Schakel Transportregel Uit [FIX-9002]
Deze remediation schakelt een Exchange Online transportregel (mailflowregel) uit op basis van diens identiteit. De regel wordt op disabled gezet maar niet verwijderd, zodat hij in het Exchange admin center beschikbaar blijft voor review en indien nodig opnieuw kan worden ingeschakeld.
Anders dan een inbox-regel, die op één mailbox werkt, geldt een transportregel organisatiebreed op het niveau van de mailflow. Het uitschakelen van een kwaadaardige of verkeerd geconfigureerde transportregel stopt de werking ervan voor de hele tenant.
Reden
Transportregels zijn een high-impact doelwit omdat ze werken op alle mail die door de organisatie stroomt. Een aanvaller die administratieve toegang krijgt kan een transportregel aanmaken die inkomende of uitgaande mail stilletjes bcc't of omleidt naar een extern adres, die safety headers of waarschuwingsbanners verwijdert, of die zijn eigen phishing-infrastructuur langs de anti-spam controls whitelist. Omdat de regel in de mailflow leeft in plaats van in de mailbox van een gebruiker, wordt hij makkelijk over het hoofd gezien en raakt hij iedere gebruiker tegelijk.
Het uitschakelen van de regel verwijdert hem direct uit de actieve mailflow-pipeline en stopt het ongewenste gedrag voor de hele tenant. De regel uitgeschakeld laten staan behoudt de volledige configuratie (condities, acties en uitzonderingen) zodat responders precies kunnen documenteren wat hij deed voordat ze besluiten hem te verwijderen. Legitieme-maar-verkeerd-geconfigureerde regels kunnen eenvoudig worden gecorrigeerd en opnieuw ingeschakeld.
Deze remediation voert Disable-TransportRule uit via de Exchange Online connector en leest de regel terug met Get-TransportRule ter bevestiging. Het vereist de Exchange.ManageAsApp permissie plus een directory role die transportregelbeheer toestaat (zoals Exchange Administrator).
Fix
Een geautomatiseerde fix is beschikbaar via Attic.
Handmatige stappen:
- Open PowerShell en verbind met Exchange Online:
Connect-ExchangeOnline - Toon alle transportregels:
Get-TransportRule - Schakel de specifieke regel uit op naam of ID:
Disable-TransportRule -Identity "RegelNaam" - Verifieer dat de regel is uitgeschakeld:
Get-TransportRule -Identity "RegelNaam" | Select Name, State
Impact
- De transportregel wordt niet meer toegepast; mailflow wordt verwerkt alsof de regel niet bestond.
- De wijziging is organisatiebreed, omdat transportregels op alle mailflow van toepassing zijn.
- De regel is uitgeschakeld, niet verwijderd; hij blijft in het Exchange admin center staan en kan handmatig opnieuw worden ingeschakeld of verwijderd.
- Mail die de regel al had verwerkt vóór het uitschakelen wordt niet teruggedraaid.
Terugdraaien
- Maak verbinding met Exchange Online:
Connect-ExchangeOnline - Schakel de regel weer in:
Enable-TransportRule -Identity "RuleName" - Controleer:
Get-TransportRule -Identity "RuleName" | Select Name, State
Dit kan ook via het Exchange admin center op https://admin.exchange.microsoft.com onder Mail flow > Rules: selecteer de regel en zet hem On.
Opnieuw inschakelen herstelt de regel met de oorspronkelijke condities, acties en uitzonderingen, dus door het uitschakelen gaat niets verloren. Mail die is verwerkt terwijl de regel uit stond wordt niet opnieuw verwerkt. Was de regel legitiem maar verkeerd geconfigureerd, corrigeer hem dan voordat u hem weer aanzet.