3つの異なるメカニズム
ドメインスプーフィングは、送信者が使用を許可されていない送信元ドメインを主張するものです。似たようなドメインを用いた詐称(lookalike-domain impersonation)は、信頼できるドメインに似た別のドメインを使用します。アカウント侵害は、正規のメールボックスまたは承認された送信システムへのアクセスを利用します。これらのメカニズムには、異なる証拠と封じ込め措置が必要です。
馴染みのある表示名では、送信者の認証はできません。SPFまたはDKIMを通過したメッセージであっても、不正な支払い指示が含まれている可能性があります。まずアドレスと認証済みドメインを確立し、その後ビジネス要求が承認されたものか調査してください。
信頼できるコンテキストでヘッダーを読む
元のメールを保持し、From、Reply-To、Return-Path、Received、およびAuthentication-Resultsフィールドを調査してください。認証結果は信頼できる受信システムから取得する必要があります。攻撃者が提供した、またはその他の信頼できないヘッダーは権威あるものではありません。
SPFはエンベロープドメインの許可された送信ホストを評価します。DKIMは署名ドメインに関連付けられた署名を検証します。DMARCは可視のFromドメインとのアラインメントをチェックします。これらのどれも、支払い要求の内容が正当であることは検証しません。
正規のメールボックス侵害を調査する
承認されたプラットフォームログは、疑わしいサインイン、転送ルール、委任されたアクセス、またはセキュリティ変更を示すことがあります。利用可能性は、プラットフォーム、ライセンス、保持期間、および収集権限によって異なります。ログがないことは、侵害が発生しなかったことの証明にはなりません。
管理者と連携して封じ込めを行ってください。関連する記録を保全し、アクセスをレビューし、組織のインシデント手順に従ってください。許可なくメールボックスにアクセスしようとしないでください。
- 主張された送信者、エンベロープ送信者、および認証されたドメインを区別します。
- どの受信システムが認証結果を提供したかを特定する。
- スペル、類似ドメイン、変更されたReply-Toの値を確認します。
- 承認されたアカウントログとメールボックスルールを保持する。
- ドメインに関する観察事項を身元に関する結論から切り離してください。
