Ochrona skrzynki
Większość przejęć kont nie kończy się na skradzionym haśle. Kończy się cichą regułą skrzynki odbiorczej. Gdy atakujący dostanie się do skrzynki, zwykle w pierwszej kolejności tworzy regułę Outlooka, która przekazuje przychodzącą pocztę na kontrolowany przez niego adres, a następnie usuwa ją lub oznacza jako przeczytaną, aby prawdziwy właściciel niczego nie zauważył. To jest silnik ataków Business Email Compromise (BEC): oszustwa na faktury, przekierowania przelewów i wyprowadzanie wynagrodzeń działają na regule, której ofiara nie widzi.
Ochrona skrzynki odczytuje reguły skrzynki odbiorczej każdej skrzynki pocztowej w Twoim tenancie i oznacza te, które pasują do tego wzorca, dzięki czemu złośliwa reguła pojawia się na Twoim panelu, a nie w księdze zobowiązań.
Wymaga płatnego planu
Ochrona skrzynki wchodzi w skład planów płatnych. Bez płatnego planu strona pokazuje zachętę do uaktualnienia zamiast wyników. Sprawdź stronę z planami, aby zobaczyć, co obejmuje każdy plan.
Wymagana jest zgoda na dostęp do skrzynek
Ochrona skrzynki odczytuje reguły skrzynki odbiorczej za pomocą uprawnienia Microsoft Graph MailboxSettings.Read. To uprawnienie do odczytu w zakresie skrzynek pocztowych, przyznawane oddzielnie od reszty skanera. Jeśli Twój tenant jeszcze go nie przyznał, skan kończy się komunikatem "Dostęp do skrzynek wymaga zgody" i bez wyników. Uruchom ponownie zgodę administratora ze strony Connect, aby włączyć skanowanie skrzynek. Zgoda jest weryfikowana przez faktyczny odczyt skrzynki podczas skanu, nigdy zakładana.
Co sprawdza
Ochrona skrzynki ocenia każdą regułę skrzynki odbiorczej wykonującą akcje (reguły, które przekazują, przekierowują, przenoszą lub usuwają pocztę) względem poniższych heurystyk. Nieszkodliwe reguły, które jedynie kategoryzują lub flagują pocztę, są pomijane. Każda oznaczona reguła pojawia się w inwentarzu wraz ze swoją skrzynką, poziomem ryzyka i krótkim zestawem plakietek akcji.
Przekazywanie zewnętrzne
Reguła, która przekazuje, przekierowuje lub przekazuje jako załącznik na adres spoza Twoich zweryfikowanych domen. To główna metoda eksfiltracji w atakach BEC: każda przychodząca wiadomość jest po cichu kopiowana do atakującego. Reguła przekazująca, która dodatkowo ukrywa pocztę lub celuje w finansowe słowa kluczowe, jest eskalowana do poziomu Krytycznego, bo to kompletny wzorzec "ukradnij i ukryj".
Naprawa. Potwierdź, że regułę utworzył właściciel skrzynki. Jeśli jest nieoczekiwana, usuń ją, zresetuj hasło konta i sesje logowania oraz przejrzyj dzienniki logowania, aby ustalić, jak uzyskano dostęp do konta.
Przekazywanie wewnętrzne
Reguła przekazująca lub przekierowująca, której wszystkie cele znajdują się w Twoich własnych domenach. To niskie ryzyko i często działanie uprawnione (delegowanie, wspólne przepływy pracy), ale jest pokazywane, abyś mógł potwierdzić, że jest zamierzone.
Ukryte reguły
Reguła, która oznacza przychodzącą pocztę jako przeczytaną, a następnie ją usuwa lub przenosi poza skrzynkę odbiorczą. Ukrywanie odpowiedzi to sposób, w jaki atakujący utrzymuje pozory normalności przejętej skrzynki, prowadząc w jej imieniu oszustwo.
Naprawa. Zweryfikuj, czy reguła jest uprawniona. Jeśli nie, usuń ją i zbadaj konto pod kątem przejęcia.
Reguły z finansowymi słowami kluczowymi
Reguła, której warunki dopasowują terminy finansowe (faktura, płatność, przelew, SWIFT, IBAN, remittance i podobne), a następnie przenosi, usuwa lub przekazuje wiadomość. To sygnatura przygotowania oszustwa na faktury: atakujący wycisza dokładnie te wątki, po których ofiara zauważyłaby przekierowaną płatność.
Naprawa. Potwierdź, że właściciel skrzynki celowo utworzył regułę działającą na pocztę finansową. Jeśli nie, usuń ją i traktuj skrzynkę jako potencjalnie przejętą.
Reguły automatycznego usuwania
Reguła, która trwale usuwa dopasowaną pocztę (z pominięciem folderu Elementy usunięte). Twarde usuwanie może służyć do niszczenia dowodów włamania. Jest oznaczana, abyś mógł potwierdzić, że jest zamierzona.
Rozgałęzione przekazywanie
Sygnał na poziomie całego tenanta: ten sam adres zewnętrzny jest celem przekazywania reguł skrzynki odbiorczej w trzech lub więcej skrzynkach. Jeden zewnętrzny punkt zbiorczy obejmujący wiele skrzynek to silny wskaźnik szerszego przejęcia, a nie pojedynczego incydentu.
Naprawa. Usuń reguły, zresetuj dotknięte konta i zablokuj adres zbierający pocztę.
Jak czytać wyniki
Kafelki podsumowania zliczają oznaczone reguły: ile przekazuje pocztę na zewnątrz, ile ją ukrywa, ile celuje w finansowe słowa kluczowe i ilu skrzynek dotyczą. Tabela wymienia każdą oznaczoną regułę wraz ze skrzynką, nazwą, poziomem ryzyka i plakietkami akcji; wybranie wiersza otwiera pełne szczegóły, w tym dokładne cele przekazywania (zewnętrzne są wyróżnione), słowa kluczowe dopasowywane przez regułę oraz ustalenia zgłoszone dla tej skrzynki.
Ponieważ ustalenia zapisywane są osobno dla każdej skrzynki, skrzynka, w której pojawi się nowa podejrzana reguła, trafia do Twoich alertów o dryfie jako nowe ustalenie, więc powiadomienie dostajesz w chwili pojawienia się reguły, a nie dopiero przy kolejnym otwarciu strony.
Zakres i ograniczenia
Ochrona skrzynki obejmuje wyłącznie reguły skrzynki odbiorczej Outlooka (messageRules), czyli miejsce, w którym działa oparte na regułach przekazywanie, przekierowywanie, ukrywanie i usuwanie poczty, i które jest dominującym wektorem BEC.
Dwa pokrewne mechanizmy przekazywania nie są objęte w tej fazie, ponieważ Microsoft Graph ich nie udostępnia:
- Przekazywanie SMTP na poziomie skrzynki (
ForwardingSmtpAddress/DeliverToMailboxAndForward) to ustawienie Exchange Online, możliwe do odczytu wyłącznie przez administrację Exchange, nie przez Graph. - Reguły transportu Exchange (reguły przepływu poczty obejmujące całą organizację) są podobnie dostępne tylko w Exchange.
Ich odczyt wymaga szerszego dostępu administracyjnego do Exchange niż uprawnienie odczytu skrzynek, z którego korzysta Ochrona skrzynki, i jest zaplanowany na późniejszą fazę. Ochrona skrzynki nigdy nie zgłasza przekazywania, którego faktycznie nie może odczytać.