkastides on tugev märk laiemast kompromiteerimisest, mitte üksikjuhtum.
Parandus. Eemaldage reeglid, lähtestage mõjutatud kontod ja blokeerige koguv aadress.
Tulemuste lugemine
Kokkuvõtte märgised loendavad märgistatud reeglid: kui paljud edastavad väljapoole, kui paljud peidavad kirju, kui paljud sihivad finantsmärksõnu ja kui palju postkaste on mõjutatud. Tabel loetleb iga märgistatud reegli koos postkasti, nime, riskitaseme ja tegevusmärgistega; rea valimine avab täisvaate, sealhulgas täpsed edastussihid (välised on eraldi tähistatud), märksõnad, millele reegel vastab, ja selle postkasti kohta loodud leiud.
Kuna leiud kirjutatakse postkasti kaupa, ilmub postkast, kuhu tekib uus kahtlane reegel, teie triivihoiatustesse uue leiuna, nii et saate teate kohe reegli tekkimisel, mitte alles siis, kui lehe järgmine kord avate.
Ulatus ja piirangud
Postkasti kaitse katab ainult Outlooki postkastireeglid (messageRules): seal elavad reeglipõhine edastamine, ümbersuunamine, peitmine ja kustutamine ning see on ka valdav BEC-i vektor.
Kaks seotud edastusmehhanismi ei ole selles etapis kaetud, sest Microsoft Graph neid ei võimalda:
- Postkastitaseme SMTP-edastus (
ForwardingSmtpAddress/DeliverToMailboxAndForward) on Exchange Online'i säte, mida saab lugeda ainult Exchange'i halduse, mitte Graphi kaudu. - Exchange'i transpordireeglid (kogu organisatsiooni hõlmavad meilivoo reeglid) on samuti loetavad ainult Exchange'i kaudu.
Nende lugemine nõuab laiemat Exchange'i administraatorijuurdepääsu kui postkasti lugemisõigus, mida Postkasti kaitse kasutab, ja see on plaanis hilisemas etapis. Postkasti kaitse ei raporteeri kunagi edastamist, mida ta tegelikult lugeda ei saa.