Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tips
Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.
I alla organisationer med molnpostlådor skyddas inkommande e-postmeddelanden automatiskt mot förfalskning. Microsoft 365 använder förfalskningsinformation som en del av organisationens övergripande skydd mot nätfiske. Mer information finns i Skydd mot förfalskning.
När en avsändare förfalskar en e-postadress verkar de vara en användare i en av organisationens domäner eller en användare i en extern domän som skickar e-post till din organisation. Angripare som förfalskar avsändaradresser för att skicka skräppost eller nätfiskemejl måste blockeras. Men det finns scenarier där legitima avsändare förfalskar. Till exempel:
Legitima scenarier för förfalskning av interna domäner:
- Icke-Microsoft-avsändare använder din domän för att skicka massutskick till användare i organisationen (till exempel för företagsundersökningar).
- Ett externt företag genererar och skickar annonserings- eller produktuppdateringar åt dig.
- En assistent behöver regelbundet skicka e-post till en annan person i organisationen.
- Ett internt program skickar e-postaviseringar.
Legitima scenarier för förfalskning av externa domäner:
- Avsändaren finns i en e-postlista (kallas även för en diskussionslista) och e-postlistan vidarebefordrar e-post från den ursprungliga avsändaren till alla deltagare i distributionslistan.
- Ett externt företag skickar e-post för ett annat företags räkning (till exempel en automatiserad rapport eller ett företag med programvara som en tjänst).
Använd insikten om spoofingunderrättelser i Microsoft Defender-portalen för att snabbt identifiera och manuellt tillåta förfalskade avsändare som legitimt skickar e-post till dig men som inte klarar e-postautentiseringskontroller (SPF, DKIM eller DMARC).
Genom att tillåta kända avsändare att skicka förfalskade meddelanden från kända platser kan du minska antalet falska positiva resultat (bra e-post som felaktigt markeras som dålig). Genom att övervaka tillåtna falska avsändare tillhandahåller du ett extra säkerhetslager för att förhindra att osäkra meddelanden kommer till din organisation.
Du kan också använda förfalskningsinformationsinsikten för att granska falska avsändare som tillåts av förfalskningsinformation och manuellt blockera specifika tillåtna falska avsändare.
I följande avsnitt beskrivs hur du använder förfalskningsinformationsinsikten i Microsoft Defender-portalen och i PowerShell.
Obs!
Endast falska avsändare som identifieras av förfalskningsinformation visas i den här insikten. Meddelanden från domäner som inte klarar DMARC där DMARC-principen är inställd på
p=rejectellerp=quarantineinte visas i den här insikten. Dessa meddelanden bearbetas baserat på inställningen Använd principen i DMARC-posten när meddelandet identifieras som förfalskat i inställningarna för skydd mot förfalskning i principen för skydd mot nätfiske.När du åsidosätter beslutet att tillåta eller blockera i insikten för förfalskningsinformation blir den förfalskade avsändaren ett manuellt tillåtet eller blockerat objekt som endast visas på fliken Förfalskade avsändare på sidan Klientorganisationens listor över tillåtna/blockerade på https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem. Du kan också manuellt skapa tillåtna eller blockera poster för falska avsändare innan förfalskningsinformation identifierar dem. Mer information finns i Förfalskade avsändare i klientorganisationens tillåt-/blockeringslista.
ÅtgärdsvärdenaTillåt eller Blockera i insikten om förfalskningsinformation refererar till förfalskningsidentifiering (om Microsoft 365 identifierade meddelandet som förfalskat eller inte). Åtgärdsvärdet påverkar inte nödvändigtvis den övergripande filtreringen av meddelandet. För att till exempel undvika falska positiva identifieringar kan ett förfalskat meddelande levereras om vi upptäcker att det inte har någon skadlig avsikt.
Förfalskningsinformationsinsikten visar data för sju dagar. I Exchange Online PowerShell visar cmdleten Get-SpoofIntelligenceInsight data för 30 dagar.
Vad behöver jag veta innan jag börjar?
Du öppnar Microsoft Defender-portalen på https://security.microsoft.com. Om du vill gå direkt till fliken Förfalskade avsändare på sidan Tillåt-/blockeringslistor för klientorganisationen använder du https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem. För att gå direkt till sidan Spoof intelligence insight använder du https://security.microsoft.com/spoofintelligence.
Information om hur du använder Windows PowerShell för att ansluta till Exchange Online finns i artikeln om att ansluta till Exchange Online PowerShell.
Du måste tilldelas behörigheter innan du kan utföra procedurerna i den här artikeln. Du har även följande alternativ:
Microsoft Defender XDR Enhetlig rollbaserad åtkomstkontroll (RBAC) (Om Email & samarbete> är
Defender för Office 365 behörigheter aktiv. Påverkar endast Defender-portalen, inte PowerShell): Auktorisering och inställningar/Säkerhetsinställningar/Kärnsäkerhetsinställningar (hantera) eller auktorisering och inställningar/Säkerhetsinställningar/Kärnsäkerhetsinställningar (läs).-
-
Tillåt eller blockera falska avsändare eller aktivera eller inaktivera förfalskningsinformation: Medlemskap i någon av följande rollgrupper:
- Organisationshantering
- Säkerhetsadministratörochkonfiguration med endast visningsbehörighet eller organisationshantering med endast visningsbehörighet.
- Skrivskyddad åtkomst till insyn i information om förfalskning: Medlemskap i rollgrupperna Global Reader, Security Reader eller View-Only Organization Management.
-
Tillåt eller blockera falska avsändare eller aktivera eller inaktivera förfalskningsinformation: Medlemskap i någon av följande rollgrupper:
Microsoft Entra behörigheter: Medlemskap i rollerna Global administratör*, Säkerhetsadministratör, Global läsare eller Säkerhetsläsare ger användarna de behörigheter och behörigheter som krävs för andra funktioner i Microsoft 365.
Viktigt
* Microsoft förespråkar starkt principen om lägsta behörighet. Genom att endast tilldela konton de minsta behörigheter som krävs för att utföra sina uppgifter kan du minska säkerhetsriskerna och stärka organisationens övergripande skydd. Global administratör är en mycket privilegierad roll som du bör begränsa till nödsituationsscenarier eller när du inte kan använda en annan roll.
Våra rekommenderade inställningar för principer för skydd mot nätfiske, inklusive förfalskningsinformation, finns i Principinställningar för skydd mot nätfiske för alla molnpostlådor.
Du aktiverar och inaktiverar förfalskningsinformation i principer för skydd mot nätfiske. Information om förfalskning är aktiverad som standard. Mer information finns i någon av följande artiklar:
Hitta insikter om förfalskningsinformation i Microsoft Defender-portalen
Öppna insikten om förfalskningsinformation
Utför följande steg för att öppna insikten om förfalskningsinformation i Microsoft Defender-portalen:
I Microsoft Defender-portalen på https://security.microsoft.com går du till E-post och samarbete>Principer och regler>Principer för hot>Klientorganisationens listor över tillåtna/blockerade objekt under avsnittet Regler. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.
Välj fliken Falska avsändare .
På fliken Falska avsändare visas förfalskningsinformationsinsikten enligt följande bild:
Insikten har två lägen:
- Insiktsläge: Om förfalskningsinformation är aktiverat visar insikten hur många meddelanden förfalskningsinformation som identifierats under de senaste sju dagarna.
- Vad händer om-läge: Om förfalskningsinformation är inaktiverat visar insikten hur många meddelanden förfalskningsinformation skulle ha identifierat under de senaste sju dagarna.
Om du vill visa information om identifieringar av förfalskningsinformation väljer du Visa förfalskningsaktivitet i insikten om förfalskningsinformation för att gå till insiktssidan för förfalskningsinformation .
Visa information om förfalskningsidentifieringar
Obs!
Kom ihåg att endast falska avsändare som identifieras av förfalskningsinformation visas i den här insikten. Meddelanden från domäner som inte klarar DMARC där DMARC-principen är inställd på p=reject eller p=quarantine inte visas i den här insikten. Dessa meddelanden bearbetas baserat på inställningen Använd principen i DMARC-posten när meddelandet identifieras som förfalskat i inställningarna för skydd mot förfalskning i principen för skydd mot nätfiske.
Insiktssidan för förfalskningsinformation på https://security.microsoft.com/spoofintelligence är tillgänglig när du väljer Visa förfalskningsaktivitet från förfalskningsinformationsinsikten på fliken Falska avsändare på sidan Tillåt/blockera listor för klientorganisation.
På sidan Spoof intelligence insight kan du sortera posterna genom att klicka på någon av kolumnrubrikerna. Följande kolumner är tillgängliga:
-
Förfalskad användare: Domänen för den falska användaren i rutan Från i e-postklienter
5322.From(kallas även adress eller P2-adress). -
Infrastruktur för sändning: Även kallad infrastrukturen. Den sändande infrastrukturen är något av följande värden:
- Domänen som hittas vid en omvänd DNS-uppslagning (PTR-post) av den ursprungliga e-postserverns IP-adress.
- Om källans IP-adress inte har någon PTR-post identifieras den sändande infrastrukturen som <käll-IP>/24 (till exempel 192.168.100.100/24).
- En verifierad DKIM-domän.
- Antal meddelanden: Antalet meddelanden från kombinationen av den falska domänen och den sändande infrastrukturen till din organisation under de senaste sju dagarna.
- Senast sett: Det sista datumet då ett meddelande togs emot från den sändande infrastrukturen som innehåller den falska domänen.
-
Förfalskningstyp: Ett av följande värden:
- Internt: Den falska avsändaren finns i en domän som tillhör din organisation (en godkänd domän).
- Extern: Den falska avsändaren finns i en extern domän.
-
Åtgärd: Det här värdet är Tillåtet eller Blockerat:
Tillåtet: Domänen underkändes i de uttryckliga kontrollerna för e-postautentisering: SPF, DKIM och DMARC. Domänen klarade dock våra implicita e-postautentiseringskontroller (sammansatt autentisering). Därför vidtogs ingen åtgärd mot spoofing på meddelandet.
Blockerat: Meddelanden från den förfalskade domänen och avsändarinfrastrukturen klassas som skadliga av systemet för identifiering av förfalskning. Åtgärden som vidtas på falska meddelanden med skadlig avsikt styrs av:
- Standard- eller Strikt förinställda säkerhetsprinciper.
- Standardprincipen för skydd mot nätfiske.
- Anpassade principer för skydd mot nätfiske.
Mer information finns i Konfigurera principer för skydd mot nätfiske i Microsoft Defender för Office 365.
Om du vill ändra listan över falska avsändare från normalt till kompakt avstånd väljer du
Ändra listavstånd till kompakt eller normal och väljer
sedan Komprimera lista.
Om du vill filtrera posterna väljer du
Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:
- Förfalskningstyp: De tillgängliga värdena är Interna och Externa.
- Åtgärd: De tillgängliga värdena är Tillåt och Blockera
När du är klar i den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du
Rensa filter.
Använd
sökrutan och ett motsvarande värde för att hitta specifika poster.
Använd
Exportera för att exportera listan över förfalskningsidentifieringar till en CSV-fil.
Visa information om förfalskningsidentifieringar
När du väljer en förfalskningsidentifiering i listan genom att klicka någonstans på raden förutom kryssrutan bredvid den första kolumnen öppnas en utfälld informationsvy som innehåller följande information:
Varför upptäckte vi detta? avsnitt: Varför vi identifierade den här avsändaren som förfalskad och vad du kan göra för att få mer information.
Avsnittet Domänsammanfattning : Innehåller samma information från huvudsidan för Spoof Intelligence Insight .
WhoIs-dataavsnitt : Teknisk information om avsändarens domän.
Undersökningsavsnitt för Utforskaren: I Defender för Office 365 organisation innehåller det här avsnittet en länk för att öppna Threat Explorer för att se mer information om avsändaren på fliken Nätfiske.
Liknande e-postavsnitt : Innehåller följande information om förfalskningsidentifieringen:
- Datum
- Ämne
- Mottagare
- Avsändare
- Avsändarens IP-adress
Välj Anpassa kolumner för att ta bort de kolumner som visas. När du är klar väljer du Använd.
Tips
Om du vill se detaljer om andra poster utan att lämna informationsfönstret använder du
Föregående objekt och Nästa objekt överst i fönstret.
Information om hur du ändrar förfalskningsidentifieringen från Tillåt att blockera eller vice versa finns i Åsidosätt förfalskningsinformationsutfallet.
Åsidosätt förfalskningsinformationsutfallet
Viktigt
När du åsidosätter förfalskningsinformationsutfallet tas posten bort från insiktssidan för förfalskningsinformation och läggs till på fliken Falska avsändare på sidan Tillåt/blockera listor för klientorganisation på https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem.
På sidan Insikter om förfalskningsinformation på https://security.microsoft.com/spoofintelligenceanvänder du någon av följande metoder för att åsidosätta förfalskningsinformationsutfallet:
Markera en eller flera poster i listan genom att markera kryssrutan bredvid den första kolumnen.
- Välj åtgärden
Massåtgärder som visas. - I den utfällbara menyn Massåtgärder som öppnas väljer du Tillåt att förfalska eller Blockera från förfalskning och väljer sedan Använd.
- Välj åtgärden
Markera posten i listan genom att klicka någon annanstans på raden än kryssrutan.
I den utfällbara menyn med information väljer du Tillåt att förfalska eller Blockera från förfalskning överst i den utfällbara menyn och väljer sedan Använd.
På sidan Insikt om spoofingunderrättelser tas posten bort från listan och läggs till på fliken Förfalskade avsändare på sidan Tillåt-/blockeringslistor för klientorganisationen på https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem.
Om tillåtna falska avsändare
Meddelanden från en tillåten förfalskad avsändare (identifieras automatiskt eller konfigureras manuellt) tillåts endast med hjälp av kombinationen av den falska domänen och den sändande infrastrukturen. Till exempel tillåts följande falska avsändare att förfalska:
- Domän: gmail.com
- Infrastruktur: tms.mx.com
Endast e-post från den domänen/det sändande infrastrukturparet tillåts förfalska. Andra avsändare som försöker förfalska gmail.com tillåts inte automatiskt. Spoof intelligence granskar meddelanden från avsändare i andra domäner som har sitt ursprung i tms.mx.com och dessa meddelanden kan fortfarande blockeras.
Använd insikten om förfalskningsunderrättelser i PowerShell
I Exchange Online PowerShell använder du cmdleten Get-SpoofIntelligenceInsight för att visa tillåtna och blockerade falska avsändare som har identifierats av förfalskningsinformation. Om du vill tillåta eller blockera falska avsändare manuellt måste du använda cmdleten New-TenantAllowBlockListSpoofItems . Mer information finns i Använd PowerShell för att skapa tillåt poster för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade objekt och Använd PowerShell för att skapa blockeringsposter för förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade objekt.
Om du vill visa informationen i insikten om förfalskningsinformation kör du följande kommando:
Get-SpoofIntelligenceInsight
Detaljerad information om syntax och parametrar finns i Get-SpoofIntelligenceInsight.
Ytterligare verktyg för att hantera förfalskning och nätfiske
Var uppmärksam på skydd mot spoofing och nätfiske. Här är några relaterade sätt att kontrollera avsändare som förfalskar din domän och förhindra att de skadar din organisation:
Kontrollera Spoof Mail Report. Använd den här rapporten ofta för att visa och hjälpa till att hantera falska avsändare. Mer information finns i rapporten Förfalskningsidentifiering.
Granska SPF-, DKIM- och DMARC-konfigurationen. Mer information finns i följande artiklar: