Handleiding voor Microsoft Defender voor Office 365 beveiligingsbewerkingen

Tip

Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt proberen? Gebruik de proefversie van 90 dagen van Defender voor Office 365 in de hub proefversies van Microsoft Defender portal. Meer informatie over wie zich kan registreren en proefabonnementen vindt u op Try Microsoft Defender voor Office 365.

Dit artikel bevat een overzicht van de vereisten en taken voor het succesvol uitvoeren van Microsoft Defender voor Office 365 in uw organisatie. Deze taken helpen ervoor te zorgen dat uw Security Operations Center (SOC) een hoogwaardige, betrouwbare benadering biedt voor het beveiligen, detecteren en reageren op beveiligingsrisico's met betrekking tot e-mail en samenwerking.

In de rest van deze handleiding worden de vereiste activiteiten voor SecOps-personeel beschreven. De activiteiten worden gegroepeerd in prescriptieve dagelijkse, wekelijkse, maandelijkse en ad-hoctaken.

Een bijgezel artikel voor deze handleiding biedt een overzicht van het beheren van Defender voor Office 365 incidenten en waarschuwingen.

De handleiding Microsoft Defender XDR Security Operations bevat aanvullende informatie die u kunt gebruiken voor planning en ontwikkeling.

Zie voor een video over Defender voor Office 365 SecOps-vereisten en -takenhttps://youtu.be/eQanpq9N1Ps.

Dagelijkse activiteiten

Bewaak de Microsoft Defender XDR-incidentenwachtrij

Op de pagina Incidenten in de Microsoft Defender portal op https://security.microsoft.com/incidents (ook wel bekend als de wachtrij Incidenten) kunt u gebeurtenissen van de volgende bronnen beheren en bewaken in Defender voor Office 365:

Zie Incidenten prioriteren in Microsoft Defender XDR voor meer informatie over de incidentenwachtrij.

Uw triageplan voor het bewaken van de wachtrij Incidenten moet de volgende volgorde van prioriteit gebruiken voor incidenten:

  1. Er is een mogelijk schadelijke URL-klik gedetecteerd.
  2. Gebruiker kan geen e-mail verzenden.
  3. Er zijn verdachte verzendpatronen voor e-mail gedetecteerd.
  4. Email door de gebruiker gerapporteerd als malware of phish, en meerdere gebruikers hebben e-mail gerapporteerd als malware of phish.
  5. Email berichten die schadelijke bestanden bevatten die na de bezorging zijn verwijderd, Email berichten met een schadelijke URL verwijderd na de bezorging en Email berichten van een campagne die na de levering zijn verwijderd.
  6. Phish geleverd vanwege een ETR-onderdrukking, Phish geleverd omdat de map Ongewenste e-mail van een gebruiker is uitgeschakeld en Phish geleverd vanwege een BELEID voor toestaan via IP
  7. Malware niet geneutraliseerd omdat ZAP is uitgeschakeld en Phishingbericht niet geneutraliseerd omdat ZAP is uitgeschakeld.

Beheer van incidentwachtrijen en de verantwoordelijke persona's worden beschreven in de volgende tabel:

Activiteit Cadence Beschrijving Persona
Sorteer incidenten in de wachtrij Incidenten op https://security.microsoft.com/incidents. Dagelijks Controleer of alle incidenten van Defender voor Office 365 met een gemiddeld of hoog ernstniveau zijn beoordeeld. Team voor beveiligingsbewerkingen
Onderzoeken en responsacties uitvoeren op incidenten. Dagelijks Onderzoek alle incidenten en voer actief de aanbevolen of handmatige reactieacties uit. Team voor beveiligingsbewerkingen
Incidenten oplossen. Dagelijks Als het incident is hersteld, lost u het incident op. Als u het incident oplost, worden alle gekoppelde en gerelateerde actieve waarschuwingen opgelost. Team voor beveiligingsbewerkingen
Incidenten classificeren. Dagelijks Incidenten classificeren als waar of onwaar. Geef voor true-waarschuwingen het bedreigingstype op. Door incidenten en waarschuwingen te classificeren, kan uw beveiligingsteam bedreigingspatronen zien en uw organisatie ervan beschermen. Team voor beveiligingsbewerkingen

Fout-positieve en fout-negatieve detecties beheren

Tip

In Defender voor Office 365 beheert u vals-positieven (legitieme e-mail die ten onrechte als ongewenst is aangemerkt) en vals-negatieven (ongewenste e-mail die ten onrechte is toegelaten) op de volgende locaties:

Fout-positief en fout-negatief beheer en de verantwoordelijke persona's worden beschreven in de volgende tabel:

Activiteit Cadence Beschrijving Persona
Meld fout-positieven en fout-negatieven bij Microsoft via https://security.microsoft.com/reportsubmission. Dagelijks Geef signalen aan Microsoft door onjuiste e-mail-, URL- en bestandsdetecties te melden. Team voor beveiligingsbewerkingen
Inzendingsgegevens van beheerders analyseren. Dagelijks Begrijp de volgende factoren voor de inzendingen die u bij Microsoft doet:
  • Wat veroorzaakte de vals-positieve of vals-negatieve uitslag?
  • De status van uw Defender voor Office 365-configuratie op het moment van de indiening.
  • Of u wijzigingen moet aanbrengen in uw Defender voor Office 365 configuratie.
Team voor beveiligingsbewerkingen

Beveiligingsbeheer
Voeg blokvermeldingen toe in de lijst Tenant toestaan/blokkeren op https://security.microsoft.com/tenantAllowBlockList. Dagelijks Gebruik zo nodig de Tenant Allow/Block List om blokitems toe te voegen voor fout-negatieve detecties van URL's, bestanden of afzenders. Team voor beveiligingsbewerkingen
Haal de vals-positieve detectie uit quarantaine. Dagelijks Nadat de geadresseerde heeft bevestigd dat het bericht onjuist in quarantaine was geplaatst, kunt u releaseaanvragen voor gebruikers vrijgeven of goedkeuren.

Zie Quarantainebeleidsregels om te bepalen wat gebruikers met hun eigen berichten in quarantaine kunnen doen (waaronder deze vrijgeven of vrijgave aanvragen).
Team voor beveiligingsbewerkingen

Berichtenteam

Phishing- en malwarecampagnes bekijken die hebben geresulteerd in bezorgde e-mail

Bekijk phishing- en malwarecampagnes die hebben geresulteerd in bezorgde e-mail en onderneem actie om schadelijke berichten uit gebruikerspostvakken te verwijderen.

Activiteit Cadence Beschrijving Persona
Bekijk e-mailcampagnes. Dagelijks Bekijk e-mailcampagnes die gericht waren op uw organisatie op https://security.microsoft.com/campaigns. Richt u op campagnes die hebben geleid tot het bezorgen van berichten aan geadresseerden.

Verwijder berichten uit campagnes die aanwezig zijn in postvakken van gebruikers. Het verwijderen van berichten uit campagnes is alleen vereist wanneer een campagne e-mail bevat die nog niet is hersteld door acties van incidenten, zero-hour auto purge (ZAP) of handmatig herstel.
Team voor beveiligingsbewerkingen

Wekelijkse activiteiten

In Defender voor Office 365 kunt u de volgende rapporten gebruiken om trends voor e-maildetectie in uw organisatie te bekijken:

Activiteit Cadence Beschrijving Persona
Bekijk e-maildetectierapporten op: Wekelijks Bekijk e-maildetectietrends voor malware, phishing en spam in vergelijking met goede e-mail. Met observatie in de loop van de tijd kunt u bedreigingspatronen zien en bepalen of u uw Defender voor Office 365-beleid moet aanpassen. Beveiligingsbeheer

Team voor beveiligingsbewerkingen

Opkomende bedreigingen bijhouden en erop reageren met behulp van Bedreigingsanalyse

Gebruik Bedreigingsanalyse om actieve, trending bedreigingen te bekijken.

Activiteit Cadence Beschrijving Persona
Bekijk bedreigingen in Bedreigingsanalyse op https://security.microsoft.com/threatanalytics3. Wekelijks Bedreigingsanalyse biedt gedetailleerde analyses, waaronder de volgende items:
  • IOCs.
  • Query's voor opsporing van actieve bedreigingsactoren en hun campagnes.
  • Populaire en nieuwe aanvalstechnieken.
  • Kritieke beveiligingsproblemen.
  • Veelvoorkomende aanvalsoppervlakken.
  • Gangbare malware.
Team voor beveiligingsbewerkingen

Team voor dreigingsonderzoek

Controleer de meest gerichte gebruikers op malware en phishing

Gebruik het tabblad Belangrijkste doelgebruikers (weergave) in het detailgebied van de weergaven Alle e-mail, Malware en Phish in Bedreigingsverkenner om de gebruikers te detecteren of te bevestigen die de belangrijkste doelwitten zijn voor malware en phishing-e-mail.

Activiteit Cadence Beschrijving Persona
Bekijk het tabblad Belangrijkste doelgebruikers in Bedreigingsverkenner op https://security.microsoft.com/threatexplorer. Wekelijks Gebruik de gegevens van de belangrijkste doelgebruikers om te bepalen of u beleidsregels of beveiligingen voor de geïdentificeerde gebruikers moet aanpassen. Voeg de betrokken gebruikers toe aan Priority-accounts om de volgende voordelen te krijgen: Beveiligingsbeheer

Team voor beveiligingsbewerkingen

Bekijk de belangrijkste malware- en phishingcampagnes die gericht zijn op uw organisatie

Campagneweergaven onthullen malware- en phishingaanvallen tegen uw organisatie. Zie Campagneweergaven in Microsoft Defender voor Office 365 voor meer informatie.

Activiteit Cadence Beschrijving Persona
Gebruik Campagneweergaven op https://security.microsoft.com/campaigns om malware- en phishingaanvallen te bekijken die van invloed zijn op u. Wekelijks Meer informatie over de aanvallen en technieken en wat Defender voor Office 365 kon identificeren en blokkeren.

Gebruik Bedreigingsrapport downloaden in Campagneweergaven voor gedetailleerde informatie over een campagne.
Team voor beveiligingsbewerkingen

Ad-hocactiviteiten

Tip

Bekijk deze korte video voor een kort overzicht van het onderzoeken van e-mailberichten in Microsoft Defender voor Office 365: https://youtu.be/5hA7VfaMvqs.

Handmatig onderzoek en verwijdering van e-mail

Gebruik de volgende activiteit om schadelijke e-mail handmatig te onderzoeken en te verwijderen wanneer dat nodig is.

Activiteit Cadence Beschrijving Persona
Onderzoek en verwijder ongeldige e-mail in Threat Explorer op https://security.microsoft.com/threatexplorer op basis van gebruikersaanvragen. Ad-hoc Gebruik de actie Onderzoek activeren in Bedreigingsverkenner om een automatisch playbook voor onderzoek en antwoord te starten op elk e-mailbericht van de afgelopen 30 dagen. Het handmatig activeren van een onderzoek bespaart tijd en moeite door centraal op te geven:
  • Een basisonderzoek.
  • Stappen voor het identificeren en correleren van bedreigingen.
  • Aanbevolen acties om deze bedreigingen te beperken.

Zie Voorbeeld: Een door een gebruiker gerapporteerd phishingbericht start een onderzoeksplaybook voor meer informatie

U kunt bedreigingsverkenner ook gebruiken om e-mail handmatig te onderzoeken met krachtige zoek- en filtermogelijkheden en rechtstreeks vanaf dezelfde locatie handmatige reactieacties uit te voeren . Beschikbare handmatige acties:
  • Verplaatsen naar Postvak IN
  • Verplaatsen naar ongewenste e-mail
  • Verplaatsen naar verwijderde items
  • Zacht verwijderen
  • Permanent verwijderen.
Team voor beveiligingsbewerkingen

Proactief zoeken naar bedreigingen

Gebruik de volgende activiteiten om proactief bedreigingen op te sporen in Defender voor Office 365 hulpprogramma's.

Activiteit Cadence Beschrijving Persona
Regelmatige, proactieve opsporing van bedreigingen op: . Ad-hoc Zoek naar bedreigingen met behulp van Bedreigingsverkenner en Geavanceerde opsporing. Team voor beveiligingsbewerkingen

Team voor dreigingsonderzoek
Opsporingsquery's delen. Ad-hoc Deel actief veelgebruikte, nuttige query's binnen het beveiligingsteam voor snellere handmatige opsporing en herstel van bedreigingen.

Gebruik dreigingstrackers en gedeelde query’s in Geavanceerd opsporen.
Team voor beveiligingsbewerkingen

Team voor dreigingsonderzoek
Maak aangepaste detectieregels op https://security.microsoft.com/custom_detection. Ad-hoc Maak aangepaste detectieregels om proactief gebeurtenissen, patronen en bedreigingen te bewaken op basis van Defender voor Office 365 gegevens in Geavanceerde opsporing. Detectieregels bevatten geavanceerde opsporingsquery's die waarschuwingen genereren op basis van de overeenkomende criteria. Team voor beveiligingsbewerkingen

Team voor dreigingsonderzoek

Beleidsconfiguraties voor Defender voor Office 365 controleren

Bekijk de volgende beleidsconfiguratieactiviteiten om het beveiligingspostuur van uw organisatie te behouden.

Activiteit Cadence Beschrijving Persona
Bekijk de configuratie van het beleid voor Defender voor Office 365 op https://security.microsoft.com/configurationAnalyzer. Ad hoc

Maandelijks
Gebruik configuratieanalyse om uw bestaande beleidsinstellingen te vergelijken met de aanbevolen standaard- of strikte waarden voor Defender voor Office 365. De Configuratieanalyse identificeert onbedoelde of schadelijke wijzigingen die de beveiligingspostuur van uw organisatie kunnen verlagen.

U kunt ook het op PowerShell gebaseerde ORCA-hulpprogramma gebruiken.
Beveiligingsbeheer

Berichtenteam
Bekijk uitzonderingen voor detectie in Defender voor Office 365 op https://security.microsoft.com/reports/TPSMessageOverrideReportATP Ad hoc

Maandelijks
Gebruik de uitsplitsingsweergave Grafiek weergeven per > reden in het rapport Bedreigingsbeveiligingsstatus om e-mail te bekijken die is gedetecteerd als phishing, maar is bezorgd vanwege instellingen voor beleid of gebruikersoverval.

Onderzoek actief uitzonderingen, verwijder deze of stem ze nauwkeurig af om te voorkomen dat e-mail wordt bezorgd die als schadelijk is aangemerkt.
Beveiligingsbeheer

Berichtenteam

Detecties van adresvervalsing en imitatie controleren

Gebruik de volgende activiteit om spoof- en imitatiedetecties te controleren en zo nodig filters aan te passen.

Activiteit Cadence Beschrijving Persona
Bekijk het inzicht in spoofintelligentie en de inzichten in detectie van nabootsing op . Ad hoc

Maandelijks
Gebruik het inzicht in spoofinginformatie en het inzicht in nabootsing om de filtering voor detecties van spoofing en nabootsing aan te passen. Beveiligingsbeheer

Berichtenteam

Prioriteitsaccountlidmaatschap controleren

Controleer regelmatig het lidmaatschap van het prioriteitsaccount om de beveiligingen afgestemd te houden op wijzigingen in de organisatie.

Activiteit Cadence Beschrijving Persona
Controleer wie is gedefinieerd als een prioriteitsaccount op https://security.microsoft.com/securitysettings/userTags. Ad-hoc Houd het lidmaatschap van prioriteitsaccounts actueel met wijzigingen in de organisatie om de volgende voordelen voor deze gebruikers te krijgen:
  • Betere zichtbaarheid in rapporten.
  • Filteren op incidenten en waarschuwingen.
  • Op maat gemaakte heuristieken voor e-mailstromen van leidinggevenden (prioriteitsaccountbeveiliging).

Gebruik aangepaste gebruikerstags voor andere gebruikers om het volgende op te halen:
  • Betere zichtbaarheid in rapporten.
  • Filteren op incidenten en waarschuwingen.
Team voor beveiligingsbewerkingen

Bijlage: Defender voor Office 365 hulpprogramma's, machtigingen en SIEM/SOAR-integratie

Meer informatie over Microsoft Defender voor hulpprogramma's en processen voor Office 365

Leden van het beveiligings- en antwoordteam moeten Defender voor Office 365-hulpprogramma's en -functies integreren in bestaande onderzoeken en reactieprocessen. Leren over nieuwe hulpprogramma's en mogelijkheden kan tijd kosten, maar het is een essentieel onderdeel van het onboardingsproces. De eenvoudigste manier voor leden van SecOps- en e-mailbeveiligingsteam om meer te weten te komen over Defender voor Office 365 is door de trainingsinhoud te gebruiken die beschikbaar is als onderdeel van de Ninja-trainingsinhoud op https://aka.ms/mdoninja.

De Ninja-trainingsinhoud is gestructureerd voor verschillende kennisniveaus (Fundamentals, Intermediate en Advanced) met meerdere modules per niveau.

Korte video's voor specifieke taken zijn ook beschikbaar in de Microsoft Defender voor Office 365 YouTube-kanaal.

Machtigingen voor activiteiten en taken van Defender voor Office 365

Machtigingen voor het beheren van Defender voor Office 365 in de Microsoft Defender portal en PowerShell zijn gebaseerd op het RBAC-machtigingenmodel (op rollen gebaseerd toegangsbeheer). RBAC is hetzelfde machtigingenmodel dat wordt gebruikt door de meeste Microsoft 365-services. Zie Machtigingen in de Microsoft Defender portal voor meer informatie.

Opmerking

Privileged Identity Management (PIM) in Microsoft Entra ID is ook een manier om vereiste machtigingen toe te wijzen aan SecOps-personeel. Zie voor meer informatie Privileged Identity Management (PIM) en waarom u dit gebruikt met Microsoft Defender voor Office 365.

De volgende machtigingen (rollen en rolgroepen) zijn beschikbaar in Defender voor Office 365 en kunnen worden gebruikt om toegang te verlenen aan leden van het beveiligingsteam:

  • Microsoft Defender op rollen gebaseerd toegangsbeheer (RBAC): een enkele ervaring voor het beheer van machtigingen die beheerders één centrale locatie biedt voor het beheren van gebruikersmachtigingen in verschillende beveiligingsoplossingen. Zie Microsoft Defender unified RBAC voor meer informatie. Zie Unified RBAC-machtigingen voor Defender voor Office 365 voor Defender voor Office 365-specifieke machtigingen. Zie Unified RBAC configureren voor Defender voor Office 365 voor stapsgewijze configuratie.

    • Leestoegang voor e-mail- en Teams-berichtkoppen: beveiligingsbewerkingen/Onbewerkte gegevens (e-mail & samenwerking)/Email & metagegevens van samenwerking (lezen).
    • E-mailberichten bekijken en downloaden: Beveiligingsbewerkingen/Onbewerkte gegevens (e-mail & samenwerking)/Email & samenwerkingsinhoud (lezen).
    • Schadelijke e-mail herstellen: beveiligingsbewerkingen/beveiligingsgegevens/Email & geavanceerde acties voor samenwerking (beheren).
  • Microsoft Entra ID: Gecentraliseerde rollen die machtigingen toewijzen voor alle Microsoft 365-services, inclusief Defender voor Office 365. U kunt de Microsoft Entra rollen en toegewezen gebruikers weergeven in de Microsoft Defender-portal, maar u kunt ze daar niet rechtstreeks beheren. In plaats daarvan beheert u Microsoft Entra rollen en leden op https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. De meest voorkomende rollen die door beveiligingsteams worden gebruikt, zijn:

  • Exchange Online en Email & samenwerking: rollen en rolgroepen die specifieke machtigingen verlenen voor Microsoft Defender voor Office 365. De volgende rollen zijn niet beschikbaar in Microsoft Entra ID, maar kunnen wel belangrijk zijn voor beveiligingsteams:

    • Rol bekijken (E-mail & samenwerking): Wijs deze rol toe aan teamleden die e-mails moeten bekijken of downloaden als onderdeel van onderzoeksactiviteiten. Hiermee kunnen gebruikers e-mailberichten bekijken en downloaden uit cloudpostvakken met behulp van Threat Explorer (Explorer) of realtime detecties en de Email entiteitspagina.

      Standaard wordt de voorbeeldrol alleen toegewezen aan de volgende rollengroepen:

      • Gegevensonderzoeker
      • eDiscovery-beheerder

      U kunt gebruikers toevoegen aan deze rolgroepen of u kunt een nieuwe rollengroep maken waaraan de rol Preview is toegewezen en de gebruikers toevoegen aan de aangepaste rollengroep.

    • Zoek- en Zuiveringsrol (E-mail & samenwerking): Keur het verwijderen van kwaadaardige berichten goed zoals aanbevolen door AIR of neem handmatige maatregelen bij berichten in jachtervaringen zoals Threat Explorer.

      De rol Zoeken en opschonen wordt standaard alleen toegewezen aan de volgende rollengroepen:

      • Gegevensonderzoeker
      • Organisatiebeheer

      U kunt gebruikers toevoegen aan deze rolgroepen of u kunt een nieuwe rollengroep maken waaraan de rol Zoeken en opschonen is toegewezen en de gebruikers toevoegen aan de aangepaste rollengroep.

    • Tenant AllowBlockList Manager (Exchange Online): Beheer toestemmings- en blokvermeldingen in de Tenant Allow/Block List. Het blokkeren van URL's, bestanden (met behulp van bestands-hash) of afzenders is een nuttige reactieactie bij het onderzoeken van schadelijke e-mail die is bezorgd.

      Deze rol wordt standaard alleen toegewezen aan de rollengroep Beveiligingsoperator in Exchange Online, niet aan Microsoft Entra ID. Lidmaatschap van de rol Beveiligingsoperator in Microsoft Entra IDbiedt u niet de mogelijkheid vermeldingen in de tenantlijst Toestaan/Blokkeren te beheren.

      Leden van de beveiligingsbeheerder- of organisatiebeheerrollen in Microsoft Entra ID of de bijbehorende rolgroepen in Exchange Online kunnen vermeldingen beheren in de lijst Tenant toestaan/blokkeren.

SIEM/SOAR-integratie

Defender voor Office 365 maakt de meeste gegevens beschikbaar via een set programmatische API's. Met deze API's kunt u werkstromen automatiseren en optimaal gebruikmaken van de mogelijkheden van Defender voor Office 365. Gegevens zijn beschikbaar via de Microsoft Defender API's en kunnen worden gebruikt om Defender voor Office 365 te integreren in bestaande SIEM/SOAR-oplossingen.

  • Incident-API: Defender voor Office 365 waarschuwingen en geautomatiseerde onderzoeken zijn actieve onderdelen van incidenten in Microsoft Defender. Beveiligingsteams kunnen zich richten op wat essentieel is door het volledige aanvalsbereik en alle betrokken assets te groeperen.

  • Gebeurtenisstreaming-API: hiermee kunt u realtime gebeurtenissen en waarschuwingen verzenden naar één gegevensstroom wanneer deze zich voordoen. Ondersteunde gebeurtenistypen in Defender voor Office 365 zijn:

    De gebeurtenissen bevatten gegevens over de verwerking van alle e-mail (inclusief berichten binnen de organisatie) in de afgelopen 30 dagen.

  • Geavanceerde opsporings-API: hiermee kunt u bedreigingen voor meerdere producten opsporen.

  • API voor bedreigingsevaluatie: kan worden gebruikt om spam, phishing-URL's of malwarebijlagen rechtstreeks aan Microsoft te melden.

Als u Defender voor Office 365 incidenten en onbewerkte gegevens wilt verbinden met Microsoft Sentinel, kunt u de connector Microsoft Defender XDR (M365D) gebruiken

U kunt het volgende voorbeeld 'Hallo wereld' gebruiken om API-toegang tot Microsoft Defender API's te testen: Hallo wereld voor Microsoft Defender XDR REST API.

Zie Uw SIEM-hulpprogramma's integreren met Microsoft Defender XDR voor meer informatie over de integratie van SIEM-hulpprogramma's.

Problemen met fout-positieven en fout-negatieven in Defender voor Office 365 aanpakken

Door de gebruiker gerapporteerde berichten en door beheerders ingediende e-mailberichten zijn essentiële positieve versterkingssignalen voor onze machine learning-detectiesystemen. Met inzendingen kunnen we aanvallen beoordelen, sorteren, snel leren en beperken. Het actief melden van vals-positieven en vals-negatieven is een belangrijke activiteit die feedback levert aan Defender voor Office 365 wanneer er tijdens de detectie fouten worden gemaakt.

Organisaties hebben meerdere opties voor het configureren van door de gebruiker gerapporteerde berichten. Afhankelijk van de configuratie kunnen beveiligingsteams actiever worden betrokken wanneer gebruikers fout-positieven of fout-negatieven indienen bij Microsoft:

  • Door de gebruiker gerapporteerde berichten worden naar Microsoft verzonden voor analyse wanneer de door de gebruiker gerapporteerde instellingen zijn geconfigureerd met een van de volgende instellingen:

    • Verzend de gerapporteerde berichten naar: Alleen Microsoft.
    • Verzend de gerapporteerde berichten naar: Microsoft en mijn rapportagepostvak.

    Leden van beveiligingsteams moeten ad-hoc beheerderinzendingen doen wanneer het operationele team fout-positieven of fout-negatieven ontdekt die niet door gebruikers zijn gemeld.

  • Wanneer is geconfigureerd dat door gebruikers gerapporteerde berichten alleen naar het postvak van de organisatie worden verzonden, moeten beveiligingsteams door gebruikers gerapporteerde vals-positieven en vals-negatieven actief via inzendingen door beheerders naar Microsoft verzenden.

Wanneer een gebruiker een bericht als phishing rapporteert, genereert Defender voor Office 365 een waarschuwing en activeert de waarschuwing een AIR-playbook. Incidentlogica correleert deze informatie waar mogelijk met andere waarschuwingen en gebeurtenissen. Deze samenvoeging van informatie helpt beveiligingsteams bij het sorteren, onderzoeken en reageren op door gebruikers gerapporteerde berichten.

Tip

In organisaties met Defender voor Office 365 Plan 2 en Security Copilot kan de Phishing Triage Agent door gebruikers gerapporteerde phishing-e-mailberichten autonoom op schaal sorteren en classificeren, waardoor terugkerende onderzoekswerk wordt verminderd en de reactie wordt versneld.

De indieningspijplijn in de service volgt een nauw geïntegreerd proces wanneer gebruikers berichten rapporteren en beheerders berichten verzenden. Dit proces omvat:

  • Ruisonderdrukking.
  • Geautomatiseerde triage.
  • Beoordeling door beveiligingsanalisten en machinelearningoplossingen in samenwerking met mensen.

Zie Microsoft Defender voor Office 365 Blog - Een e-mail rapporteren in Defender voor Office 365 voor meer informatie.

Leden van het beveiligingsteam kunnen vanaf meerdere locaties inzenden in de Microsoft Defender portal op https://security.microsoft.com:

  • Beheer indienen: gebruik de pagina Inzendingen om vermoedelijke spam, phishing, URL's en bestanden naar Microsoft te verzenden.

  • Rechtstreeks vanuit Threat Explorer met een van de volgende berichtacties:

    • Rapport opschonen
    • Phishing melden
    • Malware rapporteren
    • Spam melden

    U kunt maximaal 10 berichten selecteren om een bulkverzending uit te voeren. Beheer inzendingen die met deze methoden zijn gemaakt, zijn zichtbaar op de respectievelijke tabbladen op de pagina Inzendingen.

Voor de mitigatie op korte termijn van vals-negatieven kunnen beveiligingsteams rechtstreeks blokkeringsvermeldingen beheren voor bestanden, URL's, domeinen en e-mailadressen in de Tenant Allow/Block List.

Om false positives op korte termijn te beperken, kunnen beveiligingsteams niet rechtstreeks items in de Tenant Allow/Block List beheren voor domeinen en e-mailadressen. In plaats daarvan moeten ze beheerdersinzendingen gebruiken om het e-mailbericht als vals positief te rapporteren. Zie Goede e-mail rapporteren aan Microsoft voor instructies.

Quarantaine in Defender voor Office 365 mogelijk gevaarlijke of ongewenste berichten en bestanden bevat. Beveiligingsteams kunnen alle typen in quarantaine geplaatste berichten voor alle gebruikers weergeven, vrijgeven en verwijderen. Met deze mogelijkheid kunnen beveiligingsteams effectief reageren wanneer een fout-positief bericht of bestand in quarantaine wordt geplaatst.

Niet-Microsoft-rapportageprogramma's integreren met Defender voor Office 365 door de gebruiker gerapporteerde berichten

Als uw organisatie een niet-Microsoft-rapportageprogramma gebruikt waarmee gebruikers intern verdachte e-mail kunnen rapporteren, kunt u het hulpprogramma integreren met de door de gebruiker gerapporteerde berichtmogelijkheden van Defender voor Office 365. Het integreren van een niet-Microsoft rapportageprogramma met Defender voor Office 365 door de gebruiker gerapporteerde berichtmogelijkheden biedt de volgende voordelen voor beveiligingsteams:

  • Integratie met de AIR-mogelijkheden van Defender voor Office 365.
  • Vereenvoudigde triage.
  • Kortere onderzoeks- en reactietijd.

Wijs het rapportagepostvak aan waar door de gebruiker gerapporteerde berichten worden verzonden op de pagina Door gebruiker gerapporteerde instellingen in de Microsoft Defender portal op https://security.microsoft.com/securitysettings/userSubmission. Zie Door de gebruiker gerapporteerde instellingen voor meer informatie.

Opmerking

Wanneer een door de gebruiker gerapporteerd bericht binnenkomt in het rapportagepostvak, genereert Defender voor Office 365 automatisch de waarschuwing met de naam Email door de gebruiker gerapporteerd als malware of phish. De waarschuwing E-mail die door de gebruiker is gemeld als malware of phishing start een AIR-playbook. Het playbook voert een reeks geautomatiseerde onderzoeksstappen uit:

  • Gegevens verzamelen over de opgegeven e-mail.
  • Gegevens verzamelen over de bedreigingen en entiteiten die betrekking hebben op dat e-mailbericht (bijvoorbeeld bestanden, URL's en ontvangers).
  • Geef aanbevolen acties op die het SecOps-team moet uitvoeren op basis van de onderzoeksresultaten.

E-mail gerapporteerd door de gebruiker als malware- of phish-waarschuwingen, geautomatiseerde onderzoeken en hun aanbevolen acties worden automatisch gecorreleerd aan incidenten in Microsoft Defender. Het correleren van waarschuwingen, geautomatiseerde onderzoeken en aanbevolen acties voor incidenten vereenvoudigt het triage- en reactieproces voor beveiligingsteams verder. Als meerdere gebruikers dezelfde of vergelijkbare berichten rapporteren, worden alle gebruikers en berichten gecorreleerd in hetzelfde incident.

Gegevens van waarschuwingen en onderzoeken in Defender voor Office 365 worden automatisch vergeleken met waarschuwingen en onderzoeken in de andere Microsoft Defender producten:

  • Microsoft Defender voor Eindpunt
  • Microsoft Defender voor Cloud-apps
  • Microsoft Defender for Identity

Als er een relatie wordt gedetecteerd, maakt het systeem een incident dat zichtbaarheid biedt voor de hele aanval.