Investigación de Business Email Compromise y Reglas de Bandeja de Entrada

La investigación de BEC es un proceso controlado que equilibra la contención de daños con la preservación de evidencias. Se documenta la fuente, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho de la interpretación y la decisión.
La Respuesta a Incidentes y el DFIR requieren un equilibrio entre la velocidad, la preservación de evidencias, la continuidad del negocio y la documentación. Una acción correcta es aquella que se puede explicar, replicar y auditar después del incidente. El presente artículo se centra en la investigación de BEC y está destinado a analistas de SOC e investigadores de Microsoft 365. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos casi siempre son parciales. La cadena de Received, Return-Path, SPF pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la verificación en torno a una pregunta de investigación, las evidencias necesarias y un criterio claro para la finalización.
El escenario práctico en el artículo es: un escenario de cuenta comprometida con una regla de reenvío oculta. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con aprobación explícita, un Scope definido y la capacidad de detener la verificación.




