פורום ניהול רשתות ואבטחת מידע

securex308.com

יום שישי, 17 בספטמבר 2010

Outlook Forensic

השבוע ניגשה אליי אחת העובדות וטענה כי כאשר שכחה לנעול את תחנת העבודה שלה(דבר שלא קורה לה לטענתה) הגיע אדם למשרדה ומחק מייל מה-Outlook שלה.
בנוסף טענה כי תיקית Deleted Items ב-Outlook הייתה פתוחה.
מאחר והמייל נמחק באמצעות Shift+Delete לא הייתה דרך לשחזר אותו באמצעות Tools-Recover Deleted Items .

מנסיוני בחקירות מחשב זכרתי שב-Exchange קיים פיצ'ר הנקרא Exchange Dumpster:

http://www.ferris.com/2009/10/30/new-dumpster-features-for-exchange-2010/


להלן הפעולות שביצעתי בתחנת העבודה של המשתמשת:

1.יצאיה מ-Outlook.

2.פתחית את עורך הרישום של Windows(הפעלת REGEDIT במצב Administrator)

3.איתור המפתח הבא:
My Computer\HKEY_LOCAL_MACHINE\Software\Microsoft\Exchange\Client\Options

4.בתפריט עריכה יש לבחור ב-NEW ולאחר מכן ללחוץ על ערך DWORD.

5. יש לתת לערך את השם DumpsterAlwaysOn(כמובן לא רווחים).

6.יש להגדיר את הערך DWORD כ-1.

7.יש להפעל מחדש את Outlook.

8. יש להכנס לתפריט כלים ולבחור ב"שחזור פריטים שנמחקו" עבור כל תיקיה של Outlook.

זה סוד הקסם!

מיותר לציין את תוכן ההודעה שהיה מעליב ופוגע. במקום לבצע Recall להודעה המשתמש החוצפן החליט לגשת ולמחוק אותה. הוא חשב כמשתמש פשוט ולא כ-SysAdmin.

מכאן אנו למדים:

  • יש לנעול את המחשב תמיד.
  • יש לוודא כי המחשב ננעל בצורה אוטומטית לאחר זמן קצר.
  • יש לטפל באירוע נקודתית ע"י קצין האבטחה של הארגון למען יראו ויראו.
  • יש להזהר ולהיות עדין במיילים וכן להשתמש בשפה יפה ונקייה ב-Outlook.

גמר חתימה טובה ושבוע טוב!

אין תגובות:

הוסף רשומת תגובה