Skip to content

Protezione della posta

La maggior parte delle violazioni di account non finisce con una password rubata. Finisce con una silenziosa regola di posta in arrivo. Una volta dentro una casella di posta, la prima cosa che un attaccante fa di solito è creare una regola di Outlook che inoltra la posta in arrivo a un indirizzo sotto il suo controllo, poi la elimina o la segna come letta così il vero proprietario non se ne accorge mai. È questo il motore della Business Email Compromise (BEC): frodi sulle fatture, dirottamento di bonifici e deviazione degli stipendi funzionano tutti grazie a una regola che la vittima non può vedere.

Protezione della posta legge le regole di posta in arrivo di ogni casella del tuo tenant e segnala quelle che corrispondono a questo schema, così una regola malevola compare sulla tua dashboard invece che nel registro della contabilità fornitori.

Richiede un piano a pagamento

Protezione della posta è inclusa nei piani a pagamento. Senza un piano a pagamento, la pagina mostra un invito all'upgrade invece dei risultati. Consulta la pagina dei piani per sapere cosa include ogni piano.

È richiesto il consenso per le caselle di posta

Protezione della posta legge le regole di posta in arrivo con il permesso Microsoft Graph MailboxSettings.Read. È un permesso di lettura limitato alle caselle di posta, concesso separatamente dal resto dello scanner. Se il tuo tenant non lo ha ancora concesso, la scansione si completa con l'avviso "Mailbox access needs consent" e senza risultati. Esegui di nuovo il consenso amministratore dalla pagina Connect per abilitare la scansione delle caselle di posta. Il consenso viene verificato dalla scansione leggendo effettivamente una casella di posta, mai dato per scontato.

Cosa controlla

Protezione della posta valuta ogni regola di posta in arrivo con effetti concreti (regole che inoltrano, reindirizzano, spostano o eliminano la posta) rispetto alle euristiche descritte di seguito. Le regole innocue che si limitano a categorizzare o contrassegnare la posta vengono ignorate. Ogni regola segnalata appare nell'inventario con la sua casella di posta, il suo livello di rischio e una breve serie di badge di azione.

Inoltro esterno

Una regola che inoltra, reindirizza o inoltra come allegato verso un indirizzo esterno ai tuoi domini verificati. È il principale metodo di esfiltrazione della BEC: ogni messaggio in arrivo viene copiato silenziosamente all'attaccante. Una regola di inoltro che nasconde anche la posta o prende di mira parole chiave finanziarie viene elevata a Critica, perché è lo schema completo "ruba e nascondi".

Correzione. Verifica che sia stato il proprietario della casella a creare la regola. Se è inattesa, eliminala, reimposta la password e le sessioni di accesso dell'account ed esamina i log di accesso per capire come è stato violato l'account.

Inoltro interno

Una regola di inoltro o reindirizzamento i cui destinatari sono tutti interni ai tuoi domini. È a basso rischio e spesso legittima (deleghe, flussi di lavoro condivisi), ma viene mostrata così puoi confermare che sia intenzionale.

Regole nascoste

Una regola che segna la posta in arrivo come letta e poi la elimina o la sposta fuori dalla posta in arrivo. Nascondere le risposte è il modo in cui un attaccante fa sembrare normale una casella compromessa mentre porta avanti una frode a suo nome.

Correzione. Verifica che la regola sia legittima. In caso contrario, rimuovila e indaga sull'account per una possibile compromissione.

Regole con parole chiave finanziarie

Una regola le cui condizioni corrispondono a termini finanziari (fattura, pagamento, bonifico, SWIFT, IBAN, rimessa e simili) e che poi sposta, elimina o inoltra il messaggio. È la firma della preparazione di una frode sulle fatture: l'attaccante mette a tacere esattamente le conversazioni che una vittima userebbe per accorgersi di un pagamento dirottato.

Correzione. Verifica che il proprietario della casella abbia creato deliberatamente una regola che agisce sulla posta finanziaria. In caso contrario, rimuovila e tratta la casella come potenzialmente compromessa.

Regole di eliminazione automatica

Una regola che elimina definitivamente la posta corrispondente (bypassando la Posta eliminata). L'eliminazione definitiva può essere usata per distruggere le prove di un'intrusione. Viene segnalata così puoi confermare che sia intenzionale.

Inoltro a raggiera

Un segnale a livello di tenant: lo stesso indirizzo esterno è la destinazione di inoltro di regole di posta in arrivo in tre o più caselle. Un unico collettore esterno per molte caselle è un forte indicatore di una compromissione più ampia, non di un caso isolato.

Correzione. Rimuovi le regole, reimposta gli account coinvolti e blocca l'indirizzo che raccoglie la posta.

Leggere i risultati

I riquadri di riepilogo contano le regole segnalate, quante inoltrano verso l'esterno, quante nascondono la posta, quante prendono di mira parole chiave finanziarie e quante caselle sono coinvolte. La tabella elenca ogni regola segnalata con la sua casella di posta, il nome, il livello di rischio e i badge di azione; selezionando una riga si apre il dettaglio completo, incluse le esatte destinazioni di inoltro (quelle esterne sono contrassegnate), le parole chiave a cui la regola corrisponde e i rilevamenti generati per quella casella.

Poiché i rilevamenti vengono registrati per singola casella, una casella in cui compare una nuova regola sospetta appare nei tuoi avvisi di drift come nuovo rilevamento, così vieni avvisato nel momento in cui la regola compare e non solo alla successiva apertura della pagina.

Ambito e limitazioni

Protezione della posta copre solo le regole di posta in arrivo di Outlook (messageRules), che è dove vivono l'inoltro, il reindirizzamento, l'occultamento e l'eliminazione basati su regole, ed è il vettore BEC dominante.

Due meccanismi di inoltro correlati non sono coperti in questa fase, perché Microsoft Graph non li espone:

  • L'inoltro SMTP a livello di casella (ForwardingSmtpAddress / DeliverToMailboxAndForward) è un'impostazione di Exchange Online, leggibile solo tramite l'amministrazione di Exchange, non tramite Graph.
  • Le regole di trasporto di Exchange (regole del flusso di posta a livello di organizzazione) sono anch'esse esclusive di Exchange.

Leggerli richiede un accesso amministrativo a Exchange più ampio del permesso di lettura delle caselle usato da Protezione della posta, ed è previsto per una fase successiva. Protezione della posta non riporta mai inoltri che non può effettivamente leggere.

Questa pagina ti è stata utile?