将非Microsoft安全服务与 Microsoft 365 集成的注意事项

本文可帮助你评估和选择一种支持的方式,将非Microsoft电子邮件安全服务与Microsoft 365集成,包括每个选项的权衡和可支持性注意事项。

虽然Microsoft提供了一个全面的电子邮件安全平台,但我们知道一些客户通过添加非Microsoft 安全服务来采用电子邮件安全性的深层防御策略 。 将非Microsoft安全服务与 Microsoft 365 合并有两个注意事项:

  • 非Microsoft服务是否会提高组织的安全状况,以及这样做的权衡。 例如:

    • 成本更高。
    • 更复杂。
    • 随着产品数量的增加,将良品误判为不良品的误报率也会随之上升。
    • 非微软安全服务如何实现端到端集成。 例如:
      • 非 Microsoft 服务应提供一种让用户无需考虑使用哪个隔离区的用户体验。
      • 非Microsoft服务应与现有安全运营 (SecOps) 流程和工具集成。 例如,安全信息和事件管理 (SIEM) 、安全业务流程、自动化和响应 (SOAR) 等。

    注意

    Email安全性是一个对抗空间。 随着商品网络钓鱼和攻击工具包的兴起,攻击发展迅速。 Microsoft Defender for Office 365 是 Microsoft Defender 的一部分;Microsoft Defender 是我们为企业网络安全提供的多层防护体系,涵盖攻击发生前和发生后的防护。

    无论存在多少层电子邮件保护,总保护永远不会达到 100%。

  • 非Microsoft服务如何扫描和处理电子邮件。 通常,非Microsoft安全服务建议以下三个集成选项,目前Microsoft并非所有这些选项都同样支持。

通过 DNS 邮件路由进行集成(MX 记录指向非 Microsoft 服务)

连接器的增强筛选允许Microsoft 365标识在到达Exchange Online之前通过另一个邮件服务传递的邮件的原始源。 对于位于 Microsoft 365 前端的非 Microsoft 服务使用连接器增强筛选的相关内容,Exchange Online 中连接器的增强筛选一文中进行了详细介绍,且 Microsoft 完全支持这种做法。 经过身份验证的接收链(ARC) 会在邮件通过中介服务时保留电子邮件身份验证结果。 支持 ARC 的电子邮件安全供应商效果最好,但也存在一些限制。 例如,避免使用安全链接来检查链接,并使用也会重写链接的非Microsoft服务包装链接。 双重链接包装可能会导致 Safe Links 无法验证链接状态、检测链接中的威胁,并且还可能触发一次性使用链接。 建议在非Microsoft服务中禁用链接包装功能。

有关在Exchange Online之前通过非Microsoft云服务路由邮件的更多背景信息,请参阅使用具有Exchange Online的非Microsoft云服务管理邮件流

通过Microsoft图形 API集成

Important

此集成通常需要向非Microsoft服务授予对邮箱的完全访问权限。 在授予此权限之前,请务必了解非Microsoft服务的安全和支持做法。

某些非Microsoft服务在传递到用户邮箱后对邮件进行身份验证并使用Microsoft图形 API扫描邮件。 使用Microsoft 图形 API在传递后扫描消息还允许非Microsoft服务删除他们认为是恶意或不需要的邮件。

通过入站和出站邮件路由进行集成

传入和传出邮件路由允许 MX 记录指向Microsoft 365。 但是,非 Microsoft 服务在 Microsoft 365 电子邮件保护和处理 运行,如下图所示:

显示在将邮件投递到 Microsoft 365 后使用非 Microsoft 安全服务的邮件流示意图。

提示

连接器的增强筛选不适用于传入和传出邮件路由,其中邮件离开并重新输入Microsoft 365。 连接器增强筛选适用于以下场景:非 Microsoft 服务在邮件路径中位于 Microsoft 365 之前(MX 记录指向非 Microsoft 服务)。 该配置可使完整的电子邮件保护机制正常运行,同时智能地避免与非 Microsoft 服务的邮件发送基础架构相关的欺骗性误报。 不能使用连接器增强筛选来从本质上信任来自 Microsoft 365 个 IP 地址的所有消息。

传入和传出邮件路由要求邮件离开Microsoft 365服务边界。 从非Microsoft服务返回的消息被 Microsoft 365 视为全新的消息。 此行为会导致以下问题和复杂性:

  • 邮件在大多数报告工具(包括资源管理器(威胁资源管理器)、高级搜寻以及自动调查和响应 (AIR))中都会被重复计数两次。 这种行为使得难以正确关联邮件判定结果和操作。

  • 由于返回到 Microsoft 365 的邮件可能无法通过电子邮件身份验证检查,因此这些邮件可能会被标识为欺骗 (误报) 。 某些非 Microsoft 服务建议使用邮件流规则(传输规则)或 IP 连接筛选来规避此问题,但这可能会导致被误判为正常的邮件被投递。

  • 最重要的是,Defender for Office 365 中的机器学习无法有效运行。 机器学习算法依赖于准确的数据来对内容做出决策。 不一致或更改的数据可能会对学习过程产生负面影响,从而导致 Defender for Office 365 的整体有效性下降。 示例包括:

    • 信誉:随着时间的推移,机器学习模型会发现与好内容和坏内容关联的元素, (IP 地址、发送域、URL 等 ) 。 当邮件从非 Microsoft 服务返回时,最初的发件 IP 地址不会被保留,这可能会降低基于 IP 地址做出正确判定的有效性。 此行为还可能影响向 Microsoft 提交误报和漏报电子邮件,如步骤 3:提交误报和漏报电子邮件中所述。
    • 邮件内容修改:许多电子邮件安全服务添加邮件头、添加免责声明、修改邮件正文内容和/或重写邮件中的 URL。 机器学习可能会意外地认为具有这些修改的消息是恶意的,因为 零小时自动清除 (ZAP) 找到并删除了恶意邮件,并且这些恶意消息碰巧包含这些修改。

出于这些原因,我们强烈建议避免此配置,并与非Microsoft服务提供商合作,以使用本文中所述的其他集成选项。 但是,如果必须采用传入和传出邮件路由,我们强烈建议使用以下设置和操作,以最大程度地提高保护态势:

  1. 配置适用于 Office 365 的 Defender 策略操作,以隔离所有负面判定结果。 虽然与使用“垃圾邮件”文件夹相比,此配置对用户不太友好,但垃圾邮件处理操作仅在邮件最终投递到邮箱时才会发生。 将传递到垃圾邮件Email文件夹的电子邮件已改为发送到非Microsoft服务。 如果此邮件随后返回到 Microsoft,则无法保证原始判定结果(例如垃圾邮件)仍会被保留。 此行为会导致整体有效性降低。

    提示

    查看原始判决的邮件流规则 (传输规则) 并不理想,因为它们可能会引入其他问题并导致有效性挑战。

  2. 通过覆盖对从非 Microsoft 服务发来的电子邮件的欺骗判定,尽量减少误报。 例如,如果非Microsoft服务的 IP 地址为 172.17.17.35, 请在租户允许/阻止列表中创建两个允许的欺骗发件人条目:一个外部和一个内部,如以下屏幕截图所示:

    租户允许/阻止列表中允许的欺骗发件人条目的屏幕截图。

    如果离开非Microsoft保护服务或更改其工作方式,请务必删除这些替代条目。

  3. 向 Microsoft 提交假阴性邮件(即将垃圾邮件放行)和假阳性邮件时,应提交该邮件的初始版本,而不是从非 Microsoft 服务返回的版本。 归属于非 Microsoft 服务的误报应提交给该非 Microsoft 服务。 管理此要求可能比较复杂:

    • Microsoft 假阴性(在初始接收时漏检):您需要在邮件投递到邮箱之前获取该邮件的副本。 提交来自非 Microsoft 服务的隔离区中的副本(如果可用)。
    • Microsoft 和非 Microsoft 服务假阴性:如果两个服务都未检测到,我们建议向 Microsoft 报告原始项目,并向非 Microsoft 服务报告收件人邮箱中的该项目。 从非 Microsoft 服务返回到 Microsoft 365 的项目包含来自非 Microsoft 服务的详细信息(例如,非 Microsoft 服务的发送 IP 地址、自定义标头等),这可能会降低机器学习的有效性。
    • Microsoft 误报:如果 Microsoft 在非 Microsoft 服务之前捕获了该邮件,那么从隔离区提交此副本是有效的。
    • 非Microsoft服务误报:如果非Microsoft服务捕获了消息,则需要将消息提交给他们,因为Microsoft无法更正问题。

集成非Microsoft消息报告工具

Defender for Office 365 具有用户报告设置,这些设置适用于受支持的 Outlook 版本中的内置“报表”按钮。

鉴于非 Microsoft 安全服务可能包含其自身用于报告误报和漏报的工具和流程(包括用户教育/意识提升工作),Defender for Office 365 支持来自非 Microsoft 报告工具的提交。 这一支持有助于简化向 Microsoft 报告误报和漏报,并帮助安全运营(SecOps)团队利用 Microsoft Defender 的事件管理自动调查和响应(AIR)功能。

有关详细信息,请参阅 非Microsoft报告工具的选项

提示

Defender for Office 365 计划 2 的攻击模拟训练中,由非 Microsoft 工具报告的模拟邮件不会显示在攻击模拟报告中。