Reguły przekazywania poczty w Microsoft 365: jak zabezpieczyć firmę przed wyciekiem danych
Automatyczne przekazywanie wiadomości z firmowej skrzynki może być wygodne, ale bywa też jednym z najprostszych sposobów na cichy wyciek danych. W małej firmie z Chojnic problem często zaczyna się niewinnie: pracownik chce czytać pocztę na prywatnym adresie, księgowość przekierowuje faktury do zewnętrznego biura, a osoba odchodząca z firmy zostawia po sobie regułę wysyłającą kopie wiadomości poza organizację.
W Microsoft 365 reguły przekazywania mogą działać bez widocznego śladu w folderze Odebrane. Atakujący, który przejmie konto, często tworzy taką regułę po to, aby dalej dostawać faktury, oferty, dane kontrahentów i linki do resetu haseł. Dlatego bezpieczeństwo poczty Microsoft 365 nie kończy się na silnym haśle.
Dlaczego przekazywanie poczty jest ryzykowne
Reguła może przekazywać wszystkie wiadomości albo tylko te zawierające konkretne słowa, na przykład „faktura”, „umowa” lub nazwę banku. Może też przenosić wiadomości do RSS, archiwum lub oznaczać je jako przeczytane. Z punktu widzenia pracownika poczta wygląda normalnie, podczas gdy kopia trafia na obcy adres.
Microsoft wskazuje, że reguły przekazywania do odbiorców zewnętrznych bywają używane do wyprowadzania danych po przejęciu konta. Warto je regularnie sprawdzać i ograniczyć ich tworzenie, zwłaszcza dla skrzynek zarządzających płatnościami, ofertami i dostępami administracyjnymi.
Pięć ustawień do sprawdzenia w pierwszej kolejności
- Włącz MFA dla każdego konta. Administratorzy, księgowość i właściciel firmy powinni mieć dodatkowe potwierdzenie logowania. MFA ogranicza skutki wycieku hasła, ale nie zastępuje kontroli reguł.
- Przejrzyj reguły skrzynki. W Outlooku i centrum administracyjnym Exchange sprawdź przekazywanie, automatyczne odpowiedzi oraz nietypowe reguły przenoszące wiadomości. Każdą regułę kierującą poza firmową domenę potraktuj jako decyzję do zatwierdzenia.
- Ogranicz automatyczne przekazywanie poza firmę. Dla większości zespołów warto zablokować je globalnie, a wyjątki udokumentować. Zamiast prywatnych skrzynek lepiej użyć współdzielonej skrzynki, grupy Microsoft 365 albo delegacji dostępu.
- Sprawdź ostatnie logowania. Nieznane lokalizacje, przeglądarki lub liczne próby logowania powinny uruchomić zmianę hasła, cofnięcie sesji i kontrolę ustawień skrzynki.
- Ustal właściciela skrzynki. Każda skrzynka ogólna, np. biuro@, faktury@ lub zamowienia@, musi mieć wskazaną osobę odpowiedzialną za dostęp i przegląd reguł.
Co zrobić po podejrzanym mailu lub logowaniu
Nie wystarczy usunąć wiadomości phishingowej. Jeżeli pracownik wpisał hasło na fałszywej stronie albo zatwierdził nietypowe logowanie, trzeba działać od razu: zresetować hasło, wylogować aktywne sesje, sprawdzić MFA i urządzenia, usunąć reguły przekazywania oraz ocenić, czy z konta wysłano wiadomości do klientów.
Warto też poinformować zespół jednym, prostym komunikatem. Ostrzeżenie powinno zawierać przykład fałszywej wiadomości, prośbę o nieklikanie linków i jasną ścieżkę zgłoszenia. CERT Polska regularnie opisuje kampanie podszywające się pod rozpoznawalne marki. Ich wspólnym elementem jest presja czasu: dopłata, blokada przesyłki, pilna faktura albo konieczność ponownego zalogowania.
Procedura dla małej firmy
- Raz w miesiącu sprawdź reguły przekazywania w skrzynkach kluczowych osób.
- Raz na kwartał przejrzyj uprawnienia do skrzynek ogólnych i usuń dostęp byłych pracowników.
- Po każdym odejściu pracownika zmień lub przekaż właściciela skrzynki oraz wyłącz jego sesje.
- Ustal, że przekazywanie na prywatne adresy wymaga zgody właściciela firmy.
- Włącz raportowanie podejrzanych wiadomości i zapisuj decyzje dotyczące wyjątków.
Nie chodzi o blokowanie pracy
Dobra konfiguracja nie utrudnia pracy, lecz przenosi ją do kontrolowanego środowiska. Współdzielone skrzynki, grupy i uprawnienia w Microsoft 365 pozwalają zespołowi odbierać faktury lub zapytania bez wysyłania firmowej korespondencji na prywatne adresy. Firma zachowuje ciągłość pracy, a klient nie traci kontaktu po zmianie pracownika.
Call It pomaga firmom z Chojnic i Pomorza przejrzeć bezpieczeństwo poczty, MFA, reguły skrzynek oraz dostęp do Microsoft 365. Napisz do Call It, jeśli chcesz zacząć od krótkiego audytu bez dezorganizowania bieżącej pracy.
Źródła
- Microsoft Learn: Tune anti-phishing protection
- Microsoft Learn: Anti-phishing policies in Microsoft 365
- CERT Polska: Podsumowanie Miesiąca nr 7/2026
Jak odróżnić potrzebną regułę od ryzykownej
Nie każda automatyzacja jest błędem. Przekazanie zapytań z formularza do wspólnej skrzynki sprzedaży, kopia zgłoszeń do systemu helpdesk albo poczta dla biura rachunkowego mogą być uzasadnione. Różnica polega na tym, że odbiorca powinien być służbowy, znany zespołowi i zapisany w dokumentacji. Reguła nie powinna trafiać na prywatny Gmail, nieznaną domenę ani do jednego pracownika bez zastępstwa.
Dobrym testem jest proste pytanie: czy firma nadal kontroluje wiadomość po zmianie osoby na stanowisku? Jeśli odpowiedź brzmi nie, warto zastąpić regułę wspólną skrzynką lub grupą. Ustal także termin przeglądu wyjątków, aby tymczasowe rozwiązania nie zostawały na lata.
To niewielka zmiana organizacyjna, która ogranicza ryzyko wycieku danych i przyspiesza reakcję na incydent. Dla firmy oznacza mniej improwizacji, lepszą kontrolę nad pocztą i prostsze przekazanie obowiązków podczas urlopu lub zmiany pracownika.