G DATA 365 | Mail Protection
Waarom moet in Microsoft Exchange Online een connector en een regel worden aangemaakt?
Hoe aanvallers cloudgebaseerde beveiligingsoplossingen van derden omzeilen
Zodra een domein aan uw Microsoft Exchange Online is toegevoegd en geverifieerd, wordt aan elke tenant een standaarddomein van Microsoft toegewezen. Aanvallers weten dat de normale MX-records voor de onmicrosoft.com-domeinen doorgaans "CompanyName.onmicrosoft.com" luiden.
Met de resultaten van MX-lookups op "CompanyName.onmicrosoft.com" kunnen aanvallers complete databases vullen met wie e-mails bij Microsoft 365 host en wie de MX-record naar beveiligingssoftware van derden heeft gerouteerd.
Op basis van deze inzichten kunnen vervolgens direct e-mails naar Microsoft Exchange Online worden verzonden, die Microsoft ook zou accepteren. Hiermee kan een dergelijke gatewayoplossing worden omzeild.
Het gebruik van connectors en regels beveiligt Microsoft Exchange Online tegen deze omzeilingen en kan het wijzigen van de MX-record overbodig maken.
Het wijzigen van de MX-record naar een gateway is, zoals blijkt uit het hoofdstuk "Hoe aanvallers cloudgebaseerde beveiligingsoplossingen van derden omzeilen", niet voldoende.
Daarbij komt dat de door Microsoft vereenvoudigde DNS-inrichting voor Microsoft Exchange Online bij individueel DNS-routing niet kan worden gebruikt. Voor ervaren beheerders die hun DNS zelf beheren, is een extra wijziging van de MX-record zonder problemen mogelijk; voor minder ervaren beheerders kan dit ingewikkeld extra werk veroorzaken. Meer informatie over dit onderwerp vindt u in ons hoofdstuk MX-record van uw domein op G DATA 365 | Mail Protection instellen
De Inbound-connector
Voor een soepel mailverkeer is het noodzakelijk een speciale Inbound-connector aan te maken. Omdat Microsoft het greylisting-mechanisme toepast en G DATA 365 | Mail Protection verschillende afzender-IP-adressen gebruikt, kan het anders tot onnodige vertragingen bij het ontvangen van e-mail komen.
Conclusie
Om te voorkomen dat G DATA 365 | Mail Protection kan worden omzeild en om ontvangstproblemen door greylisting te voorkomen, is het aanmaken van de partner-connectors (Inbound en Outbound) en een regel absoluut noodzakelijk.
Voer hierbij alle domeinen in die door G DATA 365 | Mail Protection moeten worden bewaakt. Het resultaat is dat alle e-mails van de in de regel opgenomen domeinen die van buitenaf binnenkomen, eerst naar G DATA 365 | Mail Protection worden doorgestuurd. Microsoft Exchange Online accepteert alleen e-mails die na controle door G DATA 365 | Mail Protection worden afgeleverd.
Als enkele punten in acht worden genomen, is het wijzigen van de MX-record niet langer nodig, maar kan dit desgewenst wel worden uitgevoerd.