O painel de entidades de mensagens do Teams no Microsoft Defender para Office 365

À semelhança do painel de resumo de e-mail para mensagens de e-mail, as organizações do Microsoft 365 que têm o Microsoft Defender para o Office 365 Plano 1 ou Plano 2 (licenças adicionais ou incluídas em subscrições como o Microsoft 365 E5) dispõem do painel de entidade de mensagem do Microsoft Teams no portal do Microsoft Defender. O painel de entidades de mensagens do Teams é um painel de detalhes que inclui todos os dados do Microsoft Teams sobre conversas, canais e conversas de grupo suspeitos ou maliciosos, num único painel acionável.

Este artigo explica as informações e ações no painel de entidades de mensagens do Teams.

Permissões e licenciamento para o painel de entidades de mensagens do Teams

Para usar o painel de entidades de mensagens do Teams, precisa de lhe ser atribuídas permissões. Tem as seguintes opções:

  • Acesso total:

  • Acesso só de leitura:

    • Permissões do Microsoft Entra: Leitor Global ou Leitor de Segurança.
  • Remover utilizadores dos chats do Teams: Requer pertença a uma das seguintes funções do Microsoft Entra: Administrador Global*, Administrador de Segurança, ou Operador de Segurança.

    Importante

    * A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

Onde encontrar o painel de entidades de mensagens do Teams

Não existem ligações diretas para o painel de entidades de mensagens do Teams a partir dos níveis superiores do portal do Defender. Em vez disso, o painel de entidades de mensagens do Teams está disponível nas seguintes localizações:

  • Na página Quarentena em https://security.microsoft.com/quarantine: selecione o separador Mensagem do Teams> e selecione uma entrada clicando em qualquer parte da linha, exceto na caixa de verificação. O painel lateral de detalhes que se abre é o painel de entidade de mensagem do Teams.

  • Na página Submissões em https://security.microsoft.com/reportsubmission:

    • Selecione o separador mensagens do Teams>, selecione uma entrada clicando em qualquer parte da linha que não seja a caixa de verificação.

    • Selecione o separador Reportado pelo utilizador> e selecione uma entrada do Teams clicando em qualquer parte da linha exceto na caixa de verificação. O painel lateral de detalhes que se abre é o painel de entidade de mensagem do Teams.

      Pode filtrar as entradas selecionando Filtrar>Tipo de mensagem>Teams.

  • Na página Pesquisa avançada em https://security.microsoft.com/v2/advanced-hunting, selecione um valor TeamsMessageId (ligação) da tabela MessageEvents nos resultados da consulta. O painel lateral de detalhes que se abre é o painel de entidade de mensagem do Teams. Por exemplo:

    UrlClickEvents
    | where ThreatTypes !="" and Workload =="Teams"
    | summarize count() by Url, ThreatTypes, ActionType, Workload
    | project Url, ThreatTypes, ActionType, Workload, ClickCount=count_
    | top 20 by ClickCount
    
    UrlClickEvents
    | limit 100
    
    MessageEvents
    | limit 100
    

O que está no painel de entidades de mensagens do Teams

As seguintes informações estão disponíveis na parte superior do painel de entidades de mensagens do Teams:

  • O título do painel é o assunto ou os primeiros 100 carateres da mensagem do Teams.
  • O veredicto da mensagem atual.
  • O número de hiperligações na mensagem.
  • As ações que estão disponíveis na parte superior da lista de opções dependem do local onde abriu o painel de entidades de mensagens do Teams.

Sugestão

Para ver detalhes sobre outras mensagens do Teams sem sair do painel de entidades de mensagens do Teams da mensagem atual, use o item Anterior e o item Seguinte no topo do flyout.

As seguintes secções no painel de entidades de mensagens do Teams dependem de onde o abriu:

O resto do painel de entidades de mensagens do Teams contém as seguintes informações, independentemente do local onde a abriu:

  • Secção de detalhes da mensagem:

    • Ameaças
    • Localização da mensagem
    • Endereço do remetente
    • Hora de receção
    • Tecnologia de deteção
    • ID da mensagem do Teams: pode utilizar este valor como um identificador de uma mensagem do Teams no Defender para Office 365.
  • Secção do remetente:

    • O nome e o endereço de e-mail do remetente
    • Domínio
    • Externo: o valor Sim indica que a mensagem foi enviada entre um utilizador interno e um utilizador externo.
  • Uma das seguintes secções, consoante a mensagem seja de uma conversa ou de um canal:

    • Chat: A secção Participantes :
      • Tipo de conversação
      • Nome do chat
      • Nome e e-mail: contém o nome e endereços de e-mail de todos os participantes (incluindo o remetente). Se existirem mais de 10 participantes, também se liga a um painel secundário que lista todos os participantes no chat no momento da ameaça suspeita.
    • Canal: a secção Detalhes do canal :
      • Tipo de conversação
      • Nome da conversação: contém o nome do canal.
      • Nome e e-mail: contém o nome e o endereço do canal.
  • Secção URLs:

    • Nome e tipo Contém o URL da mensagem do Teams.
    • Ameaça

    Se a mensagem tiver mais de 10 URLs, selecione Ver todos os URLs para ver todos.

Captura de ecrã do painel Entidade de Mensagens do Teams a partir de uma mensagem do Teams em quarentena a mostrar as secções comuns.

Remover utilizadores de conversas do Teams no painel de entidades de mensagens do Teams

Utilize os passos seguintes para remover utilizadores de um chat do Teams a partir do painel de entidades de mensagens do Teams.

Sugestão

Só pode remover utilizadores internos na sua organização de um chat.

Quando remove utilizadores de uma conversa, o remetente da conversa não é bloqueado e os utilizadores removidos podem iniciar novas conversas com o remetente.

No painel de entidades do Teams, pode selecionar Executar ação no topo do painel (muitas vezes em Mais ações) para remover utilizadores de um chat do Teams.

Efetue os seguintes passos no assistente Tomar medidas :

  1. Na página Escolher ações de resposta , selecione Remover utilizador da conversação na secção Ações ao nível da conversação e, em seguida, selecione Seguinte.

  2. Na página Escolher entidades de destino, configure as seguintes opções:

    • Nome Introduza um nome exclusivo e descritivo para o cenário remover utilizador.
    • Descrição: introduza os detalhes opcionais.

    O resto da página contém uma tabela de detalhes com as seguintes informações sobre os utilizadores na conversa:

    • Recurso afetado: o endereço de e-mail do utilizador.
    • Ação: este valor é sempre Remover utilizador da conversação.
    • Entidade de destino: o valor GUID do ID do tópico da conversa.
    • Expira em

    Por predefinição, todos os utilizadores no chat estão selecionados, incluindo utilizadores externos que não pode remover do chat. Verifique se os utilizadores internos a remover do chat estão selecionados.

    Quando tiver terminado na página Escolher entidades de destino, selecione Seguinte.

    Captura de ecrã da página Escolher entidades de destino do assistente Executar ação do painel de entidades de mensagens do Teams no portal Microsoft Defender.

  3. Na página Rever e submeter , reveja as suas seleções anteriores.

    Selecione Anterior para voltar atrás e alterar as suas seleções.

    Quando tiver terminado na página Rever e submeter , selecione Submeter.

A remoção de utilizadores de um chat do Teams é gravada no separador Histórico da página Centro de ação em https://security.microsoft.com/action-center/history. Pode filtrar os resultados por Tipo de ação>Remover utilizadores das conversas do Teams e/ou Tipo de entidade>Mensagem do Teams. Nos detalhes do alerta, pode confirmar que os utilizadores foram ou não removidos da conversa do Teams.

Sugestão

Remover utilizadores de conversas do Teams não cria um ID de investigação ou uma investigação automatizada.

A página de entidade de e-mail do Microsoft Defender para Office 365 e como funciona

Ligações Seguras no Microsoft Defender para Office 365

Eliminação automática à hora zero (ZAP) no Microsoft Teams