G DATA 365 | Mail Protection

Dlaczego w Microsoft Exchange Online trzeba utworzyć konektor i regułę?

W jaki sposób osoby atakujące przeprowadzają obejście chmurowych rozwiązań bezpieczeństwa firm trzecich

Gdy domena zostanie dodana do Państwa Microsoft Exchange Online i zweryfikowana, każdemu dzierżawcy zostaje przypisana domyślna domena przez Microsoft. Osoby atakujące wiedzą, że standardowe wpisy MX dla domen onmicrosoft.com zwykle mają postać "NazwaFirmy.onmicrosoft.com".

Na podstawie wyników zapytań DNS MX dla "NazwaFirmy.onmicrosoft.com" osoby atakujące mogą wypełniać całe bazy danych informacją, czyja poczta e-mail jest hostowana w Microsoft 365 oraz kto z tego grona przekierował swój wpis MX na oprogramowanie bezpieczeństwa firmy trzeciej.

Na podstawie tych ustaleń osoby atakujące mogą następnie wysyłać wiadomości e-mail bezpośrednio do Microsoft Exchange Online, które Microsoft również zaakceptuje. Dzięki temu takie rozwiązanie bramy (gateway) może zostać ominięte.

Stosowanie konektorów i reguł zabezpiecza Microsoft Exchange Online przed takim obejściem i może pozwolić uniknąć zmiany rekordu MX.

Jak wynika z rozdziału "W jaki sposób osoby atakujące przeprowadzają obejście chmurowych rozwiązań bezpieczeństwa firm trzecich", zmiana wpisu MX na bramę (gateway) nie jest wystarczająca.

Ponadto uproszczone przez Microsoft konfigurowanie DNS dla Microsoft Exchange Online nie może zostać wykorzystane przy indywidualnym routingu DNS. Dla doświadczonych osób administrujących, które samodzielnie zarządzają DNS, dodatkowa zmiana wpisu MX nie stanowi problemu; dla mniej doświadczonych osób może powodować skomplikowaną dodatkową pracę. Więcej informacji na ten temat znajdą Państwo w naszym rozdziale MX-Eintrag Ihrer Domäne auf G DATA 365 | Mail Protection setzen

Konektor przychodzący (Inbound Connector)

Aby zapewnić płynny przepływ poczty, konieczne jest utworzenie specjalnego konektora przychodzącego (Inbound Connector). Ponieważ Microsoft stosuje technikę greylistingu, a G DATA 365 | Mail Protection używa różnych adresów IP nadawców, w przeciwnym razie mogą wystąpić niepotrzebne opóźnienia w odbiorze poczty.

Podsumowanie

Aby nie było możliwe obejście G DATA 365 | Mail Protection i aby nie występowały problemy z odbiorem spowodowane greylistingiem, utworzenie konektorów partnerskich (przychodzących i wychodzących) oraz reguły jest bezwzględnie wymagane.

Proszę przy tym wpisać wszystkie domeny, które mają być monitorowane przez G DATA 365 | Mail Protection. Efektem jest to, że wszystkie wiadomości e-mail z domen wpisanych w regule, które przychodzą z zewnątrz, są najpierw przekazywane do G DATA 365 | Mail Protection. Microsoft Exchange Online przyjmuje wyłącznie wiadomości e-mail dostarczone do niego po sprawdzeniu przez G DATA 365 | Mail Protection.

Jeśli zostaną uwzględnione niektóre punkty, zmiana wpisu MX nie jest już konieczna, ale na życzenie może zostać wykonana.