Skip to content

Postafiók-védelem

A legtöbb fiókátvétel nem egy ellopott jelszóval ér véget, hanem egy csendben meghúzódó postafiókszabállyal. Amint a támadó bejutott egy postafiókba, általában elsőként létrehoz egy Outlook-szabályt, amely a beérkező leveleket egy általa felügyelt címre továbbítja, majd törli vagy olvasottnak jelöli őket, így a valódi tulajdonos soha nem vesz észre semmit. Ez az üzleti email-kompromittálás (BEC) motorja: a számlacsalás, az átutalások eltérítése és a bérek átirányítása mind egy olyan szabályon fut, amelyet az áldozat nem lát.

A Postafiók-védelem beolvassa a tenant összes postafiókjának bejövő szabályait, és megjelöli azokat, amelyek erre a mintára illeszkednek, így egy rosszindulatú szabály az irányítópultján bukkan fel, nem pedig a szállítói számlák főkönyvében.

Fizetős csomagot igényel

A Postafiók-védelem a fizetős csomagok része. Fizetős csomag nélkül az oldal eredmények helyett frissítésre buzdító felhívást jelenít meg. A csomagok oldalán nézheti meg, mit tartalmaz az egyes csomag.

Postafiók-hozzájárulás szükséges

A Postafiók-védelem a MailboxSettings.Read Microsoft Graph-jogosultsággal olvassa a bejövő szabályokat. Ez egy postafiók-hatókörű olvasási jogosultság, amelyet a szkenner többi részétől külön kell megadni. Ha a tenant még nem adta meg, a vizsgálat egy "A postafiók-hozzáférés hozzájárulást igényel" felszólítással, eredmények nélkül fejeződik be. A postafiók-vizsgálat engedélyezéséhez futtassa újra a rendszergazdai hozzájárulást a Connect oldalról. A hozzájárulást a vizsgálat úgy ellenőrzi, hogy ténylegesen beolvas egy postafiókot, soha nem feltételezi.

Mit ellenőriz

A Postafiók-védelem minden tényleges műveletet végző bejövő szabályt (a leveleket továbbító, átirányító, áthelyező vagy törlő szabályokat) az alábbi heurisztikák szerint értékel. A csak kategorizáló vagy megjelölő, ártalmatlan szabályokat figyelmen kívül hagyja. Minden megjelölt szabály megjelenik a leltárban a postafiókjával, a kockázati szintjével és néhány műveletjelvénnyel együtt.

Külső továbbítás

Olyan szabály, amely az ellenőrzött domainjein kívüli címre továbbít, irányít át vagy továbbít mellékletként. Ez a BEC elsődleges adatkiszivárogtatási módszere: minden beérkező üzenet csendben másolatot kap a támadóhoz. Az a továbbítási szabály, amely egyúttal leveleket is elrejt vagy pénzügyi kulcsszavakra vadászik, Kritikus szintre kerül, mert ez a teljes "lopd el és rejtsd el" minta.

Javítás. Erősítse meg, hogy a szabályt a postafiók tulajdonosa hozta létre. Ha váratlan, törölje, állítsa alaphelyzetbe a fiók jelszavát és bejelentkezési munkameneteit, és nézze át a bejelentkezési naplókban, hogyan fértek hozzá a fiókhoz.

Belső továbbítás

Olyan továbbítási vagy átirányítási szabály, amelynek minden célcíme a saját domainjein belül van. Ez alacsony kockázatú és gyakran jogos (delegálás, közös munkafolyamatok), de megjelenítjük, hogy megerősíthesse: valóban szándékos.

Rejtett szabályok

Olyan szabály, amely a beérkező levelet olvasottnak jelöli, majd törli vagy kihelyezi a beérkezett üzenetek közül. A válaszok elrejtésével tartja a támadó normálisnak tűnő állapotban a feltört postafiókot, miközben a nevében csalást folytat.

Javítás. Ellenőrizze, hogy a szabály jogos-e. Ha nem, távolítsa el, és vizsgálja meg a fiókot kompromittálódás szempontjából.

Pénzügyi kulcsszavas szabályok

Olyan szabály, amelynek feltételei pénzügyi kifejezésekre illeszkednek (invoice, payment, wire, SWIFT, IBAN, remittance és hasonlók), majd az üzenetet áthelyezi, törli vagy továbbítja. Ez a számlacsalás előkészítésének jellegzetes jegye: a támadó pontosan azokat a levélszálakat némítja el, amelyekből az áldozat észrevehetné az eltérített kifizetést.

Javítás. Erősítse meg, hogy a postafiók tulajdonosa szándékosan hozott létre a pénzügyi levelekre ható szabályt. Ha nem, távolítsa el, és kezelje a postafiókot potenciálisan kompromittáltként.

Automatikus törlési szabályok

Olyan szabály, amely a találatot adó leveleket véglegesen törli (a Törölt elemek megkerülésével). A végleges törlés alkalmas a behatolás nyomainak eltüntetésére. Megjelölésre kerül, hogy megerősíthesse: valóban szándékos.

Legyezőszerű továbbítás

Tenant szintű jelzés: ugyanaz a külső cím három vagy több postafiók bejövő szabályainak továbbítási célpontja. Egyetlen külső gyűjtőcím sok postafiókon átívelve szélesebb körű kompromittálódás erős jele, nem egyszeri eset.

Javítás. Távolítsa el a szabályokat, állítsa alaphelyzetbe az érintett fiókokat, és tiltsa le a gyűjtőcímet.

Az eredmények értelmezése

Az összefoglaló címkék megszámolják a megjelölt szabályokat: hány továbbít külső címre, hány rejt el leveleket, hány vadászik pénzügyi kulcsszavakra, és hány postafiók érintett. A táblázat minden megjelölt szabályt felsorol a postafiókjával, a nevével, a kockázati szintjével és a műveletjelvényeivel; egy sort kiválasztva megnyílik a teljes részletezés, benne a pontos továbbítási célcímekkel (a külsők megjelölve), a szabály által figyelt kulcsszavakkal és az adott postafiókhoz létrehozott találatokkal.

Mivel a találatok postafiókonként kerülnek rögzítésre, az a postafiók, amelyben újonnan jelenik meg gyanús szabály, új találatként bukkan fel az eltérési riasztásaiban, így abban a pillanatban értesül a szabály megjelenéséről, nem csak akkor, amikor legközelebb megnyitja az oldalt.

Hatókör és korlátozások

A Postafiók-védelem kizárólag az Outlook bejövő szabályaira terjed ki (messageRules): itt él a szabályalapú továbbítás, átirányítás, elrejtés és törlés, és ez a domináns BEC-vektor.

Két kapcsolódó továbbítási mechanizmus ebben a fázisban nincs lefedve, mert a Microsoft Graph nem teszi elérhetővé őket:

  • A postafiók szintű SMTP-továbbítás (ForwardingSmtpAddress / DeliverToMailboxAndForward) egy Exchange Online-beállítás, amely csak az Exchange-adminisztráción keresztül olvasható, a Graphon keresztül nem.
  • Az Exchange átviteli szabályok (szervezet szintű levéltovábbítási szabályok) szintén csak az Exchange-ből érhetők el.

Ezek olvasása a Postafiók-védelem által használt postafiók-olvasási jogosultságnál szélesebb Exchange-adminisztrátori hozzáférést igényel, és egy későbbi fázisra van betervezve. A Postafiók-védelem soha nem jelent olyan továbbítást, amelyet ténylegesen nem tud beolvasni.

Hasznos volt ez az oldal?