Microsoft Defender dla platformy Office 365 — przewodnik po operacjach zabezpieczeń

Porada

Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.

Ten artykuł zawiera omówienie wymagań i zadań dotyczących pomyślnego działania Microsoft Defender dla Office 365 w organizacji. Te zadania pomagają zagwarantować, że centrum operacji zabezpieczeń (SOC) zapewnia wysokiej jakości, niezawodne podejście do ochrony, wykrywania i reagowania na zagrożenia bezpieczeństwa związane z pocztą e-mail i współpracą.

W pozostałej części tego przewodnika opisano wymagane działania personelu Usługi SecOps. Działania są pogrupowane w nakazowe zadania codziennie, co tydzień, co miesiąc i ad hoc.

Artykuł towarzyszący tego przewodnika zawiera omówienie zarządzania zdarzeniami i alertami Ochrona usługi Office 365 w usłudze Defender.

Przewodnik po operacjach zabezpieczeń Microsoft Defender XDR zawiera dodatkowe informacje, których można użyć do planowania i programowania.

Aby zapoznać się z filmem wideo dotyczącym wymagań i zadań dotyczących Ochrona usługi Office 365 w usłudze Defender SecOps, zobacz https://youtu.be/eQanpq9N1Ps.

Codzienne działania

Monitoruj kolejkę incydentów Microsoft Defender XDR

Strona Zdarzenia w portalu Microsoft Defender pod adresem https://security.microsoft.com/incidents (znana również jako kolejka zdarzeń) umożliwia zarządzanie zdarzeniami i monitorowanie ich z następujących źródeł w usłudze Ochrona usługi Office 365 w usłudze Defender:

Aby uzyskać więcej informacji na temat kolejki zdarzeń, zobacz Określanie priorytetów zdarzeń w Microsoft Defender XDR.

W planie priorytetyzacji monitorowania kolejki incydentów należy stosować następującą kolejność priorytetów dla incydentów:

  1. Wykryto potencjalnie złośliwe kliknięcie adresu URL.
  2. Użytkownik nie może wysyłać wiadomości e-mail.
  3. Wykryto podejrzane wzorce wysyłania wiadomości e-mail.
  4. Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing, a wiadomość e-mail zgłoszona przez wielu użytkowników jako złośliwe oprogramowanie lub phishing.
  5. Wiadomości e-mail zawierające złośliwy plik usunięte po dostarczeniu, Wiadomości e-mail zawierające złośliwy adres URL usunięte po dostarczeniu i Wiadomości e-mail pochodzące z kampanii usunięte po dostarczeniu.
  6. Wiadomość phishingowa została dostarczona z powodu zastąpienia reguły ETR, Wiadomość phishingowa została dostarczona, ponieważ folder Wiadomości-śmieci użytkownika jest wyłączony, a Wiadomość phishingowa została dostarczona z powodu zasady dozwolonych adresów IP
  7. Złośliwe oprogramowanie nie zostało usunięte, ponieważ funkcja ZAP jest wyłączona i próba wyłudzenia informacji nie została usunięta, ponieważ funkcja ZAP jest wyłączona.

Zarządzanie kolejką incydentów oraz odpowiedzialne role opisano w poniższej tabeli:

Działanie Rytm Opis Osoba
Klasyfikuj incydenty w kolejce Incydenty pod https://security.microsoft.com/incidents. Codziennie Sprawdź, czy wszystkie zdarzenia o średniej i wysokiej ważności z usługi Defender dla Office 365 są klasyfikowane. Zespół ds. operacji zabezpieczeń
Zbadaj i wykonaj akcje reagowania na zdarzenia. Codziennie Zbadaj wszystkie zdarzenia i aktywnie podejmij zalecane lub ręczne działania reagowania. Zespół ds. operacji zabezpieczeń
Rozwiązywanie zdarzeń. Codziennie Jeśli zdarzenie zostało skorygowane, rozwiąż zdarzenie. Rozwiązanie zdarzenia rozwiązuje wszystkie połączone i powiązane aktywne alerty. Zespół ds. operacji zabezpieczeń
Klasyfikowanie zdarzeń. Codziennie Klasyfikowanie zdarzeń jako prawdziwych lub fałszywych. W przypadku prawdziwych alertów określ typ zagrożenia. Klasyfikowanie zdarzeń i alertów pomaga zespołowi ds. zabezpieczeń wyświetlać wzorce zagrożeń i bronić organizacji przed nimi. Zespół ds. operacji zabezpieczeń

Zarządzanie wykrywaniem fałszywie dodatnim i fałszywie ujemnym

Porada

  • Aby uzyskać szybki przegląd sposobu zarządzania wynikami fałszywie dodatnimi, zapoznaj się z tym krótkim filmem wideo: https://youtu.be/yuduVj6wvsw
  • Aby zapoznać się z krótkim omówieniem sposobu rozpoczęcia badań fałszywie ujemnych, zapoznaj się z tym krótkim filmem wideo: https://youtu.be/sFMAI8MeDKQ

W usłudze Defender dla platformy Office 365 zarządzasz fałszywymi alarmami (prawidłowe wiadomości e-mail oznaczone jako złośliwe) i fałszywymi negatywami (złośliwe wiadomości e-mail, które zostały przepuszczone) w następujących lokalizacjach:

Zarządzanie wynikiem fałszywie dodatnim i fałszywie ujemnym oraz osoby odpowiedzialne są opisane w poniższej tabeli:

Działanie Rytm Opis Osoba
Prześlij wyniki fałszywie dodatnie i fałszywie ujemne do firmy Microsoft pod adresem https://security.microsoft.com/reportsubmission. Codziennie Podaj sygnały firmie Microsoft, zgłaszając niepoprawne wiadomości e-mail, adresy URL i wykrywanie plików. Zespół ds. operacji zabezpieczeń
Analizuj szczegóły zgłoszenia administratora. Codziennie Zapoznaj się z następującymi czynnikami dotyczącymi zgłoszeń przesyłanych do firmy Microsoft:
  • Co spowodowało wynik fałszywie dodatni lub fałszywie ujemny.
  • Stan konfiguracji usługi Ochrona usługi Office 365 w usłudze Defender w momencie przesyłania.
  • Czy musisz wprowadzić zmiany w konfiguracji usługi Defender dla usługi Office 365.
Zespół ds. operacji zabezpieczeń

Administracja zabezpieczeniami
Dodaj wpisy blokowe na liście zezwalania/blokowania dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList. Codziennie Użyj listy zezwalania/blokowania dzierżawy, aby dodać wpisy blokowe w celu wykrycia fałszywie ujemnego adresu URL, pliku lub nadawcy w razie potrzeby. Zespół ds. operacji zabezpieczeń
Zwolnij wynik fałszywie dodatni z kwarantanny. Codziennie Gdy odbiorca potwierdzi, że wiadomość została niesłusznie poddana kwarantannie, możesz zwolnić ją z kwarantanny lub zatwierdzać żądania zwolnienia dla użytkowników.

Aby określić, co użytkownicy mogą zrobić z własnymi wiadomościami poddanymi kwarantannie (w tym ich zwalnianie lub żądanie ich zwolnienia), zobacz temat Zasady kwarantanny.
Zespół ds. operacji zabezpieczeń

Zespół ds. obsługi komunikatów

Przejrzyj kampanie wyłudzania informacji i złośliwego oprogramowania, które doprowadziły do dostarczenia wiadomości e-mail

Przejrzyj kampanie wyłudzające informacje i złośliwe oprogramowanie, które spowodowały dostarczenie wiadomości e-mail, i podejmij działania w celu usunięcia złośliwych wiadomości ze skrzynek pocztowych użytkowników.

Działanie Rytm Opis Osoba
Przejrzyj kampanie e-mailowe. Codziennie Przejrzyj kampanie e-mail przeznaczone dla Twojej organizacji pod adresem https://security.microsoft.com/campaigns. Skoncentruj się na kampaniach, w wyniku których komunikaty były dostarczane do adresatów.

Usuń wiadomości z kampanii, które istnieją w skrzynkach pocztowych użytkowników. Usuwanie wiadomości z kampanii jest wymagane tylko wtedy, gdy kampania zawiera wiadomości e-mail, które nie zostały jeszcze naprawione przez działania podjęte w ramach incydentów, zero-hour auto purge (ZAP) lub ręczne działania naprawcze.
Zespół ds. operacji zabezpieczeń

Cotygodniowe zajęcia

W usłudze Ochrona usługi Office 365 w usłudze Defender możesz użyć następujących raportów, aby przejrzeć trendy wykrywania poczty e-mail w organizacji:

Działanie Rytm Opis Osoba
Przejrzyj raporty wykrywania poczty e-mail pod adresem: Co tydzień Przejrzyj trendy wykrywania wiadomości e-mail pod kątem złośliwego oprogramowania, wyłudzania informacji i spamu w porównaniu z dobrą pocztą e-mail. Obserwacja w czasie pozwala zobaczyć wzorce zagrożeń i określić, czy musisz dostosować usługę Defender do zasad Office 365. Administracja zabezpieczeniami

Zespół ds. operacji zabezpieczeń

Śledzenie pojawiających się zagrożeń i reagowanie na nie przy użyciu analizy zagrożeń

Użyj analizy zagrożeń , aby przeglądać aktywne, popularne zagrożenia.

Działanie Rytm Opis Osoba
Przejrzyj zagrożenia w usłudze Threat Analytics pod adresem https://security.microsoft.com/threatanalytics3. Co tydzień Analiza zagrożeń udostępnia szczegółową analizę, w tym następujące elementy:
  • IOCs.
  • Zapytania do wyszukiwania dotyczące aktywnych sprawców zagrożeń i ich kampanii.
  • Popularne i nowe techniki ataków.
  • Krytyczne luki w zabezpieczeniach.
  • Typowe powierzchnie ataków.
  • Powszechnie stosowane złośliwe oprogramowanie.
Zespół ds. operacji zabezpieczeń

Zespół ds. wyszukiwania zagrożeń

Przejrzyj najczęściej docelowych użytkowników pod kątem złośliwego oprogramowania i wyłudzania informacji

Użyj karty Najpopularniejszi użytkownicy docelowi (wyświetl) w obszarze szczegółów widoków Wszystkie wiadomości e-mail, Złośliwe oprogramowanie i Phish w Eksploratorze zagrożeń, aby odnaleźć lub potwierdzić użytkowników, którzy są głównymi celami złośliwego oprogramowania i wiadomości e-mail wyłudzających informacje.

Działanie Rytm Opis Osoba
Przejrzyj kartę Najpopularniejszi użytkownicy docelowi w Eksploratorze zagrożeń pod adresem https://security.microsoft.com/threatexplorer. Co tydzień Użyj danych o użytkownikach najczęściej będących celem ataków, aby zdecydować, czy trzeba dostosować polityki lub zabezpieczenia dla zidentyfikowanych użytkowników. Dodaj użytkowników, których dotyczy problem, do kont o priorytecie , aby uzyskać następujące korzyści: Administracja zabezpieczeniami

Zespół ds. operacji zabezpieczeń

Przejrzyj najważniejsze kampanie związane ze złośliwym oprogramowaniem i wyłudzaniem informacji, które są przeznaczone dla Twojej organizacji

Widoki kampanii pokazują złośliwe oprogramowanie i ataki phishingowe w Twojej organizacji. Aby uzyskać więcej informacji, zobacz Widoki kampanii w Microsoft Defender dla Office 365.

Działanie Rytm Opis Osoba
Skorzystaj z Campaign Views w https://security.microsoft.com/campaigns, aby przejrzeć ataki z użyciem złośliwego oprogramowania i phishingu, które Cię dotyczą. Co tydzień Dowiedz się więcej o atakach i technikach oraz o tym, co usługa Ochrona usługi Office 365 w usłudze Defender była w stanie zidentyfikować i zablokować.

Aby uzyskać szczegółowe informacje o kampanii , użyj opcji Pobierz raport zagrożeń w widokach kampanii.
Zespół ds. operacji zabezpieczeń

Działania ad hoc

Porada

Aby zapoznać się z krótkim omówieniem sposobu badania wiadomości e-mail w Microsoft Defender dla Office 365, zapoznaj się z tym krótkim filmem wideo: https://youtu.be/5hA7VfaMvqs.

Ręczne badanie i usuwanie wiadomości e-mail

Użyj następującego działania, aby ręcznie zbadać i usunąć złośliwą wiadomość e-mail w razie potrzeby.

Działanie Rytm Opis Osoba
Zbadaj i usuń nieprawidłową wiadomość e-mail w Eksploratorze zagrożeń na https://security.microsoft.com/threatexplorer podstawie żądań użytkowników. Ad hoc Użyj akcji Wyzwól badanie w Eksploratorze zagrożeń, aby uruchomić zautomatyzowane badanie i scenariusz reagowania dla dowolnej wiadomości e-mail z ostatnich 30 dni. Ręczne uruchomienie dochodzenia oszczędza czas i wysiłek dzięki centralnemu uwzględnieniu następujących elementów:
  • Analiza przyczyny źródłowej.
  • Kroki identyfikowania i korelowania zagrożeń.
  • Zalecane akcje w celu wyeliminowania tych zagrożeń.

Aby uzyskać więcej informacji, zobacz Przykład: wiadomość phishingowa zgłoszona przez użytkownika uruchamia podręcznik dochodzenia

Możesz też użyć Eksploratora zagrożeń, aby ręcznie zbadać pocztę e-mail przy użyciu zaawansowanych funkcji wyszukiwania i filtrowania oraz ręcznie wykonywać akcje reagowania bezpośrednio z tego samego miejsca. Dostępne akcje ręczne:
  • Przejście do skrzynki odbiorczej
  • Przenieś do spamu
  • Przenieś do elementów usuniętych
  • Usuwanie nietrwałe
  • Trwałe usunięcie.
Zespół ds. operacji zabezpieczeń

Proaktywne wyszukiwanie zagrożeń

Poniższe działania umożliwiają aktywne wyszukiwanie zagrożeń w narzędziach Ochrona usługi Office 365 w usłudze Defender.

Działanie Rytm Opis Osoba
Regularne, proaktywne wyszukiwanie zagrożeń pod adresem: . Ad hoc Wyszukaj zagrożenia przy użyciu Eksploratora zagrożeń i zaawansowanego wyszukiwania zagrożeń. Zespół ds. operacji zabezpieczeń

Zespół ds. wyszukiwania zagrożeń
Udostępnianie zapytań dotyczących wyszukiwania zagrożeń. Ad hoc Aktywnie udostępniaj często używane, przydatne zapytania w zespole ds. zabezpieczeń w celu szybszego ręcznego wyszukiwania zagrożeń i korygowania.

Użyj modułów śledzenia zagrożeń i zapytań udostępnionych w funkcji Zaawansowane wyszukiwanie zagrożeń.
Zespół ds. operacji zabezpieczeń

Zespół ds. wyszukiwania zagrożeń
Utwórz niestandardowe reguły wykrywania pod adresem https://security.microsoft.com/custom_detection. Ad hoc Utwórz niestandardowe reguły wykrywania, aby aktywnie monitorować zdarzenia, wzorce i zagrożenia na podstawie danych Ochrona usługi Office 365 w usłudze Defender w zaawansowanym wyszukiwaniu zagrożeń. Reguły wykrywania zawierają zaawansowane zapytania wyszukiwania, które generują alerty na podstawie kryteriów dopasowania. Zespół ds. operacji zabezpieczeń

Zespół ds. wyszukiwania zagrożeń

Przejrzyj usługę Defender pod kątem konfiguracji zasad Office 365

Przejrzyj następujące działania związane z konfiguracją zasad, aby utrzymać poziom zabezpieczeń organizacji.

Działanie Rytm Opis Osoba
Zapoznaj się z konfiguracją usługi Defender dla zasad Office 365 pod adresem https://security.microsoft.com/configurationAnalyzer. Ad hoc

Miesięcznie
Użyj analizatora konfiguracji, aby porównać istniejące ustawienia zasad z zalecanymi wartościami standardowymi lub ścisłymi dla usługi Defender dla Office 365. Analizator konfiguracji identyfikuje przypadkowe lub złośliwe zmiany, które mogą obniżyć stan zabezpieczeń organizacji.

Możesz też użyć narzędzia ORCA opartego na programie PowerShell.
Administracja zabezpieczeniami

Zespół ds. obsługi komunikatów
Przejrzyj przesłonięcia wykrywania w usłudze Defender dla Office 365 pod adresemhttps://security.microsoft.com/reports/TPSMessageOverrideReportATP Ad hoc

Miesięcznie
Użyj widoku Wyświetl dane według: Zastąpienie systemowe > Podział wykresu według: Przyczyna w raporcie Stan ochrony przed zagrożeniami, aby przejrzeć wiadomości e-mail wykryte jako phishing, ale dostarczone z powodu ustawień zasad lub zastąpienia przez użytkownika.

Aktywnie analizuj, usuwaj lub precyzyjnie dostosowuj nadpisania, aby uniknąć dostarczania wiadomości e-mail uznanych za złośliwe.
Administracja zabezpieczeniami

Zespół ds. obsługi komunikatów

Przegląd wykryć fałszowania i podszywania się

Użyj poniższego działania, aby przejrzeć wykrycia spoofingu i podszywania się oraz w razie potrzeby dostosować filtrowanie.

Działanie Rytm Opis Osoba
Zapoznaj się z informacjami o analizie podszywania i informacjami o wykrywaniu podszywania się pod adresem . Ad hoc

Miesięcznie
Użyj analizy dotyczącej spoofingu i analizy dotyczącej podszywania się, aby dostosować filtrowanie wykryć spoofingu i podszywania się. Administracja zabezpieczeniami

Zespół ds. obsługi komunikatów

Sprawdź członkostwo konta priorytetowego

Regularnie przeglądaj członkostwo kont uprzywilejowanych, aby zapewnić zgodność zabezpieczeń ze zmianami w organizacji.

Działanie Rytm Opis Osoba
Sprawdź, kto jest zdefiniowany jako konto priorytetowe w witrynie https://security.microsoft.com/securitysettings/userTags. Ad hoc Dbaj o aktualność przynależności do kont priorytetowych zgodnie ze zmianami organizacyjnymi, aby zapewnić tym użytkownikom następujące korzyści:
  • Lepsza widoczność w raportach.
  • Filtrowanie incydentów i alertów.
  • Heurystyka dostosowana do wzorców przepływu poczty wykonawczej (ochrona konta priorytetowego).

Użyj niestandardowych tagów użytkowników dla innych użytkowników, aby uzyskać:
  • Lepsza widoczność w raportach.
  • Filtrowanie incydentów i alertów.
Zespół ds. operacji zabezpieczeń

Dodatek: Ochrona usługi Office 365 w usłudze Defender narzędzia, uprawnienia i integracja rozwiązania SIEM/SOAR

Dowiedz się więcej o narzędziach i procesach usługi Microsoft Defender dla Office 365

Członkowie zespołu ds. operacji bezpieczeństwa i reagowania muszą zintegrować narzędzia i funkcje usługi Defender dla Office 365 z istniejącymi procesami dochodzeń i reagowania. Poznawanie nowych narzędzi i możliwości może zająć trochę czasu, ale jest to kluczowa część procesu dołączania. Najprostszym sposobem, aby członkowie zespołów SecOps i zabezpieczeń poczty e-mail mogli poznać usługę Ochrona usługi Office 365 w usłudze Defender, jest skorzystanie z materiałów szkoleniowych dostępnych w ramach szkolenia Ninja pod adresem https://aka.ms/mdoninja.

Zawartość szkoleniowa Ninja jest ustrukturyzowana dla różnych poziomów wiedzy (Podstawy, Pośrednie i Zaawansowane) z wieloma modułami na poziomie.

Krótkie filmy dotyczące określonych zadań są również dostępne w kanale YouTube Microsoft Defender dla Office 365.

Uprawnienia usługi Defender do Office 365 działań i zadań

Uprawnienia do zarządzania usługą Ochrona usługi Office 365 w usłudze Defender w portalu Microsoft Defender i programie PowerShell są oparte na modelu uprawnień kontroli dostępu opartej na rolach (RBAC). RBAC to ten sam model uprawnień, którego używa większość usług Microsoft 365. Aby uzyskać więcej informacji, zobacz Uprawnienia w portalu Microsoft Defender.

Uwaga

Privileged Identity Management (PIM) w Microsoft Entra ID jest również sposobem przypisywania wymaganych uprawnień członkom personelu SecOps. Aby uzyskać więcej informacji, zobacz Privileged Identity Management (PIM) i dlaczego używać go z Microsoft Defender dla Office 365.

Następujące uprawnienia (role i grupy ról) są dostępne w usłudze Defender dla Office 365 i mogą służyć do udzielania dostępu członkom zespołu zabezpieczeń:

  • Microsoft Defender — ujednolicona kontrola dostępu oparta na rolach (RBAC): ujednolicony sposób zarządzania uprawnieniami, zapewniający administratorom jedno centralne miejsce do kontrolowania uprawnień użytkowników w różnych rozwiązaniach zabezpieczeń. Aby uzyskać więcej informacji, zobacz ujednolicona kontrola dostępu oparta na rolach w Microsoft Defender. Aby uzyskać uprawnienia specyficzne dla Ochrona usługi Office 365 w usłudze Defender, zobacz Ujednolicone uprawnienia RBAC dla Ochrona usługi Office 365 w usłudze Defender. Aby uzyskać konfigurację krok po kroku, zobacz Jak skonfigurować ujednoliconą kontrolę dostępu opartą na rolach dla usługi Defender dla platformy Office 365.

    • Dostęp do odczytu nagłówków wiadomości e-mail i wiadomości w usłudze Teams: Operacje bezpieczeństwa/Dane surowe (poczta e-mail i współpraca)/Metadane poczty e-mail i współpracy (odczyt).
    • Podgląd i pobieranie wiadomości e-mail: Operacje zabezpieczeń/Dane surowe (wiadomości e-mail i współpraca)/Zawartość wiadomości e-mail i współpracy (odczyt).
    • Naprawianie złośliwych wiadomości e-mail: Operacje zabezpieczeń/Dane zabezpieczeń/Poczta e-mail i współpraca — zaawansowane akcje (zarządzanie)
  • Microsoft Entra ID: scentralizowane role, które przypisują uprawnienia do wszystkich usług platformy Microsoft 365, w tym usługi Ochrona usługi Office 365 w usłudze Defender. Możesz wyświetlić role Microsoft Entra i przypisanych użytkowników w portalu Microsoft Defender, ale nie możesz nimi zarządzać bezpośrednio. Zamiast tego zarządzasz rolami i członkami usługi Microsoft Entra w witrynie https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. Najczęstsze role używane przez zespoły zabezpieczeń to:

  • Exchange Online i Poczta e-mail i współpraca: role i grupy ról przyznające uprawnienia właściwe dla Ochrona usługi Office 365 w usłudze Microsoft Defender. Następujące role nie są dostępne w Microsoft Entra ID, ale mogą być ważne dla zespołów ds. zabezpieczeń:

    • Rola podglądowa (e-mail i współpraca): Przydziel tę rolę członkom zespołu, którzy muszą podglądać lub pobrać wiadomości e-mail w ramach działań dochodzeniowych. Umożliwia użytkownikom podgląd i pobieranie wiadomości e-mail ze skrzynek pocztowych w chmurze za pomocą Threat Explorer (Explorer) lub Detekcji w czasie rzeczywistym oraz strony jednostki wiadomości e-mail.

      Domyślnie rola podglądu jest przypisywana tylko do następujących grup ról:

      • Badacz danych
      • Menedżer eDiscovery

      Możesz dodać użytkowników do tych grup ról, lub utworzyć nową grupę ról z przypisaną roląPodgląd i dodać użytkowników do niestandardowej grupy ról.

    • rola Search and Purge (Poczta e-mail i współpraca): Zatwierdzanie usunięcia złośliwych wiadomości zgodnie z rekomendacją usługi AIR lub ręczne wykonywanie działań na wiadomościach w narzędziach do wyszukiwania zagrożeń, takich jak Threat Explorer.

      Domyślnie rola Wyszukiwanie i przeczyszczanie jest przypisywana tylko do następujących grup ról:

      • Badacz danych
      • Zarządzanie organizacją

      Możesz dodać użytkowników do tych grup ról lub utworzyć nową grupę ról z przypisaną rolą Wyszukiwania i przeczyszczania oraz dodać użytkowników do niestandardowej grupy ról.

    • Tenant AllowBlockList Manager (Exchange Online): Zarządzaj dozwolonymi i zablokowanymi wpisami na liście Tenant Allow/Block List. Blokowanie adresów URL, plików (przy użyciu skrótu pliku) lub nadawców jest przydatną akcją reagowania, którą należy wykonać podczas badania dostarczonego złośliwego adresu e-mail.

      Domyślnie ta rola jest przypisywana tylko do grupy ról Operator zabezpieczeń w Exchange Online, a nie w Microsoft Entra ID. Członkostwo w roli Operator zabezpieczeń w Microsoft Entra IDnie umożliwia zarządzania wpisami na liście dozwolonych/zablokowanych elementów dzierżawy.

      Członkowie ról administratora zabezpieczeń lub zarządzania organizacją w usłudze Microsoft Entra ID albo członkowie odpowiednich grup ról w usłudze Exchange Online mogą zarządzać wpisami na liście Dozwolone/Zablokowane dzierżawy.

Integracja rozwiązania SIEM/SOAR

Usługa Ochrona usługi Office 365 w usłudze Defender uwidacznia większość swoich danych za pośrednictwem zestawu programowych interfejsów API. Te interfejsy API ułatwiają automatyzację przepływów pracy i pełne wykorzystanie możliwości usługi Defender dla platformy Office 365. Dane są dostępne za pośrednictwem interfejsów API Microsoft Defender i mogą służyć do integrowania Ochrona usługi Office 365 w usłudze Defender z istniejącymi rozwiązaniami SIEM/SOAR.

  • Interfejs API incydentów: alerty usługi Defender dla Office 365 i zautomatyzowane dochodzenia są aktywnymi elementami incydentów w usłudze Microsoft Defender. Zespoły ds. zabezpieczeń mogą skupić się na tym, co jest krytyczne, grupując pełny zakres ataków i wszystkie zasoby, których dotyczy problem.

  • Interfejs API strumieniowania zdarzeń: umożliwia przesyłanie zdarzeń i alertów w czasie rzeczywistym do jednego strumienia danych na bieżąco, w momencie ich wystąpienia. Obsługiwane typy zdarzeń w usłudze Defender dla Office 365 obejmują:

    Zdarzenia zawierają dane z przetwarzania wszystkich wiadomości e-mail (w tym wiadomości wewnątrz organizacji) w ciągu ostatnich 30 dni.

  • API zaawansowanego wyszukiwania zagrożeń: umożliwia wyszukiwanie zagrożeń w wielu produktach.

  • Interfejs API oceny zagrożeń: może służyć do zgłaszania spamu, adresów URL wyłudzania informacji lub załączników złośliwego oprogramowania bezpośrednio do firmy Microsoft.

Aby połączyć usługę Defender dla zdarzeń Office 365 i danych pierwotnych z Microsoft Sentinel, możesz użyć łącznika Microsoft Defender XDR (M365D)

Aby przetestować dostęp do interfejsów API Microsoft Defender, możesz użyć następującego przykładu „Hello world”: Hello world dla interfejsu API REST usługi Microsoft Defender XDR.

Aby uzyskać więcej informacji na temat integracji narzędzi SIEM, zobacz Integrowanie narzędzi SIEM z Microsoft Defender XDR.

Rozwiązywanie problemów z fałszywie dodatnimi i fałszywie ujemnymi w usłudze Ochrona usługi Office 365 w usłudze Defender

Komunikaty zgłaszane przez użytkowników i przesyłanie wiadomości e-mail przez administratora są krytycznymi pozytywnymi sygnałami wzmacniania dla naszych systemów wykrywania uczenia maszynowego. Zgłoszenia pomagają nam analizować, klasyfikować, szybko poznawać i łagodzić skutki ataków. Aktywne zgłaszanie wyników fałszywie dodatnich i fałszywie ujemnych jest ważnym działaniem, które dostarcza informacji zwrotnych do usługi Defender dla Office 365, gdy podczas wykrywania dochodzi do błędów.

Organizacje mają wiele opcji konfigurowania komunikatów zgłoszonych przez użytkowników. W zależności od konfiguracji zespoły zabezpieczeń mogą mieć bardziej aktywne zaangażowanie, gdy użytkownicy przesyłają do firmy Microsoft wyniki fałszywie dodatnie lub fałszywie ujemne:

  • Komunikaty zgłaszane przez użytkownika są wysyłane do firmy Microsoft w celu analizy, gdy ustawienia zgłaszane przez użytkownika są skonfigurowane przy użyciu jednego z następujących ustawień:

    • Wyślij zgłoszone komunikaty tylko do firmy Microsoft.
    • Wyślij zgłoszone wiadomości do: Microsoft i mojej skrzynki pocztowej do raportowania.

    Członkowie zespołów ds. bezpieczeństwa powinni doraźnie przesyłać zgłoszenia administracyjne, gdy zespół operacyjny wykryje fałszywe alarmy lub wyniki fałszywie ujemne, których użytkownicy nie zgłosili.

  • Gdy wiadomości zgłaszane przez użytkowników są skonfigurowane tak, aby były wysyłane tylko do skrzynki pocztowej organizacji, zespoły ds. zabezpieczeń powinny aktywnie przesyłać do Microsoft zgłoszone przez użytkowników wiadomości fałszywie dodatnie i fałszywie ujemne za pośrednictwem zgłoszeń administratora.

Gdy użytkownik zgłasza wiadomość jako phishing, usługa Ochrona usługi Office 365 w usłudze Defender generuje alert, a ten alert uruchamia playbook AIR. Logika zdarzenia skoreluje te informacje z innymi alertami i zdarzeniami, jeśli jest to możliwe. Ta konsolidacja informacji ułatwia zespołom ds. zabezpieczeń klasyfikowanie, badanie i reagowanie na komunikaty zgłaszane przez użytkowników.

Porada

W organizacjach korzystających z usługi Defender dla Office 365 Plan 2 i rozwiązania Security Copilot agent triażu phishingu może autonomicznie analizować i klasyfikować zgłoszone przez użytkowników wiadomości e-mail phishingowe na szeroką skalę, ograniczając powtarzalne czynności dochodzeniowe i przyspieszając reakcję.

Potok przesyłania w usłudze jest zgodny z ściśle zintegrowanym procesem, gdy użytkownik zgłasza komunikaty, a administratorzy przesyłają komunikaty. Ten proces obejmuje:

  • Redukcja szumu.
  • Automatyczna klasyfikacja.
  • Klasyfikacja według analityków zabezpieczeń i rozwiązań opartych na uczeniu maszynowym z partnerami ludzkimi.

Aby uzyskać więcej informacji, zobacz Ochrona usługi Office 365 w usłudze Microsoft Defender Blog — Reporting an email in Ochrona usługi Office 365 w usłudze Defender (Raportowanie wiadomości e-mail w usłudze Ochrona usługi Office 365 w usłudze Defender).

Członkowie zespołu ds. zabezpieczeń mogą przesyłać dane z wielu lokalizacji w portalu Microsoft Defender pod adresem https://security.microsoft.com:

  • Przesyłanie przez administratora: Użyj strony Przesłania, aby przesyłać do firmy Microsoft podejrzany spam, phishing, adresy URL i pliki.

  • Bezpośrednio z Eksploratora zagrożeń przy użyciu jednej z następujących akcji komunikatu:

    • Raport jest czysty
    • Zgłaszanie wyłudzania informacji
    • Zgłaszanie złośliwego oprogramowania
    • Zgłaszanie spamu

    Możesz wybrać maksymalnie 10 komunikatów, aby przeprowadzić przesyłanie zbiorcze. Zgłoszenia administratora utworzone przy użyciu tych metod są widoczne w odpowiednich zakładkach na stronie Zgłoszenia.

Do krótkoterminowego ograniczania skutków fałszywych wyników negatywnych zespoły bezpieczeństwa mogą bezpośrednio zarządzać wpisami blokowania dla plików, adresów URL, domen lub adresów e-mail na liście Tenant Allow/Block List.

Aby krótkoterminowo ograniczyć liczbę wyników fałszywie dodatnich, zespoły ds. zabezpieczeń nie mogą bezpośrednio zarządzać wpisami na liście dozwolonych dla domen i adresów e-mail na liście Tenant Allow/Block List. Zamiast tego muszą skorzystać z zgłoszeń administratora, aby zgłosić wiadomość e-mail jako fałszywie dodatnią. Aby uzyskać instrukcje, zobacz Zgłaszanie prawidłowych wiadomości e-mail do firmy Microsoft.

Kwarantanna w usłudze Defender dla Office 365 zawiera potencjalnie niebezpieczne lub niechciane wiadomości i pliki. Zespoły ds. zabezpieczeń mogą wyświetlać, zwalniać i usuwać wszystkie typy komunikatów objętych kwarantanną dla wszystkich użytkowników. Ta funkcja umożliwia zespołom ds. bezpieczeństwa skuteczne reagowanie, gdy wiadomość lub plik błędnie uznane za zagrożenie zostaną poddane kwarantannie.

Integracja narzędzi do raportowania innych niż firmy Microsoft z funkcją wiadomości zgłaszanych przez użytkowników w usłudze Ochrona usługi Office 365 w usłudze Defender

Jeśli Twoja organizacja korzysta z narzędzia raportowania spoza firmy Microsoft, które umożliwia użytkownikom wewnętrzne zgłaszanie podejrzanych wiadomości e-mail, możesz zintegrować to narzędzie z możliwościami wiadomości zgłoszonych przez użytkownika w usłudze Ochrona usługi Office 365 w usłudze Defender. Zintegrowanie narzędzia do raportowania nie Microsoft z funkcjami komunikatów zgłaszanych przez użytkownika Ochrona usługi Office 365 w usłudze Defender zapewnia następujące korzyści zespołom ds. zabezpieczeń:

  • Integracja z funkcjami AIR usługi Ochrona usługi Office 365 w usłudze Defender.
  • Uproszczona klasyfikacja.
  • Skrócono czas badania i odpowiedzi.

Określ skrzynkę pocztową raportowania, w której są wysyłane komunikaty zgłaszane przez użytkownika na stronie Ustawienia zgłaszane przez użytkownika w portalu Microsoft Defender pod adresem https://security.microsoft.com/securitysettings/userSubmission. Aby uzyskać więcej informacji, zobacz Ustawienia zgłaszane przez użytkownika.

Uwaga

Gdy do skrzynki pocztowej do raportowania wpłynie wiadomość zgłoszona przez użytkownika, Ochrona usługi Office 365 w usłudze Defender automatycznie wygeneruje alert o nazwie Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub próbę wyłudzenia informacji. Alert Wiadomość e-mail zgłoszona przez użytkownika jako złośliwe oprogramowanie lub phishing uruchamia podręcznik postępowania AIR. Podręcznik wykonuje serię kroków zautomatyzowanych badań:

  • Zbierz dane dotyczące określonej wiadomości e-mail.
  • Zbierz dane dotyczące zagrożeń i jednostek związanych z tą wiadomością e-mail (na przykład plików, adresów URL i adresatów).
  • Podaj zalecane akcje do wykonania przez zespół SecOps na podstawie wyników badania.

Alerty dotyczące wiadomości e-mail zgłoszonych przez użytkownika jako złośliwe oprogramowanie lub phishing, zautomatyzowane dochodzenia i zalecane działania są automatycznie powiązane z incydentami w Microsoft Defender. Korelowanie alertów, zautomatyzowanych badań i zalecanych akcji w przypadku zdarzeń dodatkowo upraszcza proces klasyfikacji i reagowania dla zespołów ds. zabezpieczeń. Jeśli wielu użytkowników zgłasza te same lub podobne komunikaty, wszyscy użytkownicy i komunikaty są skorelowane z tym samym zdarzeniem.

Dane alertów i badań w Ochrona usługi Office 365 w usłudze Defender są automatycznie porównywane z alertami i badaniami w innych produktach Microsoft Defender:

  • Microsoft Defender dla punktów końcowych
  • Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
  • Microsoft Defender for Identity

Jeśli zostanie wykryte powiązanie, system utworzy incydent, który zapewnia widoczność całego ataku.