Форензик-матрица для Outlook iOS: сопоставляем MailItemsAccessed Bind, ClientInfoString, SessionId и время мобильной синхронизации, не считая метку firewall доказательством ручного входа в браузере.
Сформулируйте две разные гипотезы
Первая гипотеза относится к сети: какой трафик конкретный firewall отнёс к категории outlook-web-online. Вторая относится к Exchange audit: какой клиент или пользователь получил доступ к почтовому элементу. Название App-ID является классификацией продукта наблюдения и не доказывает открытие браузера человеком. Запись Bind также не описывает жест или экран пользователя. Не объединяйте эти сигналы до сопоставления времени, сессии, протокола и объекта.
Читайте MailItemsAccessed по официальной модели
Microsoft определяет MailItemsAccessed как аудит доступа к сообщениям и различает sync и bind. Bind относится к доступу пользователя или клиента к отдельному сообщению; документация прямо отмечает, что запись не доказывает факт прочтения человеком. Сохраните MailAccessType, ClientInfoString, SessionId, InternetMessageId, LogonType и CreationTime в UTC. Не выгружайте тему, тело письма и полный UPN в рабочую заметку, если для корреляции достаточно хешей.
Учтите архитектуру Outlook для iOS
Официальная документация Microsoft сообщает, что Outlook для iOS и Android использует облачную архитектуру Microsoft 365 и native Microsoft sync technology, а каждое мобильное подключение регистрируется как отдельное соединение. Это делает фоновую клиентскую активность технически возможной, но не доказывает происхождение конкретного Bind. Проверьте список мобильных подключений, идентификатор устройства в административном интерфейсе и временное окно активности, не запрашивая содержимое телефона.
Постройте корреляционную таблицу
Для каждой записи создайте строку: UTC-время аудита, SessionId, тип клиента, InternetMessageId в виде хеша, время сетевого события, категория firewall и состояние мобильного подключения. Считайте совпадение сильнее, если сходятся несколько независимых полей и рядом нет браузерного входа или другого клиента. Считайте вывод неопределённым, если совпадает только минута. Учитывайте, что аудит фильтрует повторяющиеся записи, поэтому число событий не равно числу действий пользователя.
Критерии вывода и эскалации
Допустимый вывод звучит узко: «события согласуются с таким клиентским контекстом» либо «данных недостаточно». Не утверждайте ручной вход, компрометацию или фоновую синхронизацию по одной метке. При признаках несанкционированного доступа действуйте по процедуре инцидента и сохраняйте исходный аудит. В пакет специалисту включите временной диапазон, обезличенные свойства аудита, версию Outlook iOS, тип сетевого продукта и его правило классификации, но исключите IP, токены и содержание писем.
Материал подготовлен самостоятельно с автоматизацией и редакционно проверен 30 июля 2026 года по обезличенному сигналу Microsoft Q&A и официальной документации Microsoft; IP-адреса, UPN, сообщения и данные организации не использовались.
Источники и проверка
- Microsoft Learn — MailItemsAccessed для расследования компрометации проверено 2026-07-30
- Microsoft Learn — архитектура Outlook для iOS и Android проверено 2026-07-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.