Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Tip
Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt proberen? Gebruik de proefversie van 90 dagen van Defender voor Office 365 in de hub proefversies van Microsoft Defender portal. Meer informatie over wie zich kan registreren en proefabonnementen vindt u op Try Microsoft Defender voor Office 365.
Training in aanvalssimulatie stelt organisaties met Microsoft 365 E5 of Microsoft Defender voor Office 365 Plan 2 in staat om social engineering-risico's te meten en te beheren. Training voor aanvalssimulaties maakt phishingsimulaties mogelijk die gebruikmaken van onschadelijke phishing-payloads uit de praktijk. Hypergerichte training, geleverd in samenwerking met Terranova-beveiliging, helpt bij het verbeteren van de kennis en het wijzigen van gebruikersgedrag.
Zie Aan de slag met training voor aanvalssimulatie voor meer informatie over hoe u aan de slag gaat met training voor aanvalssimulatie.
Hoewel het maken en plannen van simulaties eenvoudig is ontworpen, is voor simulaties op ondernemingsniveau planning vereist. Dit artikel helpt bij het aanpakken van specifieke uitdagingen die we zien wanneer onze klanten simulaties uitvoeren in hun eigen omgevingen.
Problemen met gebruikerservaring
Url's voor phishingsimulatie geblokkeerd door Google Safe Browsing
Een URL-reputatieservice kan een of meer url's die door training voor aanvalssimulatie worden gebruikt, als onveilig identificeren. Google Safe Browsing in Google Chrome blokkeert sommige van de gesimuleerde phishing-URL's met het bericht Misleidende site in het vooruitzicht. Hoewel we met veel leveranciers van URL-reputaties werken om onze simulatie-URL's altijd toe te staan, hebben we niet altijd volledige dekking.
De misleidende sitewaarschuwing van Google Safe Browsing heeft geen invloed op Microsoft Edge.
Controleer tijdens de planningsfase de beschikbaarheid van de URL in uw ondersteunde webbrowsers voordat u de URL gebruikt in een phishingcampagne. Als Google Safe Browsing de URL's blokkeert, URL's toestaan in Google Chrome Enterprise om toegang tot de URL's te verlenen.
Raadpleeg Aan de slag met training voor aanvalssimulatie voor de lijst met URL's die momenteel door training voor aanvalssimulatie worden gebruikt.
Phishingsimulatie en beheerders-URL's geblokkeerd door netwerkproxy-oplossingen en filterstuurprogramma's
Tussenliggende beveiligingsapparaten of filters kunnen uw phishingsimulatie-URL's en beheerders-URL's blokkeren of verwijderen. Bijvoorbeeld:
- Firewalls
- Web Application Firewall (WAF)-oplossingen
- Niet-Microsoft-filterstuurprogramma's (bijvoorbeeld kernelmodusfilters)
Hoewel er weinig klanten op deze laag worden geblokkeerd, gebeurt het blokkeren op deze laag wel. Als u problemen ondervindt, kunt u de volgende URL's configureren om het scannen door uw beveiligingsapparaten of filters zo nodig te omzeilen:
- De gesimuleerde phishing-URL's zoals beschreven in Aan de slag met training voor aanvalssimulatie.
https://security.microsoft.com/attacksimulatorhttps://security.microsoft.com/attacksimulationreporthttps://security.microsoft.com/trainingassignmentshttp://asttrainingfdendpoint-a6fva0cjbsbbereq.b02.azurefd.net/
Simulatieberichten die niet aan alle doelgebruikers zijn bezorgd
Het is mogelijk dat alle gebruikers waarop de simulatie betrekking heeft, de e-mailberichten van de simulatie niet ontvangen. De volgende typen gebruikers worden uitgesloten als onderdeel van doelvalidatie:
- Ongeldige e-mailadressen van geadresseerde.
- Gasten.
- Gebruikers die niet meer actief zijn in Microsoft Entra ID.
U kunt de cmdlet Get-DistributionGroupMember in Exchange Online PowerShell gebruiken om leden van doelgroepen weer te geven en te valideren.
Trainingen onverwacht toegewezen of niet toegewezen aan gebruikers
De trainingsdrempel in trainingscampagnes voorkomt dat gebruikers dezelfde trainingen aan hen toegewezen krijgen tijdens een bepaald interval (standaard 90 dagen). Zie De trainingsdrempel instellen voor meer informatie.
Als u een simulatie of een simulatieautomatisering hebt gemaakt met de waarde voor trainingstoewijzing Training voor mij toewijzen (aanbevolen),wijzen we training toe op basis van de vorige simulatie en trainingsresultaten van een gebruiker. Als u training wilt toewijzen op basis van specifieke criteria, selecteert u Zelf trainingscursussen en modules selecteren.
Wat gebeurt er wanneer een gebruiker een simulatiebericht beantwoordt of doorstuurt?
Als een gebruiker een simulatiebericht beantwoordt of doorstuurt naar een ander postvak, wordt het bericht behandeld als een normaal e-mailbericht (inclusief ontploging door veilige koppelingen of veilige bijlagen). In het simulatierapport ziet u of het simulatiebericht is beantwoord of doorgestuurd. Elke URL in de simulatie-e-mail is gekoppeld aan een individuele gebruiker, zodat Safe Links-detonaties worden gezien als kliks van de gebruiker.
Als u een Toegewezen SecOps-postvak (Security Operations) gebruikt, moet u dit als een SecOps identificeren in het geavanceerde bezorgingsbeleid , zodat berichten ongefilterd worden bezorgd.
Hoe kan ik de verzending van simulatieberichten spreiden?
U kunt levering staggeren met behulp van de volgende functies:
- Simulaties bieden regiobewuste levering.
- Simulatieautomatiseringen hebben een pagina met simulatieschema's waar u de levering willekeurig kunt maken en andere leveringsgegevens kunt configureren.
Of u nu regiobewuste levering of een simulatieautomatiseringsschema gebruikt, gebruik verschillende nettoladingen om discussie en identificatie tussen gebruikers te voorkomen.
Waarom worden afbeeldingen in simulatieberichten geblokkeerd door Outlook?
Outlook is standaard geconfigureerd om automatische downloads van afbeeldingen in berichten van internet te blokkeren. Hoewel u Outlook kunt configureren om automatisch afbeeldingen te downloaden, raden we dit niet aan vanwege de gevolgen voor de beveiliging (mogelijk automatisch downloaden van schadelijke code of webfouten, ook wel webbakens of tracking pixels genoemd).
Ik zie klikgebeurtenissen of compromitteringsgebeurtenissen van gebruikers die volhouden dat ze niet op de link in het simulatiebericht hebben geklikt OF ik zie klikgebeurtenissen binnen een paar seconden na bezorging bij veel gebruikers (vals-positieven). Wat gebeurt er?
Onverwachte klikken en gecompromitteerde gebeurtenissen kunnen optreden wanneer andere beveiligingsapparaten of toepassingen simulatieberichten inspecteren. Bijvoorbeeld (maar niet beperkt tot):
- Toepassingen of invoegtoepassingen in Outlook die het bericht inspecteren of onderscheppen.
- Email beveiligingstoepassingen.
- Eindpuntbeveiliging of antivirussoftware.
- SOAR-playbooks (Security Orchestration, Automation and Response) die gemelde berichten automatisch beoordelen of er automatisch op reageren.
Outlook invoegtoepassingen, hulpprogramma's voor e-mailbeveiliging, eindpuntbeveiligingssoftware en SOAR-playbooks kunnen webinhoud inspecteren om phishing te detecteren. Daarom moet u uitsluitingen definiëren voor simulatieberichten in deze hulpprogramma's.
EmailLinkClicked_IP en EmailLinkClicked_TimeStamp gegevens geven mogelijk meer informatie over de gebeurtenis. Als er bijvoorbeeld enkele seconden na de levering een klik is opgetreden en het IP-adres niet van Microsoft, uw bedrijf of de gebruiker is, is het bericht waarschijnlijk onderschept door een niet-Microsoft-filtersysteem of een andere service.
Voor niet-Microsoft-filtersystemen of -services moet u de volgende items toestaan of uitsluiten:
- Alle URL's voor training voor aanvalssimulaties en de bijbehorende domeinen. Momenteel verzenden we geen simulatieberichten vanuit een statische lijst met IP-adressen.
- Alle andere domeinen die u gebruikt in aangepaste payloads.
Kan ik de externe tag of veiligheidstips toevoegen aan simulatieberichten?
U kunt aangepaste payloads configureren om de tag External aan berichten toe te voegen. Zie Stap 5 in Nettoladingen maken voor meer informatie.
Er zijn geen ingebouwde opties om veiligheidstips toe te voegen aan nettoladingen, maar u kunt de volgende methoden gebruiken op de pagina Payload configureren van de wizard voor het instellen van nettolading:
Gebruik een bestaand e-mailbericht met de veiligheidstip als sjabloon. Sla het bericht op als HTML en kopieer de gegevens.
Gebruik de volgende voorbeeldcode voor de veiligheidstip voor eerste contact:
<table class="MsoNormalTable" border="0" cellspacing="0" cellpadding="0" align="left" width="100%" style="width:100.0%;mso-cellspacing:0in;mso-yfti-tbllook:1184; mso-table-lspace:2.25pt;mso-table-rspace:2.25pt;mso-table-anchor-vertical: paragraph;mso-table-anchor-horizontal:column;mso-table-left:left;mso-padding-alt: 0in 0in 0in 0in"> <tbody><tr style="mso-yfti-irow:0;mso-yfti-firstrow:yes;mso-yfti-lastrow:yes"> <td style="background:#A6A6A6;padding:5.25pt 1.5pt 5.25pt 1.5pt"></td> <td width="100%" style="width:100.0%;background:#EAEAEA;padding:5.25pt 3.75pt 5.25pt 11.25pt" cellpadding="7px 5px 7px 15px" color="#212121"> <div> <p class="MsoNormal" style="mso-element:frame;mso-element-frame-hspace:2.25pt; mso-element-wrap:around;mso-element-anchor-vertical:paragraph;mso-element-anchor-horizontal: column;mso-height-rule:exactly"><span style="font-size:9.0pt;font-family: wf_segoe-ui_normal;mso-fareast-font-family:"Times New Roman";mso-bidi-font-family: Aptos;color:#212121;mso-ligatures:none">You don't often get email from this sender <a rel="noopener" href="https://aka.ms/LearnAboutSenderIdentification" tabindex="-1" target="_blank">Learn why this is important</a></span></p> </div> </td> <td width="75" style="width:56.25pt;background:#EAEAEA;padding:5.25pt 3.75pt 5.25pt 3.75pt; align:left" cellpadding="7px 5px 7px 5px" color="#212121"></td> </tr> </tbody></table> <div> <p class="MsoNormal"><span lang="DA" style="font-size:12.0pt;font-family:"Georgia",serif; color:black;mso-ansi-language:DA">Insert payload content here,</span></p> </div>
Kan ik trainingsmodules toewijzen zonder gebruikers door een simulatie te laten gaan?
Ja. Zie Trainingscampagnes in training voor aanvalssimulaties voor meer informatie.
Hoe kom ik te weten welke simulatieberichten niet zijn afgeleverd?
Het tabblad Gebruikers voor elke simulatie kan worden gefilterd op de bezorging van simulatieberichten: kan niet worden geleverd.
Als u eigenaar bent van het domein van de afzender, wordt het simulatierapport over niet-bezorging geretourneerd in de vorm van een niet-afleveringsrapport (ook wel een NDR of bouncebericht genoemd). Zie Rapporten over niet-bezorging van e-mail en SMTP-fouten in Exchange Online voor meer informatie over de codes in de NDR.
Problemen melden
Tip
Het vastleggen van simulatiegegevens begint een paar minuten nadat de simulatie is gestart en nadat gebruikers met de simulatieberichten beginnen te werken. Er is geen vaste begintijd. Gebeurtenissen worden nog steeds vastgelegd nadat de simulatie is beëindigd.
Simulatieberichten die worden gerapporteerd door niet-Microsoft-hulpprogramma's, worden niet vastgelegd in aanvalssimulatierapporten.
Na december 2025, zoals beschreven in Berichtencentrum-bericht MC1166864, worden signalen van gebruikersinteractie consequent vastgelegd totdat de simulatie eindigt. Bijvoorbeeld:
- Compromis
- Rapport
- Lezen
- Verwijderen
- Antwoord
- Doorsturen
- Afwezigheid (alleen wanneer actief op het moment dat de e-mail over de aanvalssimulatie wordt ontvangen)
- Bijlage geopend
Trainingsgerelateerde gebeurtenissen (bijvoorbeeld Voltooide training of In uitvoering) worden weergegeven in de simulatierapportage tot de einddatum van de training, zelfs nadat de simulatie is beëindigd.
Verschillen in gebruikersactiviteitsgegevens tussen rapporten over training voor aanvalssimulatie en andere rapporten
Voor het rapporteren van gebruikersactiviteit met betrekking tot simulatieberichten raden we u aan de ingebouwde simulatierapporten te gebruiken. Rapporten uit andere bronnen (bijvoorbeeld Geavanceerde opsporing) zijn mogelijk niet nauwkeurig.
Veilige koppelingen verpakt geen simulatie-URL's, dus de URL's worden beschouwd als niet-ingepakte koppelingen. Niet alle klikken op niet-ingepakte koppelingen gaan via Veilige koppelingen, dus gebruikersactiviteit met betrekking tot simulatieberichten wordt mogelijk niet vastgelegd in de UrlClickEvents-logboeken.
Rapporten van aanvalssimulatietrainingen bevatten geen activiteitsdetails
training voor aanvalssimulatie wordt geleverd met uitgebreide, bruikbare inzichten die u op de hoogte houden van de voortgang van de bedreigingsgereedheid van gebruikers. Als training voor aanvalssimulatie rapporten niet worden gevuld met gegevens, controleert u of auditlogboekregistratie is ingeschakeld in uw organisatie (dit is standaard ingeschakeld).
Training voor aanvalssimulaties vereist auditlogboekregistratie om gebeurtenissen vast te leggen, te registreren en terug te lezen. Het uitschakelen van auditlogboekregistratie heeft de volgende gevolgen voor training voor aanvalssimulatie:
- Rapportagegegevens zijn niet beschikbaar in alle rapporten. De rapporten lijken leeg.
- Trainingstoewijzingen worden geblokkeerd omdat er geen gegevens beschikbaar zijn.
Zie Controle in- of uitschakelen om te controleren of auditlogboekregistratie is ingeschakeld of in te schakelen.
Tip
Gebruikers zonder toegewezen Microsoft 365 E5 licenties veroorzaken ook lege activiteitsgegevens. Om ervoor te zorgen dat rapportagegebeurtenissen worden vastgelegd en geregistreerd, controleert u of ten minste één E5-licentie is toegewezen aan een actieve gebruiker.
Gebruikersacties en beheerdersacties worden gecontroleerd. Zoek in de Beheeractiviteit-API de waarden AuditLogRecordType 85, 88 en 218.
Sommige controlegegevens zijn mogelijk ook beschikbaar in de tabel CloudAppEvents in Microsoft Defender XDR Geavanceerde opsporing via de Defender-portal of de Streaming-API.
Problemen met on-premises postvakken melden
Training voor aanvalssimulaties ondersteunt on-premises postvakken, maar met beperktere rapportagemogelijkheden:
- Gegevens over het feit of gebruikers de simulatie-e-mail hebben gelezen, doorgestuurd of verwijderd, zijn niet beschikbaar voor on-premises postvakken.
- Het aantal gebruikers dat de simulatie-e-mail heeft gerapporteerd, is niet beschikbaar voor on-premises postvakken.
Tip
Simulatieberichten worden via de transportpijplijn verzonden naar on-premises postvakken. Anders zijn de ervaringen voor training, automatisering en inhoudsbeheer hetzelfde voor on-premises postvakken.
Simulatierapporten worden niet onmiddellijk bijgewerkt
Gedetailleerde simulatierapporten worden niet direct bijgewerkt nadat u een campagne hebt gestart. Maak je niet druk; de vertraging in rapportupdates wordt verwacht.
Elke simulatiecampagne heeft een levenscyclus. Wanneer de simulatie voor het eerst wordt gemaakt, heeft deze de status Gepland . Wanneer de simulatie wordt gestart, wordt deze overgezet naar de status In uitvoering . Wanneer dit is voltooid, gaat de simulatie over naar de status Voltooid .
Hoewel een simulatie de status Gepland heeft, zijn de simulatierapporten meestal leeg. Tijdens deze fase is de simulatie-engine bezig met het omzetten van de e-mailadressen van doelgebruikers, het uitbreiden van distributiegroepen, het verwijderen van gasten uit de lijst, enzovoort:
Zodra de simulatie de fase Wordt uitgevoerd bereikt, begint er informatie binnen te komen in de rapportage:
Het kan tot 30 minuten duren voordat de afzonderlijke simulatierapporten zijn bijgewerkt na de overgang naar de status In uitvoering . De rapportgegevens blijven opbouwen totdat de simulatie de status Voltooid heeft bereikt. Rapportage-updates vinden plaats met de volgende intervallen:
- Elke 10 minuten voor de eerste 60 minuten.
- Elke 15 minuten vanaf 60 minuten tot maximaal twee dagen.
- Elke 30 minuten na twee dagen tot zeven dagen.
- Elke 60 minuten na zeven dagen.
Widgets op de pagina Overzicht bieden een snelle momentopname van de op simulatie gebaseerde beveiligingspostuur van uw organisatie in de loop van de tijd. Omdat deze widgets uw algehele beveiligingspostuur en -reis in de loop van de tijd weerspiegelen, worden ze bijgewerkt nadat elke simulatiecampagne is voltooid.
Opmerking
U kunt de optie Exporteren op de verschillende rapportpagina's gebruiken om gegevens te extraheren.
Berichten die zijn gerapporteerd als phishing door gebruikers, worden niet weergegeven in simulatierapporten
Simulatierapporten in aanvalssimulatortraining bieden details over gebruikersactiviteit. Bijvoorbeeld:
- Gebruikers die op de koppeling in het bericht hebben geklikt.
- Gebruikers die hun referenties hebben opgegeven.
- Gebruikers die het bericht als phishing hebben gerapporteerd.
Als berichten die gebruikers als phishing hebben gerapporteerd, niet worden vastgelegd in training voor aanvalssimulatie simulatierapporten, is er mogelijk een Exchange-e-mailstroomregel (ook wel bekend als een transportregel) die de levering van de gerapporteerde berichten aan Microsoft blokkeert. Controleer of eventuele e-mailstroomregels de bezorging van de volgende e-mailadressen niet blokkeren:
junk@office365.microsoft.comabuse@messaging.microsoft.comphish@office365.microsoft.comnot_junk@office365.microsoft.com
Gebruikers krijgen training toegewezen nadat ze een gesimuleerd bericht hebben rapporteren
Als aan gebruikers training is toegewezen nadat ze een phishingsimulatiebericht hebben gerapporteerd, controleert u of uw organisatie een rapportagepostvak gebruikt om door de gebruiker gerapporteerde berichten te ontvangen op https://security.microsoft.com/securitysettings/userSubmission. Het rapportagepostvak moet worden geconfigureerd om veel beveiligingscontroles over te slaan, zoals beschreven in de vereisten voor het rapportagepostvak.
Veilige koppelingen of Beveiliging van veilige bijlagen kunnen berichten detoneren als u de vereiste uitsluitingen voor het aangepaste rapportagepostvak niet configureert. Ontplofde berichten resulteren in trainingstoewijzingen.
Andere veelgestelde vragen
V: Wat is de aanbevolen methode om gebruikers te targeten voor simulatiecampagnes?
A: Er zijn verschillende opties beschikbaar voor doelgebruikers:
- Alle gebruikers opnemen (momenteel beschikbaar voor organisaties met minder dan 40.000 gebruikers).
- Kies specifieke gebruikers.
- Selecteer gebruikers uit een CSV-bestand (één e-mailadres per regel).
- Gebruik Microsoft Entra groepen. De volgende groepstypen worden ondersteund:
- Microsoft 365 Groepen (statisch en dynamisch)
- Distributiegroepen (alleen statisch)
- Beveiligingsgroepen met e-mail (alleen statisch)
We vinden dat campagnes die zijn toegewezen aan Microsoft Entra groepen gemakkelijker te beheren zijn.
V: Hoeveel trainingsmodules zijn er?
Op dit moment zijn er 94 ingebouwde trainingen op de pagina Trainingsmodules .
V: Hoe worden talen gebruikt voor ervaringen zoals trainingsmodules en meldingen?
Taalgedrag verschilt per ervaring:
- Trainingsmodules: De landinstellingen van de browser worden gebruikt. Maar zodra de training is toegewezen aan een gebruiker, blijft de taalselectie behouden en worden toekomstige trainingen in die taal toegewezen.
- Meldingen van eindgebruikers: de landinstellingen/taalinstellingen van het postvak worden gebruikt.
- Nettoladingen voor simulatie: de taal die door de beheerder is geselecteerd tijdens het maken wordt gebruikt.
- Landingspagina's: De taalinstellingen van het Microsoft 365-account worden gebruikt. De gebruiker kan ook talen wijzigen op de landingspagina.
V: Zijn er limieten voor het selecteren van gebruikers bij het importeren vanuit een CSV-bestand of het toevoegen van gebruikers?
A: De limiet voor het importeren van geadresseerden uit een CSV-bestand of het toevoegen van afzonderlijke geadresseerden aan een simulatie is 40.000.
Een geadresseerde kan een afzonderlijke gebruiker of een groep zijn. Een groep kan honderden of duizenden geadresseerden bevatten. De bovengrens voor het aantal gebruikers is 400.000, maar voor de beste prestaties wordt een limiet van 200.000 gebruikers aanbevolen.
Het beheren van een groot CSV-bestand of het toevoegen van veel afzonderlijke geadresseerden kan lastig zijn. Het gebruik van Microsoft Entra groepen vereenvoudigt het algehele beheer van de simulatie.
Tip
Gedeelde postvakken worden momenteel niet ondersteund in training voor aanvalssimulatie. Simulaties moeten gericht zijn op postvakken of groepen van gebruikers die postvakken van gebruikers bevatten.
Groepen worden uitgebreid en de lijst met gebruikers wordt gegenereerd op het moment dat de simulatie, simulatieautomatisering of trainingscampagne wordt opgeslagen.
V: Zijn de limieten voor het aantal simulaties dat kan worden geïmplementeerd tijdens een bepaald tijdsinterval?
A. Nee, hoewel u mogelijk traag bent als u veel parallelle simulaties start. De berichtsnelheidslimieten van de service beperken ook de frequentie van simulatieberichten.
V: Biedt Microsoft payloads in andere talen?
A: Momenteel zijn er meer dan 40 gelokaliseerde nettoladingen beschikbaar in meer dan 29 talen: Engels, Spaans, Duits, Japans, Frans, Portugees, Nederlands, Italiaans, Zweeds, Chinees (vereenvoudigd), Noors Bokmål, Pools, Russisch, Fins, Koreaans, Turks, Hongaars, Hebreeuws, Thai, Arabisch, Vietnamees, Slowaaks, Grieks, Indonesisch, Roemeens, Sloveens, Kroatisch, Catalaans en Overig. We hebben vastgesteld dat directe of automatische vertaling van bestaande nettoladingen naar andere talen leidt tot onnauwkeurigheden en verminderde relevantie.
Dat gezegd hebbende, kunt u uw eigen payload maken in de taal van uw keuze met behulp van de functie om aangepaste payloads te ontwerpen. We raden u ook ten zeerste aan om bestaande payloads te verzamelen die zijn gebruikt om gebruikers in een specifieke regio te richten. Met andere woorden, laat de aanvallers de inhoud voor u lokaliseren.
V: Hoeveel trainingsvideo's zijn er beschikbaar?
A: Momenteel zijn er meer dan 85 trainingsmodules beschikbaar in de inhoudsbibliotheek.
V: Hoe kan ik overschakelen naar andere talen voor mijn beheerportal en trainingservaring?
A: In Microsoft 365 of Office 365 is de taalconfiguratie specifiek en gecentraliseerd voor elk gebruikersaccount. Zie Uw weergavetaal en tijdzone wijzigen in Microsoft 365 voor bedrijven voor instructies over het wijzigen van uw taalinstelling.
Het kan tot 30 minuten duren voordat de configuratiewijziging in alle services is gesynchroniseerd.
V: Kan ik een testsimulatie activeren om te begrijpen hoe deze eruitziet voordat ik een echte campagne start?
A: Ja. Selecteer op de laatste pagina Simulatie controleren in de nieuwe simulatiewizard de optie Een test verzenden. Met deze optie wordt een voorbeeld van een phishingsimulatiebericht verzonden naar de momenteel aangemelde gebruiker. Nadat u het phishingbericht in uw Postvak IN hebt gevalideerd, kunt u de simulatie verzenden.
Tip
U kunt ook Een test verzenden gebruiken vanaf de pagina Nettoladingen . Maar als u ooit de geselecteerde nettolading in een simulatie gebruikt, wordt het testbericht weergegeven in de samengevoegde rapporten. U kunt de resultaten exporteren of de Microsoft Graph API gebruiken om de resultaten te filteren.
V: Kan ik me richten op gebruikers die deel uitmaken van een andere organisatie als onderdeel van dezelfde simulatiecampagne?
A: Nee. Op dit moment worden simulaties voor meerdere organisaties niet ondersteund. Controleer of al uw doelgebruikers zich in dezelfde organisatie bevinden. Alle organisatieoverschrijdende gebruikers of gasten worden uitgesloten van de simulatiecampagne.
V: Hoe werkt regiobewuste levering?
A: Regiobewuste bezorging gebruikt het tijdzone-attribuut van de mailbox van de doelwit, met "not before"-logica, om te bepalen wanneer het bericht moet worden afgeleverd. Elke ontvanger ontvangt de simulatie op het geplande tijdstip van de dag in hun eigen mailboxtijdzone, en nooit daarvoor. Als die lokale tijd al is verstreken op de lanceringsdag, ontvangt de ontvanger het bericht op hetzelfde lokale tijdstip de volgende dag. Omdat simulatieberichten in gethrotted batches worden geleverd, wordt de levering geleidelijk voltooid na de geplande start en kan het langer duren bij grote simulaties. Kijk eens naar het volgende scenario:
- Om 7:00 uur in de Tijdzone van de Stille Oceaan (UTC-8) maakt en plant een beheerder een campagne die op dezelfde dag om 9:00 uur begint.
- UserA bevindt zich in de oostelijke tijdzone (UTC-5).
- UserB bevindt zich ook in de tijdzone Pacific.
Om 9:00 uur op dezelfde dag wordt het simulatiebericht verzonden naar UserB. Met regioafhankelijke bezorging wordt het bericht niet op dezelfde dag naar GebruikerA verzonden, omdat 09.00 uur Pacific Time overeenkomt met 12.00 uur Eastern Time. In plaats daarvan wordt het bericht op de volgende dag om 9:00 uur Oostelijke tijd verzonden naar GebruikerA.
Bij de eerste uitvoering van een campagne waarvoor regiobewuste bezorging is ingeschakeld, kan het er dus op lijken dat het simulatiebericht alleen is verzonden naar gebruikers in een specifieke tijdzone. Maar naarmate de tijd verstrijkt en er meer gebruikers binnen het bereik komen, nemen de beoogde gebruikers toe.
Als u geen regiobewuste bezorging gebruikt, wordt de campagne gestart op basis van de tijdzone van de gebruiker die deze instelt.
V: Verzamelt of slaat Microsoft informatie op die gebruikers invoeren op de aanmeldingspagina van Credential Harvest, die wordt gebruikt in de simulatietechniek van Credential Harvest?
A: Nee. Alle informatie die wordt ingevoerd op de aanmeldingspagina voor het verzamelen van inloggegevens, wordt stilzwijgend verwijderd. Alleen de 'klik' wordt vastgelegd om de inbreuk-gebeurtenis vast te leggen. Microsoft verzamelt, logt of slaat geen gegevens op die gebruikers tijdens deze stap invoeren.
V: Hoe lang wordt simulatiegegevens bewaard? Kan ik simulatiegegevens verwijderen?
A: Zie de volgende tabel:
| Gegevenstype: | Retentie |
|---|---|
| Simulatiemetagegevens | 18 maanden, tenzij een beheerder de simulatie eerst verwijdert. |
| Simulatieautomatisering | 18 maanden, tenzij een beheerder eerst de simulatieautomatisering verwijdert. |
| Automatisering van payloads | 18 maanden tenzij een beheerder als eerste de payloadautomatisering verwijdert. |
| Gebruikersactiviteit in simulatiemetagegevens | 18 maanden, tenzij een beheerder de simulatie eerst verwijdert. |
| Globale nettoladingen | Behouden, tenzij verwijderd door Microsoft. |
| Tenantnuttige ladingen | 18 maanden, tenzij een beheerder eerst de gearchiveerde nettolading verwijdert. |
| Gebruikersactiviteit in trainingsmetagegevens | 18 maanden, tenzij een beheerder de simulatie eerst verwijdert. |
| Door MDO aanbevolen payloads | 6 maanden. |
| Algemene meldingen van eindgebruikers | Behouden, tenzij verwijderd door Microsoft. |
| Meldingen voor tenant-eindgebruikers | 18 maanden, tenzij een beheerder de melding eerst verwijdert. |
| Algemene aanmeldingspagina's | Behouden, tenzij verwijderd door Microsoft. |
| Aanmeldingspagina's voor tenants | 18 maanden tenzij een beheerder eerst de aanmeldingspagina verwijdert. |
| Algemene landingspagina's | Behouden, tenzij verwijderd door Microsoft |
| Landingspagina's van tenants | 18 maanden, tenzij een beheerder eerst de landingspagina verwijdert. |
Als de hele tenant wordt verwijderd, worden trainingsgegevens voor aanvalssimulatie na 90 dagen verwijderd.
Zie Gegevens over gegevensretentie voor Microsoft Defender voor Office 365 voor meer informatie.
V: Kan ik simulaties maken, weergeven en beheren met behulp van een API?
A: Ja. Lees- en schrijfscenario's worden ondersteund met behulp van de Microsoft Graph API:
-
AttackSimulation.Read.All:- Simulatiemetagegevens lezen
- Gebruikersactiviteit lezen
- Trainingsgegevens lezen
- Lees recidivisten
-
AttackSimulation.ReadWrite.All: Voer simulaties uit met de opgegeven payloads, meldingen en inlogpagina's.
Zie Lijst met simulaties en Overzicht van de Reports API voor aanvalssimulatietraining als onderdeel van Microsoft Defender voor Office 365 voor meer informatie.
V: Kan ik aangepaste payloads verwijderen?
A: Ja. Eerst archiveert u de nettolading en vervolgens verwijdert u de gearchiveerde nettolading. Zie Payloads archiveren voor instructies.
Q: Kan ik de ingebouwde payloads wijzigen?
A: Niet rechtstreeks. U kunt de ingebouwde payload kopiëren en die kopie vervolgens wijzigen. Zie Payloads kopiëren voor instructies.
Q: Wat zijn de richtlijnen van Microsoft voor de merken of logo's van derden die worden gebruikt in de ingebouwde (globale) payloads?
A: Microsoft biedt payloads voor trainingen in aanvalssimulatie om klanten te helpen realistische aanvalstechnieken te simuleren. Microsoft biedt geen juridisch advies en klanten blijven verantwoordelijk voor het bepalen van het juiste gebruik van nettoladingen in hun eigen omgeving. Voor vragen met betrekking tot toepasselijke wetten, handelsmerkgebruik of andere juridische overwegingen moeten klanten hun eigen juridische adviseurs raadplegen. Deze richtlijnen zijn evenzeer van toepassing op globale nettoladingen (geleverd door Microsoft) en tenantpayloads (aangepaste nettoladingen die u maakt). Zie Nettoladingen maken voor gedetailleerde juridische overwegingen.
V: Ik probeer een QR-codesimulatie uit te voeren, maar bij het scannen van de QR-code krijg ik 'ping geslaagd' te zien in plaats van de bestemmingspagina?
A: Wanneer u een QR-code invoegt in de payload-editor, wordt deze gekoppeld aan de basis-URL voor phishing die u hebt geselecteerd in het gedeelte Phishing link>URL selecteren. De QR-code wordt als afbeelding ingevoegd in het e-mailbericht. Als u overschakelt van het tabblad Tekst naar het tabblad Code , ziet u de ingevoegde afbeelding in Base64-indeling. Het begin van de afbeelding bevat <div id="QRcode"...>. Controleer of de voltooide nettolading bevat <div id="QRcode"...> voordat u deze in een simulatie gebruikt.
Als u tijdens het maken van de simulatie de QR-code scant of Een test verzenden gebruikt om de payload te bekijken, verwijst de QR-code naar de basis-URL voor phishing die u hebt geselecteerd.
Wanneer de payload in een simulatie wordt gebruikt, vervangt de dienst de QR-code door een dynamisch gegenereerde QR-code om klik- en compromitteringsstatistieken bij te houden. De grootte, positie en vorm van de QR-code komen overeen met de configuratieopties die u hebt geconfigureerd in de nettolading. Als u de QR-code scant tijdens een daadwerkelijke simulatie, gaat u naar de geconfigureerde landingspagina.
V: Ik probeer een nettolading te maken in HTML, maar de nettoladingeditor lijkt bepaalde inhoud uit mijn ontwerp te verwijderen of slaat de nettolading niet op?
A: Momenteel worden de volgende HTML-tags niet ondersteund in de payload-editor: applet, base, basefont, command, embed, frame, frameset, iframe, keygen, link, meta, noframes, noscript, param, script, object, title.
Nettoladingen met de volgende hoofdlettergevoelige termen worden geblokkeerd: IRS, I.R.S., Internal Revenue Service, Inland Revenue Service, Treasury. Dit gedrag is afgestemd op de beperkingen voor het gebruik van bepaalde overheidsmerken en symbolen die worden beschreven in Nettoladingen maken. Als uw payload onverwacht wordt geweigerd, controleer dan de inhoud op deze termen en verwijder deze.
V: Wat gebeurt er als u de inhoud wijzigt die in een bestaande simulatie wordt gebruikt?
A: U kunt belangrijke elementen die in een simulatie worden gebruikt, onafhankelijk van de simulatie zelf wijzigen. Bijvoorbeeld:
- Nuttige lading
- Module
- Aanmeldingspagina
- Bestemmingspagina
De simulatie-inhoud wordt beoordeeld op het moment dat de simulatie wordt gestart, dus welke payload, module, inlogpagina of landingspagina in de simulatie wordt gebruikt, hangt af van de status van de simulatie toen u de inhoud wijzigde:
- Actief of wordt uitgevoerd: deze simulatie is al gestart, dus eventuele inhoudswijzigingen worden niet gebruikt.
- Gepland: de simulatie is nog niet gestart, dus eventuele inhoudswijzigingen worden gebruikt in de situatie wanneer deze wordt gestart.
Q: Wat gebeurt er als u een simulatie annuleert nadat er al op de payload is geklikt? Worden deze gebruikers nog steeds beschouwd als recidivisten, ook al is de simulatie geannuleerd?
Een recidivistent is een gebruiker die is gecompromitteerd door opeenvolgende simulaties (zijn referenties heeft opgegeven). De standaardwaarde van opeenvolgende simulaties is twee, maar u kunt de drempelwaarde configureren.
Als u een lopende simulatie annuleert, worden gebruikers die hun inloggegevens vóór de annulering hebben ingevoerd, in rapporten meegeteld als recidivisten of als gecompromitteerd.