收到疑似商业邮件诈骗(BEC)报告后,应该按什么流程响应?
NIST SP 800-61 Rev.2《Computer Security Incident Handling Guide》把事件响应划分为四个阶段:准备(Preparation)、检测与分析(Detection & Analysis)、遏制/根除/恢复(Containment, Eradication & Recovery)、事后活动(Post-Incident Activity)。BEC 的特殊性在于它同时是安全事件与资金事件,因此「遏制」要拆成两条并行线:技术遏制与资金遏制。
在做任何删除、改密、封禁之前,先固定证据。至少导出:完整原始邮件(含全部头字段,务必是 .eml 原件而非转发件,转发会丢失原始 Received 链)、邮件网关与 MTA 的投递日志、涉事账号的登录审计日志(时间、源 IP、客户端标识、认证方式)。NIST SP 800-61 Rev.2 强调事件数据的收集与留存应可支撑后续分析与可能的法律程序,顺序颠倒会导致关键日志被轮转覆盖。
这是 BEC 研判的分水岭,两者处置完全不同。判定逻辑:检查涉事邮件是否由本方基础设施发出。若邮件从外部 IP 进入、From 显示名仿冒高管但信封域为外部域或近似域,属外部仿冒,重心在拦截与对外通告;若邮件确由本方已认证账号发出(网关日志有该账号的认证提交记录),属账号失陷,必须立即转入账号被盗处置流程,并排查邮箱规则、授权应用与委托权限。
外部仿冒:在网关按信封域/近似域/显示名规则拦截,对已投递副本执行全域搜索与撤回,对全员发布定向提醒(说明特征而非仅泛泛提醒)。内部失陷:强制终止该账号全部活动会话、重置口令、吊销已签发的令牌与应用授权、逐条审查并清除攻击者建立的自动转发与收件箱规则——只改口令不清规则是最常见的处置残留。
技术处置不能替代资金处置。一旦识别出已发生或可能发生付款变更,立即通知财务停止付款、并要求通过邮件以外的既有可信渠道(预留电话号码等带外方式)与对方复核。注意:复核用的联系方式必须取自既有档案,不能取自可疑邮件正文或签名档中的号码,否则等于向攻击者自证。
根除阶段确认攻击者立足点已全部移除(规则、授权、代收权限、异常客户端);恢复阶段在监控下解封账号并设置观察期。NIST SP 800-61 Rev.2 明确要求把事后活动作为正式阶段,组织应召开经验总结会议,把结论回写到检测规则、审批流程与培训内容中,否则同一手法会反复得手。
