Office 365용 Microsoft Defender 플랜 2의 기능을 무료로 사용해 볼 수 있다는 사실을 알고 계셨나요? Microsoft Defender 포털 평가판 허브에서 90일 Office 365용 Defender 평가판을 사용합니다.
Office 365용 Microsoft Defender 시도에서 누가 등록하고 평가판을 사용할 수 있는지에 대해 알아봅니다.
QR 코드에 포함된 악의적인 URL을 기반으로 공격을 헌팅하는 경우 위협 Explorer 또는 실시간 검색의 모든 전자 메일, 맬웨어 및 피싱 보기의 URL 원본 필터 값 QR 코드를 사용하면 QR 코드에서 추출된 URL을 사용하여 전자 메일 메시지를 검색할 수 있습니다.
시작하기 전에 알아야 할 사항은 무엇인가요?
위협 Explorer Office 365용 Defender 플랜 2에 포함되어 있습니다. 실시간 검색은 Office용 Defender 플랜 1에 포함됩니다.
기본적으로 메시지의 최신 배달 위치 값에 따라 일부 작업을 사용할 수 없거나 회색으로 표시됩니다. 사용 가능한 모든 응답 작업을 표시하려면 토글을 켜기로 슬라이드합니다.
이동 또는 삭제: 표시되는 사용 가능한 값 중 하나를 선택합니다.
정크: 메시지를 정크 Email 폴더로 이동합니다.
받은 편지함: 메시지를 받은 편지함으로 이동합니다. 이 값을 선택하면 다음 옵션도 표시될 수 있습니다.
보낸 편지함 폴더로 다시 이동: 내부 보낸 사람에서 메시지를 보내고 메시지가 일시 삭제된 경우(복구 가능한 항목\삭제 폴더로 이동) 이 옵션을 선택하면 메시지를 보낸 편지함 폴더로 다시 이동하려고 합니다. 이전에 일시삭제된 항목이동 또는 삭제>를 선택하고 메시지에서 보낸 사람의 복사본 삭제를 선택한 경우 이 옵션은 실행 취소 작업입니다.
최신 배달 위치 속성에 대한 격리 값이 있는 메시지의 경우 받은 편지함을 선택하면 격리에서 메시지가 해제되므로 다음 옵션도 사용할 수 있습니다.
전자 메일의 원래 받는 사람 중 하나 이상에게 릴리스: 이 값을 선택하면 격리된 메시지의 원래 받는 사람을 선택하거나 선택 취소할 수 있는 상자가 나타납니다.
모든 받는 사람에게 릴리스
삭제된 항목: 메시지를 지운 편지함 폴더로 이동합니다.
일시 삭제된 항목: 메시지를 복구 가능한 항목\삭제 폴더로 이동합니다. 이 폴더는 삭제된 항목 폴더에서 메시지를 삭제하는 것과 같습니다. 이 메시지는 사용자 및 관리자가 복구할 수 있습니다.
보낸 사람의 복사본 삭제: 내부 발신자가 메시지를 보낸 경우 보낸 사람의 보낸 편지함 폴더에서 메시지를 일시 삭제해 보세요.
하드 삭제된 항목: 삭제된 메시지를 제거합니다. 관리자는 단일 항목 복구를 사용하여 하드 삭제된 항목을 복구할 수 있습니다. 영구 삭제 및 일시 삭제된 항목에 대한 자세한 내용은 일시 삭제 및 영구 삭제 항목을 참조하세요.
검토를 위해 Microsoft에 제출: 표시되는 사용 가능한 값 중 하나를 선택합니다.
클린 확인했습니다. 메시지가 클린 확신하는 경우 이 값을 선택합니다. 다음 옵션이 나타납니다.
다음과 같은 메시지 허용: 이 값을 선택하면 허용 항목이 보낸 사람 및 메시지의 관련 URL 또는 첨부 파일에 대한 테넌트 허용/차단 목록에 추가됩니다. 다음 옵션도 나타납니다.
항목 제거 후: 기본값은 1일이지만 7일, 30일 또는 30일 미만의 특정 날짜를 선택할 수도 있습니다.
항목 참고 허용: 추가 정보가 포함된 선택적 메모를 입력합니다.
클린 나타나거나 의심스러운 것처럼 보입니다. 확실하지 않은 경우 Microsoft에서 평결을 원하는 경우 이러한 값 중 하나를 선택합니다.
위협임을 확인했습니다. 항목이 악의적이라고 확신하는 경우 이 값을 선택한 다음 표시되는 범주 선택 섹션에서 다음 값 중 하나를 선택합니다.
피싱
맬웨어
스팸
이러한 값 중 하나를 선택하면 플라이아웃 을 차단할 엔터티 선택 이 열리고, 여기서 메시지(보낸 사람 주소, 보낸 사람 도메인, URL 또는 파일 첨부 파일)와 연결된 하나 이상의 엔터티를 선택하여 테넌트 허용/차단 목록에 블록 항목으로 추가할 수 있습니다.
차단할 항목을 선택한 후 추가를 선택하여 규칙을 차단 하여 플라이아웃을 차단할 엔터티 선택을 닫습니다. 또는 항목 없음을 선택한 다음 취소를 선택합니다.
응답 작업 선택 페이지에서 블록 항목에 대한 만료 옵션을 선택합니다.
만료 날짜: 블록 항목이 만료되는 날짜를 선택합니다.
만료되지 않음
차단된 엔터티의 수가 표시됩니다(예: 차단할 4/4 엔터티).
편집을 선택하여 추가를 다시 열어 규칙을 차단하고 변경합니다.
자동화된 조사 시작: 위협 Explorer 전용입니다. 표시되는 다음 값 중 하나를 선택합니다.
전자 메일 조사
받는 사람 조사
보낸 사람 조사: 이 값은 organization 보낸 사람에게만 적용됩니다.
받는 사람에게 문의
수정 제안: 표시되는 다음 값 중 하나를 선택합니다.
새로 만들기: 이 값은 알림 센터의 관리자가 승인해야 하는 일시 삭제 이메일 보류 중인 작업을 트리거합니다. 그렇지 않으면 이 결과를 2단계 승인이라고 합니다.
기존 항목에 추가: 이 값을 사용하여 기존 수정에서 이 전자 메일 메시지에 작업을 적용합니다.
다음 수정 내용으로 전자 메일 제출 상자에서 기존 수정을 선택합니다.
팁
충분한 권한이 없는 SecOps 담당자는 이 옵션을 사용하여 수정을 만들 수 있지만 권한이 있는 사용자는 알림 센터에서 작업을 승인해야 합니다.
응답 작업 선택 페이지에서 완료되면 다음을 선택합니다.
대상 엔터티 선택 페이지에서 다음 옵션을 구성합니다.
이름 및 설명: 고유한 설명이 포함된 이름과 선택적 설명을 입력하여 선택한 작업을 추적하고 식별합니다.
페이지의 나머지 부분에는 영향을 받는 자산이 나열된 테이블이 있습니다. 테이블은 다음 열로 구성됩니다.
영향을 받는 자산: 이전 페이지의 영향을 받는 자산입니다. 예시:
받는 사람 전자 메일 주소
전체 테넌트
작업: 이전 페이지의 자산에 대해 선택한 작업입니다. 예시:
검토를 위해 Microsoft에 제출의 값:
클린 보고
보고서
맬웨어로 보고, 스팸으로 보고 또는 피싱으로 보고
보낸 사람 차단
보낸 사람 도메인 차단
URL 차단
첨부 파일 차단
자동 조사 시작의 값:
전자 메일 조사
받는 사람 조사
보낸 사람 조사
받는 사람에게 문의
수정 제안의 값:
새 수정 만들기
기존 수정에 추가
대상 엔터티: 예를 들면 다음과 같습니다.
전자 메일 메시지의 네트워크 메시지 ID 값 입니다.
차단된 보낸 사람 전자 메일 주소입니다.
차단된 보낸 사람 도메인입니다.
차단된 URL입니다.
차단된 첨부 파일입니다.
만료 날짜: 테넌트/허용 블록 목록의 허용 또는 차단 항목에 대해서만 값이 존재합니다. 예시:
블록 항목에 대해 만료되지 않습니다.
허용 또는 차단 항목의 만료 날짜입니다.
범위: 일반적으로 이 값은 MDO.
이 단계에서는 일부 작업을 실행 취소할 수도 있습니다. 예를 들어 엔터티를 Microsoft에 제출하지 않고 테넌트 허용/차단 목록에 블록 항목만 만들려는 경우 여기에서 수행할 수 있습니다.
대상 엔터티 선택 페이지에서 완료되면 다음을 선택합니다.
검토 및 제출 페이지에서 이전 선택 항목을 검토합니다.
내보내기를 선택하여 영향을 받은 자산을 CSV 파일로 내보냅니다. 기본적으로 파일 이름은 다운로드 폴더에 있는 영향을 받는 assets.csv.
뒤로를 선택하여 돌아가서 선택 항목을 변경합니다.
검토 및 제출 페이지에서 완료되면 제출을 선택합니다.
팁
작업이 관련 페이지에 표시되는 데 시간이 걸릴 수 있지만 수정 속도는 영향을 받지 않습니다.
위협 Explorer 및 실시간 검색을 사용하는 위협 헌팅 환경
위협 Explorer 또는 실시간 검색은 보안 운영 팀이 위협을 효율적으로 조사하고 대응하는 데 도움이 됩니다. 다음 하위 섹션에서는 위협 Explorer 및 실시간 검색을 통해 위협을 찾는 데 어떻게 도움이 되는지 설명합니다.
Office 365용 Defender 계획 2에서 사용자 태그를 사용하여 높은 값의 대상 계정(예: 우선 순위 계정 태그)을 표시하는 경우 해당 태그를 필터로 사용할 수 있습니다. 이 메서드는 특정 기간 동안 높은 값의 대상 계정을 대상으로 한 피싱 시도를 보여 줍니다. 사용자 태그에 대한 자세한 내용은 사용자 태그를 참조하세요.
배달 세부 정보 섹션에서 검색 기술 속성은 위협을 식별한 검색 기술을 보여줍니다.
검색 기술은 위협 Explorer 및 실시간 검색의 여러 보기에 대한 세부 정보 테이블의 차트 피벗 또는 열로도 사용할 수 있습니다.
URL 섹션에는 메시지의 모든 URL에 대한 특정 위협 정보가 표시됩니다. 예를 들어 맬웨어, 피싱, **스팸 또는 없음입니다.
팁
평결 분석은 반드시 엔터티에 연결되지 않을 수 있습니다. 필터는 평결을 할당하기 전에 전자 메일 메시지의 콘텐츠 및 기타 세부 정보를 평가합니다. 예를 들어 전자 메일 메시지는 피싱 또는 스팸으로 분류될 수 있지만 메시지의 URL에는 피싱 또는 스팸 평결이 찍겨지지 않습니다.
위협 Explorer모든 전자 메일, 맬웨어 및 피싱 보기의 세부 정보 영역에 대한 Email 탭(보기)에는 기본적으로 선택되지 않은 사용 가능한 열로 Exchange 전송 규칙도 있습니다. 이 열에는 전송 규칙의 이름이 표시됩니다. 자세한 내용은 다음 링크를 참조하세요.
인바운드 커넥터의 영향을 받은 메시지를 찾으려면 커넥터 필터링 가능 속성을 사용하여 위협 Explorer 모든 전자 메일, 맬웨어 및 피싱 보기에서 이름으로 커넥터를 검색할 수 있습니다(실시간 검색이 아님). 커넥터 이름에 부분 텍스트 값을 입력합니다. 자세한 내용은 다음 링크를 참조하세요.
This module introduces you to several features in Microsoft 365 that can help protect your organization against cyberthreats, detect when a user or computer has been compromised, and monitor your organization for suspicious activities. MS-102
관리자는 Office 365용 Microsoft Defender Email 엔터티 페이지에 대해 알아볼 수 있습니다. 이 페이지에는 전자 메일 메시지에 대한 많은 세부 정보가 표시됩니다. 예를 들어 전자 메일 헤더, 위협 검색 세부 정보, 최신 및 원래 배달 위치, 배달 작업 및 ID(예: 네트워크 메시지 ID 및 연결된 경고 ID)가 있습니다.