кто имеет доступ к почтовому ящику в Office 365

Кто ещё может читать почтовый ящик финансового директора? Ответ в один клик.

Типичный клиент Microsoft 365 среднего размера ведёт сотни общих почтовых ящиков и тысячи разрешений делегата, «отправить как» и «отправить от имени», которые никто не пересматривал с момента создания, - а пересматривать их ящик за ящиком - работа, которую никто не доводит до конца. 1Security записывает, как каждое сообщение было отправлено на самом деле, делает из каждого способа отправки фильтр по всему клиенту и сам помечает шаблон, похожий на удавшийся фишинг.

Проблема

У каждого почтового ящика больше ключей, чем знает его владелец.

Ассистент с полным доступом с 2021 года. Общий почтовый ящик, созданный под кампанию, закончившуюся два года назад, всё ещё с шестью делегатами. Разрешение «отправить как» из проекта, которого никто не помнит. Каждое из них - способ читать почтовый ящик или выдавать себя за него, и каждое выдаётся на ящик, на тип разрешения. Ручной аудит по всему клиенту заканчивается таблицей, которой неделю спустя никто не доверяет.

Злоумышленники это знают. Скомпрометированная учётная запись редко пишет от себя: она отправляет от имени кого-то доверенного или из общего ящика, где никто не следит за папкой «Отправленные». Сообщение выглядит внутренним, потому что технически оно внутреннее. Компрометация деловой почты по-прежнему стоит организациям больше, чем программы-вымогатели, а делегированная отправка - её любимая маскировка.

1Security классифицирует каждое сообщение по тому, как оно было отправлено на самом деле, - напрямую, «отправить как», «отправить от имени», общий почтовый ящик, доступ делегата - и держит эту классификацию фильтром по всему клиенту, рядом с тем, кто был получателем, что было вложено и получила ли переписка ответы.

На практике

Пересмотр доступа к почтовым ящикам как один фильтр.

От «кто может тронуть этот ящик» до постоянного наблюдения - в четыре шага.

  1. 01

    Фильтруйте по способу отправки

    Откройте Письма и отфильтруйте по «отправить как», «отправить от имени», общему почтовому ящику или доступу делегата. По всему клиенту или в рамках одного ящика. Делегированная отправка становится списком с датами и контрагентами - в клиенте среднего размера обычно сотни делегированных отправок в месяц, большинство законных, горстка - нет.

  2. 02

    Пометьте двустороннюю переписку

    Переключитесь на Беседы. Каждая цепочка сворачивается в одну строку, а внешний отправитель, получающий внутренние ответы, помечается - так выглядит удавшийся фишинг или попытка мошенничества со счётом, сигнал, которого не несёт ни одно отдельное сообщение. Совместите с флагом фишинга - и у вас переписки, на которые стоит посмотреть в первую очередь.

  3. 03

    Проследите, что ушло

    Классические вложения, облачные вложения и уникальные загрузки - файлы, отправленные почтой, которых нет нигде в вашем SharePoint или OneDrive, - это отдельные столбцы, а поверх них - обнаружения конфиденциальной информации. У вопроса «что ушло через этот ящик в прошлом квартале» есть точный ответ вместо поиска по папке «Отправленные».

  4. 04

    Превратите пересмотр в постоянное наблюдение

    Сохраните фильтр как политику: способ отправки + внешние получатели + конфиденциальное содержимое. С этого момента пересмотр идёт непрерывно, и вы получаете мгновенное оповещение или ежедневный дайджест, когда делегированное удостоверение используется, чтобы отправить наружу что-то конфиденциальное.

Как это работает

Почта как сигнал безопасности, а не архив.

Пересмотр доступа к почтовым ящикам опирается на почтовую аналитику платформы и граф разрешений вокруг неё.

  • Управление доступом Office 365

    Граф разрешений разрешает, кто до чего может дотянуться - включая почтовые ящики - через любой вид разрешения, группы и делегирования.

    Изучить управление доступом
  • Инструмент мониторинга Microsoft 365

    Почтовая активность проходит через тот же движок реального времени, что файлы и входы, - делегированная отправка видна за минуты.

    Изучить мониторинг
  • Инструмент аудита Microsoft 365

    До трёх лет истории за каждым вопросом о почтовом ящике, каждое событие привязано к действующему лицу, устройству и расположению.

    Изучить инструмент аудита

FAQ

Частые вопросы.

Читает ли 1Security почту всех сотрудников?

Нет. Платформа хранит метаданные сообщений и результаты обнаружений, а не просматриваемый архив текстов писем. Содержимое передаётся в анализ для обнаружения конфиденциальных данных потоком и отбрасывается; найденные значения никогда не записываются в базу. Никто в ИТ не получает нового способа читать ящик коллеги.

Это экспорт разрешений почтовых ящиков?

Это ответ на лучший вопрос. Экспорт разрешений говорит, кто мог воспользоваться ящиком в день выгрузки. 1Security показывает, кто это действительно сделал, - каждую отправку «отправить как», «отправить от имени», делегатом и из общего ящика, с датами, получателями и вложениями, до трёх лет назад - и держит этот вид живым вместо снимка, который вы перезапускаете каждый квартал.

Может ли 1Security отреагировать на вредоносное сообщение?

Да, через отдельно согласуемый модуль управления почтовыми ящиками: удаление в «Удалённые», перенос в «Нежелательную почту», пометка прочитанным или непрочитанным. Окончательного удаления нет, так что автоматизированное действие ничего не уничтожает, и каждое действие записывается в журнал.

А что именно с общими почтовыми ящиками?

Отправка из общего почтового ящика - один из пяти полноправных способов, так что вы можете вывести каждое сообщение, ушедшее через общий ящик, кто его отправил, кто получил и путешествовало ли с ним конфиденциальное содержимое, - пересмотр, которого большинство клиентов никогда не делало для сотен общих ящиков, которые они ведут.

Сделайте доступ к почтовому ящику вопросом, у которого есть ответ.

Подключитесь только для чтения - и классификация способов отправки начнётся в тот же день: пересмотр делегирования становится фильтром, а фильтр - постоянным наблюдением.

Или продолжайте проверять делегатов по одному ящику за раз.