Automatyzacja ładunków na potrzeby szkolenia z symulacji ataków

Wskazówka

Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.

W szkoleniu z symulacji ataków w Microsoft 365 E5 lub Microsoft Defender dla Office 365 Plan 2 automatyzacje ładunków phishingowych (znane również jako pozyskiwanie ładunków phishingowych) zbierają informacje z rzeczywistych ataków phishingowych zgłoszonych przez użytkowników w Twojej organizacji. Możesz określić warunki, których chcesz szukać w przypadku ataków wyłudzania informacji (na przykład adresatów, techniki inżynierii społecznej lub informacji nadawcy).

Automatyzacja ładunków naśladuje komunikaty i ładunki z ataku i przechowuje je jako niestandardowe ładunki z identyfikatorami w nazwie ładunku. Następnie można użyć pozyskanych ładunków w symulacjach lub automatyzacjach, aby automatycznie uruchamiać nieszkodliwe symulacje skierowane do wybranych użytkowników.

Automatyzacje ładunku opierają się na wiadomościach e-mail, które Defender dla Office 365 identyfikuje jako kampanie phishingowe. Kwalifikujące się dane są pozyskiwane z wiadomości zgłoszonych przez użytkowników, które zostały dostarczone do skrzynki odbiorczej, zgłoszone jako phishing i potwierdzone przez firmę Microsoft jako phishing. Aby uzyskać więcej informacji, zobacz Jak automatyzacje ładunków zbierają ładunki.

Aby uzyskać informacje na temat szkolenia Symulacja ataków, zobacz Wprowadzenie do szkolenia Symulacja ataków.

Aby wyświetlić istniejące automatyzacje ładunków, które utworzono, otwórz portal Microsoft Defender pod adresem https://security.microsoft.com, przejdź do obszaru Poczta e-mail i współpraca>Trening symulacji ataków>, a następnie wybierz pozycję Automatyzacje ładunków. Aby przejść bezpośrednio do karty Automatyzacje , na której można wybrać pozycję Automatyzacje ładunku, użyj polecenia https://security.microsoft.com/attacksimulator?viewid=automations.

Poniższe informacje są wyświetlane dla każdej automatyzacji ładunku. Automatyzacje ładunków można sortować, klikając dostępny nagłówek kolumny.

  • Nazwa automatyzacji
  • Typ: Wartością jest Payload.
  • Zebrane elementy
  • Ostatnia modyfikacja
  • Status: wartość to Gotowy lub Wersja robocza.

Wskazówka

Aby wyświetlić wszystkie kolumny, prawdopodobnie trzeba wykonać co najmniej jeden z następujących kroków:

  • Przewijaj poziomo w przeglądarce internetowej.
  • Zawęź szerokość odpowiednich kolumn.
  • Usuń kolumny z widoku.
  • Pomniejszyj w przeglądarce internetowej.

Tworzenie automatyzacji ładunków

Aby utworzyć automatyzację ładunku, wykonaj następujące kroki:

  1. W portalu Microsoft Defender pod adresem https://security.microsoft.com/ przejdź do Poczta e-mail i współpraca>Szkolenie z symulacji ataków>Automatyzacje karta >Automatyzacje ładunków. Aby przejść bezpośrednio do karty Automatyzacje , na której można wybrać pozycję Automatyzacje ładunku, użyj polecenia https://security.microsoft.com/attacksimulator?viewid=automations.

  2. Na stronie Automatyzacje ładunków wybierz pozycję Utwórz automatyzację, aby uruchomić nowego kreatora automatyzacji ładunku.

    Przycisk Utwórz symulację na karcie Automatyzacje ładunków w obszarze Szkolenie z symulacji ataków w portalu Microsoft Defender

    Uwaga

    W dowolnym momencie po nadaniu nazwy automatyzacji ładunku w nowym kreatorze automatyzacji ładunku możesz wybrać pozycję Zapisz i zamknij, aby zapisać postęp i później kontynuować konfigurowanie automatyzacji ładunku. Niekompletna automatyzacja ładunku ma wartość StatusWersja robocza w sekcji Automatyzacje ładunku na karcie Automatyzacje. Możesz kontynuować od miejsca, w którym przerwano, wybierając automatyzację ładunku i klikając Edytuj automatyzację.

    Obecnie zbieranie ładunków nie jest włączone w środowiskach GCC z powodu ograniczeń zbierania danych.

  3. Na stronie Nazwa usługi Automation skonfiguruj następujące ustawienia:

    • Nazwa: wprowadź unikatową, opisową nazwę automatyzacji ładunku.
    • Opis: wprowadź opcjonalny szczegółowy opis automatyzacji ładunku.

    Po zakończeniu pracy na stronie Nazwa usługi Automation wybierz Dalej.

  4. Na stronie Warunki uruchamiania wybierz warunki rzeczywistego ataku wyłudzania informacji, który określa, kiedy zostanie uruchomiona automatyzacja.

    Wybierz pozycję Dodaj warunek , a następnie wybierz jeden z następujących warunków:

    • Nr użytkowników, do których skierowano kampanię: W wyświetlonych polach skonfiguruj następujące ustawienia:
      • Równe, Mniejsze niż, Większe niż, Mniejsze lub równe lub Większe niż lub równe.
      • Wprowadź wartość: liczba użytkowników objętych kampanią wyłudzania informacji.
    • Kampanie z określoną techniką phishingu: W wyświetlonym oknie wybierz jedną z dostępnych wartości:
      • Zbieranie poświadczeń
      • Załącznik złośliwego oprogramowania
      • Link w załączniku
      • Link do złośliwego oprogramowania
      • Przewodnik po instrukcjach
    • Określona domena nadawcy: w wyświetlonym polu wprowadź wartość domeny wiadomości e-mail nadawcy (na przykład contoso.com).
    • Określona nazwa nadawcy: w wyświetlonym polu wprowadź wartość nazwy nadawcy.
    • Określona wiadomość e-mail nadawcy: w wyświetlonym polu wprowadź adres e-mail nadawcy.
    • Określoni adresaci użytkowników i grup: w wyświetlonym polu zacznij wpisywać nazwę lub adres e-mail użytkownika lub grupy. Gdy zostanie wyświetlony, wybierz go.

    Każdy warunek można użyć tylko raz. Wiele warunków używa logiki AND (<Warunek1> i <Warunek2>).

    Aby dodać inny warunek, wybierz pozycję Dodaj warunek.

    Aby usunąć warunek po jego dodaniu, wybierz pozycję .

    Po zakończeniu pracy na stronie Warunki uruchamiania wybierz pozycję Dalej.

  5. Na stronie Przegląd automatyzacji możesz przejrzeć szczegóły automatyzacji ładunku.

    W każdej sekcji możesz wybrać pozycję Edytuj , aby zmodyfikować ustawienia w sekcji. Możesz też wybrać przycisk Wstecz lub konkretną stronę w kreatorze.

    Po zakończeniu pracy na stronie Przegląd automatyzacji wybierz Prześlij.

  6. Na stronie Utworzono nową automatyzację możesz użyć linków, aby włączyć automatyzację ładunku lub przejść do strony Symulacje .

    Po zakończeniu wybierz pozycję Gotowe.

  7. Po powrocie do sekcji Automatyzacje ładunku na karcie Automatyzacje utworzona automatyzacja ładunku jest teraz wyświetlana ze statusem Status o wartości Gotowy.

Włączanie lub wyłączanie automatyzacji ładunków

Możesz włączyć lub wyłączyć automatyzacje ładunków z wartością StanGotowe. Nie można włączyć ani wyłączyć niekompletnych automatyzacji ładunków z wartością Stan— wersja robocza.

Aby włączyć automatyzację ładunku, wybierz ją z listy, klikając pole wyboru obok nazwy. Wybierz wyświetloną akcję Włącz , a następnie wybierz pozycję Potwierdź w oknie dialogowym.

Aby wyłączyć automatyzację ładunku, wybierz ją z listy, klikając pole wyboru obok nazwy. Wybierz wyświetloną akcję Wyłącz , a następnie wybierz pozycję Potwierdź w oknie dialogowym.

Modyfikowanie automatyzacji ładunków

Automatyzacje payloadu można modyfikować tylko wtedy, gdy wartość Status to Wersja robocza lub gdy są wyłączone.

Aby zmodyfikować istniejącą automatyzację ładunku na stronie Automatyzacje ładunku , wykonaj jedną z następujących czynności:

  • Wybierz automatyzację ładunku z listy, zaznaczając pole wyboru obok nazwy. Wybierz akcję Edytuj automatyzację, która się pojawi.
  • Wybierz automatyzację ładunku z listy, klikając dowolne miejsce w wierszu z wyjątkiem pola wyboru. W otwartym wysuwanym okienku szczegółów, na karcie Ogólne, wybierz pozycję Edytuj w sekcjach Nazwa, Opis lub Warunki uruchomienia.

Otwiera się kreator automatyzacji ładunku z ustawieniami i wartościami wybranej automatyzacji ładunku. Kreator korzysta z tych samych stron: Nazwa automatyzacji (nazwa i opis), Warunki uruchamiania (kryteria ataku phishingowego) i Przegląd automatyzacji (przegląd i przesyłanie). Aby uzyskać szczegółowe opisy każdej strony, zobacz Tworzenie automatyzacji ładunków.

Usuwanie automatyzacji ładunków

Warning

Tej akcji nie można cofnąć. Po usunięciu automatyzacji payloadu usunięte zostaną również wszystkie zebrane payloady oraz historia uruchomień tej automatyzacji.

Aby usunąć automatyzację ładunku, wybierz ją z listy, zaznaczając pole zaznaczenia. Wybierz akcję Usuń, która się pojawi, a następnie wybierz Potwierdź w oknie dialogowym.

Wyświetlanie szczegółów automatyzacji ładunku

Aby wyświetlić szczegóły, automatyzacja ładunku musi mieć wartość StanGotowe. Na stronie Automatyzacje payloadu kliknij w dowolnym miejscu wiersza poza polem wyboru. Otworzy się panel wysuwany ze szczegółami z następującymi informacjami:

  • Nazwa automatyzacji i liczba zebranych elementów.

  • Karta Ogólne :

    • Ostatnia modyfikacja
    • Typ: Wartością jest Payload.
    • Sekcje nazwy, opisu i warunków uruchamiania : wybierz pozycję Edytuj , aby otworzyć kreatora dla tej strony.
  • Karta Historia uruchamiania: dostępna tylko wtedy, gdy stan jest gotowy.

    Przedstawia historię uruchamiania symulacji, które używały tej automatyzacji.

    Zakładka Historia uruchomień w wysuwanym panelu szczegółów automatyzacji ładunku danych.

Wskazówka

Aby wyświetlić szczegóły innych automatyzacji ładunków bez opuszczania panelu szczegółów, użyj pozycji Poprzedni element i Następny element w górnej części panelu.

Dodatek: Jak automatyzacje ładunków zbierają ładunki

Automatyzacja ładunków opiera się na wiadomościach e-mail, które są identyfikowane jako kampanie przez usługę Defender dla Office 365:

  • Oznaczanie przez administratorów wiadomości jako phishing nie skutkuje pozyskiwaniem ładunków.

  • Automatyzacja ładunku wymaga dostępu do nieprzetworzonego ładunku. Surowa zawartość to oryginalna zawartość wiadomości e-mail, w tym nagłówki, treść wiadomości, linki i załączniki. Nieprzetworzone ładunki pochodzą z komunikatów zgłoszonych przez użytkownika, które spełniają następujące kryteria:

    • Wiadomość została dostarczona do skrzynki odbiorczej (wynik fałszywie ujemny).
    • Użytkownik zgłosił wiadomość jako wyłudzającą informacje.
    • Wiadomość została wysłana do Microsoft (przez użytkownika lub administratora z portalu przesyłania). Microsoft następnie potwierdził, że wiadomość była próbą phishingu.
  • Ładunki są zbierane, gdy komunikaty spełniają warunki uruchamiania ustawione dla automatyzacji. Przykłady obejmują liczbę docelowych użytkowników, technikę wyłudzania informacji, domenę nadawcy lub określonych adresatów. Aby uzyskać szczegółowe informacje, zobacz Krok 4 w temacie Tworzenie automatyzacji ładunku.