Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tip
Věděli jste, že si můžete zdarma vyzkoušet funkce v Microsoft Defender pro Office 365 Plan 2? Použijte 90denní zkušební verzi Defenderu pro Office 365 v centru zkušebních verzí portálu Microsoft Defender Portal. Informace o tom, kdo se může zaregistrovat a zkušební podmínky, najdete v tématu Vyzkoušení Microsoft Defender pro Office 365.
Zásady ochrany proti útokům phishing chrání před útoky phishing tím, že detekují zfalšované odesílatele, pokusy o zosobnění a další klamavé e-mailové techniky. Základní anti-phishingové funkce jsou k dispozici pro všechny cloudové poštovní schránky Microsoftu 365, jako jsou informace o falšování identity, bezpečnostní tip pro první kontakt a neověřené indikátory odesílatele. Kromě toho Microsoft Defender pro Office 365 poskytuje následující pokročilé ochrany:
-
Ochrana před zosobněním:
- Ochrana před zosobněním uživatele, domény a odesílatele.
- Schopnost definovat důvěryhodné odesílatele a domény, aby se snížil počet falešně pozitivních výsledků
-
Prahové hodnoty phishingových e-mailů:
- Přizpůsobitelné prahové hodnoty útoků phishing pro vyladění detekce
-
Detekce na základě umělé inteligence a strojového učení:
- Vylepšená detekce sofistikovaných phishingových útoků prostřednictvím pokročilých algoritmů.
-
Další sestavy a přehledy:
- Pokročilé funkce reportování a viditelnost phishingových pokusů nad rámec základního protokolování.
V Microsoft Defender jsou zásady ochrany proti phishingu k dispozici na stránce E-mail a spolupráce>Zásady a pravidla>Zásady hrozeb>Ochrana proti útokům phishing. Výchozí zásady ochrany proti útokům phishing se sice automaticky vztahují na všechny příjemce, ale můžete také vytvořit vlastní zásady pro konkrétní uživatele, skupiny nebo domény. Tento článek popisuje nastavení, která jsou k dispozici v zásadách ochrany proti útokům phishing pro všechny cloudové poštovní schránky a v zásadách ochrany proti útokům phishing v Defenderu pro Office 365.
Konfigurace zásad ochrany proti útokům phishing
Informace o konfiguraci zásad ochrany proti útokům phishing najdete v následujících článcích:
- Konfigurace zásad ochrany proti útokům phishing (základní ochrana)
- Konfigurace zásad ochrany proti útokům phishing v Defenderu pro Office 365
- Doporučená nastavení: Viz Doporučené nastavení zásad ochrany proti útokům phishing.
Tip
Jako doplněk k tomuto článku si projděte našeho průvodce nastavením analyzátoru zabezpečení , kde si projděte osvědčené postupy a naučte se posílit ochranu, zlepšit dodržování předpisů a s důvěrou se pohybovat v oblasti kybernetické bezpečnosti. Pokud chcete mít přizpůsobené prostředí založené na vašem prostředí, můžete získat přístup k průvodci automatizovaným nastavením analyzátoru zabezpečení v Centrum pro správu Microsoftu 365.
Tip
Jako doplněk k tomuto článku doporučujeme při přihlášení k Centrum pro správu Microsoftu 365 použít průvodce Microsoft Defender for Endpoint automatizovaným nastavením. Tato příručka přizpůsobí vaše prostředí na základě vašeho prostředí. Pokud si chcete projít osvědčené postupy bez přihlášení a aktivace funkcí automatizovaného nastavení, přejděte do průvodce nastavením Microsoftu 365.
Porovnání zásad ochrany proti útokům phishing pro všechny cloudové poštovní schránky a v Defenderu for Office 365
Zásady ochrany proti útokům phishing pro všechny cloudové poštovní schránky a zásady anti-phishing v Defender pro Office 365 sdílejí několik funkcí (výchozí zásady, vlastní zásady, nastavení společných zásad, falšování identity a bezpečnostní tip prvního kontaktu), ale jenom Defender pro Office 365 zahrnuje nastavení zosobnění a prahové hodnoty e-mailu phishing. Porovnání konkrétních funkcí je:
| Funkce | Zásady proti útokům phishing pro všechny cloudové poštovní schránky |
Zásady proti útokům phishing v Defenderu pro Office 365 |
|---|---|---|
| Automaticky vytvořené výchozí zásady | ✔ | ✔ |
| Vytvoření vlastních zásad | ✔ | ✔ |
| Běžná nastavení zásad* | ✔ | ✔ |
| Nastavení podvržení | ✔ | ✔ |
| Bezpečnostní tip pro první kontakt | ✔ | ✔ |
| Nastavení zosobnění | ✔ | |
| Prahové hodnoty phishingových e-mailů | ✔ |
* Ve výchozích zásadách jsou název a popis zásady jen pro čtení (popis je prázdný) a nemůžete určit, na koho se zásada vztahuje (výchozí zásada platí pro všechny příjemce).
Běžná nastavení zásad
Následující nastavení zásad jsou k dispozici v zásadách ochrany proti útokům phishing pro všechny cloudové poštovní schránky a v zásadách ochrany proti útokům phishing v Defenderu pro Office 365:
Název: Výchozí zásady ochrany proti útokům phishing nemůžete přejmenovat. Po vytvoření vlastní zásady ochrany proti útokům phishing nemůžete zásadu na portálu Microsoft Defender přejmenovat.
Popis K výchozím zásadám ochrany proti útokům phishing nemůžete přidat popis, ale můžete přidat a změnit popis vlastních zásad, které vytvoříte.
Uživatelé, skupiny a domény a Vyloučit tyto uživatele, skupiny a domény: Filtry příjemců identifikují interní příjemce, na které se zásady vztahují. Ve vlastních zásadách je vyžadována alespoň jedna podmínka. Podmínky a výjimky nejsou dostupné ve výchozích zásadách (výchozí zásada platí pro všechny příjemce). Pro podmínky a výjimky můžete použít následující filtry příjemců:
- Uživatelé: Jedna nebo více poštovních schránek nebo uživatelů pošty v organizaci.
-
Skupiny:
- Členové zadaných distribučních skupin nebo skupin zabezpečení s podporou pošty (dynamické distribuční skupiny se nepodporují).
- Zadané Skupiny Microsoft 365 (dynamické skupiny členství v Microsoft Entra ID se nepodporují).
- Domény: Jedna nebo více nakonfigurovaných přijatých domén v Microsoftu 365. Primární e-mailová adresa příjemce je v zadané doméně.
Podmínku nebo výjimku můžete použít jenom jednou, ale podmínka nebo výjimka může obsahovat více hodnot:
Více hodnottéže podmínky nebo výjimky používá logiku NEBO (například <příjemce1> nebo <příjemce2>):
- Podmínky: Pokud příjemce odpovídá některé ze zadaných hodnot, použijí se na ně zásady.
- Výjimky: Pokud příjemce odpovídá některé ze zadaných hodnot, zásada se na ně nepoužije.
Různé typy výjimek používají logiku NEBO (například <příjemce1> nebo <člen skupiny1> nebo <člen domény1>). Pokud příjemce odpovídá některé ze zadaných hodnot výjimek, zásada se na ně nepoužije.
Logiku AND používají různé typy podmínek . Příjemce musí splňovat všechny zadané podmínky, aby se na ně zásady vztahovaly. Například nakonfigurujete podmínku s následujícími hodnotami:
- Uživatelé:
romain@contoso.com - Skupiny: Vedení
Tato zásada se na
romain@contoso.comněj vztahuje pouze, pokud je také členem skupiny vedoucích pracovníků. Jinak se na něj zásady nevztahují.- Uživatelé:
Tip
K identifikaci příjemců zpráv, na které se zásady vztahují, je potřeba vybrat alespoň jeden výběr v nastavení Uživatelé, skupiny a domény ve vlastních zásadách ochrany proti útokům phishing. Zásady ochrany proti útokům phishing v Defender pro Office 365 mají také nastavení zosobnění, kde můžete zadat e-mailové adresy odesílatele nebo domény odesílatele, které přijímají ochranu zosobnění.
Nastavení podvržení
Falšování identity je, když adresa odesílatele v e-mailové zprávě (adresa odesílatele, kterou e-mailové klienty zobrazují) neodpovídá doméně zdroje e-mailu. Další informace o falšování identity najdete v tématu Ochrana proti falšování identity.
Tip
Porovnání falšování identity a zosobnění najdete v tématu Falšování identity vs. zosobnění.
Následující nastavení falšování jsou k dispozici v zásadách ochrany proti útokům phishing pro všechny cloudové poštovní schránky a v zásadách ochrany proti útokům phishing v Defenderu for Office 365:
Povolit detekci podvržení: Zapne nebo vypne detekci podvržení. Doporučujeme nechat ho zapnuté.
Když je analýza podvržení povolená, přehled analýzy podvržení zobrazuje podvržené odesílatele, které analýza podvržení automaticky rozpoznala a povolila nebo zablokovala. Verdikt analýzy spoofingu můžete ručně změnit tak, aby bylo možné v podrobnostech povolit nebo zablokovat zjištěné podvržené odesílatele. Když to ale uděláte, zfalšovaný odesílatel zmizí z přehledu zfalšovaných informací a bude viditelný jenom na kartě Zfalšovaní odesílatelé na stránce Seznamy povolených nebo blokovaných tenantů na adrese https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem. Nebo můžete ručně vytvořit záznamy povolení nebo blokování pro odesílatele s podvrženou identitou v Tenant Allow/Block List, i když přehled spoof intelligence tyto zprávy nikdy nezjistil. Další informace najdete v následujících článcích:
- Přehled informací o falšování identity
- Podvržení odesílatelé v seznamu povolených/blokovaných položek tenantů
Poznámka
- Ochrana proti falšování identity je povolená v přednastavených zásadách zabezpečení Standard a Strict. Ve výchozím nastavení je povolená ve výchozích zásadách ochrany proti útokům phishing a v nových vlastních zásadách ochrany phishing, které vytvoříte.
- Pokud váš záznam MX neodkazuje na Microsoft 365, nemusíte zakazovat ochranu proti falšování identity. Místo toho povolíte rozšířené filtrování pro konektory. Pokyny najdete v tématu Rozšířené filtrování konektorů v Exchange Online.
- Zakázání ochrany proti falšování identity zakáže jenom implicitní ochranu před falšováním identity při kontrolách složeného ověřování . Informace o tom, jak ochrana proti falšování identity a zásady DMARC zdrojové domény (
p=quarantinenebop=rejectv záznamu TXT DMARC) ovlivňují explicitní kontroly DMARC, najdete v části Zásady DMARC ochrany před falšováním identity a zásad DMARC odesílatele.
Indikátory neověřeného odesílatele: K dispozici v části Bezpečnostní tipy & indikátory , jenom když je zapnutá funkce falšování identity. Podrobnosti najdete v tématu Neověřené indikátory odesílatele.
Akce: U zpráv od blokovaných podvržených odesílatelů (automaticky blokovaných inteligentní detekcí podvržení (selhání kombinovaného ověřování a škodlivý úmysl) nebo ručně blokovaných v seznamu povolených/blokovaných položek tenanta) můžete také určit, jaká akce se má se zprávami provést:
Přesunutí zpráv do složek nevyžádaných Email příjemců: Výchozí hodnota. Zpráva se doručí do poštovní schránky a přesune se do složky Nevyžádaná pošta Email. Další informace najdete v tématu Konfigurace nastavení nevyžádané pošty v cloudových poštovních schránkách.
Umístit zprávu do karantény: Odešle zprávu do karantény místo zamýšlených příjemců. Informace o karanténě najdete v následujících článcích:
- Karanténa
- Spravovat zprávy a soubory v karanténě jako správce
- Vyhledat a uvolnit zprávy v karanténě jako uživatel
Pokud vyberete Umístit zprávu do karantény, můžete také vybrat zásadu karantény, která se vztahuje na zprávy, které byly v karanténě ochranou před falšováním informací. Zásady karantény definují, co mohou uživatelé dělat se zprávami v karanténě a jestli uživatelé dostanou oznámení o karanténě. Další informace najdete v tématu Anatomie zásad karantény.
Ochrana před falšováním a zásady DMARC pro odesílatele
V zásadách ochrany proti phishingu můžete řídit, zda jsou v zásadách DMARC odesílatele respektovány hodnoty p=quarantine nebo p=reject. Pokud zpráva selže v kontrolách DMARC, můžete v p=quarantinep=reject zásadách DMARC odesílatele zadat samostatné akce. Jedná se o následující nastavení:
Dodržovat zásady záznamu DMARC, když je zpráva rozpoznána jako podvržená: Toto nastavení zapne dodržování zásad DMARC odesílatele při explicitním selhání ověřování e-mailů. Při výběru tohoto nastavení jsou k dispozici následující nastavení:
-
Pokud se zpráva zjistí jako falšování a zásada DMARC je nastavená na p=quarantine: Dostupné akce jsou:
- Umístit zprávu do karantény
- Přesuňte zprávu do složek Nevyžádaná pošta příjemců
-
Pokud se zpráva zjistí jako falšování a zásada DMARC je nastavená na p=reject: Dostupné akce jsou:
- Umístit zprávu do karantény
- Odmítnout zprávu
Pokud jako akci vyberete Umístit zprávu do karantény , systém použije zásady karantény vybrané pro ochranu před falšováním informací.
-
Pokud se zpráva zjistí jako falšování a zásada DMARC je nastavená na p=quarantine: Dostupné akce jsou:
Opatření použité u podvržené zprávy závisí na tom, zda je povolená ochrana před falšováním identity a zda je zapnutá možnost Dodržovat zásady DMARC. Kombinace a jejich výsledné chování jsou:
Tip
Je důležité si uvědomit, že při selhání složeného ověřování nedojde přímo k zablokování zprávy. Náš systém používá holistickou strategii hodnocení, která bere v úvahu celkovou podezřelou povahu zprávy spolu s výsledky složeného ověřování. Tato metoda snižuje riziko nesprávného blokování legitimních e-mailů z domén, které nemusí striktně dodržovat protokoly pro ověřování e-mailů. Tento vyvážený přístup pomáhá odlišit skutečně škodlivé e-maily od legitimních odesílatelů zpráv, kteří nevyhovují standardním postupům ověřování e-mailů.
| Dodržovat zásadu DMARC: Zapnuto | Respektovat zásady DMARC Vypnuto | |
|---|---|---|
| Spoofingová inteligence zapnuta | Samostatné akce pro selhání implicitního a explicitního ověřování e-mailů:
|
Akce Pokud je zpráva inteligencí pro detekci podvržení vyhodnocena jako podvržená (AuthenticationFailAction) v zásadách ochrany proti phishingu se používá pro implicitní i explicitní selhání ověřování e-mailů. Explicitní selhání ověřování e-mailů ignorují p=quarantine, p=reject, p=nonenebo jiné hodnoty v zásadách DMARC. |
| Inteligentní funkce falšování je vypnutá. | Implicitní kontroly ověřování e-mailů se nepoužívají. Selhání explicitního ověřování e-mailu:
|
Implicitní kontroly ověřování e-mailů se nepoužívají. Selhání explicitního ověřování e-mailu:
|
Poznámka
Pokud záznam MX pro doménu Microsoftu 365 odkazuje na službu nebo zařízení jiné společnosti než Microsoft, které se nachází před Microsoftem 365, nastavení zásad Honor DMARC se použije jenom v případě, že je pro konektor, který přijímá příchozí zprávy, povolené rozšířené filtrování konektorů .
Zákazníci můžou přepsat nastavení zásad Honor DMARC pro konkrétní e-mailové zprávy nebo odesílatele pomocí následujících metod:
- Správci můžou ke konfiguraci kolekce bezpečných odesílatelů použít Exchange Online PowerShell nebo uživatelé můžou aktualizovat seznam bezpečných odesílatelů v Outlook a přidat odesílatele do seznamu bezpečných odesílatelů v poštovní schránce uživatele.
- Správci můžou použít přehled analýzy podvržení, Seznam povolených/blokovaných položek tenanta nebo seznamy povolených odesílatelů nebo domén v zásadách ochrany proti spamu, aby povolili zprávy od podvrženého odesílatele.
- Správci vytvoří pravidlo toku pošty Exchange (označované také jako pravidlo přenosu) pro všechny uživatele, které povoluje zprávy pro tyto konkrétní odesílatele.
- Správci vytvoří v Exchange pravidlo toku pošty pro všechny uživatele k odmítání e-mailů, které neprojdou zásadami DMARC organizace.
Indikátory neověřeného odesílatele
Indikátory neověřených odesílatelů jsou součástí nastavení falšování, která jsou k dispozici v části Bezpečnostní tipy & indikátory v zásadách ochrany proti útokům phishing pro všechny cloudové poštovní schránky a v zásadách ochrany proti útokům phishing v Defenderu pro Office 365. Následující nastavení jsou dostupná jenom v případech, kdy je zapnutá funkce falšování identity:
Zobrazit (?) pro neověřené odesílatele u podvržených zpráv: Přidá otazník k fotce odesílatele v poli Od, pokud zpráva neprojde kontrolou SPF nebo DKIM a zároveň zpráva neprojde kontrolou DMARC ani kompozitním ověřením (kombinované hodnocení výsledků SPF, DKIM a DMARC od Microsoftu). Když je toto nastavení vypnuté, otazník se nepřidá na fotku odesílatele.
Zobrazit značku "via": Přidá značku "via" (
chris@contoso.com <u>via</u> fabrikam.com) do pole Od, pokud se doména v adrese Odesílatele (odesílatel zprávy zobrazená v e-mailových klientech) liší od domény v podpisu DKIM nebo na adrese MAIL FROM . Další informace o těchto adresách najdete v tématu Přehled standardů e-mailových zpráv.
Pokud chcete zabránit přidání otazníku nebo značky via do zpráv od konkrétních odesílatelů, máte následující možnosti:
- Povolte zfalšovaného odesílatele v přehledu informací o falšování identity nebo ručně v seznamu povolených/blokovaných klientů. Povolení zfalšovaného odesílatele zabrání tomu, aby se značka "via" zobrazovala ve zprávách od odesílatele, a to i v případě, že je v zásadách zapnuté nastavení Zobrazit značku "via" .
-
Nakonfigurujte ověřování e-mailů pro doménu odesílatele.
- Pro otazník na fotce odesílatele je nejdůležitější SPF nebo DKIM.
- U značky "via" ověřte, že doména v podpisu DKIM nebo adresa MAIL FROM odpovídá doméně v adrese Od (nebo je to subdoména).
Další informace najdete v tématu Identifikace podezřelých zpráv v Outlook.com a Outlook na webu
Bezpečnostní tip pro první kontakt
Nastavení Zobrazit bezpečnostní tip pro první kontakt je dostupné v zásadách ochrany proti útokům phishing pro všechny cloudové poštovní schránky a v zásadách ochrany proti útokům phishing v Defenderu pro Office 365 a není závislé na nastaveních ochrany před falšováním identity nebo zosobněním. Bezpečnostní tip se zobrazí příjemcům v následujících scénářích:
- Při prvním doručení zprávy od odesílatele
- Často nedostanou zprávy od odesílatele.
Tato možnost přidává další vrstvu ochrany proti potenciálním útokům, při nichž se útočník vydává za jinou osobu, proto doporučujeme tuto možnost zapnout.
První bezpečnostní tip pro kontakt je řízen hodnotou 9,25 pole SFTY v záhlaví zprávy X-Forefront-Antispam-Report. Tato funkce nahrazuje potřebu vytvářet pravidla toku pošty (označovaná také jako pravidla přenosu), která přidávají hlavičku s názvem X-MS-Exchange-EnableFirstContactSafetyTip s hodnotou Enable pro zprávy, i když tato funkce je stále dostupná.
V závislosti na počtu příjemců ve zprávě může být první bezpečnostní tip pro první kontakt některou z následujících hodnot:
Jeden příjemce:
Z <e-mailové adresy> často nedostáváte e-maily.
Více příjemců:
Někteří lidé, kteří dostali tuto zprávu, často nedostanou e-maily z <e-mailové adresy>.
Poznámka
Pokud má zpráva více příjemců, to, zda se tip zobrazí a komu, se řídí většinovým modelem. Pokud většina příjemců nikdy nebo často nedostává zprávy od odesílatele, dostanou ovlivnění příjemci tip Někteří lidé, kteří dostali tuto zprávu... Pokud se obáváte, že toto chování vystavuje komunikační návyky jednoho příjemce druhému, neměli byste povolit bezpečnostní tip prvního kontaktu a místo toho používat pravidla toku pošty a hlavičku X-MS-Exchange-EnableFirstContactSafetyTip .
Bezpečnostní tip pro první kontakt není ve zprávách podepsaných pomocí S/MIME uveden.
Výhradní nastavení v zásadách ochrany proti útokům phishing v Microsoft Defender pro Office 365
Tato část popisuje nastavení zásad, která jsou dostupná jenom v zásadách ochrany proti útokům phishing v Defenderu pro Office 365.
Poznámka
Výchozí zásady ochrany proti útokům phishing v Defenderu for Office 365 poskytují ochranu před falšováním a inteligentní funkce poštovní schránky pro všechny příjemce. Ostatní dostupné funkce ochrany před zosobněním a prahové hodnoty e-mailů proti útokům phishing ale nejsou ve výchozích zásadách nakonfigurované. Pokud chcete povolit všechny funkce ochrany, upravte výchozí zásady ochrany proti útokům phishing nebo vytvořte jiné zásady ochrany proti útokům phishing.
Nastavení zosobnění v zásadách ochrany proti útokům phishing v Microsoft Defender pro Office 365
Zosobnění je místo, kde odesílatel nebo e-mailová doména odesílatele ve zprávě vypadá podobně jako skutečný odesílatel nebo doména:
- Příkladem zosobnění domény
contoso.comjećóntoso.com. - Zosobnění uživatele je kombinace zobrazovaného jména a e-mailové adresy uživatele. Například Valeria Barrios (vbarrios@contoso.com) se může vydávat za Valerii Barriosovou, ale s jinou e-mailovou adresou.
Poznámka
Ochrana před zosobněním hledá podobné domény. Pokud je například vaše doména contoso.com, zkontrolujeme různé domény nejvyšší úrovně (.comatd.), .bizale také domény, které jsou si dokonce trochu podobné. Například contosososo.com nebo contoabcdef.com mohou být považovány za pokusy o vydávání se za contoso.com.
Doména vydávající se za jinou by jinak mohla být považována za legitimní (doména je zaregistrovaná, jsou nakonfigurovány záznamy DNS pro ověřování e-mailů atd.), avšak jejím cílem je oklamat příjemce.
Nastavení zosobnění pro ochranu zosobnění uživatele, ochranu zosobnění domény, inteligentní funkce poštovní schránky, bezpečnostní tipy pro zosobnění a důvěryhodné odesílatele a domény jsou k dispozici pouze v zásadách ochrany proti útokům phishing v Defender pro Office 365.
Tip
Podrobnosti o zjištěných pokusech o vydávání se za jinou osobu najdete v přehledu vydávání se za jinou osobu. Další informace najdete v tématu Přehled zosobnění v Defenderu pro Office 365.
Porovnání zosobnění a falšování identity najdete v tématu Falšování identity vs. zosobnění.
Ochrana před vydáváním se za uživatele
Ochrana před zosobněním uživatelů zabraňuje zosobnění konkrétních interních nebo externích e-mailových adres jako odesílatelů zpráv. Například dostanete e-mailovou zprávu od viceprezidenta vaší společnosti s žádostí, abyste jí poslali interní informace o společnosti. Udělala bys to? Mnoho lidí by poslalo odpověď bez rozmýšlení.
Chráněné uživatele můžete použít k přidání interních a externích e-mailových adres odesílatele, aby se chránily před zosobněním. Tento seznam odesílatelů, kteří jsou chráněni před zosobněním uživatele, se liší od seznamu příjemců , na který se zásady vztahují (všichni příjemci pro výchozí zásadu; konkrétní příjemci nakonfigurovaní v nastavení Uživatelé, skupiny a domény v části Běžná nastavení zásad ).
Poznámka
V každé zásadě ochrany proti phishingu můžete pro ochranu před zosobněním uživatelů zadat maximálně 350 uživatelů.
Pokud jsou zapnuté funkce Povolit inteligentní funkce poštovní schránky a Povolit inteligentní funkce pro ochranu před zosobněním, ochrana před zosobněním uživatelů nebude fungovat, pokud odesílatel a příjemce již dříve komunikovali e-mailem. Pokud odesílatel a příjemce spolu nikdy nekomunikovali e-mailem, lze zprávu označit jako pokus o vydávání se za někoho jiného.
Pokud je uživatel už součástí ochrany před zosobněním v zásadách ochrany proti útokům phishing, může se zobrazit následující chyba, pokud se pokusíte přidat uživatele do ochrany před zosobněním v jiné zásadě ochrany proti útokům phishing: "E-mailová adresa už existuje". K této chybě dochází jenom na portálu Defender. Pokud použijete odpovídající parametr TargetedUsersToProtect v rutinách New-AntiPhishPolicy nebo Set-AntiPhishPolicy v Exchange Online PowerShellu, tato chyba se nezobrazí.
Ve výchozím nastavení nejsou pro ochranu před zosobněním nakonfigurované žádné e-mailové adresy odesílatele, a to buď ve výchozích zásadách, nebo ve vlastních zásadách.
Když do seznamu Uživatelé k ochraně přidáte interní nebo externí e-mailové adresy, budou zprávy od těchto odesílatelů podléhat kontrolám ochrany před zosobněním. U zprávy se kontroluje podvržení identity pokud je zpráva odeslána příjemci, na kterého se zásada vztahuje (všichni příjemci u výchozí zásady; příjemci Uživatelé, skupiny a domény ve vlastních zásadách). Pokud se v e-mailové adrese odesílatele zjistí zosobnění, použije se na zprávu akce pro zosobněné uživatele.
Pro zjištěné pokusy o zosobnění uživatele jsou k dispozici následující akce:
Nepoužívejte žádnou akci: Výchozí akce.
Přesměrovat zprávu na jiné e-mailové adresy: Odešle zprávu určeným příjemcům místo zamýšleným příjemcům.
Přesunutí zpráv do složek nevyžádaných Email příjemců: Zpráva se doručí do poštovní schránky a přesune se do složky Nevyžádaná pošta Email. Další informace najdete v tématu Konfigurace nastavení nevyžádané pošty v cloudových poštovních schránkách.
Umístit zprávu do karantény: Odešle zprávu do karantény místo zamýšlených příjemců. Informace o karanténě najdete v následujících článcích:
- Karanténa
- Spravovat zprávy a soubory v karanténě jako správce
- Vyhledat a uvolnit zprávy v karanténě jako uživatel
Pokud vyberete Umístit zprávu do karantény, můžete také vybrat zásadu karantény, která se vztahuje na zprávy, které jsou v karanténě ochranou před zosobněním uživatele. Zásady karantény definují, co uživatelé můžou se zprávami v karanténě dělat. Další informace najdete v tématu Anatomie zásad karantény.
Doručit zprávu a přidat další adresy do pole Skrytá kopie: Doručit zprávu zamýšleným adresátům a současně ji skrytě doručit zadaným příjemcům.
Odstranit zprávu před doručením: Bezobslužně odstraňte celou zprávu včetně všech příloh.
Ochrana před zosobněním domény
Ochrana před zosobněním domény zabraňuje zosobnění konkrétních domén v e-mailové adrese odesílatele . Například všechny domény, které vlastníte (akceptované domény), nebo konkrétní vlastní domény (domény, které vlastníte nebo domény partnera). Domény odesílatelů , které jsou chráněné před zosobněním, se liší od seznamu příjemců , na který se zásady vztahují (všichni příjemci výchozí zásady; konkrétní příjemci podle konfigurace v nastavení Uživatelé, skupiny a domény v části Běžná nastavení zásad ).
Poznámka
Pro ochranu před zosobněním domény můžete v každé zásadě ochrany proti útokům phishing zadat maximálně 50 vlastních domén.
Pokud jsou zapnuté Povolit inteligentní funkce poštovní schránky a Povolit inteligentní funkce pro ochranu před zosobněním, ochrana před zosobněním domény nefunguje, pokud odesílatel a příjemce dříve komunikovali e-mailem. Pokud odesílatel a příjemce spolu nikdy nekomunikovali e-mailem, lze zprávu označit jako pokus o vydávání se za někoho jiného.
Zprávy od odesílatelů v zadaných doménách podléhají kontrolám ochrany před zosobněním. U zprávy se kontroluje podvržení identity pokud je zpráva odeslána příjemci, na kterého se zásada vztahuje (všichni příjemci u výchozí zásady; příjemci Uživatelé, skupiny a domény ve vlastních zásadách). Pokud je v doméně e-mailové adresy odesílatele zjištěna imitace, na zprávu se použije akce pro imitaci domény.
Ve výchozím nastavení nejsou pro ochranu před zosobněním nakonfigurované žádné domény odesílatele, a to ani ve výchozích zásadách, ani ve vlastních zásadách.
Pro zjištěné pokusy o zosobnění domény jsou k dispozici následující akce:
Nepoužívejte žádnou akci: Výchozí hodnota.
Přesměrovat zprávu na jiné e-mailové adresy: Odešle zprávu určeným příjemcům místo zamýšleným příjemcům.
Přesunutí zpráv do složek nevyžádaných Email příjemců: Zpráva se doručí do poštovní schránky a přesune se do složky Nevyžádaná pošta Email. Další informace najdete v tématu Konfigurace nastavení nevyžádané pošty v cloudových poštovních schránkách.
Umístit zprávu do karantény: Odešle zprávu do karantény místo zamýšlených příjemců. Informace o karanténě najdete v následujících článcích:
- Karanténa
- Spravovat zprávy a soubory v karanténě jako správce
- Vyhledat a uvolnit zprávy v karanténě jako uživatel
Pokud vyberete Umístit zprávu do karantény, můžete také vybrat zásadu karantény, která se vztahuje na zprávy, které jsou v karanténě ochranou před zosobněním domény. Zásady karantény definují, co uživatelé můžou se zprávami v karanténě dělat. Další informace najdete v tématu Anatomie zásad karantény.
Doručit zprávu a přidat další adresy do pole Skrytá kopie: Doručit zprávu zamýšleným adresátům a současně ji skrytě doručit zadaným příjemcům.
Odstranit zprávu před doručením: Bezobslužně odstraní celou zprávu včetně všech příloh.
Ochrana před zosobněním inteligentních poštovních schránek
Inteligentní funkce poštovních schránek používá umělou inteligenci (AI) k určení vzorů e-mailů uživatelů s jejich častými kontakty.
Například Gabriela Laureano (glaureano@contoso.com) je generální ředitelkou vaší společnosti, takže ji přidáte jako chráněného odesílatele v nastavení Povolit uživatelům ochranu zásad. Někteří z příjemců v této zásadě ale pravidelně komunikují s dodavatelem, který se rovněž jmenuje Gabriela Laureano (glaureano@fabrikam.com). Vzhledem k tomu, že tito příjemci mají historii komunikace s glaureano@fabrikam.com, inteligence poštovní schránky u těchto příjemců neidentifikuje zprávy od glaureano@fabrikam.com jako pokus vydávat se za glaureano@contoso.com.
Poznámka
Ochrana inteligentních funkcí poštovní schránky nefunguje, pokud odesílatel a příjemce dříve komunikovali prostřednictvím e-mailu. Pokud odesílatel a příjemce nikdy nekomunikovali e-mailem, může být zpráva identifikována jako pokus o zosobnění pomocí inteligentních funkcí poštovní schránky.
Inteligentní funkce poštovní schránky mají dvě specifická nastavení:
- Povolit inteligentní funkce poštovní schránky: Zapněte nebo vypněte inteligentní funkce poštovní schránky. Toto nastavení pomáhá umělé inteligenci rozlišovat mezi zprávami od legitimních a zosobněných odesílatelů. Ve výchozím nastavení je toto nastavení zapnuté.
- Povolit inteligentní funkce pro ochranu před zosobněním: Ve výchozím nastavení je toto nastavení vypnuté. Pokud chcete uživatele chránit před útoky zosobnění, použijte historii kontaktů získané z inteligentních funkcí poštovní schránky (časté kontakty i žádné kontakty). Aby inteligentní funkce poštovní schránky mohly provádět akce s rozpoznanými zprávami, musí být zapnuté toto nastavení i nastavení Povolit inteligentní funkce poštovní schránky .
V případě pokusů o zosobnění zjištěných inteligentními funkcemi poštovní schránky jsou k dispozici následující akce:
- Nepoužívejte žádnou akci: Výchozí hodnota. Tato akce má stejný výsledek, jako když je zapnutá možnost Povolit inteligentní funkce poštovní schránky , ale možnost Povolit ochranu před zosobněním inteligentních funkcí je vypnutá.
- Přesměrování zprávy na jiné e-mailové adresy
- Přesuňte zprávu do složek Nevyžádaná pošta příjemců
- Umístit zprávu do karantény: Pokud vyberete tuto akci, můžete také vybrat zásadu karantény, která se vztahuje na zprávy, které jsou v karanténě pomocí ochrany inteligentních funkcí poštovní schránky. Zásady karantény definují, co mohou uživatelé dělat se zprávami v karanténě a jestli uživatelé dostanou oznámení o karanténě. Další informace najdete v tématu Anatomie zásad karantény.
- Doručte zprávu a přidejte další adresy do řádku Bcc
- Odstranit zprávu před doručením
Bezpečnostní tipy k ochraně před vydáváním se za někoho
Když jsou zprávy identifikovány jako pokusy o zosobnění, zobrazí se uživatelům tipy pro zabezpečení zosobnění. K dispozici jsou následující bezpečnostní tipy:
Zobrazit bezpečnostní tip pro napodobení uživatele: Adresa Od obsahuje uživatele uvedeného v ochraně před napodobováním uživatelů. K dispozici pouze v případě, že je zapnutá a nakonfigurovaná možnost Povolit ochranu uživatelům .
Tento bezpečnostní tip je řízen hodnotou 9,20
SFTYpole v záhlaví X-Forefront-Antispam-Report zprávy. V textu je uvedeno:<Odesílatel> se zdá být podobný někomu, kdo vám poslal e-mail, ale nemusí to být tato osoba.
Zobrazit bezpečnostní upozornění na napodobení domény: Adresa odesílatele obsahuje doménu uvedenou v ochraně před napodobení domény. K dispozici pouze v případě, že je zapnutá a nakonfigurovaná možnost Povolit domény k ochraně .
Tento bezpečnostní tip je řízen hodnotou 9,19
SFTYpole v záhlaví X-Forefront-Antispam-Report zprávy. V textu je uvedeno:Tento odesílatel se může vydávat za doménu přidruženou k vaší organizaci.
Zobrazit bezpečnostní tip pro neobvyklé znaky při napodobování uživatele: Adresa Od obsahuje neobvyklé znaky (například matematické symboly a text nebo kombinaci velkých a malých písmen) u odesílatele zadaného v ochraně před napodobováním uživatele. K dispozici pouze v případě, že je zapnutá a nakonfigurovaná možnost Povolit ochranu uživatelům . V textu je uvedeno:
E-mailová adresa
<email address>obsahuje neočekávaná písmena nebo čísla. Doporučujeme, abyste s touto zprávou neinteragovali.
Poznámka
Bezpečnostní rady nejsou v následujících zprávách označeny:
- Zprávy podepsané S/MIME.
- Zprávy povolené nastavením vaší organizace
Důvěryhodní odesílatelé a domény
Důvěryhodní odesílatelé a doména jsou výjimky z nastavení ochrany před zosobněním. Zprávy od zadaných odesílatelů a domén odesílatelů nejsou nikdy klasifikovány jako útoky založené na zosobnění podle zásad. Jinými slovy, akce pro chráněné odesílatele, chráněné domény nebo ochranu inteligentních poštovních schránek se na tyto důvěryhodné odesílatele nebo domény odesílatelů nepoužijí. Maximální limit pro tyto seznamy je 1 024 položek.
Poznámka
Položky důvěryhodné domény nezahrnují subdomény zadané domény. Musíte přidat položku pro každou subdoménu.
Pokud jsou systémové zprávy Microsoftu 365 od následujících odesílatelů identifikovány jako pokusy o zosobnění, můžete je přidat do seznamu důvěryhodných odesílatelů:
noreply@email.teams.microsoft.comnoreply@emeaemail.teams.microsoft.comno-reply@sharepointonline.com
Prahové hodnoty phishingových e-mailů v zásadách ochrany proti útokům phishing v Microsoft Defender pro Office 365
Následující prahové hodnoty phishingových e-mailů jsou dostupné jenom v zásadách ochrany proti útokům phishing v Defenderu for Office 365. Tyto prahové hodnoty určují citlivost při použití modelů strojového učení na vyhodnocování zpráv z hlediska phishingu:
- 1 – Standardní: Výchozí hodnota. Závažnost akce prováděné se zprávou závisí na stupni spolehlivosti, že se jedná o zprávu typu phishing (nízká, střední, vysoká nebo velmi vysoká). Například u zpráv identifikovaných s velmi vysokou mírou spolehlivosti se používají nejzávažnější akce. U zpráv s nízkým stupněm spolehlivosti se používají méně závažné akce.
- 2 – Agresivní: Se zprávami identifikovanými jako phishing s vysokým stupněm spolehlivosti se zachází, jako by byly identifikovány s velmi vysokou mírou spolehlivosti.
- 3 – Agresivnější: Se zprávami identifikovanými jako phishing se středním nebo vysokým stupněm spolehlivosti se zachází, jako by byly identifikovány s velmi vysokou mírou spolehlivosti.
- 4 – Nejagresivnější: Se zprávami identifikovanými jako phishing s nízkou, střední nebo vysokou mírou spolehlivosti se zachází, jako by byly identifikovány s velmi vysokou mírou spolehlivosti.
Při zvýšení tohoto nastavení se zvyšuje pravděpodobnost falešně pozitivních výsledků (dobré zprávy označené jako špatné). Informace o doporučených nastaveních najdete v tématu Prahové hodnoty phishingových e-mailů v zásadách ochrany proti útokům phishing v Microsoft Defender pro Office 365.
Falšování identity vs. zosobnění
Falšování identity je útočník, který zfalšuje e-mailovou adresu nebo doménu odesílatele, aby vypadaly jako důvěryhodný zdroj. Útočník manipuluje s e-mailovou adresou odesílatele v záhlaví zprávy (označuje se také jako adresa odesílatele, 5322.From adresa nebo odesílatel P2), aby příjemce oklamal.
- Ochrana proti útokům phishing pro všechny cloudové poštovní schránky zahrnuje základní detekci falšování identity prostřednictvím ověřování SPF, DKIM a DMARC.
- Defender pro Office 365 obsahuje vylepšené informace o falšování identity pro lepší detekci a zmírnění sofistikovaných útoků falšování identity.
Zosobnění je útočník, který napodobuje důvěryhodného uživatele, doménu nebo značku a oklame příjemce, aby uvěřil, že e-mail je pravý. Útočník často používá drobné variace skutečného uživatele nebo názvu domény (například mithun@ćóntoso.com místo mithun@contoso.com).
- Ochrana proti útokům phishing pro všechny cloudové poštovní schránky nezahrnuje ochranu před zosobněním.
- Defender pro Office 365 zahrnuje ochranu zosobnění pro uživatele a domény, což správcům umožňuje definovat důvěryhodné entity a prahové hodnoty pro detekci.
Vydávání se za jinou identitu může projít kontrolami ověření e-mailů (SPF, DKIM a DMARC), pokud útočník vytvořil podobně vypadající doménu a zveřejnil platné záznamy DNS. I přes úspěšné ověření útočník stále zosobní důvěryhodnou doménu nebo uživatele, aby oklamal příjemce. Toto chování zdůrazňuje důležitost pokročilé ochrany před zosobněním, kterou poskytuje Defender pro Office 365.
Informace o pořadí zpracování typů ochrany e-mailu a pořadí priorit zásad najdete v tématu Pořadí a priorita ochrany e-mailu.