Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Nas novas organizações do Microsoft 365 com Microsoft Defender para Office 365 (incluídas ou como uma subscrição de suplemento), este artigo descreve os passos de configuração que precisa de efetuar nos primeiros dias da sua organização.
Embora a sua organização do Microsoft 365 inclua um nível de proteção predefinido desde o momento em que o criar (ou adicione o Defender para Office 365 ao mesmo), os passos neste artigo fornecem-lhe um plano acionável para libertar todas as capacidades de proteção do Defender para Office 365. Depois de concluir os passos, também pode utilizar este artigo para mostrar à gestão que está a maximizar o seu investimento no Microsoft 365.
Dica
Para obter informações sobre como configurar a proteção para o Microsoft Teams, consulte os seguintes artigos:
Os passos para configurar o Defender para Office 365 estão descritos no seguinte diagrama:
Dica
Como complemento deste artigo, consulte o nosso guia de configuração Microsoft Defender para Office 365 para rever as melhores práticas e proteger contra ameaças de e-mail, ligação e colaboração. As funcionalidades incluem Ligações Seguras, Anexos Seguros e muito mais. Para uma experiência personalizada com base no seu ambiente, pode aceder ao Microsoft Defender para Office 365 guia de configuração automatizada no Centro de administração do Microsoft 365.
Requisitos
As funcionalidades de segurança incorporadas estão incluídas em todas as subscrições do Microsoft 365 com caixas de correio na nuvem. O Defender para Office 365 inclui mais funcionalidades de proteção. Para comparações detalhadas de recursos, consulte Visão geral do Microsoft Defender para Office 365.
Funções e permissões
A configuração requer permissões. A tabela seguinte lista as permissões de que precisa para efetuar os passos neste artigo (uma é suficiente; não precisa de todas).
| Função ou grupo de funções | Saiba mais |
|---|---|
| Administrador Global no Microsoft Entra* | Funções internas do Microsoft Entra |
| Gerenciamento da Organização em grupos de função de email e colaboração | Grupos de funções no Microsoft Defender para Office 365 |
| Administrador de Segurança no Microsoft Entra | Funções internas do Microsoft Entra |
| Administrador de Segurança nos grupos de funções de Email e colaboração | Permissões de email & colaboração no Microsoft Defender para Office 365 |
| Gerenciamento de Organização do Exchange Online | Permissões no Exchange Online |
Importante
* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.
Passo 1: Configurar a autenticação de e-mail para os seus domínios do Microsoft 365
Resumo: Configurar registos SPF, DKIM e DMARC (por essa ordem) para todos os domínios personalizados do Microsoft 365 (incluindo domínios e subdomínios estacionados). Se necessário, configure todos os seladores ARC confiáveis.
Detalhes:
Autenticação de e-mail (também conhecida como validação de e-mail) é um conjunto de padrões para verificar se as mensagens de e-mail são legítimas, não adulteradas e se provenham de fontes esperadas do domínio de e-mail do remetente. Para obter mais informações, veja Email autenticação.
Partimos do princípio de que está a utilizar um ou mais domínios personalizados no Microsoft 365 para e-mail (por exemplo, contoso.com), pelo que tem de criar registos DNS de autenticação de e-mail específicos para cada domínio de e-mail personalizado.
Crie os seguintes registos DNS de autenticação de e-mail na sua entidade de registo DNS ou serviço de alojamento DNS para cada domínio personalizado que utiliza para e-mail no Microsoft 365:
Sender Policy Framework (SPF): o registo TXT do SPF identifica origens de e-mail válidas de remetentes no domínio. Para obter instruções, consulte Configurar o SPF para identificar origens de e-mail válidas para os seus domínios de cloud personalizados.
DomainKeys Identified Mail (DKIM): O DKIM assina mensagens de saída e armazena a assinatura no cabeçalho da mensagem que sobrevive ao reencaminhamento de mensagens. Para obter instruções, consulte Configurar o DKIM para assinar correio a partir do seu domínio na nuvem.
Autenticação de Mensagens baseada em domínio, Relatórios e Conformidade (DMARC): o DMARC ajuda os servidores de e-mail de destino a decidir o que fazer com as mensagens do domínio personalizado que falham as verificações de SPF e DKIM. Certifique-se de incluir a política de DMARC (
p=rejectoup=quarantine) e os destinos dos relatórios DMARC (relatórios agregados e forenses) nos registros DMARC. para obter instruções, consulte Configurar o DMARC para validar o Domínio de endereços de origem para remetentes na nuvem.Cadeia De Receção Autenticada (ARC): se um serviço que não seja da Microsoft modificar as mensagens de entrada antes da entrega para o Microsoft 365, pode identificar o serviço como um selador ARC fidedigno (se o serviço o suportar). Os sealers ARC fidedignos preservam informações de e-mail não modificadas para que as mensagens modificadas não falhem automaticamente nas verificações de autenticação de e-mail no Microsoft 365. Para obter instruções, consulte Configurar seladores ARC confiáveis.
Se você estiver usando o domínio *.onmicrosoft.com para email (também conhecido como Endereço de Roteamento de Email do Microsoft Online, ou domínio MOERA), não há muito que você precise fazer:
- SPF: já está configurado um registo SPF para o domínio *.onmicrosoft.com.
- DKIM: a assinatura DKIM já está configurada para correio de saída com o domínio *.onmicrosoft.com, mas também pode personalizá-lo manualmente.
- DMARC: tem de configurar manualmente o registo DMARC para o domínio *.onmicrosoft.com, conforme descrito aqui.
Passo 2: Configurar políticas de ameaças
Resumo: ative e utilize as políticas de segurança predefinidas Standard e/ou Estritas para todos os destinatários. Ou, se as necessidades de negócios exigirem, crie e use políticas personalizadas contra ameaças, mas verifique-as periodicamente usando o analisador de configuração.
Detalhes:
Como pode imaginar, estão disponíveis muitas políticas de ameaças para segurança de e-mail e colaboração no Microsoft 365. Existem três tipos básicos de políticas:
Políticas de ameaças predefinidas: estas políticas existem desde o momento em que a organização é criada. Aplicam-se a todos os destinatários na organização, não pode desativar as políticas e não pode modificar a quem as políticas se aplicam. No entanto, pode modificar as definições de segurança nas políticas, tal como as políticas de ameaças personalizadas. As definições nas políticas de ameaça predefinidas estão descritas nas tabelas nas definições de política de ameaças de colaboração e e-mail recomendadas para organizações na cloud.
Políticas de segurança predefinidas: as políticas de segurança predefinidas são, na verdade, perfis que contêm a maioria das políticas de ameaças disponíveis no Defender para Office 365 com definições adaptadas a níveis específicos de proteção. As políticas de segurança predefinidas são:
- A política de segurança predefinida estrita.
- A política de segurança predefinida padrão.
- Proteção incorporada.
As políticas de segurança predefinidas Standard e Estritas são desativadas por predefinição até as ativar. Especifique as condições e exceções do destinatário (utilizadores, membros do grupo, domínios ou todos os destinatários) para as funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem e funcionalidades de proteção no Defender para Office 365 nas políticas de segurança predefinidas Standard e Estritas.
Por predefinição, a proteção incorporada no Defender para Office 365 fornece proteção básica de Anexos Seguros e Ligações Seguras para todos os destinatários. Pode especificar exceções de destinatários para identificar os utilizadores que não obtêm a proteção.
Nas políticas de segurança predefinidas Padrão e Estrita em organizações do Defender para Office 365, é necessário configurar entradas e exceções opcionais para a proteção contra falsificação de identidade de usuários e domínios. Todas as outras definições estão bloqueadas nos nossos valores padrão e estritos recomendados (muitos dos quais são iguais). Pode ver os valores Standard e Estrito nas tabelas em Definições recomendadas de política de ameaças de e-mail e colaboração para organizações na cloud e pode ver as diferenças entre Standard e Estrita aqui.
À medida que as novas capacidades de proteção são adicionadas ao Defender para Office 365 e à medida que o panorama da segurança muda, as definições nas políticas de segurança predefinidas são atualizadas automaticamente para as nossas definições recomendadas.
Políticas de ameaças personalizadas: para a maioria das políticas disponíveis, pode criar várias políticas de ameaças personalizadas. Pode aplicar as políticas aos utilizadores através das condições e exceções do destinatário (utilizadores, membros do grupo ou domínios) e pode personalizar as definições.
As informações anteriores e as políticas de ameaça envolvidas são resumidas na tabela seguinte:
| Políticas de ameaças predefinidas | Predefinir políticas de segurança | Políticas de ameaças personalizadas | |
|---|---|---|---|
| Políticas de ameaças nas funcionalidades de segurança incorporadas para todas as caixas de correio na nuvem: | |||
| Antimalware | ✔ | ✔ | ✔ |
| Anti-spam | ✔ | ✔ | ✔ |
| Anti-phishing (proteção contra falsificação) | ✔ | ✔ | ✔ |
| Spam enviado | ✔ | ✔ | |
| Filtragem de conexão | ✔¹ | ||
| Políticas de ameaças no Defender para Office 365: | |||
| Anti-phishing (proteção contra falsificação) e ainda: | ✔² | ✔² | ✔ |
| Links Seguros | ³ | ✔ | ✔ |
| Anexos Seguros | ³ | ✔ | ✔ |
| Comportamento geral | |||
| Proteção ativada por predefinição? | ✔ | ⁴ | |
| Configurar condições/exceções para proteção? | ✔⁵ | ✔ | |
| Personalizar as definições de segurança? | ✔ | ⁶ | ✔ |
| As definições de proteção são atualizadas automaticamente? | ✔ |
¹ Não existem entradas predefinidas na Lista de Permissões de IP ou na Lista de Bloqueios de IP, pelo que a política de filtro de ligação predefinida não faz efetivamente nada, a menos que personalize as definições.
² Não há entradas nem exceções opcionais para personificação de usuário nem para proteção contra personificação de domínio no Defender para Office 365 até que você as configure.
³ Embora não existam políticas predefinidas de Anexos Seguros ou Ligações Seguras no Defender para Office 365, a política de segurança predefinida de proteção incorporada fornece a proteção básica de Anexos Seguros e Ligações Seguras que está sempre ativada.
⁴ A política de segurança predefinida de proteção incorporada (proteção de Anexos Seguros e Ligações Seguras no Defender para Office 365) é a única política de segurança predefinida que está ativada por predefinição.
⁵ Para as políticas de segurança predefinidas Standard e Estritas, pode configurar condições de destinatário separadas e exceções opcionais para as funcionalidades de segurança incorporadas para todas as caixas de correio e proteções na nuvem no Defender para Office 365. Na Proteção interna do Defender para Office 365, você só pode configurar exceções de destinatário da proteção.
⁶ As únicas definições de segurança personalizáveis em políticas de segurança predefinidas são as entradas e exceções opcionais para proteção de representação de utilizadores e proteção de representação de domínio nas políticas de segurança predefinidas Standard e Estritas no Defender para Office 365.
Ordem de precedência para políticas de ameaças
A forma como as políticas de ameaças são aplicadas é uma consideração importante quando decide como configurar as definições de segurança para os utilizadores. Os pontos importantes a recordar são:
- As funcionalidades de proteção têm uma ordem de processamento não configurada. Por exemplo, as mensagens recebidas são sempre avaliadas relativamente a software maligno antes do spam.
- As políticas de ameaças de uma funcionalidade específica (antisspam, antimalware, anti-phishing, etc.) são aplicadas por uma ordem de precedência específica (mais adiante na ordem de precedência).
- Se um utilizador for intencional ou não incluído em várias políticas de uma funcionalidade específica, a primeira política de ameaça aplicável para essa funcionalidade (com base na ordem de precedência) determina o que acontece ao item (uma mensagem, ficheiro, URL, etc.).
- Assim que a primeira política de ameaças for aplicada a um item específico para um utilizador, o processamento de políticas dessa funcionalidade para. Não existem mais políticas de ameaças dessa funcionalidade avaliadas para esse utilizador e para esse item específico.
A ordem de precedência é explicada detalhadamente em Ordem de precedência para políticas de segurança predefinidas e outras políticas, mas é resumida brevemente aqui:
- Políticas de ameaças em políticas de segurança predefinidas:
- A política de segurança predefinida estrita.
- A política de segurança predefinida padrão.
- Políticas de ameaças personalizadas para uma funcionalidade específica (por exemplo, políticas antimalware). Cada política personalizada tem um valor de prioridade que determina a ordem pela qual a política é aplicada em relação a outras políticas de ameaças para a mesma funcionalidade:
- Uma política de ameaças personalizada com o valor de prioridade 0.
- Uma política de ameaças personalizada com o valor de prioridade 1.
- E assim por diante.
- A política de ameaças predefinida de uma funcionalidade específica (por exemplo, antimalware) ou a política de segurança predefinida de proteção incorporada no Defender para Office 365 (Ligações Seguras e Anexos Seguros).
Veja a tabela anterior para ver como uma política de ameaças específica é representada na ordem de precedência. Por exemplo, as políticas antimalware estão presentes em cada nível. As políticas de spam de saída estão disponíveis nos níveis de política personalizada e política predefinida. A política de filtro de ligação só está disponível ao nível da política predefinida.
Para evitar confusões e aplicações não intencionais de políticas, utilize as seguintes diretrizes:
- Utilize grupos inequívocos ou listas de destinatários em cada nível. Por exemplo, utilize diferentes grupos ou listas de destinatários para as políticas de segurança predefinidas Standard e Estritas.
- Configure as exceções em cada nível, conforme necessário. Por exemplo, configure os destinatários que precisam de políticas de ameaças personalizadas como exceções às políticas de segurança predefinidas Standard e Estritas.
- Quaisquer destinatários restantes que não sejam identificados nos níveis mais elevados obtêm as políticas de ameaça predefinidas ou a Proteção incorporada no Defender para Office 365 (Ligações Seguras e Anexos Seguros).
Com estas informações, pode decidir a melhor forma de implementar políticas de ameaças na organização.
Determinar a sua estratégia de política de ameaças
Agora que já conhece os diferentes tipos de políticas de ameaças e como são aplicadas, pode decidir como quer proteger os utilizadores na sua organização. A sua decisão está inevitavelmente dentro do seguinte espectro:
- Utilize apenas a política de segurança predefinida Standard.
- Utilize as políticas de segurança predefinidas Standard e Estritas.
- Utilize políticas de segurança predefinidas e políticas de ameaças personalizadas.
- Utilize apenas políticas de ameaças personalizadas.
Lembre-se de que as políticas de ameaças predefinidas (e a política de segurança predefinida de proteção incorporada no Defender para Office 365) protegem automaticamente todos os destinatários na organização (qualquer pessoa que não esteja definida no Standard ou políticas de segurança predefinidas estritas ou em políticas de ameaças personalizadas). Por isso, mesmo que não faça nada, todos os destinatários na organização recebem as proteções predefinidas, conforme descrito em Definições recomendadas de políticas de ameaças de colaboração e e-mail para organizações na cloud.
Também é importante perceber que não está preso à sua decisão inicial para sempre. As informações nas tabelas de definições recomendadas e na tabela de comparação para Standard e Strict devem permitir-lhe tomar uma decisão informada. Mas se as necessidades, os resultados ou as circunstâncias mudarem, não é difícil mudar para uma estratégia diferente mais tarde.
Na ausência de uma necessidade comercial convincente que indique o contrário, recomendamos começar com a política de segurança predefinida Standard para todos os usuários da sua organização. As políticas de segurança predefinidas são configuradas com definições baseadas em anos de observações nos datacenters do Microsoft 365 e devem ser a escolha certa para a maioria das organizações. Além disso, as políticas são atualizadas automaticamente para corresponder às ameaças do panorama de segurança.
Em políticas de segurança predefinidas, pode selecionar a opção Todos os destinatários para aplicar facilmente proteção a todos os destinatários na organização.
Se quiser incluir alguns usuários na política de segurança predefinida Estrita e os usuários restantes na política de segurança predefinida Padrão, lembre-se de considerar a ordem de precedência, conforme descrito anteriormente neste artigo, usando os seguintes métodos:
Utilize grupos inequívocos ou listas de destinatários em cada política de segurança predefinida.
ou
Configure os destinatários que devem receber as configurações da política de segurança predefinida Padrão como exceções à política de segurança predefinida Estrita.
Tenha em atenção que as seguintes configurações de funcionalidades de proteção não são afetadas por políticas de segurança predefinidas (pode utilizar políticas de segurança predefinidas e também configurar estas definições de proteção de forma independente):
- Políticas de spam de saída (personalizadas e predefinidas)
- A política de filtro de ligação predefinida (Lista de Permissões de IP e Lista de Blocos IP)
- Ativar globalmente Anexos Seguros para o SharePoint, OneDrive e Microsoft Teams
- Ativar e configurar globalmente Documentos Seguros (disponíveis e significativos apenas com licenças que não estão incluídas no Defender para Office 365 (por exemplo, Microsoft 365 A5 ou Suíte do Microsoft Defender))
Para ativar e configurar políticas de segurança predefinidas, veja Políticas de segurança predefinidas.
A decisão de utilizar políticas de ameaças personalizadas em vez de ou para além de políticas de segurança predefinidas resume-se, em última análise, aos seguintes requisitos comerciais:
- Os utilizadores necessitam de definições de segurança diferentes das definições immodificáveis em políticas de segurança predefinidas (lixo vs. quarentena ou vice-versa, sem sugestões de segurança, notificar destinatários personalizados, etc.).
- Os utilizadores necessitam de definições que não estejam configuradas em políticas de segurança predefinidas (por exemplo, bloquear e-mails de países específicos ou em idiomas específicos em políticas antisspam).
- Os utilizadores precisam de uma experiência de quarentena diferente das definições immodificáveis nas políticas de segurança predefinidas. As políticas de quarentena definem o que os utilizadores podem fazer às suas mensagens em quarentena com base no motivo pelo qual a mensagem foi colocada em quarentena e se os destinatários são notificados sobre as mensagens em quarentena. A experiência de quarentena predefinida do utilizador final é resumida na tabela neste artigo e as políticas de quarentena utilizadas nas políticas de segurança predefinidas Standard e Estritas estão descritas nas tabelas deste artigo.
Utilize as informações nas Definições recomendadas de políticas de ameaças de e-mail e colaboração para organizações na cloud para comparar as definições disponíveis em políticas de ameaças personalizadas ou políticas de ameaças predefinidas em comparação com o que está configurado nas políticas de segurança predefinidas Standard e Estritas.
As diretrizes de conceção para várias políticas de ameaças personalizadas para uma funcionalidade específica (por exemplo, políticas antimalware) incluem:
- Os utilizadores em políticas de ameaças personalizadas não podem ser incluídos nas políticas de segurança predefinidas Standard ou Estritas devido à ordem de precedência.
- Atribua menos utilizadores a políticas de prioridade mais alta e a mais utilizadores a políticas de prioridade mais baixa.
- Configure políticas de prioridade mais alta para ter definições mais rigorosas ou mais especializadas do que as políticas de prioridade inferior (incluindo as políticas predefinidas).
Se decidir utilizar políticas de ameaças personalizadas, utilize o Analisador de configuração para comparar periodicamente as definições nas suas políticas com as definições recomendadas nas políticas de segurança predefinidas Standard e Estritas.
Passo 3: atribuir permissões a administradores
Resumo: atribua a função administrador de segurança no Microsoft Entra a outros administradores, especialistas e pessoal de suporte técnico para que possam realizar tarefas de segurança no Defender para Office 365.
Detalhes:
Provavelmente já está a utilizar a conta inicial que utilizou para se inscrever no Microsoft 365 para fazer todo o trabalho neste guia de implementação. Essa conta é um administrador em todo o Microsoft 365 (especificamente, é membro da função de Administrador Global no Microsoft Entra) e permite-lhe fazer praticamente tudo. As permissões necessárias foram descritas anteriormente neste artigo em Funções e permissões.
No entanto, a intenção deste passo é configurar outros administradores para ajudá-lo a gerir as funcionalidades do Defender para Office 365 no futuro. O que você não quer é muitas pessoas com privilégios de Administrador Global que não precisam disso. Por exemplo, é realmente necessário eliminar/criar contas ou tornar outros utilizadores Administradores Globais? O conceito de menor privilégio (atribuir apenas as permissões necessárias para fazer o trabalho e nada mais) é uma boa prática a seguir.
No que diz respeito à atribuição de permissões para tarefas do Defender para Office 365, estão disponíveis as seguintes opções:
- Permissões do Microsoft Entra: estas permissões se aplicam a todas as cargas de trabalho no Microsoft 365 (Exchange Online, SharePoint, Microsoft Teams etc.).
- permissões de Exchange Online: a maioria das tarefas no Defender para Office 365 estão disponíveis com permissões Exchange Online. Atribuir permissões apenas no Exchange Online impede o acesso administrativo noutras cargas de trabalho do Microsoft 365.
- Permissões de Email & colaboração no portal Microsoft Defender: a administração de alguns recursos de segurança no Defender para Office 365 está disponível com as permissões de Email & colaboração. Por exemplo:
Para simplificar, recomendamos que utilize a função Administrador de Segurança no Microsoft Entra para outras pessoas que precisem de configurar as definições no Defender para Office 365.
Para obter instruções, consulte Atribuir funções de Microsoft Entra aos utilizadores e Gerir o acesso a Microsoft Defender XDR com Microsoft Entra funções globais.
Passo 4: Contas prioritárias e etiquetas de utilizador
Resumo: identifique e identifique os utilizadores adequados na sua organização como contas prioritárias para uma identificação mais fácil em relatórios e investigações e para receber proteção de conta prioritária no Defender para Office 365. Considere criar e aplicar etiquetas de utilizador personalizadas no Defender para Office 365 Plano 2.
Detalhes:
No Defender para Office 365, as contas prioritárias permitem-lhe identificar até 250 utilizadores de valor elevado para facilitar a identificação em relatórios e investigações. Estas contas prioritárias também recebem heurísticas adicionais que não beneficiam os colaboradores regulares. Para obter mais informações, veja Gerir e monitorizar contas prioritárias e Configurar e rever a proteção de conta prioritária no Microsoft Defender para Office 365.
No Defender para Office 365 Plano 2, também tem acesso para criar e aplicar etiquetas de utilizador personalizadas para identificar facilmente grupos específicos de utilizadores em relatórios e investigações. Para mais informações, confira Rótulos de usuário no Microsoft Defender para Office 365.
Identifique os utilizadores adequados para etiquetar como contas prioritárias e decida se precisa de criar e aplicar etiquetas de utilizador personalizadas.
Passo 5: Rever e configurar as definições de mensagens comunicadas pelo utilizador
Resumo: utilize o botão Relatório incorporado no Outlook ou uma ferramenta não Microsoft suportada para que os utilizadores possam comunicar falsos positivos e falsos negativos no Outlook, pelo que essas mensagens comunicadas estão disponíveis para administradores no separador Utilizador comunicado da página Submissões no portal do Defender. Configure a organização para que as mensagens comunicadas sejam enviadas para uma caixa de correio de relatórios especificada, para a Microsoft ou para ambas.
Detalhes:
A capacidade de os usuários reportarem mensagens legítimas marcadas como ruins (falsos positivos) ou mensagens maliciosas permitidas (falsos negativos) é importante para monitorar e ajustar as configurações de proteção no Defender para Office 365.
As partes importantes do relatório de mensagens do utilizador são:
Como é que os utilizadores comunicam mensagens?: Certifique-se de que os clientes estão a utilizar um dos seguintes métodos para que as mensagens comunicadas apareçam no separador Utilizador comunicado da página Submissões no portal do Defender em https://security.microsoft.com/reportsubmission?viewid=user:
O botão Relatório incorporado no Outlook na Web (anteriormente conhecido como Outlook Web App ou OWA).
Ferramentas de relatórios que não sejam da Microsoft que utilizam o formato de submissão de mensagens suportado.
Dica
No treinamento de simulação de ataque no Defender para Office 365 Plan 2, as mensagens de simulação relatadas por ferramentas que não são da Microsoft não são capturadas nos relatórios de simulação de ataque.
Para onde vão as mensagens comunicadas pelo utilizador?: Tem as seguintes opções:
- Para uma caixa de correio de relatórios designada e para a Microsoft (este valor é a predefinição).
- Apenas para uma caixa de entrada designada para relatórios.
- Apenas para a Microsoft.
A caixa de correio predefinida utilizada para recolher mensagens comunicadas pelo utilizador é a caixa de correio do Administrador Global (a conta inicial na organização). Se quiser que as mensagens comunicadas pelo utilizador sejam enviadas para uma caixa de correio de relatórios na sua organização, deve criar e configurar uma caixa de correio exclusiva para utilizar.
Cabe-lhe a si decidir se pretende que as mensagens comunicadas pelo utilizador também sejam enviadas para a Microsoft para análise (exclusivamente ou juntamente com a entrega na sua caixa de correio de relatórios designada).
Se quiser que as mensagens comunicadas pelo utilizador sejam enviadas apenas para a sua caixa de correio de relatórios designada, os administradores devem submeter manualmente mensagens comunicadas pelo utilizador à Microsoft para análise a partir do separador Utilizador comunicado da página Submissões no portal do Defender em https://security.microsoft.com/reportsubmission?viewid=user.
Submeter mensagens comunicadas pelo utilizador à Microsoft é importante para permitir que os nossos filtros aprendam e melhorem.
Para obter informações completas sobre as definições de mensagens comunicadas pelo utilizador, consulte Definições comunicadas pelo utilizador.
Passo 6: Bloquear e permitir entradas
Resumo: familiarize-se com os procedimentos para bloquear e permitir mensagens, ficheiros e URLs no Defender para Office 365.
Detalhes:
Você precisa se familiarizar com como bloquear e permitir (temporariamente) remetentes de mensagens, arquivos e URLs nos seguintes locais no portal do Defender:
- A Lista de permissões/bloqueios de locatário em https://security.microsoft.com/tenantAllowBlockList.
- A página Submissões em https://security.microsoft.com/reportsubmission.
- A página Insights de inteligência contra falsificação em https://security.microsoft.com/spoofintelligence.
Em geral, é mais fácil criar entradas de bloqueio do que entradas de permissão, porque entradas de permissão desnecessárias expõem sua organização a e-mails maliciosos que, caso contrário, o sistema filtraria.
Bloco:
Você pode criar entradas de bloqueio para domínios e endereços de e-mail, arquivos e URLs nas guias correspondentes da Lista de Permissões/Bloqueios do locatário e enviando os itens à Microsoft para análise na página Envios. Quando submete um item à Microsoft, as entradas de bloco correspondentes também são criadas na Lista de Permissões/Bloqueios do Inquilino.
Dica
Os utilizadores na organização também não podem enviar e-mails para domínios ou endereços de e-mail especificados em entradas de bloco na Lista de Permissões/Bloqueios de Inquilinos.
As mensagens bloqueadas por inteligência contra falsificação são exibidas na página Inteligência contra falsificação. Se você alterar uma entrada permitida para uma entrada bloqueada, o remetente passará a ser uma entrada de bloqueio manual na guia Remetentes falsificados na Lista de permissões/bloqueios do locatário. Você também pode criar antecipadamente entradas de bloqueio para remetentes falsificados ainda não detectados na guia Remetentes falsificados.
Permitir:
Você pode criar entradas de permissão para domínios e endereços de email e URLs nas guias correspondentes na Lista de permissões/bloqueios do locatário para substituir os seguintes resultados:
- Em massa
- Spam
- Spam de alta confiança
- Phishing (não é phishing com alto grau de confiança)
Não pode criar entradas de permissão diretamente na Lista de Permissões/Bloqueios do Inquilino para os seguintes itens:
- Malware ou vereditos de phishing de alta confiança para domínios e endereços de email ou URLs.
- Algum veredito sobre arquivos.
Em vez disso, utilize a página Submissões para comunicar os itens à Microsoft. Depois de selecionar Confirmei que está limpo, pode selecionar Permitir esta mensagem, Permitir este URL ou Permitir que este ficheiro crie uma entrada de permissão temporária correspondente na lista Permitir/Bloquear Inquilino.
As mensagens permitidas pela inteligência contra falsificação são exibidas na página Inteligência contra falsificação. Se você alterar uma entrada bloqueada para uma entrada permitida, o remetente passará a ser uma entrada de permissão manual na guia Remetentes falsificados na Lista de permissões/bloqueios do locatário. Você também pode criar de forma proativa entradas de permissão para remetentes falsificados que ainda não foram encontrados na guia Remetentes falsificados.
Para obter detalhes completos, veja os seguintes artigos:
- Permitir ou bloquear o e-mail com a Lista de Permissões/Bloqueios de Inquilinos
- Permitir ou bloquear arquivos usando a Lista de Permissões/Bloqueios do Locatário
- Permitir ou bloquear URLs usando a Lista de Permissões/Bloqueios do Locatário
- Use a página Envios para enviar spam, phish, URLs, emails legítimos bloqueados e anexos de email à Microsoft
- Substituir o veredito da inteligência contra falsificação
Passo 7: iniciar simulações de phishing com Treinamento de simulação de ataque
No Defender para Office 365 Plano 2, Treinamento de simulação de ataque permite-lhe enviar mensagens de phishing simuladas aos utilizadores e atribuir formação com base na forma como respondem. As seguintes opções estão disponíveis:
- Simulações individuais com payloads incorporados ou personalizados.
- Automações de simulação baseadas em ataques reais de phishing, com vários payloads e agendamento automatizado.
- Campanhas apenas de formação em que não precisa de iniciar uma campanha e aguardar que os utilizadores cliquem em ligações ou transfiram anexos nas mensagens de phishing simuladas antes de as formações serem atribuídas.
Para obter mais informações, consulte Começar a utilizar Treinamento de simulação de ataque.
Passo 8: Investigar e responder
Agora que a configuração inicial está concluída, utilize as informações no Microsoft Defender para Office 365 Guia de Operações de Segurança para monitorizar e investigar ameaças na organização.