G DATA 365 | Mail Protection

¿Por qué debe crearse un conector y una regla en Microsoft Exchange Online?

Cómo llevan a cabo los atacantes la elusión de soluciones de seguridad de terceros basadas en la nube

En cuanto se añade y se verifica un dominio en su Microsoft Exchange Online, Microsoft asigna a cada tenant un dominio predeterminado. Los atacantes saben que las entradas MX habituales para los dominios onmicrosoft.com suelen llamarse "Firmenname.onmicrosoft.com".

A partir de los resultados de consultas MX a "Firmennamen.onmicrosoft.com", los atacantes pueden completar bases de datos para identificar qué organizaciones alojan su correo electrónico en Microsoft 365 y cuáles de ellas han enrutado su registro MX a un software de seguridad de terceros.

Con base en estos hallazgos, se pueden enviar correos electrónicos directamente a Microsoft Exchange Online, que Microsoft también aceptaría. De este modo puede eludirse una solución de pasarela de este tipo.

El uso de conectores y reglas protege Microsoft Exchange Online frente a estas elusiones y puede evitar cambiar el MX record.

Cambiar el registro MX a una pasarela, como se desprende del capítulo "Cómo llevan a cabo los atacantes la elusión de soluciones de seguridad de terceros basadas en la nube", no es suficiente.

Además, la configuración simplificada del DNS para Microsoft Exchange Online proporcionada por Microsoft no puede utilizarse con un enrutamiento DNS individual. Para las personas usuarias con experiencia, que gestionan su propio DNS, un cambio adicional del registro MX no supone un problema; para quienes tengan menos experiencia, puede ocasionar trabajo adicional complejo. Encontrará más información sobre este tema en nuestro capítulo Establecer el registro MX de su dominio en G DATA 365 | Mail Protection

El conector de entrada (Inbound)

Para un tráfico de correo fluido, es necesario crear un conector de entrada (Inbound) especial. Dado que Microsoft aplica el procedimiento de Greylisting y la G DATA 365 | Mail Protection utiliza distintas IP de remitente, de lo contrario pueden producirse retrasos innecesarios en la recepción de correo.

Conclusión

Para que G DATA 365 | Mail Protection no pueda eludirse y no se produzcan problemas de recepción por Greylisting, es imprescindible crear los conectores de socio (inbound y outbound) así como una regla.

Introduzca aquí todos los dominios que deban ser supervisados por G DATA 365 | Mail Protection. El resultado es que todos los correos electrónicos de los dominios introducidos en la regla que lleguen desde el exterior se reenvían primero a la G DATA 365 | Mail Protection. Microsoft Exchange Online solo acepta correos electrónicos que le sean entregados tras ser comprobados por G DATA 365 | Mail Protection.

Si se tienen en cuenta algunos puntos, ya no es necesario cambiar el registro MX, aunque puede hacerse si se desea.