Investigação de Business Email Compromise e Regras de Caixa de Entrada

A investigação de BEC é um processo controlado que equilibra a contenção de danos com a preservação de evidências. Documentamos a fonte, a hora e a ferramenta, mantemos o Hash, construímos uma linha do tempo e separamos fatos, interpretações e decisões.
A Resposta a Incidentes e o DFIR exigem um equilíbrio entre velocidade, preservação de evidências, continuidade de negócios e documentação. Uma ação correta é uma ação que pode ser explicada, reproduzida e revisada após o incidente. Este artigo concentra-se na investigação de BEC e é destinado a analistas SOC e investigadores do Microsoft 365. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e no ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. A "Received chain", "Return-Path" e "SPF" podem apontar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a verificação em torno de uma questão de investigação, evidências necessárias e um critério claro para conclusão.
O cenário prático neste artigo é: um cenário de conta comprometida com uma regra de reencaminhamento oculta. Todos os exemplos são dados de laboratório ou descrição de processos. Quando se trata de "Penetration Testing", "Web" ou "Cloud", deve-se trabalhar apenas com aprovação explícita, "Scope" definido e a capacidade de parar a verificação.




