Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Tip
Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt uitproberen? Gebruik de 90-daagse proefversie van Defender voor Office 365 in de proefversieshub van Microsoft Defender Portal. Lees meer over wie zich kan aanmelden en over de proefvoorwaarden op Probeer Microsoft Defender voor Office 365.
In organisaties met Microsoft Defender voor Office 365 Abonnement 2 (invoegtoepassingslicenties of opgenomen in abonnementen zoals Microsoft 365 E5), kunt u training voor aanvalssimulatie in de Microsoft Defender-portal gebruiken om realistische aanvalsscenario's in uw organisatie uit te voeren. Met de gesimuleerde aanvallen in aanvalssimulatietraining kunt u kwetsbare gebruikers identificeren en vinden voordat een echte aanval van invloed is op uw bottom line.
In dit artikel worden de basisbeginselen van training voor aanvalssimulatie uitgelegd.
Bekijk deze korte video voor meer informatie over training voor aanvalssimulatie.
Wat moet u weten voordat u begint?
Bekijk voordat u begint de volgende licentie-, omgevings- en toegangsvereisten.
Training voor aanvalssimulatie vereist een licentie voor Microsoft 365 E5 of Microsoft Defender voor Office 365 Abonnement 2 . Zie Licentievoorwaarden voor meer informatie over licentievereisten.
Training voor aanvalssimulatie ondersteunt on-premises postvakken, maar met verminderde rapportagefunctionaliteit. Zie Problemen met on-premises-postvakken rapporteren voor meer informatie.
Als u de Microsoft Defender-portal wilt openen, gaat u naar https://security.microsoft.com. Training voor aanvalssimulaties is beschikbaar via E-mail en samenwerking>Training voor aanvalssimulaties. Als u rechtstreeks naar aanvalssimulatietraining wilt gaan, gebruikt u https://security.microsoft.com/attacksimulator.
Zie Beschrijving van de Microsoft Defender voor Office 365-service voor meer informatie over de beschikbaarheid van training voor aanvalssimulatie voor verschillende Microsoft 365-abonnementen.
Aan u moeten machtigingen zijn toegewezen voordat u de procedures in dit artikel kunt uitvoeren. U beschikt tevens over de volgende opties:
Microsoft Entra-machtigingen: u hebt een lidmaatschap nodig in een van de volgende rollen:
- Globale beheerder¹
- Beveiligingsbeheerder
- Attack Simulation Administrator²: Alle aspecten van aanvalssimulatiecampagnes maken en beheren.
- Maker van aanvalspayloads³: Maak aanvalspayloads die een beheerder later kan starten.
- Beveiligingsoperator en beveiligingslezer⁴: bekijk alle aspecten van aanvalssimulatiecampagnes.
Belangrijk
¹ Microsoft is sterk voorstander van het principe van minimale bevoegdheden. Als u accounts alleen de minimale machtigingen toewijst die nodig zijn om hun taken uit te voeren, vermindert u beveiligingsrisico's en wordt de algehele beveiliging van uw organisatie versterkt. Globale beheerder is een zeer bevoorrechte rol die u moet beperken tot scenario's voor noodgevallen of wanneer u geen andere rol kunt gebruiken.
² Het toevoegen van gebruikers aan deze rollengroep in E-mail & samenwerkingsmachtigingen in de Microsoft Defender-portal wordt momenteel niet ondersteund.
³ Leden van Attack Payload Author hebben de volgende beperkingen in aanvalssimulatietraining:
- Ze kunnen geen simulaties, trainingscampagnes, simulatieautomatiseringen of automatiseringen voor payloads maken of bewerken.
- Ze kunnen de globale instellingen niet wijzigen.
- Ze kunnen geen inhoud wijzigen (bijvoorbeeld meldingen), maar ze kunnen wel nettoladingen wijzigen.
- Ze kunnen geen simulatierapporten voor tenants, geaggregeerde rapporten, automatiseringsgegevens van simulaties of automatiseringsgegevens van payloads weergeven.
⁴ Leden van beveiligingsoperator en beveiligingslezer hebben de volgende beperkingen in de training voor aanvalssimulatie:
- Ze kunnen geen simulaties, trainingscampagnes, simulatieautomatiseringen of automatiseringen voor payloads maken of bewerken.
- Ze kunnen de globale instellingen niet wijzigen.
- Ze kunnen de inhoud niet wijzigen (bijvoorbeeld tenantpayloads of meldingen).
- Ze hebben toegang tot gegevens via lees-API's met gebruikersbereik, maar ze kunnen geen schrijf-API's gebruiken.
Momenteel wordt Microsoft Defender XDR Unified RBAC (Op rollen gebaseerd toegangsbeheer) niet ondersteund.
Er zijn geen bijbehorende PowerShell-cmdlets voor training voor aanvalssimulatie.
Gegevens over aanvalssimulatie en training worden samen met andere klantgegevens voor Microsoft 365-services opgeslagen. Zie Microsoft 365-gegevenslocaties voor meer informatie. Training voor aanvalssimulatie is beschikbaar in de volgende regio's: APC, EUR en NAM. Landen binnen deze regio's waar training voor aanvalssimulatie beschikbaar is, zijn onder andere ARE, AUS, AUT, BRA, CAN, CHE, CHL, DEU, DNK, ESP, FRA, GBR, IDN, IND, ISR, ITA, JPN, KOR, LAM, MEX, MYS, NOR, NZL, POL, QAT, SGP, SWE, TWN en ZAF.
Opmerking
NOR, ZAF, ARE en DEU zijn de nieuwste toevoegingen. Alle functies behalve gerapporteerde e-mailtelemetrie zijn beschikbaar in deze regio's. We werken eraan om de functies in te schakelen en we stellen klanten op de hoogte wanneer gerapporteerde e-mailtelemetrie beschikbaar is.
Training voor aanvalssimulatie is beschikbaar in Microsoft 365 GCC-, GCC High- en DoD-omgevingen. Bepaalde geavanceerde functies zijn niet beschikbaar in GCC High en DoD (bijvoorbeeld payloadautomatisering, aanbevolen payloads en het voorspelde compromitteringspercentage). Als uw organisatie Microsoft 365 G5, Office 365 G5 of Microsoft Defender voor Office 365 (abonnement 2) voor de overheid heeft, kunt u training voor aanvalssimulatie gebruiken, zoals beschreven in dit artikel.
Opmerking
Training voor aanvalssimulatie biedt E3-klanten een subset van mogelijkheden als proefversie. De proefversie biedt de mogelijkheid om een Credential Harvest-payload te gebruiken en om de trainingen 'ISA Phishing' of 'Mass Market Phishing' te selecteren. Er zijn geen andere mogelijkheden die deel uitmaken van de E3-proefversie.
Simulaties
Een simulatie in aanvalssimulatietraining is de algehele campagne die realistische, maar onschuldige phishingberichten aan gebruikers levert. De basiselementen van een simulatie zijn:
- Wie het gesimuleerde phishingbericht krijgt en volgens welk schema.
- Training die gebruikers krijgen op basis van hun actie of gebrek aan actie (voor zowel juiste als onjuiste acties) op het gesimuleerde phishingbericht.
- De nettolading die wordt gebruikt in het gesimuleerde phishingbericht (een koppeling of bijlage) en de samenstelling van het phishingbericht (bijvoorbeeld pakket geleverd, probleem met uw account of u hebt een prijs gewonnen).
- De social engineering techniek. De payload en social engineering techniek zijn nauw verwant.
In de training voor aanvalssimulatie zijn meerdere soorten technieken voor social engineering beschikbaar. Met uitzondering van instructiegids zijn deze technieken samengesteld vanuit het MITRE ATT&CK-framework®. Er zijn verschillende nettoladingen beschikbaar voor verschillende technieken voor sociale engineering in aanvalssimulatietraining.
De volgende social engineering technieken zijn beschikbaar:
Credential Harvest: een aanvaller stuurt de ontvanger een bericht met een koppeling*. Wanneer de geadresseerde op de koppeling klikt, gaat deze naar een website waarin doorgaans een dialoogvenster wordt weergegeven waarin de gebruiker om zijn gebruikersnaam en wachtwoord wordt gevraagd. Normaal gesproken heeft de doelpagina een thema om een bekende website te vertegenwoordigen om vertrouwen in de gebruiker op te bouwen.
Malware-bijlage: een aanvaller stuurt de ontvanger een bericht met een bijlage. Wanneer de ontvanger de bijlage opent, wordt willekeurige code (bijvoorbeeld een macro) uitgevoerd op het apparaat van de gebruiker om de aanvaller te helpen meer code te installeren of zichzelf verder te versleutelen.
Koppeling in bijlage: Deze techniek is een hybride van een referentieoogst. Een aanvaller stuurt de geadresseerde een bericht met een koppeling in een bijlage. Wanneer de geadresseerde de bijlage opent en op de koppeling klikt, gaat deze naar een website waarop meestal een dialoogvenster wordt weergegeven waarin de gebruiker om zijn gebruikersnaam en wachtwoord wordt gevraagd. Normaal gesproken heeft de doelpagina een thema om een bekende website te vertegenwoordigen om vertrouwen in de gebruiker op te bouwen.
Koppeling met malware*: een aanvaller stuurt de ontvanger een bericht met een koppeling naar een bijlage op een bekende site voor het delen van bestanden (bijvoorbeeld SharePoint of Dropbox). Wanneer de ontvanger op de koppeling klikt, wordt de bijlage geopend en wordt willekeurige code (bijvoorbeeld een macro) uitgevoerd op het apparaat van de gebruiker om de aanvaller te helpen andere code te installeren of zichzelf verder te versleutelen.
Drive-by-url*: een aanvaller stuurt de geadresseerde een bericht met een koppeling. Wanneer de ontvanger op de koppeling klikt, gaat deze naar een website die probeert achtergrondcode uit te voeren. Met deze achtergrondcode wordt geprobeerd informatie over de ontvanger te verzamelen of willekeurige code op het apparaat te implementeren. Normaal gesproken is de doelwebsite een bekende website die is gecompromitteerd of een kloon van een bekende website. Bekendheid met de website helpt de gebruiker ervan te overtuigen dat de koppeling veilig is om te klikken. Deze techniek wordt ook wel een watergataanval genoemd.
OAuth-toestemming verlenen*: een aanvaller maakt een schadelijke Azure-toepassing die toegang probeert te krijgen tot gegevens. De toepassing verzendt een e-mailaanvraag die een koppeling bevat. Wanneer de ontvanger op de koppeling klikt, vraagt het mechanisme voor toestemmingsverlening van de toepassing om toegang tot de gegevens (bijvoorbeeld het Postvak IN van de gebruiker).
Instructiegids: een leerhandleiding met instructies voor gebruikers (bijvoorbeeld hoe u phishingberichten kunt rapporteren).
* De koppeling kan een URL of een QR-code zijn.
De URL's die worden gebruikt door training voor aanvalssimulatie, worden vermeld in de volgende tabel:
https://www.attemplate.com |
https://www.exportants.it |
https://www.resetts.it |
https://www.bankmenia.com |
https://www.exportants.org |
https://www.resetts.org |
https://www.bankmenia.de |
https://www.financerta.com |
https://www.salarytoolint.com |
https://www.bankmenia.es |
https://www.financerta.de |
https://www.salarytoolint.net |
https://www.bankmenia.fr |
https://www.financerta.es |
https://www.securembly.com |
https://www.bankmenia.it |
https://www.financerta.fr |
https://www.securembly.de |
https://www.bankmenia.org |
https://www.financerta.it |
https://www.securembly.es |
https://www.banknown.de |
https://www.financerta.org |
https://www.securembly.fr |
https://www.banknown.es |
https://www.financerts.com |
https://www.securembly.it |
https://www.banknown.fr |
https://www.financerts.de |
https://www.securembly.org |
https://www.banknown.it |
https://www.financerts.es |
https://www.securetta.de |
https://www.banknown.org |
https://www.financerts.fr |
https://www.securetta.es |
https://www.browsersch.com |
https://www.financerts.it |
https://www.securetta.fr |
https://www.browsersch.de |
https://www.financerts.org |
https://www.securetta.it |
https://www.browsersch.es |
https://www.hardwarecheck.net |
https://www.shareholds.com |
https://www.browsersch.fr |
https://www.hrsupportint.com |
https://www.sharepointen.com |
https://www.browsersch.it |
https://www.mcsharepoint.com |
https://www.sharepointin.com |
https://www.browsersch.org |
https://www.mesharepoint.com |
https://www.sharepointle.com |
https://www.docdeliveryapp.com |
https://www.officence.com |
https://www.sharesbyte.com |
https://www.docdeliveryapp.net |
https://www.officenced.com |
https://www.sharession.com |
https://www.docstoreinternal.com |
https://www.officences.com |
https://www.sharestion.com |
https://www.docstoreinternal.net |
https://www.officentry.com |
https://www.supportin.de |
https://www.doctorican.de |
https://www.officested.com |
https://www.supportin.es |
https://www.doctorican.es |
https://www.passwordle.de |
https://www.supportin.fr |
https://www.doctorican.fr |
https://www.passwordle.fr |
https://www.supportin.it |
https://www.doctorican.it |
https://www.passwordle.it |
https://www.supportres.de |
https://www.doctorican.org |
https://www.passwordle.org |
https://www.supportres.es |
https://www.doctrical.com |
https://www.payrolltooling.com |
https://www.supportres.fr |
https://www.doctrical.de |
https://www.payrolltooling.net |
https://www.supportres.it |
https://www.doctrical.es |
https://www.prizeably.com |
https://www.supportres.org |
https://www.doctrical.fr |
https://www.prizeably.de |
https://www.techidal.com |
https://www.doctrical.it |
https://www.prizeably.es |
https://www.techidal.de |
https://www.doctrical.org |
https://www.prizeably.fr |
https://www.techidal.fr |
https://www.doctricant.com |
https://www.prizeably.it |
https://www.techidal.it |
https://www.doctrings.com |
https://www.prizeably.org |
https://www.techniel.de |
https://www.doctrings.de |
https://www.prizegiveaway.net |
https://www.techniel.es |
https://www.doctrings.es |
https://www.prizegives.com |
https://www.techniel.fr |
https://www.doctrings.fr |
https://www.prizemons.com |
https://www.techniel.it |
https://www.doctrings.it |
https://www.prizesforall.com |
https://www.templateau.com |
https://www.doctrings.org |
https://www.prizewel.com |
https://www.templatent.com |
https://www.exportants.com |
https://www.prizewings.com |
https://www.templatern.com |
https://www.exportants.de |
https://www.resetts.de |
https://www.windocyte.com |
https://www.exportants.es |
https://www.resetts.es |
|
https://www.exportants.fr |
https://www.resetts.fr |
Opmerking
Controleer de beschikbaarheid van de gesimuleerde phishing-URL in uw ondersteunde webbrowsers voordat u de URL gebruikt in een phishingcampagne. Zie Phishingsimulatie-URL's geblokkeerd door Google Safe Browsing voor meer informatie.
Simulaties maken
Zie Een phishing-aanval simuleren voor instructies over het maken en starten van simulatiesimulaties voor aanvallen.
De landingspagina in de simulatie is de pagina die gebruikers te zien krijgen wanneer ze de payload openen. Wanneer u een simulatie maakt, selecteert u de landingspagina die u wilt gebruiken. U kunt kiezen uit ingebouwde landingspagina's, aangepaste landingspagina's die u al hebt gemaakt of u kunt een nieuwe landingspagina maken om te gebruiken tijdens het maken van de simulatie. Raadpleeg Landingspagina's in training voor aanvalssimulatie om landingspagina's te maken.
Meldingen van eindgebruikers in de simulatie verzenden periodieke herinneringen naar gebruikers (bijvoorbeeld trainingstoewijzings- en herinneringsmeldingen). U kunt kiezen uit ingebouwde meldingen, aangepaste meldingen die u al hebt gemaakt, of u kunt nieuwe meldingen maken om te gebruiken tijdens het maken van de simulatie. Raadpleeg Meldingen voor eindgebruikers voor Training voor aanvalssimulatie om meldingen te maken.
Tip
Simulatieautomatiseringen bieden de volgende verbeteringen ten opzichte van traditionele simulaties:
- Simulatie-automatiseringen kunnen meerdere social engineering-technieken en gerelateerde payloads bevatten (simulaties bevatten slechts één).
- Simulatieautomatiseringen ondersteunen geautomatiseerde planningsopties (meer dan alleen de begin- en einddatum in simulaties).
Zie Simulatieautomatiseringen voor aanvalssimulatietraining voor meer informatie.
Als u wilt zien welke afdelingen kwetsbaarder zijn voor phishingsimulaties, maakt u identieke simulaties of simulatieautomatiseringen binnen het bereik van afdeling en gebruikt u vervolgens de trainingsrapporten en inzichten voor aanvalssimulatie om de resultaten te vergelijken.
Payloads maken en beheren
Hoewel training voor aanvalssimulatie veel ingebouwde nettoladingen bevat voor de beschikbare social engineering-technieken, kunt u aangepaste nettoladingen maken die beter aansluiten op de behoeften van uw bedrijf, inclusief het kopiëren en aanpassen van een bestaande nettolading. U kunt op elk moment payloads aanmaken voordat u de simulatie aanmaakt of tijdens het aanmaken van de simulatie. Zie Een aangepaste payload maken voor training voor aanvalssimulatie om payloads te maken.
In simulaties die gebruikmaken van Credential Harvest of Link in Attachment social engineering-technieken, maken aanmeldingspagina's deel uit van de nettolading die u selecteert. De aanmeldingspagina is de webpagina waarop gebruikers hun referenties invoeren. Elke toepasselijke payload gebruikt een standaardaanmeldingspagina, maar u kunt wijzigen welke aanmeldingspagina wordt gebruikt. U kunt kiezen uit ingebouwde aanmeldingspagina's, aangepaste aanmeldingspagina's die u al hebt gemaakt, of u kunt een nieuwe aanmeldingspagina maken om te gebruiken tijdens het maken van de simulatie of de nettolading. Zie Inlogpagina's in training voor aanvalssimulatie om inlogpagina's te maken.
De beste trainingservaring voor gesimuleerde phishingberichten is om ze zo dicht mogelijk bij echte phishingaanvallen te maken die uw organisatie kan ervaren. Wat als u onschadelijke versies van echte phishingberichten die zijn gedetecteerd in Microsoft 365 kunt vastleggen en gebruiken en deze kunt gebruiken in gesimuleerde phishingcampagnes? Dat kan met payload-automatisering (ook bekend als payload harvesting). Zie Payloadautomatiseringen voor Aanvalssimulatie training om payloadautomatiseringen te maken.
Training voor aanvalssimulaties ondersteunt ook het gebruik van QR-codes in payloads. U kunt kiezen uit de lijst met ingebouwde QR-code-payloads, of u kunt aangepaste QR-code-payloads maken. Zie nettoladingen van QR-code in Training voor aanvalssimulatie voor meer informatie.
Simulatierapporten en inzichten weergeven
Nadat u uw phishingsimulatie hebt gemaakt en gestart, moet u zien hoe dit gaat. Bijvoorbeeld:
- Heeft iedereen het ontvangen?
- Wie heeft wat gedaan met het gesimuleerde phishingbericht en de nettolading daarin (verwijderen, rapporteren, de nettolading openen, referenties invoeren, enzovoort).
- Wie de toegewezen training heeft voltooid.
De beschikbare rapporten en inzichten voor training voor aanvalssimulatie worden beschreven in Rapporten voor aanvalssimulatietraining.
Inzicht in het voorspelde compromispercentage
Vaak moet u een gesimuleerde phishingcampagne aanpassen voor specifieke doelgroepen. Als het phishingbericht te dicht bij perfect is, wordt bijna iedereen er door voor de gek gehouden. Als het te verdacht is, trapt niemand erin. En de phishingberichten die sommige gebruikers moeilijk te herkennen vinden, worden door andere gebruikers als gemakkelijk te identificeren beschouwd. Hoe vind je een evenwicht?
De voorspelde compromitteringspercentage (PCR) geeft de potentiële effectiviteit aan wanneer de payload in een simulatie wordt gebruikt. PCR gebruikt intelligente historische gegevens in heel Microsoft 365 om het percentage personen te voorspellen dat door de payload gecompromitteerd zal raken. Bijvoorbeeld:
- Inhoud van de payload.
- Geaggregeerde en geanonimiseerde inbreukpercentages van andere simulaties.
- Payloadmetadata.
Met PCR kunt u de voorspelde versus werkelijke klikfrequenties voor uw phishingsimulaties vergelijken. U kunt ook PCR en werkelijke klikfrequentiegegevens gebruiken om te zien hoe uw organisatie presteert in vergelijking met voorspelde resultaten.
PCR-informatie voor een nettolading is overal beschikbaar waar u nettoladingen bekijkt en selecteert, en in de volgende rapporten en inzichten:
- De impact van gedrag op de kaart met het compromispercentage
- Tabblad Effectiviteit van training voor het rapport Aanvalssimulatie
Tip
Aanvalssimulator gebruikt Safe Links in Defender voor Office 365 om klikgegevens voor de URL in het payloadbericht dat naar doelgebruikers van een phishingcampagne is verzonden, veilig bij te houden, zelfs als de instelling Gebruikersklikken bijhouden in het Safe Links-beleid is uitgeschakeld.
Training toewijzen zonder actieve simulaties
Traditionele phishingsimulaties bieden gebruikers verdachte berichten en de volgende doelen:
- Zorg ervoor dat gebruikers het bericht als verdacht melden.
- Bied training aan nadat gebruikers op de gesimuleerde schadelijke payload hebben geklikt of deze hebben geopend en hun inloggegevens hebben prijsgegeven.
Maar soms wilt u niet wachten tot gebruikers de juiste of onjuiste acties uitvoeren voordat u ze training geeft. Training voor aanvalssimulatie biedt de volgende functies om het wachten over te slaan en direct naar de training te gaan:
Trainingscampagnes: Een trainingscampagne is een trainingsopdracht voor de beoogde gebruikers. U kunt training rechtstreeks toewijzen zonder gebruikers door de test van een simulatie te laten gaan. Trainingscampagnes maken het eenvoudig om leersessies uit te voeren, zoals maandelijkse training voor cyberbeveiligingsbewustzijn. Zie Trainingscampagnes in training voor aanvalssimulaties voor meer informatie.
Tip
Trainingsmodules worden gebruikt in trainingscampagnes, maar u kunt ook trainingsmodules gebruiken wanneer u training in reguliere simulaties toewijst .
Instructies voor simulaties: simulaties op basis van de how-to-guide social engineering-techniek proberen geen gebruikers te testen. Een instructiegids is een lichtgewicht leerervaring die gebruikers rechtstreeks in hun Postvak IN kunnen bekijken. De volgende ingebouwde How-to Guide-payloads zijn bijvoorbeeld beschikbaar en u kunt uw eigen payloads maken (inclusief het kopiëren en aanpassen van een bestaande payload):
- Leerhandleiding: Phishingberichten rapporteren
- Onderwijshandleiding: QR-phishingberichten herkennen en rapporteren
Tip
Training voor aanvalssimulatie biedt de volgende ingebouwde trainingsopties voor op QR-code gebaseerde aanvallen:
- Trainingsmodules:
- Schadelijke digitale QR-codes
- Schadelijke afgedrukte QR-codes
- Instructies voor simulaties: Leergids: QR-phishingberichten herkennen en rapporteren