A página da entidade de correio eletrónico no Microsoft Defender para Office 365

Sugestão

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

As organizações do Microsoft 365 que têm o Microsoft Defender para Office 365 incluído na subscrição ou adquirido como suplemento têm a página da entidade de e-mail. A página da entidade E-mail no portal do Microsoft Defender contém informações muito detalhadas sobre uma mensagem de e-mail e todas as entidades relacionadas.

Este artigo explica as informações e as ações na página da entidade Email.

Permissões e licenciamento para a página da entidade Email

Para utilizar a página da entidade de e-mail, tem de ter permissões atribuídas. As permissões e o licenciamento são os mesmos do que para o Explorador de Ameaças (Explorador) e para as Deteções em tempo real. Para obter mais informações, veja Permissões e licenciamento para o Explorador de Ameaças e Deteções em tempo real.

Onde encontrar a página da entidade Email

Não existem ligações diretas para a página da entidade de e-mail nos níveis superiores do portal do Defender. Em vez disso, a ação Abrir a entidade de e-mail está disponível na parte superior do painel de detalhes do e-mail em muitas funcionalidades do Defender para Office 365. Este painel deslizante de detalhes deste e-mail é conhecido como o painel de resumo do e-mail e contém um subconjunto resumido das informações da página da entidade E-mail. O painel de resumo de e-mail é idêntico em todas as funcionalidades do Defender para Office 365. Para obter mais informações, consulte a secção O painel de resumo Email mais à frente neste artigo.

O painel de resumo Email com a ação Abrir entidade de e-mail está disponível nas seguintes localizações:

  • Na página Investigação avançada em https://security.microsoft.com/v2/advanced-hunting: No separador Resultados de uma consulta relacionada com o e-mail, clique no valor NetworkMessageId de uma entrada na tabela.

  • *Na página Alertas em https://security.microsoft.com/alerts: Para alertas com o valor de origem de deteçãoMDO ou o valor Nomes de produtoMicrosoft Defender para Office 365, selecione a entrada ao clicar no valor Nome do alerta. Na página de detalhes do alerta que é aberta, selecione a mensagem na secção Lista de mensagens .

  • No relatório Estado da proteção contra ameaças em https://security.microsoft.com/reports/TPSEmailPhishReportATP:

    • Selecione Ver dados por Email > Phish e qualquer uma das opções de discriminação do gráfico disponíveis. Na tabela de detalhes abaixo do gráfico, selecione a entrada ao clicar em qualquer parte da linha que não seja a caixa de verificação junto à primeira coluna.
    • Selecione Ver dados por Malware de e-mail > e qualquer uma das opções de desagregação do gráfico disponíveis. Na tabela de detalhes abaixo do gráfico, selecione a entrada ao clicar em qualquer parte da linha que não seja a caixa de verificação junto à primeira coluna.
    • Selecione Ver dados por spam de e-mail > e qualquer uma das opções de desagregação do gráfico disponíveis. Na tabela de detalhes abaixo do gráfico, selecione a entrada ao clicar em qualquer parte da linha que não seja a caixa de verificação junto à primeira coluna.
  • Na página Do Explorador em https://security.microsoft.com/threatexplorerv3 (Explorador de Ameaças) ou na página Deteções em tempo real em https://security.microsoft.com/realtimereportsv3. Utilize um dos seguintes métodos:

    • No Explorador de Ameaças, verifique se a vista Todos os e-mails está selecionada>, verifique se o separador Email (vista) na área de detalhes está selecionado>, clique no valor Assunto numa entrada.
    • No Explorador de Ameaças ou em Deteções em Tempo Real, selecione a vista Malware>, confirme que o separador Email (vista) na área de detalhes está selecionado >, clique no valor Assunto numa entrada.
    • No Explorador de Ameaças ou em Deteções em tempo real, selecione a vista Phish>, confirme que o separador Email (vista) na área de detalhes está selecionado> e clique no valor Assunto numa entrada.
  • Na página Incidentes em https://security.microsoft.com/incidents: Para incidentes com o valor Nomes de produto Microsoft Defender para Office 365, selecione o incidente ao clicar no valor Nome do incidente. Na página de detalhes do incidente que é aberta, selecione o separador Provas e respostas (vista). No separador Todas as provas e no valor Tipo de entidadeEmail ou no separador E-mails, selecione a entrada clicando em qualquer parte da linha que não seja a caixa de verificação.

  • Na página Quarentena em https://security.microsoft.com/quarantine: Verifique se o separador Email está selecionado > e selecione uma entrada clicando em qualquer parte da linha que não seja a caixa de verificação.

  • Na página Submissões em https://security.microsoft.com/reportsubmission:

    • Selecione o separador Emails> e selecione uma entrada clicando em qualquer parte da linha que não seja a caixa de verificação.
    • Selecione o separador User reported> e selecione uma entrada clicando em qualquer ponto da linha, exceto na caixa de verificação.

O que aparece na página da entidade de e-mail

Captura de ecrã da página da entidade Email que mostra o painel de detalhes e os separadores disponíveis.

O painel de detalhes à esquerda da página contém secções expansíveis com informações sobre a mensagem. Estas secções permanecem constantes enquanto estiver na página. As secções disponíveis são:

  • secção Etiquetas. Mostra as etiquetas de utilizador (incluindo a Conta de prioridade) atribuídas a remetentes ou destinatários. Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador no Microsoft Defender para Office 365.

  • Secção de detalhes da deteção :

    • Ameaças Originais

    • Localização de entrega original:

      • Pasta de Itens Eliminados
      • Descartado
      • Entrega falhada
      • Pasta caixa de entrada
      • Pasta de correio eletrónico não solicitado
      • Externo
      • Quarentena
      • Unknown
    • Ameaças Mais Recentes

    • Localização de entrega mais recente: a localização da mensagem após as ações do sistema na mensagem (por exemplo, ZAP) ou ações de administrador na mensagem (por exemplo, Mover para Itens Eliminados). As ações do utilizador na mensagem (por exemplo, eliminar ou arquivar a mensagem) não são apresentadas, pelo que este valor não garante a localização atual da mensagem.

      Sugestão

      Existem cenários em que Local de entrega original/Local de entrega mais recente e/ou Ação de entrega têm o valor Desconhecido. Por exemplo:

      • A mensagem foi entregue (a ação de Entrega é Entregue), mas uma regra da Caixa de Entrada moveu a mensagem para uma pasta predefinida que não a pasta Caixa de Entrada ou Email de Lixo (por exemplo, a pasta Rascunho ou Arquivo).
      • O ZAP tentou mover a mensagem após a entrega, mas a mensagem não foi encontrada (por exemplo, o utilizador moveu ou eliminou a mensagem).
    • Tecnologia de deteção:

      • Filtro avançado: sinais de phishing baseados na aprendizagem automática.
      • Campanha: mensagens identificadas como parte de uma campanha.
      • Detonação de ficheiro: Safe Attachments detetou um anexo malicioso durante a análise de detonação.
      • Reputação de detonação de ficheiro: anexos anteriormente detetados em detonações do Anexos Seguros noutras organizações do Microsoft 365.
      • Reputação de ficheiros: a mensagem contém um ficheiro que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
      • Correspondência de impressões digitais: a mensagem assemelha-se a uma mensagem maliciosa detetada anteriormente.
      • Filtro geral: sinais de phishing com base nas regras dos analistas.
      • Marca de representação: Representação de remetentes de marcas conhecidas.
      • Domínio de representação: representação de domínios do remetente que possui ou especificou para proteção em políticas anti-phishing.
      • Utilizador personificado: Personificação de remetentes protegidos que especificou nas políticas anti-phishing ou detetados através da inteligência da caixa de correio.
      • Análise de conteúdo LLM: análise dos modelos de linguagem grandes criados propositadamente pela Microsoft para detetar e-mails prejudiciais.
      • Bombardeamento de e-mails: um ataque de negação de serviço distribuído (DDoS) que normalmente inscreve os destinatários num grande número de boletins informativos e serviços legítimos. O volume resultante de e-mails recebidos em poucos minutos pretende sobrecarregar a caixa de correio e os sistemas de segurança de e-mail do destinatário e funciona como um precursor de software maligno, ransomware ou exfiltração de dados.
      • Falsificação de identidade com base na inteligência da caixa de correio: Deteções de falsificação de identidade com base na inteligência da caixa de correio em políticas anti-phishing.
      • Deteção de análise combinada: vários filtros contribuíram para o veredicto da mensagem.
      • Spoof DMARC: a mensagem falhou na autenticação DMARC.
      • Falsificação de domínio externo: falsificação do endereço de e-mail do remetente através de um domínio externo à sua organização.
      • Spoof intra-org: falsificação do endereço de e-mail do remetente utilizando um domínio interno da sua organização.
      • Detonação de URL: as Ligações Seguras detetaram um URL malicioso na mensagem durante a análise de detonação.
      • Reputação de detonação de URLs: URLs anteriormente detetadas em detonações do Safe Links noutras organizações do Microsoft 365.
      • Reputação maliciosa de URL: a mensagem contém um URL que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
    • Ação de entrega:

      • Entregue
      • Eliminado
      • Bloqueado
    • Substituição Primária: Origem

      • Valores para Substituição primária:
        • Permitido pela política da organização
        • Permitido pela política de utilizador
        • Bloqueado pela política da organização
        • Bloqueado pela política de utilizador
        • Nenhum
      • Valores para origem de substituição principal:
        • Filtro de Terceiros
        • Viagem no tempo iniciada pelo administrador (ZAP)
        • Bloco de política antimalware por tipo de ficheiro
        • Definições de política antisspam
        • Política de ligação
        • Regra de transporte do Exchange
        • Modo exclusivo (Sobreposição do utilizador)
        • Filtragem ignorada por se tratar de uma organização local
        • Filtro de região IP da política
        • Filtro de idioma da política
        • Simulação de Phishing
        • Libertação da quarentena
        • Caixa de Correio secOps
        • Lista de endereços do remetente (Substituição por administrador)
        • Lista de endereços do remetente (Substituição pelo utilizador)
        • Lista de domínios do remetente (substituição pelo administrador)
        • Lista de domínios do remetente (Substituição pelo utilizador)
        • Bloqueio de ficheiros da lista de permissões/bloqueios do inquilino
        • Bloqueio do endereço de e-mail do remetente na Lista de Permissões/Bloqueios da organização
        • Bloqueio de spoofing na lista de permissões/bloqueios do inquilino
        • Bloco de URL da lista de permissões/bloqueios do locatário
        • Lista de contactos de confiança (Anulação pelo utilizador)
        • Domínio de confiança (Sobreposição do utilizador)
        • Destinatário de confiança (Substituição pelo utilizador)
        • Apenas remetentes fidedignos (Exceção do utilizador)
  • Detalhes do correio eletrónico secção:

    • Direcionalidade:
      • De entrada
      • Intra-irg
      • Saída
    • Destinatário (Para)*
    • Remetente*
    • Hora de receção
    • ID da mensagem de Internet*: Disponível no campo de cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares).
    • ID da mensagem de rede*: um valor GUID que está disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id do cabeçalho da mensagem.
    • Cluster ID
    • Idioma

    * A ação Copiar para a área de transferência está disponível para copiar o valor.

Os separadores (vistas) na parte superior da página permitem-lhe investigar o e-mail de forma eficiente. Estas vistas estão descritas nas seguintes subsecções.

Vista de linha cronológica

A vista Linha Cronológica mostra os eventos de entrega e pós-entrega que ocorreram à mensagem.

As seguintes informações do evento de mensagem estão disponíveis na vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • Linha cronológica (data/hora do evento)
  • Origem: por exemplo: Sistema, **Administração ou Utilizador.
  • Tipos de eventos
  • Result
  • Ameaças
  • Detalhes

Se nada tiver acontecido à mensagem após a entrega, é provável que a mensagem tenha apenas uma linha na vista Linha Cronológica com o valor Tipos de eventoEntrega original. Por exemplo:

  • O valor de Resultado é pasta A receber - Entregue.
  • O valor Resultado é pasta Correio não solicitado - Entregue em Correio não solicitado
  • O valor Resultado é Quarentena – Bloqueado.

As ações subsequentes realizadas por utilizadores, administradores ou pelo Microsoft 365 relativamente à mensagem adicionam mais linhas na vista. Por exemplo:

  • O valor Tipos de evento é ZAP e o valor Resultado é Mensagem movida para Quarentena por ZAP.
  • O valor Tipos de eventos é Libertação de Quarentena e o valor Resultado é Mensagem que foi lançada com êxito da Quarentena.

Utilize a caixa Pesquisa para encontrar informação na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de ecrã da vista Linha Cronológica na página da entidade Email.

Vista de análise

A vista Análise contém informações que o ajudam a analisar a mensagem em profundidade. As seguintes informações estão disponíveis nesta vista:

  • Secção detalhes da deteção de ameaças: Informações sobre ameaças detetadas na mensagem:

  • secção Detalhes da deteção de e-mail: Informações sobre as funcionalidades de proteção ou sobreposições que afetaram a mensagem:

    • Todas as Sobreposições: Todas as configurações da organização ou do utilizador que podiam alterar o destino de entrega previsto da mensagem. Por exemplo, se a mensagem corresponder a uma regra de fluxo de correio e a uma entrada de bloco na Lista de Permissões/Bloqueios de Inquilinos, ambas as definições são listadas aqui. O valor da propriedade Substituição Primária: Origem identifica a definição que afetou a entrega da mensagem.

    • Substituição primária : Origem: Apresenta a definição da organização ou do utilizador que alterou o destino de entrega previsto da mensagem (permitida em vez de bloqueada, ou bloqueada em vez de permitida). Por exemplo:

    • Regras de transporte do Exchange (regras de fluxo de correio): se as regras de fluxo de correio afetarem a mensagem, os nomes das regras e os vales GUID são apresentados. As ações aplicadas às mensagens pelas regras de fluxo de correio ocorrem antes das classificações de spam e phishing.

      O comando Copiar para a área de transferência permite copiar o GUID da regra. Para obter mais informações sobre as regras de fluxo de correio, consulte Regras de fluxo de correio (regras de transporte) no Exchange Online.

      A ligação Ir para o Centro de administração do Exchange abre a página Regras no novo centro de administração do Exchange em https://admin.exchange.microsoft.com/#/transportrules.

    • Conector: se a mensagem tiver sido entregue através de um conector de Entrada, o nome do conector é apresentado. Para obter mais informações sobre conectores, consulte Configurar o fluxo de correio com conectores no Exchange Online.

    • Nível de reclamação em massa (BCL): um valor BCL mais elevado indica que é mais provável que a mensagem seja spam. Para obter mais informações, veja Nível de reclamação em massa (BCL).

    • Política: se um tipo de política estiver listado aqui (por exemplo, Spam), selecione Configurar para abrir a página de política relacionada (por exemplo, a página Políticas antisspam em https://security.microsoft.com/antispam).

    • Ação de política

    • ID do Alerta: selecione o valor ID do Alerta para abrir a página de detalhes do alerta (como se tivesse encontrado e selecionado o alerta na página Alertas em https://security.microsoft.com/alerts). A ação "Copiar para a área de transferência" também está disponível para copiar o valor do ID do alerta.

    • Tipo de política

    • Tipo de cliente: mostra o tipo de cliente que enviou a mensagem (por exemplo, REST)

    • Tamanho do e-mail

    • Regras de prevenção de perda de dados

  • Secção Detalhes do Remetente-Destinatário : Detalhes sobre o remetente da mensagem e algumas informações do destinatário:

    • Nome de apresentação do remetente
    • Endereço do remetente*
    • IP do Remetente
    • Nome de domínio do remetente*
    • Data de criação do domínio: um domínio criado recentemente e outros sinais de mensagem podem identificar a mensagem como suspeita.
    • Proprietário do domínio
    • Endereço MAIL FROM do remetente*
    • Nome de domínio MAIL FROM do remetente*
    • Caminho de Retorno
    • Domínio Return-Path
    • Localização
    • Domínio do destinatário*
    • Para: Mostra os primeiros 5000 carateres de quaisquer endereços de e-mail no campo Para da mensagem.
    • Cc: Mostra os primeiros 5000 carateres de quaisquer endereços de e-mail no campo Cc da mensagem.
    • Lista de distribuição: mostra o grupo de distribuição (lista de distribuição) se o destinatário recebeu o e-mail como membro da lista. O grupo de distribuição de nível mais alto é mostrado para grupos de distribuição aninhados.
    • Reencaminhamento: indica se a mensagem foi reencaminhada automaticamente para um endereço de e-mail externo. O utilizador de reencaminhamento e o tipo de reencaminhamento são apresentados (regras de fluxo de correio, regras da Caixa de Entrada ou reencaminhamento SMTP).

    * A ação Copiar para a área de transferência está disponível para copiar o valor.

  • Secção autenticação : Detalhes sobre os resultados da autenticação de e-mail :

    • Autenticação de Mensagens Baseada em Domínio (DMARC)
      • Pass: A verificação DMARC da mensagem foi aprovada.
      • Fail: A verificação DMARC da mensagem falhou.
      • BestGuessPass: O registo TXT DMARC para o domínio não existe. Se existisse, a verificação DMARC da mensagem passaria.
      • Nenhum: indica que não existe nenhum registo TXT DMARC para o domínio de envio no DNS.
    • DomainKeys identified mail (DKIM): Os valores são:
      • Pass: A verificação DKIM da mensagem foi bem-sucedida.
      • Fail (reason): A verificação de DKIM da mensagem falhou. Por exemplo, a mensagem não foi assinada pelo DKIM ou a assinatura DKIM não foi verificada.
      • None: a mensagem não era DKIM assinada. Este resultado pode ou não indicar que o domínio tem um registo DKIM ou que o registo DKIM não é avaliado como um resultado. Este resultado indica apenas que esta mensagem não foi assinada.
    • Sender Policy Framework (SPF): os valores são:
      • Pass (IP address): A verificação SPF descobriu que a origem da mensagem é válida para o domínio.
      • Fail (IP address): a verificação SPF detetou que a origem da mensagem não é válida para o domínio e a regra de imposição no registo SPF é -all (falha grave).
      • SoftFail (reason): A verificação SPF detetou que a origem da mensagem não está autorizada para o domínio e que a política de aplicação no registo SPF é ~all (soft fail).
      • Neutral: a verificação SPF descobriu que a origem da mensagem não é válida para o domínio e a regra de imposição no registo SPF é ?all (neutra).
      • None: O domínio não tem um registo SPF ou o registo SPF não resulta em nenhum resultado.
      • TempError: A verificação do SPF encontrou um erro temporário (por exemplo, um erro de DNS). A mesma verificação mais tarde poderá ser bem-sucedida.
      • PermError: A verificação SPF encontrou um erro permanente. Por exemplo, o domínio tem um registo SPF mal formatado.
    • Autenticação composta: SPF, DKIM, DMARC e outras informações determinam se o remetente da mensagem (o endereço De) é autêntico. Para obter mais informações, veja Autenticação composta.

    Sugestão

    Para obter mais informações sobre os resultados da autenticação de e-mail e como corrigir falhas, consulte Guia de Operações de Segurança para autenticação de e-mail no Microsoft 365.

  • Secção Entidades relacionadas : Informações sobre anexos e URLs na mensagem:

    • Entidade: selecionar Anexos ou URLs leva-o para a vista Anexos ou para a vista de URL da página da entidade Email da mensagem.
    • Contagem total
    • Ameaças encontradas: os valores são Sim ou Não.
  • Área de detalhes da mensagem:

    • Separador de cabeçalho de e-mail de texto simples: contém o cabeçalho completo da mensagem em texto simples. Selecione Copiar cabeçalho da mensagem para copiar o cabeçalho da mensagem. Selecione Analisador de Cabeçalhos de Mensagens da Microsoft para abrir o Analisador de Cabeçalhos de Mensagens em https://mha.azurewebsites.net/pages/mha.html. Cole o cabeçalho da mensagem copiada na página e, em seguida, selecione Analisar cabeçalhos para obter detalhes sobre os cabeçalhos e valores da mensagem.
    • Separador “Para”: mostra os primeiros 5 000 carateres dos endereços de e-mail no campo “Para” da mensagem.
    • Separador Cc : mostra os primeiros 5000 carateres de quaisquer endereços de e-mail no campo Cc da mensagem.

Captura de ecrã da vista de Análise na página da entidade Email.

Vista de anexos

A vista Anexos mostra informações sobre todos os anexos de ficheiros na mensagem e os resultados da análise desses anexos.

As seguintes informações de anexo estão disponíveis nesta vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • Nome do ficheiro de anexo: se clicar no valor do nome de ficheiro
  • Tipo de ficheiro
  • Tamanho do ficheiro
  • Extensão de ficheiro
  • Ameaça
  • Família de software maligno
  • Anexo SHA256: a ação Copiar para a área de transferência está disponível para copiar o valor SHA256.
  • Detalhes

Utilize a caixa Pesquisa para encontrar informação na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de ecrã da vista de Anexos na página da entidade

Detalhes do anexo

Se selecionar uma entrada na vista Anexos clicando no valor Nome do ficheiro do anexo, abre-se um painel de detalhes que contém as seguintes informações:

  • Separador Análise detalhada: As informações estão disponíveis neste separador se Safe Attachments analisou (detonou) o anexo e este for identificado como malicioso na sequência da detonação. Pode identificar estas mensagens no Explorador de Ameaças com os seguintes métodos:
    • Tecnologia de deteção filtro de consulta com o valor Detonação de ficheiros.

    • Indicador de detonação disponível na coluna Detalhes .

    • O número de detonações apresentado no Painel de Resumo de E-mail.

    • Secção Cadeia de detonação: na funcionalidade Safe Attachments, a detonação de um único ficheiro pode desencadear várias detonações. A cadeia de detonação segue o caminho das detonações, incluindo o ficheiro malicioso original que causou o veredicto, e todos os outros ficheiros afectados pela detonação. Estes ficheiros anexados podem não estar diretamente presentes no e-mail. No entanto, incluir a análise é importante para determinar por que motivo o ficheiro foi considerado malicioso.

      Se não estiverem disponíveis informações sobre a cadeia de detonação, será apresentado o valor Nenhuma árvore de detonação . Caso contrário, pode selecionar Exportar para transferir as informações da cadeia de detonação para um ficheiro CSV. O nome do ficheiro predefinido é Detonation chain.csv e a localização predefinida é a pasta Transferências. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Cadeia de detonação(1).csv). O ficheiro CSV contém as seguintes informações:

      • Topo: o ficheiro de nível superior.
      • Nível1: o ficheiro de nível seguinte.
      • Nível2: o ficheiro de nível seguinte.
      • e assim sucessivamente.

      A cadeia de detonação e o ficheiro CSV podem mostrar apenas o item de nível superior se nenhuma das entidades ligadas for considerada problemática ou tiver sido detonada.

    • Secção Resumo: se não estiverem disponíveis informações de resumo da detonação, é apresentado o valor Sem resumo da detonação. Caso contrário, estão disponíveis as seguintes informações resumidas sobre a detonação:

      • Tempo de análise
      • Veredicto: O veredicto relativo ao próprio anexo.
      • Mais informações: O tamanho do ficheiro em bytes.
      • Indicadores de comprometimento
    • Secção Capturas de ecrã: mostrar quaisquer capturas de ecrã capturadas durante a detonação. Não são capturadas capturas de ecrã para ficheiros de contentor como ZIP ou RAR que contenham outros ficheiros.

      Se não estiverem disponíveis capturas de ecrã de detonação, o valor Sem capturas de ecrã a apresentar é apresentado. Caso contrário, selecione a ligação para ver a captura de ecrã.

    • Secção Detalhes do comportamento : mostra os eventos exatos que ocorreram durante a detonação e observações problemáticas ou benignas que contêm URLs, IPs, domínios e ficheiros encontrados durante a detonação. Podem não existir detalhes de comportamento para ficheiros de contentor, como ZIP ou RAR, que contenham outros ficheiros.

      Se não estiverem disponíveis informações detalhadas sobre o comportamento, é apresentado Sem comportamentos de detonação. Caso contrário, pode selecionar Exportar para transferir as informações de detalhes comportamentais para um ficheiro CSV. O nome de ficheiro predefinido é Detalhes do comportamento.csv e a pasta predefinida é Transferências. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Detalhes do comportamento (1).csv). O ficheiro CSV contém as seguintes informações:

      • Hora
      • Comportamento
      • Propriedade de comportamento
      • Processo (PID)
      • Operação
      • Target
      • Detalhes
      • Result
  • separador Informações do ficheiro: a secção Detalhes do ficheiro contém as seguintes informações:
    • Nome de ficheiro
    • SHA256
    • Tamanho do ficheiro (em bytes)

Quando terminar no painel de detalhes do ficheiro, selecione Fechar.

Captura de ecrã da lista de opções de detalhes do ficheiro na vista Anexos na página da entidade Email.

Bloquear anexos na vista de Anexos

Se selecionar uma entrada na vista Anexos ao selecionar a caixa de verificação junto ao nome do ficheiro, a ação Bloquear está disponível. Esta ação adiciona o ficheiro como uma entrada de bloco na Lista de Permissões/Bloqueios do Inquilino. Selecionar Bloquear inicia o assistente Tomar ações :

  1. Na página Escolher ações , configure uma das seguintes definições na secção Bloquear ficheiro :

    • Nunca expire em: o valor predefinido .
    • Nunca expira: deslize o interruptor para Desativado e, em seguida, selecione uma data na caixa Remover em.

    Quando tiver terminado na página Escolher ações , selecione Seguinte.

  2. Na página Escolher entidades de destino, verifique se o ficheiro que pretende bloquear está selecionado e, em seguida, selecione Seguinte.

  3. Na página Rever e enviar, configure as seguintes definições:

    • Nome da remediação: Introduza um nome exclusivo para acompanhar o estado no Centro de Ações.
    • Descrição: introduza uma descrição opcional.

    Quando tiver terminado na página Rever e submeter , selecione Submeter.

Visualização do URL

A vista URL mostra informações sobre todos os URL originais ou reescritos na mensagem, juntamente com os resultados da verificação de cada URL.

As seguintes informações de anexo estão disponíveis nesta vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • URL
  • Ameaça
  • Origem
  • Detalhes

Utilize a caixa Pesquisa para encontrar informação na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de ecrã da visualização do URL na página da entidade Email.

Detalhes do URL

Se selecionar uma entrada na vista URL clicando no valor de URL, é aberto um painel de detalhes que contém as seguintes informações:

  • separador Análise detalhada: as informações estão disponíveis neste separador se o Safe Links analisar (detonar) o URL e este for identificado como malicioso através da detonação. Pode identificar estas mensagens no Explorador de Ameaças com os seguintes métodos:
    • Filtro de consulta tecnologia de deteção com o valor detonação de URL.

    • Indicador de detonação disponível na coluna Detalhes .

    • O número de detonações apresentado no Painel de Resumo de E-mail.

    • secção Cadeia de detonação: a detonação de um único URL no Safe Links pode desencadear várias detonações. A cadeia de detonação segue o caminho das detonações, incluindo o URL malicioso original que causou o veredicto, e todos os outros URLs afectados pela detonação. Estes URLs podem não estar diretamente presentes no e-mail. No entanto, incluir a análise é importante para determinar por que motivo o URL foi considerado malicioso.

      Se não estiverem disponíveis informações sobre a cadeia de detonação, será apresentado o valor Nenhuma árvore de detonação . Caso contrário, pode selecionar Exportar para transferir as informações da cadeia de detonação para um ficheiro CSV. O nome do ficheiro predefinido é Detonation chain.csv e a localização predefinida é a pasta Transferências. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Cadeia de detonação(1).csv). O ficheiro CSV contém as seguintes informações:

      • Topo: o ficheiro de nível superior.
      • Nível1: o ficheiro de nível seguinte.
      • Nível2: o ficheiro de nível seguinte.
      • e assim sucessivamente.

      A cadeia de detonação e o ficheiro CSV podem mostrar apenas o item de nível superior se nenhuma das entidades ligadas for considerada problemática ou tiver sido detonada.

    • Secção Resumo: se não estiverem disponíveis informações de resumo da detonação, é apresentado o valor Sem resumo da detonação. Caso contrário, estão disponíveis as seguintes informações resumidas sobre a detonação:

      • Tempo de análise
      • Veredicto: O veredicto sobre o próprio URL.
    • Secção Capturas de ecrã: mostrar quaisquer capturas de ecrã capturadas durante a detonação. Não são capturadas capturas de ecrã se o URL abrir numa ligação que transfere diretamente um ficheiro. No entanto, verá o ficheiro transferido na cadeia de detonação.

      Se não estiverem disponíveis capturas de ecrã de detonação, o valor Sem capturas de ecrã a apresentar é apresentado. Caso contrário, selecione a ligação para ver a captura de ecrã.

    • Secção Detalhes do comportamento : mostra os eventos exatos que ocorreram durante a detonação e observações problemáticas ou benignas que contêm URLs, IPs, domínios e ficheiros encontrados durante a detonação.

      Se não estiverem disponíveis informações detalhadas sobre o comportamento, é apresentado Sem comportamentos de detonação. Caso contrário, pode selecionar Exportar para transferir as informações de detalhes comportamentais para um ficheiro CSV. O nome de ficheiro predefinido é Detalhes do comportamento.csv e a pasta predefinida é Transferências. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Detalhes do comportamento (1).csv). O ficheiro CSV contém as seguintes informações:

      • Hora
      • Comportamento
      • Propriedade de comportamento
      • Processo (PID)
      • Operação
      • Target
      • Detalhes
      • Result
  • Separador Informações do URL: A secção Detalhes do URL contém as seguintes informações:
    • URL
    • Ameaça

Quando terminar no painel de detalhes do ficheiro, selecione Fechar.

Captura de ecrã do painel destacado de detalhes do URL na vista URL na página da entidade Email.

Bloquear URLs a partir da vista de URL

Se selecionar uma entrada na vista de URL ao selecionar a caixa de verificação junto ao nome do ficheiro, a ação Bloquear está disponível. Esta ação adiciona o URL como uma entrada de bloco na Lista de Permissões/Bloqueios do Inquilino. Selecionar Bloquear inicia o assistente Tomar ações :

  1. Na página Escolher ações , configure uma das seguintes definições na secção BLOQUEAR URL :

    • Nunca expire em: o valor predefinido .
    • Nunca expira: deslize o interruptor para Desativado e, em seguida, selecione uma data na caixa Remover em.

    Quando tiver terminado na página Escolher ações , selecione Seguinte.

  2. Na página Escolher entidades de destino, verifique se o URL que pretende bloquear está selecionado e, em seguida, selecione Seguinte.

  3. Na página Rever e enviar, configure as seguintes definições:

    • Nome da remediação: Introduza um nome exclusivo para acompanhar o estado no Centro de Ações.
    • Descrição: introduza uma descrição opcional.

    Quando tiver terminado na página Rever e submeter , selecione Submeter.

Visualização de e-mails semelhantes

A vista E-mails semelhantes mostra outras mensagens de e-mail que têm a mesma impressão digital do corpo da mensagem que esta mensagem. Os critérios de correspondência em outras mensagens não se aplicam nesta vista (por exemplo, impressões digitais de anexos).

As seguintes informações de anexo estão disponíveis nesta vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • Data
  • Assunto
  • Destinatário
  • Remetente
  • IP do Remetente
  • Substituir
  • Ação de entrega
  • Localização da entrega

Utilize Filtrar para filtrar as entradas por Data de início e Data de fim.

Utilize a caixa Pesquisa para encontrar informação na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de ecrã da vista de E-mails semelhantes na página da entidade E-mail.

Ações na página da entidade Email

As seguintes ações estão disponíveis na parte superior da página da entidade Email:

  • Tomar medidas: para obter informações, consulte Investigação de ameaças: o assistente Tomar medidas.
  • Copilot: se tiver uma subscrição Microsoft Security Copilot (por exemplo, no Microsoft 365 E5), utilize esta ação para gerar um resumo de IA dos dados da entidade ao selecionar Gerar na secção de resumo Email do painel Copilot.
  • Pré-visualização do e-mail¹ ²
  • Mais opções:
    • Aceda ao e-mail em quarentena: disponível apenas se a mensagem tiver sido colocada em quarentena. Selecionar esta ação abre o separador Email na página Quarentena em https://security.microsoft.com/quarantine, filtrado pelo valor exclusivo ID da Mensagem da mensagem. Para obter mais informações, consulte Ver e-mail em quarentena.

    • Transferir e-mail¹ ²

      Sugestão

      Transferir e-mail não está disponível para mensagens colocadas em quarentena. Em vez disso, descarregue uma cópia protegida por palavra-passe da mensagem da quarentena.

      Pré-visualização de e-mail e Transferir e-mail são ações que estão disponíveis nos Registos de Auditoria e na tabela CloudAppEvents da Pesquisa Avançada (Tipo de registo 38) para fins de auditoria e relatórios.

¹ Esta ação requer a função pré-visualização . Pode atribuir esta função nas seguintes localizações:

  • Microsoft Defender XDR controlo de acesso unificado baseado em funções (RBAC) (Se as permissões de Email & collaboration>Defender para Office 365 estiverem Ativo. Afeta apenas o portal do Defender, não o PowerShell):
    • Operações de segurança/Dados brutos (e-mail e colaboração)/Conteúdo de e-mail e colaboração (leitura).
    • Operações de segurança/Dados em bruto (email e colaboração)/Conteúdo de email e colaboração: Emails associados a alertas (leitura). Permite que os analistas pré-visualizem ou transfiram mensagens associadas a alertas de segurança específicos. Atualmente, esta permissão aplica-se aos alertas Email comunicados pelo utilizador como software maligno ou phish e Email comunicados pelo utilizador como lixo. Em alguns casos, as ações de Pré-visualização ou Transferência de um e-mail associado a alertas podem estar disponíveis após um breve atraso.
  • Permissões de correio eletrónico e de colaboração no portal do Microsoft Defender:
    • Pertença aos grupos de funções Investigador de Dados ou Gestor de eDiscovery.
    • Crie um novo grupo de funções com a função pré-visualização atribuída e adicione os utilizadores ao grupo de funções personalizado.

² Pode pré-visualizar ou transferir mensagens de e-mail que estão disponíveis em caixas de correio na nuvem. Exemplos de quando as mensagens já não estão disponíveis nas caixas de correio incluem:

  • A mensagem foi descartada antes da entrega ou a entrega falhou.
  • A mensagem foi eliminada temporariamente ou eliminada permanentemente.
  • A mensagem tem como localização de entrega No local/Externa.
  • ZAP moveu a mensagem para quarentena.

Captura de ecrã das ações disponíveis na parte superior da página da entidade Email.

O painel de resumo do Email

O painel de resumo de e-mail é o painel lateral de detalhes do e-mail, disponível em muitas funcionalidades nas funcionalidades de segurança integradas de todas as caixas de correio na nuvem e no Defender para Office 365. O painel de resumo Email contém informações de resumo padronizadas sobre a mensagem de e-mail obtida a partir dos detalhes completos disponíveis na página da entidade Email no Defender para Office 365.

A localização do painel de resumo do Email é descrita na secção Onde encontrar a página da entidade Email, numa secção anterior deste artigo. O resto desta secção descreve as informações disponíveis no painel de resumo Email em todas as funcionalidades.

Sugestão

O painel de resumo do e-mail está disponível na página Centro de Ações em https://security.microsoft.com/action-center/ nos separadores Pendentes ou Histórico. Selecione uma ação com o valor Tipo de entidadeEmail ao clicar em qualquer parte da linha que não seja a caixa de verificação ou o valor ID de Investigação. O painel de detalhes que é aberto é o painel Resumo do e-mail, mas Abrir entidade de e-mail não está disponível na parte superior do painel.

As seguintes informações de mensagem estão disponíveis na parte superior do painel de resumo Email:

  • O título do painel é o valor de Assunto da mensagem.
  • O número de anexos e ligações na mensagem (não presente em todas as funcionalidades).
  • Todas as etiquetas de utilizador atribuídas aos destinatários da mensagem (incluindo a etiqueta Conta de prioridade). Para obter mais informações, veja User tags in Microsoft Defender para Office 365 (Etiquetas de utilizador no Microsoft Defender para Office 365
  • As ações disponíveis na parte superior do painel dependem do local a partir do qual abriu o painel Resumo do e-mail. As ações disponíveis são descritas nos artigos de funcionalidades individuais.

Sugestão

Para ver detalhes sobre outras mensagens sem sair do painel de resumo Email da mensagem atual, utilize o item Anterior e o item Seguinte na parte superior da lista de opções.

As secções seguintes estão disponíveis no painel de resumo Email para todas as funcionalidades (não importa onde abriu o painel de resumo Email):

  • Secção de detalhes de entrega :

    • Ameaças originais
    • Ameaças mais recentes
    • Localização original
    • Localização de entrega mais recente
    • Ação de entrega
    • Tecnologias de deteção
    • Sobreposição primária: Fonte
    • Classificação de ameaças
  • Detalhes do correio eletrónico secção:

    • Nome de apresentação do remetente
    • Endereço do remetente
    • Endereço de e-mail do remetente
    • Enviado em nome de
    • Caminho de retorno
    • IP do Remetente
    • Localização
    • Destinatários
    • Hora de receção
    • Direcionalidade
    • ID da mensagem de rede
    • ID da mensagem da Internet
    • ID da Campanha
    • DMARC
    • DKIM
    • SPF
    • Autenticação composta
  • Secção URLs: Detalhes sobre quaisquer URLs na mensagem:

    • URL
    • Estado da ameaça

    Se a mensagem tiver mais de três URLs, selecione Ver todos os URLs para ver todos.

  • Secção Anexos : detalhes sobre quaisquer anexos de ficheiro na mensagem:

    • Nome do anexo
    • Ameaça
    • Tecnologia de deteção/Família de software maligno

    Se a mensagem tiver mais de três anexos, selecione Ver todos os anexos para ver todos.

Captura de ecrã do painel de resumo Email depois de selecionar uma mensagem de e-mail numa funcionalidade suportada do Defender para Office 365.