Sobre o Explorador de Ameaças e as detecções em tempo real no Microsoft Defender para o Office 365

Dica

Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.

As organizações do Microsoft 365 que têm o Microsoft Defender para Office 365 incluído na assinatura ou adquirido como complemento têm o Explorer (também conhecido como Threat Explorer) ou Detecções em tempo real. Estas funcionalidades são ferramentas de relatórios poderosas e quase em tempo real que ajudam as equipas de Operações de Segurança (SecOps) a investigar e a responder a ameaças.

Dependendo da sua assinatura, o Threat Explorer ou as Detecções em tempo real estão disponíveis na seção Email & collaboration no portal Microsoft Defender em https://security.microsoft.com:

O Explorer de ameaças contém as mesmas informações e capacidades que as deteções em tempo real, mas com as seguintes funcionalidades adicionais:

  • Mais visualizações.
  • Mais opções de filtragem de propriedades, incluindo a opção para guardar consultas.
  • Mais ações.

Para obter mais informações sobre as diferenças entre o Defender para Office 365 Plano 1 e o Plano 2, consulte a folha de truques e dicas do Defender para Office 365 Plano 1 vs. Plano 2.

O restante deste artigo explica os modos de exibição e os recursos disponíveis no Threat Explorer e em Detecções em tempo real.

Permissões e licenciamento para o Threat Explorer e as Detecções em tempo real

Para utilizar Explorer ou deteções em tempo real, tem de ter permissões atribuídas. Você tem as seguintes opções:

  • Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender XDR (Se as permissões de Email & colaboração> do Defender para Office 365 estiverem Ativas. Afeta somente o portal do Defender, não o PowerShell):
    • Acesso de leitura para email e cabeçalhos de mensagem do Teams: Operações de segurança/Dados brutos (email e colaboração)/Metadados de email e colaboração (leitura).
    • Visualizar e baixar mensagens de email: Operações de segurança/Dados brutos (email & colaboração)/Conteúdo de email & colaboração (leitura).
    • Remediar e-mail malicioso: Operações de Segurança/Dados de Segurança/Email & ações avançadas de colaboração (gerenciar).
  • Permissões de Email e colaboração no portal do Microsoft Defender:
    • Acesso total: associação aos grupos de funções Gestão da Organização ou Administrador de Segurança . São necessárias mais permissões para realizar todas as ações disponíveis:
      • Pré-visualizar e transferir mensagens: requer a função de Pré-visualização , que é atribuída apenas aos grupos de funções Investigador de Dados ou Gestor de Deteção de Dados Eletrónicos por predefinição. Em alternativa, pode criar um novo grupo de funções com a função Pré-visualização atribuída e adicionar os utilizadores ao grupo de funções personalizada.
      • Mover mensagens e eliminar mensagens de caixas de correio: requer a função Procurar e Remover , que é atribuída apenas aos grupos de funções Investigador de Dados ou Gestão da Organização por predefinição. Em alternativa, pode criar um novo grupo de funções com a função Procurar e Remover atribuída e adicionar os utilizadores ao grupo de funções personalizado.
    • Acesso só de leitura: associação ao grupo de funções Leitor de Segurança .
  • Permissões do Microsoft Entra: A participação nessas funções concede aos usuários as permissões necessárias e permissões para outros recursos no Microsoft 365:
    • Acesso total: associação às funções Administrador Global ou Administrador*de Segurança . São necessárias mais permissões para realizar todas as ações disponíveis:

      • Pré-visualizar e transferir mensagens: requer a função de Pré-visualização , que é atribuída apenas aos grupos de funções Investigador de Dados ou Gestor de Deteção de Dados Eletrónicos por predefinição.
    • Pesquisar regras de fluxo de email do Exchange (regras de transporte) por nome no Threat Explorer: Participação nas funções Administrador de Segurança ou Leitor de Segurança.

    • Acesso só de leitura: associação nas funções Leitor Global ou Leitor de Segurança .

      Importante

      * A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.

Dica

As notificações de spam do utilizador final e as mensagens geradas pelo sistema não estão disponíveis no Explorer de Ameaças. Esses tipos de mensagens estão disponíveis se houver uma regra de fluxo de correio (também conhecida como regra de transporte) a ser ignorada.

As entradas do registo de auditoria são geradas quando os administradores pré-visualizam ou transferem mensagens de e-mail. Você pode pesquisar no log de auditoria do administrador por usuário pela atividade AdminMailAccess. Para obter instruções, consulte Auditar Nova Pesquisa.

Emails entregues a caixas de correio moderadas ou a grupos de distribuição moderados são visíveis no Explorador de Ameaças. No entanto, as ações moderadoras (por exemplo, aprovar ou rejeitar mensagens) e as mensagens divulgadas por um moderador aos membros de um grupo de distribuição não são registadas e não são apresentadas no Explorer de Ameaças.

Para utilizar o Explorer de Ameaças ou deteções em tempo real, tem de lhe ser atribuída uma licença do Defender para Office 365 (incluída na sua subscrição ou numa licença de suplemento).

O Threat Explorer ou as detecções em tempo real contêm dados de usuários aos quais foram atribuídas licenças do Defender para Office 365.

Elementos do Threat Explorer e detecções em tempo real

O Threat Explorer e as detecções em tempo real contêm os seguintes elementos:

  • Exibições: Abas na parte superior da página que organizam as detecções por ameaça. A vista afeta os restantes dados e opções na página.

    A tabela a seguir lista os modos de exibição disponíveis no Threat Explorer e em Detecções em tempo real:

    Exibir Ameaça
    Explorer
    Tempo real
    detecções
    Descrição
    Todos os e-mails Vista predefinida para Explorer de Ameaças. Informações sobre todas as mensagens de e-mail enviadas por utilizadores externos para a sua organização (Entrada), mensagens de e-mail enviadas por utilizadores internos na sua organização para utilizadores externos (Saída) e mensagens de e-mail enviadas entre utilizadores internos na sua organização (Intra-organização).
    Malware Vista predefinida para deteções em tempo real. Informações sobre mensagens de e-mail que contêm software maligno.
    Phishing Informações sobre mensagens de e-mail que contêm ameaças de phishing.
    Campanhas Informações sobre e-mails maliciosos que o Defender para Office 365 Plano 2 identificou como parte de uma campanha coordenada de phishing ou software maligno.
    Software maligno de conteúdo Informações sobre ficheiros processados pelas seguintes funcionalidades:
    Cliques na URL Informações sobre cliques do usuário em URLs de mensagens de email, mensagens do Teams, arquivos do SharePoint e arquivos do OneDrive.

    Estas exibições são descritas detalhadamente neste artigo, incluindo as diferenças entre o Explorador de Ameaças e as Detecções em tempo real.

    Dica

    As deteções em tempo real mostram as deteções de e-mail maliciosas apenas no momento da entrega. O Explorer de ameaças mostra todas as deteções de e-mail no momento da entrega, juntamente com atividades de pós-entrega.

  • Filtros de data/hora: por predefinição, a vista é filtrada por ontem e hoje. Para alterar o filtro de data, selecione o intervalo de datas e, em seguida, selecione Data de Início e Valores de data de fim até 30 dias atrás.

    Captura de tela do filtro de data usado no Threat Explorer e em detecções em tempo real no portal do Defender.

  • Filtros de propriedade (consultas): filtre os resultados na vista pelas propriedades de mensagem, ficheiro ou ameaça disponíveis. As propriedades filtráveis disponíveis dependem da visualização. Algumas propriedades estão disponíveis em muitas vistas, enquanto outras propriedades estão limitadas a uma vista específica.

    Os filtros de propriedade disponíveis para cada exibição são listados neste artigo, incluindo as diferenças entre o Threat Explorer e as Detecções em tempo real.

    Para obter instruções para criar filtros de propriedades, veja Filtros de propriedade em Explorer de ameaças e Deteções em tempo real

    O Explorer de ameaças permite-lhe guardar consultas para utilização posterior, conforme descrito na secção Consultas guardadas no Explorer de Ameaças.

  • Gráficos: cada vista contém um elemento visual, representação agregada dos dados filtrados ou não filtrados. Pode utilizar os pivôs disponíveis para organizar o gráfico de formas diferentes.

    Muitas vezes, pode utilizar Exportar dados de gráficos para exportar dados de gráficos filtrados ou não filtrados para um ficheiro CSV.

    Os gráficos e os pivôs disponíveis são descritos em detalhes neste artigo, incluindo as diferenças entre o Explorador de Ameaças e as Detecções em tempo real.

    Dica

    Para remover o gráfico da página (que maximiza o tamanho da área de detalhes), utilize um dos seguintes métodos:

    • Selecione Exibição em gráfico>Exibição em lista no topo da página.
    • Selecione Mostrar vista de lista entre o gráfico e a área de detalhes.
  • Área de detalhes: a área de detalhes de uma vista mostra normalmente uma tabela que contém os dados filtrados ou não filtrados. Você pode usar as exibições disponíveis (abas) para organizar os dados na área de detalhes de diferentes maneiras. Por exemplo, uma vista pode conter gráficos, mapas ou tabelas diferentes.

    Se a área de detalhes contiver uma tabela, muitas vezes pode utilizar Exportar para exportar seletivamente até 200 000 resultados filtrados ou não filtrados para um ficheiro CSV.

    Dica

    No menu suspenso Exportar, é possível selecionar algumas ou todas as propriedades disponíveis para exportação. As seleções são guardadas por utilizador. As seleções no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.

Captura de tela da página principal no Gerenciador de Ameaças mostrando dados de relatórios em tempo real no portal do Defender para Office 365.

Exibição de todos os emails no Explorador de Ameaças

A exibição Todos os emails no Threat Explorer mostra informações sobre todas as mensagens de email de entrada, saída e internas à organização. A visualização mostra e-mails maliciosos e não maliciosos. Por exemplo:

  • Email identificado phishing ou malware.
  • Email identificado como spam ou lixo eletrônico.
  • Nenhuma ameaça identificada no e-mail.

Esta é a exibição padrão no Threat Explorer. Para abrir a exibição Todos os emails na página Explorer no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorer>Todos os emails. Ou acesse diretamente a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois verifique se a guia Todos os emails está selecionada.

Captura de tela do modo de exibição Todos os emails no Explorador de Ameaças, mostrando o gráfico, as opções de pivotamento disponíveis para o gráfico e os modos de exibição da tabela de detalhes.

Propriedades filtráveis na exibição Todos os emails do Threat Explorer

Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.

As propriedades filtráveis que estão disponíveis na caixa Ação de entrega na vista Todos os e-mails estão descritas na seguinte tabela:

Propriedade Tipo
Básica
Endereço do remetente. Texto. Separe múltiplos valores por vírgulas.
Destinatários Texto. Separe múltiplos valores por vírgulas.
Domínio do remetente Texto. Separe múltiplos valores por vírgulas.
Domínio do destinatário Texto. Separe múltiplos valores por vírgulas.
Assunto Texto. Separe múltiplos valores por vírgulas.
Nome de exibição do remetente Texto. Separe múltiplos valores por vírgulas.
Email do remetente a partir do endereço Texto. Separe múltiplos valores por vírgulas.
E-mail do remetente do domínio de origem Texto. Separe múltiplos valores por vírgulas.
Caminho de retorno Texto. Separe múltiplos valores por vírgulas.
Domínio do caminho de retorno Texto. Separe múltiplos valores por vírgulas.
Família de software maligno Texto. Separe múltiplos valores por vírgulas.
Etiquetas Texto. Separe múltiplos valores por vírgulas.

Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador.
Domínio falsificado Texto. Separe múltiplos valores por vírgulas.
Usuário impersonado Texto. Separe múltiplos valores por vírgulas.
Regra de transporte do Exchange Texto. Separe múltiplos valores por vírgulas.
Regra de prevenção de perda de dados Texto. Separe múltiplos valores por vírgulas.
Contexto Selecione um ou mais valores:
  • Avaliação
  • Proteção de conta prioritária
Conector Texto (nome da conexão). Separe múltiplos valores por vírgulas.
Ação de entrega Selecione um ou mais valores:
  • Bloqueado: Mensagens de email que foram colocadas em quarentena, cuja entrega falhou ou que foram descartadas.
  • Entregue: E-mail entregue na caixa de entrada do usuário ou em outra pasta onde o usuário pode acessar a mensagem.
  • Entregue no lixo eletrônico: Email entregue na pasta Lixo Eletrônico do usuário ou na pasta Itens Excluídos, onde o usuário pode acessar a mensagem.
  • Substituídos: os anexos de mensagens que foram substituídos pela Entrega Dinâmica nas políticas de Anexos Seguros.
Ação adicional Selecione um ou mais valores:
Direcionalidade Selecione um ou mais valores:
  • Entrada
  • Intra-org
  • Saída
Tecnologia de deteção Selecione um ou mais valores:
  • Filtro avançado: sinais baseados na aprendizagem automática.
  • Proteção antimalware
  • Em massa
  • Campanha
  • Reputação de domínio
  • Detonação de arquivo: Anexos Seguros detectou um anexo mal-intencionado durante a análise por detonação.
  • Reputação de detonação de arquivo: anexos de arquivo detectados anteriormente por detonações de Anexos Seguros em outras organizações do Microsoft 365.
  • Reputação de ficheiros: a mensagem contém um ficheiro que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
  • Correspondência de impressões digitais: a mensagem assemelha-se a uma mensagem mal-intencionada detectada anteriormente.
  • Filtro geral
  • Falsificação de marca: falsificação do remetente de marcas conhecidas.
  • Falsificação de domínio: falsificação de domínios de remetente de sua propriedade ou especificados para proteção em políticas antiphishing
  • Usuário personificado
  • Reputação de IP
  • Análise de conteúdo do LLM: análise dos grandes modelos de linguagem criados especificamente pela Microsoft para detectar emails prejudiciais.
  • Bombardeio de e-mails: Um ataque de negação de serviço distribuído (DDoS) que normalmente inscreve os destinatários em um grande número de boletins informativos e serviços legítimos. O volume resultante de e-mails recebidos em poucos minutos pretende sobrecarregar a caixa de correio e os sistemas de segurança de e-mail do destinatário e funciona como um precursor de software maligno, ransomware ou exfiltração de dados.
  • Falsificação de identidade por inteligência de caixa de correio: detecções de falsificação de identidade da inteligência de caixa de correio em políticas antiphishing.
  • Detecção de análise combinada: vários filtros contribuíram para o veredicto da mensagem.
  • spoof DMARC: a mensagem falhou na autenticação DMARC.
  • Falsificação de domínio externo: falsificação do endereço de e-mail do remetente usando um domínio externo à sua organização.
  • Spoof intra-org: falsificação do endereço de e-mail do remetente usando um domínio interno da sua organização.
  • Detonação de URL: as Ligações Seguras detetaram um URL malicioso na mensagem durante a análise de detonação.</li
  • Reputação de detonação de URL: URLs detectadas anteriormente por detonações de Links Seguros em outras organizações do Microsoft 365.
  • Reputação maliciosa de URL: a mensagem contém um URL que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
Classificação de ameaças Selecione um ou mais valores:
  • Inteligência de negócios
  • Estabelecimento de contactos
  • Card de Ofertas
  • Fatura
  • Folha de pagamentos
  • < Coleta de PII/li>
  • Tarefa
Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.
Localização de entrega original Selecione um ou mais valores:
  • pasta de Itens Excluídos
  • Descartado
  • Falha
  • Caixa de Entrada/pasta
  • Pasta Lixo Eletrônico
  • Local/externo
  • Quarentena
  • Unknown
Localização de entrega mais recente¹ Os mesmos valores da localização de entrega original
Nível de confiança de phish Selecione um ou mais valores:
  • Alto
  • Normal
Substituição primária Selecione um ou mais valores:
  • Permitido pela política da organização
  • Permitido pela política de utilizador
  • Bloqueado pela política da organização
  • Bloqueado pela política de utilizador
  • Nenhum
Origem da substituição primária As mensagens podem ter várias substituições de permissão ou bloqueio, conforme identificado em Origem da substituição. A substituição que acabou por permitir ou bloquear a mensagem é identificada na origem de substituição primária.
Selecione um ou mais valores:
  • Filtro de Terceiros
  • Viagem no tempo iniciada pelo administrador (ZAP)
  • Bloco de política antimalware por tipo de ficheiro
  • Definições de política antisspam
  • Política de ligação
  • Regra de transporte do Exchange
  • Modo exclusivo (Substituição do usuário)
  • Filtragem ignorada devido a organização local
  • Filtro de região IP com base na política
  • Filtro de idioma da política
  • Simulação de Phishing
  • Liberação da quarentena
  • Caixa de Correio secOps
  • Lista de endereços do remetente (Substituição pelo administrador)
  • Lista de endereços do remetente (Substituição do usuário)
  • Lista de domínios do remetente (substituição pelo administrador)
  • Lista de domínios do remetente (Substituição definida pelo usuário)
  • Bloco de arquivos da Lista de Permissões/Bloqueios do Locatário
  • Bloco de endereços de email do remetente da Lista de Permissões/Bloqueios do Locatário
  • Bloco de falsificações da Lista de Permissões/Bloqueios do Locatário
  • Bloco de URLs da Lista de Permissões/Bloqueios do Locatário
  • Lista de contatos confiáveis (Substituição pelo usuário)
  • Domínio confiável (Substituição do usuário)
  • Destinatário confiável (Substituição do usuário)
  • Apenas remetentes confiáveis (Substituição pelo usuário)
Sobrescrever fonte Os mesmos valores da fonte de substituição primária
Tipo de política Selecione um ou mais valores:
  • Política anti-malware
  • Política anti-phishing
  • Regra de transporte do Exchange (regra de fluxo de emails), política de filtro de conteúdo hospedado (política antispam), política de filtro de spam de saída hospedada (política de spam de saída), política de Anexos Seguros
  • Unknown
Ação de política Selecione um ou mais valores:
  • Adicionar cabeçalho x
  • Mensagem Bcc
  • Excluir mensagem
  • Modificar assunto
  • Mover para a pasta Email de Lixo
  • Nenhuma ação tomada
  • Redirecionar mensagem
  • Enviar para quarentena
Tipo de ameaça Selecione um ou mais valores:
  • Malware
  • Phishing
  • Spam
Mensagem encaminhada Selecione um ou mais valores:
  • Verdadeiro
  • Falso
Lista de distribuição Texto. Separe múltiplos valores por vírgulas.
Tamanho do e-mail Número inteiro. Separe múltiplos valores por vírgulas.
Avançado
ID de mensagem da Internet Texto. Separe múltiplos valores por vírgulas.

Disponível no campo cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares).
ID da mensagem de rede Texto. Separe múltiplos valores por vírgulas.

Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem.
IP² do remetente Texto. Separe múltiplos valores por vírgulas.
Anexo SHA256 Texto. Separe múltiplos valores por vírgulas.
Identificação do Cluster Texto. Separe múltiplos valores por vírgulas.
ID do alerta Texto. Separe múltiplos valores por vírgulas.
ID da Política de Alertas Texto. Separe múltiplos valores por vírgulas.
ID da Campanha Texto. Separe múltiplos valores por vírgulas.
Sinal de URL do ZAP Texto. Separe múltiplos valores por vírgulas.
URLs
Contagem de URLs Número inteiro. Separe múltiplos valores por vírgulas.
Domínio de URL³ Texto. Separe múltiplos valores por vírgulas.
Domínio e caminho do URL³ Texto. Separe múltiplos valores por vírgulas.
URL³ Texto. Separe múltiplos valores por vírgulas.
Caminho da URL³ Texto. Separe múltiplos valores por vírgulas.
Origem do URL Selecione um ou mais valores:
  • Anexos
  • Anexo na nuvem
  • Corpo do e-mail
  • Cabeçalho do e-mail
  • Código QR
  • Assunto
  • Unknown
Clique no resultado Selecione um ou mais valores:
  • Permitido: o utilizador foi autorizado a abrir o URL.
  • Bloqueio ignorado: o usuário foi impedido de abrir diretamente a URL, mas ignorou o bloqueio para abrir a URL.
  • Bloqueado: o utilizador foi impedido de abrir o URL.
  • Erro: O utilizador foi apresentado com a página de erro ou ocorreu um erro ao capturar o veredicto.
  • Falha: ocorreu uma exceção desconhecida ao registrar o veredicto. O utilizador pode ter aberto o URL.
  • Nenhum: não é possível capturar o veredicto do URL. O utilizador pode ter aberto o URL.
  • Veredito pendente: o usuário foi apresentado com a página de detonação pendente.
  • Veredito pendente ignorado: o usuário foi apresentado com a página de detonação, mas substituiu a mensagem para abrir a URL.
Ameaça de URL Selecione um ou mais valores:
  • Malware
  • Phishing
  • Spam
Arquivo
Contagem de Anexos Número inteiro. Separe múltiplos valores por vírgulas.
Nome do arquivo anexo Texto. Separe múltiplos valores por vírgulas.
Tipo de arquivo Texto. Separe múltiplos valores por vírgulas.
Extensão de Arquivo Texto. Separe múltiplos valores por vírgulas.
Tamanho do Arquivo Número inteiro. Separe múltiplos valores por vírgulas.
Autenticação
SPF Selecione um ou mais valores:
  • Falha
  • Neutro
  • Nenhum
  • Aprovado
  • Erro permanente
  • Falha leve
  • Erro temporário
DKIM Selecione um ou mais valores:
  • Erro
  • Falha
  • Ignore
  • Nenhum
  • Aprovado
  • Test
  • Timeout
  • Unknown
DMARC Selecione um ou mais valores:
  • Aprovação por melhor suposição
  • Falha
  • Nenhum
  • Aprovado
  • Erro permanente
  • Seletor de aprovação
  • Erro temporário
  • Unknown
Composto Selecione um ou mais valores:
  • Falha
  • Nenhum
  • Aprovado
  • Passagem suave

Dica

  • ¹ A localização de entrega mais recente não inclui ações do utilizador final nas mensagens. Por exemplo, se o utilizador tiver eliminado a mensagem ou movido a mensagem para um ficheiro PST ou arquivo.

    Existem cenários em que Local de entrega original/Local de entrega mais recente e/ou Ação de entrega têm o valor Desconhecido. Por exemplo:

    • A mensagem foi entregue (a ação de Entrega é Entregue), mas uma regra da Caixa de Entrada moveu a mensagem para uma pasta predefinida que não a pasta Caixa de Entrada ou Email de Lixo (por exemplo, a pasta Rascunho ou Arquivo).
    • O ZAP tentou mover a mensagem após a entrega, mas a mensagem não foi encontrada (por exemplo, o utilizador moveu ou eliminou a mensagem).
  • Por vezes, os valores de IP do Remetente ² são registados como vazios ou 0,0.0.0 nos seguintes cenários:

    • Respostas automáticas.
    • E-mail não entregue onde a entrega falhou.
    • Email onde o endereço IP do remetente é interno da Microsoft. Por exemplo, notificações geradas pelo sistema, alertas ou mensagens reencaminhadas enviadas a partir de endereços IP da Microsoft.

    Os endereços IP nestes cenários podem estar visíveis no rastreio de mensagens do Exchange.

  • ³ Por predefinição, uma pesquisa de URL mapeia para http, a menos que seja especificado explicitamente outro valor. Por exemplo:

    • Procurar com e sem o http:// prefixo em URL, Domínio de URL e Domínio de URL e Caminho deve mostrar os mesmos resultados.
    • Pesquise pelo https:// prefixo na URL. Quando não é especificado nenhum valor, é assumido o http:// prefixo.
    • / no início e no fim dos campos caminho da URL, Domínio da URL, Domínio e caminho da URL é ignorado.
    • / no final do campo URL é ignorado.

Pivôs do gráfico no modo de exibição Todos os emails no Explorador de Ameaças

O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.

Pivô do gráfico de ação de entrega na exibição Todos os emails no Explorador de Ameaças

Embora essa segmentação não pareça estar selecionada por padrão, Ação de entrega é a segmentação do gráfico padrão na visualização Todos os e-mails.

O pivô de Ação de entrega organiza o gráfico pelas ações executadas nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças com o pivô de Ação de entrega.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada ação de entrega.

Pivô do gráfico de domínio do remetente na exibição Todos os emails no Explorador de Ameaças

O pivô de domínio do remetente organiza o gráfico pelos domínios nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças usando o pivô de Domínio do remetente.

Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada domínio do remetente.

Pivô do gráfico de IP do remetente na exibição Todos os emails no Explorador de Ameaças

O pivô IP do Remetente organiza o gráfico pelos endereços IP de origem das mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças usando o pivô de IP do remetente.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada endereço IP do remetente.

Pivô do gráfico de tecnologia de detecção na exibição Todos os emails no Explorador de Ameaças

O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou as mensagens para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças usando o pivô de Tecnologia de detecção.

Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.

Pivô do gráfico de classificação de ameaças na exibição Todos os emails no Explorador de Ameaças

O pivô Classificação de ameaças organiza o gráfico por ameaças classificadas. Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.

Ao passar o cursor sobre um ponto de dados no gráfico, a contagem de cada classificação é exibida.

Pivô do gráfico de URL completa na exibição Todos os emails no Explorador de Ameaças

O pivô de URL completa organiza o gráfico pelas URLs completas nas mensagens para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças usando o pivô de URL completa.

Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada URL completo.

Pivô do gráfico de domínio da URL na exibição Todos os emails no Explorador de Ameaças

O pivô de domínio da URL organiza o gráfico pelos domínios nas URLs nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças usando o pivô de domínio da URL.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.

Pivô do gráfico de domínio e caminho da URL na exibição Todos os emails no Explorador de Ameaças

O pivô de domínio e caminho da URL organiza o gráfico por domínios e caminhos nas URLs nas mensagens para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Todos os emails no Explorador de Ameaças usando o pivô de domínio e caminho da URL.

Passar o cursor sobre um ponto de dados no gráfico exibe a contagem de cada domínio e caminho da URL.

Exibições da área de detalhes da exibição Todos os emails no Explorador de Ameaças

As exibições disponíveis (guias) na área de detalhes da exibição Todos os emails são descritas nas subseções a seguir.

Exibição Email da área de detalhes da exibição Todos os emails no Explorador de Ameaças

Email é a vista predefinida para a área de detalhes na vista Todos os e-mails.

A vista Email mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione Personalizar colunas para alterar as colunas apresentadas. Os valores padrão são marcados com um asterisco (*):

  • Data*
  • Assunto*
  • Destinatário*
  • Domínio do destinatário
  • Etiquetas*
  • Endereço do remetente*
  • Nome de exibição do remetente
  • Domínio do remetente*
  • IP do remetente
  • Endereço de e-mail do remetente
  • Email do remetente a partir do domínio
  • Ações adicionais*
  • Ação de entrega
  • Localização de entrega mais recente*
  • Localização de entrega original*
  • O sistema substitui a origem
  • Substituições do sistema
  • ID do Alerta
  • ID da mensagem da Internet
  • ID da mensagem de rede
  • Idioma do correio
  • Regra de transporte do Exchange
  • Connector
  • Context
  • Regra de prevenção de perda de dados
  • Tipo de ameaça*
  • Tecnologia de deteção
  • Classificação de ameaças
  • Contagem de Anexos
  • Contagem de URLs
  • Tamanho do email

Dica

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Remover colunas da exibição.
  • Diminua o zoom no seu navegador.

As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.

Ao selecionar uma ou mais entradas da lista marcando a caixa de seleção ao lado da primeira coluna, a opção Executar ação fica disponível. Para obter informações, consulte Busca de ameaças: correção de email.

Captura de tela da exibição Email (guia) da tabela de detalhes com uma mensagem selecionada e a opção Executar ação ativa.

No valor Assunto da entrada, a ação Abrir numa nova janela está disponível. Esta ação abre a mensagem na página da entidade Email.

Quando clica nos valores Assunto ou Destinatário numa entrada, as listas de opções de detalhes são abertas. Esses submenus são descritos nas subseções a seguir.

Detalhes do email na exibição Email da área de detalhes na exibição Todos os emails

Ao selecionar o valor Assunto de uma entrada na tabela, um painel lateral com os detalhes do e-mail é aberto. Este painel desdobrável de detalhes é conhecido como o painel de resumo de email e contém informações padronizadas de resumo que também estão disponíveis na página da entidade de email da mensagem.

Para obter detalhes sobre as informações no painel de resumo do Email, consulte o painel de resumo do Email no Defender.

As ações a seguir estão disponíveis na parte superior do painel Resumo de mail no Explorador de Ameaças e em Detecções em tempo real:

  • Abrir entidade de email
  • Ver cabeçalho
  • Tomar uma ação: Para obter informações, consulte Busca de ameaças: Remediação de email.
  • Mais opções:
    • Pré-visualização de e-mail¹ ²
    • Transferir e-mail¹ ² ³
    • Ver no Explorer
    • Vá caçar

¹ As ações Pré-visualizar e-mail e Baixar e-mail exigem a função Preview em Permissões de e-mail & colaboração. Por predefinição, esta função é atribuída aos grupos de funções Investigador de Dados e Gestor de Deteção de Dados Eletrónicos . Por predefinição, os membros dos grupos de funções Gestão da Organização ou Administradores de Segurança não podem efetuar estas ações. Para permitir estas ações para os membros desses grupos, tem as seguintes opções:

  • Adicione os utilizadores aos grupos de funções Investigador de Dados ou Gestor de Deteção de Dados Eletrónicos .
  • Crie um novo grupo de funções com a função Procurar e Remover atribuída e adicione os utilizadores ao grupo de funções personalizado.

² Você pode visualizar ou baixar mensagens de e-mail que estão disponíveis em caixas de correio em nuvem e na quarentena. Exemplos de quando as mensagens já não estão disponíveis nas caixas de correio incluem:

  • A mensagem foi descartada antes da entrega ou a entrega falhou.
  • A mensagem foi excluída temporariamente (excluída da pasta Itens Excluídos, o que move a mensagem para a pasta Itens Recuperáveis\Exclusões).
  • ZAP moveu a mensagem para quarentena.

³ Baixar email para mensagens em quarentena está disponível com proteção de senha. Você também pode baixar uma cópia da mensagem protegida por senha da quarentena.

Go hunt está disponível apenas em Explorer de Ameaças. A opção não está disponível nas Detecções em tempo real.

Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails

Ao selecionar uma entrada clicando no valor Destinatário, um painel lateral de detalhes é aberto com as seguintes informações:

Dica

Para ver detalhes sobre outros destinatários sem sair da lista de opções de detalhes, utilize o item Anterior e o item Seguinte na parte superior da lista de opções.

  • Secção resumo :

    • Função: se o destinatário tem alguma função de administrador atribuída.
    • Políticas:
      • Se o utilizador tem permissão para ver informações de arquivo.
      • Se o utilizador tem permissão para ver as informações de retenção.
      • Se o utilizador está abrangido pela prevenção de perda de dados (DLP).
      • Se o utilizador está abrangido pela Gestão de dispositivos móveis em https://portal.office.com/EAdmin/Device/IntuneInventory.aspx.
  • Email secção: uma tabela que mostra as seguintes informações relacionadas para as mensagens enviadas ao destinatário:

    • Date
    • Assunto
    • Recipiente

    Selecione Ver todos os e-mails para abrir o Explorer de Ameaças num novo separador filtrado pelo destinatário.

  • Secção Alertas recentes : uma tabela que mostra as seguintes informações relacionadas para alertas recentes relacionados:

    • Gravidade
    • Política de alerta
    • Categoria
    • Atividades

    Se existirem mais de três alertas recentes, selecione Ver todos os alertas recentes para ver todos.

    • Secção Atividade recente : mostra os resultados resumidos de uma pesquisa de Registo de auditoria para o destinatário:

      • Date
      • Endereço IP
      • Atividades
      • Item

      Se o destinatário tiver mais de três entradas de registo de auditoria, selecione Ver todas as atividades recentes para ver todas.

    Dica

    Os membros do grupo de funções Administradores de Segurança no Email & permissões de colaboração não podem expandir a secção Atividade recente. Você precisa ser membro de um grupo de funções nas permissões do Exchange Online ao qual tenham sido atribuídas as funções Logs de Auditoria, Analista de Proteção de Informações ou Investigador de Proteção de Informações. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Registos, Gestão de Conformidade, Proteção de InformaçõesProteção de Informações AnalistasProteção de Informações e Gestão de Organizações. Pode adicionar os membros dos Administradores de Segurança a esses grupos de funções ou pode criar um novo grupo de funções com a função Registos de Auditoria atribuída.

Captura de tela do submenu de detalhes do destinatário após a seleção de um valor de Destinatário na guia Email da área de detalhes na exibição Todos os emails.

Exibição Cliques na URL da área de detalhes da exibição Todos os emails no Explorador de Ameaças

A visualização Cliques em URL mostra um gráfico que pode ser organizado usando pivôs. O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico são descritos nas seguintes subsecções.

Captura de tela da área de detalhes da exibição Todos os emails no Explorador de Ameaças, com a guia Cliques na URL selecionada e mostrando os pivôs disponíveis, sem nenhum pivô selecionado.

Dica

No Explorador de Ameaças, cada pivô na exibição Cliques na URL tem a ação Exibir todos os cliques, que abre a exibição Cliques na URL em uma nova guia.

Pivô de domínio da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças

Embora este pivô de gráfico não pareça estar selecionado, domínio da URL é o pivô do gráfico padrão na exibição Cliques na URL.

O pivô de domínio da URL mostra os diferentes domínios nas URLs nas mensagens de email para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela da área de detalhes da exibição Todos os emails no Explorador de Ameaças com a guia Cliques na URL e a opção de detalhamento por domínio da URL selecionada.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.

Pivô de veredito do clique da exibição Cliques na URL para obter a área de detalhes da exibição Todos os emails em Explorador de Ameaças

O pivô Veredito do clique mostra os diferentes vereditos das URLs clicadas nas mensagens de email nos filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela da área de detalhes da exibição Todos os emails no Explorador de Ameaças com a guia Cliques na URL e o pivô de Veredito do clique selecionados.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada resultado do clique.

Pivô da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças

O pivô da URL mostra as diferentes URLs clicadas em mensagens de email nos filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela da área de detalhes da exibição Todos os emails no Explorador de Ameaças com a guia Cliques na URL e o pivô da URL selecionados.

Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem de cada URL.

Pivô de domínio e caminho da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças

O pivô de domínio e caminho da URL mostra os diferentes domínios e caminhos de arquivo das URLs que receberam cliques nas mensagens de email nos filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela da área de detalhes da exibição Todos os emails no Explorador de Ameaças com a guia Cliques na URL e o pivô de domínio e caminho da URL selecionados.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem para cada domínio da URL e caminho do arquivo.

Exibição Principais URLs da área de detalhes da exibição Todos os emails no Explorador de Ameaças

A vista UrLs Principais mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:

  • URL
  • Mensagens bloqueadas
  • Mensagens descartadas
  • Mensagens entregues
Detalhes das principais URLs para a exibição Todos os e-mails

Ao selecionar uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado da primeira coluna, abre-se um painel de detalhes com as seguintes informações:

Dica

Para ver detalhes sobre outras URLs sem sair do painel pop-up de detalhes, use Item anterior e Próximo item na parte superior do painel pop-up.

  • As ações a seguir estão disponíveis na parte superior do submenu:
    • Abrir página de URL

    • Submeter para análise:

      • Relatório limpo
      • Denunciar phishing
      • Reportar software maligno
    • Gerenciar indicador:

      • Adicionar indicador
      • Gerenciar na lista de bloqueio de locatário

      Selecionar qualquer uma destas opções leva-o para a página Submissões no portal do Defender.

    • Mais:

      • Ver no Explorer
      • Ir caçar
  • Original URL
  • Secção de deteção:
    • Veredito da inteligência contra ameaças
    • x alertas ativos y incidentes: gráfico de barras horizontal que mostra o número de alertas Altos, Médios, Baixos e Info relacionados a este link.
    • Um link para Exibir todos os incidentes & alertas na página da URL.
  • Secção de detalhes do domínio :
    • Nome de domínio e uma ligação para Ver página de domínio.
    • Registrante
    • Registrado em
    • Atualizado em
    • Expira em
  • Seção: informações de contato do titular do registro
    • Registrador
    • País/região
    • Endereço para correspondência
    • Email
    • Telefone
    • Mais informações: um link para Abrir no Whois.
  • Secção prevalência de URL (últimos 30 dias): contém o número de Dispositivos, Email e Cliques. Selecione cada valor para ver a lista completa.
  • Dispositivos: mostra os dispositivos afetados:
    • Data (Primeiro/Último)

    • Dispositivos

      Se estiverem envolvidos mais de dois dispositivos, selecione Ver todos os dispositivos para ver todos.

Captura de tela do painel de detalhes após selecionar uma entrada na guia URLs Principais, na exibição Todos os emails, no Explorador de Ameaças.

Exibição Principais cliques da área de detalhes da exibição Todos os emails no Explorador de Ameaças

A visualização Principais cliques exibe uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:

  • URL
  • Bloqueado
  • Permitido
  • Bloqueio substituído
  • Veredicto pendente
  • Veredito pendente ignorado
  • Nenhum
  • Página de erro
  • Falha

Dica

Todas as colunas disponíveis estão selecionadas. Se selecionar Personalizar colunas, não poderá desselecionar colunas.

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Diminua o zoom no seu navegador.

Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.

Exibição Principais usuários direcionados da área de detalhes da exibição Todos os emails no Explorador de Ameaças

A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários visados pela maioria das ameaças. A tabela contém as seguintes informações:

Dica

Utilize Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.

Exibição Origem do email da área de detalhes da exibição Todos os emails no Explorador de Ameaças

A vista de origem Email mostra origens de mensagens num mapa do mundo.

Captura de tela do mapa-múndi na exibição Origem do email, na área de detalhes da exibição Todos os emails no Explorador de Ameaças.

Exibição Campanha da área de detalhes da exibição Todos os emails no Explorador de Ameaças

A exibição Campanha mostra uma tabela com detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível.

As informações na tabela são as mesmas descritas na tabela de detalhes na página Campanhas.

Quando você seleciona uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado de Nome, um painel de detalhes é aberto. As informações no painel lateral são as mesmas descritas em Detalhes da campanha.

Vista de software maligno no Explorer de Ameaças e deteções em tempo real

A exibição Malware no Threat Explorer e em Detecções em tempo real mostra informações sobre mensagens de email que continham malware. Esta é a visualização padrão em Detecções em tempo real.

Para abrir a vista Software Maligno , siga um dos seguintes passos:

Captura de tela da exibição Malware no Explorador de Ameaças, mostrando o gráfico, os pivôs disponíveis para o gráfico e as exibições da tabela de detalhes.

Propriedades filtráveis na exibição Malware no Explorador de Ameaças e em Detecções em tempo real

Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.

As propriedades filtráveis que estão disponíveis na caixa Endereço do remetente na vista Software Maligno estão descritas na seguinte tabela:

Propriedade Tipo Ameaça
Explorer
Tempo real
detecções
Básica
Endereço do remetente. Texto. Separe múltiplos valores por vírgulas.
Destinatários Texto. Separe múltiplos valores por vírgulas.
Domínio do remetente Texto. Separe múltiplos valores por vírgulas.
Domínio do destinatário Texto. Separe múltiplos valores por vírgulas.
Assunto Texto. Separe múltiplos valores por vírgulas.
Nome de exibição do remetente Texto. Separe múltiplos valores por vírgulas.
Email do remetente a partir do endereço Texto. Separe múltiplos valores por vírgulas.
E-mail do remetente do domínio de origem Texto. Separe múltiplos valores por vírgulas.
Caminho de retorno Texto. Separe múltiplos valores por vírgulas.
Domínio do caminho de retorno Texto. Separe múltiplos valores por vírgulas.
Família de software maligno Texto. Separe múltiplos valores por vírgulas.
Etiquetas Texto. Separe múltiplos valores por vírgulas.

Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador.
Regra de transporte do Exchange Texto. Separe múltiplos valores por vírgulas.
Regra de prevenção de perda de dados Texto. Separe múltiplos valores por vírgulas.
Contexto Selecione um ou mais valores:
  • Avaliação
  • Proteção de conta prioritária
Conector Texto (nome da conexão). Separe múltiplos valores por vírgulas.
Ação de entrega Selecione um ou mais valores:
Ação adicional Selecione um ou mais valores:
Direcionalidade Selecione um ou mais valores:
  • Entrada
  • Intra-org
  • Saída
Tecnologia de deteção Selecione um ou mais valores:
  • Filtro avançado: sinais baseados na aprendizagem automática.
  • Proteção antimalware
  • Em massa
  • Campanha
  • Reputação de domínio
  • Detonação de arquivo: Anexos Seguros detectou um anexo mal-intencionado durante a análise por detonação.
  • Reputação de detonação de arquivo: anexos de arquivo detectados anteriormente por detonações de Anexos Seguros em outras organizações do Microsoft 365.
  • Reputação de ficheiros: a mensagem contém um ficheiro que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
  • Correspondência de impressões digitais: a mensagem assemelha-se a uma mensagem mal-intencionada detectada anteriormente.
  • Filtro geral
  • Falsificação de marca: falsificação do remetente de marcas conhecidas.
  • Falsificação de domínio: falsificação de domínios de remetente de sua propriedade ou especificados para proteção em políticas antiphishing
  • Usuário personificado
  • Reputação de IP
  • Análise de conteúdo do LLM: análise dos grandes modelos de linguagem criados especificamente pela Microsoft para detectar emails prejudiciais.
  • Bombardeio de e-mails: Um ataque de negação de serviço distribuído (DDoS) que normalmente inscreve os destinatários em um grande número de boletins informativos e serviços legítimos. O volume resultante de e-mails recebidos em poucos minutos pretende sobrecarregar a caixa de correio e os sistemas de segurança de e-mail do destinatário e funciona como um precursor de software maligno, ransomware ou exfiltração de dados.
  • Falsificação de identidade por inteligência de caixa de correio: detecções de falsificação de identidade da inteligência de caixa de correio em políticas antiphishing.
  • Detecção de análise combinada: vários filtros contribuíram para o veredicto da mensagem.
  • spoof DMARC: a mensagem falhou na autenticação DMARC.
  • Falsificação de domínio externo: falsificação do endereço de e-mail do remetente usando um domínio externo à sua organização.
  • Spoof intra-org: falsificação do endereço de e-mail do remetente usando um domínio interno da sua organização.
  • Detonação de URL: Links Seguros detectaram uma URL mal-intencionada na mensagem durante a análise de detonação.
  • Reputação de detonação de URL: URLs detectadas anteriormente por detonações de Links Seguros em outras organizações do Microsoft 365.
  • Reputação maliciosa de URL: a mensagem contém um URL que foi anteriormente identificado como malicioso noutras organizações do Microsoft 365.
Localização de entrega original Selecione um ou mais valores:
  • pasta de Itens Excluídos
  • Descartado
  • Falha
  • Caixa de Entrada/pasta
  • Pasta Lixo Eletrônico
  • Local/externo
  • Quarentena
  • Unknown
Localização de entrega mais recente Os mesmos valores da localização de entrega original
Substituição primária Selecione um ou mais valores:
  • Permitido pela política da organização
  • Permitido pela política de utilizador
  • Bloqueado pela política da organização
  • Bloqueado pela política de utilizador
  • Nenhum
Origem da substituição primária As mensagens podem ter várias substituições de permissão ou bloqueio, conforme identificado em Origem da substituição. A substituição que acabou por permitir ou bloquear a mensagem é identificada na origem de substituição primária.
Selecione um ou mais valores:
  • Filtro de Terceiros
  • Viagem no tempo iniciada pelo administrador (ZAP)
  • Bloco de política antimalware por tipo de ficheiro
  • Definições de política antisspam
  • Política de ligação
  • Regra de transporte do Exchange
  • Modo exclusivo (Substituição do usuário)
  • Filtragem ignorada devido a organização local
  • Filtro de região IP com base na política
  • Filtro de idioma da política
  • Simulação de Phishing
  • Liberação da quarentena
  • Caixa de Correio secOps
  • Lista de endereços do remetente (Substituição pelo administrador)
  • Lista de endereços do remetente (Substituição do usuário)
  • Lista de domínios do remetente (substituição pelo administrador)
  • Lista de domínios do remetente (Substituição definida pelo usuário)
  • Bloco de arquivos da Lista de Permissões/Bloqueios do Locatário
  • Bloco de endereços de email do remetente da Lista de Permissões/Bloqueios do Locatário
  • Bloco de falsificações da Lista de Permissões/Bloqueios do Locatário
  • Bloco de URLs da Lista de Permissões/Bloqueios do Locatário
  • Lista de contatos confiáveis (Substituição pelo usuário)
  • Domínio confiável (Substituição do usuário)
  • Destinatário confiável (Substituição do usuário)
  • Apenas remetentes confiáveis (Substituição pelo usuário)
Sobrescrever fonte Os mesmos valores da fonte de substituição primária
Tipo de política Selecione um ou mais valores:
  • Política anti-malware
  • Política anti-phishing
  • Regra de transporte do Exchange (regra de fluxo de emails), política de filtro de conteúdo hospedado (política antispam), política de filtro de spam de saída hospedada (política de spam de saída), política de Anexos Seguros
  • Unknown
Ação de política Selecione um ou mais valores:
  • Adicionar cabeçalho x
  • Mensagem Bcc
  • Excluir mensagem
  • Modificar assunto
  • Mover para a pasta Email de Lixo
  • Nenhuma ação tomada
  • Redirecionar mensagem
  • Enviar para quarentena
Tamanho do e-mail Número inteiro. Separe múltiplos valores por vírgulas.
Avançado
ID de mensagem da Internet Texto. Separe múltiplos valores por vírgulas.

Disponível no campo cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares).
ID da mensagem de rede Texto. Separe múltiplos valores por vírgulas.

Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem.
IP do remetente Texto. Separe múltiplos valores por vírgulas.
Anexo SHA256 Texto. Separe múltiplos valores por vírgulas.
Identificação do Cluster Texto. Separe múltiplos valores por vírgulas.
ID do alerta Texto. Separe múltiplos valores por vírgulas.
ID da Política de Alertas Texto. Separe múltiplos valores por vírgulas.
ID da Campanha Texto. Separe múltiplos valores por vírgulas.
Sinal de URL do ZAP Texto. Separe múltiplos valores por vírgulas.
URLs
Contagem de URLs Número inteiro. Separe múltiplos valores por vírgulas.
Domínio de URL Texto. Separe múltiplos valores por vírgulas.
Domínio e caminho do URL Texto. Separe múltiplos valores por vírgulas.
URL Texto. Separe múltiplos valores por vírgulas.
Caminho do URL Texto. Separe múltiplos valores por vírgulas.
Origem do URL Selecione um ou mais valores:
  • Anexos
  • Anexo na nuvem
  • Corpo do e-mail
  • Cabeçalho do e-mail
  • Código QR
  • Assunto
  • Unknown
Clique no resultado Selecione um ou mais valores:
  • Permitido
  • Bloqueio substituído
  • Bloqueado
  • Erro
  • Falha
  • Nenhum
  • Veredicto pendente
  • Veredito pendente ignorado
Ameaça de URL Selecione um ou mais valores:
  • Malware
  • Phishing
  • Spam
Arquivo
Contagem de Anexos Número inteiro. Separe múltiplos valores por vírgulas.
Nome do arquivo anexo Texto. Separe múltiplos valores por vírgulas.
Tipo de arquivo Texto. Separe múltiplos valores por vírgulas.
Extensão de Arquivo Texto. Separe múltiplos valores por vírgulas.
Tamanho do Arquivo Número inteiro. Separe múltiplos valores por vírgulas.
Autenticação
SPF Selecione um ou mais valores:
  • Falha
  • Neutro
  • Nenhum
  • Aprovado
  • Erro permanente
  • Falha leve
  • Erro temporário
DKIM Selecione um ou mais valores:
  • Erro
  • Falha
  • Ignore
  • Nenhum
  • Aprovado
  • Test
  • Timeout
  • Unknown
DMARC Selecione um ou mais valores:
  • Aprovação por melhor suposição
  • Falha
  • Nenhum
  • Aprovado
  • Erro permanente
  • Seletor de aprovação
  • Erro temporário
  • Unknown
Composto Selecione um ou mais valores:
  • Falha
  • Nenhum
  • Aprovado
  • Passagem suave

Pivôs para o gráfico na exibição Malware no Explorador de Ameaças e em Detecções em tempo real

O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico que estão disponíveis na exibição Malware no Explorador de Ameaças e em Detecções em tempo real estão listadas na tabela a seguir:

Dinâmico Ameaça
Explorer
Tempo real
detecções
Família de software maligno
Domínio do remetente
IP do remetente
Ação de entrega
Classificação de ameaças
Tecnologia de deteção

Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.

Pivô do gráfico de família de malware na exibição Malware no Explorador de Ameaças

Embora esse pivô não pareça estar selecionado por padrão, Família de malware é o pivô padrão do gráfico na exibição Malware no Threat Explorer.

O pivô de Família de malware organiza o gráfico pela família de malware detectada nas mensagens, de acordo com os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Malware no Explorador de Ameaças usando o pivô de Família de malware.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada família de malware.

Pivô do gráfico de domínio do remetente na exibição Malware no Explorador de Ameaças

O pivô de domínio do remetente organiza o gráfico pelo domínio do remetente das mensagens em que foram encontrados malware para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Malware no Explorador de Ameaças usando o pivô de Domínio do remetente.

Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada domínio do remetente.

Pivô do gráfico de IP do remetente na exibição Malware no Explorador de Ameaças

O pivô de IP do remetente organiza o gráfico pelos endereços IP do remetente das mensagens em que foram encontrados malware para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Malware no Explorador de Ameaças usando o pivô de IP do remetente.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada endereço IP de origem.

Pivô do gráfico de ações de entrega na exibição Malware no Explorador de Ameaças e em Detecções em tempo real

Embora esse pivot não pareça estar selecionado por padrão, Ação de entrega é o pivô de gráfico padrão na exibição Malware em Detecções em tempo real.

O pivô de Ação de entrega organiza o gráfico pelo que aconteceu às mensagens em que foram encontradas malware para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Malware no Explorador de Ameaças com o pivô de Ação de entrega.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada ação de entrega.

Pivô do gráfico de classificação de ameaças na exibição Malware no Explorador de Ameaças e em Detecções em tempo real

O pivô Classificação de ameaças organiza o gráfico por ameaças classificadas. Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.

Ao passar o cursor sobre um ponto de dados no gráfico, a contagem de cada classificação é exibida.

Pivô do gráfico de tecnologia de detecção na exibição Malware no Explorador de Ameaças e em Detecções em tempo real

O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou malware nas mensagens para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Malware no Explorador de Ameaças usando o pivô de Tecnologia de detecção.

Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.

Exibições da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecções em tempo real

As exibições (guias) disponíveis na área de detalhes da exibição Malware estão listadas na tabela a seguir e são descritas nas subseções seguintes.

Exibir Ameaça
Explorer
Tempo real
detecções
Email
Principais famílias de software maligno
Principais utilizadores visados
Origem do email
Campanha

Exibição Email da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecções em tempo real

Email é a exibição padrão da área de detalhes da exibição Malware no Threat Explorer e em Detecções em tempo real.

A vista Email mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione Personalizar colunas para alterar as colunas apresentadas.

A tabela a seguir mostra as colunas disponíveis no Threat Explorer e em Detecções em tempo real. Os valores predefinidos são marcados com um asterisco (*).

Coluna Ameaça
Explorer
Tempo real
detecções
Data*
Assunto*
Destinatário*
Domínio do destinatário
Etiquetas*
Endereço do remetente*
Nome de exibição do remetente
Domínio do remetente*
IP do remetente
Endereço de e-mail do remetente
Email do remetente a partir do domínio
Ações adicionais*
Ação de entrega
Localização de entrega mais recente*
Localização de entrega original*
O sistema substitui a origem
Substituições do sistema
ID do Alerta
ID da mensagem da Internet
ID da mensagem de rede
Idioma do correio
Regra de transporte do Exchange
Connector
Context
Regra de prevenção de perda de dados
Tipo de ameaça*
Tecnologia de deteção
Classificação de ameaças
Contagem de Anexos
Contagem de URLs
Tamanho do email

Dica

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Remover colunas da exibição.
  • Diminua o zoom no seu navegador.

As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.

Ao selecionar uma ou mais entradas da lista marcando a caixa de seleção ao lado da primeira coluna, a opção Executar ação fica disponível. Para obter informações, consulte Busca de ameaças: correção de email.

Captura de tela da exibição Email (guia) da tabela de detalhes com uma mensagem selecionada e a opção Executar ação ativa.

Quando clica nos valores Assunto ou Destinatário numa entrada, as listas de opções de detalhes são abertas. Esses submenus são descritos nas subseções a seguir.

Detalhes do email na exibição Email da área de detalhes na exibição Malware

Ao selecionar o valor Assunto de uma entrada na tabela, um painel lateral com os detalhes do e-mail é aberto. Este painel desdobrável de detalhes é conhecido como o painel de resumo de email e contém informações padronizadas de resumo que também estão disponíveis na página da entidade de email da mensagem.

Para obter detalhes sobre as informações no painel de resumo Email, consulte Os painéis de resumo Email.

As ações disponíveis na parte superior do painel Resumo de email do Explorador de Ameaças e das Detecções em tempo real são descritas em Detalhes do email na exibição Email da área de detalhes na exibição Todos os emails.

Detalhes do destinatário na exibição Email da área de detalhes na exibição Malware

Quando você seleciona uma entrada clicando no valor Destinatário, um painel lateral de detalhes é aberto. As informações no submenu são as mesmas descritas em Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails.

Exibição das principais famílias de malware da área de detalhes da exibição Malware no Explorador de Ameaças

A vista Principais famílias de software maligno para a área de detalhes organiza os dados numa tabela das principais famílias de software maligno. A tabela mostra:

  • Coluna Principais famílias de malware: o nome da família de malware.

    Se você selecionar um nome de família de malware, será exibido um painel de detalhes que contém as seguintes informações:

    • Email secção: uma tabela que mostra as seguintes informações relacionadas para mensagens que contêm o ficheiro de software maligno:

      • Date
      • Assunto
      • Recipiente

      Selecione Ver todos os e-mails para abrir o Explorer de Ameaças num novo separador filtrado pelo nome da família de software maligno.

    • Secção detalhes técnicos

    Captura de tela do submenu de detalhes após a seleção de uma família de malware na guia Principais famílias de malware da área de detalhes na exibição Malware do Explorador de Ameaças.

  • O número de tentativas: se você selecionar o número de tentativas, o Threat Explorer será aberto em uma nova guia, filtrada pelo nome da família de malware.

Exibição Principais usuários direcionados da área de detalhes da exibição Malware no Explorador de Ameaças

A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários visados por software maligno. A tabela mostra:

Dica

Utilize Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.

Exibição Origem do email da área de detalhes da exibição Malware no Explorador de Ameaças

A vista de origem Email mostra origens de mensagens num mapa do mundo.

Exibição Campanha da área de detalhes da exibição Malware no Explorador de Ameaças

A exibição Campanha mostra uma tabela com detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível.

A tabela de detalhes é idêntica à tabela de detalhes na página Campanhas.

Quando você seleciona uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado de Nome, um painel de detalhes é aberto. As informações no painel lateral são as mesmas descritas em Detalhes da campanha.

Exibição de phishing no Threat Explorer e detecções em tempo real

A exibição Phish no Threat Explorer e em Detecções em tempo real mostra informações sobre mensagens de email que foram identificadas como phishing.

Para abrir a vista Phish , siga um dos seguintes passos:

Captura de tela da exibição Phishing no Explorador de Ameaças, mostrando o gráfico, os pivôs disponíveis para o gráfico e as exibições da tabela de detalhes.

Propriedades filtráveis na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.

As propriedades filtráveis que estão disponíveis na caixa Endereço do remetente na vista Software Maligno estão descritas na seguinte tabela:

Propriedade Tipo Ameaça
Explorer
Tempo real
detecções
Básica
Endereço do remetente. Texto. Separe múltiplos valores por vírgulas.
Destinatários Texto. Separe múltiplos valores por vírgulas.
Domínio do remetente Texto. Separe múltiplos valores por vírgulas.
Domínio do destinatário Texto. Separe múltiplos valores por vírgulas.
Assunto Texto. Separe múltiplos valores por vírgulas.
Nome de exibição do remetente Texto. Separe múltiplos valores por vírgulas.
Email do remetente a partir do endereço Texto. Separe múltiplos valores por vírgulas.
E-mail do remetente do domínio de origem Texto. Separe múltiplos valores por vírgulas.
Caminho de retorno Texto. Separe múltiplos valores por vírgulas.
Domínio do caminho de retorno Texto. Separe múltiplos valores por vírgulas.
Etiquetas Texto. Separe múltiplos valores por vírgulas.

Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador.
Domínio falsificado Texto. Separe múltiplos valores por vírgulas.
Usuário impersonado Texto. Separe múltiplos valores por vírgulas.
Regra de transporte do Exchange Texto. Separe múltiplos valores por vírgulas.
Regra de prevenção de perda de dados Texto. Separe múltiplos valores por vírgulas.
Contexto Selecione um ou mais valores:
  • Avaliação
  • Proteção de conta prioritária
Conector Texto (nome da conexão). Separe múltiplos valores por vírgulas.
Ação de entrega Selecione um ou mais valores:
Ação adicional Selecione um ou mais valores:
  • Correção automatizada
  • Entrega Dinâmica
  • Remediação manual
  • Nenhum
  • Liberação da quarentena
  • Reprocessado
  • ZAP
Direcionalidade Selecione um ou mais valores:
  • Entrada
  • Intra-org
  • Saída
Tecnologia de deteção Selecione um ou mais valores:
  • Filtro avançado
  • Proteção antimalware
  • Em massa
  • Campanha
  • Reputação de domínio
  • Detonação de arquivos
  • Reputação da detonação de arquivo
  • Reputação de arquivos
  • Comparação de impressão digital
  • Filtro geral
  • Marca que se faz passar por outra
  • Falsificação de domínio
  • Usuário personificado
  • Reputação de IP
  • Análise de conteúdo LLM
  • Bombardeamento de correio
  • Falsificação de inteligência de caixa de correio
  • Detecção de análise combinada
  • DMARC falsificado
  • Domínio externo falsificado
  • Falsificação dentro da organização
  • Detonação de URL
  • Reputação da detonação de URL
  • Reputação maliciosa da URL
Classificação de ameaças Selecione um ou mais valores:
  • Inteligência de negócios
  • Estabelecimento de contactos
  • Card de Ofertas
  • Fatura
  • Folha de pagamentos
  • < Coleta de PII/li>
  • Tarefa
Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.
Localização de entrega original Selecione um ou mais valores:
  • pasta de Itens Excluídos
  • Descartado
  • Falha
  • Caixa de Entrada/pasta
  • Pasta Lixo Eletrônico
  • Local/externo
  • Quarentena
  • Unknown
Localização de entrega mais recente Os mesmos valores da localização de entrega original
Nível de confiança de phish Selecione um ou mais valores:
  • Alto
  • Normal
Substituição primária Selecione um ou mais valores:
  • Permitido pela política da organização
  • Permitido pela política de utilizador
  • Bloqueado pela política da organização
  • Bloqueado pela política de utilizador
  • Nenhum
Origem da substituição primária As mensagens podem ter várias substituições de permissão ou bloqueio, conforme identificado em Origem da substituição. A substituição que acabou por permitir ou bloquear a mensagem é identificada na origem de substituição primária.
Selecione um ou mais valores:
  • Filtro de Terceiros
  • Viagem no tempo iniciada pelo administrador (ZAP)
  • Bloco de política antimalware por tipo de ficheiro
  • Definições de política antisspam
  • Política de ligação
  • Regra de transporte do Exchange
  • Modo exclusivo (Substituição do usuário)
  • Filtragem ignorada devido a organização local
  • Filtro de região IP com base na política
  • Filtro de idioma da política
  • Simulação de Phishing
  • Liberação da quarentena
  • Caixa de Correio secOps
  • Lista de endereços do remetente (Substituição pelo administrador)
  • Lista de endereços do remetente (Substituição do usuário)
  • Lista de domínios do remetente (substituição pelo administrador)
  • Lista de domínios do remetente (Substituição definida pelo usuário)
  • Bloco de arquivos da Lista de Permissões/Bloqueios do Locatário
  • Bloco de endereços de email do remetente da Lista de Permissões/Bloqueios do Locatário
  • Bloco de falsificações da Lista de Permissões/Bloqueios do Locatário
  • Bloco de URLs da Lista de Permissões/Bloqueios do Locatário
  • Lista de contatos confiáveis (Substituição pelo usuário)
  • Domínio confiável (Substituição do usuário)
  • Destinatário confiável (Substituição do usuário)
  • Apenas remetentes confiáveis (Substituição pelo usuário)
Sobrescrever fonte Os mesmos valores da fonte de substituição primária
Tipo de política Selecione um ou mais valores:
  • Política anti-malware
  • Política anti-phishing
  • Regra de transporte do Exchange (regra de fluxo de emails), política de filtro de conteúdo hospedado (política antispam), política de filtro de spam de saída hospedada (política de spam de saída), política de Anexos Seguros
  • Unknown
Ação de política Selecione um ou mais valores:
  • Adicionar cabeçalho x
  • Mensagem Bcc
  • Excluir mensagem
  • Modificar assunto
  • Mover para a pasta Email de Lixo
  • Nenhuma ação tomada
  • Redirecionar mensagem
  • Enviar para quarentena
Tamanho do e-mail Número inteiro. Separe múltiplos valores por vírgulas.
Avançado
ID de mensagem da Internet Texto. Separe múltiplos valores por vírgulas.

Disponível no campo cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares).
ID da mensagem de rede Texto. Separe múltiplos valores por vírgulas.

Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem.
IP do remetente Texto. Separe múltiplos valores por vírgulas.
Anexo SHA256 Texto. Separe múltiplos valores por vírgulas.
Identificação do Cluster Texto. Separe múltiplos valores por vírgulas.
ID do alerta Texto. Separe múltiplos valores por vírgulas.
ID da Política de Alertas Texto. Separe múltiplos valores por vírgulas.
ID da Campanha Texto. Separe múltiplos valores por vírgulas.
Sinal de URL do ZAP Texto. Separe múltiplos valores por vírgulas.
URLs
Contagem de URLs Número inteiro. Separe múltiplos valores por vírgulas.
Domínio de URL Texto. Separe múltiplos valores por vírgulas.
Domínio e caminho do URL Texto. Separe múltiplos valores por vírgulas.
URL Texto. Separe múltiplos valores por vírgulas.
Caminho do URL Texto. Separe múltiplos valores por vírgulas.
Origem do URL Selecione um ou mais valores:
  • Anexos
  • Anexo na nuvem
  • Corpo do e-mail
  • Cabeçalho do e-mail
  • Código QR
  • Assunto
  • Unknown
Clique no resultado Selecione um ou mais valores:
  • Permitido
  • Bloqueio substituído
  • Bloqueado
  • Erro
  • Falha
  • Nenhum
  • Veredicto pendente
  • Veredito pendente ignorado
Ameaça de URL Selecione um ou mais valores:
  • Malware
  • Phishing
  • Spam
Arquivo
Contagem de Anexos Número inteiro. Separe múltiplos valores por vírgulas.
Nome do arquivo anexo Texto. Separe múltiplos valores por vírgulas.
Tipo de arquivo Texto. Separe múltiplos valores por vírgulas.
Extensão de Arquivo Texto. Separe múltiplos valores por vírgulas.
Tamanho do Arquivo Número inteiro. Separe múltiplos valores por vírgulas.
Autenticação
SPF Selecione um ou mais valores:
  • Falha
  • Neutro
  • Nenhum
  • Aprovado
  • Erro permanente
  • Falha leve
  • Erro temporário
DKIM Selecione um ou mais valores:
  • Erro
  • Falha
  • Ignore
  • Nenhum
  • Aprovado
  • Test
  • Timeout
  • Unknown
DMARC Selecione um ou mais valores:
  • Aprovação por melhor suposição
  • Falha
  • Nenhum
  • Aprovado
  • Erro permanente
  • Seletor de aprovação
  • Erro temporário
  • Unknown
Composto Selecione um ou mais valores:
  • Falha
  • Nenhum
  • Aprovado
  • Passagem suave

Os pivôs para o gráfico na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico que estão disponíveis na vista Phish em Deteções de ameaças Explorer e em tempo real estão listados na seguinte tabela:

Dinâmico Ameaça
Explorer
Tempo real
detecções
Domínio do remetente
IP do remetente
Ação de entrega
Tecnologia de deteção
Classificação de ameaças
URL Completo
Domínio de URL
Domínio e caminho do URL

Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.

Pivô do gráfico de domínio do remetente na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

Embora essa segmentação não pareça estar selecionada por padrão, domínio do remetente é a segmentação padrão do gráfico na exibição Phish em Detecções em tempo real.

O pivô de domínio do remetente organiza o gráfico pelos domínios nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças usando o pivô de Domínio do remetente.

Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada domínio do remetente.

Pivô do gráfico de IP do remetente na exibição Phishing no Explorador de Ameaças

O pivô IP do Remetente organiza o gráfico pelos endereços IP de origem das mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças usando o pivô de IP do remetente.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada endereço IP de origem.

Pivô do gráfico de ações de entrega na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

Embora esse pivô não pareça estar selecionado por padrão, Ação de entrega é o pivô de gráfico padrão na exibição Phishing no Explorador de Ameaças.

O pivô de Ação de entrega organiza o gráfico pelas ações executadas nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças com o pivô de Ação de entrega.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada ação de entrega.

Pivô do gráfico de tecnologia de detecção na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou mensagens de phishing para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças usando o pivô de Tecnologia de detecção.

Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.

Pivô do gráfico de classificação de ameaças na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

O pivô Classificação de ameaças organiza o gráfico por ameaças classificadas. Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.

Ao passar o cursor sobre um ponto de dados no gráfico, a contagem de cada classificação é exibida.

Pivô do gráfico de URL completa na exibição Phishing no Explorador de Ameaças

O pivô de URL completa organiza o gráfico pelas URLs completas nas mensagens de phishing para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças usando o pivô de URL completa.

Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada URL completo.

Pivô do gráfico de domínio da URL na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

O pivô de domínio da URL organiza o gráfico pelos domínios nas URLs nas mensagens de phishing para os filtros de propriedade e de intervalo de data/hora especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças usando o pivô de domínio da URL.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.

Pivô do gráfico de domínio e caminho da URL na exibição Phishing no Explorador de Ameaças

O pivô de domínio e caminho da URL organiza o gráfico por domínios e caminhos nas URLs nas mensagens de phishing para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Phishing no Explorador de Ameaças usando o pivô de domínio e caminho da URL.

Passar o cursor sobre um ponto de dados no gráfico exibe a contagem de cada domínio e caminho da URL.

Exibições da área de detalhes da exibição Phishing no Explorador de Ameaças

As exibições (guias) disponíveis na área de detalhes da exibição Phishing estão listadas na tabela a seguir e são descritas nas subseções seguintes.

Exibir Ameaça
Explorer
Tempo real
detecções
Email
Cliques na URL
URLs principais
Cliques principais
Principais utilizadores visados
Origem do email
Campanha

Exibição Email da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

Email é a exibição padrão da área de detalhes da exibição Phish no Threat Explorer e em Detecções em tempo real.

A vista Email mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione Personalizar colunas para alterar as colunas apresentadas.

A tabela a seguir mostra as colunas disponíveis no Threat Explorer e em Detecções em tempo real. Os valores predefinidos são marcados com um asterisco (*).

Coluna Ameaça
Explorer
Tempo real
detecções
Data*
Assunto*
Destinatário*
Domínio do destinatário
Etiquetas*
Endereço do remetente*
Nome de exibição do remetente
Domínio do remetente*
IP do remetente
Endereço de e-mail do remetente
Email do remetente a partir do domínio
Ações adicionais*
Ação de entrega
Localização de entrega mais recente*
Localização de entrega original*
O sistema substitui a origem
Substituições do sistema
ID do Alerta
ID da mensagem da Internet
ID da mensagem de rede
Idioma do correio
Regra de transporte do Exchange
Connector
Nível de confiança de phishing
Context
Regra de prevenção de perda de dados
Tipo de ameaça*
Tecnologia de deteção
Classificação de ameaças
Contagem de Anexos
Contagem de URLs
Tamanho do email

Dica

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Remover colunas da exibição.
  • Diminua o zoom no seu navegador.

As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.

Ao selecionar uma ou mais entradas da lista marcando a caixa de seleção ao lado da primeira coluna, a opção Executar ação fica disponível. Para obter informações, consulte Busca de ameaças: correção de email.

Captura de tela da exibição Email (guia) da tabela de detalhes com uma mensagem selecionada e a opção Executar ação ativa.

Quando clica nos valores Assunto ou Destinatário numa entrada, as listas de opções de detalhes são abertas. Esses submenus são descritos nas subseções a seguir.

Detalhes do email na exibição Email da área de detalhes na exibição Phishing

Ao selecionar o valor Assunto de uma entrada na tabela, um painel lateral com os detalhes do e-mail é aberto. Este painel desdobrável de detalhes é conhecido como o painel de resumo de email e contém informações padronizadas de resumo que também estão disponíveis na página da entidade de email da mensagem.

Para obter detalhes sobre as informações no painel de resumo Email, consulte o painel de resumo Email nas funcionalidades do Defender para Office 365.

As ações disponíveis na parte superior do painel Resumo de email do Explorador de Ameaças e das Detecções em tempo real são descritas em Detalhes do email na exibição Email da área de detalhes na exibição Todos os emails.

Detalhes do destinatário na exibição Email da área de detalhes na exibição Phishing

Quando você seleciona uma entrada clicando no valor Destinatário, um painel lateral de detalhes é aberto. As informações no submenu são as mesmas descritas em Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails.

Exibição Cliques na URL da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

A visualização Cliques em URL mostra um gráfico que pode ser organizado usando pivôs. O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico que estão disponíveis na exibição Malware no Explorador de Ameaças e em Detecções em tempo real estão descritos na tabela a seguir:

Dinâmico Ameaça
Explorer
Tempo real
detecções
Domínio de URL
Veredito do clique
URL
Domínio e caminho do URL

Os mesmos pivôs do gráfico estão disponíveis e são descritos na exibição Todos os emails no Explorador de Ameaças:

Captura de tela da área de detalhes da exibição Phishing no Explorador de Ameaças, com a guia Cliques na URL selecionada e mostrando os pivôs disponíveis, sem nenhum pivô selecionado.

Dica

No Explorador de Ameaças, cada pivô na exibição Cliques na URL tem uma ação Exibir todos os cliques que abre a exibição Cliques na URL no Explorador de Ameaças em uma nova guia. Essa ação não está disponível em Detecções em tempo real, porque a exibição de cliques em URL não está disponível em Detecções em tempo real.

Exibição Principais URLs da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

A vista UrLs Principais mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:

  • URL
  • Mensagens bloqueadas
  • Mensagens descartadas
  • Mensagens entregues
Detalhes de Principais URLs para a exibição Phishing

Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.

Dica

A ação Ir para caça está disponível apenas no Explorador de Ameaças. A opção não está disponível nas Detecções em tempo real.

Exibição Principais cliques da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real

A visualização Principais cliques exibe uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:

  • URL
  • Bloqueado
  • Permitido
  • Bloqueio substituído
  • Veredicto pendente
  • Veredito pendente ignorado
  • Nenhum
  • Página de erro
  • Falha

Dica

Todas as colunas disponíveis estão selecionadas. Se selecionar Personalizar colunas, não poderá desselecionar colunas.

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Diminua o zoom no seu navegador.

Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.

Exibição Principais usuários direcionados da área de detalhes da exibição Phishing no Explorador de Ameaças

A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários visados por tentativas de phishing. A tabela mostra:

Dica

Utilize Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.

Exibição Origem do email da área de detalhes da exibição Phishing no Explorador de Ameaças

A vista de origem Email mostra origens de mensagens num mapa do mundo.

Exibição Campanha da área de detalhes da exibição Phishing no Explorador de Ameaças

A exibição Campanha mostra uma tabela com detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível.

As informações na tabela são as mesmas descritas na tabela de detalhes na página Campanhas.

Quando você seleciona uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado de Nome, um painel de detalhes é aberto. As informações no painel lateral são as mesmas descritas em Detalhes da campanha.

Vista de campanhas no Explorer de Ameaças

A vista Campanhas no Explorer Ameaças mostra informações sobre ameaças que foram identificadas como ataques coordenados de phishing e software maligno, específicos da sua organização ou de outras organizações no Microsoft 365.

Para abrir a exibição Campanhas na página Explorer no portal do Defender em https://security.microsoft.com, vá até Email & colaboração>Explorer>Campanhas. Ou vá diretamente para a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Campanhas.

Todas as informações e ações disponíveis são idênticas às informações e ações na página Campanhas em https://security.microsoft.com/campaignsv3. Para obter mais informações, veja a página Campanhas no portal do Microsoft Defender.

Captura de tela da exibição Campanhas no Explorador de Ameaças, mostrando o gráfico, os pivôs disponíveis para o gráfico e as exibições da tabela de detalhes.

Exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

A exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real mostra informações sobre arquivos que foram processados por:

Para abrir a exibição Malware de conteúdo, siga uma destas etapas:

Captura de tela da exibição Malware de conteúdo no Explorador de Ameaças, mostrando o gráfico, os pivôs disponíveis para o gráfico e as exibições da tabela de detalhes.

Propriedades filtráveis na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.

As propriedades filtráveis disponíveis na caixa Nome do arquivo, na exibição Malware de conteúdo, no Threat Explorer e em Detecções em tempo real, estão descritas na tabela a seguir:

Propriedade Tipo Ameaça
Explorer
Tempo real
detecções
Arquivo
Nome do arquivo Texto. Separe múltiplos valores por vírgulas.
Carga de trabalho Selecione um ou mais valores:
  • OneDrive
  • SharePoint
  • Teams
Site Texto. Separe múltiplos valores por vírgulas.
Proprietário do ficheiro Texto. Separe múltiplos valores por vírgulas.
Modificado pela última vez por Texto. Separe múltiplos valores por vírgulas.
SHA256 Número inteiro. Separe múltiplos valores por vírgulas.

Para localizar o valor hash SHA256 de um ficheiro, execute o seguinte comando no PowerShell: Get-FileHash -Path "<Path>\<Filename>" -Algorithm SHA256.
Família de software maligno Texto. Separe múltiplos valores por vírgulas.
Tecnologia de deteção Selecione um ou mais valores:
  • Filtro avançado
  • Proteção antimalware
  • Em massa
  • Campanha
  • Reputação de domínio
  • Detonação de arquivos
  • Reputação da detonação de arquivo
  • Reputação de arquivos
  • Comparação de impressão digital
  • Filtro geral
  • Marca que se faz passar por outra
  • Falsificação de domínio
  • Usuário personificado
  • Reputação de IP
  • Análise de conteúdo LLM
  • Bombardeamento de correio
  • Falsificação de inteligência de caixa de correio
  • Detecção de análise combinada
  • DMARC falsificado
  • Domínio externo falsificado
  • Falsificação dentro da organização
  • Detonação de URL
  • Reputação da detonação de URL
  • Reputação maliciosa da URL
Tipo de ameaça Selecione um ou mais valores:
  • Bloquear
  • Malware
  • Phishing
  • Spam

Pivôs para o gráfico na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico que estão disponíveis na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real estão listadas na tabela a seguir:

Dinâmico Ameaça
Explorer
Tempo real
detecções
Família de software maligno
Tecnologia de deteção
Workload

Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.

Pivô do gráfico de família de malware na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

Embora esse pivô não pareça estar selecionado por padrão, Família de malware é o pivô de gráfico padrão na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real.

O pivô Família de malware organiza o gráfico pelo malware identificado em arquivos no SharePoint, OneDrive e Microsoft Teams usando os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Malware de conteúdo no Explorador de Ameaças usando o pivô de Família de malware.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada família de malware.

Pivô do gráfico de tecnologia de detecção na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou o malware em arquivos no SharePoint, OneDrive e Microsoft Teams para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Malware de conteúdo no Explorador de Ameaças usando o pivô de Tecnologia de detecção.

Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.

Pivôs do gráfico da carga de trabalho na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

O pivot de Carga de Trabalho organiza o gráfico pelo local onde o malware foi identificado (SharePoint, OneDrive ou Microsoft Teams) para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Malware no Explorador de Ameaças usando o pivô de Carga de trabalho.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada carga de trabalho.

Exibições da área de detalhes da exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

No Explorador de Ameaças e em Detecções em tempo real, a área de detalhes da exibição Malware de conteúdo contém apenas uma exibição (guia) chamada Documentos. Esta vista está descrita na seguinte subsecção.

Exibição Documento da área de detalhes da exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real

Documento é a exibição padrão e a única da área de detalhes na exibição Malware de conteúdo.

A vista Documento mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione Personalizar colunas para alterar as colunas apresentadas. Os valores padrão são marcados com um asterisco (*):

  • Data*
  • Nome*
  • Carga de trabalho*
  • Ameaça*
  • Tecnologia de deteção*
  • Última modificação do utilizador*
  • Proprietário do ficheiro*
  • Tamanho (bytes)*
  • Hora da última modificação
  • Caminho do site
  • Caminho do arquivo
  • ID do Documento
  • SHA256
  • Data detetada
  • Família de software maligno
  • Context

Dica

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Remover colunas da exibição.
  • Diminua o zoom no seu navegador.

As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.

Quando seleciona um valor de nome de ficheiro na coluna Nome , é aberta uma lista de opções de detalhes. O submenu contém as seguintes informações:

  • Secção resumo :

    • Filename
    • Caminho do site
    • Caminho do arquivo
    • ID do Documento
    • SHA256
    • Última data de modificação
    • Última modificação por
    • Ameaça
    • Tecnologia de deteção
  • Secção de detalhes :

    • Data detetada
    • Detetado por
    • Nome do software maligno
    • Última modificação por
    • Tamanho do ficheiro
    • Proprietário do ficheiro
  • seção Lista de emails: uma tabela que mostra as seguintes informações relacionadas às mensagens que contêm o arquivo de malware:

    • Date
    • Assunto
    • Recipiente

    Selecione Ver todos os e-mails para abrir o Explorer de Ameaças num novo separador filtrado pelo nome da família de software maligno.

  • Atividade recente: mostra os resultados resumidos de uma pesquisa de Registo de auditoria para o destinatário:

    • Date
    • Endereço IP
    • Atividades
    • Item

    Se o destinatário tiver mais de três entradas de registo de auditoria, selecione Ver todas as atividades recentes para ver todas.

    Dica

    Os membros do grupo de funções Administradores de Segurança no Email & permissões de colaboração não podem expandir a secção Atividade recente. Você precisa ser membro de um grupo de funções nas permissões do Exchange Online ao qual tenham sido atribuídas as funções Logs de Auditoria, Analista de Proteção de Informações ou Investigador de Proteção de Informações. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Registos, Gestão de Conformidade, Proteção de InformaçõesProteção de Informações AnalistasProteção de Informações e Gestão de Organizações. Pode adicionar os membros dos Administradores de Segurança a esses grupos de funções ou pode criar um novo grupo de funções com a função Registos de Auditoria atribuída.

Captura de tela do submenu de detalhes da exibição Documento da área de detalhes da exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real.

Exibição Cliques na URL no Explorador de Ameaças

A exibição Cliques em URL no Threat Explorer mostra todos os cliques de usuários em URLs em emails, em arquivos do Office compatíveis no SharePoint e no OneDrive, e no Microsoft Teams.

Para abrir a exibição Cliques de URL na página Explorer no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorer>Cliques de URL na guia. Ou acesse diretamente a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Cliques de URL.

Captura de tela da exibição Cliques na URL no Explorador de Ameaças, mostrando o gráfico, os pivôs disponíveis para o gráfico e as exibições da tabela de detalhes.

Propriedades filtráveis na exibição Cliques na URL no Explorador de Ameaças

Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.

As propriedades filtráveis disponíveis na caixa Destinatários, na exibição Cliques de URL do Threat Explorer, estão descritas na tabela a seguir:

Propriedade Tipo
Básica
Destinatários Texto. Separe múltiplos valores por vírgulas.
Etiquetas Texto. Separe múltiplos valores por vírgulas.

Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador.
ID da mensagem de rede Texto. Separe múltiplos valores por vírgulas.

Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem.
URL Texto. Separe múltiplos valores por vírgulas.
Ação de clique Selecione um ou mais valores:
  • Permitido
  • Bloquear página
  • Bloquear substituição de página
  • Página de erro
  • Falha
  • Nenhum
  • Página de detonação pendente
  • Substituição da página de detonação pendente
Tipo de ameaça Selecione um ou mais valores:
  • Permitir
  • Bloquear
  • Malware
  • Phishing
  • Spam
Tecnologia de deteção Selecione um ou mais valores:
  • Detonação de URL
  • Reputação da detonação de URL
  • Reputação maliciosa da URL
ID do Clique Texto. Separe múltiplos valores por vírgulas.
IP do Cliente Texto. Separe múltiplos valores por vírgulas.

Pivôs do gráfico na exibição Cliques na URL no Explorador de Ameaças

O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.

Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.

Pivô do gráfico de domínio da URL na exibição Cliques na URL no Explorador de Ameaças

Embora este pivô não pareça estar selecionado por padrão, domínio da URL é o pivô de gráfico padrão na exibição Cliques na URL.

O pivô de domínio da URL organiza o gráfico pelos domínios das URLs nas quais os usuários clicaram em emails, arquivos do Office ou no Microsoft Teams para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Cliques na URL no Explorador de Ameaças usando o pivô de domínio da URL.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.

Pivô do gráfico de carga de trabalho na exibição Cliques na URL no Explorador de Ameaças

O pivô Carga de trabalho organiza o gráfico com base no local do URL clicado (e-mail, arquivos do Office ou Microsoft Teams) para o intervalo de data/hora e os filtros de propriedade especificados.

Captura de tela do gráfico na exibição Cliques na URL no Explorador de Ameaças usando o pivô de Carga de trabalho.

Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada carga de trabalho.

Pivô do gráfico de tecnologia de detecção na exibição Cliques na URL no Explorador de Ameaças

O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou os cliques na URL em emails, arquivos do Office ou Microsoft Teams, para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Cliques na URL no Explorador de Ameaças usando o pivô de Tecnologia de detecção.

Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.

Pivô do gráfico de tipo de ameaça na exibição Cliques na URL no Explorador de Ameaças

O pivô de Tipo de ameaça organiza o gráfico com base nos resultados de URLs clicadas em emails, arquivos do Office ou Microsoft Teams para os filtros de intervalo de data/hora e de propriedade especificados.

Captura de tela do gráfico na exibição Cliques na URL no Explorador de Ameaças com o pivô de Tipo de ameaça.

Passar o cursor sobre um ponto de dados no gráfico exibe a contagem para cada tecnologia do tipo de ameaça.

Exibições da área de detalhes da exibição Cliques na URL no Explorador de Ameaças

As exibições disponíveis (guias) na área de detalhes da exibição Cliques na URL são descritas nas subseções a seguir.

Exibição Resultados da área de detalhes da exibição Cliques na URL no Explorador de Ameaças

Resultados é a exibição padrão da área de detalhes na exibição Cliques de URL.

A vista Resultados mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione Personalizar colunas para alterar as colunas apresentadas. Por predefinição, todas as colunas estão selecionadas:

  • Horário do clique
  • Recipiente
  • Ação ao clicar na URL
  • URL
  • Tags
  • ID da mensagem de rede
  • ID do Clique
  • IP do Cliente
  • Cadeia de URL
  • Tipo de ameaça
  • Tecnologia de deteção

Dica

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Remover colunas da exibição.
  • Diminua o zoom no seu navegador.

As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.

Selecione uma ou mais entradas marcando a caixa de seleção ao lado da primeira coluna na linha e, em seguida, selecione Ver todos os e-mails para abrir o Threat Explorer na exibição Todos os e-mails em uma nova guia, filtrada pelos valores de ID da mensagem de rede das mensagens selecionadas.

Exibição Principais cliques da área de detalhes da exibição Cliques na URL no Explorador de Ameaças

A visualização Principais cliques exibe uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:

  • URL
  • Bloqueado
  • Permitido
  • Bloqueio substituído
  • Veredicto pendente
  • Veredito pendente ignorado
  • Nenhum
  • Página de erro
  • Falha

Dica

Todas as colunas disponíveis estão selecionadas. Se selecionar Personalizar colunas, não poderá desselecionar colunas.

Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:

  • Role horizontalmente no seu navegador da web.
  • Reduza a largura das colunas adequadas.
  • Diminua o zoom no seu navegador.

Selecione uma entrada marcando a caixa de seleção ao lado da primeira coluna da linha e, em seguida, selecione Exibir todos os cliques para abrir o Explorador de Ameaças em uma nova guia na exibição Cliques na URL.

Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.

Exibição Principais usuários direcionados da área de detalhes da exibição Cliques na URL no Explorador de Ameaças

A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários que clicaram nos URLs. A tabela mostra:

Dica

Utilize Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.

Filtros de propriedades no Threat Explorer e em detecções em tempo real

A sintaxe básica de um filtro/consulta de propriedade é:

Condição = <Propriedade do filtro><Operador do filtro><Valor ou valores da propriedade>

Várias condições utilizam a seguinte sintaxe:

<Condição1><E | OU><Condição2><E | OU><Condição3>... <E | OU><CondiçãoN>

Dica

Não há suporte a pesquisas com caracteres curinga (**** ou ?) em valores de texto ou inteiros. A propriedade Assunto usa correspondência parcial de texto e retorna resultados semelhantes aos de uma pesquisa com caracteres curinga.

As etapas para criar condições de filtro/consulta de propriedade são as mesmas em todos os modos de exibição no Explorador de Ameaças e em Detecções em tempo real:

  1. Identifique a propriedade do filtro usando as tabelas nas seções de descrição da exibição de visualização apresentadas anteriormente neste artigo.

  2. Selecione um operador de filtro disponível. Os operadores de filtro disponíveis dependem do tipo de propriedade, conforme descrito na tabela seguinte:

    Operador de filtro Tipo de propriedade
    Igual a qualquer um dos Texto
    Número inteiro
    Valores discretos
    Igual a nenhum de Texto
    Valores discretos
    Maior que Número inteiro
    Menor que Número inteiro
  3. Introduza ou selecione um ou mais valores de propriedade. Para valores de texto e números inteiros, pode introduzir vários valores separados por vírgulas.

    Vários valores no valor da propriedade utilizam o operador lógico OR. Por exemplo, Endereço do remetente>É igual a qualquer um de>bob@fabrikam.com,cindy@fabrikam.com significa Endereço do remetente>É igual a qualquer um de>bob@fabrikam.com OU cindy@fabrikam.com.

    Depois de inserir ou selecionar um ou mais valores de propriedade, a condição de filtro concluída é exibida abaixo das caixas de criação do filtro.

    Dica

    Para propriedades que exigem que selecione um ou mais valores disponíveis, utilizar a propriedade na condição de filtro com todos os valores selecionados tem o mesmo resultado que não utilizar a propriedade na condição de filtro.

  4. Para adicionar outra condição, repita os três passos anteriores.

    As condições abaixo das caixas de criação de filtro são separadas pelo operador lógico selecionado no momento em que você criou a segunda condição ou as subsequentes. O valor predefinido é E, mas também pode selecionar OU.

    O mesmo operador lógico é utilizado entre todas as condições: são todas E ou são todas OU. Para alterar os operadores lógicos existentes, selecione a caixa do operador lógico e, em seguida, selecione E ou OU.

    Para editar uma condição existente, faça duplo clique na mesma para trazer a propriedade selecionada, o operador de filtro e os valores de volta para as caixas correspondentes.

    Para remover uma condição existente, selecione na condição.

  5. Para aplicar o filtro ao gráfico e à tabela de detalhes, selecione Atualizar

    Captura de ecrã de uma consulta de exemplo em Explorer de ameaças ou deteções em tempo real que mostram várias condições.

Consultas guardadas no Explorer de Ameaças

Dica

Salvar consulta faz parte de Rastreadores de ameaças e não está disponível em Detecções em tempo real. As consultas guardadas e os Controladores de ameaças só estão disponíveis no Defender para Office 365 Plano 2.

Salvar consulta não está disponível na exibição Malware de conteúdo.

A maioria das vistas no Threat Explorer permitem-lhe guardar filtros (consultas) para utilização posterior. As consultas guardadas estão disponíveis na página Monitorização de ameaças no portal do Defender em https://security.microsoft.com/threattrackerv2. Para obter mais informações sobre os Controladores de ameaças, veja Controladores de ameaças no Microsoft Defender para Office 365 Plano 2.

Para guardar consultas no threat Explorer, siga os seguintes passos:

  1. Depois de criar o filtro/consulta conforme descrito anteriormente, selecione Guardar consulta>Guardar consulta.

  2. Na lista de opções Guardar consulta que é aberta, configure as seguintes opções:

    • Nome da consulta: introduza um nome exclusivo para a consulta.
    • Selecione uma das opções a seguir:
      • Datas exatas: selecione uma data de início e uma data de fim nas caixas. A data de início mais antiga que pode selecionar é 30 dias antes de hoje. A data de fim mais recente que pode selecionar é hoje.
      • Datas relativas: selecione o número de dias em Mostrar últimos nn dias quando a pesquisa é executada. O valor predefinido é 7, mas pode selecionar 1 a 30.
    • Rastrear consulta: Por padrão, esta opção não está selecionada. Esta opção afeta se a consulta é executada automaticamente:
      • Rastrear consulta não selecionada: a consulta está disponível para ser executada manualmente no Explorador de Ameaças. A consulta é guardada no separador Consultas guardadas na página Monitorização de ameaças com o valor da propriedade Consulta monitorizadaNão.
      • Rastrear consulta selecionada: a consulta é executada periodicamente em segundo plano. A consulta está disponível no separador Consultas guardadas na página Monitorização de ameaças com o valor da propriedade Consulta monitorizadaSim. Os resultados periódicos da consulta são apresentados no separador Consultas registadas na página Monitorização de ameaças .

    Quando terminar na lista de opções Guardar consulta , selecione Guardar e, em seguida, selecione OK na caixa de diálogo de confirmação.

Captura de tela do submenu Salvar consulta no Explorador de Ameaças no portal do Defender.

Nas abas Consulta salva ou Consulta rastreada da página Rastreador de ameaças no portal do Defender em https://security.microsoft.com/threattrackerv2, você pode selecionar Explorar na coluna Ações para abrir e usar a consulta no Explorador de Ameaças.

Quando você abre a consulta selecionando Explorar na página Threat tracker, Salvar consulta como e Configurações da consulta salva agora estão disponíveis em Salvar consulta na página Explorador:

  • Se selecionar Guardar consulta como, a lista de opções Guardar consulta é aberta com todas as definições selecionadas anteriormente. Se fizer alterações, selecione Guardar e, em seguida, selecione OK na caixa de diálogo Êxito , a consulta atualizada é guardada como uma nova consulta na página Monitorização de ameaças (poderá ter de selecionar Atualizar para a ver).

  • Se você selecionar Configurações de consulta salvas, o painel Configurações de consulta salvas será aberto, onde você pode atualizar a data e as configurações de Acompanhar consulta da consulta existente.

Captura de tela de Salvar consulta no Explorador de Ameaças com as configurações Salvar consulta como e Consulta salva disponíveis.

Mais informações