Investigar atividades de caixa de correio compartilhada usando logs de auditoria

Este artigo explica como investigar a atividade da caixa de correio compartilhada usando o log de auditoria do Microsoft Purview e o PowerShell do Exchange Online. Ele descreve padrões práticos de pesquisa e etapas de correção para localizar exclusões, atividade enviada como, navegação em pasta, regra de caixa de correio e alterações de encaminhamento e outras ações de delegado.

Use estes métodos para investigar:

  • Email exclusões de caixas de correio compartilhadas
  • Quem enviou emails de caixas de correio compartilhadas
  • Delegar atividades de acesso
  • O Email se move entre pastas
  • Encaminhamento e configurações de regra
  • Emails ausentes em caixas de correio compartilhadas

Antes de começar

Para investigar atividades de caixa de correio compartilhada, você precisa:

  • A função Logs de Auditoria atribuída no Microsoft Purview
  • Para se conectar ao PowerShell do Exchange Online usando o Connect-ExchangeOnline

Como investigar atividades de caixa de correio compartilhada

Use esses métodos para investigar atividades em caixas de correio compartilhadas. Escolha o método com base no tipo de atividade que você está investigando.

Procurar emails excluídos em caixas de correio compartilhadas

Para pesquisar registros de auditoria de exclusões de email de uma caixa de correio compartilhada, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations SoftDelete,HardDelete,MoveToDeletedItems -ResultSize 500

Este comando procura:

  • SoftDelete: itens movidos para a pasta Itens Excluídos.
  • HardDelete: itens removidos permanentemente da caixa de correio.
  • MoveToDeletedItems: itens movidos para Itens excluídos por ação do usuário.

Pesquisar emails enviados de caixas de correio compartilhadas

Para identificar quem enviou emails de uma caixa de correio compartilhada usando permissões de representante, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations SendAs -ResultSize 500

Pesquisar emails que se movem entre pastas

Para pesquisar operações de movimentação em uma caixa de correio compartilhada, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Move,MoveToDeletedItems -ResultSize 300

Monitorar o acesso à pasta delegado (FolderBind)

Para acompanhar quando os representantes navegam em pastas específicas em caixas de correio compartilhadas, use as seguintes etapas:

Verifique a configuração do FolderBind:

Get-Mailbox <shared-mailbox@domain.com> | Select AuditDelegate | Where-Object {$_.AuditDelegate -contains "FolderBind"}

Habilitar auditoria FolderBind:

Set-Mailbox <shared-mailbox@domain.com> -AuditDelegate @{Add="FolderBind"}

Pesquisar atividades de navegação em pastas:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations FolderBind -ResultSize 500

Importante

O FolderBind rastreia apenas o acesso à pasta de representante e administrador. Ele não registra proprietários de caixas de correio compartilhadas navegando em pastas. Habilite-o proativamente para monitoramento de conformidade e segurança.

Casos de uso comuns:

  • Monitorar o acesso a pastas confidenciais em caixas de correio compartilhadas executivas
  • Trilhas de auditoria de conformidade para requisitos regulatórios
  • Investigações de segurança de navegação não autorizada em pastas
  • Delegar análise de comportamento para governança

Investigar atividades de acesso de representante

Para identificar usuários com permissões de representante para uma caixa de correio compartilhada, execute o seguinte comando:

Get-MailboxPermission <shared-mailbox@domain.com> | Where-Object {$_.AccessRights -eq "FullAccess"}

Para procurar atividades executadas por um representante específico, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <delegate@domain.com> -ResultSize 500

Importante

Use -UserIds para localizar atividades executadas por um usuário delegado específico. Não use -UserIds com o endereço de caixa de correio compartilhada, pois essa ação não retorna atividades de representante executadas NA caixa de correio compartilhada. Para atividades executadas na caixa de correio compartilhada por qualquer usuário (incluindo representantes), use o -FreeText parâmetro como mostrado em outras seções.

Monitorar atividades de acesso a email

Observação

Esse comando requer licenciamento do Microsoft 365 E5 para capturar MailItemsAccessed operações.

Para pesquisar atividades de acesso a email em caixas de correio compartilhadas, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations MailItemsAccessed -ResultSize 200

Pesquisar configuração de encaminhamento de email

Para descobrir quem configurou o encaminhamento de emails em uma caixa de correio compartilhada, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -UserIds <user1,user2> -FreeText <shared-mailbox@domain.com> -Operations Set-Mailbox -ResultSize 200

Pesquisar modificações de regra de caixa de correio

Para pesquisar atividades de criação ou modificação de regras de caixa de entrada, execute o seguinte comando:

Search-UnifiedAuditLog -StartDate 01/06/2020 -EndDate 01/20/2020 -FreeText <shared-mailbox@domain.com> -Operations New-InboxRule,Set-InboxRule -ResultSize 100

Dica

Para uma investigação abrangente de regra de caixa de correio, consulte Identificar quem modificou as regras de caixa de correio para obter orientações detalhadas sobre como identificar quem criou, modificou ou excluiu regras de caixa de correio que podem estar afetando a entrega de email.

O que fazer quando as pesquisas não retornam resultados

Se suas pesquisas de log de auditoria não encontrarem registros de atividade de caixa de correio compartilhada, tente estas etapas para verificar a configuração de auditoria.

Verificar e habilitar a auditoria de caixa de correio

  1. Verifique se a auditoria está habilitada no nível da organização.
Get-OrganizationConfig | Select AuditDisabled
  1. Verifique se a auditoria está habilitada para a caixa de correio compartilhada específica.
Get-Mailbox <shared-mailbox@domain.com> | Select AuditEnabled
  1. Habilite a auditoria se ela estiver desabilitada.
Set-OrganizationConfig -AuditDisabled $false
Set-Mailbox <shared-mailbox@domain.com> -AuditEnabled $true

Procedimentos avançados

Os comandos a seguir aplicam correções comuns de caixa de correio compartilhada:

Para habilitar a cópia de itens enviados para a caixa de correio compartilhada (para que os emails enviados apareçam nos Itens Enviados da caixa de correio compartilhada), execute o seguinte comando:

Set-Mailbox <shared-mailbox@domain.com> -MessageCopyForSentAsEnabled $true

Para remover o encaminhamento de email de uma caixa de correio compartilhada, execute o seguinte comando:

Set-Mailbox <shared-mailbox@domain.com> -ForwardingSmtpAddress $null

Referência rápida

As tabelas a seguir resumem as operações de auditoria comuns e os principais parâmetros de pesquisa para investigações de caixa de correio compartilhada.

Operações de auditoria comuns para caixas de correio compartilhadas

A tabela a seguir lista as operações de auditoria comuns que você pode usar ao investigar a atividade da caixa de correio compartilhada.

Operação Descrição Foco da investigação
Criar Emails criados ou enviados Atividades de criação de Email
Associação de Pastas Delegar acesso/navegação a pastas Monitorar quem acessou pastas específicas
HardDelete Itens excluídos permanentemente Exclusões permanentes de caixa de correio compartilhada
MailItemsAccessed Itens de caixa de correio acessados Rastreamento de acesso por Email (E5 necessário)
Mover Itens movidos entre pastas Alterações na organização da pasta
New-InboxRule Regras de caixa de entrada criadas Investigação de criação de regra
SendAs Emails enviados usando permissões de representante Identificar quem enviou da caixa de correio compartilhada
Set-Mailbox Configurações de caixa de correio modificadas Alterações de encaminhamento e configuração
SoftDelete Itens movidos para a pasta Itens Excluídos Exclusões de usuário de caixa de correio compartilhada

Principais parâmetros de pesquisa

A tabela a seguir descreve os principais parâmetros usados nos exemplos de pesquisa de log de auditoria de caixa de correio compartilhada.

Parâmetro Descrição Exemplo
-Texto Livre Atividades executadas em uma caixa de correio específica <shared-mailbox@domain.com>
-Operações Filtrar por tipo de operação SoftDelete,HardDelete,SendAs
-ResultSize Limite de resultados (máximo de 5.000) 500 (padrão), 1000 (abrangente)
-DataDeInício/-DataDeTérmino Definir o prazo da investigação 01/06/2020, 01/20/2020
-UserIds Atividades executadas por um usuário específico <delegate@domain.com>

Importante

Substitua <shared-mailbox@domain.com> e <delegate@domain.com> pelos endereços de email reais antes de executar comandos.

Próximas etapas