Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Sabia que pode experimentar as funcionalidades no Microsoft Defender para Office 365 Plano 2 gratuitamente? Utilize a versão de avaliação do Defender para Office 365 de 90 dias no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode inscrever-se e os termos de avaliação em Experimentar Microsoft Defender para Office 365.
As organizações do Microsoft 365 que têm o Microsoft Defender para Office 365 incluído na assinatura ou adquirido como complemento têm o Explorer (também conhecido como Threat Explorer) ou Detecções em tempo real. Estas funcionalidades são ferramentas de relatórios poderosas e quase em tempo real que ajudam as equipas de Operações de Segurança (SecOps) a investigar e a responder a ameaças.
Dependendo da sua assinatura, o Threat Explorer ou as Detecções em tempo real estão disponíveis na seção Email & collaboration no portal Microsoft Defender em https://security.microsoft.com:
AsDetecções em tempo real estão disponíveis no Plano 1 do Microsoft Defender para Office 365. A página Deteções em tempo real está disponível diretamente em https://security.microsoft.com/realtimereportsv3.
Explorador de Ameaças está disponível em Defender para Office 365 Plano 2. A página Explorer está disponível diretamente em https://security.microsoft.com/threatexplorerv3.
O Explorer de ameaças contém as mesmas informações e capacidades que as deteções em tempo real, mas com as seguintes funcionalidades adicionais:
- Mais visualizações.
- Mais opções de filtragem de propriedades, incluindo a opção para guardar consultas.
- Mais ações.
Para obter mais informações sobre as diferenças entre o Defender para Office 365 Plano 1 e o Plano 2, consulte a folha de truques e dicas do Defender para Office 365 Plano 1 vs. Plano 2.
O restante deste artigo explica os modos de exibição e os recursos disponíveis no Threat Explorer e em Detecções em tempo real.
Dica
Para cenários de e-mail com o Explorer de Ameaças e deteções em tempo real, veja os seguintes artigos:
Permissões e licenciamento para o Threat Explorer e as Detecções em tempo real
Para utilizar Explorer ou deteções em tempo real, tem de ter permissões atribuídas. Você tem as seguintes opções:
-
Controle de acesso baseado em função (RBAC) unificado do Microsoft Defender XDR (Se as permissões de Email & colaboração> do Defender para Office 365 estiverem
Ativas. Afeta somente o portal do Defender, não o PowerShell): - Acesso de leitura para email e cabeçalhos de mensagem do Teams: Operações de segurança/Dados brutos (email e colaboração)/Metadados de email e colaboração (leitura).
- Visualizar e baixar mensagens de email: Operações de segurança/Dados brutos (email & colaboração)/Conteúdo de email & colaboração (leitura).
- Remediar e-mail malicioso: Operações de Segurança/Dados de Segurança/Email & ações avançadas de colaboração (gerenciar).
-
Permissões de Email e colaboração no portal do Microsoft Defender:
-
Acesso total: associação aos grupos de funções Gestão da Organização ou Administrador de Segurança . São necessárias mais permissões para realizar todas as ações disponíveis:
- Pré-visualizar e transferir mensagens: requer a função de Pré-visualização , que é atribuída apenas aos grupos de funções Investigador de Dados ou Gestor de Deteção de Dados Eletrónicos por predefinição. Em alternativa, pode criar um novo grupo de funções com a função Pré-visualização atribuída e adicionar os utilizadores ao grupo de funções personalizada.
- Mover mensagens e eliminar mensagens de caixas de correio: requer a função Procurar e Remover , que é atribuída apenas aos grupos de funções Investigador de Dados ou Gestão da Organização por predefinição. Em alternativa, pode criar um novo grupo de funções com a função Procurar e Remover atribuída e adicionar os utilizadores ao grupo de funções personalizado.
- Acesso só de leitura: associação ao grupo de funções Leitor de Segurança .
-
Acesso total: associação aos grupos de funções Gestão da Organização ou Administrador de Segurança . São necessárias mais permissões para realizar todas as ações disponíveis:
-
Permissões do Microsoft Entra: A participação nessas funções concede aos usuários as permissões necessárias e permissões para outros recursos no Microsoft 365:
Acesso total: associação às funções Administrador Global ou Administrador*de Segurança . São necessárias mais permissões para realizar todas as ações disponíveis:
- Pré-visualizar e transferir mensagens: requer a função de Pré-visualização , que é atribuída apenas aos grupos de funções Investigador de Dados ou Gestor de Deteção de Dados Eletrónicos por predefinição.
Pesquisar regras de fluxo de email do Exchange (regras de transporte) por nome no Threat Explorer: Participação nas funções Administrador de Segurança ou Leitor de Segurança.
Acesso só de leitura: associação nas funções Leitor Global ou Leitor de Segurança .
Importante
* A Microsoft defende fortemente o princípio do menor privilégio. Atribuir apenas as permissões mínimas necessárias para realizar as respetivas tarefas ajuda a reduzir os riscos de segurança e reforça a proteção geral da sua organização. O Administrador Global é uma função altamente privilegiada que deve limitar a cenários de emergência ou quando não pode utilizar uma função diferente.
Dica
As notificações de spam do utilizador final e as mensagens geradas pelo sistema não estão disponíveis no Explorer de Ameaças. Esses tipos de mensagens estão disponíveis se houver uma regra de fluxo de correio (também conhecida como regra de transporte) a ser ignorada.
As entradas do registo de auditoria são geradas quando os administradores pré-visualizam ou transferem mensagens de e-mail. Você pode pesquisar no log de auditoria do administrador por usuário pela atividade AdminMailAccess. Para obter instruções, consulte Auditar Nova Pesquisa.
Emails entregues a caixas de correio moderadas ou a grupos de distribuição moderados são visíveis no Explorador de Ameaças. No entanto, as ações moderadoras (por exemplo, aprovar ou rejeitar mensagens) e as mensagens divulgadas por um moderador aos membros de um grupo de distribuição não são registadas e não são apresentadas no Explorer de Ameaças.
Para utilizar o Explorer de Ameaças ou deteções em tempo real, tem de lhe ser atribuída uma licença do Defender para Office 365 (incluída na sua subscrição ou numa licença de suplemento).
O Threat Explorer ou as detecções em tempo real contêm dados de usuários aos quais foram atribuídas licenças do Defender para Office 365.
Elementos do Threat Explorer e detecções em tempo real
O Threat Explorer e as detecções em tempo real contêm os seguintes elementos:
Exibições: Abas na parte superior da página que organizam as detecções por ameaça. A vista afeta os restantes dados e opções na página.
A tabela a seguir lista os modos de exibição disponíveis no Threat Explorer e em Detecções em tempo real:
Exibir Ameaça
ExplorerTempo real
detecçõesDescrição Todos os e-mails ✔ Vista predefinida para Explorer de Ameaças. Informações sobre todas as mensagens de e-mail enviadas por utilizadores externos para a sua organização (Entrada), mensagens de e-mail enviadas por utilizadores internos na sua organização para utilizadores externos (Saída) e mensagens de e-mail enviadas entre utilizadores internos na sua organização (Intra-organização). Malware ✔ ✔ Vista predefinida para deteções em tempo real. Informações sobre mensagens de e-mail que contêm software maligno. Phishing ✔ ✔ Informações sobre mensagens de e-mail que contêm ameaças de phishing. Campanhas ✔ Informações sobre e-mails maliciosos que o Defender para Office 365 Plano 2 identificou como parte de uma campanha coordenada de phishing ou software maligno. Software maligno de conteúdo ✔ ✔ Informações sobre ficheiros processados pelas seguintes funcionalidades: Cliques na URL ✔ Informações sobre cliques do usuário em URLs de mensagens de email, mensagens do Teams, arquivos do SharePoint e arquivos do OneDrive. Estas exibições são descritas detalhadamente neste artigo, incluindo as diferenças entre o Explorador de Ameaças e as Detecções em tempo real.
Dica
As deteções em tempo real mostram as deteções de e-mail maliciosas apenas no momento da entrega. O Explorer de ameaças mostra todas as deteções de e-mail no momento da entrega, juntamente com atividades de pós-entrega.
Filtros de data/hora: por predefinição, a vista é filtrada por ontem e hoje. Para alterar o filtro de data, selecione o intervalo de datas e, em seguida, selecione Data de Início e Valores de data de fim até 30 dias atrás.
Filtros de propriedade (consultas): filtre os resultados na vista pelas propriedades de mensagem, ficheiro ou ameaça disponíveis. As propriedades filtráveis disponíveis dependem da visualização. Algumas propriedades estão disponíveis em muitas vistas, enquanto outras propriedades estão limitadas a uma vista específica.
Os filtros de propriedade disponíveis para cada exibição são listados neste artigo, incluindo as diferenças entre o Threat Explorer e as Detecções em tempo real.
Para obter instruções para criar filtros de propriedades, veja Filtros de propriedade em Explorer de ameaças e Deteções em tempo real
O Explorer de ameaças permite-lhe guardar consultas para utilização posterior, conforme descrito na secção Consultas guardadas no Explorer de Ameaças.
Gráficos: cada vista contém um elemento visual, representação agregada dos dados filtrados ou não filtrados. Pode utilizar os pivôs disponíveis para organizar o gráfico de formas diferentes.
Muitas vezes, pode utilizar
Exportar dados de gráficos para exportar dados de gráficos filtrados ou não filtrados para um ficheiro CSV.Os gráficos e os pivôs disponíveis são descritos em detalhes neste artigo, incluindo as diferenças entre o Explorador de Ameaças e as Detecções em tempo real.
Dica
Para remover o gráfico da página (que maximiza o tamanho da área de detalhes), utilize um dos seguintes métodos:
- Selecione
Exibição em gráfico>
Exibição em lista no topo da página. - Selecione
Mostrar vista de lista entre o gráfico e a área de detalhes.
- Selecione
Área de detalhes: a área de detalhes de uma vista mostra normalmente uma tabela que contém os dados filtrados ou não filtrados. Você pode usar as exibições disponíveis (abas) para organizar os dados na área de detalhes de diferentes maneiras. Por exemplo, uma vista pode conter gráficos, mapas ou tabelas diferentes.
Se a área de detalhes contiver uma tabela, muitas vezes pode utilizar
Exportar para exportar seletivamente até 200 000 resultados filtrados ou não filtrados para um ficheiro CSV.Dica
No menu suspenso Exportar, é possível selecionar algumas ou todas as propriedades disponíveis para exportação. As seleções são guardadas por utilizador. As seleções no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.
Exibição de todos os emails no Explorador de Ameaças
A exibição Todos os emails no Threat Explorer mostra informações sobre todas as mensagens de email de entrada, saída e internas à organização. A visualização mostra e-mails maliciosos e não maliciosos. Por exemplo:
- Email identificado phishing ou malware.
- Email identificado como spam ou lixo eletrônico.
- Nenhuma ameaça identificada no e-mail.
Esta é a exibição padrão no Threat Explorer. Para abrir a exibição Todos os emails na página Explorer no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorer>Todos os emails. Ou acesse diretamente a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois verifique se a guia Todos os emails está selecionada.
Propriedades filtráveis na exibição Todos os emails do Threat Explorer
Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.
As propriedades filtráveis que estão disponíveis na caixa Ação de entrega na vista Todos os e-mails estão descritas na seguinte tabela:
| Propriedade | Tipo |
|---|---|
| Básica | |
| Endereço do remetente. | Texto. Separe múltiplos valores por vírgulas. |
| Destinatários | Texto. Separe múltiplos valores por vírgulas. |
| Domínio do remetente | Texto. Separe múltiplos valores por vírgulas. |
| Domínio do destinatário | Texto. Separe múltiplos valores por vírgulas. |
| Assunto | Texto. Separe múltiplos valores por vírgulas. |
| Nome de exibição do remetente | Texto. Separe múltiplos valores por vírgulas. |
| Email do remetente a partir do endereço | Texto. Separe múltiplos valores por vírgulas. |
| E-mail do remetente do domínio de origem | Texto. Separe múltiplos valores por vírgulas. |
| Caminho de retorno | Texto. Separe múltiplos valores por vírgulas. |
| Domínio do caminho de retorno | Texto. Separe múltiplos valores por vírgulas. |
| Família de software maligno | Texto. Separe múltiplos valores por vírgulas. |
| Etiquetas | Texto. Separe múltiplos valores por vírgulas. Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador. |
| Domínio falsificado | Texto. Separe múltiplos valores por vírgulas. |
| Usuário impersonado | Texto. Separe múltiplos valores por vírgulas. |
| Regra de transporte do Exchange | Texto. Separe múltiplos valores por vírgulas. |
| Regra de prevenção de perda de dados | Texto. Separe múltiplos valores por vírgulas. |
| Contexto | Selecione um ou mais valores:
|
| Conector | Texto (nome da conexão). Separe múltiplos valores por vírgulas. |
| Ação de entrega | Selecione um ou mais valores:
|
| Ação adicional | Selecione um ou mais valores:
|
| Direcionalidade | Selecione um ou mais valores:
|
| Tecnologia de deteção | Selecione um ou mais valores:
|
| Classificação de ameaças | Selecione um ou mais valores:
|
| Localização de entrega original | Selecione um ou mais valores:
|
| Localização de entrega mais recente¹ | Os mesmos valores da localização de entrega original |
| Nível de confiança de phish | Selecione um ou mais valores:
|
| Substituição primária | Selecione um ou mais valores:
|
| Origem da substituição primária | As mensagens podem ter várias substituições de permissão ou bloqueio, conforme identificado em Origem da substituição. A substituição que acabou por permitir ou bloquear a mensagem é identificada na origem de substituição primária. Selecione um ou mais valores:
|
| Sobrescrever fonte | Os mesmos valores da fonte de substituição primária |
| Tipo de política | Selecione um ou mais valores:
|
| Ação de política | Selecione um ou mais valores:
|
| Tipo de ameaça | Selecione um ou mais valores:
|
| Mensagem encaminhada | Selecione um ou mais valores:
|
| Lista de distribuição | Texto. Separe múltiplos valores por vírgulas. |
| Tamanho do e-mail | Número inteiro. Separe múltiplos valores por vírgulas. |
| Avançado | |
| ID de mensagem da Internet | Texto. Separe múltiplos valores por vírgulas. Disponível no campo cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares). |
| ID da mensagem de rede | Texto. Separe múltiplos valores por vírgulas. Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem. |
| IP² do remetente | Texto. Separe múltiplos valores por vírgulas. |
| Anexo SHA256 | Texto. Separe múltiplos valores por vírgulas. |
| Identificação do Cluster | Texto. Separe múltiplos valores por vírgulas. |
| ID do alerta | Texto. Separe múltiplos valores por vírgulas. |
| ID da Política de Alertas | Texto. Separe múltiplos valores por vírgulas. |
| ID da Campanha | Texto. Separe múltiplos valores por vírgulas. |
| Sinal de URL do ZAP | Texto. Separe múltiplos valores por vírgulas. |
| URLs | |
| Contagem de URLs | Número inteiro. Separe múltiplos valores por vírgulas. |
| Domínio de URL³ | Texto. Separe múltiplos valores por vírgulas. |
| Domínio e caminho do URL³ | Texto. Separe múltiplos valores por vírgulas. |
| URL³ | Texto. Separe múltiplos valores por vírgulas. |
| Caminho da URL³ | Texto. Separe múltiplos valores por vírgulas. |
| Origem do URL | Selecione um ou mais valores:
|
| Clique no resultado | Selecione um ou mais valores:
|
| Ameaça de URL | Selecione um ou mais valores:
|
| Arquivo | |
| Contagem de Anexos | Número inteiro. Separe múltiplos valores por vírgulas. |
| Nome do arquivo anexo | Texto. Separe múltiplos valores por vírgulas. |
| Tipo de arquivo | Texto. Separe múltiplos valores por vírgulas. |
| Extensão de Arquivo | Texto. Separe múltiplos valores por vírgulas. |
| Tamanho do Arquivo | Número inteiro. Separe múltiplos valores por vírgulas. |
| Autenticação | |
| SPF | Selecione um ou mais valores:
|
| DKIM | Selecione um ou mais valores:
|
| DMARC | Selecione um ou mais valores:
|
| Composto | Selecione um ou mais valores:
|
Dica
¹ A localização de entrega mais recente não inclui ações do utilizador final nas mensagens. Por exemplo, se o utilizador tiver eliminado a mensagem ou movido a mensagem para um ficheiro PST ou arquivo.
Existem cenários em que Local de entrega original/Local de entrega mais recente e/ou Ação de entrega têm o valor Desconhecido. Por exemplo:
- A mensagem foi entregue (a ação de Entrega é Entregue), mas uma regra da Caixa de Entrada moveu a mensagem para uma pasta predefinida que não a pasta Caixa de Entrada ou Email de Lixo (por exemplo, a pasta Rascunho ou Arquivo).
- O ZAP tentou mover a mensagem após a entrega, mas a mensagem não foi encontrada (por exemplo, o utilizador moveu ou eliminou a mensagem).
Por vezes, os valores de IP do Remetente ² são registados como vazios ou 0,0.0.0 nos seguintes cenários:
- Respostas automáticas.
- E-mail não entregue onde a entrega falhou.
- Email onde o endereço IP do remetente é interno da Microsoft. Por exemplo, notificações geradas pelo sistema, alertas ou mensagens reencaminhadas enviadas a partir de endereços IP da Microsoft.
Os endereços IP nestes cenários podem estar visíveis no rastreio de mensagens do Exchange.
³ Por predefinição, uma pesquisa de URL mapeia para
http, a menos que seja especificado explicitamente outro valor. Por exemplo:- Procurar com e sem o
http://prefixo em URL, Domínio de URL e Domínio de URL e Caminho deve mostrar os mesmos resultados. - Pesquise pelo
https://prefixo na URL. Quando não é especificado nenhum valor, é assumido ohttp://prefixo. -
/no início e no fim dos campos caminho da URL, Domínio da URL, Domínio e caminho da URL é ignorado. -
/no final do campo URL é ignorado.
- Procurar com e sem o
Pivôs do gráfico no modo de exibição Todos os emails no Explorador de Ameaças
O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.
Pivô do gráfico de ação de entrega na exibição Todos os emails no Explorador de Ameaças
Embora essa segmentação não pareça estar selecionada por padrão, Ação de entrega é a segmentação do gráfico padrão na visualização Todos os e-mails.
O pivô de Ação de entrega organiza o gráfico pelas ações executadas nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada ação de entrega.
Pivô do gráfico de domínio do remetente na exibição Todos os emails no Explorador de Ameaças
O pivô de domínio do remetente organiza o gráfico pelos domínios nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada domínio do remetente.
Pivô do gráfico de IP do remetente na exibição Todos os emails no Explorador de Ameaças
O pivô IP do Remetente organiza o gráfico pelos endereços IP de origem das mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada endereço IP do remetente.
Pivô do gráfico de tecnologia de detecção na exibição Todos os emails no Explorador de Ameaças
O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou as mensagens para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.
Pivô do gráfico de classificação de ameaças na exibição Todos os emails no Explorador de Ameaças
O pivô Classificação de ameaças organiza o gráfico por ameaças classificadas. Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.
Ao passar o cursor sobre um ponto de dados no gráfico, a contagem de cada classificação é exibida.
Pivô do gráfico de URL completa na exibição Todos os emails no Explorador de Ameaças
O pivô de URL completa organiza o gráfico pelas URLs completas nas mensagens para os filtros de intervalo de data/hora e de propriedade especificados.
Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada URL completo.
Pivô do gráfico de domínio da URL na exibição Todos os emails no Explorador de Ameaças
O pivô de domínio da URL organiza o gráfico pelos domínios nas URLs nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.
Pivô do gráfico de domínio e caminho da URL na exibição Todos os emails no Explorador de Ameaças
O pivô de domínio e caminho da URL organiza o gráfico por domínios e caminhos nas URLs nas mensagens para os filtros de intervalo de data/hora e de propriedade especificados.
Passar o cursor sobre um ponto de dados no gráfico exibe a contagem de cada domínio e caminho da URL.
Exibições da área de detalhes da exibição Todos os emails no Explorador de Ameaças
As exibições disponíveis (guias) na área de detalhes da exibição Todos os emails são descritas nas subseções a seguir.
Exibição Email da área de detalhes da exibição Todos os emails no Explorador de Ameaças
Email é a vista predefinida para a área de detalhes na vista Todos os e-mails.
A vista Email mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione
Personalizar colunas para alterar as colunas apresentadas. Os valores padrão são marcados com um asterisco (*):
- Data*
- Assunto*
- Destinatário*
- Domínio do destinatário
- Etiquetas*
- Endereço do remetente*
- Nome de exibição do remetente
- Domínio do remetente*
- IP do remetente
- Endereço de e-mail do remetente
- Email do remetente a partir do domínio
- Ações adicionais*
- Ação de entrega
- Localização de entrega mais recente*
- Localização de entrega original*
- O sistema substitui a origem
- Substituições do sistema
- ID do Alerta
- ID da mensagem da Internet
- ID da mensagem de rede
- Idioma do correio
- Regra de transporte do Exchange
- Connector
- Context
- Regra de prevenção de perda de dados
- Tipo de ameaça*
- Tecnologia de deteção
- Classificação de ameaças
- Contagem de Anexos
- Contagem de URLs
- Tamanho do email
Dica
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Remover colunas da exibição.
- Diminua o zoom no seu navegador.
As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.
Ao selecionar uma ou mais entradas da lista marcando a caixa de seleção ao lado da primeira coluna, a opção
Executar ação fica disponível. Para obter informações, consulte Busca de ameaças: correção de email.
No valor Assunto da entrada, a ação
Abrir numa nova janela está disponível. Esta ação abre a mensagem na página da entidade Email.
Quando clica nos valores Assunto ou Destinatário numa entrada, as listas de opções de detalhes são abertas. Esses submenus são descritos nas subseções a seguir.
Detalhes do email na exibição Email da área de detalhes na exibição Todos os emails
Ao selecionar o valor Assunto de uma entrada na tabela, um painel lateral com os detalhes do e-mail é aberto. Este painel desdobrável de detalhes é conhecido como o painel de resumo de email e contém informações padronizadas de resumo que também estão disponíveis na página da entidade de email da mensagem.
Para obter detalhes sobre as informações no painel de resumo do Email, consulte o painel de resumo do Email no Defender.
As ações a seguir estão disponíveis na parte superior do painel Resumo de mail no Explorador de Ameaças e em Detecções em tempo real:
-
Abrir entidade de email -
Ver cabeçalho -
Tomar uma ação: Para obter informações, consulte Busca de ameaças: Remediação de email. -
Mais opções: -
Pré-visualização de e-mail¹ ² -
Transferir e-mail¹ ² ³ -
Ver no Explorer -
Vá caçar⁴
-
¹ As ações Pré-visualizar e-mail e Baixar e-mail exigem a função Preview em Permissões de e-mail & colaboração. Por predefinição, esta função é atribuída aos grupos de funções Investigador de Dados e Gestor de Deteção de Dados Eletrónicos . Por predefinição, os membros dos grupos de funções Gestão da Organização ou Administradores de Segurança não podem efetuar estas ações. Para permitir estas ações para os membros desses grupos, tem as seguintes opções:
- Adicione os utilizadores aos grupos de funções Investigador de Dados ou Gestor de Deteção de Dados Eletrónicos .
- Crie um novo grupo de funções com a função Procurar e Remover atribuída e adicione os utilizadores ao grupo de funções personalizado.
² Você pode visualizar ou baixar mensagens de e-mail que estão disponíveis em caixas de correio em nuvem e na quarentena. Exemplos de quando as mensagens já não estão disponíveis nas caixas de correio incluem:
- A mensagem foi descartada antes da entrega ou a entrega falhou.
- A mensagem foi excluída temporariamente (excluída da pasta Itens Excluídos, o que move a mensagem para a pasta Itens Recuperáveis\Exclusões).
- ZAP moveu a mensagem para quarentena.
³ Baixar email para mensagens em quarentena está disponível com proteção de senha. Você também pode baixar uma cópia da mensagem protegida por senha da quarentena.
⁴ Go hunt está disponível apenas em Explorer de Ameaças. A opção não está disponível nas Detecções em tempo real.
Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails
Ao selecionar uma entrada clicando no valor Destinatário, um painel lateral de detalhes é aberto com as seguintes informações:
Dica
Para ver detalhes sobre outros destinatários sem sair da lista de opções de detalhes, utilize
o item Anterior e o item Seguinte na parte superior da lista de opções.
Secção resumo :
- Função: se o destinatário tem alguma função de administrador atribuída.
-
Políticas:
- Se o utilizador tem permissão para ver informações de arquivo.
- Se o utilizador tem permissão para ver as informações de retenção.
- Se o utilizador está abrangido pela prevenção de perda de dados (DLP).
- Se o utilizador está abrangido pela Gestão de dispositivos móveis em https://portal.office.com/EAdmin/Device/IntuneInventory.aspx.
Email secção: uma tabela que mostra as seguintes informações relacionadas para as mensagens enviadas ao destinatário:
- Date
- Assunto
- Recipiente
Selecione Ver todos os e-mails para abrir o Explorer de Ameaças num novo separador filtrado pelo destinatário.
Secção Alertas recentes : uma tabela que mostra as seguintes informações relacionadas para alertas recentes relacionados:
- Gravidade
- Política de alerta
- Categoria
- Atividades
Se existirem mais de três alertas recentes, selecione Ver todos os alertas recentes para ver todos.
Secção Atividade recente : mostra os resultados resumidos de uma pesquisa de Registo de auditoria para o destinatário:
- Date
- Endereço IP
- Atividades
- Item
Se o destinatário tiver mais de três entradas de registo de auditoria, selecione Ver todas as atividades recentes para ver todas.
Dica
Os membros do grupo de funções Administradores de Segurança no Email & permissões de colaboração não podem expandir a secção Atividade recente. Você precisa ser membro de um grupo de funções nas permissões do Exchange Online ao qual tenham sido atribuídas as funções Logs de Auditoria, Analista de Proteção de Informações ou Investigador de Proteção de Informações. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Registos, Gestão de Conformidade, Proteção de InformaçõesProteção de Informações AnalistasProteção de Informações e Gestão de Organizações. Pode adicionar os membros dos Administradores de Segurança a esses grupos de funções ou pode criar um novo grupo de funções com a função Registos de Auditoria atribuída.
Exibição Cliques na URL da área de detalhes da exibição Todos os emails no Explorador de Ameaças
A visualização Cliques em URL mostra um gráfico que pode ser organizado usando pivôs. O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico são descritos nas seguintes subsecções.
Dica
No Explorador de Ameaças, cada pivô na exibição Cliques na URL tem a ação
Exibir todos os cliques, que abre a exibição Cliques na URL em uma nova guia.
Pivô de domínio da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças
Embora este pivô de gráfico não pareça estar selecionado, domínio da URL é o pivô do gráfico padrão na exibição Cliques na URL.
O pivô de domínio da URL mostra os diferentes domínios nas URLs nas mensagens de email para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.
Pivô de veredito do clique da exibição Cliques na URL para obter a área de detalhes da exibição Todos os emails em Explorador de Ameaças
O pivô Veredito do clique mostra os diferentes vereditos das URLs clicadas nas mensagens de email nos filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada resultado do clique.
Pivô da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças
O pivô da URL mostra as diferentes URLs clicadas em mensagens de email nos filtros de intervalo de data/hora e de propriedade especificados.
Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem de cada URL.
Pivô de domínio e caminho da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças
O pivô de domínio e caminho da URL mostra os diferentes domínios e caminhos de arquivo das URLs que receberam cliques nas mensagens de email nos filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem para cada domínio da URL e caminho do arquivo.
Exibição Principais URLs da área de detalhes da exibição Todos os emails no Explorador de Ameaças
A vista UrLs Principais mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:
- URL
- Mensagens bloqueadas
- Mensagens descartadas
- Mensagens entregues
Detalhes das principais URLs para a exibição Todos os e-mails
Ao selecionar uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado da primeira coluna, abre-se um painel de detalhes com as seguintes informações:
Dica
Para ver detalhes sobre outras URLs sem sair do painel pop-up de detalhes, use
Item anterior e Próximo item na parte superior do painel pop-up.
- As ações a seguir estão disponíveis na parte superior do submenu:
Abrir página de URL
Submeter para análise:-
Relatório limpo -
Denunciar phishing -
Reportar software maligno
-
Gerenciar indicador:-
Adicionar indicador -
Gerenciar na lista de bloqueio de locatário
Selecionar qualquer uma destas opções leva-o para a página Submissões no portal do Defender.
-
Mais:-
Ver no Explorer -
Ir caçar
-
- Original URL
- Secção de deteção:
- Veredito da inteligência contra ameaças
- x alertas ativos y incidentes: gráfico de barras horizontal que mostra o número de alertas Altos, Médios, Baixos e Info relacionados a este link.
- Um link para Exibir todos os incidentes & alertas na página da URL.
-
Secção de detalhes do domínio :
- Nome de domínio e uma ligação para Ver página de domínio.
- Registrante
- Registrado em
- Atualizado em
- Expira em
-
Seção: informações de contato do titular do registro
- Registrador
- País/região
- Endereço para correspondência
- Telefone
- Mais informações: um link para Abrir no Whois.
- Secção prevalência de URL (últimos 30 dias): contém o número de Dispositivos, Email e Cliques. Selecione cada valor para ver a lista completa.
-
Dispositivos: mostra os dispositivos afetados:
Data (Primeiro/Último)
Dispositivos
Se estiverem envolvidos mais de dois dispositivos, selecione Ver todos os dispositivos para ver todos.
Exibição Principais cliques da área de detalhes da exibição Todos os emails no Explorador de Ameaças
A visualização Principais cliques exibe uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:
- URL
- Bloqueado
- Permitido
- Bloqueio substituído
- Veredicto pendente
- Veredito pendente ignorado
- Nenhum
- Página de erro
- Falha
Dica
Todas as colunas disponíveis estão selecionadas. Se selecionar
Personalizar colunas, não poderá desselecionar colunas.
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Diminua o zoom no seu navegador.
Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.
Exibição Principais usuários direcionados da área de detalhes da exibição Todos os emails no Explorador de Ameaças
A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários visados pela maioria das ameaças. A tabela contém as seguintes informações:
Principais utilizadores visados: o endereço de e-mail do destinatário. Se você selecionar um endereço do destinatário, um painel de detalhes será aberto. As informações no submenu são as mesmas descritas em Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails.
O número de tentativas: se você selecionar o número de tentativas, o Explorador de Ameaças será aberto em uma nova guia, filtrado pelo destinatário.
Dica
Utilize
Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.
Exibição Origem do email da área de detalhes da exibição Todos os emails no Explorador de Ameaças
A vista de origem Email mostra origens de mensagens num mapa do mundo.
Exibição Campanha da área de detalhes da exibição Todos os emails no Explorador de Ameaças
A exibição Campanha mostra uma tabela com detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível.
As informações na tabela são as mesmas descritas na tabela de detalhes na página Campanhas.
Quando você seleciona uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado de Nome, um painel de detalhes é aberto. As informações no painel lateral são as mesmas descritas em Detalhes da campanha.
Vista de software maligno no Explorer de Ameaças e deteções em tempo real
A exibição Malware no Threat Explorer e em Detecções em tempo real mostra informações sobre mensagens de email que continham malware. Esta é a visualização padrão em Detecções em tempo real.
Para abrir a vista Software Maligno , siga um dos seguintes passos:
- Threat Explorer: na página Explorer no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorer>Malware. Ou acesse diretamente a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Malware.
- Deteções em tempo real: na página Deteções em tempo real no portal do Defender em https://security.microsoft.com, aceda a Email & colaboração>Explorer>. Em alternativa, aceda diretamente à página Deteções em tempo real com https://security.microsoft.com/realtimereportsv3e, em seguida, verifique se o separador Software Maligno está selecionado.
Propriedades filtráveis na exibição Malware no Explorador de Ameaças e em Detecções em tempo real
Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.
As propriedades filtráveis que estão disponíveis na caixa Endereço do remetente na vista Software Maligno estão descritas na seguinte tabela:
| Propriedade | Tipo | Ameaça Explorer |
Tempo real detecções |
|---|---|---|---|
| Básica | |||
| Endereço do remetente. | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Destinatários | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio do remetente | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio do destinatário | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Assunto | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Nome de exibição do remetente | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Email do remetente a partir do endereço | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| E-mail do remetente do domínio de origem | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Caminho de retorno | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio do caminho de retorno | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Família de software maligno | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Etiquetas | Texto. Separe múltiplos valores por vírgulas. Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador. |
✔ | |
| Regra de transporte do Exchange | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| Regra de prevenção de perda de dados | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| Contexto | Selecione um ou mais valores:
|
✔ | |
| Conector | Texto (nome da conexão). Separe múltiplos valores por vírgulas. | ✔ | |
| Ação de entrega | Selecione um ou mais valores:
|
✔ | ✔ |
| Ação adicional | Selecione um ou mais valores:
|
✔ | ✔ |
| Direcionalidade | Selecione um ou mais valores:
|
✔ | ✔ |
| Tecnologia de deteção | Selecione um ou mais valores:
|
✔ | ✔ |
| Localização de entrega original | Selecione um ou mais valores:
|
✔ | ✔ |
| Localização de entrega mais recente | Os mesmos valores da localização de entrega original | ✔ | ✔ |
| Substituição primária | Selecione um ou mais valores:
|
✔ | ✔ |
| Origem da substituição primária | As mensagens podem ter várias substituições de permissão ou bloqueio, conforme identificado em Origem da substituição. A substituição que acabou por permitir ou bloquear a mensagem é identificada na origem de substituição primária. Selecione um ou mais valores:
|
✔ | ✔ |
| Sobrescrever fonte | Os mesmos valores da fonte de substituição primária | ✔ | ✔ |
| Tipo de política | Selecione um ou mais valores:
|
✔ | ✔ |
| Ação de política | Selecione um ou mais valores:
|
✔ | ✔ |
| Tamanho do e-mail | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Avançado | |||
| ID de mensagem da Internet | Texto. Separe múltiplos valores por vírgulas. Disponível no campo cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares). |
✔ | ✔ |
| ID da mensagem de rede | Texto. Separe múltiplos valores por vírgulas. Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem. |
✔ | ✔ |
| IP do remetente | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Anexo SHA256 | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Identificação do Cluster | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| ID do alerta | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| ID da Política de Alertas | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| ID da Campanha | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Sinal de URL do ZAP | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| URLs | |||
| Contagem de URLs | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio de URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio e caminho do URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Caminho do URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Origem do URL | Selecione um ou mais valores:
|
✔ | ✔ |
| Clique no resultado | Selecione um ou mais valores:
|
✔ | ✔ |
| Ameaça de URL | Selecione um ou mais valores:
|
✔ | ✔ |
| Arquivo | |||
| Contagem de Anexos | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Nome do arquivo anexo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Tipo de arquivo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Extensão de Arquivo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Tamanho do Arquivo | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Autenticação | |||
| SPF | Selecione um ou mais valores:
|
✔ | ✔ |
| DKIM | Selecione um ou mais valores:
|
✔ | ✔ |
| DMARC | Selecione um ou mais valores:
|
✔ | ✔ |
| Composto | Selecione um ou mais valores:
|
Pivôs para o gráfico na exibição Malware no Explorador de Ameaças e em Detecções em tempo real
O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico que estão disponíveis na exibição Malware no Explorador de Ameaças e em Detecções em tempo real estão listadas na tabela a seguir:
| Dinâmico | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| Família de software maligno | ✔ | |
| Domínio do remetente | ✔ | |
| IP do remetente | ✔ | |
| Ação de entrega | ✔ | ✔ |
| Classificação de ameaças | ✔ | ✔ |
| Tecnologia de deteção | ✔ | ✔ |
Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.
Pivô do gráfico de família de malware na exibição Malware no Explorador de Ameaças
Embora esse pivô não pareça estar selecionado por padrão, Família de malware é o pivô padrão do gráfico na exibição Malware no Threat Explorer.
O pivô de Família de malware organiza o gráfico pela família de malware detectada nas mensagens, de acordo com os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada família de malware.
Pivô do gráfico de domínio do remetente na exibição Malware no Explorador de Ameaças
O pivô de domínio do remetente organiza o gráfico pelo domínio do remetente das mensagens em que foram encontrados malware para os filtros de propriedade e de intervalo de data/hora especificados.
Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada domínio do remetente.
Pivô do gráfico de IP do remetente na exibição Malware no Explorador de Ameaças
O pivô de IP do remetente organiza o gráfico pelos endereços IP do remetente das mensagens em que foram encontrados malware para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada endereço IP de origem.
Pivô do gráfico de ações de entrega na exibição Malware no Explorador de Ameaças e em Detecções em tempo real
Embora esse pivot não pareça estar selecionado por padrão, Ação de entrega é o pivô de gráfico padrão na exibição Malware em Detecções em tempo real.
O pivô de Ação de entrega organiza o gráfico pelo que aconteceu às mensagens em que foram encontradas malware para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada ação de entrega.
Pivô do gráfico de classificação de ameaças na exibição Malware no Explorador de Ameaças e em Detecções em tempo real
O pivô Classificação de ameaças organiza o gráfico por ameaças classificadas. Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.
Ao passar o cursor sobre um ponto de dados no gráfico, a contagem de cada classificação é exibida.
Pivô do gráfico de tecnologia de detecção na exibição Malware no Explorador de Ameaças e em Detecções em tempo real
O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou malware nas mensagens para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.
Exibições da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecções em tempo real
As exibições (guias) disponíveis na área de detalhes da exibição Malware estão listadas na tabela a seguir e são descritas nas subseções seguintes.
| Exibir | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| ✔ | ✔ | |
| Principais famílias de software maligno | ✔ | |
| Principais utilizadores visados | ✔ | |
| Origem do email | ✔ | |
| Campanha | ✔ |
Exibição Email da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecções em tempo real
Email é a exibição padrão da área de detalhes da exibição Malware no Threat Explorer e em Detecções em tempo real.
A vista Email mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione
Personalizar colunas para alterar as colunas apresentadas.
A tabela a seguir mostra as colunas disponíveis no Threat Explorer e em Detecções em tempo real. Os valores predefinidos são marcados com um asterisco (*).
| Coluna | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| Data* | ✔ | ✔ |
| Assunto* | ✔ | ✔ |
| Destinatário* | ✔ | ✔ |
| Domínio do destinatário | ✔ | ✔ |
| Etiquetas* | ✔ | |
| Endereço do remetente* | ✔ | ✔ |
| Nome de exibição do remetente | ✔ | ✔ |
| Domínio do remetente* | ✔ | ✔ |
| IP do remetente | ✔ | ✔ |
| Endereço de e-mail do remetente | ✔ | ✔ |
| Email do remetente a partir do domínio | ✔ | ✔ |
| Ações adicionais* | ✔ | ✔ |
| Ação de entrega | ✔ | ✔ |
| Localização de entrega mais recente* | ✔ | ✔ |
| Localização de entrega original* | ✔ | ✔ |
| O sistema substitui a origem | ✔ | ✔ |
| Substituições do sistema | ✔ | ✔ |
| ID do Alerta | ✔ | ✔ |
| ID da mensagem da Internet | ✔ | ✔ |
| ID da mensagem de rede | ✔ | ✔ |
| Idioma do correio | ✔ | ✔ |
| Regra de transporte do Exchange | ✔ | |
| Connector | ✔ | |
| Context | ✔ | ✔ |
| Regra de prevenção de perda de dados | ✔ | ✔ |
| Tipo de ameaça* | ✔ | ✔ |
| Tecnologia de deteção | ✔ | ✔ |
| Classificação de ameaças | ✔ | ✔ |
| Contagem de Anexos | ✔ | ✔ |
| Contagem de URLs | ✔ | ✔ |
| Tamanho do email | ✔ | ✔ |
Dica
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Remover colunas da exibição.
- Diminua o zoom no seu navegador.
As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.
Ao selecionar uma ou mais entradas da lista marcando a caixa de seleção ao lado da primeira coluna, a opção
Executar ação fica disponível. Para obter informações, consulte Busca de ameaças: correção de email.
Quando clica nos valores Assunto ou Destinatário numa entrada, as listas de opções de detalhes são abertas. Esses submenus são descritos nas subseções a seguir.
Detalhes do email na exibição Email da área de detalhes na exibição Malware
Ao selecionar o valor Assunto de uma entrada na tabela, um painel lateral com os detalhes do e-mail é aberto. Este painel desdobrável de detalhes é conhecido como o painel de resumo de email e contém informações padronizadas de resumo que também estão disponíveis na página da entidade de email da mensagem.
Para obter detalhes sobre as informações no painel de resumo Email, consulte Os painéis de resumo Email.
As ações disponíveis na parte superior do painel Resumo de email do Explorador de Ameaças e das Detecções em tempo real são descritas em Detalhes do email na exibição Email da área de detalhes na exibição Todos os emails.
Detalhes do destinatário na exibição Email da área de detalhes na exibição Malware
Quando você seleciona uma entrada clicando no valor Destinatário, um painel lateral de detalhes é aberto. As informações no submenu são as mesmas descritas em Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails.
Exibição das principais famílias de malware da área de detalhes da exibição Malware no Explorador de Ameaças
A vista Principais famílias de software maligno para a área de detalhes organiza os dados numa tabela das principais famílias de software maligno. A tabela mostra:
Coluna Principais famílias de malware: o nome da família de malware.
Se você selecionar um nome de família de malware, será exibido um painel de detalhes que contém as seguintes informações:
Email secção: uma tabela que mostra as seguintes informações relacionadas para mensagens que contêm o ficheiro de software maligno:
- Date
- Assunto
- Recipiente
Selecione Ver todos os e-mails para abrir o Explorer de Ameaças num novo separador filtrado pelo nome da família de software maligno.
Secção detalhes técnicos
O número de tentativas: se você selecionar o número de tentativas, o Threat Explorer será aberto em uma nova guia, filtrada pelo nome da família de malware.
Exibição Principais usuários direcionados da área de detalhes da exibição Malware no Explorador de Ameaças
A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários visados por software maligno. A tabela mostra:
Principais utilizadores visados: o endereço de e-mail do utilizador principal visado. Se você selecionar um endereço de e-mail, um painel de detalhes será aberto. As informações no submenu são as mesmas descritas em Exibição dos principais usuários direcionados da área de detalhes da exibição Todos os emails no Explorador de Ameaças.
O número de tentativas: se você selecionar o número de tentativas, o Threat Explorer será aberto em uma nova guia, filtrada pelo nome da família de malware.
Dica
Utilize
Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.
Exibição Origem do email da área de detalhes da exibição Malware no Explorador de Ameaças
A vista de origem Email mostra origens de mensagens num mapa do mundo.
Exibição Campanha da área de detalhes da exibição Malware no Explorador de Ameaças
A exibição Campanha mostra uma tabela com detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível.
A tabela de detalhes é idêntica à tabela de detalhes na página Campanhas.
Quando você seleciona uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado de Nome, um painel de detalhes é aberto. As informações no painel lateral são as mesmas descritas em Detalhes da campanha.
Exibição de phishing no Threat Explorer e detecções em tempo real
A exibição Phish no Threat Explorer e em Detecções em tempo real mostra informações sobre mensagens de email que foram identificadas como phishing.
Para abrir a vista Phish , siga um dos seguintes passos:
- Explorador de Ameaças: na página Explorer no portal do Defender em https://security.microsoft.com, vá para Email & collaboration>Explorer>Phish. Ou acesse diretamente a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Phish.
- Detecções em tempo real: na página Detecções em tempo real no portal do Defender, em https://security.microsoft.com, vá para Email & colaboração>Explorer>Phish. Ou vá diretamente para a página Detecções em tempo real usando https://security.microsoft.com/realtimereportsv3, e selecione a guia Phish.
Propriedades filtráveis na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.
As propriedades filtráveis que estão disponíveis na caixa Endereço do remetente na vista Software Maligno estão descritas na seguinte tabela:
| Propriedade | Tipo | Ameaça Explorer |
Tempo real detecções |
|---|---|---|---|
| Básica | |||
| Endereço do remetente. | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Destinatários | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio do remetente | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio do destinatário | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Assunto | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Nome de exibição do remetente | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Email do remetente a partir do endereço | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| E-mail do remetente do domínio de origem | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Caminho de retorno | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio do caminho de retorno | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Etiquetas | Texto. Separe múltiplos valores por vírgulas. Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador. |
✔ | |
| Domínio falsificado | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Usuário impersonado | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Regra de transporte do Exchange | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| Regra de prevenção de perda de dados | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| Contexto | Selecione um ou mais valores:
|
✔ | |
| Conector | Texto (nome da conexão). Separe múltiplos valores por vírgulas. | ✔ | |
| Ação de entrega | Selecione um ou mais valores:
|
✔ | ✔ |
| Ação adicional | Selecione um ou mais valores:
|
✔ | ✔ |
| Direcionalidade | Selecione um ou mais valores:
|
✔ | ✔ |
| Tecnologia de deteção | Selecione um ou mais valores:
|
✔ | ✔ |
| Classificação de ameaças | Selecione um ou mais valores:
|
✔ | ✔ |
| Localização de entrega original | Selecione um ou mais valores:
|
✔ | ✔ |
| Localização de entrega mais recente | Os mesmos valores da localização de entrega original | ✔ | ✔ |
| Nível de confiança de phish | Selecione um ou mais valores:
|
✔ | |
| Substituição primária | Selecione um ou mais valores:
|
✔ | ✔ |
| Origem da substituição primária | As mensagens podem ter várias substituições de permissão ou bloqueio, conforme identificado em Origem da substituição. A substituição que acabou por permitir ou bloquear a mensagem é identificada na origem de substituição primária. Selecione um ou mais valores:
|
✔ | ✔ |
| Sobrescrever fonte | Os mesmos valores da fonte de substituição primária | ✔ | ✔ |
| Tipo de política | Selecione um ou mais valores:
|
✔ | ✔ |
| Ação de política | Selecione um ou mais valores:
|
✔ | ✔ |
| Tamanho do e-mail | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Avançado | |||
| ID de mensagem da Internet | Texto. Separe múltiplos valores por vírgulas. Disponível no campo cabeçalho Message-ID no cabeçalho da mensagem. Um valor de exemplo é <08f1e0f6806a47b4ac103961109ae6ef@server.domain> (tenha em atenção os parênteses angulares). |
✔ | ✔ |
| ID da mensagem de rede | Texto. Separe múltiplos valores por vírgulas. Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem. |
✔ | ✔ |
| IP do remetente | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Anexo SHA256 | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Identificação do Cluster | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| ID do alerta | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| ID da Política de Alertas | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| ID da Campanha | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Sinal de URL do ZAP | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| URLs | |||
| Contagem de URLs | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio de URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Domínio e caminho do URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| Caminho do URL | Texto. Separe múltiplos valores por vírgulas. | ✔ | |
| Origem do URL | Selecione um ou mais valores:
|
✔ | ✔ |
| Clique no resultado | Selecione um ou mais valores:
|
✔ | ✔ |
| Ameaça de URL | Selecione um ou mais valores:
|
✔ | ✔ |
| Arquivo | |||
| Contagem de Anexos | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Nome do arquivo anexo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Tipo de arquivo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Extensão de Arquivo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Tamanho do Arquivo | Número inteiro. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Autenticação | |||
| SPF | Selecione um ou mais valores:
|
✔ | ✔ |
| DKIM | Selecione um ou mais valores:
|
✔ | ✔ |
| DMARC | Selecione um ou mais valores:
|
✔ | ✔ |
| Composto | Selecione um ou mais valores:
|
Os pivôs para o gráfico na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico que estão disponíveis na vista Phish em Deteções de ameaças Explorer e em tempo real estão listados na seguinte tabela:
| Dinâmico | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| Domínio do remetente | ✔ | ✔ |
| IP do remetente | ✔ | |
| Ação de entrega | ✔ | ✔ |
| Tecnologia de deteção | ✔ | ✔ |
| Classificação de ameaças | ✔ | ✔ |
| URL Completo | ✔ | |
| Domínio de URL | ✔ | ✔ |
| Domínio e caminho do URL | ✔ |
Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.
Pivô do gráfico de domínio do remetente na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
Embora essa segmentação não pareça estar selecionada por padrão, domínio do remetente é a segmentação padrão do gráfico na exibição Phish em Detecções em tempo real.
O pivô de domínio do remetente organiza o gráfico pelos domínios nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada domínio do remetente.
Pivô do gráfico de IP do remetente na exibição Phishing no Explorador de Ameaças
O pivô IP do Remetente organiza o gráfico pelos endereços IP de origem das mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada endereço IP de origem.
Pivô do gráfico de ações de entrega na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
Embora esse pivô não pareça estar selecionado por padrão, Ação de entrega é o pivô de gráfico padrão na exibição Phishing no Explorador de Ameaças.
O pivô de Ação de entrega organiza o gráfico pelas ações executadas nas mensagens para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada ação de entrega.
Pivô do gráfico de tecnologia de detecção na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou mensagens de phishing para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.
Pivô do gráfico de classificação de ameaças na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
O pivô Classificação de ameaças organiza o gráfico por ameaças classificadas. Para obter mais informações, veja Classificação de ameaças no Microsoft Defender para Office 365.
Ao passar o cursor sobre um ponto de dados no gráfico, a contagem de cada classificação é exibida.
Pivô do gráfico de URL completa na exibição Phishing no Explorador de Ameaças
O pivô de URL completa organiza o gráfico pelas URLs completas nas mensagens de phishing para os filtros de intervalo de data/hora e de propriedade especificados.
Pairar o cursor sobre um ponto de dados no gráfico mostra a contagem para cada URL completo.
Pivô do gráfico de domínio da URL na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
O pivô de domínio da URL organiza o gráfico pelos domínios nas URLs nas mensagens de phishing para os filtros de propriedade e de intervalo de data/hora especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.
Pivô do gráfico de domínio e caminho da URL na exibição Phishing no Explorador de Ameaças
O pivô de domínio e caminho da URL organiza o gráfico por domínios e caminhos nas URLs nas mensagens de phishing para os filtros de intervalo de data/hora e de propriedade especificados.
Passar o cursor sobre um ponto de dados no gráfico exibe a contagem de cada domínio e caminho da URL.
Exibições da área de detalhes da exibição Phishing no Explorador de Ameaças
As exibições (guias) disponíveis na área de detalhes da exibição Phishing estão listadas na tabela a seguir e são descritas nas subseções seguintes.
| Exibir | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| ✔ | ✔ | |
| Cliques na URL | ✔ | ✔ |
| URLs principais | ✔ | ✔ |
| Cliques principais | ✔ | ✔ |
| Principais utilizadores visados | ✔ | |
| Origem do email | ✔ | |
| Campanha | ✔ |
Exibição Email da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
Email é a exibição padrão da área de detalhes da exibição Phish no Threat Explorer e em Detecções em tempo real.
A vista Email mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione
Personalizar colunas para alterar as colunas apresentadas.
A tabela a seguir mostra as colunas disponíveis no Threat Explorer e em Detecções em tempo real. Os valores predefinidos são marcados com um asterisco (*).
| Coluna | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| Data* | ✔ | ✔ |
| Assunto* | ✔ | ✔ |
| Destinatário* | ✔ | ✔ |
| Domínio do destinatário | ✔ | ✔ |
| Etiquetas* | ✔ | |
| Endereço do remetente* | ✔ | ✔ |
| Nome de exibição do remetente | ✔ | ✔ |
| Domínio do remetente* | ✔ | ✔ |
| IP do remetente | ✔ | ✔ |
| Endereço de e-mail do remetente | ✔ | ✔ |
| Email do remetente a partir do domínio | ✔ | ✔ |
| Ações adicionais* | ✔ | ✔ |
| Ação de entrega | ✔ | ✔ |
| Localização de entrega mais recente* | ✔ | ✔ |
| Localização de entrega original* | ✔ | ✔ |
| O sistema substitui a origem | ✔ | ✔ |
| Substituições do sistema | ✔ | ✔ |
| ID do Alerta | ✔ | ✔ |
| ID da mensagem da Internet | ✔ | ✔ |
| ID da mensagem de rede | ✔ | ✔ |
| Idioma do correio | ✔ | ✔ |
| Regra de transporte do Exchange | ✔ | |
| Connector | ✔ | |
| Nível de confiança de phishing | ✔ | |
| Context | ✔ | |
| Regra de prevenção de perda de dados | ✔ | |
| Tipo de ameaça* | ✔ | ✔ |
| Tecnologia de deteção | ✔ | ✔ |
| Classificação de ameaças | ✔ | ✔ |
| Contagem de Anexos | ✔ | ✔ |
| Contagem de URLs | ✔ | ✔ |
| Tamanho do email | ✔ | ✔ |
Dica
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Remover colunas da exibição.
- Diminua o zoom no seu navegador.
As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.
Ao selecionar uma ou mais entradas da lista marcando a caixa de seleção ao lado da primeira coluna, a opção
Executar ação fica disponível. Para obter informações, consulte Busca de ameaças: correção de email.
Quando clica nos valores Assunto ou Destinatário numa entrada, as listas de opções de detalhes são abertas. Esses submenus são descritos nas subseções a seguir.
Detalhes do email na exibição Email da área de detalhes na exibição Phishing
Ao selecionar o valor Assunto de uma entrada na tabela, um painel lateral com os detalhes do e-mail é aberto. Este painel desdobrável de detalhes é conhecido como o painel de resumo de email e contém informações padronizadas de resumo que também estão disponíveis na página da entidade de email da mensagem.
Para obter detalhes sobre as informações no painel de resumo Email, consulte o painel de resumo Email nas funcionalidades do Defender para Office 365.
As ações disponíveis na parte superior do painel Resumo de email do Explorador de Ameaças e das Detecções em tempo real são descritas em Detalhes do email na exibição Email da área de detalhes na exibição Todos os emails.
Detalhes do destinatário na exibição Email da área de detalhes na exibição Phishing
Quando você seleciona uma entrada clicando no valor Destinatário, um painel lateral de detalhes é aberto. As informações no submenu são as mesmas descritas em Detalhes do destinatário na exibição Email da área de detalhes na exibição Todos os emails.
Exibição Cliques na URL da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
A visualização Cliques em URL mostra um gráfico que pode ser organizado usando pivôs. O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico que estão disponíveis na exibição Malware no Explorador de Ameaças e em Detecções em tempo real estão descritos na tabela a seguir:
| Dinâmico | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| Domínio de URL | ✔ | ✔ |
| Veredito do clique | ✔ | ✔ |
| URL | ✔ | |
| Domínio e caminho do URL | ✔ |
Os mesmos pivôs do gráfico estão disponíveis e são descritos na exibição Todos os emails no Explorador de Ameaças:
- Pivô de domínio da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças
- Pivô de veredito do clique da exibição Cliques na URL para obter a área de detalhes da exibição Todos os emails em Explorador de Ameaças
- Pivô da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças
- Pivô de domínio e caminho da URL para a exibição Cliques na URL na área de detalhes da exibição Todos os emails no Explorador de Ameaças
Dica
No Explorador de Ameaças, cada pivô na exibição Cliques na URL tem uma ação
Exibir todos os cliques que abre a exibição Cliques na URL no Explorador de Ameaças em uma nova guia. Essa ação não está disponível em Detecções em tempo real, porque a exibição de cliques em URL não está disponível em Detecções em tempo real.
Exibição Principais URLs da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
A vista UrLs Principais mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:
- URL
- Mensagens bloqueadas
- Mensagens descartadas
- Mensagens entregues
Detalhes de Principais URLs para a exibição Phishing
Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.
Dica
A ação
Ir para caça está disponível apenas no Explorador de Ameaças. A opção não está disponível nas Detecções em tempo real.
Exibição Principais cliques da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
A visualização Principais cliques exibe uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:
- URL
- Bloqueado
- Permitido
- Bloqueio substituído
- Veredicto pendente
- Veredito pendente ignorado
- Nenhum
- Página de erro
- Falha
Dica
Todas as colunas disponíveis estão selecionadas. Se selecionar
Personalizar colunas, não poderá desselecionar colunas.
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Diminua o zoom no seu navegador.
Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.
Exibição Principais usuários direcionados da área de detalhes da exibição Phishing no Explorador de Ameaças
A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários visados por tentativas de phishing. A tabela mostra:
Principais utilizadores visados: o endereço de e-mail do utilizador principal visado. Se você selecionar um endereço de e-mail, um painel de detalhes será aberto. As informações no submenu são as mesmas descritas em Exibição dos principais usuários direcionados da área de detalhes da exibição Todos os emails no Explorador de Ameaças.
O número de tentativas: se você selecionar o número de tentativas, o Threat Explorer será aberto em uma nova guia, filtrada pelo nome da família de malware.
Dica
Utilize
Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.
Exibição Origem do email da área de detalhes da exibição Phishing no Explorador de Ameaças
A vista de origem Email mostra origens de mensagens num mapa do mundo.
Exibição Campanha da área de detalhes da exibição Phishing no Explorador de Ameaças
A exibição Campanha mostra uma tabela com detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível.
As informações na tabela são as mesmas descritas na tabela de detalhes na página Campanhas.
Quando você seleciona uma entrada clicando em qualquer lugar da linha, exceto na caixa de seleção ao lado de Nome, um painel de detalhes é aberto. As informações no painel lateral são as mesmas descritas em Detalhes da campanha.
Vista de campanhas no Explorer de Ameaças
A vista Campanhas no Explorer Ameaças mostra informações sobre ameaças que foram identificadas como ataques coordenados de phishing e software maligno, específicos da sua organização ou de outras organizações no Microsoft 365.
Para abrir a exibição Campanhas na página Explorer no portal do Defender em https://security.microsoft.com, vá até Email & colaboração>Explorer>Campanhas. Ou vá diretamente para a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Campanhas.
Todas as informações e ações disponíveis são idênticas às informações e ações na página Campanhas em https://security.microsoft.com/campaignsv3. Para obter mais informações, veja a página Campanhas no portal do Microsoft Defender.
Exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
A exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real mostra informações sobre arquivos que foram processados por:
- Proteção contra vírus incorporada no SharePoint, OneDrive e Microsoft Teams
- Anexos Seguros para SharePoint, OneDrive e Microsoft Teams.
Para abrir a exibição Malware de conteúdo, siga uma destas etapas:
- Explorador de Ameaças: na página Explorador no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorador>Malware de conteúdo. Ou acesse diretamente a página Explorador usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Malware de conteúdo.
- Detecções em tempo real: na página Detecções em tempo real no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorador> guia Malware de conteúdo. Ou acesse diretamente a página Detecções em tempo real usando https://security.microsoft.com/realtimereportsv3 e selecione a guia Malware de conteúdo.
Propriedades filtráveis na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.
As propriedades filtráveis disponíveis na caixa Nome do arquivo, na exibição Malware de conteúdo, no Threat Explorer e em Detecções em tempo real, estão descritas na tabela a seguir:
| Propriedade | Tipo | Ameaça Explorer |
Tempo real detecções |
|---|---|---|---|
| Arquivo | |||
| Nome do arquivo | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Carga de trabalho | Selecione um ou mais valores:
|
✔ | ✔ |
| Site | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Proprietário do ficheiro | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Modificado pela última vez por | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| SHA256 | Número inteiro. Separe múltiplos valores por vírgulas. Para localizar o valor hash SHA256 de um ficheiro, execute o seguinte comando no PowerShell: Get-FileHash -Path "<Path>\<Filename>" -Algorithm SHA256. |
✔ | ✔ |
| Família de software maligno | Texto. Separe múltiplos valores por vírgulas. | ✔ | ✔ |
| Tecnologia de deteção | Selecione um ou mais valores:
|
✔ | ✔ |
| Tipo de ameaça | Selecione um ou mais valores:
|
✔ | ✔ |
Pivôs para o gráfico na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico que estão disponíveis na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real estão listadas na tabela a seguir:
| Dinâmico | Ameaça Explorer |
Tempo real detecções |
|---|---|---|
| Família de software maligno | ✔ | ✔ |
| Tecnologia de deteção | ✔ | ✔ |
| Workload | ✔ | ✔ |
Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.
Pivô do gráfico de família de malware na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
Embora esse pivô não pareça estar selecionado por padrão, Família de malware é o pivô de gráfico padrão na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real.
O pivô Família de malware organiza o gráfico pelo malware identificado em arquivos no SharePoint, OneDrive e Microsoft Teams usando os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada família de malware.
Pivô do gráfico de tecnologia de detecção na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou o malware em arquivos no SharePoint, OneDrive e Microsoft Teams para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.
Pivôs do gráfico da carga de trabalho na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
O pivot de Carga de Trabalho organiza o gráfico pelo local onde o malware foi identificado (SharePoint, OneDrive ou Microsoft Teams) para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada carga de trabalho.
Exibições da área de detalhes da exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
No Explorador de Ameaças e em Detecções em tempo real, a área de detalhes da exibição Malware de conteúdo contém apenas uma exibição (guia) chamada Documentos. Esta vista está descrita na seguinte subsecção.
Exibição Documento da área de detalhes da exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
Documento é a exibição padrão e a única da área de detalhes na exibição Malware de conteúdo.
A vista Documento mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione
Personalizar colunas para alterar as colunas apresentadas. Os valores padrão são marcados com um asterisco (*):
- Data*
- Nome*
- Carga de trabalho*
- Ameaça*
- Tecnologia de deteção*
- Última modificação do utilizador*
- Proprietário do ficheiro*
- Tamanho (bytes)*
- Hora da última modificação
- Caminho do site
- Caminho do arquivo
- ID do Documento
- SHA256
- Data detetada
- Família de software maligno
- Context
Dica
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Remover colunas da exibição.
- Diminua o zoom no seu navegador.
As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.
Quando seleciona um valor de nome de ficheiro na coluna Nome , é aberta uma lista de opções de detalhes. O submenu contém as seguintes informações:
Secção resumo :
- Filename
- Caminho do site
- Caminho do arquivo
- ID do Documento
- SHA256
- Última data de modificação
- Última modificação por
- Ameaça
- Tecnologia de deteção
Secção de detalhes :
- Data detetada
- Detetado por
- Nome do software maligno
- Última modificação por
- Tamanho do ficheiro
- Proprietário do ficheiro
seção Lista de emails: uma tabela que mostra as seguintes informações relacionadas às mensagens que contêm o arquivo de malware:
- Date
- Assunto
- Recipiente
Selecione Ver todos os e-mails para abrir o Explorer de Ameaças num novo separador filtrado pelo nome da família de software maligno.
Atividade recente: mostra os resultados resumidos de uma pesquisa de Registo de auditoria para o destinatário:
- Date
- Endereço IP
- Atividades
- Item
Se o destinatário tiver mais de três entradas de registo de auditoria, selecione Ver todas as atividades recentes para ver todas.
Dica
Os membros do grupo de funções Administradores de Segurança no Email & permissões de colaboração não podem expandir a secção Atividade recente. Você precisa ser membro de um grupo de funções nas permissões do Exchange Online ao qual tenham sido atribuídas as funções Logs de Auditoria, Analista de Proteção de Informações ou Investigador de Proteção de Informações. Por predefinição, essas funções são atribuídas aos grupos de funções Gestão de Registos, Gestão de Conformidade, Proteção de InformaçõesProteção de Informações AnalistasProteção de Informações e Gestão de Organizações. Pode adicionar os membros dos Administradores de Segurança a esses grupos de funções ou pode criar um novo grupo de funções com a função Registos de Auditoria atribuída.
Exibição Cliques na URL no Explorador de Ameaças
A exibição Cliques em URL no Threat Explorer mostra todos os cliques de usuários em URLs em emails, em arquivos do Office compatíveis no SharePoint e no OneDrive, e no Microsoft Teams.
Para abrir a exibição Cliques de URL na página Explorer no portal do Defender em https://security.microsoft.com, acesse Email & colaboração>Explorer>Cliques de URL na guia. Ou acesse diretamente a página Explorer usando https://security.microsoft.com/threatexplorerv3, e depois selecione a guia Cliques de URL.
Propriedades filtráveis na exibição Cliques na URL no Explorador de Ameaças
Por predefinição, não são aplicados filtros de propriedade aos dados. Os passos para criar filtros (consultas) estão descritos na secção Filtros em Ameaças Explorer e Deteções em tempo real mais à frente neste artigo.
As propriedades filtráveis disponíveis na caixa Destinatários, na exibição Cliques de URL do Threat Explorer, estão descritas na tabela a seguir:
| Propriedade | Tipo |
|---|---|
| Básica | |
| Destinatários | Texto. Separe múltiplos valores por vírgulas. |
| Etiquetas | Texto. Separe múltiplos valores por vírgulas. Para obter mais informações sobre etiquetas de utilizador, consulte Etiquetas de utilizador. |
| ID da mensagem de rede | Texto. Separe múltiplos valores por vírgulas. Um valor de GUID disponível no campo de cabeçalho X-MS-Exchange-Organization-Network-Message-Id no cabeçalho da mensagem. |
| URL | Texto. Separe múltiplos valores por vírgulas. |
| Ação de clique | Selecione um ou mais valores:
|
| Tipo de ameaça | Selecione um ou mais valores:
|
| Tecnologia de deteção | Selecione um ou mais valores:
|
| ID do Clique | Texto. Separe múltiplos valores por vírgulas. |
| IP do Cliente | Texto. Separe múltiplos valores por vírgulas. |
Pivôs do gráfico na exibição Cliques na URL no Explorador de Ameaças
O gráfico tem uma visualização padrão, mas você pode selecionar um valor no campo Selecionar pivô para gráfico de histograma para alterar como os dados filtrados ou não filtrados do gráfico são organizados e exibidos.
Os pivôs do gráfico disponíveis são descritos nas seguintes subsecções.
Pivô do gráfico de domínio da URL na exibição Cliques na URL no Explorador de Ameaças
Embora este pivô não pareça estar selecionado por padrão, domínio da URL é o pivô de gráfico padrão na exibição Cliques na URL.
O pivô de domínio da URL organiza o gráfico pelos domínios das URLs nas quais os usuários clicaram em emails, arquivos do Office ou no Microsoft Teams para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada domínio de URL.
Pivô do gráfico de carga de trabalho na exibição Cliques na URL no Explorador de Ameaças
O pivô Carga de trabalho organiza o gráfico com base no local do URL clicado (e-mail, arquivos do Office ou Microsoft Teams) para o intervalo de data/hora e os filtros de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é exibida a contagem de cada carga de trabalho.
Pivô do gráfico de tecnologia de detecção na exibição Cliques na URL no Explorador de Ameaças
O pivô Tecnologia de detecção organiza o gráfico pelo recurso que identificou os cliques na URL em emails, arquivos do Office ou Microsoft Teams, para os filtros de intervalo de data/hora e de propriedade especificados.
Ao passar o cursor sobre um ponto de dados no gráfico, é mostrada a contagem de cada tecnologia de detecção.
Pivô do gráfico de tipo de ameaça na exibição Cliques na URL no Explorador de Ameaças
O pivô de Tipo de ameaça organiza o gráfico com base nos resultados de URLs clicadas em emails, arquivos do Office ou Microsoft Teams para os filtros de intervalo de data/hora e de propriedade especificados.
Passar o cursor sobre um ponto de dados no gráfico exibe a contagem para cada tecnologia do tipo de ameaça.
Exibições da área de detalhes da exibição Cliques na URL no Explorador de Ameaças
As exibições disponíveis (guias) na área de detalhes da exibição Cliques na URL são descritas nas subseções a seguir.
Exibição Resultados da área de detalhes da exibição Cliques na URL no Explorador de Ameaças
Resultados é a exibição padrão da área de detalhes na exibição Cliques de URL.
A vista Resultados mostra uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível. Selecione
Personalizar colunas para alterar as colunas apresentadas. Por predefinição, todas as colunas estão selecionadas:
- Horário do clique
- Recipiente
- Ação ao clicar na URL
- URL
- Tags
- ID da mensagem de rede
- ID do Clique
- IP do Cliente
- Cadeia de URL
- Tipo de ameaça
- Tecnologia de deteção
Dica
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Remover colunas da exibição.
- Diminua o zoom no seu navegador.
As definições de coluna personalizadas são guardadas por utilizador. As definições de coluna personalizadas no modo de navegação Incógnito ou InPrivate são guardadas até fechar o browser.
Selecione uma ou mais entradas marcando a caixa de seleção ao lado da primeira coluna na linha e, em seguida, selecione
Ver todos os e-mails para abrir o Threat Explorer na exibição Todos os e-mails em uma nova guia, filtrada pelos valores de ID da mensagem de rede das mensagens selecionadas.
Exibição Principais cliques da área de detalhes da exibição Cliques na URL no Explorador de Ameaças
A visualização Principais cliques exibe uma tabela de detalhes. Pode ordenar as entradas ao clicar num cabeçalho de coluna disponível:
- URL
- Bloqueado
- Permitido
- Bloqueio substituído
- Veredicto pendente
- Veredito pendente ignorado
- Nenhum
- Página de erro
- Falha
Dica
Todas as colunas disponíveis estão selecionadas. Se selecionar
Personalizar colunas, não poderá desselecionar colunas.
Para ver todas as colunas, é provável que tenha de efetuar um ou mais dos seguintes passos:
- Role horizontalmente no seu navegador da web.
- Reduza a largura das colunas adequadas.
- Diminua o zoom no seu navegador.
Selecione uma entrada marcando a caixa de seleção ao lado da primeira coluna da linha e, em seguida, selecione
Exibir todos os cliques para abrir o Explorador de Ameaças em uma nova guia na exibição Cliques na URL.
Quando você seleciona uma entrada ao clicar em qualquer parte da linha que não seja a caixa de seleção junto à primeira coluna, um submenu de detalhes é aberto. As informações no painel suspenso são as mesmas descritas em Detalhes das principais URLs para a exibição Todos os emails.
Exibição Principais usuários direcionados da área de detalhes da exibição Cliques na URL no Explorador de Ameaças
A vista Utilizadores principais visados organiza os dados numa tabela dos cinco principais destinatários que clicaram nos URLs. A tabela mostra:
Principais utilizadores visados: o endereço de e-mail do utilizador principal visado. Se você selecionar um endereço de e-mail, um painel de detalhes será aberto. As informações no submenu são as mesmas descritas em Exibição dos principais usuários direcionados da área de detalhes da exibição Todos os emails no Explorador de Ameaças.
O número de tentativas: se você selecionar o número de tentativas, o Threat Explorer será aberto em uma nova guia, filtrada pelo nome da família de malware.
Dica
Utilize
Exportar para exportar a lista de até 3000 utilizadores e as tentativas correspondentes.
Filtros de propriedades no Threat Explorer e em detecções em tempo real
A sintaxe básica de um filtro/consulta de propriedade é:
Condição = <Propriedade do filtro><Operador do filtro><Valor ou valores da propriedade>
Várias condições utilizam a seguinte sintaxe:
<Condição1><E | OU><Condição2><E | OU><Condição3>... <E | OU><CondiçãoN>
Dica
Não há suporte a pesquisas com caracteres curinga (**** ou ?) em valores de texto ou inteiros. A propriedade Assunto usa correspondência parcial de texto e retorna resultados semelhantes aos de uma pesquisa com caracteres curinga.
As etapas para criar condições de filtro/consulta de propriedade são as mesmas em todos os modos de exibição no Explorador de Ameaças e em Detecções em tempo real:
Identifique a propriedade do filtro usando as tabelas nas seções de descrição da exibição de visualização apresentadas anteriormente neste artigo.
Selecione um operador de filtro disponível. Os operadores de filtro disponíveis dependem do tipo de propriedade, conforme descrito na tabela seguinte:
Operador de filtro Tipo de propriedade Igual a qualquer um dos Texto
Número inteiro
Valores discretosIgual a nenhum de Texto
Valores discretosMaior que Número inteiro Menor que Número inteiro Introduza ou selecione um ou mais valores de propriedade. Para valores de texto e números inteiros, pode introduzir vários valores separados por vírgulas.
Vários valores no valor da propriedade utilizam o operador lógico OR. Por exemplo, Endereço do remetente>É igual a qualquer um de>
bob@fabrikam.com,cindy@fabrikam.comsignifica Endereço do remetente>É igual a qualquer um de>bob@fabrikam.comOUcindy@fabrikam.com.Depois de inserir ou selecionar um ou mais valores de propriedade, a condição de filtro concluída é exibida abaixo das caixas de criação do filtro.
Dica
Para propriedades que exigem que selecione um ou mais valores disponíveis, utilizar a propriedade na condição de filtro com todos os valores selecionados tem o mesmo resultado que não utilizar a propriedade na condição de filtro.
Para adicionar outra condição, repita os três passos anteriores.
As condições abaixo das caixas de criação de filtro são separadas pelo operador lógico selecionado no momento em que você criou a segunda condição ou as subsequentes. O valor predefinido é E, mas também pode selecionar OU.
O mesmo operador lógico é utilizado entre todas as condições: são todas E ou são todas OU. Para alterar os operadores lógicos existentes, selecione a caixa do operador lógico e, em seguida, selecione E ou OU.
Para editar uma condição existente, faça duplo clique na mesma para trazer a propriedade selecionada, o operador de filtro e os valores de volta para as caixas correspondentes.
Para remover uma condição existente, selecione
na condição.Para aplicar o filtro ao gráfico e à tabela de detalhes, selecione Atualizar
Consultas guardadas no Explorer de Ameaças
Dica
Salvar consulta faz parte de Rastreadores de ameaças e não está disponível em Detecções em tempo real. As consultas guardadas e os Controladores de ameaças só estão disponíveis no Defender para Office 365 Plano 2.
Salvar consulta não está disponível na exibição Malware de conteúdo.
A maioria das vistas no Threat Explorer permitem-lhe guardar filtros (consultas) para utilização posterior. As consultas guardadas estão disponíveis na página Monitorização de ameaças no portal do Defender em https://security.microsoft.com/threattrackerv2. Para obter mais informações sobre os Controladores de ameaças, veja Controladores de ameaças no Microsoft Defender para Office 365 Plano 2.
Para guardar consultas no threat Explorer, siga os seguintes passos:
Depois de criar o filtro/consulta conforme descrito anteriormente, selecione Guardar consulta>
Guardar consulta.Na lista de opções Guardar consulta que é aberta, configure as seguintes opções:
- Nome da consulta: introduza um nome exclusivo para a consulta.
- Selecione uma das opções a seguir:
- Datas exatas: selecione uma data de início e uma data de fim nas caixas. A data de início mais antiga que pode selecionar é 30 dias antes de hoje. A data de fim mais recente que pode selecionar é hoje.
- Datas relativas: selecione o número de dias em Mostrar últimos nn dias quando a pesquisa é executada. O valor predefinido é 7, mas pode selecionar 1 a 30.
-
Rastrear consulta: Por padrão, esta opção não está selecionada. Esta opção afeta se a consulta é executada automaticamente:
- Rastrear consulta não selecionada: a consulta está disponível para ser executada manualmente no Explorador de Ameaças. A consulta é guardada no separador Consultas guardadas na página Monitorização de ameaças com o valor da propriedade Consulta monitorizadaNão.
- Rastrear consulta selecionada: a consulta é executada periodicamente em segundo plano. A consulta está disponível no separador Consultas guardadas na página Monitorização de ameaças com o valor da propriedade Consulta monitorizadaSim. Os resultados periódicos da consulta são apresentados no separador Consultas registadas na página Monitorização de ameaças .
Quando terminar na lista de opções Guardar consulta , selecione Guardar e, em seguida, selecione OK na caixa de diálogo de confirmação.
Nas abas Consulta salva ou Consulta rastreada da página Rastreador de ameaças no portal do Defender em https://security.microsoft.com/threattrackerv2, você pode selecionar Explorar na coluna Ações para abrir e usar a consulta no Explorador de Ameaças.
Quando você abre a consulta selecionando Explorar na página Threat tracker,
Salvar consulta como e
Configurações da consulta salva agora estão disponíveis em Salvar consulta na página Explorador:
Se selecionar
Guardar consulta como, a lista de opções Guardar consulta é aberta com todas as definições selecionadas anteriormente. Se fizer alterações, selecione Guardar e, em seguida, selecione OK na caixa de diálogo Êxito , a consulta atualizada é guardada como uma nova consulta na página Monitorização de ameaças (poderá ter de selecionar
Atualizar para a ver).Se você selecionar
Configurações de consulta salvas, o painel Configurações de consulta salvas será aberto, onde você pode atualizar a data e as configurações de Acompanhar consulta da consulta existente.
Mais informações
- O Explorador de Ameaças coleta detalhes do email na página da entidade Email
- Localizar e investigar emails mal-intencionados entregues
- Ver ficheiros maliciosos detetados no SharePoint, OneDrive e Microsoft Teams
- Relatório de status de proteção contra ameaças
- Investigação e resposta automatizadas na Proteção contra Ameaças da Microsoft