Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Dica
Você sabia que pode experimentar os recursos do Microsoft Defender para Office 365 Plano 2 gratuitamente? Use a avaliação de 90 dias do Defender para Office 365 no hub de avaliações do portal do Microsoft Defender. Saiba mais sobre quem pode se inscrever e os termos de avaliação no Experimente o Microsoft Defender para Office 365.
As organizações do Microsoft 365 que têm o Microsoft Defender para Office 365 incluído em sua assinatura ou comprado como um complemento têm o Explorer (também conhecido como Threat Explorer) ou detecções em tempo real. Esses recursos são ferramentas poderosas, quase em tempo real, para ajudar as equipes de operações de segurança (SecOps) a investigar e responder a ameaças. Para obter mais informações, consulte Sobre Explorer de ameaças e Detecções em tempo real no Microsoft Defender para Office 365.
O Threat Explorer ou as detecções em tempo real permitem que você execute as seguintes ações:
- Veja o malware detectado pelos recursos de segurança do Microsoft 365.
- Exiba a URL de phishing e clique em dados de veredicto.
- Inicie um processo automatizado de investigação e resposta (somente Threat Explorer).
- Investigar emails mal-intencionados.
- E mais.
Assista a este pequeno vídeo para saber como buscar e investigar ameaças baseadas em email e colaboração usando o Defender para Office 365.
Dica
A busca avançada no Microsoft Defender XDR dá suporte a um construtor de consultas fácil de usar que não usa a Linguagem de Consulta Kusto (KQL). Para obter mais informações, consulte Criar consultas usando o modo guiado.
As seções a seguir abrangem a experiência de busca de ameaças no Gerenciador de Ameaças e detecções em tempo real, incluindo alertas, marcas e informações de ameaça de email e recursos estendidos, como regras de fluxo de email e conectores de entrada.
Dica
Para cenários de email usando o Threat Explorer e detecções em tempo real, consulte os seguintes artigos:
- Segurança de Email com o Threat Explorer e Detecções em tempo real no Microsoft Defender para Office 365
- Investigar email mal-intencionado que foi entregue
Se você estiver procurando ataques baseados em URLs mal-intencionadas incorporadas em códigos QR, o valor do filtro URL SourceQR code, nas exibições All email, Malware e Phish no Threat Explorer ou em Detecções em tempo real, permite pesquisar mensagens de email com URLs extraídas de códigos QR.
Do que você precisa saber para começar?
Antes de começar, analise os seguintes requisitos de licenciamento e permissões para o Threat Explorer e as Detecções em tempo real.
O Threat Explorer está incluído no Plano 2 do Defender para Office 365. As detecções em tempo real estão incluídas no Plano 1 do Defender para Office:
- As diferenças entre o Threat Explorer e as detecções em tempo real são descritas em Sobre o Threat Explorer e Detecções em tempo real no Microsoft Defender para Office 365.
- As diferenças entre o Plano 2 do Defender para Office 365 e o Plano 1 do Defender para Office são descritas no guia rápido do Plano 1 x Plano 2 do Defender para Office 365.
Para obter permissões e requisitos de licenciamento para o Threat Explorer e Detecções em tempo real, consulte Permissões e licenciamento para detecções do Threat Explorer e Real-time.
Passo a passo do Threat Explorer e Detecções em tempo real
O Explorer de ameaças ou detecções em tempo real está disponível na seção Email & colaboração no portal Microsoft Defender emhttps://security.microsoft.com:
Detecções em tempo real estão disponíveis no Defender para Office 365 Plan 1. A página Detecções em tempo real está disponível diretamente em https://security.microsoft.com/realtimereportsv3.
O Threat Explorer está disponível no Plano 2 do Defender para Office 365. A página do Explorer está disponível diretamente em https://security.microsoft.com/threatexplorerv3.
O Threat Explorer contém as mesmas informações e recursos que as detecções em tempo real, mas com os seguintes recursos adicionais:
- Mais visualizações.
- Mais opções de filtragem de propriedades, incluindo a opção de salvar consultas.
- Ações de busca de ameaças e remediação.
Para obter mais informações sobre as diferenças entre os planos 1 e 2 do Defender para Office 365, consulte a guia de referência rápida do Defender para Office 365 planos 1 X 2.
Use as guias (exibições) na parte superior da página para iniciar a investigação.
Os modos de exibição disponíveis no Explorer de Ameaças e em Detecções em tempo real são descritos na tabela a seguir:
| Exibir | Ameaça Explorer |
Em tempo real Detecções |
Descrição |
|---|---|---|---|
| Todos os emails | ✔ | Modo de exibição padrão do Threat Explorer. Informações sobre todas as mensagens de email enviadas por usuários externos para sua organização ou emails enviados entre usuários internos na sua organização. | |
| Malware | ✔ | ✔ | Exibição padrão para detecções em tempo real. Informações sobre mensagens de email que contêm malware. |
| Phishing | ✔ | ✔ | Informações sobre mensagens de email que contêm ameaças de phishing. |
| Campanhas | ✔ | Informações sobre emails mal-intencionados que o Defender para Office 365 Plano 2 identificou como parte de uma campanha coordenada de phishing ou malware. | |
| Malware de conteúdo | ✔ | ✔ | Informações sobre arquivos mal-intencionados detectados pelos seguintes recursos: |
| Cliques na URL | ✔ | Informações sobre cliques do usuário em URLs em mensagens de email, mensagens do Teams, arquivos do SharePoint e arquivos do OneDrive. |
Use o filtro de data/hora e as propriedades de filtro disponíveis na exibição para refinar os resultados:
- Para obter instruções sobre como criar filtros, consulte Filtros de propriedade no Threat Explorer e Detecções em tempo real.
- As propriedades de filtro disponíveis para cada exibição são descritas nas seguintes seções vinculadas:
- Propriedades filtráveis na exibição Todos os emails no Threat Explorer
- Propriedades filtráveis na exibição de Malware no Threat Explorer e detecções em tempo real
- Propriedades filtráveis na exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
- Propriedades filtráveis na exibição Campanhas no Threat Explorer
- Propriedades filtráveis na exibição Malware de conteúdo no Explorador de Ameaças e em Detecções em tempo real
- Propriedades filtráveis na exibição de cliques de URL no Threat Explorer
Dica
Lembre-se de selecionar Atualizar depois de criar ou atualizar o filtro. Os filtros afetam as informações exibidas no gráfico e a área de detalhes da visualização.
Você pode pensar em refinar o foco no Explorador de ameaças ou nas detecções em tempo real como camadas para facilitar a redefinição das etapas:
- A primeira camada é a visualização que você está usando.
- O segundo são os filtros que você está usando nessa exibição.
Por exemplo, você pode refazer as etapas que tomou para encontrar uma ameaça registrando suas decisões assim: Para encontrar o problema no Threat Explorer, usei o modo de exibição Malware e usei um foco de filtro de destinatário.
Além disso, certifique-se de testar suas opções de exibição. Diferentes audiências (por exemplo, gerenciamento) podem reagir melhor ou pior a diferentes apresentações dos mesmos dados.
Por exemplo, na exibição Todos os emails no Threat Explorer, as exibições (guias) Origem do email e Campanhas estão disponíveis na área de detalhes na parte inferior da página:
Para alguns públicos, o mapa-múndi na guia Origem do Email pode fazer um trabalho melhor ao mostrar a extensão das ameaças detectadas.
Outros podem achar as informações detalhadas na tabela na guia Campanhas mais úteis para transmitir as informações.
Você pode usar os dados de ameaça mostrados nas guias Origem do email e Campanhas para os seguintes resultados:
- Para mostrar a necessidade de segurança e proteção.
- Para demonstrar posteriormente a eficácia de quaisquer ações.
Investigar mensagens de email suspeitas
Nas exibições Todos os emails, malware ou phishing no Threat Explorer ou Detecções em tempo real, os resultados da mensagem de email são mostrados em uma tabela na guia Email (exibição) da área de detalhes abaixo do gráfico.
Quando vir uma mensagem de email suspeita, clique no valor Assunto de uma entrada na tabela. O submenu de detalhes que é aberto contém
Abrir entidade de email na parte superior do submenu.
A página de entidade Email reúne tudo o que você precisa saber sobre a mensagem e seu conteúdo para que você possa determinar se a mensagem é uma ameaça. Para obter mais informações, consulte Visão geral da página da entidade de e-mail.
Corrigir ameaças de email
Depois de determinar que uma mensagem de e-mail é uma ameaça, corrija-a no Explorador de Ameaças ou em Detecções em tempo real usando
Executar ação.
Realizar ação está disponível nas exibições Todos os emails, Malware ou Phishing no Explorador de Ameaças ou em Detecções em tempo real, na guia Email (exibição) da área de detalhes abaixo do gráfico:
Selecione uma ou mais entradas na tabela marcando a caixa de marca ao lado da primeira coluna.
Tomar uma ação está disponível diretamente na aba.Dica
Realizar ação substitui a lista suspensa Ações de mensagem.
Se você selecionar 100 itens ou menos, poderá executar várias ações nas mensagens no assistente Executar ação.
Se você selecionar de 101 a 200.000 entradas, somente as seguintes ações estarão disponíveis no assistente Executar ação:
- Explorador de Ameaças: Mover ou excluir e Propor correção estão disponíveis, mas são mutuamente exclusivas (é possível selecionar uma ou outra).
- Detecções em tempo real: só estão disponíveis Enviar à Microsoft para análise e a criação das entradas correspondentes de permissão/bloqueio na lista de Permissões/Bloqueios de Locatário.
Clique no valor Assunto de uma entrada na tabela. A lista de opções de detalhes que é aberta contém
Realizar ação na parte superior do submenu.
Usar o Assistente de ações para corrigir mensagens
Selecionar
Realizar ação abre o assistente Realizar ação em um submenu. As ações disponíveis no assistente Executar ação no Defender para Office 365 Plano 2 e no Defender para Office 365 Plano 1 estão listadas na tabela a seguir:
| Ação | Defender para Office 365 Plano 2 |
Defender para Office 365 Plano 1 |
|---|---|---|
| Mover ou excluir | ✔¹ | |
| Liberar mensagens em quarentena para alguns ou todos os destinatários originais² | ✔ | |
| Enviar à Microsoft para análise | ✔ | ✔ |
| Permitir ou bloquear entradas na Lista de Permissões/Bloqueios do Locatário³ | ✔ | ✔ |
| Iniciar investigação automatizada | ✔ | |
| Propor correção | ✔ |
¹ Essa ação requer a função Pesquisar e Limpar em Email & permissões de colaboração ou a permissão Operações de segurança/Dados de segurança/Email & ações avançadas de colaboração (gerenciar) em Microsoft Defender XDR RBAC (controle de acesso baseado em função) unificado. Por padrão, a função Pesquisar e Limpar é atribuída somente aos grupos de funções Investigador de Dados e Gerenciamento da Organização . Você pode adicionar usuários a esses grupos de funções ou criar um novo grupo de funções com a função Pesquisar e Limpar atribuída e adicionar os usuários ao grupo de funções personalizado.
² Esta opção está disponível para mensagens em quarentena quando você seleciona a Caixa de entrada como o local de movimentação.
³ Esta ação está disponível em Enviar à Microsoft para análise.
O assistente Executar ação inclui as seguintes páginas e opções:
Na página Escolher ações de resposta , as seguintes opções estão disponíveis:
Mostrar todas as ações de resposta: essa opção está disponível apenas no Threat Explorer.
Por padrão, algumas ações estão indisponíveis/esmaecidas com base no valor do local de entrega mais recente da mensagem. Para mostrar todas as ações de resposta disponíveis, deslize o botão de alternância para
Ativado.Mover ou excluir: selecione um dos valores disponíveis que aparecem:
Lixo Eletrônico: Mova a mensagem para a pasta Lixo Eletrônico de Email.
Caixa de Entrada: Mova a mensagem para a Caixa de Entrada. Selecionar esse valor também pode revelar as seguintes opções:
Mover de volta para a pasta Itens Enviados: Se a mensagem foi enviada por um remetente interno e a mensagem foi excluída temporariamente (movida para a pasta Itens Recuperáveis\Exclusões), selecionar esta opção tenta mover a mensagem de volta para a pasta Itens Enviados. Esta opção é uma ação de desfazer se você tiver selecionado anteriormente Mover ou excluir>Itens excluídos temporariamente e também tiver selecionado Excluir cópia do remetente em uma mensagem.
Para mensagens com o valor Quarentena da propriedade Local de entrega mais recente, selecionar Caixa de Entrada remove a mensagem da quarentena, portanto, as seguintes opções também estão disponíveis:
- Liberar para um ou mais dos destinatários originais do email: Se você selecionar esse valor, será exibida uma caixa em que poderá marcar ou desmarcar os destinatários originais da mensagem em quarentena.
- Liberar para todos os destinatários
Itens excluídos: Mova a mensagem para a pasta Itens excluídos.
Itens excluídos temporariamente: mova a mensagem para a pasta Itens Recuperáveis\Exclusões, o que equivale a excluir a mensagem da pasta Itens excluídos. A mensagem é recuperável pelo usuário e pelos administradores.
Excluir a cópia do remetente: se a mensagem tiver sido enviada por um remetente interno, tente também excluir de forma recuperável a mensagem da pasta Itens enviados do remetente.
Itens excluídos permanentemente: exclua permanentemente a mensagem excluída. Os administradores podem recuperar itens excluídos de forma irreversível usando a recuperação de um único item. Para obter mais informações sobre itens excluídos permanente e temporariamente, consulte Itens excluídos temporária e permanentemente.
Enviar à Microsoft para análise: Selecione um dos valores disponíveis que aparecem:
Confirmei que está limpo: Selecione esse valor se tiver certeza de que a mensagem está limpa. As seguintes opções são exibidas:
-
Permita mensagens como esta: Se você selecionar esse valor, as entradas de permissão serão adicionadas à Lista de Permissões/Bloqueios de Locatário para o remetente e quaisquer URLs ou anexos relacionados na mensagem. As seguintes opções também aparecem:
- Remover entrada após: o valor padrão é 1 dia, mas você também pode selecionar 7 dias, 30 dias ou uma data específica inferior a 30 dias.
- Nota de permissão de entrada: insira uma nota opcional que contenha informações adicionais.
-
Permita mensagens como esta: Se você selecionar esse valor, as entradas de permissão serão adicionadas à Lista de Permissões/Bloqueios de Locatário para o remetente e quaisquer URLs ou anexos relacionados na mensagem. As seguintes opções também aparecem:
Parece limpo ou Parece suspeito: Selecione um desses valores se você não tiver certeza e quiser um veredito da Microsoft.
Confirmei que é uma ameaça: Selecione esse valor se tiver certeza de que o item é mal-intencionado e, em seguida, selecione um dos seguintes valores na seção Escolha uma categoria exibida:
- Phishing
- Malware
- Spam
Depois de selecionar um desses valores, um submenu Selecionar entidades para bloquear é aberto, onde você pode selecionar uma ou mais entidades associadas à mensagem (endereço do remetente, domínio do remetente, URLs ou anexos de arquivo) para adicionar como entradas de bloco à lista de Permissões/Bloqueios de Locatários.
Depois de selecionar os itens a serem bloqueados, selecione Adicionar à regra de bloqueio para fechar o submenu Selecionar entidades para bloquear . Ou selecione Nenhum item e, em seguida, selecione Cancelar.
De volta à página Escolher ações de resposta , selecione uma opção de expiração para as entradas de bloqueio:
-
Expirar em: selecione uma data para que as entradas de bloco expirem. -
Nunca expira
O número de entidades bloqueadas é mostrado (por exemplo, 4/4 entidades a serem bloqueadas). Selecione
Editar para reabrir a regra Adicionar para bloquear e fazer alterações.
Iniciar investigação automatizada: somente no Threat Explorer. Selecione um dos seguintes valores exibidos:
- Investigar email
- Investigar o destinatário
- Investigar remetente: esse valor se aplica somente a remetentes em sua organização.
- Destinatários do contato
Propor correção: Selecione um dos seguintes valores exibidos:
Criar novo: esse valor aciona uma ação pendente de email de exclusão reversível que precisa ser aprovada por um administrador na Central de ações. Esse resultado também é conhecido como aprovação em duas etapas.
Adicionar a existente: use este valor para aplicar ações a esta mensagem de email de uma correção existente. Na caixa Enviar e-mail para as seguintes medidas de correção, selecione a medida de correção existente.
Dica
O pessoal da SecOps que não tem permissões suficientes pode usar essa opção para criar uma correção, mas alguém com permissões precisa aprovar a ação na Central de ações.
Quando tiver terminado, na página Escolher ações de resposta , selecione Avançar.
Na página Escolher entidades de destino , configure as seguintes opções:
- Nome e Descrição: insira um nome exclusivo e descritivo e uma descrição opcional para acompanhar e identificar a ação selecionada.
O restante da página é uma tabela que lista os ativos afetados. A tabela está organizada pelas seguintes colunas:
-
Ativo afetado: os ativos afetados da página anterior. Por exemplo:
- Endereço de email do destinatário
- Locatário inteiro
-
Ação: As ações selecionadas para os ativos da página anterior. Por exemplo:
- Valores de Enviar à Microsoft para revisão:
- Relatar como limpo
- Report
- Relatar como malware, Relatar como spam ou Relatar como phishing
- Bloquear remetente
- Bloquear domínio do remetente
- Bloquear URL
- Bloquear anexo
- Valores de Iniciar investigação automatizada:
- Investigar email
- Investigar o destinatário
- Investigar o remetente
- Destinatários do contato
- Valores de Propor remediação:
- Criar nova correção
- Adicionar à correção existente
- Valores de Enviar à Microsoft para revisão:
-
Entidade de destino: Por exemplo:
- O valor de ID da mensagem de rede da mensagem de email.
- O endereço de email do remetente bloqueado.
- O domínio do remetente bloqueado.
- A URL bloqueada.
- O anexo bloqueado.
-
Expira em: os valores existem apenas para entradas de permissão ou bloqueio na Lista de Permissões/Bloqueios de Locatário. Por exemplo:
- Nunca expirar para entradas bloqueadas.
- A data do término para entradas de permissão ou bloqueio.
- Escopo: Normalmente, esse valor é MDO.
Nesta fase, você também pode desfazer algumas ações. Por exemplo, se você quiser apenas criar uma entrada de bloco na Lista de Permissões/Bloqueios de Locatários sem enviar a entidade à Microsoft, poderá fazer isso aqui.
Quando terminar, na página Escolher entidades de destino , selecione Avançar.
Na página Revisar e enviar, revise suas seleções anteriores.
Selecione
Exportar para exportar os ativos afetados para um arquivo CSV. Por padrão, o nome do arquivo é Ativos afetados.csv e está localizado na pasta Downloads.Selecione Voltar para voltar e alterar suas seleções.
Quando tiver terminado, na página Revisar e enviar , selecione Enviar.
Dica
Em organizações do governo dos EUA (Microsoft 365 GCC, GCC High e DoD), os administradores podem realizar as ações Exclusão reversível, Mover para a pasta de lixo, Mover para itens excluídos, Exclusão forçada e Mover para a caixa de entrada. As ações Excluir cópia do remetente e Mover para a caixa de entrada não estão disponíveis na pasta de quarentena. Além disso, os logs de ações estão disponíveis apenas em https://security.microsoft.com/threatincidents, não na Central de Ações em https://security.microsoft.com/action-center.
As ações podem levar algum tempo para aparecer nas páginas relacionadas, mas a velocidade da correção não é afetada.
A experiência de busca de ameaças usando o Threat Explorer e Detecções em tempo real
O Threat Explorer ou as detecções em tempo real ajudam sua equipe de operações de segurança a investigar e responder a ameaças com eficiência. Esta seção aborda a investigação de ameaças a partir de alertas, o uso de tags de usuário para filtrar alvos de alto valor e a compreensão de informações sobre ameaças em emails, como tecnologias de detecção.
Investigação de ameaças a partir de alertas
A página Alertas está disponível no portal do Defender em Incidentes & alertas>Alertas, ou diretamente em https://security.microsoft.com/alerts.
Muitos alertas com o valor de Origem da detecçãoMDO têm disponível, na parte superior do painel de detalhes do alerta, a ação
Exibir mensagens no Explorer.
O painel lateral de detalhes do alerta é exibido ao clicar em qualquer lugar do alerta, exceto na caixa de seleção ao lado da primeira coluna. Por exemplo:
- Foi detectado um clique de URL potencialmente mal-intencionado
- Resultado do envio de administrador concluído
- Mensagens de email contendo URL maliciosa foram removidas após a entrega
- Mensagens de email removidas após a entrega
- Mensagens contendo entidade mal-intencionada não removida após a entrega
- Phish não limpo porque o ZAP está desativado
Ao selecionar Exibir mensagens no Explorer, o Threat Explorer é aberto na exibição Todos os emails com o filtro de propriedade ID do alerta selecionado para o alerta. O valor da ID do Alerta é um valor GUID exclusivo para o alerta (por exemplo, 89e00cdc-4312-7774-6000-08dc33a24419).
A ID do alerta é uma propriedade filtrável nos seguintes modos de exibição no Explorador de Ameaças e em Detecções em tempo real:
- A exibição Todos os emails no Threat Explorer.
- A exibição Malware no Explorador de Ameaças e em Detecções em tempo real
- **Exibição de phishing no Threat Explorer e detecções em tempo real
Nessas visualizações, o ID do alerta está disponível como coluna selecionável na área de detalhes abaixo do gráfico nas seguintes guias (visualizações):
- A exibição Email da área de detalhes da exibição Todos os emails no Explorador de Ameaças
- A exibição Email da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecção em tempo real
- a exibição Email da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real
No submenu de detalhes do email aberto quando você clica em um valor Assunto de uma das entradas, o link ID do Alerta está disponível na seção Detalhes do email do submenu. Selecionar o link ID do alerta abre a página Exibir alertas em https://security.microsoft.com/viewalertsv2 com o alerta selecionado e o submenu detalhes aberto para o alerta.
Use marcadores para caça a ameaças no Threat Explorer
No Plano 2 do Defender para Office 365, se você usar marcas de usuário para marcar contas de destino de alto valor (por exemplo, a marca de conta prioritária), poderá usar essas marcas como filtros. Esse método mostra tentativas de phishing direcionadas a contas de destino de alto valor durante um período específico. Para obter mais informações sobre marcas de usuário, consulte Marcas de usuário.
As marcas de usuário estão disponíveis nos seguintes locais no Threat Explorer:
- Visualização de todos os emails :
- Modo de exibição de Malware:
- Visão do phishing :
- Visualização de cliques na URL:
Informações sobre ameaças para mensagens de email
As ações de pré-entrega e pós-entrega em mensagens de email são consolidadas em um único registro, independentemente dos diferentes eventos de pós-entrega que afetaram a mensagem. Por exemplo:
- ZAP (limpeza automática de hora zero).
- Correção manual (ação do administrador).
- Entrega Dinâmica.
O painel de detalhes do email na guia Email (modo de exibição), nas exibições Todos os emails, Malware ou Phish, mostra as ameaças associadas e as tecnologias de detecção correspondentes da mensagem de email. Uma mensagem pode ter zero, uma ou várias ameaças.
Na seção Detalhes de entrega , a propriedade Tecnologia de detecção mostra a tecnologia de detecção que identificou a ameaça. A tecnologia de detecção também está disponível como uma segmentação de gráfico ou uma coluna na tabela de detalhes em muitas exibições no Explorador de Ameaças e em Detecções em tempo real.
A seção URLsmostra informações específicas sobre ameaças para quaisquer URLs na mensagem. Por exemplo, Malware, Phish, **Spam ou Nenhum.
Dica
A análise do veredicto pode não estar necessariamente vinculada a entidades. Os filtros avaliam o conteúdo e outros detalhes de uma mensagem de email antes de atribuir um veredicto. Por exemplo, uma mensagem de email pode ser classificada como phishing ou spam, mas nenhuma URL na mensagem é carimbada com um veredicto de phishing ou spam.
Selecione
Abrir entidade de email na parte superior do submenu para ver detalhes exaustivos sobre a mensagem de email. Para obter mais informações, consulte A página da entidade Email no Microsoft Defender para Office 365.
Capacidades expandidas no Threat Explorer
O Explorador de Ameaças inclui filtros exclusivos para as regras de fluxo de email do Exchange (regras de transporte) e conectores de entrada que não estão disponíveis em Detecções em tempo real.
Investigar regras de fluxo de email do Exchange no Threat Explorer
Dica
Pesquisar regras de fluxo de email por nome no Gerenciador de Ameaças requer permissões específicas. Para obter detalhes, consulte Permissões e licenciamento para o Threat Explorer e as Detecções em tempo real. Nenhuma permissão especial é necessária para consultar os nomes de regra em submenus de detalhes de email, tabelas de detalhes e resultados exportados.
Para localizar mensagens que foram afetadas pelas regras de fluxo de emails do Exchange (também conhecidas como regras de transporte), você tem as seguintes opções nas exibições Todos os emails, malware e phishing no Threat Explorer (não em Detecções em tempo real):
- Regra de transporte do Exchange é um dos valores que podem ser selecionados para as propriedades filtráveis Origem de substituição primária, Origem de substituição e Tipo de política.
- A regra de transporte do Exchange é uma propriedade filtrável. Um valor de texto parcial é inserido para o nome da regra.
Para obter mais informações sobre a filtragem de regras de transporte do Exchange, consulte Exibição de todos os emails no Gerenciador de Ameaças, Exibição de malware no Gerenciador de Ameaças e detecções em tempo real e Exibição de phishing no Gerenciador de Ameaças e detecções em tempo real.
A guia Email (exibição) da área de detalhes das exibições Todos os emails, Malware e Phishing no Explorador de Ameaças também inclui Regra de transporte do Exchange como uma coluna disponível que não está selecionada por padrão. Esta coluna mostra o nome da regra de transporte. Para obter mais informações sobre a coluna Regra de transporte do Exchange na guia Email, consulte a exibição Email da área de detalhes da exibição Todos os emails no Explorador de Ameaças, a exibição Email da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecções em tempo real e a exibição Email da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real.
Dica
Para obter as permissões necessárias para pesquisar regras de fluxo de emails por nome no Threat Explorer, consulte Permissões e licenciamento para detecções do Threat Explorer e Real-time. Nenhuma permissão especial é necessária para consultar os nomes de regra em submenus de detalhes de email, tabelas de detalhes e resultados exportados.
Revisar conectores de entrada durante a caça a ameaças
Os conectores de entrada especificam configurações específicas para fontes de email do Microsoft 365. Para obter mais informações, confira Configurar o fluxo de emails usando conectores no Exchange Online.
Para localizar mensagens que foram afetadas por conectores de entrada, você pode usar a propriedade filtrável Conector para pesquisar conectores por nome nas exibições Todos os emails, malware e phishing no Threat Explorer (não em Detecções em tempo real). Insira um valor de texto parcial para o nome do conector. Para obter mais informações sobre a propriedade filtrável Conector, consulte Exibição Todos os emails no Explorador de Ameaças, exibição de Malware no Explorador de Ameaças e Detecções em tempo real e exibição Phishing no Explorador de Ameaças e Detecções em tempo real.
A guia Email (exibição) da área de detalhes das exibições Todos os emails, Malware e Phishing no Explorador de Ameaças também inclui Conector como uma coluna disponível que não está selecionada por padrão. Esta coluna mostra o nome do conector. Para obter mais informações sobre a coluna Explorador de Ameaças na guia Email, consulte a exibição Email da área de detalhes da exibição Todos os emails no Explorador de Ameaças, a exibição Email da área de detalhes da exibição Malware no Explorador de Ameaças e em Detecções em tempo real e a exibição Email da área de detalhes da exibição Phishing no Explorador de Ameaças e em Detecções em tempo real.
Cenários de segurança de email no Threat Explorer e detecções em tempo real
Para cenários específicos, consulte os seguintes artigos:
- Segurança de Email com o Threat Explorer e Detecções em tempo real no Microsoft Defender para Office 365
- Investigar email mal-intencionado que foi entregue