Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Microsoft Defender для Office 365 помогает выявлять и устранять ложные срабатывания — легитимные деловые электронные сообщения, которые по ошибке блокируются как угрозы. Используйте это руководство, чтобы понять, почему были заблокированы законные сообщения электронной почты, устранить проблему и предотвратить аналогичные ситуации в будущем.
Предварительные условия
Перед началом работы убедитесь, что вы соответствуете следующим требованиям:
- Microsoft Defender для Office 365 (план 1) или план 2 (входит в Microsoft 365 A5/E5/G5).
- Достаточные разрешения (например, членство в роли администратора безопасности в Microsoft Entra ID).
- 5–10 минут для выполнения шагов.
Определение ложноположительного типа
Прежде чем приступить к устранению неполадок, определите, связан ли ложноположительный результат со спамом или фишингом или вредоносными программами. Действия по устранению зависят от типа обнаруженной проблемы.
Выполните действия, описанные в этой статье, если сообщение было ошибочно помечено как нежелательное:
- Законное массовое письмо (информационные бюллетени, маркетинг) помечается как спам.
- Сообщения доставляются в папку "Нежелательная Email", а не в папку "Входящие".
- Сообщения помещаются в карантин как спам (не фишинг или вредоносные программы).
- Заголовки сообщений показывают высокий уровень массовых жалоб (BCL 7-9).
- Заголовки сообщений показывают
SFV:SPM(вердикт фильтра нежелательной почты).
Используйте действия, описанные в этой статье для ложноположительных срабатываний фишинга или вредоносного ПО, если:
- Сообщения блокируются безопасными ссылками или безопасными вложениями.
- Защита от подмены срабатывает некорректно.
- Сообщения обнаруживаются как фишинговые или вредоносные программы.
Обработка ложных срабатываний спам-фильтра
Если допустимые сообщения электронной почты неправильно классифицируются как спам, выполните следующие действия.
Шаг 1. Проверка заголовков сообщений на наличие индикаторов нежелательной почты
Заголовки сообщений показывают, почему сообщение было классифицировано как спам. Заголовки можно извлечь на странице сущности электронной почты на портале Defender или из свойств сообщения в заголовках сообщений Outlook. Используйте анализатор заголовков сообщений для синтаксического анализа необработанных заголовков в удобочитаемом формате. Полный список полей и значений заголовков см. в разделе Заголовки сообщений защиты от нежелательной почты.
Найдите следующие ключевые значения в заголовке X-Forefront-Antispam-Report :
| Значение | Описание | Последствие |
|---|---|---|
SFV:SPM |
Вердикт по фильтрации спама | Спам-фильтрация обработала сообщение. Используйте это CAT значение, чтобы определить, было ли сообщение идентифицировано как спам, фишинг или вредоносное ПО. |
CAT:SPM |
Категория: спам | По умолчанию доставляется в папку Junk Email |
CAT:HSPM |
Категория: спам с высокой уверенностью | Карантин по умолчанию |
BCL:7 меняется на BCL:9 |
Высокий уровень массовой жалобы | Вероятно, заблокировано из-за порога массовых рассылок |
SFV:BLK |
Заблокированный отправитель | Отправитель находится в списке заблокированных отправителей пользователя в Outlook |
Шаг 2. Определение источника классификации
На основе значений заголовка определите, что вызвало ложноположительный результат:
- Запись о блокировке в списке разрешений и блокировок организации: Проверьте информацию о переопределениях на странице сущности электронной почты или проверьте список разрешений и блокировок организации напрямую на наличие записей о блокировке, соответствующих отправителю.
-
Список заблокированных отправителей пользователя: найдите
SFV:BLKв заголовках сообщений. -
Правило обработки почты Exchange (транспортное правило): Найдите заголовок
X-MS-Exchange-Organization-RuleID. -
Настройки антиспам-политики: Вердикт по спаму или высокой уверенности (
SFV:SPMсCAT:SPMилиCAT:HSPM), либо порог BCL превышен. - Фильтр подключений (список блокировок IP-адресов): проверьте параметры политики фильтра подключений для отправляемого IP-адреса в списке блокировок IP-адресов.
Шаг 3. Применение соответствующего исправления
На основе источника ложноположительного срабатывания, определённого в заголовках сообщений или при проверках политики, примените соответствующее решение:
| Источник определен | Рекомендуемое исправление |
|---|---|
| Запись блока в списке разрешенных и заблокированных клиентов | Удалите запись о блокировке или создайте разрешающую запись для отправителя. |
| Список заблокированных отправителей пользователя | Удалите отправителя из списка пользователя Заблокированные отправители в Outlook или используйте переопределение разрешения администратором. |
| Список блокировок IP-адресов | Добавьте IP-адрес отправки в список разрешенных IP-адресов фильтра подключений. |
| Антиспам-политика (вердикт по спаму) | Настройте политику защиты от нежелательной почты. Например, увеличьте пороговое значение BCL или измените действие для спама. |
| Правило потока обработки почты | Измените условия правила потока обработки почты в Exchange или добавьте исключения для затронутого отправителя. |
| Ошибка фильтрации нежелательной почты (нет проблем с конфигурацией организации) | Отправьте сообщение в корпорацию Майкрософт для анализа как ложноположительное. |
Шаг 4. Проверка исправления
После применения выбранной меры по устранению проблемы убедитесь, что проблема ложноположительной классификации как нежелательной почты устранена:
- Попросите отправителя отправить тестовое сообщение с тем же типом контента и доменом отправителя.
- Используйте трассировку сообщений , чтобы убедиться, что сообщение было доставлено в папку "Входящие".
- Проверьте
SFV:NSPMзаголовки сообщений, чтобы убедиться, что вердикт по спаму больше не применяется (например, илиCAT:NONE).
Совет
Уделите 15–30 минут, чтобы изменения политики вступили в силу. Изменение правила потока обработки почты может занять до одного часа из-за кэширования.
Распространенные сценарии ложных срабатываний спам-фильтра
В следующей таблице описаны распространенные сценарии и рекомендуемые подходы.
| Сценарий | Ключевые индикаторы | Рекомендуемый подход |
|---|---|---|
| Легитимная массовая рассылка или маркетинговая рассылка постоянно изолирована | Высокий BCL (7-9), CAT:BULK |
Увеличьте пороговое значение уровня массовой жалобы (BCL) (значение по умолчанию — 7). |
| Легитимная рассылка или маркетинговая почта, идентифицированная как спам или спам с высокой степенью доверия |
CAT:SPM или CAT:HSPM |
Отправьте сообщения в Microsoft для анализа и создайте разрешённую запись для отправителя во время отправки. |
| Все сообщения электронной почты из определенного домена партнера заблокированы | Отправитель найден в списке разрешенных и заблокированных клиентов (проверка на странице сущности электронной почты или в списке разрешенных или заблокированных клиентов напрямую) | Удалите блокирующую запись или создайте разрешающую запись для домена. |
| Электронная почта платформы автоматизации маркетинга заблокирована (Marketo, HubSpot, Mailchimp и т. д.) | Высокий уровень BCL, возможные сбои проверки подлинности электронной почты | Проверьте конфигурацию отправителя SPF,DKIM/DMARC. Если проверка подлинности проходит, но фильтрация по-прежнему активируется, увеличьте пороговое значение BCL или добавьте отправляющий домен в список разрешений. |
| Пересланные электронные письма, помещённые в карантин как подмена | Сбой DMARC, активируется обнаружение подмены | Настройте доверенные подписывающие серверы ARC для службы пересылки или добавьте переопределение данных анализа спуфинга для пары «отправитель — инфраструктура». |
Устранение неполадок, которые не работают
Если выбранный способ устранения не помогает устранить ложноположительную классификацию как спам, проверьте следующие распространенные причины:
- Задержка распространения: до 15–30 минут для изменений политики защиты от нежелательной почты и до одного часа для изменения правила потока обработки почты.
- Конфликт приоритета политик. Политика с более высоким приоритетом (предустановленная политика безопасности) может переопределить параметры настраиваемой политики. Дополнительные сведения см. в статье Устранение неполадок с политикой защиты от нежелательной почты.
- Несколько причин обнаружения: сообщение активировало несколько обнаружения (например, обнаружение спама и подделки). Устранения одной причины может оказаться недостаточно.
- Срок действия записи разрешения истек или запись неверна: Убедитесь, что запись в списке разрешений/блокировок арендатора активна, срок ее действия не истек и используется правильный формат (адрес электронной почты или домен).
- Действие правила почтового потока: правила почтового потока могут требовать, чтобы сообщения обходили фильтрацию спама. Фильтрация спама учитывает запрос с другими сигналами, когда определяет, как обрабатывать сообщение. Правила почтового потока также могут удалять сообщения.
Обработка фишинга и ложных срабатываний на вредоносное ПО
Используйте описанные в этом разделе действия по устранению ложных срабатываний для фишинга, вредоносных программ и других угроз, не связанных со спамом, если легитимное сообщение электронной почты ошибочно определяется как фишинг, вредоносная программа или другая угроза, не связанная со спамом.
Законные сообщения электронной почты, доставленные в папку нежелательной почты
Следуйте описанным в данном подразделе действиям по устранению проблемы для конечных пользователей и администраторов, если сообщения доставляются, но попадают не в ту папку.
Действия конечных пользователей
Конечные пользователи могут попытаться исправить сообщения, которые были доставлены в нежелательную почту:
- Пометьте письмо как не нежелательное с помощью встроенной кнопки Сообщить в поддерживаемых версиях Outlook.
- При необходимости добавьте отправителя в список надежных отправителей в Outlook, чтобы предотвратить переход будущих сообщений от этого отправителя в нежелательную Email.
Действия, которые могут выполнять администраторы для легитимных сообщений электронной почты в папке «Нежелательная почта»
Администраторы могут использовать следующий процесс для изучения и исправления этих отчетов:
Обрабатывайте сообщения, о которых сообщили пользователи, на вкладке «User reported» страницы «Submissions».
Совет
В организациях с Defender для Office 365, план 2, и Security Copilot агент обработки фишинговых сообщений может автономно анализировать и классифицировать фишинговые электронные письма, о которых сообщили пользователи, сокращая объем ручной работы по расследованию для команд безопасности.
Отправьте сообщения в Корпорацию Майкрософт для анализа, чтобы понять, почему сообщение электронной почты было заблокировано.
При необходимости при отправке в Microsoft для анализа создайте разрешающую запись для отправителя, чтобы снизить риск ложноположительного срабатывания.
Когда результаты отправки будут доступны, прочитайте вердикт на странице Заявок , чтобы понять, почему сообщения электронной почты были заблокированы.
Используйте результаты, чтобы улучшить конфигурацию организации и предотвратить аналогичные ложные срабатывания в будущем.
Подлинные электронные письма в карантине (для конечного пользователя)
Конечные пользователи могут выполнять следующие действия с сообщениями, помещенным в карантин:
- Просмотрите уведомления о помещенных в карантин сообщениях. Уведомления основаны на параметрах, которые настраивают администраторы безопасности.
- Просматривайте, освобождайте или сообщайте о сообщениях, помещенных в карантин, выполнив действия, описанные в разделе Поиск и освобождение сообщений, помещенных в карантин, пользователем.
Законные электронные письма на карантине (представление администратора)
Администраторы могут освобождать сообщения, помещенные в карантин, и отправлять их в корпорацию Майкрософт для анализа:
- Просматривать сообщения в карантине (включая сообщения, для которых пользователи запрашивали разблокировку) на странице проверки карантина администратором для сообщений и файлов.
- Освобождайте сообщения из карантина при их отправке в Корпорацию Майкрософт для анализа. Вы также можете создать временную разрешающую запись в списке разрешений и блокировок клиента при отправке, чтобы уменьшить влияние проблемы.
- После того как будут доступны результаты отправки, ознакомьтесь с результатами вердикта Microsoft по отправке, чтобы понять, почему сообщение было классифицировано как фишинг, вредоносное ПО или подделка.
- Если ложные срабатывания вызваны конфигурацией маршрутизации почты, антиспама или защиты от подмены в вашей организации, скорректируйте эти настройки, чтобы уменьшить число ложных срабатываний.
- Если ложноположительные результаты вызваны другими факторами, корпорация Майкрософт учитывает эту отправку, и похожие сообщения больше не будут помещаться в карантин.
Примечание.
Администраторам необходимо вручную освободить все аналогичные сообщения, помещенные в карантин. Сообщения, помещенные в карантин, не освобождаются автоматически. Сведения о массовом поиске и выпуске сообщений в карантине см. в статье Можно ли одновременно выпускать или сообщать о нескольких сообщениях в карантине?.
Неправильно заблокированы пересылаемые или подделанные сообщения электронной почты
Пересланные извне сообщения электронной почты или легитимные отправители из других доменов могут вызывать срабатывание механизма обнаружения подмены адреса, поскольку инфраструктура отправки не соответствует домену, указанному в поле From. Если вы видите, что переадресованные сообщения или сообщения электронной почты не от Microsoft заблокированы из-за подозрения на спуфинг:
- Просмотрите аналитические сведения о спуфингах и настройте переопределения для допустимых пар отправителей и инфраструктуры.
- Если ваша организация получает почту через посредника (список рассылки, службу пересылки или шлюз электронной почты), настройте доверенные узлы ARC, чтобы сообщения сохраняли результаты проверки подлинности при пересылке через промежуточный сервер.
- Попросите внешнего отправителя исправить записи SPF, DKIM и DMARC в соответствии с инфраструктурой отправки.
Связанные материалы
- Защита от нежелательной почты в EOP
- Устранение распространенных проблем с политикой защиты от нежелательной почты
- Управление сообщениями и файлами, помещенными в карантин, в качестве администратора
- Передача информации о сообщениях и файлах в корпорацию Майкрософт
- Управление списком разрешенных и заблокированных клиентов