Skip to content

Postbusbeveiliging

De meeste accountovernames eindigen niet met een gestolen wachtwoord. Ze eindigen met een onopvallende postvakregel. Zodra een aanvaller in een postvak zit, is het eerste wat hij meestal doet een Outlook-regel aanmaken die inkomende mail doorstuurt naar een adres dat hij beheert, en die mail vervolgens verwijdert of als gelezen markeert zodat de echte eigenaar er nooit iets van merkt. Dit is de motor van Business Email Compromise (BEC): factuurfraude, omgeleide overboekingen en salarisdiefstal draaien allemaal op een regel die het slachtoffer niet kan zien.

Postbusbeveiliging leest de postvakregels van elk postvak in je tenant en markeert de regels die bij dit patroon passen, zodat een kwaadaardige regel op je dashboard opduikt in plaats van in je crediteurenadministratie.

Vereist een betaald abonnement

Postbusbeveiliging is inbegrepen bij betaalde abonnementen. Zonder een betaald abonnement toont de pagina een upgrademelding in plaats van resultaten. Bekijk de abonnementenpagina voor wat elk abonnement bevat.

Toestemming voor postvakken is vereist

Postbusbeveiliging leest postvakregels met de Microsoft Graph-machtiging MailboxSettings.Read. Dit is een leesmachtiging op postvakniveau die los van de rest van de scanner wordt verleend. Als je tenant deze nog niet heeft verleend, rondt de scan af met de melding "Mailbox access needs consent" en zonder resultaten. Voer de beheerderstoestemming opnieuw uit vanaf de Connect-pagina om het scannen van postvakken in te schakelen. Toestemming wordt geverifieerd doordat de scan daadwerkelijk een postvak leest, nooit aangenomen.

Wat er wordt gecontroleerd

Postbusbeveiliging beoordeelt elke postvakregel die iets met mail doet (regels die doorsturen, omleiden, verplaatsen of verwijderen) aan de hand van de onderstaande heuristieken. Onschuldige regels die mail alleen categoriseren of markeren, worden genegeerd. Elke gemarkeerde regel verschijnt in de inventaris met het bijbehorende postvak, het risiconiveau en een korte set actiebadges.

Extern doorsturen

Een regel die mail doorstuurt, omleidt of als bijlage doorstuurt naar een adres buiten je geverifieerde domeinen. Dit is de belangrijkste exfiltratiemethode bij BEC: elk inkomend bericht wordt ongemerkt naar de aanvaller gekopieerd. Een doorstuurregel die ook mail verbergt of op financiële trefwoorden mikt, wordt geëscaleerd naar Kritiek, want dat is het complete patroon van "stelen en verbergen".

Oplossing. Bevestig dat de eigenaar van het postvak de regel zelf heeft aangemaakt. Is de regel onverwacht, verwijder hem dan, reset het wachtwoord en de aanmeldsessies van het account en zoek in de aanmeldlogboeken uit hoe het account is benaderd.

Intern doorsturen

Een doorstuur- of omleidingsregel waarvan alle doelen binnen je eigen domeinen liggen. Dit is een laag risico en vaak legitiem (delegatie, gedeelde workflows), maar het wordt getoond zodat je kunt bevestigen dat het opzettelijk is.

Verborgen regels

Een regel die inkomende mail als gelezen markeert en vervolgens verwijdert of uit het Postvak IN verplaatst. Antwoorden verbergen is de manier waarop een aanvaller een gecompromitteerd postvak er normaal laat uitzien terwijl hij er fraude mee pleegt.

Oplossing. Controleer of de regel legitiem is. Zo niet, verwijder hem en onderzoek het account op compromittering.

Regels met financiële trefwoorden

Een regel waarvan de voorwaarden financiële termen matchen (factuur, betaling, overboeking, SWIFT, IBAN, remittance en vergelijkbare termen) en het bericht vervolgens verplaatst, verwijdert of doorstuurt. Dit is het kenmerk van de voorbereiding van factuurfraude: de aanvaller legt precies die gesprekken stil waarmee een slachtoffer een omgeleide betaling zou opmerken.

Oplossing. Bevestig dat de eigenaar van het postvak bewust een regel heeft aangemaakt die op financiële mail reageert. Zo niet, verwijder de regel en behandel het postvak als mogelijk gecompromitteerd.

Regels die automatisch verwijderen

Een regel die overeenkomende mail permanent verwijdert (buiten Verwijderde items om). Definitief verwijderen kan worden gebruikt om bewijs van een inbraak te vernietigen. De regel wordt gemarkeerd zodat je kunt bevestigen dat hij opzettelijk is.

Fan-out van doorstuurregels

Een tenant-breed signaal: hetzelfde externe adres is het doorstuurdoel van postvakregels in drie of meer postvakken. Eén extern verzameladres over veel postvakken is een sterke aanwijzing voor een bredere compromittering, niet voor een losstaand incident.

Oplossing. Verwijder de regels, reset de getroffen accounts en blokkeer het verzameladres.

De resultaten lezen

De samenvattingschips tellen de gemarkeerde regels, hoeveel er extern doorsturen, hoeveel mail verbergen, hoeveel op financiële trefwoorden mikken en hoeveel postvakken er zijn getroffen. De tabel toont elke gemarkeerde regel met postvak, naam, risiconiveau en actiebadges; als je een rij selecteert, opent de volledige detailweergave, inclusief de exacte doorstuurdoelen (externe doelen zijn gemarkeerd), de trefwoorden waarop de regel matcht en de bevindingen die voor dat postvak zijn geregistreerd.

Omdat de bevindingen per postvak worden vastgelegd, verschijnt een postvak dat er een verdachte regel bij krijgt in je drift-waarschuwingen als nieuwe bevinding. Je wordt dus op de hoogte gebracht op het moment dat een regel verschijnt, niet pas wanneer je de pagina weer opent.

Reikwijdte en beperkingen

Postbusbeveiliging dekt alleen Outlook-postvakregels (messageRules); daar leeft het regelgebaseerde doorsturen, omleiden, verbergen en verwijderen, en dat is de dominante BEC-vector.

Twee verwante doorstuurmechanismen worden in deze fase niet gedekt, omdat Microsoft Graph ze niet beschikbaar stelt:

  • SMTP-doorsturen op postvakniveau (ForwardingSmtpAddress / DeliverToMailboxAndForward) is een Exchange Online-instelling die alleen via Exchange-beheer leesbaar is, niet via Graph.
  • Exchange-transportregels (organisatiebrede mailflowregels) zijn eveneens alleen via Exchange beschikbaar.

Het lezen daarvan vereist bredere Exchange-beheerdersrechten dan de leesmachtiging voor postvakken die Postbusbeveiliging gebruikt, en staat gepland voor een latere fase. Postbusbeveiliging rapporteert nooit doorsturen dat het niet daadwerkelijk kan lezen.

Was deze pagina nuttig?