Individuare una fuga di dati tramite Microsoft 365
I tre modi più discreti di far uscire dati da Microsoft 365 (inoltro della posta, link anonimi, consenso a un'applicazione di terze parti), come verificarli nelle console Microsoft, e come essere avvisati
Una fuga tramite Microsoft 365 spesso non richiede alcun malware. Basta un account compromesso o un utente di fretta: una regola che inoltra la posta, un link aperto a tutti, un'applicazione a cui qualcuno ha risposto «Accetta». Tutte e tre lasciano tracce, a patto di cercarle.
I comandi di questa guida si eseguono nel modulo PowerShell Exchange Online (Connect-ExchangeOnline), con un account che ha i diritti di lettura necessari.
Prima di tutto: il log di controllo unificato
Le verifiche che seguono si basano sul log di controllo unificato di Microsoft 365, consultabile in Microsoft Purview. Verificate che sia attivo:
Get-AdminAuditLogConfig | Select-Object UnifiedAuditLogIngestionEnabledTrue significa che il log è attivo. La durata di conservazione degli eventi dipende dalle vostre licenze: verificatela in Microsoft Purview, prima di averne bisogno.
1. La posta inoltrata all'esterno
Lo scenario classico di compromissione della posta: l'attaccante ottiene la password di un account e imposta una regola che copia la posta verso un indirizzo esterno. Spesso la regola segna anche i messaggi come letti o li elimina, perché la persona non veda nulla. La regola continua a funzionare dopo il cambio della password.
Ci sono due meccanismi da verificare:
- l'inoltro impostato sulla cassetta postale stessa;
- le regole della posta in arrivo, create in Outlook dall'utente o da un attaccante.
Get-Mailbox -ResultSize Unlimited | Where-Object { $_.ForwardingSmtpAddress -or $_.ForwardingAddress } | Select-Object DisplayName, ForwardingSmtpAddress, DeliverToMailboxAndForward
Get-Mailbox -ResultSize Unlimited | ForEach-Object { Get-InboxRule -Mailbox $_.UserPrincipalName } | Where-Object { $_.ForwardTo -or $_.RedirectTo -or $_.ForwardAsAttachmentTo } | Select-Object MailboxOwnerId, Name, ForwardTo, RedirectTo, DeleteMessage, MarkAsReadIl secondo comando apre le cassette una per una. Con diverse migliaia di cassette, mettete in conto una lunga attesa.
Per chiudere la porta, regolate l'inoltro automatico verso l'esterno nel criterio anti-spam in uscita di Microsoft Defender: disattivato per tutti, con un criterio a parte per le rare cassette che ne hanno bisogno.
2. I link di condivisione anonimi
Un link «Chiunque» su SharePoint o OneDrive si apre senza accesso, da parte di chiunque lo riceva o lo ritrovi. Una raffica di link creati in un'ora dalla stessa persona a volte precede una partenza, o segue una compromissione.
Nell'interfaccia di amministrazione di SharePoint, nei criteri di condivisione, verificate:
- il livello di condivisione esterna consentito per SharePoint e per OneDrive;
- la durata di validità dei link «Chiunque», se li mantenete;
- il tipo di link proposto per impostazione predefinita, preferibilmente limitato alle persone della vostra organizzazione.
Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date) -Operations AnonymousLinkCreated -ResultSize 1000 | Select-Object CreationDate, UserIds3. Le applicazioni di terze parti autorizzate
Quando un utente clicca su «Accetta» nella finestra di consenso di un'applicazione, le apre un accesso duraturo ai propri dati: posta, file, contatti. Cambiare la password non cambia nulla, perché l'accesso passa da un token rilasciato all'applicazione. Alcune campagne di phishing si basano su quel solo clic («consent phishing»).
Nell'interfaccia di amministrazione di Microsoft Entra, nelle applicazioni aziendali:
- Verificate chi ha il diritto di dare il consenso. L'impostazione più prudente limita gli utenti alle applicazioni di editori verificati, per autorizzazioni a basso rischio, e manda le altre richieste a un amministratore.
- Scorrete l'elenco delle applicazioni. Per ciascuna, le autorizzazioni concesse dicono che cosa può leggere.
Mail.Read,Mail.ReadWrite,Mail.SendeFiles.Read.Allmeritano una spiegazione. - Rimuovete le applicazioni che nessuno riconosce, dopo aver verificato chi le usa.
Quando una fuga è confermata
- Esportate prima gli eventi del log di controllo che la mostrano, poi eliminate la regola o disattivate il link.
- Reimpostate la password dell'account e revocatene le sessioni in Entra ID.
- Verificatene i metodi di doppia autenticazione: un attaccante a volte ne aggiunge uno a suo nome.
- Stabilite che cosa è uscito: destinatario dell'inoltro, file aperti tramite i link, dati letti dall'applicazione.
- Se sono coinvolti dati personali, parlatene con il vostro responsabile della protezione dei dati: in alcuni casi il GDPR prevede una notifica all'autorità entro 72 ore.
Che cosa segue FirstSI
Aprite Microsoft 365 (#/microsoft365), sezione Fughe di dati. Servono il connettore Microsoft 365 con i suoi diritti di lettura, poi un amministratore che clicca su Attiva la raccolta. FirstSI legge allora il log unificato ogni 15 minuti, i consensi ogni 6 ore e le regole delle cassette una volta al giorno. FirstSI non legge il contenuto dei messaggi.
| Questa guida | Regola FirstSI | Gravità |
|---|---|---|
| Posta inoltrata | M365-TRANSFERT-EXTERNE | alta; critica se la regola elimina il messaggio o lo segna come letto |
| Link anonimi | M365-LIEN-ANONYME | media, una volta per persona e per giorno; alta oltre 20 in 1 ora |
| Applicazioni di terze parti | M365-CONSENTEMENT | alta per un ambito sensibile o un consenso per tutta l'organizzazione dato da un non amministratore; altrimenti media |
Gli incidenti arrivano nel SIEM. Alla prima attivazione, le regole di inoltro e i consensi già presenti fanno da riferimento, senza incidente. Restano visibili nella sezione Fughe di dati: passateli in rassegna una volta, con i passi di questa guida.
L'autorizzazione MailboxSettings.Read è facoltativa. Senza di essa si vedono solo le regole create dopo l'attivazione. Vedere Microsoft 365.
Per la persona interessata, la scheda account riunisce accessi, errori e blocchi, Microsoft 365 compreso. La prediagnosi dei ticket guarda anche le fughe di dati della persona quando un ticket parla di sicurezza o di e-mail sparite.
Per approfondire
- Microsoft 365: collegare il connettore e capire un accesso rifiutato.
- Esposizione vista da Internet: gli account dei vostri domini citati in fughe di dati pubbliche.
- SIEM: correlazione e incidenti di sicurezza: qualificare e seguire l'incidente.
Presentazione: Sicurezza Microsoft 365 ed esposizione Internet
Fonte: · Docs FirstSI · aggiornato il 11/10/2026