1Security
Ekrany

E-maile

Obserwuj, jak dane naprawdę przemieszczają się pocztą - wychodzące treści wrażliwe, podszywanie się przez wysyłkę delegowaną, zbiorcze widoki całych wątków i dowody, które przetrwają usunięcie wiadomości.

E-maile (Emails)

Ekran E-maili odpowiada na pytanie, na które większość organizacji nie potrafi odpowiedzieć: „Czy dane wyciekają przez pocztę - i czy w ogóle byśmy to zauważyli?” E-mail to wciąż najczęstsza droga wyjścia danych firmowych i droga wejścia większości kompromitacji. 1Security zamienia ruch pocztowy organizacji w warstwę sygnałów bezpieczeństwa: kierunek, delegacje, załączniki, wrażliwość i dowody w wątkach - nie zamieniając niczyjej skrzynki w kanał inwigilacji. A ponieważ ataki rozgrywają się jako wymiany, nie pojedyncze wiadomości, ekran daje dwa poziomy spojrzenia: pojedyncze E-maile i całe Wątki (Conversations).

Co Możesz Osiągnąć

Złap dane w drodze na zewnątrz

Poczta wychodząca do odbiorców zewnętrznych niosąca wykrycia wrażliwości, załączniki plikowe lub linki do chmury - krótka lista eksfiltracji, filtrowalna w sekundy zamiast rekonstruowana po fakcie.

Wykryj podszywanie się i nadużycia delegacji

Wysyłka jako (send-as), w imieniu (send-on-behalf), ze skrzynki współdzielonej i z dostępu delegowanego to ulubione przebrania ataków BEC. Każda wiadomość ma zapisane, jak naprawdę została wysłana - nie tylko od kogo rzekomo pochodzi.

Odtwórz wątki - łącznie z tym, co usunięto

Odpowiedzi odwołujące się do wiadomości nieobecnej w żadnej zeskanowanej skrzynce to dowód, że coś zostało usunięte. 1Security zachowuje ten ślad, zamiast tracić go razem z kasowaną wiadomością.

Oceniaj wymianę, nie tylko wiadomość

Widok Wątków zwija każdą konwersację do jednego wiersza - uczestnicy, pliki, skumulowana wrażliwość i to, czy zewnętrzny nadawca dostaje wewnętrzne odpowiedzi. Ataki rozgrywają się jako wymiany; teraz można je tak filtrować.

Miej sygnały bez czytania cudzej poczty

1Security przechowuje metadane komunikacji i wykrycia bezpieczeństwa - kierunki, uczestników, flagi, dopasowania informacji wrażliwych - a nie przeglądalne archiwum treści wiadomości.

Sygnały, Które Mają Znaczenie

  • Kierunek - przychodzący, wychodzący lub wewnętrzny. Analiza eksfiltracji zaczyna się od wychodzących; analiza phishingu od przychodzących.
  • Metoda wysyłki - bezpośrednia, send as, send on behalf, skrzynka współdzielona lub dostęp delegowany. Ścieżki delegowane to legalne funkcje i ulubione przebrania BEC; tutaj są pełnoprawnymi filtrami.
  • Dowody w wątkach - każda wiadomość jest sklasyfikowana jako początek wątku, bezpośrednia odpowiedź lub przekazanie (forward), a wątki są łączone między skrzynkami. Odpowiedź, której rodzic jest nieobecny we wszystkich zeskanowanych skrzynkach, oznacza, że oryginał usunięto albo nigdy nie przeszedł przez Twoją dzierżawę - tak czy inaczej, warto się przyjrzeć.
  • Załączniki na trzy sposoby - klasyczne załączniki plikowe, załączniki chmurowe (linki SharePoint/OneDrive) oraz unikalne przesłane pliki: pliki wysłane pocztą, które nie istnieją nigdzie w Twoim Microsoft 365. Dane pojawiające się z miejsc - lub uciekające do miejsc - których nie kontrolujesz.
  • Werdykty i wrażliwość - flagi spamu, phishingu i malware, plus etykiety wrażliwości, status ochrony i własne wykrycia informacji wrażliwych 1Security z poziomami ufności.

Dwa Widoki: Wiadomości i Wątki

Zakładki u góry ekranu przełączają między E-mailami - pojedynczymi wiadomościami - a Wątkami - całymi konwersacjami zwiniętymi do pojedynczych wierszy - każda z licznikiem na żywo. Ta sama poczta, dwa poziomy: widok wiadomości odpowiada na pytanie „co dokładnie zostało wysłane?”, widok wątków - „co ta wymiana robi jako całość?”

Wiersz wątku agreguje całą konwersację:

  • Rozpoczęto / Ostatnia aktywność - kiedy wątek się zaczął i kiedy ostatnio coś się w nim wydarzyło. Posortuj po ostatniej aktywności, aby zobaczyć, które wymiany żyją właśnie teraz.
  • Długość wątku i uczestnicy - każdy nadawca i odbiorca w całym wątku, nie tylko adresaci pierwszej wiadomości.
  • Pliki w całej wymianie - załączniki, linki chmurowe i przesłane pliki zsumowane ze wszystkich wiadomości wątku.
  • Flagi, które zostają - wątek jest oznaczony jako spam, phishing lub malware, jeśli którakolwiek wiadomość w nim była; wykrycia informacji wrażliwych kumulują się w całym wątku.
  • Wymiana dwukierunkowa - wątek zawiera nadawców zarówno zewnętrznych, jak i wewnętrznych. Zewnętrzny nadawca, który dostaje wewnętrzne odpowiedzi, to obraz udanego phishingu lub socjotechniki - sygnał, którego żadna pojedyncza wiadomość nie uniesie.
  • Metoda wysyłki - najbardziej ryzykowna metoda użyta gdziekolwiek w wątku: jedna wysyłka delegowana znakuje całą wymianę.

Kliknij wątek, aby otworzyć jego panel: wszystkie wiadomości konwersacji, uczestnicy, pliki oraz graf konwersacji rysujący łańcuch odpowiedzi - łącznie z powiązaniami wywnioskowanymi tam, gdzie nagłówki zostały wycięte.

Filtry wątków noszą znajome nazwy, ale działają w semantyce wątku: z informacjami wrażliwymi dopasowuje wątki, w których dowolna wiadomość ma wykrycia, typ: przekazanie (forward) - wątki zawierające choć jedno przekazanie, a brakujący rodzic oznacza wątki, których oryginał usunięto lub nigdy nie widziano. Filtrujesz wymiany, nie wiadomości - pojęcia per-wiadomość, jak status przeczytania czy pozycja w wątku, celowo tu nie występują.

Lista E-maili

Każdy wiersz niesie powierzchnię śledczą: temat, nadawca, liczby odbiorców z podziałem na wewnętrznych i zewnętrznych, kierunek, metoda wysyłki, rola i długość wątku, prawdopodobieństwo autoodpowiedzi, ważność, wskaźniki załączników i przesłanych plików, alerty bezpieczeństwa i znaczniki czasu. Filtry pokrywają wszystkie powyższe sygnały, plus wyszukiwanie po nadawcy i odbiorcy oraz zakresy dat. Kliknij wiadomość, aby otworzyć panel z pełnym kontekstem wątku; zaznacz wiadomości i wybierz Uruchom akcje, aby wywołać przepływy automatyzacji.

Wzorce Śledcze

Krótka lista eksfiltracji: filtr wychodzące + odbiorcy zewnętrzni + z informacjami wrażliwymi + unikalne przesłane pliki. Treści wrażliwe opuszczające organizację w plikach, które nigdy nie istniały w SharePoint ani OneDrive - widok poczty o najwyższym sygnale w całej platformie.

  • Przegląd BEC - metoda wysyłki send as lub dostęp delegowany + wychodzące + odbiorcy zewnętrzni: zweryfikuj, czy każde użycie delegowanej tożsamości jest oczekiwane.
  • Ślady zacierania - brakujący rodzic + flaga phishingu lub malware: wątki, w których obciążający oryginał już zniknął, ale łańcuch dowodowy przetrwał.
  • Ciche przekazywanie - typ przekazanie (forward) + odbiorcy zewnętrzni + informacje wrażliwe: materiały wewnętrzne wynoszone na zewnątrz, jedno przekazanie na raz.
  • Test udanego phishingu - widok Wątków: wymiana dwukierunkowa + przychodzące + flaga phishingu. Nie próby, które się odbiły - zewnętrzni nadawcy, którzy dostali odpowiedzi.
  • Żywe wątki wrażliwe - widok Wątków: z informacjami wrażliwymi, posortowane po ostatniej aktywności. Wymiany, które kumulują treści wrażliwe dziś, a nie te wygasłe kwartał temu.

On this page