Bezpieczne załączniki w Microsoft Defender dla Office 365

Wskazówka

Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.

Bezpieczne załączniki w Microsoft Defender dla Office 365 zapewniają dodatkową warstwę ochrony załączników wiadomości e-mail, które zostały już przeskanowane przez ochronę przed złośliwym oprogramowaniem. W szczególności bezpieczne załączniki używają środowiska wirtualnego do sprawdzania załączników w wiadomościach e-mail pod kątem szkodliwych załączników (na przykład złośliwego oprogramowania, oprogramowania wymuszającego okup i wyłudzania informacji) przed ich dostarczeniem do adresatów (proces znany jako detonacja).

Wskazówka

Zazwyczaj skanowanie załączników wiadomości e-mail kończy się w ciągu 15 minut. Czasami analizowanie pliku w środowisku wirtualnym trwa dłużej z powodu opóźnień ponawiania prób i czasu przetwarzania.

Ochrona bezpiecznych załączników dla wiadomości e-mail jest kontrolowana przez zasady bezpiecznych załączników. Mimo że nie ma domyślnych zasad bezpiecznych załączników, wstępnie ustawione zasady zabezpieczeń wbudowanej ochrony zapewniają ochronę bezpiecznych załączników wszystkim adresatom (użytkownikom, którzy nie są zdefiniowani w standardowych lub ścisłych zasadach zabezpieczeń wstępnie ustawionych lub w niestandardowych zasadach bezpiecznych załączników). Aby uzyskać więcej informacji, zobacz Ustawienia wstępne zasad zabezpieczeń. Można również utworzyć zasady bezpiecznych załączników, które mają zastosowanie do określonych użytkowników, grup lub domen. Aby uzyskać instrukcje, zobacz Konfigurowanie zasad bezpiecznych załączników w Microsoft Defender dla Office 365.

W poniższej tabeli opisano scenariusze dotyczące bezpiecznych załączników w usłudze Microsoft 365 i organizacjach Office 365, które obejmują Microsoft Defender dla Office 365 (innymi słowy, brak licencji nigdy nie stanowi problemu w przykładach).

Scenariusz Wynik
Organizacja Microsoft 365 E5 Pata nie ma skonfigurowanych zasad funkcji Bezpieczne załączniki. Pat jest chroniony przez funkcję Bezpieczne załączniki dzięki wstępnie zdefiniowanym zasadom zabezpieczeń Wbudowana ochrona, które mają zastosowanie do wszystkich odbiorców, którzy nie są w inny sposób zdefiniowani w zasadach Bezpiecznych załączników.
Organizacja Lee ma zasady bezpiecznych załączników, które mają zastosowanie tylko do pracowników finansowych. Lee jest członkiem działu sprzedaży. Lee i reszta działu sprzedaży są chronieni przez funkcję Bezpieczne załączniki dzięki wstępnie zdefiniowanym zasadom zabezpieczeń Ochrona wbudowana, które mają zastosowanie do wszystkich odbiorców, którzy nie są objęci innymi zasadami funkcji Bezpieczne załączniki.
Wczoraj administrator w organizacji Jean utworzył zasady bezpiecznych załączników, które mają zastosowanie do wszystkich pracowników. Wcześniej dzisiaj Jean otrzymał wiadomość e-mail zawierającą załącznik. Jean jest chroniony przez bezpieczne załączniki dzięki tym niestandardowym zasadom bezpiecznych załączników.

Zwykle zastosowanie nowych zasad zajmuje około 30 minut.
W organizacji Chrisa od dawna obowiązują zasady funkcji Bezpieczne załączniki dla wszystkich jej członków. Chris otrzymuje wiadomość e-mail z załącznikiem, a następnie przekazuje wiadomość do zewnętrznych adresatów. Chris jest chroniony przez bezpieczne załączniki.

Jeśli adresaci zewnętrzni znajdują się w organizacji platformy Microsoft 365, przekazywane wiadomości są również chronione przez bezpieczne załączniki.

Skanowanie bezpiecznych załączników odbywa się w tym samym regionie, w którym znajdują się dane platformy Microsoft 365. Aby uzyskać więcej informacji na temat lokalizacji geograficznej centrum danych, zobacz Gdzie znajdują się twoje dane?

Uwaga

Następujące funkcje znajdują się w ustawieniach globalnych zasad bezpiecznych załączników w portalu Microsoft Defender. Jednak te ustawienia są włączone lub wyłączone globalnie i nie wymagają zasad bezpiecznych załączników:

Wskazówka

Jako uzupełnienie tego artykułu zapoznaj się z naszym przewodnikiem konfiguracji usługi Microsoft Defender dla platformy Office 365, aby poznać najlepsze praktyki i chronić się przed zagrożeniami związanymi z pocztą e-mail, linkami i współpracą. Funkcje obejmują bezpieczne linki, bezpieczne załączniki i inne. Aby dostosować działanie do swojego środowiska, możesz skorzystać z przewodnika automatycznej konfiguracji Microsoft Defender dla Office 365 w centrum administracyjnym Microsoft 365.

Ustawienia zasad bezpiecznych załączników

W tej sekcji opisano ustawienia zasad bezpiecznych załączników:

  • Filtry adresatów: Warunki i wyjątki umożliwiające zidentyfikowanie wewnętrznych adresatów, których dotyczą zasady. Wymagany jest co najmniej jeden warunek. W przypadku warunków i wyjątków można użyć następujących filtrów adresatów:

    • Użytkownicy: co najmniej jedna skrzynka pocztowa lub użytkownicy poczty w organizacji.
    • Grupy:
      • Członkowie określonych grup dystrybucyjnych lub grup zabezpieczeń z obsługą poczty (dynamiczne grupy dystrybucyjne nie są obsługiwane).
      • Określone Grupy Microsoft 365 (grupy członkostwa dynamicznego w Microsoft Entra ID nie są obsługiwane).
    • Domeny: co najmniej jedna ze skonfigurowanych zaakceptowanych domen na platformie Microsoft 365. Podstawowy adres e-mail adresata znajduje się w określonej domenie.

    Warunek lub wyjątek można użyć tylko raz, ale warunek lub wyjątek może zawierać wiele wartości:

    • Wiele wartościtego samego warunku lub wyjątku używa logiki OR (na przykład <adresat1> lub <adresat2>):

      • Warunki: jeśli adresat pasuje do dowolnej z określonych wartości, zasady są do nich stosowane.
      • Wyjątki: jeśli adresat pasuje do dowolnej z określonych wartości, zasady nie są do nich stosowane.
    • Różne typy wyjątków używają logiki OR (na przykład <adresat1> lub <członek grupy1> lub <członek domeny domain1>). Jeśli odbiorca odpowiada którejkolwiek z określonych wartości wyjątków, ta zasada nie jest do niego stosowana.

    • Różne typy warunków używają logiki AND. Adresat musi spełniać wszystkie określone warunki, aby zasady były do nich stosowane. Na przykład należy skonfigurować warunek z następującymi wartościami:

    • Użytkownicy: romain@contoso.com

    • Grupy: Kadra kierownicza

      Zasada ma zastosowanie do romain@contoso.comniego tylko wtedy, gdy jest on również członkiem grupy Kierownictwo. W przeciwnym razie zasady nie są do niego stosowane.

  • Reakcja funkcji Safe Attachments na nieznane złośliwe oprogramowanie: To ustawienie określa akcję dla skanowania zagrożeń przez funkcję Safe Attachments w wiadomościach e-mail. Dostępne opcje opisano w poniższej tabeli:

    Opcja Efekt Użyj, gdy chcesz:
    Wyłączony Załączniki nie są skanowane pod kątem zagrożeń przez bezpieczne załączniki (na przykład złośliwe oprogramowanie, oprogramowanie wymuszające okup i wyłudzanie informacji). Komunikaty są nadal skanowane pod kątem złośliwego oprogramowania przez ochronę przed złośliwym oprogramowaniem. Wyłącz skanowanie dla wybranych adresatów.

    Zapobiegaj niepotrzebnym opóźnieniom w routingu poczty wewnętrznej.

    Ta opcja nie jest zalecana dla większości użytkowników. Ta opcja powinna służyć tylko do wyłączania skanowania bezpiecznych załączników dla adresatów, którzy odbierają wiadomości tylko od zaufanych nadawców. ZAP nie poddaje wiadomości kwarantannie, jeśli funkcja Bezpieczne załączniki jest wyłączona i nie zostanie odebrany sygnał zagrożenia. Aby uzyskać szczegółowe informacje, zobacz Automatyczne przeczyszczanie zerogodzinne
    Monitor Dostarcza komunikaty z załącznikami, a następnie śledzi, co się dzieje z wykrytymi zagrożeniami.

    Dostarczanie bezpiecznych komunikatów może być opóźnione z powodu skanowania bezpiecznych załączników.
    Zobacz, dokąd trafiają wykryte komunikaty w organizacji.
    Blokuj Uniemożliwia dostarczanie komunikatów z wykrytymi załącznikami.

    Komunikaty są poddawane kwarantannie. Domyślnie tylko administratorzy (nie użytkownicy) mogą przeglądać, wydawać lub usuwać komunikaty.¹

    Automatycznie blokuje przyszłe wystąpienia komunikatów i załączników.

    Dostarczanie bezpiecznych komunikatów może być opóźnione z powodu skanowania bezpiecznych załączników.
    Chroni organizację przed powtarzającymi się atakami przy użyciu tych samych załączników.

    Ta wartość jest wartością domyślną i zalecaną wartością w standardowych i ścisłych zasadach zabezpieczeń wstępnie ustawionych.
    Dostarczanie dynamiczne Dostarcza komunikaty natychmiast, ale zastępuje załączniki symbolami zastępczymi do momentu ukończenia skanowania bezpiecznych załączników.

    Komunikaty zawierające złośliwe załączniki są poddawane kwarantannie. Domyślnie tylko administratorzy (nie użytkownicy) mogą przeglądać, wydawać lub usuwać komunikaty.¹

    Aby uzyskać szczegółowe informacje, zobacz sekcję Dostarczanie dynamiczne w zasadach funkcji Bezpieczne załączniki w dalszej części tego artykułu.
    Unikaj opóźnień komunikatów, chroniąc adresatów przed złośliwymi plikami.

    ¹ Zasady kwarantanny określają, co użytkownicy mogą robić w przypadku komunikatów poddanych kwarantannie oraz czy użytkownicy otrzymują powiadomienia o kwarantannie. Aby uzyskać więcej informacji, zobacz Anatomia zasad kwarantanny. Użytkownicy nie mogą zwalniać z kwarantanny własnych wiadomości poddanych kwarantannie jako złośliwe oprogramowanie lub phishing przez funkcję Safe Attachments, niezależnie od konfiguracji zasad kwarantanny. Jeśli zasada jest skonfigurowana tak, aby użytkownicy mogli zwalniać te wiadomości poddane kwarantannie, użytkownicy mogą zamiast tego żądać ich zwolnienia.

  • Przekieruj komunikaty z wykrytymi załącznikami: włącz przekierowywanie i wysyłanie wiadomości zawierających monitorowane załączniki do określonego adresu e-mail: w przypadku akcji Monitoruj wysyłaj wiadomości zawierające wykryte załączniki do określonego wewnętrznego lub zewnętrznego adresu e-mail w celu analizy i zbadania.

    W przypadku ustawień zasad Standard i Ścisłe zaleca się włączenie przekierowania. Aby uzyskać więcej informacji, zobacz Ustawienia bezpiecznych załączników.

  • Blokuj wiadomości zawierające zaszyfrowane załączniki, których nie można było zeskanować: Gdy wybierzesz Blokuj jakoodpowiedź na nieznane złośliwe oprogramowanie Bezpieczne załączniki, możesz włączyć to ustawienie, aby kwarantanna zawierała zaszyfrowane (chronione hasłem) załączniki. To ustawienie dotyczy sytuacji, gdy Safe Attachments nie może zeskanować lub zdetonować załączników, na przykład, gdy hasło nie jest dostępne. Dotknięte wiadomości są przechowywane w kwarantannie zamiast być dostarczane, dopóki administrator lub odbiorca ich nie udostępni. Więcej informacji można znaleźć w sekcji Zaszyfrowane (chronione hasłem) załączniki w polityce Bezpieczne załączniki później w tym artykule.

  • Priorytet: jeśli tworzysz wiele zasad, możesz określić kolejność ich stosowania. Żadne dwie zasady nie mogą mieć takiego samego priorytetu, a przetwarzanie zasad zostanie zatrzymane po zastosowaniu pierwszych zasad (zasady o najwyższym priorytecie dla tego adresata).

    Aby uzyskać więcej informacji na temat kolejności pierwszeństwa oraz sposobu oceniania i stosowania wielu zasad, zobacz Kolejność i pierwszeństwo ochrony poczty e-mail.

Dynamiczne dostarczanie w zasadach funkcji Bezpieczne załączniki

Uwaga

Dynamiczne dostarczanie działa tylko w przypadku skrzynek pocztowych Exchange Online.

Akcja dynamicznego dostarczania w zasadach bezpiecznych załączników ma na celu wyeliminowanie wszelkich opóźnień dostarczania wiadomości e-mail, które mogą być spowodowane skanowaniem bezpiecznych załączników. Treść wiadomości e-mail jest dostarczana odbiorcy ze znacznikiem zastępczym dla każdego załącznika. Symbol zastępczy pozostaje do momentu, gdy załącznik zostanie uznany za bezpieczny, a następnie załącznik będzie dostępny do otwarcia lub pobrania.

Jeśli załącznik zostanie uznany za złośliwy, komunikat zostanie poddany kwarantannie.

Większość plików PDF i dokumentów pakietu Office można wyświetlić w trybie awaryjnym, podczas gdy skanowanie bezpiecznych załączników jest w toku. Jeśli załącznik nie jest zgodny z programem podglądu Dynamic Delivery, adresaci widzą symbol zastępczy załącznika do czasu ukończenia skanowania przez funkcję Safe Attachments.

Jeśli używasz urządzenia przenośnego, a pliki PDF nie są renderowane w podglądzie dynamicznego dostarczania na urządzeniu przenośnym, spróbuj otworzyć komunikat w Outlook w sieci Web (dawniej nazywanym Outlook Web App) przy użyciu przeglądarki mobilnej.

Oto kilka kwestii dotyczących funkcji Dynamic Delivery i wiadomości przesyłanych dalej:

  • Jeśli adresat wiadomości przesłanej dalej jest chroniony zasadami Bezpieczne załączniki z opcją Dostarczanie dynamiczne, zobaczy symbol zastępczy z możliwością podglądu zgodnych plików.
  • Jeśli przesłany dalej adresat nie jest chroniony przez zasady bezpiecznych załączników, wiadomość i załączniki są dostarczane bez skanowania bezpiecznych załączników ani symboli zastępczych załączników.

Istnieją scenariusze, w których usługa Dynamic Delivery nie może zastąpić załączników w komunikatach. Te scenariusze obejmują:

  • Komunikaty w folderach publicznych.
  • Wiadomości, które są przekierowywane poza skrzynkę pocztową użytkownika, a następnie z powrotem do niej za pomocą reguł niestandardowych.
  • Wiadomości, które są przenoszone (automatycznie lub ręcznie) ze skrzynek pocztowych w chmurze do innych lokalizacji, w tym folderów archiwum.
  • Reguły skrzynki odbiorczej przenoszą komunikat ze skrzynki odbiorczej do innego folderu.
  • Usunięte komunikaty.
  • Folder wyszukiwania skrzynki pocztowej użytkownika jest w stanie błędu.
  • Organizacje Exchange Online, w których włączono Exclaimer. Aby rozwiązać ten problem, zobacz KB4014438.
  • S/MIME) wiadomości zaszyfrowane.
  • Akcja dynamicznego dostarczania została skonfigurowana w zasadach bezpiecznych załączników, ale adresat nie obsługuje dostarczania dynamicznego (na przykład adresat jest skrzynką pocztową w lokalnej organizacji programu Exchange). Jednak Safe Links w Microsoft Defender dla Office 365 może skanować załączniki plików pakietu Office, które zawierają adresy URL (jeśli skanowanie Safe Links w obsługiwanych aplikacjach pakietu Office jest włączone w odpowiedniej zasadzie Safe Links).

Zaszyfrowane (chronione hasłem) załączniki w politykach bezpiecznych załączników

Uwaga

W tym kontekście zakodowanie oznacza, że załącznik jest chroniony hasłem. Nie odnosi się do wiadomości ani plików chronionych przez Szyfrowanie wiadomości w Microsoft Purview, S/MIME ani zarządzanie prawami.

Zaszyfrowane (chronione hasłem) załączniki są powszechne w procesach biznesowych, ale stwarzają wyzwania inspekcyjne. Bezpieczne załączniki otwierają załączniki e-mailowe w środowisku wirtualnym, aby sprawdzić je pod kątem złośliwych treści (proces znany jako detonacja). Bezpieczne załączniki nie mogą w pełni zeskanować ani zdetonować załącznika chronionego hasłem, chyba że hasło jest dostępne (na przykład wyodrębnione z treści e-maila podczas skanowania).

Konfigurujesz polityki Bezpiecznych Załączników tak, aby kwarantanny były zawierające załączniki chronione hasłem, gdy skanowanie lub detonacja nie mogą się zakończyć. Dotknięte wiadomości są kwarantanną zamiast dostarczane. Pozostają w kwarantannie do czasu wypuszczenia:

Na stronie kwarantanny w portalu Defender te wiadomości mają wartość powodu kwarantanny chronionej hasłem.

Gdy użytkownik poda hasło, Safe Attachments uruchamia detonację just-in-time (nowy skan) załącznika przed jego wydaniem. Hasło służy tylko do otwarcia i ponownego skanowania załącznika. Nie jest przechowywana.

  • Jeśli załącznik okaże się bezpieczny, wiadomość trafia do skrzynki pocztowej.
  • Jeśli załącznik okaże się złośliwy lub nadal nie da się go zeskanować, wiadomość pozostaje w kwarantannie do przejrzenia przez administratora.

Obecnie hasło można przesłać tylko raz dla każdej wiadomości w kwarantannie. Nie jest obsługiwane ponowne próbowanie z innym hasłem.

Domyślnie to ustawienie ocenia załączniki chronione hasłem wszystkich typów plików. W sekcji Wyłącz te typy załączników możesz wykluczyć konkretne typy załączników z ustawienia:

  • Akrobata (pdf)
  • Archiwum (zip, gzip, 7z, rar, tylko tar)
  • Office (doc, docx, xls, xlsx, ppt, pptx tylko)
  • Wszystkie inne typy plików

Załączniki są identyfikowane przez rzeczywisty typ pliku, a nie tylko przez rozszerzenie nazwy.

Wartość polityki kwarantanny określa, co odbiorcy mogą zrobić z tymi wiadomościami w kwarantannie oraz czy otrzymują powiadomienia o kwarantannie. Domyślnie używana jest polityka kwarantanny o nazwie DefaultFullAccessWithNotificationPolicy. Aby uzyskać więcej informacji, zobacz Anatomia zasad kwarantanny.

To ustawienie obsługuje wiadomości, w których jedno hasło odblokowuje załączniki:

  • Wiadomość z jednym załącznikiem chronionym hasłem.
  • Wiadomość z wieloma załącznikami chronionymi hasłem, które wszystkie używają tego samego hasła. Użytkownik wpisuje hasło raz, aby ocenić i ewentualnie zwolnić wiadomość.

Wiadomości zawierające wiele załączników chronionych hasłem z różnymi hasłami nie są obsługiwane przez to ustawienie. To samo ograniczenie dotyczy pojedynczego archiwum (na przykład pliku ZIP), które zawiera wiele elementów chronionych różnymi hasłami. Te wiadomości są przetwarzane tak, jak są dzisiaj, bez kwarantanny i samowypuszczania.

Ważna

Użytkownicy powinni wpisywać tylko hasło do załącznika w widoku release. Nigdy nie powinny wprowadzać haseł do kont, haseł bankowych ani innych niezwiązanych z nimi danych uwierzytelniających. Użytkownicy powinni podawać hasło do załącznika tylko wtedy, gdy spodziewali się wiadomości i mogą zweryfikować nadawcę oraz kontekst biznesowy. Zgłoś nieoczekiwane, chronione wiadomości do swojego zespołu ds. bezpieczeństwa (SecOps).

W Ochrona usługi Office 365 w usłudze Defender Plan 2 zespoły operacji bezpieczeństwa mogą identyfikować wiadomości z załącznikami chronionymi hasłem za pomocą zaawansowanego wyszukiwania:

EmailAttachmentInfo
| where AdditionalFields contains "IsPasswordProtectedItem"

Przesyłanie plików do analizy