Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wskazówka
Czy wiesz, że możesz bezpłatnie wypróbować funkcje w Microsoft Defender Office 365 Plan 2? Użyj 90-dniowej wersji próbnej usługi Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.
Aby uzyskać więcej informacji na temat sposobu przechowywania i obsługi przesłanych przez firmę Microsoft wiadomości e-mail, zobacz Zgłaszanie podejrzanych wiadomości e-mail do firmy Microsoft.
W organizacjach platformy Microsoft 365 z Exchange Online skrzynkami pocztowymi administratorzy mogą używać strony Przesyłanie w portalu Microsoft Defender do przesyłania wiadomości, adresów URL i załączników do firmy Microsoft w celu analizy. Istnieją dwa podstawowe typy przesyłania przez administratorów:
Zgłoszenia inicjowane przez administratora: Administratorzy identyfikują i zgłaszają wiadomości, załączniki lub adresy URL (elementy), wybierając
Prześlij do firmy Microsoft do analizy na kartach strony Zgłoszenia, zgodnie z opisem w sekcji Zgłoszenia inicjowane przez administratora.Gdy administrator zgłosi element, na odpowiedniej karcie na stronie Zgłoszenia pojawi się wpis (na dowolnej karcie z wyjątkiem karty Zgłoszone przez użytkownika).
Przesyłanie przez administratora wiadomości zgłoszonych przez użytkowników: Wbudowana funkcja zgłaszania przez użytkowników jest włączona i skonfigurowana. Komunikaty zgłaszane przez użytkownika są wyświetlane na karcie Zgłaszane przez użytkownika na stronie Przesłane , a administratorzy przesyłają lub przesyłają je ponownie do firmy Microsoft na karcie Zgłaszane przez użytkownika .
Gdy administrator prześle komunikat z karty Zgłaszane przez użytkownika , wpis zostanie również utworzony na odpowiedniej karcie na stronie Przesłane (na przykład na karcie Wiadomości e-mail ). Na karcie Zgłoszone przez użytkownika administratorzy mogą przeglądać, przesyłać (lub przesyłać ponownie) te komunikaty do Microsoft na potrzeby analizy, oznaczać je werdyktem i powiadamiać użytkownika raportowania. Aby uzyskać pełny zestaw akcji administratora, zobacz Opcje administratora dla komunikatów zgłoszonych przez użytkownika.
Gdy administratorzy lub użytkownicy przesyłają komunikaty do firmy Microsoft w celu analizy, przeprowadzamy następujące kontrole:
- Sprawdzanie uwierzytelniania poczty e-mail (tylko wiadomości e-mail): czy uwierzytelnianie poczty e-mail zakończyło się powodzeniem, czy nie powiodło się w momencie dostarczenia wiadomości.
- Dopasowania zasad: Informacje o wszelkich zasadach lub nadpisaniach, które mogły zezwolić na dostarczenie przychodzącej wiadomości e-mail do organizacji lub ją zablokować, tym samym nadpisując nasze wyniki filtrowania.
- Reputacja zawartości/analiza dynamiczna: bieżąca analiza wszystkich adresów URL i załączników w wiadomości.
- Analiza ocen osób oceniających: Weryfikacja przeprowadzana przez osoby oceniające w celu potwierdzenia, czy wiadomości są złośliwe.
Ważna
W organizacjach rządowych USA (Microsoft 365 GCC, GCC High i DoD) administratorzy mogą przesyłać wiadomości e-mail do firmy Microsoft w celu analizy, ale wiadomości są analizowane wyłącznie pod kątem uwierzytelniania poczty e-mail i dopasowań do zasad. Analiza reputacji ładunku danych, analiza detonacyjna i analiza klasyfikatora nie są wykonywane ze względów związanych ze zgodnością (dane nie mogą opuszczać granic organizacji).
Obejrzyj ten krótki film, aby dowiedzieć się, jak korzystać ze zgłoszeń administratora w usłudze Microsoft Defender dla platformy Office 365 do przesyłania wiadomości do firmy Microsoft w celu ich oceny.
Aby uzyskać więcej informacji na temat sposobu przesyłania wiadomości i plików do firmy Microsoft, zobacz Raport wiadomości i pliki do firmy Microsoft.
Aby uzyskać inne sposoby, w jakie administratorzy mogą zgłaszać komunikaty do firmy Microsoft w portalu usługi Defender, zobacz Powiązane ustawienia raportowania dla administratorów.
Wymagania wstępne
Przed rozpoczęciem korzystania ze strony Przesyłania zapoznaj się z następującymi wymaganiami i zagadnieniami:
Otwórz portal Microsoft Defender pod adresem https://security.microsoft.com/. Aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Aby można było wykonać procedury opisane w tym artykule, musisz mieć przypisane uprawnienia. Masz następujące możliwości:
-
Microsoft Defender XDR — ujednolicona kontrola dostępu oparta na rolach (RBAC) (Jeśli uprawnienia Poczta e-mail i współpraca>programu Ochrona usługi Office 365 w usłudze Defender są
Aktywne. Dotyczy to tylko portalu Defender, a nie programu PowerShell): Operacje zabezpieczeń/Dane zabezpieczeń/Reagowanie (zarządzanie) lub Operacje zabezpieczeń/Dane zabezpieczeń/Podstawy danych zabezpieczeń (odczyt). - Uprawnienia poczty e-mail i współpracy w portalu Microsoft Defender: członkostwo w grupach ról Administrator zabezpieczeń lub Czytelnik zabezpieczeń.
- uprawnienia Microsoft Entra: członkostwo w rolach Administrator zabezpieczeń lub Czytelnik zabezpieczeń zapewnia użytkownikom wymagane uprawnienia i uprawnienia do innych funkcji w usłudze Microsoft 365.
-
Microsoft Defender XDR — ujednolicona kontrola dostępu oparta na rolach (RBAC) (Jeśli uprawnienia Poczta e-mail i współpraca>programu Ochrona usługi Office 365 w usłudze Defender są
Administratorzy mogą przesyłać wiadomości e-mail mające maksymalnie 30 dni, jeśli są one nadal dostępne w skrzynce pocztowej i nie zostały trwale usunięte przez użytkownika ani administratora.
Zgłoszenia administratora są ograniczane według następujących limitów:
- Maksymalna liczba przesłanych zgłoszeń w dowolnym okresie 15 minut: 150 przesłanych
- Te same zgłoszenia w 24-godzinnym okresie: Trzy zgłoszenia
- Te same zgłoszenia w 15-minutowym okresie: jedno przesłanie
Jeśli ustawienia Zgłoszone przez użytkownika w organizacji wysyłają wiadomości zgłoszone przez użytkowników (e-mail i Microsoft Teams) do firmy Microsoft (wyłącznie lub dodatkowo do skrzynki pocztowej do zgłaszania), wykonujemy te same kontrole, co w przypadku przesyłania przez administratorów wiadomości do firmy Microsoft do analizy na stronie Zgłoszenia, więc przesyłanie lub ponowne przesyłanie wiadomości do firmy Microsoft ma sens dla administratorów tylko w przypadku wiadomości, które nigdy wcześniej nie zostały przesłane do firmy Microsoft, lub gdy nie zgadzają się oni z pierwotnym werdyktem.
Karta Pliki jest dostępna na stronie Przesyłanie tylko w organizacjach z Microsoft Defender lub Ochrona punktu końcowego w usłudze Microsoft Defender Plan 2. Aby uzyskać informacje i instrukcje dotyczące przesyłania plików z karty Pliki, zobacz Przesyłanie plików w Ochrona punktu końcowego w usłudze Microsoft Defender.
zgłoszenia pochodzące od administratora
Wskazówka
Karta, na której wybierzesz pozycję
Prześlij do firmy Microsoft do analizy , nie ma szczególnego znaczenia, o ile ustawisz pozycję Wybierz typ przesyłania na poprawną wartość.
Zgłaszanie wątpliwych wiadomości e-mail do firmy Microsoft
Aby zgłosić wątpliwą wiadomość e-mail do Microsoft na potrzeby analizy, wykonaj następujące kroki:
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Zgłoszenia sprawdź, czy wybrana jest karta E-maile.
Na karcie Wiadomości e-mail wybierz pozycję
Prześlij do firmy Microsoft do analizy.Na pierwszej stronie wysuwanego okienka Prześlij do firmy Microsoft do analizy, które zostanie otwarte, wprowadź następujące informacje:
Wybierz typ przesłania: Sprawdź, czy wybrano wartość Email.
Dodaj identyfikator komunikatu sieciowego lub przekaż plik wiadomości e-mail: Wybierz jedną z następujących opcji:
- Dodaj identyfikator wiadomości sieciowej poczty e-mail: wartość identyfikatora GUID jest dostępna w nagłówku X-MS-Exchange-Organization-Network-Message-Id lub w nagłówku X-MS-Office365-Filtering-Correlation-Id w komunikatach.
- Przekaż plik wiadomości e-mail (.msg lub .eml): wybierz pozycję Przeglądaj pliki. W otwartym oknie dialogowym znajdź i wybierz plik .eml lub .msg, a następnie wybierz pozycję Otwórz.
Wybierz co najmniej jednego adresata, który miał problem: określ adresatów, dla których ma zostać uruchomiona kontrola zasad. Sprawdzanie zasad określa, czy wiadomość e-mail pominąła skanowanie z powodu zasad użytkownika lub organizacji, czy też została zastąpiona.
Dlaczego wysyłasz tę wiadomość do Microsoft?: Możesz wybrać jedno:
Wydaje się to podejrzane: wybierz tę wartość tylko wtedy, gdy nie wiesz lub nie masz pewności co do werdyktu wiadomości i chcesz uzyskać werdykt od firmy Microsoft. Wybierz pozycję Prześlij, a następnie przejdź do kroku 6.
Potwierdziłem, że jest to zagrożenie: we wszystkich innych przypadkach wybierz tę wartość po ustaleniu werdyktu komunikatu jako złośliwego. Wybierz jedną z następujących wartości w wyświetlonej sekcji Wybierz kategorię :
- Phish
- Złośliwego oprogramowania
- Spam
Wybierz pozycję Dalej.
Na drugiej stronie otwierającego się arkusza "Prześlij do Microsoft do analizy" możesz albo
Wybierz pozycję Prześlij.
Wybierz pozycję Blokuj wszystkie wiadomości e-mail od tego nadawcy lub domeny: ta opcja tworzy wpis blokady dla domeny nadawcy lub adresu e-mail na liście dozwolonych/zablokowanych dzierżawców. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
- Domyślnie wybrano pozycję Nadawca , ale zamiast tego można wybrać pozycję Domena .
-
Usuń wpis blokady po: Domyślna wartość to 30 dni, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Nigdy nie wygasaj
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
- Notatka do blokady wpisu (opcjonalnie): Wprowadź opcjonalne informacje o tym, dlaczego blokujesz ten wpis.
Po zakończeniu pracy na drugiej stronie menu wysuwanego Prześlij do firmy Microsoft w celu analizy wybierz Prześlij.
Wybierz pozycję Gotowe.
Po kilku chwilach wpis blokowania będzie dostępny na karcie Domeny i adresy na stronie Listy dozwolonych/zablokowanych elementów dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList?viewid=Sender.
Uwaga
Przesłania przez administratora dotyczące lokalnych skrzynek pocztowych są obsługiwane tylko w przypadku wiadomości mających mniej niż 7 dni.
Obecnie zgłoszenia administratora przez przekazywanie plików z lokalnych skrzynek pocztowych nie są obsługiwane.
Zgłaszanie wątpliwych załączników wiadomości e-mail do firmy Microsoft
Aby przesłać wątpliwy załącznik wiadomości e-mail do Microsoft na potrzeby analizy, wykonaj następujące kroki:
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane wybierz kartę załączników Email.
Na karcie Załączniki wiadomości e-mail wybierz
Prześlij do firmy Microsoft w celu analizy.Na pierwszej stronie wysuwanego okienka Prześlij do firmy Microsoft do analizy, które zostanie otwarte, wprowadź następujące informacje:
Wybierz typ zgłoszenia: Sprawdź, czy wybrano wartość Załącznik wiadomości e-mail.
Plik: wybierz pozycję
Przeglądaj pliki , aby znaleźć i wybrać plik do przesłania.Dlaczego przesyłasz ten załącznik wiadomości e-mail do firmy Microsoft?: Wybierz jedną z następujących wartości:
Wydaje się to podejrzane: wybierz tę wartość, jeśli nie masz pewności i chcesz uzyskać werdykt od firmy Microsoft, wybierz pozycję Prześlij, a następnie przejdź do kroku 6.
Potwierdziłem, że jest to zagrożenie: wybierz tę wartość, jeśli masz pewność, że element jest złośliwy, a następnie wybierz jedną z następujących wartości w sekcji Wybierz kategorię , która zostanie wyświetlona:
- Phish
- Złośliwego oprogramowania
Wybierz pozycję Dalej.
Na drugiej stronie otwierającego się arkusza "Prześlij do Microsoft do analizy" możesz wybrać jedną z następujących rzeczy:
Wybierz pozycję Prześlij.
Wybierz pozycję Blokuj ten plik: ta opcja tworzy wpis bloku dla pliku na liście Zezwalaj na dzierżawę/Blokuj. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
-
Usuń wpis blokady po: Domyślna wartość to 30 dni, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Nigdy nie wygasaj
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
- Notatka do blokady wpisu (opcjonalnie): Wprowadź opcjonalne informacje o tym, dlaczego blokujesz ten wpis.
Po zakończeniu pracy w wysuwanym okienku Prześlij do firmy Microsoft w celu analizy wybierz Prześlij.
-
Usuń wpis blokady po: Domyślna wartość to 30 dni, ale możesz wybrać jedną z następujących wartości:
Wybierz pozycję Gotowe.
Po kilku chwilach wpis na liście blokowanych będzie dostępny na karcie Files na stronie Listy dozwolonych/blokowanych dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList?viewid=FileHash.
Zgłaszanie wątpliwych adresów URL firmie Microsoft
Aby zgłosić wątpliwy adres URL do Microsoft na potrzeby analizy, wykonaj następujące kroki:
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane wybierz kartę Adresy URL .
Na karcie Adresy URL wybierz pozycję
Prześlij do firmy Microsoft do analizy.W otwartym wysuwanym okienku Prześlij do firmy Microsoft do analizy wprowadź następujące informacje:
Wybierz typ zgłoszenia: sprawdź, czy wybrano wartość URL.
Adres URL: wprowadź pełny adres URL (na przykład
https://www.fabrikam.com/marketing.html), a następnie wybierz go w wyświetlonym polu. Możesz jednocześnie wprowadzić maksymalnie 50 adresów URL.Dlaczego przesyłasz ten adres URL do firmy Microsoft?: Wybierz jedną z następujących wartości:
Wydaje się to podejrzane: wybierz tę wartość, jeśli nie masz pewności i chcesz uzyskać werdykt od firmy Microsoft, wybierz pozycję Prześlij, a następnie przejdź do kroku 6.
Potwierdziłem, że jest to zagrożenie: wybierz tę wartość, jeśli masz pewność, że element jest złośliwy, a następnie wybierz jedną z następujących wartości w sekcji Wybierz kategorię , która zostanie wyświetlona:
- Phish
- Złośliwego oprogramowania
Wybierz pozycję Dalej.
Na drugiej stronie wysuwanego okienka Submit to Microsoft for analysis, które się otworzy, wybierz jedną z następujących opcji:
Wybierz pozycję Prześlij.
Wybierz pozycję Blokuj ten adres URL: ta opcja tworzy wpis bloku dla adresu URL na liście dozwolonych/zablokowanych dzierżaw. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
-
Usuń wpis blokady po: Domyślna wartość to 30 dni, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Nigdy nie wygasaj
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
- Notatka do blokady wpisu (opcjonalnie): Wprowadź opcjonalne informacje o tym, dlaczego blokujesz ten wpis.
Po zakończeniu pracy w wysuwanym okienku Prześlij do firmy Microsoft w celu analizy wybierz Prześlij.
-
Usuń wpis blokady po: Domyślna wartość to 30 dni, ale możesz wybrać jedną z następujących wartości:
Wybierz pozycję Gotowe.
Po kilku chwilach wpis blokowania będzie dostępny na karcie Adres URL na stronie Listy zezwalania/blokowania dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList?viewid=Url.
Zgłoś dobrą wiadomość e-mail firmie Microsoft
Uwaga
Przesłanie wiadomości jako „nie powinna była zostać zablokowana” nie powoduje automatycznego wyłączenia zabezpieczeń przed podszywaniem się w Twojej dzierżawie. W przypadku powtarzających się prawidłowych nadawców oznaczonych przez ochronę przed podszywaniem się pod domenę lub użytkownika zaktualizuj sekcję Zaufani nadawcy i domeny w zasadzie ochrony przed wyłudzaniem informacji, która wykryła tę wiadomość, lub utwórz wpis dozwolonych na liście Tenant Allow/Block List.
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Zgłoszenia sprawdź, czy wybrana jest karta E-maile.
Na karcie Wiadomości e-mail wybierz pozycję
Prześlij do firmy Microsoft do analizy.Na pierwszej stronie okienka wysuwanego Prześlij do firmy Microsoft w celu analizy, które zostanie otwarte, wprowadź następujące informacje:
Wybierz typ przesłania: Sprawdź, czy wybrano wartość Email.
Dodaj identyfikator komunikatu sieciowego lub przekaż plik wiadomości e-mail: Wybierz jedną z następujących opcji:
- Dodaj identyfikator wiadomości sieciowej poczty e-mail: wartość identyfikatora GUID jest dostępna w nagłówku X-MS-Exchange-Organization-Network-Message-Id w wiadomości lub w nagłówku X-MS-Office365-Filtering-Correlation-Id w komunikatach poddanych kwarantannie.
- Przekaż plik wiadomości e-mail (.msg lub .eml): wybierz pozycję Przeglądaj pliki. W otwartym oknie dialogowym znajdź i wybierz plik .eml lub .msg, a następnie wybierz pozycję Otwórz.
Wybierz co najmniej jednego adresata, który miał problem: określ adresatów, dla których ma zostać uruchomiona kontrola zasad. Sprawdzenie zasad ustala, czy wiadomość e-mail została zablokowana na skutek zasad użytkownika, zasad organizacji lub zastąpień.
Dlaczego przesyłasz tę wiadomość do firmy Microsoft?: Wybierz jedną z następujących wartości:
Wydaje się ona czysta: wybierz tę wartość tylko wtedy, gdy nie wiesz lub nie masz pewności co do werdyktu wiadomości i chcesz uzyskać werdykt od firmy Microsoft. Wybierz pozycję Prześlij, a następnie przejdź do kroku 6.
Potwierdziłem, że jest czysty: we wszystkich innych przypadkach wybierz tę wartość po ustaleniu werdyktu wiadomości jako czystego. Wybierz pozycję Dalej.
Na drugiej stronie wysuwanego okienka Submit to Microsoft for analysis, które zostanie otwarte, wybierz jedną z następujących opcji:
Wybierz pozycję Prześlij.
Wybierz pozycję Zezwalaj na tę wiadomość: Ta opcja tworzy wpis zezwalający dla elementów wiadomości na liście Dozwolone/Zablokowane elementy dzierżawy. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
Usuń wpis „Zezwalaj” po: wartość domyślna to 45 dni od daty ostatniego użycia, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
W przypadku sfałszowanych nadawców ta wartość jest bez znaczenia, ponieważ wpisy dla sfałszowanych nadawców nigdy nie wygasają.
Po wybraniu 45 dni od ostatniej używanej daty ostatnia używana data wpisu zezwalania jest aktualizowana po napotkaniu złośliwej wiadomości e-mail podczas przepływu poczty. Wpis na liście dozwolonych jest przechowywany przez 45 dni po tym, jak system filtrowania uzna, że wiadomość e-mail jest bezpieczna. Dla wszystkich innych wartości wpis zezwalania wygasa w zdefiniowanej dacie (1 dzień, 7 dni, 30 dni lub określona data).
Zezwalaj na notę wpisu (opcjonalnie): wprowadź opcjonalne informacje o tym, dlaczego zezwalasz na ten element. W przypadku sfałszowanych nadawców żadna wartość wprowadzona tutaj nie jest wyświetlana we wpisie na liście dozwolonych na karcie Spoofed senders na stronie Listy dozwolonych/zablokowanych dzierżawy.
Po zakończeniu pracy na drugiej stronie menu wysuwanego Prześlij do firmy Microsoft w celu analizy wybierz Prześlij.
Wybierz pozycję Gotowe.
Po kilku chwilach powiązane wpisy zezwalające są wyświetlane na kartach Domeny & adresy, Sfałszowani nadawcy, Adresy URL lub Pliki na stronie Listy dozwolonych/blokowanych elementów dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList.
Ważna
- Wpisy zezwalające są dodawane podczas przepływu poczty na podstawie filtrów, które uznały, że wiadomość była złośliwa. Jeśli na przykład adres e-mail nadawcy i adres URL w wiadomości zostały uznane za nieprawidłowe, dla nadawcy (adresu e-mail lub domeny) i adresu URL zostanie utworzony wpis zezwalania.
- Jeśli adres e-mail nadawcy nie zostanie uznany za złośliwy przez nasz system filtrowania, przesłanie wiadomości e-mail do firmy Microsoft nie spowoduje utworzenia wpisu dozwolonego na liście dozwolonych/zablokowanych dzierżaw.
- Po ponownym napotkaniu dozwolonej domeny lub adresu e-mail, sfałszowanego nadawcy, adresu URL lub pliku (jednostki) wszystkie filtry skojarzone z jednostką zostaną pominięte. W przypadku wiadomości e-mail wszystkie inne jednostki są nadal oceniane przez system filtrowania przed podjęciem decyzji.
- Jeśli podczas przepływu poczty wiadomości z dozwolonej domeny lub adresu e-mail przechodzą inne kontrole w stosie filtrowania, komunikaty są dostarczane. Jeśli na przykład wiadomość przejdzie testy uwierzytelniania poczty e-mail, zostanie dostarczona wiadomość z dozwolonego adresu e-mail nadawcy.
- Domyślnie wpisy na liście dozwolonych dla domen i adresów e-mail są przechowywane przez 45 dni po tym, jak system filtrowania określi, że dany element jest bezpieczny, a następnie wpis na liście dozwolonych jest usuwany. Dla wszystkich innych wartości, takich jak 1 dzień, 7 dni, 30 dni lub określona data, wpis zezwolenia wygasa w określonym dniu. Domyślnie wpisy zezwoleń dla sfałszowanych nadawców nigdy nie wygasają.
- W przypadku komunikatów, które zostały niepoprawnie zablokowane przez ochronę przed personifikacją domeny lub użytkownika, pozycja zezwalania dla domeny lub nadawcy nie jest tworzona na liście dozwolonych/zablokowanych dzierżaw. Zamiast tego domena lub nadawca jest dodawana do sekcji Zaufani nadawcy i domeny w zasadach ochrony przed wyłudzaniem informacji , które wykryły komunikat.
- Gdy zastąpisz werdykt w analizie dotyczącej wykrywania fałszowania, sfałszowany nadawca stanie się ręcznie dodanym wpisem na liście dozwolonych lub zablokowanych elementów, który będzie widoczny tylko w sekcji Sfałszowani nadawcy na stronie Listy dozwolonych/zablokowanych elementów dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem.
- Jeśli zezwolisz na co najmniej 7 adresów e-mail w tej samej domenie na Liście dozwolonych/zablokowanych elementów dzierżawy, zgłoszenia automatycznie konsolidują te adresy e-mail w jeden wpis dozwolonej domeny. Ta akcja występuje, gdy zgłoszenie próbuje dodać adres e-mail dozwolony dla tej domeny.
Zgłoś firmie Microsoft dobre załączniki wiadomości e-mail
Aby zgłosić dobry załącznik wiadomości e-mail do Microsoft na potrzeby analizy, wykonaj następujące kroki:
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane wybierz kartę załączników Email.
Na karcie Załączniki wiadomości e-mail wybierz
Prześlij do firmy Microsoft w celu analizy.W otwartym wysuwanym okienku Prześlij do firmy Microsoft w celu analizy wprowadź następujące informacje:
Wybierz typ zgłoszenia: Sprawdź, czy wybrano wartość Załącznik wiadomości e-mail.
Plik: wybierz pozycję Przeglądaj pliki , aby znaleźć i wybrać plik do przesłania.
Dlaczego wysyłasz wiadomość do Microsoft?: Wybierz jedną z następujących opcji:
Wygląda to czysto: wybierz tę wartość, jeśli nie masz pewności i chcesz uzyskać werdykt od firmy Microsoft, wybierz pozycję Prześlij, a następnie przejdź do kroku 6.
Potwierdziłem, że jest czysty: wybierz tę wartość, jeśli masz pewność, że element jest czysty, a następnie wybierz przycisk Dalej.
Na drugiej stronie otwierającego się arkusza "Submit to Microsoft for analysis" wybierz jedną z następujących opcji:
Wybierz pozycję Prześlij.
Wybierz pozycję Zezwalaj na ten plik: ta opcja tworzy wpis zezwalania dla pliku na liście zezwalania/blokowania dzierżawy. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
Usuń wpis „Zezwalaj” po: wartość domyślna to 45 dni od daty ostatniego użycia, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
Po wybraniu opcji 45 dni od daty ostatniego użycia data ostatniego użycia wpisu na liście dozwolonych jest aktualizowana, gdy złośliwy załącznik wiadomości e-mail zostanie wykryty w trakcie przepływu poczty. Wpis zezwalania jest przechowywany przez 45 dni, po tym jak system filtrowania stwierdzi, że załącznik wiadomości e-mail jest czysty. Dla wszystkich innych wartości, takich jak 1 dzień, 7 dni, 30 dni lub określona data, wpis zezwolenia wygasa w określonym dniu.
Zezwalaj na notę wpisu (opcjonalnie): wprowadź opcjonalne informacje o tym, dlaczego zezwalasz na ten element.
Po zakończeniu pracy na drugiej stronie menu wysuwanego Prześlij do firmy Microsoft w celu analizy wybierz Prześlij.
Wybierz pozycję Gotowe.
Po kilku chwilach wpis zezwalania jest dostępny na karcie Files na stronie Lista dozwolonych/zablokowanych dzierżaw. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Ważna
- Domyślnie wpisy zezwalające dla plików są przechowywane przez 45 dni od momentu, gdy system filtrowania uzna, że obiekt jest bezpieczny, a następnie wpis zezwalający jest usuwany. Dla wszystkich innych wartości, takich jak 1 dzień, 7 dni, 30 dni lub określona data, wpis zezwolenia wygasa w określonym dniu.
- Gdy plik zostanie ponownie napotkany podczas przepływu poczty, detonacja bezpiecznych załączników lub sprawdzanie reputacji plików i wszystkie inne filtry oparte na plikach zostaną zastąpione. Jeśli system filtrowania stwierdzi, że wszystkie inne jednostki w wiadomości e-mail są czyste, wiadomość zostanie dostarczona.
- Podczas wyboru wszystkie filtry oparte na plikach, w tym detonacja bezpiecznych załączników lub sprawdzanie reputacji plików , są zastępowane, co umożliwia użytkownikowi dostęp do pliku.
Zgłoś dobre adresy URL firmie Microsoft
W przypadku adresów URL zgłaszanych jako fałszywie dodatnie zezwalamy na kolejne komunikaty zawierające odmiany oryginalnego adresu URL. Na przykład używasz strony Zgłoszenia, aby zgłosić adres URL błędnie zablokowany www.contoso.com/abc. Jeśli Twoja organizacja później otrzyma wiadomość zawierającą ten adres URL (na przykład, ale nie tylko: www.contoso.com/abc, www.contoso.com/abc?id=1, www.contoso.com/abc/def/gty/uyt?id=5, lub www.contoso.com/abc/whatever), wiadomość nie zostanie zablokowana na podstawie tego URL. Innymi słowy, nie musisz zgłaszać firmie Microsoft wielu wariantów tego samego adresu URL jako bezpiecznego.
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane wybierz kartę Adresy URL
Na karcie Adresy URL wybierz pozycję
Prześlij do firmy Microsoft do analizy.W otwartym wysuwanym okienku Prześlij do firmy Microsoft do analizy wprowadź następujące informacje:
Wybierz typ zgłoszenia: sprawdź, czy wybrano wartość URL.
Adres URL: wprowadź pełny adres URL (na przykład
https://www.fabrikam.com/marketing.html), a następnie wybierz go w wyświetlonym polu. Możesz również podać domenę najwyższego poziomu (na przykładhttps://www.fabrikam.com/*), a następnie wybrać ją w wyświetlonym polu. Jednocześnie możesz wprowadzić maksymalnie 50 adresów URL.Dlaczego wysyłasz ten adres URL do Microsoft?: Wybierz jedną z następujących opcji:
Na drugiej stronie wysuwanego okna Submit to Microsoft for analysis, które zostanie otwarte, wybierz jedną z następujących opcji:
Wybierz pozycję Prześlij.
Wybierz pozycję Zezwalaj na ten adres URL: ta opcja tworzy wpis zezwalania dla adresu URL na liście dozwolonych/zablokowanych dzierżaw. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
Usuń wpis „Zezwalaj” po: wartość domyślna to 45 dni od daty ostatniego użycia, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
Po wybraniu opcji 45 dni od daty ostatniego użycia data ostatniego użycia wpisu dozwolonego jest aktualizowana, gdy złośliwy adres URL zostanie wykryty podczas przepływu wiadomości e-mail. Wpis zezwalania jest przechowywany przez 45 dni, po tym jak system filtrowania określi, że adres URL jest czysty. Dla wszystkich innych wartości, takich jak 1 dzień, 7 dni, 30 dni lub określona data, wpis zezwolenia wygasa w określonym dniu.
Zezwalaj na notę wpisu (opcjonalnie): wprowadź opcjonalne informacje o tym, dlaczego zezwalasz na ten element.
Po zakończeniu pracy na drugiej stronie menu wysuwanego Prześlij do firmy Microsoft w celu analizy wybierz Prześlij.
Wybierz pozycję Gotowe.
Po kilku chwilach wpis zezwalania jest dostępny na karcie Adres URL na stronie Zezwalaj/blokuj listy dzierżawy pod adresem https://security.microsoft.com/tenantAllowBlockList?viewid=Url.
Uwaga
- Domyślnie wpisy na liście dozwolonych dla adresów URL są przechowywane przez 45 dni po tym, jak system filtrowania stwierdzi, że obiekt jest bezpieczny, a następnie wpis z listy dozwolonych jest usuwany. Dla wszystkich innych wartości, takich jak 1 dzień, 7 dni, 30 dni lub określona data, wpis zezwolenia wygasa w określonym dniu.
- Gdy adres URL zostanie ponownie napotkany podczas przepływu poczty, detonacja bezpiecznych linków lub sprawdzanie reputacji adresu URL i wszystkie inne filtry oparte na adresach URL zostaną zastąpione. Jeśli system filtrowania stwierdzi, że wszystkie inne jednostki w wiadomości e-mail są czyste, wiadomość zostanie dostarczona.
- Podczas wyboru wszystkie filtry oparte na adresach URL, w tym detonacja bezpiecznych linków lub sprawdzanie reputacji adresu URL, są zastępowane, co umożliwia użytkownikowi dostęp do zawartości pod adresem URL.
Zgłaszanie komunikatów usługi Teams do firmy Microsoft w usłudze Ochrona usługi Office 365 w usłudze Defender Plan 2
Wskazówka
Przesyłanie wiadomości usługi Teams do firmy Microsoft jest obecnie w wersji zapoznawczej, nie jest dostępne we wszystkich organizacjach i może ulec zmianie.
W organizacjach Microsoft 365, które mają Ochrona usługi Office 365 w usłudze Microsoft Defender Plan 2 (licencje dodatkowe lub licencje zawarte w subskrypcjach, takich jak Microsoft 365 E5), nie można przesyłać komunikatów z aplikacji Teams z karty Komunikaty z aplikacji Teams na stronie Zgłoszenia. Jedynym sposobem przesłania komunikatu usługi Teams do Microsoft na potrzeby analizy jest przesłanie komunikatu zgłaszanego przez użytkownika usługi Teams z karty Zgłaszane przez użytkownika zgodnie z opisem w temacie Submit user reported messages to Microsoft for analysis (Przesyłanie komunikatów zgłoszonych przez użytkownika do Microsoft na potrzeby analizy).
Wpisy na karcie Komunikaty usługi Teams są wynikiem przesłania do firmy Microsoft komunikatu aplikacji Teams zgłoszonego przez użytkownika. Aby uzyskać więcej informacji, zobacz Wyświetl przekonwertowane zgłoszenia administratora.
Wyświetlanie przesłanych wiadomości e-mail do firmy Microsoft przez administratora poczty e-mail
W portalu Defender pod adresem https://security.microsoft.com, przejdź do Akcje i zgłoszenia>Zgłoszenia. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Zgłoszenia sprawdź, czy wybrana jest karta E-maile.
Na karcie Wiadomości e-mail możesz szybko filtrować widok, wybierając jeden z dostępnych szybkich filtrów:
- Oczekujące
- Zakończone
Wpisy można sortować, klikając dostępny nagłówek kolumny. Wybierz pozycję
Dostosuj kolumny , aby zmienić wyświetlane kolumny. Wartości domyślne są oznaczone gwiazdką (*):
- Nazwa przesyłania*
- Nadawcy*
- Odbiorca
- Przesłane przez*
- Data przesłania*
- Powód przesłania*
- Stan*
- Wynik*
- Przyczyna dostarczania/blokowania
- Identyfikator przesyłania
- Identyfikator komunikatu sieci
- Kierunek
- Adres IP nadawcy
- Poziom zgodności zbiorczej (BCL)
- Destination (Miejsce docelowe)
- Akcja polityki
- Symulacja phishingu
- Czy chcesz zakwestionować wynik: Aby uzyskać więcej informacji, zobacz Kwestionowanie wyniku zgłoszeń do firmy Microsoft.
- Tagi*: Aby uzyskać więcej informacji na temat tagów użytkowników, zobacz Tagi użytkowników.
- Akcja
Aby pogrupować wpisy, wybierz pozycję
Grupuj , a następnie wybierz jedną z następujących wartości:
- Powodu
- Stan
- Result (Wynik)
- Status sporu
- Tagi
Aby rozgrupować wpisy, wybierz pozycję Brak.
Aby filtrować wpisy, wybierz pozycję
Filtruj. W wyświetlonym okienku wysuwowym Filtr są dostępne następujące filtry:
- Data przesłania: wartości pól Data rozpoczęcia i Data zakończenia.
- Identyfikator przesyłania: wartość identyfikatora GUID przypisana do każdego przesłania.
- Identyfikator komunikatu sieci
- Nadawcy
- Odbiorca
- Nazwa przesyłania
- Przesłane przez
-
Powód przesłania: Dowolna z następujących wartości:
- Nie śmieci
- Wygląda na czystą
- Wydaje się podejrzane
- Phish
- Złośliwego oprogramowania
- Spam.
- Stan: Oczekujące i ukończone.
- Tagi: wszystkie lub wybierz tagi użytkowników z listy rozwijanej.
Po zakończeniu pracy w menu wysuwanym Filtr wybierz Zastosuj. Aby wyczyścić filtry, wybierz pozycję
Wyczyść filtry.
Użyj opcji
Eksportuj , aby wyeksportować listę wpisów do pliku CSV.
Wyświetl szczegóły zgłoszenia administratora poczty e-mail
Jeśli wybierzesz pozycję na karcie Wiadomości e-mail na stronie Przesłane, klikając dowolne miejsce w wierszu poza polem wyboru obok pierwszej kolumny, otworzy się wysuwane okienko ze szczegółami.
W górnej części wysuwanego okienka szczegółów są dostępne następujące informacje o wiadomości:
- Tytuł wysuwanego elementu to wartość podmiotu komunikatu.
- Wszystkie tagi użytkowników przypisane do adresatów wiadomości (w tym tag konta Priorytet). Aby uzyskać więcej informacji, zobacz Tagi użytkowników w Microsoft Defender dla Office 365
- W usłudze Ochrona usługi Office 365 w usłudze Defender akcje dostępne u góry wysuwanego okienka opisano w sekcji Akcje dla zgłoszeń administratora w usłudze Ochrona usługi Office 365 w usłudze Defender.
Wskazówka
Aby wyświetlić szczegóły innych zgłoszeń bez opuszczania wysuwanego panelu szczegółów, użyj opcji
Poprzedni element i Następny element u góry panelu szczegółów.
Następne sekcje w panelu szczegółów dotyczą przesyłania wiadomości e-mail:
Sekcja szczegółów wyników:
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
- Nie powinno być zablokowane
- Dozwolone ze względu na ustawienia użytkownika
- Dozwolone z powodu reguły
Zalecane kroki przesyłania wiadomości e-mail: zawiera linki do powiązanych akcji. Przykład:
- Wyświetlanie reguł przepływu poczty programu Exchange (reguł transportu)
- Wyświetl ten komunikat w Eksploratorze (Eksplorator zagrożeń lub Wykrywanie w czasie rzeczywistym w usłudze Defender tylko dla Office 365)
- Wyszukaj podobne komunikaty w Eksploratorze (Eksplorator zagrożeń lub Wykrywanie w czasie rzeczywistym w usłudze Defender tylko dla Office 365)
Jeśli zakwestionowałeś werdykt w wiadomości, w polu są wyświetlane informacje o wynikach sporu:
- Data i adres e-mail administratora, który zakwestionował wiadomość.
- Wyświetl szczegóły sporu: kopia wysuwanego okienka Szczegóły sporu dostępna tylko do odczytu, którą administrator wypełnił, gdy kwestionował wiadomość.
- Wyświetl oryginalne zgłoszenie: Oryginalne szczegóły zgłoszenia wiadomości e-mail w panelu wysuwanym.
Sekcja szczegóły przesyłania:
- Data przesłania
- Nazwa przesyłania
- Typ przesyłania: wartość jest Email.
- Powód przesłania
- Identyfikator przesyłania
- Przesłane przez
- Stan przesyłania
Sekcja Szczegóły zezwolenia: dostępna tylko dla przesłanych wiadomości e-mail, w których wartość Wynik to Dozwolona z powodu nadpisania przez użytkownika lub Dozwolona przez regułę: zawiera wartości Nazwa (adres e-mail) i Typ (Nadawca).
Pozostała część wysuwanego okienka szczegółów zawiera sekcje Szczegóły dostarczania, Szczegóły wiadomości e-mail, Adresy URL i Załączniki, które są częścią panelu podsumowania wiadomości e-mail. Aby uzyskać więcej informacji, zobacz Panel podsumowania Email.
Po zakończeniu pracy w panelu szczegółów wybierz pozycję Zamknij.
Wyświetl zgłoszenia administratorów usługi Teams do Microsoft w usłudze Ochrona usługi Office 365 w usłudze Defender Plan 2
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Przesłania w sekcji Akcje i przesłania>Przesłania. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane elementy wybierz kartę Wiadomości w aplikacji Teams.
Wpisy można sortować, klikając dostępny nagłówek kolumny. Wybierz pozycję
Dostosuj kolumny , aby zmienić wyświetlane kolumny. Wartości domyślne są oznaczone gwiazdką (*):
- Nazwa przesyłania*
- Nadawcy*
- Data przesłania*
- Powód przesłania*
- Przesłane przez
- Stan*
- Wynik*
- Odbiorca
- Identyfikator przesyłania
- Identyfikator komunikatu usługi Teams
- Destination (Miejsce docelowe)
- Symulacja phishingu
- Tagi*: Aby uzyskać więcej informacji na temat tagów użytkowników, zobacz Tagi użytkowników.
Aby pogrupować wpisy, wybierz pozycję
Grupuj , a następnie wybierz jedną z następujących wartości:
- Powodu
- Stan
- Result (Wynik)
- Tagi
Aby rozgrupować wpisy, wybierz pozycję Brak.
Aby filtrować wpisy, wybierz pozycję
Filtruj. W wyświetlonym okienku wysuwowym Filtr są dostępne następujące filtry:
- Przesłana data: data rozpoczęcia i data zakończenia.
- Identyfikator przesyłania: wartość identyfikatora GUID przypisana do każdego przesłania.
- Identyfikator komunikatu usługi Teams
- Nadawcy
- Odbiorca
- Wiadomość w aplikacji Teams
- Przesłane przez
-
Powód przesłania: Dowolna z następujących wartości:
- Nie śmieci
- Wygląda na czystą
- Wydaje się podejrzane
- Phish
- Złośliwego oprogramowania
- Stan: Oczekujące i ukończone.
- Tagi: wszystkie lub wybierz tagi użytkowników z listy rozwijanej.
Po zakończeniu pracy w menu wysuwanym Filtr wybierz Zastosuj. Aby wyczyścić filtry, wybierz pozycję
Wyczyść filtry.
Użyj opcji
Eksportuj , aby wyeksportować listę wpisów do pliku CSV.
Wyświetl szczegóły zgłoszenia administratora usługi Teams
Jeśli wybierzesz wpis na karcie Wiadomości w aplikacji Teams na stronie Przesłane elementy, klikając dowolne miejsce w wierszu poza polem wyboru obok pierwszej kolumny, zostanie otwarty wysuwany panel szczegółów.
W górnej części wysuwanego okienka szczegółów są dostępne następujące informacje o wiadomości:
- Tytuł wysuwanego elementu to temat lub pierwsze 100 znaków komunikatu usługi Teams.
- Bieżąca ocena komunikatu.
- Liczba linków w wiadomości.
-
Wyświetl alert. Alert jest uruchamiany, gdy zgłoszenie administratora zostanie utworzone lub zaktualizowane. Wybranie tej akcji spowoduje przejście do szczegółów alertu.
Wskazówka
Aby wyświetlić szczegóły innych zgłoszeń bez opuszczania wysuwanego panelu szczegółów, użyj opcji
Poprzedni element i Następny element u góry panelu szczegółów.
Kolejne sekcje w panelu szczegółów dotyczą zgłoszeń w usłudze Teams:
Sekcja wyników przesyłania:
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
- Powinno zostać zablokowane
- Nie otrzymaliśmy przesłania, rozwiąż problem i prześlij go ponownie
-
Zalecane kroki przesyłania wiadomości e-mail: zawiera linki do powiązanych akcji. Przykład:
- Wyświetlanie reguł przepływu poczty programu Exchange (reguł transportu)
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
Sekcja szczegóły przesyłania:
- Data przesłania
- Nazwa przesyłania
- Typ przesłania: Wartość to Teams
- Powód przesłania
- Identyfikator przesyłania
- Przesłane przez
- Stan przesyłania
Pozostała część wysuwanego panelu szczegółów zawiera sekcje Szczegóły wiadomości, Nadawca, Uczestnicy, Szczegóły kanału i Adresy URL, które są częścią panelu jednostki wiadomości w usłudze Teams. Aby uzyskać więcej informacji, zobacz artykuł Panel jednostki wiadomości w usłudze Microsoft Defender dla Office 365.
Wskazówka
Aby usunąć użytkowników z czatów w usłudze Teams, zobacz Usuwanie użytkowników z czatów usługi Teams w panelu jednostki wiadomości usługi Teams.
Po zakończeniu pracy w panelu szczegółów wybierz pozycję Zamknij.
Wyświetlanie przesłanych przez administratora załączników wiadomości e-mail do firmy Microsoft
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Przesłania w sekcji Akcje i przesłania>Przesłania. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane wybierz kartę załączników Email.
Na karcie załączników Email można szybko filtrować widok, wybierając jeden z dostępnych szybkich filtrów:
- Oczekujące
- Zakończone
Wpisy można sortować, klikając dostępny nagłówek kolumny. Wybierz pozycję
Dostosuj kolumny , aby zmienić wyświetlane kolumny. Wartości domyślne są oznaczone gwiazdką (*):
- Nazwa pliku załącznika*
- Data przesłania*
- Powód przesłania*
- Stan*
- Wynik*
- Filtrowanie werdyktu
- Przyczyna dostarczania/blokowania
- Identyfikator przesyłania
- Identyfikator obiektu
- Akcja polityki
- Przesłane przez
- Tagi*: Aby uzyskać więcej informacji na temat tagów użytkowników, zobacz Tagi użytkowników.
- Akcja
Aby pogrupować wpisy, wybierz pozycję
Grupuj , a następnie wybierz jedną z następujących wartości:
- Powodu
- Stan
- Result (Wynik)
- Tagi
Aby rozgrupować wpisy, wybierz pozycję Brak.
Aby filtrować wpisy, wybierz pozycję
Filtruj. W wyświetlonym okienku wysuwowym Filtr są dostępne następujące filtry:
- Przesłana data: data rozpoczęcia i data zakończenia.
- Identyfikator przesyłania: wartość identyfikatora GUID przypisana do każdego przesłania.
- Nazwa pliku załącznika
- Przesłane przez
-
Powód przesłania: Dowolna z następujących wartości:
- Nie śmieci
- Wygląda na czystą
- Wydaje się podejrzane
- Phish
- Złośliwego oprogramowania
- Stan: Oczekujące i ukończone.
- Tagi: wszystkie lub wybierz tagi użytkowników z listy rozwijanej.
Po zakończeniu pracy w menu wysuwanym Filtr wybierz Zastosuj. Aby wyczyścić filtry, wybierz pozycję
Wyczyść filtry.
Użyj opcji
Eksportuj , aby wyeksportować listę wpisów do pliku CSV.
Wyświetlanie szczegółów przesyłania załącznika wiadomości e-mail przez administratora
Jeśli wybierzesz wpis na karcie Załączniki do wiadomości e-mail na stronie Zgłoszenia, klikając dowolne miejsce w wierszu poza polem wyboru obok pierwszej kolumny, otworzy się wysuwany panel szczegółów.
W górnej części wysuwanego okienka szczegółów są dostępne następujące informacje o wiadomości:
- Tytuł wysuwanego okna to nazwa załączonego pliku.
- Wartości Status i Wynik zgłoszenia.
-
Wyświetl alert. W usłudze Ochrona usługi Office 365 w usłudze Defender alert jest generowany, gdy zgłoszenie administratora zostanie utworzone lub zaktualizowane. Wybranie tej akcji spowoduje przejście do szczegółów alertu.
Wskazówka
Aby wyświetlić szczegóły innych zgłoszeń bez opuszczania wysuwanego panelu szczegółów, użyj opcji
Poprzedni element i Następny element u góry panelu szczegółów.
Następne sekcje w wysuwanym panelu szczegółów dotyczą przesyłania załączników wiadomości e-mail:
Sekcja szczegółów wyników:
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
- Powinno zostać zablokowane
- Nie powinno być zablokowane
-
Zalecane kroki przesyłania wiadomości e-mail: zawiera linki do powiązanych akcji. Przykład:
- Blokuj adres URL/plik na liście dozwolonych/zablokowanych dzierżaw
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
Sekcja szczegóły przesyłania:
- Data przesłania
- Nazwa przesyłania
- Typ przesyłania: wartość to Plik.
- Powód przesłania
- Identyfikator przesyłania
- Przesłane przez
- Stan przesyłania
Po zakończeniu pracy w panelu szczegółów wybierz pozycję Zamknij.
Wyświetl zgłoszenia administratora dotyczące adresów URL przesłane do firmy Microsoft
W portalu Defender pod adresem https://security.microsoft.com przejdź do strony Przesłania w sekcji Akcje i przesłania>Przesłania. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłane wybierz kartę Adresy URL .
Na karcie Adresy URL można szybko filtrować widok, wybierając jeden z dostępnych szybkich filtrów:
- Oczekujące
- Zakończone
Wpisy można sortować, klikając dostępny nagłówek kolumny. Wybierz pozycję
Dostosuj kolumny , aby zmienić wyświetlane kolumny. Wartości domyślne są oznaczone gwiazdką (*):
- Adres url*
- Data przesłania*
- Powód przesłania*
- Stan*
- Wynik*
- Filtrowanie werdyktu
- Przyczyna dostarczania/blokowania
- Identyfikator przesyłania
- Identyfikator obiektu
- Akcja polityki
- Przesłane przez
- Czy chcesz zakwestionować wynik: Aby uzyskać więcej informacji, zobacz Kwestionowanie wyniku zgłoszeń do firmy Microsoft.
- Tagi*: Aby uzyskać więcej informacji na temat tagów użytkowników, zobacz Tagi użytkowników.
- Akcja
Aby pogrupować wpisy, wybierz pozycję
Grupuj , a następnie wybierz jedną z następujących wartości:
- Powodu
- Stan
- Result (Wynik)
- Status sporu
- Tagi
Aby rozgrupować wpisy, wybierz pozycję Brak.
Aby filtrować wpisy, wybierz pozycję
Filtruj. W wyświetlonym okienku wysuwowym Filtr są dostępne następujące filtry:
- Przesłana data: data rozpoczęcia i data zakończenia.
- Identyfikator przesyłania: wartość identyfikatora GUID przypisana do każdego przesłania.
- URL
- Przesłane przez
-
Powód przesłania: Dowolna z następujących wartości:
- Nie śmieci
- Wygląda na czystą
- Wydaje się podejrzane
- Phish
- Złośliwego oprogramowania
- Stan: Oczekujące i ukończone.
- Tagi: wszystkie lub wybierz tagi użytkowników z listy rozwijanej.
Po zakończeniu pracy w menu wysuwanym Filtr wybierz Zastosuj. Aby wyczyścić filtry, wybierz pozycję
Wyczyść filtry.
Użyj opcji
Eksportuj , aby wyeksportować listę wpisów do pliku CSV.
Wyświetlanie szczegółów przesyłania przez administratora adresu URL
Jeśli wybierzesz wpis na karcie Adresy URL na stronie Przesłane, klikając dowolne miejsce w wierszu poza polem wyboru obok pierwszej kolumny, zostanie otwarte wysuwane okienko ze szczegółami.
W górnej części wysuwanego okienka szczegółów są dostępne następujące informacje o wiadomości:
- Tytuł wysuwanego elementu to domena adresu URL.
- Wartości Status i Wynik zgłoszenia.
-
Wyświetl alert. W usłudze Ochrona usługi Office 365 w usłudze Defender alert jest generowany, gdy zgłoszenie administratora zostanie utworzone lub zaktualizowane. Wybranie tej akcji spowoduje przejście do szczegółów alertu.
Wskazówka
Aby wyświetlić szczegóły innych zgłoszeń bez opuszczania wysuwanego panelu szczegółów, użyj opcji
Poprzedni element i Następny element u góry panelu szczegółów.
Pozostałe sekcje w wysuwanym panelu szczegółów dotyczą przesyłania adresów URL:
Sekcja szczegółów wyników:
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
- Powinno zostać zablokowane
- Nie powinno być zablokowane
Zalecane kroki przesyłania wiadomości e-mail: zawiera linki do powiązanych akcji. Przykład:
- Blokuj adres URL/plik na liście dozwolonych/zablokowanych dzierżaw
Jeśli werdykt został zakwestionowany pod adresem URL, pole zawiera informacje o wynikach sporu:
- Data i adres e-mail administratora, który zakwestionował wiadomość.
- Wyświetl szczegóły sporu: kopia wysuwanego okienka Szczegóły sporu dostępna tylko do odczytu, którą administrator wypełnił, gdy kwestionował wiadomość.
- Wyświetl oryginalne zgłoszenie: Oryginalny panel wysuwany ze szczegółami zgłoszenia adresu URL.
Sekcja szczegóły przesyłania:
- Data przesłania
- URL
- Typ przesyłania: wartość to URL.
- Powód przesłania
- Identyfikator przesyłania
- Przesłane przez
- Stan przesyłania
Sekcje Szczegóły zezwolenia lub Szczegóły blokowania: dostępne tylko dla zgłoszeń adresów URL, w których adres URL został zablokowany lub dozwolony; zawierają wartości Nazwa (domena URL) i Typ (URL).
Po zakończeniu pracy w panelu szczegółów wybierz pozycję Zamknij.
Wyniki od firmy Microsoft
Wyniki analizy zgłoszonego elementu są wyświetlane w panelu szczegółów, który otwiera się po wybraniu wpisu na karcie Wiadomości e-mail, Wiadomości w usłudze Teams, Załączniki do wiadomości e-mail lub Adresy URL na stronie Przesłane:
- Jeśli podczas dostarczania wystąpił błąd uwierzytelniania poczty e-mail nadawcy.
- Informacje o wszelkich zasadach lub zastąpieniach, które mogły wpłynąć na ocenę wiadomości przez system filtrowania lub ją zastąpić.
- Bieżące wyniki detonacji sprawdzają, czy adresy URL lub pliki w wiadomości były złośliwe, czy nie.
- Informacje zwrotne od oceniających.
Aby uzyskać więcej informacji o tym, jak firma Microsoft przetwarza zgłoszenia, zobacz artykuł Jak zgłoszenia są przetwarzane od zaplecza.
Jeśli znaleziono zastąpienie lub konfigurację zasad, wynik powinien być dostępny w ciągu kilku minut. Jeśli nie wystąpił problem z uwierzytelnianiem poczty e-mail lub na dostarczanie nie miał wpływu wyjątek ani zasada, detonowanie i informacje zwrotne z modułów oceniających mogą potrwać do jednego dnia.
Uwaga
W usłudze Ochrona usługi Office 365 w usłudze Defender Plan 2 agentyczna klasyfikacja sztucznej inteligencji jest dostępna dla komunikatów wyłudzania informacji zgłaszanych przez administratora i użytkownika. System klasyfikacji agentycznej ma wiele warstw: model równiarki uczenia maszynowego, klasyfikację agentyczną i klasyfikatory ludzkie. Jeśli uczenie maszynowe zwraca werdykt z wysoką pewnością, werdykt ten jest wyświetlany jako wynik przesłania. Jeśli tak nie jest, komunikat przechodzi do klasyfikacji agentycznej w celu dodatkowej analizy/odpowiedzi. Następnie wiadomość trafia do oceniającego w celu ostatecznej weryfikacji, jeśli jest to wymagane.
Odpowiedzi na zgłoszenia oparte na AI zapewniają generowane przez AI wyjaśnienia dotyczące zgłoszeń wiadomości e-mail przesyłanych do firmy Microsoft przez administratorów i użytkowników. Aby uzyskać więcej informacji, zobacz Definicje wyników przesyłania.
Zakwestionuj wynik zgłoszeń do Microsoft
Jeśli nie zgadzasz się z werdyktem wiadomości e-mail lub adresu URL przesłanego firmie Microsoft, możesz zakwestionować werdykt dotyczący kwalifikujących się przedmiotów. Zakwestionowanie elementu różni się od ponownego przesłania elementu:
-
Spór: wybierz pozycję
Wynik zgłoszenia sporu , aby zakwestionować kwalifikujące się przedmioty.
- Pierwotny werdykt i historia są zachowywane.
- Element można kwestionować tylko raz.
-
Prześlij ponownie: wybierz pozycję
Prześlij do firmy Microsoft do analizy , aby ponownie przesłać kwalifikujące się elementy.
- Analiza zaczyna się od początku bez wcześniejszego werdyktu ani historii.
- Element można przesłać ponownie wiele razy.
Procedury przedstawione w tej sekcji umożliwiają kwestionowanie przesłanych przez administratora elementów spełniających wszystkie następujące kryteria:
Element został przesłany z kart E-maile lub Adresy URL na stronie Przesłania.
Wartość właściwości Stan to Ukończono.
Właściwość Result jest jedną z następujących wartości:
- Znaleziono zagrożenia
- Nie znaleziono zagrożeń
- Spam
- Zbiorczo
Pozycja nie była wcześniej przedmiotem sporu (filtruj według Czy jest przedmiotem sporu>Nie).
Wskazówka
Aby zakwestionować elementy na karcie Przesłane przez użytkownika , należy najpierw przekonwertować przesłanie użytkownika na przesłanie przez administratora.
Na stronie Przesłania w portalu Defender przejdź do kart Wiadomości e-mail lub Adresy URL:
- Karta Wiadomości e-mail:https://security.microsoft.com/reportsubmission?viewid=email
- Karta URLs: https://security.microsoft.com/reportsubmission?viewid=url
Na karcie wykonaj jedną z następujących czynności:
Wybierz co najmniej jeden uprawniony element, zaznaczając pole wyboru obok pierwszej kolumny, a następnie wybierz wyświetloną akcję
Wynik przesłania sporu.Wybierz kwalifikujący się element, klikając dowolne miejsce w wierszu innym niż pole wyboru obok pierwszej kolumny. W otwartym panelu szczegółów wybierz pozycję Wynik przesłania sporu.
W wyświetlonym oknie wysuwowym Szczegóły sporu skonfiguruj następujące ustawienia:
-
Powiedz nam, co nie poszło dobrze: wybierz co najmniej jedną z następujących wartości:
- Result (Wynik)
- Powodu
- Czynności zalecane
- Dodatkowe informacje (opcjonalnie): wprowadź wyjaśnienie, które uważasz za przydatne.
- Przekaż jako zrzut ekranu: wybierz tę opcję, aby przekazać obraz JPG lub PNG o rozmiarze mniejszym niż jeden MB.
Ważna
Jeśli nie wybierzesz pozycji Wynik, element nie zostanie wysłany do firmy Microsoft w celu ponownej ewaluacji. Zamiast tego na karcie E-maile lub Adresy URL tworzony jest wpis bez ponownego przesyłania elementu. Wartości inne niż Wynik są traktowane jako opinie.
Po zakończeniu wysuwu Szczegóły sporu wybierz pozycję Prześlij spór.
-
Powiedz nam, co nie poszło dobrze: wybierz co najmniej jedną z następujących wartości:
W okienku wysuwanym „Przesłano spór” wybierz Gotowe.
Wyświetlanie spornych elementów
Na kartach E-maile lub Adresy URL na stronie Przesłania dla elementów spornych dostępne są następujące opcje sterowania:
Grupa>Status sporu grupuje wpisy na stronie w następujących kategoriach:- Bezsporne
- Zgłaszanie sporów
- Kwestionowane
Dostosuj kolumny>Czy jest spór dodaje kolumnę Czy jest spór do elementów na stronie.
Filtr>Jest spór>Filtry Tak lub Nie filtrują wpisy na stronie według tego, czy element został zakwestionowany.
Wysuwane okienko szczegółów dotyczące przesłania wiadomości e-mail lub adresu URL zawiera informacje i linki dotyczące spornego elementu.
Akcje dotyczące zgłoszeń administratora w usłudze Ochrona usługi Office 365 w usłudze Defender
W organizacjach korzystających z Ochrona usługi Office 365 w usłudze Microsoft Defender (na podstawie licencji dodatkowych lub w ramach subskrypcji, takich jak Microsoft 365 E5 lub Microsoft 365 Business Premium) następujące akcje są dostępne dla zgłoszeń administratora w wysuwanym okienku szczegółów, które otwiera się po wybraniu wpisu z listy przez kliknięcie dowolnego miejsca w wierszu poza polem wyboru:
Otwórz encję wiadomości e-mail: dostępne tylko w panelu szczegółów wysuwanym dla wpisów na karcie Wiadomości e-mail. Aby uzyskać więcej informacji, zobacz Co znajduje się na stronie jednostki Email.
Podejmij działania: dostępne tylko w panelu szczegółów wpisów na karcie Wiadomości e-mail. Ta akcja uruchamia tego samego kreatora akcji, który jest dostępny na stronie jednostki Email. Aby uzyskać więcej informacji, zobacz Akcje na stronie jednostki Email.
Wyświetl alert. Alert jest uruchamiany, gdy zgłoszenie administratora zostanie utworzone lub zaktualizowane. Wybranie tej akcji spowoduje przejście do szczegółów alertu.W sekcji Szczegóły wyników mogą być również dostępne następujące linki do Eksploratora zagrożeń , w zależności od stanu i wyniku zgłoszonego elementu:
- Wyświetl ten komunikat w Eksploratorze: tylko karta Wiadomości e-mail .
- Wyszukaj podobne komunikaty w Eksploratorze: tylko karta Wiadomości e-mail .
- Wyszukaj adres URL lub plik: tylko na kartach Załączniki wiadomości e-mail lub Adres URL.
Opcje administracyjne dla wiadomości zgłoszonych przez użytkowników
W przypadku wiadomości e-mail administratorzy mogą zobaczyć, co użytkownicy zgłaszają na karcie Zgłaszane przez użytkownika na stronie Przesłane , jeśli są spełnione następujące instrukcje:
- Ustawienia zgłoszone przez użytkownika są włączone.
- Wiadomości e-mail: Używasz obsługiwanych metod zgłaszania wiadomości przez użytkowników:
- Komunikaty usługi Teams: ustawienia raportowania użytkowników dla komunikatów usługi Teams są włączone.
Uwaga
- Wiadomości zgłaszane przez użytkowników, które są wysyłane wyłącznie do Microsoft lub do Microsoft i skrzynki zgłaszającej, pojawiają się na zakładce Zgłoszony przez użytkownika.
- Wiadomości zgłaszane przez użytkownika, które są wysyłane wyłącznie do skrzynki raportującej, pojawiają się na zakładce Zgłoszony przez użytkownika z wartością RezultatNiewysłany do Microsoftu. Administratorzy powinni zgłaszać te komunikaty firmie Microsoft do analizy.
W organizacjach korzystających z Microsoft Defender dla Office 365 w planie 1 lub planie 2 (w formie licencji dodatkowych lub w ramach subskrypcji, takich jak Microsoft 365 E5) administratorzy mogą również wyświetlać wiadomości zgłaszane przez użytkowników w usłudze Microsoft Teams.
W portalu Microsoft Defender pod adresem https://security.microsoft.com przejdź do Akcje i elementy przesłane>Elementy przesłane. Lub, aby przejść bezpośrednio do strony Zgłoszenia, użyj https://security.microsoft.com/reportsubmission.
Na stronie Przesłania wybierz kartę Zgłoszone przez użytkowników.
Karta Raportowany użytkownik zawiera informacje i akcje, w tym wyświetlanie raportowanych wiadomości użytkownika, wyświetlanie szczegółów wiadomości e-mail zgłoszonych przez użytkownika oraz akcje administratora dotyczące raportowanych wiadomości użytkownika.
Wyświetlanie komunikatów zgłoszonych przez użytkownika do firmy Microsoft
Na karcie Zgłaszane przez użytkownika można szybko filtrować widok, wybierając jeden z dostępnych szybkich filtrów:
- Zagrożenia
- Spam
- Brak zagrożeń
- Symulacje
Wpisy można sortować, klikając dostępny nagłówek kolumny. Wybierz pozycję
Dostosuj kolumny , aby zmienić wyświetlane kolumny. Wartości domyślne są oznaczone gwiazdką (*):
- Nazwa i typ*
- Zgłoszone przez*
- Data zgłoszenia*
- Nadawcy*
- Zgłoszona przyczyna*
-
Wynik*: Zawiera następujące informacje dotyczące zgłoszonych komunikatów na podstawie ustawień zgłoszonych przez użytkownika:
-
Wyślij zgłoszone elementy do>Microsoft i mojej skrzynki pocztowej do raportowania lub tylko do firmy Microsoft: Wartości pochodzące z następującej analizy:
- Dopasowania zasad: informacje o wszelkich zasadach lub wyjątkach, które mogły zezwolić na przychodzące wiadomości lub je zablokować, w tym o wyjątkach od naszych wyników filtrowania. Wynik powinien być dostępny w ciągu kilku minut. W przeciwnym razie otrzymanie informacji zwrotnej od oceniających może potrwać do jednego dnia.
- Reputacja ładunku/detonacja: bieżąca analiza wszelkich adresów URL i plików w wiadomości.
- Analiza oceniających: Przegląd przeprowadzany przez osoby oceniające w celu potwierdzenia, czy wiadomości są złośliwe.
- Wyślij zgłoszone elementy do>Tylko do mojej skrzynki pocztowej do raportowania: wartość jest zawsze Nie przesłano do firmy Microsoft, ponieważ wiadomości nie zostały przeanalizowane przez firmę Microsoft.
-
Wyślij zgłoszone elementy do>Microsoft i mojej skrzynki pocztowej do raportowania lub tylko do firmy Microsoft: Wartości pochodzące z następującej analizy:
- Identyfikator zgłoszonego komunikatu
- Identyfikator komunikatu sieci
- Identyfikator komunikatu usługi Teams
- Adres IP nadawcy
- Raportowane z
- Symulacja phishingu
- Przekonwertowane na przesyłanie przez administratora
- Oznaczone jako*
- Oznaczone przez*
- Data oznaczona
- Tagi*: Aby uzyskać więcej informacji na temat tagów użytkowników, zobacz Tagi użytkowników.
Aby pogrupować wpisy, wybierz pozycję
Grupuj , a następnie wybierz jedną z następujących wartości:
- Nadawcy
- Zgłoszone przez
- Result (Wynik)
- Raportowane z
- Przekonwertowane na przesyłanie przez administratora
- Tagi
Aby rozgrupować wpisy, wybierz pozycję Brak.
Aby filtrować wpisy, wybierz pozycję
Filtruj. W wyświetlonym okienku wysuwowym Filtr są dostępne następujące filtry:
- Data zgłoszenia: data rozpoczęcia i data zakończenia.
- Zgłoszone przez
- Nazwa
- Identyfikator zgłoszonego komunikatu
- Identyfikator komunikatu sieci
- Identyfikator komunikatu usługi Teams
- Nadawcy
- Zgłoszono przyczynę: wartości Brak zagrożeń, Phish i Spam.
- Zgłoszone przez: wartości Microsoft i strony trzeciej.
- Symulacja phish: wartości Tak i Nie.
- Przekonwertowane na przesyłanie przez administratora: wartości Tak i Nie.
-
Typ przesyłania: Dostępne wartości to:
- Komunikat usługi Teams (tylko usługa Defender dla Office 365 plan 2; obecnie w wersji zapoznawczej).
- Tagi: wszystkie lub wybierz co najmniej jeden tag użytkownika (w tym konto priorytetowe), które są przypisane do użytkowników. Aby uzyskać więcej informacji na temat tagów użytkowników, zobacz Tagi użytkowników w Ochrona usługi Office 365 w usłudze Microsoft Defender.
Po zakończeniu pracy w menu wysuwanym Filtr wybierz Zastosuj. Aby wyczyścić filtry, wybierz pozycję
Wyczyść filtry.
Użyj opcji
Eksportuj , aby wyeksportować listę wpisów do pliku CSV.
Aby uzyskać więcej informacji na temat akcji dostępnych dla komunikatów na karcie Raport użytkownika , zobacz Akcje administratora dla zgłoszonych komunikatów użytkownika.
Wyświetlanie szczegółów wiadomości e-mail zgłoszonych przez użytkownika
Jeśli na karcie Zgłaszane przez użytkownika na stronie Przesłania wybierzesz wpis dotyczący wiadomości e-mail, klikając dowolne miejsce w wierszu poza polem wyboru obok pierwszej kolumny, zostanie otwarty panel wysuwany ze szczegółami.
W górnej części wysuwanego okienka szczegółów są dostępne następujące informacje o wiadomości:
- Tytuł wysuwanego elementu to wartość podmiotu komunikatu.
- Wszystkie tagi użytkowników przypisane do adresatów wiadomości (w tym tag konta Priorytet). Aby uzyskać więcej informacji, zobacz Tagi użytkowników w Microsoft Defender dla Office 365
- Akcje dostępne u góry wysuwanego panelu opisano w sekcji Akcje administratora dotyczące komunikatów zgłoszonych przez użytkowników.
Wskazówka
Aby wyświetlić szczegóły innych zgłoszeń bez opuszczania wysuwanego panelu szczegółów, użyj opcji
Poprzedni element i Następny element u góry panelu szczegółów.
Następne sekcje w wysuwanym panelu szczegółów są powiązane ze zgłoszeniami przesłanymi przez użytkowników:
Sekcja szczegółów wyników:
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
- Nie powinno być zablokowane
- Dozwolone ze względu na ustawienia użytkownika
- Dozwolone z powodu reguły
-
Zalecane kroki przesyłania wiadomości e-mail: zawiera linki do powiązanych akcji. Przykład:
- Wyświetlanie reguł przepływu poczty programu Exchange (reguł transportu)
- Wyświetl ten komunikat w Eksploratorze (Eksplorator zagrożeń lub Wykrywanie w czasie rzeczywistym w usłudze Defender tylko dla Office 365)
- Wyszukaj podobne komunikaty w Eksploratorze (Eksplorator zagrożeń lub Wykrywanie w czasie rzeczywistym w usłudze Defender tylko dla Office 365)
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
Sekcja szczegółów zgłoszonej wiadomości:
- Data przesłania
- Nazwa przesyłania
- Zgłoszono przyczynę.
- Identyfikator zgłoszonego komunikatu
- Zgłoszone przez
- Symulacja phishingu: wartość to Tak lub Nie.
- Przekonwertowane na przesyłanie przez administratora: wartość to Tak lub Nie. Aby uzyskać więcej informacji, zobacz Wyświetl przekonwertowane zgłoszenia administratora.
Pozostała część wysuwanego okienka szczegółów zawiera sekcje Szczegóły dostarczania, Szczegóły wiadomości e-mail, Adresy URL i Załączniki, które są częścią panelu podsumowania wiadomości e-mail. Aby uzyskać więcej informacji, zobacz Panel podsumowania Email.
Wskazówka
Jeśli wartość Wynik to symulacja phishingu, szczegóły w wysuwanym okienku mogą zawierać wyłącznie następujące informacje:
- Sekcja szczegółów wyników
- Sekcja szczegółów zgłoszonej wiadomości
- sekcja Szczegóły wiadomości e-mail z następującymi wartościami:
- Identyfikator komunikatu sieci
- Nadawcy
- Data wysłania
Po zakończeniu pracy w panelu szczegółów wybierz pozycję Zamknij.
Wyświetlanie szczegółów komunikatów aplikacji Teams zgłoszonych przez użytkownika w usłudze Ochrona usługi Office 365 w usłudze Defender Plan 2
W organizacjach platformy Microsoft 365, które mają Microsoft Defender dla usługi Office 365 Plan 2 (licencje dodatkowe lub zawarte w subskrypcjach, takich jak Microsoft 365 E5), zgłoszone przez użytkowników wiadomości w aplikacji Teams są dostępne na karcie Zgłoszone przez użytkowników na stronie Przesłane elementy. Można je łatwo znaleźć, jeśli przefiltrujesz wyniki według wartości Typ wiadomościWiadomość w usłudze Teams.
Jeśli wybierzesz wpis wiadomości w usłudze Teams na karcie Zgłoszone przez użytkownika, klikając dowolne miejsce w wierszu inne niż pole wyboru obok pierwszej kolumny, zostanie otwarte wysuwane okienko ze szczegółami.
W górnej części wysuwanego okienka szczegółów są dostępne następujące informacje o wiadomości:
- Tytuł wysuwanego elementu to temat lub pierwsze 100 znaków komunikatu usługi Teams.
- Bieżąca ocena komunikatu.
- Liczba linków w wiadomości.
- Dostępne działania opisano w sekcji Działania administratora dotyczące wiadomości zgłoszonych przez użytkowników.
Wskazówka
Aby wyświetlić szczegóły innych zgłoszeń bez opuszczania wysuwanego panelu szczegółów, użyj opcji
Poprzedni element i Następny element u góry panelu szczegółów.
Kolejne sekcje w wysuwanym panelu szczegółów dotyczą zgłoszeń w usłudze Teams zgłoszonych przez użytkowników:
Sekcja wyników przesyłania:
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
- Nie powinno być zablokowane
- Nie przesłano do firmy Microsoft
-
Zalecane kroki przesyłania wiadomości e-mail: zawiera linki do powiązanych akcji. Przykład:
- Wyświetlanie reguł przepływu poczty programu Exchange (reguł transportu)
-
Wynik: Zawiera wartość Wynik dla zgłoszenia. Przykład:
Sekcja szczegółów zgłoszonej wiadomości:
- Data zgłoszenia
- Nazwa przesyłania
- Zgłoszono przyczynę.
- Identyfikator zgłoszonego komunikatu
- Zgłoszone przez
- Symulacja phishingu: wartość to Tak lub Nie.
- Przekonwertowane na przesyłanie przez administratora: wartość to Tak lub Nie. Aby uzyskać więcej informacji, zobacz Wyświetl przekonwertowane zgłoszenia administratora.
Pozostała część wysuwanego panelu szczegółów zawiera sekcje Szczegóły wiadomości, Nadawca, Uczestnicy, Szczegóły kanału i Adresy URL, które są częścią panelu jednostki wiadomości w usłudze Teams. Aby uzyskać więcej informacji, zobacz artykuł Panel jednostki wiadomości w usłudze Microsoft Defender dla Office 365.
Wskazówka
Aby usunąć użytkowników z czatów w usłudze Teams, zobacz Usuwanie użytkowników z czatów usługi Teams w panelu jednostki wiadomości usługi Teams.
Jeśli wartość Wynik to symulacja phishingu, szczegóły w wysuwanym okienku mogą zawierać wyłącznie następujące informacje:
- Sekcja szczegółów wyników
- Sekcja szczegółów zgłoszonej wiadomości
- sekcja Szczegóły wiadomości e-mail z następującymi wartościami:
- Identyfikator komunikatu sieci
- Nadawcy
- Data wysłania
Po zakończeniu pracy w panelu szczegółów wybierz pozycję Zamknij.
Działania administratora dotyczące wiadomości zgłoszonych przez użytkowników
Na karcie Zgłaszane przez użytkownika akcje dla komunikatów zgłoszonych przez użytkownika są dostępne na samej karcie lub w wysuwnym okienku szczegółów wybranego wpisu:
Wybierz wiadomość z listy, zaznaczając pole wyboru obok pierwszej kolumny. Na karcie Zgłoszone przez użytkownika są dostępne następujące akcje:
-
Przesyłanie do firmy Microsoft w celu analizy -
Oznacz jako i powiadom - Badanie wyzwalacza (tylko usługa Ochrona usługi Office 365 w usłudze Defender Plan 2)
-
Wybierz wiadomość z listy, klikając dowolne miejsce w wierszu innym niż pole wyboru. Następujące akcje są dostępne w panelu szczegółów, który zostanie otwarty*:
-
Przesyłanie do firmy Microsoft w celu analizy -
Oznacz jako i powiadom -
Wyświetlanie przekonwertowanego przesłania administratora -
Akcje w Microsoft Defender tylko dla Office 365:
-
Otwieranie jednostki poczty e-mail -
Podejmij akcje -
Wyświetlanie alertu
-
Wskazówka
Aby wyświetlić szczegóły lub podjąć działania dotyczące innych wiadomości zgłoszonych przez użytkowników bez opuszczania panelu szczegółów, użyj pozycji
Poprzedni element i Następny element u góry panelu.-
* W zależności od charakteru i stanu komunikatu niektóre akcje mogą nie być dostępne, są dostępne bezpośrednio w górnej części wysuwanego okienka lub są dostępne w obszarze
Więcej akcji w górnej części wysuwanego okienka.
Te akcje opisano w poniższych podsekcjach.
Uwaga
Gdy użytkownik zgłosi podejrzaną wiadomość, użytkownik lub administratorzy nie będą mogli cofnąć raportowania wiadomości, niezależnie od tego, gdzie zostanie zgłoszona wiadomość (do skrzynki pocztowej raportowania, do firmy Microsoft lub obu). Użytkownik może odzyskać zgłoszoną wiadomość z folderu Elementy usunięte lub z folderu Wiadomości-śmieci.
Przesyłanie komunikatów zgłoszonych przez użytkownika do firmy Microsoft w celu analizy
Po wybraniu komunikatu na karcie Zgłoszony użytkownik użyj jednej z następujących metod, aby przesłać wiadomość do firmy Microsoft:
Na karcie Zgłaszane przez użytkownika: wybierz pozycję
Prześlij do firmy Microsoft do analizy.W panelu szczegółów wybranej wiadomości: wybierz pozycję Prześlij do firmy Microsoft do analizy lub
Więcej opcji>Prześlij do firmy Microsoft do analizy u góry panelu.
W wyświetlonym menu wysuwanym Prześlij do firmy Microsoft w celu analizy wykonaj następujące czynności w zależności od tego, czy wiadomość jest wiadomością e-mail, czy wiadomością w aplikacji Teams:
Wiadomości e-mail:
-
Dlaczego przesyłasz tę wiadomość do firmy Microsoft?: Wybierz jedną z następujących wartości:
Wydaje się ona czysta lub wydaje się podejrzana: wybierz jedną z tych wartości, jeśli nie masz pewności i chcesz uzyskać werdykt od firmy Microsoft.
Wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
Potwierdziłem, że jest czysty: wybierz tę wartość, jeśli masz pewność, że element jest czysty, a następnie wybierz przycisk Dalej.
Na następnej stronie panelu wysuwanego wybierz jedną z następujących opcji:
Wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
Wybierz pozycję Zezwalaj na tę wiadomość: Ta opcja tworzy wpis zezwalający dla elementów wiadomości na liście Dozwolone/Zablokowane elementy dzierżawy. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
-
Usuń dozwolony wpis po: wartość domyślna to 45 dni od daty ostatniego użycia, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
Po wybraniu 45 dni od ostatniej używanej daty ostatnia używana data wpisu zezwalania jest aktualizowana po napotkaniu złośliwej wiadomości e-mail podczas przepływu poczty. Wpis na liście dozwolonych jest przechowywany przez 45 dni po tym, jak system filtrowania uzna, że wiadomość e-mail jest bezpieczna. Dla wszystkich innych wartości, takich jak 1 dzień, 7 dni, 30 dni lub określona data, wpis zezwolenia wygasa w określonym dniu.
- Zezwalaj na notę wpisu (opcjonalnie): wprowadź opcjonalne informacje o tym, dlaczego zezwalasz na ten element. W przypadku sfałszowanych nadawców żadna wartość wprowadzona tutaj nie jest wyświetlana we wpisie na liście dozwolonych na karcie Spoofed senders na stronie Listy dozwolonych/zablokowanych dzierżawy.
Po zakończeniu pracy w menu wysuwanym wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
Potwierdziłem, że jest to zagrożenie: wybierz tę wartość, jeśli masz pewność, że element jest złośliwy, a następnie wybierz jedną z następujących wartości w sekcji Wybierz kategorię , która zostanie wyświetlona:
- Phish
- Złośliwego oprogramowania
- Spam
Wybierz pozycję Dalej.
Na następnej stronie wysuwanego panelu wybierz jedną z następujących opcji:
Wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
Wybierz pozycję Blokuj wszystkie wiadomości e-mail od tego nadawcy lub domeny: ta opcja tworzy wpis blokady dla domeny nadawcy lub adresu e-mail na liście dozwolonych/zablokowanych dzierżawców. Aby uzyskać więcej informacji o liście Tenant Allow/Block List, zobacz artykuł Zarządzanie dozwolonymi i blokowanymi wpisami na liście Tenant Allow/Block List.
Po wybraniu tej opcji dostępne są następujące ustawienia:
- Domyślnie wybrano pozycję Nadawca , ale zamiast tego można wybrać pozycję Domena .
-
Usuń wpis blokady po: Domyślna wartość to 30 dni, ale możesz wybrać jedną z następujących wartości:
- 1 dzień
- 7 dni
- 30 dni
- Nigdy nie wygasaj
- Konkretna data: Maksymalna wartość to 30 dni od dnia dzisiejszego.
- Notatka do blokady wpisu (opcjonalnie): Wprowadź opcjonalne informacje o tym, dlaczego blokujesz ten wpis.
Po zakończeniu pracy w menu wysuwanym wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
-
Dlaczego przesyłasz tę wiadomość do firmy Microsoft?: Wybierz jedną z następujących wartości:
Komunikaty usługi Teams: wybierz jedną z następujących wartości:
- Potwierdziłem, że jest czyste
- Wygląda na czystą
- Wydaje się podejrzane
Po wybraniu jednej z tych wartości wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
Potwierdziłem, że jest to zagrożenie: wybierz tę wartość, jeśli masz pewność, że element jest złośliwy, a następnie wybierz jedną z następujących wartości w sekcji Wybierz kategorię , która zostanie wyświetlona:
Phish
Złośliwego oprogramowania
Wybierz pozycję Prześlij, a następnie wybierz pozycję Gotowe.
Po przesłaniu do Microsoft wiadomości zgłoszonej przez użytkownika z karty Zgłoszone przez użytkownika wartość Przekonwertowano na zgłoszenie administratora zmienia się z Nie na Tak, a odpowiedni wpis zgłoszenia administratora jest tworzony na odpowiedniej karcie na stronie Zgłoszenia (na przykład na karcie Wiadomości e-mail).
Uruchamianie dochodzenia w usłudze Defender dla Office 365 Plan 2
Aby wyzwolić automatyczne badanie komunikatu zgłoszonego przez użytkownika, użyj następującej akcji:
-
Na karcie Zgłaszane przez użytkownika wybierz pozycję Wyzwól badanie na liście rozwijanej w
obszarze Prześlij do firmy Microsoft do analizy.
Aby uzyskać więcej informacji, zobacz A security administrator triggers an investigation from Threat Explorer (Administrator zabezpieczeń wyzwala badanie z Eksploratora zagrożeń).
Powiadamianie użytkowników o przesłanych przez administratora komunikatach do firmy Microsoft
Po przesłaniu przez administratora wiadomości zgłoszonej przez użytkownika do firmy Microsoft z karty Zgłoszony użytkownik administratorzy mogą użyć
akcji Oznacz jako i powiadom, aby oznaczyć wiadomość werdyktem i wysłać szablonową wiadomość powiadomienia do użytkownika, który zgłosił wiadomość.
Gdy automatyczne powiadomienia korzystają z domyślnego szablonu powiadomień, użytkownicy otrzymują powiadomienie w preferowanym języku na podstawie ustawień językowych Outlook. Niestandardowe szablony powiadomień skonfigurowane przez administratorów nie są objęte zmianą.
Dostępne werdykty dotyczące wiadomości e-mail:
- Nie znaleziono zagrożeń
- Phishing
- Spam
Dostępne werdykty dotyczące komunikatów usługi Teams:
- Nie znaleziono zagrożeń
- Phishing
Aby uzyskać więcej informacji, zobacz Powiadamianie użytkowników z poziomu portalu.
Wyświetl przekonwertowane zgłoszenia administratorów
Po przesłaniu przez administratora komunikatu zgłoszonego przez użytkownika do firmy Microsoft z karty Zgłaszane przez użytkownika wartość Przekonwertowane na przesyłanie przez administratora to Tak.
Jeśli wybierzesz jedną z tych wiadomości, klikając dowolne miejsce w wierszu inne niż pole wyboru obok nazwy, w wysuwanym okienku szczegółów dostępne są opcje
Więcej akcji>
Wyświetl przekonwertowane zgłoszenie administratora.
Ta akcja przenosi Cię do odpowiedniego wpisu zgłoszenia administratora na właściwej karcie (na przykład na karcie E-maile).
Akcje dotyczące komunikatów zgłoszonych przez użytkownika w usłudze Ochrona usługi Office 365 w usłudze Defender
W organizacjach korzystających z usługi Microsoft Defender dla usługi Office 365 (na podstawie licencji dodatkowych lub w ramach subskrypcji, takich jak Microsoft 365 E5 lub Microsoft 365 Business Premium) następujące działania mogą być również dostępne w panelu wysuwanym szczegółów wiadomości zgłoszonej przez użytkownika na karcie Zgłoszone przez użytkowników:
Otwórz jednostkę poczty e-mail (tylko wiadomości e-mail): Aby uzyskać więcej informacji, zobacz Co znajduje się na stronie jednostki Email.
Wykonaj akcje (tylko wiadomości e-mail): ta akcja uruchamia tego samego kreatora akcji, który jest dostępny na stronie jednostki Email. Aby uzyskać więcej informacji, zobacz Akcje na stronie jednostki Email.
Wyświetl alert. Alert jest uruchamiany, gdy zgłoszenie administratora zostanie utworzone lub zaktualizowane. Wybranie tej akcji spowoduje przejście do szczegółów alertu.