Gelen Kutusu Koruması
Hesap ele geçirmelerin çoğu çalınan bir parolayla bitmez. Sessiz bir gelen kutusu kuralıyla biter. Bir saldırgan posta kutusuna girdiğinde genellikle ilk yaptığı şey, gelen postayı kontrol ettiği bir adrese yönlendiren, ardından gerçek sahibi hiçbir şey fark etmesin diye postayı silen veya okundu olarak işaretleyen bir Outlook kuralı oluşturmaktır. Business Email Compromise'ın (BEC) motoru budur: fatura dolandırıcılığı, havale yönlendirme ve maaş sahtekârlığı, kurbanın göremediği bir kural üzerinde işler.
Gelen Kutusu Koruması, tenant'ınızdaki her posta kutusunun gelen kutusu kurallarını okur ve bu kalıba uyanları işaretler; böylece kötü amaçlı bir kural, borç hesapları defterinizde değil dashboard'unuzda ortaya çıkar.
Ücretli bir plan gerektirir
Gelen Kutusu Koruması ücretli planlara dahildir. Ücretli bir plan olmadan sayfa, sonuçlar yerine bir yükseltme uyarısı gösterir. Her planın neleri kapsadığını planlar sayfasında görebilirsiniz.
Posta kutusu onayı gereklidir
Gelen Kutusu Koruması, gelen kutusu kurallarını MailboxSettings.Read Microsoft Graph izniyle okur. Bu, tarayıcının geri kalanından ayrı olarak verilen, posta kutusu kapsamlı bir okuma iznidir. Tenant'ınız bu izni henüz vermediyse tarama, sonuç olmadan "Posta kutusu erişimi onay gerektiriyor" uyarısıyla tamamlanır. Posta kutusu taramasını etkinleştirmek için Connect sayfasından yönetici onayını yeniden çalıştırın. Onay, taramanın bir posta kutusunu gerçekten okumasıyla doğrulanır, asla varsayılmaz.
Neyi denetler
Gelen Kutusu Koruması, eylem içeren her gelen kutusu kuralını (postayı yönlendiren, ileten, taşıyan veya silen kurallar) aşağıdaki sezgisel denetimlere göre değerlendirir. Postayı yalnızca kategorilere ayıran veya bayrak ekleyen zararsız kurallar yok sayılır. İşaretlenen her kural; posta kutusu, risk düzeyi ve kısa bir eylem rozeti setiyle birlikte envanterde görünür.
Harici yönlendirme
Doğrulanmış alan adlarınızın dışındaki bir adrese ileten, yönlendiren veya ek olarak ileten bir kural. Bu, birincil BEC veri sızdırma yöntemidir: gelen her mesaj sessizce saldırgana kopyalanır. Aynı zamanda postayı gizleyen veya finans anahtar kelimelerini hedefleyen bir yönlendirme kuralı Kritik düzeye yükseltilir, çünkü bu tam anlamıyla "çal ve gizle" kalıbıdır.
Düzeltme. Kuralı posta kutusu sahibinin oluşturduğunu teyit edin. Beklenmedik bir kuralsa silin, hesabın parolasını ve oturum açma oturumlarını sıfırlayın ve hesaba nasıl erişildiğini görmek için oturum açma günlüklerini inceleyin.
Dahili yönlendirme
Hedeflerinin tamamı kendi alan adlarınızın içinde olan bir yönlendirme veya iletme kuralı. Bu düşük risklidir ve çoğu zaman meşrudur (yetkilendirme, paylaşılan iş akışları), ancak kasıtlı olduğunu teyit edebilmeniz için yine de gösterilir.
Gizli kurallar
Gelen postayı okundu olarak işaretleyip ardından silen veya gelen kutusunun dışına taşıyan bir kural. Yanıtları gizlemek, bir saldırganın ele geçirilmiş bir posta kutusunu, onun adına dolandırıcılık yürütürken normal görünümde tutma yöntemidir.
Düzeltme. Kuralın meşru olduğunu doğrulayın. Değilse kuralı kaldırın ve hesabı ele geçirilme açısından inceleyin.
Finans anahtar kelimesi kuralları
Koşulları finans terimleriyle (fatura, ödeme, havale, SWIFT, IBAN, ödeme bildirimi ve benzerleri) eşleşen ve ardından mesajı taşıyan, silen veya ileten bir kural. Bu, fatura dolandırıcılığı hazırlığının imzasıdır: saldırgan, tam olarak kurbanın yönlendirilmiş bir ödemeyi fark etmek için kullanacağı yazışma dizilerini susturur.
Düzeltme. Finans postaları üzerinde işlem yapan kuralı posta kutusu sahibinin bilinçli olarak oluşturduğunu teyit edin. Değilse kuralı kaldırın ve posta kutusunu ele geçirilmiş olma olasılığıyla ele alın.
Otomatik silme kuralları
Eşleşen postayı (Silinmiş Öğeler'i atlayarak) kalıcı olarak silen bir kural. Kalıcı silme, bir sızmanın kanıtlarını yok etmek için kullanılabilir. Kasıtlı olduğunu teyit edebilmeniz için işaretlenir.
Yönlendirme yayılımı
Tenant genelinde bir sinyal: aynı harici adres, üç veya daha fazla posta kutusundaki gelen kutusu kurallarının yönlendirme hedefidir. Birçok posta kutusundan posta toplayan tek bir harici adres, tekil bir olayın değil, daha geniş bir ele geçirilmenin güçlü bir göstergesidir.
Düzeltme. Kuralları kaldırın, etkilenen hesapları sıfırlayın ve postayı toplayan adresi engelleyin.
Sonuçları okuma
Özet çipleri; işaretlenen kuralların sayısını, kaçının harici yönlendirme yaptığını, kaçının postayı gizlediğini, kaçının finans anahtar kelimelerini hedeflediğini ve kaç posta kutusunun etkilendiğini gösterir. Tablo, işaretlenen her kuralı posta kutusu, adı, risk düzeyi ve eylem rozetleriyle listeler; bir satır seçildiğinde tam ayrıntı açılır: yönlendirme hedeflerinin tamamı (harici olanlar işaretlidir), kuralın eşleştiği anahtar kelimeler ve o posta kutusu için oluşturulan bulgular.
Bulgular posta kutusu bazında yazıldığından, şüpheli bir kural edinen bir posta kutusu, sapma uyarılarınızda yeni bir bulgu olarak görünür; böylece yalnızca sayfayı bir dahaki açışınızda değil, kural ortaya çıktığı anda bilgilendirilirsiniz.
Kapsam ve sınırlamalar
Gelen Kutusu Koruması yalnızca Outlook gelen kutusu kurallarını (messageRules) kapsar; kural tabanlı yönlendirme, iletme, gizleme ve silme burada yaşar ve baskın BEC vektörü de budur.
İlgili iki yönlendirme mekanizması, Microsoft Graph bunları açığa çıkarmadığı için bu aşamada kapsanmaz:
- Posta kutusu düzeyinde SMTP yönlendirmesi (
ForwardingSmtpAddress/DeliverToMailboxAndForward) bir Exchange Online ayarıdır ve Graph üzerinden değil, yalnızca Exchange yönetimi üzerinden okunabilir. - Exchange transport kuralları (kuruluş genelindeki posta akışı kuralları) da aynı şekilde yalnızca Exchange'e özgüdür.
Bunları okumak, Gelen Kutusu Koruması'nın kullandığı posta kutusu okuma izninden daha geniş bir Exchange yönetim erişimi gerektirir ve sonraki bir aşama için planlanmıştır. Gelen Kutusu Koruması, gerçekten okuyamadığı bir yönlendirmeyi asla raporlamaz.