Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В организациях Microsoft 365, где используется Microsoft Defender для Office 365, план 2, когда пользователь сообщает о сообщении как о фишинговом, в автоматическом расследовании и реагировании (AIR) автоматически создается расследование. Администраторы могут настроить параметры сообщений, о которых сообщили пользователи, так, чтобы пользователю, сообщившему об этом сообщении, отправлялось уведомление по электронной почте на основе вердикта AIR. Это уведомление также называется автоматическим ответом обратной связи. Дополнительные сведения см. в разделе Параметры, сообщаемые пользователем.
В этой статье объясняется, как включить и настроить автоматический ответ обратной связи для конкретных вердиктов AIR, как отправляются уведомления по электронной почте и как выглядят уведомления.
Совет
В организациях с Defender для Office 365 Plan 2 и Security Copilot агент первичной обработки фишинговых сообщений дополняет AIR, автономно выполняя первичную обработку и классификацию фишинговых писем, о которых сообщили пользователи, до начала расследования, снижая объем ручной работы для команд безопасности.
Что нужно знать перед началом работы
Для работы этой функции должна быть включена политика оповещений с именем Email, сообщаемая пользователем как вредоносная программа или фишинг (она включена по умолчанию). Дополнительные сведения об этой политике генерации оповещений см. в разделе Политики оповещений управления угрозами.
Откройте портал Microsoft Defender по адресу https://security.microsoft.com. Чтобы сразу перейти на страницу Параметры, сообщаемые пользователем, используйте https://security.microsoft.com/securitysettings/userSubmission.
Прежде чем выполнять процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:
- Разрешения для электронной почты и совместной работы на портале Microsoft Defender: членство в группах ролей Управление организацией или Администратор безопасности.
- Разрешения Microsoft Entra: Членство в ролях глобального администратора или администратора безопасности дает пользователям необходимые разрешения а также разрешения для использования других функций Microsoft 365.
Настройка автоматического ответа на отзывы с помощью портала Microsoft Defender
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите на вкладку Параметры>Электронная почта и совместная работа>Параметры сообщений, отправленных пользователями. Чтобы перейти непосредственно на страницу Параметры сообщений, отправленных пользователями, используйте https://security.microsoft.com/securitysettings/userSubmission.
На странице Параметры, сообщаемые пользователем , убедитесь, что выбран параметр Монитор сообщений, сообщаемые в Outlook .
В разделе Уведомления по электронной почте>Сообщение электронной почты с результатами выберите Автоматически отправлять пользователям результаты расследования по электронной почте, а затем выберите один или несколько из следующих параметров:
- Фишинг или вредоносные программы. Пользователю, который сообщил о фишинге, отправляется уведомление по электронной почте, когда AIR определяет угрозу как фишинг, фишинг с высокой степенью достоверности или вредоносные программы.
- Спам. Пользователю, который сообщил, что сообщение было фишинговым, отправляется уведомление по электронной почте, когда AIR идентифицирует угрозу как спам.
- Угрозы не найдены. Уведомление по электронной почте отправляется пользователю, который сообщил об этом сообщении как о фишинге, когда AIR не обнаруживает угрозы.
В уведомлении по электронной почте используется тот же шаблон, что и когда администратор выбирает
Пометить как и уведомить на странице Материалы по адресу https://security.microsoft.com/reportsubmission.Вы можете настроить сообщение электронной почты с уведомлением, щелкнув ссылку Настроить результаты электронной почты .
В открывшейся всплывающей панели Настройка уведомлений по электронной почте для проверки администратором настройте следующие параметры на вкладках Фишинг (которая соответствует параметру автоматического ответа на отзыв Фишинг или вредоносное ПО), Нежелательная почта и Угроз не обнаружено:
- Текст результатов в теле электронного письма: Введите пользовательский текст, который будет использоваться. Вы можете использовать разные тексты для фишинга, нежелательной почты и нет обнаруженных угроз. Максимальная длина — 1115 символов.
- Текст нижнего колонтитула электронного письма: Введите текст пользовательского нижнего колонтитула, который будет использоваться. Тот же текст используется для фишинга, нежелательной почты и не найдены угрозы. Максимальная длина — 1115 символов.
Когда вы закончите работу во всплывающем окне Настройка уведомлений по электронной почте о проверке администратором, выберите Подтвердить, чтобы вернуться на страницу Параметры сообщений пользователей.
Принцип работы автоматического ответа на обратную связь
После включения автоматического ответа обратной связи пользователь, сообщивший о сообщении как о фишинге, получает уведомление по электронной почте на основе вердикта AIR и выбранного параметра Автоматически отправлять пользователям результаты исследования :
Совет
На следующих снимках экрана показаны примеры сообщений электронной почты с уведомлениями, которые отправляются пользователям. Как упоминалось ранее, вы можете настроить уведомление, используя параметры, описанные в разделе Настройка электронной почты с результатами в параметрах, сообщающихся пользователем.
Угрозы не найдены: если пользователь помечает сообщение как фишинговое, такая отправка запускает AIR для этого сообщения. Если расследование не обнаруживает угроз, пользователь, который сообщил об этом сообщении, получает уведомление по электронной почте, которое выглядит следующим образом:
Спам. Если пользователь сообщает сообщение как фишинговое, отправка активирует AIR для сообщаемого сообщения. Если исследование обнаружит, что сообщение является спамом, пользователь, который сообщил о сообщении, получает уведомление, которое выглядит следующим образом:
Фишинг или вредоносные программы. Если пользователь сообщает о сообщении как фишинговое, отправка активирует AIR для сообщаемого сообщения. Дальнейшие действия зависят от результатов исследования:
Фишинг с высокой степенью достоверности или вредоносные программы: сообщение должно быть исправлено с помощью одного из следующих действий:
- Одобрить рекомендуемое действие (отображается как ожидающее выполнения действие в ходе расследования или в Центре действий).
- Исправление с помощью других средств (например, Обозреватель угроз).
После исправления сообщения расследование закрывается как Исправлено или Частично исправлено. Уведомление по электронной почте отправляется пользователю, сообщившему о сообщении, только если статус расследования имеет одно из этих значений.
Совет
Для фишинга с высокой степенью достоверности или вредоносных программ исследование может немедленно закрыться как Исправлено , если сообщение не найдено в почтовом ящике (сообщение было удалено). Ожидающее расследование не завершено, поэтому пользователю, отправившему сообщение, не отправляется уведомление по электронной почте.
Фишинг. При расследовании не создаются ожидающие действия, но пользователь по-прежнему получает уведомление о том, что сообщение было обнаружено как фишинговое. Сообщение электронной почты с уведомлением выглядит следующим образом:
Когда AIR выносит вердикт и пользователю, сообщившему, что сообщение является фишинговым, отправляется уведомление по электронной почте, для записи на вкладке Сообщено пользователем на странице Отправленные материалы в портале Defender отображаются следующие значения свойств:
- Помечено как : содержит вердикт.
- Отмечено: Значение — Automation.
Независимо от того, было ли сообщение автоматически или вручную отправлено в корпорацию Майкрософт для проверки, или сообщение было расследовано AIR, вердикт отображается в свойстве Помечено как . Дополнительные сведения о вкладке Сообщения от пользователей на странице Отправки см. в разделе Параметры администратора для сообщений, о которых сообщили пользователи.
Подробнее
Дополнительные сведения об отправке и расследованиях в Defender для Microsoft 365 см. в следующих статьях:
- Автоматическое исследование и реагирование в Microsoft Defender для Office 365
- Просмотр результатов автоматизированного исследования в Microsoft Defender для 365
- Административная проверка сообщений, на которые получены жалобы
- Примеры автоматизированного исследования и реагирования (AIR) в Microsoft Defender для Office 365 (план 2)