Automatisert undersøkelse og respons (AIR) i Microsoft Defender for Office 365 Plan 2 inkluderer kraftige funksjoner for å oppdage og undersøke trusler. Hvis du vil ha mer informasjon, kan du se Automatisert undersøkelse og svar.
Men hva om AIR feilaktig identifiserer noe som en trussel (en falsk positiv) eller savnet noe som viste seg å være en trussel (en falsk negativ)? Denne artikkelen forklarer alternativene som er tilgjengelige for sikkerhetsoperasjoner (SecOps) personell for å håndtere falske positiver og falske negativer fra AIR.
Sende falske positiver eller falske negativer til Microsoft
Defender for Endpoint: Opprett tillat handlinger for filer, URL-adresser for IP-adresser eller domener som er feilidentifisert som skadelig programvare på enheter. Hvis du vil ha instruksjoner, kan du se Opprette indikatorer.
Hvis du vil ha mer informasjon om de tilgjengelige handlingene i Utfør-handlingen, kan du se handlingsveiviseren.
Hvis du vil gjøre noe med meldinger som ble flyttet til Søppelpost-mappen i postboksen, bruker> duFlytt til postboksmappe og velger deretter ett av følgende mål:
Innboks for falske positiver.
Slettede elementer, myke slettede elementer eller hard slettede elementer for usanne negativer.
Gjør ett av følgende for å gjøre noe med meldinger som ble satt i karantene:
Hvis du vil frigi meldingen, kan dubruke >Flytt til postboksmappeinnboksen> og deretter Velge Slipp til én eller flere av de opprinnelige mottakerne av e-postmeldingen eller Slipp til alle mottakerne. Du kan også frigi meldingen direkte fra karantene.
Administratorer og sluttbrukere kan lære om hvordan du sender ubeskyttet skadelig programvare eller feilidentifiserte vedlegg til skadelig programvare til Microsoft for analyse.
Administratorer kan lære hvordan de bruker innsendingssiden i Microsoft Defender-portalen til å sende meldinger, nettadresser og e-postvedlegg til Microsoft for analyse. Årsaker til innsending inkluderer: legitime meldinger som ble blokkert, mistenkelige meldinger som var tillatt, mistenkt phishing-e-post, søppelpost, skadelig programvare og andre potensielt skadelige meldinger.
Ble noe savnet eller feilaktig oppdaget av AIR i Microsoft Defender XDR? Finn ut hvordan du sender falske positiver eller falske negativer til Microsoft for analyse.
Administratorer kan lære om funksjonen for automatisk tilbakemeldingssvar som sender resultatene av automatisert undersøkelse og respons (AIR) til brukerrapporterte phishing-meldinger.
Trinnene for å håndtere ondsinnede e-postmeldinger som kommer til sluttbrukere og innbokser (som falske negativer) med Microsoft Defender for Office 365 for å hindre tap av bedrifter.