monitorowanie poczty Office 365
Wrażliwe pliki wychodzą z Twojej dzierżawy mailem co tydzień. Oto lista.
W typowej dzierżawie miesiąc poczty wychodzącej niesie dziesiątki wiadomości na adresy zewnętrzne z numerami kart, PESEL-ami lub umowami w załączniku - i setki użyć delegacji i "wyślij jako", których nikt nie przegląda. 1Security czyta przepływ poczty we wszystkich skrzynkach i zamienia go w filtry: kierunek, sposób wysyłki, załączniki, treści wrażliwe, całe wątki. Zapisuje sygnały, nie kopię czyjejkolwiek skrzynki.
- 5sposobów wysyłki zapisanych przy każdej wiadomości: bezpośrednio, wyślij jako, w imieniu, skrzynka współdzielona, delegat
- 300+detektorów uruchamianych na załącznikach i treści, więc "treść wrażliwa wychodzi" to filtr
- 0zapisanych treści wiadomości - tylko metadane i wykrycia, żadnego przeglądalnego archiwum
Problem
Bezpieczeństwo poczty ocenia to, co przychodzi. Nic nie ocenia tego, co wychodzi.
Bezpieczeństwo poczty jest zbudowane pod werdykty przychodzące. Dwa zdarzenia, które kosztują pieniądze, są wychodzące.
Brama pocztowa zadaje każdej przychodzącej wiadomości trzy pytania: czy to spam, czy phishing, czy niesie malware - i odpowiada na nie dobrze. Pytania wychodzące są inne: co wyszło z dzierżawy w tym miesiącu, jak zostało wysłane, czy zewnętrzny nadawca, który przeszedł przez filtr, dostaje teraz wewnętrzne odpowiedzi, i co naprawdę było w załączniku. Do tego potrzebny jest drugi widok, trzymany dłużej niż śledzenie.
Oba drogie scenariusze kryją się w kształcie wymiany. Pojedyncza wiadomość wychodząca z załącznikiem jest niczym szczególnym. Ta sama wiadomość na adres zewnętrzny, z arkuszem z 2 000 rekordów klientów, który nie istnieje nigdzie w SharePoint ani OneDrive, wysłana przez dostęp delegata do skrzynki dyrektora, to zupełnie inny obiekt. 1Security kładzie te cztery fakty w jednym wierszu.
A sama skrzynka to martwe pole: typowa średnia dzierżawa ma setki skrzynek współdzielonych i tysiące nadań delegata, których nikt nie przegląda, plus reguły przekazywania, które zostają długo po odejściu osoby, która je założyła.
Co dostajesz
Przepływ poczty jako filtry, nie jako eksport
Każdy sygnał poniżej to kolumna na ekranie Poczta i filtr, który łączysz - nie raport, o który prosisz i czekasz.
Kierunek
Przychodząca, wychodząca lub wewnętrzna przy każdej wiadomości. Analiza wycieku zaczyna się od "wychodząca + odbiorcy zewnętrzni"; analiza phishingu od "przychodząca + wymiana dwukierunkowa".
Sposób wysyłki
Bezpośrednio, wyślij jako, wyślij w imieniu, skrzynka współdzielona lub dostęp delegata - cztery ścieżki delegowane to ulubione przebrania business email compromise, a tu są filtrami.
Załączniki na trzy sposoby
Klasyczne załączniki, załączniki w chmurze będące w istocie linkami SharePoint lub OneDrive oraz unikalne przesłania - pliki wysłane mailem, które nie istnieją nigdzie w Twojej dzierżawie, najsilniejszy pojedynczy sygnał wycieku.
Treść wrażliwa w wierszu
Skan 1Security uruchamia 300+ detektorów i OCR na treści i załącznikach, więc "wychodząca + dane wrażliwe" to filtr. Obok siedzą etykiety Purview i status ochrony.
Całe wątki jako wiersze
Karta Konwersacje zwija każdy wątek do jednej linii: uczestnicy, pliki w całej wymianie, skumulowane wykrycia i czy zewnętrzny nadawca dostaje wewnętrzne odpowiedzi.
Dowód wątku, który przeżywa usunięcie
Każda wiadomość jest klasyfikowana jako początek, odpowiedź lub przekazanie i łączona między skrzynkami. Odpowiedź, której rodzica brakuje w każdej przeskanowanej skrzynce, to dowód, że oryginał usunięto.
Jak głęboko to sięga
Krótka lista wycieku w czterech filtrach
Wychodząca + odbiorcy zewnętrzni + dane wrażliwe + unikalne przesłania. Ta lista jest zwykle krótka i zawsze warta przeczytania.
Oznacza treść wrażliwą opuszczającą organizację w plikach, które nigdy nie istniały w SharePoint ani OneDrive - arkusz wyeksportowany z systemu źródłowego, sfotografowana umowa, zrzut bazy. W typowej dzierżawie krótka lista za miesiąc to kilkadziesiąt wiadomości. Pięciominutowy przegląd rozstrzyga każdą - gdy tylko ta lista istnieje.
Odpowiednik na poziomie konwersacji to test udanego phishingu: karta Konwersacje, wymiana dwukierunkowa, przychodząca, flaga phishingu. Nie próby, które odbiła brama - zewnętrzni nadawcy, którzy dostali odpowiedzi. Widok pojedynczych wiadomości nie może o to zapytać, bo sygnał istnieje dopiero, gdy wątek ma oba kierunki.
Trzeci to ślad zacierania: brakujący rodzic plus flaga phishingu lub malware. Wątki, w których obciążający oryginał już zniknął, ale odpowiedź wciąż się do niego odwołuje - co samo w sobie jest zapisem, że coś usunięto, i gdzie.
W praktyce
Cztery przeglądy warte zapisania jako widoki
Każdy to zestaw filtrów na ekranie Poczta. Zapisz raz, a drugie uruchomienie nic nie kosztuje.
- 01
Przegląd BEC
Sposób wysyłki "wyślij jako" lub "dostęp delegata", wychodząca, odbiorcy zewnętrzni. Każde użycie delegowanej tożsamości na adres zewnętrzny, gotowe do potwierdzenia lub zakwestionowania. Typowy wynik: garść tygodniowo, większość oczekiwana, czasem nie.
- 02
Ciche przekazywanie
Typ "przekazanie", odbiorcy zewnętrzni, dane wrażliwe. Materiał wewnętrzny wypuszczany na zewnątrz jedno przekazanie na raz - klasyczne znalezisko to odchodzący pracownik szykujący wyjście.
- 03
Żywe wątki wrażliwe
Karta Konwersacje, z danymi wrażliwymi, posortowane po ostatniej aktywności. Wymiany, które dziś wciąż gromadzą treści regulowane, a nie te, które umarły w zeszłym kwartale.
- 04
Działaj na zaznaczeniu
Zaznacz wiadomości lub skrzynkę i przygotuj automatyzację - kwarantanna, oflagowanie, usunięcie reguły przekazywania - za 72-godzinnym oknem przeglądu. Akcje na skrzynkach kwarantannują lub flagują; nic nie jest trwale usuwane.
Różnica
Co dodaje widok wychodzący
To działa obok Twojej bramy pocztowej, nie zamiast niej. Pytania są inne.
- Wychodząca treść wrażliwa jako filtr, na żywo - nie odtwarzana po fakcie
- Jak wiadomość naprawdę została wysłana - wyślij jako, w imieniu, delegat - a nie tylko od kogo rzekomo pochodzi
- Pliki wysłane mailem, które nie istnieją nigdzie w Twoim SharePoint ani OneDrive
- Całe wątki jako pojedyncze wiersze, z uczestnikami i plikami zsumowanymi w wymianie
- Zewnętrzni nadawcy, którzy dostali wewnętrzne odpowiedzi
- Odpowiedzi, których rodzica brakuje w każdej przeskanowanej skrzynce
- Najbardziej ryzykowny sposób wysyłki użyty gdziekolwiek w wątku, oznaczony na wątku
- Historia trzymana do trzech lat - od 90-dniowego śledzenia do trzech lat sygnałów pocztowych
Podejście
Sygnały, nie inwigilacja
Platforma zapisuje metadane komunikacji i wykrycia bezpieczeństwa - kierunki, uczestników, flagi, sposób wysyłki, dopasowania informacji wrażliwych. Treści i załączniki są analizowane w przejściowym procesie i odrzucane. Nie ma przeglądalnego archiwum treści wiadomości i nie ma go być.
- 0zapisanych treści wiadomości - tylko metadane i wykrycia
- 3rodzaje załączników rozróżniane: klasyczny, link do chmury, unikalne przesłanie
- 3 latasygnałów pocztowych na standardowych licencjach - z 90 dni do trzech lat
Powiązane
Gdzie to pasuje
Poczta to jedna droga wyjścia. Linki udostępniania to druga, a wykrywanie danych wrażliwych sprawia, że obie warto obserwować. Dochodzenia zwykle przecinają wszystkie trzy.
Wykrywanie danych wrażliwych
300+ detektorów stojących za "danymi wrażliwymi" na wiadomości i gdzie jeszcze w dzierżawie te dane leżą.
Zobacz dane wrażliwe →Uprawnienia do plików
Druga droga wyjścia: tysiące linków dla każdego i nadań na samych plikach.
Zobacz pliki →Ujednolicony dziennik audytu
Do trzech lat aktywności, w którą dochodzenie mailowe zwykle przechodzi dalej.
Zobacz dzienniki audytu →
FAQ
Pytania, które padają najpierw
Czy to czyta pocztę pracowników?
Analizuje wiadomości, żeby zapisać sygnały - kierunek, sposób wysyłki, uczestników, załączniki, wykrycia informacji wrażliwych - i odrzuca treść. Nie ma przeglądalnego archiwum niczyjej poczty, celowo: to warstwa sygnałów bezpieczeństwa, nie przeglądarka skrzynek.
Skąd wie, że wiadomość usunięto?
Po luce, którą zostawia. Odpowiedź niesie w nagłówkach odwołania do rodzica. Jeśli rodzica nie ma w żadnej przeskanowanej skrzynce, odpowiedź jest dowodem, że oryginał usunięto albo nigdy nie przeszedł przez Twoją dzierżawę. Ślad przeżywa usunięcie.
Czym jest unikalne przesłanie?
Plik, który przyszedł lub wyszedł mailem i nie istnieje nigdzie w Twoim SharePoint ani OneDrive. Na poczcie wychodzącej to najsilniejszy pojedynczy sygnał wycieku, bo normalna współpraca zostawia kopię.
Czy to wymaga licencji premium albo Defender for Office 365?
Nie. Monitorowanie poczty działa na standardowych licencjach Microsoft 365 przez osobno zatwierdzany moduł poczty na aplikacji tylko do odczytu. Defender dalej ocenia wiadomości na obwodzie; to odpowiada, co wyszło, jak zostało wysłane i czym stała się wymiana.
Czy potrafi działać, czy tylko pokazywać?
Jedno i drugie. Zaznaczone wiadomości i skrzynki można przekazać automatyzacjom za oknem przeglądu - kwarantanna, oflagowanie, usunięcie reguły przekazywania. Akcje na skrzynkach nigdy nie usuwają trwale, a każda akcja jest zapisana razem z tym, kto ją zatwierdził.
Zobacz, co wyszło mailem w zeszłym miesiącu.
Podłącz w trybie tylko do odczytu, włącz moduł poczty, a krótka lista wycieku jest cztery filtry dalej tego samego dnia. Większość zespołów znajduje przynajmniej jeden wątek, który wolałaby zobaczyć wcześniej.
Albo dalej odpowiadaj na pytania o pocztę wychodzącą z 90-dniowego śledzenia.