Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tipp
Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.
Obwohl alle Organisationen mit Cloudpostfächern integrierte Sicherheitsfeatures enthalten, ist Microsoft Defender für Office 365 die primäre Sicherheitslösung für E-Mail und Zusammenarbeit für Microsoft 365.
Es werden zwei Sicherheitsstufen empfohlen: Standard und Streng. Obwohl die Umgebungen und Anforderungen der Kunden unterschiedlich sind, tragen diese Filterebenen dazu bei, dass unerwünschte E-Mails in den meisten Situationen nicht aus Den Postfächern der Benutzer stammen.
Um die Einstellungen Standard oder Strict automatisch auf Benutzer anzuwenden, verwenden Sie Voreingestellte Sicherheitsrichtlinien.
In diesem Artikel werden die Standardeinstellungen für Bedrohungsrichtlinien sowie die empfohlenen einstellungen Standard und Strict zum Schutz von Benutzern beschrieben. Die Tabellen enthalten die Einstellungen im Microsoft Defender-Portal und Exchange Online PowerShell.
Hinweis
Bedrohungsrichtlinien funktionieren am besten, wenn die E-Mail-Quelldomänen für Ihre organization ordnungsgemäß authentifiziert sind. Überprüfen Sie vor dem Optimieren von Antiphishing- oder anderen Bedrohungsrichtlinien die E-Mail-Authentifizierungseinstellungen für ausgehende E-Mails aus den einzelnen Sendenden Domänen:
- Sender Policy Framework (SPF):Autorisiert die Dienste, die zum Senden von E-Mails im Namen Ihrer Domäne zulässig sind.
- DomainKeys Identified Mail (DKIM): Signiert Nachrichten, damit Empfänger überprüfen können, ob die Nachricht nicht geändert wurde und von der Signaturdomäne autorisiert wurde.
- Domänenbasierte Nachrichtenauthentifizierung, Berichterstellung und Konformität (DMARC): Teilt Empfängersystemen mit, wie Nachrichten behandelt werden sollen, bei denen die Authentifizierung fehlschlägt, und ob die Authentifizierung an der sichtbaren From:-Domäne ausgerichtet ist.
Wenn SPF, DKIM oder DMARC fehlen oder falsch konfiguriert sind, werden möglicherweise legitime Nachrichten an den Junk-Email-Ordner übermittelt oder unter Quarantäne gestellt, selbst mit den empfohlenen Einstellungen der Bedrohungsrichtlinie. Beheben Sie zuerst die Probleme bei der Authentifizierung und überprüfen und optimieren Sie dann die Richtlinieneinstellungen.
Sie können das Konfigurationsanalysetool verwenden, um die Einstellungen in benutzerdefinierten Bedrohungsrichtlinien mit den empfohlenen werten Standard oder Strict zu vergleichen. Weitere Informationen finden Sie unter Konfigurationsanalyse für Bedrohungsrichtlinien.
Das Office 365 ORCA-Modul (Erweiterter Schutz vor Bedrohungen Recommended Configuration Analyzer) für PowerShell kann Administratoren dabei helfen, die aktuellen Werte dieser Einstellungen zu finden. Insbesondere generiert das Cmdlet Get-ORCAReport eine Bewertung der Einstellungen für Antispam, Antiphishing und andere Einstellungen für die Nachrichtenhygiene. Sie können das ORCA-Modul unter https://www.powershellgallery.com/packages/ORCA/herunterladen.
Es wird empfohlen, den Junk-Email-Filter in Outlook auf Keine automatische Filterung festzulegen, um unnötige Konflikte (sowohl positiv als auch negativ) mit den Spamfilterungsbewertungen von Microsoft 365 zu verhindern. Weitere Informationen finden Sie in den folgenden Artikeln:
Integrierte Sicherheitsfeatures für alle Cloudpostfächer
Die integrierten Sicherheitsfeatures in diesem Abschnitt sind in allen Organisationen mit Cloudpostfächern verfügbar. Wir empfehlen die Konfigurationen Standard oder Strict, wie in den Tabellen in den folgenden Unterabschnitten beschrieben.
Richtlinieneinstellungen für Antischadsoftware
Informationen zum Erstellen und Konfigurieren von Antischadsoftwarerichtlinien finden Sie unter Konfigurieren von Antischadsoftwarerichtlinien.
Quarantänerichtlinien definieren, was Benutzer mit unter Quarantäne gestellten Nachrichten tun können, und ob Benutzer Nachrichten erhalten, wenn eine Nachricht unter Quarantäne gestellt wurde. Weitere Informationen finden Sie unter Anatomie einer Quarantänerichtlinie.
Die Richtlinie mit dem Namen AdminOnlyAccessPolicy setzt die bisherigen Funktionen von Nachrichten durch, die aufgrund von Schadsoftware unter Quarantäne gestellt wurden, wie in der Tabelle in diesem Artikel beschrieben.
Benutzer können ihre eigenen als Schadsoftware unter Quarantäne gestellten Nachrichten nicht freigeben, unabhängig davon, wie die Quarantänerichtlinie konfiguriert ist. Wenn die Richtlinie so konfiguriert ist, dass Benutzer diese unter Quarantäne gestellten Nachrichten freigeben, können Benutzer stattdessen die Freigabe dieser in Quarantäne befindlichen Nachrichten anfordern .
| Name des Sicherheitsfeatures | Details |
|---|---|
| Schutzeinstellungen | |
| Gemeinsamen Anhangsfilter aktivieren (EnableFileFilter) |
Details anzeigenStandard: Ausgewählt ( $true)*Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Eine Liste der Dateitypen im Filter für allgemeine Anhänge finden Sie unter Filter für allgemeine Anhänge in Anti-Malware-Richtlinien. * Der Filter für allgemeine Anlagen ist standardmäßig in neuen Antischadsoftwarerichtlinien aktiviert , die Sie im Defender-Portal oder in PowerShell erstellen, und in der Standardmäßigen Antischadsoftwarerichtlinie in Organisationen, die nach dem 1. Dezember 2023 erstellt wurden. |
| Allgemeine Anlagenfilterbenachrichtigungen: Wenn diese Dateitypen gefunden werden (FileTypeAction) |
Details anzeigenStandard: Ablehnen der Nachricht mit einem Unzustellbarkeitsbericht (Non-Delivery Report, NDR) ( Reject)Standard: Nachricht mit Unzustellbarkeitsbericht (NDR) ablehnen ( Reject)Streng: Nachricht mit Unzustellbarkeitsbericht (NDR) ablehnen ( Reject) |
| Aktivieren der automatischen Null-Stunden-Bereinigung für Schadsoftware (ZapEnabled) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Quarantänerichtlinie (QuarantineTag) |
Details anzeigenStandard: AdminOnlyAccessPolicy Standard: AdminOnlyAccessPolicy Strikt: AdminOnlyAccessPolicy |
| Admin Benachrichtigungen | |
| Benachrichtigen eines Administrators über nicht zugestellte Nachrichten von internen Absendern (EnableInternalSenderAdminNotifications und InternalSenderAdminAddress) |
Details anzeigenStandardeinstellung: Nicht ausgewählt ( $false)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false)Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. |
| Benachrichtigen eines Administrators über nicht zugestellte Nachrichten von externen Absendern (EnableExternalSenderAdminNotifications und ExternalSenderAdminAddress) |
Details anzeigenStandardeinstellung: Nicht ausgewählt ( $false)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false)Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. |
| Anpassen von Benachrichtigungen | Kommentar: Wir haben keine spezifischen Empfehlungen für diese Einstellungen. |
| Verwenden von benutzerdefiniertem Benachrichtigungstext (CustomNotifications) |
Details anzeigenStandardeinstellung: Nicht ausgewählt ( $false)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false) |
| Absendername (CustomFromName) |
Details anzeigenStandard: Leer Standard: Leer Streng: Leer |
| Absenderadresse (CustomFromAddress) |
Details anzeigenStandard: Leer Standard: Leer Streng: Leer |
| Anpassen von Benachrichtigungen für Nachrichten von internen Absendern |
Details anzeigenKommentar: Diese Einstellungen werden nur verwendet, wenn Administrator über nicht zugestellte Nachrichten von internen Absendern benachrichtigen ausgewählt ist. |
| Betreff (CustomInternalSubject) |
Details anzeigenStandard: Leer Standard: Leer Streng: Leer |
| Nachricht (CustomInternalBody) |
Details anzeigenStandard: Leer Standard: Leer Streng: Leer |
| Anpassen von Benachrichtigungen für Nachrichten von externen Absendern | Kommentar: Diese Einstellungen werden nur verwendet, wenn Administrator über nicht zugestellte Nachrichten von externen Absendern benachrichtigen ausgewählt ist. |
| Betreff (CustomExternalSubject) |
Details anzeigenStandard: Leer Standard: Leer Streng: Leer |
| Nachricht (CustomExternalBody) |
Details anzeigenStandard: Leer Standard: Leer Streng: Leer |
Antispamrichtlinieneinstellungen
Informationen zum Erstellen und Konfigurieren von Antispamrichtlinien finden Sie unter Konfigurieren von Antispamrichtlinien.
Überall dort, wo Sie Quarantänenachricht als Aktion für ein Spamfilterurteil auswählen, ist das Feld Quarantänerichtlinie auswählen verfügbar. Quarantänerichtlinien definieren, was Benutzer mit unter Quarantäne gestellten Nachrichten tun können, und ob Benutzer Nachrichten erhalten, wenn eine Nachricht unter Quarantäne gestellt wurde. Weitere Informationen finden Sie unter Anatomie einer Quarantänerichtlinie.
Wenn Sie die Aktion eines Spamfilterurteils in Nachricht in Quarantäne verschiebenändern, während Sie Antispamrichtlinien im Defender-Portal erstellen, ist das Feld Quarantänerichtlinie auswählen standardmäßig leer. Ein leerer Wert bedeutet, dass die Standardquarantänerichtlinie für diese Spamfilterungsbewertung verwendet wird. Diese Standardquarantänerichtlinien setzen die bisherigen Funktionen des Spamfilterurteils durch, durch das die Nachricht in Quarantäne verschoben wurde, wie in der Tabelle in diesem Artikel beschrieben. Wenn Sie später die Antispamrichtlinieneinstellungen anzeigen oder bearbeiten, wird der Name der Quarantänerichtlinie angezeigt.
Administratoren können Quarantänerichtlinien mit restriktiveren oder weniger restriktiven Funktionen erstellen oder verwenden. Anweisungen finden Sie unter Erstellen von Quarantänerichtlinien im Microsoft Defender-Portal.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Grenzwert für Massen-E-Mails & Spammerkmale | |
| Schwellenwert für Massen-E-Mails (BulkThreshold) |
Details anzeigenStandardwert: 7 Standard: 6 Strikt: 5 Kommentar: Weitere Informationen finden Sie unter Massenbeschwerdegrad (BCL). |
| Massen-E-Mail-Spam (MarkAsSpamBulkMail) |
Details anzeigenStandard: ( On)Standard: ( On)Strikt: ( On)Kommentar: Diese Einstellung ist nur in PowerShell verfügbar. |
| Einstellungen zum Erhöhen der Spam-Bewertung |
Details anzeigenKommentar: Alle diese Einstellungen sind Teil des Erweiterten Spamfilters (ASF). Weitere Informationen finden Sie im Abschnitt ASF-Einstellungen in Antispamrichtlinien in diesem Artikel. |
| Als Spam markieren-Einstellungen |
Details anzeigenKommentar: Die meisten dieser Einstellungen sind Teil von ASF. Weitere Informationen finden Sie im Abschnitt ASF-Einstellungen in Antispamrichtlinien in diesem Artikel. |
| Enthält bestimmte Sprachen (EnableLanguageBlockList und LanguageBlockList) |
Details anzeigenStandard: Aus ( $false und Leer)Standard: Aus ( $false und Leer)Strikt: Aus ( $false und Leer)Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. Sie können Nachrichten in bestimmten Sprachen basierend auf Ihren geschäftlichen Anforderungen blockieren. |
| Aus diesen Regionen (EnableRegionBlockList und RegionBlockList) |
Details anzeigenStandard: Aus ( $false und Leer)Standard: Aus ( $false und Leer)Strikt: Aus ( $false und Leer)Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. Sie können Nachrichten aus bestimmten Regionen basierend auf Ihren geschäftlichen Anforderungen blockieren. |
| Testmodus (TestModeAction) |
Details anzeigenStandardeinstellung: Keine Standard: Keine Strikt: Keine Kommentar: Diese Einstellung ist Teil von ASF. Weitere Informationen finden Sie im Abschnitt ASF-Einstellungen in Antispamrichtlinien in diesem Artikel. |
| Aktionen | |
| Spamerkennungsaktion (SpamAction) |
Details anzeigenStandard: Nachricht in junk Email Ordner verschieben ( MoveToJmf)Standard: Nachricht in den Junk-Email-Ordner verschieben ( MoveToJmf)Streng: Nachricht in Quarantäne verschieben ( Quarantine) |
| Quarantänerichtlinie für Spam (SpamQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Spamerkennungen unter Quarantäne stehen. |
| Spamerkennungsaktion mit hoher Zuverlässigkeit (HighConfidenceSpamAction) |
Details anzeigenStandard: Nachricht in junk Email Ordner verschieben ( MoveToJmf)Standard: Quarantänenachricht ( Quarantine)Streng: Nachricht in Quarantäne verschieben ( Quarantine) |
| Quarantänerichtlinie für Spam mit hoher Zuverlässigkeit (HighConfidenceSpamQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessWithNotificationPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Spamerkennungen mit hoher Zuverlässigkeit unter Quarantäne gesetzt werden. |
| Phishingerkennungsaktion (PhishSpamAction) |
Details anzeigenStandard: Nachricht in junk Email Ordner verschieben ( MoveToJmf)*Standard: Quarantänenachricht ( Quarantine)Strikt: Nachricht in Quarantäne ( Quarantine)Kommentar: * Der Standardwert ist Nachricht in den Junk-E-Mail-Ordner verschieben in der Standard-Antispamrichtlinie und in neuen Antispamrichtlinien, die Sie in PowerShell erstellen. Der Standardwert ist Quarantänenachricht in neuen Antispamrichtlinien, die Sie im Defender-Portal erstellen. |
| Quarantänerichtlinie für Phishing (PhishQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessWithNotificationPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Phishingerkennungen unter Quarantäne stehen. |
| Phishingerkennungsaktion mit hoher Zuverlässigkeit (HighConfidencePhishAction) |
Details anzeigenStandard: Nachricht in Quarantäne verschieben ( Quarantine)Standard: Quarantänenachricht ( Quarantine)Strikt: Nachricht in Quarantäne ( Quarantine)Kommentar: Benutzer können ihre eigenen Nachrichten, die als Phishing mit hoher Zuverlässigkeit unter Quarantäne stehen, nicht freigeben, unabhängig davon, wie die Quarantänerichtlinie konfiguriert ist. Wenn die Richtlinie so konfiguriert ist, dass Benutzer diese unter Quarantäne gestellten Nachrichten freigeben, können Benutzer stattdessen die Freigabe dieser in Quarantäne befindlichen Nachrichten anfordern . |
| Quarantänerichtlinie für Phishing mit hoher Zuverlässigkeit (HighConfidencePhishQuarantineTag) |
Details anzeigenStandard: AdminOnlyAccessPolicy Standard: AdminOnlyAccessPolicy Strikt: AdminOnlyAccessPolicy |
| Bulk Complaint Level (BCL) erreicht oder überschritten (BulkSpamAction) |
Details anzeigenStandard: Nachricht in junk Email Ordner verschieben ( MoveToJmf)Standard: Nachricht in den Junk-Email-Ordner verschieben ( MoveToJmf)Streng: Nachricht in Quarantäne verschieben ( Quarantine) |
| Quarantänerichtlinie für Bulk Complaint Level (BCL) erreicht oder überschritten (BulkQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Massenerkennungen unter Quarantäne stehen. |
| Massenverschiebungen aktiviert (derzeit in der Vorschau) (BulkMovesEnabled) |
Details anzeigenStandardeinstellung: Aus ( NotSet)Standard: Aus ( NotSet)Strikt: Aus ( NotSet)Kommentar: Weitere Informationen finden Sie unter Übermitteln von Massensendungen unterhalb des BCL-Schwellenwerts im Ordner "Promotions". |
| Organisationsinterne Nachrichten, für die Maßnahmen ergriffen werden sollen (IntraOrgFilterState) |
Details anzeigenStandard: Standard (Standard) Standard: Standardwert (Standardwert) Streng: Standard (Standard) Kommentar: Der Wert Standardwert entspricht dem Auswählen von Phishingnachrichten mit hoher Zuverlässigkeit. Derzeit entspricht in US-Behördenorganisationen (Microsoft 365 GCC, GCC High und DoD) der Wert Standard dem Auswählen von Keine. |
| Spam so viele Tage in Quarantäne aufbewahren (QuarantineRetentionPeriod) |
Details anzeigenStandard: 15 Tage Standard: 30 Tage Strikt: 30 Tage Kommentar: Dieser Wert wirkt sich auch auf Nachrichten aus, die durch Antiphishingrichtlinien unter Quarantäne gesetzt wurden. Weitere Informationen finden Sie unter Quarantäneaufbewahrung. |
| Aktivieren von Tipps zur Spamsicherheit (InlineSafetyTipsEnabled) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Aktivieren der automatischen Bereinigung (Zero-Hour Auto Purge, ZAP) für Phishingnachrichten (PhishZapEnabled) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Aktivieren von ZAP für Spamnachrichten (SpamZapEnabled) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Zulassungs- & Sperrliste | |
| Zulässige Absender (AllowedSenders) |
Details anzeigenStandardeinstellung: Keine Standard: Keine Strikt: Keine |
| Zulässige Absenderdomänen (AllowedSenderDomains) |
Details anzeigenStandardeinstellung: Keine Standard: Keine Strikt: Keine Kommentar: Das Hinzufügen von Domänen zur Liste zulässiger Domänen ist eine schlechte Idee. Angreifer könnten Ihnen E-Mails senden, die andernfalls herausgefiltert würden. Verwenden Sie den Spoof Intelligence-Einblick und die Mandanten-Zulassungs-/Sperrliste, um zu überprüfen, wer Absender-E-Mail-Adressen in Ihren Domänen oder externen Domänen fälscht. |
| Blockierte Absender (BlockedSenders) |
Details anzeigenStandardeinstellung: Keine Standard: Keine Strikt: Keine |
| Blockierte Absenderdomänen (BlockedSenderDomains) |
Details anzeigenStandardeinstellung: Keine Standard: Keine Strikt: Keine |
¹ Wie unter Vollzugriffsberechtigungen und Quarantänebenachrichtigungen beschrieben, kann Ihr organization NotificationEnabledPolicy anstelle von DefaultFullAccessPolicy verwenden. Quarantänebenachrichtigungen sind in NotificationEnabledPolicy aktiviert und in DefaultFullAccessPolicy deaktiviert.
ASF-Einstellungen in Antispamrichtlinien
Weitere Informationen zu den Einstellungen für den erweiterten Spamfilter (Advanced Spam Filter, ASF) in Antispamrichtlinien finden Sie unter Erweiterte Spamfilter-Einstellungen (ASF) in Antispamrichtlinien.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Bildlinks zu Remotewebsites (IncreaseScoreWithImageLinks) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Numerische IP-Adresse in der URL (IncreaseScoreWithNumericIps) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| URL-Umleitung an einen anderen Port (IncreaseScoreWithRedirectToOtherPort) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Links zu .biz- oder .info-Websites (IncreaseScoreWithBizOrInfoUrls) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Leere Nachrichten (MarkAsSpamEmptyMessages) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Einbetten von Tags in HTML (MarkAsSpamEmbedTagsInHtml) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| JavaScript oder VBScript in HTML (MarkAsSpamJavaScriptInHtml) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Formulartags in HTML (MarkAsSpamFormTagsInHtml) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Frame- oder iframe-Tags in HTML (MarkAsSpamFramesInHtml) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Webfehler in HTML (MarkAsSpamWebBugsInHtml) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Objekttags in HTML (MarkAsSpamObjectTagsInHtml) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Sensible Wörter (MarkAsSpamSensitiveWordList) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| SPF-Datensatz: Harter Fehler (MarkAsSpamSpfRecordHardFail) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Endgültiges Scheitern der Absender-ID-Filterung (MarkAsSpamFromAddressAuthFail) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Backscatter (MarkAsSpamNdrBackscatter) |
Details anzeigenStandardeinstellung: Aus Empfohlene Standard: Aus Empfohlen: Streng: Aus |
| Testmodus (TestModeAction) |
Details anzeigenStandardeinstellung: Keine Empfohlene Standard: Keine Strenge Empfehlung: Keine Kommentar: Für ASF-Einstellungen, die Test als Aktion unterstützen, können Sie die Testmodusaktion auf Keine, X-Header-Standardtext hinzufügen oder Bcc-Nachricht senden ( None, AddXHeaderoder BccMessage) konfigurieren. Weitere Informationen finden Sie unter Aktivieren, Deaktivieren oder Testen von ASF-Einstellungen. |
Hinweis
ASF fügt Nachrichten X-CustomSpam: X-Header-Felder hinzu, nachdem Exchange-Nachrichtenflussregeln (auch als Transportregeln bezeichnet) Nachrichten verarbeitet haben. Daher können Sie keine Nachrichtenflussregeln verwenden, um von ASF gefilterte Nachrichten zu identifizieren und auf diese zu reagieren.
Richtlinieneinstellungen für ausgehenden Spam
Informationen zum Erstellen und Konfigurieren von Richtlinien für ausgehende Spams finden Sie unter Konfigurieren der Filterung ausgehender Spams.
Weitere Informationen zu den Standardmäßigen Sendegrenzwerten im Dienst finden Sie unter Sendegrenzwerte.
Hinweis
Richtlinien für ausgehende Spams sind nicht Teil der voreingestellten Sicherheitsrichtlinien Standard oder Strict. Die Werte Standard und Strict geben unsere empfohlenen Werte in der Standardrichtlinie für ausgehende Spams oder benutzerdefinierten ausgehenden Spamrichtlinien an, die Sie erstellen.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Festlegen eines Grenzwerts für externe Nachrichten (RecipientLimitExternalPerHour) |
Details anzeigenStandardwert: 0 Empfohlene Standard: 500 Streng empfohlen: 400 Kommentar: Der Standardwert 0 bedeutet, dass die Dienststandardwerte verwendet werden. |
| Festlegen eines internen Nachrichtenlimits (RecipientLimitInternalPerHour) |
Details anzeigenStandardwert: 0 Empfohlene Standard: 1000 Empfohlen: Streng: 800 Kommentar: Der Standardwert 0 bedeutet, dass die Dienststandardwerte verwendet werden. |
| Festlegen eines täglichen Nachrichtenlimits (RecipientLimitPerDay) |
Details anzeigenStandardwert: 0 Empfohlene Standard: 1000 Empfohlen: Streng: 800 Kommentar: Der Standardwert 0 bedeutet, dass die Dienststandardwerte verwendet werden. |
| Einschränkung für Benutzer, die das Nachrichtenlimit erreichen (ActionWhenThresholdReached) |
Details anzeigenStandard: Den Benutzer daran hindern, bis zum nächsten Tag E-Mails zu senden ( BlockUserForToday)Empfohlene Standard: Benutzer vom Senden von E-Mails einschränken ( BlockUser)Streng empfohlen: Benutzer am Senden von E-Mails hindern ( BlockUser) |
| Regeln für die automatische Weiterleitung (AutoForwardingMode) |
Details anzeigenStandard: Automatisch – systemgesteuert ( Automatic)Empfohlener Standard: Aus – Weiterleitung ist deaktiviert ( Off)Empfohlene Strenge: Aus – Weiterleitung ist deaktiviert ( Off)Kommentar: Das Verhalten von Automatisch – Systemgesteuert ( Automatic) kann je nach Organisation variieren. Konfigurieren Aus – Weiterleitung ist deaktiviert (Off), um explizit die automatische externe Weiterleitung zu deaktivieren. Weitere Informationen finden Sie unter Steuern der automatischen externen E-Mail-Weiterleitung. |
| Senden einer Kopie ausgehender Nachrichten, die diese Grenzwerte überschreiten, an diese Benutzer und Gruppen (BccSuspiciousOutboundMail und BccSuspiciousOutboundAdditionalRecipients) |
Details anzeigenStandard: Nicht ausgewählt ( $false und Leer)Empfohlene Standard: Nicht ausgewählt ( $false und Leer)Empfohlen (Streng): Nicht ausgewählt ( $false und leer)Kommentar: Diese Einstellung funktioniert nur in der Standardrichtlinie für ausgehende Spams. Es funktioniert nicht in benutzerdefinierten ausgehenden Spam-Richtlinien, die Sie erstellen. Die Microsoft SecureScore-Empfehlung Stellen Sie sicher, dass Exchange Online Spamrichtlinien festgelegt sind, um Administratoren zu benachrichtigen, schlägt vor, dass Sie diesen Wert konfigurieren. |
| Benachrichtigen Sie diese Benutzer und Gruppen, wenn ein Absender aufgrund von ausgehendem Spam blockiert wird (NotifyOutboundSpam und NotifyOutboundSpamRecipients) |
Details anzeigenStandard: Nicht ausgewählt ( $false und Leer)Empfohlene Standard: Nicht ausgewählt ( $false und Leer)Empfohlen (Streng): Nicht ausgewählt ( $false und leer)Kommentar: Die Standardwarnungsrichtlinie mit dem Namen Benutzer, der auf das Senden von E-Mails beschränkt ist, sendet bereits E-Mail-Benachrichtigungen an Mitglieder der Gruppe TenantAdmins (Globale Administratormitglieder ), wenn Benutzer aufgrund der Überschreitung der Grenzwerte in der Richtlinie blockiert werden. Anweisungen finden Sie unter Überprüfen der Warnungseinstellungen für eingeschränkte Benutzer. Obwohl wir empfehlen, die Warnungsrichtlinie anstelle dieser Einstellung in der Richtlinie für ausgehende Spams zu verwenden, um Administratoren und andere Benutzer zu benachrichtigen, schlägt die Microsoft SecureScore-Empfehlung Sicherstellen, Exchange Online Spamrichtlinien festgelegt sind, um Administratoren zu benachrichtigen, vor, dass Sie diesen Wert konfigurieren. |
Antiphishing-Richtlinieneinstellungen für alle Cloudpostfächer
Die in diesem Abschnitt beschriebenen Antiphishing-Richtlinieneinstellungen sind Teil der integrierten Sicherheitsfeatures, die in allen Organisationen mit Cloudpostfächern enthalten sind. Weitere Informationen zu diesen Einstellungen finden Sie unter Spoofeinstellungen. Informationen zum Konfigurieren dieser Einstellungen finden Sie unter Konfigurieren von Antiphishingrichtlinien für alle Cloudpostfächer.
Die Spoofing-Einstellungen stehen in Beziehung zueinander, aber die Einstellung Sicherheitstipp für den ersten Kontakt anzeigen ist nicht von den Spoofing-Einstellungen abhängig.
Quarantänerichtlinien definieren, was Benutzer mit unter Quarantäne gestellten Nachrichten tun können, und ob Benutzer Nachrichten erhalten, wenn eine Nachricht unter Quarantäne gestellt wurde. Weitere Informationen finden Sie unter Anatomie einer Quarantänerichtlinie.
Obwohl der Wert Quarantänerichtlinie anwenden beim Erstellen einer Antiphishingrichtlinie im Defender-Portal nicht ausgewählt wird, wird die Quarantänerichtlinie mit dem Namen DefaultFullAccessPolicy¹ verwendet, wenn Sie keine Quarantänerichtlinie auswählen. Diese Richtlinie erzwingt die historischen Funktionen von Nachrichten, die als Spoofing in Quarantäne gestellt wurden, wie in der Tabelle in diesem Artikel beschrieben. Wenn Sie die Antiphishing-Richtlinieneinstellungen später anzeigen oder bearbeiten, wird der Name der Quarantänerichtlinie angezeigt.
Administratoren können Quarantänerichtlinien mit restriktiveren oder weniger restriktiven Funktionen erstellen oder verwenden. Anweisungen finden Sie unter Erstellen von Quarantänerichtlinien im Microsoft Defender-Portal.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Spoof | |
| Spoofing-Erkennung aktivieren (EnableSpoofIntelligence) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Aktionen | |
| Beachten Sie die DMARC-Datensatzrichtlinie, wenn die Nachricht als Spoof erkannt wird (HonorDmarcPolicy) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Wenn diese Einstellung aktiviert ist, steuern Sie, was mit Nachrichten geschieht, bei denen der Absender explizite DMARC-Überprüfungen fehlschlägt, wenn die Richtlinienaktion im DMARC TXT-Eintrag auf p=quarantine oder p=rejectfestgelegt ist. Weitere Informationen finden Sie unter Spoofschutz und DMARC-Richtlinien für Absender. |
| Wenn die Nachricht als Spoof erkannt wird und die DMARC-Richtlinie auf p=quarantine festgelegt ist (DmarcQuarantineAction) |
Details anzeigenStandard: Quarantäne der Nachricht ( Quarantine)Standard: Nachricht unter Quarantäne stellen ( Quarantine)Strikt: Nachricht in Quarantäne verschieben ( Quarantine)Kommentar: Diese Aktion ist nur dann sinnvoll, wenn DMARC-Datensatzrichtlinie anwenden, wenn die Nachricht als Spoofing erkannt wird aktiviert ist. |
| Wenn die Nachricht als Spoof erkannt wird und die DMARC-Richtlinie auf p=reject (DmarcRejectAction) festgelegt ist |
Details anzeigenStandard: Ablehnen der Nachricht ( Reject)Standard: Ablehnen der Nachricht ( Reject)Strikt: Nachricht ablehnen ( Reject)Kommentar: Diese Aktion ist nur dann sinnvoll, wenn DMARC-Datensatzrichtlinie anwenden, wenn die Nachricht als Spoofing erkannt wird aktiviert ist. |
| Wenn die Nachricht von Spoof Intelligence als Spoofing erkannt wird (AuthenticationFailAction) |
Details anzeigenStandard: Verschieben der Nachricht in die Junk-Email Ordner der Empfänger ( MoveToJmf)Standard: Verschieben der Nachricht in die Junk-Email-Ordner der Empfänger ( MoveToJmf)Strikt: Nachricht in Quarantäne verschieben ( Quarantine)Kommentar: Diese Einstellung gilt für gefälschte Absender, die automatisch blockiert wurden, wie in der Spoofintelligenz-Erkenntnis gezeigt oder manuell in der Mandanten-Zulassungs-/Sperrliste blockiert wurden. Wenn Sie Nachricht in Quarantäne verschieben als Aktion für das Spoofing-Urteil auswählen, ist das Feld Quarantänerichtlinie anwenden verfügbar. |
| Quarantänerichtlinie für Spoof (SpoofQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Spooferkennungen unter Quarantäne stehen. |
| Sicherheitstipp für ersten Kontakt anzeigen (EnableFirstContactSafetyTips) |
Details anzeigenStandardeinstellung: Nicht ausgewählt ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Weitere Informationen finden Sie unter Sicherheitstipp für den ersten Kontakt. |
| (?) für nicht authentifizierte Sender bei Spoofing anzeigen (EnableUnauthenticatedSender) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Fügt dem Foto des Absenders in Outlook für nicht identifizierte gefälschte Absender ein Fragezeichen (?) hinzu. Weitere Informationen finden Sie unter Indikatoren für nicht authentifizierte Absender. |
| Tag "via" anzeigen (EnableViaTag) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Fügt der From-Adresse ein „via“-Tag ( chris@contoso.com via fabrikam.com) hinzu, wenn sie sich von der Domäne in der DKIM-Signatur oder von der MAIL FROM-Adresse unterscheidet.Weitere Informationen finden Sie unter Indikatoren für nicht authentifizierte Absender. |
¹ Wie unter Vollzugriffsberechtigungen und Quarantänebenachrichtigungen beschrieben, kann Ihr organization NotificationEnabledPolicy anstelle von DefaultFullAccessPolicy verwenden. Quarantänebenachrichtigungen sind in NotificationEnabledPolicy aktiviert und in DefaultFullAccessPolicy deaktiviert.
Microsoft Defender für Office 365 Sicherheit
Wenn Ihr Microsoft 365-Abonnement Defender für Office 365 enthält oder Sie Defender für Office 365 als Add-On erworben haben, erhalten Sie die zusätzlichen Sicherheitsfeatures, wie in den folgenden Unterabschnitten beschrieben. Aktuelle Neuigkeiten und Informationen zu Defender for Office 365-Features finden Sie unter Neuerungen in Defender für Office 365.
Wichtig
Die Standardmäßige Antiphishingrichtlinie in Defender für Office 365 bietet Spoofschutz und Postfachintelligenz für alle Empfänger. Die anderen verfügbaren Einstellungen für Identitätswechselschutz und Phishing-E-Mail-Schwellenwerte sind jedoch nicht in der Standardrichtlinie konfiguriert. Führen Sie einen oder mehrere der folgenden Schritte aus, um alle Anti-Phishing-Schutzfunktionen zu aktivieren:
- Aktivieren und verwenden Sie die voreingestellten Sicherheitsrichtlinien „Standard“ und/oder „Streng“, und konfigurieren Sie dort den Identitätswechselschutz.
- Ändern Sie die Standardmäßige Antiphishingrichtlinie.
- Erstellen sie benutzerdefinierte Antiphishingrichtlinien.
Obwohl es keine standardmäßige Richtlinie für sichere Anlagen oder sichere Links gibt, bietet die voreingestellte Sicherheitsrichtlinie Integrierter Schutz Schutz für sichere Anlagen und sichere Links für alle Empfänger, die nicht in der voreingestellten Sicherheitsrichtlinie „Standard“, der voreingestellten Sicherheitsrichtlinie „Streng“ oder in benutzerdefinierten Richtlinien für sichere Anlagen oder sichere Links definiert sind. Weitere Informationen finden Sie unter Voreingestellte Sicherheitsrichtlinien.
Der Schutz durch Safe Attachments für SharePoint, OneDrive und Microsoft Teams und Safe Documents ist nicht von Safe Links-Richtlinien abhängig.
Microsoft Teams-Schutzeinstellungen in Microsoft Defender für Office 365 haben keine Abhängigkeit von voreingestellten Sicherheitsrichtlinien, benutzerdefinierten Bedrohungsrichtlinien oder den Standardrichtlinien für Bedrohungen.
Wir empfehlen die Konfigurationen Standard oder Strict für Defender für Office 365, wie in den Tabellen in den folgenden Unterabschnitten beschrieben.
Antiphishingrichtlinieneinstellungen in Microsoft Defender für Office 365
Alle Microsoft 365-Organisationen mit Cloudpostfächern erhalten Antiphishingschutz wie zuvor beschrieben. Defender für Office 365 enthält jedoch mehr Features und Kontrolle, um Phishingangriffe zu verhindern, zu erkennen und zu beheben. Informationen zum Erstellen und Konfigurieren dieser Antiphishingrichtlinien finden Sie unter Konfigurieren von Antiphishingrichtlinien in Defender für Office 365.
Schwellenwerte für Phishing-E-Mails in Antiphishingrichtlinien in Microsoft Defender für Office 365
Weitere Informationen zu dieser Einstellung finden Sie unter Schwellenwerte für Phishing-E-Mails in Antiphishingrichtlinien in Microsoft Defender für Office 365. Informationen zum Konfigurieren dieser Einstellung finden Sie unter Konfigurieren von Antiphishingrichtlinien in Defender für Office 365.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Phishing-E-Mail-Schwellenwert (PhishThresholdLevel) |
Voreinstellung: 1 - Standard (1)Standard: 3 - Stärker ( 3)Streng: 4 – Am aggressivsten ( 4) |
Einstellungen für Identitätswechsel in den Antiphishing-Richtlinien in Microsoft Defender für Office 365
Weitere Informationen zu diesen Einstellungen finden Sie unter Einstellungen für Identitätswechsel in Anti-Phishing-Richtlinien in Microsoft Defender für Office 365. Informationen zum Konfigurieren dieser Einstellungen finden Sie unter Konfigurieren von Antiphishingrichtlinien in Defender für Office 365.
Wenn Sie Nachricht in Quarantäne verschieben als Aktion für ein Identitätswechselurteil auswählen, ist das Feld Quarantänerichtlinie anwenden verfügbar. Quarantänerichtlinien definieren, was Benutzer mit unter Quarantäne gestellten Nachrichten tun können, und ob Benutzer Nachrichten erhalten, wenn eine Nachricht unter Quarantäne gestellt wurde. Weitere Informationen finden Sie unter Anatomie einer Quarantänerichtlinie.
Obwohl der Wert Quarantänerichtlinie anwenden beim Erstellen einer Antiphishingrichtlinie im Defender-Portal nicht ausgewählt wird, wird die Quarantänerichtlinie mit dem Namen DefaultFullAccessPolicy verwendet, wenn Sie keine Quarantänerichtlinie auswählen. Diese Richtlinie erzwingt die historischen Funktionen von Nachrichten, die als Identitätswechsel in Quarantäne gestellt wurden, wie in der Tabelle in diesem Artikel beschrieben. Wenn Sie die Antiphishing-Richtlinieneinstellungen später anzeigen oder bearbeiten, wird der Name der Quarantänerichtlinie angezeigt.
Administratoren können Quarantänerichtlinien mit restriktiveren oder weniger restriktiven Funktionen erstellen oder verwenden. Anweisungen finden Sie unter Erstellen von Quarantänerichtlinien im Microsoft Defender-Portal.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Impersonation | |
| Schutz vor Benutzeridentitätsvortäuschung: Schutz für ausgewählte Benutzer aktivieren (EnableTargetedUserProtection und TargetedUsersToProtect) |
Details anzeigenStandardeinstellung: Nicht ausgewählt ( $false und keine)Standard: Ausgewählt ( $true und <Benutzerliste>)Streng: Ausgewählt ( $true und <Liste der Benutzer>)Kommentar: Es wird empfohlen, Benutzer (Nachrichtensender) in Schlüsselrollen hinzuzufügen. Intern können geschützte Absender Ihr CEO, CFO und andere leitende Führungskräfte sein. Extern können geschützte Absender Ratsmitglieder oder Ihr Verwaltungsrat sein. |
| Schutz vor Domänenidentitätswechseln: Zu schützende Domänen aktivieren |
Details anzeigenStandard: Nicht ausgewählt Standard: Ausgewählt Strikt: Ausgewählt |
| Domänen einschließen, die ich besitze (EnableOrganizationDomainsProtection) |
Details anzeigenStandardeinstellung: Aus ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Einschließen benutzerdefinierter Domänen (EnableTargetedDomainsProtection und TargetedDomainsToProtect) |
Details anzeigenStandard: Aus ( $false und keine)Standard: Ausgewählt ( $true und <Liste der Domänen>)Streng: Ausgewählt ( $true und <Liste der Domänen>)Kommentar: Wir empfehlen, Domänen (Absenderdomänen) hinzuzufügen, die Ihnen nicht gehören, mit denen Sie jedoch häufig interagieren. |
| Hinzufügen vertrauenswürdiger Absender und Domänen (ExcludedSenders und ExcludedDomains) |
Details anzeigenStandardeinstellung: Keine Standard: Keine Strikt: Keine Kommentar: Je nach organization empfehlen wir das Hinzufügen von Absendern oder Domänen, die fälschlicherweise als Identitätswechselversuche identifiziert wurden. |
| Aktivieren der Postfachintelligenz (EnableMailboxIntelligence) |
Details anzeigenStandard: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Intelligente Erkennung für den Schutz vor Identitätswechsel aktivieren (EnableMailboxIntelligenceProtection) |
Details anzeigenStandardeinstellung: Aus ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Diese Einstellung lässt die angegebene Aktion für Identitätswechselerkennungen durch Postfachintelligenz zu. |
| Aktionen | |
| Wenn eine Nachricht als Identitätswechsel eines Benutzers erkannt wird (TargetedUserProtectionAction) |
Details anzeigenStandard: Keine Aktion anwenden ( NoAction)Standard: Nachricht unter Quarantäne stellen ( Quarantine)Strikt: Nachricht unter Quarantäne stellen ( Quarantine) |
| Quarantänerichtlinie für Benutzeridentitätswechsel (TargetedUserQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessWithNotificationPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Erkennungen von Benutzeridentitätswechseln unter Quarantäne stehen. |
| Wenn eine Nachricht als Domänenimitation erkannt wird (TargetedDomainProtectionAction) |
Details anzeigenStandard: Keine Aktion anwenden ( NoAction)Standard: Nachricht unter Quarantäne stellen ( Quarantine)Strikt: Nachricht unter Quarantäne stellen ( Quarantine) |
| Quarantänerichtlinie für Domänenidentitätswechsel (TargetedDomainQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessWithNotificationPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn Erkennungen von Domänenidentitätswechseln unter Quarantäne stehen. |
| Wenn Postfachintelligenz einen imitierten Benutzer erkennt (MailboxIntelligenceProtectionAction) |
Details anzeigenStandard: Keine Aktion anwenden ( NoAction)Standard: Verschieben der Nachricht in die Junk-Email-Ordner der Empfänger ( MoveToJmf)Strikt: Nachricht unter Quarantäne stellen ( Quarantine) |
| Quarantänerichtlinie für Identitätswechsel durch Mailbox Intelligence (MailboxIntelligenceQuarantineTag) |
Details anzeigenStandard: DefaultFullAccessPolicy¹ Standard: DefaultFullAccessPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Die Quarantänerichtlinie ist nur sinnvoll, wenn von Mailbox Intelligence erkannte Elemente unter Quarantäne gestellt werden. |
| Sicherheitshinweis zur Benutzerimitation anzeigen (EnableSimilarUsersSafetyTips) |
Details anzeigenStandardeinstellung: Aus ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Sicherheitshinweis zur Domain-Imitation anzeigen (EnableSimilarDomainsSafetyTips) |
Details anzeigenStandardeinstellung: Aus ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Sicherheitstipp für ungewöhnliche Zeichen beim Identitätswechsel von Benutzern anzeigen (EnableUnusualCharactersSafetyTips) |
Details anzeigenStandardeinstellung: Aus ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
¹ Wie unter Vollzugriffsberechtigungen und Quarantänebenachrichtigungen beschrieben, kann Ihr organization NotificationEnabledPolicy anstelle von DefaultFullAccessPolicy verwenden. Quarantänebenachrichtigungen sind in NotificationEnabledPolicy aktiviert und in DefaultFullAccessPolicy deaktiviert.
Antiphishingrichtlinieneinstellungen für alle Cloudpostfächer in Defender für Office 365
Die zuvor beschriebenen Antiphishingrichtlinieneinstellungen für alle Cloudpostfächer sind auch in Defender für Office 365 verfügbar.
Einstellungen für Safe Attachments
Sichere Anlagen in Defender für Office 365 enthalten globale Einstellungen, die keine Beziehung zu Richtlinien für sichere Anlagen haben, sowie Einstellungen, die für jede Richtlinie für sichere Anlagen spezifisch sind. Weitere Informationen finden Sie unter Safe Attachments in Microsoft Defender for Office 365.
Obwohl es keine standardmäßige Richtlinie für Sichere Anlagen gibt, bietet die voreingestellte Sicherheitsrichtlinie Integrierter Schutz Schutz durch Sichere Anlagen für alle Empfänger, die nicht in den voreingestellten Sicherheitsrichtlinien „Standard“ oder „Streng“ oder in benutzerdefinierten Richtlinien für Sichere Anlagen definiert sind. Weitere Informationen finden Sie unter Voreingestellte Sicherheitsrichtlinien.
Globale Einstellungen für Safe Attachments
Hinweis
Die globalen Einstellungen für Sichere Anlagen werden durch die voreingestellte Sicherheitsrichtlinie Integrierter Schutz festgelegt, jedoch nicht durch die voreingestellten Sicherheitsrichtlinien Standard oder Streng. In jedem Fall können Administratoren diese globalen Safe Attachments-Einstellungen jederzeit ändern.
Die Spalte Standard in der folgenden Tabelle zeigt die Werte vor dem Vorhandensein der voreingestellten Sicherheitsrichtlinie Integrierter Schutz. In der Spalte Integrierter Schutz werden die Werte angezeigt, die von der sicherheitsvoreingestellten Sicherheitsrichtlinie "Integrierter Schutz " festgelegt werden. Dies sind auch unsere empfohlenen Werte.
Informationen zum Konfigurieren dieser Einstellungen finden Sie unter Aktivieren von sicheren Anlagen für SharePoint, OneDrive und Microsoft Teams und sichere Dokumente in Microsoft 365 E5.
In Exchange Online PowerShell verwenden Sie für diese Einstellungen das Cmdlet Set-AtpPolicyForO365.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Aktivieren von Defender für Office 365 für SharePoint, OneDrive und Microsoft Teams (EnableATPForSPOTeamsODB) |
Details anzeigenStandardeinstellung: Aus ( $false)Integrierter Schutz: Aktiviert ( $true)Kommentar: Informationen zum Verhindern, dass Benutzer schädliche Dateien herunterladen, finden Sie unter Verwenden von SharePoint Online PowerShell, um zu verhindern, dass Benutzer schädliche Dateien herunterladen. |
| Aktivieren von sicheren Dokumenten für Office-Clients (EnableSafeDocs) |
Details anzeigenStandardeinstellung: Aus ( $false)Integrierter Schutz: Aktiviert ( $true)Kommentar: Dieses Feature ist nur für Lizenzen verfügbar und sinnvoll, die nicht in Defender für Office 365 enthalten sind (z. B. Microsoft 365 A5 oder Microsoft Defender Suite). Weitere Informationen finden Sie unter Sichere Dokumente in Microsoft 365 A5 oder E5-Sicherheit. |
| Benutzern das Klicken durch die geschützte Ansicht erlauben, auch wenn sichere Dokumente die Datei als bösartig erkannt haben (AllowSafeDocsOpen) |
Details anzeigenStandardeinstellung: Aus ( $false)Integrierter Schutz: Aus ( $false)Kommentar: Diese Einstellung bezieht sich auf sichere Dokumente. |
Richtlinieneinstellungen für Sichere Anlagen
Informationen zum Konfigurieren dieser Einstellungen finden Sie unter Einrichten von Richtlinien für Sichere Anlagen in Defender for Office 365.
In Exchange Online PowerShell verwenden Sie die Cmdlets New-SafeAttachmentPolicy und Set-SafeAttachmentPolicy für diese Einstellungen.
Hinweis
Wie bereits beschrieben, gibt es zwar keine standardmäßige Richtlinie für Sichere Anlagen, aber die voreingestellte Sicherheitsrichtlinie Integrierter Schutz bietet Schutz durch Sichere Anlagen für alle Empfänger, die nicht in der voreingestellten Sicherheitsrichtlinie „Standard“, der voreingestellten Sicherheitsrichtlinie „Streng“ oder in benutzerdefinierten Richtlinien für Sichere Anlagen definiert sind.
Die Spalte Default in custom in der folgenden Tabelle bezieht sich auf die Standardwerte in neuen Safe Attachments-Richtlinien, die Sie erstellen. Die verbleibenden Spalten geben (sofern nicht anders angegeben) die Werte an, die in den entsprechenden voreingestellten Sicherheitsrichtlinien konfiguriert sind.
Quarantänerichtlinien definieren, was Benutzer mit unter Quarantäne gestellten Nachrichten tun können, und ob Benutzer Nachrichten erhalten, wenn eine Nachricht unter Quarantäne gestellt wurde. Weitere Informationen finden Sie unter Anatomie einer Quarantänerichtlinie.
Die Richtlinie mit dem Namen AdminOnlyAccessPolicy setzt die bisherigen Funktionen von Nachrichten durch, die aufgrund von Schadsoftware unter Quarantäne gestellt wurden, wie in der Tabelle in diesem Artikel beschrieben.
Benutzer können ihre eigenen Nachrichten, die von Sichere Anlagen als Schadsoftware oder Phishing in Quarantäne gestellt wurden, nicht freigeben, unabhängig davon, wie die Quarantänerichtlinie konfiguriert ist. Wenn die Richtlinie so konfiguriert ist, dass Benutzer diese unter Quarantäne gestellten Nachrichten freigeben, können Benutzer stattdessen die Freigabe dieser in Quarantäne befindlichen Nachrichten anfordern .
| Name des Sicherheitsfeatures | Details |
|---|---|
| Antwort auf unbekannte Schadsoftware für Sichere Anlagen (Enable und Action) |
Details anzeigenStandardwert bei benutzerdefiniert: Aus ( -Enable $false und -Action Block)Integrierter Schutz: Blockieren ( -Enable $true und -Action Block)Standard: Block ( -Enable $true und -Action Block)Strikt: Blockieren ( -Enable $true und -Action Block)Kommentar: Wenn der Parameter Enable $false ist, spielt der Wert des Action-Parameters keine Rolle. |
| Quarantänerichtlinie (QuarantineTag) |
Details anzeigenStandard in benutzerdefiniert: AdminOnlyAccessPolicy Integrierter Schutz: AdminOnlyAccessPolicy Standard: AdminOnlyAccessPolicy Strikt: AdminOnlyAccessPolicy |
| Anhang mit erkannten Anhängen umleiten : Umleitung aktivieren (Redirect und RedirectAddress) |
Details anzeigenStandardeinstellung in benutzerdefiniert: Nicht ausgewählt und keine E-Mail-Adresse angegeben. ( -Redirect $false und RedirectAddress ist leer)Integrierter Schutz: Nicht ausgewählt und keine E-Mail-Adresse angegeben. ( -Redirect $false und RedirectAddress ist leer)Standard: Nicht ausgewählt und keine E-Mail-Adresse angegeben. ( -Redirect $false und RedirectAddress ist leer)Strikt: Nicht ausgewählt und keine E-Mail-Adresse angegeben. ( -Redirect $false und RedirectAddress ist leer)Kommentar: Die Umleitung von Nachrichten ist nur verfügbar, wenn der Wert für Antwort auf unbekannte Schadsoftware für Sichere Anlagen auf Überwachen festgelegt ist ( -Enable $true und -Action Allow). |
| Blockieren Nachrichten mit verschlüsselten Anhängen, die nicht gescannt werden konnten | Dieser Abschnitt und die folgenden Einstellungen sind nur verfügbar, wenn der Safe Attachments unbekannte Malware-AntwortwertBlock (-Enable $true und -Action Block) ist. |
| Blockiere nicht gescannte Anhänge (EnableBlockingEncryptedAttachments) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Nicht ausgewählt ( $false)Integrierter Schutz: Nicht ausgewählt ( $false)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false) |
| Schließen Sie diese Anhängungstypen aus (ExcludedTypesFromBlockingEncryptedAttachments) |
Details anzeigenStandard in benutzerdefiniertem: Keine ausgewählt ( {})Eingebauter Schutz: Keine ausgewählt ( {})Standard: Keine ausgewählt ( {})Streng: Keine ausgewählt ( {}) |
| Quarantänerichtlinie (QuarantineTagForBlockingEncryptedAttachments) |
Details anzeigenStandard in benutzerdefiniertem: DefaultFullAccessWithNotificationPolicy Eingebauter Schutz: DefaultFullAccessWithNotificationPolicy Standard: DefaultFullAccessWithNotificationPolicy Streng: DefaultFullAccessWithNotificationPolicy Kommentar: Diese Quarantänerichtlinie gilt nur für Nachrichten, die durch Safe Attachments unter Quarantäne gestellt werden, weil sie verschlüsselte (passwortgeschützte) Anhänge enthalten, die nicht gescannt werden können. |
Richtlinieneinstellungen für Sichere Links
Weitere Informationen zum Schutz sicherer Links finden Sie unter Sichere Links in Defender für Office 365.
Obwohl es keine Standardrichtlinie für sichere Links gibt, bietet die voreingestellte Sicherheitsrichtlinie "Integrierter Schutz" schutz für alle Empfänger, die nicht in der Standard voreingestellten Sicherheitsrichtlinie, der voreingestellten Sicherheitsrichtlinie Strict oder in benutzerdefinierten Richtlinien für sichere Links definiert sind. Weitere Informationen finden Sie unter Voreingestellte Sicherheitsrichtlinien.
Informationen zum Konfigurieren von Richtlinieneinstellungen für sichere Links finden Sie unter Einrichten von Richtlinien für sichere Links in Microsoft Defender für Office 365.
In Exchange Online PowerShell verwenden Sie die Cmdlets New-SafeLinksPolicy und Set-SafeLinksPolicy für Richtlinieneinstellungen für sichere Links.
Hinweis
Die Spalte Default in custom verweist auf die Standardwerte in den neuen Richtlinien für sichere Links, die Sie erstellen. Die verbleibenden Spalten geben die Werte an, die in den entsprechenden voreingestellten Sicherheitsrichtlinien konfiguriert sind.
| Name des Sicherheitsfeatures | Details |
|---|---|
| URL- und Klickschutzeinstellungen | |
| Kommentar: Die Einstellungen in diesem Abschnitt wirken sich auf die URL-Umschreibung und den Zeitpunkt des Klickschutzes in E-Mail-Nachrichten aus. | |
| Ein: „Safe Links“ überprüft eine Liste bekannter bösartiger Links, wenn Benutzer in E-Mails auf Links klicken. URLs werden standardmäßig neu geschrieben. (EnableSafeLinksForEmail) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Safe Links auf E-Mail-Nachrichten anwenden, die innerhalb der Organisation gesendet werden (EnableForInternalSenders) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Nicht ausgewählt ( $false)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Anwenden der Url-Überprüfung in Echtzeit auf verdächtige Links und Links, die auf Dateien verweisen (ScanUrls) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Warten Sie, bis die URL-Überprüfung abgeschlossen ist, bevor Sie die Nachricht übermitteln (DeliverMessageAfterScan) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| URLs nicht umschreiben, Überprüfungen nur über die Safe Links-API durchführen (DisableURLRewrite) |
Details anzeigenStandard in „Benutzerdefiniert“: Ausgewählt ( $false)*Integrierter Schutz: Ausgewählt ( $true)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false)Kommentar: * In neuen Richtlinien, die im Defender-Portal erstellt wurden, ist diese Einstellung standardmäßig ausgewählt. In neuen Richtlinien, die in PowerShell erstellt werden, lautet $falseder Standardwert . |
| Die folgenden URLs in E-Mail nicht neu schreiben (DoNotRewriteUrls) |
Details anzeigenStandardwert bei „Benutzerdefiniert“: Leer Integrierter Schutz: Leer Standard: Leer Strikt: Leer Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. Hinweis: Sichere Links scannen oder umschließen keine Einträge in der Liste "Die folgenden URLs nicht neu schreiben" während des Nachrichtenflusses. Melden Sie die URL als Ich habe bestätigt, dass sie sauber ist, und wählen Sie dann Diese URL zulassen aus, um der Mandanten-Zulassungs-/Sperrliste einen Zulassungseintrag hinzuzufügen, damit die URL während des Nachrichtenflusses und zum Zeitpunkt des Klickens nicht von Safe Links gescannt oder umschlossen wird. Anweisungen finden Sie unter Melden guter URLs an Microsoft. |
| Teams | Kommentar: Die Einstellung in diesem Abschnitt wirkt sich auf die Zeit des Klickschutzes in Microsoft Teams aus. |
| Ein: Sichere Links überprüft eine Liste bekannter, bösartiger Links, wenn Benutzer in Microsoft Teams auf Links klicken. URLs werden nicht umgeschrieben. (EnableSafeLinksForTeams) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Office 365-Apps | Kommentar: Die Einstellung in diesem Abschnitt wirkt sich auf die Dauer des Klickschutzes in Office-Apps aus. |
| Ein: Sichere Links überprüft eine Liste bekannter, bösartiger Links, wenn Benutzer in Microsoft Office-Apps auf Links klicken. URLs werden nicht umgeschrieben. (EnableSafeLinksForOffice) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true)Kommentar: Verwenden Sie sichere Links in unterstützten Office 365 Desktop- und mobilen Apps (iOS und Android). Weitere Informationen finden Sie unter Einstellungen für sichere Links für Office-Apps. |
| Klick-Schutzeinstellungen | |
| Nachverfolgen von Benutzerklicks (TrackClicks) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Ausgewählt ( $true)Integrierter Schutz: Ausgewählt ( $true)Standard: Ausgewählt ( $true)Strikt: Ausgewählt ( $true) |
| Benutzern das Klicken auf die ursprüngliche URL ermöglichen (AllowClickThrough) |
Details anzeigenStandard in „Benutzerdefiniert“: Ausgewählt ( $false)*Integrierter Schutz: Ausgewählt ( $true)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false)Kommentar: * In neuen Richtlinien, die im Defender-Portal erstellt wurden, ist diese Einstellung standardmäßig ausgewählt. In neuen Richtlinien, die in PowerShell erstellt werden, lautet $falseder Standardwert . |
| Organisationsbranding auf Benachrichtigungs- und Warnseiten anzeigen (EnableOrganizationBranding) |
Details anzeigenStandardwert in „Benutzerdefiniert“: Nicht ausgewählt ( $false)Integrierter Schutz: Nicht ausgewählt ( $false)Standard: Nicht ausgewählt ( $false)Strikt: Nicht ausgewählt ( $false)Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. Bevor Sie diese Einstellung aktivieren, müssen Sie die Anweisungen unter Anpassen des Microsoft 365-Designs für Ihre organization befolgen, um Ihr Unternehmenslogo hochzuladen. |
| Benachrichtigung | |
| Wie möchten Sie Ihre Benutzer benachrichtigen? (CustomNotificationText und UseTranslatedNotificationText) |
Details anzeigenStandardeinstellung in "benutzerdefiniert": Verwenden Sie den Standardbenachrichtigungstext (leer und $false).Integrierter Schutz: Verwenden Sie den Standardbenachrichtigungstext (leer und $false)Standard: Verwenden Sie den Standardbenachrichtigungstext (leer und $false)Strikt: Standardtext für Benachrichtigungen verwenden (Blank und $false)Kommentar: Wir haben keine spezifische Empfehlung für diese Einstellung. Sie können Benutzerdefinierten Benachrichtigungstext verwenden ( -CustomNotificationText "<Custom text>") auswählen, um benutzerdefinierten Benachrichtigungstext einzugeben und zu verwenden. Wenn Sie benutzerdefinierten Text angeben, können Sie auch Microsoft Translator für die automatische Lokalisierung verwenden (-UseTranslatedNotificationText $true) auswählen, um den Text automatisch in die Sprache des Benutzers zu übersetzen. |
Microsoft Teams-Schutzeinstellungen in Microsoft Defender für Office 365
Weitere Informationen zum Schutz von Microsoft Teams finden Sie unter Microsoft Defender für Office 365 Support für Microsoft Teams.
In Exchange Online PowerShell verwenden Sie die Cmdlets New-TeamsProtectionPolicy und Set-TeamsProtectionPolicy für Microsoft Teams-Schutzeinstellungen.
Hinweis
Microsoft Teams-Schutz ist nicht Teil der Standard oder Strict voreingestellten Sicherheitsrichtlinien, benutzerdefinierten Bedrohungsrichtlinien oder der Standard-Bedrohungsrichtlinien. Die Werte Standard und Strict geben unsere empfohlenen Werte an.
| Name des Sicherheitsfeatures | Details |
|---|---|
| Automatische Bereinigung zur Nullstunde (Zero-hour Auto Purge, ZAP) (ZapEnabled) |
Details anzeigenStandardwert: Ein ( $true)Standard: Ein ( $true)Streng: Ein ( $true) |
| Quarantäne-Richtlinien | |
| Schadsoftware (MalwareQuarantineTag) |
Details anzeigenStandard: AdminOnlyAccessPolicy Standard: AdminOnlyAccessPolicy Strikt: AdminOnlyAccessPolicy |
| Phishing mit hoher Konfidenz (HighConfidencePhishQuarantineTag) |
Details anzeigenStandard: AdminOnlyAccessPolicy Standard: AdminOnlyAccessPolicy Strikt: AdminOnlyAccessPolicy |
Verwandte Artikel
Suchen Sie nach bewährten Methoden für Exchange-Nachrichtenflussregeln (auch als Transportregeln bezeichnet)? Weitere Informationen finden Sie unter Bewährte Methoden zum Konfigurieren von Nachrichtenflussregeln in Exchange Online.
Administratoren und Benutzer können falsch-positive Meldungen (unbedenkliche E-Mails, die als schädlich eingestuft werden) und falsch-negative Meldungen (schädliche E-Mails, die zugelassen werden) zur Analyse an Microsoft übermitteln. Weitere Informationen finden Sie unter Melden von Nachrichten und Dateien an Microsoft.
Sicherheitsbaselines für Windows finden Sie in den folgenden Artikeln:
- Gruppenrichtlinie: Wo erhalte ich die Sicherheitsbaselines?
- Microsoft Intune*: Verwenden Sie Sicherheitsbaselines, um Windows-Geräte in Intune für Intune-basierte Sicherheit zu konfigurieren.
- Vergleich von Microsoft Defender for Endpoint und Microsoft Intune Sicherheitsbaselines: Vergleichen Sie die Microsoft Defender for Endpoint und die Windows Intune-Sicherheitsbaselines.