Tillåt eller blockera filer med Tenant Allow/Block List

Tips

Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.

I alla organisationer som har molnbaserade postlådor kan administratörer skapa och hantera poster för filer i klientorganisationens tillåt-/blockeringslista. Mer information om listan Tillåt/blockera för innehavare finns i Hantera tillåtna och blockerade poster i listan Tillåt/blockera för innehavare. Matchning mot filhashvärden i listan över tillåtna och blockerade objekt för klientorganisationen gäller för alla filer som extraheras vid meddelandeanalys, inklusive:

  • Standardbilagor.
  • Infogat eller inbäddat innehåll. Till exempel:
    • Bilder i meddelandetexten.
    • Filer som finns i typer av bifogade filer som stöds.

Den här artikeln beskriver hur administratörer kan hantera poster för filer i Microsoft Defender-portalen och i Exchange Online PowerShell.

Vad behöver jag veta innan jag börjar?

  • Du öppnar Microsoft Defender-portalen på https://security.microsoft.com. Om du vill gå direkt till Klientorganisationens listor för tillåt/blockering använder du https://security.microsoft.com/tenantAllowBlockList. Om du vill gå direkt till sidan Inskickade filer använder du https://security.microsoft.com/reportsubmission.

  • Information om hur du använder Windows PowerShell för att ansluta till Exchange Online finns i artikeln om att ansluta till Exchange Online PowerShell.

  • Du anger filer med sha256-hashvärdet för filen. Om du vill ta reda på SHA256-hashvärdet för en fil i Windows använder du följande PowerShell-kommando för att beräkna filens SHA-256-hashvärde innan du lägger till den i klientorganisationens tillåt-/blockeringslista:

    Get-FileHash -Path "<Path>\<Filename>" -Algorithm SHA256
    

    Ett exempelvärde är 768a813668695ef2483b2bde7cf5d1b2db0423a0d3e63e498f3ab6f2eb13ea3a. Perceptuella hashvärden (pHash) stöds inte.

  • Inmatningsgränser för filer:

    • Organisationer i Microsoft 365 utan Defender för Office 365: Högst totalt 1 000 filposter:
      • Tillåt poster: högst 500.
      • Blockposter: maximalt 500
    • Microsoft 365-organisationer med Defender för Office 365 Abonnemang 1 (ingår eller ingår i en tilläggsprenumeration): Högst 2 000 totala filposter:
      • Tillåt högst 1 000 poster.
      • Blockposter: högst 1 000.
    • Microsoft 365-organisationer med Defender för Office 365 Plan 2 (ingår eller ingår i en tilläggsprenumeration): Högst 15 000 filposter totalt:
      • Tillåt poster: högst 5 000.
      • Blockposter: maximalt 10 000.
  • Du kan ange högst 64 tecken i en filpost.

  • En post bör vara aktiv inom 5 minuter.

  • Du måste tilldelas behörigheter innan du kan utföra procedurerna i den här artikeln. Du har även följande alternativ:

    • Microsoft Defender XDR enhetlig rollbaserad åtkomstkontroll (RBAC) (Om E-post och samarbete>Defender för Office 365-behörighet är Aktiv. Påverkar endast Defender-portalen, inte PowerShell):

      • Lägg till och ta bort poster från klientorganisationens tillåt-/blockeringslista: Medlemskap med följande behörigheter:
        • Auktorisering och inställningar/Säkerhetsinställningar/Identifieringsjustering (hantera)
      • Skrivskyddad åtkomst till klientorganisationens Tillåt-/blockeringslista:
        • Auktorisering och inställningar/Säkerhetsinställningar/Skrivskyddad.
        • Auktorisering och inställningar/Säkerhetsinställningar/Grundläggande säkerhetsinställningar (läs).
    • Exchange Online behörigheter:

      • Lägg till och ta bort poster från klientorganisationens lista över tillåtna/blockerade poster: Medlemskap i någon av följande rollgrupper:
        • Organisationshantering eller säkerhetsadministratör (rollen Säkerhetsadministratör).
        • Säkerhetsoperatör (innehavarrollen AllowBlockList Manager): Den här behörigheten fungerar endast när den tilldelas direkt i administrationscentret för Exchangehttps://admin.exchange.microsoft.com>Roller>Admin Roller.
      • Skrivskyddad åtkomst till klientorganisationens tillåt-/blockeringslista: Medlemskap i någon av följande rollgrupper:
        • Global läsare
        • Säkerhetsläsare
        • Konfiguration med endast visning
        • Visa endast organisationshantering
    • Microsoft Entra behörigheter: Medlemskap i rollerna Global administratör*, Säkerhetsadministratör, Global läsare eller Säkerhetsläsare ger användarna de behörigheter och behörigheter som krävs för andra funktioner i Microsoft 365.

      Viktigt

      * Microsoft förespråkar starkt principen om lägsta behörighet. Genom att endast tilldela konton de minsta behörigheter som krävs för att utföra sina uppgifter kan du minska säkerhetsriskerna och stärka organisationens övergripande skydd. Global administratör är en mycket privilegierad roll som du bör begränsa till nödsituationsscenarier eller när du inte kan använda en annan roll.

  • Fliken Filer är endast tillgänglig på sidan Inskickade filer i organisationer med Microsoft Defender eller Microsoft Defender för Endpoint plan 2. Information och instruktioner för att skicka filer från fliken Files finns i Skicka filer i Microsoft Defender för Endpoint.

Skapa undantag för filer

Du kan inte skapa tillåtposter för filer direkt i klientorganisationens lista över tillåtna/blockerade objekt. Onödiga poster på tillåtelselistan utsätter din organisation för skadlig e-post som systemet annars skulle ha filtrerat bort.

I stället använder du fliken Email bifogade filer på sidan Inskickade filerhttps://security.microsoft.com/reportsubmission?viewid=emailAttachment. När du skickar en blockerad fil som Jag har bekräftat att den är ren kan du välja Tillåt den här filen för att lägga till en tillåtelsepost för filen på fliken Files på sidan Tillåt-/blockeringslistor för klientorganisationen. Anvisningar finns i Skicka bra e-postbilagor till Microsoft.

Tips

Tillåt att poster från inlämningar läggs till under e-postflödet baserat på filtren som fastställde att meddelandet var skadligt. Om till exempel avsändarens e-postadress och en URL i meddelandet bedöms vara skadliga skapas en tillåten post för avsändaren (e-postadressen eller domänen) och URL:en.

Under e-postflödet eller vid klicktillfället levereras meddelanden som innehåller entiteterna i posterna för tillåtna objekt, om de klarar andra kontroller i filtreringsstacken (alla filter som är associerade med de tillåtna entiteterna hoppas över). Om ett meddelande till exempel klarar kontroller av e-postautentisering, URL-filtrering och filfiltrering, levereras ett meddelande från en tillåten avsändares e-postadress om det också kommer från en tillåten avsändare.

Som standard sparas tillåtposter för domäner och e-postadresser, filer och URL:er i 45 dagar efter att filtreringssystemet har fastställt att objektet är säkert, och därefter tas tillåtposten bort. Du kan också ange att tillåt att poster upphör att gälla upp till 30 dagar efter att du har skapat dem. Tillåt att poster för förfalskade avsändare aldrig upphör att gälla.

Vid tidpunkten för klicket åsidosätter filens tillåtande post alla filter som är associerade med filentiteten, vilket ger användarna åtkomst till filen.

Skapa blockeringsposter för filer

Email meddelanden som innehåller dessa blockerade filer blockeras som skadlig kod. Meddelanden som innehåller de blockerade filerna sätts i karantän.

Om du vill skapa blockposter för filer använder du någon av följande metoder:

Använd Microsoft Defender-portalen för att skapa blockeringsposter för filer i klientorganisationens lista över tillåtna/blockerade objekt

Utför följande steg för att skapa en blockpost för filer direkt i Microsoft Defender-portalen:

  1. I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.

  2. På sidan Tillåt/blockera listor för klientorganisation väljer du fliken Files.

  3. På fliken Files väljer du Lägg till och sedan Blockera.

  4. I den utfällbara menyn Blockera filer som öppnas konfigurerar du följande inställningar:

    • Lägg till filhashvärden: Ange ett SHA256-hashvärde per rad, upp till högst 20.

    • Ta bort blockpost efter: Välj från följande värden:

      • 1 dag
      • 7 dagar
      • 30 dagar (standard)
      • Upphör aldrig att gälla
      • Specifikt datum: Det maximala värdet är 90 dagar från idag.
    • Valfri anteckning: Ange beskrivande text för varför du blockerar filerna.

    När du är klar i den utfällbara menyn Blockera filer väljer du Lägg till.

På fliken Files visas posten.

Använd PowerShell för att skapa blockeringsposter för filer i klientorganisationens lista över tillåtna/blockerade objekt

I Exchange Online PowerShell använder du följande syntax för att skapa blockeringsposter för filhashvärden i klientorganisationens Tillåt-/blockeringslista:

New-TenantAllowBlockListItems -ListType FileHash -Block -Entries "HashValue1","HashValue2",..."HashValueN" <-ExpirationDate Date | -NoExpiration> [-Notes <String>]

Det här exemplet lägger till blockposter för två fil-hashar och konfigurerar dem så att de aldrig upphör att gälla.

New-TenantAllowBlockListItems -ListType FileHash -Block -Entries "768a813668695ef2483b2bde7cf5d1b2db0423a0d3e63e498f3ab6f2eb13ea3","2c0a35409ff0873cfa28b70b8224e9aca2362241c1f0ed6f622fef8d4722fd9a" -NoExpiration

Detaljerad information om syntax och parametrar finns i New-TenantAllowBlockListItems.

Använd Microsoft Defender-portalen för att visa poster för filer i listan över tillåtna/blockerade objekt för organisationen

I Microsoft Defender-portalen på https://security.microsoft.com går du till E-post och samarbete>Principer och regler>Principer för hot>Klientorganisationens listor över tillåtna/blockerade objekt under avsnittet Regler. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.

Välj fliken Files.

På fliken Files kan du sortera posterna genom att klicka på en tillgänglig kolumnrubrik. Följande kolumner är tillgängliga:

  • Värde: Filens hashvärde.
  • Åtgärd: De tillgängliga värdena är Tillåt eller Blockera.
  • Åsidosätt omdömen: De tillgängliga värdena är upp till skadlig kod för både blockera och tillåta poster.
  • Ändrad av
  • Senast uppdaterad
  • Senast använt datum: Datumet då posten senast användes i filtreringssystemet för att åsidosätta domen.
  • Tas bort den: Utgångsdatumet.
  • Kommentarer

Om du vill filtrera posterna väljer du Filtrera. Följande filter är tillgängliga i den utfällbara menyn Filter som öppnas:

  • Åtgärd: De tillgängliga värdena är Tillåt och Blockera.
  • Upphör aldrig att gälla: eller
  • Senast uppdaterad: Välj datum för Från och Till.
  • Senast använt datum: Välj datum för Från och Till.
  • Ta bort den: Välj Från- och Till-datum.
  • Ändrad av: Ange en ofullständig eller fullständig e-postadress som ska sökas efter den.

När du är klar i den utfällbara menyn Filter väljer du Använd. Om du vill rensa filtren väljer du Rensa filter.

Använd sökrutan och ett motsvarande värde för att hitta specifika poster.

Om du vill gruppera posterna väljer du Grupp och sedan Åtgärd. Om du vill ta bort gruppering av posterna, väljer du Ingen.

Använd PowerShell för att visa poster för filer i klientorganisationens tillåt/blockera-lista

I Exchange Online PowerShell använder du följande syntax för att hämta poster för filhashvärden från klientorganisationens tillåt-/blockeringslista. Du kan filtrera resultatet efter åtgärd (tillåt eller blockera), specifikt hash-värde eller förfallostatus:

Get-TenantAllowBlockListItems -ListType FileHash [-Allow] [-Block] [-Entry <FileHashValue>] [<-ExpirationDate Date | -NoExpiration>]

I det här exemplet visas alla filhashposter (både tillåtna och blockerade) i klientorganisationens tillåt-/blockeringslista.

Get-TenantAllowBlockListItems -ListType FileHash

Det här exemplet slår upp en specifik SHA-256-filhash i klientorganisationens tillåt-/blockeringslista och returnerar information om posten.

Get-TenantAllowBlockListItems -ListType FileHash -Entry "9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08"

Det här exemplet returnerar endast de blockerade filhashposterna från listan Tillåt/blockera klientorganisation.

Get-TenantAllowBlockListItems -ListType FileHash -Block

Detaljerad information om syntax och parametrar finns i Get-TenantAllowBlockListItems.

Använd Microsoft Defender-portalen för att ändra poster för filer i klientorganisationens lista Tillåt/Blockera

I befintliga filposter kan du ändra förfallodatum och anteckning.

  1. I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.

  2. Välj fliken Files

  3. På fliken Files markerar du posten i listan genom att markera kryssrutan bredvid den första kolumnen och sedan välja åtgärden Redigera som visas.

  4. I den utfällbara menyn Redigera fil som öppnas är följande inställningar tillgängliga:

    • Blockera poster:
      • Ta bort blockpost efter: Välj från följande värden:
        • 1 dag
        • 7 dagar
        • 30 dagar
        • Upphör aldrig att gälla
        • Specifikt datum: Det maximala värdet är 90 dagar från idag.
      • Valfri anteckning
    • Tillåt poster:
      • Ta bort tillåt-post efter: Välj bland följande värden:
        • 1 dag
        • 7 dagar
        • 30 dagar
        • 45 dagar efter senast använt datum
        • Specifikt datum: Det maximala värdet är 30 dagar från idag.
      • Valfri anteckning

    När du är klar med den utfällbara menyn Redigera fil väljer du Spara.

Tips

I den utfällbara menyn med information om en post på fliken Files använder du Visa sändning överst i den utfällbara menyn för att gå till informationen om motsvarande post på sidan Inskickade filer. Den här åtgärden är tillgänglig om ett inskick skapade posten i klientorganisationens tillåt-/blockeringslista.

Använd PowerShell för att ändra befintliga tillåtna eller blockerade poster för filer i klientorganisationens tillåt-/blockeringslista

I Exchange Online PowerShell använder du följande syntax för att uppdatera befintliga poster för filhashvärden i klientorganisationens lista över tillåtna/blockerade objekt, till exempel för att ändra utgångsdatum eller anteckningar:

Set-TenantAllowBlockListItems -ListType FileHash <-Ids <Identity value> | -Entries <Value>> [<-ExpirationDate Date | -NoExpiration>] [-Notes <String>]

I det här exemplet uppdateras utgångsdatumet för den angivna filhashblockposten till den 1 september 2022.

Set-TenantAllowBlockListItems -ListType FileHash -Entries "27c5973b2451db9deeb01114a0f39e2cbcd2f868d08cedb3e210ab3ece102214" -ExpirationDate "9/1/2022"

Detaljerad information om syntax och parametrar finns i Set-TenantAllowBlockListItems.

Använd Microsoft Defender-portalen för att ta bort filposter från klientorganisationens Tillåt-/blockeringslista

  1. I Microsoft Defender-portalen på https://security.microsoft.comgår du till E-post och samarbete>Principer och regler>Principer för hot>Regler avsnittet >Tillåt/blockera-listor för klientorganisationer. Eller, om du vill gå direkt till sidan Tenant Allow/Block Lists, använder du https://security.microsoft.com/tenantAllowBlockList.

  2. Välj fliken Files.

  3. Gör något av följande på fliken Files:

    • Markera posten i listan genom att markera kryssrutan bredvid den första kolumnen och välj sedan åtgärden Ta bort som visas.

    • Markera posten i listan genom att klicka någon annanstans på raden än kryssrutan. I informationsfönstret som öppnas väljer du Ta bort högst upp i informationsfönstret.

      Tips

      Om du vill se detaljer om andra poster utan att lämna informationsfönstret använder du Föregående objekt och Nästa objekt överst i fönstret.

  4. I varningsdialogrutan som öppnas väljer du Ta bort.

Tillbaka på fliken Filer är posten inte längre listad.

Tips

Du kan markera flera poster genom att markera varje kryssruta eller markera alla poster genom att markera kryssrutan bredvid kolumnrubriken Värde .

Använd PowerShell för att ta bort filposter från listan Tillåt/blockera för klientorganisationen

I Exchange Online PowerShell använder du följande syntax för att ta bort poster för filhashvärden från klientorganisationens tillåt-/blockeringslista. Du kan ange poster efter deras identitetsvärde eller hashvärde:

Remove-TenantAllowBlockListItems -ListType FileHash <-Ids <Identity value> | -Entries <Value>>

Det här exemplet tar bort filhashposten med det angivna SHA-256-värdet från listan Tillåt/blockera för tenant.

Remove-TenantAllowBlockListItems -ListType FileHash -Entries "27c5973b2451db9deeb01114a0f39e2cbcd2f868d08cedb3e210ab3ece102214"

Detaljerad information om syntax och parametrar finns i Remove-TenantAllowBlockListItems.