Postlådeskydd
De flesta kontokapningar slutar inte med ett stulet lösenord. De slutar med en tyst inkorgsregel. När en angripare väl är inne i en postlåda skapas oftast först en Outlook-regel som vidarebefordrar inkommande e-post till en adress angriparen kontrollerar, och som sedan raderar meddelandet eller markerar det som läst så att den riktiga ägaren aldrig märker något. Det är motorn i Business Email Compromise (BEC): fakturabedrägerier, omdirigerade banköverföringar och lönekapningar drivs alla av en regel som offret inte kan se.
Postlådeskydd läser inkorgsreglerna i varje postlåda i din tenant och flaggar dem som matchar det här mönstret, så att en skadlig regel dyker upp på din instrumentpanel istället för i din leverantörsreskontra.
Kräver en betald plan
Postlådeskydd ingår i betalda planer. Utan en betald plan visar sidan en uppgraderingsuppmaning istället för resultat. Se plansidan för vad respektive plan innehåller.
Postlådesamtycke krävs
Postlådeskydd läser inkorgsregler med Microsoft Graph-behörigheten MailboxSettings.Read. Det är en läsbehörighet på postlådenivå som beviljas separat från resten av skannern. Om din tenant inte har beviljat den ännu slutförs skanningen med uppmaningen "Postlådeåtkomst kräver samtycke" och utan resultat. Kör administratörssamtycket igen från Connect-sidan för att aktivera postlådeskanning. Samtycket verifieras genom att skanningen faktiskt läser en postlåda, aldrig genom antaganden.
Vad den kontrollerar
Postlådeskydd bedömer varje inkorgsregel som utför åtgärder (regler som vidarebefordrar, omdirigerar, flyttar eller raderar e-post) mot heuristikerna nedan. Ofarliga regler som bara kategoriserar eller flaggar e-post ignoreras. Varje flaggad regel visas i inventeringen med sin postlåda, sin risknivå och en kort uppsättning åtgärdsmärken.
Extern vidarebefordran
En regel som vidarebefordrar, omdirigerar eller vidarebefordrar som bilaga till en adress utanför dina verifierade domäner. Det här är den primära exfiltreringsmetoden vid BEC: varje inkommande meddelande kopieras i tysthet till angriparen. En vidarebefordringsregel som dessutom döljer e-post eller riktar in sig på ekonominyckelord eskaleras till Kritisk, eftersom det är det kompletta mönstret "stjäl och dölj".
Åtgärd. Bekräfta att postlådans ägare har skapat regeln. Om den är oväntad: ta bort den, återställ kontots lösenord och inloggningssessioner och gå igenom inloggningsloggarna för att se hur någon kom åt kontot.
Intern vidarebefordran
En vidarebefordrings- eller omdirigeringsregel vars mål alla finns inom dina egna domäner. Det här är låg risk och ofta legitimt (delegering, delade arbetsflöden), men den visas ändå så att du kan bekräfta att den är avsiktlig.
Dolda regler
En regel som markerar inkommande e-post som läst och sedan raderar den eller flyttar den ut ur inkorgen. Att dölja svaren är så en angripare får en kapad postlåda att se normal ut medan bedrägeriet pågår i dess namn.
Åtgärd. Kontrollera att regeln är legitim. Om inte, ta bort den och utred om kontot är komprometterat.
Regler med ekonominyckelord
En regel vars villkor matchar ekonomitermer (faktura, betalning, banköverföring, SWIFT, IBAN, remittering och liknande) och som sedan flyttar, raderar eller vidarebefordrar meddelandet. Det är signaturen för förberett fakturabedrägeri: angriparen tystar exakt de trådar offret skulle använda för att upptäcka en omdirigerad betalning.
Åtgärd. Bekräfta att postlådans ägare medvetet har skapat en regel som hanterar ekonomirelaterad e-post. Om inte, ta bort den och behandla postlådan som potentiellt komprometterad.
Regler för automatisk radering
En regel som raderar matchande e-post permanent (förbi mappen Borttaget). Permanent radering kan användas för att förstöra bevis på ett intrång. Den flaggas så att du kan bekräfta att den är avsiktlig.
Spridd vidarebefordran
En tenant-bred signal: samma externa adress är vidarebefordringsmål för inkorgsregler i tre eller fler postlådor. En enda extern insamlingsadress över många postlådor är en stark indikator på ett bredare intrång, inte en engångsföreteelse.
Åtgärd. Ta bort reglerna, återställ de berörda kontona och blockera insamlingsadressen.
Tolka resultaten
Sammanfattningsbrickorna räknar de flaggade reglerna, hur många som vidarebefordrar externt, hur många som döljer e-post, hur många som riktar in sig på ekonominyckelord och hur många postlådor som berörs. Tabellen listar varje flaggad regel med postlåda, namn, risknivå och åtgärdsmärken; väljer du en rad öppnas hela detaljvyn, inklusive de exakta vidarebefordringsmålen (externa mål är markerade), nyckelorden regeln matchar och de fynd som genererats för den postlådan.
Eftersom fynden skrivs per postlåda dyker en postlåda som nyligen fått en misstänkt regel upp i dina avvikelsevarningar som ett nytt fynd, så att du meddelas i samma stund som en regel dyker upp istället för först nästa gång du öppnar sidan.
Omfattning och begränsningar
Postlådeskydd täcker endast inkorgsregler i Outlook (messageRules), vilket är där regelbaserad vidarebefordran, omdirigering, döljande och radering finns, och som är den dominerande BEC-vektorn.
Två närliggande vidarebefordringsmekanismer täcks inte i den här fasen, eftersom Microsoft Graph inte exponerar dem:
- SMTP-vidarebefordran på postlådenivå (
ForwardingSmtpAddress/DeliverToMailboxAndForward) är en Exchange Online-inställning som bara kan läsas via Exchange-administration, inte via Graph. - Transportregler i Exchange (organisationsövergripande e-postflödesregler) är likaså endast tillgängliga i Exchange.
Att läsa dessa kräver bredare administrativ Exchange-åtkomst än den postlådeläsbehörighet Postlådeskydd använder och är planerat för en senare fas. Postlådeskydd rapporterar aldrig vidarebefordran som det faktiskt inte kan läsa.