Панель мониторинга «Обзор» в Microsoft Defender для Office 365

Панель мониторинга «Обзор Microsoft Defender для Office 365» на портале Microsoft Defender показывает эффективность Microsoft Defender для Office 365. Вы открываете панель мониторинга на портале Defender в разделе Электронная почта и совместная работа>Обзор или напрямую по адресу https://security.microsoft.com/emailandcollaborationoverviewreport.

Сведения на странице Обзор организованы в следующих областях:

Разрешения, необходимые для просмотра панели мониторинга и отчетов, см. в статье Какие разрешения необходимы для просмотра этих отчетов?

По умолчанию данные на странице отображаются за последние 30 дней.

Снимок экрана: страница отчета об Email и совместной работе на портале Microsoft Defender.

Сводка по Defender для Office 365

Сведения, приведённые в сводке Defender для Office 365 в верхней части страницы, описаны в следующих подразделах.

Карточка эффективности фишинга и вредоносного ПО

Диаграмма на карточке «Фишинг и эффективность защиты от вредоносных программ» наглядно показывает уровень защиты, обеспечиваемый Defender для Office 365 от фишинга и вредоносных программ в сообщениях электронной почты:

  • Предварительная доставка: элементы обнаруживаются до того, как они достигнут почтового ящика получателя.
  • После доставки: элементы, удаленные после доставки в почтовый ящик получателя с помощью автоматической очистки за нулевой час (ZAP).
  • Uncaught: доставленные элементы, которые ZAP обнаружил, но не смог удалить. Например, вы можете:
    • Удаления или исправления администратором.
    • ZAP отключается для конкретных почтовых ящиков.
    • Отправка администратором в Microsoft сообщения, помеченного как вредоносное ПО или фишинг.
    • Удаление пользователей.
    • Удаление сторонних поставщиков безопасности.

Процентное значение — это количество сообщений в каждой категории, деленное на общее количество вредоносных программ и фишинговых сообщений за выбранный период проверки.

Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество сообщений в каждой категории за период проверки. Наведите указатель мыши на процент, чтобы увидеть общее количество сообщений

Снимок экрана карточки «Эффективность фишинга и вредоносных программ» в разделе Defender для Office 365 на странице отчета обзора «Электронная почта & совместная работа».

Совет

  • Важно отправлять ложноположительные и ложные отрицательные результаты в корпорацию Майкрософт, чтобы мы могли настроить наши фильтры и правильно вычислить значения эффективности:
    • Ложные отрицательные результаты, незамеченные корпорацией Майкрософт, не включаются в вычисления эффективности. Отправка необнаруженных сущностей позволяет нам включить эти значения в расчёты Uncaught.
    • Ложноположительные результаты, обнаруженные корпорацией Майкрософт, удаляются из расчетов эффективности.

На основе отзывов клиентов мы определили, что компоненты pre-delivery, post-delivery и Uncaught наиболее точно отражают состояние защиты организации. Чтобы создать другой отчет об эффективности, см. Создание настраиваемых отчетов по безопасности электронной почты и панелей мониторинга с помощью книг в Microsoft Sentinel или запрос расширенного поиска в разделе Приложение.

Карточка обнаружения угроз

На диаграмме обнаружения угроз карта показано количество сообщений, обнаруженных следующими технологиями за выбранный период проверки.

Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество сообщений в каждой категории за период проверки.

Снимок экрана карточки обнаружения угроз в разделе Defender для Office 365 на странице отчета с обзором электронной почты и совместной работы.

Раздел "Оптимизация"

Сведения в разделе Оптимизация описаны в следующих подразделах.

Карточка приоритетных учетных записей

На диаграмме на карточке Приоритетные учетные записи показано, скольких отправителей сообщений вы назначили приоритетными учетными записями для получения индивидуальной защиты. Дополнительные сведения о приоритетных учетных записях см. в разделе Управление и мониторинг учетных записей с приоритетом.

Чтобы назначить дополнительные учетные записи, выберите Добавить сотрудников, чтобы перейти на страницу Учетные записи приоритета в Центр администрирования Microsoft 365 по адресу https://admin.cloud.microsoft/?#/priorityaccounts.

Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество подключенных учетных записей с приоритетом и открытых слотов. Максимальное число приоритетных учетных записей — 250.

Снимок экрана карточки

Карточка с рекомендациями по осанке

На диаграмме рекомендаций политики карта показано число пользователей, непосредственно защищенных политиками безопасных ссылок и безопасных вложений, в процентах от общего числа пользователей (значение 100 % означает, что все защищены). Числа определяются тем, какое значение Status имеют следующие рекомендуемые действия в Completed:

  • Безопасные ссылки: создание политик безопасных ссылок для сообщений электронной почты
  • Безопасные вложения: убедитесь, что политика безопасных вложений включена

Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество затронутых пользователей (общее число пользователей в организации) и защищенных пользователей (пользователей, защищенных с помощью безопасных ссылок или политик безопасного вложения, как определено в рекомендуемых действиях в Оценка безопасности (Майкрософт)).

Примечания.

Снимок экрана карточки рекомендаций по оценке защищенности в разделе «Оптимизация» на странице обзорного отчета по электронной почте и совместной работе.

Раздел "Рискованные разрешены"

Информация в разделе Рискованные разрешения описана в следующих подразделах.

Карточка разрешённых сообщений

В разделе Сообщения разрешены карта отображается количество сообщений, разрешенных пользователем или организацией, которые позволяют обойти защиту:

  • Общее число разрешенных сообщений.
  • Разрешены фишинговые сообщения.
  • Спам-сообщения разрешены.
  • Разрешены хорошие сообщения.

Снимок экрана карточки «Сообщения разрешены» в разделе «Рискованные разрешения» на странице отчета обзора «Электронная почта и совместная работа».

Карточка типов разрешений тенанта

Карточка Типы разрешений клиента содержит таблицу с типами разрешенных записей в списке разрешений/блокировок клиента (Tenant Allow/Block List), из-за которых нежелательные сообщения доставляются в почтовые ящики пользователей:

Снимок экрана карточки «Типы разрешений арендатора» в разделе «Рискованные разрешения» на странице отчета обзора «Электронная почта и совместная работа».

Карточка правил транспорта Exchange

На карточке Правила транспорта Exchange отображаются правила потока почты (также называемые правилами транспорта), которые разрешили прохождение сообщений, которые в противном случае были бы заблокированы:

  • Идентификатор правила
  • Разрешенные сообщения. Количество сообщений, разрешенных в течение выбранного периода проверки.

Выберите Проверить правила , чтобы перейти на страницу Правила в Центре администрирования Exchange (EAC) по адресу https://admin.cloud.microsoft/exchange#/transportrules.

Снимок экрана карточки правил транспорта Exchange в разделе Risky allows на странице отчета «Обзор электронной почты и совместной работы».

Раздел "Аналитика"

Сведения в разделе Аналитика описаны в следующих подразделах.

На диаграмме на карточке Top trending attacks показаны наиболее распространённые типы фишинговых атак по количеству за выбранный период.

Для классификации угроз в Defender для Office 365 используются передовые технологии, такие как большие языковые модели (LLM), малые языковые модели (SLM) и модели машинного обучения (ML) для автоматического обнаружения и классификации угроз на основе электронной почты.

Разбивка типов фишинговых атак также доступна в отчете о состоянии защиты от угроз в разделе Просмотр данных по Email > Фишинг и Диаграмма по классификации угроз.

Снимок экрана карточки самых актуальных атак в разделе «Аналитика» на странице отчета с обзором «Электронная почта и совместная работа».

Карточка «Новые угрозы»

Карточка Новые угрозы отображает все заслуживающие внимания кампании, обнаруженные исследователями Microsoft в области безопасности.

Карточка производительности шлюза безопасной электронной почты Microsoft 365

Диаграмма на карточке Производительность защищённого шлюза электронной почты Microsoft 365 сравнивает эффективность Defender для Office 365 с другими защищёнными шлюзами электронной почты. Для обеспечения справедливости количество пропущенных фишинговых и вредоносных сообщений нормализуется на 1000 активных пользователей.

Снимок экрана карточки производительности шлюза безопасной электронной почты Microsoft 365 в разделе

Приложение: запрос для оценки эффективности расширенного поиска угроз в Defender для Office 365 (план 2)

Организации с Defender для Office 365, план 2, могут использовать следующий запрос в расширенном поиске угроз, чтобы получить те же данные на карточке Эффективность фишинга и вредоносного ПО.

Примечание.

Цифры могут немного отличаться из-за различий в частоте обновления и сроках хранения данных расширенного поиска угроз и отчетных данных.

let _startTime = ago(30d);
let _endTime = now();
let PreDelivery = toscalar(
    EmailEvents
    | where Timestamp between (_startTime .. _endTime)
        and EmailDirection == "Inbound"
        and (ThreatTypes contains "Phish" or ThreatTypes contains "Malware")
    | where not(DeliveryAction == "Blocked" and DeliveryLocation in ("Dropped","Failed"))
    | extend MDO_detection = parse_json(DetectionMethods)
    | extend FirstDetection = iif(isempty(MDO_detection), "Clean", tostring(bag_keys(MDO_detection)[0]))
    | extend FirstSubcategory = iif(FirstDetection != "Clean" and array_length(MDO_detection[FirstDetection]) > 0, strcat(FirstDetection, ": ", tostring(MDO_detection[FirstDetection][0])), "No Detection (clean)")
    | summarize PreDelivery = count()
);
let PostDelivery = toscalar(
    EmailPostDeliveryEvents
    | where Timestamp between (_startTime .. _endTime)
        and ActionType in ("Malware ZAP","Phish ZAP")
        and ActionResult in ("Success","UserTriaged")
    | summarize PostDelivery = count()
);
let Uncaught = toscalar(
    EmailPostDeliveryEvents
    | where Timestamp between (_startTime .. _endTime)
        and ActionType in ("Malware ZAP","Phish ZAP")
        and ActionResult !in ("Success", "UserTriaged")
    | summarize Uncaught = count()
);
let PreDeliveryReal = toreal(PreDelivery);
let PostDeliveryReal = toreal(PostDelivery);
let UncaughtReal = toreal(Uncaught);
let Effectiveness = round(
    iif(
        (PreDeliveryReal + PostDeliveryReal + UncaughtReal) == 0,
        0.0,
        ((PreDeliveryReal + PostDeliveryReal) / (PreDeliveryReal + PostDeliveryReal + UncaughtReal)) * 100.0
    ), 2
);
union
    (print StatisticName = "Pre-Delivery Catch", Value = PreDeliveryReal),
    (print StatisticName = "Post-Delivery Catch", Value = PostDeliveryReal),
    (print StatisticName = "Failed ZAP / Miss or Uncaught", Value = UncaughtReal),
    (print StatisticName = "Phish / Malware Efficacy", Value = Effectiveness)
| project StatisticName, Value