INsec PRAKTIKA · EL. PAŠTO SAUGUMAS

Paštas veikia įprastai, bet laiškų kopijos keliauja užpuolikui. Kas tikrina persiuntimo taisykles?

Darbuotojas gauna laiškus ir atsako klientams, tačiau nepastebėta taisyklė gali persiųsti jautrią korespondenciją kitur. Pašto saugumo peržiūra turi apimti ir tai, kas vyksta po sėkmingo prisijungimo.

· INsec techninė praktika · Microsoft 365 / Persiuntimo taisyklės / Duomenų apsauga
GavėjasKas gauna automatiškai persiunčiamus laiškus?
SąlygosTaisyklė gali atrinkti tik dalį korespondencijos.
IšimtysTeisėtas persiuntimas turi turėti aiškią paskirtį.
TyrimasPašalinus taisyklę būtina įvertinti ir paskyrą.

Kodėl darbuotojas gali nieko nepastebėti?

„Microsoft“ aprašo atakas, kai perėmus pašto paskyrą sukuriama taisyklė jautriems laiškams persiųsti į išorinę dėžutę. Persiuntimas gali būti atrankinis: pavyzdžiui, pagal finansinius raktažodžius laiško temoje ar tekste. Kadangi taisyklės naudojamos ir įprastam darbui, vien jų buvimas nėra pažeidimo įrodymas. „Microsoft“ įtartinų persiuntimo taisyklių tyrimo gairės.

Įsivaizduokime darbuotoją, kuris kasdien derina tiekimo sąlygas. Jo paštas veikia, tačiau nežinoma taisyklė atrenka tam tikrų siuntėjų laiškus. Darbuotojui gali nebūti akivaizdaus sutrikimo, kuris paskatintų kreiptis į IT komandą. Tai iliustracinis scenarijus, o ne konkretaus INsec kliento incidentas.

Tikrinkite ne vien „Outlook“ taisyklių sąrašą

„Microsoft 365“ automatinis išorinis persiuntimas gali būti nustatytas naudotojo pašto taisyklėmis arba administratoriaus pašto dėžutės persiuntimo nustatymu. Pastaruoju atveju galima pasirinkti, ar dėžutėje paliekamos laiškų kopijos. Todėl vien vieno nustatymų lango peržiūra nėra pakankama visos aplinkos patikra. „Microsoft“ išorinio persiuntimo dokumentacija.

INsec siūlo inventorizuoti persiuntimo gavėjus, susijusias dėžutes ir verslo paskirtį. Kiekvienam leidžiamam atvejui turėtų būti atsakingas žmogus, patvirtinimo pagrindas ir peržiūros data. Tai padeda pastebėti ne tik galimą ataką, bet ir pamirštą seną integraciją ar nebereikalingą išimtį.

Nežinomas adresas – signalas patikrinti

„Microsoft“ tyrimo sekoje vertinamas gavėjo adresas, taisyklės filtrai, jos sukūrimo aplinkybės ir ankstesni prisijungimai. Patvirtinus kenkėjišką taisyklę rekomenduojama ją išjungti, sutvarkyti paskyros prisijungimo duomenis ir ieškoti kitų įtartinų veiksmų. Tyrimo ir reagavimo seka.

INsec rekomenduoja darbuotojo paaiškinimą palyginti su turimais įrašais. Neįprastas adresas gali priklausyti patvirtintai paslaugai, o pažįstamas gavėjas savaime neįrodo, kad visas persiuntimas reikalingas. Sprendimą turėtų lemti patikrinta paskirtis ir veiklos aplinkybės.

Kaip riboti persiuntimą nesutrikdant darbo?

„Microsoft“ nurodo, kad automatinį persiuntimą išoriniams gavėjams galima kontroliuoti siunčiamo pašto apsaugos politikomis. Vidinis automatinis persiuntimas tarp organizacijos naudotojų nuo šio nustatymo nepriklauso. Gamintojas rekomenduoja aiškiai pasirinkti leidimo arba draudimo režimą, nes „Automatic – System-controlled“ elgsena gali skirtis pagal organizaciją. Persiuntimo valdymo nustatymai.

Prieš keičiant politiką INsec siūlo surinkti teisėtus naudojimo atvejus: klientų aptarnavimo sistemas, dokumentų apdorojimo procesus ar kitas integracijas. Kiekvieną išimtį reikia įvertinti pagal duomenų jautrumą, gavėją ir alternatyvas. Bendras leidimas visiems naudotojams neturėtų būti patogiausias būdas išspręsti vienos sistemos poreikį.

Pakeitimą verta patikrinti su sutartu bandomuoju laišku, o atsakingiems darbuotojams paaiškinti, kaip atrodys užblokuotas persiuntimas ir kur kreiptis. Taip saugumo kontrolė tampa suprantama darbo proceso dalimi.

Veiksmų planas radus įtartiną taisyklę

  1. Užfiksuoti informaciją. Išsaugoti taisyklės sąlygas, gavėją, susijusią paskyrą ir turimus audito įrašus pagal incidentų valdymo tvarką.
  2. Stabdyti neleistiną prieigą. IT komanda turi koordinuoti taisyklės išjungimą ir paskyros apsaugos veiksmus, nepalikdama aktyvaus nutekėjimo vien dėl ilgos analizės.
  3. Nustatyti laikotarpį ir apimtį. Vertinti, nuo kada galėjo veikti persiuntimas, kokius laiškus jis atrinko ir kokie įrodymai išlikę.
  4. Patikrinti susijusius pakeitimus. Peržiūrėti kitus paskyros nustatymus, suteiktas prieigas ir susijusių naudotojų veiklą.
  5. Patvirtinti rezultatą. Įsitikinti, kad neleistinas persiuntimas sustabdytas, paskyra sutvarkyta ir paskirtas atsakingas žmogus tolesnei stebėsenai.

Šis planas – INsec praktinė rekomendacija. Turimų žurnalų apimtis, perspėjimai ir tyrimo priemonės priklauso nuo naudojamų paslaugų, licencijų bei iš anksto įjungtos stebėsenos. Jei trūksta įrašų, tai reikia pažymėti kaip tyrimo ribotumą, o ne laikyti įrodymu, kad laiškai nebuvo persiųsti.

Patikra neturėtų baigtis slaptažodžio pakeitimu

Įmonės incidento uždarymo sąraše siūlome atskirai pažymėti pašto taisykles, dėžutės persiuntimą ir programų leidimus. Taip sumažėja tikimybė, kad vienas sutvarkytas prisijungimas užgoš kitą likusią prieigą. Apie programų sutikimus plačiau rašėme straipsnyje apie „Microsoft 365“ programų leidimus.

Vadovui svarbiausias rezultatas – aiškus atsakymas, kur keliauja įmonės korespondencija, kas tai patvirtino ir kas pastebėtų naują neleistiną pakeitimą.

Ar žinote, kur persiunčiami įmonės laiškai?

INsec padeda peržiūrėti Microsoft 365 pašto nustatymus, persiuntimo išimtis, prieigas ir saugumo perspėjimų valdymą.

Aptarti pašto saugumo peržiūrą

Šaltiniai

Parengta 2026-09-24 pagal „Microsoft“ dokumentaciją. Tai praktinis paaiškinimas, o ne pranešimas apie konkretų naują incidentą.