Skip to content

Захист поштової скриньки

Більшість захоплень облікових записів закінчуються не викраденим паролем, а тихим правилом у папці «Вхідні». Щойно зловмисник потрапляє до поштової скриньки, перше, що він зазвичай робить, - створює правило Outlook, яке пересилає вхідну пошту на підконтрольну йому адресу, а потім видаляє її або позначає прочитаною, щоб справжній власник нічого не помітив. Це двигун компрометації ділової електронної пошти (BEC): шахрайство з рахунками, перенаправлення банківських переказів і виведення зарплат - усе це працює на правилі, якого жертва не бачить.

Захист поштової скриньки читає правила папки «Вхідні» кожної поштової скриньки у вашому tenant і позначає ті, що відповідають цьому шаблону, тож зловмисне правило з’являється на вашій панелі приладів, а не в реєстрі кредиторської заборгованості.

Потрібен платний план

Захист поштової скриньки входить до платних планів. Без платного плану сторінка замість результатів показує пропозицію оновити план. Що входить до кожного плану, дивіться на сторінці планів.

Потрібна згода на доступ до поштових скриньок

Захист поштової скриньки читає правила папки «Вхідні» з дозволом Microsoft Graph MailboxSettings.Read. Це дозвіл на читання в межах поштової скриньки, який надається окремо від решти сканера. Якщо ваш tenant ще не надав його, сканування завершується підказкою «Доступ до поштових скриньок потребує згоди» і без результатів. Повторно запустіть згоду адміністратора зі сторінки Connect, щоб увімкнути сканування поштових скриньок. Згода перевіряється фактичним читанням поштової скриньки під час сканування і ніколи не припускається.

Що перевіряється

Захист поштової скриньки оцінює кожне дієве правило папки «Вхідні» (правила, що пересилають, перенаправляють, переміщують або видаляють пошту) за наведеними нижче евристиками. Безневинні правила, які лише категоризують чи позначають пошту, ігноруються. Кожне позначене правило з’являється в переліку разом зі своєю поштовою скринькою, рівнем ризику та коротким набором позначок дій.

Зовнішнє пересилання

Правило, яке пересилає, перенаправляє або пересилає як вкладення на адресу поза вашими підтвердженими доменами. Це основний метод виведення даних у BEC: кожне вхідне повідомлення тихо копіюється зловмиснику. Правило пересилання, яке до того ж приховує пошту або націлене на фінансові ключові слова, підвищується до рівня Критична, бо це повний шаблон «вкради і приховай».

Виправлення. Підтвердьте, що правило створив власник поштової скриньки. Якщо воно неочікуване, видаліть його, скиньте пароль облікового запису та сеанси входу й перегляньте журнали входів, щоб з’ясувати, як було отримано доступ до облікового запису.

Внутрішнє пересилання

Правило пересилання чи перенаправлення, усі цілі якого знаходяться всередині ваших власних доменів. Це низький ризик і часто легітимна практика (делегування, спільні робочі процеси), але воно виводиться на поверхню, щоб ви могли підтвердити його навмисність.

Приховані правила

Правило, яке позначає вхідну пошту прочитаною, а потім видаляє її або переміщує з папки «Вхідні». Приховування відповідей - це спосіб, у який зловмисник підтримує нормальний вигляд скомпрометованої скриньки, поки веде шахрайство від її імені.

Виправлення. Перевірте, що правило легітимне. Якщо ні, видаліть його та розслідуйте обліковий запис на предмет компрометації.

Правила з фінансовими ключовими словами

Правило, умови якого відповідають фінансовим термінам (invoice, payment, wire, SWIFT, IBAN, remittance та подібним) і яке потім переміщує, видаляє або пересилає повідомлення. Це почерк підготовки шахрайства з рахунками: зловмисник заглушує саме ті ланцюжки листів, за якими жертва помітила б перенаправлений платіж.

Виправлення. Підтвердьте, що власник поштової скриньки свідомо створив правило, яке діє на фінансову пошту. Якщо ні, видаліть його та розглядайте скриньку як потенційно скомпрометовану.

Правила автоматичного видалення

Правило, яке остаточно видаляє відповідну пошту (в обхід папки «Видалені елементи»). Остаточне видалення можна використати для знищення доказів вторгнення. Воно позначається, щоб ви могли підтвердити його навмисність.

Розгалуження пересилання

Сигнал у межах усього tenant: та сама зовнішня адреса є ціллю пересилання правил папки «Вхідні» у трьох або більше поштових скриньках. Один зовнішній збирач у багатьох скриньках - сильний індикатор ширшої компрометації, а не поодинокого випадку.

Виправлення. Видаліть правила, скиньте уражені облікові записи та заблокуйте адресу-збирач.

Читання результатів

Зведені позначки підсумовують позначені правила: скільки з них пересилають назовні, скільки приховують пошту, скільки націлені на фінансові ключові слова та скільки поштових скриньок уражено. Таблиця перелічує кожне позначене правило з його поштовою скринькою, назвою, рівнем ризику та позначками дій; вибір рядка відкриває повні деталі, включно з точними цілями пересилання (зовнішні позначені окремо), ключовими словами, яким відповідає правило, і знахідками, створеними для цієї скриньки.

Оскільки знахідки записуються для кожної скриньки окремо, скринька, в якій нещодавно з’явилося підозріле правило, відображається у ваших сповіщеннях про дрейф як нова знахідка, тож ви отримуєте повідомлення в момент появи правила, а не лише тоді, коли наступного разу відкриєте сторінку.

Охоплення та обмеження

Захист поштової скриньки охоплює лише правила папки «Вхідні» Outlook (messageRules) - саме там живуть пересилання, перенаправлення, приховування та видалення на основі правил і саме це є домінантним вектором BEC.

Два пов’язані механізми пересилання не охоплені на цьому етапі, бо Microsoft Graph їх не надає:

  • Пересилання SMTP на рівні поштової скриньки (ForwardingSmtpAddress / DeliverToMailboxAndForward) - це налаштування Exchange Online, яке читається лише через адміністрування Exchange, а не через Graph.
  • Правила транспортування Exchange (правила потоку пошти в межах усієї організації) так само доступні лише в Exchange.

Їх читання потребує ширшого адміністративного доступу до Exchange, ніж дозвіл на читання поштових скриньок, який використовує Захист поштової скриньки, і заплановане на пізніший етап. Захист поштової скриньки ніколи не повідомляє про пересилання, якого насправді не може прочитати.

Ця сторінка була корисною?