Mimecast:人力风险指挥中心接入 Google Workspace,统一钓鱼与身份威胁视图

Mimecast 于 2026-07-31 宣布其 Human Risk Command Center 接入 Google Workspace 的邮件钓鱼与身份风险信号,使 Gmail 投递后钓鱼告警与可疑登录/凭据泄露分别计入 Actual Phishing 与 Attack Factor 两个独立评分;信号源增至 21 个,覆盖 M365 与 Google Workspace 两大邮件平台。

📖 原文翻译与解读。原文:Human Risk Command Center now connects to Google Workspace for phishing and identity(Mimecast,2026 年 7 月 31 日)

一、核心要点

二、两类威胁,同一个入口

反钓鱼工作组(APWG)在其 2025 年 Q4 报告中指出,SaaS 与 webmail 平台(含 Google Workspace)并列成为被钓鱼攻击 targeting 最多的行业,各占全部钓鱼攻击的 20.3%。Google 自身的《2026 上半年 Threat Horizons 报告》给出第二个数据点:针对 Workspace 账户的基于 OAuth 授权同意的滥用,在最近六个月内飙升约 2,000%。两类威胁、同一个栖身地——都发生在 Google Workspace 内部;而在此之前,二者都没有一条干净的通道进入与其他关键安全信号并列的、统一的人力风险视图。

三、Google Workspace 如何无缝接入指挥中心

Google Workspace 在两类威胁上都能产出丰富的原生检测数据:Gmail 投递后重新分类的钓鱼邮件、用户主动举报的可疑邮件、被标记为可疑的登录、被判定为泄露的凭据。现在,Google Workspace: Mail 将 Gmail 自身的钓鱼与投递后重新分类告警直接计入用户的 Actual Phishing 评分;Google Workspace: Identity 则依据 Google 自身的身份风险信号(可疑登录、凭据泄露、账户暂停)拉高用户的 Attack Factor。将二者分开并非技术细节,而是模型本就如此设计——一次钓鱼点击与一次凭据泄露是不同的暴露面,Mimecast 人力风险指挥中心以不同方式为其打分,而非把两者压缩成一个数字。

这也实质性地扩展了指挥中心的生态覆盖:加上这两项后,指挥中心现已集成 21 个信号源(4 个第一方 + 17 个第三方),横跨钓鱼、身份、恶意软件、敏感数据处理与模拟钓鱼。Google Workspace 的加入意味着覆盖已横跨市场上两大主导邮件与生产力平台——微软 M365 与 Google Workspace。如果你已在 Google Workspace 前部署 Mimecast,这相当于在原有一层之外再加一层:Google 原生信号与 Mimecast 自身检测并肩运行,为同一个收件箱提供两个独立而连通的观察视角。

四、为什么现在这件事很重要

钓鱼并未消失,但它已不再是安全团队需要盯防的唯一主要威胁通道。基于身份的攻击正以同样快——甚至更快的速度加速。Google 自身的遥测显示,攻击者越来越倾向于完全跳过凭据窃取,转而诱骗用户批准恶意的 OAuth 授权同意请求,而这种恶意授权在密码重置后依然有效。一次凭据泄露与一次链接点击是不同的失效模式;把它们当作同一个模糊的「钓鱼问题」来处理,会漏掉一半的图景。

五、从信号到行动

摄入 Google Workspace 的钓鱼与身份信号只是故事的一半。一旦数据落入 Mimecast 人力风险指挥中心,Watchlist Manager 可基于实时风险因素自动将用户分段为动态群组——例如,一个点击了钓鱼链接的 Gmail 用户,可在事件触发的瞬间被加入「被攻击用户」观察名单,无需人工复核。同样的实时风险数据可直接绑定既有邮件安全策略,为真正高风险的用户收紧控制,无需任何人工步骤;它也能驱动针对性的 Engage 提醒,或通过 Human Risk 公开 API 将同一数据喂入你技术栈中已有的 SIEM、SOAR 或其他工具。

对国内邮件系统运维者而言,这一趋势的启示在于:钓鱼防护不能只看邮件网关一层。身份层(OAuth 同意、可疑登录、凭据泄露)与邮件层需要统一视图,并辅以主动的行为干预。你也可以用我们的邮件域名健康分工具定期自检域名的 DMARC/SPF/DKIM 对齐,从认证层降低被冒用与投递后钓鱼的风险。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译