Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
Este artigo apresenta uma visão geral dos requisitos e das tarefas para operar o Microsoft Defender para Office 365 com êxito na sua organização. Estas tarefas ajudam a garantir que o seu centro de operações de segurança (SOC) fornece uma abordagem fiável e de alta qualidade para proteger, detetar e responder a ameaças de segurança relacionadas com o e-mail e a colaboração.
O resto deste guia descreve as atividades necessárias para o pessoal do SecOps. As atividades são agrupadas em tarefas prescritivas diárias, semanais, mensais e ad hoc.
Um artigo complementar a este guia fornece uma visão geral para gerenciar Defender para Office 365 incidentes e alertas.
O Guia de Operações de Segurança Microsoft Defender XDR contém informações adicionais que pode utilizar para planeamento e desenvolvimento.
Para assistir a um vídeo sobre os requisitos e as tarefas de SecOps do Defender para Office 365, consulte https://youtu.be/eQanpq9N1Ps.
Atividades diárias
Monitorar a fila de incidentes do Microsoft Defender XDR
A página Incidentes no portal Microsoft Defender em https://security.microsoft.com/incidents (também conhecida como fila Incidentes) permite-lhe gerir e monitorizar eventos a partir das seguintes origens no Defender para Office 365:
Para obter mais informações sobre a fila de Incidentes, consulte Priorizar incidentes no Microsoft Defender XDR.
Seu plano de triagem para monitorar a fila de Incidentes deve usar a seguinte ordem de precedência dos incidentes:
- Foi detetado um clique de URL potencialmente malicioso.
- Utilizador impedido de enviar e-mails.
- Foram detetados padrões de envio de e-mail suspeitos.
- Email reportado pelo usuário como malware ou phish, e Vários usuários reportaram o email como malware ou phish.
- Mensagens de email contendo arquivo malicioso removidas após a entrega, Mensagens de email contendo URL maliciosa removidas após a entrega e Mensagens de email de uma campanha removidas após a entrega.
- Phish entregue devido a uma substituição de ETR, Phish entregue porque a pasta Lixo Eletrônico de um usuário está desabilitada e Phish entregue devido a uma política de permissão de IP
- Malware não removido porque o ZAP está desabilitado e Phishing não removido porque o ZAP está desabilitado.
A gestão da fila de incidentes e as pessoas responsáveis são descritas na tabela seguinte:
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Faça a triagem de incidentes na fila de Incidentes em https://security.microsoft.com/incidents. | Diariamente | Verifique se todos os incidentes de gravidade Média e Alta do Defender para Office 365 foram analisados. | Equipa de Operações de Segurança |
| Investigue e tome medidas de Resposta em incidentes. | Diariamente | Investigue todos os incidentes e realize ativamente as ações de resposta recomendadas ou manuais. | Equipa de Operações de Segurança |
| Resolver incidentes. | Diariamente | Se o incidente tiver sido remediado, resolva o incidente. A resolução do incidente resolve todos os alertas ativos vinculados e relacionados. | Equipa de Operações de Segurança |
| Classificar incidentes. | Diariamente | Classificar incidentes como verdadeiros ou falsos. Para alertas verdadeiros, especifique o tipo de ameaça. Classificar incidentes e alertas ajuda sua equipe de segurança a ver padrões de ameaça e defender sua organização deles. | Equipa de Operações de Segurança |
Gerenciar detecções de falsos positivos e falsos negativos
Dica
- Para ter uma visão geral rápida de como gerenciar falsos positivos, assista a este breve vídeo: https://youtu.be/yuduVj6wvsw
- Para ter uma visão geral rápida de como começar com investigações de falsos negativos, assista a este breve vídeo: https://youtu.be/sFMAI8MeDKQ
No Defender para Office 365, gere falsos positivos (email válido marcado como inválido) e falsos negativos (email inválido permitido) nas seguintes localizações:
- A página Envios (envios do administrador).
- A Lista de Permissões/Bloqueios do Inquilino
- Explorador de Ameaças
A gestão de falsos positivos e falsos negativos e as pessoas responsáveis são descritas na seguinte tabela:
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Envie falsos positivos e falsos negativos para a Microsoft em https://security.microsoft.com/reportsubmission. | Diariamente | Forneça sinais à Microsoft ao comunicar e-mails, URLs e deteções de ficheiros incorretos. | Equipa de Operações de Segurança |
| Analise os detalhes da submissão do administrador. | Diariamente | Compreenda os seguintes fatores para as submissões que efetuar à Microsoft:
|
Equipa de Operações de Segurança Administração de Segurança |
| Adicione entradas de bloqueio na Lista de Permissões/Bloqueios do Locatário em https://security.microsoft.com/tenantAllowBlockList. | Diariamente | Utilize a Lista de Permissões/Bloqueios do Inquilino para adicionar entradas de blocos para deteções de URL, ficheiro ou remetente falsos negativos, conforme necessário. | Equipa de Operações de Segurança |
| Libere os falso positivos da quarentena. | Diariamente | Depois que o destinatário confirmar que a mensagem foi colocada incorretamente em quarentena, você poderá liberar a mensagem ou aprovar solicitações de liberação para os usuários. Para controlar o que os usuários podem fazer com as próprias mensagens colocadas em quarentena (incluindo liberá-las ou solicitar a liberação), consulte Políticas de quarentena. |
Equipa de Operações de Segurança Equipa de Mensagens |
Rever campanhas de phishing e software maligno que resultaram em e-mails entregues
Examine as campanhas de phishing e malware que resultaram em emails entregues e tome medidas para remover mensagens mal-intencionadas das caixas de correio do usuário.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Reveja as campanhas de e-mail. | Diariamente |
Reveja as campanhas de e-mail direcionadas para a sua organização em https://security.microsoft.com/campaigns. Concentre-se nas campanhas que resultaram na entrega de mensagens aos destinatários. Remover mensagens de campanhas existentes em caixas de correio de utilizador. A remoção de mensagens de campanhas é necessária somente quando uma campanha contém mensagens de email que ainda não foram remediadas por ações decorrentes de incidentes, eliminação automática na hora zero (ZAP) ou remediação manual. |
Equipa de Operações de Segurança |
Atividades semanais
Rever as tendências de deteção de e-mail nos relatórios do Defender para Office 365
No Defender para Office 365, pode utilizar os seguintes relatórios para rever as tendências de deteção de e-mail na sua organização:
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Reveja os relatórios de deteção de e-mail em: | Semanalmente | Reveja as tendências de deteção de e-mail para software maligno, phishing e spam em comparação com um bom e-mail. A observação ao longo do tempo permite-lhe ver padrões de ameaças e determinar se precisa de ajustar as políticas do Defender para Office 365. | Administração de Segurança Equipa de Operações de Segurança |
Controlar e responder a ameaças emergentes com a Análise de ameaças
Utilize a Análise de ameaças para rever ameaças ativas e populares.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Reveja as ameaças na Análise de ameaças em https://security.microsoft.com/threatanalytics3. | Semanalmente | A Análise de ameaças fornece uma análise detalhada, incluindo os seguintes itens:
|
Equipa de Operações de Segurança Equipa de investigação de ameaças |
Reveja os utilizadores principais visados para software maligno e phishing
Utilize o separador Utilizadores principais visados (vista) na área de detalhes das vistas Todos os e-mails, Software Maligno e Phish em Explorer de Ameaças para detetar ou confirmar os utilizadores que são os principais alvos de software maligno e e-mail de phishing.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Reveja o separador Utilizadores principais visados no Explorer de Ameaças em https://security.microsoft.com/threatexplorer. | Semanalmente | Use os principais dados de usuários direcionados para decidir se você precisa ajustar políticas ou proteções para os usuários identificados. Adicione os utilizadores afetados às contas Priority para obter os seguintes benefícios:
|
Administração de Segurança Equipa de Operações de Segurança |
Reveja as principais campanhas de software maligno e phishing que visam a sua organização
As visualizações da campanha revelam ataques de malware e phishing contra sua organização. Para obter mais informações, consulte Exibições da campanha no Microsoft Defender para Office 365.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Use Exibições da Campanha em https://security.microsoft.com/campaigns para analisar ataques de malware e phishing que afetam você. | Semanalmente | Saiba mais sobre os ataques e técnicas e o que o Defender para Office 365 conseguiu identificar e bloquear. Use Baixar relatório de ameaças nas Exibições de Campanha para obter informações detalhadas sobre uma campanha. |
Equipa de Operações de Segurança |
Atividades ad hoc
Dica
Para ter uma visão geral rápida de como investigar mensagens de e-mail no Microsoft Defender para Office 365, assista a este breve vídeo: https://youtu.be/5hA7VfaMvqs.
Investigação manual e remoção de e-mails
Use a atividade a seguir para investigar e remover manualmente emails mal-intencionados quando necessário.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Investigue e remova e-mails maliciosos no Threat Explorer https://security.microsoft.com/threatexplorer com base nas solicitações dos usuários. | Ad hoc | Utilize a ação Acionar investigação no Explorer de Ameaças para iniciar um manual de procedimentos de investigação e resposta automatizado em qualquer e-mail dos últimos 30 dias. Acionar manualmente uma investigação poupa tempo e esforço ao incluir centralmente:
Para obter mais informações, consulte Exemplo: Uma mensagem de phishing relatada por um usuário inicia um guia estratégico de investigação Em alternativa, pode utilizar o Threat Explorer para investigar manualmente o e-mail com poderosas capacidades de pesquisa e filtragem e tomar medidas de resposta manuais diretamente a partir do mesmo local. Ações manuais disponíveis:
|
Equipa de Operações de Segurança |
Busque proativamente ameaças
Use as atividades a seguir para procurar proativamente ameaças em Defender para Office 365 ferramentas.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Busca regular e proativa por ameaças em: . | Ad hoc | Procure ameaças através de Explorer de Ameaças e Investigação avançada. | Equipa de Operações de Segurança Equipa de investigação de ameaças |
| Compartilhar consultas de busca. | Ad hoc | Compartilhe ativamente consultas úteis e frequentemente utilizadas com a equipe de segurança para agilizar a caça manual a ameaças e a remediação. Use rastreadores de ameaças e consultas compartilhadas na caça avançada. |
Equipa de Operações de Segurança Equipa de investigação de ameaças |
| Crie regras de deteção personalizadas em https://security.microsoft.com/custom_detection. | Ad hoc | Crie regras de detecção personalizadas para monitorar proativamente eventos, padrões e ameaças com base em dados Defender para Office 365 na busca avançada. As regras de deteção contêm consultas de investigação avançadas que geram alertas com base nos critérios correspondentes. | Equipa de Operações de Segurança Equipa de investigação de ameaças |
Rever as configurações da política do Defender para Office 365
Examine as seguintes atividades de configuração de política para ajudar a manter a postura de segurança da sua organização.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Reveja a configuração das políticas do Defender para Office 365 em https://security.microsoft.com/configurationAnalyzer. | Ad hoc Mensal |
Utilize o Analisador de configuração para comparar as definições de política existentes com os valores recomendados Standard ou Strict para o Defender para Office 365. O Analisador de configuração identifica alterações acidentais ou maliciosas que podem reduzir a postura de segurança da sua organização. Em alternativa, pode utilizar a ferramenta ORCA baseada no PowerShell. |
Administração de Segurança Equipa de Mensagens |
| Examinar as substituições de detecção no Defender para Office 365 em https://security.microsoft.com/reports/TPSMessageOverrideReportATP | Ad hoc Mensal |
Use Exibir dados por substituição do sistema > Exibição Detalhamento do gráfico por motivo no Relatório de status da Proteção contra Ameaças para examinar os emails que foram detectados como phishing, mas entregues devido às configurações de substituição de política ou do usuário. Investigue, remova ou ajuste ativamente as substituições para evitar a entrega de emails que foram identificados como mal-intencionados. |
Administração de Segurança Equipa de Mensagens |
Examinar as detecções de falsificação e de usurpação de identidade
Use a atividade a seguir para examinar as detecções de falsificação e representação e ajustar a filtragem conforme necessário.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Examine os insights de inteligência contra falsificação e os insights de detecção de usurpação de identidade em . | Ad hoc Mensal |
Use os insights de inteligência contra falsificação e aos insights de usurpação de identidade para ajustar a filtragem de detecções de falsificação e usurpação de identidade. | Administração de Segurança Equipa de Mensagens |
Rever a associação à conta de prioridade
Examine a associação de conta prioritária regularmente para manter as proteções alinhadas com as alterações organizacionais.
| Atividade | Cadência | Descrição | Persona |
|---|---|---|---|
| Reveja quem é definido como uma conta de prioridade em https://security.microsoft.com/securitysettings/userTags. | Ad hoc | Mantenha a associação de contas prioritárias atualizada com alterações organizacionais para obter os seguintes benefícios para esses utilizadores:
Utilize etiquetas de utilizador personalizadas para outros utilizadores obterem:
|
Equipa de Operações de Segurança |
Apêndice: ferramentas, permissões e integração com SIEM/SOAR do Defender para Office 365
Saiba mais sobre Microsoft Defender para Office 365 ferramentas e processos
Os membros das equipes de operações de segurança e resposta precisam integrar as ferramentas e os recursos do Defender para Office 365 aos processos existentes de investigação e resposta. Aprender sobre novas ferramentas e capacidades pode demorar algum tempo, mas é uma parte fundamental do processo de integração. A maneira mais simples de os membros das equipes de SecOps e de segurança de email aprenderem sobre o Defender para Office 365 é usar o conteúdo de treinamento disponível como parte do conteúdo de treinamento Ninja em https://aka.ms/mdoninja.
O conteúdo de treinamento ninja é estruturado para diferentes níveis de conhecimento (conceitos básicos, intermediários e avançados) com vários módulos por nível.
Também estão disponíveis breves vídeos para tarefas específicas no Microsoft Defender para Office 365 canal do YouTube.
Permissões para atividades e tarefas do Defender para Office 365
As permissões para gerir o Defender para Office 365 no portal do Microsoft Defender e no PowerShell baseiam-se no modelo de permissões de controlo de acesso baseado em funções (RBAC). O RBAC é o mesmo modelo de permissões utilizado pela maioria dos serviços do Microsoft 365. Para obter mais informações, veja Permissões no portal do Microsoft Defender.
Observação
Privileged Identity Management (PIM) no Microsoft Entra ID também é uma forma de atribuir as permissões necessárias ao pessoal do SecOps. Para obter mais informações, veja Privileged Identity Management (PIM) e porquê utilizá-lo com Microsoft Defender para Office 365.
As seguintes permissões (funções e grupos de funções) estão disponíveis no Defender para Office 365 e podem ser utilizadas para conceder acesso aos membros da equipa de segurança:
Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender: uma experiência única de gerenciamento de permissões que fornece um local central para os administradores controlarem as permissões de usuário em várias soluções de segurança. Para obter mais informações, veja Microsoft Defender RBAC unificado. Para obter informações sobre permissões específicas do Defender para Office 365, consulte Permissões RBAC unificadas para o Defender para Office 365. Para obter a configuração passo a passo, consulte Como configurar o RBAC Unificado para Defender para Office 365.
- Acesso de leitura para email e cabeçalhos das mensagens do Teams: Operações de segurança/Dados brutos (email e colaboração)/Metadados de email e colaboração (leitura).
- Visualizar e baixar mensagens de email: Operações de segurança/Dados brutos (email e colaboração)/Conteúdo de email e colaboração (leitura).
- Remediar email malicioso: Operações de segurança/Dados de segurança/Ações avançadas de Email e colaboração (gerenciar).
Microsoft Entra ID: funções centralizadas que atribuem permissões a todos os serviços do Microsoft 365, incluindo o Defender para Office 365. Pode ver as funções de Microsoft Entra e os utilizadores atribuídos no portal do Microsoft Defender, mas não pode geri-las diretamente aí. Em vez disso, gerencie as funções e os membros do Microsoft Entra em https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. As funções mais frequentes utilizadas pelas equipas de segurança são:
Exchange Online e Email e colaboração: funções e grupos de funções que concedem permissões específicas para o Microsoft Defender do Office 365. As seguintes funções não estão disponíveis no Microsoft Entra ID, mas podem ser importantes para as equipas de segurança:
Função de pré-visualização (Email & colaboração): Atribua essa função aos membros da equipe que precisam pré-visualizar ou baixar mensagens de e-mail como parte das atividades de investigação. Permite que os usuários visualizem e baixem mensagens de e-mail de caixas de correio em nuvem usando Explorador de Ameaças (Explorer) ou Detecções em tempo real e a página da entidade de e-mail.
Por predefinição, a função Pré-visualização é atribuída apenas aos seguintes grupos de funções:
- Investigador de Dados
- Gerente de Descoberta Eletrônica
Pode adicionar utilizadores a esses grupos de funções ou pode criar um novo grupo de funções com a função pré-visualização atribuída e adicionar os utilizadores ao grupo de funções personalizado.
Função Search and Purge de Pesquisa e Depuração (Email e colaboração): aprove a exclusão de mensagens mal-intencionadas, conforme recomendado pelo AIR, ou execute ações manuais em mensagens em experiências de busca, como o Explorador de Ameaças.
Por predefinição, a função Procurar e Remover é atribuída apenas aos seguintes grupos de funções:
- Investigador de Dados
- Gerenciamento de Organização
Pode adicionar utilizadores a esses grupos de funções ou pode criar um novo grupo de funções com a função Procurar e Remover atribuída e adicionar os utilizadores ao grupo de funções personalizado.
Gerenciador de Lista de Bloqueio de Inquilino (Exchange Online): Gerencie as entradas de permissão e bloco na Lista de Permissões/Blocos de Inquilino. Bloquear URLs, ficheiros (com hash de ficheiro) ou remetentes é uma ação de resposta útil a tomar ao investigar e-mails maliciosos que foram entregues.
Por predefinição, esta função é atribuída apenas ao grupo de funções Operador de Segurança no Exchange Online, não no Microsoft Entra ID. A associação à função Operador de Segurança no Microsoft Entra IDnão lhe permite gerir entradas da Lista de Permissões/Bloqueios de Inquilinos.
Os membros das funções de Administrador de Segurança ou gestão da Organização no Microsoft Entra ID ou os grupos de funções correspondentes no Exchange Online conseguem gerir entradas na Lista de Permissões/Bloqueios de Inquilinos.
Integração SIEM/SOAR
O Defender para Office 365 expõe a maioria dos seus dados através de um conjunto de APIs programáticas. Estas APIs ajudam-no a automatizar fluxos de trabalho e a utilizar plenamente as capacidades do Defender para Office 365. Os dados estão disponíveis por meio das APIs de Microsoft Defender e podem ser usados para integrar Defender para Office 365 a soluções SIEM/SOAR existentes.
API de Incidentes: os alertas do Defender para Office 365 e as investigações automatizadas são partes ativas dos incidentes no Microsoft Defender. As equipas de segurança podem concentrar-se no que é crítico ao agrupar o âmbito de ataque completo e todos os recursos afetados em conjunto.
API de transmissão em fluxo de eventos: permite o envio de eventos e alertas em tempo real para um único fluxo de dados à medida que acontecem. Os tipos de eventos suportados no Defender para Office 365 incluem:
Os eventos contêm dados do processamento de todos os e-mails (incluindo mensagens intra-organização) nos últimos 30 dias.
API de Investigação Avançada: permite a investigação de ameaças entre produtos.
API de Avaliação de Ameaças: pode ser utilizada para comunicar spam, URLs de phishing ou anexos de software maligno diretamente à Microsoft.
Para conectar incidentes do Defender para Office 365 e dados brutos ao Microsoft Sentinel, você pode usar o conector Microsoft Defender XDR (M365D)
Pode utilizar o seguinte exemplo de "Olá, Mundo" para testar o acesso da API às APIs Microsoft Defender: Olá, Mundo para Microsoft Defender XDR API REST.
Para obter mais informações sobre a integração de ferramentas SIEM, veja Integrar as ferramentas SIEM com Microsoft Defender XDR.
Lidar com falsos positivos e falsos negativos no Microsoft Defender para Office 365
As mensagens comunicadas pelo utilizador e as submissões de mensagens de e-mail são sinais de reforço positivo críticos para os nossos sistemas de deteção de machine learning. As submissões ajudam-nos a rever, fazer a triagem, aprender rapidamente e mitigar ataques. Relatar ativamente falsos positivos e falsos negativos é uma atividade importante que fornece comentários ao Defender para Office 365 quando há erros durante a detecção.
As organizações têm várias opções para configurar mensagens comunicadas pelo utilizador. Consoante a configuração, as equipas de segurança podem ter um envolvimento mais ativo quando os utilizadores submetem falsos positivos ou falsos negativos à Microsoft:
As mensagens comunicadas pelo utilizador são enviadas para a Microsoft para análise quando as definições comunicadas pelo utilizador estão configuradas com uma das seguintes definições:
- Enviar as mensagens denunciadas para: somente a Microsoft.
- Enviar as mensagens denunciadas para: Microsoft e minha caixa de correio de denúncias.
Os membros das equipes de segurança devem fazer envios administrativos ad-hoc quando a equipe de operações descobrir falsos positivos ou falsos negativos que não foram relatados pelos usuários.
Quando as mensagens relatadas pelos usuários estiverem configuradas para ser enviadas apenas para a caixa de correio da organização, as equipes de segurança deverão enviar ativamente à Microsoft, por meio de envios administrativos, os falsos positivos e os falsos negativos relatados pelos usuários.
Quando um utilizador comunica uma mensagem como phishing, o Defender para Office 365 gera um alerta e o alerta aciona um manual de procedimentos AIR. A lógica do incidente correlaciona estas informações com outros alertas e eventos sempre que possível. Esta consolidação de informações ajuda as equipas de segurança a fazer a triagem, investigar e responder a mensagens comunicadas pelo utilizador.
Dica
Em organizações com o Defender para Office 365 Plano 2 e Security Copilot, o Agente de Triagem de Phishing pode fazer a triagem de forma autónoma e classificar os e-mails de phishing comunicados pelo utilizador em escala, reduzindo o trabalho de investigação repetitivo e acelerando a resposta.
O fluxo de envio no serviço segue um processo fortemente integrado quando os usuários enviam mensagens de relatório e os administradores enviam mensagens. Esse processo inclui:
- Redução de ruído.
- Triagem automatizada.
- Classificação por analistas de segurança e soluções baseadas em aprendizado de máquina com participação humana.
Para obter mais informações, consulte Blog do Microsoft Defender para Office 365 - Relatar um email no Defender para Office 365.
Os membros da equipa de segurança podem fazer submissões a partir de várias localizações no portal do Microsoft Defender em https://security.microsoft.com:
Envio do administrador: Use a página Submissões para enviar possíveis spams, tentativas de phishing, URLs e arquivos à Microsoft.
Diretamente a partir do Threat Explorer através de uma das seguintes ações de mensagem:
- Reportar limpeza
- Reportar phishing
- Reportar software maligno
- Denunciar spam
Pode selecionar até 10 mensagens para efetuar uma submissão em massa. As submissões administrativas criadas usando estes métodos ficam visíveis nas respectivas abas da página Submissões.
Para mitigar, no curto prazo, os falsos negativos, as equipes de segurança podem gerenciar diretamente entradas de bloqueio para arquivos, URLs e domínios ou endereços de email na Lista de Permissões/Bloqueios do Locatário.
Para a mitigação de curto prazo de falsos positivos, as equipes de segurança não podem gerenciar diretamente entradas de permissão para domínios e endereços de email na Lista de Permissões/Bloqueios do Locatário. Em vez disso, precisam usar submissões de administrador para relatar a mensagem de email como falso positivo. Para obter instruções, consulte Comunicar um bom e-mail à Microsoft.
A quarentena no Defender para Office 365 contém ficheiros e mensagens potencialmente perigosos ou indesejados. As equipas de segurança podem ver, libertar e eliminar todos os tipos de mensagens em quarentena para todos os utilizadores. Esta capacidade permite que as equipas de segurança respondam eficazmente quando uma mensagem ou ficheiro falso positivo é colocado em quarentena.
Integrar ferramentas de relatório de terceiros com mensagens relatadas pelo usuário no Defender para Office 365
Se a sua organização utilizar uma ferramenta de relatórios que não seja da Microsoft que permita que os utilizadores comuniquem internamente e-mails suspeitos, pode integrar a ferramenta com as capacidades de mensagens comunicadas pelo utilizador do Defender para Office 365. A integração de uma ferramenta de relatórios que não seja da Microsoft com os recursos de relatório de mensagens pelo usuário do Defender para Office 365 oferece os seguintes benefícios às equipes de segurança:
- Integração com as capacidades AIR do Defender para Office 365.
- Triagem simplificada.
- Tempo de resposta e investigação reduzidos.
Designe a caixa de correio de relatórios para onde as mensagens comunicadas pelo utilizador são enviadas na página Definições comunicadas pelo utilizador no portal Microsoft Defender em https://security.microsoft.com/securitysettings/userSubmission. Para obter mais informações, veja Definições comunicadas pelo utilizador.
Observação
- A caixa de correio de relatórios tem de ser uma caixa de correio Exchange Online.
- A ferramenta de relatório que não seja da Microsoft deve incluir a mensagem original reportada como um anexo .EML ou .MSG não compactado na mensagem enviada para a caixa de correio de relatório (não encaminhe apenas a mensagem original para a caixa de correio de relatório). Para obter mais informações, consulte Formato de submissão de mensagens para ferramentas de relatórios que não sejam da Microsoft.
- A caixa de correio para relatórios exige pré-requisitos específicos para permitir que mensagens potencialmente mal-intencionadas sejam entregues sem serem filtradas ou alteradas. Para obter mais informações, veja Requisitos de configuração para a caixa de correio de relatórios.
- No treinamento de simulação de ataque no Plano 2 do Defender para Office 365, as mensagens de simulação relatadas pelas ferramentas que não são da Microsoft não são capturadas nos relatórios de simulação de ataque.
Quando uma mensagem denunciada por um usuário chega à caixa de email de denúncias, o Defender para Office 365 gera automaticamente o alerta chamado Email denunciado pelo usuário como malware ou phishing. O alerta Email relatado pelo usuário como malware ou phishing inicia um guia estratégico do AIR. O manual de procedimentos executa uma série de passos de investigações automatizadas:
- Recolher dados sobre o e-mail especificado.
- Recolha dados sobre as ameaças e entidades relacionadas com esse e-mail (por exemplo, ficheiros, URLs e destinatários).
- Indique as ações recomendadas para a equipa secOps tomar com base nas conclusões da investigação.
Os emails relatados pelo usuário como alertas de malware ou phishing, investigações automatizadas e suas ações recomendadas são correlacionados automaticamente a incidentes em Microsoft Defender. Correlacionar alertas, investigações automatizadas e ações recomendadas a incidentes simplifica ainda mais o processo de triagem e resposta para as equipes de segurança. Se vários utilizadores reportarem as mesmas mensagens ou mensagens semelhantes, todos os utilizadores e mensagens estão correlacionados com o mesmo incidente.
Os dados de alertas e investigações no Defender para Office 365 são automaticamente comparados a alertas e investigações em outros produtos Microsoft Defender:
- Microsoft Defender para Endpoint
- Microsoft Defender para Aplicativos de Nuvem
- Microsoft Defender para Identidade
Se for descoberto um vínculo, o sistema cria um incidente que oferece visibilidade de todo o ataque.