Office365消息encryption实际上是安全的吗?

我正在考虑为我们的组织实施Office365消息encryption 。 我的问题是:它是否比发送给组织外部用户的邮件的普通(未encryption)电子邮件更安全

根据此页面 ,外部用户可以收到一次性密码以查看encryption的消息。 然而,这个一次性密码也是通过电子邮件发送的 ,所以假设一个MITM攻击,攻击者不能简单地拦截一次性密码并解密消息吗?

让我知道如果我失去了一些东西,或者如果这只是从MS更多的营销炒作…

你的关心确实有一些好处。 然而…

一次性密码电子邮件没有明确标识它所附带的信息。 所以只要有OTP的消息不会告诉你很多。 这就是说,如果一个人只有一个encryption邮件在他们的邮箱,加上匹配的OTP电子邮件,攻击者可以把2和2在一起。

此外,代码只有15分钟有效。 所以脆弱性的窗口是相当有限的。 攻击者必须主动拦截你的电子邮件并对其进行响应,而不仅仅是被动地转发数据包以供日后分析。

如果您对安全性仍然不满意,可以通过PowerShell禁用一次性密码:

Set-OMEConfiguration -OTPEnabled $ False

这将要求收件人使用Microsft帐户,这是独立设置,但更复杂的使用。

这肯定比发送纯文本消息更安全。 一旦有消息离开您的服务器,您就不能确定传输是通过TLS通过整个旅程(除非您在两个端点之间build立直接信任并强制使用TLS)。 一旦离开,你必须假设你的信息是清晰的。

使用encryption服务 – Microsoft允许您encryption邮件并发送给收件人。 收件人可以通过访问Web门户或移动应用程序来阅读邮件。 他们可以select使用匹配的Microsoft ID(必须匹配收件人地址)login,或使用生成并发送到收件人地址的一次性密码。

因为你不拥有,也不能规定收件人将收到的条款,并打开邮件,你必须相信他们是你要发送给他的人。 如果收件人帐户被盗用,可能会打开该邮件。 这包括一些在中间场景中访问消息的手段(门户链接和encryption消息),以及挂钩密钥。

您可以尝试使用TLS等其他function(但不能保证)进行传输。 您也可以确定configuration了正确的SPF,DKIM和DMARClogging(但这些logging仍然依赖收件人遵守这些logging)来提供帮助。

如果你想要端到端的encryption,你需要依赖S / MIME或类似PGP的东西。 但即使使用这些工具,也绝对不可能100%确信谁拥有私钥或者收件人是否受到攻击。

TLDR; 如果你不能或不相信你提供数据的人,那么没有任何技术控制可以给你你正在寻找的东西。 用户将永远是最大的安全漏洞。