кто имеет доступ к почтовому ящику в Office 365
Кто ещё может читать почтовый ящик финансового директора? Ответ в один клик.
Типичный клиент Microsoft 365 среднего размера ведёт сотни общих почтовых ящиков и тысячи разрешений делегата, «отправить как» и «отправить от имени», которые никто не пересматривал с момента создания, - а пересматривать их ящик за ящиком - работа, которую никто не доводит до конца. 1Security записывает, как каждое сообщение было отправлено на самом деле, делает из каждого способа отправки фильтр по всему клиенту и сам помечает шаблон, похожий на удавшийся фишинг.
Проблема
У каждого почтового ящика больше ключей, чем знает его владелец.
Ассистент с полным доступом с 2021 года. Общий почтовый ящик, созданный под кампанию, закончившуюся два года назад, всё ещё с шестью делегатами. Разрешение «отправить как» из проекта, которого никто не помнит. Каждое из них - способ читать почтовый ящик или выдавать себя за него, и каждое выдаётся на ящик, на тип разрешения. Ручной аудит по всему клиенту заканчивается таблицей, которой неделю спустя никто не доверяет.
Злоумышленники это знают. Скомпрометированная учётная запись редко пишет от себя: она отправляет от имени кого-то доверенного или из общего ящика, где никто не следит за папкой «Отправленные». Сообщение выглядит внутренним, потому что технически оно внутреннее. Компрометация деловой почты по-прежнему стоит организациям больше, чем программы-вымогатели, а делегированная отправка - её любимая маскировка.
1Security классифицирует каждое сообщение по тому, как оно было отправлено на самом деле, - напрямую, «отправить как», «отправить от имени», общий почтовый ящик, доступ делегата - и держит эту классификацию фильтром по всему клиенту, рядом с тем, кто был получателем, что было вложено и получила ли переписка ответы.
На практике
Пересмотр доступа к почтовым ящикам как один фильтр.
От «кто может тронуть этот ящик» до постоянного наблюдения - в четыре шага.
- 01
Фильтруйте по способу отправки
Откройте Письма и отфильтруйте по «отправить как», «отправить от имени», общему почтовому ящику или доступу делегата. По всему клиенту или в рамках одного ящика. Делегированная отправка становится списком с датами и контрагентами - в клиенте среднего размера обычно сотни делегированных отправок в месяц, большинство законных, горстка - нет.
- 02
Пометьте двустороннюю переписку
Переключитесь на Беседы. Каждая цепочка сворачивается в одну строку, а внешний отправитель, получающий внутренние ответы, помечается - так выглядит удавшийся фишинг или попытка мошенничества со счётом, сигнал, которого не несёт ни одно отдельное сообщение. Совместите с флагом фишинга - и у вас переписки, на которые стоит посмотреть в первую очередь.
- 03
Проследите, что ушло
Классические вложения, облачные вложения и уникальные загрузки - файлы, отправленные почтой, которых нет нигде в вашем SharePoint или OneDrive, - это отдельные столбцы, а поверх них - обнаружения конфиденциальной информации. У вопроса «что ушло через этот ящик в прошлом квартале» есть точный ответ вместо поиска по папке «Отправленные».
- 04
Превратите пересмотр в постоянное наблюдение
Сохраните фильтр как политику: способ отправки + внешние получатели + конфиденциальное содержимое. С этого момента пересмотр идёт непрерывно, и вы получаете мгновенное оповещение или ежедневный дайджест, когда делегированное удостоверение используется, чтобы отправить наружу что-то конфиденциальное.
Как это работает
Почта как сигнал безопасности, а не архив.
Пересмотр доступа к почтовым ящикам опирается на почтовую аналитику платформы и граф разрешений вокруг неё.
Управление доступом Office 365
Граф разрешений разрешает, кто до чего может дотянуться - включая почтовые ящики - через любой вид разрешения, группы и делегирования.
Изучить управление доступом →Инструмент мониторинга Microsoft 365
Почтовая активность проходит через тот же движок реального времени, что файлы и входы, - делегированная отправка видна за минуты.
Изучить мониторинг →Инструмент аудита Microsoft 365
До трёх лет истории за каждым вопросом о почтовом ящике, каждое событие привязано к действующему лицу, устройству и расположению.
Изучить инструмент аудита →
FAQ
Частые вопросы.
Читает ли 1Security почту всех сотрудников?
Нет. Платформа хранит метаданные сообщений и результаты обнаружений, а не просматриваемый архив текстов писем. Содержимое передаётся в анализ для обнаружения конфиденциальных данных потоком и отбрасывается; найденные значения никогда не записываются в базу. Никто в ИТ не получает нового способа читать ящик коллеги.
Это экспорт разрешений почтовых ящиков?
Это ответ на лучший вопрос. Экспорт разрешений говорит, кто мог воспользоваться ящиком в день выгрузки. 1Security показывает, кто это действительно сделал, - каждую отправку «отправить как», «отправить от имени», делегатом и из общего ящика, с датами, получателями и вложениями, до трёх лет назад - и держит этот вид живым вместо снимка, который вы перезапускаете каждый квартал.
Может ли 1Security отреагировать на вредоносное сообщение?
Да, через отдельно согласуемый модуль управления почтовыми ящиками: удаление в «Удалённые», перенос в «Нежелательную почту», пометка прочитанным или непрочитанным. Окончательного удаления нет, так что автоматизированное действие ничего не уничтожает, и каждое действие записывается в журнал.
А что именно с общими почтовыми ящиками?
Отправка из общего почтового ящика - один из пяти полноправных способов, так что вы можете вывести каждое сообщение, ушедшее через общий ящик, кто его отправил, кто получил и путешествовало ли с ним конфиденциальное содержимое, - пересмотр, которого большинство клиентов никогда не делало для сотен общих ящиков, которые они ведут.
Сделайте доступ к почтовому ящику вопросом, у которого есть ответ.
Подключитесь только для чтения - и классификация способов отправки начнётся в тот же день: пересмотр делегирования становится фильтром, а фильтр - постоянным наблюдением.
Или продолжайте проверять делегатов по одному ящику за раз.