適用於 Office 365 的 Microsoft Defender 安全作業指南

提示

你知道你可以免費試用 適用於 Office 365 的 Microsoft Defender Plan 2 的功能嗎? 請於 Microsoft Defender 入口試用中心使用 適用於 Office 365 的 Defender 的 90 天試用版。 了解誰可以註冊以及 試用 適用於 Office 365 的 Microsoft Defender 的條款。

本文概述了在您的組織中成功操作 適用於 Office 365 的 Microsoft Defender 的需求與任務。 這些任務有助於確保您的安全作業中心 (SOC) 提供高品質且可靠的方法,以保護、偵測及回應電子郵件及協作相關的安全威脅。

本指南其餘部分描述了安全作戰人員所需的活動。 這些活動歸類為每日、每週、每月及臨時性的規定性任務。

本指南的配套文章提供管理 適用於 Office 365 的 Defender 事件與警示的概述。

Microsoft Defender 全面偵測回應安全作業指南包含可用於規劃與開發的額外資訊。

關於 適用於 Office 365 的 Defender SecOps 需求與任務的影片,請參見 https://youtu.be/eQanpq9N1Ps。

日常活動

監控 Microsoft Defender 全面偵測回應 事件佇列

位於 的 Microsoft Defender 入口網站中的 https://security.microsoft.com/incidents 頁面 (也稱為 事件佇列) 可讓您在 適用於 Office 365 的 Defender 中管理及監視來自下列來源的事件:

如需深入了解事件佇列,請參閱 在 Microsoft Defender 全面偵測回應 中針對事件排定優先順序。

您監控事件隊列的分流計畫應依事件優先順序如下:

  1. 偵測到一個潛在的惡意網址點擊。
  2. 使用者被限制發送電子郵件。
  3. 偵測到可疑的電子郵件發送模式。
  4. 使用者回報電子郵件為惡意信件或網路釣魚,以及多位使用者回報電子郵件為惡意信件或網路釣魚
  5. 包含惡意檔案的 Email 訊息在交付後被移除,包含惡意網址的 Email 訊息在交付後被移除,以及來自活動的 Email 訊息在交付後被移除。
  6. 因 ETR 覆寫而送達的網路釣魚郵件、因使用者的垃圾郵件資料夾已停用而送達的網路釣魚郵件,以及因 IP 允許原則而送達的網路釣魚郵件
  7. 惡意軟體沒被清除是因為 ZAP 被停用,Phish 也沒被清除是因為 ZAP 被關閉。

事件佇列管理與負責角色如下表所示:

活動 步調 描述 角色
https://security.microsoft.com/incidents 的 Incidents 佇列中分類處理事件。 每日 確認 適用於 Office 365 的 Defender 中等及高嚴重度事件均已分流。 安全作業小組
對事件進行調查並採取應變行動。 每日 調查所有事件,並積極採取建議或手動回應行動。 安全作業小組
處理事件。 每日 如果事件已獲得補救,請將該事件解決。 解決此事件後,所有已連結且相關的作用中警示都會一併解除。 安全作業小組
將事件分類。 每日 將事件分類為真或假。 對於真正的警報,請指定威脅類型。 對事件與警示進行分類,有助於您的資安團隊洞察威脅模式,並保護您的組織免受威脅。 安全作業小組

管理假陽性與假陰性檢測

提示

在適用於 Office 365 的 Defender 中,您可以在下列位置管理誤判為真 (誤判為不良郵件的正常郵件) 和誤判為偽 (允許不良郵件):

假陽性與假陰性管理及負責人格描述如下表:

活動 步調 描述 角色
請透過 https://security.microsoft.com/reportsubmission 向 Microsoft 提交誤報與漏報。 每日 透過回報錯誤的電子郵件、URL 及檔案偵測,向 Microsoft 發出訊號。 安全作業小組
分析管理員提交的細節。 每日 請了解您向 Microsoft 提交時的以下因素:
  • 是什麼導致了假陽性或假陰性?
  • 提交時您的 適用於 Office 365 的 Defender 設定狀態。
  • 無論你是否需要更改 適用於 Office 365 的 Defender 的設定。
安全作業小組

安全管理
在租戶允許/封鎖清單 https://security.microsoft.com/tenantAllowBlockList中新增區塊條目。 每日 使用租戶允許/封鎖清單,根據需要新增錯誤 URL 、檔案或寄件者偵測的封鎖條目。 安全作業小組
將誤判為真的信件從隔離區中釋放。 每日 收件人確認訊息被錯誤隔離後,您可以發布或批准使用者的釋放請求。

欲控制使用者對自己隔離訊息的處理 (包括釋放或申請釋放) ,請參閱 隔離政策。
安全作業小組

傳訊團隊

檢視導致郵件成功送達的網路釣魚與惡意軟體攻擊活動

檢視導致郵件送達的釣魚攻擊與惡意軟體攻擊活動,並採取行動將惡意郵件從使用者信箱中移除。

活動 步調 描述 角色
檢視電子郵件行銷活動。 每日 檢視以您的組織為目標的電子郵件活動(於 https://security.microsoft.com/campaigns)。 聚焦於那些能將訊息送達收件人的活動。

移除存在於使用者信箱中的廣告活動郵件。 只有當行銷活動包含的電子郵件尚未透過事件中的動作、零時自動清除 (ZAP) 或手動補救完成處理時,才需要從行銷活動中移除這些郵件。
安全作業小組

每週活動

在 適用於 Office 365 的 Defender 中,您可以使用以下報告來檢視組織內的電子郵件偵測趨勢:

活動 步調 描述 角色
請參考以下網站的電子郵件偵測報告: 每週 檢視電子郵件偵測趨勢,針對惡意軟體、網路釣魚和垃圾郵件,與優質電子郵件進行比較。 長期觀察能讓你看到威脅模式,並判斷是否需要調整 適用於 Office 365 的 Defender 的政策。 安全管理

安全作業小組

利用威脅分析追蹤並回應新興威脅

利用 威脅分析 來檢視活躍且熱門的威脅。

活動 步調 描述 角色
請在威脅分析 https://security.microsoft.com/threatanalytics3中檢視威脅。 每週 威脅分析提供詳細分析,包括以下項目:
  • IOC。
  • 搜捕關於主動威脅行為者及其行銷活動的查詢。
  • 流行與新穎的攻擊技巧。
  • 關鍵漏洞。
  • 常見的攻擊面。
  • 普遍存在的惡意軟體。
安全作業小組

威脅搜捕團隊

檢視最常成為惡意軟體與網路釣魚攻擊目標的使用者

在威脅檔案總覽中,使用「 主要目標使用者 」標籤 (查看「 所有電子郵件、 惡意軟體與 釣魚 」檢視區的) ,以發現或確認哪些用戶是惡意軟體與釣魚郵件的首要目標。

活動 步調 描述 角色
請在威脅總覽中查看「頂尖目標用戶」標籤。https://security.microsoft.com/threatexplorer 每週 利用「頂尖目標用戶」資料決定是否需要調整已識別用戶的政策或保護措施。 將受影響的使用者加入 優先帳號 ,可享有以下福利:
  • 當事件影響到他們時,能獲得更多能見度。
  • 針對高階主管郵件流程模式量身打造的啟發式規則 (優先帳戶保護)
  • 優先帳戶報告的 Email 問題
安全管理

安全作業小組

檢閱鎖定貴組織的主要惡意軟體與網路釣魚攻擊活動

Campaign Views 揭露針對你組織的惡意軟體與釣魚攻擊。 如需詳細資訊,請參閱 適用於 Office 365 的 Microsoft Defender 中的活動檢視。

活動 步調 描述 角色
使用 Campaign Views 來 https://security.microsoft.com/campaigns 檢視影響你的惡意軟體與網路釣魚攻擊。 每週 了解攻擊與技術,以及 適用於 Office 365 的 Defender 能夠識別和阻擋的部分。

請使用戰役檢視中的 下載威脅報告 ,以獲取有關戰役的詳細資訊。
安全作業小組

臨時活動

提示

想快速了解如何在 Office 365 版 Microsoft Defender 中調查電子郵件,請觀看這段短片: https://youtu.be/5hA7VfaMvqs。

手動調查與電子郵件移除

請使用以下活動手動調查並在需要時移除惡意電子郵件。

活動 步調 描述 角色
根據使用者請求,在威脅總覽 https://security.microsoft.com/threatexplorer 中調查並移除惡意郵件。 特設 在威脅總管中使用 Trigger investigation 動作,對過去 30 天內的任何電子郵件啟動自動化調查與回應劇本。 手動觸發調查作業可節省時間與精力,並集中納入以下項目:
  • 根本原因調查。
  • 識別與關聯威脅的步驟。
  • 建議採取措施來減輕這些威脅。

如需詳細資訊,請參閱範例:使用者回報的網路釣魚訊息啟動調查劇本

或者,您也可以使用威脅瀏覽器 手動調查 電子郵件,具備強大的搜尋與過濾功能,並直接 在同一地點手動回應 。 可用的手動操作:
  • 移至收件匣
  • 移至垃圾郵件
  • 移至已刪除項目
  • 軟刪除
  • 硬刪除。
安全作業小組

主動搜尋威脅

請使用以下活動,主動搜尋 適用於 Office 365 的 Defender 工具中的威脅。

活動 步調 描述 角色
定期主動搜尋威脅,地點包括: . 特設 使用 威脅瀏覽器 和 進階狩獵搜尋威脅。 安全作業小組

威脅搜捕團隊
共用搜捕查詢。 特設 積極在資安團隊內分享常用且有用的查詢,以加速手動追蹤與修復威脅。

在進階狩獵中使用威脅追蹤器和共享查詢。
安全作業小組

威脅搜捕團隊
在 https://security.microsoft.com/custom_detection 建立自訂偵測規則。 特設 建立自訂偵測規則,根據進階搜捕中的 適用於 Office 365 的 Defender 資料,主動監控事件、模式和威脅。 偵測規則包含根據匹配條件產生警報的進階狩獵查詢。 安全作業小組

威脅搜捕團隊

檢視 適用於 Office 365 的 Defender 政策設定

檢視以下政策配置活動,以協助維持組織的安全態勢。

活動 步調 描述 角色
請參閱 適用於 Office 365 的 Defender 政策https://security.microsoft.com/configurationAnalyzer的設定。 特設

每月
使用設定分析器將現有的政策設定與 適用於 Office 365 的 Defender 推薦的 Standard 或 Strict 值做比較。 配置分析器能識別可能降低組織安全狀態的意外或惡意變更。

或者你也可以使用基於 PowerShell 的 ORCA 工具。
安全管理

傳訊團隊
在 https://security.microsoft.com/reports/TPSMessageOverrideReportATP 中檢閱適用於 Office 365 的 Defender 的偵測覆寫 特設

每月
使用>中的依系統覆寫檢視資料依原因檢視圖表明細,來檢閱因原則或使用者覆寫設定而偵測為網路釣魚郵件但仍已傳遞的電子郵件。

主動調查、移除或微調覆寫,以避免傳遞遭判定為惡意性質的電子郵件。
安全管理

傳訊團隊

檢閱詐騙與冒充偵測結果

請使用以下活動檢視偽造與冒充偵測,並視需要調整過濾。

活動 步調 描述 角色
檢閱詐騙情報深入解析與模擬偵測深入解析. 特設

每月
利用詐騙情報深入解析與模擬偵測深入解析,調整篩選詐騙與模擬偵測。 安全管理

傳訊團隊

檢視優先帳戶會員資格

定期檢視優先帳戶會員資格,以確保保護措施與組織變動保持一致。

活動 步調 描述 角色
查看誰被定義為優先帳戶。https://security.microsoft.com/securitysettings/userTags 特設 讓 優先帳戶 的成員資格隨組織變更保持最新,以便這些使用者獲得以下好處:
  • 報表可視性更佳。
  • 過濾事件與警示。
  • 針對高階主管郵件流程模式量身打造的啟發式規則 (優先帳戶保護)

使用自訂 使用者標籤 給其他使用者使用,以獲得:
  • 報表可視性更佳。
  • 過濾事件與警示。
安全作業小組

附錄:適用於 Office 365 的 Defender 工具、權限與 SIEM/SOAR 整合

了解 適用於 Office 365 的 Microsoft Defender 的工具與流程

資安營運與應變團隊成員需要將 適用於 Office 365 的 Defender 的工具與功能整合進現有的調查與回應流程中。 學習新工具和新功能可能需要時間,但這是入職過程中至關重要的一環。 利用 https://aka.ms/mdoninja Ninja 訓練內容中提供的訓練內容,是 SecOps 與電子郵件安全性團隊學習適用於 Office 365 的 Defender 最簡單的方式。

忍者訓練內容依不同知識層級(基礎、中級與進階)設計,每個等級包含多個模組。

針對特定任務的短影片也可在 適用於 Office 365 的 Microsoft Defender YouTube 頻道觀看。

適用於 Office 365 的 Defender 活動與任務的權限

在 Microsoft Defender 入口網站與 PowerShell 中管理 適用於 Office 365 的 Defender 的權限,是以角色型存取控制 (RBAC) 權限模型為基礎。 RBAC 是大多數 Microsoft 365 服務使用的權限模式。 欲了解更多資訊,請參閱 Microsoft Defender 入口網站的權限。

附註

在 Microsoft Entra ID 中,Privileged Identity Management (PIM) 也是向 SecOps 人員指派所需權限的一種方式。 更多資訊請參考Privileged Identity Management (PIM) 以及為何要與Microsoft Defender Office 365一起使用。

適用於 Office 365 的 Defender 中可用以下權限 (角色及角色群組) ,並可用於授權安全團隊成員存取權限:

  • Microsoft Defender RBAC) (統一角色基礎存取控制:單一權限管理體驗,為管理員提供一個集中位置,以控制不同安全解決方案間的使用者權限。 如需深入了解,請參閱 Microsoft Defender unified RBAC。 關於 適用於 Office 365 的 Defender 專屬權限,請參見 適用於 Office 365 的 Defender 的統一 RBAC 權限。 關於逐步設定,請參閱「如何配置 Unified RBAC for 適用於 Office 365 的 Defender」。

    • 電子郵件與 Teams 訊息標頭的讀取權限:安全性作業/原始資料 (電子郵件&共同作業)/電子郵件&共同作業中繼資料 (讀取)。
    • 預覽與下載電子郵件訊息:安全作業/原始資料 (電子郵件 & 協作) /Email &協作內容, (閱讀) 。
    • 修復惡意電子郵件:安全作業/安全資料/Email &協作,進階行動 (管理) 。
  • Microsoft Entra ID:集中式角色,負責分配所有 Microsoft 365 服務的權限,包括 適用於 Office 365 的 Defender。 你可以在 Microsoft Defender 入口網站查看 Microsoft Entra 的角色和指派使用者,但無法直接在那裡管理。 反之,您會在 https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F 管理 Microsoft Entra 角色和成員。 資安團隊最常使用的角色包括:

  • Exchange Online 與電子郵件與共同作業:授與適用於 Office 365 的 Microsoft Defender 特定權限的角色和角色群組。 以下職務在 Microsoft Entra ID 中沒有,但對資安團隊來說可能很重要:

    • 預覽 角色(電子郵件與協作):將此角色指派給需要預覽或下載電子郵件的團隊成員,作為調查活動的一部分。 允許用戶使用 Threat Explorer (Explorer) 或即時偵測及Email實體頁面,預覽並下載雲端信箱中的電子郵件。

      預設情況下, 預覽 角色僅指派給以下角色群組:

      • 資料調查人員
      • eDiscovery 管理員

      你可以將使用者加入這些角色群組,或建立一個新 角色群組 ,並指派 Preview 角色,並將使用者加入自訂角色群組。

    • 搜尋與清除 角色(電子郵件與協作):依照 AIR 建議刪除惡意訊息,或在像 Threat Explorer 這類狩獵體驗中手動處理訊息。

      預設情況下, 搜尋與清除 角色僅指派給以下角色群組:

      • 資料調查人員
      • 組織管理

      你可以將使用者加入這些角色群組,或建立一個新的 角色群組 ,並指定搜尋 與清除 角色,並將使用者加入自訂角色群組。

    • 租戶允許封鎖清單管理器(Exchange Online):管理租戶允許/封鎖清單中的允許與封鎖項目。 在調查已送達的惡意郵件時,封鎖 URL、檔案(使用檔案雜湊值)或寄件者,是一項實用的回應措施。

      預設情況下,此角色僅指派給 Exchange Online 中的安全操作員角色群組,而非 Microsoft Entra ID。 Microsoft Entra ID 中的安全性操作人員角色成員資格,不允許您管理租用戶允許/封鎖清單中的項目。

      Microsoft Entra ID 中安全管理員或組織管理角色的成員,或 Exchange Online 中相應的角色群組成員,能夠管理租戶允許/封鎖清單中的項目。

SIEM/SOAR 整合

適用於 Office 365 的 Defender 透過一組程式化 API 公開大部分資料。 這些 API 幫助您自動化工作流程,並充分利用 適用於 Office 365 的 Defender 的功能。 資料可透過 Microsoft Defender API 取得,並可用於將 適用於 Office 365 的 Defender 整合進現有的 SIEM/SOAR 解決方案中。

  • 事件 API:適用於 Office 365 的 Defender 的警示與自動化調查是 Microsoft Defender 事件的活躍部分。 資安團隊可藉由將完整的攻擊範圍及所有受影響的資產歸整在一起,專注於真正關鍵的事項。

  • 事件串流 API:允許即時將事件與警示匯入單一資料流。 適用於 Office 365 的 Defender 支援的事件類型包括:

    這些事件包含過去30天內處理所有電子郵件 (,包括組織內部訊息) 資料。

  • Advance Hunting API:允許跨產品威脅狩獵。

  • 威脅評估 API:可用於直接向 Microsoft 回報垃圾郵件、釣魚網址或惡意軟體附件。

若要將 適用於 Office 365 的 Defender 事件和原始資料連線至 Microsoft Sentinel,您可以使用 Microsoft Defender 全面偵測回應 (M365D) 連接器

您可以使用下列「Hello World」範例來測試對 Microsoft Defender API 的存取:Microsoft Defender 全面偵測回應 REST API 的 Hello World。

如需 SIEM 工具整合的詳細資訊,請參閱 將您的 SIEM 工具與 Microsoft Defender 全面偵測回應 整合。

在適用於 Office 365 的 Defender 中處理誤判為真與誤判為偽的情況

用戶回報的訊息與管理員提交的電子郵件,是我們機器學習偵測系統的關鍵正向強化訊號。 投稿幫助我們審查、分流、快速學習並減輕攻擊。 積極回報誤判和漏判是一項重要工作,可在偵測發生錯誤時為 適用於 Office 365 的 Defender 提供回饋。

組織有多種選項來設定使用者舉報訊息。 視設定而定,當使用者向 Microsoft 提交偽陽性或偽陰性時,資安團隊可能會有更積極的參與:

  • 當 使用者通報設定 被設定為以下任一時,會送達 Microsoft 進行分析:

    • 將被舉報的訊息寄給: 僅限 Microsoft。
    • 將通報的訊息寄到: Microsoft 和我的通報信箱。

    當營運團隊發現使用者漏報誤判為真或誤判為偽時,資安團隊成員應進行臨時的管理員提交。

  • 當使用者回報的郵件已設定為僅傳送到組織信箱時,資安團隊應主動透過系統管理員提交功能,將使用者回報的誤判為真郵件和誤判為偽郵件提交給 Microsoft。

當使用者回報郵件為網路釣魚時,適用於 Office 365 的 Defender 會產生警示,而警示會觸發 AIR 劇本。 事件邏輯會盡可能將這些資訊與其他警報和事件做關聯。 這種資訊整合有助於資安團隊進行分流、調查並回應使用者回報的訊息。

提示

在使用 適用於 Office 365 的 Defender Plan 2 與 Security Copilot 的組織中,釣魚分流代理能自主地大規模分流與分類用戶通報的釣魚郵件,減少重複性調查並加速回應。

服務中的提交流程遵循緊密整合的流程,當使用者回報訊息與管理員提交訊息時。 此程序包括:

  • 降噪。
  • 自動分流。
  • 由安全分析師評分,並以人機協作的機器學習解決方案為基礎。

欲了解更多資訊,請參閱 適用於 Office 365 的 Microsoft Defender 部落格 - 在 適用於 Office 365 的 Defender 中舉報電子郵件。

安全團隊成員可在 Microsoft Defender 入口網站https://security.microsoft.com的多個地點提交資料:

  • 系統管理員提交:使用提交內容頁面,向 Microsoft 提交疑似垃圾郵件、網路釣魚、URL 和檔案。

  • 直接從 Threat Explorer 使用下列其中一個訊息動作:

    • 回報為非垃圾郵件
    • 回報為網路釣魚
    • 舉報惡意軟體
    • 檢舉垃圾郵件

    你可以選擇最多 10 則訊息來進行一次批量提交。 使用這些方法建立的管理員提交文件會在提交頁面的相關分頁中顯示。

為了短期減少誤判,資安團隊可直接管理 租戶允許/封鎖清單中檔案、網址、網域或電子郵件地址的封鎖條目。

為了短期減少誤報,安全團隊無法直接管理租戶允許/封鎖清單中網域和電子郵件的允許條目。 相反地,他們需要使用管理員提交,回報該電子郵件訊息為誤判為真。 有關說明,請參見 「向 Microsoft 報告良好電子郵件」。

適用於 Office 365 的 Defender 的隔離系統會儲存可能危險或不受歡迎的訊息與檔案。 資安團隊可以查看、發布並刪除所有使用者的隔離訊息。 這項功能讓資安團隊能夠在被誤判的訊息或檔案遭到隔離時有效因應。

將非 Microsoft 的回報工具整合到 適用於 Office 365 的 Defender 用戶回報訊息

如果您的組織使用非 Microsoft 的舉報工具,允許使用者內部舉報可疑郵件,您可以將該工具與 適用於 Office 365 的 Defender 的用戶通報訊息功能整合。 將非 Microsoft 的回報工具與 適用於 Office 365 的 Defender 用戶通報訊息功能整合,為資安團隊帶來以下好處:

  • 與 適用於 Office 365 的 Defender 的 AIR 功能整合。
  • 簡化的分流。
  • 減少調查與回應時間。

請在 Microsoft Defender 入口網站的https://security.microsoft.com/securitysettings/userSubmission頁面指定用戶舉報郵件的寄送信箱。 更多資訊請參閱 用戶回報設定。

附註

  • 報告信箱必須是 Exchange Online 信箱。
  • 非 Microsoft 的回報工具必須在傳送至回報信箱的郵件中,將原始回報訊息作為未壓縮的 .EML 或 .MSG 附件附加其中(不要只是將原始訊息直接轉寄到回報信箱)。 欲了解更多資訊,請參閱 非 Microsoft 報告工具的訊息提交格式。
  • 舉報信箱需要特定的前提條件,才能讓潛在不良訊息在不被過濾或修改的情況下投遞。 欲了解更多資訊,請參閱 報告信箱的配置要求。
  • 在 適用於 Office 365 的 Defender Plan 2 的攻擊模擬訓練中,非 Microsoft 工具回報的模擬訊息不會被捕捉在攻擊模擬報告中。

當使用者回報的郵件送達回報信箱時,適用於 Office 365 的 Defender 會自動產生名為 使用者回報電子郵件為惡意程式或網路釣魚 的警示。 使用者回報為惡意程式碼或網路釣魚的電子郵件警示會啟動 AIR 劇本。 該操作手冊執行一系列自動化調查步驟:

  • 收集指定電子郵件的資料。
  • 收集與該電子郵件相關的威脅和 實體 資料,例如檔案、URL 及收件者。
  • 根據調查結果,為安全行動團隊提出建議行動。

使用者回報為惡意郵件或網路釣魚的電子郵件警示、自動化調查及其建議動作,會自動與 Microsoft Defender 中的事件建立關聯。 將警示、自動化調查與建議行動與事件關聯,進一步簡化安全團隊的分流與應變流程。 若多位使用者回報相同或相似的訊息,所有使用者與訊息都會被關聯到同一事件。

適用於 Office 365 的 Defender 中的警示與調查資料會自動與其他 Microsoft Defender 產品中的警示與調查進行比較:

  • Microsoft Defender 端點防護
  • Microsoft Defender 雲端應用程式適用版
  • 適用於身分識別的 Microsoft Defender

若發現關聯,系統會產生事件,讓整個攻擊過程都能看到。