Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Suggerimento
Sapevi che puoi provare gratuitamente le funzionalità in Microsoft Defender per Office 365 Piano 2? Utilizza la versione di valutazione di 90 giorni di Defender per Office 365 nell'hub delle versioni di valutazione del portale Microsoft Defender. Informazioni su chi può iscriversi e sulle condizioni di valutazione in Prova Microsoft Defender per Office 365.
Questo articolo offre una panoramica dei requisiti e delle attività per il corretto funzionamento delle Microsoft Defender per Office 365 nell'organizzazione. Queste attività consentono di garantire che il centro operativo di sicurezza (SOC) offra un approccio affidabile e di alta qualità per proteggere, rilevare e rispondere alle minacce alla sicurezza correlate alla posta elettronica e alla collaborazione.
Il resto di questa guida descrive le attività necessarie per il personale SecOps. Le attività sono raggruppate in attività prescrittive giornaliere, settimanali, mensili e ad hoc.
Un articolo complementare a questa guida offre una panoramica per gestire Defender per Office 365 eventi imprevisti e avvisi.
Il Microsoft Defender XDR Security Operations Guide contiene informazioni aggiuntive che è possibile usare per la pianificazione e lo sviluppo.
Per un video sui requisiti e le attività di Defender per Office 365 SecOps, vedere https://youtu.be/eQanpq9N1Ps.
Attività quotidiane
Monitorare la coda degli incidenti di Microsoft Defender XDR
La pagina Eventi imprevisti nel portale di Microsoft Defender in https://security.microsoft.com/incidents (nota anche come coda Eventi imprevisti) consente di gestire e monitorare gli eventi dalle origini seguenti in Defender per Office 365:
Per altre informazioni sulla coda Eventi imprevisti, vedere Assegnare priorità agli eventi imprevisti in Microsoft Defender XDR.
Il piano di triage per il monitoraggio della coda degli incidenti dovrebbe utilizzare il seguente ordine di priorità per gli incidenti:
- È stato rilevato un clic url potenzialmente dannoso.
- Utente a cui è stato impedito di inviare messaggi di posta elettronica.
- Sono stati rilevati modelli di invio di messaggi di posta elettronica sospetti.
- Email segnalati dall'utente come malware o phishing e più utenti hanno segnalato la posta elettronica come malware o phishing.
- Email messaggi contenenti file dannosi rimossi dopo il recapito, Email messaggi contenenti URL dannosi rimossi dopo il recapito e Email messaggi da una campagna rimossi dopo il recapito.
- Messaggio di phishing recapitato a causa di un override ETR, Messaggio di phishing recapitato perché la cartella Posta indesiderata di un utente è disabilitata e Messaggio di phishing recapitato a causa di un criterio di autorizzazione IP
- Malware non eliminato perché ZAP è disabilitato e Phishing non eliminato perché ZAP è disabilitato.
La gestione delle code di incidenti e i ruoli responsabili sono descritti nella tabella seguente:
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Eseguire la valutazione degli incidenti nella coda Incidenti in https://security.microsoft.com/incidents. | giornaliero | Verificare che tutti gli eventi imprevisti di gravità media e alta di Defender per Office 365 siano stati verificati. | Team delle operazioni di sicurezza |
| Analizzare e intraprendere azioni di risposta in caso di eventi imprevisti. | giornaliero | Analizzare tutti gli eventi imprevisti e intraprendere attivamente le azioni di risposta consigliate o manuali. | Team delle operazioni di sicurezza |
| Risolvere gli eventi imprevisti. | giornaliero | Se l'incidente è stato corretto, risolverlo. La risoluzione dell'evento imprevisto risolve tutti gli avvisi attivi collegati e correlati. | Team delle operazioni di sicurezza |
| Classificare gli eventi imprevisti. | giornaliero | Classificare gli eventi imprevisti come true o false. Per gli avvisi reali, specificare il tipo di minaccia. La classificazione di eventi imprevisti e avvisi consente al team di sicurezza di visualizzare i modelli di minaccia e di difendere l'organizzazione da tali eventi. | Team delle operazioni di sicurezza |
Gestire i rilevamenti falsi positivi e falsi negativi
Suggerimento
- Per una rapida panoramica su come gestire i falsi positivi, vedere questo breve video: https://youtu.be/yuduVj6wvsw
- Per una rapida panoramica su come iniziare a eseguire indagini false negative, vedere questo breve video: https://youtu.be/sFMAI8MeDKQ
In Defender per Office 365 si gestiscono falsi positivi (posta buona contrassegnata come non valida) e falsi negativi (posta non valida consentita) nelle posizioni seguenti:
- La pagina Invii (invii degli amministratori).
- Elenco elementi consentiti/bloccati del tenant
- Esplora minacce
Nella tabella seguente sono descritte la gestione dei falsi positivi e dei falsi negativi e le figure responsabili:
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Inviare falsi positivi e falsi negativi a Microsoft all'indirizzo https://security.microsoft.com/reportsubmission. | giornaliero | Fornire segnali a Microsoft segnalando i rilevamenti di messaggi di posta elettronica, URL e file non corretti. | Team delle operazioni di sicurezza |
| Analizza i dettagli della richiesta dell'amministratore. | giornaliero | Comprendere i fattori seguenti per gli invii inviati a Microsoft:
|
Team delle operazioni di sicurezza Amministrazione della sicurezza |
| Aggiungere voci di blocco nell'elenco di tenant consentiti/bloccati all'indirizzo https://security.microsoft.com/tenantAllowBlockList. | giornaliero | Usare l'elenco di tenant consentiti/bloccati per aggiungere voci di blocco per i rilevamenti falsi negativi di URL, file o mittenti in base alle esigenze. | Team delle operazioni di sicurezza |
| Rimuovere il falso positivo dalla quarantena. | giornaliero | Dopo che il destinatario conferma che il messaggio è stato messo in quarantena in modo errato, è possibile rilasciare o approvare le richieste di rilascio per gli utenti. Per controllare le operazioni che gli utenti possono eseguire ai propri messaggi in quarantena (inclusa la versione o la richiesta di rilascio), vedere Criteri di quarantena. |
Team delle operazioni di sicurezza Team di messaggistica |
Esaminare le campagne di phishing e malware che hanno generato la posta recapitata
Esaminare le campagne di phishing e malware che hanno generato messaggi recapitati e intervenire per rimuovere messaggi dannosi dalle cassette postali degli utenti.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Esaminare le campagne di posta elettronica. | giornaliero |
Rivedi le campagne email che hanno preso di mira la tua organizzazione su https://security.microsoft.com/campaigns. Concentrarsi sulle campagne che hanno portato a recapitare i messaggi ai destinatari. Rimuovere i messaggi dalle campagne presenti nelle cassette postali degli utenti. La rimozione dei messaggi dalle campagne è necessaria solo quando una campagna contiene email che non sono già state corrette tramite azioni derivanti da incidenti, zero-hour auto purge (ZAP) o correzione manuale. |
Team delle operazioni di sicurezza |
Attività settimanali
Esaminare le tendenze di rilevamento della posta elettronica in Defender per i report di Office 365
In Defender per Office 365 è possibile usare i report seguenti per esaminare le tendenze di rilevamento della posta elettronica nell'organizzazione:
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Esaminare i report di rilevamento della posta elettronica all'indirizzo: | Settimanale | Esaminare le tendenze di rilevamento della posta elettronica per malware, phishing e posta indesiderata rispetto alla posta elettronica valida. L'osservazione nel tempo consente di visualizzare i modelli di minaccia e determinare se è necessario modificare i criteri di Defender per Office 365. | Amministrazione della sicurezza Team delle operazioni di sicurezza |
Tenere traccia e rispondere alle minacce emergenti usando l'analisi delle minacce
Usare Analisi delle minacce per esaminare le minacce attive e di tendenza.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Esaminare le minacce in Analisi delle minacce all'indirizzo https://security.microsoft.com/threatanalytics3. | Settimanale | Analisi delle minacce fornisce un'analisi dettagliata, inclusi gli elementi seguenti:
|
Team delle operazioni di sicurezza Team di ricerca delle minacce |
Esaminare gli utenti di destinazione principali per malware e phishing
Usare la scheda Utenti di destinazione principali (visualizzazione) nell'area dei dettagli delle visualizzazioni Tutti i messaggi di posta elettronica, Malware e Phish in Esplora minacce per individuare o confermare gli utenti che sono le destinazioni principali per malware e posta elettronica di phishing.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Esamina la scheda Utenti più presi di mira in Threat Explorer in https://security.microsoft.com/threatexplorer. | Settimanale | Usare i dati degli utenti di destinazione principali per decidere se è necessario modificare i criteri o le protezioni per gli utenti identificati. Aggiungere gli utenti interessati agli account Priority per ottenere i vantaggi seguenti:
|
Amministrazione della sicurezza Team delle operazioni di sicurezza |
Esaminare le principali campagne di malware e phishing destinate all'organizzazione
Visualizzazioni campagne mostra gli attacchi malware e di phishing ai danni dell'organizzazione. Per altre informazioni, vedere Visualizzazioni della campagna in Microsoft Defender per Office 365.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Usare Visualizzazioni campagne in https://security.microsoft.com/campaigns per esaminare gli attacchi di malware e phishing. | Settimanale | Informazioni su attacchi e tecniche e su ciò che Defender per Office 365 è stato in grado di identificare e bloccare. Usa Scarica il report sulle minacce in Visualizzazioni campagna per ottenere informazioni dettagliate su una campagna. |
Team delle operazioni di sicurezza |
Attività ad hoc
Suggerimento
Per una rapida panoramica su come analizzare i messaggi di posta elettronica in Microsoft Defender per Office 365, vedere questo breve video: https://youtu.be/5hA7VfaMvqs.
Indagine manuale e rimozione della posta elettronica
Usare l'attività seguente per analizzare e rimuovere manualmente la posta elettronica dannosa quando necessario.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Analizzare e rimuovere messaggi di posta elettronica dannosi in Esplora minacce https://security.microsoft.com/threatexplorer in base alle richieste degli utenti. | Ad hoc | Usare l'azione Attiva investigazione in Esplora minacce per avviare un playbook automatizzato di investigazione e risposta per qualsiasi messaggio e-mail degli ultimi 30 giorni. L'attivazione manuale di un'indagine consente di risparmiare tempo e fatica includendo centralmente:
Per altre informazioni, vedere Esempio: Un messaggio di phishing segnalato dall'utente avvia un playbook di indagine In alternativa, è possibile usare Esplora minacce per analizzare manualmente la posta elettronica con potenti funzionalità di ricerca e filtro ed eseguire azioni di risposta manuale direttamente dalla stessa posizione. Azioni manuali disponibili:
|
Team delle operazioni di sicurezza |
Ricerca proattiva delle minacce
Usare le attività seguenti per cercare in modo proattivo le minacce tra gli strumenti di Defender per Office 365.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Ricerca regolare e proattiva delle minacce all'indirizzo: . | Ad hoc | Cercare le minacce usando Esplora minacce e Ricerca avanzata. | Team delle operazioni di sicurezza Team di ricerca delle minacce |
| Condividere le query di rilevazione. | Ad hoc | Condividere attivamente query utili e usate di frequente all'interno del team di sicurezza per una ricerca manuale più rapida delle minacce e la correzione. Usare il rilevamento delle minacce e le query condivise in Rilevazione avanzata. |
Team delle operazioni di sicurezza Team di ricerca delle minacce |
| Creare regole di rilevamento personalizzate in https://security.microsoft.com/custom_detection. | Ad hoc | Creare regole di rilevamento personalizzate per monitorare in modo proattivo eventi, modelli e minacce in base ai dati di Defender per Office 365 in Ricerca avanzata. Le regole di rilevamento contengono query di ricerca avanzate che generano avvisi in base ai criteri corrispondenti. | Team delle operazioni di sicurezza Team di ricerca delle minacce |
Esaminare le configurazioni dei criteri di Defender per Office 365
Esamina le seguenti attività di configurazione dei criteri per contribuire a mantenere il livello di sicurezza dell'organizzazione.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Esaminare la configurazione di Defender per i criteri di Office 365 all'indirizzo https://security.microsoft.com/configurationAnalyzer. | Ad hoc Mensile |
Usare l'analizzatore di configurazione per confrontare le impostazioni dei criteri esistenti con i valori Standard o Strict consigliati per Defender per Office 365. L'analizzatore di configurazione identifica le modifiche accidentali o dannose che possono ridurre il comportamento di sicurezza dell'organizzazione. In alternativa, è possibile usare lo strumento ORCA basato su PowerShell. |
Amministrazione della sicurezza Team di messaggistica |
| Rivedere le sostituzioni di rilevamento in Defender per Office 365 all'indirizzo https://security.microsoft.com/reports/TPSMessageOverrideReportATP | Ad hoc Mensile |
Usare il Visualizza i dati tramite sostituzione di sistema > Dettaglio del grafico per motivo nel report sullo stato della protezione dalle minacce per esaminare i messaggi e-mail rilevati come phishing ma recapitati a causa delle impostazioni di sostituzione dei criteri o degli utenti. Analizzare attivamente, rimuovere o regolare con precisione gli override per evitare il recapito di email identificate come dannose. |
Amministrazione della sicurezza Team di messaggistica |
Esamina i rilevamenti di spoofing e impersonificazione
Usa l'attività seguente per esaminare i rilevamenti di spoofing e impersonificazione e modificare il filtro in base alle esigenze.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Esamina le informazioni dettagliate sull'intelligence per lo spoofing e le informazioni dettagliate sul rilevamento dell'impersonificazione all'indirizzo . | Ad hoc Mensile |
Usa le informazioni dettagliate sull'intelligence relativa allo spoofing e le informazioni dettagliate sull'impersonificazione per regolare il filtro per i rilevamenti di spoofing e impersonificazione. | Amministrazione della sicurezza Team di messaggistica |
Verificare l'iscrizione all'account prioritario
Esaminare regolarmente l'appartenenza all'account prioritario per mantenere le protezioni allineate alle modifiche dell'organizzazione.
| Attività | Cadenza | Descrizione | Persona |
|---|---|---|---|
| Verifica chi è indicato come account prioritario in https://security.microsoft.com/securitysettings/userTags. | Ad hoc | Mantenere aggiornata l'appartenenza agli account con priorità con le modifiche dell'organizzazione per ottenere i vantaggi seguenti per tali utenti:
Utilizza tag utente personalizzati per gli altri utenti per ottenere:
|
Team delle operazioni di sicurezza |
Appendice: strumenti, autorizzazioni e integrazione SIEM/SOAR di Defender per Office 365
Informazioni su Microsoft Defender per strumenti e processi Office 365
Le operazioni di sicurezza e i membri del team di risposta devono integrare Defender per Office 365 strumenti e funzionalità nelle indagini e nei processi di risposta esistenti. L'apprendimento di nuovi strumenti e funzionalità può richiedere tempo, ma è una parte fondamentale del processo di onboarding. Il modo più semplice per i membri dei team SecOps e della sicurezza della posta elettronica di approfondire Defender per Office 365 è utilizzare il materiale formativo disponibile nell'ambito della formazione Ninja all'indirizzo https://aka.ms/mdoninja.
Il contenuto di training Ninja è strutturato per diversi livelli di conoscenza (Concetti fondamentali, Intermedio e Avanzato) con più moduli per livello.
I brevi video per attività specifiche sono disponibili anche nella Microsoft Defender per Office 365 canale YouTube.
Autorizzazioni per attività e operazioni di Defender per Office 365
Le autorizzazioni per la gestione di Defender per Office 365 nel portale di Microsoft Defender e in PowerShell si basano sul modello di autorizzazioni del controllo degli accessi in base al ruolo. RBAC è lo stesso modello di autorizzazioni utilizzato dalla maggior parte dei servizi Microsoft 365. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Defender.
Nota
Privileged Identity Management (PIM) in Microsoft Entra ID è anche un modo per assegnare le autorizzazioni necessarie al personale SecOps. Per altre informazioni, vedere Privileged Identity Management (PIM) e perché usarlo con Microsoft Defender per Office 365.
Le autorizzazioni seguenti (ruoli e gruppi di ruoli) sono disponibili in Defender per Office 365 e possono essere usate per concedere l'accesso ai membri del team di sicurezza:
Microsoft Defender controllo degli accessi basato sui ruoli unificato (RBAC): un'unica esperienza di gestione delle autorizzazioni che fornisce agli amministratori un unico punto centrale per controllare le autorizzazioni degli utenti nelle diverse soluzioni di sicurezza. Per altre informazioni, vedi il controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender. Per le autorizzazioni specifiche di Defender per Office 365, vedere Autorizzazioni RBAC unificate per Defender per Office 365. Per una configurazione dettagliata, vedere Come configurare il controllo degli accessi in base al ruolo unificato per Defender per Office 365.
- Accesso in lettura alle intestazioni delle e-mail e dei messaggi di Teams: Operazioni di sicurezza/Dati non elaborati (e-mail e collaborazione)/Metadati di e-mail e collaborazione (lettura).
- Visualizzare in anteprima e scaricare i messaggi di posta elettronica: operazioni di sicurezza/dati non elaborati (posta elettronica & collaborazione)/Email & contenuto di collaborazione (lettura).
- Correggere la posta elettronica dannosa: operazioni di sicurezza/Dati di sicurezza/Email & azioni avanzate di collaborazione (gestione).Remediate malicious email: Security operations/Security data/Email & collaboration advanced actions (manage).
Microsoft Entra ID: ruoli centralizzati che assegnano autorizzazioni per tutti i servizi di Microsoft 365, incluso Defender per Office 365. È possibile visualizzare i ruoli Microsoft Entra e gli utenti assegnati nel portale di Microsoft Defender, ma non è possibile gestirli direttamente. Invece, gestisci i ruoli e i membri di Microsoft Entra in https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. I ruoli più frequenti usati dai team di sicurezza sono:
Exchange Online e Posta elettronica e collaborazione: ruoli e gruppi di ruoli che concedono autorizzazioni specifiche per Microsoft Defender per Office 365. I ruoli seguenti non sono disponibili in Microsoft Entra ID, ma possono essere importanti per i team di sicurezza:
Ruolo di anteprima (Posta elettronica e collaborazione): assegnare questo ruolo ai membri del team che devono visualizzare l'anteprima o scaricare i messaggi di posta elettronica nell'ambito delle attività di indagine. Consente agli utenti di visualizzare in anteprima e scaricare messaggi di posta elettronica dalle cassette postali cloud usando Esplora minacce (Explorer) o Rilevamenti in tempo reale e la pagina dell'entità di posta elettronica.
Per impostazione predefinita, il ruolo Anteprima viene assegnato solo ai gruppi di ruoli seguenti:
- Investigatore dei dati
- Manager di eDiscovery
È possibile aggiungere utenti a tali gruppi di ruoli oppure creare un nuovo gruppo di ruoli con il ruolo Anteprima assegnato e aggiungere gli utenti al gruppo di ruoli personalizzato.
Ruolo Cerca ed elimina (Email e collaborazione): approvare l'eliminazione dei messaggi dannosi come raccomandato da AIR o eseguire azioni manuali sui messaggi in strumenti di ricerca come Threat Explorer.
Per impostazione predefinita, il ruolo Ricerca ed eliminazione viene assegnato solo ai gruppi di ruoli seguenti:
- Investigatore dei dati
- Gestione organizzazione
È possibile aggiungere utenti a tali gruppi di ruoli oppure creare un nuovo gruppo di ruoli con il ruolo Cerca ed elimina assegnato e aggiungere gli utenti al gruppo di ruoli personalizzato.
Tenant AllowBlockList Manager (Exchange Online): Gestire le voci di autorizzazione e blocco nell'Elenco Consenti/Blocca del tenant. Il blocco di URL, file (tramite hash file) o mittenti è un'azione di risposta utile da eseguire durante l'analisi dei messaggi di posta elettronica dannosi recapitati.
Per impostazione predefinita, questo ruolo viene assegnato solo al gruppo di ruoli Operatore di sicurezza in Exchange Online, non in Microsoft Entra ID. L'appartenenza al ruolo Operatore di sicurezza in Microsoft Entra IDnon consente di gestire le voci dell'elenco tenant consentiti/bloccati.
I membri dei ruoli di gestione dell'amministratore della sicurezza o dell'organizzazione in Microsoft Entra ID o i gruppi di ruoli corrispondenti in Exchange Online sono in grado di gestire le voci nell'elenco tenant consentiti/bloccati.
Integrazione SIEM/SOAR
Defender per Office 365 espone la maggior parte dei dati tramite un set di API programmatiche. Queste API consentono di automatizzare i flussi di lavoro e di usare completamente Defender per le funzionalità di Office 365. I dati sono disponibili tramite le API Microsoft Defender e possono essere usati per integrare Defender per Office 365 in soluzioni SIEM/SOAR esistenti.
API per gli incidenti: gli avvisi di Defender per Office 365 e le indagini automatizzate sono parti attive degli incidenti in Microsoft Defender. I team di sicurezza possono concentrarsi su ciò che è critico raggruppando l'ambito di attacco completo e tutti gli asset interessati.
API di streaming di eventi: consente la spedizione di eventi e avvisi in tempo reale in un singolo flusso di dati man mano che si verificano. I tipi di evento supportati in Defender per Office 365 includono:
Gli eventi contengono dati provenienti dall'elaborazione di tutti i messaggi di posta elettronica (inclusi i messaggi all'interno dell'organizzazione) negli ultimi 30 giorni.
API Di ricerca avanzata: consente la ricerca di minacce tra prodotti.
API Valutazione delle minacce: può essere usata per segnalare posta indesiderata, URL di phishing o allegati malware direttamente a Microsoft.
Per connettere Defender per eventi imprevisti Office 365 e dati non elaborati con Microsoft Sentinel, è possibile usare il connettore Microsoft Defender XDR (M365D)
È possibile usare l'esempio "Hello World" seguente per testare l'accesso api alle API Microsoft Defender: Hello World per Microsoft Defender XDR API REST.
Per altre informazioni sull'integrazione degli strumenti SIEM, vedere Integrare gli strumenti SIEM con Microsoft Defender XDR.
Risolvere i falsi positivi e i falsi negativi in Defender per Office 365
I messaggi segnalati dall'utente e gli invii di messaggi di posta elettronica sono segnali di rinforzo positivi critici per i sistemi di rilevamento di Machine Learning. Gli invii consentono di esaminare, valutare, apprendere rapidamente e attenuare gli attacchi. La segnalazione attiva di falsi positivi e falsi negativi è un'attività importante che fornisce feedback a Defender per Office 365 quando si verificano errori durante il rilevamento.
Le organizzazioni hanno più opzioni per configurare i messaggi segnalati dall'utente. A seconda della configurazione, i team di sicurezza potrebbero avere un coinvolgimento più attivo quando gli utenti inviano falsi positivi o falsi negativi a Microsoft:
I messaggi segnalati dall'utente vengono inviati a Microsoft per l'analisi quando le impostazioni segnalate dall'utente sono configurate con una delle impostazioni seguenti:
- Inviare i messaggi segnalati solo a: Microsoft.
- Inviare i messaggi segnalati a: Microsoft e la mia casella di posta per la segnalazione.
I membri dei team di sicurezza devono eseguire invii di amministratori ad hoc quando il team operativo individua falsi positivi o falsi negativi che non sono stati segnalati dagli utenti.
Quando è configurato l'invio dei messaggi segnalati dagli utenti esclusivamente alla casella postale dell'organizzazione, i team di sicurezza devono inviare attivamente a Microsoft i falsi positivi e i falsi negativi segnalati dagli utenti tramite invii come amministratore.
Quando un utente segnala un messaggio come phishing, Defender per Office 365 genera un avviso e l'avviso attiva un playbook AIR. La logica degli eventi imprevisti correla queste informazioni ad altri avvisi ed eventi, ove possibile. Questo consolidamento delle informazioni consente ai team di sicurezza di valutare, analizzare e rispondere ai messaggi segnalati dall'utente.
Suggerimento
Nelle organizzazioni con Defender per Office 365 Piano 2 e Security Copilot, l'agente di valutazione del phishing può valutare e classificare autonomamente i messaggi di posta elettronica di phishing segnalati dall'utente su larga scala, riducendo il lavoro di indagine ripetitivo e accelerando la risposta.
La pipeline di invio nel servizio segue un processo strettamente integrato quando gli utenti segnalano i messaggi e gli amministratori inviano messaggi. Questo processo include:
- Riduzione del rumore.
- Triage automatico.
- Classificazione da parte di analisti della sicurezza e soluzioni basate su Machine Learning basate su partner umani.
Per altre informazioni, vedere Microsoft Defender per Office 365 Blog - Segnalazione di un messaggio di posta elettronica in Defender per Office 365.
I membri del team di sicurezza possono eseguire gli invii da più posizioni nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com:
Invio da parte dell'amministratore: Usare la pagina Invii per inviare a Microsoft presunti messaggi di posta indesiderata, tentativi di phishing, URL e file.
Direttamente da Threat Explorer usando una delle azioni di messaggio seguenti:
- Segnala come attendibile
- Segnalare il phishing
- Segnala malware
- Segnala posta indesiderata
È possibile selezionare fino a 10 messaggi per eseguire un invio bulk. Gli invii dell’amministratore creati con questi metodi sono visibili nelle schede corrispondenti della pagina Submissions.
Per l'attenuazione a breve termine dei falsi negativi, i team di sicurezza possono gestire direttamente le voci di blocco per file, URL, domini o indirizzi e-mail nell'elenco di tenant consentiti/bloccati.
Per l'attenuazione a breve termine dei falsi positivi, i team di sicurezza non possono gestire direttamente le voci di autorizzazione per domini e indirizzi e-mail nell'elenco di tenant consentiti/bloccati. Al contrario, devono usare gli invii di amministratore per segnalare il messaggio di posta elettronica come falso positivo. Per istruzioni, vedere Segnalare un messaggio di posta elettronica valido a Microsoft.
La quarantena in Defender per Office 365 contiene messaggi e file potenzialmente pericolosi o indesiderati. I team di sicurezza possono visualizzare, rilasciare ed eliminare tutti i tipi di messaggi in quarantena per tutti gli utenti. Questa funzionalità consente ai team di sicurezza di rispondere in modo efficace quando un file o un messaggio falso positivo viene messo in quarantena.
Integrare strumenti di reportistica non Microsoft con i messaggi segnalati dagli utenti in Defender per Office 365
Se l'organizzazione usa uno strumento di report non Microsoft che consente agli utenti di segnalare internamente messaggi di posta elettronica sospetti, è possibile integrare lo strumento con le funzionalità dei messaggi segnalati dall'utente di Defender per Office 365. L'integrazione di uno strumento di reporting non Microsoft con le funzionalità di segnalazione dei messaggi da parte degli utenti di Defender per Office 365 offre i seguenti vantaggi ai team di sicurezza:
- Integrazione con le funzionalità AIR di Defender per Office 365.
- Triage semplificato.
- Riduzione del tempo di indagine e risposta.
Designare la cassetta postale di report in cui vengono inviati messaggi segnalati dall'utente nella pagina Impostazioni segnalate dall'utente nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com/securitysettings/userSubmission. Per altre informazioni, vedere Impostazioni segnalate dall'utente.
Nota
- La cassetta postale di report deve essere una cassetta postale Exchange Online.
- Lo strumento di segnalazione non Microsoft deve includere il messaggio originale segnalato come allegato .EML o .MSG non compresso nel messaggio inviato alla casella di posta per la segnalazione (non limitarsi a inoltrare il messaggio originale alla casella di posta per la segnalazione). Per altre informazioni, vedere Formato di invio di messaggi per gli strumenti di creazione di report non Microsoft.
- La cassetta postale di report richiede prerequisiti specifici per consentire il recapito di messaggi potenzialmente non validi senza essere filtrati o modificati. Per altre informazioni, vedere Requisiti di configurazione per la cassetta postale di report.
- Nella formazione sulla simulazione di attacco in Defender per Office 365 Plan 2, i messaggi di simulazione segnalati da strumenti non Microsoft non vengono inclusi nei report di simulazione di attacco.
Quando un messaggio segnalato dall'utente arriva nella cassetta postale di report, Defender per Office 365 genera automaticamente l'avviso denominato Email segnalato dall'utente come malware o phishing. Il messaggio di posta elettronica segnalato dall'utente come avviso malware o phish avvia un playbook AIR. Il playbook esegue una serie di passaggi di indagine automatizzati:
- Raccogliere dati sul messaggio di posta elettronica specificato.
- Raccogliere dati sulle minacce e sulle entità correlate al messaggio di posta elettronica, ad esempio file, URL e destinatari.
- Fornire le azioni consigliate per il team SecOps da intraprendere in base ai risultati dell'indagine.
I messaggi di posta elettronica segnalati dall'utente come malware o phishing, gli avvisi, le indagini automatizzate e le relative azioni consigliate vengono correlati automaticamente agli incidenti in Microsoft Defender. Correlare gli avvisi, le indagini automatizzate e le azioni consigliate agli eventi imprevisti semplifica ulteriormente il processo di valutazione e risposta per i team di sicurezza. Se più utenti segnalano gli stessi messaggi o simili, tutti gli utenti e i messaggi sono correlati allo stesso evento imprevisto.
I dati degli avvisi e delle indagini in Defender per Office 365 vengono confrontati automaticamente con avvisi e indagini negli altri prodotti Microsoft Defender:
- Microsoft Defender per i punti finali
- Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
- Microsoft Defender per identità
Se viene individuata una correlazione, il sistema crea un incidente che fornisce visibilità sull'intero attacco.