Pastkastes aizsardzība
Lielākā daļa kontu pārņemšanu nebeidzas ar nozagtu paroli. Tās beidzas ar klusu iesūtnes noteikumu. Tiklīdz uzbrucējs ir ticis pastkastē, pirmais, ko viņš parasti dara, ir izveidot Outlook noteikumu, kas pārsūta ienākošo pastu uz viņa kontrolētu adresi un pēc tam to izdzēš vai atzīmē kā izlasītu, lai īstais īpašnieks to nekad nepamanītu. Tas ir biznesa e-pasta kompromitēšanas (BEC) dzinējs: rēķinu krāpšana, maksājumu novirzīšana un algu izmaksu pāradresācija - tas viss balstās uz noteikumu, ko upuris nevar redzēt.
Pastkastes aizsardzība nolasa iesūtnes noteikumus katrā jūsu tenanta pastkastē un atzīmē tos, kas atbilst šim paraugam, lai ļaunprātīgs noteikums parādītos jūsu informācijas panelī, nevis jūsu kreditoru grāmatvedībā.
Nepieciešams maksas plāns
Pastkastes aizsardzība ir iekļauta maksas plānos. Bez maksas plāna lapa rezultātu vietā rāda uzaicinājumu jaunināt plānu. Skatiet plānu lapu, lai uzzinātu, ko ietver katrs plāns.
Nepieciešama pastkastes piekrišana
Pastkastes aizsardzība nolasa iesūtnes noteikumus ar Microsoft Graph atļauju MailboxSettings.Read. Tā ir pastkastes tvēruma lasīšanas atļauja, kas tiek piešķirta atsevišķi no pārējā skenera. Ja jūsu tenants to vēl nav piešķīris, skenēšana beidzas ar uzaicinājumu "Pastkastes piekļuvei nepieciešama piekrišana" un bez rezultātiem. Palaidiet administratora piekrišanu vēlreiz no Connect lapas, lai iespējotu pastkastu skenēšanu. Piekrišana tiek pārbaudīta, skenēšanai faktiski nolasot pastkasti, tā nekad netiek pieņemta kā pašsaprotama.
Kas tiek pārbaudīts
Pastkastes aizsardzība izvērtē katru iesūtnes noteikumu, kas veic darbības (noteikumus, kuri pārsūta, pāradresē, pārvieto vai dzēš pastu), pēc tālāk aprakstītajām heiristikām. Nekaitīgi noteikumi, kas pastu tikai kategorizē vai atzīmē ar karodziņu, tiek ignorēti. Katrs atzīmētais noteikums parādās sarakstā kopā ar pastkasti, riska līmeni un īsu darbību emblēmu kopu.
Ārējā pārsūtīšana
Noteikums, kas pārsūta, pāradresē vai pārsūta kā pielikumu uz adresi ārpus jūsu verificētajiem domēniem. Šī ir galvenā BEC datu nopludināšanas metode: katrs ienākošais ziņojums tiek klusi nokopēts uzbrucējam. Pārsūtīšanas noteikums, kas turklāt slēpj pastu vai mērķē uz finanšu atslēgvārdiem, tiek paaugstināts uz Kritisku, jo tas ir pilnīgs "nozagt un noslēpt" paraugs.
Novēršana. Apstipriniet, ka noteikumu izveidoja pastkastes īpašnieks. Ja tas ir negaidīts, izdzēsiet to, atiestatiet konta paroli un pierakstīšanās sesijas un pārskatiet pierakstīšanās žurnālus, lai noskaidrotu, kā kontam tika piekļūts.
Iekšējā pārsūtīšana
Pārsūtīšanas vai pāradresācijas noteikums, kura visi mērķi atrodas jūsu pašu domēnos. Tas ir zema riska un bieži leģitīms (deleģēšana, koplietoti darba procesi), taču tas tiek parādīts, lai jūs varētu apstiprināt, ka tas ir apzināts.
Slēptie noteikumi
Noteikums, kas atzīmē ienākošo pastu kā izlasītu un pēc tam to izdzēš vai pārvieto ārpus iesūtnes. Atbilžu slēpšana ir veids, kā uzbrucējs uztur kompromitētu pastkasti šķietami normālu, kamēr tās vārdā īsteno krāpšanu.
Novēršana. Pārbaudiet, vai noteikums ir leģitīms. Ja nav, noņemiet to un izmeklējiet, vai konts nav kompromitēts.
Finanšu atslēgvārdu noteikumi
Noteikums, kura nosacījumi atbilst finanšu terminiem (rēķins, maksājums, pārskaitījums, SWIFT, IBAN, naudas pārvedums un tamlīdzīgi) un kas pēc tam ziņojumu pārvieto, izdzēš vai pārsūta. Tas ir rēķinu krāpšanas sagatavošanas paraksts: uzbrucējs apklusina tieši tās sarakstes, pēc kurām upuris pamanītu novirzītu maksājumu.
Novēršana. Apstipriniet, ka pastkastes īpašnieks apzināti izveidoja noteikumu, kas darbojas ar finanšu pastu. Ja nē, noņemiet to un izturieties pret pastkasti kā pret potenciāli kompromitētu.
Automātiskās dzēšanas noteikumi
Noteikums, kas neatgriezeniski izdzēš atbilstošo pastu (apejot mapi Deleted Items). Neatgriezenisku dzēšanu var izmantot, lai iznīcinātu ielaušanās pierādījumus. Tas tiek atzīmēts, lai jūs varētu apstiprināt, ka tas ir apzināts.
Pārsūtīšana uz kopēju ārēju adresi
Visa tenanta mēroga signāls: viena un tā pati ārējā adrese ir iesūtnes noteikumu pārsūtīšanas mērķis trīs vai vairāk pastkastēs. Viens ārējs pasta vācējs daudzās pastkastēs ir spēcīgs plašākas kompromitēšanas indikators, nevis atsevišķs gadījums.
Novēršana. Noņemiet noteikumus, atiestatiet skartos kontus un bloķējiet adresi, kas vāc pastu.
Rezultātu lasīšana
Kopsavilkuma rādītāji uzskaita atzīmētos noteikumus: cik no tiem pārsūta uz ārpusi, cik slēpj pastu, cik mērķē uz finanšu atslēgvārdiem un cik pastkastes ir skartas. Tabulā katrs atzīmētais noteikums parādīts ar pastkasti, nosaukumu, riska līmeni un darbību emblēmām; atlasot rindu, atveras pilna detalizētā informācija, tostarp precīzie pārsūtīšanas mērķi (ārējie ir atzīmēti), atslēgvārdi, kuriem noteikums atbilst, un par šo pastkasti radītie konstatējumi.
Tā kā konstatējumi tiek rakstīti par katru pastkasti atsevišķi, pastkaste, kurā parādās jauns aizdomīgs noteikums, jūsu izmaiņu brīdinājumos parādās kā jauns konstatējums, tāpēc jūs saņemat paziņojumu brīdī, kad noteikums parādās, nevis tikai tad, kad nākamreiz atverat lapu.
Tvērums un ierobežojumi
Pastkastes aizsardzība aptver tikai Outlook iesūtnes noteikumus (messageRules) - tieši tur notiek uz noteikumiem balstīta pārsūtīšana, pāradresācija, slēpšana un dzēšana, un tas ir dominējošais BEC vektors.
Divi saistīti pārsūtīšanas mehānismi šajā posmā netiek aptverti, jo Microsoft Graph tos nepadara pieejamus:
- Pastkastes līmeņa SMTP pārsūtīšana (
ForwardingSmtpAddress/DeliverToMailboxAndForward) ir Exchange Online iestatījums, kas nolasāms tikai caur Exchange administrēšanu, nevis Graph. - Exchange transporta noteikumi (visas organizācijas pasta plūsmas noteikumi) tāpat ir pieejami tikai Exchange.
To nolasīšanai ir nepieciešama plašāka Exchange administratīvā piekļuve nekā pastkastes lasīšanas atļauja, ko izmanto Pastkastes aizsardzība, un tā ir plānota vēlākā posmā. Pastkastes aizsardzība nekad neziņo par pārsūtīšanu, ko tā faktiski nevar nolasīt.