Проблема
Почтовые zero-click сценарии опасны тем, что пользователь может не совершать видимого действия. Команда узнает о проблеме поздно, если хранит только общие access logs и не связывает почтовые события с identity-risk.
Решение
Нужен mail-readiness playbook: какие журналы собираются, кто изолирует учетную запись, как проверяется forwarding, какие токены отзываются и как фиксируется цепочка evidence.
mail_readiness:
collect: [auth_events, mailbox_rules, forwarding, admin_actions]
contain: [disable_suspicious_sessions, rotate_tokens]
verify: [no_new_forwarding, no_admin_drift, clean_login_pattern]
Практические проверки
- Mailbox rules и external forwarding должны попадать в регулярный аудит.
- Admin actions по почтовому домену нужно хранить отдельно от обычных web access logs.
- Подозрительные вложения и ссылки стоит коррелировать с endpoint telemetry.
- После инцидента важно восстановить trust boundary: пароль, MFA, токены, сессии и delegated access.
Вывод
Почта - это не просто коммуникационный сервис. Для SOC она является датчиком раннего доступа, lateral movement и подготовки к компрометации бизнес-процессов.
Используй материал как чеклист для легального аудита: сначала фиксируй scope, затем собирай доказательства, отделяй наблюдения от подтвержденных findings и закрывай работу ретестом.