Postbokssikring
De fleste kontokapringer ender ikke med et stjålet passord. De ender med en stille innboksregel. Når en angriper først er inne i en postboks, er det første de vanligvis gjør å opprette en Outlook-regel som videresender innkommende e-post til en adresse de kontrollerer, og deretter sletter den eller merker den som lest, slik at den egentlige eieren aldri merker noe. Dette er motoren i Business Email Compromise (BEC): fakturasvindel, omdirigering av bankoverføringer og avledning av lønnsutbetalinger kjører alle på en regel offeret ikke kan se.
Postbokssikring leser innboksreglene i hver postboks i tenanten din og flagger dem som passer dette mønsteret, slik at en ondsinnet regel dukker opp på dashbordet ditt i stedet for i leverandørreskontroen.
Krever en betalt plan
Postbokssikring er inkludert i betalte planer. Uten en betalt plan viser siden en oppgraderingsoppfordring i stedet for resultater. Se plansiden for hva hver plan inkluderer.
Postbokssamtykke kreves
Postbokssikring leser innboksregler med Microsoft Graph-tillatelsen MailboxSettings.Read. Dette er en lesetillatelse på postboksnivå som gis separat fra resten av skanneren. Hvis tenanten din ikke har gitt den ennå, fullføres skanningen med meldingen "Postbokstilgang krever samtykke" og ingen resultater. Kjør administratorsamtykket på nytt fra Connect-siden for å aktivere postboksskanning. Samtykket bekreftes ved at skanningen faktisk leser en postboks, aldri ved antakelse.
Hva den sjekker
Postbokssikring vurderer hver innboksregel som gjør noe aktivt (regler som videresender, omdirigerer, flytter eller sletter e-post) mot heuristikkene nedenfor. Godartede regler som bare kategoriserer eller flagger e-post, ignoreres. Hver flagget regel vises i oversikten med postboksen sin, risikonivået og et lite sett handlingsmerker.
Ekstern videresending
En regel som videresender, omdirigerer eller videresender som vedlegg til en adresse utenfor de verifiserte domenene dine. Dette er den viktigste eksfiltreringsmetoden ved BEC: hver innkommende melding kopieres i det stille til angriperen. En videresendingsregel som i tillegg skjuler e-post eller retter seg mot økonomi-nøkkelord, eskaleres til Kritisk, fordi det er det komplette "stjel og skjul"-mønsteret.
Utbedring. Bekreft at postbokseieren har opprettet regelen. Hvis den er uventet, slett den, tilbakestill kontoens passord og påloggingsøkter, og gå gjennom påloggingsloggene for å se hvordan noen fikk tilgang til kontoen.
Intern videresending
En videresendings- eller omdirigeringsregel der alle målene er innenfor dine egne domener. Dette er lav risiko og ofte legitimt (delegering, delte arbeidsflyter), men det vises slik at du kan bekrefte at det er tilsiktet.
Skjulte regler
En regel som merker innkommende e-post som lest og deretter sletter den eller flytter den ut av innboksen. Å skjule svar er slik en angriper får en kompromittert postboks til å se normal ut mens de driver svindel i dens navn.
Utbedring. Kontroller at regelen er legitim. Hvis ikke, fjern den og undersøk om kontoen er kompromittert.
Regler med økonomi-nøkkelord
En regel med betingelser som treffer økonomitermer (faktura, betaling, bankoverføring, SWIFT, IBAN, remisse og lignende) og som deretter flytter, sletter eller videresender meldingen. Dette er signaturen til fakturasvindel under forberedelse: angriperen demper nettopp de trådene et offer ville brukt til å oppdage en omdirigert betaling.
Utbedring. Bekreft at postbokseieren bevisst har opprettet en regel som håndterer økonomirelatert e-post. Hvis ikke, fjern den og behandle postboksen som potensielt kompromittert.
Regler med automatisk sletting
En regel som sletter samsvarende e-post permanent (utenom Slettede elementer). Permanent sletting kan brukes til å ødelegge bevis etter et innbrudd. Den flagges slik at du kan bekrefte at den er tilsiktet.
Samleadresse for videresending
Et signal på tvers av tenanten: den samme eksterne adressen er videresendingsmål for innboksregler i tre eller flere postbokser. Én enkelt ekstern samleadresse på tvers av mange postbokser er en sterk indikator på en bredere kompromittering, ikke et engangstilfelle.
Utbedring. Fjern reglene, tilbakestill de berørte kontoene og blokker samleadressen.
Slik leser du resultatene
Sammendragsbrikkene teller de flaggede reglene, hvor mange som videresender eksternt, hvor mange som skjuler e-post, hvor mange som retter seg mot økonomi-nøkkelord, og hvor mange postbokser som er berørt. Tabellen viser hver flagget regel med postboks, navn, risikonivå og handlingsmerker; velger du en rad, åpnes alle detaljene, inkludert de nøyaktige videresendingsmålene (eksterne mål er merket), nøkkelordene regelen treffer, og funnene som er registrert for den postboksen.
Fordi funnene skrives per postboks, dukker en postboks som nylig har fått en mistenkelig regel, opp i driftvarslene dine som et nytt funn, slik at du varsles i det øyeblikket en regel oppstår, ikke først neste gang du åpner siden.
Omfang og begrensninger
Postbokssikring dekker kun Outlook-innboksregler (messageRules), som er der regelbasert videresending, omdirigering, skjuling og sletting hører hjemme, og som er den dominerende BEC-vektoren.
To beslektede videresendingsmekanismer dekkes ikke i denne fasen, fordi Microsoft Graph ikke eksponerer dem:
- SMTP-videresending på postboksnivå (
ForwardingSmtpAddress/DeliverToMailboxAndForward) er en Exchange Online-innstilling som bare kan leses gjennom Exchange-administrasjon, ikke Graph. - Exchange-transportregler (e-postflytregler for hele organisasjonen) er på samme måte kun tilgjengelige i Exchange.
Å lese disse krever bredere administrativ Exchange-tilgang enn postbokslesetillatelsen Postbokssikring bruker, og er planlagt for en senere fase. Postbokssikring rapporterer aldri videresending den ikke faktisk kan lese.