Guia de Operações de Segurança do Microsoft Defender para Office 365

Sugestão

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

Este artigo apresenta uma visão geral dos requisitos e das tarefas para operar com êxito o Microsoft Defender para Office 365 na sua organização. Estas tarefas ajudam a garantir que o seu centro de operações de segurança (SOC) fornece uma abordagem fiável e de alta qualidade para proteger, detetar e responder a ameaças de segurança relacionadas com o e-mail e a colaboração.

O resto deste guia descreve as atividades necessárias para o pessoal do SecOps. As atividades são agrupadas em tarefas prescritivas diárias, semanais, mensais e ad hoc.

Um artigo complementar a este guia fornece uma visão geral para gerir incidentes e alertas do Defender para Office 365.

O Guia de Operações de Segurança Microsoft Defender XDR contém informações adicionais que pode utilizar para planeamento e desenvolvimento.

Para um vídeo sobre os requisitos e tarefas do Defender para Office 365 SecOps, veja https://youtu.be/eQanpq9N1Ps.

Atividades diárias

Monitorizar a fila de incidentes do Microsoft Defender XDR

A página Incidentes no portal Microsoft Defender em https://security.microsoft.com/incidents (também conhecida como fila Incidentes) permite-lhe gerir e monitorizar eventos a partir das seguintes origens no Defender para Office 365:

Para obter mais informações sobre a fila de Incidentes, consulte Priorizar incidentes no Microsoft Defender XDR.

O plano de triagem para monitorizar a fila Incidentes deve utilizar a seguinte ordem de precedência para os incidentes:

  1. Foi detetado um clique de URL potencialmente malicioso.
  2. Utilizador impedido de enviar e-mails.
  3. Foram detetados padrões de envio de e-mail suspeitos.
  4. Mensagem de e-mail assinalada pelo utilizador como malware ou phishing e Vários utilizadores assinalaram a mensagem de e-mail como malware ou phishing.
  5. Mensagens de e-mail que contêm um ficheiro malicioso removidas após a entrega, Mensagens de e-mail que contêm um URL malicioso removidas após a entrega e Mensagens de e-mail de uma campanha removidas após a entrega.
  6. Phish entregue devido a uma substituição de ETR, Phish entregue porque a pasta E-mail de Lixo de um utilizador está desativada e Phish entregue devido a uma política de permissão de IP
  7. Malware não removido automaticamente porque o ZAP está desativado e Phishing não removido automaticamente porque o ZAP está desativado.

A gestão da fila de incidentes e as pessoas responsáveis são descritas na tabela seguinte:

Atividade Cadência Descrição Persona
Faça a triagem de incidentes na fila de Incidentes em https://security.microsoft.com/incidents. Diariamente Verifique se todos os incidentes de gravidade Média e Alta do Defender para Office 365 são triados. Equipa de Operações de Segurança
Investigue e tome medidas de Resposta em incidentes. Diariamente Investigue todos os incidentes e realize ativamente as ações de resposta recomendadas ou manuais. Equipa de Operações de Segurança
Resolver incidentes. Diariamente Se o incidente tiver sido remediado, resolva o incidente. Ao resolver o incidente, todos os alertas ativos associados e relacionados são resolvidos. Equipa de Operações de Segurança
Classificar incidentes. Diariamente Classificar incidentes como verdadeiros ou falsos. Para alertas verdadeiros, especifique o tipo de ameaça. Classificar incidentes e alertas ajuda a sua equipa de segurança a identificar padrões de ameaças e a defender a sua organização contra eles. Equipa de Operações de Segurança

Gerir deteções de falsos positivos e falsos negativos

Sugestão

  • Para obter uma descrição geral rápida sobre como gerir falsos positivos, veja este breve vídeo: https://youtu.be/yuduVj6wvsw
  • Para obter uma descrição geral rápida sobre como começar com investigações falsas negativas, veja este breve vídeo: https://youtu.be/sFMAI8MeDKQ

No Defender para Office 365, faz a gestão de falsos positivos (mensagens legítimas assinaladas como maliciosas) e falsos negativos (mensagens maliciosas permitidas) nos seguintes locais:

A gestão de falsos positivos e falsos negativos e as pessoas responsáveis são descritas na seguinte tabela:

Atividade Cadência Descrição Persona
Submeta falsos positivos e falsos negativos à Microsoft em https://security.microsoft.com/reportsubmission. Diariamente Forneça sinais à Microsoft ao comunicar e-mails, URLs e deteções de ficheiros incorretos. Equipa de Operações de Segurança
Analise os detalhes da submissão do administrador. Diariamente Compreenda os seguintes fatores para as submissões que efetuar à Microsoft:
  • O que causou o falso positivo ou falso negativo.
  • O estado da configuração do Defender para Office 365 no momento da submissão.
  • Se precisa de fazer alterações à configuração do Defender para Office 365.
Equipa de Operações de Segurança

Administração de Segurança
Adicione entradas de bloco na Lista de Permissões/Bloqueios do Inquilino em https://security.microsoft.com/tenantAllowBlockList. Diariamente Utilize a Lista de Permissões/Bloqueios do Inquilino para adicionar entradas de blocos para deteções de URL, ficheiro ou remetente falsos negativos, conforme necessário. Equipa de Operações de Segurança
Remova o falso positivo da quarentena. Diariamente Depois de o destinatário confirmar que a mensagem foi colocada incorretamente em quarentena, pode libertar ou aprovar pedidos de libertação para os utilizadores.

Para controlar o que os utilizadores podem fazer com as respetivas mensagens em quarentena (incluindo libertá-las ou pedir a respetiva libertação), consulte Políticas de quarentena.
Equipa de Operações de Segurança

Equipa de Mensagens

Rever campanhas de phishing e software maligno que resultaram em e-mails entregues

Revise campanhas de phishing e malware que resultaram em correspondência entregue e tome medidas para remover mensagens maliciosas das caixas de correio dos utilizadores.

Atividade Cadência Descrição Persona
Reveja as campanhas de e-mail. Diariamente Reveja as campanhas de e-mail direcionadas para a sua organização em https://security.microsoft.com/campaigns. Concentre-se nas campanhas que resultaram na entrega de mensagens aos destinatários.

Remover mensagens de campanhas existentes em caixas de correio de utilizador. A remoção de mensagens de campanhas só é necessária quando uma campanha inclui mensagens de e-mail que ainda não foram remediadas por ações relativas a incidentes, purga automática de zero horas (ZAP) ou remediação manual.
Equipa de Operações de Segurança

Atividades semanais

No Defender para Office 365, pode utilizar os seguintes relatórios para rever as tendências de deteção de e-mail na sua organização:

Atividade Cadência Descrição Persona
Reveja os relatórios de deteção de e-mail em: Semanalmente Reveja as tendências de deteção de e-mail para software maligno, phishing e spam em comparação com um bom e-mail. A observação ao longo do tempo permite-lhe ver padrões de ameaças e determinar se precisa de ajustar as políticas do Defender para Office 365. Administração de Segurança

Equipa de Operações de Segurança

Controlar e responder a ameaças emergentes com a Análise de ameaças

Utilize a Análise de ameaças para rever ameaças ativas e populares.

Atividade Cadência Descrição Persona
Reveja as ameaças na Análise de ameaças em https://security.microsoft.com/threatanalytics3. Semanalmente A Análise de ameaças fornece uma análise detalhada, incluindo os seguintes itens:
  • IOCs.
  • Consultas de pesquisa sobre agentes de ameaça em atividade e respetivas campanhas.
  • Técnicas de ataque populares e novas.
  • Vulnerabilidades críticas.
  • Superfícies de ataque comuns.
  • Software maligno predominante.
Equipa de Operações de Segurança

Equipa de investigação de ameaças

Reveja os utilizadores principais visados para software maligno e phishing

Utilize o separador Utilizadores principais visados (vista) na área de detalhes das vistas Todos os e-mails, Software Maligno e Phish no Explorador de Ameaças para detetar ou confirmar os utilizadores que são os principais alvos de software maligno e e-mail de phishing.

Atividade Cadência Descrição Persona
Veja o separador Utilizadores principais visados no Explorador de Ameaças em https://security.microsoft.com/threatexplorer. Semanalmente Use os dados dos utilizadores mais visados para decidir se precisa de ajustar políticas ou proteções para os utilizadores identificados. Adicione os utilizadores afetados às contas Priority para obter os seguintes benefícios: Administração de Segurança

Equipa de Operações de Segurança

Reveja as principais campanhas de software maligno e phishing que visam a sua organização

Campaign Views revela ataques de malware e phishing dirigidos à sua organização. Para obter mais informações, consulte Vistas de Campanha no Microsoft Defender para Office 365.

Atividade Cadência Descrição Persona
Use Visualizações da Campanha em https://security.microsoft.com/campaigns para analisar ataques de malware e phishing que o afetam. Semanalmente Saiba mais sobre os ataques e técnicas e o que o Defender para Office 365 conseguiu identificar e bloquear.

Utilize Transferir relatório de ameaças nas Vistas de Campanha para obter informações detalhadas sobre uma campanha.
Equipa de Operações de Segurança

Atividades ad hoc

Sugestão

Para obter uma descrição geral rápida sobre como investigar mensagens de e-mail no Microsoft Defender para Office 365, veja este breve vídeo: https://youtu.be/5hA7VfaMvqs.

Investigação manual e remoção de e-mails

Use a seguinte atividade para investigar manualmente e remover emails maliciosos quando necessário.

Atividade Cadência Descrição Persona
Investigue e remova mensagens de correio eletrónico maliciosas no Explorador de Ameaças em https://security.microsoft.com/threatexplorer, com base nos pedidos dos utilizadores. Ad hoc Utilize a ação Acionar investigação no Explorador de Ameaças para iniciar um manual de procedimentos de investigação e resposta automatizado em qualquer e-mail dos últimos 30 dias. Acionar manualmente uma investigação poupa tempo e esforço ao incluir centralmente:
  • Uma investigação de raiz.
  • Passos para identificar e correlacionar ameaças.
  • Ações recomendadas para mitigar essas ameaças.

Para obter mais informações, consulte Exemplo: Uma mensagem de phishing denunciada por um utilizador desencadeia um playbook de investigação

Em alternativa, pode utilizar o Explorador de Ameaças para investigar manualmente e-mails com poderosas capacidades de pesquisa e filtragem e tomar medidas de resposta manuais diretamente a partir do mesmo local. Ações manuais disponíveis:
  • Mover para a Caixa de Entrada
  • Mover para Lixo
  • Mover para Itens eliminados
  • Eliminação recuperável
  • Eliminação rígida.
Equipa de Operações de Segurança

Proativamente investigar ameaças

Utilize as seguintes atividades para procurar proativamente ameaças nas ferramentas do Defender para Office 365.

Atividade Cadência Descrição Persona
Deteção regular e proativa de ameaças em: . Ad hoc Procure ameaças com o Explorador de Ameaças e a Investigação avançada. Equipa de Operações de Segurança

Equipa de investigação de ameaças
Partilhar consultas de investigação. Ad hoc Partilhe ativamente consultas úteis e frequentemente utilizadas com a equipa de segurança para uma pesquisa manual de ameaças e remediação mais rápidas.

Utilize rastreadores de ameaças e consultas partilhadas na Investigação avançada.
Equipa de Operações de Segurança

Equipa de investigação de ameaças
Crie regras de deteção personalizadas em https://security.microsoft.com/custom_detection. Ad hoc Crie regras de deteção personalizadas para monitorizar proativamente eventos, padrões e ameaças com base nos dados do Defender para Office 365 em Advanced hunting. As regras de deteção contêm consultas de investigação avançadas que geram alertas com base nos critérios correspondentes. Equipa de Operações de Segurança

Equipa de investigação de ameaças

Rever as configurações da política do Defender para Office 365

Revise as seguintes atividades de configuração de políticas para ajudar a manter a postura de segurança da sua organização.

Atividade Cadência Descrição Persona
Reveja a configuração das políticas do Defender para Office 365 em https://security.microsoft.com/configurationAnalyzer. Ad hoc

Mensalmente
Utilize o Analisador de configuração para comparar as definições de política existentes com os valores Standard ou Strict recomendados para o Defender para Office 365. O Analisador de configuração identifica alterações acidentais ou maliciosas que podem reduzir a postura de segurança da sua organização.

Em alternativa, pode utilizar a ferramenta ORCA baseada no PowerShell.
Administração de Segurança

Equipa de Mensagens
Reveja as exceções de deteção no Defender para Office 365 em https://security.microsoft.com/reports/TPSMessageOverrideReportATP Ad hoc

Mensalmente
Use a vista Ver dados por substituição do sistema > Desagregação do gráfico por vista Motivo no relatório de estado da proteção contra ameaças para analisar o e-mail que foi detetado como phishing, mas entregue devido às definições de substituição da política ou do utilizador.

Investigue ativamente, remova ou afine as exceções para evitar a entrega de e-mails que tenham sido considerados maliciosos.
Administração de Segurança

Equipa de Mensagens

Rever deteções de falsificação e personificação

Utilize a atividade seguinte para rever as deteções de falsificação e de representação fraudulenta e ajustar a filtragem conforme necessário.

Atividade Cadência Descrição Persona
Reveja as informações de inteligência do Spoof e as informações de deteção de representação em. Ad hoc

Mensalmente
Utilize as informações de inteligência de falsificação e as informações de personificação para ajustar a filtragem das deteções de falsificação e personificação. Administração de Segurança

Equipa de Mensagens

Rever a associação à conta de prioridade

Revise regularmente a adesão prioritária à conta para manter as proteções alinhadas com as mudanças organizacionais.

Atividade Cadência Descrição Persona
Reveja quem é definido como uma conta de prioridade em https://security.microsoft.com/securitysettings/userTags. Ad hoc Mantenha a associação de contas prioritárias atualizada com alterações organizacionais para obter os seguintes benefícios para esses utilizadores:
  • Melhor visibilidade nos relatórios.
  • Filtragem de incidentes e alertas.
  • Heurística personalizada para padrões de fluxo de correio executivo (proteção de conta prioritária).

Utilize etiquetas de utilizador personalizadas para outros utilizadores obterem:
  • Melhor visibilidade nos relatórios.
  • Filtragem de incidentes e alertas.
Equipa de Operações de Segurança

Apêndice: Ferramentas, permissões e integração SIEM/SOAR do Defender para Office 365

Saiba mais sobre Microsoft Defender para Office 365 ferramentas e processos

Os membros das equipas de operações de segurança e resposta têm de integrar as ferramentas e funcionalidades do Defender para Office 365 nas investigações e nos processos de resposta existentes. Aprender sobre novas ferramentas e capacidades pode demorar algum tempo, mas é uma parte fundamental do processo de integração. A forma mais simples de os membros do SecOps e da equipa de segurança do e-mail ficarem a saber mais sobre o Defender para Office 365 é utilizarem os conteúdos de formação disponíveis no âmbito dos conteúdos de formação Ninja em https://aka.ms/mdoninja.

O conteúdo de treino Ninja é estruturado para diferentes níveis de conhecimento (Fundamentos, Intermédio e Avançado) com múltiplos módulos por nível.

Também estão disponíveis breves vídeos para tarefas específicas no Microsoft Defender para Office 365 canal do YouTube.

Permissões para atividades e tarefas do Defender para Office 365

As permissões para gerir o Defender para Office 365 no portal do Microsoft Defender e no PowerShell baseiam-se no modelo de permissões de controlo de acesso baseado em funções (RBAC). O RBAC é o mesmo modelo de permissões utilizado pela maioria dos serviços do Microsoft 365. Para obter mais informações, veja Permissões no portal do Microsoft Defender.

Nota

Privileged Identity Management (PIM) no Microsoft Entra ID também é uma forma de atribuir as permissões necessárias ao pessoal do SecOps. Para obter mais informações, veja Privileged Identity Management (PIM) e porquê utilizá-lo com Microsoft Defender para Office 365.

As seguintes permissões (funções e grupos de funções) estão disponíveis no Defender para Office 365 e podem ser utilizadas para conceder acesso aos membros da equipa de segurança:

  • Controlo de acesso baseado em funções (RBAC) unificado do Microsoft Defender: Uma experiência única de gestão de permissões que fornece um local central para os administradores controlarem as permissões de utilizador em diferentes soluções de segurança. Para obter mais informações, veja Microsoft Defender RBAC unificado. Para permissões específicas do Defender para Office 365, consulte permissões RBAC unificadas para Defender para Office 365. Para configuração passo a passo, veja Como configurar o RBAC Unificado para Defender para Office 365.

    • Acesso de leitura ao correio eletrónico e aos cabeçalhos das mensagens do Teams: Operações de segurança/Dados em bruto (correio eletrónico e colaboração)/Metadados de correio eletrónico e colaboração (leitura).
    • Pré-visualizar e transferir mensagens de e-mail: Operações de segurança/Dados em bruto (e-mail & colaboração)/Conteúdo de e-mail & colaboração (leitura).
    • Corrigir e-mail malicioso: Operações de Segurança/Dados de Segurança/Ações avançadas de E-mail e colaboração (gerir).
  • Microsoft Entra ID: funções centralizadas que atribuem permissões a todos os serviços do Microsoft 365, incluindo o Defender para Office 365. Pode ver as funções de Microsoft Entra e os utilizadores atribuídos no portal do Microsoft Defender, mas não pode geri-las diretamente aí. Em vez disso, gere as funções e os membros do Microsoft Entra em https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. As funções mais frequentes utilizadas pelas equipas de segurança são:

  • Exchange Online e Email & colaboração: funções e grupos de funções que concedem permissões específicas do Microsoft Defender para Office 365. As seguintes funções não estão disponíveis no Microsoft Entra ID, mas podem ser importantes para as equipas de segurança:

    • Função de pré-visualização (Email & colaboração): Atribuir esta função a membros da equipa que necessitem de pré-visualizar ou descarregar mensagens de email como parte das atividades de investigação. Permite aos utilizadores pré-visualizar e transferir mensagens de e-mail de caixas de correio alojadas na nuvem através do Explorador de Ameaças (Explorador) ou Deteções em tempo real e da página da entidade de e-mail.

      Por predefinição, a função Pré-visualização é atribuída apenas aos seguintes grupos de funções:

      • Investigador de Dados
      • Gestor de eDiscovery

      Pode adicionar utilizadores a esses grupos de funções ou pode criar um novo grupo de funções com a função pré-visualização atribuída e adicionar os utilizadores ao grupo de funções personalizado.

    • Função de Pesquisa e Purga (Email & colaboração): Aprove a eliminação de mensagens maliciosas conforme recomendado pelo AIR ou tome ações manuais sobre mensagens em experiências de caça como o Explorador de Ameaças.

      Por predefinição, a função Procurar e Remover é atribuída apenas aos seguintes grupos de funções:

      • Investigador de Dados
      • Gestão da Organização

      Pode adicionar utilizadores a esses grupos de funções ou pode criar um novo grupo de funções com a função Procurar e Remover atribuída e adicionar os utilizadores ao grupo de funções personalizado.

    • Tenant AllowBlockList Manager (Exchange Online): Gerir entradas permitidas e bloqueadas na Tenant Allow/Block List. Bloquear URLs, ficheiros (com hash de ficheiro) ou remetentes é uma ação de resposta útil a tomar ao investigar e-mails maliciosos que foram entregues.

      Por predefinição, esta função é atribuída apenas ao grupo de funções Operador de Segurança no Exchange Online, não no Microsoft Entra ID. A associação à função Operador de Segurança no Microsoft Entra IDnão lhe permite gerir entradas da Lista de Permissões/Bloqueios de Inquilinos.

      Os membros das funções de Administrador de Segurança ou gestão da Organização no Microsoft Entra ID ou os grupos de funções correspondentes no Exchange Online conseguem gerir entradas na Lista de Permissões/Bloqueios de Inquilinos.

Integração SIEM/SOAR

O Defender para Office 365 expõe a maioria dos seus dados através de um conjunto de APIs programáticas. Estas APIs ajudam-no a automatizar fluxos de trabalho e a utilizar plenamente as capacidades do Defender para Office 365. Os dados estão disponíveis através das APIs do Microsoft Defender e podem ser usados para integrar o Defender para Office 365 em soluções SIEM/SOAR existentes.

Para ligar os incidentes do Defender para o Office 365 e os dados brutos ao Microsoft Sentinel, pode utilizar o conector Microsoft Defender XDR (M365D)

Pode utilizar o seguinte exemplo de "Hello World" para testar o acesso da API às APIs Microsoft Defender: Hello World para Microsoft Defender XDR API REST.

Para obter mais informações sobre a integração de ferramentas SIEM, veja Integrar as ferramentas SIEM com Microsoft Defender XDR.

Resolver falsos positivos e falsos negativos no Defender para Office 365

As mensagens comunicadas pelo utilizador e as submissões de mensagens de e-mail são sinais de reforço positivo críticos para os nossos sistemas de deteção de machine learning. As submissões ajudam-nos a rever, fazer a triagem, aprender rapidamente e mitigar ataques. Reportar ativamente falsos positivos e falsos negativos é uma atividade importante que fornece feedback ao Defender para Office 365 quando ocorrem erros na deteção.

As organizações têm várias opções para configurar mensagens comunicadas pelo utilizador. Consoante a configuração, as equipas de segurança podem ter um envolvimento mais ativo quando os utilizadores submetem falsos positivos ou falsos negativos à Microsoft:

  • As mensagens comunicadas pelo utilizador são enviadas para a Microsoft para análise quando as definições comunicadas pelo utilizador estão configuradas com uma das seguintes definições:

    • Enviar as mensagens denunciadas para: apenas a Microsoft.
    • Enviar as mensagens denunciadas para: Microsoft e a minha caixa de correio de denúncia.

    Os membros das equipas de segurança devem efetuar submissões administrativas pontuais quando a equipa de operações detetar falsos positivos ou falsos negativos que não tenham sido comunicados pelos utilizadores.

  • Quando as mensagens comunicadas pelo utilizador são configuradas para enviar mensagens apenas para a caixa de correio da organização, as equipas de segurança devem enviar ativamente falsos positivos comunicados pelo utilizador e falsos negativos para a Microsoft através de submissões de administrador.

Quando um utilizador comunica uma mensagem como phishing, o Defender para Office 365 gera um alerta e o alerta aciona um manual de procedimentos AIR. A lógica do incidente correlaciona estas informações com outros alertas e eventos sempre que possível. Esta consolidação de informações ajuda as equipas de segurança a fazer a triagem, investigar e responder a mensagens comunicadas pelo utilizador.

Sugestão

Em organizações com o Defender para Office 365 Plano 2 e Security Copilot, o Agente de Triagem de Phishing pode fazer a triagem de forma autónoma e classificar os e-mails de phishing comunicados pelo utilizador em escala, reduzindo o trabalho de investigação repetitivo e acelerando a resposta.

O fluxo de submissão no serviço segue um processo estreitamente integrado quando são submetidas mensagens de denúncia dos utilizadores e mensagens dos administradores. Este processo inclui:

  • Redução de ruído.
  • Triagem automatizada.
  • Avaliação por analistas de segurança e por soluções baseadas em aprendizagem automática com colaboração humana.

Para obter mais informações, consulte Blogue do Microsoft Defender para Office 365 — Comunicar uma mensagem de correio eletrónico no Defender para Office 365.

Os membros da equipa de segurança podem fazer submissões a partir de várias localizações no portal do Microsoft Defender em https://security.microsoft.com:

  • Submissão de administrador: Utilize a página Submissões para submeter à Microsoft suspeitas de spam, phishing, URLs e ficheiros.

  • Diretamente a partir do Explorador de Ameaças através de uma das seguintes ações de mensagem:

    • Relatório limpo
    • Denunciar phishing
    • Reportar software maligno
    • Denunciar spam

    Pode selecionar até 10 mensagens para efetuar uma submissão em massa. As submissões de administrador criadas através destes métodos são visíveis nos respetivos separadores na página de Submissões.

Para a mitigação de curto prazo de falsos negativos, as equipas de segurança podem gerir diretamente entradas de bloqueio para ficheiros, URLs, domínios ou endereços de e-mail na Lista de Permissões/Bloqueios do Locatário.

Para a mitigação de curto prazo de falsos positivos, as equipas de segurança não podem gerir diretamente entradas de autorização para domínios e endereços de e-mail na Lista de Autorizações/Bloqueios do Inquilino. Em vez disso, têm de utilizar submissões de administrador para reportar a mensagem de e-mail como falso positivo. Para obter instruções, consulte Comunicar um bom e-mail à Microsoft.

A quarentena no Defender para Office 365 contém ficheiros e mensagens potencialmente perigosos ou indesejados. As equipas de segurança podem ver, libertar e eliminar todos os tipos de mensagens em quarentena para todos os utilizadores. Esta capacidade permite que as equipas de segurança respondam eficazmente quando uma mensagem ou ficheiro falso positivo é colocado em quarentena.

Integrar ferramentas de comunicação de denúncias não pertencentes à Microsoft com as mensagens comunicadas pelos utilizadores no Defender para Office 365

Se a sua organização utilizar uma ferramenta de relatórios que não seja da Microsoft que permita que os utilizadores comuniquem internamente e-mails suspeitos, pode integrar a ferramenta com as capacidades de mensagens comunicadas pelo utilizador do Defender para Office 365. A integração de uma ferramenta de relatórios não Microsoft com as capacidades de mensagens reportadas pelo utilizador do Defender para Office 365 oferece os seguintes benefícios às equipas de segurança:

  • Integração com as capacidades AIR do Defender para Office 365.
  • Triagem simplificada.
  • Tempo de resposta e investigação reduzidos.

Designe a caixa de correio de relatórios para onde as mensagens comunicadas pelo utilizador são enviadas na página Definições comunicadas pelo utilizador no portal Microsoft Defender em https://security.microsoft.com/securitysettings/userSubmission. Para obter mais informações, veja Definições comunicadas pelo utilizador.

Nota

Quando uma mensagem denunciada por um utilizador chega à caixa de correio de denúncias, o Defender para Office 365 gera automaticamente o alerta denominado Email denunciado pelo utilizador como malware ou phishing. O alerta E-mail denunciado pelo utilizador como malware ou phishing aciona um playbook AIR. O manual de procedimentos executa uma série de passos de investigações automatizadas:

  • Recolher dados sobre o e-mail especificado.
  • Recolha dados sobre as ameaças e entidades relacionadas com esse e-mail (por exemplo, ficheiros, URLs e destinatários).
  • Indique as ações recomendadas para a equipa secOps tomar com base nas conclusões da investigação.

Emails reportados pelo utilizador como malware ou alertas de phishing, investigações automatizadas e as suas ações recomendadas estão automaticamente correlacionados com incidentes no Microsoft Defender. Correlacionar alertas, investigações automatizadas e ações recomendadas para incidentes simplifica ainda mais o processo de triagem e resposta para as equipas de segurança. Se vários utilizadores reportarem as mesmas mensagens ou mensagens semelhantes, todos os utilizadores e mensagens estão correlacionados com o mesmo incidente.

Os dados de alertas e investigações no Defender para Office 365 são automaticamente comparados com alertas e investigações nos outros produtos Microsoft Defender:

  • Microsoft Defender para Endpoint
  • Microsoft Defender para Aplicações na Nuvem
  • Microsoft Defender para Identidade

Se for identificada uma relação, o sistema cria um incidente que proporciona visibilidade sobre todo o ataque.