Automatizações de carga útil para formação de simulação de ataques

Sugestão

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

Na formação de simulação de ataques no Microsoft 365 E5 ou no Plano 2 do Microsoft Defender para Office 365, as automatizações de carga útil (também conhecidas como recolha de carga útil) recolhem informações de ataques de phishing reais que foram denunciados por utilizadores da sua organização. Pode especificar as condições a procurar em ataques de phishing (por exemplo, destinatários, técnica de engenharia social ou informações do remetente).

A automação de payloads imita as mensagens e os payloads do ataque e armazena-os como payloads personalizados com identificadores no respetivo nome. Em seguida, pode utilizar os payloads colhidos em simulações ou automatizações para iniciar automaticamente simulações inofensivas para utilizadores visados.

As automações de payload baseiam-se em mensagens de email que o Defender para Office 365 identifica como campanhas de phishing. Os conteúdos elegíveis são obtidos a partir de mensagens reportadas pelos utilizadores que foram entregues na caixa de entrada, reportadas como phishing e confirmadas como phishing pela Microsoft. Para mais detalhes, consulte Como as automações de payloads recolhem os payloads.

Para obter informações de introdução sobre Formação em simulação de ataques, consulte Começar a utilizar Formação em simulação de ataques.

Para ver as automações de payload existentes que criou, abra o portal do Microsoft Defender em , aceda a Email & collaborationAttack simulation trainingAutomations e, em seguida, selecione Payload automations. Para aceder diretamente ao separador Automatizações, onde pode selecionar Automações de payload, utilize https://security.microsoft.com/attacksimulator?viewid=automations.

São apresentadas as seguintes informações para cada automatização de payloads. Pode ordenar as automatizações de payload ao clicar num cabeçalho de coluna disponível.

  • Nome da automatização
  • Tipo: o valor é Payload.
  • Itens recolhidos
  • Última modificação
  • Estado: o valor é Pronto ou Rascunho.

Sugestão

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Desloque horizontalmente no seu navegador.
  • Reduza a largura das colunas adequadas.
  • Remova colunas da visualização.
  • Reduza o nível de zoom no seu navegador web.

Criar automatizações de carga útil

Para criar uma automatização de payload, siga os seguintes passos:

  1. No portal do Microsoft Defender, em https://security.microsoft.com/, aceda a E-mail e colaboração>Treino de simulação de ataque>Automações no separador >Automações de carga útil. Para aceder diretamente ao separador Automatizações, onde pode selecionar Automações de payload, utilize https://security.microsoft.com/attacksimulator?viewid=automations.

  2. Na página Automatizações de payload , selecione Criar automatização para iniciar o novo assistente de automatização de payload.

    O botão Criar simulação no separador Automatizações de payload da Formação de simulação de ataques no portal Microsoft Defender

    Nota

    A qualquer momento, depois de atribuir um nome à automatização de payload durante o novo assistente de automatização de payload, pode selecionar Guardar e fechar para guardar o seu progresso e continuar a configurar a automatização do payload mais tarde. A automatização de carga útil incompleta tem o valor EstadoRascunho em Automações de carga útil, no separador Automações. Pode continuar a partir de onde ficou, selecionando a automatização de carga útil e clicando em Editar automatização.

    Atualmente, a recolha da carga útil não está ativada em ambientes GCC devido a restrições de recolha de dados.

  3. Na página Nome da automatização , configure as seguintes definições:

    • Nome: introduza um nome exclusivo e descritivo para a automatização do payload.
    • Descrição: Introduza uma descrição opcional detalhada para a automatização da carga útil.

    Quando tiver terminado na página Nome da automatização , selecione Seguinte.

  4. Na página Condições de execução, selecione as condições do ataque de phishing real que determina quando a automatização é executada.

    Selecione Adicionar condição e, em seguida, selecione uma das seguintes condições:

    • Não. dos utilizadores visados na campanha: nas caixas apresentadas, configure as seguintes definições:
      • Igual a, Menor que, Maior que, Menor ou igual a, ou Maior ou igual a.
      • Introduza o valor: o número de utilizadores visados pela campanha de phishing.
    • Campanhas com uma técnica de phishing específica: Na caixa apresentada, selecione um dos valores disponíveis:
      • Roubo de credenciais
      • Anexo de Software Maligno
      • Ligação no Anexo
      • Ligação para Software Maligno
      • Guia de Procedimentos
    • Domínio do remetente específico: na caixa apresentada, introduza um valor de domínio de e-mail do remetente (por exemplo, contoso.com).
    • Nome do remetente específico: na caixa apresentada, introduza um valor de nome de remetente.
    • E-mail específico do remetente: na caixa apresentada, introduza um endereço de e-mail do remetente.
    • Destinatários específicos do utilizador e do grupo: na caixa apresentada, comece a escrever o nome ou endereço de e-mail do utilizador ou grupo. Quando aparecer, selecione-o.

    Só pode utilizar cada condição uma vez. Várias condições utilizam lógica AND (<Condição1> e <Condição2>).

    Para adicionar outra condição, selecione Adicionar condição.

    Para remover uma condição depois de a adicionar, selecione .

    Quando tiver terminado na página Condições de execução, selecione Seguinte.

  5. Na página Revisão da automatização, pode consultar os detalhes da automatização da carga útil.

    Pode selecionar Editar em cada secção para modificar as definições na secção . Em alternativa, pode selecionar Anterior ou a página específica no assistente.

    Quando terminar na página Revisão da automatização, selecione Submeter.

  6. Na página Nova automatização criada, pode utilizar as ligações para ativar a automatização de carga útil ou aceder à página Simulações.

    Quando terminar, selecione Concluído.

  7. De volta a Automatizações de payload, no separador Automatizações, a automatização de payload que criou aparece agora na lista com o Estado definido como Pronto.

Ative ou desative automatizações de payload

Pode ativar ou desativar as automatizações de payload com o valor EstadoPronto. Não é possível ativar ou desativar automatizações com payload incompleto com o Estado com o valor Rascunho.

Para ativar uma automatização de payload, selecione-a na lista ao clicar na caixa de verificação junto ao nome. Selecione a ação Ativar apresentada e, em seguida, selecione Confirmar na caixa de diálogo.

Para desativar uma automatização de payload, selecione-a na lista ao clicar na caixa de verificação junto ao nome. Selecione a ação Desativar apresentada e, em seguida, selecione Confirmar na caixa de diálogo.

Alterar automatizações de carga útil

Só pode modificar automatizações de carga útil com o valor de EstadoRascunho ou que estejam desativadas.

Para modificar uma automatização de carga útil existente na página Automatizações de carga útil, execute um dos passos seguintes:

  • Selecione a automatização da carga útil na lista, selecionando a caixa de verificação ao lado do nome. Selecione a ação Editar automatização apresentada.
  • Selecione a automatização do payload na lista ao clicar em qualquer parte da linha, exceto na caixa de verificação. Na lista de opções de detalhes que é aberta, no separador Geral, selecione Editar nas secções Nome, Descrição ou Condições de execução.

O assistente de automatização de payload é aberto com as definições e os valores da automatização de payload selecionada. O assistente utiliza as mesmas páginas: Nome da automação (nome e descrição), Condições de execução (critérios de ataque de phishing) e Automação de revisão (rever e submeter). Para obter descrições detalhadas de cada página, consulte Criar automações de carga.

Remover automações de carga útil

Warning

Não é possível anular esta ação. Quando elimina uma automação de payloads, todos os payloads recolhidos e o histórico de execução dessa automação também são eliminados.

Para remover uma automação de carga útil, selecione-a da lista selecionando a caixa de seleção. Selecione a ação Apagar que aparece, depois selecione Confirmar na diálogo.

Ver detalhes da automação da carga útil

Para visualizar os detalhes, a automação da carga útil deve ter o Estado com o valor Pronto. Na página Automações de Payload, clique em qualquer ponto da linha, exceto na caixa de verificação. Abre-se uma lista de opções com as seguintes informações:

  • O nome da automação e o número de itens recolhidos.

  • separador Geral:

    • Última modificação
    • Tipo: o valor é Payload.
    • Secções de Nome, Descrição e Condições de Execução : Selecione Editar para abrir o assistente dessa página.
  • Histórico de execuções separador: Disponível apenas quando Status está Pronto.

    Mostra o histórico de execução das simulações que usaram esta automação.

    O separador Histórico de execuções no painel de detalhes de uma automatização de carga útil.

Sugestão

Para ver detalhes sobre outras automatizações de payload sem sair do flyout de detalhes, utilize Item anterior e Item seguinte na parte superior do flyout.

Apêndice: Como as automações de cargas úteis recolhem cargas úteis

A automatização do payload baseia-se em mensagens de e-mail identificadas como campanhas do Defender para Office 365:

  • Os administradores que marcam mensagens como phishing não resultam na recolha de payload.

  • A automação da carga útil necessita de acesso à carga bruta. O payload bruto é o conteúdo original do email, incluindo cabeçalhos, corpo, links e anexos. As cargas brutas provêm de mensagens reportadas pelos utilizadores que cumprem os seguintes critérios:

    • A mensagem foi entregue na Caixa de Entrada (falso negativo).
    • O utilizador comunicou a mensagem como phishing.
    • A mensagem foi enviada para a Microsoft (pelo utilizador ou por um administrador do portal de Submissões). A Microsoft confirmou então que a mensagem era phishing.
  • As cargas úteis são recolhidas quando as mensagens cumprem as condições de execução definidas para a automação. Exemplos incluem número de utilizadores direcionados, técnica de phishing, domínio do remetente ou destinatários específicos. Para obter mais informações, consulte o passo 4 de Criar automatizações de payload.