monitorowanie poczty Office 365

Wrażliwe pliki wychodzą z Twojej dzierżawy mailem co tydzień. Oto lista.

W typowej dzierżawie miesiąc poczty wychodzącej niesie dziesiątki wiadomości na adresy zewnętrzne z numerami kart, PESEL-ami lub umowami w załączniku - i setki użyć delegacji i "wyślij jako", których nikt nie przegląda. 1Security czyta przepływ poczty we wszystkich skrzynkach i zamienia go w filtry: kierunek, sposób wysyłki, załączniki, treści wrażliwe, całe wątki. Zapisuje sygnały, nie kopię czyjejkolwiek skrzynki.

  • 5
    sposobów wysyłki zapisanych przy każdej wiadomości: bezpośrednio, wyślij jako, w imieniu, skrzynka współdzielona, delegat
  • 300+
    detektorów uruchamianych na załącznikach i treści, więc "treść wrażliwa wychodzi" to filtr
  • 0
    zapisanych treści wiadomości - tylko metadane i wykrycia, żadnego przeglądalnego archiwum

Problem

Bezpieczeństwo poczty ocenia to, co przychodzi. Nic nie ocenia tego, co wychodzi.

Bezpieczeństwo poczty jest zbudowane pod werdykty przychodzące. Dwa zdarzenia, które kosztują pieniądze, są wychodzące.

Brama pocztowa zadaje każdej przychodzącej wiadomości trzy pytania: czy to spam, czy phishing, czy niesie malware - i odpowiada na nie dobrze. Pytania wychodzące są inne: co wyszło z dzierżawy w tym miesiącu, jak zostało wysłane, czy zewnętrzny nadawca, który przeszedł przez filtr, dostaje teraz wewnętrzne odpowiedzi, i co naprawdę było w załączniku. Do tego potrzebny jest drugi widok, trzymany dłużej niż śledzenie.

Oba drogie scenariusze kryją się w kształcie wymiany. Pojedyncza wiadomość wychodząca z załącznikiem jest niczym szczególnym. Ta sama wiadomość na adres zewnętrzny, z arkuszem z 2 000 rekordów klientów, który nie istnieje nigdzie w SharePoint ani OneDrive, wysłana przez dostęp delegata do skrzynki dyrektora, to zupełnie inny obiekt. 1Security kładzie te cztery fakty w jednym wierszu.

A sama skrzynka to martwe pole: typowa średnia dzierżawa ma setki skrzynek współdzielonych i tysiące nadań delegata, których nikt nie przegląda, plus reguły przekazywania, które zostają długo po odejściu osoby, która je założyła.

Co dostajesz

Przepływ poczty jako filtry, nie jako eksport

Każdy sygnał poniżej to kolumna na ekranie Poczta i filtr, który łączysz - nie raport, o który prosisz i czekasz.

  • Kierunek

    Przychodząca, wychodząca lub wewnętrzna przy każdej wiadomości. Analiza wycieku zaczyna się od "wychodząca + odbiorcy zewnętrzni"; analiza phishingu od "przychodząca + wymiana dwukierunkowa".

  • Sposób wysyłki

    Bezpośrednio, wyślij jako, wyślij w imieniu, skrzynka współdzielona lub dostęp delegata - cztery ścieżki delegowane to ulubione przebrania business email compromise, a tu są filtrami.

  • Załączniki na trzy sposoby

    Klasyczne załączniki, załączniki w chmurze będące w istocie linkami SharePoint lub OneDrive oraz unikalne przesłania - pliki wysłane mailem, które nie istnieją nigdzie w Twojej dzierżawie, najsilniejszy pojedynczy sygnał wycieku.

  • Treść wrażliwa w wierszu

    Skan 1Security uruchamia 300+ detektorów i OCR na treści i załącznikach, więc "wychodząca + dane wrażliwe" to filtr. Obok siedzą etykiety Purview i status ochrony.

  • Całe wątki jako wiersze

    Karta Konwersacje zwija każdy wątek do jednej linii: uczestnicy, pliki w całej wymianie, skumulowane wykrycia i czy zewnętrzny nadawca dostaje wewnętrzne odpowiedzi.

  • Dowód wątku, który przeżywa usunięcie

    Każda wiadomość jest klasyfikowana jako początek, odpowiedź lub przekazanie i łączona między skrzynkami. Odpowiedź, której rodzica brakuje w każdej przeskanowanej skrzynce, to dowód, że oryginał usunięto.

Jak głęboko to sięga

Krótka lista wycieku w czterech filtrach

Wychodząca + odbiorcy zewnętrzni + dane wrażliwe + unikalne przesłania. Ta lista jest zwykle krótka i zawsze warta przeczytania.

Oznacza treść wrażliwą opuszczającą organizację w plikach, które nigdy nie istniały w SharePoint ani OneDrive - arkusz wyeksportowany z systemu źródłowego, sfotografowana umowa, zrzut bazy. W typowej dzierżawie krótka lista za miesiąc to kilkadziesiąt wiadomości. Pięciominutowy przegląd rozstrzyga każdą - gdy tylko ta lista istnieje.

Odpowiednik na poziomie konwersacji to test udanego phishingu: karta Konwersacje, wymiana dwukierunkowa, przychodząca, flaga phishingu. Nie próby, które odbiła brama - zewnętrzni nadawcy, którzy dostali odpowiedzi. Widok pojedynczych wiadomości nie może o to zapytać, bo sygnał istnieje dopiero, gdy wątek ma oba kierunki.

Trzeci to ślad zacierania: brakujący rodzic plus flaga phishingu lub malware. Wątki, w których obciążający oryginał już zniknął, ale odpowiedź wciąż się do niego odwołuje - co samo w sobie jest zapisem, że coś usunięto, i gdzie.

W praktyce

Cztery przeglądy warte zapisania jako widoki

Każdy to zestaw filtrów na ekranie Poczta. Zapisz raz, a drugie uruchomienie nic nie kosztuje.

  1. 01

    Przegląd BEC

    Sposób wysyłki "wyślij jako" lub "dostęp delegata", wychodząca, odbiorcy zewnętrzni. Każde użycie delegowanej tożsamości na adres zewnętrzny, gotowe do potwierdzenia lub zakwestionowania. Typowy wynik: garść tygodniowo, większość oczekiwana, czasem nie.

  2. 02

    Ciche przekazywanie

    Typ "przekazanie", odbiorcy zewnętrzni, dane wrażliwe. Materiał wewnętrzny wypuszczany na zewnątrz jedno przekazanie na raz - klasyczne znalezisko to odchodzący pracownik szykujący wyjście.

  3. 03

    Żywe wątki wrażliwe

    Karta Konwersacje, z danymi wrażliwymi, posortowane po ostatniej aktywności. Wymiany, które dziś wciąż gromadzą treści regulowane, a nie te, które umarły w zeszłym kwartale.

  4. 04

    Działaj na zaznaczeniu

    Zaznacz wiadomości lub skrzynkę i przygotuj automatyzację - kwarantanna, oflagowanie, usunięcie reguły przekazywania - za 72-godzinnym oknem przeglądu. Akcje na skrzynkach kwarantannują lub flagują; nic nie jest trwale usuwane.

Różnica

Co dodaje widok wychodzący

To działa obok Twojej bramy pocztowej, nie zamiast niej. Pytania są inne.

  • Wychodząca treść wrażliwa jako filtr, na żywo - nie odtwarzana po fakcie
  • Jak wiadomość naprawdę została wysłana - wyślij jako, w imieniu, delegat - a nie tylko od kogo rzekomo pochodzi
  • Pliki wysłane mailem, które nie istnieją nigdzie w Twoim SharePoint ani OneDrive
  • Całe wątki jako pojedyncze wiersze, z uczestnikami i plikami zsumowanymi w wymianie
  • Zewnętrzni nadawcy, którzy dostali wewnętrzne odpowiedzi
  • Odpowiedzi, których rodzica brakuje w każdej przeskanowanej skrzynce
  • Najbardziej ryzykowny sposób wysyłki użyty gdziekolwiek w wątku, oznaczony na wątku
  • Historia trzymana do trzech lat - od 90-dniowego śledzenia do trzech lat sygnałów pocztowych

Podejście

Sygnały, nie inwigilacja

Platforma zapisuje metadane komunikacji i wykrycia bezpieczeństwa - kierunki, uczestników, flagi, sposób wysyłki, dopasowania informacji wrażliwych. Treści i załączniki są analizowane w przejściowym procesie i odrzucane. Nie ma przeglądalnego archiwum treści wiadomości i nie ma go być.

  • 0
    zapisanych treści wiadomości - tylko metadane i wykrycia
  • 3
    rodzaje załączników rozróżniane: klasyczny, link do chmury, unikalne przesłanie
  • 3 lata
    sygnałów pocztowych na standardowych licencjach - z 90 dni do trzech lat

Powiązane

Gdzie to pasuje

Poczta to jedna droga wyjścia. Linki udostępniania to druga, a wykrywanie danych wrażliwych sprawia, że obie warto obserwować. Dochodzenia zwykle przecinają wszystkie trzy.

  • Wykrywanie danych wrażliwych

    300+ detektorów stojących za "danymi wrażliwymi" na wiadomości i gdzie jeszcze w dzierżawie te dane leżą.

    Zobacz dane wrażliwe
  • Uprawnienia do plików

    Druga droga wyjścia: tysiące linków dla każdego i nadań na samych plikach.

    Zobacz pliki
  • Ujednolicony dziennik audytu

    Do trzech lat aktywności, w którą dochodzenie mailowe zwykle przechodzi dalej.

    Zobacz dzienniki audytu

FAQ

Pytania, które padają najpierw

Czy to czyta pocztę pracowników?

Analizuje wiadomości, żeby zapisać sygnały - kierunek, sposób wysyłki, uczestników, załączniki, wykrycia informacji wrażliwych - i odrzuca treść. Nie ma przeglądalnego archiwum niczyjej poczty, celowo: to warstwa sygnałów bezpieczeństwa, nie przeglądarka skrzynek.

Skąd wie, że wiadomość usunięto?

Po luce, którą zostawia. Odpowiedź niesie w nagłówkach odwołania do rodzica. Jeśli rodzica nie ma w żadnej przeskanowanej skrzynce, odpowiedź jest dowodem, że oryginał usunięto albo nigdy nie przeszedł przez Twoją dzierżawę. Ślad przeżywa usunięcie.

Czym jest unikalne przesłanie?

Plik, który przyszedł lub wyszedł mailem i nie istnieje nigdzie w Twoim SharePoint ani OneDrive. Na poczcie wychodzącej to najsilniejszy pojedynczy sygnał wycieku, bo normalna współpraca zostawia kopię.

Czy to wymaga licencji premium albo Defender for Office 365?

Nie. Monitorowanie poczty działa na standardowych licencjach Microsoft 365 przez osobno zatwierdzany moduł poczty na aplikacji tylko do odczytu. Defender dalej ocenia wiadomości na obwodzie; to odpowiada, co wyszło, jak zostało wysłane i czym stała się wymiana.

Czy potrafi działać, czy tylko pokazywać?

Jedno i drugie. Zaznaczone wiadomości i skrzynki można przekazać automatyzacjom za oknem przeglądu - kwarantanna, oflagowanie, usunięcie reguły przekazywania. Akcje na skrzynkach nigdy nie usuwają trwale, a każda akcja jest zapisana razem z tym, kto ją zatwierdził.

Zobacz, co wyszło mailem w zeszłym miesiącu.

Podłącz w trybie tylko do odczytu, włącz moduł poczty, a krótka lista wycieku jest cztery filtry dalej tego samego dnia. Większość zespołów znajduje przynajmniej jeden wątek, który wolałaby zobaczyć wcześniej.

Albo dalej odpowiadaj na pytania o pocztę wychodzącą z 90-dniowego śledzenia.