Distributionsöverväganden och vanliga frågor och svar för attacksimulatorträning

Tips

Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.

Övning av attacksimulering gör det möjligt för Microsoft 365 E5 eller Microsoft Defender för Office 365 Plan 2-organisationer att mäta och hantera sociala tekniska risker. Utbildning i attacksimulering möjliggör nätfiskesimuleringar som baseras på verklighetstrogna, ofarliga nätfiskeinnehåll. Hyperriktad utbildning, som levereras i samarbete med Terranova-säkerhet, hjälper till att förbättra kunskapen och ändra användarbeteendet.

Mer information om hur du kommer igång med Övning av attacksimulering finns i Kom igång med Övning av attacksimulering.

Även om det är utformat för att vara enkelt att skapa och schemalägga simuleringar, kräver simuleringar i företagsklass planering. Den här artikeln hjälper dig att hantera specifika utmaningar som vi ser när våra kunder kör simuleringar i sina egna miljöer.

Problem med användarupplevelsen

Webbadresser för phishingsimuleringar som blockeras av Google Safe Browsing

En tjänst för URL-rykte kan identifiera en eller flera av de URL:er som används av träning med attacksimulering som osäkra. Google Safe Browsing i Google Chrome blockerar några av de simulerade nätfiskewebbadresserna med meddelandet Vilseledande webbplats längre fram. Även om vi arbetar med många leverantörer av URL-ryktestjänster så att de alltid tillåter våra webbadresser för simulering, har vi inte alltid full täckning.

Varningen om vilseledande webbplats i Google Chrome

Varningen om vilseledande webbplatser från Google Safe Browsing påverkar inte Microsoft Edge.

Som en del av planeringsfasen bör du kontrollera tillgängligheten för URL:en i de webbläsare som stöds innan du använder URL:en i en nätfiskekampanj. Om Google Safe Browsing blockerar webbadresserna kan du tillåta webbadresser i Google Chrome Enterprise för att ge åtkomst till webbadresserna.

Se Kom igång med Övning av attacksimulering för listan över URL:er som för närvarande används av Övning av attacksimulering.

Nätfiskesimulering och administratörs-URL:er som blockeras av nätverksproxylösningar och filterdrivrutiner

Mellanliggande säkerhetsenheter eller filter kan blockera eller avvisa URL:er för nätfiskesimulering och administratörs-URL:er. Till exempel:

  • Brandväggar
  • Web Application Firewall (WAF)-lösningar
  • Filterdrivrutiner som inte kommer från Microsoft (till exempel filter i kernelläge)

Det är få kunder som blockeras på det här lagret, men blockering på det här lagret sker. Om du stöter på problem kan du överväga att konfigurera följande URL:er för att kringgå genomsökningen av dina säkerhetsenheter eller filter efter behov:

  • De simulerade nätfiske-URL:erna som beskrivs i Kom igång med träning för attacksimulering.
  • https://security.microsoft.com/attacksimulator
  • https://security.microsoft.com/attacksimulationreport
  • https://security.microsoft.com/trainingassignments
  • http://asttrainingfdendpoint-a6fva0cjbsbbereq.b02.azurefd.net/

Simuleringsmeddelanden levereras inte till alla målanvändare

Det är möjligt att alla användare som simuleringen riktar in sig på inte får simulerings-e-postmeddelanden. Följande typer av användare undantas som en del av målverifieringen:

  • Ogiltiga e-postadresser för mottagare.
  • Gäster.
  • Användare som inte längre är aktiva i Microsoft Entra ID.

Du kan använda cmdleten Get-DistributionGroupMember i Exchange Online PowerShell för att visa och validera målgruppsmedlemmar.

Utbildningar som oväntat har tilldelats eller inte tilldelats till användare

Utbildningströskeln i utbildningskampanjer förhindrar att användarna får samma utbildningar tilldelade under ett visst intervall (90 dagar som standard). Mer information finns i Ange tröskelvärde för träning.

Om du har skapat en simulering eller en simuleringsautomatisering med utbildningstilldelningsvärdet Tilldela utbildning åt mig (rekommenderas) tilldelar vi utbildning baserat på en användares tidigare simulerings- och träningsresultat. Om du vill tilldela utbildning baserat på specifika kriterier väljer du själv Välj utbildningskurser och moduler.

Vad händer när en användare svarar på eller vidarebefordrar ett simuleringsmeddelande?

Om en användare svarar på eller vidarebefordrar ett simuleringsmeddelande till en annan postlåda behandlas meddelandet som ett normalt e-postmeddelande (inklusive detonation av säkra länkar eller säkra bifogade filer). Simuleringsrapporten visar om simuleringsmeddelandet har besvarats eller vidarebefordrats. Varje URL i simuleringsmeddelandet är kopplad till en enskild användare, så när Safe Links aktiveras registreras det som klick av användaren.

Om du använder en secops-postlåda (dedikerade säkerhetsåtgärder) bör du identifiera den som en SecOps i den avancerade leveransprincipen så att meddelanden levereras ofiltrerad.

Hur kan jag sprida distributionen av simuleringsmeddelanden?

Du kan sprida leverans med hjälp av följande funktioner:

Oavsett om du använder regionmedveten leverans eller ett automatiseringsschema för simulering kan du använda olika nyttolaster för att undvika diskussion och identifiering bland användarna.

Varför blockeras bilder i simuleringsmeddelanden av Outlook?

Som standard är Outlook konfigurerat för att blockera automatiska avbildningsnedladdningar i meddelanden från Internet. Även om du kan konfigurera Outlook för att automatiskt ladda ned bilder rekommenderar vi det inte på grund av säkerhetskonsekvenserna (potentiell automatisk nedladdning av skadlig kod eller webbbuggar, även kallat webbfyrar eller spårningspixlar).

Oväntade klick och komprometterande händelser kan inträffa när andra säkerhetsenheter eller program inspekterar simuleringsmeddelanden. Till exempel (men inte begränsat till):

  • Program eller plugin-program i Outlook som inspekterar eller fångar upp meddelandet.
  • Email säkerhetsprogram.
  • Slutpunktssäkerhet eller antivirusprogram.
  • Spelböcker för säkerhetsorkestrering, automatisering och svar (SOAR) som automatiskt sorterar eller svarar på rapporterade meddelanden.

Outlook-tillägg, e-postsäkerhetsverktyg, programvara för slutpunktssäkerhet och SOAR-playbooks kan granska webbinnehåll för att upptäcka nätfiske, så du måste definiera undantag för simuleringsmeddelanden i dessa verktyg.

EmailLinkClicked_IP och EmailLinkClicked_TimeStamp data kan ge mer information om händelsen. Om ett klick till exempel gjordes några sekunder efter leveransen och IP-adressen inte tillhör Microsoft, ditt företag eller användaren är det troligt att ett filtreringssystem som inte kommer från Microsoft eller någon annan tjänst har avlyssnat meddelandet.

För filtreringssystem eller tjänster som inte kommer från Microsoft måste du tillåta eller undanta följande objekt:

  • Alla URL:er för träning för attacksimulering och motsvarande domäner. För närvarande skickar vi inte simuleringsmeddelanden från en statisk lista över IP-adresser.
  • Andra domäner som du använder i anpassade nyttolaster.

Kan jag lägga till den externa taggen eller säkerhetstipsen i simuleringsmeddelanden?

Du kan konfigurera anpassade nyttolaster för att lägga till den externa taggen i meddelanden. Mer information finns i Steg 5 i Skapa nyttolaster.

Det finns inga inbyggda alternativ för att lägga till säkerhetstips för nyttolaster, men du kan använda följande metoder på sidan Konfigurera nyttolast i guiden konfigurera nyttolast:

  • Använd ett befintligt e-postmeddelande som innehåller säkerhetstipset som mall. Spara meddelandet som HTML och kopiera informationen.

  • Använd följande exempelkod för säkerhetstipset för första kontakten:

    <table class="MsoNormalTable" border="0" cellspacing="0" cellpadding="0" align="left" width="100%" style="width:100.0%;mso-cellspacing:0in;mso-yfti-tbllook:1184;
    mso-table-lspace:2.25pt;mso-table-rspace:2.25pt;mso-table-anchor-vertical:
    paragraph;mso-table-anchor-horizontal:column;mso-table-left:left;mso-padding-alt:
    0in 0in 0in 0in">
    <tbody><tr style="mso-yfti-irow:0;mso-yfti-firstrow:yes;mso-yfti-lastrow:yes">
      <td style="background:#A6A6A6;padding:5.25pt 1.5pt 5.25pt 1.5pt"></td>
      <td width="100%" style="width:100.0%;background:#EAEAEA;padding:5.25pt 3.75pt 5.25pt 11.25pt" cellpadding="7px 5px 7px 15px" color="#212121">
      <div>
      <p class="MsoNormal" style="mso-element:frame;mso-element-frame-hspace:2.25pt;
      mso-element-wrap:around;mso-element-anchor-vertical:paragraph;mso-element-anchor-horizontal:
      column;mso-height-rule:exactly"><span style="font-size:9.0pt;font-family:
      wf_segoe-ui_normal;mso-fareast-font-family:&quot;Times New Roman&quot;;mso-bidi-font-family:
      Aptos;color:#212121;mso-ligatures:none">You don't often get email from
      this sender <a rel="noopener" href="https://aka.ms/LearnAboutSenderIdentification" tabindex="-1" target="_blank">Learn why
      this is important</a></span></p>
      </div>
      </td>
      <td width="75" style="width:56.25pt;background:#EAEAEA;padding:5.25pt 3.75pt 5.25pt 3.75pt;
      align:left" cellpadding="7px 5px 7px 5px" color="#212121"></td>
    </tr>
    </tbody></table>
    <div>
    <p class="MsoNormal"><span lang="DA" style="font-size:12.0pt;font-family:&quot;Georgia&quot;,serif;
    color:black;mso-ansi-language:DA">Insert payload content here,</span></p>
    </div>
    

Kan jag tilldela utbildningsmoduler utan att placera användarna i en simulering?

Ja. Mer information finns i Utbildningskampanjer i träning för attacksimulering.

Hur gör jag för att få reda på om simuleringsmeddelanden som inte levererades?

Fliken Användare för varje simulering kan filtreras efter leverans av simuleringsmeddelande: Det gick inte att leverera.

Om du äger avsändardomänen returneras simuleringsrapporten som inte har levererats i en rapport om utebliven leverans (kallas även NDR eller studsmeddelande). Mer information om koderna i NDR finns i Email rapporter om utebliven leverans och SMTP-fel i Exchange Online.

Rapporteringsproblem

Tips

  • Registreringen av simuleringsdata startar några minuter efter att simuleringen har startats och när användarna börjar interagera med simuleringsmeddelandena. Det finns ingen fast starttid. Händelser registreras fortfarande när simuleringen är slut.

  • Simuleringsmeddelanden som rapporteras av verktyg som inte kommer från Microsoft samlas inte in i rapporter om attacksimulering.

  • Efter december 2025, så som beskrivs i inlägget MC1166864 i Meddelandecenter, samlas användarinteraktionssignaler in konsekvent tills simuleringen avslutas. Till exempel:

    • Kompromiss
    • Rapport
    • Läs
    • Radera
    • Svar
    • Framåt
    • Frånvaro (endast när den är aktiv när e-postmeddelandet för attacksimuleringen tas emot)
    • Bifogad fil har öppnats

    Träningsrelaterade händelser (till exempel Utbildning slutförd eller Pågår) återspeglas i simuleringsrapportering fram till förfallodatumet för träningen, även efter simuleringens slut.

Skillnader i data om användaraktivitet mellan rapporter om utbildning i attacksimulering och andra rapporter

För rapportering om användaraktivitet relaterad till simuleringsmeddelanden rekommenderar vi att du använder de inbyggda simuleringsrapporterna. Rapporter från andra källor (till exempel Avancerad jakt) kanske inte är korrekta.

Säkra länkar omsluter inte simulerings-URL:er, så URL:erna betraktas som oöppnade länkar. Alla klick på oöppnade länkar går inte via Säkra länkar, så användaraktivitet relaterad till simuleringsmeddelanden kanske inte registreras i UrlClickEvents-loggarna.

Rapporter för utbildning i attacksimulering innehåller inte några aktivitetsdetaljer

Träning med attacksimulering innehåller omfattande och användbara insikter som håller dig informerad om användarnas framsteg i sin beredskap mot hot. Om rapporter för träning med attacksimulering inte innehåller några data kontrollerar du att granskningsloggning är aktiverad i din organisation (den är aktiverad som standard).

Övning av attacksimulering kräver granskningsloggning för att samla in, registrera och läsa tillbaka händelser. Att stänga av granskningsloggning har följande konsekvenser för träning i attacksimulering:

  • Rapporteringsdata är inte tillgängliga i alla rapporter. Rapporterna visas tomma.
  • Träningstilldelningar blockeras eftersom data inte är tillgängliga.

Information om hur du kontrollerar att granskningsloggning är aktiverat eller för att aktivera den finns i Aktivera eller inaktivera granskning.

Tips

Användare som inte har tilldelats Microsoft 365 E5-licenser leder också till tom aktivitetsinformation. För att säkerställa att rapporteringshändelser samlas in och registreras, kontrollera att minst en E5-licens har tilldelats en aktiv användare.

Användaråtgärder och administratörsåtgärder granskas. Leta efter AuditLogRecordType-värdena 85, 88 och 218 i API:et för hanteringsaktivitet.

Viss granskningsinformation kan också vara tillgänglig i tabellen CloudAppEvents i Microsoft Defender XDR Avancerad jakt via Defender-portalen eller API:et för direktuppspelning.

Rapportera problem med lokala postlådor

Träning för attacksimulering stöder lokala postlådor, men med begränsad rapporteringsfunktionalitet:

  • Data om huruvida användare läser, vidarebefordrar eller tar bort simuleringsmeddelandet är inte tillgängliga för lokala postlådor.
  • Antalet användare som rapporterade simuleringsmeddelandet är inte tillgängligt för lokala postlådor.

Tips

Simuleringsmeddelanden skickas via transportpipelinen till lokala postlådor. Annars är utbildnings-, automatiserings- och innehållshanteringsupplevelserna desamma för lokala postlådor.

Simuleringsrapporter uppdateras inte omedelbart

Detaljerade simuleringsrapporter uppdateras inte omedelbart efter att du har påbörjat en kampanj. Var inte orolig; fördröjningen i rapportuppdateringarna förväntas.

Varje simuleringskampanj har en livscykel. När simuleringen först skapas är den i tillståndet Schemalagd . När simuleringen startar övergår den till tillståndet Pågår . När den är klar övergår simuleringen till tillståndet Slutfört .

Medan en simulering är i schemalagt tillstånd är simuleringsrapporterna mestadels tomma. Under den här fasen löser simuleringsmotorn målanvändarens e-postadresser, expanderar distributionsgrupper, tar bort gäster från listan osv.:

Simuleringsinformation som visar simuleringen i schemalagt tillstånd

När simuleringen har gått in i steget Pågår börjar informationen sippra in i rapporteringen:

Simuleringsinformation som visar simuleringen i tillståndet Pågår

Det kan ta upp till 30 minuter för de enskilda simuleringsrapporterna att uppdateras när de har övergått till tillståndet Pågår. Rapportdata fortsätter att skapas tills simuleringen når tillståndet Slutfört . Rapporteringsuppdateringar sker med följande intervall:

  • Var 10:e minut under de första 60 minuterna.
  • Var 15:e minut från 60 minuter upp till två dagar.
  • Var 30:e minut efter två dagar till sju dagar.
  • Var 60:e minut efter sju dagar.

Widgetar på översiktssidan ger en snabb ögonblicksbild av organisationens simuleringsbaserade säkerhetsstatus över tid. Eftersom dessa widgetar återspeglar din övergripande säkerhetsstatus och resa över tid uppdateras de när varje simuleringskampanj har slutförts.

Obs!

Du kan använda alternativet Exportera på de olika rapporteringssidorna för att extrahera data.

Meddelanden som rapporteras som nätfiske av användare visas inte i simuleringsrapporter

Simuleringsrapporter i träning med attacksimulatorer innehåller information om användaraktivitet. Till exempel:

  • Användare som klickade på länken i meddelandet.
  • Användare som gav upp sina autentiseringsuppgifter.
  • Användare som rapporterade meddelandet som nätfiske.

Om meddelanden som användare har rapporterat som nätfiske inte tas med i simuleringsrapporter för attacksimuleringsträning, kan det finnas en e-postflödesregel i Exchange, även kallad en transportregel, som blockerar leveransen av de rapporterade meddelandena till Microsoft. Kontrollera att e-postflödesregler inte blockerar leveransen till följande e-postadresser:

  • junk@office365.microsoft.com
  • abuse@messaging.microsoft.com
  • phish@office365.microsoft.com
  • not_junk@office365.microsoft.com

Användare tilldelas utbildning när de rapporterar ett simulerat meddelande

Om användare tilldelas utbildning när de har rapporterat ett simulerat nätfiskemeddelande, kontrollerar du om din organisation använder en rapporteringspostlåda för att ta emot meddelanden som rapporterats av användare på https://security.microsoft.com/securitysettings/userSubmission. Rapporteringspostlådan måste konfigureras för att hoppa över många säkerhetskontroller enligt beskrivningen i krav för rapporteringspostlådan.

Skydd mot säkra länkar eller säkra bifogade filer kan detonera meddelanden om du inte konfigurerar de undantag som krävs för den anpassade rapporteringspostlådan. Utlösta meddelanden leder till utbildningsuppgifter.

Andra vanliga frågor och svar

S: Flera alternativ är tillgängliga för målanvändare:

  • Inkludera alla användare (för närvarande tillgängliga för organisationer med färre än 40 000 användare).
  • Välj specifika användare.
  • Välj användare från en CSV-fil (en e-postadress per rad).
  • Använd Microsoft Entra grupper. Följande grupptyper stöds:
    • Microsoft 365-grupper (statisk och dynamisk)
    • Distributionsgrupper (endast statiska)
    • E-postaktiverade säkerhetsgrupper (endast statiska)

Vi tycker att kampanjer som tilldelats till Microsoft Entra grupper är enklare att hantera.

F: Hur många träningsmoduler finns det?

För närvarande finns det 94 inbyggda utbildningar på sidan Träningsmoduler .

F: Hur används språk för upplevelser som träningsmoduler och meddelanden?

Språkbeteendet varierar beroende på upplevelse:

  • Träningsmoduler: Inställningarna för webbläsarens nationella inställningar används. Men när utbildningen har tilldelats en användare bevaras språkvalet och framtida utbildningar tilldelas på det språket.
  • Slutanvändarmeddelanden: Postlådans nationella inställningar/språkinställningar används.
  • Simuleringsnyttolaster: Det språk som valts av administratören under skapandet används.
  • Landningssidor: Språkinställningarna för Microsoft 365-konto används. Användaren kan också ändra språk på landningssidan.

F: Finns det några gränser för att rikta in sig på användare när du importerar från en CSV eller lägger till användare?

S: Gränsen för att importera mottagare från en CSV-fil eller lägga till enskilda mottagare i en simulering är 40 000.

En mottagare kan vara en enskild användare eller en grupp. En grupp kan innehålla hundratals eller tusentals mottagare. Den övre gränsen för antalet användare är 400 000, men vi rekommenderar en gräns på 200 000 användare för varje simulering för bästa prestanda.

Det kan vara besvärligt att hantera en stor CSV-fil eller lägga till många enskilda mottagare. Att använda Microsoft Entra grupper förenklar den övergripande hanteringen av simuleringen.

Tips

För närvarande stöds inte delade postlådor i attacksimuleringsträning. Simuleringar bör riktas mot användarpostlådor eller grupper som innehåller användarpostlådor.

Grupper utökas och listan över användare genereras när simuleringen, simuleringsautomatiseringen eller träningskampanjen sparas.

F: Finns det gränser för hur många simuleringar som kan driftsättas under en viss tidsperiod?

A. Nej, även om du kan uppleva långsamhet om du startar många parallella simuleringar. Tjänstens gränser för meddelandefrekvens begränsar även simuleringsmeddelandefrekvenser.

F: Tillhandahåller Microsoft nyttolaster på andra språk?

S: För närvarande finns det över 40 lokaliserade nyttolaster tillgängliga på över 29 språk: engelska, spanska, tyska, japanska, franska, portugisiska, nederländska, italienska, svenska, kinesiska (förenklad), norska Bokmål, polska, ryska, finska, koreanska, turkiska, ungerska, hebreiska, thailändska, arabiska, vietnamesiska, slovakiska, grekiska, indonesiska, rumänska, slovenska, kroatiska, katalanska och andra. Vi har fastställt att direkt- eller maskinöversättning av befintliga nyttolaster till andra språk leder till felaktigheter och minskad relevans.

Med detta sagt kan du skapa en egen nyttolast på det språk du väljer med hjälp av den anpassade redigeringsupplevelsen för nyttolast. Vi rekommenderar också starkt att du samlar in befintliga laster som har använts för att rikta in sig på användare i en viss geografisk region. Låt med andra ord angriparna lokalisera innehållet åt dig.

F: Hur många träningsvideor är tillgängliga?

S: För närvarande finns det fler än 85 utbildningsmoduler tillgängliga i innehållsbiblioteket.

F: Hur kan jag byta till andra språk för min administratörsportal och utbildningsupplevelse?

S: I Microsoft 365 eller Office 365 är språkkonfigurationen specifik och centraliserad för varje användarkonto. Anvisningar om hur du ändrar språkinställningen finns i Ändra visningsspråk och tidszon i Microsoft 365 för företag.

Konfigurationsändringen kan ta upp till 30 minuter att synkronisera mellan alla tjänster.

F: Kan jag utlösa en testsimulering för att förstå hur det ser ut innan jag startar en riktig kampanj?

S: Ja. På den sista sidan, Granska simulering, i den nya simuleringsguiden väljer du Skicka ett test. Det här alternativet skickar ett exempelmeddelande för nätfiskesimulering till den användare som för närvarande är inloggad. När du har bekräftat nätfiskemeddelandet i Inkorgen kan du skicka in simuleringen.

Knappen Skicka ett test på sidan Granska simulering

Tips

Du kan också använda Skicka ett testmeddelande från sidan Payloads. Men om du någonsin använder den valda nyttolasten i en simulering visas testmeddelandet i de aggregerade rapporterna. Du kan exportera resultaten eller använda Microsoft Graph API för att filtrera resultaten.

F: Kan jag rikta mig till användare som tillhör en annan organisation som en del av samma simuleringskampanj?

S: Nej. För närvarande stöds inte simuleringar mellan organisationer. Kontrollera att alla dina målanvändare finns i samma organisation. Alla användare eller gäster mellan organisationer undantas från simuleringskampanjen.

F: Hur fungerar regionmedveten leverans?

S: Regionmedveten leverans använder tidszonsattributet för den utvalda användarens brevlåda, med "not before"-logik, för att avgöra när meddelandet ska levereras. Varje mottagare får simuleringen vid den schemalagda tiden på dygnet i sin egen brevlådans tidszon, och aldrig tidigare. Om den lokala tiden redan har passerat på uppskjutningsdagen får mottagaren meddelandet vid samma lokala tid följande dag. Eftersom simuleringsmeddelanden levereras i strypta batcher slutförs leveransen successivt efter den planerade starten och kan ta längre tid för stora simuleringar. Tänk dig exempelvis följande situation:

  • Kl. 07:00 i Tidszon i Stilla havet (UTC-8) skapar och schemalägger en administratör en kampanj som startar kl. 09:00 samma dag.
  • UserA finns i den östra tidszonen (UTC-5).
  • UserB finns också i tidszonen Pacific.

Kl. 09:00 samma dag skickas simuleringsmeddelandet till UserB. Med regionmedveten leverans skickas meddelandet inte till UserA samma dag eftersom 09:00 Pacific-tid är 12:00 östlig tid. I stället skickas meddelandet till UserA kl. 09:00 östlig tid följande dag.

På den första körningen av en kampanj med regionmedveten leverans aktiverad kan det därför verka som om simuleringsmeddelandet bara skickades till användare i en specifik tidszon. Men allteftersom tiden går och fler användare omfattas ökar antalet berörda användare.

Om du inte använder regionmedveten leverans startar kampanjen baserat på tidszonen för den användare som konfigurerar den.

F: Samlar Microsoft in eller lagrar någon information som användarna anger på inloggningssidan för autentiseringsuppgifter, som används i simuleringstekniken för autentiseringsuppgiftsskörd?

S: Nej. All information som anges på inloggningssidan för insamling av autentiseringsuppgifter kasseras utan att användaren meddelas. Endast klicket registreras för att fånga komprometteringstillfället. Microsoft samlar inte in, loggar eller lagrar någon information som användarna anger i det här steget.

F: Hur länge behålls simuleringsinformation? Kan jag ta bort simuleringsdata?

S: Se följande tabell:

Datatyp Bibehållning
Simuleringsmetadata 18 månader om inte en administratör tar bort simuleringen först.
Simuleringsautomatisering 18 månader om inte en administratör tar bort simuleringsautomationen först.
Payload-automatisering 18 månader om inte en administratör tar bort nyttolastautomatiseringen först.
Användaraktivitet i simuleringsmetadata 18 månader om inte en administratör tar bort simuleringen först.
Globala nyttolaster Sparad om den inte tas bort av Microsoft.
Tenant-nyttolaster 18 månader om inte en administratör tar bort den arkiverade nyttolasten först.
Användaraktivitet i träningsmetadata 18 månader om inte en administratör tar bort simuleringen först.
Rekommenderade MDO-nyttolaster 6 månader.
Globala slutanvändarmeddelanden Sparad om den inte tas bort av Microsoft.
Klientorganisationens slutanvändarmeddelanden 18 månader om inte en administratör tar bort meddelandet först.
Globala inloggningssidor Sparad om den inte tas bort av Microsoft.
Klientorganisationens inloggningssidor 18 månader om inte en administratör tar bort inloggningssidan först.
Globala landningssidor Sparad om den inte tas bort av Microsoft
Landningssidor för klientorganisationer 18 månader om inte en administratör tar bort landningssidan först.

Om hela klientorganisationen tas bort tas träningsdata för attacksimulering bort efter 90 dagar.

Mer information finns i Information om datakvarhållning för Microsoft Defender för Office 365.

F: Kan jag skapa, visa och hantera simuleringar med hjälp av ett API?

S: Ja. Läs- och skrivscenarier stöds med hjälp av Microsoft Graph API:

  • AttackSimulation.Read.All:
    • Läs simuleringsmetadata
    • Läs användaraktivitet
    • Läs träningsdata
    • Läs om upprepade förseelser
  • AttackSimulation.ReadWrite.All: Kör simuleringar med angivna nyttolaster, meddelanden och inloggningssidor.

Mer information finns i Lista simuleringar och api-översikt över rapporter för träning av attacksimulering som en del av Microsoft Defender för Office 365.

F: Kan jag ta bort anpassade payloads?

S: Ja. Först arkiverar du nyttolasten och sedan tar du bort den arkiverade nyttolasten. Anvisningar finns i Arkiv nyttolaster.

Fr: Kan jag ändra de inbyggda payloaderna?

S: Inte direkt. Du kan kopiera den inbyggda payloaden och sedan ändra kopian. Anvisningar finns i Kopiera nyttolaster.

F: Vad är Microsofts vägledning på varumärken eller logotyper från tredje part som används i de inbyggda (globala) paketen?

S: Microsoft tillhandahåller träningslaster för attacksimulering för att hjälpa kunder att simulera verkliga attacktekniker. Microsoft ger inte juridisk rådgivning och kunderna ansvarar fortfarande för att fastställa lämplig användning av nyttolaster i sin egen miljö. För frågor som rör tillämpliga lagar, varumärkesanvändning eller andra juridiska överväganden bör kunderna kontakta sina egna juridiska rådgivare. Den här vägledningen gäller även för globala nyttolaster (tillhandahålls av Microsoft) och klientnyttolaster (anpassade nyttolaster som du skapar). Detaljerade juridiska överväganden finns i Skapa nyttolaster.

Q: Jag försöker köra en QR-kodssimulering, men när jag skannar QR-koden visas "ping lyckades" i stället för landningssidan?

S: När du infogar en QR-kod i redigeraren för nyttolasten kopplas den till den ursprungliga nätfiske-URL:en som du valde i avsnittet Nätfiskelänk>Välj URL. QR-koden infogas i e-postmeddelandet som en bild. Om du växlar från fliken Text till fliken Kod visas den infogade bilden i Base64-format. Början av bilden innehåller <div id="QRcode"...>. Kontrollera att den färdiga nyttolasten innehåller <div id="QRcode"...> innan du använder den i en simulering.

När simuleringen skapas, om du skannar QR-koden eller använder Skicka ett test för att granska nyttolasten, pekar QR-koden på bas-URL:en för nätfiske som du valde.

När nyttolasten används i en simulering ersätter tjänsten QR-koden med en dynamiskt genererad QR-kod för att spåra klick- och kompromissmått. QR-kodens storlek, position och form matchar konfigurationsalternativen som du konfigurerade i nyttolasten. Genom att skanna QR-koden under en faktisk simulering kommer du till den konfigurerade landningssidan.

F: Jag försöker skapa en nyttolast i HTML, men nyttolastredigeraren verkar ta bort visst innehåll från min design eller sparar inte nyttolasten?

S: För närvarande stöds inte följande HTML-taggar i nyttolastredigeraren: applet, base, basefont, command, embed, frame, frameset, iframe, keygen, link, meta, noframes, noscript, param, script, object, title.

Nyttolaster som innehåller följande skiftlägesokänsliga termer blockeras: IRS, I.R.S., Internal Revenue Service, Inland Revenue Service, Treasury. Det här beteendet överensstämmer med begränsningarna för användning av vissa myndighetsrelaterade varumärken och symboler som beskrivs i Skapa nyttolaster. Om nyttolasten oväntat avvisas granskar du innehållet för dessa villkor och tar bort dem.

F: Vad händer om du ändrar innehållet som används i en befintlig simulering?

S: Du kan ändra viktiga element som används i en simulering oberoende av själva simuleringen. Till exempel:

  • Nyttolast
  • Modul
  • Inloggningssida
  • Landningssida

Simuleringsinnehållet utvärderas vid tidpunkten för starten, så vilken nyttolast, modul, inloggningssida eller landningssida som används i simuleringen beror på simuleringens status när du ändrade innehållet:

  • Aktiv eller pågår: Den här simuleringen har redan startats, så innehållsändringar används inte.
  • Schemalagd: Simuleringen har inte startats än, så alla innehållsändringar används i situationen när den startas.

F: Vad händer om du avbryter en simulering när det redan har gjorts klick på nyttolasten? Betraktas dessa användare fortfarande som återfallsförbrytare, trots att simuleringen avbröts?

En återfallsförbrytare är en användare som komprometterades av på varandra följande simuleringar (gav upp sina autentiseringsuppgifter). Standardvärdet för på varandra följande simuleringar är två, men du kan konfigurera tröskelvärdet.

Om du avbryter en pågående simulering räknas användare som angav sina autentiseringsuppgifter innan annulleringen som upprepningsförbrytare eller komprometterade i rapporter.