Skip to content

Zaščita nabiralnika

Večina prevzemov računov se ne konča z ukradenim geslom, temveč s tihim pravilom v nabiralniku. Ko je napadalec enkrat v nabiralniku, običajno najprej ustvari pravilo Outlook, ki dohodno pošto posreduje na naslov pod njegovim nadzorom, nato pa jo izbriše ali označi kot prebrano, da pravi lastnik ničesar ne opazi. To je motor napadov Business Email Compromise (BEC): goljufije z računi, preusmerjanje nakazil in preusmerjanje plač, vse to teče na pravilu, ki ga žrtev ne more videti.

Zaščita nabiralnika prebere pravila mape Prejeto v vsakem nabiralniku vašega tenanta in označi tista, ki ustrezajo temu vzorcu, tako da se zlonamerno pravilo pojavi na vaši nadzorni plošči, ne pa v vaši knjigi obveznosti do dobaviteljev.

Zahteva plačljiv paket

Zaščita nabiralnika je del plačljivih paketov. Brez plačljivega paketa stran namesto rezultatov prikaže poziv za nadgradnjo. Kaj vključuje posamezen paket, si oglejte na strani s paketi.

Potrebno je soglasje za nabiralnike

Zaščita nabiralnika bere pravila mape Prejeto z dovoljenjem Microsoft Graph MailboxSettings.Read. To je bralno dovoljenje, omejeno na nabiralnike, ki se podeli ločeno od preostalega dela pregledovalnika. Če ga vaš tenant še ni podelil, se pregled zaključi s pozivom "Mailbox access needs consent" in brez rezultatov. Za omogočanje pregledovanja nabiralnikov znova zaženite soglasje skrbnika s strani Connect. Soglasje se preveri tako, da pregled dejansko prebere nabiralnik, in se nikoli zgolj ne predpostavlja.

Kaj preverja

Zaščita nabiralnika ovrednoti vsako izvršilno pravilo mape Prejeto (pravila, ki pošto posredujejo, preusmerjajo, premikajo ali brišejo) glede na spodnje hevristike. Neškodljiva pravila, ki pošto le razvrščajo v kategorije ali označujejo z zastavico, so prezrta. Vsako označeno pravilo se v popisu prikaže skupaj z nabiralnikom, stopnjo tveganja in kratkim naborom značk dejanj.

Zunanje posredovanje

Pravilo, ki posreduje, preusmerja ali posreduje kot prilogo na naslov zunaj vaših preverjenih domen. To je glavna metoda odtekanja podatkov pri BEC: vsako dohodno sporočilo se tiho kopira napadalcu. Pravilo za posredovanje, ki hkrati skriva pošto ali cilja na finančne ključne besede, se stopnjuje v Kritično, ker gre za popoln vzorec "ukradi in prikrij".

Odprava. Potrdite, da je pravilo ustvaril lastnik nabiralnika. Če je nepričakovano, ga izbrišite, ponastavite geslo računa in njegove seje prijav ter v dnevnikih prijav preverite, kako je prišlo do dostopa do računa.

Notranje posredovanje

Pravilo za posredovanje ali preusmerjanje, katerega vsi cilji so znotraj vaših lastnih domen. Tveganje je nizko in pogosto gre za legitimno rabo (delegiranje, skupni delovni tokovi), a je prikazano, da lahko potrdite, da je namerno.

Skrita pravila

Pravilo, ki dohodno pošto označi kot prebrano in jo nato izbriše ali premakne iz mape Prejeto. S skrivanjem odgovorov napadalec ohranja videz, da je ogroženi nabiralnik povsem običajen, medtem ko v njegovem imenu izvaja goljufijo.

Odprava. Preverite, ali je pravilo legitimno. Če ni, ga odstranite in raziščite, ali je bil račun ogrožen.

Pravila s finančnimi ključnimi besedami

Pravilo, katerega pogoji ustrezajo finančnim izrazom (invoice, payment, wire, SWIFT, IBAN, remittance in podobnim) in nato sporočilo premakne, izbriše ali posreduje. To je podpis priprave goljufije z računi: napadalec utiša natanko tiste niti pogovora, po katerih bi žrtev opazila preusmerjeno plačilo.

Odprava. Potrdite, da je lastnik nabiralnika namerno ustvaril pravilo, ki ukrepa ob finančni pošti. Če ni tako, ga odstranite in nabiralnik obravnavajte kot potencialno ogrožen.

Pravila za samodejno brisanje

Pravilo, ki ujemajočo se pošto trajno izbriše (mimo mape Izbrisano). Trdo brisanje se lahko uporabi za uničenje dokazov o vdoru. Označeno je, da lahko potrdite, da je namerno.

Razvejano posredovanje

Signal na ravni celotnega tenanta: isti zunanji naslov je cilj posredovanja pravil mape Prejeto v treh ali več nabiralnikih. En sam zunanji zbiralnik prek številnih nabiralnikov je močan pokazatelj širše ogroženosti, ne enkratnega primera.

Odprava. Odstranite pravila, ponastavite prizadete račune in blokirajte naslov, ki zbira pošto.

Branje rezultatov

Povzetki v obliki značk štejejo označena pravila: koliko jih posreduje navzven, koliko jih skriva pošto, koliko jih cilja na finančne ključne besede in koliko nabiralnikov je prizadetih. Tabela navaja vsako označeno pravilo z nabiralnikom, imenom, stopnjo tveganja in značkami dejanj; izbira vrstice odpre celotne podrobnosti, vključno z natančnimi cilji posredovanja (zunanji so označeni), ključnimi besedami, ki jim pravilo ustreza, in najdbami, ustvarjenimi za ta nabiralnik.

Ker se najdbe zapisujejo za vsak nabiralnik posebej, se nabiralnik, v katerem se na novo pojavi sumljivo pravilo, prikaže v vaših opozorilih o odklonih kot nova najdba, tako da ste obveščeni v trenutku, ko pravilo nastane, in ne šele, ko naslednjič odprete stran.

Obseg in omejitve

Zaščita nabiralnika pokriva samo pravila mape Prejeto v Outlooku (messageRules), kjer živijo posredovanje, preusmerjanje, skrivanje in brisanje na podlagi pravil in kar je prevladujoči vektor BEC.

Dva sorodna mehanizma posredovanja v tej fazi nista pokrita, ker ju Microsoft Graph ne izpostavlja:

  • Posredovanje SMTP na ravni nabiralnika (ForwardingSmtpAddress / DeliverToMailboxAndForward) je nastavitev Exchange Online, berljiva samo prek administracije Exchange, ne prek Graph.
  • Transportna pravila Exchange (pravila poštnega toka na ravni celotne organizacije) so prav tako na voljo samo v Exchange.

Branje teh zahteva širši skrbniški dostop do Exchange, kot ga daje bralno dovoljenje za nabiralnike, ki ga uporablja Zaščita nabiralnika, in je načrtovano za poznejšo fazo. Zaščita nabiralnika nikoli ne poroča o posredovanju, ki ga dejansko ne more prebrati.

Je bila ta stran uporabna?