CyberHUBBlue Team Level 1
Taking Defensive Actions

Preventative: Marking External Emails

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 114-118.

Preventative: Marking External Emails - source page 114
Source illustration - PDF page 114

Les employés doivent comprendre les risques liés aux e-mails externes. Bien qu'ils puissent provenir d'entités telles que des clients, des adresses e-mail personnelles d'employés, des fournisseurs et des clients potentiels, la majorité des e-mails de phishing proviennent d'adresses externes. Sur des plateformes telles que Microsoft Exchange ou Office365, il est possible de modifier l'objet ou le corps du texte d'une adresse e-mail qui entre dans l'organisation afin d'avertir le destinataire que cet e-mail n'est pas une communication interne et qu'il peut potentiellement être malveillant. Ce simple avertissement peut inciter les employés à réfléchir à deux fois avant d'interagir avec un e-mail externe, par exemple en ouvrant une pièce jointe ou en cliquant sur un lien hypertexte.

Une bonne idée est d'appliquer une règle selon laquelle tout e-mail provenant d'un expéditeur externe à l'organisation est accompagné d'un message très court, tel que « [EXTERNAL] » ou « [EXT] ».

Exemple de procédure pas à pas

Pour vous montrer rapidement à quoi ressemble le marquage des e-mails, cet exemple nous montre comment configurer une règle pour nos adresses Security Blue Team e-mail dans Office 365. Voici à quoi ressemble un e-mail provenant d'une source externe sans qu'aucune règle ne soit utilisée.

Preventative: Marking External Emails - source page 115
Source illustration - PDF page 115
Preventative: Marking External Emails - source page 115
Source illustration - PDF page 115

Pour implémenter une règle, nous allons nous rendre dans le centre d'administration Exchange et cliquer sur le flux de messagerie dans le menu de gauche.

Preventative: Marking External Emails - source page 115
Source illustration - PDF page 115

À partir de là, nous pouvons créer des règles de messagerie. Nous allons cliquer sur l'icône « + » et sélectionner « Créer une nouvelle règle... ».

Preventative: Marking External Emails - source page 116
Source illustration - PDF page 116

Dans la capture d'écran ci-dessous, nous avons nommé notre règle « Reçu en dehors de l'organisation ». La règle s'applique si :

  • L'expéditeur est extérieur à l'organisation (domaine securityblue.team)
  • ET le destinataire fait partie de l'organisation

Si ces deux conditions sont remplies (ce qui se produit toujours lorsqu'un e-mail externe est envoyé à une boîte aux lettres @securityblue .team), les mesures suivantes seront prises :

  • Ajoutez « [EXTERNAL] » au sujet du message
Preventative: Marking External Emails - source page 117
Source illustration - PDF page 117

Vous pouvez voir la règle complète ci-dessous sur le côté droit.

Preventative: Marking External Emails - source page 117
Source illustration - PDF page 117

Maintenant, si nous envoyons un autre e-mail à notre boîte aux lettres @securityblue .team depuis notre adresse Gmail, nous pouvons voir que l'e-mail est maintenant marqué !

Preventative: Marking External Emails - source page 118
Source illustration - PDF page 118
Preventative: Marking External Emails - source page 118
Source illustration - PDF page 118

La même méthode peut être appliquée pour ajouter automatiquement des messages d'avertissement au début du corps du texte au lieu d'ajouter (ou également) la ligne d'objet, et un style peut être appliqué, par exemple en rendant le texte en rouge pour qu'il ressorte davantage et que l'employé soit plus enclin à le lire et à agir avec prudence.