Anzeigen von E-Mail-Sicherheitsberichten im Microsoft Defender-Portal

Tipp

Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.

In diesem Artikel wird beschrieben, wie Sie E-Mail-Sicherheitsberichte im Microsoft Defender-Portal anzeigen und herunterladen, um die Effektivität der E-Mail-Schutzfunktionen in Ihrem organization zu überwachen.

Alle Microsoft 365-Organisationen verfügen über Berichte, die zeigen, wie E-Mail-Sicherheitsfeatures Ihre organization schützen. Wenn Sie über die erforderlichen Berechtigungen verfügen, können Sie diese Berichte wie in diesem Artikel beschrieben anzeigen und herunterladen.

Die Berichte sind im Microsoft Defender-Portal unter https://security.microsoft.com auf der Seite E-Mail- und Zusammenarbeitsberichte unter Berichte>E-Mail und Zusammenarbeit>E-Mail- und Zusammenarbeitsberichte verfügbar. Oder verwenden Sie , um direkt zur Seite https://security.microsoft.com/emailandcollabreport zu gelangen.

Zusammenfassungsinformationen für jeden Bericht sind auf der Seite verfügbar. Identifizieren Sie den Bericht, den Sie anzeigen möchten, und wählen Sie dann Details für diesen Bericht anzeigen aus.

In den folgenden Abschnitten werden die E-Mail-Sicherheitsberichte beschrieben, die in allen Microsoft 365 Organisationen mit Exchange Online Postfächern verfügbar sind.

Hinweis

Änderungen am E-Mail-Sicherheitsbericht im Microsoft Defender-Portal

Ersetzte, verschobene oder veraltete Berichte werden in der folgenden Tabelle beschrieben.

Veralteter Bericht und veraltete Cmdlets Neuer Bericht und neue Cmdlets Nachrichtencenter-ID Datum
URL-Nachverfolgung

Get-URLTrace
URL-Schutzbericht

Get-SafeLinksAggregateReport
Get-SafeLinksDetailReport
MC239999 Juni 2021
Bericht "Gesendete und empfangene E-Mails"

Get-MailTrafficReport
Get-MailDetailReport
Threat Protection-Statusbericht
Mailflow-status-Bericht

Get-MailTrafficATPReport
Get-MailDetailATPReport
Get-MailFlowStatusReport
MC236025 Juni 2021
Weiterleitungsbericht

keine Cmdlets
Bericht über automatisch weitergeleitete Nachrichten im EAC

keine Cmdlets
MC250533 Juni 2021
Bericht zu den Dateitypen von Safe Attachments

Get-AdvancedThreatProtectionTrafficReport
Get-MailDetailMalwareReport
Statusbericht zum Bedrohungsschutz: Daten nach E-Mail > Malware anzeigen

Get-MailTrafficATPReport
Get-MailDetailATPReport
MC250532 Juni 2021
Bericht zur Nachrichtendisposition für Sichere Anhänge

Get-AdvancedThreatProtectionTrafficReport
Get-MailDetailMalwareReport
Statusbericht zum Bedrohungsschutz: Daten nach E-Mail > Malware anzeigen

Get-MailTrafficATPReport
Get-MailDetailATPReport
MC250531 Juni 2021
Im E-Mail-Bericht erkannte Schadsoftware

Get-MailTrafficReport
Get-MailDetailMalwareReport
Statusbericht zum Bedrohungsschutz: Daten nach E-Mail > Malware anzeigen

Get-MailTrafficATPReport
Get-MailDetailATPReport
MC250530 Juni 2021
Bericht zur Spamerkennung

Get-MailTrafficReport
Get-MailDetailSpamReport
Statusbericht zum Bedrohungsschutz: Daten nach E-Mail > Spam anzeigen

Get-MailTrafficATPReport
Get-MailDetailATPReport
MC250529 Oktober 2021
Get-AdvancedThreatProtectionDocumentReport

Get-AdvancedThreatProtectionDocumentDetail
Get-ContentMalwareMdoAggregateReport

Get-ContentMalwareMdoDetailReport
MC343433 Mai 2022
Bericht zu Exchange-Transportregeln

Get-MailTrafficPolicyReport
Get-MailDetailTransportRuleReport
Bericht zu Exchange-Transportregeln im EAC

Get-MailTrafficPolicyReport
Get-MailDetailTransportRuleReport
MC316157 April 2022
Get-MailTrafficTopReport Bericht zu den wichtigsten Absendern und Empfängern

Get-MailTrafficSummaryReport

Übersicht über Microsoft Purview-Berichte
MC315742 April 2022

Bericht "Kompromittierte Benutzer"

Der Bericht Kompromittierte Benutzer zeigt die Anzahl der Benutzerkonten an, die innerhalb der letzten 7 Tage als verdächtig oder eingeschränkt markiert wurden. Konten in einem dieser Zustände sind problematisch oder sogar kompromittiert. Bei häufiger Verwendung können Sie den Bericht verwenden, um Spitzen und sogar Trends in verdächtigen oder eingeschränkten Konten zu erkennen. Weitere Informationen zu kompromittierten Benutzern finden Sie unter Reagieren auf ein kompromittiertes E-Mail-Konto.

Screenshot des Widgets „Kompromittierte Benutzer“ auf der Berichtsseite „Berichte zu E-Mail und Zusammenarbeit“.

In der Aggregatansicht werden Daten für die letzten 90 Tage und in der Detailansicht Daten für die letzten 30 Tage angezeigt.

Suchen Sie auf der Seite Email & Berichte zur Zusammenarbeit unter https://security.microsoft.com/emailandcollabreportnach Kompromittierte Benutzer, und wählen Sie dann Details anzeigen aus. Oder verwenden Sie https://security.microsoft.com/reports/CompromisedUsers, um direkt zum Bericht zu wechseln.

Auf der Seite Kompromittierte Benutzer zeigt das Diagramm die folgenden Informationen für den angegebenen Datumsbereich an:

  • Eingeschränkt: Das Benutzerkonto wurde aufgrund von stark verdächtigen Mustern für das Senden von E-Mails eingeschränkt.
  • Verdächtig: Das Benutzerkonto hat verdächtige E-Mails gesendet und besteht die Gefahr, dass das Senden von E-Mails eingeschränkt wird.

Die Berichtsansicht im Bericht Kompromittierte Benutzer.

Die Detailtabelle unterhalb des Diagramms enthält die folgenden Informationen:

  • Erstellungszeit
  • Benutzer-ID
  • Aktion
  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Wählen Sie Filter aus, um den Bericht und die Detailtabelle zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC):Startdatum und Enddatum.
  • Aktivität: Eingeschränkt oder verdächtig
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Kompromittierte Benutzer sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Exchange-Transportregelbericht

Hinweis

Der Exchange-Transportregelbericht ist jetzt im EAC verfügbar. Weitere Informationen finden Sie unter Exchange-Transportregelbericht im neuen EAC.

Weiterleitungsbericht

Hinweis

Der Weiterleitungsbericht ist jetzt im EAC verfügbar. Weitere Informationen finden Sie unter Bericht über automatisch weitergeleitete Nachrichten im neuen EAC.

Mailflow-status-Bericht

Der Bericht "Mailflow status" ist ein intelligenter Bericht, der Informationen zu eingehenden und ausgehenden E-Mails, Spamerkennungen, Schadsoftware, als "gut" identifizierten E-Mails und Informationen zu zulässigen oder blockierten E-Mails am Edge anzeigt. Dieser Bericht ist der einzige Bericht, der Informationen zum Kantenschutz enthält. Der Bericht zeigt, wie viele E-Mails blockiert sind, bevor sie den Dienst zur Prüfung durch Microsoft 365 verwenden.

Tipp

  • Wenn eine Nachricht an fünf Empfänger gesendet wird, werden sie als fünf verschiedene Nachrichten und nicht als eine Nachricht gezählt.

  • Der Bericht Mailflow status zeigt die primäre Bedrohung an, die für das Blockieren oder Quarantänen von Nachrichten verantwortlich ist. Threat Explorer oder Echtzeiterkennungen und Advanced Hunting in Defender for Office 365 Plan 2 zeigen primäre und sekundäre Bedrohungen an, die für das Blockieren oder das Unter-Quarantäne-Stellen von Nachrichten verantwortlich sind. Eine Nichtübereinstimmung oder das mehrfache Zählen desselben Elements verursacht nicht die erhöhten Nachrichtenzahlen in diesen anderen Berichtsfunktionen. Die erhöhte Anzahl von Nachrichten ist das Ergebnis der gleichzeitigen Anzeige aller erkannten Bedrohungen.

  • Die Gesamtzahl der Nachrichten im Mailflow-Statusbericht kann aufgrund von Zero-Hour Auto Purge (ZAP)-Aktivitäten auch höher sein als die Nachrichtenanzahl an den folgenden Orten:

    ZAP entfernt Nachrichten nach der Zustellung aus Postfächern, sodass sich die ZAP-Aktivität nicht auf die Nachrichtenanzahl im Mailflow-status-Bericht auswirkt. Die ZAP-Aktivität wirkt sich auf die Nachrichtenanzahl in Bedrohungs- Explorer- oder Echtzeiterkennungen aus. Verwenden Sie in Defender für Office 365 den Bericht zu Aktivitäten nach der Übermittlung, um den Lebenszyklus von ZAP bei Nachrichten in der Organisation zu verstehen.

Suchen Sie auf der https://security.microsoft.com/emailandcollabreport nach der Zusammenfassung des E-Mail-Flussstatus, und wählen Sie dann Details anzeigen aus. Oder verwenden Sie https://security.microsoft.com/reports/mailflowStatusReport, um direkt zum Bericht zu wechseln.

Das Widget für die Mailflow-Statusübersicht auf der Seite E-Mail- und Zusammenarbeitsberichte.

Die verfügbaren Ansichten im Mailflow-status-Bericht werden in den folgenden Unterabschnitten beschrieben.

Typansicht für den Mailflow-status-Bericht

Die Ansicht „Typ“ im Bericht zum E-Mail-Übermittlungsstatus.

Auf der Berichtsseite Mailflow status ist standardmäßig die Registerkarte Typ ausgewählt. Das Diagramm zeigt die folgenden Informationen für den angegebenen Datumsbereich:

  • Schadsoftware: Email durch verschiedene Filter als Schadsoftware blockiert.
  • Total
  • Gute E-Mails: Email nicht als Spam eingestuft oder von Benutzer- oder Organisationsrichtlinien zugelassen.
  • Phishing-E-Mail: Email als Phishing durch verschiedene Filter blockiert.
  • Spam: Email durch verschiedene Filter als Spam blockiert.
  • Randschutz: E-Mail wird vor der Überprüfung durch Microsoft 365 am Netzwerkperimeter abgelehnt.
  • Regelmeldungen: E-Mail, die durch Nachrichtenflussregeln (auch als Transportregeln bezeichnet) unter Quarantäne gestellt wurde.
  • Verhinderung von Datenverlust: E-Mail wurde durch DLP-Richtlinien unter Quarantäne gestellt.

Die Detailtabelle unterhalb des Diagramms enthält die folgenden Informationen:

  • Richtung
  • Typ
  • 24 Stunden
  • 3 Tage
  • 7 Tage
  • 15 Tage
  • 30 Tage

Wählen Sie Filter aus, um den Bericht und die Detailtabelle zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC):Startdatum und Enddatum.
  • E-Mail-Richtung: Wählen Sie Eingehend, Ausgehend und Organisationsintern aus.
  • Typ: Wählen Sie mindestens einen der folgenden Werte aus:
    • Gute E-Mails
    • Schadsoftware
    • Spam
    • Edge-Schutz
    • Regelmeldungen
    • Phishing-E-Mail
    • Verhinderung von Datenverlust
  • Domäne: Wählen Sie Alle oder eine akzeptierte Domäne aus.

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wählen Sie auf der Registerkarte TypWählen Sie eine Kategorie für weitere Details aus aus, um weitere Informationen anzuzeigen:

Auf der Registerkarte Typ sind die Aktionen Zeitplan erstellen und Exportieren verfügbar.

Richtungsansicht für den Mailflow-status-Bericht

Die Ansicht „Richtung“ im Mailflowstatusbericht.

Auf der Registerkarte Richtung zeigt das Diagramm die folgenden Informationen für den angegebenen Datumsbereich an:

  • Eingang
  • Organisationsintern
  • Ausgehend

Wählen Sie Filter aus, um den Bericht und die Detailtabelle zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC):Startdatum und Enddatum.

    Hinweis

    Um Daten für ein bestimmtes Datum anzuzeigen, verwenden Sie den Tag danach. Um beispielsweise Daten vom 10. Januar anzuzeigen, verwenden Sie den 11. Januar im Filter. Die heutigen Daten stehen morgen für die Filterung zur Verfügung.

    Berichtsdaten für einige Tage werden kontinuierlich aktualisiert. Je länger Sie also mit der Ausführung des Berichts warten, desto stabiler sind die Nachrichtenanzahl und Klassifizierungen. Um beispielsweise umfassende wöchentliche Daten von Sonntag, dem 10. bis Samstag, den 17. zurückzugeben, führen Sie den Bericht am Freitag den 23. aus. Der gleiche Bericht, der am Sonntag, den 18. oder Dienstag, den 20. ausgeführt wird, kann leicht unterschiedliche Nachrichtenanzahlen und Klassifizierungen enthalten.

  • E-Mail-Richtung: Wählen Sie Eingehend, Ausgehend und Organisationsintern aus.

  • Typ: Wählen Sie mindestens einen der folgenden Werte aus:

    • Gute E-Mails
    • Schadsoftware
    • Spam
    • Edge-Schutz
    • Regelmeldungen
    • Phishing-E-Mail
    • Verhinderung von Datenverlust: E-Mail wurde durch DLP-Richtlinien unter Quarantäne gestellt.
  • Domäne: Wählen Sie Alle oder eine akzeptierte Domäne aus.

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wählen Sie auf der Registerkarte Richtung die Option Kategorie auswählen aus, um weitere Informationen anzuzeigen:

Auf der Registerkarte Richtung sind die Aktionen Zeitplan erstellen und Exportieren verfügbar.

Mailflowansicht für den Mailflow-status-Bericht

Auf der Registerkarte Mailflow wird gezeigt, wie die E-Mail-Bedrohungsschutzfunktionen von Microsoft eingehende und ausgehende E-Mails in Ihrem organization filtern. In dieser Ansicht wird ein horizontales Flussdiagramm (als Sankey-Diagramm bezeichnet) verwendet, um Details zur Gesamtzahl der E-Mails und zur Auswirkung von Bedrohungsschutzfeatures auf diese Anzahl bereitzustellen.

Die Ansicht

Die Aggregatansicht und die Detailtabellenansicht ermöglichen eine Filterung von 90 Tagen.

Das Diagramm ist in die folgenden horizontalen Bänder unterteilt:

  • Gesamt-E-Mail-Band : Dieser Wert wird immer zuerst angezeigt.
  • Kantenblock und Verarbeitet-Band:
    • Edge-Blockierung: Nachrichten, die am Netzwerkrand herausgefiltert und als Edge Protection identifiziert werden.
    • Verarbeitet: Nachrichten, die vom Filterstapel verarbeitet werden.
  • Ergebnisband:
    • Block zur Verhinderung von Datenverlust
    • Regelblock: Nachrichten werden nach Exchange-Nachrichtenflussregeln (Transportregeln) unter Quarantäne gesetzt.
    • Malwareblock: Als Schadsoftware identifizierte Nachrichten.*
    • Phishingblock: Nachrichten, die als Phishing identifiziert wurden.*
    • Spamblock: Nachrichten, die als Spam identifiziert wurden.*
    • Identitätswechselblock: Nachrichten, die als Benutzeridentitätswechsel oder Domänenidentitätswechsel in Defender für Office 365 erkannt wurden.*
    • Detonationssperre: Nachrichten, die während der Dateidetonation oder URL-Detonation durch Richtlinien für Sichere Anhänge oder Sichere Links in Defender für Office 365 erkannt werden.*
    • ZAP entfernt: Nachrichten, die durch automatische Löschung (Zero-Hour Auto Purge, ZAP) entfernt wurden.*
    • Übermittelt: Nachrichten, die an Benutzer aufgrund einer Zulassung übermittelt werden.*

Wenn Sie im Diagramm auf ein horizontales Band zeigen, wird die Anzahl der zugehörigen Nachrichten angezeigt.

* Wenn Sie dieses Element auswählen, wird das Diagramm erweitert, um weitere Details anzuzeigen. Eine Beschreibung der einzelnen Elemente in den erweiterten Knoten finden Sie unter Erkennungstechnologien.

Details zum Phishing-Block in der Mailflow-Ansicht im Mailflow-status-Bericht.

Wenn Sie in Defender für Office 365 den Filter "Phishingblock>Allgemein" auswählen, werden die Ergebnisse der Bedrohungsklassifizierung angezeigt. Weitere Informationen finden Sie unter Bedrohungsklassifizierung in Microsoft Defender für Office 365.

Screenshot der Auswahl des Phishing-Blocks und des Filters Allgemein in der Mailflow-Ansicht des Mailflowstatusberichts.

Die Detailtabelle unterhalb des Diagramms enthält die folgenden Informationen:

  • Datum (UTC)
  • E-Mails gesamt
  • Gefiltert nach Edge
  • Regelmeldungen
  • Antischadsoftware-Engine, sichere Anlagen, regelgefiltert
  • DMARC Identitätsdiebstahl, Spoofing, Phishing gefiltert
  • Detonationserkennung
  • Antispam gefiltert
  • ZAP entfernt
  • Nachrichten, bei denen keine Bedrohungen erkannt wurden

Wählen Sie eine Zeile in der Detailtabelle aus, um eine weitere Aufschlüsselung der E-Mail-Anzahl im daraufhin geöffneten Details-Flyout anzuzeigen.

Wählen Sie Filter aus, um den Bericht und die Detailtabelle zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum.
  • E-Mail-Richtung: Wählen Sie Eingehend, Ausgehend und Organisationsintern aus.
  • Domäne: Wählen Sie Alle oder eine akzeptierte Domäne aus.

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wählen Sie auf der Registerkarte Mailflowdie Option Trends anzeigen aus, um Trenddiagramme im daraufhin geöffneten Flyout "Nachrichtenflusstrends" anzuzeigen.

Das Flyout „Mailflow-Trends“ in der Mailflow-Ansicht im Mailflowstatus-Bericht.

Auf der Registerkarte Nachrichtenfluss ist die Aktion Exportieren verfügbar.

Bericht zur Erkennung von Schadsoftware

Hinweis

Der Bericht " Schadsoftwareerkennungen" ist veraltet. Die gleichen Informationen sind im Bericht Threat Protection status verfügbar.

E-Mail-Latenzbericht

Der E-Mail-Latenzbericht in Defender für Office 365 enthält Informationen zur E-Mail-Übermittlungs- und Detonationslatenz, die in Ihrer Organisation auftritt. Weitere Informationen finden Sie unter E-Mail-Latenzbericht.

Bericht über Aktivitäten nach der Lieferung

Der Bericht zu Aktivitäten nach der Übermittlung ist nur in Organisationen mit Microsoft Defender für Office 365 Plan 2 verfügbar. Informationen zu dem Bericht finden Sie unter Bericht zu Aktivitäten nach der Bereitstellung.

Spamerkennungsbericht

Hinweis

Der Bericht "Spamerkennungen" ist veraltet. Die gleichen Informationen sind im Bericht Threat Protection status verfügbar.

Bericht über Spoofing-Erkennungen

Der Bericht spoof detections (Spooferkennungen ) enthält Informationen zu Nachrichten, die aufgrund von Spoofing blockiert oder zugelassen wurden. Weitere Informationen zum Spoofing finden Sie unter Anti-Spoofing-Schutz.

Die Aggregat- und Detailansichten des Berichts ermöglichen eine Filterung von 90 Tagen.

Hinweis

Die neuesten verfügbaren Daten im Bericht sind 3 bis 4 Tage alt.

Suchen Sie auf der Seite E-Mail- und Zusammenarbeitsberichte unter https://security.microsoft.com/emailandcollabreport nach Spoof-Erkennungen, und wählen Sie dann Details anzeigen aus. Oder verwenden Sie https://security.microsoft.com/reports/SpoofMailReport, um direkt zum Bericht zu wechseln.

Das Widget „Spoofing-Erkennungen“ auf der Seite „Berichte zu E-Mail und Zusammenarbeit“.

Das Diagramm zeigt die folgenden Informationen:

  • Bestanden
  • Fehler
  • SoftPass
  • Keine
  • Other

Zeigen Sie auf einen Tag (Datenpunkt) im Diagramm, um zu sehen, wie viele gefälschte Nachrichten erkannt wurden und warum.

Die Detailtabelle unterhalb des Diagramms enthält die folgenden Informationen:

  • Date

  • Vorgetäuschter Benutzer

  • Sendeinfrastruktur

  • Spoof-Typ

  • Ergebnis

  • Ergebniscode

  • SPF

  • DKIM

  • DMARC

  • Nachrichtenanzahl

    Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

    • Horizontales Scrollen in Ihrem Webbrowser.
    • Schränken Sie die Breite der entsprechenden Spalten ein.
    • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Weitere Informationen zu zusammengesetzten Authentifizierungsergebniscodes finden Sie unter Antispam-Nachrichtenheader.

Wählen Sie Filter aus, um den Bericht und die Detailtabelle zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Ergebnis:
    • Bestanden
    • Fehler
    • SoftPass
    • Keine
    • Other
  • Spooftyp: Intern und Extern

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Spoof-E-Mail-Bericht sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Die Berichtsseite zu Spoofing-E-Mails im Microsoft Defender-Portal.

Einreichungsbericht

Der Bericht Übermittlungen enthält Informationen zu Elementen, die Administratoren microsoft in den letzten 30 Tagen zur Analyse gemeldet haben. Weitere Informationen zu Administratorübermittlungen finden Sie unter Verwenden von „Admin Submission“ zum Übermitteln von vermutetem Spam, Phishing, URLs und Dateien an Microsoft.

Suchen Sie auf der Seite Email & Berichte zur Zusammenarbeit unter https://security.microsoft.com/emailandcollabreportnach Übermittlungen, und wählen Sie dann Details anzeigen aus. Oder verwenden Sie https://security.microsoft.com/adminSubmissionReport, um direkt zum Bericht zu wechseln.

Um direkt zur Seite Übermittlungen im Defender-Portal zu wechseln, wählen Sie Zu Übermittlungen wechseln aus.

Das Widget „Übermittlungen“ auf der Seite „E-Mail- und Zusammenarbeitsberichte“.

Das Diagramm zeigt die folgenden Informationen:

  • Ausstehend
  • Abgeschlossen

Die Detailtabelle unter dem Diagramm zeigt die gleichen Informationen und die gleichen verfügbaren Aktionen wie die Registerkarte E-Mails auf der Seite Übermittlungen unter https://security.microsoft.com/reportsubmission?viewid=email:

  • Anpassen von Spalten
  • Gruppe
  • An Microsoft zur Analyse übermitteln

Weitere Informationen finden Sie unter Administratorübermittlungen per E-Mail an Microsoft anzeigen.

Wählen Sie Filter aus, um den Bericht und die Detailtabelle zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Übermitteltes Datum: Startdatum und Enddatum
  • Übermittlungs-ID
  • Netzwerknachrichten-ID
  • Sender
  • Empfänger
  • Übermittlungsname
  • Übermittelt von
  • Grund für die Übermittlung:
    • Kein Junk-E-Mail
    • Erscheint sauber
    • Erscheint verdächtig
    • Phish
    • Schadsoftware
    • Spam
  • Status erneut scannen:
    • Ausstehend
    • Abgeschlossen
  • Tags: Alle oder ein oder mehrere Benutzertags.

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Übermittlungen ist die Aktion Exportieren verfügbar.

Die Berichtsseite

Statusbericht zum Bedrohungsschutz

Der Bericht Status des Bedrohungsschutzes ist in allen Organisationen mit Cloudpostfächern sowie in Microsoft 365-Organisationen mit Defender für Office 365 verfügbar (enthalten oder im Rahmen eines Add-On-Abonnements). Die Berichte enthalten jedoch unterschiedliche Daten. Beispielsweise können Microsoft 365-Organisationen ohne Defender für Office 365 Informationen über in E-Mails erkannte Schadsoftware anzeigen, jedoch keine Informationen über schädliche Dateien, die von Safe Attachments für SharePoint, OneDrive und Microsoft Teams erkannt wurden.

Der Bericht enthält die Anzahl der E-Mail-Nachrichten mit schädlichen Inhalten. Zum Beispiel:

Sie können die Informationen in diesem Bericht verwenden, um Trends zu identifizieren oder zu bestimmen, ob Ihre Organisationsrichtlinien angepasst werden müssen.

Tipp

Wenn eine Nachricht an fünf Empfänger gesendet wird, wird sie als fünf verschiedene Nachrichten und nicht als eine Nachricht gezählt.

Suchen Sie auf der Seite E-Mail- & Zusammenarbeitsberichte unter https://security.microsoft.com/emailandcollabreport nach Status des Bedrohungsschutzes, und wählen Sie dann Details anzeigen aus. Oder verwenden Sie eine der folgenden URLs, um direkt zum Bericht zu wechseln:

Das Widget „Bedrohungsschutzstatus“ auf der Seite „E-Mail- und Zusammenarbeitsberichte“.

Das Diagramm zeigt standardmäßig die Daten der letzten sieben Tage an. Wählen Sie Filter auf der Seite Bericht zum Status des Bedrohungsschutzes aus, um einen Datumsbereich von 90 Tagen auszuwählen (Testabonnements sind möglicherweise auf 30 Tage beschränkt). Die Detailtabelle ermöglicht das Filtern für 30 Tage.

Die verfügbaren Ansichten werden in den folgenden Unterabschnitten beschrieben.

Daten in der Übersicht anzeigen

Die „Übersicht“-Ansicht im Bericht zum Bedrohungsschutzstatus.

In der Ansicht Daten nach Übersicht anzeigen werden die folgenden Erkennungsinformationen im Diagramm angezeigt:

Unter dem Diagramm ist keine Detailtabelle verfügbar.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum.
  • Erkennung: Die gleichen Werte wie im Diagramm.
  • Geschützt durch: MDO (Defender für Office 365) und EOP (die integrierten Sicherheitsfeatures für alle Cloudpostfächer).
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Daten nach E-Mail > Phishing und Diagrammaufschlüsselung nach Erkennungstechnologie anzeigen

Die Erkennungstechnologieansicht für Phishing-E-Mails im Bericht Threat Protection status.

Hinweis

Im Mai 2021 wurden die Phishingerkennungen in E-Mails so aktualisiert, dass sie E-Mail-Anhänge einschließen, die Phishing-URLs enthalten. Diese Änderung könnte einen Teil des Erkennungsvolumens aus der Ansicht Daten anzeigen nach Email > Schadsoftware in die Ansicht Daten nach Email > Phish anzeigen verschieben. Anders ausgedrückt: Nachrichtenanhänge mit Phishing-URLs, die traditionell als Schadsoftware identifiziert wurden, könnten nun stattdessen als Phishing eingestuft werden.

In der Ansicht Daten nach E-Mail > Phish anzeigen und Diagrammaufschlüsselung nach Erkennungstechnologie werden die folgenden Informationen im Diagramm angezeigt:

  • Erweiterter Filter: Phishingsignale basierend auf maschinellem Lernen.
  • Kampagne*: Als Teil einer Kampagne identifizierte Nachrichten.
  • Dateidetonation*: Sichere Anhänge haben während der Detonationsanalyse einen bösartigen Anhang erkannt.
  • Dateidetonationsreputation*: Dateianhänge, die zuvor bei Analysen durch Safe Attachments in anderen Microsoft 365-Organisationen erkannt wurden.
  • Dateireputation: Die Nachricht enthält eine Datei, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.
  • Fingerabdruckabgleich: Die Nachricht ähnelt stark einer zuvor erkannten schädlichen Nachricht.
  • Allgemeiner Filter: Phishingsignale basierend auf Analystenregeln.
  • Markenimitation: Absender, die sich als bekannte Marken ausgeben.
  • Domänenimitation*: Imitation von Absenderdomänen, die Sie besitzen oder zum Schutz in Anti-Phishing-Richtlinien angegeben haben.
  • Benutzeridentitätswechsel*: Nachahmung geschützter Absender, die Sie in Antiphishingrichtlinien angegeben haben oder die durch Postfachintelligenz ermittelt wurden.
  • LLM-Inhaltsanalyse: Analyse nach speziell erstellten großen Sprachmodellen von Microsoft, um schädliche E-Mails zu erkennen.
  • Identitätsbetrug durch Postfachintelligenz*: Erkennungen von Identitätsbetrug durch die Postfachintelligenz in Anti-Phishing-Richtlinien.
  • Erkennung gemischter Analysen: Mehrere Filter haben zur Bewertung der Nachricht beigetragen.
  • DMARC-Spoofing: Die Nachricht hat die DMARC-Authentifizierung nicht bestanden.
  • Spoofing einer externen Domäne: Spoofing der Absender-E-Mail-Adresse unter Verwendung einer Domäne, die sich außerhalb Ihrer Organisation befindet.
  • Spoofing innerhalb der Organisation: Fälschung der Absender-E-Mail-Adresse unter Verwendung einer Domäne, die zu Ihrer Organisation gehört.
  • URL-Detonation*: Sichere Links haben während der Detonationsanalyse eine schädliche URL in der Nachricht erkannt.
  • URL-Detonationsreputation*: URLs, die zuvor von Safe Links-Detonationen in anderen Microsoft 365-Organisationen erkannt wurden.
  • Url mit schädlichem Ruf: Die Nachricht enthält eine URL, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.

*Nur Defender für Office 365

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date
  • Betreff
  • Sender
  • Empfänger
  • Erkennungstechnologie: Die gleichen Erkennungstechnologiewerte aus dem Diagramm.
  • Zustellungsstatus
  • Sender-IP
  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

  • Horizontales Scrollen in Ihrem Webbrowser.
  • Schränken Sie die Breite der entsprechenden Spalten ein.
  • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC): Startdatum und Enddatum
  • Erkennung: Die gleichen Werte wie im Diagramm.
  • Prioritätskontoschutz: Ja und Nein. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen des Schutzes von Prioritätskonten in Microsoft Defender für Office 365.
  • Auswertung: Ja oder Nein.
  • Geschützt durch: MDO (Defender für Office 365) und EOP (die integrierten Sicherheitsfeatures für alle Cloudpostfächer).
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wenn Sie einen Eintrag aus der Detailtabelle auswählen, indem Sie auf eine beliebige Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken, wird ein Flyout für E-Mail-Details geöffnet. Dieses Flyout mit Details wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält zusammengefasste Informationen, die für die Nachricht auch auf der E-Mail-Entitätsseite in Defender für Office 365 verfügbar sind. Ausführliche Informationen zu den Informationen im Email Zusammenfassungsbereich finden Sie unter Der Email Zusammenfassungsbereich.

In Defender für Microsoft 365 sind oben im E-Mail-Zusammenfassungsbereich für den Bericht „Bedrohungsschutzstatus“ die folgenden Aktionen verfügbar:

Auf der Seite Threat Protection status sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Anzeigen von Daten nach Email > Spam- und Diagrammaufschlüsselung nach Erkennungstechnologie

Die Erkennungstechnologieansicht für Spam im Bericht Threat Protection status.

In der Ansicht Daten anzeigen nach Email > Spam- und Diagrammaufschlüsselung nach Erkennungstechnologie werden die folgenden Informationen im Diagramm angezeigt:

  • Erweiterter Filter: Phishingsignale basierend auf maschinellem Lernen.
  • Massenversand: Der Bulk Complaint Level (BCL) für diese Nachricht überschreitet den definierten Schwellenwert für Spam.
  • Domänenreputation: Die Nachricht stammt aus einer Domäne, die zuvor in anderen Microsoft 365-Organisationen als Spam gesendet wurde.
  • Fingerabdruckabgleich: Die Nachricht ähnelt stark einer zuvor erkannten schädlichen Nachricht.
  • Allgemeiner Filter
  • IP-Reputation: Die Nachricht stammt von einer Quelle, die zuvor in anderen Microsoft 365-Organisationen als Spamquelle identifiziert wurde.
  • E-Mail-Bombenangriff: Nachrichten, die im Rahmen eines E-Mail-Bombenangriffs erkannt wurden, bei dem Angreifer zielorientierte E-Mail-Adressen mit einer überwältigenden Menge von Nachrichten überfluten.
  • Erkennung gemischter Analysen: Mehrere Filter haben zur Bewertung der Nachricht beigetragen.
  • Url mit schädlichem Ruf: Die Nachricht enthält eine URL, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date
  • Betreff
  • Sender
  • Empfänger
  • Erkennungstechnologie: Die gleichen Erkennungstechnologiewerte aus dem Diagramm.
  • Zustellungsstatus
  • Sender-IP
  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

  • Horizontales Scrollen in Ihrem Webbrowser.
  • Schränken Sie die Breite der entsprechenden Spalten ein.
  • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum

  • Erkennung: Die gleichen Werte wie im Diagramm.

  • Massenbeschwerdeebene: Wenn der ErkennungswertMassen (allein oder mit anderen Werten) ausgewählt ist, steht der Schieberegler zum Filtern des Berichts nach dem ausgewählten BCL-Bereich zur Verfügung. Sie können diese Informationen verwenden, um den BCL-Schwellenwert in Antispamrichtlinien zu bestätigen oder anzupassen, um mehr oder weniger Massen-E-Mails in Ihre organization zuzulassen.

    Wenn der ErkennungswertMassen nicht ausgewählt ist, ist der Schieberegler abgeblendet, und Massenerkennungen sind nicht im Bericht enthalten.

  • Prioritätskontoschutz: Ja und Nein. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen des Schutzes von Prioritätskonten in Microsoft Defender für Office 365.

  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.

  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.

  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:

    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.

  • Empfänger

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wenn Sie einen Eintrag aus der Detailtabelle auswählen, indem Sie auf eine beliebige Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken, wird ein Flyout für E-Mail-Details geöffnet. Dieses Flyout mit Details wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält zusammengefasste Informationen, die für die Nachricht auch auf der E-Mail-Entitätsseite in Defender für Office 365 verfügbar sind. Ausführliche Informationen zu den Informationen im Email Zusammenfassungsbereich finden Sie unter Der Email Zusammenfassungsbereich.

In Defender für Microsoft 365 sind oben im E-Mail-Zusammenfassungsbereich für den Bericht „Bedrohungsschutzstatus“ die folgenden Aktionen verfügbar:

Auf der Seite Threat Protection status sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Anzeigen von Daten nach Email > Malware und Diagrammaufschlüsselung nach Erkennungstechnologie

Die Erkennungstechnologieansicht für Schadsoftware im Bericht Threat Protection status.

Hinweis

Im Mai 2021 wurden Malwareerkennungen in E-Mail-Nachrichten aktualisiert, um schädliche URLs in Nachrichtenanhängen einzubeziehen. Diese Änderung könnte einen Teil des Erkennungsvolumens aus der Ansicht Daten anzeigen nach Email > Phish in die Ansicht Daten anzeigen nach Email > Schadsoftware verschieben. Mit anderen Worten: Schädliche URLs in Nachrichtenanhängen, die traditionell als Phishing identifiziert wurden, werden nun möglicherweise stattdessen als Schadsoftware identifiziert.

In der Ansicht Daten anzeigen nach Email > Aufschlüsselung von Schadsoftware und Diagramm nach Erkennungstechnologie werden die folgenden Informationen im Diagramm angezeigt:

  • Anti-Malware-Engine*: Erkennung von Antischadsoftware.
  • Kampagne*: Als Teil einer Kampagne identifizierte Nachrichten.
  • Dateidetonation*: Sichere Anhänge haben während der Detonationsanalyse einen bösartigen Anhang erkannt.
  • Dateidetonationsreputation*: Dateianhänge, die zuvor bei Analysen durch Safe Attachments in anderen Microsoft 365-Organisationen erkannt wurden.
  • Dateireputation: Die Nachricht enthält eine Datei, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.
  • URL-Detonation*: Sichere Links haben während der Detonationsanalyse eine schädliche URL in der Nachricht erkannt.
  • URL-Detonationsreputation*: URLs, die zuvor von Safe Links-Detonationen in anderen Microsoft 365-Organisationen erkannt wurden.
  • Bösartiger Ruf der URL

*Nur Defender für Office 365

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date

  • Betreff

  • Sender

  • Empfänger

  • Erkennungstechnologie: Die gleichen Erkennungstechnologiewerte aus dem Diagramm.

  • Zustellungsstatus

  • Sender-IP

  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

    Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

    • Horizontales Scrollen in Ihrem Webbrowser.
    • Schränken Sie die Breite der entsprechenden Spalten ein.
    • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Erkennung: Die gleichen Werte wie im Diagramm.
  • Prioritätskontoschutz: Ja und Nein. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen von Prioritätskonten in Microsoft Defender für Office 365.
  • Auswertung: Ja oder Nein.
  • Geschützt durch: MDO (Defender für Office 365) und EOP (die integrierten Sicherheitsfeatures für alle Cloudpostfächer).
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wenn Sie einen Eintrag aus der Detailtabelle auswählen, indem Sie auf eine beliebige Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken, wird ein Flyout für E-Mail-Details geöffnet. Dieses Flyout mit Details wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält zusammengefasste Informationen, die für die Nachricht auch auf der E-Mail-Entitätsseite in Defender für Office 365 verfügbar sind. Ausführliche Informationen zu den Informationen im Email Zusammenfassungsbereich finden Sie unter Der Email Zusammenfassungsbereich.

In Defender für Microsoft 365 sind oben im E-Mail-Zusammenfassungsbereich für den Bericht „Bedrohungsschutzstatus“ die folgenden Aktionen verfügbar:

Auf der Seite Threat Protection status sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Diagrammaufschlüsselung nach Richtlinientyp

Die Ansicht „Richtlinientyp“ für Phishing-E-Mails, Spam-E-Mails oder Schadsoftware-E-Mails im Bedrohungsschutzstatusbericht.

In den Ansichten Daten nach Email > Phish anzeigen, Daten nach Email > Spam anzeigen oder Daten nach Email > Schadsoftware anzeigen, werden auf Diagrammaufschlüsselung nach Richtlinientyp die folgenden Informationen im Diagramm angezeigt:

  • Antischadsoftware
  • Sichere Anhänge*
  • Anti-Phishing
  • Antispam
  • Nachrichtenflussregel (auch als Transportregel bezeichnet)
  • Sonstige

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date

  • Betreff

  • Sender

  • Empfänger

  • Erkennungstechnologie: Die gleichen Erkennungstechnologiewerte wie unter Anzeigen von Daten nach Email > Phish und Diagrammaufschlüsselung nach Erkennungstechnologie beschrieben.

  • Zustellungsstatus

  • Sender-IP

  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

    Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

    • Horizontales Scrollen in Ihrem Webbrowser.
    • Schränken Sie die Breite der entsprechenden Spalten ein.
    • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Erkennung: Erkennungstechnologiewerte, wie zuvor in diesem Artikel und unter Erkennungstechnologien beschrieben.
  • Prioritätskontoschutz: Ja und Nein. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen von Prioritätskonten in Microsoft Defender für Office 365.
  • Auswertung: Ja oder Nein.
  • Geschützt durch: MDO (Defender für Office 365) und EOP (die integrierten Sicherheitsfeatures für alle Cloudpostfächer).
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

*Nur Defender für Office 365

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wenn Sie einen Eintrag aus der Detailtabelle auswählen, indem Sie auf eine beliebige Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken, wird ein Flyout für E-Mail-Details geöffnet. Dieses Flyout mit Details wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält zusammengefasste Informationen, die für die Nachricht auch auf der E-Mail-Entitätsseite in Defender für Office 365 verfügbar sind. Ausführliche Informationen zu den Informationen im Email Zusammenfassungsbereich finden Sie unter Der Email Zusammenfassungsbereich.

In Defender für Microsoft 365 sind oben im E-Mail-Zusammenfassungsbereich für den Bericht „Bedrohungsschutzstatus“ die folgenden Aktionen verfügbar:

Auf der Seite Threat Protection status sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Daten nach E-Mail > Phishing anzeigen und Diagrammaufschlüsselung nach Bedrohungsklassifizierung (Defender für Office 365)

Die Bedrohungsklassifizierungsansicht für Phishing-E-Mails im Bericht Threat Protection status.

Die Bedrohungsklassifizierung in Defender für Office 365 verwendet KI, um Bedrohungen zu identifizieren und zu kategorisieren. Weitere Informationen finden Sie unter Bedrohungsklassifizierung in Microsoft Defender für Office 365.

In der Ansicht Daten anzeigen nach Email > Phish werden bei Auswahl von Diagrammaufschlüsselung nach Bedrohungsklassifizierung die folgenden Informationen im Diagramm angezeigt:

  • Erfassung personenbezogener Daten
  • Business Intelligence
  • Auf Rechnung
  • Lohnabrechnung
  • Geschenk Karte
  • Kontakteinrichtung
  • Aufgabe
  • Keine

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Abschnitt "Erkennung ":
    • Url mit schädlichem Ruf: Die Nachricht enthält eine URL, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.
    • Erweiterter Filter: Phishingsignale basierend auf maschinellem Lernen.
    • Allgemeiner Filter: Phishingsignale basierend auf Analystenregeln.
    • Spoofing innerhalb der Organisation: Fälschung der Absender-E-Mail-Adresse unter Verwendung einer Domäne, die zu Ihrer Organisation gehört.
    • Spoofing einer externen Domäne: Spoofing der Absender-E-Mail-Adresse unter Verwendung einer Domäne, die sich außerhalb Ihrer Organisation befindet.
    • DMARC-Spoofing: Die Nachricht hat die DMARC-Authentifizierung nicht bestanden.
    • Markenimitation: Absender, die sich als bekannte Marken ausgeben.
    • Erkennung gemischter Analysen: Mehrere Filter haben zur Bewertung der Nachricht beigetragen.
    • Dateireputation: Die Nachricht enthält eine Datei, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.
    • Fingerabdruckabgleich: Die Nachricht ähnelt stark einer zuvor erkannten schädlichen Nachricht.
    • Reputation von URL-Detonationen: URLs, die zuvor durch Safe Links-Detonationen in anderen Microsoft 365-Organisationen erkannt wurden.
    • URL-Detonation: Sichere Links haben während der Detonationsanalyse eine schädliche URL in der Nachricht erkannt.
    • Benutzeridentitätswechsel: Identitätswechsel bei geschützten Absendern, die Sie in Anti-Phishing-Richtlinien angegeben haben oder die durch Postfachintelligenz erkannt wurden.
    • Domänenimitation: Imitation von Absenderdomänen, die Sie besitzen oder in Anti-Phishing-Richtlinien zum Schutz angegeben haben.
    • Identitätswechsel durch Postfachintelligenz: Erkennung von Identitätswechselversuchen durch die Postfachintelligenz in Anti-Phishing-Richtlinien.
    • Dateidetonation: Safe Attachments hat während der Detonationsanalyse einen schädlichen Anhang erkannt.
    • Reputation der Dateidetonation: Dateianhänge, die zuvor durch Detonationen von Safe Attachments in anderen Microsoft 365-Organisationen erkannt wurden.
    • Kampagne: Als Teil einer Kampagne identifizierte Nachrichten.
  • Bedrohungsklassifizierung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann einen verfügbaren Wert aus.
  • Prioritätskontoschutz: Ja und Nein. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen des Schutzes von Prioritätskonten in Microsoft Defender für Office 365.
  • Auswertung: Ja oder Nein.
  • Geschützt durch: MDO (Defender für Office 365) und EOP (die integrierten Sicherheitsfeatures für alle Cloudpostfächer).
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wenn Sie einen Eintrag aus der Detailtabelle auswählen, indem Sie auf eine beliebige Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken, wird ein Flyout für E-Mail-Details geöffnet. Dieses Flyout mit Details wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält zusammengefasste Informationen, die für die Nachricht auch auf der E-Mail-Entitätsseite in Defender für Office 365 verfügbar sind. Ausführliche Informationen zu den Informationen im Email Zusammenfassungsbereich finden Sie unter Der Email Zusammenfassungsbereich.

Die folgenden Aktionen sind am oberen Rand des E-Mail-Übersichtsbereichs für den Bericht zum Bedrohungsschutzstatus verfügbar:

Auf der Seite Threat Protection status sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Aufschlüsselung des Diagramms nach Lieferstatus

Die Ansicht zum Übermittlungsstatus für Phishing- und Schadsoftware-E-Mails im Threat Protection-Statusbericht.

In den Ansichten Daten nach E-Mail > Phish anzeigen, Daten nach E-Mail > Spam anzeigen oder Daten nach E-Mail > Malware anzeigen werden bei Auswahl von Diagrammaufschlüsselung nach Übermittlungsstatus im Diagramm die folgenden Informationen angezeigt:

  • Gehostetes Postfach: Posteingang
  • Gehostetes Postfach: Junk
  • Gehostetes Postfach: Benutzerdefinierter Ordner
  • Gehostetes Postfach: Gelöschte Elemente
  • Weitergeleitet
  • Lokaler Server: Übermittelt
  • Quarantäne
  • Fehler bei der Übermittlung
  • Verworfen

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date

  • Betreff

  • Sender

  • Empfänger

  • Erkennungstechnologie: Die gleichen Erkennungstechnologiewerte wie unter Anzeigen von Daten nach Email > Phish und Diagrammaufschlüsselung nach Erkennungstechnologie beschrieben.

  • Zustellungsstatus

  • Sender-IP

  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

    Um alle Spalten anzuzeigen, müssen Sie wahrscheinlich einen oder mehrere der folgenden Schritte ausführen:

    • Horizontales Scrollen in Ihrem Webbrowser.
    • Schränken Sie die Breite der entsprechenden Spalten ein.
    • Verkleinern Sie die Ansicht in Ihrem Webbrowser.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Erkennung: Erkennungstechnologiewerte, wie zuvor in diesem Artikel und unter Erkennungstechnologien beschrieben.
  • Geschützt durch: MDO (Defender für Office 365) und EOP (die integrierten Sicherheitsfeatures für alle Cloudpostfächer).
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

*Nur Defender für Office 365

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Wenn Sie einen Eintrag aus der Detailtabelle auswählen, indem Sie auf eine beliebige Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken, wird ein Flyout für E-Mail-Details geöffnet. Dieses Flyout mit Details wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält zusammengefasste Informationen, die für die Nachricht auch auf der E-Mail-Entitätsseite in Defender für Office 365 verfügbar sind. Ausführliche Informationen zu den Informationen im Email Zusammenfassungsbereich finden Sie unter Der Email Zusammenfassungsbereich.

In Defender für Microsoft 365 sind oben im E-Mail-Zusammenfassungsbereich für den Bericht „Bedrohungsschutzstatus“ die folgenden Aktionen verfügbar:

Auf der Seite Threat Protection status sind die Aktionen Zeitplan erstellen, Bericht anfordern und Exportieren verfügbar.

Daten nach Inhalt > Malware anzeigen

Die Ansicht „Inhaltsmalware“ im Bericht zum Bedrohungsschutzstatus.

In der Ansicht Daten nach Inhalts->Schadsoftware anzeigen werden im Diagramm für Microsoft Defender für Office 365-Organisationen die folgenden Informationen angezeigt:

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum.
  • Erkennung: Die gleichen Werte wie im Diagramm.
  • Workload: Teams, SharePoint und OneDrive

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Bedrohungsschutz status ist die Aktion Exportieren verfügbar.

Anzeigen von Daten nach Systemüberschreibung und Diagrammaufschlüsselung nach Grund

Die Ansicht „Nachrichtenüberschreibung“ und die Ansicht „Diagrammaufschlüsselung nach Grund“ im Bedrohungsschutzstatusbericht.

In den Ansichten Daten nach Systemübersteuerung anzeigen und Diagrammaufschlüsselung nach Grund werden im Diagramm die folgenden Informationen zum Grund für die Übersteuerung angezeigt:

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date
  • Betreff
  • Sender
  • Empfänger
  • Systemübersteuerung
  • Sender-IP
  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Ursache: Die gleichen Werte wie das Diagramm.
  • Übermittlungsort: Junk-E-Mail-Ordner nicht aktiviert und SecOps-Postfach.
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Bedrohungsschutz status ist die Aktion Exportieren verfügbar.

Anzeigen von Daten nach Systemüberschreibung und Diagrammaufschlüsselung nach Übermittlungsort

Die Ansicht „Nachrichtenüberschreibung“ und „Diagrammansicht mit Aufschlüsselung nach Zustellungsort“ im Bericht zum Status des Bedrohungsschutzes.

In der Ansicht Daten nach Systemüberschreibung anzeigen und Diagrammaufschlüsselung nach Übermittlungsort werden die folgenden Informationen zum Außerkraftsetzungsgrund im Diagramm angezeigt:

In der Detailtabelle unterhalb des Diagramms sind die folgenden Informationen verfügbar:

  • Date
  • Betreff
  • Sender
  • Empfänger
  • Systemübersteuerung
  • Sender-IP
  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Ursache: Dieselben Werte wie in Diagrammaufschlüsselung nach Richtlinientyp
  • Übermittlungsort: Junk-E-Mail-Ordner nicht aktiviert und SecOps-Postfach.
  • Richtung: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Eingehend, Ausgehend oder Organisationsintern aus.
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.
  • Domäne: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann eine akzeptierte Domäne aus.
  • Richtlinientyp: Wählen Sie Alle oder einen der folgenden Werte aus:
    • Antischadsoftware
    • Sichere Anhänge
    • Anti-Phishing
    • Antispam
    • Nachrichtenflussregel (Transportregel)
    • Sonstige
  • Richtlinienname (nur Detailtabellenansicht):Wählen Sie Alle oder eine bestimmte Richtlinie aus.
  • Empfänger (durch Kommas getrennt)

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Bedrohungsschutz status ist die Aktion Exportieren verfügbar.

Top-Malware-Bericht

Der Top-Malware-Bericht zeigt die verschiedenen Arten von Schadsoftware, die vom Anti-Malware-Schutz erkannt wurde.

Suchen Sie auf der Seite E-Mail- & Zusammenarbeitsberichte unter https://security.microsoft.com/emailandcollabreport nach Top-Malware.

Zeigen Sie im Kreisdiagramm auf einen Keil, um den Namen der Schadsoftware und die Anzahl der Nachrichten anzuzeigen, die die Schadsoftware enthalten.

Das Widget „Top-Malware“ auf der Seite „E-Mail- und Zusammenarbeitsberichte“.

Wählen Sie Details anzeigen aus, um zur Seite Mit den häufigsten Schadsoftwareberichten zu gelangen. Oder verwenden Sie https://security.microsoft.com/reports/TopMalware, um direkt zum Bericht zu wechseln.

Auf der Seite Top malware report wird eine größere Version des Kreisdiagramms angezeigt. Die Detailtabelle unterhalb des Diagramms enthält die folgenden Informationen:

  • Top Malware: Der Name der Malware
  • Anzahl: Wie viele Nachrichten enthielt die Schadsoftware.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie im geöffneten Flyout die Werte Startdatum und Enddatum auswählen.

Auf der Seite Top Malware sind die Aktionen Zeitplan erstellen und Exportieren verfügbar.

Die Ansicht des Top-Schadsoftwareberichts.

Berichte zu den wichtigsten Absendern und Empfängern

Der Bericht "Wichtigste Absender und Empfänger" ist in allen Organisationen mit Cloudpostfächern und in Microsoft 365-Organisationen mit Defender für Office 365 (enthalten oder in einem Add-On-Abonnement enthalten) verfügbar. Die Berichte enthalten jedoch unterschiedliche Daten. Organisationen ohne Defender für Office 365 können z. B. Informationen über die wichtigsten Empfänger von Schadsoftware, Spam und Phishing (Spoofing) anzeigen, jedoch keine Informationen über Schadsoftware, die von Safe Attachments erkannt wurde, oder über Phishing, das von impersonation protection erkannt wurde.

Der Bericht Wichtigste Absender und Empfänger zeigt die 20 wichtigsten Nachrichtensender im organization und die 20 wichtigsten Empfänger für Nachrichten, die von Microsoft 365-Schutzfeatures erkannt wurden. Standardmäßig werden im Bericht Daten für die letzte Woche angezeigt, aber die Daten sind für die letzten 90 Tage verfügbar.

Auf der Seite E-Mail- & Zusammenarbeitsberichte bei https://security.microsoft.com/emailandcollabreport finden Sie die häufigsten Absender und Empfänger.

Zeigen Sie im Kreisdiagramm auf einen Keil, um die Anzahl der Nachrichten für den Absender oder Empfänger anzuzeigen.

Das Widget

Wählen Sie Details anzeigen aus, um zur Seite Wichtigste Absender und Empfänger zu wechseln. Oder verwenden Sie eine der folgenden URLs, um direkt zum Bericht zu wechseln:

Auf der Seite Oberste Absender und Empfänger wird eine größere Version des Kreisdiagramms angezeigt. Die folgenden Diagramme sind verfügbar:

  • Anzeigen von Daten für Die wichtigsten E-Mail-Absender (Standardansicht)
  • Anzeigen von Daten für Die wichtigsten E-Mail-Empfänger
  • Anzeigen von Daten für Die häufigsten Spamempfänger
  • Anzeigen von Daten für Empfänger der häufigsten Schadsoftware
  • Anzeigen von Daten für Die häufigsten Phishing-Empfänger
  • Anzeigen von Daten für Top-Malware-Empfänger (MDO)
  • Daten für die häufigsten Phishingempfänger anzeigen (MDO)
  • Daten zu den Top-E-Mail-Absendern auf intra.org anzeigen
  • Daten zu den Top-E-Mail-Empfängern für intra.org anzeigen
  • Anzeigen von Daten für Die häufigsten intra.org Spam-Empfänger
  • Anzeigen von Daten für Empfänger von top intra.org Schadsoftware
  • Daten für die wichtigsten intra.org-Phishing-Empfänger anzeigen
  • Anzeigen von Daten für Top intra.org Phishing-Empfänger (MDO)
  • Daten anzeigen für Top-Intra.org-Malwareempfänger (MDO)

Zeigen Sie im Kreisdiagramm auf einen Keil, um die Nachrichtenanzahl für diesen bestimmten Absender oder Empfänger anzuzeigen.

Für jedes Diagramm enthält die Detailtabelle unterhalb des Diagramms die folgenden Informationen:

  • E-Mail-Adresse
  • Elementanzahl
  • Tags: Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Wählen Sie Filter aus, um den Bericht zu ändern, indem Sie einen oder mehrere der folgenden Werte im daraufhin geöffneten Flyout auswählen:

  • Datum (UTC)Startdatum und Enddatum
  • Tag: Behalten Sie den Wert Alle bei, oder entfernen Sie ihn, doppelklicken Sie in das leere Feld, und wählen Sie dann Prioritätskonto aus. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags.

Wenn Sie die Konfiguration der Filter abgeschlossen haben, wählen Sie Anwenden, Abbrechen oder Filter löschen aus.

Auf der Seite Oberste Absender und Empfänger ist die Aktion Exportieren verfügbar.

Zeigt Daten für die Ansicht der wichtigsten E-Mail-Absender im Bericht „Wichtigste Absender und Empfänger“ an.

URL-Schutzbericht

Der URL-Schutzbericht ist nur in Microsoft Defender für Office 365 verfügbar. Weitere Informationen finden Sie unter URL-Schutzbericht.

Bericht über vom Benutzer gemeldete Nachrichten

Wichtig

Damit der Bericht "Vom Benutzer gemeldete Nachrichten" ordnungsgemäß funktioniert, muss die Überwachungsprotokollierung in Ihrem Microsoft 365-organization aktiviert sein (standardmäßig aktiviert). Weitere Informationen finden Sie unter Aktivieren oder Deaktivieren der Überwachung.

Der Bericht "Vom Benutzer gemeldete Nachrichten " enthält Informationen zu E-Mail-Nachrichten, die Benutzer über die integrierte Schaltfläche "Bericht" in Outlook als Junk-Nachrichten, Phishingversuche oder gute E-Mails gemeldet haben.

Suchen Sie auf der Seite E-Mail- und Zusammenarbeitsberichte unter https://security.microsoft.com/emailandcollabreport nach Von Benutzern gemeldete Nachrichten, und wählen Sie dann Details anzeigen aus. Oder verwenden Sie https://security.microsoft.com/reports/userSubmissionReport, um direkt zum Bericht zu wechseln.

Um direkt zur Registerkarte Benutzer gemeldet auf der Seite Übermittlungen im Defender-Portal zu wechseln, wählen Sie Zu Übermittlungen wechseln aus.

Das Widget für von Benutzern gemeldete Nachrichten auf der Seite „Berichte zu E-Mail und Zusammenarbeit“.

Das Diagramm zeigt die folgenden Informationen:

  • Kein Junk-E-Mail
  • Phish
  • Spam

Die Detailtabelle unterhalb des Diagramms zeigt die gleichen Informationen und aktionen, die auf der Registerkarte Vom Benutzer gemeldet auf der Seite Übermittlungen unter https://security.microsoft.com/reportsubmission?viewid=userverfügbar sind:

  • Anpassen von Spalten
  • Gruppe
  • Filter
  • Markieren als und benachrichtigen
  • An Microsoft zur Analyse übermitteln

Weitere Informationen finden Sie unter Anzeigen von Benutzern gemeldeten Nachrichten an Microsoft und Admin Aktionen für vom Benutzer gemeldete Nachrichten.

Der Bericht über vom Benutzer gemeldete Nachrichten.

Auf der Berichtsseite ist die Aktion Exportieren verfügbar.

Welche Berechtigungen sind erforderlich, um diese Berichte anzuzeigen?

Ihnen müssen Berechtigungen zugewiesen werden, bevor Sie die in diesem Artikel beschriebenen Berichte anzeigen und verwenden können. Sie haben folgende Optionen:

  • Microsoft Defender XDR einheitliche rollenbasierte Zugriffssteuerung (RBAC) (Wenn E-Mail & Zusammenarbeit>Defender for Office 365 Berechtigungen Aktiv ist. Betrifft nur das Defender-Portal, nicht PowerShell): Autorisierung und Einstellungen/Sicherheitseinstellungen/Kernsicherheitseinstellungen (Lesen) oder Autorisierung und Einstellungen/Systemeinstellungen/Schreibgeschützt.
  • E-Mail- und Zusammenarbeitsberechtigungen im Microsoft Defender-Portal: Mitgliedschaft in einer der folgenden Rollengruppen:
    • Organisationsmanagement¹
    • Sicherheitsadministrator
    • Sicherheitsleser
    • Globales Lesegerät
  • Microsoft Entra Berechtigungen: Durch die Mitgliedschaft in den Rollen "Globaler Administrator²", "Sicherheitsadministrator", "Sicherheitsleseberechtigter" oder "Globaler Leser" in Microsoft Entra ID erhalten Benutzer die erforderlichen Berechtigungen und Berechtigungen für andere Features in Microsoft 365.

¹ Die Mitgliedschaft in der Rollengruppe "Organisationsverwaltung" oder "Globaler Administrator" ist erforderlich, um die Aktionen "Zeitplan erstellen" oder "Bericht anfordern" in Berichten verwenden zu können (sofern verfügbar).

Wichtig

² Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.

Was geschieht, wenn in den Berichten keine Daten angezeigt werden?

Wenn in den Berichten keine Daten angezeigt werden, überprüfen Sie die Berichtsfilter, und überprüfen Sie, ob Ihre Bedrohungsrichtlinien so konfiguriert sind, dass Nachrichten erkannt und entsprechende Maßnahmen ergriffen werden. Weitere Informationen finden Sie in den folgenden Artikeln:

Herunterladen und Exportieren von Berichtsinformationen

Je nach Bericht und der spezifischen Ansicht im Bericht stehen möglicherweise mindestens eine der folgenden Aktionen auf der Hauptberichtsseite zur Verfügung:

Exportieren von Berichtsdaten

Tipp

  • Konfigurierte Filter zum Zeitpunkt des Exports wirken sich auf die exportierten Daten aus.
  • Wenn die exportierten Daten 150.000 Einträge überschreiten, werden die Daten in mehrere Dateien aufgeteilt.
  1. Wählen Sie auf der Berichtsseite Exportieren aus.

  2. Überprüfen und konfigurieren Sie in dem sich öffnenden Flyout Exportbedingungen die folgenden Einstellungen:

    • Wählen Sie eine Zu exportierende Ansicht aus: Wählen Sie einen der folgenden Werte aus:
      • Zusammenfassung: Daten der letzten 90 Tage sind verfügbar. Der Standardwert.
      • Details: Daten der letzten 30 Tage sind verfügbar. Ein Datumsbereich von einem Tag wird unterstützt.
    • Datum (UTC):
      • Startdatum: Der Standardwert liegt drei Monate zurück.
      • Enddatum: Der Standardwert ist heute.

    Wenn Sie im Flyout Exportbedingungen fertig sind, wählen Sie Exportieren aus.

    Die Schaltfläche Exportieren ändert sich in Exportieren... und eine Statusanzeige wird angezeigt.

  3. Im daraufhin geöffneten Dialogfeld Speichern unter werden der Standardname der .csv-Datei und der Downloadspeicherort (standardmäßig der lokale Ordner Downloads) angezeigt. Sie können diese Werte jedoch ändern und dann Speichern auswählen, um die exportierten Daten herunterzuladen.

    Wenn ein Dialogfeld angezeigt wird, in dem security.microsoft.com mehrere Dateien herunterladen möchten, wählen Sie Zulassen aus.

Wiederkehrende Berichte planen

Um geplante Berichte zu erstellen, müssen Sie Mitglied der Rolle "Organisationsverwaltung" in Exchange Online oder der Rolle "Globaler Administrator*" in Microsoft Entra ID sein.

Wichtig

* Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.

  1. Wählen Sie auf der Berichtsseite Zeitplan erstellen aus, um den Assistenten für neue geplante Berichte zu starten.

  2. Überprüfen oder passen Sie auf der Seite Name geplanter Bericht den Wert Name an, und wählen Sie dann Weiter aus.

  3. Überprüfen oder konfigurieren Sie auf der Seite Einstellungen festlegen die folgenden Einstellungen:

    • Häufigkeit: Wählen Sie einen der folgenden Werte aus:
      • Wöchentlich (Standard)
      • Täglich (dieser Wert führt dazu, dass keine Daten in Diagrammen angezeigt werden)
      • Monatlich
    • Startdatum: Geben Sie das Datum ein, an dem die Erstellung des Berichts beginnt. Der Standardwert ist heute.
    • Ablaufdatum: Geben Sie das Datum ein, an dem die Generierung des Berichts endet. Der Standardwert ist ein Jahr ab heute.

    Wenn Sie auf der Seite Einstellungen festlegen fertig sind, wählen Sie Weiter aus.

  4. Konfigurieren Sie auf der Seite Filter auswählen die folgenden Einstellungen:

    • Richtung: Wählen Sie einen der folgenden Werte aus:
      • Alle (Standard)
      • Ausgehend
      • Eingang
    • Absenderadresse
    • Empfängeradresse

    Wenn Sie auf der Seite Filter auswählen fertig sind, wählen Sie Weiter aus.

  5. Wählen Sie auf der Seite Empfänger im Feld E-Mail senden an die Option Empfänger für den Bericht aus. Der Standardwert ist Ihre E-Mail-Adresse, aber Sie können andere hinzufügen, indem Sie einen der folgenden Schritte ausführen:

    • Klicken Sie in das Feld, warten Sie, bis die Liste der Benutzer aufgelöst wurde, und wählen Sie dann den Benutzer aus der Liste unterhalb des Felds aus.
    • Klicken Sie in das Feld, beginnen Sie mit der Eingabe eines Werts, und wählen Sie dann den Benutzer aus der Liste unterhalb des Felds aus.

    Um einen Eintrag aus der Liste zu entfernen, wählen Sie neben dem Eintrag aus.

    Wenn Sie auf der Seite Empfänger fertig sind, wählen Sie Weiter aus.

  6. Überprüfen Sie auf der Seite Überprüfen Ihre Einstellungen. Sie können in jedem Abschnitt Bearbeiten auswählen, um die Einstellungen in diesem Abschnitt zu ändern. Sie können auch Zurück oder die spezifische Seite im Assistenten auswählen.

    Wenn Sie auf der Seite Überprüfen fertig sind, wählen Sie Absenden aus.

  7. Auf der Seite Neuer geplanter Bericht erstellt können Sie die Links auswählen, um den geplanten Bericht anzuzeigen oder einen anderen Bericht zu erstellen.

    Wenn Sie auf der Seite Neuer geplanter Bericht erstellt fertig sind, wählen Sie Fertig aus.

Die Berichte werden basierend auf dem von Ihnen konfigurierten Zeitplan per E-Mail an die angegebenen Empfänger gesendet.

Der Geplante Berichtseintrag ist auf der Seite Verwaltete Zeitpläne verfügbar, wie im nächsten Unterabschnitt beschrieben.

Verwalten vorhandener geplanter Berichte

Nachdem Sie wie in Wiederkehrende Berichte planen beschrieben einen geplanten Bericht erstellt haben, ist der Eintrag für den geplanten Bericht auf der Seite Zeitpläne verwalten im Defender-Portal verfügbar.

Wechseln Sie im Microsoft Defender-Portal unter https://security.microsoft.comzu Berichte>Email & Zusammenarbeit> die Option Zeitpläne verwalten aus. Oder verwenden Sie , um direkt zur Seite Zeitpläne verwalten zu wechseln https://security.microsoft.com/ManageSubscription.

Auf der Seite Zeitpläne verwalten werden die folgenden Informationen für jeden geplanten Berichtseintrag angezeigt:

  • Startdatum planen
  • Zeitplanname
  • Berichttyp
  • Frequency
  • Zuletzt gesendet

Um den Listenabstand von normal in kompakt zu ändern, wählen Sie Listenabstand in kompakt oder normal ändern und dann Kompakte Liste aus.

Verwenden Sie das Suchfeld , um nach einem vorhandenen geplanten Berichtseintrag zu suchen.

Führen Sie die folgenden Schritte aus, um die Einstellungen für den geplanten Bericht zu ändern:

  1. Wählen Sie den geplanten Berichtseintrag aus, indem Sie an einer anderen Stelle in der Zeile als dem Kontrollkästchen klicken.

  2. Führen Sie im daraufhin geöffneten Details-Flyout einen der folgenden Schritte aus:

    • Wählen Sie Namen bearbeiten aus, um den Namen des geplanten Berichts zu ändern.
    • Wählen Sie den Link Bearbeiten im Abschnitt aus, um die entsprechenden Einstellungen zu ändern.

    Die Einstellungen und Konfigurationsschritte sind identisch mit den in Terminserienberichten beschriebenen Schritten.

Verwenden Sie eine der folgenden Methoden, um einen geplanten Berichtseintrag zu löschen:

  • Aktivieren Sie das Kontrollkästchen neben einem, mehreren oder allen geplanten Berichten, und aktivieren Sie dann die Aktion Löschen, die auf der Hauptseite angezeigt wird.
  • Wählen Sie den geplanten Bericht aus, indem Sie an einer anderen Stelle in der Zeile als dem Kontrollkästchen klicken, und wählen Sie dann löschen im details-Flyout aus, das geöffnet wird.

Lesen Sie das daraufhin geöffnete Warnungsdialogfeld, und wählen Sie dann OK aus.

Zurück auf der Seite Zeitpläne verwalten wird der gelöschte geplante Berichtseintrag nicht mehr aufgeführt, und vorherige Berichte für den geplanten Bericht werden gelöscht und stehen nicht mehr zum Download zur Verfügung.

Anfordern von On-Demand-Berichten zum Download

Um Bedarfsgesteuerte Berichte zu erstellen, müssen Sie Mitglied der Rolle "Organisationsverwaltung" in Exchange Online oder der Rolle "Globaler Administrator*" in Microsoft Entra ID sein.

Wichtig

* Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.

  1. Wählen Sie auf der Berichtsseite Bericht anfordern aus, um den Assistenten für neue bedarfsgesteuerte Berichte zu starten.

  2. Überprüfen oder passen Sie auf der Seite Bedarfsbericht „Name“ den Wert für Name an, und wählen Sie dann Weiter aus.

  3. Überprüfen oder konfigurieren Sie auf der Seite Einstellungen festlegen die folgenden Einstellungen:

    • Startdatum: Geben Sie das Startdatum für die Berichtsdaten ein. Der Standardwert ist vor einem Monat.
    • Ablaufdatum: Geben Sie das Enddatum für die Berichtsdaten ein. Der Standardwert ist heute.

    Wenn Sie auf der Seite Name on-Demand-Bericht fertig sind, wählen Sie Weiter aus.

  4. Wählen Sie auf der Seite Empfänger im Feld E-Mail senden an die Option Empfänger für den Bericht aus. Der Standardwert ist Ihre E-Mail-Adresse, aber Sie können andere hinzufügen, indem Sie einen der folgenden Schritte ausführen:

    • Klicken Sie in das Feld, warten Sie, bis die Liste der Benutzer aufgelöst wurde, und wählen Sie dann den Benutzer aus der Liste unterhalb des Felds aus.
    • Klicken Sie in das Feld, beginnen Sie mit der Eingabe eines Werts, und wählen Sie dann den Benutzer aus der Liste unterhalb des Felds aus.

    Um einen Eintrag aus der Liste zu entfernen, wählen Sie neben dem Eintrag aus.

    Wenn Sie auf der Seite Empfänger fertig sind, wählen Sie Weiter aus.

  5. Überprüfen Sie auf der Seite Überprüfen Ihre Einstellungen. Sie können in jedem Abschnitt Bearbeiten auswählen, um die Einstellungen in diesem Abschnitt zu ändern. Sie können auch Zurück oder die spezifische Seite im Assistenten auswählen.

    Wenn Sie auf der Seite Überprüfen fertig sind, wählen Sie Absenden aus.

  6. Auf der Seite Neuer bedarfsgesteuerter Bericht erstellt können Sie den Link auswählen, um einen weiteren Bericht zu erstellen.

    Wenn Sie auf der Seite Neuer On-Demand-Bericht erstellt fertig sind, wählen Sie Fertig aus.

Die Aufgabe zum Erstellen des Berichts (und schließlich der fertige Bericht) ist auf der Seite Berichte zum Herunterladen verfügbar, wie im nächsten Unterabschnitt beschrieben.

Herunterladen von Berichten

Zum Herunterladen von bedarfsgesteuerten Berichten müssen Sie Mitglied der Rolle "Organisationsverwaltung" in Exchange Online oder der Rolle "Globaler Administrator*" in Microsoft Entra ID sein.

Wichtig

* Microsoft setzt sich nachdrücklich für das Prinzip der geringsten Rechte ein. Wenn Sie Konten nur die minimalen Berechtigungen zuweisen, die zum Ausführen ihrer Aufgaben erforderlich sind, können Sie Sicherheitsrisiken reduzieren und den allgemeinen Schutz Ihrer organization stärken. Globaler Administrator ist eine Rolle mit hohen Berechtigungen, die Sie auf Notfallszenarien beschränken sollten oder wenn Sie keine andere Rolle verwenden können.

Nachdem Sie einen On-Demand-Bericht angefordert haben, wie in Anforderungs-On-Demand-Berichten zum Download beschrieben, überprüfen Sie den Status des Berichts und laden schließlich den Bericht auf der Seite "Berichte für Download" im Defender-Portal herunter.

Wechseln Sie im Microsoft Defender-Portal unter https://security.microsoft.com zu Berichte>E-Mail & Zusammenarbeit> und wählen Sie Berichte zum Herunterladen aus. Oder verwenden Sie , um direkt zur Seite https://security.microsoft.com/ReportsForDownload zu gelangen.

Auf der Seite Berichte zum Download werden die folgenden Informationen für jeden verfügbaren Bericht angezeigt:

  • Anfangstermin
  • Name
  • Berichttyp
  • Zuletzt gesendet
  • Status:
    • Ausstehend: Der Bericht wird noch erstellt und kann noch nicht heruntergeladen werden.
    • Vollständig – Bereit zum Download: Die Berichtsgenerierung ist abgeschlossen, und der Bericht kann heruntergeladen werden.
    • Vollständig – Keine Ergebnisse gefunden: Die Berichtsgenerierung ist abgeschlossen, aber der Bericht enthält keine Daten, sodass Sie ihn nicht herunterladen können.

Um den Bericht herunterzuladen, aktivieren Sie das Kontrollkästchen als Nächstes im Startdatum des Berichts, und wählen Sie dann die angezeigte Aktion Bericht herunterladen aus.

Verwenden Sie das Suchfeld , um nach einem vorhandenen Bericht zu suchen.

Im daraufhin geöffneten Dialogfeld Speichern unter werden der Standardname der .csv-Datei und der Downloadspeicherort (standardmäßig der lokale Ordner Downloads) angezeigt. Sie können diese Werte jedoch ändern und dann Speichern auswählen, um den Bericht herunterzuladen.

Antispamschutz

Schutz vor Schadsoftware

Anzeigen von Nachrichtenflussberichten im EAC

Anzeigen von Berichten für Defender für Office 365