Automações de cargas para treinamento de simulação de ataque

Dica

Você sabia que pode experimentar os recursos do Microsoft Defender para Office 365 Plano 2 gratuitamente? Use a avaliação de 90 dias do Defender para Office 365 no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode se inscrever e os termos de avaliação no Experimente o Microsoft Defender para Office 365.

No treinamento de simulação de ataque no Microsoft 365 E5 ou no Plano 2 do Microsoft Defender para Office 365, as automações de payload (também conhecidas como coleta de payload) coletam informações de ataques reais de phishing que foram relatados por usuários na sua organização. Você pode especificar as condições a serem procuradas em ataques de phishing (por exemplo, destinatários, técnica de engenharia social ou informações do remetente).

A automação de payloads reproduz as mensagens e os payloads do ataque e os armazena como payloads personalizados com identificadores no nome do payload. Em seguida, você pode usar as cargas coletadas em simulações ou automações para iniciar automaticamente simulações inofensivas para usuários específicos.

As automações de payload se baseiam em mensagens de email que o Defender para Office 365 identifica como campanhas de phishing. Os conteúdos qualificados são coletados de mensagens relatadas pelo usuário que foram entregues à Caixa de Entrada, relatadas como phishing e confirmadas como phishing por Microsoft. Para saber mais detalhes, confira Como automações de conteúdo coletam payloads.

Para obter informações básicas sobre o Treinamento de simulação de ataque, consulte Introdução ao uso do Treinamento de simulação de ataque.

Para ver quaisquer automações de carga útil existentes que você criou, abra o portal do Microsoft Defender em , vá para Email & colaboraçãoTreinamento de simulação de ataqueAutomações e selecione Automações de carga útil. Para acessar diretamente a guia Automações, onde pode selecionar Automações de payload, utilize https://security.microsoft.com/attacksimulator?viewid=automations.

As informações a seguir são exibidas para cada automação de payload. Você pode classificar as automações de payload clicando em um cabeçalho de coluna disponível.

  • Nome da automação
  • Tipo: o valor é Payload.
  • Itens coletados
  • Última modificação
  • Status: o valor é Pronto ou Rascunho.

Dica

Para ver todas as colunas, você provavelmente precisará seguir uma ou mais das seguintes etapas:

  • Role horizontalmente no navegador da Web.
  • Reduza a largura das colunas adequadas.
  • Remova colunas do modo de exibição.
  • Reduza o zoom no seu navegador da Web.

Criar automações de carga útil

Para criar uma automação de payload, siga estas etapas:

  1. No portal do Microsoft Defender em https://security.microsoft.com/, acesse Email e colaboração>Treinamento de simulação de ataque>, guia Automações e >Automações de payload. Para acessar diretamente a guia Automações, onde pode selecionar Automações de payload, utilize https://security.microsoft.com/attacksimulator?viewid=automations.

  2. Na página Automações de conteúdo , selecione Criar automação para iniciar o novo assistente de automação de conteúdo.

    O botão Criar simulação na guia Automações de payload no Treinamento de simulação de ataque no portal do Microsoft Defender

    Observação

    A qualquer momento depois de nomear a automação de carga durante o novo assistente de automação de carga, você pode selecionar Salvar e fechar para salvar seu progresso e continuar configurando a automação de carga mais tarde. A automação de payload incompleta tem o valor StatusRascunho em Automações de payload na guia Automações. Você pode continuar de onde parou selecionando a automação de payload e clicando em Editar automação.

    Atualmente, a coleta de payload não está habilitada em ambientes GCC devido a restrições de coleta de dados.

  3. Na página Nome da automação , defina as seguintes configurações:

    • Nome: Insira um nome exclusivo e descritivo para a automação de payload.
    • Descrição: insira uma descrição detalhada opcional para a automação da carga.

    Quando terminar na página Nome da automação , selecione Avançar.

  4. Na página Condições de execução, selecione as condições do ataque real de phishing que definem quando a automação é executada.

    Selecione Adicionar condição e, em seguida, selecione uma das seguintes condições:

    • Não. dos utilizadores direcionados na campanha: nas caixas exibidas, defina as seguintes configurações:
      • Igual a, Menor que, Maior que, Menor ou igual a, ou Maior ou igual a.
      • Insira o valor: o número de usuários que foram alvo da campanha de phishing.
    • Campanhas com uma técnica específica de phishing: Na caixa exibida, selecione um dos valores disponíveis:
      • Roubo de credenciais
      • Anexo malicioso
      • Link em anexo
      • Link para software malicioso
      • Guia prático
    • Domínio do remetente específico: Na caixa exibida, insira um valor de domínio de e-mail do remetente (por exemplo, contoso.com).
    • Nome do remetente específico: Na caixa exibida, insira um valor de nome do remetente.
    • Email do remetente específico: Na caixa exibida, insira um endereço de email do remetente.
    • Destinatários específicos do usuário e do grupo: na caixa exibida, comece a digitar o nome ou endereço de email do usuário ou grupo. Quando ele for exibido, selecione-o.

    Você pode usar cada condição apenas uma vez. Várias condições usam a lógica AND (<Condição1> e <Condição2>).

    Para adicionar outra condição, selecione Adicionar condição.

    Para remover uma condição depois de adicioná-la, selecione .

    Quando terminar na página Condições de execução , selecione Avançar.

  5. Na página Revisar automação, você pode revisar os detalhes da automação do payload.

    Você pode selecionar Editar em cada seção para modificar as configurações da seção. Ou você pode selecionar Voltar ou a página específica no assistente.

    Quando terminar na página Revisar automação, selecione Enviar.

  6. Na página Nova automação criada , você pode usar os links para ativar a automação de carga útil ou ir para a página Simulações .

    Quando terminar, selecione Concluído.

  7. De volta a Automações de payload na guia Automações, a automação de payload que você criou agora está listada com o valor StatusPronto.

Ativar ou desativar automações de payload

Você pode ativar ou desativar as automações de carga com o valor StatusPronto. Você não pode ativar ou desativar automações de payload incompletas com o valor de StatusRascunho.

Para ativar uma automação de payload, selecione-a na lista clicando na caixa de seleção ao lado do nome. Selecione a ação Ativar que aparece e selecione Confirmar na caixa de diálogo.

Para desativar uma automação de payload, selecione-a na lista clicando na caixa de seleção ao lado do nome. Selecione a ação Desativar que aparece e selecione Confirmar na caixa de diálogo.

Modificar automações de carga útil

Você só pode modificar automações de payload com o valor de StatusRascunho ou que estejam desativadas.

Para modificar uma automação de carga existente na página Automações de carga , execute uma das seguintes etapas:

  • Selecione a automação de carga na lista selecionando a caixa de marca ao lado do nome. Selecione a ação Editar automação exibida.
  • Selecione a automação de payload na lista clicando em qualquer ponto da linha, exceto na caixa de seleção. No submenu de detalhes aberto, na guia Geral , selecione Editar nas seções Nome, Descrição ou Condições de execução .

O assistente de automação de payload é exibido com as configurações e os valores da automação de payload selecionada. O assistente usa as mesmas páginas: nome da automação (nome e descrição), Condições de execução (critérios de ataque de phishing) e Revisar automação (revisão e envio). Para obter descrições detalhadas de cada página, consulte Criar automações de conteúdo.

Remover automações de payload

Warning

Esta ação não pode ser desfeita. Quando você exclui uma automação de conteúdo, todos os conteúdos coletados e o histórico de execução dessa automação também são excluídos.

Para remover uma automação de payload, selecione-a na lista selecionando a caixa de seleção. Selecione a ação Excluir que aparece, depois selecione Confirmar no diálogo.

Exibir detalhes da automação da carga útil

Para exibir detalhes, a automação de payload deve ter o valor Status como Pronto. Na página Automações de payload, clique em qualquer ponto da linha que não seja a caixa de seleção. Um submenu de detalhes é aberto com as seguintes informações:

  • O nome da automação e o número de itens coletados.

  • Guia Geral :

    • Última modificação
    • Tipo: o valor é Payload.
    • Seções Nome, Descrição e Condições de execução: selecione Editar para abrir o assistente dessa página.
  • Guia Histórico de execuções: disponível somente quando o Status é Pronto.

    Mostra o histórico de execução de simulações que usaram essa automação.

    A guia Histórico de execuções no submenu de detalhes de uma automação de payload.

Dica

Para ver detalhes sobre outras automações de carga sem sair do painel de detalhes, use Item anterior e Próximo item na parte superior do painel.

Apêndice: como automações de payload coletam payloads

A automação de carga útil depende de mensagens de email que são identificadas como campanhas pelo Microsoft Defender para Office 365:

  • A marcação de mensagens como phishing pelos administradores não resulta na coleta de payload.

  • A automação de payload precisa de acesso ao payload bruto. O conteúdo bruto é o conteúdo de email original, incluindo cabeçalhos, corpo, links e anexos. Os conteúdos brutos são provenientes de mensagens relatadas pelo usuário que atendem aos seguintes critérios:

    • A mensagem foi entregue na Caixa de Entrada (falso negativo).
    • O usuário relatou a mensagem como phishing.
    • A mensagem foi enviada para Microsoft (pelo usuário ou por um administrador do portal de Envios). Microsoft então confirmou que a mensagem era phishing.
  • Payloads são coletados quando mensagens atendem às condições de execução definidas para a automação. Os exemplos incluem número de usuários direcionados, técnica de phishing, domínio do remetente ou destinatários específicos. Para mais detalhes, consulte a Etapa 4 de Criar automações de payload.