Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tips
Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.
Den här artikeln ger en översikt över kraven och uppgifterna för att kunna använda Microsoft Defender för Office 365 i din organisation. Dessa uppgifter hjälper dig att säkerställa att ditt säkerhetsåtgärdscenter (SOC) tillhandahåller en tillförlitlig metod av hög kvalitet för att skydda, identifiera och svara på e-post- och samarbetsrelaterade säkerhetshot.
Resten av den här guiden beskriver de aktiviteter som krävs för SecOps-personal. Aktiviteterna grupperas i normativa dagliga, veckovisa, månatliga och ad hoc-uppgifter.
En tillhörande artikel i den här guiden innehåller en översikt över hur du hanterar Defender för Office 365 incidenter och aviseringar.
Guiden Microsoft Defender XDR security operations innehåller ytterligare information som du kan använda för planering och utveckling.
En video om Defender för Office 365 SecOps-krav och -uppgifter finns i https://youtu.be/eQanpq9N1Ps.
Dagliga aktiviteter
Övervaka kön för Microsoft Defender XDR-incidenter
På sidan Incidenter i Microsoft Defender-portalen (https://security.microsoft.com/incidentskallas även för incidentkön) kan du hantera och övervaka händelser från följande källor i Defender för Office 365:
Mer information om incidentkön finns i Prioritera incidenter i Microsoft Defender XDR.
Din prioriteringsplan för övervakning av incidentkön bör ha följande prioritetsordning för incidenter:
- Ett potentiellt skadligt URL-klick upptäcktes.
- Användaren kan inte skicka e-post.
- Misstänkta e-postsändningsmönster har identifierats.
- E-postmeddelande rapporterat av användaren som skadlig kod eller nätfiske och e-postmeddelande rapporterat av flera användare som skadlig kod eller nätfiske.
- Email meddelanden som innehåller skadlig fil som tagits bort efter leverans, Email meddelanden som innehåller skadlig URL har tagits bort efter leverans och Email meddelanden från en kampanj som tagits bort efter leverans.
- Nätfiske levereras på grund av en åsidosättning av ETR, nätfiske levereras eftersom en användares skräppostmapp är inaktiverad och nätfiske levereras på grund av en princip för TILLÅTNA IP-adresser
- Skadlig kod är inte zapped eftersom ZAP är inaktiverat och Phish inte zapped eftersom ZAP är inaktiverat.
Hantering av incidentköer och ansvariga personer beskrivs i följande tabell:
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Sortera incidenter i incidentkön på https://security.microsoft.com/incidents. | Varje dag | Kontrollera att alla incidenter med medelhög och hög allvarlighetsgrad från Defender för Office 365 har prioriterats. | Säkerhetsåtgärdsteam |
| Undersök och vidta åtgärder för svar på incidenter. | Varje dag | Undersök alla incidenter och vidta aktivt de rekommenderade eller manuella svarsåtgärderna. | Säkerhetsåtgärdsteam |
| Lös incidenter. | Varje dag | Om incidenten har åtgärdats löser du incidenten. Att lösa incidenten löser alla länkade och relaterade aktiva aviseringar. | Säkerhetsåtgärdsteam |
| Klassificera incidenter. | Varje dag | Klassificera incidenter som sanna eller falska. Ange hottypen för sanna aviseringar. Genom att klassificera incidenter och aviseringar kan säkerhetsteamet se hotmönster och skydda din organisation från dem. | Säkerhetsåtgärdsteam |
Hantera falskt positiva och falskt negativa detekteringar
Tips
- En snabb översikt över hur du hanterar falska positiva identifieringar finns i den här korta videon: https://youtu.be/yuduVj6wvsw
- En snabb översikt över hur du kommer igång med falska negativa undersökningar finns i den här korta videon: https://youtu.be/sFMAI8MeDKQ
I Defender för Office 365 hanterar du falska positiva identifieringar (bra e-post markerad som dålig) och falska negativa (felaktig e-post tillåts) på följande platser:
- Sidan Inskickningar (administratörsinskickningar).
- Listan över tillåtna/blockerade klientorganisationer
- Hotutforskaren
Falsk positiv och falsk negativ hantering och ansvariga personer beskrivs i följande tabell:
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Skicka falska positiva resultat och falska negativa resultat till Microsoft på https://security.microsoft.com/reportsubmission. | Varje dag | Ge signaler till Microsoft genom att rapportera felaktig e-post, URL och filidentifiering. | Säkerhetsåtgärdsteam |
| Analysera information om administratörens inlämning. | Varje dag | Förstå följande faktorer för de inlämningar du gör till Microsoft:
|
Säkerhetsåtgärdsteam Säkerhetsadministration |
| Lägg till blockeringsposter i listan Tillåt/blockera för klientorganisationer på https://security.microsoft.com/tenantAllowBlockList. | Varje dag | Använd tillåt-/blockeringslistan för klientorganisationen för att vid behov lägga till blockeringsposter för URL:er, filer eller avsändare som felaktigt inte har identifierats. | Säkerhetsåtgärdsteam |
| Frigör falsk positiv identifiering från karantänen. | Varje dag | När mottagaren har bekräftat att meddelandet felaktigt har satts i karantän kan du frisläppa eller godkänna begäranden om frisläppning för användare. Information om vad användare kan göra med sina egna meddelanden i karantän (inklusive lansering eller begärandeversion) finns i Karantänprinciper. |
Säkerhetsåtgärdsteam Meddelandeteamet |
Granska kampanjer för nätfiske och skadlig kod som resulterade i levererade e-postmeddelanden
Granska nätfiske- och skadlig kodkampanjer som resulterade i levererad e-post och vidta åtgärder för att ta bort skadliga meddelanden från användarpostlådor.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Granska e-postkampanjer. | Varje dag |
Granska e-postkampanjer som riktar sig till din organisation på https://security.microsoft.com/campaigns. Fokusera på kampanjer som resulterade i att meddelanden levererades till mottagare. Ta bort meddelanden från kampanjer som finns i användarpostlådor. Att ta bort meddelanden från kampanjer krävs endast när en kampanj innehåller e-post som inte redan har åtgärdats av åtgärder från incidenter, automatisk rensning på noll timmar (ZAP) eller manuell reparation. |
Säkerhetsåtgärdsteam |
Veckoaktiviteter
Granska trender för e-postidentifiering i Defender för Office 365-rapporter
I Defender för Office 365 kan du använda följande rapporter för att granska trender för e-postidentifiering i din organisation:
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Granska e-postidentifieringsrapporter på: | Varje vecka | Granska trender för identifiering av e-post med skadlig kod, nätfiske och skräppost jämfört med legitim e-post. Med observation över tid kan du se hotmönster och avgöra om du behöver justera dina Defender för Office 365 principer. | Säkerhetsadministration Säkerhetsåtgärdsteam |
Spåra och svara på nya hot med hjälp av hotanalys
Använd Hotanalys för att granska aktiva, trendande hot.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Granska hot i Hotanalys på https://security.microsoft.com/threatanalytics3. | Varje vecka | Hotanalys ger detaljerad analys, inklusive följande:
|
Säkerhetsåtgärdsteam Hotjaktteam |
Granska de mest utsatta användarna för skadlig kod och nätfiske
Använd fliken Toppmålanvändare (vy) i informationsområdet för vyerna Alla e-postmeddelanden, Skadlig kod och Nätfiske i Hotutforskaren för att identifiera eller bekräfta de användare som är de främsta målen för skadlig kod och nätfiskemeddelande.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Gå till fliken De vanligaste användarna i Hotutforskaren på https://security.microsoft.com/threatexplorer. | Varje vecka | Använd data för de mest riktade användarna för att avgöra om du behöver justera principer eller skydd för de identifierade användarna. Lägg till de berörda användarna i Prioritet-konton för att få följande fördelar:
|
Säkerhetsadministration Säkerhetsåtgärdsteam |
Granska de främsta kampanjerna för skadlig kod och nätfiske som riktar sig mot din organisation
Campaign Views visar skadlig programvara och nätfiskeattacker mot din organisation. Mer information finns i Kampanjvyer i Microsoft Defender för Office 365.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Använd Campaign Views på https://security.microsoft.com/campaigns för att granska skadlig kod och nätfiskeangrepp som påverkar dig. | Varje vecka | Lär dig mer om attacker och tekniker och vad Defender för Office 365 kunde identifiera och blockera. Använd Ladda ned hotrapport i kampanjvyer för detaljerad information om en kampanj. |
Säkerhetsåtgärdsteam |
Ad hoc-aktiviteter
Tips
En snabb översikt över hur du undersöker e-postmeddelanden i Microsoft Defender för Office 365 finns i den här korta videon: https://youtu.be/5hA7VfaMvqs.
Manuell undersökning och borttagning av e-post
Använd följande aktivitet för att manuellt undersöka och ta bort skadlig e-post vid behov.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Undersök och ta bort skadliga e-postmeddelanden i Threat Explorer vid https://security.microsoft.com/threatexplorer baserat på användarförfrågningar. | Ad hoc | Använd åtgärden Trigger investigation (Utlösa undersökning ) i Threat Explorer för att starta en automatiserad undersöknings- och svarsspelbok för e-post från de senaste 30 dagarna. Om du manuellt utlöser en undersökning sparas tid och arbete genom att centralt inkludera:
Mer information finns i Exempel: Ett användarrapporterat phishingmeddelande utlöser en undersökningsplaybook Eller så kan du använda Threat Explorer för att manuellt undersöka e-post med kraftfulla sök- och filtreringsfunktioner och vidta manuella svarsåtgärder direkt från samma plats. Tillgängliga manuella åtgärder:
|
Säkerhetsåtgärdsteam |
Sök proaktivt efter hot
Använd följande aktiviteter för att proaktivt jaga efter hot i Defender för Office 365 verktyg.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Regelbunden, proaktiv jakt på hot på: . | Ad hoc | Sök efter hot med threat explorer och avancerad jakt. | Säkerhetsåtgärdsteam Hotjaktteam |
| Dela jaktfrågor. | Ad hoc | Dela aktivt vanliga, användbara frågor inom säkerhetsteamet för snabbare manuell hotjakt och reparation. Använd Hotspårare och delade sökfrågor i Avancerad jakt. |
Säkerhetsåtgärdsteam Hotjaktteam |
| Skapa anpassade identifieringsregler på https://security.microsoft.com/custom_detection. | Ad hoc | Skapa anpassade identifieringsregler för att proaktivt övervaka händelser, mönster och hot baserat på Defender för Office 365 data i Avancerad jakt. Identifieringsregler innehåller avancerade jaktfrågor som genererar aviseringar baserat på matchande kriterier. | Säkerhetsåtgärdsteam Hotjaktteam |
Granska principkonfigurationer för Defender för Office 365
Granska följande principkonfigurationsaktiviteter för att upprätthålla organisationens säkerhetsstatus.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Granska konfigurationen av principerna för Defender för Office 365 på https://security.microsoft.com/configurationAnalyzer. | Ad hoc Varje månad |
Använd configuration analyzer för att jämföra dina befintliga principinställningar med de rekommenderade Standard- eller Strict-värdena för Defender för Office 365. Configuration Analyzer identifierar oavsiktliga eller skadliga ändringar som kan sänka organisationens säkerhetsstatus. Eller så kan du använda det PowerShell-baserade ORCA-verktyget. |
Säkerhetsadministration Meddelandeteamet |
| Granska identifieringsundantag i Defender för Office 365 vid https://security.microsoft.com/reports/TPSMessageOverrideReportATP | Ad hoc Varje månad |
Använd vyn Visa data efter systemåsidosättning > Diagramuppdelning efter orsak i statusrapporten för hotskydd för att granska e-post som identifierats som phishing men levererats på grund av policy- eller användaråsidosättningsinställningar. Aktivt undersöka, ta bort eller finjustera åsidosättningar för att undvika leverans av e-post som har bedömts vara skadlig. |
Säkerhetsadministration Meddelandeteamet |
Granska upptäckter av spoofing och personifieringsförsök
Använd följande aktivitet för att granska förfalsknings- och personifieringsidentifieringar och justera filtreringen efter behov.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Granska informationen om spoofing och insikterna om upptäckt av personifiering på . | Ad hoc Varje månad |
Använd insikten om spoofinginformation och insikten om identitetsförfalskning för att justera filtreringen för identifieringar av spoofing och identitetsförfalskning. | Säkerhetsadministration Meddelandeteamet |
Granska prioritetskontomedlemskap
Granska medlemskapet i prioritetskontot regelbundet för att hålla skyddet i linje med organisationens ändringar.
| Aktivitet | Kadens | Beskrivning | Persona |
|---|---|---|---|
| Granska vem som har definierats som ett prioritetskonto på https://security.microsoft.com/securitysettings/userTags. | Ad hoc | Håll medlemskapet för prioritetskonton aktuellt med organisationsändringar för att få följande fördelar för dessa användare:
Använd anpassade användartaggar för andra användare för att hämta:
|
Säkerhetsåtgärdsteam |
Bilaga: Defender för Office 365 verktyg, behörigheter och SIEM/SOAR-integrering
Lär dig mer om Microsoft Defender för Office 365 verktyg och processer
Medlemmar i säkerhets- och svarsteamet måste integrera Defender för Office 365 verktyg och funktioner i befintliga undersökningar och svarsprocesser. Det kan ta tid att lära sig mer om nya verktyg och funktioner, men det är en viktig del av ombordstigningsprocessen. Det enklaste sättet för SecOps- och e-postsäkerhetsteammedlemmar att lära sig mer om Defender för Office 365 är att använda träningsinnehållet som är tillgängligt som en del av Ninja-utbildningsinnehållet på https://aka.ms/mdoninja.
Ninjaträningsinnehållet är strukturerat för olika kunskapsnivåer (grunder, medel och avancerat) med flera moduler per nivå.
Korta videor för specifika uppgifter finns också i Microsoft Defender för Office 365 YouTube-kanal.
Behörigheter för Aktiviteter och uppgifter i Defender för Office 365
Behörigheter för att hantera Defender för Office 365 i Microsoft Defender-portalen och PowerShell baseras på behörighetsmodellen för rollbaserad åtkomstkontroll (RBAC). RBAC är samma behörighetsmodell som används av de flesta Microsoft 365-tjänster. Mer information finns i Behörigheter i Microsoft Defender-portalen.
Obs!
Privileged Identity Management (PIM) i Microsoft Entra ID är också ett sätt att tilldela nödvändiga behörigheter till SecOps-personal. Mer information finns i Privileged Identity Management (PIM) och varför du använder den med Microsoft Defender för Office 365.
Följande behörigheter (roller och rollgrupper) är tillgängliga i Defender för Office 365 och kan användas för att bevilja åtkomst till medlemmar i säkerhetsteamet:
Microsoft Defender enhetlig rollbaserad åtkomstkontroll (RBAC): En hanteringsupplevelse för enskilda behörigheter som ger administratörer en central plats för att styra användarbehörigheter för olika säkerhetslösningar. Mer information finns i Microsoft Defender enhetlig RBAC. För Defender för Office 365-specifika behörigheter, se Enhetliga RBAC-behörigheter för Defender för Office 365. Stegvis konfiguration finns i Konfigurera enhetlig RBAC för Defender för Office 365.
- Läsåtkomst för e-post och Teams-meddelandehuvuden: Säkerhetsåtgärder/Rådata (e-post & samarbete)/Email & samarbetsmetadata (läs).
- Förhandsgranska och ladda ned e-postmeddelanden: Säkerhetsåtgärder/Rådata (e-post & samarbete)/Email & samarbetsinnehåll (läs).
- Åtgärda skadlig e-post: Säkerhetsåtgärder/Säkerhetsdata/Email & avancerade åtgärder för samarbete (hantera)..
Microsoft Entra ID: Centraliserade roller som tilldelar behörigheter för alla Microsoft 365-tjänster, inklusive Defender för Office 365. Du kan visa Microsoft Entra roller och tilldelade användare i Microsoft Defender-portalen, men du kan inte hantera dem direkt där. I stället hanterar du Microsoft Entra roller och medlemmar på https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. De vanligaste rollerna som används av säkerhetsteam är:
Exchange Online och E-post och samarbete: Roller och rollgrupper som ger behörigheter som är specifika för Microsoft Defender för Office 365. Följande roller är inte tillgängliga i Microsoft Entra ID, men kan vara viktiga för säkerhetsteam:
Förhandsgranska roll (e-post och samarbete): Tilldela denna roll till teammedlemmar som behöver förhandsgranska eller ladda ner e-postmeddelanden som en del av utredningsaktiviteterna. Tillåter användare att förhandsgranska och ladda ned e-postmeddelanden från molnpostlådor med hotutforskaren (Explorer) eller realtidsidentifieringar och Email entitetssidan.
Som standard tilldelas förhandsgranskningsrollen endast till följande rollgrupper:
- Datadetektiv
- eDiscovery Manager
Du kan lägga till användare i dessa rollgrupper, eller så kan du skapa en ny rollgrupp med förhandsgranskningsrollen tilldelad och lägga till användarna i den anpassade rollgruppen.
Sök- och rensningsroll (E-post och samarbete): Godkänn radering av skadliga meddelanden enligt rekommendation av AIR eller vidta manuella åtgärder på meddelanden i jaktupplevelser som Threat Explorer.
Som standard tilldelas sök - och rensningsrollen endast till följande rollgrupper:
- Datadetektiv
- Organisationshantering
Du kan lägga till användare i dessa rollgrupper, eller så kan du skapa en ny rollgrupp med rollen Sök och Rensa tilldelad och lägga till användarna i den anpassade rollgruppen.
Tenant AllowBlockList Manager (Exchange Online): Hantera tillåtelse- och blockposter i Tenant Allow/Block-listan. Blockering av URL:er, filer (med filhash) eller avsändare är en användbar åtgärd att vidta när du undersöker skadlig e-post som har levererats.
Som standard tilldelas den här rollen endast till rollgruppen Säkerhetsoperatör i Exchange Online, inte i Microsoft Entra ID. Medlemskap i rollen Säkerhetsoperatör i Microsoft Entra IDger dig inte möjlighet att hantera poster i listan Tillåt/blockera för klientorganisationen.
Medlemmar med rollerna Säkerhetsadministratör eller Organization Management i Microsoft Entra ID eller motsvarande rollgrupper i Exchange Online kan hantera poster i klientorganisationens tillåt-/blockeringslista.
SIEM/SOAR-integration
Defender för Office 365 exponerar de flesta data via en uppsättning programmatiska API:er. Dessa API:er hjälper dig att automatisera arbetsflöden och utnyttja Funktionerna i Defender för Office 365 fullt ut. Data är tillgängliga via Microsoft Defender API:er och kan användas för att integrera Defender för Office 365 i befintliga SIEM/SOAR-lösningar.
Incident-API: Defender för Office 365 aviseringar och automatiserade undersökningar är aktiva delar av incidenter i Microsoft Defender. Säkerhetsteam kan fokusera på det som är viktigt genom att gruppera hela attackomfånget och alla tillgångar som påverkas tillsammans.
API för händelseströmning: Tillåter leverans av händelser och aviseringar i realtid till en enda dataström när de sker. Händelsetyper som stöds i Defender för Office 365 omfattar:
Händelserna innehåller data från bearbetning av all e-post (inklusive intra-org-meddelanden) under de senaste 30 dagarna.
API för avancerad jakt: Tillåter hotjakt mellan produkter.
API för hotbedömning: Kan användas för att rapportera skräppost, nätfiske-URL:er eller bifogade filer för skadlig kod direkt till Microsoft.
Om du vill ansluta incidenter och rådata i Defender för Office 365 till Microsoft Sentinel, kan du använda anslutningsprogrammet Microsoft Defender XDR (M365D)
Du kan använda följande "Hello World"-exempel för att testa API-åtkomsten till Microsoft Defender API:er: Hello World för Microsoft Defender XDR REST API.
Mer information om SIEM-verktygsintegrering finns i Integrera dina SIEM-verktyg med Microsoft Defender XDR.
Åtgärda falskt positiva och falskt negativa resultat i Defender för Office 365
Användarrapporterade meddelanden och administratörsöverföringar av e-postmeddelanden är viktiga positiva förstärkningssignaler för våra system för identifiering av maskininlärning. Bidrag hjälper oss att granska, sortera, snabbt lära oss och åtgärda attacker. Att aktivt rapportera falska positiva och falska negativa resultat är en viktig aktivitet som ger återkoppling till Defender för Office 365 när fel uppstår vid identifieringen.
Organisationer har flera alternativ för att konfigurera användarrapporterade meddelanden. Beroende på konfigurationen kan säkerhetsteam ha mer aktivt engagemang när användare skickar falska positiva eller falska negativa identifieringar till Microsoft:
Användarrapporterade meddelanden skickas till Microsoft för analys när de användarrapporterade inställningarna har konfigurerats med någon av följande inställningar:
- Skicka de rapporterade meddelandena till: Endast Microsoft.
- Skicka de rapporterade meddelandena till: Microsoft och min rapporteringspostlåda.
Medlemmar i säkerhetsteamet bör göra ad hoc-administratörsinskick när driftteamet upptäcker falska positiva eller falska negativa resultat som användarna inte har rapporterat.
När användarrapporterade meddelanden har konfigurerats så att meddelanden endast skickas till organisationens postlåda bör säkerhetsteam aktivt skicka användarrapporterade falska positiva och falska negativa till Microsoft via administratörsinsändningar.
När en användare rapporterar ett meddelande som phishing genererar Defender för Office 365 en avisering, och aviseringen utlöser en AIR-playbook. Incidentlogik korrelerar den här informationen med andra aviseringar och händelser där det är möjligt. Den här konsolideringen av information hjälper säkerhetsteamen att sortera, undersöka och svara på användarrapporterade meddelanden.
Tips
I organisationer med Defender för Office 365 Plan 2 och Security Copilot kan Phishing Triage Agent autonomt prioritera och klassificera användarrapporterade nätfiskemeddelanden i stor skala, vilket minskar repetitivt utredningsarbete och påskyndar responsen.
Sändningspipelinen i tjänsten följer en nära integrerad process när användare rapporterar meddelanden och administratörer skickar meddelanden. Den här processen omfattar:
- Brusreducering.
- Automatiserad sortering.
- Bedömning av säkerhetsanalytiker och maskininlärningsbaserade lösningar med mänsklig partner.
Mer information finns i Microsoft Defender för Office 365 Blogg – Rapportera ett e-postmeddelande i Defender för Office 365.
Medlemmar i säkerhetsteamet kan göra inlämningar från flera platser i Microsoft Defender-portalen på https://security.microsoft.com:
Administratörsinlämning: Använd sidan Inlämningar för att skicka misstänkt skräppost, nätfiske, URL:er och filer till Microsoft.
Direkt från Threat Explorer med någon av följande meddelandeåtgärder:
- Rensa rapport
- Rapportera nätfiske
- Rapportera skadlig kod
- Rapportera skräppost
Du kan välja upp till 10 meddelanden för att utföra en massöverföring. Admin inlämningar som skapats med hjälp av dessa metoder visas på respektive flikar på sidan Inskickade.
För att på kort sikt minska falska negativa resultat kan säkerhetsteam direkt hantera blockeringsposter för filer, URL:er, domäner samt e-postadresser i Tenant Allow/Block List.
För att kortsiktigt minska falska positiva resultat kan säkerhetsteamen inte hantera tillåtposter för domäner och e-postadresser direkt i klientorganisationens tillåt-/blockeringslista. I stället måste de använda administratörsinskick för att rapportera e-postmeddelandet som ett falskt positivt resultat. Anvisningar finns i Rapportera bra e-post till Microsoft.
Karantän i Defender för Office 365 innehåller potentiellt farliga eller oönskade meddelanden och filer. Säkerhetsteam kan visa, släppa och ta bort alla typer av meddelanden i karantän för alla användare. Den här funktionen gör det möjligt för säkerhetsteam att svara effektivt när ett falskt positivt meddelande eller en fil sätts i karantän.
Integrera rapporteringsverktyg som inte kommer från Microsoft med Defender för Office 365 användarrapporterade meddelanden
Om din organisation använder ett rapporteringsverktyg som inte kommer från Microsoft och låter användare rapportera misstänkt e-post internt kan du integrera verktyget med de användarrapporterade meddelandefunktionerna i Defender för Office 365. Integreringen av ett icke-Microsoft rapporteringsverktyg med Defender för Office 365 användarrapporterade meddelandefunktioner ger följande fördelar för säkerhetsteamen:
- Integrering med AIR-funktionerna i Defender för Office 365.
- Förenklad sortering.
- Minskad undersöknings- och svarstid.
Ange den rapportpostlåda där användarrapporterade meddelanden skickas på sidan Användarrapporterade inställningar i Microsoft Defender-portalen på https://security.microsoft.com/securitysettings/userSubmission. Mer information finns i Användarrapporterade inställningar.
Obs!
- Rapporteringspostlådan måste vara en Exchange Online postlåda.
- Rapporteringsverktyget som inte kommer från Microsoft måste innehålla det ursprungliga rapporterade meddelandet som en okomprimerad . EML eller . MSG-bifogad fil i meddelandet som skickas till rapportpostlådan (vidarebefordra inte bara det ursprungliga meddelandet till rapportpostlådan). Mer information finns i Meddelandeöverföringsformat för rapporteringsverktyg som inte kommer från Microsoft.
- Rapporteringspostlådan kräver specifika krav för att potentiellt felaktiga meddelanden ska kunna levereras utan att filtreras eller ändras. Mer information finns i Konfigurationskrav för rapporteringspostlådan.
- I träning av attacksimulering i Defender för Office 365 plan 2 registreras inte simuleringsmeddelanden som rapporteras av verktyg som inte kommer från Microsoft i rapporter om attacksimulering.
När ett meddelande som rapporterats av en användare tas emot i rapporteringspostlådan genererar Defender för Office 365 automatiskt aviseringen E-post som rapporterats av användaren som skadlig kod eller nätfiske. E-postmeddelandet som rapporteras av användaren som skadlig kod eller phish-avisering lanserar en AIR-spelbok. Spelboken utför en serie automatiserade undersökningssteg:
- Samla in data om det angivna e-postmeddelandet.
- Samla in data om hot och entiteter som är relaterade till e-postmeddelandet (till exempel filer, URL:er och mottagare).
- Ange rekommenderade åtgärder som SecOps-teamet kan vidta baserat på undersökningsresultaten.
Aviseringar om e-post som rapporterats av användare som skadlig kod eller nätfiske, automatiserade undersökningar och deras rekommenderade åtgärder knyts automatiskt till incidenter i Microsoft Defender. Korrelering av aviseringar, automatiserade undersökningar och rekommenderade åtgärder till incidenter förenklar ytterligare prioriterings- och svarsprocessen för säkerhetsteam. Om flera användare rapporterar samma eller liknande meddelanden korreleras alla användare och meddelanden till samma incident.
Data från aviseringar och undersökningar i Defender för Office 365 jämförs automatiskt med aviseringar och undersökningar i andra Microsoft Defender produkter:
- Microsoft Defender för Endpoint
- Microsoft Defender för molnapplikationer
- Microsoft Defender for Identity
Om en relation identifieras skapar systemet en incident som ger synlighet för hela attacken.