Skip to content

Ochrana schránky

Väčšina prevzatí účtov nekončí ukradnutým heslom. Končí tichým pravidlom v schránke. Keď sa útočník dostane do poštovej schránky, zvyčajne ako prvé vytvorí pravidlo Outlooku, ktoré prichádzajúcu poštu preposiela na adresu pod jeho kontrolou, a potom ju vymaže alebo označí ako prečítanú, aby si skutočný majiteľ nič nevšimol. Toto je motor podvodov typu Business Email Compromise (BEC): fakturačné podvody, presmerovanie bankových prevodov aj odklonenie miezd bežia na pravidle, ktoré obeť nevidí.

Ochrana schránky číta pravidlá doručenej pošty každej schránky vo vašom tenante a označuje tie, ktoré tomuto vzorcu zodpovedajú, takže škodlivé pravidlo sa objaví na vašom paneli, a nie v knihe záväzkov.

Vyžaduje platený plán

Ochrana schránky je súčasťou platených plánov. Bez plateného plánu stránka namiesto výsledkov zobrazuje výzvu na upgrade. Čo zahŕňa jednotlivý plán, zistíte na stránke s plánmi.

Vyžaduje sa súhlas s prístupom k schránkam

Ochrana schránky číta pravidlá doručenej pošty pomocou oprávnenia Microsoft Graph MailboxSettings.Read. Ide o oprávnenie na čítanie obmedzené na schránky, ktoré sa udeľuje oddelene od zvyšku skenera. Ak ho váš tenant ešte neudelil, sken sa dokončí s výzvou "Prístup k schránkam vyžaduje súhlas" a bez výsledkov. Ak chcete skenovanie schránok povoliť, spustite znova súhlas správcu zo stránky Connect. Súhlas sa overuje tým, že sken schránku skutočne prečíta, nikdy sa len nepredpokladá.

Čo kontroluje

Ochrana schránky posudzuje každé akčné pravidlo doručenej pošty (pravidlá, ktoré poštu preposielajú, presmerúvajú, presúvajú alebo mažú) podľa heuristík uvedených nižšie. Neškodné pravidlá, ktoré poštu iba kategorizujú alebo označujú príznakom, sa ignorujú. Každé označené pravidlo sa zobrazí v inventári spolu so svojou schránkou, úrovňou rizika a stručnou sadou odznakov akcií.

Externé preposielanie

Pravidlo, ktoré preposiela, presmerúva alebo preposiela ako prílohu na adresu mimo vašich overených domén. Toto je hlavná exfiltračná metóda BEC: každá prichádzajúca správa sa potichu kopíruje útočníkovi. Preposielacie pravidlo, ktoré poštu zároveň skrýva alebo cieli na finančné kľúčové slová, sa eskaluje na Kritickú, pretože ide o kompletný vzorec "ukradni a zataj".

Náprava. Overte, že pravidlo vytvoril majiteľ schránky. Ak je neočakávané, vymažte ho, resetujte heslo účtu aj prihlasovacie relácie a v prihlasovacích logoch preverte, akým spôsobom sa k účtu niekto dostal.

Interné preposielanie

Preposielacie alebo presmerovacie pravidlo, ktorého ciele sú všetky v rámci vašich vlastných domén. Ide o nízke riziko a často legitímnu vec (delegovanie, zdieľané pracovné postupy), zobrazuje sa však, aby ste mohli potvrdiť, že je zámerné.

Skryté pravidlá

Pravidlo, ktoré prichádzajúcu poštu označí ako prečítanú a potom ju vymaže alebo presunie mimo doručenej pošty. Skrývanie odpovedí je spôsob, akým útočník udržiava kompromitovanú schránku navonok normálnou, kým v jej mene pácha podvod.

Náprava. Overte, že pravidlo je legitímne. Ak nie, odstráňte ho a preverte, či účet nebol kompromitovaný.

Pravidlá s finančnými kľúčovými slovami

Pravidlo, ktorého podmienky zodpovedajú finančným pojmom (faktúra, platba, prevod, SWIFT, IBAN, úhrada a podobne) a správu následne presunie, vymaže alebo prepošle. Toto je typický znak prípravy fakturačného podvodu: útočník umlčí presne tie vlákna, podľa ktorých by si obeť presmerovanú platbu všimla.

Náprava. Potvrďte, že pravidlo pracujúce s finančnou poštou vytvoril majiteľ schránky úmyselne. Ak nie, odstráňte ho a so schránkou zaobchádzajte ako s potenciálne kompromitovanou.

Pravidlá automatického mazania

Pravidlo, ktoré zodpovedajúcu poštu natrvalo vymaže (obchádza priečinok Odstránené položky). Trvalé mazanie sa dá použiť na zničenie dôkazov o prieniku. Označuje sa, aby ste mohli potvrdiť, že je zámerné.

Rozvetvené preposielanie

Signál na úrovni celého tenantu: tá istá externá adresa je cieľom preposielania v pravidlách doručenej pošty v troch alebo viacerých schránkach. Jediný externý zberný bod naprieč mnohými schránkami je silný indikátor rozsiahlejšej kompromitácie, nie ojedinelého prípadu.

Náprava. Odstráňte pravidlá, resetujte dotknuté účty a zbernú adresu zablokujte.

Ako čítať výsledky

Súhrnné štítky počítajú označené pravidlá: koľko z nich preposiela externe, koľko skrýva poštu, koľko cieli na finančné kľúčové slová a koľko schránok je dotknutých. Tabuľka uvádza každé označené pravidlo so schránkou, názvom, úrovňou rizika a odznakmi akcií; výberom riadka otvoríte úplný detail vrátane presných cieľov preposielania (externé sú vyznačené), kľúčových slov, ktorým pravidlo zodpovedá, a zistení vytvorených pre danú schránku.

Keďže zistenia sa zapisujú za jednotlivé schránky, schránka, v ktorej sa novo objaví podozrivé pravidlo, sa ukáže vo vašich upozorneniach na drift ako nové zistenie, takže o pravidle viete v momente, keď vznikne, a nie až pri ďalšom otvorení stránky.

Rozsah a obmedzenia

Ochrana schránky pokrýva iba pravidlá doručenej pošty Outlooku (messageRules), teda miesto, kde žije preposielanie, presmerovanie, skrývanie a mazanie na základe pravidiel a ktoré je dominantným vektorom BEC.

Dva súvisiace mechanizmy preposielania v tejto fáze pokryté nie sú, pretože ich Microsoft Graph nesprístupňuje:

  • Preposielanie SMTP na úrovni schránky (ForwardingSmtpAddress / DeliverToMailboxAndForward) je nastavenie Exchange Online, čitateľné len cez správu Exchange, nie cez Graph.
  • Transportné pravidlá Exchange (pravidlá toku pošty pre celú organizáciu) sú takisto dostupné len v Exchange.

Ich čítanie vyžaduje širší administratívny prístup k Exchange, než je oprávnenie na čítanie schránok, ktoré Ochrana schránky používa, a je naplánované na neskoršiu fázu. Ochrana schránky nikdy nehlási preposielanie, ktoré v skutočnosti nedokáže prečítať.

Bola táto stránka užitočná?