Políticas anti-phishing em organizações na cloud

Dica

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

As políticas anti-phishing protegem contra ataques de phishing ao detetar remetentes falsificados, tentativas de representação e outras técnicas de e-mail enganosas. Os recursos básicos de antiphishing são fornecidos a todas as caixas de correio hospedadas na nuvem do Microsoft 365, como inteligência contra falsificação, dica de segurança no primeiro contato e indicadores de remetente não autenticado. Além disso, Microsoft Defender para Office 365 fornece as seguintes proteções avançadas:

  • Proteção contra personificação:
    • Proteção contra a representação de utilizador, domínio e remetente.
    • Capacidade de definir domínios e remetentes fidedignos para reduzir falsos positivos.
  • Limiares de e-mail de phishing:
    • Limiares de phishing personalizáveis para otimizar a deteção.
  • Deteção baseada em IA e machine learning:
    • Deteção melhorada de ataques de phishing sofisticados através de algoritmos avançados.
  • Relatórios e informações adicionais:
    • Funcionalidades avançadas de relatórios e visibilidade sobre tentativas de phishing para além do registo básico.

No Microsoft Defender, as políticas anti-phishing estão disponíveis na página Email e colaboração>Políticas e regras>Políticas contra ameaças>Anti-phishing. Embora uma política anti-phishing predefinida se aplique automaticamente a todos os destinatários, também pode criar políticas personalizadas para utilizadores, grupos ou domínios específicos. Este artigo descreve as definições disponíveis em políticas anti-phishing para todas as caixas de correio na nuvem e em políticas anti-phishing no Defender para Office 365.

Configurar políticas anti-phishing

Para configurar políticas anti-phishing, veja os seguintes artigos:

Dica

Como complemento deste artigo, consulte o nosso guia de configuração do Analisador de Segurança para rever as melhores práticas e aprender a fortalecer as defesas, melhorar a conformidade e navegar no panorama da cibersegurança com confiança. Para uma experiência personalizada com base no seu ambiente, pode aceder ao guia de configuração automatizada do Analisador de Segurança no Centro de administração do Microsoft 365.

Dica

Como complemento a este artigo, recomendamos usar o guia de configuração automatizada do Microsoft Defender para Ponto de Extremidade quando você estiver conectado ao centro de administração do Microsoft 365. Este guia personaliza a sua experiência com base no seu ambiente. Para rever as melhores práticas sem iniciar sessão e ativar as funcionalidades de configuração automatizada, aceda ao Guia de configuração do Microsoft 365.

Comparação das políticas anti-phishing para todas as caixas de correio na nuvem e no Defender para Office 365

As políticas anti-phishing para todas as caixas de correio na nuvem e as políticas anti-phishing no Defender para Office 365 compartilham vários recursos (política padrão, políticas personalizadas, configurações comuns de política, configurações de falsificação e dica de segurança de primeiro contato), mas apenas o Defender para Office 365 inclui configurações de personificação e limiares de email de phishing. A comparação específica de funcionalidades é:

Funcionalidade Políticas anti-phishing
para todas as caixas de correio na nuvem
Políticas anti-phishing
no Defender para Office 365
Política predefinida criada automaticamente
Criar políticas personalizadas
Definições de política comuns*
Configurações de falsificação
Dica de segurança para o primeiro contato
Configurações de personificação
Limites para emails de phishing

* Na política predefinida, o nome e a descrição da política são só de leitura (a descrição está em branco) e não pode especificar a quem a política se aplica (a política predefinida aplica-se a todos os destinatários).

Definições de política comuns

As seguintes definições de política estão disponíveis em políticas anti-phishing para todas as caixas de correio na nuvem e em políticas anti-phishing no Defender para Office 365:

  • Nome: não pode mudar o nome da política anti-phishing predefinida. Depois de criar uma política anti-phishing personalizada, não pode mudar o nome da política no portal do Microsoft Defender.

  • Descrição Não pode adicionar uma descrição à política anti-phishing predefinida, mas pode adicionar e alterar a descrição das políticas personalizadas que criar.

  • Utilizadores, grupos e domínios e Excluir estes utilizadores, grupos e domínios: filtros de destinatários para identificar os destinatários internos aos quais a política se aplica. Pelo menos uma condição é necessária em políticas personalizadas. As condições e exceções não estão disponíveis na política predefinida (a política predefinida aplica-se a todos os destinatários). Pode utilizar os seguintes filtros de destinatários para condições e exceções:

    • Utilizadores: uma ou mais caixas de correio ou utilizadores de correio na organização.
    • Grupos:
      • Membros dos grupos de distribuição especificados ou dos grupos de segurança habilitados para email (grupos de distribuição dinâmicos não são suportados).
      • Os Grupos do Microsoft 365 especificados (grupos de membros dinâmicos no Microsoft Entra ID não são suportados).
    • Domínios: um ou mais dos domínios aceites configurados no Microsoft 365. A endereço de email principal do destinatário está no domínio especificado.

    Pode utilizar uma condição ou exceção apenas uma vez, mas a condição ou exceção pode conter vários valores:

    • Vários valores da mesma condição ou da mesma exceção utilizam lógica OR (por exemplo, <destinatário1> ou <destinatário2>):

      • Condições: se o destinatário corresponder a qualquer um dos valores especificados, a política será aplicada aos mesmos.
      • Exceções: se o destinatário corresponder a qualquer um dos valores especificados, a política não será aplicada aos mesmos.
    • Diferentes tipos de exceções utilizam lógica OR (por exemplo, <destinatário1> ou <membro do grupo1> ou <membro do domínio1>). Se o destinatário corresponder a qualquer um dos valores de exceção especificados, a política não será aplicada aos mesmos.

    • Diferentes tipos de condições utilizam a lógica AND. O destinatário tem de corresponder a todas as condições especificadas para que a política se aplique às mesmas. Por exemplo, pode configurar uma condição com os seguintes valores:

      • Utilizadores: romain@contoso.com
      • Grupos: Executivos

      A política é aplicada a romain@contoso.comsomente se ele também for membro do grupo Executivos. Caso contrário, a política não lhe é aplicada.

    Dica

    Pelo menos uma seleção nas definições Utilizadores, grupos e domínios é necessária em políticas anti-phishing personalizadas para identificar os destinatários da mensagem a que a política se aplica. As políticas anti-phishing no Defender para Office 365 também têm configurações de representação em que você pode especificar endereços de email do remetente ou domínios de remetente que recebem proteção de representação.

Configurações de falsificação

Spoofing ocorre quando o endereço no campo De de uma mensagem de e-mail (o endereço do remetente que os clientes de e-mail exibem) não corresponde ao domínio de origem do e-mail. Para obter mais informações sobre spoofing, consulte Proteção anti-spoofing.

Dica

Para obter uma comparação de falsificação versus representação, consulte Spoofing vs. impersonation.

As seguintes definições de spoof estão disponíveis em políticas anti-phishing para todas as caixas de correio na nuvem e em políticas anti-phishing no Defender para Office 365:

  • Ativar inteligência contra falsificação: ativa ou desativa a inteligência contra falsificação. Recomendamos que a deixe ativada.

    Quando a inteligência contra spoofing está habilitada, o insight de inteligência contra spoofing mostra remetentes falsificados que foram detectados automaticamente e permitidos ou bloqueados pela inteligência contra spoofing. Você pode alterar manualmente o veredicto da inteligência contra falsificação para permitir ou bloquear os remetentes com falsificação detectada na análise. No entanto, quando o faz, o remetente falsificado desaparece das informações de spoof intelligence e só é visível no separador Remetentes falsificados na página Listas de Permissões/Bloqueios de Inquilinos em https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem. Como alternativa, você pode criar manualmente entradas de permissão ou de bloqueio para remetentes falsificados na Lista de Permissões/Bloqueios de Locatários, mesmo que o insight de inteligência contra falsificação nunca tenha detectado essas mensagens. Para saber mais, confira os seguintes artigos:

    Observação

    • A proteção anti-spoofing está ativada nas políticas de segurança predefinidas Standard e Estritas. Está ativada por predefinição na política anti-phishing predefinida e em novas políticas anti-phishing personalizadas que criar.
    • Não precisa de desativar a proteção anti-spoofing se o seu registo MX não apontar para o Microsoft 365; em alternativa, ativa a Filtragem Avançada para Conectores. Para obter instruções, consulte Filtragem Avançada para Conectores no Exchange Online.
    • Desativar a proteção anti-spoofing desativa apenas a proteção implícita contra falsificação nas verificações de autenticação composta. Para obter informações sobre como a proteção contra spoofing e a política de DMARC dos domínios de origem (p=quarantine ou p=reject no registro TXT de DMARC) afetam as verificações explícitasde DMARC, consulte a seção Proteção contra spoofing e políticas de DMARC do remetente.
  • Indicadores de remetentes não autenticados: disponíveis na seção Dicas de segurança & indicadores apenas quando a inteligência contra falsificação estiver ativada. Para obter detalhes, consulte indicadores de remetente não autenticados.

  • Ações: para mensagens de remetentes falsificados bloqueados (bloqueados automaticamente pela inteligência contra falsificação (falha na autenticação composta mais intenção maliciosa) ou bloqueados manualmente na lista de Permissões/Bloqueios do locatário), você também pode especificar a ação a ser executada nas mensagens:

Proteção contra falsificação e políticas de DMARC do remetente

Nas políticas anti-phishing, você pode controlar se os valores p=quarantine ou p=reject das políticas DMARC do remetente são respeitados. Se uma mensagem falhar nas verificações de DMARC, é possível especificar ações separadas para p=quarantine ou p=reject na política DMARC do remetente. Estão envolvidas as seguintes definições:

  • Respeitar a política de registros DMARC quando a mensagem for detectada como falsificada: Essa configuração ativa o respeito à política DMARC do remetente para falhas explícitas na autenticação de e-mail. Quando esta definição estiver selecionada, estão disponíveis as seguintes definições:

    • Se a mensagem for detetada como spoof e a Política DMARC estiver definida como p=quarentena: as ações disponíveis são:
      • Colocar a mensagem em quarentena
      • Mover a mensagem para as pastas de Email de Lixo dos destinatários
    • Se a mensagem for detetada como spoof e a Política DMARC estiver definida como p=rejeitar: as ações disponíveis são:
      • Colocar a mensagem em quarentena
      • Rejeitar a mensagem

    Se você selecionar Colocar a mensagem em quarentena como ação, o sistema usa a política de quarentena selecionada para a proteção de inteligência contra falsificação.

Definições DMARC numa política anti-phishing.

A ação tomada para uma mensagem falsificada depende de se a inteligência contra falsificação está habilitada e se a configuração Respeitar política de DMARC está habilitada. As combinações e seus comportamentos resultantes são:

Dica

É importante compreender que uma falha de autenticação composta não resulta diretamente no bloqueio de uma mensagem. O nosso sistema utiliza uma estratégia de avaliação holística que considera a natureza suspeita geral de uma mensagem, juntamente com os resultados da autenticação composta. Este método mitiga o risco de bloquear incorretamente e-mails legítimos de domínios que podem não cumprir estritamente os protocolos de autenticação de e-mail. Esta abordagem equilibrada ajuda a distinguir e-mails genuinamente maliciosos de remetentes de mensagens legítimos que não cumprem as práticas padrão de autenticação de e-mail.

  Honrar política DMARC: Ativada Respeitar política DMARC Desativado
Inteligência contra falsificação ativada Ações separadas para falhas de autenticação de e-mail implícitas e explícitas:
  • Falhas implícitas: Use a ação Se a mensagem for detectada como falsificação pela inteligência contra falsificação (AuthenticationFailAction) na política anti-phishing.
  • Falhas explícitas:
    • Política DMARC p=quarantine: utilize a política Se a mensagem for detetada como spoof e a política DMARC estiver definida como p=ação de quarentena na política anti-phishing.
    • Política DMARC p=reject: Use a ação Se a mensagem for detectada como spoof e a política DMARC estiver definida como p=reject na política anti-phishing.
    • Política p=noneDMARC: o Microsoft 365 não realiza nenhuma ação com base em DMARC, mas outros recursos de proteção na pilha de filtros ainda podem atuar na mensagem.
A ação Se a mensagem for detetada como spoof por spoof intelligence action (AuthenticationFailAction) na política anti-phishing é utilizada para falhas de autenticação de e-mail implícitas e explícitas. As falhas explícitas de autenticação de e-mail ignoram p=quarantine, p=reject, p=noneou outros valores na política DMARC.
Inteligência spoof desativada As verificações implícitas de autenticação de e-mail não são utilizadas.

Falhas explícitas de autenticação de e-mail:
  • Política de DMARC p=quarantine: Use a ação Se a mensagem for detectada como spoof e a política de DMARC estiver definida como p=quarentena na política antiphishing.
  • Política DMARC p=reject: use a ação Se a mensagem for detectada como spoof e a política DMARC estiver definida como p=reject na política anti-phishing.
  • Política DMARC p=none: a mensagem não é identificada como spoofing pelo Microsoft 365, mas outros recursos de proteção na pilha de filtragem ainda podem atuar sobre a mensagem.
As verificações implícitas de autenticação de e-mail não são utilizadas.

Falhas explícitas de autenticação de e-mail:
  • Política DMARC p=quarantine, p=reject: use a ação Se a mensagem for detectada como spoof pela inteligência de spoof (AuthenticationFailAction) na política anti-phishing.
  • Política de DMARC p=none: o Microsoft 365 não toma nenhuma medida com base no DMARC, mas outros recursos de proteção na pilha de filtros ainda podem atuar na mensagem.

Observação

Se o registo MX do domínio do Microsoft 365 apontar para um serviço ou dispositivo que não seja da Microsoft que esteja à frente do Microsoft 365, a definição de política Honor DMARC só é aplicada se a Filtragem Avançada de Conectores estiver ativada para o conector que recebe mensagens de entrada.

Os clientes podem substituir a configuração Respeitar política de DMARC para mensagens de e-mail específicas e/ou remetentes específicos usando os seguintes métodos:

Indicadores do remetente não autenticado

Os indicadores de remetente não autenticado fazem parte das configurações de falsificação, que estão disponíveis na seção Dicas de segurança & indicadores das políticas anti-phishing para todas as caixas de correio em nuvem e nas políticas anti-phishing no Defender para Office 365. As configurações a seguir estão disponíveis apenas quando a detecção de falsificação estiver ativada:

  • Mostrar (?) para remetentes não autenticados em caso de falsificação: adiciona um ponto de interrogação à foto do remetente no campo De se a mensagem não passar nas verificações de SPF ou DKIM e não passar em DMARC ou na autenticação composta (avaliação combinada da Microsoft dos resultados de SPF, DKIM e DMARC). Quando esta definição está desativada, o ponto de interrogação não é adicionado à fotografia do remetente.

    Captura de ecrã de um remetente não autenticado numa mensagem de e-mail.

  • Mostrar etiqueta "via": adiciona a etiqueta "via" (chris@contoso.com <u>via</u> fabrikam.com) no campo De se o domínio no endereço De (o remetente da mensagem exibido nos clientes de e-mail) for diferente do domínio da assinatura DKIM ou do endereço MAIL FROM. Para obter mais informações sobre estes endereços, consulte Uma descrição geral dos padrões de mensagens de e-mail.

    Captura de ecrã da etiqueta via numa mensagem de e-mail.

Para impedir que o ponto de interrogação ou a etiqueta "via" sejam adicionados às mensagens de remetentes específicos, tem as seguintes opções:

  • Permita o remetente falsificado nas informações de spoof intelligence ou manualmente na Lista de Permissões/Bloqueios do Inquilino. Permitir o remetente forjado impede que a tag "via" apareça em mensagens desse remetente, mesmo que a configuração Mostrar a tag "via" esteja ativada na política.
  • Configurar a autenticação de e-mail para o domínio do remetente.
    • Para o ponto de interrogação na fotografia do remetente, o SPF ou o DKIM são os mais importantes.
    • Para o marcador "via", confirme que o domínio na assinatura DKIM ou no endereço MAIL FROM corresponde ao domínio no endereço do remetente ou é um subdomínio dele.

Para obter mais informações, consulte Identificar mensagens suspeitas em Outlook.com e Outlook na Web

Dica de segurança para o primeiro contato

A configuração Mostrar dica de segurança no primeiro contato está disponível em políticas anti-phishing para todas as caixas de correio em nuvem e em políticas anti-phishing no Defender para Office 365, e não tem qualquer dependência das configurações de inteligência contra falsificação ou de proteção contra personificação. A sugestão de segurança é apresentada aos destinatários nos seguintes cenários:

  • A primeira vez que recebem uma mensagem de um remetente
  • Muitas vezes, não recebem mensagens do remetente.

Esse recurso adiciona uma camada extra de proteção contra possíveis ataques de personificação, por isso recomendamos que você o ative.

A primeira dica de segurança de contato é controlada pelo valor 9,25 do campo SFTY no cabeçalho da mensagem X-Forefront-Antispam-Report. Esta funcionalidade substitui a necessidade de criar regras de fluxo de emails (também conhecidas como regras de transporte) que adicionam às mensagens um cabeçalho chamado X-MS-Exchange-EnableFirstContactSafetyTip com o valor Enable, embora essa capacidade ainda esteja disponível.

Dependendo do número de destinatários na mensagem, a primeira sugestão de segurança de contacto pode ser um dos seguintes valores:

  • Destinatário único:

    Você não costuma receber e-mails de <endereço de e-mail>.

    A dica de segurança de primeiro contato para mensagens com um destinatário

  • Vários destinatários:

    Algumas pessoas que receberam esta mensagem não costumam receber e-mails de <endereço de e-mail>.

    Dica de segurança de primeiro contato para mensagens com vários destinatários

Observação

Se a mensagem tiver vários destinatários, a exibição da dica e para quais destinatários ela será mostrada se baseiam no critério da maioria. Se a maioria dos destinatários nunca recebeu ou não costuma receber mensagens do remetente, os destinatários afetados recebem o aviso Algumas pessoas que receberam esta mensagem... Se você estiver preocupado com o fato de esse comportamento expor os hábitos de comunicação de um destinatário para outro, não deve habilitar a dica de segurança do primeiro contato e, em vez disso, continuar usando regras de fluxo de email e o cabeçalho X-MS-Exchange-EnableFirstContactSafetyTip.

A primeira dica de segurança de contato não é incluída em mensagens assinadas com S/MIME.

Definições exclusivas em políticas anti-phishing no Microsoft Defender para Office 365

Esta secção descreve as definições de política que só estão disponíveis em políticas anti-phishing no Defender para Office 365.

Observação

A política antiphishing padrão do Defender para Office 365 fornece proteção contra falsificação e inteligência de caixa de correio para todos os destinatários. No entanto, as outras funcionalidades de proteção de representação disponíveis e os limiares de e-mail de phishing não estão configurados na política predefinida. Para ativar todas as funcionalidades de proteção, modifique a política anti-phishing predefinida ou crie outras políticas anti-phishing.

Configurações de falsificação de identidade em políticas anti-phishing no Microsoft Defender para Office 365

A falsificação de identidade ocorre quando o remetente ou o domínio de e-mail do remetente em uma mensagem se parece com um remetente ou domínio real:

  • Uma representação de exemplo do domínio contoso.com é ćóntoso.com.
  • A representação do usuário é a combinação do nome de exibição do usuário e do endereço de email. Por exemplo, Valeria Barrios (vbarrios@contoso.com) pode ser representada como Valeria Barrios, mas com um endereço de e-mail diferente.

Observação

A proteção contra falsificação de identidade identifica domínios semelhantes. Por exemplo, se o seu domínio for contoso.com, verificamos diferentes domínios de nível superior (.com, .biz etc.), mas também domínios que sejam mesmo que ligeiramente semelhantes. Por exemplo, contosososo.com ou contoabcdef.com pode ser visto como tentativas de representação de contoso.com.

De outro modo, um domínio representado pode ser considerado legítimo (o domínio está registado, os registos DNS de autenticação de e-mail estão configurados, etc.), exceto que a intenção do domínio é enganar os destinatários.

As configurações de representação para proteção de representação do usuário, proteção de representação de domínio, inteligência de caixa de correio, dicas de segurança de representação e remetentes e domínios confiáveis estão disponíveis apenas em políticas anti-phishing no Defender para Office 365.

Dica

Os detalhes sobre as tentativas de falsificação de identidade detectadas estão disponíveis no insight de falsificação de identidade. Para obter mais informações, veja Informações de representação no Defender para Office 365.

Para obter uma comparação de representação versus falsificação, consulte Spoofing vs. impersonation.

Proteção contra falsificação de identidade de usuário

A proteção de representação do utilizador impede que endereços de e-mail internos ou externos específicos sejam representados como remetentes de mensagens. Por exemplo, recebe uma mensagem de e-mail do Vice-Presidente da sua empresa a pedir-lhe para lhe enviar algumas informações internas da empresa. Pode fazê-lo? Muitas pessoas enviavam a resposta sem pensar.

Você pode usar usuários protegidos para adicionar endereços de e-mail de remetentes internos e externos à proteção contra falsificação de identidade. Esta lista de remetentes protegidos contra a representação de utilizadores é diferente da lista de destinatários a que a política se aplica (todos os destinatários para a política predefinida; destinatários específicos, conforme configurado na definição Utilizadores, grupos e domínios na secção Definições de políticas comuns ).

Observação

Você pode especificar no máximo 350 usuários para a proteção contra personificação de usuários em cada política antiphishing.

Quando as opções Ativar inteligência da caixa de correio e Ativar inteligência para proteção contra personificação estiverem ativadas, a proteção contra personificação de usuário não funcionará se o remetente e o destinatário já tiverem se comunicado por e-mail. Se o remetente e o destinatário nunca comunicarem por e-mail, a mensagem pode ser identificada como uma tentativa de representação.

Se um utilizador já estiver incluído na proteção de representação numa política anti-phishing, poderá obter o seguinte erro se tentar adicionar o utilizador à proteção de representação noutra política anti-phishing: "O endereço de e-mail já existe". Este erro ocorre apenas no portal do Defender. Você não receberá o erro se usar o parâmetro TargetedUsersToProtect correspondente nos cmdlets New-AntiPhishPolicy ou Set-AntiPhishPolicy no Exchange Online PowerShell.

Por padrão, nenhum endereço de email de remetente está configurado para proteção contra personificação, nem na política padrão nem em políticas personalizadas.

Quando você adiciona endereços de e-mail internos ou externos à lista Usuários a proteger, as mensagens desses remetentes ficam sujeitas a verificações de proteção contra falsificação de identidade. A mensagem é verificada quanto a personificação se a mensagem for enviada para um destinatário ao qual a política se aplica (todos os destinatários para a política padrão; destinatários de Usuários, grupos e domínios em políticas personalizadas). Se for detectada falsificação de identidade no endereço de email do remetente, a ação para usuários falsificados será aplicada à mensagem.

Para tentativas de representação do utilizador detetadas, estão disponíveis as seguintes ações:

  • Não aplique nenhuma ação: a ação predefinida.

  • Redirecionar a mensagem para outros endereços de e-mail: envia a mensagem para os destinatários especificados em vez dos destinatários pretendidos.

  • Mover mensagens para as pastas de Email de Lixo dos destinatários: a mensagem é entregue na caixa de correio e movida para a pasta Email de Lixo. Para obter mais informações, consulte Configurar definições de e-mail de lixo em caixas de correio na nuvem.

  • Colocar a mensagem em quarentena: envia a mensagem para quarentena em vez dos destinatários pretendidos. Para obter informações sobre a quarentena, consulte os seguintes artigos:

    Se você selecionar Colocar a mensagem em quarentena, também poderá selecionar a política de quarentena que se aplica às mensagens que são colocadas em quarentena pela proteção contra personificação de usuário. As políticas de quarentena definem o que os utilizadores são capazes de fazer às mensagens em quarentena. Para obter mais informações, veja Anatomia de uma política de quarentena.

  • Entregar a mensagem e adicionar outros endereços à linha Bcc: entregar a mensagem aos destinatários pretendidos e entregar automaticamente a mensagem aos destinatários especificados.

  • Elimine a mensagem antes de ser entregue: elimine automaticamente toda a mensagem, incluindo todos os anexos.

Proteção contra falsificação de domínio

A proteção contra falsificação de domínio impede que domínios específicos no endereço de e-mail do remetente sejam falsificados. Por exemplo, todos os domínios que possui (domínios aceites) ou domínios personalizados específicos (domínios que possui ou domínios de parceiros). Os domínios do remetente protegidos contra representação são diferentes da lista de destinatários a que a política se aplica (todos os destinatários da política predefinida; destinatários específicos, conforme configurado na definição Utilizadores, grupos e domínios na secção Definições de políticas comuns ).

Observação

Pode especificar um máximo de 50 domínios personalizados para a proteção de representação de domínio em cada política anti-phishing.

Quando Ativar inteligência da caixa de correio e Ativar inteligência para proteção contra falsificação de identidade estiverem ativados, a proteção contra falsificação de identidade de domínio não funcionará se o remetente e o destinatário já tiverem se comunicado por e-mail. Se o remetente e o destinatário nunca comunicarem por e-mail, a mensagem pode ser identificada como uma tentativa de representação.

As mensagens de remetentes em domínios especificados estão sujeitas a verificações de proteção contra falsificação de identidade. A mensagem é verificada quanto a personificação se a mensagem for enviada para um destinatário ao qual a política se aplica (todos os destinatários para a política padrão; destinatários de Usuários, grupos e domínios em políticas personalizadas). Se a representação for detetada no domínio do endereço de e-mail do remetente, a ação de representação de domínio é aplicada à mensagem.

Por padrão, nenhum domínio de remetente está configurado para proteção contra personificação, nem na política padrão nem em políticas personalizadas.

Para tentativas de representação de domínio detetadas, estão disponíveis as seguintes ações:

  • Não aplique nenhuma ação: o valor predefinido.

  • Redirecionar a mensagem para outros endereços de e-mail: envia a mensagem para os destinatários especificados em vez dos destinatários pretendidos.

  • Mover mensagens para as pastas de Email de Lixo dos destinatários: a mensagem é entregue na caixa de correio e movida para a pasta Email de Lixo. Para obter mais informações, consulte Configurar definições de e-mail de lixo em caixas de correio na nuvem.

  • Colocar a mensagem em quarentena: envia a mensagem para quarentena em vez dos destinatários pretendidos. Para obter informações sobre a quarentena, consulte os seguintes artigos:

    Se selecionar Colocar a mensagem em quarentena, também pode selecionar a política de quarentena que se aplica às mensagens que são colocadas em quarentena por proteção de representação de domínio. As políticas de quarentena definem o que os utilizadores são capazes de fazer às mensagens em quarentena. Para obter mais informações, veja Anatomia de uma política de quarentena.

  • Entregar a mensagem e adicionar outros endereços à linha Bcc: entregar a mensagem aos destinatários pretendidos e entregar automaticamente a mensagem aos destinatários especificados.

  • Elimine a mensagem antes de ser entregue: elimina automaticamente toda a mensagem, incluindo todos os anexos.

Proteção contra falsificação de identidade com inteligência de caixa de correio

A inteligência da caixa de correio utiliza inteligência artificial (IA) para determinar padrões de e-mail dos utilizadores com os respetivos contactos frequentes.

Por exemplo, Gabriela Laureano (glaureano@contoso.com) é a CEO da sua empresa, pelo que a adiciona como remetente protegido na política Permitir que os utilizadores protejam as definições da política. No entanto, alguns dos destinatários da política comunicam regularmente com um fornecedor que também se chama Gabriela Laureano (glaureano@fabrikam.com). Como esses destinatários têm um histórico de comunicação com glaureano@fabrikam.com, a inteligência da caixa de correio não identifica mensagens de glaureano@fabrikam.com como uma tentativa de personificação de glaureano@contoso.com para esses destinatários.

Observação

A proteção de informações da caixa de correio não funciona se o remetente e o destinatário comunicarem anteriormente por e-mail. Se o remetente e o destinatário nunca se comunicaram por e-mail, a mensagem pode ser identificada como uma tentativa de personificação pela inteligência da caixa de correio.

A inteligência da caixa de entrada tem duas configurações específicas:

  • Ativar inteligência da caixa de correio: Ative ou desative a inteligência da caixa de correio. Esta definição ajuda a IA a distinguir entre mensagens de remetentes legítimos e representados. Por predefinição, esta definição está ativada.
  • Ativar inteligência para proteção contra personificação: Por padrão, essa configuração está desativada. Para ajudar a proteger os usuários contra ataques de falsificação de identidade, utilize o histórico de contatos aprendido com a inteligência da caixa de correio (tanto contatos frequentes quanto ausência de contato). Para que a inteligência da caixa de correio execute ações nas mensagens detectadas, essa configuração e a configuração Habilitar inteligência da caixa de correio precisam estar habilitadas.

Para tentativas de falsificação de identidade detectadas pela inteligência da caixa de correio, as seguintes ações estão disponíveis:

  • Não aplique nenhuma ação: o valor predefinido. Esta ação tem o mesmo resultado que o obtido quando Ativar inteligência da caixa de correio está ativada, mas Ativar proteção contra falsificação de identidade de inteligência está desativada.
  • Redirecionar a mensagem para outros endereços de e-mail
  • Mover a mensagem para as pastas de Email de Lixo dos destinatários
  • Colocar a mensagem em quarentena: se selecionar esta ação, também pode selecionar a política de quarentena que se aplica às mensagens colocadas em quarentena pela proteção de informações da caixa de correio. As políticas de quarentena definem o que os usuários podem fazer para mensagens em quarentena e se os usuários recebem notificações de quarentena. Para obter mais informações, veja Anatomia de uma política de quarentena.
  • Entregar a mensagem e adicionar outros endereços à linha Bcc
  • Eliminar a mensagem antes de ser entregue

Sugestões de segurança de representação

As dicas de segurança sobre falsificação de identidade aparecem para os usuários quando as mensagens são identificadas como tentativas de falsificação de identidade. Estão disponíveis as seguintes sugestões de segurança:

  • Mostrar dica de segurança sobre personificação de usuário: O endereço do remetente contém um usuário especificado em proteção contra personificação de usuário. Disponível apenas se a opção Ativar a proteção dos utilizadores estiver ativada e configurada.

    Esta dica de segurança é controlada pelo valor 9,20 do campo SFTY no cabeçalho da mensagem X-Forefront-Antispam-Report. O texto diz:

    <O remetente> é semelhante a alguém que lhe enviou anteriormente um e-mail, mas pode não ser essa pessoa.

    Captura de tela de uma mensagem de e-mail com uma dica de segurança sobre personificação de usuário.

  • Mostrar aviso de segurança sobre falsificação de domínio: O endereço do remetente contém um domínio especificado na proteção contra falsificação de domínio. Disponível apenas se a opção Ativar domínios a proteger estiver ativada e configurada.

    Esta dica de segurança é controlada pelo valor 9.19 do campo SFTY no cabeçalho X-Forefront-Antispam-Report da mensagem. O texto diz:

    Este remetente pode estar se passando por um domínio associado à sua organização.

    Captura de tela de uma mensagem de e-mail com uma dica de segurança sobre falsificação de domínio.

  • Sugestão de segurança Mostrar carateres invulgares de representação do utilizador: o endereço De contém conjuntos de carateres invulgares (por exemplo, símbolos matemáticos e texto ou uma mistura de letras maiúsculas e minúsculas) num remetente especificado na proteção de representação do utilizador. Disponível apenas se a opção Ativar a proteção dos utilizadores estiver ativada e configurada. O texto diz:

    O endereço de <email address> e-mail inclui letras ou números inesperados. Recomendamos que não interaja com esta mensagem.

Observação

As dicas de segurança não estão incluídas nas mensagens a seguir:

  • Mensagens assinadas por S/MIME.
  • Mensagens permitidas pelas suas definições organizacionais.

Remetentes e domínios fidedignos

Os remetentes confiáveis e o domínio são exceções às configurações de proteção contra representação. As mensagens dos remetentes e domínios de remetente especificados nunca são classificadas pela política como ataques baseados em personificação. Por outras palavras, a ação para remetentes protegidos, domínios protegidos ou proteção de informações de caixa de correio não é aplicada a estes domínios de remetentes ou remetentes fidedignos. O limite máximo para estas listas é de 1024 entradas.

Observação

As entradas de domínio fidedignas não incluem subdomínios do domínio especificado. Tem de adicionar uma entrada para cada subdomínio.

Se as mensagens de sistema do Microsoft 365 dos seguintes remetentes forem identificadas como tentativas de representação, pode adicionar os remetentes à lista de remetentes fidedignos:

  • noreply@email.teams.microsoft.com
  • noreply@emeaemail.teams.microsoft.com
  • no-reply@sharepointonline.com

Limites de emails de phishing nas políticas anti-phishing no Microsoft Defender para Office 365

Os seguintes limiares de e-mail de phishing só estão disponíveis em políticas anti-phishing no Defender para Office 365. Estes limiares controlam a sensibilidade para aplicar modelos de machine learning a mensagens para veredictos de phishing:

  • 1 - Standard: o valor predefinido. A severidade da ação aplicada à mensagem depende do grau de confiança de que a mensagem seja phishing (baixo, médio, alto ou muito alto). Por exemplo, as mensagens identificadas com um grau de confiança muito elevado têm as ações mais graves aplicadas. As mensagens identificadas com um baixo grau de confiança têm ações menos graves aplicadas.
  • 2 - Agressivas: as mensagens identificadas como phishing com um elevado grau de confiança são tratadas como se fossem identificadas com um grau de confiança muito elevado.
  • 3 - Mais agressivas: as mensagens identificadas como phishing com um grau médio ou elevado de confiança são tratadas como se fossem identificadas com um grau de confiança muito elevado.
  • 4 - Mais agressivas: as mensagens identificadas como phishing com um grau de confiança baixo, médio ou elevado são tratadas como se fossem identificadas com um grau de confiança muito elevado.

A probabilidade de falsos positivos (mensagens boas marcadas como incorretas) aumenta à medida que aumenta esta definição. Para obter informações sobre as definições recomendadas, consulte Limiares de e-mail de phishing em políticas anti-phishing no Microsoft Defender para Office 365.

Spoofing vs. falsificação de identidade

Spoofing é quando um invasor falsifica o endereço de e-mail ou o domínio do remetente para fazer com que pareça uma fonte confiável. O atacante manipula o endereço de e-mail do remetente no cabeçalho da mensagem (também conhecido como endereço “De”, endereço 5322.From ou remetente P2) para enganar o destinatário.

  • A proteção anti-phishing para todas as caixas de correio na nuvem inclui deteção de spoofing básica através de SPF, DKIM e validação DMARC.
  • O Defender para Office 365 inclui inteligência aprimorada contra falsificação para melhor detecção e mitigação de ataques sofisticados de falsificação.

Personificação é quando um invasor imita um usuário, domínio ou marca confiável para levar o destinatário a acreditar que o e-mail é genuíno. O atacante utiliza frequentemente variações subtis do nome de utilizador ou domínio real (por exemplo, mithun@ćóntoso.com em vez de mithun@contoso.com).

  • A proteção anti phishing para todas as caixas de correio na nuvem não inclui proteção contra representação.
  • O Defender para Office 365 inclui proteção de representação para utilizadores, domínios e marcas, permitindo que os administradores definam entidades fidedignas e limiares para deteção.

A representação pode passar verificações de autenticação de e-mail (SPF, DKIM e DMARC) se o atacante tiver criado um domínio sósia e publicado registos DNS válidos. Apesar da transmissão da autenticação, o atacante continua a representar um domínio ou utilizador fidedigno para enganar os destinatários. Este comportamento realça a importância da proteção de representação avançada fornecida pelo Defender para Office 365.

Para compreender a ordem de processamento dos tipos de proteção de e-mail e a ordem de prioridade das políticas, veja Ordem e precedência da proteção de e-mail.