Guia de Operações de Segurança do Microsoft Defender para Office 365

Dica

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

Este artigo apresenta uma visão geral dos requisitos e das tarefas para operar o Microsoft Defender para Office 365 com êxito na sua organização. Estas tarefas ajudam a garantir que o seu centro de operações de segurança (SOC) fornece uma abordagem fiável e de alta qualidade para proteger, detetar e responder a ameaças de segurança relacionadas com o e-mail e a colaboração.

O resto deste guia descreve as atividades necessárias para o pessoal do SecOps. As atividades são agrupadas em tarefas prescritivas diárias, semanais, mensais e ad hoc.

Um artigo complementar a este guia fornece uma visão geral para gerenciar Defender para Office 365 incidentes e alertas.

O Guia de Operações de Segurança Microsoft Defender XDR contém informações adicionais que pode utilizar para planeamento e desenvolvimento.

Para assistir a um vídeo sobre os requisitos e as tarefas de SecOps do Defender para Office 365, consulte https://youtu.be/eQanpq9N1Ps.

Atividades diárias

Monitorar a fila de incidentes do Microsoft Defender XDR

A página Incidentes no portal Microsoft Defender em https://security.microsoft.com/incidents (também conhecida como fila Incidentes) permite-lhe gerir e monitorizar eventos a partir das seguintes origens no Defender para Office 365:

Para obter mais informações sobre a fila de Incidentes, consulte Priorizar incidentes no Microsoft Defender XDR.

Seu plano de triagem para monitorar a fila de Incidentes deve usar a seguinte ordem de precedência dos incidentes:

  1. Foi detetado um clique de URL potencialmente malicioso.
  2. Utilizador impedido de enviar e-mails.
  3. Foram detetados padrões de envio de e-mail suspeitos.
  4. Email reportado pelo usuário como malware ou phish, e Vários usuários reportaram o email como malware ou phish.
  5. Mensagens de email contendo arquivo malicioso removidas após a entrega, Mensagens de email contendo URL maliciosa removidas após a entrega e Mensagens de email de uma campanha removidas após a entrega.
  6. Phish entregue devido a uma substituição de ETR, Phish entregue porque a pasta Lixo Eletrônico de um usuário está desabilitada e Phish entregue devido a uma política de permissão de IP
  7. Malware não removido porque o ZAP está desabilitado e Phishing não removido porque o ZAP está desabilitado.

A gestão da fila de incidentes e as pessoas responsáveis são descritas na tabela seguinte:

Atividade Cadência Descrição Persona
Faça a triagem de incidentes na fila de Incidentes em https://security.microsoft.com/incidents. Diariamente Verifique se todos os incidentes de gravidade Média e Alta do Defender para Office 365 foram analisados. Equipa de Operações de Segurança
Investigue e tome medidas de Resposta em incidentes. Diariamente Investigue todos os incidentes e realize ativamente as ações de resposta recomendadas ou manuais. Equipa de Operações de Segurança
Resolver incidentes. Diariamente Se o incidente tiver sido remediado, resolva o incidente. A resolução do incidente resolve todos os alertas ativos vinculados e relacionados. Equipa de Operações de Segurança
Classificar incidentes. Diariamente Classificar incidentes como verdadeiros ou falsos. Para alertas verdadeiros, especifique o tipo de ameaça. Classificar incidentes e alertas ajuda sua equipe de segurança a ver padrões de ameaça e defender sua organização deles. Equipa de Operações de Segurança

Gerenciar detecções de falsos positivos e falsos negativos

Dica

No Defender para Office 365, gere falsos positivos (email válido marcado como inválido) e falsos negativos (email inválido permitido) nas seguintes localizações:

A gestão de falsos positivos e falsos negativos e as pessoas responsáveis são descritas na seguinte tabela:

Atividade Cadência Descrição Persona
Envie falsos positivos e falsos negativos para a Microsoft em https://security.microsoft.com/reportsubmission. Diariamente Forneça sinais à Microsoft ao comunicar e-mails, URLs e deteções de ficheiros incorretos. Equipa de Operações de Segurança
Analise os detalhes da submissão do administrador. Diariamente Compreenda os seguintes fatores para as submissões que efetuar à Microsoft:
  • O que causou o falso positivo ou falso negativo.
  • O estado da configuração do Defender para Office 365 no momento da submissão.
  • Se precisa de fazer alterações à configuração do Defender para Office 365.
Equipa de Operações de Segurança

Administração de Segurança
Adicione entradas de bloqueio na Lista de Permissões/Bloqueios do Locatário em https://security.microsoft.com/tenantAllowBlockList. Diariamente Utilize a Lista de Permissões/Bloqueios do Inquilino para adicionar entradas de blocos para deteções de URL, ficheiro ou remetente falsos negativos, conforme necessário. Equipa de Operações de Segurança
Libere os falso positivos da quarentena. Diariamente Depois que o destinatário confirmar que a mensagem foi colocada incorretamente em quarentena, você poderá liberar a mensagem ou aprovar solicitações de liberação para os usuários.

Para controlar o que os usuários podem fazer com as próprias mensagens colocadas em quarentena (incluindo liberá-las ou solicitar a liberação), consulte Políticas de quarentena.
Equipa de Operações de Segurança

Equipa de Mensagens

Rever campanhas de phishing e software maligno que resultaram em e-mails entregues

Examine as campanhas de phishing e malware que resultaram em emails entregues e tome medidas para remover mensagens mal-intencionadas das caixas de correio do usuário.

Atividade Cadência Descrição Persona
Reveja as campanhas de e-mail. Diariamente Reveja as campanhas de e-mail direcionadas para a sua organização em https://security.microsoft.com/campaigns. Concentre-se nas campanhas que resultaram na entrega de mensagens aos destinatários.

Remover mensagens de campanhas existentes em caixas de correio de utilizador. A remoção de mensagens de campanhas é necessária somente quando uma campanha contém mensagens de email que ainda não foram remediadas por ações decorrentes de incidentes, eliminação automática na hora zero (ZAP) ou remediação manual.
Equipa de Operações de Segurança

Atividades semanais

No Defender para Office 365, pode utilizar os seguintes relatórios para rever as tendências de deteção de e-mail na sua organização:

Atividade Cadência Descrição Persona
Reveja os relatórios de deteção de e-mail em: Semanalmente Reveja as tendências de deteção de e-mail para software maligno, phishing e spam em comparação com um bom e-mail. A observação ao longo do tempo permite-lhe ver padrões de ameaças e determinar se precisa de ajustar as políticas do Defender para Office 365. Administração de Segurança

Equipa de Operações de Segurança

Controlar e responder a ameaças emergentes com a Análise de ameaças

Utilize a Análise de ameaças para rever ameaças ativas e populares.

Atividade Cadência Descrição Persona
Reveja as ameaças na Análise de ameaças em https://security.microsoft.com/threatanalytics3. Semanalmente A Análise de ameaças fornece uma análise detalhada, incluindo os seguintes itens:
  • IOCs.
  • Busque consultas sobre agentes de ameaça ativos e suas campanhas.
  • Técnicas de ataque populares e novas.
  • Vulnerabilidades críticas.
  • Superfícies de ataque comuns.
  • Software maligno predominante.
Equipa de Operações de Segurança

Equipa de investigação de ameaças

Reveja os utilizadores principais visados para software maligno e phishing

Utilize o separador Utilizadores principais visados (vista) na área de detalhes das vistas Todos os e-mails, Software Maligno e Phish em Explorer de Ameaças para detetar ou confirmar os utilizadores que são os principais alvos de software maligno e e-mail de phishing.

Atividade Cadência Descrição Persona
Reveja o separador Utilizadores principais visados no Explorer de Ameaças em https://security.microsoft.com/threatexplorer. Semanalmente Use os principais dados de usuários direcionados para decidir se você precisa ajustar políticas ou proteções para os usuários identificados. Adicione os utilizadores afetados às contas Priority para obter os seguintes benefícios: Administração de Segurança

Equipa de Operações de Segurança

Reveja as principais campanhas de software maligno e phishing que visam a sua organização

As visualizações da campanha revelam ataques de malware e phishing contra sua organização. Para obter mais informações, consulte Exibições da campanha no Microsoft Defender para Office 365.

Atividade Cadência Descrição Persona
Use Exibições da Campanha em https://security.microsoft.com/campaigns para analisar ataques de malware e phishing que afetam você. Semanalmente Saiba mais sobre os ataques e técnicas e o que o Defender para Office 365 conseguiu identificar e bloquear.

Use Baixar relatório de ameaças nas Exibições de Campanha para obter informações detalhadas sobre uma campanha.
Equipa de Operações de Segurança

Atividades ad hoc

Dica

Para ter uma visão geral rápida de como investigar mensagens de e-mail no Microsoft Defender para Office 365, assista a este breve vídeo: https://youtu.be/5hA7VfaMvqs.

Investigação manual e remoção de e-mails

Use a atividade a seguir para investigar e remover manualmente emails mal-intencionados quando necessário.

Atividade Cadência Descrição Persona
Investigue e remova e-mails maliciosos no Threat Explorer https://security.microsoft.com/threatexplorer com base nas solicitações dos usuários. Ad hoc Utilize a ação Acionar investigação no Explorer de Ameaças para iniciar um manual de procedimentos de investigação e resposta automatizado em qualquer e-mail dos últimos 30 dias. Acionar manualmente uma investigação poupa tempo e esforço ao incluir centralmente:
  • Uma investigação de raiz.
  • Passos para identificar e correlacionar ameaças.
  • Ações recomendadas para mitigar essas ameaças.

Para obter mais informações, consulte Exemplo: Uma mensagem de phishing relatada por um usuário inicia um guia estratégico de investigação

Em alternativa, pode utilizar o Threat Explorer para investigar manualmente o e-mail com poderosas capacidades de pesquisa e filtragem e tomar medidas de resposta manuais diretamente a partir do mesmo local. Ações manuais disponíveis:
  • Mover para a Caixa de Entrada
  • Mover para Lixo Eletrônico
  • Mover para Itens eliminados
  • Exclusão reversível
  • Exclusão irreversível.
Equipa de Operações de Segurança

Busque proativamente ameaças

Use as atividades a seguir para procurar proativamente ameaças em Defender para Office 365 ferramentas.

Atividade Cadência Descrição Persona
Busca regular e proativa por ameaças em: . Ad hoc Procure ameaças através de Explorer de Ameaças e Investigação avançada. Equipa de Operações de Segurança

Equipa de investigação de ameaças
Compartilhar consultas de busca. Ad hoc Compartilhe ativamente consultas úteis e frequentemente utilizadas com a equipe de segurança para agilizar a caça manual a ameaças e a remediação.

Use rastreadores de ameaças e consultas compartilhadas na caça avançada.
Equipa de Operações de Segurança

Equipa de investigação de ameaças
Crie regras de deteção personalizadas em https://security.microsoft.com/custom_detection. Ad hoc Crie regras de detecção personalizadas para monitorar proativamente eventos, padrões e ameaças com base em dados Defender para Office 365 na busca avançada. As regras de deteção contêm consultas de investigação avançadas que geram alertas com base nos critérios correspondentes. Equipa de Operações de Segurança

Equipa de investigação de ameaças

Rever as configurações da política do Defender para Office 365

Examine as seguintes atividades de configuração de política para ajudar a manter a postura de segurança da sua organização.

Atividade Cadência Descrição Persona
Reveja a configuração das políticas do Defender para Office 365 em https://security.microsoft.com/configurationAnalyzer. Ad hoc

Mensal
Utilize o Analisador de configuração para comparar as definições de política existentes com os valores recomendados Standard ou Strict para o Defender para Office 365. O Analisador de configuração identifica alterações acidentais ou maliciosas que podem reduzir a postura de segurança da sua organização.

Em alternativa, pode utilizar a ferramenta ORCA baseada no PowerShell.
Administração de Segurança

Equipa de Mensagens
Examinar as substituições de detecção no Defender para Office 365 em https://security.microsoft.com/reports/TPSMessageOverrideReportATP Ad hoc

Mensal
Use Exibir dados por substituição do sistema > Exibição Detalhamento do gráfico por motivo no Relatório de status da Proteção contra Ameaças para examinar os emails que foram detectados como phishing, mas entregues devido às configurações de substituição de política ou do usuário.

Investigue, remova ou ajuste ativamente as substituições para evitar a entrega de emails que foram identificados como mal-intencionados.
Administração de Segurança

Equipa de Mensagens

Examinar as detecções de falsificação e de usurpação de identidade

Use a atividade a seguir para examinar as detecções de falsificação e representação e ajustar a filtragem conforme necessário.

Atividade Cadência Descrição Persona
Examine os insights de inteligência contra falsificação e os insights de detecção de usurpação de identidade em . Ad hoc

Mensal
Use os insights de inteligência contra falsificação e aos insights de usurpação de identidade para ajustar a filtragem de detecções de falsificação e usurpação de identidade. Administração de Segurança

Equipa de Mensagens

Rever a associação à conta de prioridade

Examine a associação de conta prioritária regularmente para manter as proteções alinhadas com as alterações organizacionais.

Atividade Cadência Descrição Persona
Reveja quem é definido como uma conta de prioridade em https://security.microsoft.com/securitysettings/userTags. Ad hoc Mantenha a associação de contas prioritárias atualizada com alterações organizacionais para obter os seguintes benefícios para esses utilizadores:
  • Melhor visibilidade nos relatórios.
  • Filtragem de incidentes e alertas.
  • Heurística personalizada para padrões de fluxo de correio executivo (proteção de conta prioritária).

Utilize etiquetas de utilizador personalizadas para outros utilizadores obterem:
  • Melhor visibilidade nos relatórios.
  • Filtragem de incidentes e alertas.
Equipa de Operações de Segurança

Apêndice: ferramentas, permissões e integração com SIEM/SOAR do Defender para Office 365

Saiba mais sobre Microsoft Defender para Office 365 ferramentas e processos

Os membros das equipes de operações de segurança e resposta precisam integrar as ferramentas e os recursos do Defender para Office 365 aos processos existentes de investigação e resposta. Aprender sobre novas ferramentas e capacidades pode demorar algum tempo, mas é uma parte fundamental do processo de integração. A maneira mais simples de os membros das equipes de SecOps e de segurança de email aprenderem sobre o Defender para Office 365 é usar o conteúdo de treinamento disponível como parte do conteúdo de treinamento Ninja em https://aka.ms/mdoninja.

O conteúdo de treinamento ninja é estruturado para diferentes níveis de conhecimento (conceitos básicos, intermediários e avançados) com vários módulos por nível.

Também estão disponíveis breves vídeos para tarefas específicas no Microsoft Defender para Office 365 canal do YouTube.

Permissões para atividades e tarefas do Defender para Office 365

As permissões para gerir o Defender para Office 365 no portal do Microsoft Defender e no PowerShell baseiam-se no modelo de permissões de controlo de acesso baseado em funções (RBAC). O RBAC é o mesmo modelo de permissões utilizado pela maioria dos serviços do Microsoft 365. Para obter mais informações, veja Permissões no portal do Microsoft Defender.

Observação

Privileged Identity Management (PIM) no Microsoft Entra ID também é uma forma de atribuir as permissões necessárias ao pessoal do SecOps. Para obter mais informações, veja Privileged Identity Management (PIM) e porquê utilizá-lo com Microsoft Defender para Office 365.

As seguintes permissões (funções e grupos de funções) estão disponíveis no Defender para Office 365 e podem ser utilizadas para conceder acesso aos membros da equipa de segurança:

  • Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender: uma experiência única de gerenciamento de permissões que fornece um local central para os administradores controlarem as permissões de usuário em várias soluções de segurança. Para obter mais informações, veja Microsoft Defender RBAC unificado. Para obter informações sobre permissões específicas do Defender para Office 365, consulte Permissões RBAC unificadas para o Defender para Office 365. Para obter a configuração passo a passo, consulte Como configurar o RBAC Unificado para Defender para Office 365.

    • Acesso de leitura para email e cabeçalhos das mensagens do Teams: Operações de segurança/Dados brutos (email e colaboração)/Metadados de email e colaboração (leitura).
    • Visualizar e baixar mensagens de email: Operações de segurança/Dados brutos (email e colaboração)/Conteúdo de email e colaboração (leitura).
    • Remediar email malicioso: Operações de segurança/Dados de segurança/Ações avançadas de Email e colaboração (gerenciar).
  • Microsoft Entra ID: funções centralizadas que atribuem permissões a todos os serviços do Microsoft 365, incluindo o Defender para Office 365. Pode ver as funções de Microsoft Entra e os utilizadores atribuídos no portal do Microsoft Defender, mas não pode geri-las diretamente aí. Em vez disso, gerencie as funções e os membros do Microsoft Entra em https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. As funções mais frequentes utilizadas pelas equipas de segurança são:

  • Exchange Online e Email e colaboração: funções e grupos de funções que concedem permissões específicas para o Microsoft Defender do Office 365. As seguintes funções não estão disponíveis no Microsoft Entra ID, mas podem ser importantes para as equipas de segurança:

    • Função de pré-visualização (Email & colaboração): Atribua essa função aos membros da equipe que precisam pré-visualizar ou baixar mensagens de e-mail como parte das atividades de investigação. Permite que os usuários visualizem e baixem mensagens de e-mail de caixas de correio em nuvem usando Explorador de Ameaças (Explorer) ou Detecções em tempo real e a página da entidade de e-mail.

      Por predefinição, a função Pré-visualização é atribuída apenas aos seguintes grupos de funções:

      • Investigador de Dados
      • Gerente de Descoberta Eletrônica

      Pode adicionar utilizadores a esses grupos de funções ou pode criar um novo grupo de funções com a função pré-visualização atribuída e adicionar os utilizadores ao grupo de funções personalizado.

    • Função Search and Purge de Pesquisa e Depuração (Email e colaboração): aprove a exclusão de mensagens mal-intencionadas, conforme recomendado pelo AIR, ou execute ações manuais em mensagens em experiências de busca, como o Explorador de Ameaças.

      Por predefinição, a função Procurar e Remover é atribuída apenas aos seguintes grupos de funções:

      • Investigador de Dados
      • Gerenciamento de Organização

      Pode adicionar utilizadores a esses grupos de funções ou pode criar um novo grupo de funções com a função Procurar e Remover atribuída e adicionar os utilizadores ao grupo de funções personalizado.

    • Gerenciador de Lista de Bloqueio de Inquilino (Exchange Online): Gerencie as entradas de permissão e bloco na Lista de Permissões/Blocos de Inquilino. Bloquear URLs, ficheiros (com hash de ficheiro) ou remetentes é uma ação de resposta útil a tomar ao investigar e-mails maliciosos que foram entregues.

      Por predefinição, esta função é atribuída apenas ao grupo de funções Operador de Segurança no Exchange Online, não no Microsoft Entra ID. A associação à função Operador de Segurança no Microsoft Entra IDnão lhe permite gerir entradas da Lista de Permissões/Bloqueios de Inquilinos.

      Os membros das funções de Administrador de Segurança ou gestão da Organização no Microsoft Entra ID ou os grupos de funções correspondentes no Exchange Online conseguem gerir entradas na Lista de Permissões/Bloqueios de Inquilinos.

Integração SIEM/SOAR

O Defender para Office 365 expõe a maioria dos seus dados através de um conjunto de APIs programáticas. Estas APIs ajudam-no a automatizar fluxos de trabalho e a utilizar plenamente as capacidades do Defender para Office 365. Os dados estão disponíveis por meio das APIs de Microsoft Defender e podem ser usados para integrar Defender para Office 365 a soluções SIEM/SOAR existentes.

  • API de Incidentes: os alertas do Defender para Office 365 e as investigações automatizadas são partes ativas dos incidentes no Microsoft Defender. As equipas de segurança podem concentrar-se no que é crítico ao agrupar o âmbito de ataque completo e todos os recursos afetados em conjunto.

  • API de transmissão em fluxo de eventos: permite o envio de eventos e alertas em tempo real para um único fluxo de dados à medida que acontecem. Os tipos de eventos suportados no Defender para Office 365 incluem:

    Os eventos contêm dados do processamento de todos os e-mails (incluindo mensagens intra-organização) nos últimos 30 dias.

  • API de Investigação Avançada: permite a investigação de ameaças entre produtos.

  • API de Avaliação de Ameaças: pode ser utilizada para comunicar spam, URLs de phishing ou anexos de software maligno diretamente à Microsoft.

Para conectar incidentes do Defender para Office 365 e dados brutos ao Microsoft Sentinel, você pode usar o conector Microsoft Defender XDR (M365D)

Pode utilizar o seguinte exemplo de "Olá, Mundo" para testar o acesso da API às APIs Microsoft Defender: Olá, Mundo para Microsoft Defender XDR API REST.

Para obter mais informações sobre a integração de ferramentas SIEM, veja Integrar as ferramentas SIEM com Microsoft Defender XDR.

Lidar com falsos positivos e falsos negativos no Microsoft Defender para Office 365

As mensagens comunicadas pelo utilizador e as submissões de mensagens de e-mail são sinais de reforço positivo críticos para os nossos sistemas de deteção de machine learning. As submissões ajudam-nos a rever, fazer a triagem, aprender rapidamente e mitigar ataques. Relatar ativamente falsos positivos e falsos negativos é uma atividade importante que fornece comentários ao Defender para Office 365 quando há erros durante a detecção.

As organizações têm várias opções para configurar mensagens comunicadas pelo utilizador. Consoante a configuração, as equipas de segurança podem ter um envolvimento mais ativo quando os utilizadores submetem falsos positivos ou falsos negativos à Microsoft:

  • As mensagens comunicadas pelo utilizador são enviadas para a Microsoft para análise quando as definições comunicadas pelo utilizador estão configuradas com uma das seguintes definições:

    • Enviar as mensagens denunciadas para: somente a Microsoft.
    • Enviar as mensagens denunciadas para: Microsoft e minha caixa de correio de denúncias.

    Os membros das equipes de segurança devem fazer envios administrativos ad-hoc quando a equipe de operações descobrir falsos positivos ou falsos negativos que não foram relatados pelos usuários.

  • Quando as mensagens relatadas pelos usuários estiverem configuradas para ser enviadas apenas para a caixa de correio da organização, as equipes de segurança deverão enviar ativamente à Microsoft, por meio de envios administrativos, os falsos positivos e os falsos negativos relatados pelos usuários.

Quando um utilizador comunica uma mensagem como phishing, o Defender para Office 365 gera um alerta e o alerta aciona um manual de procedimentos AIR. A lógica do incidente correlaciona estas informações com outros alertas e eventos sempre que possível. Esta consolidação de informações ajuda as equipas de segurança a fazer a triagem, investigar e responder a mensagens comunicadas pelo utilizador.

Dica

Em organizações com o Defender para Office 365 Plano 2 e Security Copilot, o Agente de Triagem de Phishing pode fazer a triagem de forma autónoma e classificar os e-mails de phishing comunicados pelo utilizador em escala, reduzindo o trabalho de investigação repetitivo e acelerando a resposta.

O fluxo de envio no serviço segue um processo fortemente integrado quando os usuários enviam mensagens de relatório e os administradores enviam mensagens. Esse processo inclui:

  • Redução de ruído.
  • Triagem automatizada.
  • Classificação por analistas de segurança e soluções baseadas em aprendizado de máquina com participação humana.

Para obter mais informações, consulte Blog do Microsoft Defender para Office 365 - Relatar um email no Defender para Office 365.

Os membros da equipa de segurança podem fazer submissões a partir de várias localizações no portal do Microsoft Defender em https://security.microsoft.com:

  • Envio do administrador: Use a página Submissões para enviar possíveis spams, tentativas de phishing, URLs e arquivos à Microsoft.

  • Diretamente a partir do Threat Explorer através de uma das seguintes ações de mensagem:

    • Reportar limpeza
    • Reportar phishing
    • Reportar software maligno
    • Denunciar spam

    Pode selecionar até 10 mensagens para efetuar uma submissão em massa. As submissões administrativas criadas usando estes métodos ficam visíveis nas respectivas abas da página Submissões.

Para mitigar, no curto prazo, os falsos negativos, as equipes de segurança podem gerenciar diretamente entradas de bloqueio para arquivos, URLs e domínios ou endereços de email na Lista de Permissões/Bloqueios do Locatário.

Para a mitigação de curto prazo de falsos positivos, as equipes de segurança não podem gerenciar diretamente entradas de permissão para domínios e endereços de email na Lista de Permissões/Bloqueios do Locatário. Em vez disso, precisam usar submissões de administrador para relatar a mensagem de email como falso positivo. Para obter instruções, consulte Comunicar um bom e-mail à Microsoft.

A quarentena no Defender para Office 365 contém ficheiros e mensagens potencialmente perigosos ou indesejados. As equipas de segurança podem ver, libertar e eliminar todos os tipos de mensagens em quarentena para todos os utilizadores. Esta capacidade permite que as equipas de segurança respondam eficazmente quando uma mensagem ou ficheiro falso positivo é colocado em quarentena.

Integrar ferramentas de relatório de terceiros com mensagens relatadas pelo usuário no Defender para Office 365

Se a sua organização utilizar uma ferramenta de relatórios que não seja da Microsoft que permita que os utilizadores comuniquem internamente e-mails suspeitos, pode integrar a ferramenta com as capacidades de mensagens comunicadas pelo utilizador do Defender para Office 365. A integração de uma ferramenta de relatórios que não seja da Microsoft com os recursos de relatório de mensagens pelo usuário do Defender para Office 365 oferece os seguintes benefícios às equipes de segurança:

  • Integração com as capacidades AIR do Defender para Office 365.
  • Triagem simplificada.
  • Tempo de resposta e investigação reduzidos.

Designe a caixa de correio de relatórios para onde as mensagens comunicadas pelo utilizador são enviadas na página Definições comunicadas pelo utilizador no portal Microsoft Defender em https://security.microsoft.com/securitysettings/userSubmission. Para obter mais informações, veja Definições comunicadas pelo utilizador.

Observação

Quando uma mensagem denunciada por um usuário chega à caixa de email de denúncias, o Defender para Office 365 gera automaticamente o alerta chamado Email denunciado pelo usuário como malware ou phishing. O alerta Email relatado pelo usuário como malware ou phishing inicia um guia estratégico do AIR. O manual de procedimentos executa uma série de passos de investigações automatizadas:

  • Recolher dados sobre o e-mail especificado.
  • Recolha dados sobre as ameaças e entidades relacionadas com esse e-mail (por exemplo, ficheiros, URLs e destinatários).
  • Indique as ações recomendadas para a equipa secOps tomar com base nas conclusões da investigação.

Os emails relatados pelo usuário como alertas de malware ou phishing, investigações automatizadas e suas ações recomendadas são correlacionados automaticamente a incidentes em Microsoft Defender. Correlacionar alertas, investigações automatizadas e ações recomendadas a incidentes simplifica ainda mais o processo de triagem e resposta para as equipes de segurança. Se vários utilizadores reportarem as mesmas mensagens ou mensagens semelhantes, todos os utilizadores e mensagens estão correlacionados com o mesmo incidente.

Os dados de alertas e investigações no Defender para Office 365 são automaticamente comparados a alertas e investigações em outros produtos Microsoft Defender:

  • Microsoft Defender para Endpoint
  • Microsoft Defender para Aplicativos de Nuvem
  • Microsoft Defender para Identidade

Se for descoberto um vínculo, o sistema cria um incidente que oferece visibilidade de todo o ataque.