Veilige bijlagen in Microsoft Defender voor Office 365

Tip

Wist u dat u de functies in Microsoft Defender voor Office 365 Abonnement 2 gratis kunt proberen? Gebruik de proefversie van 90 dagen van Defender voor Office 365 in de hub proefversies van Microsoft Defender portal. Meer informatie over wie zich kan registreren en proefabonnementen vindt u op Try Microsoft Defender voor Office 365.

Veilige bijlagen in Microsoft Defender voor Office 365 biedt een extra beveiligingslaag voor e-mailbijlagen die al zijn gescand door antimalwarebeveiliging. In het bijzonder maakt Safe Attachments gebruik van een virtuele omgeving om bijlagen in e-mailberichten te controleren op schadelijke bijlagen (bijvoorbeeld malware, ransomware en phishing) voordat ze aan geadresseerden worden geleverd (een proces dat bekend staat als ontplofing).

Tip

Normaal gesproken wordt het scannen van e-mailbijlagen binnen 15 minuten voltooid. Soms duurt het langer vanwege vertragingen bij opnieuw proberen en verwerkingstijd om het bestand in de virtuele omgeving te analyseren.

Beveiliging van veilige bijlagen voor e-mailberichten wordt beheerd door het beleid voor veilige bijlagen. Hoewel er geen standaardbeleid voor veilige bijlagen is, biedt het vooraf ingestelde beveiligingsbeleid voor ingebouwde beveiliging veilige bijlagen voor alle geadresseerden (gebruikers die niet zijn gedefinieerd in het standaard- of strikt vooraf ingestelde beveiligingsbeleid of in aangepaste beleidsregels voor veilige bijlagen). Zie Vooraf ingesteld beveiligingsbeleid voor meer informatie. U kunt ook beleidsregels voor veilige bijlagen maken die van toepassing zijn op specifieke gebruikers, groepen of domeinen. Zie Beleid voor veilige bijlagen instellen in Microsoft Defender voor Office 365 voor instructies.

In de volgende tabel worden scenario's beschreven voor veilige bijlagen in Microsoft 365 en Office 365 organisaties die Microsoft Defender voor Office 365 bevatten (met andere woorden, het ontbreken van licenties is nooit een probleem in de voorbeelden).

Scenario Resultaat
De Microsoft 365 E5 organisatie van Pat heeft geen beleid voor veilige bijlagen geconfigureerd. Pat wordt beschermd door Veilige bijlagen op basis van het voorinstellingsbeleid voor beveiliging Ingebouwde beveiliging, dat van toepassing is op alle ontvangers voor wie geen ander beleid voor Veilige bijlagen is gedefinieerd.
De organisatie van Lee heeft een beleid voor veilige bijlagen dat alleen van toepassing is op financiële werknemers. Lee is lid van de verkoopafdeling. Lee en de rest van de verkoopafdeling worden beschermd door Safe Attachments dankzij het Ingebouwde beveiliging-voorinstellingsbeleid dat van toepassing is op alle geadresseerden voor wie geen ander Safe Attachments-beleid is gedefinieerd.
Gisteren heeft een beheerder in de organisatie van Jean een beleid voor veilige bijlagen gemaakt dat van toepassing is op alle werknemers. Eerder vandaag ontving Jean een e-mailbericht met een bijlage. Jean wordt beschermd door Safe Attachments op basis van dat aangepaste Safe Attachments-beleid.

Normaal gesproken duurt het ongeveer 30 minuten voordat een nieuw beleid van kracht wordt.
De organisatie van Chris heeft al lang een beleid voor veilige bijlagen voor iedereen in de organisatie. Chris ontvangt een e-mailbericht met een bijlage en stuurt het bericht vervolgens door naar externe geadresseerden. Chris wordt beveiligd door Veilige bijlagen.

Als de externe geadresseerden zich in een Microsoft 365-organisatie bevinden, worden de doorgestuurde berichten ook beveiligd door veilige bijlagen.

Scannen van veilige bijlagen vindt plaats in dezelfde regio waar uw Microsoft 365-gegevens zich bevinden. Zie Waar bevinden uw gegevens zich? voor meer informatie over de geografie van datacenters

Opmerking

De volgende functies bevinden zich in de algemene instellingen van het beleid voor veilige bijlagen in de Microsoft Defender-portal. Deze instellingen zijn echter globaal ingeschakeld of uitgeschakeld en vereisen geen beleid voor veilige bijlagen:

Tip

Als aanvulling op dit artikel raadpleegt u onze Microsoft Defender voor Office 365 installatiehandleiding voor het controleren van best practices en ter bescherming tegen e-mail-, koppelings- en samenwerkingsbedreigingen. Functies zijn onder andere Veilige koppelingen, Veilige bijlagen en meer. Voor een aangepaste ervaring op basis van uw omgeving hebt u toegang tot de handleiding Microsoft Defender voor Office 365 geautomatiseerde installatie in de Microsoft 365-beheercentrum.

Beleidsinstellingen voor veilige bijlagen

In deze sectie worden de instellingen in het beleid voor veilige bijlagen beschreven:

  • Filters voor geadresseerden: voorwaarden en uitzonderingen om de interne geadresseerden te identificeren waarop het beleid van toepassing is. Er is ten minste één voorwaarde vereist. U kunt de volgende ontvangersfilters gebruiken voor voorwaarden en uitzonderingen:

    • Gebruikers: een of meer postvakken of e-mailgebruikers in de organisatie.
    • Groepen:
      • Leden van de opgegeven distributiegroepen of beveiligingsgroepen met e-mail (dynamische distributiegroepen worden niet ondersteund).
      • De opgegeven Microsoft 365 Groepen (dynamische lidmaatschapsgroepen in Microsoft Entra ID worden niet ondersteund).
    • Domeinen: een of meer van de geconfigureerde geaccepteerde domeinen in Microsoft 365. Het primaire e-mailadres van de geadresseerde bevindt zich in het opgegeven domein.

    U kunt een voorwaarde of uitzondering slechts één keer gebruiken, maar de voorwaarde of uitzondering kan meerdere waarden bevatten:

    • Meerdere waarden van dezelfde voorwaarde of uitzondering gebruiken OR-logica (bijvoorbeeld <geadresseerde1> of <geadresseerde2>):

      • Voorwaarden: als de ontvanger overeenkomt met een van de opgegeven waarden, wordt het beleid op deze waarden toegepast.
      • Uitzonderingen: als de ontvanger overeenkomt met een van de opgegeven waarden, wordt het beleid hierop niet toegepast.
    • Verschillende soorten uitzonderingen gebruiken OR-logica (bijvoorbeeld <ontvanger1> of <lid van groep1> of <lid van domein1>). Als de ontvanger overeenkomt met een van de opgegeven uitzonderingswaarden, wordt het beleid hierop niet toegepast.

    • Verschillende typen voorwaarden gebruiken AND-logica. De geadresseerde moet voldoen aan alle opgegeven voorwaarden om het beleid op hen toe te passen. U configureert bijvoorbeeld een voorwaarde met de volgende waarden:

    • Gebruikers: romain@contoso.com

    • Groepen: Leidinggevenden

      Het beleid wordt op romain@contoso.comalleen hem toegepast als hij ook lid is van de groep Leidinggevenden. Anders wordt het beleid niet op hem toegepast.

  • Reactie op onbekende malware in Safe Attachments: Met deze instelling bepaalt u welke actie wordt uitgevoerd voor de dreigingsscan van Safe Attachments in e-mailberichten. De beschikbare opties worden beschreven in de volgende tabel:

    Optie Effect Gebruik als u het volgende wilt doen:
    Uit Bijlagen worden niet gescand op bedreigingen door veilige bijlagen (bijvoorbeeld malware, ransomware en phishing). Berichten worden nog steeds gescand op malware door Antimalwarebeveiliging. Schakel scannen uit voor geselecteerde geadresseerden.

    Voorkom onnodige vertragingen bij het routeren van interne e-mail.

    Deze optie wordt niet aanbevolen voor de meeste gebruikers. Gebruik deze optie alleen om het scannen van veilige bijlagen uit te schakelen voor geadresseerden die alleen berichten van vertrouwde afzenders ontvangen. ZAP plaatst berichten niet in quarantaine als Veilige bijlagen is uitgeschakeld en er geen bedreigingssignaal wordt ontvangen. Zie Zero-hour auto purge voor meer informatie.
    Monitor Bezorgt berichten met bijlagen en houdt vervolgens bij wat er gebeurt met gedetecteerde bedreigingen.

    De bezorging van veilige berichten kan worden vertraagd vanwege het scannen van veilige bijlagen.
    Bekijk waar gedetecteerde berichten naartoe gaan in uw organisatie.
    Blokkeren Hiermee voorkomt u dat berichten met gedetecteerde bijlagen worden bezorgd.

    Berichten worden in quarantaine geplaatst. Standaard kunnen alleen beheerders (geen gebruikers) de berichten bekijken, vrijgeven of verwijderen.¹

    Hiermee blokkeert u automatisch toekomstige exemplaren van de berichten en bijlagen.

    De bezorging van veilige berichten kan worden vertraagd vanwege het scannen van veilige bijlagen.
    Beschermt uw organisatie tegen herhaalde aanvallen met behulp van dezelfde bijlagen.

    Deze waarde is de standaardwaarde en de aanbevolen waarde in standaard- en strikt vooraf ingesteld beveiligingsbeleid.
    Dynamische levering Hiermee worden berichten onmiddellijk bezorgd, maar worden bijlagen vervangen door tijdelijke aanduidingen totdat het scannen van veilige bijlagen is voltooid.

    Berichten die schadelijke bijlagen bevatten, worden in quarantaine geplaatst. Standaard kunnen alleen beheerders (geen gebruikers) de berichten bekijken, vrijgeven of verwijderen.¹

    Zie verderop in dit artikel de sectie Dynamische levering in Safe Attachments-beleid voor meer informatie.
    Voorkom vertragingen in de berichtbezorging en bescherm ontvangers tegen schadelijke bestanden.

    ¹ Quarantainebeleid definieert wat gebruikers kunnen doen met berichten in quarantaine en of gebruikers quarantainemeldingen ontvangen. Zie Anatomie van een quarantainebeleid voor meer informatie. Gebruikers kunnen hun eigen berichten die door Safe Attachments vanwege malware of phishing in quarantaine zijn geplaatst, niet zelf vrijlaten, ongeacht hoe het quarantainebeleid is geconfigureerd. Als het beleid is geconfigureerd voor gebruikers om deze berichten in quarantaine vrij te geven, kunnen gebruikers in plaats daarvan de release van deze berichten in quarantaine aanvragen .

  • Berichten met gedetecteerde bijlagen omleiden: schakel omleiding en Berichten met bewaakte bijlagen verzenden naar het opgegeven e-mailadres in: alleen voor de actie Controleren verzendt u berichten die gedetecteerde bijlagen bevatten naar het opgegeven interne of externe e-mailadres voor analyse en onderzoek.

    De aanbeveling voor standaard- en strikte beleidsinstellingen is om omleiding in te schakelen. Zie Instellingen voor veilige bijlagen voor meer informatie.

  • Blokkeer berichten met versleutelde bijlagen die niet gescand konden worden: Wanneer je Blokkeren selecteert als de Veilige Bijlagen onbekende malware-reactie, kun je deze instelling inschakelen om berichten met versleutelde (wachtwoordbeveiligde) bijlagen in quarantaine te plaatsen. Deze instelling geldt wanneer Safe Attachments de bijlagen niet kan scannen of laten ontploffen, bijvoorbeeld wanneer het wachtwoord niet beschikbaar is. Getroffen berichten worden in quarantaine bewaard in plaats van afgeleverd te worden totdat een beheerder of ontvanger ze vrijgeeft. Voor meer informatie, zie later in dit artikel de sectie Versleutelde (wachtwoordbeveiligde) bijlagen in Veilige Bijlagenbeleid.

  • Prioriteit: als u meerdere beleidsregels maakt, kunt u de volgorde opgeven waarin ze worden toegepast. Geen twee beleidsregels kunnen dezelfde prioriteit hebben en de beleidsverwerking stopt nadat het eerste beleid is toegepast (het beleid met de hoogste prioriteit voor die ontvanger).

    Voor meer informatie over de prioriteitvolgorde en het evalueren en toepassen van een beleid, raadpleegt u volgorde en prioriteit van e-mailbeveiliging.

Dynamische aflevering in beleid voor Veilige bijlagen

Opmerking

Dynamische bezorging werkt alleen voor Exchange Online postvakken.

De actie Dynamische bezorging in beleid voor veilige bijlagen is bedoeld om vertragingen in e-mailbezorging te elimineren die kunnen worden veroorzaakt door het scannen van veilige bijlagen. De hoofdtekst van het e-mailbericht wordt bezorgd bij de geadresseerde met een tijdelijke aanduiding voor elke bijlage. De tijdelijke aanduiding blijft behouden totdat de bijlage veilig is bevonden en de bijlage vervolgens beschikbaar is om te openen of te downloaden.

Als een bijlage schadelijk blijkt te zijn, wordt het bericht in quarantaine geplaatst.

De meeste PDF-bestanden en Office-documenten kunnen worden bekeken in de veilige modus terwijl het scannen van veilige bijlagen aan de gang is. Als een bijlage niet compatibel is met de previewfunctie van Dynamic Delivery, zien de ontvangers een plaatsaanduiding voor de bijlage totdat de scan van Veilige bijlagen is voltooid.

Als u een mobiel apparaat gebruikt en PDF-bestanden niet worden weergegeven in de previewer voor dynamische bezorging op uw mobiele apparaat, opent u het bericht in webversie van Outlook (voorheen bekend als Outlook Web App) met behulp van uw mobiele browser.

Hier volgen enkele overwegingen voor dynamische bezorging en doorgestuurde berichten:

  • Als de doorgestuurde geadresseerde wordt beveiligd door een beleid voor veilige bijlagen dat gebruikmaakt van de optie Dynamische bezorging, ziet de geadresseerde de tijdelijke aanduiding, met de mogelijkheid om een voorbeeld van compatibele bestanden te bekijken.
  • Als de doorgestuurde geadresseerde niet onder een beleid voor Veilige bijlagen valt, worden het bericht en de bijlagen afgeleverd zonder te worden gescand door Veilige bijlagen en zonder plaatsaanduidingen voor bijlagen.

Er zijn scenario's waarin dynamische bezorging geen bijlagen in berichten kan vervangen. Deze scenario's omvatten:

  • Berichten in openbare mappen.
  • Berichten die via aangepaste regels uit en vervolgens weer in het postvak van een gebruiker worden geleid.
  • Berichten die (automatisch of handmatig) uit cloudpostvakken worden verplaatst naar andere locaties, waaronder archiefmappen.
  • Met regels voor Postvak IN wordt het bericht uit het Postvak IN naar een andere map verplaatst.
  • Verwijderde berichten.
  • De zoekmap van het postvak van de gebruiker verkeert in een foutstatus.
  • Exchange Online organisaties waar Exclaimer is ingeschakeld. Zie KB4014438 om dit probleem op te lossen.
  • S/MIME) versleutelde berichten.
  • U hebt de actie Dynamische bezorging geconfigureerd in een beleid voor veilige bijlagen, maar de ontvanger biedt geen ondersteuning voor dynamische bezorging (de ontvanger is bijvoorbeeld een postvak in een on-premises Exchange-organisatie). Veilige koppelingen in Microsoft Defender voor Office 365 kan echter Office-bestandsbijlagen scannen die URL's bevatten (als het scannen door Veilige koppelingen van ondersteunde Office-apps is ingeschakeld in het toepasselijke beleid voor Veilige koppelingen).

Versleutelde (wachtwoordbeveiligde) bijlagen in Safe Attachments-beleidslijnen

Opmerking

In deze context betekent versleuteld dat de bijlage met een wachtwoord beveiligd is. Het verwijst niet naar berichten of bestanden die beschermd zijn door Microsoft Purview Berichtcodering, S/MIME of Rights Management.

Versleutelde (met wachtwoord beveiligde) bijlagen komen vaak voor in zakelijke workflows, maar ze veroorzaken inspectieproblemen. Safe Attachments opent e-mailbijlagen in een virtuele omgeving om ze te controleren op kwaadaardige inhoud (een proces dat detonatie wordt genoemd). Safe Attachments kunnen een wachtwoordbeveiligde bijlage niet volledig scannen of laten ontploffen, tenzij het wachtwoord beschikbaar is (bijvoorbeeld uit de e-mailtekst gehaald tijdens het scannen).

Je stelt Safe Attachments-beleid in om berichten die wachtwoordbeschermde bijlagen bevatten in quarantaine te plaatsen wanneer scannen of detonatie niet kan worden voltooid. Getroffen berichten worden in quarantaine geplaatst in plaats van bezorgd. Ze blijven in quarantaine totdat ze worden vrijgelaten:

Op de quarantainepagina in het Defender-portaal hebben deze berichten de quarantaine-reden voor het wachtwoord beveiligd item.

Wanneer een gebruiker het wachtwoord opgeeft, voert Safe Attachments een just-in-time detonatie (een nieuwe scan) van de bijlage uit vóór het vrijgeven. Het wachtwoord wordt alleen gebruikt om de bijlage te openen en opnieuw te scannen. Het wordt niet opgeslagen.

  • Als de bijlage veilig blijkt te zijn, wordt het bericht in de brievenbus vrijgegeven.
  • Als de bijlage kwaadaardig blijkt te zijn of nog steeds niet gescand kan worden, blijft het bericht in quarantaine zodat een beheerder het kan bekijken.

Momenteel kan het wachtwoord slechts één keer worden ingediend voor elk in quarantaine geplaatst bericht. Opnieuw proberen met een ander wachtwoord wordt niet ondersteund.

Standaard evalueert deze instelling wachtwoordbeveiligde bijlagen van alle bestandstypen. In de sectie Deze bijhegtetypes uitsluiten kun je specifieke bijlagetypen uit de instelling uitsluiten:

  • Acrobaat (pdf)
  • Archief (alleen zip, gzip, 7z, rar, tar)
  • Kantoor (alleen doc, docx, xls, xlsx, ppt, pptx)
  • Alle andere bestandstypen

Bijlagen worden geïdentificeerd aan hun werkelijke bestandstype, niet alleen aan de bestandsnaamextensie.

Een quarantainebeleidswaarde bepaalt wat ontvangers met deze gequarantaineerde berichten kunnen doen en of ze quarantainemeldingen ontvangen. Standaard wordt het quarantainebeleid genaamd DefaultFullAccessWithNotificationPolicy gebruikt. Zie Anatomie van een quarantainebeleid voor meer informatie.

Deze instelling ondersteunt berichten waarbij één enkel wachtwoord de bijlagen ontgrendelt:

  • Een bericht met één wachtwoordbeveiligde bijlage.
  • Een bericht met meerdere wachtwoordbeveiligde bijlagen die allemaal hetzelfde wachtwoord gebruiken. De gebruiker voert het wachtwoord één keer in om het bericht te evalueren en mogelijk vrij te geven.

Berichten die meerdere wachtwoordbeveiligde bijlagen met verschillende wachtwoorden bevatten, worden niet door deze instelling behandeld. Dezelfde beperking geldt voor één enkel archief (bijvoorbeeld een ZIP-bestand) dat meerdere items bevat die door verschillende wachtwoorden worden beschermd. Deze berichten worden nog steeds verwerkt zoals nu, zonder quarantaine- en zelfrelease-ervaring.

Important

Gebruikers dienen alleen het wachtwoord van de bijlage in de releaseweergave in te voeren. Ze mogen nooit accountwachtwoorden, bankwachtwoorden of andere niet-gerelateerde inloggegevens invoeren. Gebruikers moeten het bijlagewachtwoord alleen opgeven wanneer ze het bericht verwachtten en de afzender en bedrijfscontext kunnen valideren. Meld onverwachte beschermde berichten aan je security operations (SecOps) team.

In Defender voor Office 365 Plan 2 kunnen beveiligingsteams berichten met wachtwoordbeveiligde bijlagen identificeren door gebruik te maken van geavanceerde zoekmethoden:

EmailAttachmentInfo
| where AdditionalFields contains "IsPasswordProtectedItem"

Bestanden verzenden voor analyse