Аналитика по массовым отправителям в облачных организациях

Во всех организациях с облачными почтовыми ящиками аналитические сведения о массовых отправителях на портале Microsoft Defender позволяют просматривать сведения об обнаружении массовой электронной почты (также известной как серая почта) в вашей организации.

Microsoft 365 присваивает значение уровня массовой жалобы (BCL) входящим сообщениям от массовых отправителей. Более высокое значение BCL указывает, что массовое сообщение, скорее всего, будет спамом. Пороговое значение массовой электронной почты в политиках защиты от нежелательной почты использует указанное пороговое значение BCL для выявления массовых сообщений и принятия с ними мер. Дополнительные сведения о BCL см. в разделе Уровень массовой жалобы (BCL).

Аналитика по массовым отправителям включает следующие возможности:

  • Просмотрите, сколько почты отнесено к массовой почте на каждом уровне BCL (от 1 до 9) за последние 60 дней.

  • Имитируйте изменения порогового значения массовой электронной почты в политиках защиты от нежелательной почты. В результатах показано количество сообщений, которые будут доставлены, и количество сообщений, определенных как массовые.

    Совет

    Пороговое значение BCL можно изменить в политике защиты от нежелательной почты по умолчанию и пользовательских политиках защиты от нежелательной почты. Нельзя изменить пороговое значение BCL в предустановленных политиках безопасности «Стандартная» или «Строгая».

  • Просмотр сведений об отправителях сообщений, на которые влияет пороговое значение массовой электронной почты, включая фильтрацию на основе качества отправителя.

В этой статье описывается использование аналитических сведений о массовых отправителях на портале Microsoft Defender.

Что нужно знать перед началом работы

  • Откройте портал Microsoft Defender по адресу https://security.microsoft.com. Чтобы перейти непосредственно на страницу аналитических сведений о массовых отправителях , используйте https://security.microsoft.com/senderinsights.

  • Массовая симуляция и обнаружение могут работать неправильно, если запись MX для вашего домена Microsoft 365 указывает на службу или устройство, не относящиеся к Microsoft.

  • Прежде чем вы сможете выполнить процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:

    • Microsoft Defender XDR: единое управление доступом на основе ролей (RBAC) (если для Электронная почта & совместная работа>Defender для Office 365 разрешение имеет значение Active. Влияет только на портал Defender, но не на PowerShell): Авторизация и параметры/Параметры безопасности/Основные параметры безопасности (управление) или Авторизация и параметры/Параметры безопасности/Основные параметры безопасности (чтение).

    • разрешения Exchange Online:

      • Добавление, изменение и удаление политик. Членство в группах ролей "Управление организацией" или "Администратор безопасности ".
      • Доступ к политикам только для чтения: членство в группах ролей "Глобальный читатель", "Читатель безопасности" или "Управление организацией с доступом только для просмотра".
    • разрешения Microsoft Entra. Членство в следующих ролях предоставляет пользователям необходимые разрешения и разрешения для других функций Microsoft 365:

      • Добавление, изменение и удаление политик. Членство в ролях "Управление организацией"* или "Администратор безопасности ".
      • Доступ к политикам только для чтения: членство в ролях Глобальный читатель или Читатель безопасности.

      Важно!

      * Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.

  • Рекомендуемые параметры для политик защиты от нежелательной почты см. в разделе Параметры политики защиты от нежелательной почты.

Совет

Параметры в политиках защиты от нежелательной почты по умолчанию или пользовательских политиках защиты от нежелательной почты игнорируются, если получатель также включен в Standard или строгие предустановленные политики безопасности. Дополнительные сведения см. в разделе Порядок и приоритет защиты электронной почты.

Значение массового порога в политике защиты от нежелательной почты определяет пороговое значение BCL, используемое для определения сообщения как массового. Например, пороговое значение 7 означает, что сообщения со значением BCL 7, 8 или 9 определяются как массовые. То, что происходит с массовыми сообщениями, определяется действием Достигнут или превышен уровень жалоб на массовые рассылки (BCL) в политике защиты от нежелательной почты (например, Переместить сообщение в папку "Нежелательная почта", Поместить в карантин или Удалить сообщение). Для простоты обозначение сообщения как массового и выполнение действия над ним в аналитике по массовым отправителям называется «заблокировано».

Откройте аналитику по массовым отправителям на портале Microsoft Defender

Аналитические сведения о массовых отправителях доступны в следующих расположениях:

  • В свойствах политики защиты от нежелательной почты по умолчанию или настраиваемых политик защиты от нежелательной почты:

    1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и совместная работа>Политики и правила>Политики угроз>Защита от спама в разделе Политики. Или, чтобы перейти непосредственно на страницу Политики защиты от нежелательной почты , используйте https://security.microsoft.com/antispam.

    2. На странице Политики защиты от нежелательной почты выберите настраиваемую политику защиты от нежелательной почты (значение ТипНастраиваемая политика защиты от нежелательной почты) или политику защиты от нежелательной почты по умолчанию с именем Политика входящего спама (по умолчанию), щелкнув в любом месте строки, кроме поля проверка рядом с первым столбцом.

    3. Во всплывающей панели сведений, которая откроется, выберите Изменить порог и свойства спама в нижней части раздела Порог для массовой рассылки и свойства спама.

    4. В открывшейся всплывающей панели Порог нежелательной почты и свойства аналитика по массовым отправителям содержит следующую информацию обо всех массовых сообщениях электронной почты, обнаруженных всеми политиками защиты от нежелательной почты в организации за последние 60 дней:

      • По умолчанию аналитика показывает количество сообщений, которые были доставлены и определены как массовые по текущему порогу BCL политики защиты от нежелательной почты.

        Аналитика по массовым отправителям в свойствах политики защиты от нежелательной почты по умолчанию с пороговым значением BCL по умолчанию.

      • При уменьшении порогового значения для массовых писем отображается:

        • Сколько сообщений будет доставлено меньше.
        • Сколько еще сообщений будет определено как массовые.
        • Сколько идентификаторов массовых сообщений, скорее всего, будут ложноположительными (хорошее сообщение электронной почты идентифицируется как плохое).

        Сведения о массовых отправителях в свойствах политики защиты от спама по умолчанию с пороговым значением BCL ниже исходного.

      • При увеличении порогового значения для массовой рассылки отображается:

        • Сколько еще сообщений будет доставлено.
        • На сколько меньше сообщений будут определены как массовые.
        • Сколько идентификаторов массовых сообщений, скорее всего, будут ложными отрицательными (доставлено неправильное сообщение электронной почты).

        Сведения о массовых отправителях в параметрах политики защиты от спама по умолчанию с пороговым значением BCL выше исходного.

  • На странице Отчеты и аналитика по электронной почте и совместной работе:

    1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите в раздел Отчеты>Электронная почта и совместная работа>Отчеты и аналитика по электронной почте и совместной работе. Или, чтобы перейти непосредственно на страницу Email & collaboration reports and insights, используйте https://security.microsoft.com/emailandcollabreport.

    2. На странице Отчеты и аналитика по электронной почте и совместной работе перейдите в раздел Аналитика по электронной почте и совместной работе и найдите аналитику по массовым отправителям.

    Сведения о массовых отправителях на странице отчетов и аналитики по электронной почте и совместной работе в портале Microsoft Defender.

Чтобы просмотреть подробные сведения о массовых обнаружениях и отправителях, выберите Просмотреть аналитические сведения о массовых отправителях или Просмотреть сведения , чтобы открыть страницу Аналитика массовых отправителей .

Просмотр страницы аналитических сведений о массовых отправителях

Страница аналитики массовых отправителей доступна с помощью следующих методов:

  • Непосредственно в https://security.microsoft.com/senderinsights.
  • При выборе пункта Просмотреть аналитические сведения о массовых отправителях во всплывающем меню Пороговое значение и свойства нежелательной почты в сведениях о настраиваемой политике защиты от нежелательной почты или политике защиты от нежелательной почты по умолчанию на странице Политики защиты от нежелательной почты по адресу https://security.microsoft.com/antispam.
  • Если выбрать Просмотреть сведения в карточке Сведения о массовых отправителях на странице Отчеты и аналитические сведения по электронной почте и совместной работе по адресу https://security.microsoft.com/emailandcollabreport.

Страница аналитики массовых отправителей в портале Microsoft Defender.

Перед запуском моделирования значения в таблице в центральной части страницы обозначают следующее:

  • Уровень массовой жалобы (BCL) — диапазон возможных значений BCL (от 1 до 9).
  • Все сообщения электронной почты: общее количество сообщений, которые были определены по каждому значению BCL (некоторые из которых могут иметь значение 0).
  • Доставлено с текущим пороговым значением BCL: количество доставленных сообщений (не определено как массовое) для каждого значения BCL:
    • Если значение BCL меньше порогового значения текущего массового сообщения электронной почты , сообщение было доставлено (не было определено как массовое):
      • Значения Доставлено при текущем пороге BCL и Все сообщения электронной почты совпадают.
      • Значение Доставлено при текущем пороге BCL совпадает со значением Доставлено при текущей конфигурации.
    • Если значение BCL больше или равно значению порогового значения текущего массового сообщения электронной почты , сообщение было определено как массовое и заблокировано.
      • Значение Доставлено при текущем пороговом значении BCL для значения BCL равно 0.
      • Значение "Все сообщения электронной почты" соответствует Email, определенному в текущем пороговом значении BCL.
  • Доставлено при новом пороговом значении BCL: количество сообщений, которые не были определены как массовая рассылка после выполнения моделирования. До запуска симуляции это значение не имеет значения.

Чтобы запустить имитацию, используйте следующие элементы на странице:

  • На недоступном для изменения ползунке Текущий порог массовой рассылки отображается текущее пороговое значение BCL в зависимости от того, каким образом вы перешли на страницу Сведения о массовых отправителях:
    • Непосредственно: Пороговое значение BCL равно 7.
    • Из свойств политики защиты от нежелательной почты: пороговое значение BCL является текущим значением в политике защиты от нежелательной почты.
  • Ползунок "Новый порог массовой электронной почты " позволяет имитировать влияние увеличения и уменьшения порогового значения BCL для доставленных или заблокированных сообщений.
  • Ползунок Порог качества отправителя имитации указывает порог надежности хорошего или плохого отправителя для использования в имитации обновления BCL. Более высокое значение указывает на смоделированные пороговые результаты BCL на основе более надежных отправителей. Пороговое значение качества отправителя имитации для отправителей основано на следующих факторах:
    • Прошлые взаимодействия с отправителем.
    • Частота сообщений от отправителя.
    • Отзывы администратора или пользователя на сообщения от отправителя.

После того как вы выберете значения Новое пороговое значение для массовой рассылки и Пороговое значение качества отправителя для имитации, выберите Смоделировать:

  • Страница обновляется числом заблокированных и разрешенных сообщений для текущих и новых имитированных пороговых уровней BCL.
  • В нижней части страницы обновлена информация об отправителях, которые будут классифицированы как массовые отправители.

Просмотр сведений о массовых отправителях на странице аналитических сведений о массовых отправителях

Таблица сведений о массовых отправителях в нижней части страницы содержит данные о массовых отправителях, чьи сообщения были определены как массовые.

Таблица может содержать данные отправителя при первом открытии страницы аналитических сведений о массовых отправителях , если значения Текущее пороговое значение массовой электронной почты и Порог качества отправителя имитации уже привели к массовой идентификации электронной почты перед выполнением симуляции.

В противном случае отправители включаются в таблицу сведений об отправителе на основе значений Текущее пороговое значение массовой рассылки и Пороговое значение качества отправителя при моделировании после выполнения моделирования.

Для записей в таблице сведений об отправителях всегда доступны следующие столбцы:

  • Sender: адрес электронной почты отправителя.
  • BCL
  • Порог качества отправителя имитации

Остальные столбцы в таблице сведений об отправителе зависят от связи между значениями Текущее пороговое значение массовой электронной почты и Новое пороговое значение массовой электронной почты после выполнения имитации:

  • Новое пороговое значение массовой электронной почты равно текущему пороговом значению массовой электронной почты:

    • Потенциальный ложноположительный результат
    • Потенциальный ложноотрицательный результат

    Чтобы отфильтровать результаты, выберите Все отправители , а затем выберите одно из следующих значений:

    • Потенциальный ложноположительный результат: отображаются только те отправители, у которых потенциальный ложноположительный результат имеет значение True .
    • Возможное ложноотрицательное срабатывание: Отображаются только те отправители, у которых Возможное ложноотрицательное срабатывание имеет значение True.

    Страница аналитики массовых отправителей перед запуском имитации или после имитации, где новое пороговое значение BCL равно текущему порогу BCL.

  • Новое пороговое значение массовой электронной почты меньше текущего порогового значения массовой электронной почты:

    • Новый отправитель заблокирован
    • Потенциальный ложноположительный результат

    Чтобы отфильтровать результаты, выберите Все отправители , а затем выберите одно из следующих значений:

    • Отправитель, заблокированный как новый: Отображаются только те отправители, у которых параметр Отправитель, заблокированный как новый имеет значение Истина.
    • Потенциальный ложноположительный результат: отображаются только те отправители, у которых потенциальный ложноположительный результат имеет значение True .

    Страница аналитических сведений о массовых отправителях после выполнения имитации, где новое пороговое значение BCL меньше текущего порогового значения BCL.

  • Новое пороговое значение массовой электронной почты больше текущего порогового значения массовой электронной почты:

    • Разрешен новый отправитель
    • Потенциальный ложноотрицательный результат

    Чтобы отфильтровать результаты, выберите Все отправители , а затем выберите одно из следующих значений:

    • Новый отправитель разрешен: Отображаются только те отправители, для которых Новый отправитель разрешен имеет значение True.
    • Возможное ложноотрицательное срабатывание: Отображаются только те отправители, у которых Возможное ложноотрицательное срабатывание имеет значение True.

    Страница аналитики массовых отправителей после запуска моделирования, при котором новое пороговое значение BCL больше текущего порогового значения BCL.

Чтобы изменить список записей с обычного на компактный, выберите Изменить интервал списка на компактный или обычный, а затем выберите Компактный список.

Используйте поле Поиск и соответствующее значение, чтобы найти конкретных отправителей в таблице.

Используйте команду Экспорт , чтобы сохранить отображаемый список отправителей в CSV-файл. Имя файла по умолчанию — Аналитика массовых отправителей — Microsoft Defender.csv, а расположением по умолчанию является локальная папка Загрузки. Если экспортируемый файл уже существует в этом расположении, имя файла увеличивается (например, аналитика массового отправителя — Microsoft Defender(1).csv).

Просмотр подробных сведений о массовом отправителе на странице аналитических сведений о массовых отправителях

Чтобы просмотреть сведения о конкретном отправителе из таблицы сведений об отправителях в нижней части страницы аналитики массовых отправителей, щелкните в любом месте строки, кроме поля проверка рядом с первым столбцом. Открывающееся всплывающее окно Сведения об отправителе содержит следующие сведения об отправителе:

  • Sender: адрес электронной почты отправителя.
  • Сообщения: количество сообщений от отправителя.
  • Сообщения в папке "Входящие" — количество сообщений от отправителя, доставленных в папки "Входящие".
  • Сообщения в карантине или в нежелательной почте: количество сообщений от отправителя, которые были доставлены в папки нежелательной почты пользователей или помещены в карантин.
  • Параметр администратора: Разрешил или заблокировал ли список разрешенных/заблокированных отправителей арендатора этого отправителя. Допустимые значения:
    • Разрешить: Для отправителя сообщения существует разрешающая запись.
    • Блокировка: Отправитель сообщения находится в списке блокировки.
  • Сообщения, разрешенные пользователем. Количество сообщений от отправителя, где отправитель находится в списке Надежные отправители в почтовых ящиках пользователей.
  • Сообщения, заблокированные пользователем. Количество сообщений от отправителя, в котором отправитель находится в списке Заблокированные отправители в почтовых ящиках пользователей.
  • Ложноположительные отправки. Количество сообщений от отправителя, которые были отправлены как сообщения, отправленные как хорошие сообщения, случайно заблокированы.
  • Ложноотрицательные сообщения: количество сообщений от отправителя, которые были отправлены как нежелательная почта, случайно доставленная получателю.
  • Пользователь перемещен из нежелательной Email в папку "Входящие"
  • Пользователь перемещен из папки "Входящие" в папку "Нежелательная Email"
  • Сообщения, удаленные пользователем
  • Сообщения, помещенные администратором в карантин
  • Администратор переместил сообщения электронной почты из папки "Входящие" в папку "Нежелательная почта"
  • Администратор удалил сообщения

Всплывающая панель со сведениями об отправителе из таблицы сведений об отправителях на странице «Аналитика по массовым отправителям».