Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Панель мониторинга «Обзор Microsoft Defender для Office 365» на портале Microsoft Defender показывает эффективность Microsoft Defender для Office 365. Вы открываете панель мониторинга на портале Defender в разделе Электронная почта и совместная работа>Обзор или напрямую по адресу https://security.microsoft.com/emailandcollaborationoverviewreport.
Сведения на странице Обзор организованы в следующих областях:
- Сводка по Defender для Office 365
- Раздел "Оптимизация"
- Раздел рискованных разрешений
- Раздел "Аналитика"
Разрешения, необходимые для просмотра панели мониторинга и отчетов, см. в статье Какие разрешения необходимы для просмотра этих отчетов?
По умолчанию данные на странице отображаются за последние 30 дней.
Сводка по Defender для Office 365
Сведения, приведённые в сводке Defender для Office 365 в верхней части страницы, описаны в следующих подразделах.
Карточка эффективности фишинга и вредоносного ПО
Диаграмма на карточке «Фишинг и эффективность защиты от вредоносных программ» наглядно показывает уровень защиты, обеспечиваемый Defender для Office 365 от фишинга и вредоносных программ в сообщениях электронной почты:
- Предварительная доставка: элементы обнаруживаются до того, как они достигнут почтового ящика получателя.
- После доставки: элементы, удаленные после доставки в почтовый ящик получателя с помощью автоматической очистки за нулевой час (ZAP).
-
Uncaught: доставленные элементы, которые ZAP обнаружил, но не смог удалить. Например, вы можете:
- Удаления или исправления администратором.
- ZAP отключается для конкретных почтовых ящиков.
- Отправка администратором в Microsoft сообщения, помеченного как вредоносное ПО или фишинг.
- Удаление пользователей.
- Удаление сторонних поставщиков безопасности.
Процентное значение — это количество сообщений в каждой категории, деленное на общее количество вредоносных программ и фишинговых сообщений за выбранный период проверки.
Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество сообщений в каждой категории за период проверки. Наведите указатель мыши на процент, чтобы увидеть общее количество сообщений
Совет
- Важно отправлять ложноположительные и ложные отрицательные результаты в корпорацию Майкрософт, чтобы мы могли настроить наши фильтры и правильно вычислить значения эффективности:
- Ложные отрицательные результаты, незамеченные корпорацией Майкрософт, не включаются в вычисления эффективности. Отправка необнаруженных сущностей позволяет нам включить эти значения в расчёты Uncaught.
- Ложноположительные результаты, обнаруженные корпорацией Майкрософт, удаляются из расчетов эффективности.
На основе отзывов клиентов мы определили, что компоненты pre-delivery, post-delivery и Uncaught наиболее точно отражают состояние защиты организации. Чтобы создать другой отчет об эффективности, см. Создание настраиваемых отчетов по безопасности электронной почты и панелей мониторинга с помощью книг в Microsoft Sentinel или запрос расширенного поиска в разделе Приложение.
Карточка обнаружения угроз
На диаграмме обнаружения угроз карта показано количество сообщений, обнаруженных следующими технологиями за выбранный период проверки.
Вредоносные программы. Разбивка технологий обнаружения доступна в отчете о состоянии защиты от угроз в разделе Просмотр данных по Email > вредоносных программ и разбивка диаграмм по технологии обнаружения.
Фишинг: Разбивка технологий обнаружения доступна в отчете Состояние защиты от угроз в разделе Просмотр данных по электронной почте > фишингу и разбивка диаграммы по технологии обнаружения.
Спам. Разбивка технологий обнаружения доступна в отчете о состоянии защиты от угроз в разделе Просмотр данных по Email > спама и разбивка диаграмм по технологии обнаружения.
Подмена: Электронное письмо распознано как одна из следующих угроз:
- Олицетворение фирменной символики
- Олицетворение пользователя
- Домен для олицетворения
- Олицетворение на основе аналитики почтовых ящиков
Разбивка обнаружений доступна в отчете о состоянии защиты от угроз пользователя Просмотр данных по Email > фишинга и разбивки диаграмм по технологии обнаружения.
Детонация: сообщения, выявленные функциями Safe Links и Safe Attachments в Microsoft Defender для Office 365 при открытии файлов и URL-адресов в виртуальной среде (детонация). Разбивка технологий обнаружения доступна в отчете о состоянии защиты от угроз в следующих разделах:
Zap: вредоносные сообщения электронной почты, обнаруженные и удалённые после доставки с помощью автоматической очистки в первый час (ZAP). Дополнительные сведения см. в отчете о действиях после доставки .
Решения, не относящиеся к Корпорации Майкрософт. Обнаружения решениями сторонних разработчиков.
Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество сообщений в каждой категории за период проверки.
Раздел "Оптимизация"
Сведения в разделе Оптимизация описаны в следующих подразделах.
Карточка приоритетных учетных записей
На диаграмме на карточке Приоритетные учетные записи показано, скольких отправителей сообщений вы назначили приоритетными учетными записями для получения индивидуальной защиты. Дополнительные сведения о приоритетных учетных записях см. в разделе Управление и мониторинг учетных записей с приоритетом.
Чтобы назначить дополнительные учетные записи, выберите Добавить сотрудников, чтобы перейти на страницу Учетные записи приоритета в Центр администрирования Microsoft 365 по адресу https://admin.cloud.microsoft/?#/priorityaccounts.
Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество подключенных учетных записей с приоритетом и открытых слотов. Максимальное число приоритетных учетных записей — 250.
Карточка с рекомендациями по осанке
На диаграмме рекомендаций политики карта показано число пользователей, непосредственно защищенных политиками безопасных ссылок и безопасных вложений, в процентах от общего числа пользователей (значение 100 % означает, что все защищены). Числа определяются тем, какое значение Status имеют следующие рекомендуемые действия в Completed:
- Безопасные ссылки: создание политик безопасных ссылок для сообщений электронной почты
- Безопасные вложения: убедитесь, что политика безопасных вложений включена
Наведите указатель мыши на категорию на диаграмме, чтобы увидеть количество затронутых пользователей (общее число пользователей в организации) и защищенных пользователей (пользователей, защищенных с помощью безопасных ссылок или политик безопасного вложения, как определено в рекомендуемых действиях в Оценка безопасности (Майкрософт)).
Примечания.
- Встроенная предустановленная политика безопасности защиты обеспечивает базовый уровень защиты безопасных ссылок и безопасных вложений для всех пользователей по умолчанию (и вы можете исключить получателей).
- Пользователи получают более высокий уровень защиты безопасных ссылок и безопасных вложений с помощью любого из следующих параметров:
- Включите стандартные или строгие предустановленные политики безопасности, и убедитесь, что пользователи включены в защиту Defender для Office 365.
- Создайте настраиваемые политики безопасных ссылок или политики безопасных вложений, добавив пользователей в качестве участников.
Раздел "Рискованные разрешены"
Информация в разделе Рискованные разрешения описана в следующих подразделах.
Карточка разрешённых сообщений
В разделе Сообщения разрешены карта отображается количество сообщений, разрешенных пользователем или организацией, которые позволяют обойти защиту:
- Общее число разрешенных сообщений.
- Разрешены фишинговые сообщения.
- Спам-сообщения разрешены.
- Разрешены хорошие сообщения.
Карточка типов разрешений тенанта
Карточка Типы разрешений клиента содержит таблицу с типами разрешенных записей в списке разрешений/блокировок клиента (Tenant Allow/Block List), из-за которых нежелательные сообщения доставляются в почтовые ящики пользователей:
- Столбец «Разрешить тип»:
- Столбец разрешенных сообщений: количество сообщений, разрешенных для выбранного периода проверки.
Карточка правил транспорта Exchange
На карточке Правила транспорта Exchange отображаются правила потока почты (также называемые правилами транспорта), которые разрешили прохождение сообщений, которые в противном случае были бы заблокированы:
- Идентификатор правила
- Разрешенные сообщения. Количество сообщений, разрешенных в течение выбранного периода проверки.
Выберите Проверить правила , чтобы перейти на страницу Правила в Центре администрирования Exchange (EAC) по адресу https://admin.cloud.microsoft/exchange#/transportrules.
Раздел "Аналитика"
Сведения в разделе Аналитика описаны в следующих подразделах.
Карточка самых актуальных атак
На диаграмме на карточке Top trending attacks показаны наиболее распространённые типы фишинговых атак по количеству за выбранный период.
Для классификации угроз в Defender для Office 365 используются передовые технологии, такие как большие языковые модели (LLM), малые языковые модели (SLM) и модели машинного обучения (ML) для автоматического обнаружения и классификации угроз на основе электронной почты.
Разбивка типов фишинговых атак также доступна в отчете о состоянии защиты от угроз в разделе Просмотр данных по Email > Фишинг и Диаграмма по классификации угроз.
Карточка «Новые угрозы»
Карточка Новые угрозы отображает все заслуживающие внимания кампании, обнаруженные исследователями Microsoft в области безопасности.
Карточка производительности шлюза безопасной электронной почты Microsoft 365
Диаграмма на карточке Производительность защищённого шлюза электронной почты Microsoft 365 сравнивает эффективность Defender для Office 365 с другими защищёнными шлюзами электронной почты. Для обеспечения справедливости количество пропущенных фишинговых и вредоносных сообщений нормализуется на 1000 активных пользователей.
Приложение: запрос для оценки эффективности расширенного поиска угроз в Defender для Office 365 (план 2)
Организации с Defender для Office 365, план 2, могут использовать следующий запрос в расширенном поиске угроз, чтобы получить те же данные на карточке Эффективность фишинга и вредоносного ПО.
Примечание.
Цифры могут немного отличаться из-за различий в частоте обновления и сроках хранения данных расширенного поиска угроз и отчетных данных.
let _startTime = ago(30d);
let _endTime = now();
let PreDelivery = toscalar(
EmailEvents
| where Timestamp between (_startTime .. _endTime)
and EmailDirection == "Inbound"
and (ThreatTypes contains "Phish" or ThreatTypes contains "Malware")
| where not(DeliveryAction == "Blocked" and DeliveryLocation in ("Dropped","Failed"))
| extend MDO_detection = parse_json(DetectionMethods)
| extend FirstDetection = iif(isempty(MDO_detection), "Clean", tostring(bag_keys(MDO_detection)[0]))
| extend FirstSubcategory = iif(FirstDetection != "Clean" and array_length(MDO_detection[FirstDetection]) > 0, strcat(FirstDetection, ": ", tostring(MDO_detection[FirstDetection][0])), "No Detection (clean)")
| summarize PreDelivery = count()
);
let PostDelivery = toscalar(
EmailPostDeliveryEvents
| where Timestamp between (_startTime .. _endTime)
and ActionType in ("Malware ZAP","Phish ZAP")
and ActionResult in ("Success","UserTriaged")
| summarize PostDelivery = count()
);
let Uncaught = toscalar(
EmailPostDeliveryEvents
| where Timestamp between (_startTime .. _endTime)
and ActionType in ("Malware ZAP","Phish ZAP")
and ActionResult !in ("Success", "UserTriaged")
| summarize Uncaught = count()
);
let PreDeliveryReal = toreal(PreDelivery);
let PostDeliveryReal = toreal(PostDelivery);
let UncaughtReal = toreal(Uncaught);
let Effectiveness = round(
iif(
(PreDeliveryReal + PostDeliveryReal + UncaughtReal) == 0,
0.0,
((PreDeliveryReal + PostDeliveryReal) / (PreDeliveryReal + PostDeliveryReal + UncaughtReal)) * 100.0
), 2
);
union
(print StatisticName = "Pre-Delivery Catch", Value = PreDeliveryReal),
(print StatisticName = "Post-Delivery Catch", Value = PostDeliveryReal),
(print StatisticName = "Failed ZAP / Miss or Uncaught", Value = UncaughtReal),
(print StatisticName = "Phish / Malware Efficacy", Value = Effectiveness)
| project StatisticName, Value