Skip to content

Postilaatikon suojaus

Useimmat tilikaappaukset eivät pääty varastettuun salasanaan. Ne päättyvät hiljaiseen postilaatikkosääntöön. Kun hyökkääjä on päässyt postilaatikkoon, hän luo yleensä ensimmäiseksi Outlook-säännön, joka välittää saapuvan postin hänen hallitsemaansa osoitteeseen ja sitten poistaa viestit tai merkitsee ne luetuiksi, jotta oikea omistaja ei koskaan huomaa mitään. Tämä on yritysten sähköpostihuijausten (Business Email Compromise, BEC) moottori: laskupetokset, tilisiirtojen uudelleenohjaukset ja palkanmaksun kaappaukset pyörivät kaikki säännöllä, jota uhri ei näe.

Postilaatikon suojaus lukee tenanttisi jokaisen postilaatikon saapuneen postin säännöt ja merkitsee ne, jotka vastaavat tätä kaavaa, jotta haitallinen sääntö nousee esiin kojelaudallasi eikä ostoreskontrassasi.

Vaatii maksullisen tilauksen

Postilaatikon suojaus kuuluu maksullisiin tilauksiin. Ilman maksullista tilausta sivu näyttää tulosten sijaan päivityskehotuksen. Katso tilaussivulta, mitä kukin tilaus sisältää.

Postilaatikoiden käyttö vaatii suostumuksen

Postilaatikon suojaus lukee saapuneen postin säännöt Microsoft Graph -oikeudella MailboxSettings.Read. Kyseessä on postilaatikkokohtainen lukuoikeus, joka myönnetään erikseen muusta tarkistustoiminnosta. Jos tenanttisi ei ole vielä myöntänyt sitä, tarkistus valmistuu kehotteella "Mailbox access needs consent" eikä tuloksia näytetä. Ota postilaatikoiden tarkistus käyttöön suorittamalla järjestelmänvalvojan suostumus uudelleen Connect-sivulta. Suostumus todennetaan aina siten, että tarkistus todella lukee postilaatikon; sitä ei koskaan oleteta.

Mitä se tarkistaa

Postilaatikon suojaus arvioi jokaisen toimintoja suorittavan saapuneen postin säännön (säännöt, jotka välittävät, uudelleenohjaavat, siirtävät tai poistavat postia) alla olevien heuristiikkojen perusteella. Harmittomat säännöt, jotka vain luokittelevat tai merkitsevät postia, ohitetaan. Jokainen merkitty sääntö näkyy luettelossa postilaatikkoineen, riskitasoineen ja lyhyine toimintomerkkeineen.

Ulkoinen edelleenlähetys

Sääntö, joka välittää, uudelleenohjaa tai välittää liitteenä postia osoitteeseen vahvistettujen toimialueidesi ulkopuolelle. Tämä on BEC-hyökkäysten ensisijainen tiedon ulosviennin menetelmä: jokainen saapuva viesti kopioidaan huomaamatta hyökkääjälle. Välityssääntö, joka lisäksi piilottaa postia tai kohdistuu talousavainsanoihin, nostetaan Kriittiseksi, koska se on täydellinen "varasta ja peitä" -kaava.

Korjaus. Varmista, että postilaatikon omistaja loi säännön itse. Jos sääntö on odottamaton, poista se, nollaa tilin salasana ja kirjautumisistunnot ja selvitä kirjautumislokeista, miten tiliä on käytetty.

Sisäinen edelleenlähetys

Välitys- tai uudelleenohjaussääntö, jonka kaikki kohteet ovat omien toimialueidesi sisällä. Riski on matala ja sääntö usein täysin asiallinen (delegointi, jaetut työnkulut), mutta se nostetaan esiin, jotta voit varmistaa sen olevan tarkoituksellinen.

Piilotetut säännöt

Sääntö, joka merkitsee saapuvan postin luetuksi ja sitten poistaa sen tai siirtää sen pois saapuneista. Vastausten piilottaminen on tapa, jolla hyökkääjä pitää kaapatun postilaatikon näyttämään normaalilta samalla, kun hän tekee petosta sen nimissä.

Korjaus. Varmista, että sääntö on asiallinen. Jos ei ole, poista se ja tutki, onko tili kaapattu.

Talousavainsanasäännöt

Sääntö, jonka ehdot vastaavat taloustermejä (invoice, payment, wire, SWIFT, IBAN, remittance ja vastaavat) ja joka sitten siirtää, poistaa tai välittää viestin. Tämä on laskupetoksen valmistelun tunnusmerkki: hyökkääjä vaientaa juuri ne viestiketjut, joista uhri huomaisi uudelleenohjatun maksun.

Korjaus. Varmista, että postilaatikon omistaja loi tarkoituksella säännön, joka käsittelee talouspostia. Jos ei, poista sääntö ja käsittele postilaatikkoa mahdollisesti kaapattuna.

Automaattisen poiston säännöt

Sääntö, joka poistaa osuvat viestit pysyvästi (ohittaen Poistetut-kansion). Pysyvää poistoa voidaan käyttää tunkeutumisen todisteiden hävittämiseen. Sääntö merkitään, jotta voit varmistaa sen olevan tarkoituksellinen.

Edelleenlähetysten keskittymä

Koko tenantin laajuinen signaali: sama ulkoinen osoite on saapuneen postin sääntöjen välityskohteena vähintään kolmessa postilaatikossa. Yksi ulkoinen keräysosoite useissa postilaatikoissa on vahva merkki laajemmasta kaappauksesta, ei yksittäistapauksesta.

Korjaus. Poista säännöt, nollaa tilit, joita asia koskee, ja estä keräävä osoite.

Tulosten tulkinta

Yhteenvetomerkit kertovat merkittyjen sääntöjen määrän: kuinka moni välittää postia ulos, kuinka moni piilottaa postia, kuinka moni kohdistuu talousavainsanoihin ja kuinka monta postilaatikkoa asia koskee. Taulukko listaa jokaisen merkityn säännön postilaatikkoineen, nimineen, riskitasoineen ja toimintomerkkeineen; rivin valinta avaa täydet tiedot, mukaan lukien tarkat välityskohteet (ulkoiset on merkitty), avainsanat, joihin sääntö osuu, sekä kyseisestä postilaatikosta luodut havainnot.

Koska havainnot kirjataan postilaatikkokohtaisesti, postilaatikko, johon ilmestyy uusi epäilyttävä sääntö, näkyy poikkeamahälytyksissäsi uutena havaintona. Saat siis ilmoituksen heti säännön ilmestyessä, et vasta, kun seuraavan kerran avaat sivun.

Laajuus ja rajoitukset

Postilaatikon suojaus kattaa vain Outlookin saapuneen postin säännöt (messageRules), joissa sääntöpohjainen välittäminen, uudelleenohjaus, piilottaminen ja poistaminen tapahtuvat ja jotka ovat hallitseva BEC-vektori.

Kaksi tähän liittyvää välitysmekanismia ei kuulu tähän vaiheeseen, koska Microsoft Graph ei tarjoa niitä:

  • Postilaatikkotason SMTP-edelleenlähetys (ForwardingSmtpAddress / DeliverToMailboxAndForward) on Exchange Online -asetus, jota voi lukea vain Exchange-hallinnan kautta, ei Graphin.
  • Exchangen kuljetussäännöt (organisaation laajuiset postinkulkusäännöt) ovat niin ikään vain Exchangessa.

Niiden lukeminen vaatisi laajempia Exchange-hallintaoikeuksia kuin postilaatikon lukuoikeus, jota Postilaatikon suojaus käyttää, ja se on suunniteltu myöhempään vaiheeseen. Postilaatikon suojaus ei koskaan raportoi edelleenlähetystä, jota se ei todellisuudessa pysty lukemaan.

Oliko tästä sivusta hyötyä?