Skip to content

Pašto dėžutės apsauga

Dauguma paskyrų perėmimų nesibaigia pavogtu slaptažodžiu. Jie baigiasi tylia gautųjų taisykle. Vos patekęs į pašto dėžutę, užpuolikas paprastai pirmiausia sukuria Outlook taisyklę, kuri persiunčia gaunamus laiškus jo valdomu adresu, o tada juos ištrina arba pažymi kaip perskaitytus, kad tikrasis savininkas nieko nepastebėtų. Tai verslo el. pašto kompromitavimo (BEC) variklis: sąskaitų faktūrų sukčiavimas, pavedimų nukreipimas ir atlyginimų nuvedimas - visa tai veikia per taisyklę, kurios auka nemato.

Pašto dėžutės apsauga perskaito kiekvienos jūsų tenanto pašto dėžutės gautųjų taisykles ir pažymi tas, kurios atitinka šį šabloną, kad kenkėjiška taisyklė iškiltų jūsų prietaisų skydelyje, o ne mokėtinų sąskaitų žurnale.

Reikalingas mokamas planas

Pašto dėžutės apsauga įtraukta į mokamus planus. Be mokamo plano puslapyje vietoje rezultatų rodomas raginimas atnaujinti planą. Ką apima kiekvienas planas, žr. planų puslapyje.

Reikalingas pašto dėžučių sutikimas

Pašto dėžutės apsauga skaito gautųjų taisykles naudodama Microsoft Graph teisę MailboxSettings.Read. Tai pašto dėžutės apimties skaitymo teisė, suteikiama atskirai nuo likusios skenerio dalies. Jei jūsų tenantas jos dar nesuteikė, nuskaitymas baigiasi raginimu "Mailbox access needs consent" ir be rezultatų. Norėdami įjungti pašto dėžučių nuskaitymą, iš naujo paleiskite administratoriaus sutikimą Connect puslapyje. Sutikimas patvirtinamas nuskaitymui realiai perskaičius pašto dėžutę, o ne laikomas savaime suprantamu.

Kas tikrinama

Pašto dėžutės apsauga įvertina kiekvieną veiksmą atliekančią gautųjų taisyklę (taisykles, kurios persiunčia, nukreipia, perkelia ar trina laiškus) pagal toliau aprašytą euristiką. Nekenksmingos taisyklės, kurios laiškus tik skirsto į kategorijas ar žymi vėliavėle, ignoruojamos. Kiekviena pažymėta taisyklė rodoma inventoriuje su savo pašto dėžute, rizikos lygiu ir trumpu veiksmų ženkliukų rinkiniu.

Persiuntimas į išorę

Taisyklė, kuri persiunčia, nukreipia ar persiunčia kaip priedą adresu už jūsų patvirtintų domenų ribų. Tai pagrindinis BEC duomenų išgavimo metodas: kiekvienas gaunamas laiškas tyliai nukopijuojamas užpuolikui. Persiuntimo taisyklė, kuri kartu slepia laiškus ar taikosi į finansinius raktažodžius, pakeliama iki Kritinės, nes tai jau pilnas "pavok ir nuslėpk" šablonas.

Taisymas. Patvirtinkite, kad taisyklę sukūrė pašto dėžutės savininkas. Jei ji netikėta, ištrinkite ją, iš naujo nustatykite paskyros slaptažodį bei prisijungimo sesijas ir peržiūrėkite prisijungimo žurnalus, kad išsiaiškintumėte, kaip prie paskyros buvo prieita.

Vidinis persiuntimas

Persiuntimo ar nukreipimo taisyklė, kurios visi adresatai yra jūsų pačių domenuose. Tai maža rizika ir dažnai teisėta praktika (delegavimas, bendri darbo procesai), tačiau ji parodoma, kad galėtumėte patvirtinti, jog tai daroma sąmoningai.

Paslėptos taisyklės

Taisyklė, kuri gaunamus laiškus pažymi kaip perskaitytus, o tada ištrina arba perkelia iš gautųjų aplanko. Slėpdamas atsakymus užpuolikas išlaiko kompromituotą pašto dėžutę atrodančią normaliai, kol jos vardu vykdo sukčiavimą.

Taisymas. Patikrinkite, ar taisyklė teisėta. Jei ne, pašalinkite ją ir ištirkite, ar paskyra nekompromituota.

Finansinių raktažodžių taisyklės

Taisyklė, kurios sąlygos atitinka finansinius terminus (sąskaita faktūra, mokėjimas, pavedimas, SWIFT, IBAN, pinigų perlaida ir panašius) ir tada perkelia, ištrina ar persiunčia laišką. Tai sąskaitų faktūrų sukčiavimo parengimo parašas: užpuolikas nutildo būtent tas gijas, iš kurių auka pastebėtų nukreiptą mokėjimą.

Taisymas. Patvirtinkite, kad pašto dėžutės savininkas sąmoningai sukūrė taisyklę, veikiančią finansinius laiškus. Jei ne, pašalinkite ją ir laikykite pašto dėžutę galimai kompromituota.

Automatinio trynimo taisyklės

Taisyklė, kuri visam laikui ištrina atitinkančius laiškus (aplenkdama Deleted Items). Negrįžtamas trynimas gali būti naudojamas įsilaužimo įrodymams sunaikinti. Ji pažymima, kad galėtumėte patvirtinti, jog tai daroma sąmoningai.

Persiuntimo išsišakojimas

Viso tenanto signalas: tas pats išorinis adresas yra gautųjų taisyklių persiuntimo tikslas trijose ar daugiau pašto dėžučių. Vienas išorinis rinkėjas daugelyje pašto dėžučių yra stiprus platesnio kompromitavimo, o ne pavienio atvejo, požymis.

Taisymas. Pašalinkite taisykles, iš naujo nustatykite paveiktas paskyras ir užblokuokite paštą renkantį adresą.

Rezultatų skaitymas

Santraukos kortelės suskaičiuoja pažymėtas taisykles: kiek jų persiunčia į išorę, kiek slepia laiškus, kiek taikosi į finansinius raktažodžius ir kiek pašto dėžučių paveikta. Lentelėje pateikiama kiekviena pažymėta taisyklė su jos pašto dėžute, pavadinimu, rizikos lygiu ir veiksmų ženkliukais; pasirinkus eilutę atsidaro visa detali informacija, įskaitant tikslius persiuntimo adresus (išoriniai pažymėti), taisyklės atitinkamus raktažodžius ir tai pašto dėžutei sukurtus radinius.

Kadangi radiniai rašomi kiekvienai pašto dėžutei atskirai, pašto dėžutė, kurioje naujai atsiranda įtartina taisyklė, jūsų pokyčių įspėjimuose pasirodo kaip naujas radinys, tad esate informuojami vos taisyklei atsiradus, o ne tik kitą kartą atsidarę puslapį.

Apimtis ir apribojimai

Pašto dėžutės apsauga apima tik Outlook gautųjų taisykles (messageRules): būtent jose gyvena taisyklėmis grindžiamas persiuntimas, nukreipimas, slėpimas ir trynimas ir būtent tai yra dominuojantis BEC vektorius.

Du susiję persiuntimo mechanizmai šiame etape neapimami, nes Microsoft Graph jų neatskleidžia:

  • Pašto dėžutės lygio SMTP persiuntimas (ForwardingSmtpAddress / DeliverToMailboxAndForward) yra Exchange Online nustatymas, skaitomas tik per Exchange administravimą, ne per Graph.
  • Exchange transporto taisyklės (visos organizacijos pašto srauto taisyklės) taip pat pasiekiamos tik per Exchange.

Joms perskaityti reikia platesnės Exchange administravimo prieigos nei pašto dėžutės skaitymo teisė, kurią naudoja Pašto dėžutės apsauga; tai planuojama vėlesniame etape. Pašto dėžutės apsauga niekada nepraneša apie persiuntimą, kurio realiai negali perskaityti.

Ar šis puslapis buvo naudingas?