Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
В организациях Microsoft 365 с Microsoft Defender для Office 365 (входящим в состав подписки или доступным по дополнительной подписке) политики защиты от фишинговых атак обеспечивают следующие типы защиты:
- Та же защита от подмены, которая доступна в политиках защиты от фишинга для всех облачных почтовых ящиков. Дополнительные сведения см. в разделе Параметры спуфинга.
- Защита от атак с подменой личности и других типов фишинговых атак. Дополнительные сведения см. в статье Монопольные параметры в политиках защиты от фишинга в Microsoft Defender для Office 365.
Политика защиты от фишинга по умолчанию автоматически применяется ко всем получателям. Для повышения детализации можно также создать настраиваемые политики защиты от фишинга, которые применяются к определенным пользователям, группам или доменам в вашей организации.
Совет
Вместо создания пользовательских политик защиты от фишинга и управления ими обычно рекомендуется включить и добавить всех пользователей в Standard и (или) предустановленные политики безопасности Strict. Дополнительные сведения см. в разделе Настройка политик угроз.
Чтобы понять, как работает защита от угроз в Microsoft Defender для Office 365, см. пошаговую защиту от угроз в Microsoft Defender для Office 365.
Вы настраиваете политики защиты от фишинга на портале Microsoft Defender или в Exchange Online PowerShell. Перед началом работы ознакомьтесь с предварительными требованиями, включая необходимые разрешения.
Процедуры политики защиты от фишинга в организациях без Defender для Office 365 см. в статье Настройка политик защиты от фишинга для всех облачных почтовых ящиков.
Что нужно знать перед началом работы
Перед созданием и управлением политиками защиты от фишинга проверьте следующие предварительные требования:
Откройте портал Microsoft Defender по адресу https://security.microsoft.com. Чтобы перейти непосредственно на страницу защиты от фишинга , используйте https://security.microsoft.com/antiphishing.
Сведения о том, как подключиться к Exchange Online PowerShell, см. в статье Подключение к Exchange Online PowerShell.
Прежде чем вы сможете выполнить процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:
Microsoft Defender XDR: единое управление доступом на основе ролей (RBAC) (если для Электронная почта & совместная работа>Defender для Office 365 разрешение имеет значение
Active. Влияет только на портал Defender, но не на PowerShell): Авторизация и параметры/Параметры безопасности/Основные параметры безопасности (управление) или Авторизация и параметры/Параметры безопасности/Основные параметры безопасности (чтение).-
- Добавление, изменение и удаление политик. Членство в группах ролей "Управление организацией" или "Администратор безопасности ".
- Доступ к политикам только для чтения: членство в группах ролей "Глобальный читатель", "Читатель безопасности" или "Управление организацией с доступом только для просмотра".
Разрешения Microsoft Entra: Членство в ролях Глобальный администратор*, Администратор безопасности, Глобальный читатель или Читатель безопасности предоставляет пользователям необходимые разрешения, а также разрешения для использования других функций Microsoft 365.
Важно!
* Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.
Совет
Если изменения политики не удалось сохранить с ошибкой 403 или CmdletAccessDeniedException и вы убедились, что у вас есть необходимые разрешения, проблема может быть связана с проблемой конфигурации Exchange Online управления доступом на основе ролей (RBAC). Некоторым организациям требуется обновление конфигурации RBAC серверной части до успешного изменения политики. Если проблема не исчезнет, обратитесь в службу поддержки Майкрософт и укажите "обновление конфигурации RBAC".
Рекомендуемые параметры для политик защиты от фишинга в Defender для Office 365 см. в разделе Параметры политики защиты от фишинга в Microsoft Defender для Office 365.
Совет
Параметры в политиках защиты от фишинга по умолчанию или настраиваемых политиках защиты от фишинга игнорируются, если получатель также включен в Standard или строгие предустановленные политики безопасности. Дополнительные сведения см. в разделе Порядок и приоритет защиты электронной почты.
Применение новой или обновленной политики может занять до 30 минут.
Создание политик защиты от фишинга с помощью портала Microsoft Defender
Чтобы создать настраиваемую политику защиты от фишинга на портале Microsoft Defender, выполните следующие действия:
На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта & совместная работа>Политики & правила>Политики угроз>Защита от фишинга в разделе Политики. Чтобы перейти непосредственно на страницу защиты от фишинга , используйте https://security.microsoft.com/antiphishing.
На странице Защита от фишинга выберите
Создать , чтобы открыть новый мастер политики защиты от фишинга.На странице Имя политики настройте следующие параметры:
- Имя. Укажите уникальное, описательное имя политики.
- Описание. По желанию введите описание политики.
Завершив работу на странице Имя политики , нажмите кнопку Далее.
На странице Пользователи, группы и домены определите внутренних получателей, к которым применяется политика (условия получателя):
Пользователи: указанные почтовые ящики или почтовые пользователи.
Группы.
- Члены указанных групп рассылки или групп безопасности с поддержкой почты (динамические группы рассылки не поддерживаются).
- Указанные группы Microsoft 365 (группы с динамическим членством в Microsoft Entra ID не поддерживаются).
Домены: все получатели в организации с основной адрес электронной почты в указанном принятом домене.
Совет
Поддомены включаются автоматически, если вы специально не исключили их. Например, политика, включающая contoso.com также включает marketing.contoso.com, если вы не исключили marketing.contoso.com.
Щелкните соответствующее поле, начните вводить значение и выберите нужное значение в результатах. Повторите эти действия необходимое количество раз. Чтобы удалить существующее значение, щелкните
рядом со значением .Для пользователей и групп можно использовать большинство идентификаторов (имя, отображаемое имя, псевдоним, адрес электронной почты, имя учетной записи и т. д.), но в результатах будет выведено отображаемое имя. Для пользователей или групп введите звездочку (*), чтобы просмотреть все доступные значения.
Условие можно использовать только один раз, но условие может содержать несколько значений:
Несколько значений одного условия используют логику OR (например, <recipient1> или <recipient2>). Если получатель соответствует любому из указанных значений, к нему применяется политика.
Различные типы условий используют логику AND. Получатель должен соответствовать всем указанным условиям для применения политики к нему. Например, вы настраиваете условие со следующими значениями:
- Пользователи:
romain@contoso.com - Группы: руководители
Политика применяется к нему
romain@contoso.comтолько, если он также является членом группы «Руководители». В противном случае политика к нему не применяется.- Пользователи:
Исключить этих пользователей, группы и домены. Чтобы добавить исключения для внутренних получателей, к которым применяется политика (исключение получателей), выберите этот параметр и настройте исключения.
Исключение можно использовать только один раз, но исключение может содержать несколько значений:
- Несколько значений одного исключения используют логику OR (например, <recipient1> или <recipient2>). Если получатель соответствует любому из указанных значений, политика к нему не применяется.
- Различные типы исключений используют логику OR (например, recipient1<,><member of group1> или <member of domain1>). Если получатель соответствует любому из указанных значений исключений, политика к нему не применяется.
Завершив работу на странице Пользователи, группы и домены , нажмите кнопку Далее.
На странице Пороговое значение фишинга & защиты настройте следующие параметры:
Пороговое значение фишинга по электронной почте. Используйте ползунок, чтобы выбрать одно из следующих значений:
- 1 — Standard (это значение по умолчанию).
- 2 — агрессивный
- 3 — более агрессивный
- 4 — наиболее агрессивный
Дополнительные сведения об этом параметре см. в статье Пороговые значения фишинга в политиках защиты от фишинга в Microsoft Defender для Office 365.
Имперсонация: Эти параметры задают условия политики, которые используются для выявления определённых отправителей (по отдельности или по домену) в адресе From входящих сообщений. Дополнительные сведения см. в разделе Параметры олицетворения в политиках защиты от фишинга в Microsoft Defender для Office 365.
Включить защиту пользователей. Этот параметр не выбран по умолчанию. Чтобы включить защиту от имитации пользователя, установите флажок, а затем щелкните ссылку Управление отправителями (nn). На следующей странице вы укажете действие для обнаружения выдачи себя за другого пользователя.
Вы определяете внутренних и внешних отправителей, которые необходимо защитить, с помощью сочетания их отображаемого имени и адреса электронной почты.
Выберите
Добавить пользователя. Во всплывающем окне Добавление пользователя выполните следующие действия.Внутренние пользователи. Щелкните в поле Добавить допустимый адрес электронной почты или начните вводить адрес электронной почты пользователя. Выберите адрес электронной почты в появившемся раскрывающемся списке Рекомендуемые контакты . Отображаемое имя пользователя добавляется в поле Добавить имя (которое можно изменить). Завершив выбор пользователя, нажмите кнопку Добавить.
Внешние пользователи. Введите полный адрес электронной почты гостя в поле Добавить допустимый адрес электронной почты , а затем выберите адрес электронной почты в раскрывающемся списке Предлагаемые контакты . Адрес электронной почты также добавляется в поле Добавление имени (которое можно изменить на отображаемое имя).
Добавленные пользователи отображаются во всплывающем окне Добавление пользователя по имени и Email адресу. Чтобы удалить пользователя, щелкните
рядом с записью.По завершении во всплывающем окне Добавление пользователя нажмите кнопку Добавить.
Вернувшись на всплывающую панель Управление отправителями для защиты от олицетворения, вы увидите, что выбранные пользователи перечислены с указанием отображаемого имени и адреса электронной почты отправителя.
Чтобы изменить список записей с обычного на компактный, выберите
Изменить интервал списка на компактный или обычный, а затем выберите
Компактный список.
Используйте поле Поиск для поиска записей во всплывающем элементе.Чтобы добавить записи, выберите
Добавить пользователя и повторите предыдущие шаги.Чтобы удалить записи, выполните одно из следующих действий.
- Выберите одну или несколько записей, установив круглый флажок, который появляется в пустой области рядом со значением поля «Отображаемое имя».
- Выделите все записи сразу, установив круглый флажок, который отображается в пустой области рядом с заголовком столбца Отображаемое имя.
Закончив работу во всплывающем окне Управление отправителями для защиты от олицетворения, нажмите Готово, чтобы вернуться на страницу Порог фишинга и защита.
Примечание.
Вы можете указать не более 350 пользователей для защиты от олицетворения пользователей в каждой политике защиты от фишинга.
Защита от имитации пользователя не работает, если отправитель и получатель ранее общались по электронной почте. Если отправитель и получатель никогда не сообщали по электронной почте, сообщение можно определить как попытку олицетворения.
Если пользователь уже включен в защиту олицетворения в политике защиты от фишинга, при попытке добавить пользователя в защиту олицетворения в другой политике защиты от фишинга может возникнуть следующая ошибка: "Адрес электронной почты уже существует". Эта ошибка возникает только на портале Defender. Вы не получите ошибку, если используете соответствующий параметр TargetedUsersToProtect в командлетах New-AntiPhishPolicy или Set-AntiPhishPolicy в Exchange Online PowerShell.
Включить защиту доменов. Этот параметр не выбран по умолчанию. Чтобы включить защиту от имитации домена, установите флажок, а затем настройте один или оба следующих параметра, которые появятся. На следующей странице вы указываете действие для обнаружений имитации домена.
Включить принадлежащие мне домены: Чтобы включить этот параметр, установите флажок. Чтобы просмотреть принадлежащие вам домены, выберите Просмотреть мои домены.
Включить личные домены. Чтобы включить этот параметр, выберите поле проверка, а затем щелкните ссылку Управление личными доменами (nn). В открывшейся всплывающей панели Управление пользовательскими доменами для защиты от олицетворения выполните следующие действия:
Выберите
Добавить домены.Во всплывающем окне Добавление личных доменов щелкните поле Домен , введите значение домена, а затем выберите значение, отображаемое под полем. Повторите этот шаг нужное количество раз.
Добавленные домены перечислены во всплывающем окне Добавление личных доменов . Чтобы удалить домен, щелкните
рядом со значением.По завершении во всплывающем окне Добавление личных доменов выберите Добавить домены.
Если снова открыть всплывающую панель Управление пользовательскими доменами для защиты от подмены личности, в ней будут перечислены введённые вами домены.
Чтобы изменить список записей с обычного на компактный, выберите
Изменить интервал списка на компактный или обычный, а затем выберите
Компактный список.
Используйте поле Поиск для поиска записей во всплывающем элементе.Чтобы добавить записи, выберите
Добавить домены и повторите предыдущие шаги.Чтобы удалить записи, выполните одно из следующих действий.
- Выберите одну или несколько записей, установив круглый флажок, который отображается в пустой области рядом со значением домена.
- Выделите все записи сразу, установив круглый флажок, который отображается в пустой области рядом с заголовком столбца Домены.
Закончив работу во всплывающем окне Управление пользовательскими доменами для защиты от выдачи себя за другое лицо, выберите Готово, чтобы вернуться к странице Порог и защита от фишинга.
Добавление доверенных отправителей и доменов. Укажите исключения защиты олицетворения для политики, выбрав Управление (nn) доверенными отправителями и доменами. Во всплывающем окне Управление личными доменами для защиты олицетворения введите отправителей на вкладке Отправитель и домены на вкладке Домен .
Примечание.
Максимальное число записей доверенного отправителя и домена — 1024.
Вкладка Отправитель. Выберите
Добавить отправителей.Во всплывающем окне Добавление доверенных отправителей введите адрес электронной почты в поле Добавить допустимый адрес электронной почты и нажмите кнопку Добавить. Повторите этот шаг нужное количество раз. Чтобы удалить существующую запись, выберите
для этой записи.По завершении во всплывающем окне Добавление доверенных отправителей выберите Добавить.
На вкладке Отправитель будут перечислены введенные вами отправители.
Чтобы изменить список записей с обычного на компактный, выберите
Изменить интервал списка на компактный или обычный, а затем выберите
Компактный список.
Используйте поле Поиск для поиска записей во всплывающем элементе.Чтобы добавить записи, выберите
Добавить отправителей и повторите предыдущие шаги.Чтобы удалить записи, выполните одно из следующих действий.
- Выберите одну или несколько записей, установив круглый флажок, который отображается в пустой области рядом с именем отправителя.
- Выберите все записи сразу, установив круглый флажок, расположенный в пустой области рядом с заголовком столбца Отправитель.
Когда закончите работу на вкладке Отправитель во всплывающем окне Управление настраиваемыми доменами для защиты от имитации, перейдите на вкладку Домен, чтобы добавить домены, или нажмите Готово, чтобы вернуться на страницу Порог фишинга и защита.
Совет
Если системные сообщения Microsoft 365 от следующих отправителей идентифицируются как попытки олицетворения, вы можете добавить отправителей в список доверенных отправителей:
noreply@email.teams.microsoft.comnoreply@emeaemail.teams.microsoft.comno-reply@sharepointonline.comnoreply@planner.office365.com
Вкладка Домен . Выберите
Добавить домены. В открывающемся всплывающем окне Добавление доверенных доменов введите домен в поле Домен , а затем выберите домен в раскрывающемся списке. Повторите этот шаг нужное количество раз. Чтобы удалить существующую запись, выберите
для этой записи.По завершении во всплывающем окне Добавление доверенных доменов выберите Добавить домены.
На вкладке Домен добавленные домены будут перечислены.
Чтобы изменить список записей с обычного на компактный, выберите
Изменить интервал списка на компактный или обычный, а затем выберите
Компактный список.
Используйте поле Поиск для поиска записей на вкладке.Чтобы добавить записи, выберите
Добавить домены и повторите предыдущие шаги.Чтобы удалить записи, выполните одно из следующих действий.
- Выберите одну или несколько записей, установив круглый флажок, который отображается в пустой области рядом со значением домена.
- Выберите все записи сразу, установив круглый флажок, который отображается в пустой области рядом с заголовком столбца Домен.
Когда вы закончите работу на вкладке Домен во всплывающей панели Управление пользовательскими доменами для защиты от подмены, выберите вкладку Отправитель, чтобы добавить отправителей, или нажмите Готово, чтобы вернуться на страницу Порог фишинга & защита.
Примечание.
Записи доверенного домена не включают поддомены указанного домена. Необходимо добавить запись для каждого поддомена.
Закончив работу во всплывающем окне Управление пользовательскими доменами для защиты от выдачи себя за другое лицо, выберите Готово, чтобы вернуться к странице Порог и защита от фишинга.
Включить аналитику почтовых ящиков. Этот параметр выбран по умолчанию, поэтому рекомендуется оставить его выбранным. Чтобы отключить интеллектуальные функции почтового ящика, снимите флажок.
Включить аналитику для защиты от олицетворения: Этот параметр доступен, только если выбран параметр Включить аналитику почтовых ящиков. Этот параметр позволяет интеллектуальному анализу почтовых ящиков предпринимать действия в отношении сообщений, которые определены как попытки выдачи себя за другое лицо. На следующей странице необходимо указать действие для обнаружения аналитики почтовых ящиков.
Примечание.
Интеллектуальная защита почтовых ящиков не работает, если отправитель и получатель ранее общались по электронной почте. Если отправитель и получатель никогда не сообщали по электронной почте, сообщение можно определить как попытку олицетворения с помощью аналитики почтовых ящиков.
Чтобы включить защиту аналитики почтовых ящиков, установите флажок. Вы указываете действие для обнаружений интеллектуального анализа почтовых ящиков на следующей странице.
Раздел Подмена: используйте флажок Включить анализ подмены, чтобы включить или отключить анализ подмены. Этот параметр выбран по умолчанию, и мы рекомендуем оставить его выбранным. На следующей странице вы указываете, какое действие следует применять к сообщениям от заблокированных поддельных отправителей.
Чтобы отключить интеллектуальную защиту от подмены, снимите флажок.
Примечание.
Если запись MX не указывает на Microsoft 365, вам не нужно отключать функцию анализа подмены; вместо этого включите расширенную фильтрацию для коннекторов. Инструкции см. в статье Расширенная фильтрация для соединителей в Exchange Online.
Когда закончите работу на странице Порог фишинга и защита, нажмите кнопку Далее.
На странице Действия настройте следующие параметры:
Раздел Действия с сообщениями. Настройте следующие действия:
Если сообщение обнаружено как олицетворение пользователя: этот параметр доступен только в том случае, если на предыдущей странице вы выбрали параметр Включить защиту пользователей . Выберите одно из следующих действий в раскрывающемся списке:
Не применяйте никаких действий (по умолчанию)
Перенаправление сообщения на другие адреса электронной почты
Переместить сообщение в папки «Нежелательная почта» получателей
Поместить сообщение в карантин. Если выбрано это действие, появится поле Применить политику карантина , где вы выбираете политику карантина, которая применяется к сообщениям, помещенным в карантин защитой олицетворения пользователя. Политики карантина определяют, что пользователи могут делать с сообщениями в карантине, и получают ли пользователи уведомления о карантине. Дополнительные сведения о политиках карантина см. в разделе Анатомия политики карантина.
Если вы не выберете политику карантина, будет использоваться политика карантина по умолчанию для обнаружения попыток имитации пользователя (DefaultFullAccessPolicy). При последующем просмотре или изменении параметров политики защиты от фишинга отображается имя политики карантина.
Отправьте сообщение и добавьте другие адреса в поле «Скрытая копия»
Удаление сообщения перед его доставкой
Если сообщение обнаружено как олицетворенный домен. Этот параметр доступен только в том случае, если на предыдущей странице выбран параметр Включить защиту доменов . Выберите одно из следующих действий в раскрывающемся списке:
Не применяйте никаких действий (по умолчанию)
Перенаправление сообщения на другие адреса электронной почты
Переместить сообщение в папки «Нежелательная почта» получателей
Поместить сообщение в карантин. Если выбрано это действие, появится поле Применить политику карантина , в котором вы выбираете политику карантина, которая применяется к сообщениям, помещенным в карантин с помощью защиты олицетворения домена.
Если вы не выберете политику карантина, будет использоваться политика карантина по умолчанию для обнаружений имитации домена (DefaultFullAccessPolicy). При последующем просмотре или изменении параметров политики защиты от фишинга отображается имя политики карантина.
Отправьте сообщение и добавьте другие адреса в поле «Скрытая копия»
Удаление сообщения перед его доставкой
Если аналитика почтовых ящиков обнаруживает олицетворенного пользователя. Этот параметр доступен только в том случае, если на предыдущей странице выбран параметр Включить аналитику для защиты олицетворения . Выберите одно из следующих действий в раскрывающемся списке:
Не применяйте никаких действий (по умолчанию)
Перенаправление сообщения на другие адреса электронной почты
Переместить сообщение в папки «Нежелательная почта» получателей
Поместить сообщение в карантин. Если выбрать это действие, появится поле Применить политику карантина , в котором вы выбираете политику карантина, которая применяется к сообщениям, помещенным в карантин с помощью защиты аналитики почтовых ящиков.
Если политика карантина не выбрана, используется политика карантина по умолчанию для обнаружения аналитики почтовых ящиков (DefaultFullAccessPolicy). При последующем просмотре или изменении параметров политики защиты от фишинга отображается имя политики карантина.
Отправьте сообщение и добавьте другие адреса в поле «Скрытая копия»
Удаление сообщения перед его доставкой
Соблюдайте политику записей DMARC при обнаружении сообщения как подделанного. Этот параметр выбран по умолчанию и позволяет управлять тем, что происходит с сообщениями, когда отправитель не выполняет явные проверки DMARC , а политика DMARC имеет значение
p=quarantineилиp=reject:Если сообщение обнаружено как подделаное, а политика DMARC задана как p=quarantine: выберите одно из следующих действий:
- Поместить сообщение в карантин: значение по умолчанию.
- Переместить сообщение в папки "Нежелательная почта" получателей
Если сообщение обнаружено как подделаное, а политика DMARC задана как p=reject, выберите одно из следующих действий:
- Поместить сообщение в карантин
- Отклонить сообщение: значение по умолчанию.
Дополнительные сведения см. в статье Защита от подделки и политики DMARC отправителя.
Если сообщение обнаружено как подделываемое с помощью спуфинга: этот параметр доступен только в том случае, если на предыдущей странице выбран параметр Включить аналитику подделок . Выберите одно из следующих действий в раскрывающемся списке для сообщений от заблокированных подделанных отправителей:
Переместить сообщение в папки нежелательной почты получателей (по умолчанию)
Поместить сообщение в карантин. Если вы выберете это действие, появится поле Применить политику карантина , в котором вы выбираете политику карантина, которая применяется к сообщениям, помещенным в карантин с помощью защиты от подделки аналитики.
Если политика карантина не выбрана, используется политика карантина по умолчанию для обнаружения спуфинга (DefaultFullAccessPolicy). При последующем просмотре или изменении параметров политики защиты от фишинга отображается имя политики карантина.
Советы по безопасности & индикаторы . Настройте следующие параметры:
- Показать совет по безопасности первого контакта. Дополнительные сведения см. в разделе Совет по безопасности первого контакта.
- Показать совет по безопасности для имитации пользователя: Этот параметр доступен, только если на предыдущей странице вы выбрали Разрешить пользователям защищать.
- Показать совет по безопасности для имитации домена: Этот параметр доступен, только если на предыдущей странице вы выбрали Включить защищаемые домены.
- Показывать предупреждение безопасности о необычных символах и имитации пользователя Этот параметр доступен только в том случае, если на предыдущей странице вы выбрали параметр Включить защиту пользователей или Включить защиту доменов.
- Показать (?) для не прошедших проверку подлинности отправителей для спуфинга. Этот параметр доступен только в том случае, если на предыдущей странице выбран параметр Включить аналитику подделки . Добавляет вопросительный знак (?) на фотографию отправителя в поле От в Outlook, если сообщение не проходит проверки платформы политики отправителя (SPF) или DomainKeys Identified Mail (DKIM)и сообщение не проходит проверку подлинности сообщений на основе домена, отчетов и соответствия (DMARC) или составной проверки подлинности. Этот параметр включен по умолчанию.
-
Показать тег "via". Этот параметр доступен только в том случае, если на предыдущей странице выбран параметр Включить аналитику спуфинга . Добавляет тег «via» (
chris@contoso.com via fabrikam.com) к адресу в поле From, если он отличается от домена, указанного в подписи DKIM или в адресе MAIL FROM. Этот параметр включен по умолчанию.
Чтобы включить параметр, установите флажок. Чтобы отключить, снимите флажок.
Примеры того, как выглядят эти индикаторы, см. в разделах Советы по безопасности олицетворения и Индикаторы отправителей без проверки подлинности.
Завершив работу на странице Действия , нажмите кнопку Далее.
На странице Рецензирование проверьте параметры. Вы можете выбрать Изменить в любом разделе, чтобы изменить параметры в этом разделе. Вы также можете выбрать Назад или конкретную страницу в мастере.
Завершив работу на странице Рецензирование , нажмите кнопку Отправить.
На странице Создание новой политики защиты от фишинга можно выбрать ссылки, чтобы просмотреть политику, просмотреть политики защиты от фишинга и узнать больше о политиках защиты от фишинга.
Завершив работу на странице Создание новой политики защиты от фишинга , нажмите кнопку Готово.
На странице Защиты от фишинга отобразится новая политика.
Используйте портал Microsoft Defender для просмотра сведений о политике защиты от фишинга
На портале Microsoft Defender перейдите в раздел Электронная почта и совместная работа>Политики и правила>Политики угроз>Защита от фишинга в разделе Политики. Или, чтобы перейти непосредственно на страницу защиты от фишинга , используйте https://security.microsoft.com/antiphishing.
На странице Защита от фишинга в списке политик защиты от фишинга отображаются следующие свойства:
- Название
-
Состояние: значения:
- Всегда включено для политики защиты от фишинга по умолчанию.
- Включено или выключено для других политик защиты от нежелательной почты.
- Приоритет. Дополнительные сведения см. в разделе Установка приоритета настраиваемых политик защиты от фишинга .
Чтобы изменить список политик с обычного на компактный, выберите
Изменить интервал списка на компактный или обычный, а затем выберите
Компактный список.
Выберите
Фильтр , чтобы отфильтровать политики по диапазону времени (дате создания) или состоянию.
Используйте поле Поиск и соответствующее значение для поиска определенных политик защиты от фишинга.
Используйте
Экспорт, чтобы экспортировать список политик в CSV-файл.
Чтобы открыть всплывающую область со сведениями о политике, выберите политику, щелкнув в любом месте строки, кроме флажка рядом с названием.
Совет
Чтобы просмотреть сведения о других политиках защиты от фишинга, не выходя из всплывающего меню сведений, используйте
предыдущий элемент и следующий элемент в верхней части всплывающего окна.
Использование портала Microsoft Defender для принятия мер по борьбе с фишинговыми политиками
Выполните следующие действия, чтобы изменить, включить, отключить, изменить порядок или удалить политики защиты от фишинга на портале Microsoft Defender:
На портале Microsoft Defender перейдите в раздел Электронная почта и совместная работа>Политики и правила>Политики угроз>Защита от фишинга в разделе Политики. Или, чтобы перейти непосредственно на страницу защиты от фишинга , используйте https://security.microsoft.com/antiphishing.
На странице Защита от фишинга выберите политику защиты от фишинга с помощью любого из следующих методов:
Выберите политику из списка, установив флажок рядом с её названием. В раскрывающемся списке
Дополнительные действия доступны следующие действия:- Включите выбранные политики.
- Отключите выбранные политики.
- Удалите выбранные политики.
Выберите политику из списка, щелкнув в любом месте строки, кроме флажка рядом с именем. Некоторые или все следующие действия доступны в открываемом всплывающем меню со сведениями:
- Измените параметры политики, выбрав Изменить в каждом разделе (пользовательские политики или политика по умолчанию).
-
Включение или
отключение (только пользовательские политики) -
Повышение приоритета или
уменьшение приоритета (только для пользовательских политик) -
Удаление политики (только пользовательские политики)
Действия изменения, включения и отключения, приоритета и удаления описаны в следующих разделах: изменение политик защиты от фишинга, включение или отключение пользовательских политик защиты от фишинга, установка приоритета пользовательских политик защиты от фишинга и удаление пользовательских политик защиты от фишинга.
Изменение политик защиты от фишинга с помощью портала Microsoft Defender
После того как вы выберете политику защиты от фишинга по умолчанию или настраиваемую политику, щелкнув в любом месте строки, кроме флажка рядом с именем, параметры политики отобразятся во всплывающей области сведений. Выберите Изменить в каждом разделе, чтобы изменить параметры в разделе. Дополнительные сведения о параметрах см. в статье Использование портала Microsoft Defender для создания политик защиты от фишинга.
Для политики по умолчанию нельзя изменить имя политики, и нет фильтров получателей для настройки (политика применяется ко всем получателям). Но вы можете изменить все остальные параметры в политике.
Для политик защиты от фишинга с именами Стандартная предустановленная политика безопасности и Строгая предустановленная политика безопасности, которые связаны с предустановленными политиками безопасности, нельзя изменить параметры политики во всплывающей панели сведений. Вместо этого выберите
Просмотреть предустановленные политики безопасности во всплывающем окне сведений, чтобы перейти на страницу Предустановленные политики безопасности , https://security.microsoft.com/presetSecurityPolicies чтобы изменить предустановленные политики безопасности.
Использование портала Microsoft Defender для включения или отключения настраиваемых политик защиты от фишинга
Вы не можете отключить политику защиты от фишинга по умолчанию (она всегда включена).
Вы не можете включить или отключить политики защиты от фишинга, связанные с Standard и предустановленными политиками безопасности Strict. Вы включаете или отключаете Standard или строгие предустановленные политики безопасности на странице Предустановленные политики безопасности по адресу https://security.microsoft.com/presetSecurityPolicies.
После выбора включенной настраиваемой политики защиты от фишинга (значение Состояниевключено), используйте один из следующих методов, чтобы отключить ее:
-
На странице Защита от фишинга выберите Дополнительные
действия>Отключите выбранные политики. -
Во всплывающем окне сведений о политике выберите
Отключить в верхней части всплывающего окна.
После выбора отключенной настраиваемой политики защиты от фишинга (значение Состояние — Выкл.) используйте один из следующих методов, чтобы включить ее:
-
На странице Защита от фишинга выберите Дополнительные
действия>Включить выбранные политики. -
Во всплывающем окне сведений о политике выберите
Включить в верхней части всплывающего окна.
На странице Защита от фишинга для параметра Состояние политики теперь задано значение Включено или Выключено.
Использование портала Microsoft Defender для задания приоритета настраиваемых политик защиты от фишинга
Политики защиты от фишинга обрабатываются в том порядке, в котором они отображаются на странице Защиты от фишинга :
- Политика защиты от фишинга с именем Strict Preset Security Policy , связанная с политикой строгой предустановки безопасности, всегда применяется сначала (если политика строгой предустановки безопасности назначена пользователям в предустановленных политиках безопасности).
- Политика защиты от фишинга под названием Предустановленная политика безопасности Standard, связанная с предустановленной политикой безопасности Standard, всегда применяется следующей (если предустановленная политика безопасности Standard включена).
- Пользовательские политики защиты от фишинга применяются далее в порядке приоритета (если они включены):
- Более низкое значение приоритета указывает на более высокий приоритет (0 — самый высокий).
- По умолчанию создается новая политика с приоритетом ниже, чем самая низкая существующая пользовательская политика (первая — 0, следующая — 1 и т. д.).
- Ни одна из двух политик не может иметь одинаковое значение приоритета.
- Политика защиты от фишинга по умолчанию всегда имеет значение приоритета Наименьшее, и изменить его невозможно.
Защита от фишинга останавливается для получателя после применения первой политики (политика с наивысшим приоритетом для этого получателя). Дополнительные сведения см. в разделе Порядок и приоритет защиты электронной почты.
После выбора настраиваемой политики защиты от фишинга, щелкнув в любом месте строки, кроме поля проверка рядом с именем, вы можете увеличить или уменьшить приоритет политики во всплывающем меню сведений:
- Настраиваемая политика со значением приоритета 0 на странице Защита от фишинга имеет
действие Уменьшить приоритет в верхней части всплывающего окна сведений. - Настраиваемая политика с наименьшим приоритетом (наивысшее значение приоритета, например 3) содержит
действие Увеличить приоритет в верхней части всплывающего окна сведений. - Если у вас есть три или более политики, то для политик с приоритетом между приоритетом 0 и самым низким приоритетом в верхней части всплывающей панели сведений доступны действия
Увеличить приоритет и
Уменьшить приоритет.
Завершив работу во всплывающем окне сведений о политике, нажмите кнопку Закрыть.
Вернувшись на страницу Защита от фишинга, вы увидите, что положение политики в списке соответствует обновлённому значению Приоритет.
Использование портала Microsoft Defender для удаления пользовательских политик защиты от фишинга
Вы не можете удалить политику защиты от фишинга по умолчанию или политики защиты от фишинга с именами Стандартная предустановленная политика безопасности и Строгая предустановленная политика безопасности, которые связаны с предустановленными политиками безопасности.
После выбора настраиваемой политики защиты от фишинга используйте один из следующих методов, чтобы удалить ее:
-
На странице Защита от фишинга выберите Дополнительные
действия>Удалить выбранные политики. -
Во всплывающем окне сведений о политике выберите
Удалить политику в верхней части всплывающего окна.
Выберите Да в открывшемся диалоговом окне предупреждения.
На странице Защита от фишинга удаленная политика больше не указана.
Настройка политик защиты от фишинга с помощью Exchange Online PowerShell
В Exchange Online PowerShell политики защиты от фишинга управляются двумя отдельными объектами: политикой защиты от фишинга и правилом защиты от фишинга. Ниже перечислены основные элементы политики защиты от фишинга.
- Политика защиты от фишинга: указывает защиту от фишинга для включения или отключения, действия, применяемые к этим защитам, и другие параметры.
- Правило защиты от фишинга: указывает приоритет и фильтры получателей (к которым применяется политика) для связанной политики защиты от фишинга.
Разница между этими двумя элементами не очевидна при управлении политиками защиты от фишинга на портале Microsoft Defender:
- При создании политики на портале Defender вы фактически создаете правило защиты от фишинга и связанную политику защиты от фишинга одновременно, используя одно и то же имя для обоих.
- При изменении политики на портале Defender параметры, связанные с именем, приоритетом, включенным или отключенным фильтром и фильтрами получателей, изменяют правило защиты от фишинга. Все остальные параметры изменяют связанную политику защиты от фишинга.
- При удалении политики на портале Defender одновременно удаляются правило защиты от фишинга и связанная политика защиты от фишинга.
В Exchange Online PowerShell разница между политиками защиты от фишинга и правилами защиты от фишинга очевидна. Вы управляете политиками защиты от фишинга с помощью командлетов *-AntiPhishPolicy , а правила защиты от фишинга — с помощью командлетов *-AntiPhishRule .
- В PowerShell сначала создается политика защиты от фишинга, а затем — правило защиты от фишинга, которое определяет связанную политику, к которой применяется правило.
- В PowerShell параметры политики защиты от фишинга и правила защиты от фишинга изменяются отдельно.
- При удалении политики защиты от фишинга из PowerShell соответствующее правило защиты от фишинга не удаляется автоматически, и наоборот.
Создание политик защиты от фишинга с помощью PowerShell
Создание политики защиты от фишинга в PowerShell состоит из двух этапов:
- Создайте политику защиты от фишинга.
- Создайте правило защиты от фишинга, указывающее политику защиты от фишинга, к которому применяется правило.
Примечания.
- Вы можете создать новое правило защиты от фишинга и назначить ему существующую политику защиты от фишинга, не связанную ни с каким правилом. Правило защиты от фишинга не может быть связано с несколькими политиками защиты от фишинга.
- Вы можете настроить следующие параметры для новых политик защиты от фишинга в PowerShell, которые недоступны на портале Microsoft Defender до создания политики:
- Создайте новую политику как отключенную (включено
$falseв командлете New-AntiPhishRule ). - Задайте при создании приоритет политики (Приоритет<Число>) в командлете New-AntiPhishRule.
- Создайте новую политику как отключенную (включено
- Новая политика защиты от фишинга, созданная в PowerShell, не отображается на портале Microsoft Defender, пока вы не назначите ее правилу защиты от фишинга.
Шаг 1. Создание политики защиты от фишинга с помощью PowerShell
Чтобы создать политику защиты от фишинга, используйте следующий синтаксис:
New-AntiPhishPolicy -Name "<PolicyName>" [-AdminDisplayName "<Comments>"] <Additional Settings>
В этом примере создается политика защиты от фишинга с именем Research Quarantine со следующими параметрами:
- Политика включена (мы не используем параметр Enabled , а значение по умолчанию —
$true). - Описание: Политика отдела исследований.
- Включает защиту доменов организации для всех принятых доменов и защиту целевых доменов для fabrikam.com.
- Указывает карантин в качестве действия для обнаружения олицетворения домена и использует политику карантина по умолчанию для сообщений, помещенных в карантин (мы не используем параметр TargetedDomainQuarantineTag ).
- Указывает Mai Fujito (mfujito@fabrikam.com) как пользователя, которого нужно защитить от выдачи себя за другое лицо.
- Указывает карантин в качестве действия для обнаружения олицетворения пользователя и использует политику карантина по умолчанию для сообщений, помещенных в карантин (мы не используем параметр TargetedUserQuarantineTag ).
- Включает аналитику почтовых ящиков (EnableMailboxIntelligence), позволяет защите аналитики почтовых ящиков принимать меры с сообщениями (EnableMailboxIntelligenceProtection), указывает карантин в качестве действия для обнаруженных сообщений и использует политику карантина по умолчанию для сообщений, помещенных в карантин (мы не используем параметр MailboxIntelligenceQuarantineTag ).
- Изменяет действие по умолчанию для обнаружения спуфинга на Карантин и использует политику карантина по умолчанию для сообщений, помещенных в карантин (мы не используем параметр SpoofQuarantineTag ).
- По умолчанию выполняется проверка
p=quarantineиp=rejectв политиках DMARC отправителя (мы не используем параметр HonorDmarcPolicy , а значение по умолчанию —$true).- Сообщения, которые не проходят проверку DMARC и для которых политика DMARC отправителя имеет значение
p=quarantine, помещаются в карантин (мы не используем параметр DmarcQuarantineAction, и значение по умолчанию — Quarantine). - Сообщения, которые не проходят проверку DMARC, если политика DMARC отправителя —
p=reject, отклоняются (мы не используем параметр DmarcRejectAction, и значение по умолчанию — Reject).
- Сообщения, которые не проходят проверку DMARC и для которых политика DMARC отправителя имеет значение
- Включает все советы по безопасности.
New-AntiPhishPolicy -Name "Monitor Policy" -AdminDisplayName "Research department policy" -EnableOrganizationDomainsProtection $true -EnableTargetedDomainsProtection $true -TargetedDomainsToProtect fabrikam.com -TargetedDomainProtectionAction Quarantine -EnableTargetedUserProtection $true -TargetedUsersToProtect "Mai Fujito;mfujito@fabrikam.com" -TargetedUserProtectionAction Quarantine -EnableMailboxIntelligence $true -EnableMailboxIntelligenceProtection $true -MailboxIntelligenceProtectionAction -AuthenticationFailAction Quarantine -EnableSimilarUsersSafetyTips $true -EnableSimilarDomainsSafetyTips $true -EnableUnusualCharactersSafetyTips $true
Подробные сведения о синтаксисе и параметрах см. в разделе New-AntiPhishPolicy.
Совет
Подробные инструкции по указанию политик карантина для использования в политике защиты от фишинга см . в статье Использование PowerShell для указания политики карантина в политиках защиты от фишинга.
Шаг 2. Создание правила защиты от фишинга с помощью PowerShell
Чтобы создать правило защиты от фишинга, используйте следующий синтаксис:
New-AntiPhishRule -Name "<RuleName>" -AntiPhishPolicy "<PolicyName>" <Recipient filters> [<Recipient filter exceptions>] [-Comments "<OptionalComments>"]
В этом примере создается правило защиты от фишинга с названием Research Department и следующими условиями:
- Это правило связано с политикой защиты от фишинга с названием Research Quarantine.
- Правило применяется к членам группы "Research Department".
- Так как мы не используем параметр Priority , используется приоритет по умолчанию.
New-AntiPhishRule -Name "Research Department" -AntiPhishPolicy "Research Quarantine" -SentToMemberOf "Research Department"
Подробные сведения о синтаксисе и параметрах см. в разделе New-AntiPhishRule.
Использование PowerShell для просмотра политик защиты от фишинга
Чтобы просмотреть существующие политики защиты от фишинга, используйте следующий синтаксис:
Get-AntiPhishPolicy [-Identity "<PolicyIdentity>"] [| <Format-Table | Format-List> <Property1,Property2,...>]
В этом примере возвращается сводный список всех политик защиты от фишинга вместе с указанными свойствами.
Get-AntiPhishPolicy | Format-Table Name,IsDefault
В этом примере возвращаются все значения свойств для политики защиты от фишинга с именем Executives.
Get-AntiPhishPolicy -Identity "Executives"
Подробные сведения о синтаксисе и параметрах см. в разделе Get-AntiPhishPolicy.
Использование PowerShell для просмотра правил защиты от фишинга
Чтобы просмотреть существующие правила защиты от фишинга, используйте следующий синтаксис:
Get-AntiPhishRule [-Identity "<RuleIdentity>"] [-State <Enabled | Disabled] [| <Format-Table | Format-List> <Property1,Property2,...>]
В этом примере возвращается сводный список всех правил защиты от фишинга вместе с указанными свойствами.
Get-AntiPhishRule | Format-Table Name,Priority,State
Чтобы отфильтровать список по включенным или отключенным правилам, выполните следующие команды:
Get-AntiPhishRule -State Disabled | Format-Table Name,Priority
Get-AntiPhishRule -State Enabled | Format-Table Name,Priority
В этом примере возвращаются все значения свойств для правила защиты от фишинга с именем "Contoso Executives".
Get-AntiPhishRule -Identity "Contoso Executives"
Подробные сведения о синтаксисе и параметрах см. в разделе Get-AntiPhishRule.
Изменение политик защиты от фишинга с помощью PowerShell
Кроме следующих элементов, те же параметры доступны при изменении политики защиты от фишинга в PowerShell, как при создании политики, как описано на шаге 1. Создание политики защиты от фишинга с помощью PowerShell.
Параметр MakeDefault , который преобразует указанную политику в политику по умолчанию (применяется ко всем, всегда самый низкий приоритет, и вы не можете удалить его), доступен только при изменении политики защиты от фишинга в PowerShell.
Вы не можете переименовать политику защиты от фишинга (командлет Set-AntiPhishPolicy не имеет параметра Name ). При переименовании политики защиты от фишинга на портале Microsoft Defender вы только переименоваете правило защиты от фишинга.
Чтобы изменить существующую политику защиты от фишинга в PowerShell, используйте следующий синтаксис:
Set-AntiPhishPolicy -Identity "<PolicyName>" <Settings>
Подробные сведения о синтаксисе и параметрах см. в разделе Set-AntiPhishPolicy.
Совет
Подробные инструкции по указанию политик карантина для использования в политике защиты от фишинга см . в статье Использование PowerShell для указания политики карантина в политиках защиты от фишинга.
Изменение правил защиты от фишинга с помощью PowerShell
Единственным параметром, который недоступен при изменении правила защиты от фишинга в PowerShell, является параметр Enabled , позволяющий создать отключенное правило. Сведения о включении или отключении существующих правил защиты от фишинга см. в следующем разделе.
В противном случае дополнительные параметры не будут доступны при изменении правила защиты от фишинга в PowerShell. Те же параметры доступны при создании правила, как описано на шаге 2. Использование PowerShell для создания правила защиты от фишинга.
Чтобы изменить существующее правило защиты от фишинга в PowerShell, используйте следующий синтаксис:
Set-AntiPhishRule -Identity "<RuleName>" <Settings>
Подробные сведения о синтаксисе и параметрах см. в разделе Set-AntiPhishRule.
Включение или отключение правил защиты от фишинга с помощью PowerShell
Включение или отключение правила защиты от фишинга в PowerShell включает или отключает всю политику защиты от фишинга (правило защиты от фишинга и назначенную политику защиты от фишинга). Вы не можете включить или отключить политику защиты от фишинга по умолчанию (всегда применяется ко всем получателям).
Чтобы включить или отключить правило защиты от фишинга в PowerShell, используйте следующий синтаксис:
<Enable-AntiPhishRule | Disable-AntiPhishRule> -Identity "<RuleName>"
В этом примере отключается правило защиты от фишинга с названием Marketing Department.
Disable-AntiPhishRule -Identity "Marketing Department"
Этот пример включает то же правило.
Enable-AntiPhishRule -Identity "Marketing Department"
Подробные сведения о синтаксисе и параметрах см. в разделах Enable-AntiPhishRule и Disable-AntiPhishRule.
Использование PowerShell для задания приоритета правил защиты от фишинга
Максимальный приоритет, который можно задать для правила, — 0. Минимальное значение зависит от количества правил. Например, если у вас есть пять правил, вы можете использовать значения приоритета от 0 до 4. Изменение приоритета существующего правила оказывает каскадное влияние на другие правила. Например, у вас есть пять настраиваемых правил (приоритеты от 0 до 4) и вы изменяете приоритет правила на 2. Существующее правило с приоритетом 2 меняется на приоритет 3, а правило с приоритетом 3 — на приоритет 4.
Чтобы задать приоритет правила защиты от фишинга в PowerShell, используйте следующий синтаксис:
Set-AntiPhishRule -Identity "<RuleName>" -Priority <Number>
В этом примере для правила с именем «Marketing Department» задается приоритет, равный 2. Все существующие правила, приоритет которых меньше или равен 2, уменьшаются на 1 (их приоритеты увеличиваются на 1).
Set-AntiPhishRule -Identity "Marketing Department" -Priority 2
Примечания.
- Чтобы задать приоритет нового правила при его создании, используйте параметр Priority в командлете New-AntiPhishRule .
- Политика защиты от фишинга по умолчанию не имеет соответствующего правила защиты от фишинга и всегда имеет неизменяемое значение приоритета Наименьшее.
Удаление политик защиты от фишинга с помощью PowerShell
При использовании PowerShell для удаления политики защиты от фишинга соответствующее правило защиты от фишинга не удаляется.
Чтобы удалить политику защиты от фишинга в PowerShell, используйте следующий синтаксис:
Remove-AntiPhishPolicy -Identity "<PolicyName>"
В этом примере удаляется политика защиты от фишинга с именем "Marketing Department".
Remove-AntiPhishPolicy -Identity "Marketing Department"
Подробные сведения о синтаксисе и параметрах см. в разделе Remove-AntiPhishPolicy.
Использование PowerShell для удаления правил защиты от фишинга
При использовании PowerShell для удаления правила защиты от фишинга соответствующая политика защиты от фишинга не удаляется.
Чтобы удалить правило защиты от фишинга в PowerShell, используйте следующий синтаксис:
Remove-AntiPhishRule -Identity "<PolicyName>"
В этом примере удаляется правило защиты от фишинга с именем Marketing Department.
Remove-AntiPhishRule -Identity "Marketing Department"
Подробные сведения о синтаксисе и параметрах см. в разделе Remove-AntiPhishRule.
Как проверить, что эти процедуры выполнены?
Чтобы убедиться, что политики защиты от фишинга успешно настроены в Defender для Office 365, выполните одно из следующих действий.
На странице Защита от фишинга на портале Microsoft Defender по адресу https://security.microsoft.com/antiphishingпроверьте список политик, их значения состояния и приоритета. Чтобы просмотреть дополнительные сведения, выберите политику в списке, щелкнув в любом месте строки, кроме флажка рядом с названием, чтобы открыть всплывающую панель сведений.
В Exchange Online PowerShell замените <Имя> именем политики или правила и выполните следующие команды, чтобы проверить параметры:
Get-AntiPhishPolicy -Identity "<Name>"Чтобы проверить конфигурацию определенного правила защиты от фишинга, выполните следующую команду:
Get-AntiPhishRule -Identity "<Name>"