2.1 KiB
2.1 KiB
Email Outbound Monitoring
Мониторинг исходящей почты в AWatch-rus реализован отдельным Windows-коллектором:
windows/email-outbound-collector.ps1
Это production-компонент DLP-контура, а не экспериментальный proof-of-concept.
Что собирается
Поддерживаются два режима:
outlook— через Outlook COM и папкуSent Itemssmtp— через наблюдение SMTP/TCP-соединенийboth— оба режима одновременно
Коллектор пишет:
aw-email-monitor_<host>— email-события и heartbeataw-dlp-incidents_<host>— инциденты при срабатывании DLP-правил
Что умеет DLP
Email-правила живут в секции:
endpoint.email[]
Поддерживаются типовые условия:
subjectRegexrecipientRegexsenderRegexattachmentRegexminAttachmentsminBodyLengthexternalOnlyinternalDomain
Поддерживаемые действия:
alertblock
Практическая граница важна:
- полноценный
blockработает вOutlook mode - в
SMTP modeсистема честно фиксирует инцидент и уведомление, но не делает inline network-block
Где используется
Компонент нужен для:
- DLP по исходящей почте
- расследований и case path
- ИБ-дашбордов
- operator review
Развёртывание
Коллектор рассчитан на user-session запуск и обычно входит в Windows deployment toolkit:
windows/deploy-single-user.ps1windows/deploy-domain-users.ps1windows/ActivityWatch.Windows.Common.psm1