Safe Attachments in Microsoft Defender für Office 365

Tipp

Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.

Sichere Anlagen in Microsoft Defender für Office 365 bieten eine zusätzliche Schutzebene für E-Mail-Anhänge, die bereits durch den Schutz vor Schadsoftware gescannt wurden. Insbesondere verwendet Safe Attachments eine virtuelle Umgebung, um Anhänge in E-Mail-Nachrichten auf schädliche Anhänge (z. B. Schadsoftware, Ransomware und Phishing) zu überprüfen, bevor die Nachrichten den Empfängern zugestellt werden (ein Prozess, der als Detonation bezeichnet wird).

Tipp

In der Regel ist die Prüfung von E-Mail-Anhängen innerhalb von 15 Minuten abgeschlossen. Manchmal dauert es aufgrund von Wiederholungsverzögerungen und Verarbeitungszeit länger, die Datei in der virtuellen Umgebung zu analysieren.

Der Safe Attachments-Schutz für E-Mail-Nachrichten wird durch Safe Attachments-Richtlinien gesteuert. Obwohl es keine standardmäßige Richtlinie für Sichere Anlagen gibt, bietet die Sicherheitsrichtlinie Integrierter Schutz allen Empfängern Schutz durch Sichere Anlagen (Benutzer, die nicht in den voreingestellten Sicherheitsrichtlinien Standard oder Streng oder in benutzerdefinierten Richtlinien für Sichere Anlagen enthalten sind). Weitere Informationen finden Sie unter Voreingestellte Sicherheitsrichtlinien. Sie können auch Safe Attachments-Richtlinien erstellen, die für bestimmte Benutzer, eine bestimmte Gruppe oder bestimmte Domänen gelten. Anweisungen finden Sie unter Einrichten von Richtlinien für sichere Anhänge in Microsoft Defender für Office 365.

In der folgenden Tabelle werden Szenarien für sichere Anlagen in Microsoft 365 und Office 365 Organisationen beschrieben, die Microsoft Defender für Office 365 enthalten (mit anderen Worten, fehlende Lizenzierung ist in den Beispielen nie ein Problem).

Szenario Ergebnis
Pats Microsoft 365 E5-Organisation hat keine Safe Attachments-Richtlinien konfiguriert. Pat wird aufgrund der voreingestellten Sicherheitsrichtlinie für den integrierten Schutz durch sichere Anlagen geschützt, die für alle Empfänger gilt, die nicht anderweitig in den Richtlinien für sichere Anlagen definiert sind.
Lees Organisation verfügt über eine Safe Attachments-Richtlinie, die nur für Mitarbeiter im Finanzbereich gilt. Lee ist Mitglied der Vertriebsabteilung. Lee und der Rest der Vertriebsabteilung werden durch Sichere Anlagen über die voreingestellte Sicherheitsrichtlinie Integrierter Schutz geschützt, die für alle Empfänger gilt, die nicht anderweitig in Richtlinien für Sichere Anlagen erfasst sind.
Gestern hat ein Administrator in Jeans Organisation eine Safe Attachments-Richtlinie erstellt, die für alle Mitarbeiter gilt. Heute Morgen erhielt Jean eine E-Mail, die einen Anhang enthielt. Jean wird aufgrund dieser benutzerdefinierten Safe Attachments-Richtlinie durch Safe Attachments geschützt.

In der Regel dauert es etwa 30 Minuten, bis eine neue Richtlinie wirksam wird.
Die Organisation von Chris verfügt seit Langem über Safe Attachments-Richtlinien für alle in der Organisation. Christian empfängt eine E-Mail mit einer Anlage und leitet die Nachricht dann an externe Empfänger weiter. Chris ist durch Safe Attachments geschützt.

Wenn sich die externen Empfänger in einer Microsoft 365-Organisation befinden, werden die weitergeleiteten Nachrichten auch durch „Sichere Anlagen“ geschützt.

Die Überprüfung durch Safe Attachments erfolgt in derselben Region, in der sich Ihre Microsoft 365-Daten befinden. Weitere Informationen zur geografischen Rechenzentrumsgeografie finden Sie unter Wo befinden sich Ihre Daten?

Hinweis

Die folgenden Funktionen befinden sich in den globalen Einstellungen der Richtlinien für sichere Anhänge im Microsoft Defender-Portal. Diese Einstellungen sind jedoch global aktiviert bzw. deaktiviert und erfordern keine Safe Attachments-Richtlinien:

Tipp

Als Ergänzung zu diesem Artikel lesen Sie unsere Microsoft Defender für Office 365 Einrichtungsleitfaden, um bewährte Methoden zu überprüfen und sich vor E-Mail-, Link- und Zusammenarbeitsbedrohungen zu schützen. Zu den Funktionen gehören Safe Links, Safe Attachments und vieles mehr. Für eine an Ihre Umgebung angepasste Benutzererfahrung können Sie im Microsoft 365 Admin Center den automatisierten Setupleitfaden für Microsoft Defender for Office 365 aufrufen.

Einstellungen der Safe Attachments-Richtlinie

Dieser Abschnitt beschreibt die Einstellungen in Safe Attachments-Richtlinien:

  • Empfängerfilter: Bedingungen und Ausnahmen zum Identifizieren der internen Empfänger, für die die Richtlinie gilt. Mindestens eine Bedingung ist erforderlich. Sie können die folgenden Empfängerfilter für Bedingungen und Ausnahmen verwenden:

    • Benutzer: Ein oder mehrere Postfächer oder E-Mail-Benutzer in der Organisation.
    • Gruppen:
      • Mitglieder der angegebenen Verteilergruppen oder E-Mail-aktivierten Sicherheitsgruppen (dynamische Verteilergruppen werden nicht unterstützt).
      • Die angegebenen Microsoft 365-Gruppen (dynamische Mitgliedschaftsgruppen in Microsoft Entra ID werden nicht unterstützt).
    • Domänen: Mindestens eine der konfigurierten akzeptierten Domänen in Microsoft 365. Die primäre E-Mail-Adresse des Empfängers befindet sich in der angegebenen Domäne.

    Sie können eine Bedingung oder Ausnahme nur einmal verwenden, aber die Bedingung oder Ausnahme kann mehrere Werte enthalten:

    • Mehrere Werte für dieselbe Bedingung oder Ausnahme verwenden ODER-Logik (z. B. <recipient1> oder <recipient2>):

      • Bedingungen: Wenn der Empfänger mit einem der angegebenen Werte übereinstimmt, wird die Richtlinie auf diese angewendet.
      • Ausnahmen: Wenn der Empfänger mit einem der angegebenen Werte übereinstimmt, wird die Richtlinie nicht auf sie angewendet.
    • Verschiedene Arten von Ausnahmen verwenden OR-Logik (z. B. <recipient1> oder <member of group1> oder <member of domain1>). Wenn der Empfänger mit einem der angegebenen Ausnahmewerte übereinstimmt, wird die Richtlinie nicht auf sie angewendet.

    • Verschiedene Arten von Bedingungen verwenden AND-Logik. Der Empfänger muss allen angegebenen Bedingungen entsprechen, damit die Richtlinie auf sie angewendet wird. Beispielsweise konfigurieren Sie eine Bedingung mit den folgenden Werten:

    • Benutzer: romain@contoso.com

    • Gruppen: Führungskräfte

      Die Richtlinie wird nur dann auf romain@contoso.com angewendet, wenn er auch Mitglied der Gruppe „Führungskräfte“ ist. Andernfalls wird die Richtlinie nicht auf ihn angewendet.

  • Reaktion auf unbekannte Schadsoftware in Safe Attachments: Diese Einstellung steuert die Aktion für die Überprüfung von E-Mail-Anhängen mit Safe Attachments auf Bedrohungen. Die verfügbaren Optionen werden in der folgenden Tabelle beschrieben:

    Option Effekt Verwenden Sie dies, wenn Sie folgende Aktionen ausführen möchten:
    Aus Anlagen werden von Safe Attachments nicht auf Bedrohungen (z. B. Schadsoftware, Ransomware und Phishing) überprüft. Nachrichten werden weiterhin durch Den Anti-Malware-Schutz auf Schadsoftware überprüft. Deaktivieren Sie das Scannen für ausgewählte Empfänger.

    Vermeiden Sie unnötige Verzögerungen bei der Weiterleitung interner Post.

    Diese Option wird für die meisten Benutzer nicht empfohlen. Sie sollten diese Option nur verwenden, um die Überprüfung von sicheren Anhängen für Empfänger zu deaktivieren, die nur Nachrichten von vertrauenswürdigen Absendern erhalten. ZAP verschiebt Nachrichten nicht in Quarantäne, wenn Safe Attachments deaktiviert ist und kein Bedrohungssignal empfangen wird. Weitere Informationen finden Sie unter Automatisches Bereinigen der Null-Stunde.
    Überwachen Übermittelt Nachrichten mit Anlagen und verfolgt dann nach, was mit erkannten Bedrohungen geschieht.

    Die Zustellung sicherer Nachrichten kann sich aufgrund der Überprüfung durch Safe Attachments verzögern.
    Sehen Sie, wohin erkannte Nachrichten in Ihrer Organisation gelangen.
    Blockieren Verhindert, dass Nachrichten mit erkannten Anhängen zugestellt werden.

    Nachrichten werden unter Quarantäne gestellt. Standardmäßig können nur Administratoren (nicht Benutzer) die Nachrichten überprüfen, freigeben oder löschen.¹

    Blockiert automatisch zukünftige Instanzen der Nachrichten und Anhänge.

    Die Zustellung unbedenklicher Nachrichten kann sich aufgrund der Überprüfung durch Safe Attachments verzögern.
    Schützt Ihre Organisation vor erneuten Angriffen unter Verwendung derselben Anhänge.

    Dieser Wert ist der Standard und der empfohlene Wert in den vordefinierten Sicherheitsrichtlinien Standard und Strict.
    Dynamische Zustellung Nachrichten werden sofort zugestellt, aber Anhänge werden durch Platzhalter ersetzt, bis die Überprüfung durch Safe Attachments abgeschlossen ist.

    Nachrichten, die bösartige Anhänge enthalten, werden unter Quarantäne gestellt. Standardmäßig können nur Administratoren (nicht Benutzer) die Nachrichten überprüfen, freigeben oder löschen.¹

    Ausführliche Informationen finden Sie weiter unten in diesem Artikel im Abschnitt Dynamische Übermittlung in Richtlinien für Sichere Anhänge.
    Vermeiden Sie Verzögerungen bei Nachrichten und schützen Sie die Empfänger vor bösartigen Dateien.

    ¹ Quarantänerichtlinien definieren, was Benutzer mit in Quarantäne befindlichen Nachrichten tun können und ob Benutzer Quarantänebenachrichtigungen erhalten. Weitere Informationen finden Sie unter Anatomie einer Quarantänerichtlinie. Benutzer können ihre eigenen Nachrichten, die von Safe Attachments als Schadsoftware oder Phishing unter Quarantäne gestellt wurden, nicht selbst aus der Quarantäne freigeben, unabhängig davon, wie die Quarantänerichtlinie konfiguriert ist. Wenn die Richtlinie so konfiguriert ist, dass Benutzer diese unter Quarantäne gestellten Nachrichten freigeben, können Benutzer stattdessen die Freigabe dieser in Quarantäne befindlichen Nachrichten anfordern .

  • Umleiten von Nachrichten mit erkannten Anlagen: Aktivieren Sie das Umleiten und Senden von Nachrichten, die überwachte Anlagen enthalten, an die angegebene E-Mail-Adresse: Senden Sie nur für die Aktion Überwachen Nachrichten, die erkannte Anlagen enthalten, zur Analyse und Untersuchung an die angegebene interne oder externe E-Mail-Adresse.

    Die Empfehlung für die Einstellungen für Standard- und strenge Richtlinien besteht darin, die Umleitung zu aktivieren. Weitere Informationen finden Sie unter Safe Attachments-Einstellungen.

  • Priorität: Wenn Sie mehrere Richtlinien erstellen, können Sie die Reihenfolge angeben, in der sie angewendet werden. Keine zwei Richtlinien können dieselbe Priorität haben, und die Richtlinienverarbeitung wird beendet, nachdem die erste Richtlinie angewendet wurde (die Richtlinie mit der höchsten Priorität für diesen Empfänger).

    Weitere Informationen über die Prioritätsreihenfolge und darüber, wie mehrere Richtlinien ausgewertet und angewendet werden, finden Sie unter Reihenfolge und Priorität beim E-Mail-Schutz.

Dynamische Übermittlung in Richtlinien für sichere Anlagen

Hinweis

Die dynamische Übermittlung funktioniert nur für Exchange Online Postfächer.

Die Aktion Dynamische Übermittlung in den Richtlinien für sichere Anlagen zielt darauf ab, Verzögerungen bei der E-Mail-Übermittlung zu vermeiden, die durch die Überprüfung sicherer Anlagen verursacht werden können. Der Text der E-Mail-Nachricht wird mit einem Platzhalter für jede Anlage an den Empfänger übermittelt. Der Platzhalter bleibt erhalten, bis die Anlage als sicher befunden wird und die Anlage dann zum Öffnen oder Herunterladen verfügbar ist.

Wenn ein Anhang als schädlich eingestuft wird, wird die Nachricht unter Quarantäne gestellt.

Die meisten PDFs und Office-Dokumente können im abgesicherten Modus in der Vorschau angezeigt werden, während das Scannen von Safe Attachments läuft. Wenn ein Anhang nicht für die Dynamic Delivery-Vorschau kompatibel ist, sehen die Empfänger einen Platzhalter für den Anhang, bis die Überprüfung durch Safe Attachments abgeschlossen ist.

Wenn Sie ein mobiles Gerät verwenden und PDF-Dateien nicht in der Dynamischen Übermittlungsvorschau auf Ihrem mobilen Gerät gerendert werden, versuchen Sie, die Nachricht in Outlook im Web (früher als Outlook Web App bezeichnet) in Ihrem mobilen Browser zu öffnen.

Hier sind einige Überlegungen zur dynamischen Übermittlung und weitergeleiteten Nachrichten:

  • Wenn der Empfänger der Weiterleitung durch eine Safe Attachments-Richtlinie geschützt ist, die die Option „Dynamische Übermittlung“ verwendet, sieht der Empfänger den Platzhalter und kann kompatible Dateien in der Vorschau anzeigen.
  • Wenn der weitergeleitete Empfänger nicht durch eine Safe Attachments-Richtlinie geschützt ist, werden die Nachricht und die Anhänge ohne Safe Attachments-Überprüfung und ohne Platzhalter für Anhänge zugestellt.

Es gibt Fälle, in denen Dynamic Delivery Anhänge in Nachrichten nicht ersetzen kann. Diese Szenarien umfassen:

  • Nachrichten in öffentlichen Ordnern.
  • Nachrichten, die mithilfe benutzerdefinierter Regeln aus und dann wieder in das Postfach eines Benutzers weitergeleitet werden.
  • Nachrichten, die (automatisch oder manuell) aus Cloudpostfächern an andere Speicherorte verschoben werden, einschließlich Archivordnern.
  • Posteingangsregeln verschieben die Nachricht aus dem Posteingang in einen anderen Ordner.
  • Gelöschte Nachrichten.
  • Der Postfachsuchordner des Benutzers befindet sich in einem Fehlerzustand.
  • Exchange Online Organisationen, in denen Exclaimer aktiviert ist. Informationen zum Beheben dieses Problems finden Sie unter KB4014438.
  • S/MIME) verschlüsselte Nachrichten.
  • Sie haben die Aktion Dynamic Delivery in einer Richtlinie für Sichere Anlagen konfiguriert, aber der Empfänger unterstützt Dynamic Delivery nicht (z. B. ist der Empfänger ein Postfach in einer lokalen Exchange-Organisation). Safe Links in Microsoft Defender für Office 365 kann jedoch Office-Dateianhänge scannen, die URLs enthalten (wenn die Safe Links-Überprüfung für unterstützte Office-Apps in der entsprechenden Safe Links-Richtlinie aktiviert ist).

Dateien zur Analyse übermitteln