Обнаружение Обозреватель угроз и обнаружение в режиме реального времени позволяют исследовать действия, которые ставят под угрозу сотрудников вашей организации, и принимать меры для защиты вашей организации. Например:
Поиск и удаление сообщений.
Определите IP-адрес отправителя вредоносной электронной почты.
Запустите инцидент для дальнейшего изучения.
В этой статье объясняется, как использовать Обозреватель угроз и обнаружение в режиме реального времени для поиска вредоносных сообщений электронной почты в почтовых ящиках получателей.
Для свойств фильтра, требующих выбора одного или нескольких доступных значений, использование свойства в условии фильтра со всеми выбранными значениями имеет тот же результат, что и не использование свойства в условии фильтра.
Действие доставки: действие, выполняемое по электронной почте из-за существующих политик или обнаружений. Ниже приведены полезные значения.
Доставлено: Email доставлен в папку "Входящие" или другую папку пользователя, в которой пользователь может получить доступ к сообщению.
Нежелательные файлы: Email доставлены в папку "Нежелательная Email" пользователя или папку "Удаленные", где пользователь может получить доступ к сообщению.
Заблокировано: Email сообщения, которые были помещены в карантин, которые не были доставлены или были удалены.
Исходное расположение доставки: где электронная почта отправилась до любых автоматических или ручных действий после доставки со стороны системы или администраторов (например, ZAP или перемещены в карантин). Ниже приведены полезные значения.
Папка "Удаленные элементы"
Удалено: сообщение было потеряно где-то в потоке обработки почты.
Сбой: сообщение не достигло почтового ящика.
Папка "Входящие"
Нежелательная почта
Локальный или внешний: почтовый ящик не существует в организации Microsoft 365.
Карантин
Неизвестно. Например, после доставки правило папки "Входящие" переместит сообщение в папку по умолчанию (например, Черновик или Архив), а не в папку "Входящие" или "Нежелательная Email".
Место последней доставки: адрес электронной почты заканчивается после любых автоматических или ручных действий после доставки системой или администраторами. Те же значения доступны в исходном расположении доставки.
Направление: допустимые значения:
Прибывающий
Внутри организации
Исходящий
Эти сведения помогут определить спуфинго и олицетворение. Например, сообщения от внутренних отправителей домена должны быть внутренними, а не входящими.
Дополнительное действие. Допустимые значения:
Автоматическое исправление (Defender для Office 365 план 2)
Основное переопределение. Если параметры организации или пользователя разрешают или блокируют сообщения, которые в противном случае были бы заблокированы или разрешены. Значения:
Разрешено политикой организации
Разрешено политикой пользователя
Заблокировано политикой организации
Заблокировано политикой пользователя
Нет
Эти категории дополнительно уточняются свойством source переопределения Primary .
Источник первичного переопределения Тип политики организации или параметра пользователя, разрешающего или блокировающего сообщения, которые в противном случае были бы заблокированы или разрешены. Значения:
Сторонний фильтр
Администратор инициированные перемещения по времени
Правило транспорта Exchange (правило потока обработки почты)
Монопольный режим (переопределение пользователей) — параметр Только доверенный адрес электронной почты с адресов в списке надежных отправителей и доменов и безопасные списки рассылки в коллекции списка безопасных почтовых ящиков.
Список адресов отправителей (Администратор переопределение): список разрешенных отправителей или список заблокированных отправителей в политиках защиты от нежелательной почты.
Список доменов отправителей (Администратор Переопределение): список разрешенных доменов или список заблокированных доменов в политиках защиты от нежелательной почты.
Только надежные отправители (переопределение пользователей).Только безопасный Списки: в параметр папки "Входящие" в коллекции списков надежных отправителей в почтовом ящике будут доставлены только сообщения от пользователей или доменов из списка надежных отправителей или списка надежных получателей.
Источник переопределения. Доступны те же значения, что и источник первичного переопределения.
Совет
На вкладке Email (представление) в области сведений представлений Все сообщения электронной почты, Вредоносные программы и Фишинг соответствующие столбцы переопределения называются Системные переопределения и Источник переопределений системы.
Угроза URL-адреса: допустимые значения:
Вредоносная программа
Фишинг
Спам
Завершив настройку фильтров даты и времени и свойств, выберите Обновить.
Например, используйте столбцы Действие доставки, Исходное расположение доставки и Расположение последней доставки на вкладке Email (представление), чтобы получить полное представление о том, куда ушли затронутые сообщения. Значения были описаны на шаге 4.
Используйте функцию Экспорт для выборочного экспорта до 200 000 отфильтрованных или нефильтрованных результатов в CSV-файл.
Исправление вредоносного сообщения электронной почты, которое было доставлено
This module examines how Microsoft Defender for Office 365 extends EOP protection through various tools, including Safe Attachments, Safe Links, spoofed intelligence, spam filtering policies, and the Tenant Allow/Block List.
Используйте Обозреватель угроз (Обозреватель) или обнаружение в режиме реального времени для просмотра и исследования вредоносных программ и попыток фишинга в электронной почте.
Сведения о доступных представлениях, фильтрах и действиях в Обозреватель угроз (Обозреватель) или обнаружениях в режиме реального времени для исследования угроз и реагирования на них.
Узнайте об обнаружении угроз и их устранении в Microsoft Defender для Office 365 с помощью Обозреватель угроз или обнаружения в режиме реального времени на портале Microsoft Defender.
Администраторы могут узнать о странице сущностей Email в Microsoft Defender для Office 365. На этой странице отображается много сведений о сообщениях электронной почты. Например, заголовки электронной почты, сведения об обнаружении угроз, последние и исходные расположения доставки, действия по доставке и идентификаторы (например, идентификатор сетевого сообщения и связанный идентификатор оповещения).
Администраторы могут узнать, как найти и использовать отчеты о безопасности электронной почты, доступные на портале Microsoft Defender. Эта статья поможет ответить на вопрос: "Что такое отчет о состоянии защиты от угроз в EOP и Microsoft Defender для Office 365?"
Автоматическая очистка нулевого часа (ZAP) перемещает доставленные сообщения в почтовых ящиках Microsoft 365 в папку "Нежелательная Email" или в карантин, если эти сообщения задним числом считаются спамом, фишингом или вредоносными программами.