Guida alle operazioni di sicurezza di Microsoft Defender per Office 365

Suggerimento

Sapevi che puoi provare gratuitamente le funzionalità in Microsoft Defender per Office 365 Piano 2? Utilizza la versione di valutazione di 90 giorni di Defender per Office 365 nell'hub delle versioni di valutazione del portale Microsoft Defender. Informazioni su chi può iscriversi e sulle condizioni di valutazione in Prova Microsoft Defender per Office 365.

Questo articolo offre una panoramica dei requisiti e delle attività per il corretto funzionamento delle Microsoft Defender per Office 365 nell'organizzazione. Queste attività consentono di garantire che il centro operativo di sicurezza (SOC) offra un approccio affidabile e di alta qualità per proteggere, rilevare e rispondere alle minacce alla sicurezza correlate alla posta elettronica e alla collaborazione.

Il resto di questa guida descrive le attività necessarie per il personale SecOps. Le attività sono raggruppate in attività prescrittive giornaliere, settimanali, mensili e ad hoc.

Un articolo complementare a questa guida offre una panoramica per gestire Defender per Office 365 eventi imprevisti e avvisi.

Il Microsoft Defender XDR Security Operations Guide contiene informazioni aggiuntive che è possibile usare per la pianificazione e lo sviluppo.

Per un video sui requisiti e le attività di Defender per Office 365 SecOps, vedere https://youtu.be/eQanpq9N1Ps.

Attività quotidiane

Monitorare la coda degli incidenti di Microsoft Defender XDR

La pagina Eventi imprevisti nel portale di Microsoft Defender in https://security.microsoft.com/incidents (nota anche come coda Eventi imprevisti) consente di gestire e monitorare gli eventi dalle origini seguenti in Defender per Office 365:

Per altre informazioni sulla coda Eventi imprevisti, vedere Assegnare priorità agli eventi imprevisti in Microsoft Defender XDR.

Il piano di triage per il monitoraggio della coda degli incidenti dovrebbe utilizzare il seguente ordine di priorità per gli incidenti:

  1. È stato rilevato un clic url potenzialmente dannoso.
  2. Utente a cui è stato impedito di inviare messaggi di posta elettronica.
  3. Sono stati rilevati modelli di invio di messaggi di posta elettronica sospetti.
  4. Email segnalati dall'utente come malware o phishing e più utenti hanno segnalato la posta elettronica come malware o phishing.
  5. Email messaggi contenenti file dannosi rimossi dopo il recapito, Email messaggi contenenti URL dannosi rimossi dopo il recapito e Email messaggi da una campagna rimossi dopo il recapito.
  6. Messaggio di phishing recapitato a causa di un override ETR, Messaggio di phishing recapitato perché la cartella Posta indesiderata di un utente è disabilitata e Messaggio di phishing recapitato a causa di un criterio di autorizzazione IP
  7. Malware non eliminato perché ZAP è disabilitato e Phishing non eliminato perché ZAP è disabilitato.

La gestione delle code di incidenti e i ruoli responsabili sono descritti nella tabella seguente:

Attività Cadenza Descrizione Persona
Eseguire la valutazione degli incidenti nella coda Incidenti in https://security.microsoft.com/incidents. giornaliero Verificare che tutti gli eventi imprevisti di gravità media e alta di Defender per Office 365 siano stati verificati. Team delle operazioni di sicurezza
Analizzare e intraprendere azioni di risposta in caso di eventi imprevisti. giornaliero Analizzare tutti gli eventi imprevisti e intraprendere attivamente le azioni di risposta consigliate o manuali. Team delle operazioni di sicurezza
Risolvere gli eventi imprevisti. giornaliero Se l'incidente è stato corretto, risolverlo. La risoluzione dell'evento imprevisto risolve tutti gli avvisi attivi collegati e correlati. Team delle operazioni di sicurezza
Classificare gli eventi imprevisti. giornaliero Classificare gli eventi imprevisti come true o false. Per gli avvisi reali, specificare il tipo di minaccia. La classificazione di eventi imprevisti e avvisi consente al team di sicurezza di visualizzare i modelli di minaccia e di difendere l'organizzazione da tali eventi. Team delle operazioni di sicurezza

Gestire i rilevamenti falsi positivi e falsi negativi

Suggerimento

In Defender per Office 365 si gestiscono falsi positivi (posta buona contrassegnata come non valida) e falsi negativi (posta non valida consentita) nelle posizioni seguenti:

Nella tabella seguente sono descritte la gestione dei falsi positivi e dei falsi negativi e le figure responsabili:

Attività Cadenza Descrizione Persona
Inviare falsi positivi e falsi negativi a Microsoft all'indirizzo https://security.microsoft.com/reportsubmission. giornaliero Fornire segnali a Microsoft segnalando i rilevamenti di messaggi di posta elettronica, URL e file non corretti. Team delle operazioni di sicurezza
Analizza i dettagli della richiesta dell'amministratore. giornaliero Comprendere i fattori seguenti per gli invii inviati a Microsoft:
  • Cosa ha causato il falso positivo o il falso negativo.
  • Stato della configurazione di Defender per Office 365 al momento dell'invio.
  • Se è necessario apportare modifiche alla configurazione di Defender per Office 365.
Team delle operazioni di sicurezza

Amministrazione della sicurezza
Aggiungere voci di blocco nell'elenco di tenant consentiti/bloccati all'indirizzo https://security.microsoft.com/tenantAllowBlockList. giornaliero Usare l'elenco di tenant consentiti/bloccati per aggiungere voci di blocco per i rilevamenti falsi negativi di URL, file o mittenti in base alle esigenze. Team delle operazioni di sicurezza
Rimuovere il falso positivo dalla quarantena. giornaliero Dopo che il destinatario conferma che il messaggio è stato messo in quarantena in modo errato, è possibile rilasciare o approvare le richieste di rilascio per gli utenti.

Per controllare le operazioni che gli utenti possono eseguire ai propri messaggi in quarantena (inclusa la versione o la richiesta di rilascio), vedere Criteri di quarantena.
Team delle operazioni di sicurezza

Team di messaggistica

Esaminare le campagne di phishing e malware che hanno generato la posta recapitata

Esaminare le campagne di phishing e malware che hanno generato messaggi recapitati e intervenire per rimuovere messaggi dannosi dalle cassette postali degli utenti.

Attività Cadenza Descrizione Persona
Esaminare le campagne di posta elettronica. giornaliero Rivedi le campagne email che hanno preso di mira la tua organizzazione su https://security.microsoft.com/campaigns. Concentrarsi sulle campagne che hanno portato a recapitare i messaggi ai destinatari.

Rimuovere i messaggi dalle campagne presenti nelle cassette postali degli utenti. La rimozione dei messaggi dalle campagne è necessaria solo quando una campagna contiene email che non sono già state corrette tramite azioni derivanti da incidenti, zero-hour auto purge (ZAP) o correzione manuale.
Team delle operazioni di sicurezza

Attività settimanali

In Defender per Office 365 è possibile usare i report seguenti per esaminare le tendenze di rilevamento della posta elettronica nell'organizzazione:

Attività Cadenza Descrizione Persona
Esaminare i report di rilevamento della posta elettronica all'indirizzo: Settimanale Esaminare le tendenze di rilevamento della posta elettronica per malware, phishing e posta indesiderata rispetto alla posta elettronica valida. L'osservazione nel tempo consente di visualizzare i modelli di minaccia e determinare se è necessario modificare i criteri di Defender per Office 365. Amministrazione della sicurezza

Team delle operazioni di sicurezza

Tenere traccia e rispondere alle minacce emergenti usando l'analisi delle minacce

Usare Analisi delle minacce per esaminare le minacce attive e di tendenza.

Attività Cadenza Descrizione Persona
Esaminare le minacce in Analisi delle minacce all'indirizzo https://security.microsoft.com/threatanalytics3. Settimanale Analisi delle minacce fornisce un'analisi dettagliata, inclusi gli elementi seguenti:
  • IOCs.
  • Query di rilevazione sugli attori di minaccia attivi e relative campagne.
  • Tecniche di attacco nuove e popolari.
  • Vulnerabilità critiche.
  • Superfici di attacco comuni.
  • Malware diffuso.
Team delle operazioni di sicurezza

Team di ricerca delle minacce

Esaminare gli utenti di destinazione principali per malware e phishing

Usare la scheda Utenti di destinazione principali (visualizzazione) nell'area dei dettagli delle visualizzazioni Tutti i messaggi di posta elettronica, Malware e Phish in Esplora minacce per individuare o confermare gli utenti che sono le destinazioni principali per malware e posta elettronica di phishing.

Attività Cadenza Descrizione Persona
Esamina la scheda Utenti più presi di mira in Threat Explorer in https://security.microsoft.com/threatexplorer. Settimanale Usare i dati degli utenti di destinazione principali per decidere se è necessario modificare i criteri o le protezioni per gli utenti identificati. Aggiungere gli utenti interessati agli account Priority per ottenere i vantaggi seguenti: Amministrazione della sicurezza

Team delle operazioni di sicurezza

Esaminare le principali campagne di malware e phishing destinate all'organizzazione

Visualizzazioni campagne mostra gli attacchi malware e di phishing ai danni dell'organizzazione. Per altre informazioni, vedere Visualizzazioni della campagna in Microsoft Defender per Office 365.

Attività Cadenza Descrizione Persona
Usare Visualizzazioni campagne in https://security.microsoft.com/campaigns per esaminare gli attacchi di malware e phishing. Settimanale Informazioni su attacchi e tecniche e su ciò che Defender per Office 365 è stato in grado di identificare e bloccare.

Usa Scarica il report sulle minacce in Visualizzazioni campagna per ottenere informazioni dettagliate su una campagna.
Team delle operazioni di sicurezza

Attività ad hoc

Suggerimento

Per una rapida panoramica su come analizzare i messaggi di posta elettronica in Microsoft Defender per Office 365, vedere questo breve video: https://youtu.be/5hA7VfaMvqs.

Indagine manuale e rimozione della posta elettronica

Usare l'attività seguente per analizzare e rimuovere manualmente la posta elettronica dannosa quando necessario.

Attività Cadenza Descrizione Persona
Analizzare e rimuovere messaggi di posta elettronica dannosi in Esplora minacce https://security.microsoft.com/threatexplorer in base alle richieste degli utenti. Ad hoc Usare l'azione Attiva investigazione in Esplora minacce per avviare un playbook automatizzato di investigazione e risposta per qualsiasi messaggio e-mail degli ultimi 30 giorni. L'attivazione manuale di un'indagine consente di risparmiare tempo e fatica includendo centralmente:
  • Un'indagine radice.
  • Passaggi per identificare e correlare le minacce.
  • Azioni consigliate per mitigare tali minacce.

Per altre informazioni, vedere Esempio: Un messaggio di phishing segnalato dall'utente avvia un playbook di indagine

In alternativa, è possibile usare Esplora minacce per analizzare manualmente la posta elettronica con potenti funzionalità di ricerca e filtro ed eseguire azioni di risposta manuale direttamente dalla stessa posizione. Azioni manuali disponibili:
  • Passare alla posta in arrivo
  • Passare alla posta indesiderata
  • Passare a Elementi eliminati
  • Eliminazione temporanea
  • Eliminazione permanente.
Team delle operazioni di sicurezza

Ricerca proattiva delle minacce

Usare le attività seguenti per cercare in modo proattivo le minacce tra gli strumenti di Defender per Office 365.

Attività Cadenza Descrizione Persona
Ricerca regolare e proattiva delle minacce all'indirizzo: . Ad hoc Cercare le minacce usando Esplora minacce e Ricerca avanzata. Team delle operazioni di sicurezza

Team di ricerca delle minacce
Condividere le query di rilevazione. Ad hoc Condividere attivamente query utili e usate di frequente all'interno del team di sicurezza per una ricerca manuale più rapida delle minacce e la correzione.

Usare il rilevamento delle minacce e le query condivise in Rilevazione avanzata.
Team delle operazioni di sicurezza

Team di ricerca delle minacce
Creare regole di rilevamento personalizzate in https://security.microsoft.com/custom_detection. Ad hoc Creare regole di rilevamento personalizzate per monitorare in modo proattivo eventi, modelli e minacce in base ai dati di Defender per Office 365 in Ricerca avanzata. Le regole di rilevamento contengono query di ricerca avanzate che generano avvisi in base ai criteri corrispondenti. Team delle operazioni di sicurezza

Team di ricerca delle minacce

Esaminare le configurazioni dei criteri di Defender per Office 365

Esamina le seguenti attività di configurazione dei criteri per contribuire a mantenere il livello di sicurezza dell'organizzazione.

Attività Cadenza Descrizione Persona
Esaminare la configurazione di Defender per i criteri di Office 365 all'indirizzo https://security.microsoft.com/configurationAnalyzer. Ad hoc

Mensile
Usare l'analizzatore di configurazione per confrontare le impostazioni dei criteri esistenti con i valori Standard o Strict consigliati per Defender per Office 365. L'analizzatore di configurazione identifica le modifiche accidentali o dannose che possono ridurre il comportamento di sicurezza dell'organizzazione.

In alternativa, è possibile usare lo strumento ORCA basato su PowerShell.
Amministrazione della sicurezza

Team di messaggistica
Rivedere le sostituzioni di rilevamento in Defender per Office 365 all'indirizzo https://security.microsoft.com/reports/TPSMessageOverrideReportATP Ad hoc

Mensile
Usare il Visualizza i dati tramite sostituzione di sistema > Dettaglio del grafico per motivo nel report sullo stato della protezione dalle minacce per esaminare i messaggi e-mail rilevati come phishing ma recapitati a causa delle impostazioni di sostituzione dei criteri o degli utenti.

Analizzare attivamente, rimuovere o regolare con precisione gli override per evitare il recapito di email identificate come dannose.
Amministrazione della sicurezza

Team di messaggistica

Esamina i rilevamenti di spoofing e impersonificazione

Usa l'attività seguente per esaminare i rilevamenti di spoofing e impersonificazione e modificare il filtro in base alle esigenze.

Attività Cadenza Descrizione Persona
Esamina le informazioni dettagliate sull'intelligence per lo spoofing e le informazioni dettagliate sul rilevamento dell'impersonificazione all'indirizzo . Ad hoc

Mensile
Usa le informazioni dettagliate sull'intelligence relativa allo spoofing e le informazioni dettagliate sull'impersonificazione per regolare il filtro per i rilevamenti di spoofing e impersonificazione. Amministrazione della sicurezza

Team di messaggistica

Verificare l'iscrizione all'account prioritario

Esaminare regolarmente l'appartenenza all'account prioritario per mantenere le protezioni allineate alle modifiche dell'organizzazione.

Attività Cadenza Descrizione Persona
Verifica chi è indicato come account prioritario in https://security.microsoft.com/securitysettings/userTags. Ad hoc Mantenere aggiornata l'appartenenza agli account con priorità con le modifiche dell'organizzazione per ottenere i vantaggi seguenti per tali utenti:
  • Maggiore visibilità nei report.
  • Filtro di incidenti e avvisi.
  • Euristiche personalizzate per i modelli di flusso della posta dirigenziale (protezione degli account prioritari).

Utilizza tag utente personalizzati per gli altri utenti per ottenere:
  • Maggiore visibilità nei report.
  • Filtro di incidenti e avvisi.
Team delle operazioni di sicurezza

Appendice: strumenti, autorizzazioni e integrazione SIEM/SOAR di Defender per Office 365

Informazioni su Microsoft Defender per strumenti e processi Office 365

Le operazioni di sicurezza e i membri del team di risposta devono integrare Defender per Office 365 strumenti e funzionalità nelle indagini e nei processi di risposta esistenti. L'apprendimento di nuovi strumenti e funzionalità può richiedere tempo, ma è una parte fondamentale del processo di onboarding. Il modo più semplice per i membri dei team SecOps e della sicurezza della posta elettronica di approfondire Defender per Office 365 è utilizzare il materiale formativo disponibile nell'ambito della formazione Ninja all'indirizzo https://aka.ms/mdoninja.

Il contenuto di training Ninja è strutturato per diversi livelli di conoscenza (Concetti fondamentali, Intermedio e Avanzato) con più moduli per livello.

I brevi video per attività specifiche sono disponibili anche nella Microsoft Defender per Office 365 canale YouTube.

Autorizzazioni per attività e operazioni di Defender per Office 365

Le autorizzazioni per la gestione di Defender per Office 365 nel portale di Microsoft Defender e in PowerShell si basano sul modello di autorizzazioni del controllo degli accessi in base al ruolo. RBAC è lo stesso modello di autorizzazioni utilizzato dalla maggior parte dei servizi Microsoft 365. Per altre informazioni, vedere Autorizzazioni nel portale di Microsoft Defender.

Nota

Privileged Identity Management (PIM) in Microsoft Entra ID è anche un modo per assegnare le autorizzazioni necessarie al personale SecOps. Per altre informazioni, vedere Privileged Identity Management (PIM) e perché usarlo con Microsoft Defender per Office 365.

Le autorizzazioni seguenti (ruoli e gruppi di ruoli) sono disponibili in Defender per Office 365 e possono essere usate per concedere l'accesso ai membri del team di sicurezza:

  • Microsoft Defender controllo degli accessi basato sui ruoli unificato (RBAC): un'unica esperienza di gestione delle autorizzazioni che fornisce agli amministratori un unico punto centrale per controllare le autorizzazioni degli utenti nelle diverse soluzioni di sicurezza. Per altre informazioni, vedi il controllo degli accessi in base al ruolo (RBAC) unificato di Microsoft Defender. Per le autorizzazioni specifiche di Defender per Office 365, vedere Autorizzazioni RBAC unificate per Defender per Office 365. Per una configurazione dettagliata, vedere Come configurare il controllo degli accessi in base al ruolo unificato per Defender per Office 365.

    • Accesso in lettura alle intestazioni delle e-mail e dei messaggi di Teams: Operazioni di sicurezza/Dati non elaborati (e-mail e collaborazione)/Metadati di e-mail e collaborazione (lettura).
    • Visualizzare in anteprima e scaricare i messaggi di posta elettronica: operazioni di sicurezza/dati non elaborati (posta elettronica & collaborazione)/Email & contenuto di collaborazione (lettura).
    • Correggere la posta elettronica dannosa: operazioni di sicurezza/Dati di sicurezza/Email & azioni avanzate di collaborazione (gestione).Remediate malicious email: Security operations/Security data/Email & collaboration advanced actions (manage).
  • Microsoft Entra ID: ruoli centralizzati che assegnano autorizzazioni per tutti i servizi di Microsoft 365, incluso Defender per Office 365. È possibile visualizzare i ruoli Microsoft Entra e gli utenti assegnati nel portale di Microsoft Defender, ma non è possibile gestirli direttamente. Invece, gestisci i ruoli e i membri di Microsoft Entra in https://aad.portal.azure.com/#view/Microsoft_AAD_IAM/RolesManagementMenuBlade/~/AllRoles/adminUnitObjectId//resourceScope/%2F. I ruoli più frequenti usati dai team di sicurezza sono:

  • Exchange Online e Posta elettronica e collaborazione: ruoli e gruppi di ruoli che concedono autorizzazioni specifiche per Microsoft Defender per Office 365. I ruoli seguenti non sono disponibili in Microsoft Entra ID, ma possono essere importanti per i team di sicurezza:

    • Ruolo di anteprima (Posta elettronica e collaborazione): assegnare questo ruolo ai membri del team che devono visualizzare l'anteprima o scaricare i messaggi di posta elettronica nell'ambito delle attività di indagine. Consente agli utenti di visualizzare in anteprima e scaricare messaggi di posta elettronica dalle cassette postali cloud usando Esplora minacce (Explorer) o Rilevamenti in tempo reale e la pagina dell'entità di posta elettronica.

      Per impostazione predefinita, il ruolo Anteprima viene assegnato solo ai gruppi di ruoli seguenti:

      • Investigatore dei dati
      • Manager di eDiscovery

      È possibile aggiungere utenti a tali gruppi di ruoli oppure creare un nuovo gruppo di ruoli con il ruolo Anteprima assegnato e aggiungere gli utenti al gruppo di ruoli personalizzato.

    • Ruolo Cerca ed elimina (Email e collaborazione): approvare l'eliminazione dei messaggi dannosi come raccomandato da AIR o eseguire azioni manuali sui messaggi in strumenti di ricerca come Threat Explorer.

      Per impostazione predefinita, il ruolo Ricerca ed eliminazione viene assegnato solo ai gruppi di ruoli seguenti:

      • Investigatore dei dati
      • Gestione organizzazione

      È possibile aggiungere utenti a tali gruppi di ruoli oppure creare un nuovo gruppo di ruoli con il ruolo Cerca ed elimina assegnato e aggiungere gli utenti al gruppo di ruoli personalizzato.

    • Tenant AllowBlockList Manager (Exchange Online): Gestire le voci di autorizzazione e blocco nell'Elenco Consenti/Blocca del tenant. Il blocco di URL, file (tramite hash file) o mittenti è un'azione di risposta utile da eseguire durante l'analisi dei messaggi di posta elettronica dannosi recapitati.

      Per impostazione predefinita, questo ruolo viene assegnato solo al gruppo di ruoli Operatore di sicurezza in Exchange Online, non in Microsoft Entra ID. L'appartenenza al ruolo Operatore di sicurezza in Microsoft Entra IDnon consente di gestire le voci dell'elenco tenant consentiti/bloccati.

      I membri dei ruoli di gestione dell'amministratore della sicurezza o dell'organizzazione in Microsoft Entra ID o i gruppi di ruoli corrispondenti in Exchange Online sono in grado di gestire le voci nell'elenco tenant consentiti/bloccati.

Integrazione SIEM/SOAR

Defender per Office 365 espone la maggior parte dei dati tramite un set di API programmatiche. Queste API consentono di automatizzare i flussi di lavoro e di usare completamente Defender per le funzionalità di Office 365. I dati sono disponibili tramite le API Microsoft Defender e possono essere usati per integrare Defender per Office 365 in soluzioni SIEM/SOAR esistenti.

  • API per gli incidenti: gli avvisi di Defender per Office 365 e le indagini automatizzate sono parti attive degli incidenti in Microsoft Defender. I team di sicurezza possono concentrarsi su ciò che è critico raggruppando l'ambito di attacco completo e tutti gli asset interessati.

  • API di streaming di eventi: consente la spedizione di eventi e avvisi in tempo reale in un singolo flusso di dati man mano che si verificano. I tipi di evento supportati in Defender per Office 365 includono:

    Gli eventi contengono dati provenienti dall'elaborazione di tutti i messaggi di posta elettronica (inclusi i messaggi all'interno dell'organizzazione) negli ultimi 30 giorni.

  • API Di ricerca avanzata: consente la ricerca di minacce tra prodotti.

  • API Valutazione delle minacce: può essere usata per segnalare posta indesiderata, URL di phishing o allegati malware direttamente a Microsoft.

Per connettere Defender per eventi imprevisti Office 365 e dati non elaborati con Microsoft Sentinel, è possibile usare il connettore Microsoft Defender XDR (M365D)

È possibile usare l'esempio "Hello World" seguente per testare l'accesso api alle API Microsoft Defender: Hello World per Microsoft Defender XDR API REST.

Per altre informazioni sull'integrazione degli strumenti SIEM, vedere Integrare gli strumenti SIEM con Microsoft Defender XDR.

Risolvere i falsi positivi e i falsi negativi in Defender per Office 365

I messaggi segnalati dall'utente e gli invii di messaggi di posta elettronica sono segnali di rinforzo positivi critici per i sistemi di rilevamento di Machine Learning. Gli invii consentono di esaminare, valutare, apprendere rapidamente e attenuare gli attacchi. La segnalazione attiva di falsi positivi e falsi negativi è un'attività importante che fornisce feedback a Defender per Office 365 quando si verificano errori durante il rilevamento.

Le organizzazioni hanno più opzioni per configurare i messaggi segnalati dall'utente. A seconda della configurazione, i team di sicurezza potrebbero avere un coinvolgimento più attivo quando gli utenti inviano falsi positivi o falsi negativi a Microsoft:

  • I messaggi segnalati dall'utente vengono inviati a Microsoft per l'analisi quando le impostazioni segnalate dall'utente sono configurate con una delle impostazioni seguenti:

    • Inviare i messaggi segnalati solo a: Microsoft.
    • Inviare i messaggi segnalati a: Microsoft e la mia casella di posta per la segnalazione.

    I membri dei team di sicurezza devono eseguire invii di amministratori ad hoc quando il team operativo individua falsi positivi o falsi negativi che non sono stati segnalati dagli utenti.

  • Quando è configurato l'invio dei messaggi segnalati dagli utenti esclusivamente alla casella postale dell'organizzazione, i team di sicurezza devono inviare attivamente a Microsoft i falsi positivi e i falsi negativi segnalati dagli utenti tramite invii come amministratore.

Quando un utente segnala un messaggio come phishing, Defender per Office 365 genera un avviso e l'avviso attiva un playbook AIR. La logica degli eventi imprevisti correla queste informazioni ad altri avvisi ed eventi, ove possibile. Questo consolidamento delle informazioni consente ai team di sicurezza di valutare, analizzare e rispondere ai messaggi segnalati dall'utente.

Suggerimento

Nelle organizzazioni con Defender per Office 365 Piano 2 e Security Copilot, l'agente di valutazione del phishing può valutare e classificare autonomamente i messaggi di posta elettronica di phishing segnalati dall'utente su larga scala, riducendo il lavoro di indagine ripetitivo e accelerando la risposta.

La pipeline di invio nel servizio segue un processo strettamente integrato quando gli utenti segnalano i messaggi e gli amministratori inviano messaggi. Questo processo include:

  • Riduzione del rumore.
  • Triage automatico.
  • Classificazione da parte di analisti della sicurezza e soluzioni basate su Machine Learning basate su partner umani.

Per altre informazioni, vedere Microsoft Defender per Office 365 Blog - Segnalazione di un messaggio di posta elettronica in Defender per Office 365.

I membri del team di sicurezza possono eseguire gli invii da più posizioni nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com:

  • Invio da parte dell'amministratore: Usare la pagina Invii per inviare a Microsoft presunti messaggi di posta indesiderata, tentativi di phishing, URL e file.

  • Direttamente da Threat Explorer usando una delle azioni di messaggio seguenti:

    • Segnala come attendibile
    • Segnalare il phishing
    • Segnala malware
    • Segnala posta indesiderata

    È possibile selezionare fino a 10 messaggi per eseguire un invio bulk. Gli invii dell’amministratore creati con questi metodi sono visibili nelle schede corrispondenti della pagina Submissions.

Per l'attenuazione a breve termine dei falsi negativi, i team di sicurezza possono gestire direttamente le voci di blocco per file, URL, domini o indirizzi e-mail nell'elenco di tenant consentiti/bloccati.

Per l'attenuazione a breve termine dei falsi positivi, i team di sicurezza non possono gestire direttamente le voci di autorizzazione per domini e indirizzi e-mail nell'elenco di tenant consentiti/bloccati. Al contrario, devono usare gli invii di amministratore per segnalare il messaggio di posta elettronica come falso positivo. Per istruzioni, vedere Segnalare un messaggio di posta elettronica valido a Microsoft.

La quarantena in Defender per Office 365 contiene messaggi e file potenzialmente pericolosi o indesiderati. I team di sicurezza possono visualizzare, rilasciare ed eliminare tutti i tipi di messaggi in quarantena per tutti gli utenti. Questa funzionalità consente ai team di sicurezza di rispondere in modo efficace quando un file o un messaggio falso positivo viene messo in quarantena.

Integrare strumenti di reportistica non Microsoft con i messaggi segnalati dagli utenti in Defender per Office 365

Se l'organizzazione usa uno strumento di report non Microsoft che consente agli utenti di segnalare internamente messaggi di posta elettronica sospetti, è possibile integrare lo strumento con le funzionalità dei messaggi segnalati dall'utente di Defender per Office 365. L'integrazione di uno strumento di reporting non Microsoft con le funzionalità di segnalazione dei messaggi da parte degli utenti di Defender per Office 365 offre i seguenti vantaggi ai team di sicurezza:

  • Integrazione con le funzionalità AIR di Defender per Office 365.
  • Triage semplificato.
  • Riduzione del tempo di indagine e risposta.

Designare la cassetta postale di report in cui vengono inviati messaggi segnalati dall'utente nella pagina Impostazioni segnalate dall'utente nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com/securitysettings/userSubmission. Per altre informazioni, vedere Impostazioni segnalate dall'utente.

Nota

Quando un messaggio segnalato dall'utente arriva nella cassetta postale di report, Defender per Office 365 genera automaticamente l'avviso denominato Email segnalato dall'utente come malware o phishing. Il messaggio di posta elettronica segnalato dall'utente come avviso malware o phish avvia un playbook AIR. Il playbook esegue una serie di passaggi di indagine automatizzati:

  • Raccogliere dati sul messaggio di posta elettronica specificato.
  • Raccogliere dati sulle minacce e sulle entità correlate al messaggio di posta elettronica, ad esempio file, URL e destinatari.
  • Fornire le azioni consigliate per il team SecOps da intraprendere in base ai risultati dell'indagine.

I messaggi di posta elettronica segnalati dall'utente come malware o phishing, gli avvisi, le indagini automatizzate e le relative azioni consigliate vengono correlati automaticamente agli incidenti in Microsoft Defender. Correlare gli avvisi, le indagini automatizzate e le azioni consigliate agli eventi imprevisti semplifica ulteriormente il processo di valutazione e risposta per i team di sicurezza. Se più utenti segnalano gli stessi messaggi o simili, tutti gli utenti e i messaggi sono correlati allo stesso evento imprevisto.

I dati degli avvisi e delle indagini in Defender per Office 365 vengono confrontati automaticamente con avvisi e indagini negli altri prodotti Microsoft Defender:

  • Microsoft Defender per i punti finali
  • Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
  • Microsoft Defender per identità

Se viene individuata una correlazione, il sistema crea un incidente che fornisce visibilità sull'intero attacco.