
Взлом корпоративной почты может привести к утечке документов, подмене реквизитов, удалению писем и отправке сообщений от имени сотрудника. Чтобы установить ход событий, важно сохранить не только сами письма, но и журналы входов, заголовки сообщений, правила пересылки и данные устройств.
Как понять, что почтовый ящик скомпрометирован
Признаки взлома не всегда очевидны. Злоумышленник может не менять пароль и длительное время читать переписку. Проверки требуют следующие ситуации:
- появились входы из незнакомых мест или с новых устройств;
- партнер получил письмо, которое сотрудник не отправлял;
- в переписке подменены банковские реквизиты;
- созданы неизвестные правила автоматической пересылки;
- письма удаляются или перемещаются без участия владельца;
- изменились резервный адрес, телефон или параметры восстановления;
- антивирус обнаружил вредоносную программу на рабочем компьютере.
Что нужно сделать в первые часы
- Ограничить активные сеансы. Завершите неизвестные подключения через панель администратора.
- Сохранить данные до очистки. Выгрузите журналы и параметры ящика до удаления правил и переустройства учетной записи.
- Сменить учетные данные с доверенного устройства. Новый пароль не следует вводить на компьютере с возможным вредоносным ПО.
- Включить многофакторную аутентификацию. Проверьте, кому принадлежат привязанные номера, приложения и резервные коды.
- Предупредить контрагентов. Особенно если от имени компании отправлялись счета или просьбы о переводе.
- Зафиксировать ответственных. Запишите, кто и когда выполнял каждое действие после обнаружения инцидента.
Какие данные сохранить в почтовом сервисе
Состав журналов зависит от используемой платформы. Для исследования могут потребоваться:
- история входов с датой, временем, IP-адресом и типом устройства;
- журналы административных действий;
- история изменения пароля и методов восстановления;
- список активных сеансов и выданных токенов;
- правила пересылки, фильтры и делегированный доступ;
- журнал доставки и маршрутизации сообщений;
- сведения о подключенных приложениях и протоколах;
- резервная копия почтового ящика в исходном формате.
Почему важны полные заголовки письма
Видимая строка «От кого» может быть подменена. Полные технические заголовки содержат цепочку почтовых серверов, идентификатор сообщения, время обработки, результаты проверок отправителя и другие служебные поля.
Для экспертизы письмо лучше сохранять в исходном формате EML или MSG. Пересылка сообщения другому адресату, копирование текста в документ или снимок экрана не сохраняют все технические данные.
Что исследовать на компьютере сотрудника
Даже если почтовый сервис зафиксировал чужой вход, нужно проверить рабочее устройство. Причиной инцидента могли стать вредоносная программа, сохраненный пароль, похищенный файл cookie, расширение браузера или программа удаленного доступа.
Полезны образ накопителя, оперативная память, журналы операционной системы, история браузера, почтовый клиент, антивирусные события и перечень установленных программ. Исследование проводят на копии, чтобы не менять исходные данные.
Как сохранить доказательства подмены реквизитов
Если мошенник изменил реквизиты в счете или письме, необходимо сохранить обе версии переписки, исходные вложения, данные доставки и подтверждение платежа. Следует запросить у контрагента полученный им оригинал сообщения, а не только скриншот.
Сопоставление заголовков, идентификаторов сообщений и журналов серверов помогает определить, было ли письмо отправлено из учетной записи компании, подделан внешне или изменено на другом этапе.
Цепочка хранения и хеш-суммы
Каждую выгрузку нужно описать: источник, период, учетную запись, способ получения, дату, ответственное лицо и носитель. Для файлов рассчитывают хеш-суммы, после чего контрольный экземпляр отделяют от рабочих копий.
Если данные передаются между сотрудниками, специалистами и представителями сторон, фиксируют дату и цель каждой передачи. Это помогает подтвердить, что материалы не менялись после обнаружения инцидента.
Какие вопросы можно поставить эксперту
- Какие входы и действия зафиксированы в представленных журналах?
- С каких сетевых адресов и устройств выполнялся доступ к ящику?
- Создавались ли правила пересылки или делегированный доступ?
- Отправлялось ли спорное письмо через корпоративную почтовую систему?
- Имеются ли на компьютере признаки вредоносной программы или удаленного доступа?
- Согласуются ли временные данные письма, сервера и рабочего устройства?
Когда нужна компьютерно-техническая экспертиза
Экспертиза необходима, когда нужно восстановить последовательность событий, проверить подлинность писем, установить технический способ доступа или сопоставить данные нескольких систем. Эксперт не определяет виновность конкретного человека, но устанавливает фактические цифровые обстоятельства.
Для комплексного исследования могут использоваться компьютерно-сетевая экспертиза, анализ цифровых данных и исследование рабочего компьютера.
Нужно исследовать взлом корпоративной почты?
Сообщите название почтовой системы, дату обнаружения и доступные устройства. Мы поможем определить, какие журналы нужно сохранить в первую очередь.
Обсудить инцидент