Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In qualità di cliente Microsoft 365 esistente, le pagine Versioni di prova e Valutazione nel portale di Microsoft Defender in https://security.microsoft.com consentono di provare le funzionalità di Microsoft Defender per Office 365 Piano 2 prima dell'acquisto.
Prima di provare Defender per Office 365 Piano 2, è necessario porre alcune domande chiave:
- Voglio osservare passivamente che cosa può fare per me il Defender per Office 365 Piano 2 (audit)?
- Si vuole che Defender per Office 365 Piano 2 eserciti un'azione diretta sui problemi rilevati (blocco)?
- In entrambi i casi, come posso dire cosa sta facendo Defender per Office 365 Piano 2 per me?
- Quanto tempo ho prima di prendere la decisione di mantenere Defender per Office 365 Piano 2?
Questo articolo consente di rispondere a queste domande in modo da poter provare Defender per Office 365 Piano 2 in modo da soddisfare al meglio le esigenze dell'organizzazione.
Per una guida complementare su come usare la versione di valutazione, vedere Guida all'utente della versione di valutazione: Microsoft Defender per Office 365.
Nota
Le versioni di prova e le valutazioni di Defender per Office 365 non sono disponibili nelle organizzazioni del governo degli Stati Uniti (Microsoft 365 GCC, GCC High e DoD) o nelle organizzazioni Microsoft 365 Education.
Panoramica di Defender per Office 365
Defender per Office 365 aiuta le organizzazioni a proteggere la propria azienda offrendo una lista completa di funzionalità. Per altre informazioni, vedere Microsoft Defender per Office 365.
Per altre informazioni sulle Defender per Office 365, vedere questa guida interattiva Microsoft Defender per Office 365.
Guardare questo breve video per altre informazioni su come ottenere di più in meno tempo con Microsoft Defender per Office 365.
Per informazioni sui prezzi, vedere Microsoft Defender per Office 365.
Come funzionano le versioni di prova e le valutazioni per Defender per Office 365
Criteri
Defender per Office 365 include funzionalità di sicurezza predefinite per tutte le cassette postali cloud e funzionalità esclusive di Defender per Office 365.
Le funzionalità di protezione della posta elettronica e della collaborazione di Microsoft 365 vengono implementate usando i criteri. I criteri esclusivi di Defender per Office 365 vengono creati automaticamente in base alle esigenze:
- Protezione dallo spoofing nei criteri anti-phishing
- Allegati sicuri per i messaggi di posta elettronica
-
Collegamenti sicuri per i messaggi di posta elettronica e Microsoft Teams
- Collegamenti sicuri analizza gli URL durante il flusso della posta. Per evitare la detonazione di URL specifici, inviare gli URL a Microsoft come URL validi. Per istruzioni, vedere Segnalare url validi a Microsoft.
- I collegamenti sicuri non eseguono il wrapping dei collegamenti URL nei corpi dei messaggi di posta elettronica.
Il fatto di essere idonei per una valutazione o una versione di prova significa che si dispone già di caselle di posta elettronica nel cloud in Microsoft 365, quindi i criteri per le minacce esistenti possono ancora intervenire sui messaggi (ad esempio, inviandoli alla cartella Posta indesiderata o mettendoli in quarantena):
- Criteri antimalware
- Protezione dalla posta indesiderata in ingresso
- Protezione anti-spoofing nei criteri anti-phishing
I criteri di minaccia predefiniti per queste funzionalità sono sempre attivati, si applicano a tutti i destinatari e vengono sempre applicati per ultimi dopo eventuali criteri di minaccia personalizzati.
Modalità di controllo e modalità di blocco per Defender per Office 365
Vuoi che l'esperienza di Defender per Office 365 sia attiva o passiva? Sono disponibili le seguenti modalità:
Modalità di verifica: vengono creati criteri di valutazione speciali per Anti-phishing (che include la protezione dall'impersonificazione), Safe Attachments e Safe Links. Questi criteri di valutazione sono configurati per rilevare solo le minacce. Defender per Office 365 rileva i messaggi dannosi ai fini della segnalazione, ma non viene intrapresa alcuna azione sui messaggi (ad esempio, i messaggi rilevati non vengono messi in quarantena). Le impostazioni di questi criteri di valutazione sono descritte in Criteri in modalità di controllo.
Nota
Le funzionalità di protezione seguenti sono attivate per impostazione predefinita e possono intervenire sugli elementi, anche in modalità di controllo:
- Protezione al momento del clic di Safe Links nei carichi di lavoro non di posta elettronica (ad esempio Microsoft Teams, SharePoint e OneDrive).
- Eliminazione automatica a zero ore (ZAP) in Microsoft Teams.
È anche possibile attivare o disattivare in modo selettivo la protezione anti-phishing (spoofing e rappresentazione), la protezione dei collegamenti sicuri e la protezione degli allegati sicuri. Per istruzioni, vedere Gestire le impostazioni di valutazione.
La modalità di controllo fornisce report specializzati per le minacce rilevate dai criteri di valutazione nella Microsoft Defender per Office 365 pagina di valutazione all'indirizzo https://security.microsoft.com/atpEvaluation. I report di valutazione della modalità di controllo sono descritti in Report per la modalità di controllo.
Modalità di blocco: il modello Standard per i criteri di sicurezza predefiniti è attivato e usato per la versione di valutazione e gli utenti che si specifica di includere nella versione di valutazione vengono aggiunti ai criteri di sicurezza predefiniti Standard. Defender per Office 365 rileva e interviene sui messaggi dannosi, ad esempio i messaggi rilevati vengono messi in quarantena.
La selezione predefinita e consigliata prevede di applicare i criteri di Defender per Office 365 a tutti gli utenti dell'organizzazione. Tuttavia, durante o dopo la configurazione della versione di valutazione, è possibile modificare l'assegnazione dei criteri in utenti, gruppi o domini di posta elettronica specifici nel portale di Microsoft Defender o in Exchange Online PowerShell.
I report regolari e le funzionalità di indagine di Defender per Office 365 piano 2 contengono informazioni sulle minacce rilevate da Defender per Office 365. I report e le funzionalità di indagine usati in modalità di blocco sono descritti in Report per la modalità di blocco.
Fattori chiave che determinano le modalità disponibili:
Se attualmente si dispone o meno di Defender per Office 365 (Piano 1 o Piano 2), come descritto in Valutazione rispetto a versione di valutazione per Defender per Office 365.
Modalità di recapito della posta elettronica all'organizzazione Microsoft 365. Si considerino questi scenari di flusso di posta:
La posta da Internet passa direttamente a Microsoft 365, ma la sottoscrizione corrente include le funzionalità di sicurezza predefinite solo per tutte le cassette postali cloud o Defender per Office 365 Piano 1.
In questi ambienti sono disponibili la modalità di verifica o la modalità di blocco, in base alla licenza, come spiegato in Valutazione e versione di prova per Defender per Office 365.
Attualmente si usa un servizio o un dispositivo non Microsoft per la protezione della posta elettronica delle cassette postali cloud. La posta da Internet scorre attraverso il servizio di protezione prima del recapito nell'organizzazione di Microsoft 365. La protezione di Microsoft 365 è il più bassa possibile (non è mai completamente disattivata; ad esempio, la protezione da malware viene sempre applicata).
In questi ambienti è disponibile solo la modalità di controllo . Non è necessario modificare il flusso di posta (record MX) per valutare Defender per Office 365 Piano 2.
Confronto tra valutazione e versione di valutazione per Defender per Office 365
Qual è la differenza tra una valutazione e una versione di prova di Defender per Office 365 Piano 2? Non sono la stessa cosa? Beh, sì e no. Le licenze nell'organizzazione di Microsoft 365 fanno la differenza:
No Defender per Office 365 Piano 2: è possibile avviare l'esperienza Defender per Office 365 Piano 2 dalle posizioni seguenti nel portale di Microsoft Defender:
- La pagina delle versioni di valutazione di Microsoft 365 all'indirizzo https://security.microsoft.com/trialHorizontalHub.
- La pagina di valutazione di Microsoft Defender per Office 365 all'indirizzo https://security.microsoft.com/atpEvaluation.
È possibile selezionare modalità di audit (criteri di valutazione) o modalità di blocco (criterio di sicurezza predefinito Standard) durante la configurazione della versione di valutazione o di prova.
Indipendentemente dalla posizione usata, microsoft effettua automaticamente il provisioning di tutte le licenze di Defender necessarie per le licenze di Office 365 Piano 2 al momento della registrazione. Non è necessario ottenere e assegnare manualmente le licenze del piano 2 nel interfaccia di amministrazione di Microsoft 365.
Le licenze assegnate automaticamente sono valide per 90 giorni. Il significato di questo periodo di 90 giorni dipende dalle licenze esistenti nell'organizzazione:
Nessuna funzionalità di Defender per Office 365 Piano 1: Tutte le funzionalità di Defender per Office 365 Piano 2 (in particolare, i criteri di minaccia) sono disponibili solo durante il periodo di 90 giorni.
Defender per Office 365 piano 1: hai già a disposizione gli stessi criteri di protezione dalle minacce disponibili in Defender per Office 365 piano 2: protezione dalla rappresentazione fraudolenta nei criteri anti-phishing, criteri per gli Allegati sicuri e criteri per i Collegamenti sicuri.
I criteri di minaccia dalla modalità di controllo (criteri di valutazione) o dalla modalità di blocco (Standard criteri di sicurezza predefiniti) non scadono o smettono di funzionare dopo 90 giorni. Dopo 90 giorni terminano le funzionalità di automazione, analisi, correzione e formazione di Defender per Office 365 piano 2 non disponibili nel piano 1.
Se si configura la valutazione o la versione di valutazione in modalità di controllo (criteri di valutazione), è possibile convertirla in un secondo momento in modalità di blocco (Standard criteri di sicurezza predefiniti). Per istruzioni, vedere Convertire in protezione Standard.
Defender per Office 365 Piano 2: se si dispone già di Defender per Office 365 Piano 2 (ad esempio, come parte di una sottoscrizione di Microsoft 365 E5), Defender per Office 365 non è disponibile per la selezione nella pagina delle versioni di valutazione di Microsoft 365 all'indirizzo https://security.microsoft.com/trialHorizontalHub.
L'unica opzione consiste nel configurare una valutazione di Defender per Office 365 nella pagina di valutazione Microsoft Defender per Office 365 all'indirizzo https://security.microsoft.com/atpEvaluation. Inoltre, la valutazione viene configurata automaticamente in modalità di controllo (criteri di valutazione).
Successivamente, è possibile eseguire la conversione inmodalità di blocco (Standard criterio di sicurezza predefinito) usando l'azione Converti in standard nella Microsoft Defender per Office 365 pagina di valutazione o disattivando la valutazione nel Microsoft Defender per Office 365 pagina di valutazione e quindi configurare i criteri di sicurezza predefiniti Standard.
Per definizione, le organizzazioni con Defender per Office 365 piano 2 non richiedono licenze aggiuntive per valutare Defender per Office 365 piano 2, quindi le valutazioni in queste organizzazioni hanno una durata illimitata.
Le informazioni dell'elenco precedente sono riepilogate nella tabella seguente:
| Organizzazione | Iscriversi da la pagina Versioni di valutazione? |
Iscriversi da la pagina Valutazione? |
Modalità disponibili | Valutazione periodo |
|---|---|---|---|---|
| Microsoft 365 E3 | Sì | Sì | Modalità di controllo Modalità di blocco¹ |
90 giorni |
| Defender per Office 365 Piano 1 Microsoft 365 Business Premium |
Sì | Sì | Modalità di controllo Modalità di blocco¹ |
90 giorni² |
| Microsoft 365 E5 | No | Sì | Modalità di controllo Modalità di blocco¹ ³ |
Illimitati |
¹ Come descritto in Modalità di controllo e modalità di blocco per Defender per Office 365, la modalità di blocco (criterio di sicurezza preimpostato Standard) non è disponibile se la posta Internet passa attraverso un servizio di protezione non Microsoft o un dispositivo prima del recapito a Microsoft 365.
² I criteri di minaccia dalla modalità di controllo (criteri di valutazione) o dalla modalità di blocco (Standard criteri di sicurezza predefiniti) non scadono o smettono di funzionare dopo 90 giorni. Le funzionalità di automazione, analisi, correzione e formazione esclusive di Defender per Office 365 Piano 2 smettono di funzionare dopo 90 giorni.
³ La valutazione è configurata in modalità di controllo (criteri di valutazione). Al termine dell'installazione, è possibile eseguire la conversione inmodalità di blocco (Standard criteri di sicurezza predefiniti) come descritto in Converti in protezione Standard.
Dopo aver compreso le differenze tra valutazioni, versioni di valutazione, modalità di controllo e modalità di blocco, è possibile configurare la valutazione o la versione di valutazione. Vedere Configurare una valutazione o una versione di valutazione in modalità di controllo o configurare una valutazione o una versione di valutazione in modalità di blocco.
Configurare una versione di valutazione o di prova in modalità di audit
Tenere presente che quando si valuta o si prova Defender per Office 365 in modalità di controllo, vengono creati criteri di valutazione speciali per Defender per Office 365 per rilevare le minacce. Le impostazioni per i criteri di valutazione sono descritte in Criteri in modalità di controllo.
Avviare la valutazione in una delle posizioni disponibili nel portale di Microsoft Defender all'indirizzo https://security.microsoft.com. Ad esempio:
- Nel banner nella parte superiore della pagina delle funzionalità di Defender per Office 365 selezionare Avvia versione di valutazione gratuita.
- Nella pagina delle versioni di valutazione di Microsoft 365 su https://security.microsoft.com/trialHorizontalHub, individua e seleziona Defender per Office 365.
- Nella pagina Microsoft Defender per Office 365 valutazione in https://security.microsoft.com/atpEvaluationselezionare Avvia valutazione.
La finestra di dialogo Attiva protezione non è disponibile nelle organizzazioni con Defender per Office 365 Piano 1 o Piano 2.
Nella finestra di dialogo Attiva protezione selezionare No, Voglio solo creare report e quindi selezionare Continua.
Nella finestra di dialogo Selezionare gli utenti da includere configurare le impostazioni seguenti:
Tutti gli utenti: opzione predefinita e consigliata.
Utenti specifici: se si seleziona questa opzione, è necessario selezionare i destinatari interni a cui si applica la valutazione:
- Utenti: cassette postali specificate o utenti di posta elettronica.
-
Gruppi:
- Membri dei gruppi di distribuzione o dei gruppi di sicurezza abilitati alla posta specificati (i gruppi di distribuzione dinamici non sono supportati).
- I gruppi Microsoft 365 specificati (i gruppi con appartenenza dinamica in Microsoft Entra ID non sono supportati).
- Domini: tutti i destinatari dell'organizzazione con un indirizzo di posta elettronica primario nel dominio accettato specificato.
Consiglio
I sottodomini vengono inclusi automaticamente, a meno che non vengano esclusi in modo specifico. Ad esempio, un criterio che include contoso.com include anche marketing.contoso.com, a meno che non si escluda marketing.contoso.com.
Fare clic nella casella, iniziare a digitare un valore e selezionare il valore dai risultati sotto la casella. Ripetere questa procedura tutte le volte necessarie. Per rimuovere un valore esistente, selezionare
accanto al valore nella casella.Per utenti o gruppi è possibile usare la maggior parte degli identificatori, ad esempio nome, nome visualizzato, alias, indirizzo di posta elettronica, nome dell'account e così via, ma il nome visualizzato corrispondente viene visualizzato nei risultati. Per gli utenti, immettere un asterisco (*) da solo per visualizzare tutti i valori disponibili.
È possibile usare una condizione del destinatario una sola volta, ma la condizione può contenere più valori:
Più valori della stessa condizione usano la logica OR , <ad esempio recipient1> o <recipient2>. Se il destinatario corrisponde a uno dei valori specificati, i criteri vengono applicati a tali valori.
I diversi tipi di condizioni usano la logica AND. Il destinatario deve soddisfare tutte le condizioni specificate affinché il criterio si applichi a lui. Ad esempio, si configura una condizione con i valori seguenti:
- Gli utenti:
romain@contoso.com - Gruppi: Dirigenti
Il criterio viene applicato
romain@contoso.comsolo se è anche membro del gruppo Dirigenti. In caso contrario, il criterio non viene applicato a lui.- Gli utenti:
Al termine della finestra di dialogo Selezionare gli utenti da includere , selezionare Continua.
Nella finestra di dialogo Help us understand your mail flow (Guida a comprendere il flusso di posta) configurare le opzioni seguenti:
Una delle opzioni seguenti viene selezionata automaticamente in base al rilevamento del record MX per il dominio:
Sto usando un provider di servizi non Microsoft e/o locale: Il record MX del tuo dominio punta a una posizione diversa da Microsoft 365. Verificare o configurare le impostazioni seguenti:
Servizio di terze parti usato dall'organizzazione: Verificare o selezionare uno dei valori seguenti:
Altro: questo valore richiede anche informazioni in Se i messaggi di posta elettronica passano attraverso più gateway, elencare ogni indirizzo IP del gateway, disponibile solo per il valore Altro. Usare questo valore se si usa un provider di servizi locale.
Immettere un elenco delimitato da virgole degli indirizzi IP usati dal dispositivo o dal servizio di protezione non Microsoft per inviare messaggi di posta elettronica a Microsoft 365.
Barracuda
Ironport
Mimecast
Proofpoint
Sophos
Symantec
Trend Micro
Connettore a cui applicare questa valutazione: selezionare il connettore usato per il flusso di posta in Microsoft 365.
Il filtro avanzato per i connettori (noto anche come skip listing) viene configurato automaticamente nel connettore specificato.
Quando un servizio o un dispositivo non Microsoft si trova davanti a Microsoft 365, filtro avanzato per i connettori:
- Identifica correttamente l'origine dei messaggi Internet.
- Migliora notevolmente l'accuratezza delle funzionalità di Microsoft 365:
- Spoof intelligence.
- Funzionalità post-violazione in Esplora minacce e Indagine e reazione automatizzate (AIR).
Sto usando solo Microsoft Exchange Online: i record MX per il tuo dominio puntano a Microsoft 365. Non c'è più nulla da configurare, quindi selezionare Fine.
Condividi dati con Microsoft: questa opzione non è selezionata per impostazione predefinita, ma è possibile selezionare la casella di controllo, se si vuole.
Al termine della finestra di dialogo Guida a comprendere il flusso di posta, selezionare Fine.
Al termine della configurazione, viene visualizzata una finestra di dialogo Let us show you around . Seleziona Avvia il tour o Ignora.
Configurare una valutazione o una versione di prova in modalità di blocco
Quando si prova Defender per Office 365 in modalità di blocco, la sicurezza del set di impostazioni di Standard è attivata e gli utenti specificati (alcuni o tutti) sono inclusi nei criteri di sicurezza predefiniti Standard. Per altre informazioni sui criteri di sicurezza predefiniti Standard, vedere Criteri di sicurezza predefiniti.
Avvia la versione di valutazione in una delle sezioni disponibili nel portale di Microsoft Defender in https://security.microsoft.com. Ad esempio:
- Nel banner nella parte superiore della pagina delle funzionalità di Defender per Office 365 selezionare Avvia versione di valutazione gratuita.
- Nella pagina delle versioni di valutazione di Microsoft 365 su https://security.microsoft.com/trialHorizontalHub, individua e seleziona Defender per Office 365.
- Nella pagina Microsoft Defender per Office 365 valutazione in https://security.microsoft.com/atpEvaluationselezionare Avvia valutazione.
La finestra di dialogo Attiva protezione non è disponibile nelle organizzazioni con Defender per Office 365 Piano 1 o Piano 2.
Nella finestra di dialogo Attiva protezione selezionare Sì, proteggere l'organizzazione bloccando le minacce e quindi selezionare Continua.
Nella finestra di dialogo Selezionare gli utenti da includere configurare le impostazioni seguenti:
Tutti gli utenti: opzione predefinita e consigliata.
Selezionare gli utenti: se si seleziona questa opzione, è necessario selezionare i destinatari interni a cui si applica la versione di valutazione:
- Utenti: cassette postali specificate o utenti di posta elettronica.
-
Gruppi:
- Membri dei gruppi di distribuzione o dei gruppi di sicurezza abilitati alla posta specificati (i gruppi di distribuzione dinamici non sono supportati).
- I gruppi Microsoft 365 specificati (i gruppi con appartenenza dinamica in Microsoft Entra ID non sono supportati).
- Domini: tutti i destinatari dell'organizzazione con un indirizzo di posta elettronica primario nel dominio accettato specificato.
Consiglio
I sottodomini vengono inclusi automaticamente, a meno che non vengano esclusi in modo specifico. Ad esempio, un criterio che include contoso.com include anche marketing.contoso.com, a meno che non si escluda marketing.contoso.com.
Fare clic nella casella, iniziare a digitare un valore e selezionare il valore dai risultati sotto la casella. Ripetere questa procedura tutte le volte necessarie. Per rimuovere un valore esistente, selezionare
accanto al valore nella casella.Per utenti o gruppi è possibile usare la maggior parte degli identificatori, ad esempio nome, nome visualizzato, alias, indirizzo di posta elettronica, nome dell'account e così via, ma il nome visualizzato corrispondente viene visualizzato nei risultati. Per gli utenti, immettere un asterisco (*) da solo per visualizzare tutti i valori disponibili.
È possibile usare una condizione del destinatario una sola volta, ma la condizione può contenere più valori:
Più valori della stessa condizione usano la logica OR , <ad esempio recipient1> o <recipient2>. Se il destinatario corrisponde a uno dei valori specificati, i criteri vengono applicati a tali valori.
I diversi tipi di condizioni usano la logica AND. Il destinatario deve soddisfare tutte le condizioni specificate affinché il criterio si applichi a lui. Ad esempio, si configura una condizione con i valori seguenti:
- Gli utenti:
romain@contoso.com - Gruppi: Dirigenti
Il criterio viene applicato
romain@contoso.comsolo se è anche membro del gruppo Dirigenti. In caso contrario, il criterio non viene applicato a lui.- Gli utenti:
Al termine della finestra di dialogo Selezionare gli utenti da includere , selezionare Continua.
Viene visualizzata una finestra di dialogo di avanzamento durante la configurazione della valutazione. Al termine dell'installazione, selezionare Fine.
Gestire la valutazione o la versione di prova di Defender per Office 365
Dopo aver configurato la valutazione o la versione di prova in modalità di verifica, la pagina Valutazione di Microsoft Defender per Office 365 in https://security.microsoft.com/atpEvaluation è il punto di riferimento centrale per i risultati della prova di Defender per Office 365 Piano 2.
Nel portale di Microsoft Defender, in https://security.microsoft.com, vai a Email & collaborazione>Criteri & regole>Criteri di minaccia> e seleziona Modalità di valutazione nella sezione Altri. In alternativa, per passare direttamente alla Microsoft Defender per Office 365 pagina di valutazione, usare https://security.microsoft.com/atpEvaluation.
Le azioni disponibili nella Microsoft Defender per Office 365 pagina di valutazione sono descritte nelle sottosezioni seguenti.
Gestire le impostazioni di valutazione
Nella pagina di valutazione di Microsoft Defender per Office 365 in https://security.microsoft.com/atpEvaluation, seleziona Gestisci impostazioni di valutazione.
Nel riquadro a comparsa Gestisci impostazioni di valutazione MDO visualizzato sono disponibili le informazioni e le impostazioni seguenti:
Se la valutazione è attiva viene visualizzata nella parte superiore del riquadro a comparsa (Valutazione attivata o Disattivata). Queste informazioni sono disponibili anche nella pagina Valutazione di Microsoft Defender per Office 365.
L'azione
Disattiva o Attiva consente di disattivare o attivare i criteri di valutazione.Il numero di giorni rimasti nella valutazione viene visualizzato nella parte superiore del riquadro a comparsa (nn giorni rimanenti).
Sezione Funzionalità di rilevamento: usare gli interruttori per attivare o disattivare le protezioni di Defender per Office 365 seguenti:
- Collegamenti sicuri
- Allegati sicuri
- Anti-phishing
Sezione Utenti, gruppi e domini : selezionare Modifica utenti, gruppi e domini per modificare l'utente a cui si applica la valutazione o la versione di valutazione. Per i dettagli sulla configurazione, vedere Configurare una versione di valutazione o di prova in modalità di controllo.
Sezione Impostazioni di rappresentazione :
Se la protezione dalla rappresentazione non è configurata nei criteri di valutazione anti-phishing, selezionare Applica protezione di rappresentazione per configurare la protezione dalla rappresentazione:
- Mittenti interni ed esterni che beneficiano della protezione dall'impersonificazione dell'utente.
- Domini personalizzati con protezione contro l'impersonificazione del dominio.
- Mittenti e domini attendibili da escludere dalla protezione dall'imitazione.
I passaggi sono essenzialmente gli stessi descritti nella sezione Rappresentazione del passaggio 5 in Usare il portale di Microsoft Defender per creare criteri anti-phishing.
Se la protezione dall'impersonificazione è configurata nel criterio di valutazione anti-phishing, questa sezione mostra le impostazioni della protezione dall'impersonificazione per:
- Protezione dall'impersonificazione dell'utente
- Protezione dall'impersonificazione del dominio
- Mittenti e domini falsificati attendibili
Per modificare le impostazioni, selezionare Modifica impostazioni di rappresentazione.
Quando hai finito nel riquadro a comparsa Gestisci le impostazioni di valutazione MDO, seleziona
Chiudi.
Converti in protezione Standard
Per la valutazione o la prova, è possibile passare dalla modalità di audit (criteri usati per la valutazione) alla modalità di blocco (criterio di sicurezza predefinito Standard) utilizzando uno dei metodi seguenti:
- Nella pagina di valutazione Microsoft Defender per Office 365 selezionare Converti in protezione standard
-
Nel riquadro a comparsa Gestisci impostazioni di valutazione MDO: nella pagina Valutazione di Microsoft Defender per Office 365 selezionare Gestisci impostazioni di valutazione. Nel riquadro a comparsa dei dettagli visualizzato selezionare
Converti in protezione standard.
Dopo aver selezionato Converti in protezione standard, leggere le informazioni nella finestra di dialogo visualizzata e quindi selezionare Continua.
Viene visualizzata la procedura guidata Applica protezione standard nella pagina Criteri di sicurezza predefiniti . L'elenco dei destinatari inclusi ed esclusi dalla valutazione o dal periodo di prova viene copiato nel criterio di sicurezza preimpostato Standard. Per altre informazioni, vedere Usare il portale di Microsoft Defender per assegnare agli utenti criteri di sicurezza predefiniti Standard e Strict.
- I criteri per le minacce nei criteri di sicurezza preimpostati Standard hanno priorità maggiore rispetto ai criteri di valutazione. I criteri di minaccia nel Standard sicurezza preimpostata vengono sempre applicati prima dei criteri di valutazione, anche se entrambi sono presenti e attivati.
- Non esiste un modo automatico per passare dalla modalità di blocco alla modalità di controllo. I passaggi manuali sono:
Disattivare i criteri di sicurezza predefiniti Standard nella pagina Criteri di sicurezza predefiniti all'indirizzo https://security.microsoft.com/presetSecurityPolicies.
Nella pagina Valutazione di Microsoft Defender per Office 365 in https://security.microsoft.com/atpEvaluation, verificare che venga visualizzato il valore Valutazione attiva.
Se è visualizzato Valutazione disattivata, selezionare Gestisci le impostazioni di valutazione. Nel riquadro a comparsa Gestisci le impostazioni di valutazione di MDO che si apre, seleziona
Attiva.Selezionare Gestisci impostazioni di valutazione per verificare gli utenti a cui si applica la valutazione nella sezione Utenti, gruppi e domini del riquadro a comparsa Gestisci impostazioni di valutazione MDO visualizzato.
Report per la valutazione o la versione di prova di Defender per Office 365
Questa sezione descrive i report disponibili in modalità di controllo e modalità di blocco.
Report per la modalità di blocco
Non vengono creati report speciali per la modalità di blocco, quindi usare i report standard in Defender per Office 365. Usare report esistenti che si applicano solo a Defender per le funzionalità di Office 365 o che contengono i filtri di Defender per Office 365:
La vista Flusso di posta per il report sullo stato del flusso di posta:
- I messaggi rilevati dai criteri anti-phishing come impersonificazione dell'utente o impersonificazione del dominio vengono visualizzati nel Blocco impersonificazione.
- I messaggi rilevati durante la detonazione di file o URL da criteri allegati sicuri o criteri di collegamenti sicuri vengono visualizzati nel blocco Detonazione.
Report sullo stato della protezione dalle minacce:
È possibile filtrare molte delle visualizzazioni nel report sullo stato di Protezione dalle minacce in base al valore MDOProtected by per visualizzare gli effetti di Defender per Office 365.
-
- I messaggi rilevati dalle campagne vengono visualizzati in Campagna.
- I messaggi rilevati da Allegati sicuri vengono visualizzati in Detonazione file e Reputazione della detonazione file.
- I messaggi rilevati dalla protezione contro la rappresentazione dell'utente nei criteri di anti-phishing vengono visualizzati in dominio di rappresentazione, utente di rappresentazione e rappresentazione basata su intelligence della cassetta postale.
- I messaggi rilevati da Collegamenti sicuri compaiono in detonazione URL e Reputazione detonazione URL.
Visualizza dati per e-mail > Malware e suddivisione del grafico per tecnologia di rilevamento
- I messaggi rilevati dalle campagne vengono visualizzati in Campagna.
- I messaggi rilevati da Allegati sicuri vengono visualizzati in Detonazione file e Reputazione della detonazione file.
- I messaggi rilevati da Collegamenti sicuri compaiono in detonazione URL e Reputazione detonazione URL.
Visualizza i dati per e-mail spam > e il grafico suddiviso per tecnologia di rilevamento
I messaggi rilevati dai collegamenti sicuri vengono visualizzati nella reputazione dannosa degli URL.
Suddivisione del grafico in base al tipo di criterio
I messaggi rilevati dagli allegati sicuri vengono visualizzati in Allegati sicuri
Visualizza i dati per malware nei contenuti >
I file dannosi rilevati dagli allegati sicuri per SharePoint, OneDrive e Microsoft Teams vengono visualizzati nella detonazione MDO.
Report Mittenti e destinatari principali
Mostra i dati per I principali destinatari di malware (MDO) e Mostra i dati per I principali destinatari di phishing (MDO).
Report per la modalità di controllo
In modalità di controllo si cercano report che mostrano i rilevamenti in base ai criteri di valutazione, come descritto nell'elenco seguente:
La pagina dell'entità Email mostra il banner seguente nei dettagli di rilevamento dei messaggi nella scheda Analisi per allegati non validi, URL di posta indesiderata e malware, URL phish e messaggi di rappresentazione rilevati da Defender per la valutazione Office 365:
La pagina Valutazione di Microsoft Defender per Office 365 disponibile in https://security.microsoft.com/atpEvaluation raggruppa i rilevamenti presenti nei report standard disponibili in Defender per Office 365. I report in questa pagina vengono filtrati principalmente in base alla valutazione: Sì per visualizzare solo i rilevamenti in base ai criteri di valutazione, ma la maggior parte dei report usa anche altri filtri di chiarimento.
Per impostazione predefinita, i riepiloghi del report nella pagina mostrano i dati degli ultimi 30 giorni, ma è possibile filtrare l'intervallo di date selezionando
30 giorni e selezionando i valori seguenti inferiori a 30 giorni:- 24 ore
- 7 giorni
- 14 giorni
- Intervallo di date personalizzato
Il filtro dell'intervallo di date influisce sui dati visualizzati nei riepiloghi del report nella pagina e nel report principale quando si seleziona Visualizza dettagli in una scheda.
Selezionare
Scarica per scaricare i dati del grafico in un file di .csv.I report seguenti nella Microsoft Defender per Office 365 pagina di valutazione contengono informazioni filtrate da visualizzazioni specifiche nel report sullo stato della protezione dalle minacce:
-
Email collegamenti:
- Vista report: Visualizza i dati per e-mail > Phishing e suddivisione del grafico per tecnologia di rilevamento
- Filtri di rilevamento: reputazione della detonazione dell'URL e detonazione dell'URL.
-
Allegati nel messaggio di posta elettronica:
- Vista report: Visualizza i dati per e-mail > Phishing e suddivisione del grafico per tecnologia di rilevamento
- Filtri di rilevamento: detonazione dei file e reputazione della detonazione dei file.
-
Impersonificazione
- Vista report: Visualizza i dati per e-mail > Phishing e suddivisione del grafico per tecnologia di rilevamento
- Filtri di rilevamento: utente di impersonificazione, dominio di impersonificazione e impersonificazione tramite intelligence delle cassette postali.
-
Collegamenti allegati
- Vista report: Visualizza i dati per e-mail > Malware e suddivisione del grafico per tecnologia di rilevamento
- Filtri di rilevamento: Detonazione dell'URL e reputazione della detonazione dell'URL.
-
Malware incorporato
- Vista report: Visualizza i dati per e-mail > Malware e suddivisione del grafico per tecnologia di rilevamento
- Filtri di rilevamento: detonazione dei file e reputazione della detonazione dei file.
-
Mittenti falsificati:
- Vista report: Visualizza i dati per e-mail > Phishing e suddivisione del grafico per tecnologia di rilevamento
- Filtri di rilevamento: spoof interno all'organizzazione, spoof del dominio esterno e spoof DMARC.
-
Email collegamenti:
Protezione in tempo reale dai clic sugli URL utilizza la vista Dati per azione di protezione dai clic su URL nel report sulla protezione degli URL filtrata in base a Valutazione: Sì.
Anche se report Visualizza i dati per URL cliccato per applicazione nel report sulla protezione degli URL non viene visualizzato nella pagina Valutazione di Microsoft Defender per Office 365, può anche essere filtrato per Valutazione: Sì.
Autorizzazioni necessarie
In Microsoft Entra ID sono necessarie le autorizzazioni seguenti per configurare una valutazione o una versione di prova di Defender per Microsoft 365:
- Creare, modificare o eliminare una valutazione o una versione di prova: Appartenenza ai ruoli Amministratore della sicurezza o Amministratore* globale.
- Visualizzare i criteri e i report di valutazione in modalità di controllo: appartenenza ai ruoli Amministratore sicurezza o Lettore di sicurezza .
Per altre informazioni sulle autorizzazioni Microsoft Entra nel portale di Microsoft Defender, vedere Microsoft Entra ruoli nel portale di Microsoft Defender
Importante
* Microsoft sostiene fortemente il principio dei privilegi minimi. L'assegnazione degli account solo alle autorizzazioni minime necessarie per eseguire le attività consente di ridurre i rischi per la sicurezza e di rafforzare la protezione complessiva dell'organizzazione. Amministratore globale è un ruolo con privilegi elevati che è consigliabile limitare agli scenari di emergenza o quando non è possibile usare un ruolo diverso.
Domande frequenti
Le domande seguenti riguardano le problematiche comuni relative alle valutazioni e alle prove di Defender per Office 365.
D: È necessario ottenere o attivare manualmente le licenze di valutazione?
R: No. La versione di valutazione effettua automaticamente il provisioning delle licenze Defender per Office 365 piano 2 quando necessario durante la registrazione.
D: In che modo posso estendere la versione di valutazione?
A: Vedi Estendi il periodo di prova.
D: Cosa succede ai dati dopo la scadenza della versione di valutazione?
R: Dopo la scadenza della versione di valutazione, si ha accesso ai dati di valutazione (dati delle funzionalità di Defender per Office 365 non disponibili in precedenza) per 30 giorni. Dopo questo periodo di 30 giorni, tutti i criteri e i dati associati alla versione di valutazione di Defender per Office 365 vengono eliminati.
D: Quante volte è possibile usare la versione di valutazione di Defender per Office 365 nell'organizzazione?
R: Un massimo di due volte. Se la prima versione di valutazione scade, è necessario attendere almeno 30 giorni dopo la data di scadenza prima di poter eseguire di nuovo la registrazione in Defender per Office 365 versione di valutazione. Dopo il secondo periodo di prova, non puoi attivarne un altro.
D: In modalità di controllo esistono scenari in cui Defender per Office 365 agisce sui messaggi?
R: Sì. Per la protezione del servizio, nessuno in alcun programma o sottoscrizione può disattivare o ignorare l'azione di Microsoft 365 sui messaggi classificati come malware o phishing ad alta attendibilità.
D: In quale ordine vengono valutati i criteri?
R: Vedere Ordine di precedenza per i criteri di sicurezza predefiniti e altri criteri.
Impostazioni dei criteri associati a Defender per Office 365 per valutazioni e versioni di prova
Le sottosezioni seguenti descrivono le impostazioni dei criteri usate in modalità di controllo e in modalità di blocco per le valutazioni e le versioni di valutazione di Defender per Office 365.
Criteri nella modalità di controllo
Avviso
Non tentare di creare, modificare o rimuovere i singoli criteri di minaccia associati alla valutazione di Defender per Office 365. L'unico metodo supportato per creare i singoli criteri per le minacce per la valutazione consiste nell'avviare per la prima volta la valutazione o la versione di prova in modalità di verifica nel portale di Microsoft Defender.
Come descritto in Modalità di controllo e modalità di blocco per Defender per Office 365, quando si sceglie la modalità di controllo per la valutazione o la versione di valutazione, i criteri di valutazione con le impostazioni necessarie da osservare ma non eseguire azioni sui messaggi vengono creati automaticamente.
Per visualizzare questi criteri e le relative impostazioni, eseguire il comando seguente in Exchange Online PowerShell:
Write-Output -InputObject ("`r`n"*3),"Evaluation anti-phishing policy",("-"*79); Get-AntiPhishPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Evaluation"; Write-Output -InputObject ("`r`n"*3),"Evaluation Safe Attachments policy",("-"*79); Get-SafeAttachmentPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Evaluation"; Write-Output -InputObject ("`r`n"*3),"Evaluation Safe Links policy",("-"*79);Get-SafeLinksPolicy | Where-Object -Property RecommendedPolicyType -eq -Value "Evaluation"
Le impostazioni sono descritte anche nelle tabelle seguenti.
Impostazioni dei criteri di valutazione anti-phishing
| Impostazione | Valore |
|---|---|
| Nome | Criteri di valutazione |
| AdminDisplayName | Criteri di valutazione |
| Azione in caso di errore di autenticazione | MoveToJmf |
| DmarcQuarantineAction | Quarantena |
| DmarcRejectAction | Rifiuta |
| Abilitato | Vero |
| Abilita i suggerimenti di sicurezza per il primo contatto | Falso |
| Abilita l'intelligenza della cassetta postale | Vero |
| Abilita la protezione intelligente della cassetta postale | Vero |
| Abilita la protezione dei domini dell'organizzazione | Falso |
| Abilita i suggerimenti di sicurezza per domini simili | Falso |
| EnableSimilarUsersSafetyTips | Falso |
| EnableSpoofIntelligence | Vero |
| Abilita suggerimento di sicurezza sospetto | Falso |
| Abilita la protezione dei domini mirati | Falso |
| EnableTargetedUserProtection | Falso |
| EnableUnauthenticatedSender | Vero |
| Abilita i suggerimenti di sicurezza per i caratteri insoliti | Falso |
| EnableViaTag | Vero |
| Domini esclusi | {} |
| ExcludedSenders | {} |
| ExcludedSubDomains | {} |
| HonorDmarcPolicy | Vero |
| ImpersonationProtectionState | Manuale |
| IsDefault | Falso |
| MailboxIntelligenceProtectionAction | Nessuna azione |
| Destinatari dell'azione di protezione intelligente della cassetta postale | {} |
| MailboxIntelligenceQuarantineTag | DefaultFullAccessPolicy |
| PhishThresholdLevel | 3 |
| PolicyTag | |
| Tipo di criterio consigliato | Valutazione |
| SpoofQuarantineTag | DefaultFullAccessPolicy |
| Destinatari dell'azione del dominio di destinazione | {} |
| Azione di protezione mirata del dominio | Nessuna azione |
| TargetedDomainQuarantineTag | DefaultFullAccessPolicy |
| TargetedDomainsToProtect | {} |
| Destinatari dell'azione utente mirata | {} |
| TargetedUserProtectionAction | Nessuna azione |
| TargetedUserQuarantineTag | DefaultFullAccessPolicy |
| TargetedUsersToProtect | {} |
Impostazioni dei criteri di valutazione degli allegati sicuri
| Impostazione | Valore |
|---|---|
| Nome | Criteri di valutazione |
| Azione | Consenti |
| AdminDisplayName | Criteri di valutazione |
| Attivazione | Vero |
| Abilita il branding dell'organizzazione | Falso |
| IsBuiltInProtection | Falso |
| IsDefault | Falso |
| QuarantineTag | AdminOnlyAccessPolicy |
| Tipo di criterio consigliato | Valutazione |
| Reindirizzare | Falso |
| Indirizzo di reindirizzamento |
Impostazioni dei criteri di valutazione dei collegamenti sicuri
| Impostazione | Valore |
|---|---|
| Nome | Criteri di valutazione |
| AdminDisplayName | Criteri di valutazione |
| AllowClickThrough | Vero |
| CustomNotificationText | |
| Invia il messaggio dopo la scansione | Vero |
| DisableUrlRewrite | Vero |
| DoNotRewriteUrls | {} |
| Abilita per i mittenti interni | Falso |
| Abilita il branding dell'organizzazione | Falso |
| Abilitare i collegamenti sicuri per la posta elettronica | Vero |
| EnableSafeLinksForOffice | Falso |
| Abilitare i collegamenti sicuri per Teams | Falso |
| IsBuiltInProtection | Falso |
| LocalizedNotificationTextList | {} |
| Tipo di criterio consigliato | Valutazione |
| ScanUrls | Vero |
| TrackClicks | Vero |
Usare PowerShell per configurare le condizioni del destinatario e le eccezioni alla valutazione o alla versione di valutazione in modalità di controllo
Una regola associata ai criteri di valutazione di Defender per Office 365 controlla le condizioni del destinatario e le eccezioni alla valutazione.
Per visualizzare la regola associata alla valutazione, eseguire il comando seguente in Exchange Online PowerShell:
Get-ATPEvaluationRule
Per usare Exchange Online PowerShell per modificare a chi si applica la valutazione, usare la sintassi seguente:
Set-ATPEvaluationRule -Identity "Evaluation Rule" -SentTo <"user1","user2",... | $null> -ExceptIfSentTo <"user1","user2",... | $null> -SentToMemberOf <"group1","group2",... | $null> -ExceptIfSentToMemberOf <"group1","group2",... | $null> -RecipientDomainIs <"domain1","domain2",... | $null> -ExceptIfRecipientDomainIs <"domain1","domain2",... | $null>
Questo esempio consente di configurare le esenzioni dalla valutazione per le cassette postali di SecOps specificate.
Set-ATPEvaluationRule -Identity "Evaluation Rule" -ExceptIfSentTo "SecOps1","SecOps2"
Usare PowerShell per attivare o disattivare la versione di valutazione o di prova in modalità di verifica
Per attivare o disattivare la valutazione in modalità di controllo, abilitare o disabilitare la regola associata alla valutazione. Il valore della proprietà State della regola di valutazione indica se la regola è abilitata o disabilitata.
Eseguire il comando seguente per determinare se la valutazione è attualmente abilitata o disabilitata:
Get-ATPEvaluationRule -Identity "Evaluation Rule" | Format-Table Name,State
Eseguire il comando seguente per disattivare la valutazione:
Disable-ATPEvaluationRule -Identity "Evaluation Rule"
Eseguire il comando seguente per attivare la valutazione:
Enable-ATPEvaluationRule -Identity "Evaluation Rule"
Criteri in modalità di blocco
Come descritto in precedenza, i criteri di modalità di blocco vengono creati usando il modello Standard per i criteri di sicurezza predefiniti.
Per usare Exchange Online PowerShell per visualizzare i singoli criteri di minaccia associati ai criteri di sicurezza predefiniti Standard e per visualizzare e configurare le condizioni del destinatario e le eccezioni per i criteri di sicurezza predefiniti, vedere Criteri di sicurezza predefiniti in Exchange Online PowerShell.