O painel de entidades de mensagens do Teams no Microsoft Defender para Office 365

Semelhante ao painel Resumo do Email para mensagens de e-mail, as organizações do Microsoft 365 que têm o Microsoft Defender para Office 365 Plano 1 ou 2 (licenças complementares ou incluídas em assinaturas como o Microsoft 365 E5) têm o painel de entidade de mensagem do Microsoft Teams no portal do Microsoft Defender. O painel de entidades de mensagens do Teams é um painel de detalhes que inclui todos os dados do Microsoft Teams sobre chats, canais e chats em grupo suspeitos ou maliciosos em um único painel interativo.

Este artigo explica as informações e ações no painel de entidades de mensagens do Teams.

Permissões e licenciamento para o painel de entidades de mensagens do Teams

Para usar o painel de entidade de mensagem do Teams, você precisa receber permissões. Você tem as seguintes opções:

  • Acesso total:

    • Permissões de Email & colaboração no portal do Microsoft Defender: associação aos grupos de funções Gerenciamento da Organização, Administrador de Segurança ou Administrador de Quarentena.
    • Permissões do Microsoft Entra: A associação a uma das seguintes funções concede aos usuários as permissões necessárias e permissões para outros recursos no Microsoft 365: Administrador Global*, Administrador de Segurança ou Operador de Segurança.
  • Acesso só de leitura:

    • Permissões do Microsoft Entra: Leitor Global ou Leitor de Segurança.
  • Remover usuários dos chats do Teams: requer que o usuário seja membro de uma das seguintes funções do Microsoft Entra: Administrador Global*, Administrador de Segurança ou Operador de Segurança.

    Importante

    * A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

Onde encontrar o painel de entidades de mensagens do Teams

Não existem ligações diretas para o painel de entidades de mensagens do Teams a partir dos níveis superiores do portal do Defender. Em vez disso, o painel de entidades de mensagens do Teams está disponível nas seguintes localizações:

  • Na página Quarentena em https://security.microsoft.com/quarantine: selecione a guia Mensagem doTeams e > selecione uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção. O painel de detalhes que se abre é o painel de entidades de mensagens do Teams.

  • Na página Submissões, em https://security.microsoft.com/reportsubmission:

    • Selecione a guia Mensagens do Teams>, selecione uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção.

    • Selecione a guia Usuário relatou e > selecione uma entrada do Teams clicando em qualquer lugar da linha, exceto na caixa de seleção. O painel de detalhes que se abre é o painel de entidades de mensagens do Teams.

      Você pode filtrar as entradas selecionando Filtro>Tipo de mensagem>Teams.

  • Na página Busca avançada em https://security.microsoft.com/v2/advanced-hunting, selecione um valor de TeamsMessageId (link) na tabela MessageEvents, nos resultados da consulta. O painel de detalhes que se abre é o painel de entidades de mensagens do Teams. Por exemplo:

    UrlClickEvents
    | where ThreatTypes !="" and Workload =="Teams"
    | summarize count() by Url, ThreatTypes, ActionType, Workload
    | project Url, ThreatTypes, ActionType, Workload, ClickCount=count_
    | top 20 by ClickCount
    
    UrlClickEvents
    | limit 100
    
    MessageEvents
    | limit 100
    

O que é exibido no painel de entidades da mensagem do Teams

As seguintes informações estão disponíveis na parte superior do painel de entidades de mensagens do Teams:

  • O título do menu suspenso é o assunto ou os primeiros 100 caracteres da mensagem do Teams.
  • O veredicto da mensagem atual.
  • O número de links na mensagem.
  • As ações disponíveis na parte superior do menu suspenso dependem de onde você abriu o painel de entidades da mensagem do Teams.

Dica

Para ver detalhes sobre outras mensagens do Teams sem sair do painel de entidades da mensagem atual, use Item anterior e Próximo item na parte superior do menu suspenso.

As seções a seguir no painel de entidade de mensagem do Teams dependem de onde você a abriu:

O resto do painel de entidades de mensagens do Teams contém as seguintes informações, independentemente do local onde a abriu:

  • Secção de detalhes da mensagem:

    • Ameaças
    • Localização da mensagem
    • Endereço do remetente.
    • Horário do recebimento
    • Tecnologia de deteção
    • ID da mensagem do Teams: pode utilizar este valor como um identificador de uma mensagem do Teams no Defender para Office 365.
  • Seção Remetente:

    • O nome e o endereço de e-mail do remetente
    • Domínio
    • Externo: o valor Sim indica que a mensagem foi enviada entre um utilizador interno e um utilizador externo.
  • Uma das seguintes secções, consoante a mensagem seja de uma conversa ou de um canal:

    • Chat: A secção Participantes :
      • Tipo de conversação
      • Nome do chat
      • Nome e e-mail: contém o nome e endereços de e-mail de todos os participantes (incluindo o remetente). Se existirem mais de 10 participantes, também se liga a um painel secundário que lista todos os participantes no chat no momento da ameaça suspeita.
    • Canal: a secção Detalhes do canal :
      • Tipo de conversação
      • Nome da conversação: contém o nome do canal.
      • Nome e e-mail: contém o nome e o endereço do canal.
  • Secção URLs:

    • Nome e tipo Contém o URL da mensagem do Teams.
    • Ameaça

    Se a mensagem tiver mais de 10 URLs, selecione Ver todos os URLs para ver todos.

Captura de tela do painel de entidades da mensagem do Teams de uma mensagem do Teams em quarentena, mostrando as seções comuns.

Remover usuários de chats do Teams no painel de entidades de mensagens do Teams

Use as etapas a seguir para remover os usuários de um chat do Teams do painel de entidade de mensagem do Teams.

Dica

Só pode remover utilizadores internos na sua organização de um chat.

Quando remove utilizadores de uma conversa, o remetente da conversa não é bloqueado e os utilizadores removidos podem iniciar novas conversas com o remetente.

No painel de entidades do Teams, você pode selecionar Executar ação na parte superior do menu suspenso (geralmente em Mais ações) para remover usuários de um chat do Teams.

Efetue os seguintes passos no assistente Tomar medidas :

  1. Na página Escolher ações de resposta , selecione Remover utilizador da conversação na secção Ações ao nível da conversação e, em seguida, selecione Seguinte.

  2. Na página Escolher entidades de destino, configure as seguintes opções:

    • Nome Introduza um nome exclusivo e descritivo para o cenário remover utilizador.
    • Descrição: introduza os detalhes opcionais.

    O resto da página contém uma tabela de detalhes com as seguintes informações sobre os utilizadores na conversa:

    • Recurso afetado: o endereço de e-mail do utilizador.
    • Ação: este valor é sempre Remover utilizador da conversação.
    • Entidade de destino: o valor GUID do Entidade de destino do chat.
    • Expira em

    Por predefinição, todos os utilizadores no chat estão selecionados, incluindo utilizadores externos que não pode remover do chat. Verifique se os utilizadores internos a remover do chat estão selecionados.

    Quando tiver terminado na página Escolher entidades de destino, selecione Seguinte.

    Captura de tela da página Escolher entidades de destino do assistente Executar ação do painel de entidades de mensagens do Teams no portal do Microsoft Defender.

  3. Na página Revisar e enviar, revise suas seleções anteriores.

    Selecione Anterior para voltar atrás e alterar as suas seleções.

    Quando terminar na página Revisar e enviar, selecione Enviar.

A remoção de utilizadores de um chat do Teams é gravada no separador Histórico da página Centro de ação em https://security.microsoft.com/action-center/history. Você pode filtrar os resultados por Tipo de ação>Remover usuários de conversas do Teams e/ou Tipo de entidade>Mensagem do Teams. Nos detalhes do alerta, pode confirmar que os utilizadores foram ou não removidos da conversa do Teams.

Dica

Remover utilizadores de conversas do Teams não cria um ID de investigação ou uma investigação automatizada.

A Página da entidade de email no Microsoft Defender para Office 365 e como ela funciona

Ligações Seguras no Microsoft Defender para Office 365

Eliminação automática na hora zero (ZAP) no Microsoft Teams