Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
Treinamento de simulação de ataque permite às organizações Microsoft 365 E5 ou Microsoft Defender Office 365 Plano 2 medir e gerir o risco de engenharia social. O treinamento de simulação de ataques permite simulações de phishing baseadas em cargas maliciosas de phishing reais, porém inofensivas. A formação com hiper-destino, disponibilizada em parceria com a segurança do Terranova, ajuda a melhorar o conhecimento e a alterar o comportamento dos utilizadores.
Para obter mais informações sobre como começar a utilizar Treinamento de simulação de ataque, consulte Começar a utilizar Treinamento de simulação de ataque.
Embora a criação e o agendamento de simulações sejam concebidos para serem fáceis, as simulações à escala empresarial requerem planeamento. Este artigo ajuda a resolver desafios específicos que vemos enquanto os nossos clientes executam simulações nos seus próprios ambientes.
Problemas de experiência do utilizador
URLs de simulação de phishing bloqueados pela Navegação Segura do Google
Um serviço de reputação de URL pode identificar um ou mais URLs usados no treinamento de simulação de ataque como inseguros. O Google Safe Browsing no Google Chrome bloqueia alguns dos URLs simulados de phishing com uma mensagem Site enganoso adiante. Embora trabalhemos com muitos fornecedores de reputação de URLs para sempre permitir nossos URLs de simulação, nem sempre temos cobertura completa.
O aviso de site enganoso do Google Safe Browsing não afeta Microsoft Edge.
Como parte da fase de planejamento, certifique-se de verificar a disponibilidade da URL nos navegadores compatíveis antes de usar a URL em uma campanha de phishing. Se a Navegação Segura do Google bloquear os URLs, autorize os URLs no Google Chrome Enterprise para permitir o acesso aos URLs.
Consulte Introdução ao uso de Treinamento de simulação de ataque para consultar a lista de URLs atualmente utilizadas pelo Treinamento de simulação de ataque.
Simulação de phishing e URLs de administração bloqueados por soluções de proxy de rede e drivers de filtro
Os dispositivos ou filtros de segurança intermédios podem bloquear ou remover os URLs de simulação de phishing e os URLs de administrador. Por exemplo:
- Firewalls
- soluções de Firewall de Aplicativo Web (WAF)
- Controladores de filtro não Microsoft (por exemplo, filtros de modo kernel)
Embora poucos clientes estejam bloqueados nessa camada, o bloqueio nessa camada acontece. Se tiver problemas, considere configurar os seguintes URLs para ignorar a análise pelos seus dispositivos ou filtros de segurança, conforme necessário:
- Os URLs de phishing simulado, conforme descritos em Introdução ao uso do treinamento de simulação de ataque.
https://security.microsoft.com/attacksimulatorhttps://security.microsoft.com/attacksimulationreporthttps://security.microsoft.com/trainingassignmentshttp://asttrainingfdendpoint-a6fva0cjbsbbereq.b02.azurefd.net/
Mensagens de simulação não entregues a todos os utilizadores visados
É possível que todos os utilizadores visados pela simulação não recebam as mensagens de e-mail de simulação. Os seguintes tipos de utilizadores são excluídos como parte da validação de destino:
- Endereços de e-mail de destinatário inválidos.
- Convidados.
- Utilizadores que já não estão ativos no Microsoft Entra ID.
Pode utilizar o cmdlet Get-DistributionGroupMember no Exchange Online PowerShell para ver e validar os membros do grupo visados.
Formações atribuídas inesperadamente ou não atribuídas aos utilizadores
O limiar de formação em campanhas de formação impede que os utilizadores tenham as mesmas formações atribuídas durante um intervalo específico (90 dias por predefinição). Para obter mais informações, veja Definir o limiar de preparação.
Se você criou uma simulação ou uma automação de simulação com o valor de atribuição de treinamento Atribuir treinamento para mim (Recomendado), atribuímos o treinamento com base nos resultados anteriores de simulação e treinamento de um usuário. Para atribuir treinamentos com base em critérios específicos, selecione Selecionar cursos e módulos de treinamento.
O que acontece quando um utilizador responde ou reencaminha uma mensagem de simulação?
Se um utilizador responder ou reencaminhar uma mensagem de simulação para outra caixa de correio, a mensagem é tratada como uma mensagem de e-mail normal (incluindo a detonação por Ligações Seguras ou Anexos Seguros). O relatório Simulação mostra se a mensagem de simulação foi respondida ou reencaminhada. Cada URL no e-mail de simulação está associado a um utilizador individual, pelo que as detonações de Ligações Seguras são identificadas como cliques pelo utilizador.
Se utilizar uma caixa de correio de operações de segurança dedicadas (SecOps), certifique-se de que a identifica como um SecOps na política de entrega avançada para que as mensagens sejam entregues sem filtro.
Como posso escalonar a entrega de mensagens de simulação?
Você pode escalonar a entrega usando os seguintes recursos:
- As simulações oferecem entrega com reconhecimento de região.
- As automações de simulação têm uma página de agendamento de simulação na qual você pode randomizar a entrega e configurar outros detalhes de entrega.
Se você usar a entrega com reconhecimento de região ou um agendamento de automação de simulação, use payloads diferentes para evitar discussões e identificação entre os usuários.
Por que motivo as imagens em mensagens de simulação são bloqueadas pelo Outlook?
Por predefinição, o Outlook está configurado para bloquear transferências automáticas de imagens em mensagens da Internet. Embora possa configurar o Outlook para transferir imagens automaticamente, não o recomendamos devido às implicações de segurança (potencial transferência automática de código malicioso ou erros Web, também conhecidos como Web beacons ou pixels de controlo).
Vejo cliques ou eventos de comprometimento de usuários que insistem que não clicaram no link da mensagem de simulação OU vejo cliques poucos segundos após o envio para muitos usuários (falsos positivos). O que está acontecendo?
Cliques inesperados e eventos de comprometimento podem ocorrer quando outros dispositivos de segurança ou aplicativos inspecionam mensagens de simulação. Por exemplo (mas não limitado a):
- Aplicações ou plug-ins no Outlook que inspecionam ou intercetam a mensagem.
- Aplicativos de segurança de e-mail.
- Segurança de pontos finais ou software antivírus.
- Playbooks de SOAR (orquestração, automação e resposta de segurança) que fazem automaticamente a triagem ou respondem automaticamente a mensagens denunciadas.
Complementos do Outlook, ferramentas de segurança de e-mail, software de segurança de ponto de extremidade e playbooks de SOAR podem inspecionar o conteúdo da web para detectar phishing, por isso é preciso definir exclusões para mensagens de simulação nessas ferramentas.
EmailLinkClicked_IP e EmailLinkClicked_TimeStamp dados podem fornecer mais detalhes sobre o evento. Por exemplo, se um clique ocorreu alguns segundos após a entrega e o endereço IP não pertencer à Microsoft, à sua empresa ou ao utilizador, é provável que um sistema de filtragem não Pertencente à Microsoft ou outro serviço tenha intercetado a mensagem.
Para quaisquer sistemas ou serviços de filtragem que não sejam da Microsoft, tem de permitir ou isentar os seguintes itens:
- Todos os URLs de treinamento de simulação de ataque e os domínios correspondentes. Atualmente, não enviamos mensagens de simulação a partir de uma lista estática de endereços IP.
- Quaisquer outros domínios que utilize em payloads personalizados.
Posso adicionar a etiqueta Externa ou sugestões de segurança a mensagens de simulação?
Pode configurar payloads personalizados para adicionar a marcação Externa às mensagens. Para obter mais informações, consulte o Passo 5 em Criar payloads.
Não existem opções incorporadas para adicionar sugestões de segurança a payloads, mas pode utilizar os seguintes métodos na página Configurar payload do assistente de configuração do payload:
Utilize uma mensagem de e-mail existente que contenha a sugestão de segurança como modelo. Guarde a mensagem como HTML e copie as informações.
Use o seguinte código de exemplo para a "dica de segurança do primeiro contato":
<table class="MsoNormalTable" border="0" cellspacing="0" cellpadding="0" align="left" width="100%" style="width:100.0%;mso-cellspacing:0in;mso-yfti-tbllook:1184; mso-table-lspace:2.25pt;mso-table-rspace:2.25pt;mso-table-anchor-vertical: paragraph;mso-table-anchor-horizontal:column;mso-table-left:left;mso-padding-alt: 0in 0in 0in 0in"> <tbody><tr style="mso-yfti-irow:0;mso-yfti-firstrow:yes;mso-yfti-lastrow:yes"> <td style="background:#A6A6A6;padding:5.25pt 1.5pt 5.25pt 1.5pt"></td> <td width="100%" style="width:100.0%;background:#EAEAEA;padding:5.25pt 3.75pt 5.25pt 11.25pt" cellpadding="7px 5px 7px 15px" color="#212121"> <div> <p class="MsoNormal" style="mso-element:frame;mso-element-frame-hspace:2.25pt; mso-element-wrap:around;mso-element-anchor-vertical:paragraph;mso-element-anchor-horizontal: column;mso-height-rule:exactly"><span style="font-size:9.0pt;font-family: wf_segoe-ui_normal;mso-fareast-font-family:"Times New Roman";mso-bidi-font-family: Aptos;color:#212121;mso-ligatures:none">You don't often get email from this sender <a rel="noopener" href="https://aka.ms/LearnAboutSenderIdentification" tabindex="-1" target="_blank">Learn why this is important</a></span></p> </div> </td> <td width="75" style="width:56.25pt;background:#EAEAEA;padding:5.25pt 3.75pt 5.25pt 3.75pt; align:left" cellpadding="7px 5px 7px 5px" color="#212121"></td> </tr> </tbody></table> <div> <p class="MsoNormal"><span lang="DA" style="font-size:12.0pt;font-family:"Georgia",serif; color:black;mso-ansi-language:DA">Insert payload content here,</span></p> </div>
Posso atribuir módulos de formação sem colocar os utilizadores numa simulação?
Sim. Para obter mais informações, veja Campanhas de formação no Treinamento de simulação de ataque.
Como posso saber mais sobre as mensagens de simulação que não foram entregues?
A guia Usuários de cada simulação pode ser filtrada por Entrega de mensagem de simulação: falha na entrega.
Se você for o proprietário do domínio do remetente, o relatório de simulação de não entrega será retornado em um relatório de não entrega (também chamado de NDR ou mensagem de devolução). Para obter mais informações sobre os códigos no NDR, consulte Relatórios de não entrega de email e erros de SMTP no Exchange Online.
Relatar problemas
Dica
A gravação de dados de simulação é iniciada alguns minutos após o início da simulação e depois de os utilizadores começarem a interagir com as mensagens de simulação. Não existe uma hora de início fixa. Os eventos continuam a ser capturados após o fim da simulação.
As mensagens de simulação comunicadas por ferramentas não Microsoft não são capturadas em relatórios de simulação de ataques.
Após dezembro de 2025, conforme descrito no post do Centro de Mensagens MC1166864, os sinais de interação do usuário são capturados de forma consistente até o fim da simulação. Por exemplo:
- Comprometimento
- Relatório
- Leitura
- Excluir
- Responder
- Encaminhar
- Fora do escritório (apenas quando ativo no momento da receção do e-mail de simulação de ataque)
- Anexo aberto
Os eventos relacionados com a preparação (por exemplo, Preparação concluída ou Em curso) refletem-se em relatórios de simulação até à data para conclusão da preparação, mesmo depois de a simulação terminar.
Diferenças nos dados de atividade do usuário entre relatórios de treinamento de simulação de ataque e outros relatórios
Para comunicar sobre a atividade do utilizador relacionada com mensagens de simulação, recomendamos que utilize os relatórios de simulação incorporados. Os relatórios de outras fontes (por exemplo, Busca avançada) podem não ser precisos.
O Safe Links não reescreve URLs de simulação, portanto, as URLs são consideradas links não encapsulados. Nem todos os cliques em links não encapsulados passam pelo Links Seguros, portanto a atividade do usuário relacionada a mensagens de simulação pode não ser registrada nos logs do UrlClickEvents.
Os relatórios de treinamento de simulação de ataque não contêm detalhes das atividades
Treinamento de simulação de ataque inclui informações avançadas e acionáveis que o mantêm informado sobre o progresso da preparação para ameaças dos utilizadores. Se os relatórios do treinamento de simulação de ataque não estiverem preenchidos com dados, verifique se o log de auditoria está habilitado na sua organização (ele fica habilitado por padrão).
O treinamento de simulação de ataques requer registro de auditoria para capturar, registrar e recuperar eventos. Desativar o registo de auditoria tem as seguintes consequências para Treinamento de simulação de ataque:
- Os dados de relatórios não estão disponíveis em todos os relatórios. Os relatórios aparecem vazios.
- As tarefas de preparação estão bloqueadas porque os dados não estão disponíveis.
Para verificar se o registo de auditoria está ativado ou para o ativar, consulte Ativar ou desativar a auditoria.
Dica
Os usuários sem licenças do Microsoft 365 E5 atribuídas também causam detalhes de atividade vazios. Para garantir que os eventos de relatórios são capturados e registados, verifique se, pelo menos, uma licença E5 está atribuída a um utilizador ativo.
As ações do utilizador e as ações de administrador são auditadas. Na API de Atividade de Gestão, procure os valores AuditLogRecordType 85, 88 e 218.
Algumas informações de auditoria também podem estar disponíveis na tabela CloudAppEvents na caça avançada do Microsoft Defender XDR por meio do portal do Defender ou da API de streaming.
Relatar problemas com caixas de correio locais
Treinamento de simulação de ataque suporta caixas de correio no local, mas com funcionalidades de relatórios reduzidas:
- Os dados sobre se os utilizadores leem, reencaminham ou eliminam o e-mail de simulação não estão disponíveis para caixas de correio no local.
- O número de usuários que relataram o e-mail de simulação não está disponível para caixas de correio locais.
Dica
As mensagens de simulações são enviadas através do pipeline de transporte para caixas de correio no local. Caso contrário, as experiências de formação, automatização e gestão de conteúdos são as mesmas para caixas de correio no local.
Os relatórios de simulação não são atualizados imediatamente
Os relatórios de simulação detalhados não são atualizados imediatamente após iniciar uma campanha. Não se preocupe. o atraso nas atualizações de relatório é esperado.
Cada campanha de simulação tem um ciclo de vida. Quando criada pela primeira vez, a simulação está no estado Agendado . Quando a simulação é iniciada, passa para o estado Em curso . Quando concluída, a simulação transita para o estado Concluído .
Enquanto uma simulação está no estado Agendado , os relatórios de simulação estão praticamente vazios. Durante esta fase, o motor de simulação está a resolver os endereços de e-mail do utilizador de destino, a expandir grupos de distribuição, a remover convidados da lista, etc.:
Assim que a simulação entrar na fase Em curso , as informações começam a escorrer para os relatórios:
Pode demorar até 30 minutos para que os relatórios de simulação individuais atualizem após a transição para o estado Em curso . Os dados do relatório continuam a ser compilados até que a simulação atinja o estado Concluído . As atualizações de relatórios ocorrem nos seguintes intervalos:
- A cada 10 minutos durante os primeiros 60 minutos.
- A cada 15 minutos, a partir de 60 minutos, até completar dois dias.
- A cada 30 minutos após dois dias até sete dias.
- A cada 60 minutos após sete dias.
Os widgets na página Descrição geral fornecem uma snapshot rápida da postura de segurança baseada em simulação da sua organização ao longo do tempo. Uma vez que estes widgets refletem a sua postura de segurança geral e o seu percurso ao longo do tempo, estes são atualizados após a conclusão de cada campanha de simulação.
Observação
Pode utilizar a opção Exportar nas várias páginas de relatórios para extrair dados.
As mensagens comunicadas como phishing por utilizadores não aparecem em relatórios de simulação
Os relatórios de simulação na preparação do simulador de ataques fornecem detalhes sobre a atividade do utilizador. Por exemplo:
- Utilizadores que clicaram na ligação na mensagem.
- Usuários que forneceram suas credenciais.
- Usuários que denunciaram a mensagem como phishing.
Se as mensagens denunciadas pelos usuários como phishing não forem capturadas nos relatórios de simulação do Treinamento de Simulação de Ataque, pode haver uma regra de fluxo de emails do Exchange, também conhecida como regra de transporte, que esteja bloqueando a entrega à Microsoft das mensagens denunciadas. Verifique se as regras de fluxo de correio não estão a bloquear a entrega nos seguintes endereços de e-mail:
junk@office365.microsoft.comabuse@messaging.microsoft.comphish@office365.microsoft.comnot_junk@office365.microsoft.com
É atribuída formação aos utilizadores depois de reportarem uma mensagem simulada
Se for atribuído treinamento aos usuários depois que eles denunciarem uma mensagem de simulação de phishing, verifique se a sua organização usa uma caixa de correio de denúncias para receber mensagens denunciadas pelos usuários em https://security.microsoft.com/securitysettings/userSubmission. A caixa de correio de relatórios tem de ser configurada para ignorar muitas verificações de segurança, conforme descrito nos pré-requisitos da caixa de correio de relatórios.
A proteção do Safe Links ou do Safe Attachments pode submeter as mensagens à detonação se você não configurar as exclusões necessárias para a caixa de correio personalizada de relatórios. As mensagens disparadas geram tarefas de treinamento.
Outras perguntas mais frequentes
P: Qual é o método recomendado para direcionar os utilizadores para campanhas de simulação?
R: Estão disponíveis várias opções para utilizadores de destino:
- Inclua todos os utilizadores (atualmente disponíveis para organizações com menos de 40 000 utilizadores).
- Escolha utilizadores específicos.
- Selecione utilizadores a partir de um ficheiro CSV (um endereço de e-mail por linha).
- Use grupos do Microsoft Entra. São suportados os seguintes tipos de grupo:
- Grupos do Microsoft 365 (estático e dinâmico)
- Grupos de distribuição (apenas estáticos)
- Grupos de segurança habilitados para email (somente estáticos)
Descobrimos que as campanhas atribuídas a grupos Microsoft Entra são mais fáceis de gerir.
P: Quantos módulos de preparação existem?
Atualmente, existem 94 formações incorporadas na página Módulos de preparação .
P: Como são utilizados os idiomas para experiências como módulos de preparação e notificações?
O comportamento do idioma varia de acordo com a experiência:
- Módulos de preparação: são utilizadas as definições de região do browser. No entanto, quando a formação é atribuída a um utilizador, a seleção de idioma persiste e são atribuídas formações futuras nesse idioma.
- Notificações do utilizador final: são utilizadas as definições de região/idioma da caixa de correio.
- Payloads de simulação: é utilizado o idioma selecionado pelo administrador durante a criação.
- Páginas de destino: são utilizadas as definições de idioma da conta do Microsoft 365. O utilizador também pode alterar idiomas na página de destino.
P: Existem limites na filtragem de utilizadores ao importar a partir de um CSV ou ao adicionar utilizadores?
R: O limite para importar destinatários de um ficheiro CSV ou adicionar destinatários individuais a uma simulação é de 40 000.
Um destinatário pode ser um utilizador individual ou um grupo. Um grupo pode conter centenas ou milhares de destinatários. O limite superior do número de utilizadores é de 400 000, mas recomendamos um limite de 200 000 utilizadores para cada simulação para um melhor desempenho.
Gerir um ficheiro CSV grande ou adicionar muitos destinatários individuais pode ser complicado. A utilização de grupos Microsoft Entra simplifica a gestão geral da simulação.
Dica
Atualmente, as caixas de correio partilhadas não são suportadas no Treinamento de simulação de ataque. As simulações devem visar caixas de correio de utilizadores ou grupos que contenham caixas de correio de utilizador.
Os grupos são expandidos, e a lista de usuários é gerada no momento de salvar a simulação, a automação da simulação ou a campanha de treinamento.
P: Há limites para o número de simulações que podem ser implantadas durante um determinado intervalo de tempo?
A. Não, embora possa sentir lentidão se iniciar muitas simulações paralelas. Os limites de taxa de mensagens do serviço também restringem as taxas de mensagens de simulação.
P: A Microsoft fornece payloads noutros idiomas?
R: Atualmente, existem mais de 40 payloads localizados disponíveis em mais de 29 idiomas: inglês, espanhol, alemão, japonês, francês, português, neerlandês, italiano, sueco, chinês (simplificado), norueguês Bokmål, polaco, russo, finlandês, coreano, turco, húngaro, hebraico, tailandês, árabe, vietnamita, eslovaco, grego, indonésio, romeno, esloveno, croata, catalão, e outro. Determinámos que a tradução direta ou automática de payloads existentes para outros idiomas leva a imprecisões e diminuição da relevância.
Dito isso, você pode criar seu próprio payload no idioma de sua escolha usando o recurso de criação personalizada de payload. Também recomendamos enfaticamente que você colete payloads existentes que tenham sido usados para atingir usuários em uma região geográfica específica. Por outras palavras, permita que os atacantes localizem o conteúdo por si.
P: Quantos vídeos de formação estão disponíveis?
R: Atualmente, existem mais de 85 módulos de preparação disponíveis na biblioteca de conteúdos.
P: Como posso mudar para outros idiomas para o meu portal de administração e experiência de formação?
R: No Microsoft 365 ou Office 365, a configuração do idioma é específica e centralizada para cada conta de utilizador. Para obter instruções sobre como alterar a definição de idioma, consulte Alterar o idioma de apresentação e o fuso horário no Microsoft 365 para Empresas.
A alteração de configuração pode demorar até 30 minutos a ser sincronizada em todos os serviços.
P: Posso acionar uma simulação de teste para compreender o aspeto antes de iniciar uma campanha real?
R: Sim. Na última página Simulação de Revisão no assistente de simulação novo, selecione Enviar um teste. Esta opção envia uma mensagem de exemplo de simulação de phishing para o usuário atualmente conectado. Depois de validar a mensagem de phishing na sua Caixa de Entrada, pode submeter a simulação.
Dica
Também pode utilizar Enviar um teste a partir da página Payloads . No entanto, se alguma vez utilizar o payload selecionado numa simulação, a mensagem de teste é apresentada nos relatórios agregados. Pode exportar os resultados ou utilizar o microsoft API do Graph para filtrar os resultados.
P: Posso direcionar os utilizadores que pertencem a uma organização diferente como parte da mesma campanha de simulação?
R: Não. Atualmente, as simulações entre organizações não são suportadas. Verifique se todos os utilizadores visados estão na mesma organização. Todos os utilizadores ou convidados entre organizações são excluídos da campanha de simulação.
P: Como funciona a entrega com reconhecimento de região?
R: A entrega consciente da região utiliza o atributo de fuso horário da caixa de correio do usuário-alvo, com lógica de "não antes", para determinar quando entregar a mensagem. Cada destinatário recebe a simulação no horário programado do dia em seu próprio fuso horário da caixa de correio, e nunca antes dela. Se esse horário local já tiver passado no dia de lançamento, o destinatário recebe a mensagem no mesmo horário local no dia seguinte. Como as mensagens de simulação são entregues em lotes limitados, a entrega é concluída progressivamente após o início programado e pode levar mais tempo para simulações de grande porte. Por exemplo, considere o seguinte cenário:
- Às 7:00 no fuso horário do Pacífico (UTC-8), um administrador cria e agenda uma campanha para começar às 9:00 do mesmo dia.
- O UserA está no fuso horário oriental (UTC-5).
- O UserB também está no fuso horário do Pacífico.
Às 9:00 do mesmo dia, a mensagem de simulação é enviada para o UtilizadorB. Com a entrega com reconhecimento de região, a mensagem não é enviada ao UserA no mesmo dia, porque 9h no horário do Pacífico correspondem a 12h no horário do Leste. Em vez disso, a mensagem é enviada para UserA às 9:00 hora de Leste no dia seguinte.
Assim, na execução inicial de uma campanha com a entrega com suporte para região ativada, poderá parecer que a mensagem de simulação foi enviada apenas aos utilizadores num fuso horário específico. No entanto, à medida que o tempo passa e mais usuários passam a fazer parte do escopo, o número de usuários-alvo aumenta.
Se você não usar a entrega com reconhecimento de região, a campanha começa com base no fuso horário do usuário que a está configurando.
P: A Microsoft recolhe ou armazena alguma informação que os utilizadores introduzam na página de início de sessão de Colheita de Credenciais, utilizada na técnica de simulação Colheita de Credenciais?
R: Não. Qualquer informação inserida na página de login de captura de credenciais é descartada sem aviso. Apenas o 'click' é registrado para capturar o evento de comprometimento. A Microsoft não recolhe, regista nem armazena quaisquer detalhes que os utilizadores introduzam neste passo.
P: Durante quanto tempo são retidas as informações de simulação? Posso eliminar dados de simulação?
R: Consulte a seguinte tabela:
| Tipo de dados | Retenção |
|---|---|
| Metadados de simulação | 18 meses, a menos que um administrador elimine primeiro a simulação. |
| Automatização de simulação | 18 meses, a menos que um administrador elimine primeiro a automatização de simulação. |
| Automação de carga útil | 18 meses, a menos que um administrador elimine primeiro a automatização do payload. |
| Atividade do utilizador em metadados de simulação | 18 meses, a menos que um administrador elimine primeiro a simulação. |
| Payloads globais | Persistente, a menos que seja eliminado pela Microsoft. |
| Payloads do locatário | 18 meses, a menos que um administrador elimine primeiro o payload arquivado. |
| Atividade do usuário nos metadados de treinamento | 18 meses, a menos que um administrador elimine primeiro a simulação. |
| Cargas úteis recomendadas pelo MDO | 6 meses. |
| Notificações globais do utilizador final | Persistente, a menos que seja eliminado pela Microsoft. |
| Notificações para o usuário final do locatário | 18 meses, a menos que um administrador elimine primeiro a notificação. |
| Páginas de login globais | Persistente, a menos que seja eliminado pela Microsoft. |
| Páginas de login do locatário | 18 meses, a menos que um administrador elimine primeiro a página de início de sessão. |
| Páginas de destino globais | Persistente a menos que seja eliminado pela Microsoft |
| Páginas de destino do inquilino | 18 meses, a menos que um administrador elimine primeiro a página de destino. |
Se todo o locatário for excluído, os dados de treinamento de simulação de ataque serão excluídos após 90 dias.
Para obter mais informações, veja Informações de retenção de dados para Microsoft Defender para Office 365.
P: Posso criar, ver e gerir simulações com uma API?
R: Sim. Há suporte para cenários de leitura e escrita usando a API do Microsoft Graph:
-
AttackSimulation.Read.All:- Ler metadados de simulação
- Ler a atividade do utilizador
- Ler dados de treinamento
- Ler infratores reincidentes
-
AttackSimulation.ReadWrite.All: Execute simulações usando os payloads, as notificações e as páginas de login especificados.
Para obter mais informações, veja List simulations and Reports API overview for attack simulation training as part of Microsoft Defender para Office 365 (Descrição geral da API de Simulações de Listas e Relatórios para a preparação de simulação de ataques como parte do Microsoft Defender para Office 365).
P: Posso eliminar payloads personalizados?
R: Sim. Primeiro, arquive o payload e, em seguida, elimine o payload arquivado. Para obter instruções, consulte Arquivar payloads.
P: Posso modificar os payloads incorporados?
R: Não diretamente. Pode copiar o payload incorporado e, em seguida, modificar a cópia. Para obter instruções, veja Copiar payloads.
P: Qual é a orientação da Microsoft sobre as marcas ou logotipos de terceiros usados nos conteúdos internos (globais)?
R: Microsoft fornece cargas de treinamento de simulação de ataque para ajudar os clientes a simular técnicas de ataque do mundo real. Microsoft não fornece consultoria jurídica e os clientes permanecem responsáveis por determinar o uso apropriado de qualquer conteúdo em seu próprio ambiente. Para perguntas relacionadas a leis aplicáveis, uso de marca ou outras considerações legais, os clientes devem consultar seus próprios consultores jurídicos. Esta orientação se aplica igualmente a payloads globais (fornecidos pela Microsoft) e payloads do locatário (payloads personalizados que você cria). Para obter as considerações legais detalhadas, consulte Criar cargas.
P: Estou tentando executar uma simulação de código QR, mas a verificação do código QR mostra "ping successful" em vez da página de destino.
A: Quando você insere um código QR no editor de payload, ele é mapeado para a URL base de phishing que você selecionou na seção Phishing link>Selecionar URL. O código QR é inserido na mensagem de e-mail como uma imagem. Se mudar do separador Texto para o separador Código , verá a imagem inserida no formato Base64. O início da imagem contém <div id="QRcode"...>. Certifique-se de verificar se o payload final contém <div id="QRcode"...> antes de usá-lo em uma simulação.
Durante a criação da simulação, se você digitalizar o código QR ou usar Enviar um Teste para examinar a carga útil, o código QR apontará para a URL base de phishing que você selecionou.
Quando o payload é utilizado em uma simulação, o serviço substitui o código QR por um código QR gerado dinamicamente para controlar as métricas de clique e comprometimento. O tamanho, a posição e a forma do código QR correspondem às opções de configuração que configurou no payload. Analisar o código QR durante uma simulação real leva-o para a página de destino configurada.
P: Estou tentando criar um payload em HTML, mas o editor de payload parece remover certos conteúdos do meu design ou não salvar o payload?
R: Atualmente, as seguintes etiquetas HTML não são suportadas no editor de payload: applet, base, basefont, command, embed, frame, frameset, iframe, keygen, link, meta, noframes, noscript, param, script, object, title.
Os conteúdos que contêm os seguintes termos que não diferenciam maiúsculas de minúsculas são bloqueados: IRS, I.R.S., Internal Revenue Service, Inland Revenue Service, Treasury. Esse comportamento se alinha às restrições ao uso de determinadas marcas e símbolos relacionados ao governo descritos em Criar cargas. Se o payload for rejeitado inesperadamente, examine o conteúdo desses termos e remova-os.
P: O que acontece se modificar o conteúdo utilizado numa simulação existente?
R: Pode modificar elementos-chave que são utilizados numa simulação independentemente da própria simulação. Por exemplo:
- Carga útil
- Módulo
- Página de login
- Página de aterrissagem
O conteúdo da simulação é avaliado no momento da inicialização, portanto, qual conteúdo, módulo, página de logon ou página de aterrissagem é usado na simulação depende do status da simulação quando você modificou o conteúdo:
- Ativa ou Em curso: esta simulação já foi iniciada, pelo que não são utilizadas quaisquer alterações de conteúdo.
- Programada: a simulação ainda não foi iniciada, portanto quaisquer alterações no conteúdo serão usadas quando ela for iniciada.
P: O que acontece se você cancelar uma simulação depois que já houver cliques no payload? Esses utilizadores continuam a ser considerados reincidentes, apesar de a simulação ter sido cancelada?
Um reincidente é um utilizador que foi comprometido por simulações consecutivas (desistiu das credenciais). O valor predefinido das simulações consecutivas é dois, mas pode configurar o limiar.
Se cancelar uma simulação em curso, os utilizadores que introduziram as respetivas credenciais antes do cancelamento serão contabilizados como reincidentes ou comprometidos nos relatórios.