开始使用攻击模拟训练

提示

你知道可以免费试用 Microsoft Defender for Office 365 计划 2 中的功能吗? 在 Microsoft Defender 门户试用中心使用为期 90 天的 Defender for Office 365 试用版。 了解谁可以在 试用 Microsoft Defender for Office 365 上注册和试用条款。

对于拥有 Microsoft Defender for Office 365 计划 2 的组织(可通过加载项许可证获取,或包含在 Microsoft 365 E5 等订阅中),你可以在 Microsoft Defender 门户中使用攻击模拟训练,在组织内开展逼真的攻击场景模拟。 攻击模拟训练中的模拟攻击可以帮助你在真实攻击影响最终收益之前,识别出容易受到攻击影响的用户。

本文介绍攻击模拟训练的基础知识。

观看此简短视频,详细了解攻击模拟训练。

开始前,有必要了解什么?

在开始之前,请查看以下许可、环境和访问要求。

  • 攻击模拟训练需要 Microsoft 365 E5 或 Microsoft Defender for Office 365 计划 2 许可证。 有关许可要求的详细信息,请参阅 许可条款

  • 攻击模拟训练支持本地邮箱,但报告功能减少。 有关详细信息,请参阅 报告本地邮箱的问题

  • 若要打开 Microsoft Defender 门户,请转到 https://security.microsoft.com。 可在电子邮件和协作>攻击模拟培训中找到攻击模拟培训。 若要直接转到攻击模拟训练,请使用 https://security.microsoft.com/attacksimulator

  • 有关不同 Microsoft 365 订阅中攻击模拟训练可用性的详细信息,请参阅 Microsoft Defender for Office 365 服务说明

  • 需要先分配权限,然后才能执行本文中的过程。 可以选择下列选项:

    • Microsoft Entra 权限:需要具有以下角色之一的成员身份:

      • 全局管理员¹
      • 安全管理员
      • 攻击模拟管理员²:创建和管理攻击模拟活动的各个方面。
      • 攻击有效负载作者:创建管理员稍后可以启动的攻击有效负载。
      • 安全操作员和安全读取者⁴:查看攻击模拟活动的各个方面。

      重要

      ¹ Microsoft强烈主张最低特权原则。 仅向帐户分配执行其任务所需的最低权限有助于降低安全风险,并增强组织的整体保护。 全局管理员是一种高特权角色,应限制在紧急情况下或无法使用其他角色时使用。

      ² 当前不支持在 Microsoft Defender 门户中的电子邮件和协作权限 内将用户添加到此角色组。

      ³ 攻击载荷作者角色的成员在攻击模拟训练中有以下限制:

      • 他们无法创建或编辑模拟、训练活动、模拟自动化或载荷自动化。
      • 他们无法更改全局设置。
      • 他们无法更改内容 (例如通知) ,但可以更改有效负载。
      • 他们无法查看租户模拟报告、聚合报表、模拟自动化记录或有效负载自动化记录。

      ⁴ 安全操作员和安全读取者的成员在攻击模拟训练中具有以下限制:

      • 他们无法创建或编辑模拟、培训项目、模拟自动化或载荷自动化。
      • 他们无法更改全局设置。
      • 他们无法更改内容(例如,租户有效负载或通知)。
      • 他们可以通过具有用户范围的读取 API 访问数据,但不能使用写入 API。

      目前, 不支持Microsoft Defender XDR 统一角色的访问控制 (RBAC)

  • 没有用于攻击模拟训练的相应 PowerShell cmdlet。

  • 攻击模拟和训练相关数据与 Microsoft 365 服务的其他客户数据一起存储。 有关更多信息,请参阅 Microsoft 365 数据位置。 攻击模拟训练在以下区域提供:APC、EUR 和 NAM。 这些区域中提供攻击模拟训练的国家/地区包括 ARE、AUS、AUT、BRA、CAN、CHE、CHL、DEU、DNK、ESP、FRA、GBR、IDN、IND、ISR、ITA、JPN、KOR、LAM、MEX、MYS、NOR、NZL、POL、QAT、SGP、SWE、TWN 和 ZAF。

    注意

    NOR、ZAF、ARE 和 DEU 是最新的新增内容。 除报告的电子邮件遥测之外的所有功能都可用于这些区域。 我们正在努力启用相关功能,并将在可报告的电子邮件遥测数据可用时通知客户。

  • 攻击模拟训练在 Microsoft 365 GCC、GCC High 和 DoD 环境中可用。 某些高级功能在 GCC High 和 DoD 中不可用(例如,载荷自动化、建议的载荷和预测的受损率)。 如果你的组织具有 Microsoft 365 G5、Office 365 G5 或 Microsoft Defender for Office 365 (政府版计划 2) ,则可以使用本文中所述的攻击模拟培训。

注意

攻击模拟培训以试用版的形式向 E3 客户提供一部分功能。 试用版产品/服务包含使用 Credential Harvest 有效负载的功能,以及选择“ISA 钓鱼”或“大规模市场钓鱼”培训体验的功能。 E3 试用版产品/服务没有其他功能。

仿真

攻击模拟培训中的“模拟活动”,是指向用户发送逼真但无害的网络钓鱼消息的整个活动。 模拟的基本元素包括:

  • 谁获取模拟网络钓鱼消息以及按什么计划获取。
  • 基于用户对模拟网络钓鱼消息所采取或未采取的操作(无论操作正确与否)而提供的培训。
  • 模拟钓鱼邮件中使用的 有效负载 (链接或附件) ,网络钓鱼邮件的构成 (例如包裹已送达、帐户出现问题或你赢得了奖品) 。
  • 社会工程技术。 攻击载荷与社会工程学手法密切相关。

在攻击模拟训练中,提供了多种类型的社会工程技术。 除 操作指南外,这些技术是从 MITRE ATT&CK® 框架中策划的。 在攻击模拟训练中,可为不同的社交工程手段提供不同的载荷。

以下社会工程技术可用:

  • 凭据窃取:攻击者向收件人发送一条其中包含链接*的消息。 当收件人单击链接时,他们会转到一个网站,该网站通常显示一个对话框,询问用户输入其用户名和密码。 通常,目标页面以表示已知网站为主题,以便在用户中建立信任。

  • 恶意软件附件:攻击者向收件人发送包含附件的邮件。 例如,当收件人打开附件时,任意代码 (,宏) 在用户的设备上运行,以帮助攻击者安装更多代码或进一步巩固自身。

  • 附件中的链接:这种技术是一种凭据窃取的混合形式。 攻击者向收件人发送包含附件内部链接的邮件。 当收件人打开附件并单击链接时,他们会转到一个网站,该网站通常会显示一个对话框,要求用户输入用户名和密码。 通常,目标页面以表示已知网站为主题,以便在用户中建立信任。

  • 指向恶意软件*的链接:攻击者向收件人发送一条消息,其中包含指向已知文件共享网站上附件的链接, (例如 SharePoint 或 Dropbox) 。 当收件人单击链接时,附件将打开,任意代码 (例如,宏) 在用户的设备上运行,以帮助攻击者安装其他代码或进一步巩固自己。

  • 通过 URL 发起的攻击*:攻击者向收件人发送一条包含链接的消息。 当收件人单击链接时,他们会转到尝试运行后台代码的网站。 此后台代码尝试收集有关收件人的信息,或在其设备上部署任意代码。 通常,目标网站是已泄露的已知网站或已知网站的克隆。 熟悉网站有助于说服用户单击链接是安全的。 此方法也称为 浇水洞攻击

  • OAuth 同意授予*:攻击者创建一个恶意 Azure 应用程序,试图获取对数据的访问权限。 应用程序发送包含链接的电子邮件请求。 当收件人单击链接时,应用程序的同意授予机制会请求访问数据 (例如用户的收件箱) 。

  • 操作指南:一个教学指南,其中包含用户 (例如如何报告钓鱼邮件) 的说明。

* 链接可以是 URL 或 QR 码。

下表列出了攻击模拟训练使用的 URL:

     
https://www.attemplate.com https://www.exportants.it https://www.resetts.it
https://www.bankmenia.com https://www.exportants.org https://www.resetts.org
https://www.bankmenia.de https://www.financerta.com https://www.salarytoolint.com
https://www.bankmenia.es https://www.financerta.de https://www.salarytoolint.net
https://www.bankmenia.fr https://www.financerta.es https://www.securembly.com
https://www.bankmenia.it https://www.financerta.fr https://www.securembly.de
https://www.bankmenia.org https://www.financerta.it https://www.securembly.es
https://www.banknown.de https://www.financerta.org https://www.securembly.fr
https://www.banknown.es https://www.financerts.com https://www.securembly.it
https://www.banknown.fr https://www.financerts.de https://www.securembly.org
https://www.banknown.it https://www.financerts.es https://www.securetta.de
https://www.banknown.org https://www.financerts.fr https://www.securetta.es
https://www.browsersch.com https://www.financerts.it https://www.securetta.fr
https://www.browsersch.de https://www.financerts.org https://www.securetta.it
https://www.browsersch.es https://www.hardwarecheck.net https://www.shareholds.com
https://www.browsersch.fr https://www.hrsupportint.com https://www.sharepointen.com
https://www.browsersch.it https://www.mcsharepoint.com https://www.sharepointin.com
https://www.browsersch.org https://www.mesharepoint.com https://www.sharepointle.com
https://www.docdeliveryapp.com https://www.officence.com https://www.sharesbyte.com
https://www.docdeliveryapp.net https://www.officenced.com https://www.sharession.com
https://www.docstoreinternal.com https://www.officences.com https://www.sharestion.com
https://www.docstoreinternal.net https://www.officentry.com https://www.supportin.de
https://www.doctorican.de https://www.officested.com https://www.supportin.es
https://www.doctorican.es https://www.passwordle.de https://www.supportin.fr
https://www.doctorican.fr https://www.passwordle.fr https://www.supportin.it
https://www.doctorican.it https://www.passwordle.it https://www.supportres.de
https://www.doctorican.org https://www.passwordle.org https://www.supportres.es
https://www.doctrical.com https://www.payrolltooling.com https://www.supportres.fr
https://www.doctrical.de https://www.payrolltooling.net https://www.supportres.it
https://www.doctrical.es https://www.prizeably.com https://www.supportres.org
https://www.doctrical.fr https://www.prizeably.de https://www.techidal.com
https://www.doctrical.it https://www.prizeably.es https://www.techidal.de
https://www.doctrical.org https://www.prizeably.fr https://www.techidal.fr
https://www.doctricant.com https://www.prizeably.it https://www.techidal.it
https://www.doctrings.com https://www.prizeably.org https://www.techniel.de
https://www.doctrings.de https://www.prizegiveaway.net https://www.techniel.es
https://www.doctrings.es https://www.prizegives.com https://www.techniel.fr
https://www.doctrings.fr https://www.prizemons.com https://www.techniel.it
https://www.doctrings.it https://www.prizesforall.com https://www.templateau.com
https://www.doctrings.org https://www.prizewel.com https://www.templatent.com
https://www.exportants.com https://www.prizewings.com https://www.templatern.com
https://www.exportants.de https://www.resetts.de https://www.windocyte.com
https://www.exportants.es https://www.resetts.es
https://www.exportants.fr https://www.resetts.fr

注意

在网络钓鱼活动中使用该 URL 之前,请检查支持的 Web 浏览器中模拟钓鱼 URL 的可用性。 有关更多信息,请参阅 被 Google Safe Browsing 阻止的网络钓鱼模拟 URL

创建模拟

有关如何创建和启动攻击模拟训练模拟的说明,请参阅 模拟网络钓鱼攻击

模拟中的 登陆页 是用户在打开有效负载时转到的位置。 创建模拟时,选择要使用的登陆页。 可以从内置登陆页、已创建的自定义登陆页中进行选择,也可以创建在创建模拟期间使用的新登陆页。 若要创建登陆页,请参阅 攻击模拟训练中的登陆页面

模拟中的最终用户通知向用户发送定期提醒, (例如,培训分配和提醒通知) 。 可以从内置通知、已创建的自定义通知中进行选择,也可以创建在创建模拟期间使用的新通知。 若要创建通知,请参阅 针对攻击模拟训练的最终用户通知

提示

  • 模拟自动化 与传统模拟进行了以下改进:

    • 模拟自动化可以包括多种社交工程技术和相关有效负载, (模拟仅包含一个) 。
    • 模拟自动化支持自动排程选项,而不仅仅是模拟中的开始日期和结束日期。

    有关详细信息,请参阅 攻击模拟训练的模拟自动化

  • 若要查看哪些部门更容易受到网络钓鱼模拟的攻击,请创建按部门划分的相同模拟或模拟自动化,然后使用 攻击模拟培训报告和见解 来比较结果。

创建和管理载荷

尽管攻击模拟训练包含许多适用于可用社交工程技术的内置有效负载,但你可以创建自定义有效负载以更好地满足业务需求,包括 复制和自定义现有有效负载。 在创建模拟之前或创建模拟期间,可以随时创建有效负载。 若要创建有效负载,请参阅 为攻击模拟训练创建自定义有效负载

在使用 凭据收集附件中的链接 社交工程技术的模拟中,登录页面是您所选有效负载的一部分。 登录页是用户在其中输入其凭据的网页。 每个适用的有效负载都使用默认登录页,但你可以更改使用的登录页。 可以从内置登录页、已创建的自定义登录页中进行选择,也可以创建在创建模拟或有效负载期间使用的新登录页。 若要创建登录页,请参阅 攻击模拟训练中的登录页

模拟钓鱼邮件的最佳训练体验是使其尽可能接近组织可能遇到的真实网络钓鱼攻击。 如果可以捕获和使用在 Microsoft 365 中检测到的实际网络钓鱼邮件的无害版本,并将其用于模拟网络钓鱼活动,该怎么办? 可以,通过载荷自动化(也称为载荷收集)。 若要创建有效负载自动化,请参阅 用于攻击模拟训练的有效负载自动化

攻击模拟训练还支持在有效负载中使用 QR 码。 可以从内置 QR 代码有效负载列表中选择,也可以创建自定义 QR 代码有效负载。 有关详细信息,请参阅 攻击模拟训练中的 QR 代码有效负载

查看模拟报告和见解

创建并启动网络钓鱼模拟后,需要了解其运行方式。 例如:

  • 每个人都收到了吗?
  • 谁对模拟钓鱼邮件及其中的有效负载执行了哪些操作, (删除、报告、打开有效负载、输入凭据等 ) 。
  • 谁完成了被分配的培训。

有关攻击模拟训练的可用报告和见解,请参阅攻击模拟训练的报告

了解预测的妥协率

通常需要针对特定受众定制模拟网络钓鱼活动。 如果钓鱼消息太接近完美,几乎每个人都被它愚弄了。 如果它看起来太可疑,就没有人会被它骗到。 而且,某些用户认为难以识别的钓鱼邮件被认为很容易被其他用户识别。 那么,你如何取得平衡呢?

预测的失陷率 (PCR) 表示在模拟中使用该载荷时可能达到的效果。 PCR 使用 Microsoft 365 中的智能历史数据来预测将被该载荷攻陷的用户比例。 例如:

  • 有效负载内容。
  • 来自其他模拟的经汇总和匿名化处理的失陷率。
  • 有效负载元数据。

使用 PCR 可以比较网络钓鱼模拟的预测点击率与实际点击率。 您还可以使用 PCR 和实际的点击率数据,查看贵组织相较于预测结果的表现如何。

有关某个有效负载的 PCR 信息可在任何可查看和选择有效负载的位置以及以下报告和分析中查看:

提示

攻击模拟器使用 Defender for Office 365 中的安全链接安全地跟踪发送到钓鱼活动目标收件人的有效负载邮件中的 URL 的点击数据,即使安全链接策略中的 跟踪用户单击 设置已关闭。

在不运行模拟的情况下分配训练

传统的网络钓鱼模拟向用户显示可疑消息和以下目标:

  • 让用户将邮件报告为可疑邮件。
  • 在用户点击或启动模拟的恶意载荷并泄露其凭据后,向其提供培训。

但是,有时你不希望等待用户执行正确或不正确的操作,然后再对其进行培训。 攻击模拟训练提供以下功能来跳过等待并直接进行训练:

  • 培训计划:培训计划是面向目标用户的仅包含培训的分配任务。 可以直接分配训练,而无需让用户通过模拟的测试。 通过培训活动,可以轻松地开展学习课程,例如每月的网络安全意识培训。 有关更多信息,请参阅攻击模拟训练中的训练活动

    提示

    培训模块 用于培训活动,但在常规模拟中 分配培训 时,也可以使用培训模块。

  • 模拟中的操作指南:基于 社会工程操作指南 技术的模拟不会尝试测试用户。 操作指南是一种轻型学习体验,用户可以直接在收件箱中查看。 例如,以下内置 操作指南 有效负载可用,你可以创建自己的 (包括 复制和自定义现有有效负载) :

    • 教学指南:如何报告钓鱼邮件
    • 教学指南:如何识别和报告 QR 钓鱼邮件

提示

攻击模拟训练为基于 QR 码的攻击提供以下内置训练选项:

  • 培训模块:
    • 恶意数字 QR 码
    • 恶意打印 QR 码
  • 模拟中的操作指南: 教学指南:如何识别和报告 QR 钓鱼邮件