提示
你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 90 天的 適用於 Office 365 的 Defender 試用版。 了解哪些人可以註冊,以及 試用適用於 Office 365 的 Microsoft Defender 的試用條款。
在具有 適用於 Office 365 的 Microsoft Defender Plan 2 的組織中(可透過附加元件授權取得,或包含在 Microsoft 365 E5 等訂閱方案中),你可以在 Microsoft Defender 入口網站中使用攻擊模擬訓練,在組織中執行逼真的攻擊情境模擬。 攻擊模擬訓練中的模擬攻擊能幫助你在真實攻擊影響營收前,識別並發現脆弱用戶。
本文說明攻擊模擬訓練的基本原理。
觀看這段短片,了解更多關於攻擊模擬訓練的資訊。
開始之前有哪些須知?
在開始之前,請先檢視以下的授權、環境及存取要求。
攻擊模擬訓練需持有 Microsoft 365 E5 或 適用於 Office 365 的 Microsoft Defender Plan 2 授權。 欲了解更多執照要求資訊,請參閱 執照條款。
攻擊模擬訓練支援本地郵箱,但回報功能較少。 欲了解更多資訊,請參閱 「本地郵箱問題報告」。
要開啟 Microsoft Defender 入口網站,請前往 https://security.microsoft.com。 攻擊模擬訓練可透過電子郵件與協作>取得攻擊模擬訓練。 若要直接進入攻擊模擬訓練,請使用 https://security.microsoft.com/attacksimulator。
欲了解更多關於不同 Microsoft 365 訂閱中攻擊模擬訓練可用性的資訊,請參閱 適用於 Office 365 的 Microsoft Defender 服務說明。
您必須已獲派權限,才能進行本文中的程序。 您有下列選項:
Microsoft Entra 權限:您需要成為以下角色之一的成員:
- 全球管理員¹
- 安全性系統管理員
- 攻擊模擬管理員²:創建並管理攻擊模擬活動的所有面向。
- 攻擊酬載建立者³:建立可供管理員日後發動的攻擊酬載。
- 安全性操作員與安全性讀取者⁴:檢視攻擊模擬活動的所有面向。
重要事項
¹ Microsoft 強烈主張最小特權原則。 僅分配執行任務所需的最低權限,有助於降低安全風險並強化組織整體防護。 全域管理員是一個高度特權的職位,應該限制在緊急情境或無法使用其他角色時使用。
² 目前不支援在 Microsoft Defender 入口網站中的電子郵件與共同作業權限 將使用者新增至此角色群組。
³ Attack Payload Author 成員在攻擊模擬訓練中受到以下限制:
- 他們無法建立或編輯模擬、訓練活動、模擬自動化或有效載荷自動化。
- 他們無法更改全域設定。
- 他們無法更改內容 (例如通知) ,但可以更改有效載荷。
- 他們無法查看租戶模擬報告、彙總報告、模擬自動化紀錄或有效載荷自動化紀錄。
⁴ Security Operator 與 Security Reader 的成員在攻擊模擬訓練中有以下限制:
- 他們無法建立或編輯模擬、訓練活動、模擬自動化或有效載荷自動化。
- 他們無法更改全域設定。
- 他們無法變更內容(例如租用戶承載資料或通知)。
- 他們可以透過具有使用者權限的讀取 API 存取資料,但無法使用寫入 API。
目前, Microsoft Defender 全面偵測回應 Unified 基於角色的存取控制 (RBAC) 不被支援。
攻擊模擬訓練沒有對應的 PowerShell 指令檔。
攻擊模擬與訓練相關資料與其他客戶資料一同儲存,供 Microsoft 365 服務使用。 欲了解更多資訊,請參閱 Microsoft 365 資料位置。 攻擊模擬訓練可在以下區域使用:APC、EUR 和 NAM。 這些地區內提供攻擊模擬訓練的國家包括ARE、AUS、AUT、BRA、CAN、CHE、CHL、DEU、DNK、ESP、FRA、GBR、IDN、IND、印度、ISR、義大利、日本、韓國、南歐、LA、墨西哥、馬來西亞、挪威、紐西蘭、POL、QAT、SGP、SWE、TWN及ZAF。
注意事項
NOR、ZAF、ARE 和 DEU 是最新加入的。 除了電子郵件回報遙測功能外,所有功能皆可在這些區域使用。 我們正努力啟用這些功能,並會在電子郵件回報遙測資料可供使用時通知客戶。
攻擊模擬訓練可在 Microsoft 365 GCC、GCC High 及 DoD 環境中提供。 某些進階功能在 GCC High 和 DoD 中無法使用(例如承載內容自動化、建議的承載內容,以及預測的遭入侵率)。 如果您的組織擁有 Microsoft 365 G5、Office 365 G5 或適用於 Government 的 適用於 Office 365 的 Microsoft Defender (Plan 2),則可使用本文所述的攻擊模擬訓練功能。
注意事項
攻擊模擬訓練以試用形式向 E3 客戶提供部分功能。 試用版內容包含能夠使用認證 Harvest 酬載,以及可選擇「ISA 網路釣魚」或「大宗市場網路釣魚」訓練體驗的能力。 E3 試用版中沒有其他功能。
模擬
攻擊模擬訓練中的模擬是指一個整體活動,會向使用者傳送逼真但無害的網路釣魚訊息。 模擬的基本要素包括:
- 誰會收到模擬網路釣魚訊息,以及其排程為何。
- 使用者根據其對模擬網路釣魚訊息所採取或未採取的動作 (無論其行為正確或錯誤) 而得到的訓練。
- 模擬釣魚訊息所使用的 有效載荷 (連結或附件) ,釣魚訊息的組成 (例如包裹已送達、帳戶問題,或你贏得獎品) 。
- 社交工程手法。 酬載與社會工程技術密切相關。
在攻擊模擬訓練中,有多種社會工程技術可供選擇。 除了 操作指南外,這些技巧皆取自 MITRE ATT&CK® 框架。 攻擊模擬訓練中針對不同的社會工程技術,提供了不同的有效載荷。
以下社會工程技術可供使用:
憑證收割:攻擊者向收件人發送包含連結*的訊息。 當收件人點擊連結時,會進入一個網站,通常會顯示一個對話框,要求使用者輸入使用者名和密碼。 通常,目的地頁面會以知名網站為主題,以建立使用者的信任感。
惡意軟體附件:攻擊者向收件人發送包含附件的訊息。 當收件者開啟附件時,任意程式碼(例如巨集)會在使用者的裝置上執行,協助攻擊者安裝更多程式碼,或進一步鞏固其立足點。
附件中的連結:此技術是一種混合了憑證竊取的手法。 攻擊者會傳送一則包含連結的訊息給收件人。 當收件人打開附件並點擊連結時,會進入一個網站,通常會顯示一個對話框,要求使用者輸入使用者名稱和密碼。 通常,目的地頁面會以知名網站為主題,以建立使用者的信任感。
惡意軟體*連結:攻擊者會傳送一則訊息給收件人,其中包含知名檔案分享網站的附件連結, (例如 SharePoint 或 Dropbox) 。 當收件人點擊連結時,附件會打開,任意程式碼 (例如巨集) 會在使用者裝置上執行,協助攻擊者安裝其他程式碼或進一步鞏固自己。
Drive-by-URL*:攻擊者向收件人發送包含連結的訊息。 當收件人點擊連結時,會前往一個嘗試執行背景程式碼的網站。 此背景程式碼試圖收集有關收件者的資訊或在其裝置上部署任意程式碼。 通常,目的地網站是被入侵的知名網站,或是知名網站的複製品。 熟悉網站有助於說服使用者該連結是安全的。 這種技巧也被稱為 水坑攻擊。
OAuth 同意授權*:攻擊者建立惡意 Azure 應用程式,試圖取得資料存取權。 應用程式會發送包含連結的電子郵件請求。 當收件人點擊連結時,應用程式的同意授權機制會要求存取資料 (例如使用者的收件匣) 。
操作指南:提供使用者操作指示的教學指南,例如如何回報網路釣魚訊息。
* 連結可以是網址或 QR 碼。
攻擊模擬訓練所使用的網址列於下表:
https://www.attemplate.com |
https://www.exportants.it |
https://www.resetts.it |
https://www.bankmenia.com |
https://www.exportants.org |
https://www.resetts.org |
https://www.bankmenia.de |
https://www.financerta.com |
https://www.salarytoolint.com |
https://www.bankmenia.es |
https://www.financerta.de |
https://www.salarytoolint.net |
https://www.bankmenia.fr |
https://www.financerta.es |
https://www.securembly.com |
https://www.bankmenia.it |
https://www.financerta.fr |
https://www.securembly.de |
https://www.bankmenia.org |
https://www.financerta.it |
https://www.securembly.es |
https://www.banknown.de |
https://www.financerta.org |
https://www.securembly.fr |
https://www.banknown.es |
https://www.financerts.com |
https://www.securembly.it |
https://www.banknown.fr |
https://www.financerts.de |
https://www.securembly.org |
https://www.banknown.it |
https://www.financerts.es |
https://www.securetta.de |
https://www.banknown.org |
https://www.financerts.fr |
https://www.securetta.es |
https://www.browsersch.com |
https://www.financerts.it |
https://www.securetta.fr |
https://www.browsersch.de |
https://www.financerts.org |
https://www.securetta.it |
https://www.browsersch.es |
https://www.hardwarecheck.net |
https://www.shareholds.com |
https://www.browsersch.fr |
https://www.hrsupportint.com |
https://www.sharepointen.com |
https://www.browsersch.it |
https://www.mcsharepoint.com |
https://www.sharepointin.com |
https://www.browsersch.org |
https://www.mesharepoint.com |
https://www.sharepointle.com |
https://www.docdeliveryapp.com |
https://www.officence.com |
https://www.sharesbyte.com |
https://www.docdeliveryapp.net |
https://www.officenced.com |
https://www.sharession.com |
https://www.docstoreinternal.com |
https://www.officences.com |
https://www.sharestion.com |
https://www.docstoreinternal.net |
https://www.officentry.com |
https://www.supportin.de |
https://www.doctorican.de |
https://www.officested.com |
https://www.supportin.es |
https://www.doctorican.es |
https://www.passwordle.de |
https://www.supportin.fr |
https://www.doctorican.fr |
https://www.passwordle.fr |
https://www.supportin.it |
https://www.doctorican.it |
https://www.passwordle.it |
https://www.supportres.de |
https://www.doctorican.org |
https://www.passwordle.org |
https://www.supportres.es |
https://www.doctrical.com |
https://www.payrolltooling.com |
https://www.supportres.fr |
https://www.doctrical.de |
https://www.payrolltooling.net |
https://www.supportres.it |
https://www.doctrical.es |
https://www.prizeably.com |
https://www.supportres.org |
https://www.doctrical.fr |
https://www.prizeably.de |
https://www.techidal.com |
https://www.doctrical.it |
https://www.prizeably.es |
https://www.techidal.de |
https://www.doctrical.org |
https://www.prizeably.fr |
https://www.techidal.fr |
https://www.doctricant.com |
https://www.prizeably.it |
https://www.techidal.it |
https://www.doctrings.com |
https://www.prizeably.org |
https://www.techniel.de |
https://www.doctrings.de |
https://www.prizegiveaway.net |
https://www.techniel.es |
https://www.doctrings.es |
https://www.prizegives.com |
https://www.techniel.fr |
https://www.doctrings.fr |
https://www.prizemons.com |
https://www.techniel.it |
https://www.doctrings.it |
https://www.prizesforall.com |
https://www.templateau.com |
https://www.doctrings.org |
https://www.prizewel.com |
https://www.templatent.com |
https://www.exportants.com |
https://www.prizewings.com |
https://www.templatern.com |
https://www.exportants.de |
https://www.resetts.de |
https://www.windocyte.com |
https://www.exportants.es |
https://www.resetts.es |
|
https://www.exportants.fr |
https://www.resetts.fr |
注意事項
在使用該網路釣魚攻擊前,請先確認該模擬網路釣魚網址在你支援的瀏覽器中是否可用。 如需詳細資訊,請參閱遭 Google 安全瀏覽封鎖的網路釣魚模擬 URL。
建立模擬
有關如何建立及啟動攻擊模擬訓練模擬項目的指示,請參閱模擬網路釣魚攻擊。
模擬中的 著陸頁 是使用者開啟有效載荷時所前往的地方。 當你建立模擬時,選擇要使用的登陸頁。 你可以選擇內建的登陸頁面、已建立的自訂登陸頁,或是建立新的登陸頁以供模擬製作時使用。 要建立登陸頁,請參見 攻擊模擬訓練中的登陸頁。
模擬中的終端用戶通知會定期向使用者發送提醒,例如訓練分配通知和提醒通知 () 。 你可以選擇內建通知、已建立的自訂通知,或是新增通知以用於模擬建立。 要建立通知,請參閱 攻擊模擬訓練的終端用戶通知。
提示
模擬自動化 相較於傳統模擬提供了以下改進:
- 模擬自動化可以包含多種社會工程技術及相關酬載 (模擬僅包含一個) 。
- 模擬自動化功能支援自動排程選項(不僅限於模擬中的開始日期和結束日期)。
欲了解更多資訊,請參閱 攻擊模擬訓練的模擬自動化。
要了解哪些部門較易受到網路釣魚模擬攻擊,可以依部門建立相同的模擬或模擬自動化,然後利用 攻擊模擬訓練報告與洞察 來比較結果。
建立與管理酬載
雖然攻擊模擬訓練內建許多可用於社會工程技術的有效載荷,但你仍可自訂有效載荷以更符合你的業務需求,包括 複製與客製化現有有效載荷。 你可以在建立模擬之前或模擬建立過程中隨時建立有效載荷。 要建立有效載荷,請參見 「為攻擊模擬訓練建立自訂有效載荷」。
在使用認證 Harvest 或 附件中連結社交工程技術的模擬中, 登入頁面是您選取的酬載之一。 登入頁面是使用者輸入憑證的網頁。 每個適用的有效載荷都使用預設的登入頁面,但你可以更改所使用的登入頁面。 你可以選擇內建登入頁面、已建立的自訂登入頁面,或是建立新的登入頁面,用於模擬或載荷的建立。 要建立登入頁面,請參閱 攻擊模擬訓練中的登入頁面。
模擬網路釣魚訊息的最佳訓練體驗,是讓訊息盡可能接近貴組織可能遇到的真實網路釣魚攻擊。 如果您可以擷取並使用在 Microsoft 365 中偵測到之真實網路釣魚訊息的無害版本,並將其用於模擬網路釣魚活動,那會如何? 您可以,透過酬載自動化 (也稱為酬載投放) 。 要建立有效載荷自動化,請參閱 攻擊模擬訓練的有效載荷自動化。
攻擊模擬訓練也支援在有效載荷中使用 QR 碼。 你可以從內建的 QR Code 有效載荷清單中選擇,或是自訂 QR Code 有效載荷。 欲了解更多資訊,請參閱 攻擊模擬訓練中的 QR 碼有效載荷。
查看模擬報告與洞見
建立並啟動網路釣魚模擬後,您需要查看其進行情形。 例如:
- 大家都有收到嗎?
- 誰對模擬網路釣魚訊息及其中的酬載做了哪些動作 (刪除、回報、開啟酬載、輸入憑證等)。
- 完成指定訓練的人。
攻擊模擬訓練的報告與見解詳見《 攻擊模擬訓練報告》。
了解預測的妥協率
您經常需要針對特定對象量身打造模擬網路釣魚活動。 如果網路釣魚訊息過於完美,幾乎所有人都會上當受騙。 如果它太可疑,就不會有人被它騙。 而且,某些使用者認為難以辨別的網路釣魚訊息,對其他使用者來說卻是很容易辨別。 那麼,該如何取得平衡呢?
預測的妥協率 (PCR) 指出酬載在模擬中使用時的潛在效果。 PCR 利用 Microsoft 365 的智慧歷史資料,預測受載荷影響的人數比例。 例如:
- 酬載內容。
- 來自其他模擬中經彙整並匿名化的遭入侵率。
- 酬載中繼資料。
PCR 可讓您比較網路釣魚模擬中的預測點閱率與實際點閱率。 你也可以利用 PCR 和實際點擊率數據,來比較你的組織表現與預測結果的比較。
有效載荷的PCR資訊可在您瀏覽並選擇有效載荷的地方取得,並可在以下報告與見解中獲得:
提示
攻擊模擬器在 適用於 Office 365 的 Defender 中使用安全連結,安全追蹤發送給釣魚攻擊目標收件人的有效載荷訊息中 URL 的點擊資料,即使安全連結政策中的 「追蹤使用者點擊」 設定已關閉。
指派訓練而無需執行模擬
傳統的網路釣魚模擬會向使用者呈現可疑訊息,並設定以下目標:
- 讓用戶回報這則訊息為可疑。
- 使用者點擊或啟動模擬惡意載荷並交出憑證後,提供訓練。
但有時候,你不想等到使用者採取正確或錯誤的行動後才開始訓練。 攻擊模擬訓練提供以下功能,讓你跳過等待,直接進入訓練階段:
培訓活動:培訓活動是針對目標使用者的純培訓任務。 你可以直接指派訓練,而不必讓使用者經歷模擬測試。 培訓活動讓舉辦學習課程變得容易,例如每月的資安意識訓練。 欲了解更多資訊,請參閱 攻擊模擬訓練中的訓練活動。
模擬操作指南:基於 操作指南 的社會工程技術模擬並不嘗試測試使用者。 操作指南是一種輕量化的學習體驗,使用者可以直接在收件匣中查看。 例如,以下內建的 操作指南 酬載可供使用,你也可以自行建立(包括 複製並自訂現有酬載):
- 教學指南:如何回報網路釣魚訊息
- 教學指南:如何辨識並舉報 QR 網路釣魚訊息
提示
攻擊模擬訓練提供以下基於 QR 碼的內建訓練選項:
- 訓練模組:
- 惡意數位 QR 碼
- 惡意列印的 QR 碼
- 模擬中的操作指南:教學指南:如何辨識並回報 QR 碼網路釣魚訊息