Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Porada
Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.
Ten artykuł zawiera omówienie wymagań i zadań dotyczących pomyślnego działania Microsoft Defender dla Office 365 w organizacji. Te zadania pomagają zagwarantować, że centrum operacji zabezpieczeń (SOC) zapewnia wysokiej jakości, niezawodne podejście do ochrony, wykrywania i reagowania na zagrożenia bezpieczeństwa związane z pocztą e-mail i współpracą.
W pozostałej części tego przewodnika opisano wymagane działania personelu Usługi SecOps. Działania są pogrupowane w nakazowe zadania codziennie, co tydzień, co miesiąc i ad hoc.
Artykuł towarzyszący tego przewodnika zawiera omówienie zarządzania zdarzeniami i alertami Ochrona usługi Office 365 w usłudze Defender.
Przewodnik po operacjach zabezpieczeń Microsoft Defender XDR zawiera dodatkowe informacje, których można użyć do planowania i programowania.
Aby zapoznać się z filmem wideo dotyczącym wymagań i zadań dotyczących Ochrona usługi Office 365 w usłudze Defender SecOps, zobacz https://youtu.be/eQanpq9N1Ps.
Codzienne działania
Monitoruj kolejkę incydentów Microsoft Defender XDR
Strona Zdarzenia w portalu Microsoft Defender pod adresem https://security.microsoft.com/incidents (znana również jako kolejka zdarzeń) umożliwia zarządzanie zdarzeniami i monitorowanie ich z następujących źródeł w usłudze Ochrona usługi Office 365 w usłudze Defender:
Aby uzyskać więcej informacji na temat kolejki zdarzeń, zobacz Określanie priorytetów zdarzeń w Microsoft Defender XDR.
W planie priorytetyzacji monitorowania kolejki incydentów należy stosować następującą kolejność priorytetów dla incydentów:
- Wykryto potencjalnie złośliwe kliknięcie adresu URL.
- Użytkownik nie może wysyłać wiadomości e-mail.
- Wykryto podejrzane wzorce wysyłania wiadomości e-mail.
- Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing, a wiadomość e-mail zgłoszona przez wielu użytkowników jako złośliwe oprogramowanie lub phishing.
- Wiadomości e-mail zawierające złośliwy plik usunięte po dostarczeniu, Wiadomości e-mail zawierające złośliwy adres URL usunięte po dostarczeniu i Wiadomości e-mail pochodzące z kampanii usunięte po dostarczeniu.
- Wiadomość phishingowa została dostarczona z powodu zastąpienia reguły ETR, Wiadomość phishingowa została dostarczona, ponieważ folder Wiadomości-śmieci użytkownika jest wyłączony, a Wiadomość phishingowa została dostarczona z powodu zasady dozwolonych adresów IP
- Złośliwe oprogramowanie nie zostało usunięte, ponieważ funkcja ZAP jest wyłączona i próba wyłudzenia informacji nie została usunięta, ponieważ funkcja ZAP jest wyłączona.
Zarządzanie kolejką incydentów oraz odpowiedzialne role opisano w poniższej tabeli:
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Klasyfikuj incydenty w kolejce Incydenty pod https://security.microsoft.com/incidents. | Codziennie | Sprawdź, czy wszystkie zdarzenia o średniej i wysokiej ważności z usługi Defender dla Office 365 są klasyfikowane. | Zespół ds. operacji zabezpieczeń |
| Zbadaj i wykonaj akcje reagowania na zdarzenia. | Codziennie | Zbadaj wszystkie zdarzenia i aktywnie podejmij zalecane lub ręczne działania reagowania. | Zespół ds. operacji zabezpieczeń |
| Rozwiązywanie zdarzeń. | Codziennie | Jeśli zdarzenie zostało skorygowane, rozwiąż zdarzenie. Rozwiązanie zdarzenia rozwiązuje wszystkie połączone i powiązane aktywne alerty. | Zespół ds. operacji zabezpieczeń |
| Klasyfikowanie zdarzeń. | Codziennie | Klasyfikowanie zdarzeń jako prawdziwych lub fałszywych. W przypadku prawdziwych alertów określ typ zagrożenia. Klasyfikowanie zdarzeń i alertów pomaga zespołowi ds. zabezpieczeń wyświetlać wzorce zagrożeń i bronić organizacji przed nimi. | Zespół ds. operacji zabezpieczeń |
Zarządzanie wykrywaniem fałszywie dodatnim i fałszywie ujemnym
Porada
- Aby uzyskać szybki przegląd sposobu zarządzania wynikami fałszywie dodatnimi, zapoznaj się z tym krótkim filmem wideo: https://youtu.be/yuduVj6wvsw
- Aby zapoznać się z krótkim omówieniem sposobu rozpoczęcia badań fałszywie ujemnych, zapoznaj się z tym krótkim filmem wideo: https://youtu.be/sFMAI8MeDKQ
W usłudze Defender dla platformy Office 365 zarządzasz fałszywymi alarmami (prawidłowe wiadomości e-mail oznaczone jako złośliwe) i fałszywymi negatywami (złośliwe wiadomości e-mail, które zostały przepuszczone) w następujących lokalizacjach:
- Strona Zgłoszenia (zgłoszenia administratora).
- Lista zezwalania/blokowania dzierżawcy
- Eksplorator zagrożeń
Zarządzanie wynikiem fałszywie dodatnim i fałszywie ujemnym oraz osoby odpowiedzialne są opisane w poniższej tabeli:
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Prześlij wyniki fałszywie dodatnie i fałszywie ujemne do firmy Microsoft pod adresem https://security.microsoft.com/reportsubmission. | Codziennie | Podaj sygnały firmie Microsoft, zgłaszając niepoprawne wiadomości e-mail, adresy URL i wykrywanie plików. | Zespół ds. operacji zabezpieczeń |
| Analizuj szczegóły zgłoszenia administratora. | Codziennie | Zapoznaj się z następującymi czynnikami dotyczącymi zgłoszeń przesyłanych do firmy Microsoft:
|
Zespół ds. operacji zabezpieczeń Administracja zabezpieczeniami |
| Dodaj wpisy blokowe na liście zezwalania/blokowania dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList. | Codziennie | Użyj listy zezwalania/blokowania dzierżawy, aby dodać wpisy blokowe w celu wykrycia fałszywie ujemnego adresu URL, pliku lub nadawcy w razie potrzeby. | Zespół ds. operacji zabezpieczeń |
| Zwolnij wynik fałszywie dodatni z kwarantanny. | Codziennie | Gdy odbiorca potwierdzi, że wiadomość została niesłusznie poddana kwarantannie, możesz zwolnić ją z kwarantanny lub zatwierdzać żądania zwolnienia dla użytkowników. Aby określić, co użytkownicy mogą zrobić z własnymi wiadomościami poddanymi kwarantannie (w tym ich zwalnianie lub żądanie ich zwolnienia), zobacz temat Zasady kwarantanny. |
Zespół ds. operacji zabezpieczeń Zespół ds. obsługi komunikatów |
Przejrzyj kampanie wyłudzania informacji i złośliwego oprogramowania, które doprowadziły do dostarczenia wiadomości e-mail
Przejrzyj kampanie wyłudzające informacje i złośliwe oprogramowanie, które spowodowały dostarczenie wiadomości e-mail, i podejmij działania w celu usunięcia złośliwych wiadomości ze skrzynek pocztowych użytkowników.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Przejrzyj kampanie e-mailowe. | Codziennie |
Przejrzyj kampanie e-mail przeznaczone dla Twojej organizacji pod adresem https://security.microsoft.com/campaigns. Skoncentruj się na kampaniach, w wyniku których komunikaty były dostarczane do adresatów. Usuń wiadomości z kampanii, które istnieją w skrzynkach pocztowych użytkowników. Usuwanie wiadomości z kampanii jest wymagane tylko wtedy, gdy kampania zawiera wiadomości e-mail, które nie zostały jeszcze naprawione przez działania podjęte w ramach incydentów, zero-hour auto purge (ZAP) lub ręczne działania naprawcze. |
Zespół ds. operacji zabezpieczeń |
Cotygodniowe zajęcia
Przeglądanie trendów wykrywania poczty e-mail w usłudze Defender dla raportów Office 365
W usłudze Ochrona usługi Office 365 w usłudze Defender możesz użyć następujących raportów, aby przejrzeć trendy wykrywania poczty e-mail w organizacji:
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Przejrzyj raporty wykrywania poczty e-mail pod adresem: | Co tydzień | Przejrzyj trendy wykrywania wiadomości e-mail pod kątem złośliwego oprogramowania, wyłudzania informacji i spamu w porównaniu z dobrą pocztą e-mail. Obserwacja w czasie pozwala zobaczyć wzorce zagrożeń i określić, czy musisz dostosować usługę Defender do zasad Office 365. | Administracja zabezpieczeniami Zespół ds. operacji zabezpieczeń |
Śledzenie pojawiających się zagrożeń i reagowanie na nie przy użyciu analizy zagrożeń
Użyj analizy zagrożeń , aby przeglądać aktywne, popularne zagrożenia.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Przejrzyj zagrożenia w usłudze Threat Analytics pod adresem https://security.microsoft.com/threatanalytics3. | Co tydzień | Analiza zagrożeń udostępnia szczegółową analizę, w tym następujące elementy:
|
Zespół ds. operacji zabezpieczeń Zespół ds. wyszukiwania zagrożeń |
Przejrzyj najczęściej docelowych użytkowników pod kątem złośliwego oprogramowania i wyłudzania informacji
Użyj karty Najpopularniejszi użytkownicy docelowi (wyświetl) w obszarze szczegółów widoków Wszystkie wiadomości e-mail, Złośliwe oprogramowanie i Phish w Eksploratorze zagrożeń, aby odnaleźć lub potwierdzić użytkowników, którzy są głównymi celami złośliwego oprogramowania i wiadomości e-mail wyłudzających informacje.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Przejrzyj kartę Najpopularniejszi użytkownicy docelowi w Eksploratorze zagrożeń pod adresem https://security.microsoft.com/threatexplorer. | Co tydzień | Użyj danych o użytkownikach najczęściej będących celem ataków, aby zdecydować, czy trzeba dostosować polityki lub zabezpieczenia dla zidentyfikowanych użytkowników. Dodaj użytkowników, których dotyczy problem, do kont o priorytecie , aby uzyskać następujące korzyści:
|
Administracja zabezpieczeniami Zespół ds. operacji zabezpieczeń |
Przejrzyj najważniejsze kampanie związane ze złośliwym oprogramowaniem i wyłudzaniem informacji, które są przeznaczone dla Twojej organizacji
Widoki kampanii pokazują złośliwe oprogramowanie i ataki phishingowe w Twojej organizacji. Aby uzyskać więcej informacji, zobacz Widoki kampanii w Microsoft Defender dla Office 365.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Skorzystaj z Campaign Views w https://security.microsoft.com/campaigns, aby przejrzeć ataki z użyciem złośliwego oprogramowania i phishingu, które Cię dotyczą. | Co tydzień | Dowiedz się więcej o atakach i technikach oraz o tym, co usługa Ochrona usługi Office 365 w usłudze Defender była w stanie zidentyfikować i zablokować. Aby uzyskać szczegółowe informacje o kampanii , użyj opcji Pobierz raport zagrożeń w widokach kampanii. |
Zespół ds. operacji zabezpieczeń |
Działania ad hoc
Porada
Aby zapoznać się z krótkim omówieniem sposobu badania wiadomości e-mail w Microsoft Defender dla Office 365, zapoznaj się z tym krótkim filmem wideo: https://youtu.be/5hA7VfaMvqs.
Ręczne badanie i usuwanie wiadomości e-mail
Użyj następującego działania, aby ręcznie zbadać i usunąć złośliwą wiadomość e-mail w razie potrzeby.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Zbadaj i usuń nieprawidłową wiadomość e-mail w Eksploratorze zagrożeń na https://security.microsoft.com/threatexplorer podstawie żądań użytkowników. | Ad hoc | Użyj akcji Wyzwól badanie w Eksploratorze zagrożeń, aby uruchomić zautomatyzowane badanie i scenariusz reagowania dla dowolnej wiadomości e-mail z ostatnich 30 dni. Ręczne uruchomienie dochodzenia oszczędza czas i wysiłek dzięki centralnemu uwzględnieniu następujących elementów:
Aby uzyskać więcej informacji, zobacz Przykład: wiadomość phishingowa zgłoszona przez użytkownika uruchamia podręcznik dochodzenia Możesz też użyć Eksploratora zagrożeń, aby ręcznie zbadać pocztę e-mail przy użyciu zaawansowanych funkcji wyszukiwania i filtrowania oraz ręcznie wykonywać akcje reagowania bezpośrednio z tego samego miejsca. Dostępne akcje ręczne:
|
Zespół ds. operacji zabezpieczeń |
Proaktywne wyszukiwanie zagrożeń
Poniższe działania umożliwiają aktywne wyszukiwanie zagrożeń w narzędziach Ochrona usługi Office 365 w usłudze Defender.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Regularne, proaktywne wyszukiwanie zagrożeń pod adresem: . | Ad hoc | Wyszukaj zagrożenia przy użyciu Eksploratora zagrożeń i zaawansowanego wyszukiwania zagrożeń. | Zespół ds. operacji zabezpieczeń Zespół ds. wyszukiwania zagrożeń |
| Udostępnianie zapytań dotyczących wyszukiwania zagrożeń. | Ad hoc | Aktywnie udostępniaj często używane, przydatne zapytania w zespole ds. zabezpieczeń w celu szybszego ręcznego wyszukiwania zagrożeń i korygowania. Użyj modułów śledzenia zagrożeń i zapytań udostępnionych w funkcji Zaawansowane wyszukiwanie zagrożeń. |
Zespół ds. operacji zabezpieczeń Zespół ds. wyszukiwania zagrożeń |
| Utwórz niestandardowe reguły wykrywania pod adresem https://security.microsoft.com/custom_detection. | Ad hoc | Utwórz niestandardowe reguły wykrywania, aby aktywnie monitorować zdarzenia, wzorce i zagrożenia na podstawie danych Ochrona usługi Office 365 w usłudze Defender w zaawansowanym wyszukiwaniu zagrożeń. Reguły wykrywania zawierają zaawansowane zapytania wyszukiwania, które generują alerty na podstawie kryteriów dopasowania. | Zespół ds. operacji zabezpieczeń Zespół ds. wyszukiwania zagrożeń |
Przejrzyj usługę Defender pod kątem konfiguracji zasad Office 365
Przejrzyj następujące działania związane z konfiguracją zasad, aby utrzymać poziom zabezpieczeń organizacji.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Zapoznaj się z konfiguracją usługi Defender dla zasad Office 365 pod adresem https://security.microsoft.com/configurationAnalyzer. | Ad hoc Miesięcznie |
Użyj analizatora konfiguracji, aby porównać istniejące ustawienia zasad z zalecanymi wartościami standardowymi lub ścisłymi dla usługi Defender dla Office 365. Analizator konfiguracji identyfikuje przypadkowe lub złośliwe zmiany, które mogą obniżyć stan zabezpieczeń organizacji. Możesz też użyć narzędzia ORCA opartego na programie PowerShell. |
Administracja zabezpieczeniami Zespół ds. obsługi komunikatów |
| Przejrzyj przesłonięcia wykrywania w usłudze Defender dla Office 365 pod adresemhttps://security.microsoft.com/reports/TPSMessageOverrideReportATP | Ad hoc Miesięcznie |
Użyj widoku Wyświetl dane według: Zastąpienie systemowe > Podział wykresu według: Przyczyna w raporcie Stan ochrony przed zagrożeniami, aby przejrzeć wiadomości e-mail wykryte jako phishing, ale dostarczone z powodu ustawień zasad lub zastąpienia przez użytkownika. Aktywnie analizuj, usuwaj lub precyzyjnie dostosowuj nadpisania, aby uniknąć dostarczania wiadomości e-mail uznanych za złośliwe. |
Administracja zabezpieczeniami Zespół ds. obsługi komunikatów |
Przegląd wykryć fałszowania i podszywania się
Użyj poniższego działania, aby przejrzeć wykrycia spoofingu i podszywania się oraz w razie potrzeby dostosować filtrowanie.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Zapoznaj się z informacjami o analizie podszywania i informacjami o wykrywaniu podszywania się pod adresem . | Ad hoc Miesięcznie |
Użyj analizy dotyczącej spoofingu i analizy dotyczącej podszywania się, aby dostosować filtrowanie wykryć spoofingu i podszywania się. | Administracja zabezpieczeniami Zespół ds. obsługi komunikatów |
Sprawdź członkostwo konta priorytetowego
Regularnie przeglądaj członkostwo kont uprzywilejowanych, aby zapewnić zgodność zabezpieczeń ze zmianami w organizacji.
| Działanie | Rytm | Opis | Osoba |
|---|---|---|---|
| Sprawdź, kto jest zdefiniowany jako konto priorytetowe w witrynie https://security.microsoft.com/securitysettings/userTags. | Ad hoc | Dbaj o aktualność przynależności do kont priorytetowych zgodnie ze zmianami organizacyjnymi, aby zapewnić tym użytkownikom następujące korzyści:
Użyj niestandardowych tagów użytkowników dla innych użytkowników, aby uzyskać:
|
Zespół ds. operacji zabezpieczeń |
Dodatek: Ochrona usługi Office 365 w usłudze Defender narzędzia, uprawnienia i integracja rozwiązania SIEM/SOAR
Dowiedz się więcej o narzędziach i procesach usługi Microsoft Defender dla Office 365
Członkowie zespołu ds. operacji bezpieczeństwa i reagowania muszą zintegrować narzędzia i funkcje usługi Defender dla Office 365 z istniejącymi procesami dochodzeń i reagowania. Poznawanie nowych narzędzi i możliwości może zająć trochę czasu, ale jest to kluczowa część procesu dołączania. Najprostszym sposobem, aby członkowie zespołów SecOps i zabezpieczeń poczty e-mail mogli poznać usługę Ochrona usługi Office 365 w usłudze Defender, jest skorzystanie z materiałów szkoleniowych dostępnych w ramach szkolenia Ninja pod adresem https://aka.ms/mdoninja.
Zawartość szkoleniowa Ninja jest ustrukturyzowana dla różnych poziomów wiedzy (Podstawy, Pośrednie i Zaawansowane) z wieloma modułami na poziomie.
Krótkie filmy dotyczące określonych zadań są również dostępne w kanale YouTube Microsoft Defender dla Office 365.
Uprawnienia usługi Defender do Office 365 działań i zadań
Uprawnienia do zarządzania usługą Ochrona usługi Office 365 w usłudze Defender w portalu Microsoft Defender i programie PowerShell są oparte na modelu uprawnień kontroli dostępu opartej na rolach (RBAC). RBAC to ten sam model uprawnień, którego używa większość usług Microsoft 365. Aby uzyskać więcej informacji, zobacz Uprawnienia w portalu Microsoft Defender.
Uwaga
Privileged Identity Management (PIM) w Microsoft Entra ID jest również sposobem przypisywania wymaganych uprawnień członkom personelu SecOps. Aby uzyskać więcej informacji, zobacz Privileged Identity Management (PIM) i dlaczego używać go z Microsoft Defender dla Office 365.
Następujące uprawnienia (role i grupy ról) są dostępne w usłudze Defender dla Office 365 i mogą służyć do udzielania dostępu członkom zespołu zabezpieczeń:
Microsoft Defender — ujednolicona kontrola dostępu oparta na rolach (RBAC): ujednolicony sposób zarządzania uprawnieniami, zapewniający administratorom jedno centralne miejsce do kontrolowania uprawnień użytkowników w różnych rozwiązaniach zabezpieczeń. Aby uzyskać więcej informacji, zobacz ujednolicona kontrola dostępu oparta na rolach w Microsoft Defender. Aby uzyskać uprawnienia specyficzne dla Ochrona usługi Office 365 w usłudze Defender, zobacz Ujednolicone uprawnienia RBAC dla Ochrona usługi Office 365 w usłudze Defender. Aby uzyskać konfigurację krok po kroku, zobacz Jak skonfigurować ujednoliconą kontrolę dostępu opartą na rolach dla usługi Defender dla platformy Office 365.
- Dostęp do odczytu nagłówków wiadomości e-mail i wiadomości w usłudze Teams: Operacje bezpieczeństwa/Dane surowe (poczta e-mail i współpraca)/Metadane poczty e-mail i współpracy (odczyt).
- Podgląd i pobieranie wiadomości e-mail: Operacje zabezpieczeń/Dane surowe (wiadomości e-mail i współpraca)/Zawartość wiadomości e-mail i współpracy (odczyt).
- Naprawianie złośliwych wiadomości e-mail: Operacje zabezpieczeń/Dane zabezpieczeń/Poczta e-mail i współpraca — zaawansowane akcje (zarządzanie)
Microsoft Entra ID: scentralizowane role, które przypisują uprawnienia do wszystkich usług platformy Microsoft 365, w tym usługi Ochrona usługi Office 365 w usłudze Defender. Możesz wyświetlić role Microsoft Entra i przypisanych użytkowników w portalu Microsoft Defender, ale nie możesz nimi zarządzać bezpośrednio. Zamiast tego zarządzasz rolami i członkami usługi Microsoft Entra w witrynie https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. Najczęstsze role używane przez zespoły zabezpieczeń to:
Exchange Online i Poczta e-mail i współpraca: role i grupy ról przyznające uprawnienia właściwe dla Ochrona usługi Office 365 w usłudze Microsoft Defender. Następujące role nie są dostępne w Microsoft Entra ID, ale mogą być ważne dla zespołów ds. zabezpieczeń:
Rola podglądowa (e-mail i współpraca): Przydziel tę rolę członkom zespołu, którzy muszą podglądać lub pobrać wiadomości e-mail w ramach działań dochodzeniowych. Umożliwia użytkownikom podgląd i pobieranie wiadomości e-mail ze skrzynek pocztowych w chmurze za pomocą Threat Explorer (Explorer) lub Detekcji w czasie rzeczywistym oraz strony jednostki wiadomości e-mail.
Domyślnie rola podglądu jest przypisywana tylko do następujących grup ról:
- Badacz danych
- Menedżer eDiscovery
Możesz dodać użytkowników do tych grup ról, lub utworzyć nową grupę ról z przypisaną roląPodgląd i dodać użytkowników do niestandardowej grupy ról.
rola Search and Purge (Poczta e-mail i współpraca): Zatwierdzanie usunięcia złośliwych wiadomości zgodnie z rekomendacją usługi AIR lub ręczne wykonywanie działań na wiadomościach w narzędziach do wyszukiwania zagrożeń, takich jak Threat Explorer.
Domyślnie rola Wyszukiwanie i przeczyszczanie jest przypisywana tylko do następujących grup ról:
- Badacz danych
- Zarządzanie organizacją
Możesz dodać użytkowników do tych grup ról lub utworzyć nową grupę ról z przypisaną rolą Wyszukiwania i przeczyszczania oraz dodać użytkowników do niestandardowej grupy ról.
Tenant AllowBlockList Manager (Exchange Online): Zarządzaj dozwolonymi i zablokowanymi wpisami na liście Tenant Allow/Block List. Blokowanie adresów URL, plików (przy użyciu skrótu pliku) lub nadawców jest przydatną akcją reagowania, którą należy wykonać podczas badania dostarczonego złośliwego adresu e-mail.
Domyślnie ta rola jest przypisywana tylko do grupy ról Operator zabezpieczeń w Exchange Online, a nie w Microsoft Entra ID. Członkostwo w roli Operator zabezpieczeń w Microsoft Entra IDnie umożliwia zarządzania wpisami na liście dozwolonych/zablokowanych elementów dzierżawy.
Członkowie ról administratora zabezpieczeń lub zarządzania organizacją w usłudze Microsoft Entra ID albo członkowie odpowiednich grup ról w usłudze Exchange Online mogą zarządzać wpisami na liście Dozwolone/Zablokowane dzierżawy.
Integracja rozwiązania SIEM/SOAR
Usługa Ochrona usługi Office 365 w usłudze Defender uwidacznia większość swoich danych za pośrednictwem zestawu programowych interfejsów API. Te interfejsy API ułatwiają automatyzację przepływów pracy i pełne wykorzystanie możliwości usługi Defender dla platformy Office 365. Dane są dostępne za pośrednictwem interfejsów API Microsoft Defender i mogą służyć do integrowania Ochrona usługi Office 365 w usłudze Defender z istniejącymi rozwiązaniami SIEM/SOAR.
Interfejs API incydentów: alerty usługi Defender dla Office 365 i zautomatyzowane dochodzenia są aktywnymi elementami incydentów w usłudze Microsoft Defender. Zespoły ds. zabezpieczeń mogą skupić się na tym, co jest krytyczne, grupując pełny zakres ataków i wszystkie zasoby, których dotyczy problem.
Interfejs API strumieniowania zdarzeń: umożliwia przesyłanie zdarzeń i alertów w czasie rzeczywistym do jednego strumienia danych na bieżąco, w momencie ich wystąpienia. Obsługiwane typy zdarzeń w usłudze Defender dla Office 365 obejmują:
Zdarzenia zawierają dane z przetwarzania wszystkich wiadomości e-mail (w tym wiadomości wewnątrz organizacji) w ciągu ostatnich 30 dni.
API zaawansowanego wyszukiwania zagrożeń: umożliwia wyszukiwanie zagrożeń w wielu produktach.
Interfejs API oceny zagrożeń: może służyć do zgłaszania spamu, adresów URL wyłudzania informacji lub załączników złośliwego oprogramowania bezpośrednio do firmy Microsoft.
Aby połączyć usługę Defender dla zdarzeń Office 365 i danych pierwotnych z Microsoft Sentinel, możesz użyć łącznika Microsoft Defender XDR (M365D)
Aby przetestować dostęp do interfejsów API Microsoft Defender, możesz użyć następującego przykładu „Hello world”: Hello world dla interfejsu API REST usługi Microsoft Defender XDR.
Aby uzyskać więcej informacji na temat integracji narzędzi SIEM, zobacz Integrowanie narzędzi SIEM z Microsoft Defender XDR.
Rozwiązywanie problemów z fałszywie dodatnimi i fałszywie ujemnymi w usłudze Ochrona usługi Office 365 w usłudze Defender
Komunikaty zgłaszane przez użytkowników i przesyłanie wiadomości e-mail przez administratora są krytycznymi pozytywnymi sygnałami wzmacniania dla naszych systemów wykrywania uczenia maszynowego. Zgłoszenia pomagają nam analizować, klasyfikować, szybko poznawać i łagodzić skutki ataków. Aktywne zgłaszanie wyników fałszywie dodatnich i fałszywie ujemnych jest ważnym działaniem, które dostarcza informacji zwrotnych do usługi Defender dla Office 365, gdy podczas wykrywania dochodzi do błędów.
Organizacje mają wiele opcji konfigurowania komunikatów zgłoszonych przez użytkowników. W zależności od konfiguracji zespoły zabezpieczeń mogą mieć bardziej aktywne zaangażowanie, gdy użytkownicy przesyłają do firmy Microsoft wyniki fałszywie dodatnie lub fałszywie ujemne:
Komunikaty zgłaszane przez użytkownika są wysyłane do firmy Microsoft w celu analizy, gdy ustawienia zgłaszane przez użytkownika są skonfigurowane przy użyciu jednego z następujących ustawień:
- Wyślij zgłoszone komunikaty tylko do firmy Microsoft.
- Wyślij zgłoszone wiadomości do: Microsoft i mojej skrzynki pocztowej do raportowania.
Członkowie zespołów ds. bezpieczeństwa powinni doraźnie przesyłać zgłoszenia administracyjne, gdy zespół operacyjny wykryje fałszywe alarmy lub wyniki fałszywie ujemne, których użytkownicy nie zgłosili.
Gdy wiadomości zgłaszane przez użytkowników są skonfigurowane tak, aby były wysyłane tylko do skrzynki pocztowej organizacji, zespoły ds. zabezpieczeń powinny aktywnie przesyłać do Microsoft zgłoszone przez użytkowników wiadomości fałszywie dodatnie i fałszywie ujemne za pośrednictwem zgłoszeń administratora.
Gdy użytkownik zgłasza wiadomość jako phishing, usługa Ochrona usługi Office 365 w usłudze Defender generuje alert, a ten alert uruchamia playbook AIR. Logika zdarzenia skoreluje te informacje z innymi alertami i zdarzeniami, jeśli jest to możliwe. Ta konsolidacja informacji ułatwia zespołom ds. zabezpieczeń klasyfikowanie, badanie i reagowanie na komunikaty zgłaszane przez użytkowników.
Porada
W organizacjach korzystających z usługi Defender dla Office 365 Plan 2 i rozwiązania Security Copilot agent triażu phishingu może autonomicznie analizować i klasyfikować zgłoszone przez użytkowników wiadomości e-mail phishingowe na szeroką skalę, ograniczając powtarzalne czynności dochodzeniowe i przyspieszając reakcję.
Potok przesyłania w usłudze jest zgodny z ściśle zintegrowanym procesem, gdy użytkownik zgłasza komunikaty, a administratorzy przesyłają komunikaty. Ten proces obejmuje:
- Redukcja szumu.
- Automatyczna klasyfikacja.
- Klasyfikacja według analityków zabezpieczeń i rozwiązań opartych na uczeniu maszynowym z partnerami ludzkimi.
Aby uzyskać więcej informacji, zobacz Ochrona usługi Office 365 w usłudze Microsoft Defender Blog — Reporting an email in Ochrona usługi Office 365 w usłudze Defender (Raportowanie wiadomości e-mail w usłudze Ochrona usługi Office 365 w usłudze Defender).
Członkowie zespołu ds. zabezpieczeń mogą przesyłać dane z wielu lokalizacji w portalu Microsoft Defender pod adresem https://security.microsoft.com:
Przesyłanie przez administratora: Użyj strony Przesłania, aby przesyłać do firmy Microsoft podejrzany spam, phishing, adresy URL i pliki.
Bezpośrednio z Eksploratora zagrożeń przy użyciu jednej z następujących akcji komunikatu:
- Raport jest czysty
- Zgłaszanie wyłudzania informacji
- Zgłaszanie złośliwego oprogramowania
- Zgłaszanie spamu
Możesz wybrać maksymalnie 10 komunikatów, aby przeprowadzić przesyłanie zbiorcze. Zgłoszenia administratora utworzone przy użyciu tych metod są widoczne w odpowiednich zakładkach na stronie Zgłoszenia.
Do krótkoterminowego ograniczania skutków fałszywych wyników negatywnych zespoły bezpieczeństwa mogą bezpośrednio zarządzać wpisami blokowania dla plików, adresów URL, domen lub adresów e-mail na liście Tenant Allow/Block List.
Aby krótkoterminowo ograniczyć liczbę wyników fałszywie dodatnich, zespoły ds. zabezpieczeń nie mogą bezpośrednio zarządzać wpisami na liście dozwolonych dla domen i adresów e-mail na liście Tenant Allow/Block List. Zamiast tego muszą skorzystać z zgłoszeń administratora, aby zgłosić wiadomość e-mail jako fałszywie dodatnią. Aby uzyskać instrukcje, zobacz Zgłaszanie prawidłowych wiadomości e-mail do firmy Microsoft.
Kwarantanna w usłudze Defender dla Office 365 zawiera potencjalnie niebezpieczne lub niechciane wiadomości i pliki. Zespoły ds. zabezpieczeń mogą wyświetlać, zwalniać i usuwać wszystkie typy komunikatów objętych kwarantanną dla wszystkich użytkowników. Ta funkcja umożliwia zespołom ds. bezpieczeństwa skuteczne reagowanie, gdy wiadomość lub plik błędnie uznane za zagrożenie zostaną poddane kwarantannie.
Integracja narzędzi do raportowania innych niż firmy Microsoft z funkcją wiadomości zgłaszanych przez użytkowników w usłudze Ochrona usługi Office 365 w usłudze Defender
Jeśli Twoja organizacja korzysta z narzędzia raportowania spoza firmy Microsoft, które umożliwia użytkownikom wewnętrzne zgłaszanie podejrzanych wiadomości e-mail, możesz zintegrować to narzędzie z możliwościami wiadomości zgłoszonych przez użytkownika w usłudze Ochrona usługi Office 365 w usłudze Defender. Zintegrowanie narzędzia do raportowania nie Microsoft z funkcjami komunikatów zgłaszanych przez użytkownika Ochrona usługi Office 365 w usłudze Defender zapewnia następujące korzyści zespołom ds. zabezpieczeń:
- Integracja z funkcjami AIR usługi Ochrona usługi Office 365 w usłudze Defender.
- Uproszczona klasyfikacja.
- Skrócono czas badania i odpowiedzi.
Określ skrzynkę pocztową raportowania, w której są wysyłane komunikaty zgłaszane przez użytkownika na stronie Ustawienia zgłaszane przez użytkownika w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/userSubmission. Aby uzyskać więcej informacji, zobacz Ustawienia zgłaszane przez użytkownika.
Uwaga
- Skrzynka pocztowa raportowania musi być skrzynką pocztową usługi Exchange Online.
- Narzędzie do raportowania inne niż firmy Microsoft musi zawierać oryginalną zgłoszoną wiadomość jako nieskompresowany załącznik .EML lub .MSG w wiadomości wysyłanej do skrzynki pocztowej do raportowania (nie wystarczy samo przesłanie dalej oryginalnej wiadomości do skrzynki pocztowej do raportowania). Aby uzyskać więcej informacji, zobacz Format przesyłania komunikatów dla narzędzi raportowania innych niż Microsoft.
- Skrzynka pocztowa raportowania wymaga określonych wymagań wstępnych, aby umożliwić dostarczanie potencjalnie złych wiadomości bez filtrowania lub modyfikowania. Aby uzyskać więcej informacji, zobacz Wymagania dotyczące konfiguracji skrzynki pocztowej raportowania.
- Podczas trenowania symulacji ataków w usłudze Ochrona usługi Office 365 w usłudze Defender Plan 2 komunikaty symulacji zgłaszane przez narzędzia innych firm nie są przechwytywane w raportach symulacji ataków.
Gdy do skrzynki pocztowej do raportowania wpłynie wiadomość zgłoszona przez użytkownika, Ochrona usługi Office 365 w usłudze Defender automatycznie wygeneruje alert o nazwie Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub próbę wyłudzenia informacji. Alert Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing uruchamia podręcznik postępowania AIR. Podręcznik wykonuje serię kroków zautomatyzowanych badań:
- Zbierz dane dotyczące określonej wiadomości e-mail.
- Zbierz dane dotyczące zagrożeń i jednostek związanych z tą wiadomością e-mail (na przykład plików, adresów URL i adresatów).
- Podaj zalecane akcje do wykonania przez zespół SecOps na podstawie wyników badania.
Alerty dotyczące wiadomości e-mail zgłoszonych przez użytkownika jako złośliwe oprogramowanie lub phishing, zautomatyzowane dochodzenia i zalecane działania są automatycznie powiązane z incydentami w Microsoft Defender. Korelowanie alertów, zautomatyzowanych badań i zalecanych akcji w przypadku zdarzeń dodatkowo upraszcza proces klasyfikacji i reagowania dla zespołów ds. zabezpieczeń. Jeśli wielu użytkowników zgłasza te same lub podobne komunikaty, wszyscy użytkownicy i komunikaty są skorelowane z tym samym zdarzeniem.
Dane alertów i badań w Ochrona usługi Office 365 w usłudze Defender są automatycznie porównywane z alertami i badaniami w innych produktach Microsoft Defender:
- Microsoft Defender dla punktów końcowych
- Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
- Microsoft Defender for Identity
Jeśli zostanie wykryte powiązanie, system utworzy incydent, który zapewnia widoczność całego ataku.