Page d’entité Email dans Microsoft Defender pour Office 365

Conseil

Saviez-vous que vous pouvez essayer gratuitement les fonctionnalités de Microsoft Defender pour Office 365 Plan 2 ? Utilisez la version d’évaluation de 90 jours de Defender pour Office 365 dans le hub d’évaluation du portail Microsoft Defender. Découvrez qui peut s’inscrire et les conditions d’essai sur Essayer Microsoft Defender pour Office 365.

Les organisations Microsoft 365 dont l’abonnement inclut Microsoft Defender pour Office 365 ou qui l’ont acheté en tant que module complémentaire disposent de la page de l’entité E-mail. La page d’entité Email dans le portail Microsoft Defender contient des informations très détaillées sur un message électronique et toutes les entités associées.

Cet article décrit les informations et les actions de la page d’entité Email.

Autorisations et licences pour la page d’entité Email

Pour utiliser la page d’entité Email, vous devez disposer d’autorisations. Les autorisations et les licences sont les mêmes que pour Threat Explorer (Explorer) et les détections en temps réel. Pour plus d’informations, consultez Autorisations et licences pour l’Explorateur des menaces et les détections en temps réel.

Où trouver la page d’entité Email

Il n’y a pas de lien direct vers la page Entité Email depuis les niveaux principaux du portail Defender. Au lieu de cela, l’action Ouvrir l’entité de courrier électronique est disponible en haut du volet déroulant des détails de l’e-mail dans de nombreuses fonctionnalités de Defender pour Office 365. Ce volet déroulant des détails de l’e-mail est appelé le panneau récapitulatif des e-mails et contient un sous-ensemble des informations figurant sur la page de l’entité E-mail. Le panneau de synthèse des e-mails est identique pour les fonctionnalités de Defender pour Office 365. Pour plus d’informations, consultez la section Panneau résumé Email plus loin dans cet article.

Le panneau de résumé Email avec l’action Ouvrir l’entité de messagerie est disponible aux emplacements suivants :

  • Dans la page Repérage avancé à l’adresse https://security.microsoft.com/v2/advanced-hunting: Sous l’onglet Résultats d’une requête liée à un e-mail, cliquez sur la valeur NetworkMessageId d’une entrée dans la table.

  • *Dans la page Alertes à l’adresse https://security.microsoft.com/alerts: Pour les alertes avec la valeur source de détectionMDO ou la valeur Nom des produits Microsoft Defender pour Office 365, sélectionnez l’entrée en cliquant sur la valeur Nom de l’alerte. Dans la page des détails de l’alerte qui s’ouvre, sélectionnez le message dans la section Liste des messages .

  • Depuis le rapport État de la protection contre les menaces à l’adresse https://security.microsoft.com/reports/TPSEmailPhishReportATP :

    • Sélectionnez Afficher les données par Email > Hameçonnage et l’une des sélections de répartition de graphique disponibles. Dans le tableau de détails situé sous le graphique, sélectionnez l’élément en cliquant à n’importe quel endroit de la ligne, à l’exception de la case à cocher située à côté de la première colonne.
    • Sélectionnez Afficher les données par Email > Logiciels malveillants et l’une des sélections de répartition de graphique disponibles. Dans le tableau de détails situé sous le graphique, sélectionnez l’élément en cliquant à n’importe quel endroit de la ligne, à l’exception de la case à cocher située à côté de la première colonne.
    • Sélectionnez Afficher les données par Email > Spam et l’une des sélections de répartition de graphique disponibles. Dans le tableau de détails situé sous le graphique, sélectionnez l’élément en cliquant à n’importe quel endroit de la ligne, à l’exception de la case à cocher située à côté de la première colonne.
  • À partir de la page Explorer sur https://security.microsoft.com/threatexplorerv3 (Threat Explorer) ou à partir de la page Détections en temps réel à l’adresse https://security.microsoft.com/realtimereportsv3. Appliquez l’une des méthodes suivantes :

    • Dans Menace Explorer, vérifiez que l’affichage Tous les e-mails est sélectionné > vérifiez que l’onglet Email (affichage) dans la zone d’informations est sélectionné>, cliquez sur la valeur Objet dans une entrée.
    • Dans Threat Explorer ou dans Détections en temps réel, sélectionnez la vue Malware>, vérifiez que l’onglet Email (affichage) est sélectionné dans le volet des détails>, puis cliquez sur la valeur Objet dans une entrée.
    • Dans Threat Explorer ou Détections en temps réel, sélectionnez l’affichage Phish>, vérifiez que l’onglet Email (affichage) est sélectionné dans la zone de détails>, puis cliquez sur la valeur Objet dans une entrée.
  • À partir de la page Incidents à l’adresse https://security.microsoft.com/incidents : pour les incidents dont la valeur Noms des produits est Microsoft Defender for Office 365, sélectionnez l’incident en cliquant sur la valeur Nom de l’incident. Dans la page des détails de l’incident qui s’ouvre, sélectionnez l’onglet Preuves et réponses (affichage). Sous l’onglet Toutes les preuves et la valeur Type d’entitéEmail ou l’onglet E-mails, sélectionnez l’entrée en cliquant n’importe où dans la ligne autre que la zone case activée.

  • Dans la page Quarantaine sur https://security.microsoft.com/quarantine: Vérifiez que l’onglet Email est sélectionné>, sélectionnez une entrée en cliquant n’importe où dans la ligne autre que la zone case activée.

  • À partir de la page Soumissions à l’adresse https://security.microsoft.com/reportsubmission:

    • Sélectionnez l’onglet Emails> sélectionnez une entrée en cliquant n’importe où sur la ligne, à l’exception de la case à cocher.
    • Sélectionnez l’onglet Signalé par l’utilisateur> puis sélectionnez une entrée en cliquant n’importe où dans la ligne, sauf sur la case à cocher.

Contenu de la page d’entité Email

Capture d’écran de la page d’entité Email montrant le volet d’informations et les onglets disponibles.

Le volet des détails situé à gauche de la page contient des sections rétractables contenant des détails sur le message. Ces sections restent constantes tant que vous êtes sur la page. Les sections disponibles sont les suivantes :

  • Section Étiquettes . Affiche les étiquettes utilisateur (y compris le compte de priorité) qui sont affectées à des expéditeurs ou des destinataires. Pour plus d’informations sur les balises utilisateur, consultez Balises utilisateur dans Microsoft Defender pour Office 365.

  • Section Détails de la détection :

    • Menaces d’origine

    • Emplacement de livraison d’origine :

      • dossier Éléments supprimés
      • Abandonné
      • Échec de la livraison
      • Dossier de la boîte de réception
      • Dossier de courrier indésirable
      • Externe
      • Mise en quarantaine
      • Unknown
    • Menaces les plus récentes

    • Dernier emplacement de remise : emplacement du message après les actions système sur le message (par exemple, ZAP) ou les actions d’administrateur sur le message (par exemple, Déplacer vers éléments supprimés). Les actions de l’utilisateur sur le message (par exemple, la suppression ou l’archivage du message) ne sont pas affichées. Cette valeur ne garantit donc pas l’emplacement actuel du message.

      Conseil

      Il existe des scénarios où Emplacement /de remise d’origineEmplacement de remise le plus récent et/ou Action de remise ont la valeur Inconnu. Par exemple :

      • Le message a été remis (l’action de remise est Remise), mais une règle de boîte de réception a déplacé le message vers un dossier par défaut autre que le dossier Boîte de réception ou Courrier indésirable Email (par exemple, le dossier Brouillon ou Archive).
      • ZAP a tenté de déplacer le message après la remise, mais le message est introuvable (par exemple, l’utilisateur a déplacé ou supprimé le message).
    • Technologie de détection :

      • Filtre avancé : signaux d’hameçonnage basés sur le Machine Learning.
      • Campagne : messages identifiés dans le cadre d’une campagne.
      • Détonation de fichiers : Safe Attachments a détecté une pièce jointe malveillante lors de l’analyse par détonation.
      • Réputation de détonation des fichiers : pièces jointes ayant déjà été détectées par des détonations Safe Attachments dans d’autres organisations Microsoft 365.
      • Réputation des fichiers : le message contient un fichier déjà identifié comme malveillant dans d’autres organisations Microsoft 365.
      • Correspondance d’empreintes digitales : le message ressemble étroitement à un message malveillant détecté précédemment.
      • Filtre général : signaux d’hameçonnage basés sur des règles définies par les analystes.
      • Usurpation de marque : usurpation par l’expéditeur de l’identité de marques connues.
      • Usurpation de domaine : usurpation des domaines d’envoi que vous possédez ou que vous avez spécifiés comme domaines à protéger dans les stratégies anti-hameçonnage.
      • Usurpation de l’utilisateur : usurpation d’identité d’expéditeurs protégés que vous avez spécifiés dans les stratégies anti-hameçonnage ou identifiés par l’intelligence de boîte aux lettres.
      • Analyse du contenu LLM : analyse par les modèles de langage volumineux spécialement conçus par Microsoft pour détecter les e-mails nuisibles.
      • Bombardement de courrier : attaque par déni de service distribué (DDoS) qui abonne généralement les destinataires à un grand nombre de bulletins d’informations et de services légitimes. Le volume d’e-mails entrants résultant en quelques minutes a pour but de submerger les systèmes de sécurité de la boîte aux lettres et de la messagerie du destinataire, et agit comme un précurseur des programmes malveillants, des rançongiciels ou de l’exfiltration de données.
      • Usurpation d’identité par intelligence de boîte aux lettres : détections d’usurpation d’identité issues de l’intelligence de boîte aux lettres dans les stratégies anti-hameçonnage.
      • Détection d’analyse mixte : plusieurs filtres ont contribué au verdict du message.
      • Usurpation DMARC : le message a échoué à l’authentification DMARC.
      • Usurpation de domaine externe : usurpation d’adresse e-mail de l’expéditeur à l’aide d’un domaine externe à votre organization.
      • Usurpation intra-organisation: usurpation de l’adresse e-mail de l’expéditeur à l’aide d’un domaine interne à votre organisation.
      • Analyse par détonation d’URL : Safe Links a détecté une URL malveillante dans le message lors de l’analyse par détonation.
      • Réputation de détonation des URL : URL précédemment détectées lors des détonations de Safe Links dans d’autres organisations Microsoft 365.
      • Réputation malveillante d’URL : le message contient une URL qui a été précédemment identifiée comme malveillante dans d’autres organisations Microsoft 365.
    • Action de remise :

      • Remis
      • Jetés
      • Bloqué
    • Priorité principale : Source

      • Valeurs de la substitution principale :
        • Autorisé par la politique de l’organisation
        • Autorisé par la stratégie utilisateur
        • Bloqué par la stratégie de l’organisation
        • Bloqué par la stratégie utilisateur
        • Aucune
      • Valeurs de la source de remplacement principale :
        • Filtre de tiers
        • Voyage dans le temps initié par l’administrateur (ZAP)
        • Blocage de stratégie anti-programme malveillant par type de fichier
        • Paramètres de stratégie anti-courrier indésirable
        • Stratégie de connexion
        • Règle de transport Exchange
        • Mode exclusif (priorité utilisateur)
        • Filtrage ignoré en raison d’une organisation sur site
        • Filtre de région IP issu de la stratégie
        • Filtre de langue de la stratégie
        • Simulation d’hameçonnage
        • Libération de quarantaine
        • Boîte aux lettres SecOps
        • Liste d’adresses d’expéditeur (forçage administrateur)
        • Liste d’adresses des expéditeurs (remplacement par l’utilisateur)
        • Liste des domaines de l’expéditeur (forçage administrateur)
        • Liste des domaines de l’expéditeur (dérogation utilisateur)
        • Blocage de fichiers dans la liste d’autorisation/de blocage du locataire
        • Blocage de l’adresse e-mail de l’expéditeur d’autorisation/liste de blocage
        • Protection contre l’usurpation de la liste d’autorisation/de blocage du locataire
        • Bloc d’URL d’autorisation/liste de blocage du locataire
        • Liste de contacts approuvés (remplacement par l’utilisateur)
        • Domaine de confiance (dérogation de l’utilisateur)
        • Destinataire de confiance (remplacement par l’utilisateur)
        • Expéditeurs approuvés uniquement (remplacement par l’utilisateur)
  • section Détails de l’e-mail :

    • Directionnalité :
      • Trafic entrant
      • Intra-irg
      • Sortant
    • Destinataire (À)*
    • Expéditeur*
    • Heure de réception
    • ID de message Internet*: Disponible dans le champ d’en-tête Message-ID de l’en-tête du message. Un exemple de valeur est <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (notez les crochets).
    • ID de message réseau* : valeur GUID disponible dans le champ d’en-tête X-MS-Exchange-Organization-Network-Message-Id dans l’en-tête du message.
    • Cluster ID
    • Language

    * L’action Copier vers le presse-papiers permet de copier la valeur.

Les onglets (vues) situés en haut de la page vous permettent d’examiner efficacement les e-mails. Ces vues sont décrites dans les sous-sections suivantes.

Vue de la Chronologie

La vue Chronologie affiche les événements survenus lors de la remise et après la remise concernant le message.

Les informations suivantes sur l’événement de message sont disponibles dans la vue. Sélectionnez un en-tête de colonne à trier en fonction de cette colonne. Pour ajouter ou supprimer des colonnes, sélectionnez Personnaliser les colonnes. Par défaut, toutes les colonnes disponibles sont sélectionnées.

  • Chronologie (date/heure de l’événement)
  • Source : par exemple : Système, **Administration ou Utilisateur.
  • Types d’événements
  • Résultat
  • Menaces
  • Détails

Si rien n’est arrivé au message après la remise, le message est susceptible de n’avoir qu’une seule ligne dans la vue Chronologie avec la valeur Types d’événements Remise d’origine. Par exemple :

  • La valeur Result est Inbox folder - Delivered.
  • La valeur Résultat est Dossier courrier indésirable - Remis au courrier indésirable
  • La valeur Résultat est Quarantaine - Bloqué.

Les actions suivantes du message effectuées par les utilisateurs, les administrateurs ou Microsoft 365 ajoutent des lignes à la vue. Par exemple :

  • La valeur Types d’événements est ZAP et la valeur Result est Message déplacé vers Quarantaine par ZAP.
  • La valeur Types d’événements est Mise en quarantaine et la valeur Résultat est Message a été correctement libéré de la quarantaine.

Utilisez la zone De recherche pour rechercher des informations sur la page. Tapez du texte dans la zone, puis appuyez sur la touche Entrée.

Utilisez Exporter pour exporter les données de la vue vers un fichier CSV. Le nom de fichier par défaut est - Microsoft Defender.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, - Microsoft Defender(1).csv).

Capture d’écran de l’affichage Chronologie dans la page d’entité Email.

Vue d’analyse

La vue Analyse contient des informations qui vous aident à analyser le message en profondeur. Les informations suivantes sont disponibles dans cette vue :

  • Section Détails de la détection des menaces : Informations sur les menaces détectées dans le message :

  • Section Détails de la détection des e-mails : Informations sur les fonctionnalités de protection ou les remplacements qui ont affecté le message :

    • Toutes les dérogations : tous les paramètres de l’organisation ou de l’utilisateur susceptibles de modifier l’emplacement de remise prévu du message. Par exemple, si le message correspondait à une règle de flux de messagerie et à une entrée de bloc dans la liste verte/bloquée du locataire, les deux paramètres sont répertoriés ici. La valeur de la propriété Primary Override : Source identifie le paramètre qui a affecté la remise du message.

    • Remplacement prioritaire : Source : affiche le paramètre de l’organisation ou de l’utilisateur qui a modifié l’emplacement de remise initialement prévu du message (autorisé au lieu d’être bloqué, ou bloqué au lieu d’être autorisé). Par exemple :

    • Règles de transport Exchange (règles de flux de courrier) : si les règles de flux de courrier ont affecté le message, les noms de règles et les valeurs GUID sont affichés. Les actions effectuées sur les messages par les règles de flux de courrier se produisent avant les verdicts de courrier indésirable et d’hameçonnage.

      L’action Copier vers le presse-papiers permet de copier le GUID de la règle. Pour plus d’informations sur les règles de flux de messagerie, consultez la rubrique Mail flow rules (transport rules) in Exchange Online.

      Le lien Accéder au Centre d’administration Exchange ouvre la page Règles dans le nouveau centre d’administration Exchange à l’adresse https://admin.exchange.microsoft.com/#/transportrules.

    • Connecteur : si le message a été remis via un connecteur entrant, le nom du connecteur s’affiche. Pour plus d’informations sur les connecteurs, consultez Configurer le flux de messagerie à l’aide de connecteurs dans Exchange Online.

    • Niveau de plainte en bloc (BCL) : une valeur BCL plus élevée indique que le message est plus susceptible d’être du courrier indésirable. Pour plus d’informations, consultez Niveau de réclamation en bloc (BCL).

    • Stratégie : si un type de stratégie est répertorié ici (par exemple, courrier indésirable), sélectionnez Configurer pour ouvrir la page de stratégie associée (par exemple, la page Stratégies anti-courrier indésirable sur https://security.microsoft.com/antispam).

    • Action de stratégie

    • ID d’alerte : sélectionnez la valeur ID d’alerte pour ouvrir la page de détails de l’alerte (comme si vous avez trouvé et sélectionné l’alerte dans la page Alertes à l’adresse https://security.microsoft.com/alerts). L’action Copier dans le Presse-papiers est également disponible pour copier la valeur ID d’alerte.

    • Type de stratégie

    • Type de client : affiche le type de client qui a envoyé le message (par exemple, REST)

    • taille Email

    • Règles de protection contre la perte de données

  • Section Détails de l’expéditeur-destinataire : détails sur l’expéditeur du message et certaines informations sur le destinataire :

    • Nom d’affichage de l’expéditeur
    • Adresse de l’expéditeur*
    • IP de l’expéditeur
    • Nom de domaine de l’expéditeur*
    • Date de création du domaine : un domaine récemment créé et d’autres signaux de message peuvent identifier le message comme suspect.
    • Propriétaire du domaine
    • Adresse MAIL FROM de l’expéditeur*
    • Nom de domaine de l’expéditeur MAIL FROM*
    • Return-Path
    • Domaine Return-Path
    • Emplacement
    • Domaine du destinataire*
    • À : affiche les 5 000 premiers caractères des adresses de messagerie dans le champ À du message.
    • Cc : affiche les 5 000 premiers caractères des adresses e-mail dans le champ Cc du message.
    • Liste de distribution : affiche le groupe de distribution (liste de distribution) si le destinataire a reçu l’e-mail en tant que membre de la liste. Le groupe de distribution de niveau supérieur est affiché pour les groupes de distribution imbriqués.
    • Transfert : indique si le message a été automatiquement transféré à une adresse e-mail externe. L’utilisateur de transfert et le type de transfert sont affichés (règles de flux de courrier, règles de boîte de réception ou transfert SMTP).

    * L’action Copier vers le presse-papiers permet de copier la valeur.

  • Section Authentification : Détails sur les résultats de l’authentification par e-mail :

    • Authentification de message basée sur le domaine (DMARC)
      • Pass: La vérification DMARC pour le message a réussi.
      • Fail: La vérification DMARC du message a échoué.
      • BestGuessPass: l’enregistrement TXT DMARC pour le domaine n’existe pas. S’il existait, la vérification DMARC du message réussirait.
      • Aucun : indique qu’aucun enregistrement TXT DMARC n’existe pour le domaine d’envoi dans DNS.
    • DomainKeys identified mail (DKIM) : les valeurs sont les suivantes :
      • Pass: La vérification DKIM du message a réussi.
      • Fail (reason): La vérification DKIM du message a échoué. Par exemple, le message n’a pas été signé par DKIM ou la signature DKIM n’a pas été vérifiée.
      • None: le message n’a pas été signé par DKIM. Ce résultat peut indiquer ou non que le domaine possède un enregistrement DKIM, ou que l’enregistrement DKIM n’aboutit à aucun résultat. Ce résultat indique uniquement que ce message n’a pas été signé.
    • Sender Policy Framework (SPF) : les valeurs sont les suivantes :
      • Pass (IP address): La vérification SPF a déterminé que la source du message est autorisée pour le domaine.
      • Fail (IP address) : La vérification SPF a déterminé que la source du message n’est pas valide pour le domaine, et la règle d’application dans l’enregistrement SPF est -all (échec dur).
      • SoftFail (reason): La vérification SPF a déterminé que la source du message n’est pas valide pour le domaine et que la règle d’application dans l’enregistrement SPF est ~all (échec partiel).
      • Neutral: La vérification SPF a déterminé que la source du message n’est pas valide pour ce domaine, et la règle d’application dans l’enregistrement SPF est ?all (neutre).
      • None: Le domaine n’a pas d’enregistrement SPF, ou l’enregistrement SPF ne produit aucun résultat.
      • TempError: La vérification SPF a rencontré une erreur temporaire (par exemple, une erreur de DNS). La même vérification pourrait réussir plus tard.
      • PermError: La vérification SPF a rencontré une erreur permanente. Par exemple, le domaine a un enregistrement SPF mal formaté.
    • Authentification composite : SPF, DKIM, DMARC et d’autres informations déterminent si l’expéditeur du message (adresse De) est authentique. Pour plus d’informations, consultez Authentification composite.

    Conseil

    Pour plus d’informations sur les résultats de l’authentification par e-mail et sur la façon de corriger les échecs, consultez le Guide des opérations de sécurité pour l’authentification par e-mail dans Microsoft 365.

  • Section Entités associées : informations sur les pièces jointes et les URL dans le message :

    • Entité : la sélection de pièces jointes ou d’URL vous permet d’accéder à la vue Pièces jointes ou à la vue URL de la page d’entité Email pour le message.
    • Nombre total
    • Menaces détectées : les valeurs sont Oui ou Non.
  • Zone détails du message :

    • Onglet « En-tête de l’e-mail en texte brut » : contient l’intégralité de l’en-tête du message en texte brut. Sélectionnez Copier l’en-tête du message pour copier l’en-tête du message. Sélectionnez Microsoft Message Header Analyzer pour ouvrir l’Analyseur d’en-tête de message à l’adresse https://mha.azurewebsites.net/pages/mha.html. Collez l’en-tête de message copié dans la page, puis sélectionnez Analyser les en-têtes pour plus d’informations sur les en-têtes et les valeurs des messages.
    • Onglet To : affiche les 5 000 premiers caractères des adresses e-mail dans le champ À du message.
    • Onglet Cc : affiche les 5 000 premiers caractères des adresses e-mail dans le champ Cc du message.

Capture d’écran de la vue Analyse dans la page d’entité Email.

Vue des pièces jointes

La vue Pièces jointes affiche des informations sur toutes les pièces jointes du message et les résultats d’analyse de ces pièces jointes.

Les informations de pièce jointe suivantes sont disponibles dans cette vue. Sélectionnez un en-tête de colonne à trier en fonction de cette colonne. Pour ajouter ou supprimer des colonnes, sélectionnez Personnaliser les colonnes. Par défaut, toutes les colonnes disponibles sont sélectionnées.

  • Nom de fichier de la pièce jointe : si vous cliquez sur la valeur de nom de fichier
  • Type de fichier
  • Taille du fichier
  • Extension de fichier
  • Menace
  • Famille de programmes malveillants
  • Pièce jointe SHA256 : l’action Copier dans le Presse-papiers est disponible pour copier la valeur SHA256.
  • Détails

Utilisez la zone De recherche pour rechercher des informations sur la page. Tapez du texte dans la zone, puis appuyez sur la touche Entrée.

Utilisez Exporter pour exporter les données de la vue vers un fichier CSV. Le nom de fichier par défaut est - Microsoft Defender.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, - Microsoft Defender(1).csv).

Capture d’écran de la vue Pièces jointes sur la page d’entité Email.

Détails des pièces jointes

Si vous sélectionnez une entrée dans la vue Pièces jointes en cliquant sur la valeur nom de fichier pièce jointe , un menu volant de détails s’ouvre et contient les informations suivantes :

  • Onglet Analyse approfondie : des informations sont disponibles sous cet onglet si les pièces jointes fiables ont analysé (détoné) la pièce jointe et qu’elle est identifiée comme malveillante par le biais de la détonation. Vous pouvez identifier ces messages dans Threat Explorer à l’aide des méthodes suivantes :
    • Filtre de requête Technologie de détection avec la valeur Détonation de fichier.

    • Indicateur de détonation disponible dans la colonne Détails .

    • Nombre de détonations indiqué dans le panneau de synthèse Email.

    • Section Chaîne de détonation : la détonation Safe Attachments d’un fichier unique peut déclencher plusieurs détonations. La chaîne de détonation suit le chemin des détonations, y compris le fichier malveillant d’origine qui a provoqué le verdict et tous les autres fichiers affectés par la détonation. Ces fichiers joints peuvent ne pas être directement présents dans l’e-mail. Toutefois, l’inclusion de l’analyse est importante pour déterminer la raison pour laquelle le fichier a été détecté comme étant malveillant.

      Si aucune information de chaîne de détonation n’est disponible, la valeur Aucune arborescence de détonation est affichée. Sinon, vous pouvez sélectionner Exporter pour télécharger les informations de chaîne de détonation dans un fichier CSV. Le nom de fichier par défaut est Detonation chain.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, Chaîne de détonation(1).csv). Le fichier CSV contient les informations suivantes :

      • Haut : fichier de niveau supérieur.
      • Level1 : fichier de niveau suivant.
      • Level2 : fichier de niveau suivant.
      • et ainsi de suite.

      La chaîne de détonation et le fichier CSV peuvent afficher uniquement l’élément de niveau supérieur si aucune des entités liées n’a été détectée comme problématique ou n’a été détonée.

    • Section Résumé : si aucune information récapitulative de détonation n’est disponible, la valeur Aucun résumé de détonation s’affiche. Sinon, les informations récapitulatives de détonation suivantes sont disponibles :

      • Temps d’analyse
      • Verdict : Le verdict sur la pièce jointe elle-même.
      • Plus d’informations : Taille du fichier en octets.
      • Indicateurs de compromission
    • Section Captures d’écran : affiche les captures d’écran capturées pendant la détonation. Aucune capture d’écran n’est capturée pour les fichiers conteneur tels que ZIP ou RAR qui contiennent d’autres fichiers.

      Si aucune capture d’écran de détonation n’est disponible, la valeur Aucune capture d’écran à afficher s’affiche. Sinon, sélectionnez le lien pour afficher la capture d’écran.

    • Section Détails du comportement : affiche les événements exacts qui se sont déroulés pendant la détonation, ainsi que les observations problématiques ou bénignes qui contiennent des URL, des adresses IP, des domaines et des fichiers trouvés pendant la détonation. Il se peut qu’il n’y ait pas de détails de comportement pour les fichiers conteneur tels que ZIP ou RAR qui contiennent d’autres fichiers.

      Si aucune information de détails de comportement n’est disponible, la valeur Aucun comportement de détonation s’affiche. Sinon, vous pouvez sélectionner Exporter pour télécharger les informations de détails du comportement dans un fichier CSV. Le nom de fichier par défaut est Comportement details.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, Détails du comportement(1).csv). Le fichier CSV contient les informations suivantes :

      • Time
      • Comportement
      • Propriété de comportement
      • Processus (PID)
      • Opération
      • Cible
      • Détails
      • Résultat
  • Onglet Informations sur le fichier : la section Détails du fichier contient les informations suivantes :
    • Nom de fichier
    • SHA256
    • Taille du fichier (en octets)

Lorsque vous avez terminé dans le menu volant détails du fichier, sélectionnez Fermer.

Capture d’écran du volet des détails du fichier dans la vue Pièces jointes sur la page de l’entité E-mail.

Bloquer les pièces jointes de la vue Pièces jointes

Si vous sélectionnez une entrée dans la vue Pièces jointes en sélectionnant la zone case activée en regard du nom de fichier, l’action Bloquer est disponible. Cette action ajoute le fichier comme entrée de blocage dans la liste d’autorisation/de blocage du locataire. Sélectionner Bloquer lance l’assistant Passer à l’action :

  1. Dans la page Choisir des actions , configurez l’un des paramètres suivants dans la section Bloquer le fichier :

    • N’expire jamais le : valeur par défaut .
    • Ne jamais expirer désactivé : placez le curseur sur désactivé , puis sélectionnez une date dans la zone Supprimer le.

    Lorsque vous avez terminé sur la page Choisir des actions , sélectionnez Suivant.

  2. Dans la page Choisir les entités cibles , vérifiez que le fichier que vous souhaitez bloquer est sélectionné, puis sélectionnez Suivant.

  3. Dans la page Vérifier et envoyer , configurez les paramètres suivants :

    • Nom de la correction : Entrez un nom unique pour suivre l’état dans le Centre de notifications et d’actions.
    • Description : entrez une description facultative.

    Lorsque vous avez terminé d’accéder à la page Vérifier et envoyer , sélectionnez Envoyer.

Affichage de l’URL

La vue URL affiche des informations sur toutes les URL d’origine ou réécrites dans le message, ainsi que les résultats de l’analyse pour chaque URL.

Les informations de pièce jointe suivantes sont disponibles dans cette vue. Sélectionnez un en-tête de colonne à trier en fonction de cette colonne. Pour ajouter ou supprimer des colonnes, sélectionnez Personnaliser les colonnes. Par défaut, toutes les colonnes disponibles sont sélectionnées.

  • URL
  • Menace
  • Source
  • Détails

Utilisez la zone De recherche pour rechercher des informations sur la page. Tapez du texte dans la zone, puis appuyez sur la touche Entrée.

Utilisez Exporter pour exporter les données de la vue vers un fichier CSV. Le nom de fichier par défaut est - Microsoft Defender.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, - Microsoft Defender(1).csv).

Capture d’écran de la vue URL sur la page d’entité Email.

Détails de l’URL

Si vous sélectionnez une entrée dans la vue URL en cliquant sur la valeur de l’URL , un menu volant de détails s’ouvre et contient les informations suivantes :

  • Onglet Analyse approfondie : des informations sont disponibles sous cet onglet si les liens fiables ont analysé (détoné) l’URL et qu’elle est identifiée comme malveillante par détonation. Vous pouvez identifier ces messages dans Threat Explorer à l’aide des méthodes suivantes :
    • Filtre de requête « Technologie de détection » avec la valeur Détonation d’URL.

    • Indicateur de détonation disponible dans la colonne Détails .

    • Nombre de détonations indiqué dans le panneau de synthèse Email.

    • section Chaîne de détonation : la détonation d’une seule URL par Safe Links peut déclencher plusieurs détonations. La chaîne de détonation suit le chemin des détonations, y compris l’URL malveillante d’origine qui a provoqué le verdict et toutes les autres URL affectées par la détonation. Ces URL peuvent ne pas être directement présentes dans l’e-mail. Toutefois, l’inclusion de l’analyse est importante pour déterminer pourquoi l’URL a été détectée comme malveillante.

      Si aucune information de chaîne de détonation n’est disponible, la valeur Aucune arborescence de détonation est affichée. Sinon, vous pouvez sélectionner Exporter pour télécharger les informations de chaîne de détonation dans un fichier CSV. Le nom de fichier par défaut est Detonation chain.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, Chaîne de détonation(1).csv). Le fichier CSV contient les informations suivantes :

      • Haut : fichier de niveau supérieur.
      • Level1 : fichier de niveau suivant.
      • Level2 : fichier de niveau suivant.
      • et ainsi de suite.

      La chaîne de détonation et le fichier CSV peuvent afficher uniquement l’élément de niveau supérieur si aucune des entités liées n’a été détectée comme problématique ou n’a été détonée.

    • Section Résumé : si aucune information récapitulative de détonation n’est disponible, la valeur Aucun résumé de détonation s’affiche. Sinon, les informations récapitulatives de détonation suivantes sont disponibles :

      • Temps d’analyse
      • Verdict : verdict sur l’URL elle-même.
    • Section Captures d’écran : affiche les captures d’écran capturées pendant la détonation. Aucune capture d’écran n’est capturée si l’URL s’ouvre dans un lien qui télécharge directement un fichier. Toutefois, vous voyez le fichier téléchargé dans la chaîne de détonation.

      Si aucune capture d’écran de détonation n’est disponible, la valeur Aucune capture d’écran à afficher s’affiche. Sinon, sélectionnez le lien pour afficher la capture d’écran.

    • Section Détails du comportement : affiche les événements exacts qui se sont déroulés pendant la détonation, ainsi que les observations problématiques ou bénignes qui contiennent des URL, des adresses IP, des domaines et des fichiers trouvés pendant la détonation.

      Si aucune information de détails de comportement n’est disponible, la valeur Aucun comportement de détonation s’affiche. Sinon, vous pouvez sélectionner Exporter pour télécharger les informations de détails du comportement dans un fichier CSV. Le nom de fichier par défaut est Comportement details.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, Détails du comportement(1).csv). Le fichier CSV contient les informations suivantes :

      • Time
      • Comportement
      • Propriété de comportement
      • Processus (PID)
      • Opération
      • Cible
      • Détails
      • Résultat
  • Onglet Informations sur l’URL : la section Détails de l’URL contient les informations suivantes :
    • URL
    • Menace

Lorsque vous avez terminé dans le menu volant détails du fichier, sélectionnez Fermer.

Capture d’écran du volet des détails de l’URL depuis la vue URL sur la page de l’entité E-mail.

Bloquer les URL de la vue URL

Si vous sélectionnez une entrée dans la vue URL en sélectionnant la zone case activée en regard du nom de fichier, l’action Bloquer est disponible. Cette action ajoute l’URL comme entrée de blocage dans la liste Autoriser/Bloquer du locataire. Sélectionner Bloquer lance l’assistant Passer à l’action :

  1. Dans la page Choisir des actions , configurez l’un des paramètres suivants dans la section Url de blocage :

    • N’expire jamais le : valeur par défaut .
    • Ne jamais expirer désactivé : placez le curseur sur désactivé , puis sélectionnez une date dans la zone Supprimer le.

    Lorsque vous avez terminé sur la page Choisir des actions , sélectionnez Suivant.

  2. Dans la page Choisir les entités cibles , vérifiez que l’URL que vous souhaitez bloquer est sélectionnée, puis sélectionnez Suivant.

  3. Dans la page Vérifier et envoyer , configurez les paramètres suivants :

    • Nom de la correction : Entrez un nom unique pour suivre l’état dans le Centre de notifications et d’actions.
    • Description : entrez une description facultative.

    Lorsque vous avez terminé d’accéder à la page Vérifier et envoyer , sélectionnez Envoyer.

Affichage des e-mails similaires

La vue e-mails similaires affiche d’autres messages électroniques qui ont la même empreinte digitale du corps de message que ce message. Les critères de correspondance dans les autres messages ne s’appliquent pas à cette vue (par exemple, les empreintes digitales des pièces jointes).

Les informations de pièce jointe suivantes sont disponibles dans cette vue. Sélectionnez un en-tête de colonne à trier en fonction de cette colonne. Pour ajouter ou supprimer des colonnes, sélectionnez Personnaliser les colonnes. Par défaut, toutes les colonnes disponibles sont sélectionnées.

  • Date
  • Objet
  • Destinataire
  • Sender
  • IP de l’expéditeur
  • Écrasez
  • Action de livraison
  • Emplacement de livraison

Utilisez Filtre pour filtrer les entrées par date de début et date de fin.

Utilisez la zone De recherche pour rechercher des informations sur la page. Tapez du texte dans la zone, puis appuyez sur la touche Entrée.

Utilisez Exporter pour exporter les données de la vue vers un fichier CSV. Le nom de fichier par défaut est - Microsoft Defender.csv et l’emplacement par défaut est le dossier Téléchargements . Si un fichier portant ce nom existe déjà, le nom de fichier est ajouté avec un nombre (par exemple, - Microsoft Defender(1).csv).

Capture d’écran de la vue des e-mails similaires sur la page de l’entité E-mail.

Actions sur la page d’entité Email

Les actions suivantes sont disponibles en haut de la page d’entité Email :

  • Agir : Pour plus d’informations, consultez Chasse aux menaces : l’Assistant Agir.
  • Copilot : si vous avez un abonnement Microsoft Security Copilot (par exemple, dans Microsoft 365 E5), utilisez cette action pour générer un résumé IA des données d’entité en sélectionnant Générer dans la section résumé Email du volet Copilot.
  • Aperçu de l’e-mail¹ ²
  • Autres options :

¹ Cette action nécessite le rôle Aperçu . Vous pouvez attribuer ce rôle aux emplacements suivants :

  • Contrôle d’accès unifié basé sur les rôles (RBAC) de Microsoft Defender XDR (si Email & collaboration> les autorisations Defender for Office 365 sont Actif. Affecte uniquement le portail Defender, et non PowerShell) :
    • Opérations de sécurité/Données brutes (e-mail & collaboration)/Email & contenu de collaboration (lecture).
    • Opérations de sécurité/Données brutes (e-mail & collaboration)/Email & contenu de collaboration : e-mails associés aux alertes (lecture) . Permet aux analystes d’afficher un aperçu ou de télécharger les messages associés à des alertes de sécurité spécifiques. Actuellement, cette autorisation s’applique aux alertes Email signalées par l’utilisateur en tant que programmes malveillants ou hameçonnages et Email signalées par l’utilisateur comme indésirables. Dans certains cas, les actions d’aperçu ou de téléchargement d’un e-mail associé à une alerte peuvent être disponibles après un court délai.
  • Autorisations de messagerie et de collaboration dans le portail Microsoft Defender:
    • Appartenance aux groupes de rôles Investigateur de données ou Gestionnaire de découverte électronique.
    • Créez un groupe de rôles avec le rôle Aperçu attribué et ajoutez les utilisateurs au groupe de rôles personnalisé.

² Vous pouvez afficher un aperçu ou télécharger des messages électroniques disponibles dans les boîtes aux lettres cloud. Voici quelques exemples de cas où les messages ne sont plus disponibles dans les boîtes aux lettres :

  • Le message a été rejeté avant sa remise ou la remise a échoué.
  • Le message a été supprimé de manière réversible ou définitivement supprimé.
  • Le message a pour emplacement de remise local/externe.
  • ZAP a mis le message en quarantaine.

Capture d’écran des actions disponibles en haut de la page d’entité Email.

Le panneau récapitulatif des e-mails

Le volet récapitulatif des e-mails est le volet contextuel affichant les détails de l’e-mail, disponible dans de nombreuses fonctionnalités des fonctionnalités de sécurité intégrées de toutes les boîtes aux lettres cloud et dans Defender pour Office 365. Le panneau de synthèse Email contient des informations de synthèse standardisées sur le message électronique provenant des détails complets disponibles sur la page d’entité Email dans Defender pour Office 365.

L’emplacement où trouver le panneau de résumé Email est décrit dans la section Où trouver la page d’entité Email plus haut dans cet article. Le reste de cette section décrit les informations disponibles dans le panneau de synthèse Email pour toutes les fonctionnalités.

Conseil

Le volet récapitulatif des e-mails est disponible depuis la page Centre d’action à l’adresse https://security.microsoft.com/action-center/, dans les onglets En attente ou Historique. Sélectionnez une action dont la valeur Type d’entité est Email en cliquant n’importe où dans la ligne, à l’exception de la case à cocher ou de la valeur ID d’investigation. Le menu volant de détails qui s’ouvre est le volet récapitulatif Email, mais l’entité Ouvrir la messagerie n’est pas disponible en haut du menu volant.

Les informations de message suivantes sont disponibles en haut du panneau récapitulatif Email :

  • Le titre du volet déroulant correspond à la valeur du champ Objet du message.
  • Nombre de pièces jointes et de liens dans le message (non présents dans toutes les fonctionnalités).
  • Toutes les balises utilisateur affectées aux destinataires du message (y compris la balise compte prioritaire). Pour plus d’informations, consultez Balises utilisateur dans Microsoft Defender pour Office 365
  • Les actions disponibles en haut du menu volant dépendent de l’emplacement où vous avez ouvert le panneau récapitulatif Email. Les actions disponibles sont décrites dans les articles sur les fonctionnalités individuelles.

Conseil

Pour afficher des détails sur les autres messages sans quitter le panneau de résumé Email du message actuel, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Les sections suivantes sont disponibles dans le panneau de synthèse Email pour toutes les fonctionnalités (peu importe l’emplacement à partir duquel vous avez ouvert le panneau de résumé Email) :

  • Section Détails de la remise :

    • Menaces d’origine
    • Menaces les plus récentes
    • Emplacement d’origine
    • Dernier emplacement de livraison
    • Action de livraison
    • Technologies de détection
    • Priorité principale : Source
    • Classification des menaces
  • section Détails de l’e-mail :

    • Nom d’affichage de l’expéditeur
    • Adresse de l’expéditeur
    • Adresse e-mail de l’expéditeur
    • Envoyé de la part de
    • Chemin d’accès de retour
    • IP de l’expéditeur
    • Emplacement
    • Destinataire(s)
    • Heure de réception
    • Directionnalité
    • ID de message réseau
    • ID du message Internet
    • ID de campagne
    • DMARC
    • DKIM
    • SPF
    • Authentification composite
  • Section URL : Détails sur les URL du message :

    • URL
    • Status des menaces

    Si le message comporte plus de trois URL, sélectionnez Afficher toutes les URL pour les afficher toutes.

  • Section Pièces jointes : détails sur les pièces jointes dans le message :

    • Nom de la pièce jointe
    • Menace
    • Technologie de détection / Famille de programmes malveillants

    Si le message comporte plus de trois pièces jointes, sélectionnez Afficher toutes les pièces jointes pour les afficher toutes.

Capture d’écran du panneau récapitulatif des e-mails après avoir sélectionné un message électronique dans une fonctionnalité prise en charge de Defender pour Office 365.