Använd sidan Inskickningar för att skicka in misstänkt skräppost, nätfiske, URL:er, legitim e-post som blockeras och e-postbilagor till Microsoft

Tips

Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.

Mer information om hur Microsoft lagrar och hanterar dina inskickade meddelanden finns i Rapportera misstänkta e-postmeddelanden till Microsoft.

I Microsoft 365-organisationer med Exchange Online postlådor kan administratörer använda sidan Inlämningar i Microsoft Defender-portalen för att skicka meddelanden, URL:er och bifogade filer till Microsoft för analys. Det finns två grundläggande typer av administratörsöverföringar:

  • Admin inskickade inlämningar: Administratörer identifierar och rapporterar meddelanden, bifogade filer eller URL:er (entiteter) genom att välja Skicka till Microsoft för analys från flikarna på sidan Inskickade filer enligt beskrivningen i avsnittet Admin inskickade inlämningar.

    När administratören har rapporterat objektet visas en post på motsvarande flik på sidan Submissions (på någon annan flik än User reported).

  • Admin sändning av användarrapporterade meddelanden: Den inbyggda användarrapporteringsupplevelsen är aktiverad och konfigurerad. Användarrapporterade meddelanden visas på fliken Användarrapporterade på sidan Inskickade meddelanden och administratörer skickar eller skickar om meddelandena till Microsoft från fliken Användarrapporterad .

    När en administratör har skickat meddelandet från fliken Användarrapporterad skapas även en post på motsvarande flik på sidan Inskickade filer (till exempel fliken E-postmeddelanden ). På fliken Rapporterat av användare kan administratörer granska, skicka (eller skicka på nytt) dessa meddelanden till Microsoft för analys, ange en bedömning och meddela den rapporterande användaren. Fullständig uppsättning administratörsåtgärder finns i Administratörsalternativ för användarrapporterade meddelanden.

När administratörer eller användare skickar meddelanden till Microsoft för analys gör vi följande kontroller:

  • Email autentiseringskontroll (endast e-postmeddelanden): Om e-postautentiseringen godkändes eller misslyckades när den levererades.
  • Policyträffar: Information om policyer eller åsidosättanden som kan ha tillåtit eller blockerat det inkommande e-postmeddelandet till organisationen och därmed åsidosatt våra filtreringsbedömningar.
  • Nyttolastens rykte/detonering: Aktuell analys av eventuella URL:er och bifogade filer i meddelandet.
  • Bedömaranalys: Granskning som utförs av mänskliga bedömare för att bekräfta huruvida meddelanden är skadliga eller inte.

Viktigt

I amerikanska myndighetsorganisationer (Microsoft 365 GCC, GCC High och DoD) kan administratörer skicka e-postmeddelanden till Microsoft för analys, men meddelandena analyseras endast för e-postautentisering och principträffar. Analys av nyttolastens anseende, detonering och graderingsanalys utförs inte av efterlevnadsskäl (data får inte lämna organisationens gränser).

Titta på den här korta videon om du vill lära dig hur du använder administratörsöverföringar i Microsoft Defender för Office 365 för att skicka meddelanden till Microsoft för utvärdering.

Mer information om hur användare kan skicka meddelanden och filer till Microsoft finns i Rapportera meddelanden och filer till Microsoft.

Andra sätt som administratörer kan rapportera meddelanden till Microsoft på i Defender-portalen finns i Relaterade rapporteringsinställningar för administratörer.

Förutsättningar

Innan du använder sidan Inskickade filer bör du läsa följande krav och överväganden:

  • Du öppnar Microsoft Defender-portalen på https://security.microsoft.com/. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  • Du måste tilldelas behörigheter innan du kan utföra procedurerna i den här artikeln. Du har även följande alternativ:

  • Administratörer kan skicka e-postmeddelanden så gamla som 30 dagar om de fortfarande är tillgängliga i postlådan och inte har rensats av användaren eller en administratör.

  • Administratörsinlämningar begränsas enligt följande frekvenser:

    • Maximalt antal inlämningar under en 15-minutersperiod: 150 inlämningar
    • Samma inlämningar under en 24-timmarsperiod: Tre inlämningar
    • Samma inskick inom en 15-minutersperiod: Ett inskick
  • Om de användarrapporterade inställningarna i organisationen skickar användarrapporterade meddelanden (e-post och Microsoft Teams) till Microsoft (exklusivt eller utöver rapporteringsbrevlådan), gör vi samma kontroller som när administratörer skickar meddelanden till Microsoft för analys från Inläggssidan, alltså skickar eller skickar in meddelanden på nytt till Microsoft är endast användbart för administratörer för meddelanden som aldrig har skickats till Microsoft, eller när du inte håller med om det ursprungliga utslaget.

  • Fliken Filer är endast tillgänglig på sidan Inskickade filer i organisationer med Microsoft Defender eller Microsoft Defender för Endpoint plan 2. Information och instruktioner för att skicka filer från fliken Files finns i Skicka filer i Microsoft Defender för Endpoint.

Inskick skapade av administratör

Tips

Fliken där du väljer Skicka till Microsoft för analys spelar ingen roll, så länge du anger Välj överföringstyp till rätt värde.

Rapportera tvivelaktig e-post till Microsoft

Utför följande steg för att rapportera ett tvivelaktigt e-postmeddelande till Microsoft för analys:

  1. I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  2. På sidan Inskickade filer kontrollerar du att fliken E-postmeddelanden är markerad.

  3. På fliken E-postmeddelanden väljer du Skicka till Microsoft för analys.

  4. På den första sidan i den utfällbara menyn Skicka till Microsoft för analys som öppnas anger du följande information:

    • Välj sändningstyp: Kontrollera att värdet Email är markerat.

    • Lägg till nätverksmeddelande-ID:t eller ladda upp e-postfilen: Välj något av följande alternativ:

      • Lägg till e-postnätverksmeddelandets ID: GUID-värdet är tillgängligt i rubriken X-MS-Exchange-Organization-Network-Message-ID eller i rubriken X-MS-Office365-Filtering-Correlation-Id i meddelanden.
      • Ladda upp e-postfilen (.msg eller .eml): Välj Bläddra bland filer. I dialogrutan som öppnas letar du upp och väljer filen .eml eller .msg och väljer sedan Öppna.
    • Välj minst en mottagare som har problem: Ange vilka mottagare som en principkontroll ska köras mot. Policykontrollen avgör om e-postmeddelandet kringgick genomsökningen på grund av användar- eller organisationspolicyer eller åsidosättande.

    • Varför skickar du in detta meddelande till Microsoft?: Du kan välja enten:

      • Det verkar misstänkt: Välj endast det här värdet när du inte vet eller om du är osäker på meddelandets bedömning och du vill få en dom från Microsoft. Välj Skicka och gå sedan till Steg 6.

      • Jag har bekräftat att det är ett hot: I alla andra fall väljer du det här värdet när du redan har fastställt meddelandeutfallet som skadligt. Välj något av följande värden i avsnittet Välj en kategori som visas:

        • Nätfiske
        • Malware
        • Skräppost

        Välj Nästa.

        Skicka ett falskt negativt (dåligt) e-postmeddelande till Microsoft för analys på sidan Inskickade filer i Defender-portalen.

  5. På den andra sidan i flyouten Skicka till Microsoft för analys som öppnas kan du antingen:

    • Välj Skicka.

    • Välj Blockera alla e-postmeddelanden från den här avsändaren eller domänen: Det här alternativet skapar en blockeringspost för avsändardomänen eller e-postadressen i klientorganisationens lista över tillåtna/blockerade objekt. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

      När du har valt det här alternativet är följande inställningar tillgängliga:

      • Som standard är Avsändaren markerad, men du kan välja Domän i stället.
      • Ta bort blockpost efter: Standardvärdet är 30 dagar, men du kan välja mellan följande värden:
        • 1 dag
        • 7 dagar
        • 30 dagar
        • Upphör aldrig att gälla
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.
      • Block entry note (optional): Ange valfri information om varför du blockerar det här objektet.

      När du är klar på den andra sidan i den utfällbara menyn Skicka till Microsoft för analys väljer du Skicka.

      Välj om du vill skapa en motsvarande blockeringspost för avsändardomänen eller e-postadressen i organisationens tillåt-/blockeringslista.

  6. Välj Klar.

Efter en stund är blockeringsposten tillgänglig på fliken Domäner & adresser på sidan Tillåt-/blockeringslistor för klientorganisationhttps://security.microsoft.com/tenantAllowBlockList?viewid=Sender.

Obs!

Admin inlämningar för lokala postlådor stöds endast för meddelanden som är äldre än 7 dagar.

För närvarande stöds inte administratörsöverföringar genom att ladda upp filer från lokala postlådor.

Rapportera tvivelaktiga e-postbilagor till Microsoft

Utför följande steg för att skicka en tvivelaktig e-postbilaga till Microsoft för analys:

  1. I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  2. På sidan Inskickade filer väljer du fliken Email bifogade filer.

  3. På fliken Email bifogade filer väljer du Skicka till Microsoft för analys.

  4. På den första sidan i den utfällbara menyn Skicka till Microsoft för analys som öppnas anger du följande information:

    • Välj sändningstyp: Kontrollera att värdet Email bifogad fil är markerat.

    • Fil: Välj Bläddra bland filer för att hitta och välj den fil som ska skickas.

    • Varför skickar du den här e-postbilagan till Microsoft?: Välj något av följande värden:

      • Det verkar misstänkt: Välj det här värdet om du är osäker och vill ha en bedömning från Microsoft, välj Skicka och gå sedan till Steg 6.

      • Jag har bekräftat att det är ett hot: Välj det här värdet om du är säker på att objektet är skadligt och välj sedan något av följande värden i avsnittet Välj en kategori som visas:

        • Nätfiske
        • Malware

        Välj Nästa.

        Skicka en falsk negativ (felaktig) e-postbilaga till Microsoft för analys på sidan Inskickade filer i Defender-portalen.

  5. På andra sidan i flyouten Skicka till Microsoft för analys som öppnas kan du välja en av följande:

    • Välj Skicka.

    • Välj Blockera filen: Det här alternativet skapar en blockeringspost för filen i klientorganisationens tillåt-/blockeringslista. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

      När du har valt det här alternativet är följande inställningar tillgängliga:

      • Ta bort blockpost efter: Standardvärdet är 30 dagar, men du kan välja mellan följande värden:
        • 1 dag
        • 7 dagar
        • 30 dagar
        • Upphör aldrig att gälla
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.
      • Block entry note (optional): Ange valfri information om varför du blockerar det här objektet.

      När du är klar med den utfällbara menyn Skicka till Microsoft för analys väljer du Skicka.

    Välj om du vill skapa en motsvarande blockeringspost för filen i klientorganisationens lista över tillåtna/blockerade objekt.

  6. Välj Klar.

Efter en stund är blockeringsposten tillgänglig på fliken Filer på sidan Klientorganisationens listor över tillåtna/blockerade objekthttps://security.microsoft.com/tenantAllowBlockList?viewid=FileHash.

Rapportera tvivelaktiga URL:er till Microsoft

Utför följande steg för att rapportera en tvivelaktig URL till Microsoft för analys:

  1. I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  2. På sidan Inskickade filer väljer du fliken URL:er .

  3. På fliken URL:er väljer du Skicka till Microsoft för analys.

  4. I den utfällbara menyn Skicka till Microsoft för analys som öppnas anger du följande information:

    • Välj sändningstyp: Kontrollera att värdets URL är markerad.

    • URL: Ange den fullständiga URL:en (till exempel https://www.fabrikam.com/marketing.html) och välj den sedan i rutan som visas. Du kan ange upp till 50 URL:er samtidigt.

    • Varför skickar du den här URL:en till Microsoft?: Välj något av följande värden:

      • Det verkar misstänkt: Välj det här värdet om du är osäker och vill ha en bedömning från Microsoft, välj Skicka och gå sedan till Steg 6.

      • Jag har bekräftat att det är ett hot: Välj det här värdet om du är säker på att objektet är skadligt och välj sedan något av följande värden i avsnittet Välj en kategori som visas:

        • Nätfiske
        • Malware

        Välj Nästa.

        Skicka en falsk negativ (felaktig) URL till Microsoft för analys på sidan Inskickade filer i Defender-portalen.

  5. På den andra sidan i flyouten Skicka till Microsoft för analys som öppnas, välj ett av följande alternativ:

    • Välj Skicka.

    • Välj Blockera denna URL: Det här alternativet skapar en blockeringspost för den här URL:en i klientorganisationens Tillåt-/blockeringslista. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

      När du har valt det här alternativet är följande inställningar tillgängliga:

      • Ta bort blockpost efter: Standardvärdet är 30 dagar, men du kan välja mellan följande värden:
        • 1 dag
        • 7 dagar
        • 30 dagar
        • Upphör aldrig att gälla
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.
      • Block entry note (optional): Ange valfri information om varför du blockerar det här objektet.

      När du är klar med den utfällbara menyn Skicka till Microsoft för analys väljer du Skicka.

    Välj om du vill skapa en motsvarande blockeringspost för URL:en i klientorganisationens tillåt-/blockeringslista.

  6. Välj Klar.

Efter en liten stund finns blockeringsposten tillgänglig på fliken URL på sidan Listor över tillåtna/blockerade objekt för klientorganisationenhttps://security.microsoft.com/tenantAllowBlockList?viewid=Url.

Rapportera bra e-post till Microsoft

Obs!

Att skicka in ett meddelande som "inte borde ha blockerats" åsidosätter inte automatiskt skydd mot personifiering i din tenant. För återkommande legitima avsändare som flaggats av skydd mot domän- eller användarutgivning, uppdatera avsnittet Betrodda avsändare och domäner i principen mot nätfiske som upptäckte meddelandet, eller skapa en tillåt-post i listan Tillåt/blockera för klientorganisationer.

  1. I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  2. På sidan Inskickade filer kontrollerar du att fliken E-postmeddelanden är markerad.

  3. På fliken E-postmeddelanden väljer du Skicka till Microsoft för analys.

  4. På den första sidan i den utfällbara menyn Skicka till Microsoft för analys som öppnas anger du följande information:

    • Välj sändningstyp: Kontrollera att värdet Email är markerat.

    • Lägg till nätverksmeddelande-ID:t eller ladda upp e-postfilen: Välj något av följande alternativ:

      • Lägg till e-postnätverksmeddelandets ID: GUID-värdet är tillgängligt i rubriken X-MS-Exchange-Organization-Network-Message-ID i meddelandet eller i rubriken X-MS-Office365-Filtering-Correlation-Id i meddelanden i karantän.
      • Ladda upp e-postfilen (.msg eller .eml): Välj Bläddra bland filer. I dialogrutan som öppnas letar du upp och väljer filen .eml eller .msg och väljer sedan Öppna.
    • Välj minst en mottagare som har problem: Ange vilka mottagare som en principkontroll ska köras mot. Principkontrollen avgör om e-postmeddelandet blockerades på grund av användar- eller organisationsprinciper eller åsidosättningar.

    • Varför skickar du det här meddelandet till Microsoft?: Välj något av följande värden:

      • Det verkar rent: Välj det här värdet endast när du inte vet eller om du är osäker på meddelandets utlåtande och du vill få en dom från Microsoft. Välj Skicka och gå sedan till Steg 6.

      • Jag har bekräftat att det är säkert: I alla andra fall väljer du det här värdet efter att du redan har fastställt bedömningen av meddelandet som säkert. Välj Nästa.

    Skicka ett falskt positivt (bra) e-postmeddelande till Microsoft för analys på sidan Inlämningar i Defender-portalen.

  5. På den andra sidan i flyouten Skicka till Microsoft för analys som öppnas, välj ett av följande alternativ:

    • Välj Skicka.

    • Välj Tillåt det här meddelandet: Det här alternativet skapar en tillåtpost för elementen i meddelandet i klientorganisationens lista över tillåtna/blockerade objekt. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

      När du har valt det här alternativet är följande inställningar tillgängliga:

      • Ta bort Tillåt-post efter: Standardvärdet är 45 dagar efter det datum då den senast användes, men du kan välja mellan följande värden:

        • 1 dag
        • 7 dagar
        • 30 dagar
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.

        För falska avsändare är det här värdet meningslöst, eftersom poster för falska avsändare aldrig upphör att gälla.

        När 45 dagar efter det senast använda datumet har valts uppdateras det senast använda datumet för den tillåtna posten när det skadliga e-postmeddelandet påträffas under e-postflödet. Tillåt-posten sparas i 45 dagar efter att filtreringssystemet har fastställt att e-postmeddelandet är rent. För alla andra värden upphör tillåt-posten på det definierade datumet (1 dag, 7 dagar, 30 dagar eller Specifikt datum).

      • Anteckning för tillåtelse (valfritt): Ange ytterligare information om varför du tillåter det här objektet. För förfalskade avsändare visas inte något värde som du anger här i tillåtsposten på fliken Förfalskade avsändare på sidan Listor för tillåtna/blockerade objekt för klientorganisationen.

      När du är klar på den andra sidan i den utfällbara menyn Skicka till Microsoft för analys väljer du Skicka.

      Välj om du vill skapa en motsvarande tillåtpost för elementen i meddelandet i klientorganisationens tillåt-/blockeringslista.

  6. Välj Klar.

Efter en liten stund visas motsvarande tillåt-poster på flikarna Domäner & adresser, Förfalskade avsändare, URL:er eller Filer på sidan Klientorganisationens tillåt-/blockeringslistorhttps://security.microsoft.com/tenantAllowBlockList.

Viktigt

  • Poster i listan Tillåt läggs till under e-postflödet baserat på de filter som fastställde att meddelandet var skadligt. Om till exempel avsändarens e-postadress och en URL i meddelandet har bedömts vara felaktiga skapas en tillåten post för avsändaren (e-postadress eller domän) och URL:en.
  • Om avsändarens e-postadress inte bedöms vara skadlig av vårt filtreringssystem skapas ingen tillåtpost i Tenant Allow/Block List genom att skicka e-postmeddelandet till Microsoft.
  • När en tillåten domän eller e-postadress, förfalskad avsändaradress, URL eller fil (entitet) påträffas igen hoppas alla filter som är kopplade till entiteten över. För e-postmeddelanden utvärderas alla andra entiteter fortfarande av filtreringssystemet innan de fattar ett beslut.
  • Om meddelanden från den tillåtna domänen eller e-postadressen passerar andra kontroller i filtreringsstacken under e-postflödet levereras meddelandena. Om ett meddelande till exempel klarar kontroller för e-postautentisering levereras meddelanden från en tillåten avsändaradress för e-post.
  • Som standard sparas tillåtna poster för domäner och e-postadresser i 45 dagar efter att filtreringssystemet har fastställt att entiteten är ren och sedan tas tillåten post bort. För alla andra värden, som 1 dag, 7 dagar, 30 dagar eller ett specifikt datum, löper tillåtelseposten ut på det angivna datumet. Som standard upphör tillåtna poster för förfalskade avsändare aldrig att gälla.
  • För meddelanden som har blockerats felaktigt av domän- eller användarpersonifieringsskydd skapas inte tillåten post för domänen eller avsändaren i listan Tillåt/blockera för klientorganisation. I stället läggs domänen eller avsändaren till i avsnittet Betrodda avsändare och domäner i principen för skydd mot nätfiske som identifierade meddelandet.
  • När du åsidosätter bedömningen i insikten om spoof intelligence blir den förfalskade avsändaren en manuellt tillåten eller blockerad post som endast visas under Förfalskade avsändare på sidan Tillåt-/blockeringslistor för klientorganisationhttps://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem.
  • Om du tillåter minst 7 e-postadresser i samma domän i Klientorganisationslistan Tillåt/blockera sammanförs de inskickade e-postadresserna automatiskt till en tillåt-post för domänen. Den här åtgärden inträffar när sändningen försöker lägga till en e-postadress som tillåter den domänen.

Rapportera bra e-postbilagor till Microsoft

Utför följande steg för att rapportera en bra e-postbilaga till Microsoft för analys:

  1. I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  2. På sidan Inskickade filer väljer du fliken Email bifogade filer.

  3. På fliken Email bifogade filer väljer du Skicka till Microsoft för analys.

  4. I den utfällbara menyn Skicka till Microsoft för analys som öppnas anger du följande information:

    • Välj sändningstyp: Kontrollera att värdet Email bifogad fil är markerat.

    • Fil: Välj Bläddra bland filer för att hitta och välj den fil som ska skickas.

    • Varför skickar du in meddelandet till Microsoft?: Välj ett av följande alternativ:

      • Det verkar rent: Välj det här värdet om du är osäker och vill ha en bedömning från Microsoft, välj Skicka och gå sedan till Steg 6.

      • Jag har bekräftat att det är rent: Välj det här värdet om du är säker på att objektet är rent och välj sedan Nästa.

    Skicka en falsk positiv (bra) e-postbilaga till Microsoft för analys på sidan Inskickade filer i Defender-portalen.

  5. På den andra sidan i flyouten Skicka till Microsoft för analys som öppnas, välj ett av följande alternativ:

    • Välj Skicka.

    • Välj Tillåt den här filen: Det här alternativet skapar en tillåtande post för filen i klientorganisationens Tillåt-/blockeringslista. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

      När du har valt det här alternativet är följande inställningar tillgängliga:

      • Ta bort Tillåt-post efter: Standardvärdet är 45 dagar efter det datum då den senast användes, men du kan välja mellan följande värden:

        • 1 dag
        • 7 dagar
        • 30 dagar
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.

        När 45 dagar efter det senast använda datumet har valts uppdateras det senast använda datumet för den tillåtna posten när den skadliga e-postbilagan påträffas under e-postflödet. Tillåt-posten sparas i 45 dagar efter att filtreringssystemet har fastställt att e-postbilagan är ren. För alla andra värden, som 1 dag, 7 dagar, 30 dagar eller ett specifikt datum, löper tillåtelseposten ut på det angivna datumet.

      • Anteckning för tillåtelse (valfritt): Ange ytterligare information om varför du tillåter det här objektet.

      När du är klar på den andra sidan i den utfällbara menyn Skicka till Microsoft för analys väljer du Skicka.

    Välj om du vill skapa en motsvarande tillåtelsepost för filen i Klientorganisationens tillåt-/blockeringslista.

  6. Välj Klar.

Efter en stund är posten för tillåtelse tillgänglig på fliken Filer på sidan Klientorganisationens lista över tillåtna/blockerade objekt. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

Viktigt

  • Som standard sparas tillåtna poster för filer i 45 dagar efter att filtreringssystemet har fastställt att entiteten är ren och sedan tas tillåten post bort. För alla andra värden, som 1 dag, 7 dagar, 30 dagar eller ett specifikt datum, löper tillåtelseposten ut på det angivna datumet.
  • När filen påträffas igen i e-postflödet åsidosätts Safe Attachments-detonering, kontroller av filens anseende och alla andra filbaserade filter. Om filtreringssystemet fastställer att alla andra entiteter i e-postmeddelandet är rena levereras meddelandet.
  • Vid valet åsidosätts alla filbaserade filter, inklusive detonering i Safe Attachments eller kontroller av filens anseende, vilket ger användaren åtkomst till filen.

Rapportera bra URL:er till Microsoft

För URL:er som rapporterats som falska positiva identifieringar tillåter vi efterföljande meddelanden som innehåller varianter av den ursprungliga URL:en. Du kan till exempel använda sidan Inskickade filer för att rapportera den felaktigt blockerade URL:en www.contoso.com/abc. Om din organisation senare får ett meddelande som innehåller URL:en (till exempel, men inte begränsat till: www.contoso.com/abc, www.contoso.com/abc?id=1, www.contoso.com/abc/def/gty/uyt?id=5, eller www.contoso.com/abc/whatever), kommer meddelandet inte att blockeras baserat på URL:en. Med andra ord behöver du inte rapportera flera varianter av samma URL som är bra för Microsoft.

  1. I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  2. På sidan Inskickade filer väljer du fliken URL:er

  3. På fliken URL:er väljer du Skicka till Microsoft för analys.

  4. I den utfällbara menyn Skicka till Microsoft för analys som öppnas anger du följande information:

    • Välj sändningstyp: Kontrollera att värdets URL är markerad.

    • URL: Ange den fullständiga URL:en (till exempel https://www.fabrikam.com/marketing.html) och välj den sedan i rutan som visas. Du kan också ange en toppnivådomän (till exempel https://www.fabrikam.com/*) och sedan välja den i rutan som visas. Du kan ange upp till 50 URL:er samtidigt.

    • Varför skickar du in denna URL till Microsoft?: Välj ett av följande alternativ:

      • Det verkar rent: Välj det här värdet om du är osäker och vill ha en bedömning från Microsoft, välj Skicka och gå sedan till Steg 6.

      • Jag har bekräftat att det är rent: Välj det här värdet om du är säker på att objektet är rent och välj sedan Nästa.

        Skicka en falsk positiv (bra) URL till Microsoft för analys på sidan Inlämningar i Defender-portalen.

  5. På den andra sidan i flyouten Skicka till Microsoft för analys som öppnas, välj ett av följande alternativ:

    • Välj Skicka.

    • Välj Tillåt denna URL: Det här alternativet skapar en tillåtelsepost för URL:en i klientorganisationens lista över tillåtna/blockerade objekt. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

      När du har valt det här alternativet är följande inställningar tillgängliga:

      • Ta bort Tillåt-post efter: Standardvärdet är 45 dagar efter det datum då den senast användes, men du kan välja mellan följande värden:

        • 1 dag
        • 7 dagar
        • 30 dagar
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.

        När 45 dagar efter det senast använda datumet har valts uppdateras det senast använda datumet för den tillåtna posten när den skadliga URL:en påträffas under e-postflödet. Tillåt-posten sparas i 45 dagar efter att filtreringssystemet har fastställt att URL:en är ren. För alla andra värden, som 1 dag, 7 dagar, 30 dagar eller ett specifikt datum, löper tillåtelseposten ut på det angivna datumet.

      • Anteckning för tillåtelse (valfritt): Ange ytterligare information om varför du tillåter det här objektet.

      När du är klar på den andra sidan i den utfällbara menyn Skicka till Microsoft för analys väljer du Skicka.

    Välj om du vill skapa en motsvarande tillåtande post för URL-adressen i klientorganisationens lista över tillåtna/blockerade objekt.

  6. Välj Klar.

Efter en stund är Tillåt-posten tillgänglig på fliken URL på sidan Listor för tillåt/blockera för klientorganisationenhttps://security.microsoft.com/tenantAllowBlockList?viewid=Url.

Obs!

  • Som standard behålls tillåtposter för URL:er i 45 dagar efter att filtreringssystemet har fastställt att entiteten är fri från hot, och därefter tas tillåtposten bort. För alla andra värden, som 1 dag, 7 dagar, 30 dagar eller ett specifikt datum, löper tillåtelseposten ut på det angivna datumet.
  • När URL:en påträffas igen under e-postflödet åsidosätts safe links-detonation eller URL-rykteskontroller och alla andra URL-baserade filter. Om filtreringssystemet fastställer att alla andra entiteter i e-postmeddelandet är rena levereras meddelandet.
  • Vid val åsidosätts alla URL-baserade filter, inklusive Safe Links-detonering eller kontroller av URL-anseende, så att användaren får åtkomst till innehållet på URL:en.

Rapportera Teams-meddelanden till Microsoft i Defender för Office 365 Plan 2

Tips

Sändning av Teams-meddelande till Microsoft är för närvarande i förhandsversion, är inte tillgängligt i alla organisationer och kan komma att ändras.

I Microsoft 365-organisationer som har Microsoft Defender för Office 365 Abonnemang 2 (tilläggslicenser eller ingår i prenumerationer som Microsoft 365 E5) kan du inte skicka Teams-meddelanden från fliken Teams-meddelanden på sidan Inskickade meddelanden. Det enda sättet att skicka ett Teams-meddelande till Microsoft för analys är att skicka ett användarrapporterat Teams-meddelande från fliken Användarrapporterat enligt beskrivningen i Skicka användarrapporterade meddelanden till Microsoft för analys.

Posterna på fliken Teams-meddelanden är resultatet av att skicka användarrapporterat Teams-meddelande till Microsoft. Mer information finns i Visa konverterade administratörsöverföringar.

Visa e-postadministratörsöverföringar till Microsoft

I Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

På sidan Inskickade filer kontrollerar du att fliken E-postmeddelanden är markerad.

På fliken E-postmeddelanden kan du snabbt filtrera vyn genom att välja ett av de tillgängliga snabbfiltren:

  • Väntande
  • Avslutade

Snabbfiltren som är tillgängliga för administratörsöverföringar på fliken E-postmeddelanden på sidan Inlämningar.

Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • Överföringsnamn*
  • Avsändare*
  • Mottagare
  • Skickad av*
  • Inskickade datum*
  • Orsak till att skicka*
  • Status*
  • Resultatet*
  • Orsak till leverans/blockering
  • Sändnings-ID
  • Nätverksmeddelande-ID
  • Riktning
  • Avsändarens IP-adress
  • Gruppkompatibel nivå (BCL)
  • Destination
  • Principåtgärd
  • Nätfiskesimulering
  • Tvist: Mer information finns i Bestrida resultatet för inskick till Microsoft.
  • Taggar*: Mer information om användartaggar finns i Användartaggar.
  • Åtgärd

Gruppera posterna genom att välja Gruppera och sedan välja något av följande värden:

  • Orsak
  • Status
  • Result
  • Tviststatus
  • Taggar

Om du vill ta bort gruppering av posterna, väljer du Ingen.

Om du vill filtrera posterna väljer du Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:

  • Inskickade datum: Startdatum och Slutdatumvärden .
  • Inlämnings-ID: Ett GUID-värde som tilldelas varje inlämning.
  • Nätverksmeddelande-ID
  • Avsändare
  • Mottagare
  • Överföringsnamn
  • Skickad av
  • Orsak till att skicka: Något av följande värden:
    • Inte skräppost
    • Visas som ren
    • Verkar misstänkt
    • Nätfiske
    • Malware
    • Skräppost.
  • Status: Väntar och slutförs.
  • Taggar: Alla eller välj användartaggar i listrutan.

När du är klar med den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du Rensa filter.

Använd Exportera för att exportera listan med poster till en CSV-fil.

Visa information om e-postadministratörens inskick

Om du väljer en post på fliken E-post på sidan Inskick genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen, öppnas ett detaljfönster.

Längst upp i den utfällbara menyn med information finns följande meddelandeinformation tillgänglig:

Tips

Om du vill se detaljer om andra inskick utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt längst upp i informationsfönstret.

Nästa avsnitt i den utfällbara menyn med information är relaterade till inskickade e-postmeddelanden:

  • Avsnitt om resultatinformation :

    • Resultat: Innehåller resultatvärdet för överföringen. Till exempel:

      • Borde inte ha blockerats
      • Tillåten på grund av användaråsidosättningar
      • Tillåts på grund av en regel
    • Rekommenderade steg för e-postöverföringar: Innehåller länkar till relaterade åtgärder. Till exempel:

      • Visa e-postflödesregler för Exchange (transportregler)
      • Visa det här meddelandet i Explorer (hotutforskaren eller realtidsidentifieringar i Defender endast för Office 365)
      • Sök efter liknande meddelanden i Explorer (hotutforskaren eller realtidsidentifieringar i Defender endast för Office 365)
    • Om du ifrågasatte domen i meddelandet visar en ruta information om tvistresultatet:

      • Datumet och e-postadressen för den administratör som ifrågasatte meddelandet.
      • Visa tvistinformation: En skrivskyddad kopia av den utfällbara menyn Tvistsinformation som administratören fyllde i när de ifrågasatte meddelandet.
      • Visa ursprunglig sändning: Den ursprungliga utfällbara menyn med information om insändningen av e-postmeddelandet.

      Skärmbild av den omtvistade resultatrutan för e-postmeddelanden.

  • Avsnitt om inlämningsinformation:

    • Inskickade datum
    • Överföringsnamn
    • Sändningstyp: Värdet är Email.
    • Orsak till att skicka
    • Sändnings-ID
    • Skickad av
    • Sändningsstatus
  • Avsnittet Tillåtsinformation: Endast tillgängligt för e-postinskick där värdet för Resultat är Tillåtet på grund av användaråsidosättanden eller Tillåtet enligt en regel: Innehåller värdena Namn (e-postadress) och Typ (Avsändare).

Resten av den utfällbara menyn innehåller avsnitten Leveransinformation, Email information, URL:er och bifogade filer som ingår i Email sammanfattningspanelen. Mer information finns i panelen E-postsammanfattning.

När du är klar med den utfällbara menyn med information väljer du Stäng.

Visa Teams-administratörsöverföringar till Microsoft i Defender för Office 365 plan 2

I Defender-portalen på https://security.microsoft.com, går du till sidan Inskickade objekt under Åtgärder och inskickade objekt>Inskickade objekt. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

På sidan Inskickade meddelanden väljer du fliken Teams-meddelanden .

Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • Överföringsnamn*
  • Avsändare*
  • Inskickade datum*
  • Orsak till att skicka*
  • Skickad av
  • Status*
  • Resultatet*
  • Mottagare
  • Sändnings-ID
  • Teams meddelande-ID
  • Destination
  • Nätfiskesimulering
  • Taggar*: Mer information om användartaggar finns i Användartaggar.

Gruppera posterna genom att välja Gruppera och sedan välja något av följande värden:

  • Orsak
  • Status
  • Result
  • Taggar

Om du vill ta bort gruppering av posterna, väljer du Ingen.

Om du vill filtrera posterna väljer du Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:

  • Inskickade datum: Startdatum och Slutdatum.
  • Inlämnings-ID: Ett GUID-värde som tilldelas varje inlämning.
  • Teams meddelande-ID
  • Avsändare
  • Mottagare
  • Teams-meddelande
  • Skickad av
  • Orsak till att skicka: Något av följande värden:
    • Inte skräppost
    • Visas som ren
    • Verkar misstänkt
    • Nätfiske
    • Malware
  • Status: Väntar och slutförs.
  • Taggar: Alla eller välj användartaggar i listrutan.

När du är klar med den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du Rensa filter.

Använd Exportera för att exportera listan med poster till en CSV-fil.

Visa detaljer om Teams-administratörens inskick

Om du väljer en post på fliken Teams-meddelanden på sidan Inlämningar genom att klicka någon annanstans på raden än på kryssrutan bredvid den första kolumnen, öppnas ett informationsfönster med information.

Längst upp i den utfällbara menyn med information finns följande meddelandeinformation tillgänglig:

  • Rubriken på den utfällbara menyn är ämnet eller de första 100 tecknen i Teams-meddelandet.
  • Det aktuella meddelandets bedömning.
  • Antalet länkar i meddelandet.
  • Visa avisering. En avisering utlöses när ett administratörsinskick skapas eller uppdateras. Om du väljer den här åtgärden visas information om aviseringen.

Tips

Om du vill se detaljer om andra inskick utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt längst upp i informationsfönstret.

Nästa avsnitt i den utfällbara menyn med information är relaterade till Teams-inlämningar:

  • Resultat för inlämning avsnitt:

    • Resultat: Innehåller resultatvärdet för överföringen. Till exempel:
      • Borde ha blivit blockerad
      • Vi tog inte emot inlämningen, åtgärda problemet och skicka in den igen
    • Rekommenderade steg för e-postöverföringar: Innehåller länkar till relaterade åtgärder. Till exempel:
      • Visa e-postflödesregler för Exchange (transportregler)
  • Avsnitt om inlämningsinformation:

    • Inskickade datum
    • Överföringsnamn
    • Sändningstyp: Värdet är Teams
    • Orsak till att skicka
    • Sändnings-ID
    • Skickad av
    • Sändningsstatus

Resten av den utfällbara menyn innehåller avsnitten Meddelandeinformation, Avsändare, Deltagare, Kanalinformation och URL:er som ingår i panelen Teams-meddelandeentitet. Mer information finns i panelen för Teams-meddelandeentiteten i Microsoft Defender för Office 365.

Tips

Information om hur du tar bort användare från Teams-chattar finns i Ta bort användare från Teams-chattar i panelen Teams meddelandeentitet.

När du är klar med den utfällbara menyn med information väljer du Stäng.

Visa administratörsinskick av e-postbilagor till Microsoft

I Defender-portalen på https://security.microsoft.com, går du till sidan Inskickade objekt under Åtgärder och inskickade objekt>Inskickade objekt. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

På sidan Inskickade filer väljer du fliken Email bifogade filer.

På fliken Email bifogade filer kan du snabbt filtrera vyn genom att välja ett av de tillgängliga snabbfiltren:

  • Väntande
  • Avslutade

Snabbfiltren som är tillgängliga för administratörsöverföringar på fliken Email bifogade filer på sidan Inskickade filer.

Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • Filnamn för bifogad fil*
  • Inskickade datum*
  • Orsak till att skicka*
  • Status*
  • Resultatet*
  • Filtrets omdöme
  • Orsak till leverans/blockering
  • Sändnings-ID
  • Objekt-ID
  • Principåtgärd
  • Skickad av
  • Taggar*: Mer information om användartaggar finns i Användartaggar.
  • Åtgärd

Gruppera posterna genom att välja Gruppera och sedan välja något av följande värden:

  • Orsak
  • Status
  • Result
  • Taggar

Om du vill ta bort gruppering av posterna, väljer du Ingen.

Om du vill filtrera posterna väljer du Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:

  • Inskickade datum: Startdatum och Slutdatum.
  • Inlämnings-ID: Ett GUID-värde som tilldelas varje inlämning.
  • Filnamn för bifogad fil
  • Skickad av
  • Orsak till att skicka: Något av följande värden:
    • Inte skräppost
    • Visas som ren
    • Verkar misstänkt
    • Nätfiske
    • Malware
  • Status: Väntar och slutförs.
  • Taggar: Alla eller välj användartaggar i listrutan.

När du är klar med den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du Rensa filter.

Använd Exportera för att exportera listan med poster till en CSV-fil.

Visa information om administratörsinsändning för e-postbilagan

Om du väljer en post på fliken E-postbilagor på sidan Inskick genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen, öppnas ett informationsfönster.

Längst upp i den utfällbara menyn med information finns följande meddelandeinformation tillgänglig:

  • Rubriken på den utfällbara menyn är filnamnet för den bifogade filen.
  • Status- och resultatvärdena för överföringen.
  • Visa avisering. I Defender för Office 365 utlöses en varning när en administratörsinsändning skapas eller uppdateras. Om du väljer den här åtgärden visas information om aviseringen.

Tips

Om du vill se detaljer om andra inskick utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt längst upp i informationsfönstret.

Nästa avsnitt i den utfällbara menyn med information gäller sändning av e-postbilagor:

  • Avsnitt om resultatinformation :

    • Resultat: Innehåller resultatvärdet för överföringen. Till exempel:
      • Borde ha blivit blockerad
      • Borde inte ha blockerats
    • Rekommenderade steg för e-postöverföringar: Innehåller länkar till relaterade åtgärder. Till exempel:
      • Blockera URL/fil i klientorganisationens lista över tillåtna/blockerade objekt
  • Avsnitt om inlämningsinformation:

    • Inskickade datum
    • Överföringsnamn
    • Överföringstyp: Värdet är Fil.
    • Orsak till att skicka
    • Sändnings-ID
    • Skickad av
    • Sändningsstatus

När du är klar med den utfällbara menyn med information väljer du Stäng.

Visa URL-administratörsöverföringar till Microsoft

I Defender-portalen på https://security.microsoft.com, går du till sidan Inskickade objekt under Åtgärder och inskickade objekt>Inskickade objekt. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

På sidan Inskickade filer väljer du fliken URL:er .

På fliken URL:er kan du snabbt filtrera vyn genom att välja ett av de tillgängliga snabbfiltren:

  • Väntande
  • Avslutade

Snabbfiltren som är tillgängliga för administratörsöverföringar på fliken URL:er på sidan Inskickade filer.

Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • URL*
  • Inskickade datum*
  • Orsak till att skicka*
  • Status*
  • Resultatet*
  • Filtrets omdöme
  • Orsak till leverans/blockering
  • Sändnings-ID
  • Objekt-ID
  • Principåtgärd
  • Skickad av
  • Tvist: Mer information finns i Bestrida resultatet för inskick till Microsoft.
  • Taggar*: Mer information om användartaggar finns i Användartaggar.
  • Åtgärd

Gruppera posterna genom att välja Gruppera och sedan välja något av följande värden:

  • Orsak
  • Status
  • Result
  • Tviststatus
  • Taggar

Om du vill ta bort gruppering av posterna, väljer du Ingen.

Om du vill filtrera posterna väljer du Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:

  • Inskickade datum: Startdatum och Slutdatum.
  • Inlämnings-ID: Ett GUID-värde som tilldelas varje inlämning.
  • URL
  • Skickad av
  • Orsak till att skicka: Något av följande värden:
    • Inte skräppost
    • Visas som ren
    • Verkar misstänkt
    • Nätfiske
    • Malware
  • Status: Väntar och slutförs.
  • Taggar: Alla eller välj användartaggar i listrutan.

När du är klar med den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du Rensa filter.

Använd Exportera för att exportera listan med poster till en CSV-fil.

Visa information om URL-administratörens inlägg

Om du väljer en post på fliken URL:er på sidan Inskickningar genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen, öppnas ett utfällbart informationsfönster med detaljer.

Längst upp i den utfällbara menyn med information finns följande meddelandeinformation tillgänglig:

  • Rubriken på den utfällbara menyn är domänen för URL:en.
  • Status- och resultatvärdena för överföringen.
  • Visa avisering. I Defender för Office 365 utlöses en varning när en administratörsinsändning skapas eller uppdateras. Om du väljer den här åtgärden visas information om aviseringen.

Tips

Om du vill se detaljer om andra inskick utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt längst upp i informationsfönstret.

De återstående avsnitten i den utfällbara menyn med information är relaterade till URL-inlämningar:

  • Avsnitt om resultatinformation :

    • Resultat: Innehåller resultatvärdet för överföringen. Till exempel:

      • Borde ha blivit blockerad
      • Borde inte ha blockerats
    • Rekommenderade steg för e-postöverföringar: Innehåller länkar till relaterade åtgärder. Till exempel:

      • Blockera URL/fil i klientorganisationens lista över tillåtna/blockerade objekt
    • Om du ifrågasatte domen på URL:en visar en ruta information om tvistresultatet:

      • Datumet och e-postadressen för den administratör som ifrågasatte meddelandet.
      • Visa tvistinformation: En skrivskyddad kopia av den utfällbara menyn Tvistsinformation som administratören fyllde i när de ifrågasatte meddelandet.
      • Visa ursprungligt inskick: Det ursprungliga informationsfönstret för URL-inskicket.

      Skärmbild av den omtvistade resultatrutan för URL:er.

  • Avsnitt om inlämningsinformation:

    • Inskickade datum
    • URL
    • Sändningstyp: Värdet är URL.
    • Orsak till att skicka
    • Sändnings-ID
    • Skickad av
    • Sändningsstatus
  • Tillåtsinformation- eller blockeringsinformationsavsnitt: Endast tillgängligt för URL-inlämningar där URL:en blockerades eller tilläts: Innehåller värdena Namn (URL-domän) och Typ (URL).

När du är klar med den utfällbara menyn med information väljer du Stäng.

Resultat från Microsoft

Analysresultaten för det rapporterade objektet visas i den utfällbara menyn med information som öppnas när du väljer en post på fliken E-postmeddelanden, Teams-meddelanden, Email bifogade filer eller URL:er på sidan Inskickade filer:

  • Om avsändarens e-postautentisering misslyckades vid leveransen.
  • Information om principer eller åsidosättningar som kan ha påverkat eller åsidosatt meddelandeutfallet från filtreringssystemet.
  • Aktuella detonationsresultat för att se om URL:erna eller filerna i meddelandet var skadliga eller inte.
  • Återkoppling från bedömare.

Mer information om hur Microsoft bearbetar inlämningar finns i Så här bearbetas inlämningar i bakgrunden.

Om en åsidosättning eller principkonfiguration hittades bör resultatet vara tillgängligt på flera minuter. Om det inte fanns något problem med e-postautentiseringen eller om leveransen inte påverkades av en åsidosättning eller policy, kan detoneringen och återkopplingen från bedömare ta upp till en dag.

Obs!

I Defender för Office 365 Plan 2 är agentisk AI-klassificering tillgänglig för administratörs- och användarrapporterade nätfiskemeddelanden. Det agentbaserade bedömningssystemet har flera lager: en maskininlärningsmodell för bedömning, agentbaserad bedömning och mänskliga bedömare. Om maskininlärning returnerar en dom med hög konfidens visas den här domen för inlämningsresultatet. Annars går meddelandet till agentisk bedömning för ytterligare analys/svar. Därefter går meddelandet till en mänsklig granskare för en slutlig granskning om det behövs.

AI-baserade svar på inskickade objekt ger förklaringar med generativ AI för e-postmeddelanden som rapporterats till Microsoft av administratörer och användare. Mer information finns i Avsnittet om att skicka resultatdefinitioner.

Bestrida resultatet för inlämningar till Microsoft

När du inte håller med om domen för ett e-postmeddelande eller en URL som du har skickat till Microsoft kan du bestrida domen för berättigade objekt. Att bestrida objektet skiljer sig från att skicka objektet igen:

  • Tvist: Välj Resultat av inlämning av tvister för att bestrida berättigade objekt.
    • Den ursprungliga domen och historien behålls.
    • Du kan bara bestrida ett objekt en gång.
  • Skicka igen: Välj Skicka till Microsoft för analys för att skicka om berättigade objekt.
    • Analysen börjar om utan tidigare bedömning eller historik.
    • Du kan skicka om ett objekt flera gånger.

Du kan använda procedurerna i det här avsnittet för att bestrida att administratören har skickat in objekt som uppfyller alla följande kriterier:

  • Objektet skickades från flikarna E-postmeddelanden eller URL:er på sidan Inlämningar .

  • Egenskapsvärdet för Status är Slutfört.

  • Egenskapen Result är ett av följande värden:

    • Hot hittades
    • Inga hot hittades
    • Skräppost
    • Massutskick
  • Posten var inte tidigare bestridd (filtrera efter Är tvist>Nej).

    Tips

    Om du vill bestrida poster på fliken Inskickat av användare måste du först konvertera användarinskicket till ett administratörsinskick.

  1. På sidan Inskickade filer i Defender-portalen går du till flikarna E-postmeddelanden eller URL:er :

  2. Gör något av följande på fliken:

    • Markera ett eller flera kvalificerade objekt genom att markera kryssrutan bredvid den första kolumnen och välj sedan åtgärden Resultat för tvistinskick som visas.

      Skärmbild av en post som väljs på fliken URL:er på sidan Inlämningar med resultatet för inlämning av tvister framhävt.

    • Markera ett berättigat objekt genom att klicka någon annanstans på raden än kryssrutan bredvid den första kolumnen. I den utfällbara menyn med information som öppnas väljer du Resultat av inlämning av tvist.

      Skärmbild av den utfällbara menyn med information om en administratörsinlämningspost där du kan välja resultat för att skicka tvister.

  3. I den utfällbara menyn Tvistsinformation som öppnas konfigurerar du följande inställningar:

    • Berätta vad som inte gick bra: Välj ett eller flera av följande värden:
      • Result
      • Orsak
      • Rekommenderade steg
    • Ytterligare information (valfritt): Ange en förklaring som du tror kan vara till hjälp.
    • Ladda upp som skärmbild: Välj det här alternativet om du vill ladda upp en JPG- eller PNG-bild som är mindre än en MB.

    Viktigt

    Om du inte väljer Resultat skickas inte objektet till Microsoft för omvärdering. I stället skapas en post på fliken E-postmeddelanden eller URL:er utan att objektet skickas på nytt. Andra värden än Resultat tas som feedback.

    När du är klar med den utfällbara menyn Tvistsinformation väljer du Skicka tvist.

    Skärmbild av den utfällbara menyn Tvistsinformation.

  4. I den utfällbara menyn Tvist har skickats väljer du Klar.

    Skärmbild av utfällningsfönstret för den inskickade tvisten.

Visa omtvistade objekt

På flikarna E-postmeddelanden eller URL:er på sidan Inskickade filer är följande kontroller tillgängliga för omtvistade objekt:

  • Gruppera>Tviststatus grupperar posterna på sidan i följande kategorier:

    • Inte omtvistat
    • Inlämning av tvist
    • Omtvistade
  • Anpassa kolumner>Är tvist lägger till kolumnen Är tvist till posterna på sidan.

  • Filter>Är tvist>Ja eller Nej filtrerar posterna på sidan efter om objektet har ifrågasatts.

Den utfällbara menyn med information om e-postmeddelandet eller URL-överföringen innehåller information och länkar om det omtvistade objektet.

Åtgärder för administratörsöverföringar i Defender för Office 365

I organisationer med Microsoft Defender för Office 365 (tilläggslicenser eller ingår i prenumerationer som Microsoft 365 E5 eller Microsoft 365 Business Premium) är följande åtgärder tillgängliga för administratörsöverföringar i den utfällbara menyn med information som öppnas när du har valt en post i listan genom att klicka någon annanstans på raden än kryssrutan:

  • Öppna e-postobjekt: Är endast tillgänglig i informationsutfällningen för poster på fliken E-postmeddelanden. Mer information finns i Vad som finns på sidan för e-postentiteten.

  • Utför åtgärder: Tillgängligt endast i informationsfönstret för poster på fliken E-post. Den här åtgärden startar samma guide för åtgärder som finns på enhetssidan för e-post. Mer information finns i Åtgärder på sidan för e-postentiteten.

  • Visa avisering. En avisering utlöses när ett administratörsinskick skapas eller uppdateras. Om du väljer den här åtgärden visas information om aviseringen.

  • I avsnittet Resultatinformation kan följande länkar för Threat Explorer också vara tillgängliga, beroende på status och resultat för det rapporterade objektet:

    • Visa det här meddelandet i Utforskaren: Endast fliken E-postmeddelanden .
    • Sök efter liknande meddelanden i Utforskaren: Endast fliken E-postmeddelanden .
    • Sök efter URL eller fil: endast Email bifogade filer eller URL-flikar.

Admin alternativ för användarrapporterade meddelanden

För e-postmeddelanden kan administratörer se vad användarna rapporterar på fliken Användarrapporterade på sidan Inskickade meddelanden om följande påståenden är sanna:

Obs!

  • Användarrapporterade meddelanden som skickas endast till Microsoft eller till Microsoft och rapporteringsbrevlådan visas under fliken Användarrapporterad.
  • Användarrapporterade meddelanden som endast skickas till rapporteringsbrevlådan visas på fliken Användarrapporterademed resultatetEj skickat till Microsoft. Administratörer bör rapportera dessa meddelanden till Microsoft för analys.

I organisationer med Microsoft Defender för Office 365 abonnemang 1 eller plan 2 (tilläggslicenser eller ingår i prenumerationer som Microsoft 365 E5) kan administratörer också se användarrapporterade meddelanden i Microsoft Teams.

I Microsoft Defender-portalen på https://security.microsoft.comgår du till Åtgärder & inskickade>inlämningar. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

På sidan Inskickade filer väljer du fliken Användarrapporterad .

Fliken Användarrapporterad innehåller information och åtgärder som att visa användarrapporterade meddelanden, visa information om användarrapporterade e-postmeddelanden och administratörsåtgärder för användarrapporterade meddelanden.

Visa användarrapporterade meddelanden till Microsoft

På fliken Användarrapporterad kan du snabbt filtrera vyn genom att välja ett av de tillgängliga snabbfiltren:

  • Hot
  • Skräppost
  • Inga hot
  • Simuleringar

Snabbfilter på fliken Användarrapporterat på sidan Inskickat.

Du kan sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Välj Anpassa kolumner för att ändra de kolumner som visas. Standardvärdena är markerade med en asterisk (*):

  • Namn och typ*
  • Rapporterad av*
  • Rapporterat datum*
  • Avsändare*
  • Rapporterad orsak*
  • Resultat*: Innehåller följande information för rapporterade meddelanden baserat på de användarrapporterade inställningarna:
    • Skicka rapporterade objekt till>Microsoft och min rapporteringspostlåda eller endast Microsoft: Värden som härleds från följande analys:
      • Principträffar: Information om eventuella principer eller åsidosättningar som kan ha gjort att inkommande meddelanden har tillåtits eller blockerats, inklusive åsidosättningar av våra filtreringsbedömningar. Resultatet ska vara tillgängligt inom flera minuter. Annars kan detonation och feedback från väghyvlar ta upp till en dag.
      • Nyttolastens anseende/detonering: Aktuell analys av alla URL:er och filer i meddelandet.
      • Bedömaranalys: Granskning utförd av mänskliga bedömare för att bekräfta huruvida meddelanden är skadliga eller inte.
    • Skicka rapporterade objekt till>Endast min rapporteringspostlåda: Värdet skickas alltid inte till Microsoft eftersom meddelandena inte analyserades av Microsoft.
  • ID för rapporterat meddelande
  • Nätverksmeddelande-ID
  • Teams meddelande-ID
  • Avsändarens IP-adress
  • Rapporterad från
  • Nätfiskesimulering
  • Konverteras till administratörsöverföring
  • Markerad som*
  • Markerad av*
  • Markerat datum
  • Taggar*: Mer information om användartaggar finns i Användartaggar.

Gruppera posterna genom att välja Gruppera och sedan välja något av följande värden:

  • Avsändare
  • Rapporterad av
  • Result
  • Rapporterad från
  • Konverteras till administratörsöverföring
  • Taggar

Om du vill ta bort gruppering av posterna, väljer du Ingen.

Om du vill filtrera posterna väljer du Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:

  • Rapporterat datum: Startdatum och Slutdatum.
  • Rapporterad av
  • Namn
  • ID för rapporterat meddelande
  • Nätverksmeddelande-ID
  • Teams meddelande-ID
  • Avsändare
  • Rapporterad orsak: Värdena Inga hot, Nätfiske och Skräppost.
  • Rapporterat från: Värdena Microsoft och Tredje part.
  • Nätfiskesimulering: Värdena Ja och Nej.
  • Konverteras till administratörsöverföring: Värdena Ja och Nej.
  • Sändningstyp: Tillgängliga värden är:
    • E-post
    • Teams-meddelande (endast Defender för Office 365 plan 2, för närvarande i förhandsversion).
  • Taggar: Alla eller välj en eller flera användartaggar (inklusive prioritetskonto) som är tilldelade till användare. Mer information om användartaggar finns i Användartaggar i Microsoft Defender för Office 365.

När du är klar med den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du Rensa filter.

Använd Exportera för att exportera listan med poster till en CSV-fil.

Mer information om de åtgärder som är tillgängliga för meddelanden på fliken Användarrapporterad finns i Administratörsåtgärder för användarrapporterade meddelanden.

Visa information om användarrapporterade e-postmeddelanden

Om du väljer en e-postrelaterad post på fliken Användarrapporterade på sidan Inskickningar genom att klicka var som helst i raden utom på kryssrutan bredvid den första kolumnen, öppnas en informationsruta med detaljer.

Längst upp i den utfällbara menyn med information finns följande meddelandeinformation tillgänglig:

Tips

Om du vill se detaljer om andra inskick utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt längst upp i informationsfönstret.

Nästa avsnitt i den utfällbara menyn med information är relaterade till användarrapporterade inlämningar:

  • Avsnitt om resultatinformation :

    • Resultat: Innehåller resultatvärdet för överföringen. Till exempel:
      • Borde inte ha blockerats
      • Tillåten på grund av användaråsidosättningar
      • Tillåts på grund av en regel
    • Rekommenderade steg för e-postöverföringar: Innehåller länkar till relaterade åtgärder. Till exempel:
      • Visa e-postflödesregler för Exchange (transportregler)
      • Visa det här meddelandet i Explorer (hotutforskaren eller realtidsidentifieringar i Defender endast för Office 365)
      • Sök efter liknande meddelanden i Explorer (hotutforskaren eller realtidsidentifieringar i Defender endast för Office 365)
  • Avsnitt om rapporterad meddelandeinformation :

    • Inskickade datum
    • Överföringsnamn
    • Rapporterad orsak.
    • ID för rapporterat meddelande
    • Rapporterad av
    • Nätfiskesimulering: Värdet är Ja eller Nej.
    • Konverterad till administratörsöverföring: Värdet är Ja eller Nej. Mer information finns i Visa konverterade administratörsöverföringar.

Resten av den utfällbara menyn innehåller avsnitten Leveransinformation, Email information, URL:er och bifogade filer som ingår i Email sammanfattningspanelen. Mer information finns i panelen E-postsammanfattning.

Tips

Om resultatvärdet är phish-simulering kan den utfällbara menyn med information endast innehålla följande information:

  • avsnittet Resultatdetaljer
  • Avsnitt om rapporterad meddelandeinformation
  • Avsnittet E-postinformation med följande värden:
    • Nätverksmeddelande-ID
    • Avsändare
    • Skickat datum

När du är klar med den utfällbara menyn med information väljer du Stäng.

Visa användarrapporterad Teams-meddelandeinformation i Defender för Office 365 Plan 2

I Microsoft 365-organisationer som har Microsoft Defender för Office 365 Abonnemang 2 (tilläggslicenser eller ingår i prenumerationer som Microsoft 365 E5) är användarrapporterade Teams-meddelanden tillgängliga på fliken Användarrapporterade på sidan Inlämningar. Det är enkelt att hitta dem om du filtrerar resultatet efter värdet För MeddelandetypTeams-meddelande.

Om du väljer en meddelandepost i Teams på fliken Rapporterat av användare genom att klicka var som helst i raden, utom i kryssrutan intill den första kolumnen, öppnas ett informationsfönster.

Längst upp i den utfällbara menyn med information finns följande meddelandeinformation tillgänglig:

Tips

Om du vill se detaljer om andra inskick utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt längst upp i informationsfönstret.

Nästa avsnitt i den utfällbara menyn med information är relaterade till användarrapporterade Teams-inlämningar:

  • Resultat för inlämning avsnitt:

    • Resultat: Innehåller resultatvärdet för överföringen. Till exempel:
      • Borde inte ha blockerats
      • Skickas inte till Microsoft
    • Rekommenderade steg för e-postöverföringar: Innehåller länkar till relaterade åtgärder. Till exempel:
      • Visa e-postflödesregler för Exchange (transportregler)
  • Avsnitt om rapporterad meddelandeinformation :

    • Rapporterat datum
    • Överföringsnamn
    • Rapporterad orsak.
    • ID för rapporterat meddelande
    • Rapporterad av
    • Nätfiskesimulering: Värdet är Ja eller Nej.
    • Konverterad till administratörsöverföring: Värdet är Ja eller Nej. Mer information finns i Visa konverterade administratörsöverföringar.

Resten av den utfällbara menyn innehåller avsnitten Meddelandeinformation, Avsändare, Deltagare, Kanalinformation och URL:er som ingår i panelen Teams-meddelandeentitet. Mer information finns i panelen för Teams-meddelandeentiteten i Microsoft Defender för Office 365.

Tips

Information om hur du tar bort användare från Teams-chattar finns i Ta bort användare från Teams-chattar i panelen Teams meddelandeentitet.

Om resultatvärdet är phish-simulering kan den utfällbara menyn med information endast innehålla följande information:

  • avsnittet Resultatdetaljer
  • Avsnitt om rapporterad meddelandeinformation
  • Avsnittet E-postinformation med följande värden:
    • Nätverksmeddelande-ID
    • Avsändare
    • Skickat datum

När du är klar med den utfällbara menyn med information väljer du Stäng.

Admin åtgärder för användarrapporterade meddelanden

På fliken Användarrapporterad finns åtgärder för användarrapporterade meddelanden tillgängliga på själva fliken eller i den utfällbara menyn med information om en vald post:

* Beroende på meddelandets natur och status kanske vissa åtgärder inte är tillgängliga, är tillgängliga direkt överst i den utfällbara menyn eller är tillgängliga under Fler åtgärder överst i den utfällbara menyn.

Dessa åtgärder beskrivs i följande underavsnitt.

Obs!

När en användare rapporterar ett misstänkt meddelande kan användaren eller administratörerna inte ångra rapporteringen av meddelandet, oavsett vart det rapporterade meddelandet hamnar (till rapportpostlådan, till Microsoft eller båda). Användaren kan återställa det rapporterade meddelandet från sina borttagna objekt eller skräppostmappar Email.

Skicka användarrapporterade meddelanden till Microsoft för analys

När du har valt meddelandet på fliken Användarrapporterad använder du någon av följande metoder för att skicka meddelandet till Microsoft:

  • På fliken Användarrapporterad: Välj Skicka till Microsoft för analys.

  • I den utfällbara menyn med information i det valda meddelandet: Välj Skicka till Microsoft för analys eller Fler alternativ>Skicka till Microsoft för analys överst i den utfällbara menyn.

I den utfällbara menyn Skicka till Microsoft för analys som öppnas utför du följande steg baserat på om meddelandet är ett e-postmeddelande eller ett Teams-meddelande:

  • Email meddelanden:

    • Varför skickar du det här meddelandet till Microsoft?: Välj något av följande värden:
      • Den verkar ren eller så verkar den misstänkt: Välj ett av dessa värden om du är osäker och du vill ha en bedömning från Microsoft.

        Välj Skicka och sedan Klar.

      • Jag har bekräftat att det är rent: Välj det här värdet om du är säker på att objektet är rent och välj sedan Nästa.

        På nästa sida i flyouten, välj ett av följande alternativ:

        När du har valt det här alternativet är följande inställningar tillgängliga:

        • Ta bort tillåtelsepost efter: Standardvärdet är 45 dagar efter senaste användningsdatum, men du kan välja bland följande värden:
          • 1 dag
          • 7 dagar
          • 30 dagar
          • Specifikt datum: Det maximala värdet är 30 dagar från idag.

        När 45 dagar efter det senast använda datumet har valts uppdateras det senast använda datumet för den tillåtna posten när det skadliga e-postmeddelandet påträffas under e-postflödet. Tillåt-posten sparas i 45 dagar efter att filtreringssystemet har fastställt att e-postmeddelandet är rent. För alla andra värden, som 1 dag, 7 dagar, 30 dagar eller ett specifikt datum, löper tillåtelseposten ut på det angivna datumet.

        • Anteckning för tillåtelse (valfritt): Ange ytterligare information om varför du tillåter det här objektet. För förfalskade avsändare visas inte något värde som du anger här i tillåtsposten på fliken Förfalskade avsändare på sidan Listor för tillåtna/blockerade objekt för klientorganisationen.

        När du är klar i den utfällbara menyn väljer du Skicka och sedan Klar.

      • Jag har bekräftat att det är ett hot: Välj det här värdet om du är säker på att objektet är skadligt och välj sedan något av följande värden i avsnittet Välj en kategori som visas:

        • Nätfiske
        • Malware
        • Skräppost

        Välj Nästa.

        På nästa sida i flyouten, välj ett av följande alternativ:

        • Välj Skicka och sedan Klar.

        • Välj Blockera alla e-postmeddelanden från den här avsändaren eller domänen: Det här alternativet skapar en blockeringspost för avsändardomänen eller e-postadressen i klientorganisationens lista över tillåtna/blockerade objekt. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare.

        När du har valt det här alternativet är följande inställningar tillgängliga:

        • Som standard är Avsändaren markerad, men du kan välja Domän i stället.
        • Ta bort blockpost efter: Standardvärdet är 30 dagar, men du kan välja mellan följande värden:
          • 1 dag
          • 7 dagar
          • 30 dagar
          • Upphör aldrig att gälla
          • Specifikt datum: Det maximala värdet är 30 dagar från idag.
        • Block entry note (optional): Ange valfri information om varför du blockerar det här objektet.

        När du är klar i den utfällbara menyn väljer du Skicka och sedan Klar.

    Tillgängliga åtgärder i listrutan Skicka till Microsoft för analys.

  • Teams-meddelanden: Välj något av följande värden:

    • Jag har bekräftat att den är ren
    • Den verkar ren
    • Det verkar misstänkt

    När du har valt något av dessa värden väljer du Skicka och sedan Klar.

    • Jag har bekräftat att det är ett hot: Välj det här värdet om du är säker på att objektet är skadligt och välj sedan något av följande värden i avsnittet Välj en kategori som visas:

    • Nätfiske

    • Malware

      Välj Skicka och sedan Klar.

När du har skickat ett användarrapporterat meddelande till Microsoft från fliken Användarrapporterad ändras värdet för Konverterad till administratörsöverföring från Nej till Ja, och en motsvarande administratörsinlämningspost skapas på lämplig flik på sidan Inskickade filer (till exempel fliken E-postmeddelanden ).

Utlösa en undersökning i Defender för Office 365 plan 2

Använd följande åtgärd för att utlösa en automatiserad undersökning för ett användarrapporterat meddelande:

  • På fliken Användarrapporterad väljer du Utlös undersökning i listrutan i Skicka till Microsoft för analys.

Åtgärden Trigger investigation (Utlösa undersökning) i listrutan Skicka till Microsoft för analys.

Mer information finns i En säkerhetsadministratör utlöser en undersökning från Threat Explorer.

Meddela användare om administratören skickade meddelanden till Microsoft

När en administratör har skickat ett användarrapporterat meddelande till Microsoft från fliken Användarrapporterad kan administratörer använda åtgärden Markera som och meddela för att markera meddelandet med en bedömning och skicka ett mallmeddelande till den användare som rapporterade meddelandet.

När automatiska notiser använder standardmallen för notifikationer får användarna notifikationen på sitt föredragna språk baserat på sina språkinställningar i Outlook. Anpassade notifikationsmallar konfigurerade av administratörer påverkas inte.

  • Tillgängliga domar för e-postmeddelanden:

    • Inga hot hittades
    • Nätfiske
    • Skräppost
  • Tillgängliga domar för Teams-meddelanden:

    • Inga hot hittades
    • Nätfiske

Mer information finns i Meddela användare från portalen.

Visa konverterade administratörsöverföringar

När en administratör har skickat ett användarrapporterat meddelande till Microsoft från fliken Användarrapporterad är värdet för Konverterad till administratörsöverföringJa.

Om du väljer ett av dessa meddelanden genom att klicka var som helst på raden utom på kryssrutan bredvid namnet, innehåller informationsfönstret Fler åtgärder>Visa den konverterade administratörsinsändningen.

Den här åtgärden tar dig till motsvarande administratörsinsändningspost på lämplig flik (till exempel fliken E-postmeddelanden ).

Åtgärder för användarrapporterade meddelanden i Defender för Office 365

I organisationer med Microsoft Defender för Office 365 (tilläggslicenser eller ingår i prenumerationer som Microsoft 365 E5 eller Microsoft 365 Business Premium) kan följande åtgärder också vara tillgängliga i den utfällbara menyn med information om ett användarrapporterat meddelande på Användarrapporterad flik:

  • Öppna e-postentiteten (endast e-postmeddelanden): Mer information finns i Vad finns på sidan för e-postentiteten.

  • Vidta åtgärder (endast e-postmeddelanden): Den här åtgärden startar samma åtgärdsguide som är tillgänglig på sidan Email entitet. Mer information finns i Åtgärder på sidan för e-postentiteten.

  • Visa avisering. En avisering utlöses när ett administratörsinskick skapas eller uppdateras. Om du väljer den här åtgärden visas information om aviseringen.