анализ Email в исследованиях для Microsoft Defender для Office 365

Совет

Знаете ли вы, что вы можете попробовать функции в Microsoft Defender для Office 365 план 2 бесплатно? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте, кто может зарегистрироваться и использовать условия пробной версии на пробной Microsoft Defender для Office 365.

Во время автоматического исследования оповещений Microsoft Defender для Office 365 анализирует исходное сообщение электронной почты на наличие угроз и выявляет другие сообщения электронной почты, связанные с исходным сообщением электронной почты и потенциально частью атаки. Анализ связанных сообщений электронной почты важен, так как атаки электронной почты редко состоят из одного сообщения электронной почты.

Анализ электронной почты автоматизированного исследования определяет кластеры электронной почты с помощью атрибутов исходного сообщения электронной почты для запроса электронной почты, отправленного и полученного вашей организацией. Анализ кластеризации аналогичен тому, как аналитик операций безопасности будет охотиться на связанную электронную почту в обозревателе или расширенной охоте. Несколько запросов используются для определения соответствующих сообщений электронной почты, так как злоумышленники обычно преобразовывают параметры электронной почты, чтобы избежать обнаружения безопасности. Анализ кластеризации электронной почты выполняет эти проверки, чтобы определить, как обрабатывать электронную почту, связанную с исследованием:

  • Анализ электронной почты создает запросы (кластеры) электронной почты, используя атрибуты из исходного сообщения электронной почты: значения отправителя (IP-адрес, домен отправителя) и содержимое (тема, идентификатор кластера), чтобы найти сообщение электронной почты, которое может быть связано.
  • Если анализ URL-адресов и файлов исходного сообщения электронной почты определяет, что некоторые из них являются вредоносными (то есть вредоносными программами или фишинговыми), то он также создает запросы или кластеры электронной почты, содержащие вредоносный URL-адрес или файл.
  • Email кластеризация анализ подсчитывает угрозы, связанные с аналогичным адресом электронной почты в кластере, чтобы определить, является ли сообщение вредоносным, подозрительным или нет явных угроз. Если кластер электронной почты, соответствующий запросу, содержит достаточное количество спама, обычного фишинга, фишинга с высокой степенью достоверности или угроз вредоносных программ, кластер электронной почты получает этот тип угрозы, примененный к нему.
  • Анализ кластеризация электронной почты также проверяет последнее расположение доставки исходного сообщения электронной почты и сообщений в кластерах электронной почты, чтобы определить сообщения, которые потенциально нуждаются в удалении или уже были исправлены или предотвращены. Проверка последних расположений доставки важна, так как злоумышленники преобразуют вредоносное содержимое. Так как политики угроз и защита зависят от почтовых ящиков, вредоносное содержимое может по-прежнему находиться в почтовых ящиках, даже если одно или несколько вредоносных сообщений электронной почты были запрещены или обнаружены и удалены с помощью автоматической очистки (ZAP).
  • Email кластеры, которые считаются вредоносными из-за вредоносных программ, фишинга с высокой достоверностью, вредоносных файлов или вредоносных URL-адресов, получают ожидающее действие для обратимого удаления сообщений, которые по-прежнему находятся в облачном почтовом ящике (папки "Входящие" или "Нежелательная Email". Если вредоносные почтовые ящики или кластеры электронной почты не находятся в почтовом ящике (заблокированы, помещены в карантин, завершился сбой, обратимо удалены и т. д.) или "Локальные или внешние" с отсутствуют в облачном почтовом ящике, то ожидающие действия для их удаления не настроены.
  • Если какой-либо из кластеров электронной почты определяется как вредоносный, то угроза, определяемая кластером, применяется обратно к исходному сообщению электронной почты, участвующим в расследовании. Применение угрозы кластера к исходному сообщению электронной почты аналогично аналитику операций безопасности с помощью результатов поиска по электронной почте, чтобы определить вердикт исходного сообщения на основе аналогичного сообщения электронной почты. Применение вердикта угрозы кластера к исходному сообщению гарантирует, что независимо от того, обнаружены ли URL-адреса исходной электронной почты, файлы или индикаторы исходной электронной почты, система может определить вредоносные сообщения электронной почты, которые потенциально избегают обнаружения с помощью персонализации, трансформации, отвлечения или других методов злоумышленника.
  • В ходе исследования компрометации пользователей создаются дополнительные кластеры электронной почты для выявления потенциальных проблем электронной почты, созданных почтовым ящиком. Процесс создания кластера включает в себя чистый кластер электронной почты (хороший адрес электронной почты от пользователя, потенциального кражи данных и потенциального сообщения электронной почты или управления, подозрительные кластеры электронной почты (электронная почта, содержащая спам или обычный фишинг), а также вредоносные кластеры электронной почты (электронная почта, содержащая вредоносные программы или фишинг с высокой уверенностью). Эти кластеры электронной почты предоставляют данные аналитиков операций безопасности для определения других проблем, которые, возможно, потребуется решить из компрометации, и видимости того, какие сообщения могли активировать исходные оповещения (например, фишинг или спам, которые активировали ограничения для отправки пользователем).

Email кластеризация анализ с помощью сходства и запросов вредоносных сущностей гарантирует, что проблемы с электронной почтой будут полностью выявлены и очищены, даже если будет выявлено только одно сообщение электронной почты от атаки. Вы можете использовать ссылки из представлений боковой панели сведений о кластере электронной почты, чтобы открыть запросы в Обозреватель или Расширенная охота, чтобы выполнить более глубокий анализ и при необходимости изменить запросы. Открытие и изменение запросов в обозревателе или расширенной охоте позволяет вручную уточнить и исправить, если запросы кластера электронной почты слишком узкие или слишком широкие (включая не связанные сообщения электронной почты).

Анализ кластеризации электронной почты также охватывает почтовые ящики SecOps, фишинговые симуляции, ожидающие обновления действий и отображение доказательств.

Исследование AIR игнорирует расширенные элементы доставки (почтовые ящики SecOps и фишинговые сообщения имитации)

Во время анализа кластеризации электронной почты все запросы кластеризации игнорируют почтовые ящики SecOps и URL-адреса моделирования фишинга, настроенные в политике расширенной доставки (политика, которая назначает почтовые ящики SecOps и сторонние имитации фишинга как доверенные). Эти элементы не отображаются в запросе. Исключение этих доверенных элементов делает атрибуты кластеризации простыми и лёгкими для понимания. Сообщения, отправленные в почтовые ящики SecOps, пропускаются во время анализа угроз. Сообщения с URL-адресами моделирования фишинга также пропускаются. Ни одно из этих исключенных сообщений не удаляется во время исправления.

Примечание.

Когда вы открываете кластер электронной почты в Explorer из деталей кластера, применяются фишинговые фильтры и фильтры почтовых ящиков SecOps, но не отображаются. Если вы меняете фильтры Проводника, даты или обновляете запрос внутри страницы, то эти исключения фильтров удаляются. Снова показываются совпадающие электронные письма. Если вы обновляете страницу проводника с помощью функции обновления браузера, исходные фильтры запросов перезагружаются. Перезагрузка включает фишинговые симуляции/фильтры SecOps, но убирает любые последующие изменения, которые вы внесли.

Состояние действия электронной почты в ожидании обновлений AIR

Анализ электронной почты для исследования вычисляет угрозы и расположения электронной почты во время расследования, чтобы создать доказательства и действия расследования. Эти данные могут устареть и устареть, если действия вне расследования влияют на адрес электронной почты, участвующий в расследовании. Например, поиск и исправление операций безопасности вручную может привести к очистке электронной почты, включенной в исследование. Аналогичным образом, действия по удалению, утвержденные в параллельных расследованиях или действия автоматического карантина ZAP, могли удалить сообщение электронной почты. Кроме того, отложенное обнаружение угроз после доставки электронной почты может изменить количество угроз, включенных в запросы или кластеры электронной почты исследования.

Чтобы обеспечить актуальность действий по расследованию, расследования, содержащие ожидающие действия, периодически повторно запускают запросы анализа электронной почты для обновления расположений электронной почты и угроз. Повторное выполнение может привести к следующим результатам:

  • При изменении данных кластера электронной почты обновляется угроза и количество последних расположений доставки.
  • Если электронная почта или кластер электронной почты с ожидающие действия больше не находятся в почтовом ящике, то ожидающее действие отменяется, а вредоносная электронная почта или кластер считается исправленной.
  • После того как все угрозы расследования устранены или их текущие действия отменены, расследование переходит в исправленное состояние, и первоначальное предупреждение разрешается.

Отображение доказательств инцидента для электронной почты и кластеров электронной почты

Email на основе доказательств на вкладке Доказательства и ответ для инцидента теперь отображаются следующие сведения.

Сведения для анализа электронной почты в доказательствах и ответах

Из нумерованных выносок на рисунке:

  1. В дополнение к Центру уведомлений можно выполнять действия по исправлению.

  2. Вы можете выполнить действия по исправлению для кластеров электронной почты с вредоносным вердиктом (но не подозрительным).

  3. Для вердикта спама по электронной почте фишинг делится на высокий уровень достоверности и обычный фишинг.

    Для вредоносного вердикта категориями угроз являются вредоносные программы, фишинг с высокой степенью достоверности, вредоносный URL-адрес и вредоносный файл.

    Для подозрительного вердикта категориями угроз являются спам и обычный фишинг.

  4. Число сообщений электронной почты по основано на последнем расположении доставки и включает счетчики для электронной почты в почтовых ящиках, а не в почтовых ящиках, а в локальной среде.

  5. Включает дату и время запроса, которые могут быть обновлены для последних данных.

Для электронной почты или кластеров электронной почты на вкладке Сущности исследования значение Prevented означает, что в почтовом ящике не было вредоносного сообщения для этого элемента (почты или кластера). Ниже приведен пример.

Запрещенное сообщение электронной почты.

В этом примере сообщение электронной почты является вредоносным, но не находится в почтовом ящике.

Дальнейшие действия

После изучения идентифицирует действия по исправлению, вы можете проверить и утвердить их: