Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Fas 1: Förbereda |
Fas 2: Konfigurera |
Fas 3: Komma igång |
|---|---|---|
| Du är här! |
Välkommen till Fas 3: Kom igång i din migrering till Microsoft Defender för Office 365! Den här migreringsfasen innehåller följande steg:
- Börja introducera säkerhetsteam
- (Valfritt) Undanta pilotanvändare från filtrering av din befintliga skyddstjänst
- Justera förfalskningsinformation
- Justera skydd mot personifiering och postlådeintelligens
- Använda data från användarrapporterade meddelanden för att mäta och justera
- (Valfritt) Lägga till fler användare i pilottestet och iterera
- Utöka Microsoft 365-skyddet till alla användare och inaktivera SCL=-1-e-postflödesregeln
- Växla dina MX-poster
Steg 1: Börja registrera säkerhetsteam
Om din organisation har ett team för säkerhetssvar är det dags att börja integrera Microsoft Defender för Office 365 i dina svarsprocesser, inklusive biljettsystem. Den här processen är ett helt ämne för sig självt, men det förbises ibland. Att involvera säkerhetsincidentteamet tidigt säkerställer att din organisation är redo att hantera hot när ni ändrar era MX-poster. Incidenthantering måste vara väl förberedd för att hantera följande uppgifter:
- Lär dig de nya verktygen och integrera dem i befintliga flöden. Till exempel:
- Administratörers hantering av meddelanden som satts i karantän är viktig. Anvisningar finns i Hantera meddelanden och filer i karantän som administratör.
- Med meddelandespårning kan du se vad som hände med meddelanden när de kommer in eller lämnar Microsoft 365. Mer information finns i Meddelandespårning i det moderna administrationscentret för Exchange i Exchange Online.
- Identifiera risker som kan ha släppts in i organisationen.
- Justera och anpassa aviseringar för organisationsprocesser.
- Hantera incidentkön och åtgärda potentiella risker.
Om din organisation har köpt Microsoft Defender för Office 365 plan 2 bör de börja bekanta sig med och använda funktioner som Hotutforskaren, Avancerad jakt och Incidenter. Relevanta utbildningar finns i https://aka.ms/mdoninja.
Om ditt säkerhetssvarsteam samlar in och analyserar ofiltrerade meddelanden kan du konfigurera en SecOps-postlåda för att ta emot dessa ofiltrerade meddelanden. Anvisningar finns i Konfigurera SecOps-postlådor i den avancerade leveransprincipen.
SIEM/SOAR
Mer information om hur du integrerar med SIEM/SOAR finns i följande artiklar:
- Översikt över Microsoft Defender XDR-API:er
- API för direktuppspelning
- API för avancerad jakt
- API:er för incidenter
Om din organisation inte har något säkerhetssvarsteam eller befintliga processflöden kan du använda den här tiden för att bekanta dig med grundläggande jakt- och svarsfunktioner i Defender för Office 365. Mer information finns i Hotundersökning och svar.
RBAC-roller
Behörigheter i Defender för Office 365 baseras på rollbaserad åtkomstkontroll (RBAC) och förklaras i Behörigheter i Microsoft Defender-portalen. Här är de viktiga punkterna att tänka på:
- Microsoft Entra roller ger behörigheter till alla arbetsbelastningar i Microsoft 365. Om du till exempel lägger till en användare i säkerhetsadministratören i Azure Portal har de behörigheter som säkerhetsadministratör överallt.
- E-post- och samarbetsroller i Microsoft Defender-portalen ger behörighet till Microsoft Defender-portalen och Microsoft Purview-portalen. Om du till exempel lägger till en användare i säkerhetsadministratören i Microsoft Defender-portalen har de endast åtkomst till säkerhetsadministratörer i Microsoft Defender-portalen och Microsoft Purview-portalen.
- Många funktioner i Microsoft Defender-portalen baseras på Exchange Online PowerShell-cmdletar och kräver därför rollgruppsmedlemskap i motsvarande roller (tekniskt sett rollgrupper) i Exchange Online (särskilt för åtkomst till motsvarande Exchange Online PowerShell cmdletar).
- Det finns Email & samarbetsroller i Microsoft Defender-portalen som inte har någon motsvarighet till Microsoft Entra roller och är viktiga för säkerhetsåtgärder (till exempel förhandsgranskningsrollen och sök- och rensningsrollen).
Vanligtvis behöver endast en delmängd säkerhetspersonal ytterligare behörighet att ladda ned meddelanden direkt från användarpostlådor. Det här behovet kräver ytterligare en behörighet som säkerhetsläsaren inte har som standard.
Steg 2: (Valfritt) Undanta pilotanvändare från filtrering av din befintliga skyddstjänst
Även om det här steget inte krävs bör du överväga att konfigurera pilotanvändare för att kringgå filtrering av din befintliga skyddstjänst. Med den här åtgärden kan Defender för Office 365 hantera alla filtrerings- och skyddsuppgifter för pilotanvändarna. Om du inte undantar dina pilotanvändare från din befintliga skyddstjänst arbetar Defender för Office 365 i praktiken endast med sådant som den andra tjänsten missar (filtrerar meddelanden som redan har filtrerats).
Obs!
Det här steget krävs uttryckligen om den aktuella skyddstjänsten tillhandahåller länkomslutning, men du vill testa funktionerna för säkra länkar. Dubbel omslutning av länkar stöds inte.
Steg 3: Finjustera förfalskningsinformation
Kontrollera insikten om förfalskningsinformation för att se vad som tillåts eller blockeras som förfalskning och för att avgöra om du behöver åsidosätta systemutfallet för förfalskning. Vissa källor i din affärskritiska e-post kan ha felkonfigurerade e-postautentiseringsposter i DNS (SPF, DKIM och DMARC) och du kanske använder åsidosättningar i din befintliga skyddstjänst för att maskera deras domänproblem.
Förfalskningsinformation kan rädda e-post från domäner utan rätt e-postautentiseringsposter i DNS, men funktionen behöver ibland hjälp med att skilja bra förfalskning från felaktig förfalskning. Fokusera på följande typer av meddelandekällor:
- Meddelandekällor som ligger utanför IP-adressintervallen som definierats i Utökad filtrering för anslutningsappar.
- Meddelandekällor som har det högsta antalet meddelanden.
- Meddelandekällor som har störst inverkan på din organisation.
Förfalskningsinformation justeras så småningom efter att du har konfigurerat användarrapporterade inställningar, så det finns inget behov av perfektion.
Steg 4: Justera skydd mot personifiering och postlådeintelligens
När du har haft tillräckligt med tid för att observera resultatet av personifieringsskydd i Använd inte något åtgärdsläge kan du aktivera varje personifieringsskyddsåtgärd individuellt i principerna för skydd mot nätfiske:
- Skydd mot användarpersonifiering: Placera meddelandet i karantän för både Standard och Strict.
- Skydd mot domänpersonifiering: Placera meddelandet i karantän för både Standard och Strict.
- Skydd för intelligens för postlådor: Flytta meddelandet till mottagarnas mapp Skräppost för Standard; Sätt meddelandet i karantän för Strikt.
Ju längre du övervakar resultaten för skydd mot personifiering utan att vidta åtgärder utifrån meddelandena, desto mer data har du för att identifiera vilka tillåtningar eller blockeringar som kan behövas. Överväg att använda en fördröjning mellan att aktivera varje skydd som är tillräckligt viktigt för att möjliggöra observation och justering.
Obs!
Frekvent och kontinuerlig övervakning och justering av dessa skydd är viktigt. Om du misstänker ett falskt positivt resultat ska du undersöka orsaken och endast använda åsidosättningar när det är nödvändigt, och då endast för den detekteringsfunktion som kräver det.
Finjustera postlådeintelligens
Även om postlådeintelligens är konfigurerad att inte vidta några åtgärder för meddelanden som har fastställts vara försök till personifiering, är funktionen aktiverad och lär sig pilotanvändarnas mönster för att skicka och ta emot e-post. Om en extern användare är i kontakt med någon av dina pilotanvändare identifieras meddelanden från den externa användaren inte som försök till identitetsstöld av postlådeintelligens (vilket minskar antalet falska positiva resultat).
När du är redo gör du följande för att tillåta postlådeintelligens att vidta åtgärder för meddelanden som upptäcks som försök till personifiering:
I principen för nätfiskeskydd med standardskyddsinställningarna ändrar du värdet för Om postlådeintelligens upptäcker en användare som utges för att vara någon annan till Flytta meddelandet till mottagarnas mappar för skräppost.
I principen för nätfiskeskydd med inställningen Strikt skydd ändrar du värdet för Om postlådeintelligens identifierar en användare som personifieras till Sätt meddelandet i karantän.
Information om hur du ändrar principerna finns i Konfigurera principer för skydd mot nätfiske i Defender för Office 365.
När du har observerat resultaten och gjort justeringar fortsätter du till nästa avsnitt för att placera meddelanden som identifierats av användarpersonifiering i karantän.
Justera skydd mot användarimitering
I båda dina principer för skydd mot nätfiske baserat på standard- och strikta inställningar ändrar du värdet om ett meddelande identifieras som användarpersonifiering för att placera meddelandet i karantän.
Kontrollera personifieringsinsikten för att se vad som blockeras när användarpersonifieringsförsök görs.
Information om hur du ändrar principerna finns i Konfigurera principer för skydd mot nätfiske i Defender för Office 365.
När du har observerat resultaten och gjort justeringar går du vidare till nästa avsnitt för att placera meddelanden som identifierats av domänimitation i karantän.
Justera skydd mot domänförfalskning
I båda dina principer för skydd mot nätfiske baserat på standard- och strikta inställningar ändrar du värdet om ett meddelande identifieras som domänpersonifiering för att placera meddelandet i karantän.
Kontrollera personifieringsinsikten för att se vad som blockeras när domänimitationsförsök görs.
Information om hur du ändrar principerna finns i Konfigurera principer för skydd mot nätfiske i Defender för Office 365.
Observera resultaten och gör eventuella justeringar efter behov.
Steg 5: Använd data från användarrapporterade meddelanden för att mäta och justera
När pilotanvändarna rapporterar falska positiva resultat och falska negativa resultat visas meddelandena på fliken Användarrapporterat på sidan Inskickningar i Microsoft Defender-portalen. Du kan rapportera felidentifierade meddelanden till Microsoft för analys och använda informationen för att justera inställningarna och undantagen i pilotprinciperna efter behov.
Använd följande funktioner för att övervaka och iterera skyddsinställningarna i Defender för Office 365:
- Karantän
- Hotutforskaren (Explorer)
- Email säkerhetsrapporter
- Defender för Office 365-rapporter
- E-postflödesinsikter
- E-postflödesrapporter
Om din organisation använder en icke-Microsoft-tjänst för användarrapporterade meddelanden kan du integrera dessa data i din feedbackloop.
Steg 6: (Valfritt) Lägg till fler användare i pilottestet och iterera
När du hittar och åtgärdar problem kan du lägga till fler användare i pilotgrupperna (och på motsvarande sätt undanta de nya pilotanvändarna från att genomsökas av din befintliga skyddstjänst efter behov). Ju mer testning du gör nu, desto färre användarproblem behöver du hantera senare. Med den här vattenfallsmetoden kan du justera mot större delar av organisationen och ge dina säkerhetsteam tid att anpassa sig till de nya verktygen och processerna.
Microsoft 365 genererar aviseringar när phishingmeddelanden med hög säkerhet tillåts av organisationsprinciper. För att identifiera dessa meddelanden har du följande alternativ:
- Undantag i rapporten Status för hotskydd.
- Filtrera i Hotutforskaren för att identifiera meddelandena.
- Filtrera i Avancerad jakt för att identifiera meddelandena.
Rapportera eventuella falska positiva resultat till Microsoft så tidigt som möjligt via administratörsinsändningar, och använd funktionen listan Tillåt/blockera för klientorganisationen för att konfigurera säkra undantag för dessa falska positiva resultat.
Det är också en bra idé att undersöka onödiga åsidosättningar. Med andra ord, titta på de bedömningar som Microsoft 365 skulle ha gjort för meddelandena. Om Microsoft 365 har gjort rätt bedömning minskar eller elimineras behovet av åsidosättning avsevärt.
Steg 7: Utöka Microsoft 365-skyddet till alla användare och inaktivera E-postflödesregeln SCL=-1
Utför stegen i det här avsnittet när du är redo att byta MX-poster så att de pekar på Microsoft 365.
Utöka pilotprinciperna till hela organisationen. I grunden finns det olika sätt att utöka politiken:
Använd förinställda säkerhetsprinciper och dela upp användarna mellan standardskyddsprofilen och profilen Strikt skydd (se till att alla omfattas). Förinställda säkerhetsprinciper tillämpas före anpassade hotprinciper eller standardhotprinciper. Du kan inaktivera dina enskilda pilotprinciper utan att ta bort dem.
Nackdelen med förinställda säkerhetsprinciper är att du inte kan ändra många av de viktiga inställningarna när du har skapat dem.
Ändra omfånget för de principer som du skapade och justerade under pilottestet så att alla användare inkluderas (till exempel alla mottagare i alla domäner). Kom ihåg att om flera principer av samma typ (till exempel principer för skydd mot nätfiske) gäller för samma användare (individuellt, efter gruppmedlemskap eller e-postdomän), tillämpas endast inställningarna för principen med högst prioritet (lägst prioritetsnummer) och bearbetningen stoppas för den typen av princip.
Inaktivera E-postflödesregeln SCL=-1 (du kan inaktivera den utan att ta bort den).
Kontrollera att de tidigare ändringarna har verkställts och att Defender för Office 365 nu är korrekt aktiverat för alla användare. Nu tillåts alla skyddsfunktioner i Defender för Office 365 att agera via e-post för alla mottagare, men den e-posten har redan genomsökts av din befintliga skyddstjänst.
Du kan pausa i det här skedet för mer storskalig datainspelning och justering.
Steg 8: Växla dina MX-poster
Obs!
- När du växlar MX-posten för din domän kan det ta upp till 48 timmar innan ändringarna sprids över internet.
- Vi rekommenderar att du sänker TTL-värdet för dina DNS-poster för att möjliggöra snabbare svar och eventuell återställning (om det behövs). Du kan återgå till det ursprungliga TTL-värdet när övergången har slutförts och verifierats.
- Du bör börja med att ändra domäner som används mindre ofta. Du kan pausa och övervaka innan du flyttar till större domäner. Men även om du gör detta bör du fortfarande se till att alla användare och domäner täcks av principer, eftersom sekundära SMTP-domäner kopplas till primära domäner innan principerna tillämpas.
- Flera MX-poster för en enda domän fungerar tekniskt, så att du kan ha delad routning, förutsatt att du har följt all vägledning i den här artikeln. Mer specifikt bör du se till att principer tillämpas på alla användare, att E-postflödesregeln SCL=-1 endast tillämpas på e-post som passerar genom din befintliga skyddstjänst enligt beskrivningen i Installationssteg 3: Underhålla eller skapa E-postflödesregeln SCL=-1. Den här konfigurationen introducerar dock beteende som gör felsökning mycket svårare, och därför rekommenderar vi vanligtvis inte det, särskilt inte under längre tidsperioder.
- Innan du byter MX-poster kontrollerar du att följande inställningar inte är aktiverade på den inkommande anslutningsappen från skyddstjänsten till Microsoft 365. Normalt har anslutningsappen en eller flera av följande inställningar konfigurerade:
- och kräver att ämnesnamnet på certifikatet som partnern använder för att autentisera med Office 365 matchar det här domännamnet (RestrictDomainsToCertificate)
- Avvisa e-postmeddelanden om de inte skickas inom det här IP-adressintervallet (RestrictDomainsToIPAddresses) Om anslutningstypen är Partner och någon av dessa inställningar är aktiverade misslyckas all e-postleverans till dina domäner när du har bytt MX-poster. Du måste inaktivera de här inställningarna innan du fortsätter. Om kopplingen är en lokal koppling som används för hybrid behöver du inte ändra den lokala kopplingen. Men du kan fortfarande kontrollera om det finns en partneranslutning .
- Om din aktuella e-postgateway även tillhandahåller mottagarverifiering kan du kontrollera att domänen har konfigurerats som auktoritativ i Microsoft 365. Detta kan förhindra onödiga returmeddelanden.
När du är redo byter du MX-posten för dina domäner. Du kan migrera alla dina domäner samtidigt. Eller så kan du migrera domäner som används mindre ofta först och sedan migrera resten senare.
Du kan pausa och utvärdera här när som helst. Men kom ihåg: när du inaktiverar e-postflödesregeln SCL=-1 kan användarna få två olika sätt att kontrollera falska positiva resultat. Ju tidigare du kan ge en enda, konsekvent upplevelse, desto gladare blir dina användare och supportteam när de måste felsöka ett meddelande som saknas.
Nästa steg
Grattis! Du har slutfört din migrering till Microsoft Defender för Office 365! Eftersom du följde stegen i den här migreringsguiden bör de första dagarna då e-post levereras direkt till Microsoft 365 vara mycket smidigare.
Nu påbörjar du den normala driften och underhållet av Defender för Office 365. Övervaka och titta efter problem som liknar det du upplevde under piloten, men i större skala. Insikten om förfalskningsinformation och personifieringsinsikten är till stor hjälp, men överväg att göra följande aktiviteter till en vanlig händelse:
- Granska meddelanden som rapporterats av användare, särskilt meddelanden som rapporterats av användare som phishing
- Granska undantag i rapporten Status för hotskydd.
- Använd Avancerade jaktfrågor för att leta efter justeringsmöjligheter och riskfyllda meddelanden.