Hantera tillåtna och blockerade poster i klientorganisationens lista över tillåtna/blockerade objekt

Tips

Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.

Ibland kanske du inte håller med om Microsofts filtreringsutslag för e-postmeddelanden, Microsoft Teams-meddelanden eller Office-appar. Ett bra meddelande kan till exempel markeras som dåligt (falskt positivt) eller så kan ett felaktigt meddelande tillåtas via (ett falskt negativt) eller så kan en URL blockeras när det inte ska vara det.

Klientorganisationens lista över tillåtna/blockerade objekt i Microsoft Defender-portalen ger dig möjlighet att manuellt åsidosätta filterbedömningar. Listan används under e-postflöde (för e-post) eller klicktid (för e-post, Teams eller Office-appar).

Klientorganisationens tillåt-/blockeringslista finns i Microsoft Defender-portalen i avsnittet https://security.microsoft.comE-post och samarbete>Principer och regler>Principer för hot>Regler>Klientorganisationens tillåt-/blockeringslistor. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.

Användnings- och konfigurationsinstruktioner finns i följande artiklar:

Konfigurationsartiklarna för klientorganisationens listor över tillåtna och blockerade objekt som länkas i det här avsnittet innehåller procedurer för Microsoft Defender-portalen och PowerShell.

Blockera poster i listan Tillåt/blockera för klientorganisationer

Viktigt

I listan över tillåtna/blockerade organisationsposter har blockeringsposter företräde framför tillåtna poster.

Blockeringsposter styr direkt leveransen av meddelanden. Om ett e-postmeddelande innehåller en URL eller domän som är blockerad i listan över tillåtna/blockerade klienter kan meddelandet klassificeras som nätfiske med hög konfidens och flyttas till karantän, även om avsändaren är legitim. Om legitima meddelanden sätts i karantän som nätfiske med hög träffsäkerhet, granskar du blockeringsposterna i listan Tillåt/blockera för klientorganisation för URL:er eller domäner som ingår i de berörda meddelandena.

Använd sidan Inskick (även kallad administratörsinskick) på https://security.microsoft.com/reportsubmission för att skapa blockeringsposter för följande typer av objekt när du skickar dem till Microsoft som falska negativa:

  • Domäner och e-postadresser:

    • E-postmeddelanden från blockerade domäner och e-postadresser markeras som nätfiske med hög konfidens och flyttas sedan till karantän.
    • Användare i organisationen kan inte skicka e-post till dessa blockerade domäner och adresser. De får följande rapport om utebliven leverans (kallas även NDR eller studsmeddelande): 550 5.7.703 Your message can't be delivered because messages to XXX, YYY are blocked by your organization using Tenant Allow Block List. Hela meddelandet blockeras för alla interna och externa mottagare av meddelandet, även om endast en e-postadress eller domän för mottagare har definierats i en blockpost.

    Tips

    Att blockera en specifik avsändare eller domän i klientorganisationens tillåt/blockeringslista gör att de meddelandena behandlas som nätfiske med hög säkerhet. Om du vill behandla dessa meddelanden som skräppost lägger du till avsändaren i listan över blockerade avsändare eller blockerade domäner i principer för skräppostskydd.

  • Filer: E-postmeddelanden som innehåller filblocksposter blockeras som skadlig kod. Meddelanden som innehåller blockerade filposter sätts i karantän.

  • URL:er: E-postmeddelanden som innehåller URL-blockeringsposter blockeras som nätfiske med hög tillförlitlighet. Meddelanden som innehåller URL-blockposter sätts i karantän.

I listan Tillåt/blockera för klientorganisationen kan du också skapa blockeringsposter direkt för följande typer av objekt:

  • Domäner och e-postadresser, Files och URL:er.

  • Förfalskade avsändare: Om du manuellt åsidosätter en befintlig tillåtelsebedömning från spoofidentifiering, blir den blockerade förfalskade avsändaren en manuell blockeringspost som endast visas på fliken Förfalskade avsändare i klientorganisationens lista över tillåtna/blockerade.

  • IP-adresser: Om du manuellt skapar en blockpost tas alla inkommande e-postmeddelanden från den IP-adressen bort vid gränsen för tjänsten.

  • Teams-domäner och -adresser: Om du manuellt skapar en blockpost blockeras all inkommande Teams-kommunikation från domänen och e-postadressen och befintlig kommunikation tas bort.

Som standard upphör följande typer av blockposter att gälla efter 30 dagar, men du kan ange att de ska upphöra att gälla upp till 90 dagar eller att de aldrig upphör att gälla:

Följande typer av blockposter upphör aldrig att gälla:

Tillåt poster i klientorganisationens lista över tillåtna/blockerade poster

Onödiga tillåtna poster utsätter din organisation för skadlig e-post som systemet annars skulle ha filtrerat bort, så därför finns det begränsningar för hur du kan skapa tillåtna poster direkt i Tenant Allow/Block List:

  • Domäner och e-postadresser och URL-adresser: Du kan skapa tillåt-poster direkt i listan Tillåt/blockera för klientorganisationen för att åsidosätta följande omdömen:

    • Bulk
    • Skräppost
    • Skräppost med hög konfidens
    • Nätfiske (inte nätfiske med hög tillförlitlighet)

    För skadlig kod och nätfiskebedömningar med hög tillförlitlighet kan du inte skapa tillåtposter direkt i klientorganisationens lista för tillåt/blockering. Använd i stället sidan Inskickade filerhttps://security.microsoft.com/reportsubmission för att skicka e-postmeddelandet eller URL:en till Microsoft. När du har valt Jag har bekräftat att det är rent kan du sedan välja Tillåt det här meddelandet eller Tillåt denna URL för att skapa en tillåt-post för domäner och e-postadresser eller för URL:er.

  • Files: Du kan inte skapa tillåtposter direkt i klientorganisationens lista över tillåtna/blockerade objekt. Använd i stället sidan Inskickade filerhttps://security.microsoft.com/reportsubmission för att skicka den bifogade e-postbilagan till Microsoft. När du har valt Jag har bekräftat att filen är ren kan du sedan välja Tillåt den här filen för att skapa en tillåt-post för filerna.

  • Falska avsändare:

  • IP-adresser: Du kan i förebyggande syfte skapa en tillåtelsepost för en IP-adress på fliken IP-adresser i listan Tillåt/blockera för klientorganisationen för att åsidosätta IP-filtren för inkommande meddelanden.

    • En IP-adress tillåter att posten kringgår IP-baserade filtreringskontroller (till exempel anslutningsfiltrering eller IP-rykteskontroller).
    • En tillåten IP-adressinmatning ändrar inte beteendet för meddelandebegränsning.
    • En post i blocklistan för IP-adresser avvisar meddelanden i tjänstens ytterkant.

Följande lista beskriver vad som händer i listan Tillåt/blockera för klientorganisationer när du skickar in något till Microsoft som falskt positivt på sidan Inskickningar:

  • E-postbilagor och URL:er: En tillåt-post skapas och posten visas på fliken Filer respektive URL:er i listan Tillåt/blockera för klientorganisationen.

    För URL:er som rapporteras som falska positiva tillåts efterföljande meddelanden som innehåller varianter av den ursprungliga URL:en. Du kan till exempel använda sidan Inskickade filer för att rapportera den felaktigt blockerade URL:en www.contoso.com/abc. Om din organisation senare får ett meddelande som innehåller URL:en (till exempel men inte begränsat till: www.contoso.com/abc, www.contoso.com/abc?id=1, www.contoso.com/abc/def/gty/uyt?id=5eller www.contoso.com/abc/whatever), blockeras inte meddelandet baserat på URL:en. Med andra ord behöver du inte rapportera flera varianter av samma URL som är bra för Microsoft.

  • E-post: Om Microsoft 365 blockerade ett meddelande kan en tillåtelsepost skapas i listan Tillåt/blockera för innehavare:

    • Om meddelandet blockerades av intelligens för förfalskning skapas en tillåtelsepost för avsändaren, och posten visas på fliken Förfalskade avsändare i klientorganisationens lista över tillåt/blockeringar.
    • Om skydd mot personifiering med användar- eller postlådeintelligens i Defender för Office 365 har blockerat ett meddelande skapas ingen post på listan över tillåtna/blockerade objekt för klientorganisationen. I stället läggs domänen eller avsändaren till i avsnittet Betrodda avsändare och domäner i principen för skydd mot nätfiske som identifierade meddelandet.
    • Om meddelandet blockerades på grund av filbaserade filter, skapas en tillåt-post för filen, och posten visas på Files-fliken i klientorganisationens lista över tillåtna/blockerade objekt.
    • Om meddelandet blockerades på grund av URL-baserade filter, skapas en tillåtpost för URL:en, och posten visas på fliken URL i listan Tillåt/blockera för klientorganisationer.
    • Om meddelandet blockerades av någon annan orsak skapas en tillåtandepost för avsändarens e-postadress eller domän, och posten visas på fliken Domäner & adresser i klientorganisationens lista över tillåtna/blockerade.
    • Om meddelandet inte blockerades på grund av filtrering skapas inga tillåtna poster någonstans.

Tips

Tillåt att poster från inlämningar läggs till under e-postflödet baserat på filtren som fastställde att meddelandet var skadligt. Om till exempel avsändarens e-postadress och en URL i meddelandet bedöms vara skadliga skapas en tillåten post för avsändaren (e-postadressen eller domänen) och URL:en.

Under e-postflödet eller vid klicktillfället levereras meddelanden som innehåller entiteterna i posterna för tillåtna objekt, om de klarar andra kontroller i filtreringsstacken (alla filter som är associerade med de tillåtna entiteterna hoppas över). Om ett meddelande till exempel klarar kontroller av e-postautentisering, URL-filtrering och filfiltrering, levereras ett meddelande från en tillåten avsändares e-postadress om det också kommer från en tillåten avsändare.

Som standard sparas tillåtposter för domäner och e-postadresser, filer och URL:er i 45 dagar efter att filtreringssystemet har fastställt att objektet är säkert, och därefter tas tillåtposten bort. Du kan också ange att tillåt att poster upphör att gälla upp till 30 dagar efter att du har skapat dem. Tillåt att poster för förfalskade avsändare aldrig upphör att gälla.

Vad du kan förvänta dig när du har lagt till en tillåten eller blockerad post

När du har lagt till en tillåten post på sidan Inskickade filer eller en blockpost i listan Tillåt/blockera klient börjar posten att fungera inom 5 minuter.

Om Microsoft fastställer att en tillåten post i klientorganisationens tillåt-/blockeringslista inte längre behövs tas posten automatiskt bort, och den inbyggda aviseringsprincipen för hothantering med namnet En post har tagits bort från klientorganisationens tillåt-/blockeringslista skapar en avisering.