A página da entidade de email no Microsoft Defender para Office 365

Dica

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

As organizações do Microsoft 365 que têm o Microsoft Defender para Office 365 incluído na assinatura ou adquirido como complemento têm a página da entidade de email. A página da entidade Email no portal do Microsoft Defender contém informações muito detalhadas sobre uma mensagem de e-mail e todas as entidades relacionadas.

Este artigo explica as informações e as ações na página da entidade de e-mail.

Permissões e licenças para a página da entidade Email

Para usar a página da entidade Email, você precisa ter permissões atribuídas. As permissões e o licenciamento são os mesmos do Explorador de Ameaças (Explorer) e das detecções em tempo real. Para obter mais informações, veja Permissões e licenciamento para Explorer de Ameaças e Deteções em tempo real.

Onde encontrar a página da entidade de e-mail

Não há links diretos para a página de entidade de email nos níveis superiores do portal do Defender. Em vez disso, a ação Abrir entidade de e-mail está disponível no topo do painel de detalhes do e-mail em vários recursos do Defender para Office 365. Este painel deslizante de detalhes do e-mail é conhecido como o painel Resumo do Email e contém um subconjunto resumido das informações na página da entidade Email. O painel de resumo de e-mail é idêntico em todas as funcionalidades do Defender para Office 365. Para obter mais informações, consulte a secção O painel de resumo Email mais à frente neste artigo.

O painel de resumo Email com a ação Abrir entidade de e-mail está disponível nas seguintes localizações:

  • Na página Investigação avançada em https://security.microsoft.com/v2/advanced-hunting: No separador Resultados de uma consulta relacionada com o e-mail, clique no valor NetworkMessageId de uma entrada na tabela.

  • *Na página Alertas em https://security.microsoft.com/alerts: Para alertas com o valor de origem de deteçãoMDO ou o valor Nomes de produtoMicrosoft Defender para Office 365, selecione a entrada ao clicar no valor Nome do alerta. Na página de detalhes do alerta que é aberta, selecione a mensagem na secção Lista de mensagens .

  • No relatório Status da proteção contra ameaças em https://security.microsoft.com/reports/TPSEmailPhishReportATP:

    • Selecione Exibir dados por Email > Phish e qualquer uma das opções de Detalhamento do gráfico disponíveis. Na tabela de detalhes abaixo do gráfico, selecione a entrada ao clicar em qualquer parte da linha que não seja a caixa de marcar junto à primeira coluna.
    • Selecione Exibir dados por Email > Malware e qualquer uma das opções de Detalhamento do gráfico disponíveis. Na tabela de detalhes abaixo do gráfico, selecione a entrada ao clicar em qualquer parte da linha que não seja a caixa de marcar junto à primeira coluna.
    • Selecione Exibir dados por Email > Spam e qualquer uma das opções de Detalhamento do gráfico disponíveis. Na tabela de detalhes abaixo do gráfico, selecione a entrada ao clicar em qualquer parte da linha que não seja a caixa de marcar junto à primeira coluna.
  • Na página Explorer em https://security.microsoft.com/threatexplorerv3 (Explorer de Ameaças) ou na página Deteções em tempo real em https://security.microsoft.com/realtimereportsv3. Use um dos seguintes métodos:

    • Em Explorer de Ameaças, verifique se a vista Todos os e-mails está selecionada>, verifique se o separador Email (vista) na área de detalhes está selecionado>, clique no valor Assunto numa entrada.
    • No Threat Explorer ou em Detecções em tempo real, selecione a exibição Malware> verifique se a guia Email (exibição) na área de detalhes está selecionada > clique no valor de Assunto em uma entrada.
    • No Explorador de Ameaças ou em Detecções em tempo real, selecione o modo de exibição Phish> verifique se a guia Email (modo de exibição) na área de detalhes está selecionada > clique no valor de Assunto em uma entrada.
  • Na página Incidentes em https://security.microsoft.com/incidents: Para incidentes com o valor Nomes de produto Microsoft Defender para Office 365, selecione o incidente ao clicar no valor Nome do incidente. Na página de detalhes do incidente que é aberta, selecione o separador Provas e respostas (vista). No separador Todas as provas e no valor Tipo de entidadeEmail ou o separador E-mails, selecione a entrada clicando em qualquer parte da linha que não seja a caixa de marcar.

  • Na página Quarentena em https://security.microsoft.com/quarantine: verifique se a guia Email está selecionada > selecione uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção.

  • Na página Submissões, em https://security.microsoft.com/reportsubmission:

    • Selecione a guia Emails> e selecione uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção.
    • Selecione a guia Relatado pelo usuário> selecione uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção.

O que há na página da entidade de email

Captura de tela da página da entidade Email mostrando o painel de detalhes e as abas disponíveis.

O painel de detalhes à esquerda da página contém seções recolhíveis com detalhes sobre a mensagem. Estas secções permanecem constantes enquanto estiver na página. As secções disponíveis são:

  • seção Tags. Mostra as etiquetas de utilizador (incluindo a Conta de prioridade) atribuídas a remetentes ou destinatários. Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador no Microsoft Defender para Office 365.

  • Secção de detalhes da deteção :

    • Ameaças Originais

    • Localização de entrega original:

      • pasta de Itens Excluídos
      • Descartado
      • Falha na entrega
      • Pasta da caixa de entrada
      • Pasta de email de lixo
      • Externo
      • Quarentena
      • Unknown
    • Ameaças Mais Recentes

    • Localização de entrega mais recente: a localização da mensagem após as ações do sistema na mensagem (por exemplo, ZAP) ou ações de administrador na mensagem (por exemplo, Mover para Itens Eliminados). As ações do utilizador na mensagem (por exemplo, eliminar ou arquivar a mensagem) não são apresentadas, pelo que este valor não garante a localização atual da mensagem.

      Dica

      Existem cenários em que Local de entrega original/Local de entrega mais recente e/ou Ação de entrega têm o valor Desconhecido. Por exemplo:

      • A mensagem foi entregue (a ação de Entrega é Entregue), mas uma regra da Caixa de Entrada moveu a mensagem para uma pasta predefinida que não a pasta Caixa de Entrada ou Email de Lixo (por exemplo, a pasta Rascunho ou Arquivo).
      • O ZAP tentou mover a mensagem após a entrega, mas a mensagem não foi encontrada (por exemplo, o utilizador moveu ou eliminou a mensagem).
    • Tecnologia de deteção:

      • Filtro avançado: sinais de phishing baseados na aprendizagem automática.
      • Campanha: mensagens identificadas como parte de uma campanha.
      • Detonação de arquivo: Anexos Seguros detectou um anexo mal-intencionado durante a análise por detonação.
      • Reputação de detonação de arquivo: anexos de arquivo detectados anteriormente por detonações de Anexos Seguros em outras organizações do Microsoft 365.
      • Reputação de ficheiros: a mensagem contém um ficheiro que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
      • Correspondência de impressões digitais: a mensagem assemelha-se a uma mensagem mal-intencionada detectada anteriormente.
      • Filtro geral: sinais de phishing com base nas regras dos analistas.
      • Falsificação de marca: falsificação do remetente de marcas conhecidas.
      • Falsificação de domínio: falsificação de domínios de remetente de sua propriedade ou especificados para proteção em políticas antiphishing.
      • Usuário de falsificação de identidade: falsificação de identidade de remetentes protegidos que você especificou em políticas antiphishing ou identificados por meio da inteligência da caixa de correio.
      • Análise de conteúdo do LLM: análise dos grandes modelos de linguagem criados especificamente pela Microsoft para detectar emails prejudiciais.
      • Bombardeio de e-mails: um ataque de negação de serviço distribuído (DDoS) que normalmente inscreve os destinatários em um grande número de boletins informativos e serviços legítimos. O volume resultante de e-mails recebidos em poucos minutos pretende sobrecarregar a caixa de correio e os sistemas de segurança de e-mail do destinatário e funciona como um precursor de software maligno, ransomware ou exfiltração de dados.
      • Falsificação de identidade por inteligência de caixa de correio: detecções de falsificação de identidade da inteligência de caixa de correio em políticas antiphishing.
      • Detecção de análise combinada: vários filtros contribuíram para o veredicto da mensagem.
      • Spoof DMARC: a mensagem falhou na autenticação DMARC.
      • Falsificação de domínio externo: falsificação do endereço de e-mail do remetente usando um domínio externo à sua organização.
      • Falsificação dentro da organização: falsificação do endereço de email do remetente usando um domínio interno à sua organização.
      • Detonação de URL: Links Seguros detectaram uma URL mal-intencionada na mensagem durante a análise de detonação.
      • Reputação de detonação de URL: URLs detectadas anteriormente por detonações de Links Seguros em outras organizações do Microsoft 365.
      • Reputação maliciosa de URL: a mensagem contém um URL que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
    • Ação de entrega:

      • Entregue
      • Descartado
      • Bloqueado
    • Substituição primária: origem

      • Valores para Substituição primária:
        • Permitido pela política da organização
        • Permitido pela política de utilizador
        • Bloqueado pela política da organização
        • Bloqueado pela política de utilizador
        • Nenhum
      • Valores para fonte primária de substituição:
        • Filtro de Terceiros
        • Viagem no tempo iniciada pelo administrador (ZAP)
        • Bloco de política antimalware por tipo de ficheiro
        • Definições de política antisspam
        • Política de ligação
        • Regra de transporte do Exchange
        • Modo exclusivo (Substituição do usuário)
        • Filtragem ignorada devido a organização local
        • Filtro de região IP com base na política
        • Filtro de idioma da política
        • Simulação de Phishing
        • Liberação da quarentena
        • Caixa de Correio secOps
        • Lista de endereços do remetente (Substituição pelo administrador)
        • Lista de endereços do remetente (Substituição do usuário)
        • Lista de domínios do remetente (substituição pelo administrador)
        • Lista de domínios do remetente (Substituição definida pelo usuário)
        • Bloco de arquivos da Lista de Permissões/Bloqueios do Locatário
        • Bloco de endereços de email do remetente da Lista de Permissões/Bloqueios do Locatário
        • Bloco de falsificações da Lista de Permissões/Bloqueios do Locatário
        • Bloco de URLs da Lista de Permissões/Bloqueios do Locatário
        • Lista de contatos confiáveis (Substituição pelo usuário)
        • Domínio confiável (Substituição do usuário)
        • Destinatário confiável (Substituição do usuário)
        • Apenas remetentes confiáveis (Substituição pelo usuário)
  • seção Detalhes do e-mail:

    • Direcionalidade:
      • Entrada
      • Intra-irg
      • Saída
    • Destinatário (Para)*
    • Remetente*
    • Horário do recebimento
    • ID de mensagem da Internet*: Disponível no campo de cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares).
    • ID da mensagem de rede*: um valor GUID que está disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id do cabeçalho da mensagem.
    • Cluster ID
    • Idioma

    * A ação Copiar para a área de transferência está disponível para copiar o valor.

As abas (visualizações) na parte superior da página permitem analisar o e-mail com eficiência. Estas vistas estão descritas nas seguintes subsecções.

Exibição da linha do tempo

A vista Linha Cronológica mostra os eventos de entrega e pós-entrega que ocorreram à mensagem.

As informações a seguir sobre o evento de mensagem estão disponíveis na exibição. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • Linha cronológica (data/hora do evento)
  • Origem: por exemplo: Sistema, **Administração ou Utilizador.
  • Tipos de eventos
  • Resultado
  • Ameaças
  • Detalhes

Se nada tiver acontecido à mensagem após a entrega, é provável que a mensagem tenha apenas uma linha na vista Linha Cronológica com o valor Tipos de eventoEntrega original. Por exemplo:

  • O valor Resultado é Pasta Caixa de Entrada – Entregue.
  • O valor Resultado é Pasta Email de lixo – Entregue em Lixo
  • O valor Resultado é Quarentena – Bloqueado.

Ações subsequentes relacionadas à mensagem realizadas por usuários, administradores ou Microsoft 365 adicionam mais linhas à exibição. Por exemplo:

  • O valor Tipos de evento é ZAP e o valor Resultado é Mensagem movida para Quarentena por ZAP.
  • O valor Tipos de eventos é Libertação de Quarentena e o valor Resultado é Mensagem que foi lançada com êxito da Quarentena.

Use a caixa Pesquisar para encontrar informações na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de ecrã da vista Linha Cronológica na página da entidade Email.

Visualização de análise

A vista Análise contém informações que o ajudam a analisar a mensagem em profundidade. As seguintes informações estão disponíveis nesta vista:

  • Secção detalhes da deteção de ameaças: Informações sobre ameaças detetadas na mensagem:

  • Seção Detalhes da detecção de email: informações sobre os recursos de proteção ou substituições que afetaram a mensagem:

    • Todas as substituições: todas as configurações da organização ou do usuário que podiam alterar o destino de entrega pretendido da mensagem. Por exemplo, se a mensagem corresponder a uma regra de fluxo de correio e a uma entrada de bloco na Lista de Permissões/Bloqueios de Inquilinos, ambas as definições são listadas aqui. O valor da propriedade Substituição primária: origem identifica a configuração que afetou a entrega da mensagem.

    • Substituição primária: origem: mostra a configuração da organização ou do usuário que alterou o destino de entrega pretendido da mensagem (permitida em vez de bloqueada, ou bloqueada em vez de permitida). Por exemplo:

    • Regras de transporte do Exchange (regras de fluxo de correio): se as regras de fluxo de correio afetarem a mensagem, os nomes das regras e os vales GUID são apresentados. As ações realizadas em mensagens por regras de fluxo de correio ocorrem antes de vereditos de spam e phishing.

      A ação Copiar para a área de transferência está disponível para copiar o GUID da regra. Para obter mais informações sobre as regras de fluxo de correio, consulte Regras de fluxo de correio (regras de transporte) no Exchange Online.

      A ligação Ir para o Centro de administração do Exchange abre a página Regras no novo centro de administração do Exchange em https://admin.exchange.microsoft.com/#/transportrules.

    • Conector: se a mensagem tiver sido entregue através de um conector de Entrada, o nome do conector é apresentado. Para obter mais informações sobre conectores, consulte Configurar o fluxo de correio com conectores no Exchange Online.

    • Nível de reclamação em massa (BCL): um valor BCL mais elevado indica que é mais provável que a mensagem seja spam. Para saber mais, confira Nível de reclamação em massa (BCL).

    • Política: se um tipo de política estiver listado aqui (por exemplo, Spam), selecione Configurar para abrir a página de política relacionada (por exemplo, a página Políticas antisspam em https://security.microsoft.com/antispam).

    • Ação de política

    • ID do Alerta: selecione o valor ID do Alerta para abrir a página de detalhes do alerta (como se tivesse encontrado e selecionado o alerta na página Alertas em https://security.microsoft.com/alerts). A ação Copiar para a área de transferência também está disponível para copiar o valor do ID do alerta.

    • Tipo de política

    • Tipo de cliente: mostra o tipo de cliente que enviou a mensagem (por exemplo, REST)

    • Tamanho do email

    • Regras de prevenção de perda de dados

  • Secção Detalhes do Remetente-Destinatário : Detalhes sobre o remetente da mensagem e algumas informações do destinatário:

    • Nome de exibição do remetente
    • Endereço do remetente*
    • IP do remetente
    • Nome de domínio do remetente*
    • Data de criação do domínio: um domínio criado recentemente e outros sinais de mensagem podem identificar a mensagem como suspeita.
    • Proprietário do domínio
    • Endereço MAIL FROM do Remetente*
    • Nome de domínio MAIL FROM do remetente*
    • Return-Path
    • Domínio de Return-Path
    • Location
    • Domínio do destinatário*
    • Para: mostra os primeiros 5.000 caracteres de todos os endereços de email no campo Para da mensagem.
    • Cc: Mostra os primeiros 5000 carateres de quaisquer endereços de e-mail no campo Cc da mensagem.
    • Lista de distribuição: mostra o grupo de distribuição (lista de distribuição) se o destinatário recebeu o e-mail como membro da lista. O grupo de distribuição de nível superior é exibido para grupos de distribuição aninhados.
    • Reencaminhamento: indica se a mensagem foi reencaminhada automaticamente para um endereço de e-mail externo. O utilizador de reencaminhamento e o tipo de reencaminhamento são apresentados (regras de fluxo de correio, regras da Caixa de Entrada ou reencaminhamento SMTP).

    * A ação Copiar para a área de transferência está disponível para copiar o valor.

  • Secção autenticação : Detalhes sobre os resultados da autenticação de e-mail :

    • Autenticação de Mensagens Baseada em Domínio (DMARC)
      • Pass: A verificação DMARC da mensagem foi aprovada.
      • Fail: A verificação DMARC da mensagem falhou.
      • BestGuessPass: O registo TXT DMARC para o domínio não existe. Se existisse, a verificação de DMARC da mensagem seria aprovada.
      • Nenhum: indica que não existe nenhum registo TXT DMARC para o domínio de envio no DNS.
    • DomainKeys identified mail (DKIM): Os valores são:
      • Pass: A verificação DKIM da mensagem foi aprovada.
      • Fail (reason): A verificação DKIM da mensagem falhou. Por exemplo, a mensagem não foi assinada pelo DKIM ou a assinatura DKIM não foi verificada.
      • None: a mensagem não era DKIM assinada. Este resultado pode ou não indicar que o domínio tem um registo DKIM ou que o registo DKIM não é avaliado como um resultado. Este resultado indica apenas que esta mensagem não foi assinada.
    • Sender Policy Framework (SPF): os valores são:
      • Pass (IP address): A verificação de SPF constatou que a origem da mensagem é válida para o domínio.
      • Fail (IP address): A verificação de SPF determinou que a origem da mensagem não é válida para o domínio, e a política de aplicação no registro SPF é -all (falha definitiva).
      • SoftFail (reason): A verificação de SPF detectou que a origem da mensagem não é válida para o domínio, e a política de aplicação no registro SPF é ~all (falha leve).
      • Neutral: A verificação de SPF detectou que a origem da mensagem não é válida para o domínio, e a regra de aplicação no registro SPF é ?all (neutral).
      • None: O domínio não tem um registro SPF, ou o registro SPF não resulta em nenhum resultado.
      • TempError: A verificação de SPF encontrou um erro temporário (por exemplo, um erro no DNS). A mesma verificação mais tarde pode ter êxito.
      • PermError: A verificação de SPF encontrou um erro permanente. Por exemplo, o domínio tem um registo SPF mal formatado.
    • Autenticação composta: SPF, DKIM, DMARC e outras informações determinam se o remetente da mensagem (o endereço De) é autêntico. Para obter mais informações, veja Autenticação composta.

    Dica

    Para obter mais informações sobre os resultados da autenticação de e-mail e como corrigir falhas, consulte Guia de Operações de Segurança para autenticação de e-mail no Microsoft 365.

  • Secção Entidades relacionadas : Informações sobre anexos e URLs na mensagem:

    • Entidade: selecionar Anexos ou URLs leva-o para a vista Anexos ou para a vista de URL da página da entidade Email da mensagem.
    • Contagem total
    • Ameaças encontradas: os valores são Sim ou Não.
  • Área de detalhes da mensagem:

    • Cabeçalho de e-mail em texto simples guia: contém o cabeçalho completo da mensagem em texto simples. Selecione Copiar cabeçalho da mensagem para copiar o cabeçalho da mensagem. Selecione Analisador de Cabeçalhos de Mensagens da Microsoft para abrir o Analisador de Cabeçalhos de Mensagens em https://mha.azurewebsites.net/pages/mha.html. Cole o cabeçalho da mensagem copiada na página e, em seguida, selecione Analisar cabeçalhos para obter detalhes sobre os cabeçalhos e valores da mensagem.
    • Guia Para: mostra os primeiros 5.000 caracteres de todos os endereços de email no campo Para da mensagem.
    • Guia Cc: mostra os primeiros 5.000 caracteres de todos os endereços de email no campo Cc da mensagem.

Captura de tela da exibição Análise na página da entidade de e-mail.

Visualização de anexos

A vista Anexos mostra informações sobre todos os anexos de ficheiros na mensagem e os resultados da análise desses anexos.

As seguintes informações de anexo estão disponíveis nesta vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • Nome do ficheiro de anexo: se clicar no valor do nome de ficheiro
  • Tipo de arquivo
  • Tamanho do ficheiro
  • Extensão do arquivo
  • Ameaça
  • Família de software maligno
  • Anexo SHA256: a ação Copiar para a área de transferência está disponível para copiar o valor SHA256.
  • Detalhes

Use a caixa Pesquisar para encontrar informações na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de tela da visualização de Anexos na página da entidade Email.

Detalhes de anexo

Se você selecionar uma entrada na exibição Anexos clicando no valor nome do arquivo do anexo, um painel lateral de detalhes será aberto, contendo as seguintes informações:

  • guia Análise detalhada: as informações estarão disponíveis nesta guia se o Safe Attachments tiver verificado (detonado) o anexo e ele tiver sido identificado como malicioso pela detonação. Pode identificar estas mensagens no Threat Explorer através dos seguintes métodos:
    • Filtro de consulta Tecnologia de detecção com o valor Detonação de arquivo.

    • Indicador de detonação disponível na coluna Detalhes .

    • O número de detonações exibido no Painel de Resumo de Email.

    • Seção Cadeia de detonação: a detonação de anexos seguros de um único arquivo pode acionar várias detonações. A cadeia de detonação segue o caminho das detonações, incluindo o ficheiro malicioso original que causou o veredicto, e todos os outros ficheiros afectados pela detonação. Estes ficheiros anexados podem não estar diretamente presentes no e-mail. No entanto, incluir a análise é importante para determinar por que motivo o ficheiro foi considerado malicioso.

      Se não estiverem disponíveis informações sobre a cadeia de detonação, será apresentado o valor Nenhuma árvore de detonação . Caso contrário, pode selecionar Exportar para transferir as informações da cadeia de detonação para um ficheiro CSV. O nome de arquivo padrão é Detonation chain.csv e o local padrão é a pasta Downloads. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Cadeia de detonação(1).csv). O ficheiro CSV contém as seguintes informações:

      • Topo: o arquivo de nível mais alto.
      • Nível1: o ficheiro de nível seguinte.
      • Nível2: o ficheiro de nível seguinte.
      • e assim sucessivamente.

      A cadeia de detonação e o ficheiro CSV podem mostrar apenas o item de nível superior se nenhuma das entidades ligadas for considerada problemática ou tiver sido detonada.

    • Seção Resumo: se nenhuma informação de resumo de detonação estiver disponível, o valor Nenhum resumo de detonação será exibido. Caso contrário, as seguintes informações resumidas sobre detonação estão disponíveis:

      • Tempo de análise
      • Veredito: o veredito sobre o próprio anexo.
      • Mais informações: O tamanho do ficheiro em bytes.
      • Indicadores de comprometimento
    • Secção Capturas de ecrã: mostrar quaisquer capturas de ecrã capturadas durante a detonação. Não são capturadas capturas de ecrã para ficheiros de contentor como ZIP ou RAR que contenham outros ficheiros.

      Se não estiverem disponíveis capturas de ecrã de detonação, o valor Sem capturas de ecrã a apresentar é apresentado. Caso contrário, selecione a ligação para ver a captura de ecrã.

    • Secção Detalhes do comportamento : mostra os eventos exatos que ocorreram durante a detonação e observações problemáticas ou benignas que contêm URLs, IPs, domínios e ficheiros encontrados durante a detonação. Podem não existir detalhes de comportamento para ficheiros de contentor, como ZIP ou RAR, que contenham outros ficheiros.

      Se não houver informações detalhadas sobre o comportamento, o valor Sem comportamentos de detonação é exibido. Caso contrário, pode selecionar Exportar para transferir as informações de detalhes comportamentais para um ficheiro CSV. O nome do arquivo padrão é Behavior details.csv e o local padrão é a pasta Downloads. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Detalhes do comportamento (1).csv). O ficheiro CSV contém as seguintes informações:

      • Time
      • Comportamento
      • Propriedade de comportamento
      • Processo (PID)
      • Operação
      • Destino
      • Detalhes
      • Resultado
  • Guia Informações do arquivo: A seção Detalhes do arquivo contém as seguintes informações:
    • Nome do arquivo
    • SHA256
    • Tamanho do ficheiro (em bytes)

Quando terminar no painel lateral de detalhes do arquivo, selecione Fechar.

Captura de tela do painel de detalhes do arquivo na exibição Anexos da página da entidade Email.

Bloquear anexos na exibição Anexos

Se selecionar uma entrada na vista Anexos ao selecionar a caixa de marcar junto ao nome do ficheiro, a ação Bloquear está disponível. Esta ação adiciona o ficheiro como uma entrada de bloco na Lista de Permissões/Bloqueios do Inquilino. Selecionar Bloquear inicia o assistente Tomar ações :

  1. Na página Escolher ações , configure uma das seguintes definições na secção Bloquear ficheiro :

    • Nunca expire em: o valor predefinido .
    • Nunca expira desativado: deslize o botão para desativado e, em seguida, selecione uma data na caixa Remover em.

    Quando tiver terminado na página Escolher ações , selecione Seguinte.

  2. Na página Escolher entidades de destino, verifique se o ficheiro que pretende bloquear está selecionado e, em seguida, selecione Seguinte.

  3. Na página Revisar e enviar, configure as seguintes configurações:

    • Nome da remediação: insira um nome exclusivo para acompanhar o status no Centro de Ações.
    • Descrição: introduza uma descrição opcional.

    Quando terminar na página Revisar e enviar, selecione Enviar.

Visualização da URL

A exibição URL mostra informações sobre todos os URLs originais ou regravados da mensagem, juntamente com os resultados da análise de cada URL.

As seguintes informações de anexo estão disponíveis nesta vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • URL
  • Ameaça
  • Fonte
  • Detalhes

Use a caixa Pesquisar para encontrar informações na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de tela da visualização de URL na página da entidade de Email.

Detalhes do URL

Se você selecionar uma entrada na exibição URL clicando no valor da URL, será aberto um flyout de detalhes que contém as seguintes informações:

  • Análise detalhada guia: as informações estarão disponíveis nesta guia se o Safe Links tiver analisado (detonado) a URL e ela for identificada como maliciosa por meio da detonação. Pode identificar estas mensagens no Threat Explorer através dos seguintes métodos:
    • Filtro de consulta Tecnologia de detecção com o valor Detonação de URL.

    • Indicador de detonação disponível na coluna Detalhes .

    • O número de detonações exibido no Painel de Resumo de Email.

    • Seção Cadeia de detonação: a detonação de links seguros de um único URL pode acionar várias detonações. A cadeia de detonação rastreia o caminho das detonações, incluindo a URL maliciosa original que levou ao veredito e todas as outras URLs afetadas pela detonação. Estes URLs podem não estar diretamente presentes no e-mail. No entanto, incluir a análise é importante para determinar por que motivo o URL foi considerado malicioso.

      Se não estiverem disponíveis informações sobre a cadeia de detonação, será apresentado o valor Nenhuma árvore de detonação . Caso contrário, pode selecionar Exportar para transferir as informações da cadeia de detonação para um ficheiro CSV. O nome de arquivo padrão é Detonation chain.csv e o local padrão é a pasta Downloads. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Cadeia de detonação(1).csv). O ficheiro CSV contém as seguintes informações:

      • Topo: o arquivo de nível mais alto.
      • Nível1: o ficheiro de nível seguinte.
      • Nível2: o ficheiro de nível seguinte.
      • e assim sucessivamente.

      A cadeia de detonação e o ficheiro CSV podem mostrar apenas o item de nível superior se nenhuma das entidades ligadas for considerada problemática ou tiver sido detonada.

    • Seção Resumo: se nenhuma informação de resumo de detonação estiver disponível, o valor Nenhum resumo de detonação será exibido. Caso contrário, as seguintes informações resumidas sobre detonação estão disponíveis:

      • Tempo de análise
      • Veredicto: O veredicto sobre o próprio URL.
    • Secção Capturas de ecrã: mostrar quaisquer capturas de ecrã capturadas durante a detonação. Não são capturadas capturas de ecrã se o URL abrir numa ligação que transfere diretamente um ficheiro. No entanto, o arquivo baixado vai aparecer na cadeia de detonação.

      Se não estiverem disponíveis capturas de ecrã de detonação, o valor Sem capturas de ecrã a apresentar é apresentado. Caso contrário, selecione a ligação para ver a captura de ecrã.

    • Secção Detalhes do comportamento : mostra os eventos exatos que ocorreram durante a detonação e observações problemáticas ou benignas que contêm URLs, IPs, domínios e ficheiros encontrados durante a detonação.

      Se não houver informações detalhadas sobre o comportamento, o valor Sem comportamentos de detonação é exibido. Caso contrário, pode selecionar Exportar para transferir as informações de detalhes comportamentais para um ficheiro CSV. O nome do arquivo padrão é Behavior details.csv e o local padrão é a pasta Downloads. Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, Detalhes do comportamento (1).csv). O ficheiro CSV contém as seguintes informações:

      • Time
      • Comportamento
      • Propriedade de comportamento
      • Processo (PID)
      • Operação
      • Destino
      • Detalhes
      • Resultado
  • Aba Informações da URL: A seção Detalhes da URL contém as seguintes informações:
    • URL
    • Ameaça

Quando terminar no painel lateral de detalhes do arquivo, selecione Fechar.

Captura de tela do painel de detalhes do URL na exibição URL na página da entidade Email.

Bloquear URLs na visualização de URL

Se selecionar uma entrada na vista de URL ao selecionar a caixa de marcar junto ao nome do ficheiro, a ação Bloquear está disponível. Esta ação adiciona o URL como uma entrada de bloco na Lista de Permissões/Bloqueios do Inquilino. Selecionar Bloquear inicia o assistente Tomar ações :

  1. Na página Escolher ações , configure uma das seguintes definições na secção BLOQUEAR URL :

    • Nunca expire em: o valor predefinido .
    • Nunca expira desativado: deslize o botão para desativado e, em seguida, selecione uma data na caixa Remover em.

    Quando tiver terminado na página Escolher ações , selecione Seguinte.

  2. Na página Escolher entidades de destino, verifique se o URL que pretende bloquear está selecionado e, em seguida, selecione Seguinte.

  3. Na página Revisar e enviar, configure as seguintes configurações:

    • Nome da remediação: insira um nome exclusivo para acompanhar o status no Centro de Ações.
    • Descrição: introduza uma descrição opcional.

    Quando terminar na página Revisar e enviar, selecione Enviar.

Visualização de e-mails semelhantes

A exibição Emails semelhantes mostra outras mensagens de email que têm a mesma impressão digital do corpo desta mensagem. Os critérios de correspondência em outras mensagens não se aplicam a esta exibição (por exemplo, assinaturas de anexos de arquivo).

As seguintes informações de anexo estão disponíveis nesta vista. Selecione um cabeçalho de coluna para ordenar por essa coluna. Para adicionar ou remover colunas, selecione Personalizar colunas. Por predefinição, todas as colunas disponíveis estão selecionadas.

  • Date
  • Assunto
  • Recipiente
  • Sender
  • IP do remetente
  • Override
  • Ação de entrega
  • Localização da entrega

Utilize Filtrar para filtrar as entradas por Data de início e Data de fim.

Use a caixa Pesquisar para encontrar informações na página. Escreva texto na caixa e, em seguida, prima a tecla ENTER.

Utilize Exportar para exportar os dados na vista para um ficheiro CSV. O nome de ficheiro predefinido é - Microsoft Defender.csv e a localização predefinida é a pasta Transferências . Se já existir um ficheiro com esse nome, o nome do ficheiro é acrescentado a um número (por exemplo, - Microsoft Defender(1).csv).

Captura de tela da visualização de emails semelhantes na página da entidade de email.

Ações na página da entidade de Email

As seguintes ações estão disponíveis na parte superior da página da entidade Email:

  • Tomar medidas: para obter informações, consulte Investigação de ameaças: o assistente Tomar medidas.
  • Copilot: se tiver uma subscrição Microsoft Security Copilot (por exemplo, no Microsoft 365 E5), utilize esta ação para gerar um resumo de IA dos dados da entidade ao selecionar Gerar na secção de resumo Email do painel Copilot.
  • Pré-visualização de e-mail¹ ²
  • Mais opções:
    • Aceda ao e-mail em quarentena: disponível apenas se a mensagem tiver sido colocada em quarentena. Selecionar esta ação abre o separador Email na página Quarentena em https://security.microsoft.com/quarantine, filtrado pelo valor exclusivo ID da Mensagem da mensagem. Para obter mais informações, consulte Ver e-mail em quarentena.

    • Transferir e-mail¹ ²

      Dica

      Baixar email não está disponível para mensagens que estavam em quarentena. Em vez disso, baixe uma cópia protegida por senha da mensagem em quarentena.

      As ações Visualização do email e Baixar email estão disponíveis nas tabelas Logs de Auditoria e CloudAppEvents da Busca Avançada (tipo de registro 38) para auditoria e relatórios.

¹ Esta ação requer a função pré-visualização . Pode atribuir esta função nas seguintes localizações:

  • RBAC (controle de acesso baseado em função) unificado do Microsoft Defender XDR (Se as permissões de Email & colaboração>do Defender para Office 365 estiverem Ativas. Afeta somente o portal do Defender, não o PowerShell):
    • Operações de segurança/Dados brutos (email e colaboração)/Conteúdo de email e colaboração (leitura).
    • Operações de segurança/Dados brutos (e-mail & colaboração)/Conteúdo de e-mail e colaboração: e-mails associados a alertas (leitura) Permite que os analistas pré-visualizem ou transfiram mensagens associadas a alertas de segurança específicos. Atualmente, esta permissão aplica-se aos alertas Email comunicados pelo utilizador como software maligno ou phish e Email comunicados pelo utilizador como lixo. Em alguns casos, as ações de Pré-visualização ou Transferência de um e-mail associado a alertas podem estar disponíveis após um breve atraso.
  • Permissões de Email e colaboração no portal do Microsoft Defender:
    • Participação nos grupos de funções Investigador de Dados ou Gerente de eDiscovery.
    • Crie um novo grupo de funções com a função pré-visualização atribuída e adicione os utilizadores ao grupo de funções personalizado.

² Pode pré-visualizar ou transferir mensagens de e-mail que estão disponíveis em caixas de correio na nuvem. Exemplos de quando as mensagens já não estão disponíveis nas caixas de correio incluem:

  • A mensagem foi descartada antes da entrega ou a entrega falhou.
  • A mensagem foi excluída de forma recuperável ou excluída permanentemente.
  • A mensagem tem um local de entrega de On-prem/External.
  • ZAP moveu a mensagem para quarentena.

Captura de ecrã das ações disponíveis na parte superior da página da entidade Email.

O painel de resumo de e-mail

O Painel de resumo de email é o painel lateral de detalhes do email que está disponível em muitos recursos nos recursos de segurança integrados para todas as caixas de correio na nuvem e no Defender para Office 365. O painel de resumo Email contém informações de resumo padronizadas sobre a mensagem de e-mail obtida a partir dos detalhes completos disponíveis na página da entidade Email no Defender para Office 365.

Onde encontrar o painel de resumo do Email é descrito na seção Onde encontrar a página da entidade Email, anteriormente neste artigo. O resto desta secção descreve as informações disponíveis no painel de resumo Email em todas as funcionalidades.

Dica

O painel de resumo de e-mail está disponível na página Central de ações em https://security.microsoft.com/action-center/, nas abas Pendente ou Histórico. Selecione uma ação com o valor Tipo de entidadeEmail ao clicar em qualquer parte da linha que não seja a caixa de marcar ou o valor ID de Investigação. O painel de detalhes que é aberto é o painel de resumo de email, mas Abrir entidade de email não está disponível na parte superior do painel.

As seguintes informações de mensagem estão disponíveis na parte superior do painel de resumo Email:

  • O título do painel suspenso é o valor do Assunto da mensagem.
  • O número de anexos e ligações na mensagem (não presente em todas as funcionalidades).
  • Todas as etiquetas de utilizador atribuídas aos destinatários da mensagem (incluindo a etiqueta Conta de prioridade). Para obter mais informações, veja User tags in Microsoft Defender para Office 365 (Etiquetas de utilizador no Microsoft Defender para Office 365
  • As ações disponíveis na parte superior do painel dependem de onde você abriu o painel de resumo do email. As ações disponíveis são descritas nos artigos de funcionalidades individuais.

Dica

Para ver detalhes sobre outras mensagens sem sair do painel de resumo de email da mensagem atual, use Item anterior e Item seguinte na parte superior do menu.

As secções seguintes estão disponíveis no painel de resumo Email para todas as funcionalidades (não importa onde abriu o painel de resumo Email):

  • Secção de detalhes de entrega :

    • Ameaças originais
    • Ameaças mais recentes
    • Localização original
    • Localização de entrega mais recente
    • Ação de entrega
    • Tecnologias de detecção
    • Substituição primária: origem
    • Classificação de ameaças
  • seção Detalhes do e-mail:

    • Nome de exibição do remetente
    • Endereço do remetente.
    • Endereço de e-mail do remetente
    • Enviado em nome de
    • Caminho de retorno
    • IP do remetente
    • Location
    • Destinatários
    • Horário do recebimento
    • Direcionalidade
    • ID da mensagem de rede
    • ID da mensagem da Internet
    • ID da Campanha
    • DMARC
    • DKIM
    • SPF
    • Autenticação composta
  • Secção URLs: Detalhes sobre quaisquer URLs na mensagem:

    • URL
    • Status de ameaças

    Se a mensagem tiver mais de três URLs, selecione Ver todos os URLs para ver todos.

  • Secção Anexos : detalhes sobre quaisquer anexos de ficheiro na mensagem:

    • Nome do anexo
    • Ameaça
    • Tecnologia de deteção/Família de software maligno

    Se a mensagem tiver mais de três anexos, selecione Ver todos os anexos para ver todos.

Captura de ecrã do painel de resumo Email depois de selecionar uma mensagem de e-mail numa funcionalidade suportada do Defender para Office 365.