Проверка администратором сообщений, на которые пожаловались пользователи

Совет

Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.

В организациях Microsoft 365 с почтовыми ящиками Exchange Online и Microsoft Defender для Office 365 администраторы могут отправлять пользователям шаблонные сообщения с результатами после проверки сообщений, отправленных пользователями. Администраторы могут настроить шаблон уведомления, используемый для организации.

Совет

В организациях с Defender для Office 365 плана 2 и Security Copilot агент проверки фишинга может автономно проверять и классифицировать фишинговые сообщения, сообщаемые пользователями, что сокращает количество работ по проверке вручную для групп безопасности.

Функция предназначена для предоставления отзывов пользователям без изменения вердиктов сообщений в системе. Чтобы помочь корпорации Майкрософт обновить и улучшить фильтры, администраторы должны отправлять сообщения, сообщаемые пользователем, в корпорацию Майкрософт для анализа , если параметры, сообщаемые пользователем, настроены для отправки сообщений, сообщаемые пользователем, только в почтовый ящик отчетов. Дополнительные сведения см. в разделе Параметры, сообщаемые пользователем.

Администраторы могут помечать сообщения и уведомлять пользователей о результатах проверки только в том случае, если пользователь сообщил сообщение как ложноположительное или ложноотрицательное.

Что нужно знать перед началом работы

Перед началом работы ознакомьтесь со следующими требованиями и сведениями о доступе:

  • Откройте портал Microsoft Defender по адресу https://security.microsoft.com. Чтобы перейти непосредственно на страницу Отправки, используйте .https://security.microsoft.com/reportsubmission Чтобы перейти непосредственно на страницу настроек, о которых сообщил пользователь, используйте https://security.microsoft.com/securitysettings/userSubmission.

  • Если в организации параметры сообщений, сообщаемых пользователями настроены так, чтобы отправлять в Microsoft сообщения, о которых сообщили пользователи (электронную почту и сообщения в Microsoft Teams), — либо исключительно туда, либо дополнительно в почтовый ящик для сообщений, — Microsoft Defender для Office 365 выполняет те же проверки, что и при отправке администраторами сообщений в Microsoft для анализа со страницы Submissions:

    • Проверка подлинности электронной почты (только сообщения электронной почты): Указывает, была ли проверка подлинности электронной почты успешно пройдена или не пройдена при доставке.
    • Срабатывания политик: сведения о любых политиках или переопределениях, которые могли разрешить или заблокировать входящее сообщение электронной почты в организацию, тем самым переопределяя вердикты фильтрации.
    • Репутация полезной нагрузки/детонация: Актуальная проверка всех URL-адресов и вложений в сообщении.
    • Анализ, выполненный оценщиками: Проверка, выполненная людьми-оценщиками, для подтверждения того, являются ли сообщения вредоносными.

    Дополнительные сведения см. в статье Как обрабатываются отправленные материалы в фоновом режиме.

    Если вы не оспариваете исходный вердикт, повторно отправлять в Microsoft сообщение, о котором уже сообщил пользователь, не имеет смысла.

    Если сообщения, сообщаемые пользователем, отправляются только в почтовый ящик отчетов, администраторы должны отправлять эти сообщения в корпорацию Майкрософт.

  • Прежде чем вы сможете выполнить процедуры, описанные в этой статье, вам должны быть назначены разрешения. Возможны следующие варианты:

    • Microsoft Defender XDR Единое управление доступом на основе ролей (RBAC) (Если Электронная почта и совместная работа>разрешения Defender для Office 365активны. Применяется только к порталу Defender, но не к PowerShell): Авторизация и параметры/Системные параметры/Управление или Авторизация и параметры/Системные параметры/Только чтение.

    • Разрешения для электронной почты и совместной работы на портале Microsoft Defender: членство в группах ролей «Управление организацией» или «Администратор безопасности».

    • разрешения Exchange Online: членство в группе ролей Управление организацией.

    • Разрешения Microsoft Entra: членство в ролях Глобальный администратор*, Администратор безопасности или Глобальный читатель предоставляет пользователям необходимые разрешения и разрешения для использования других функций Microsoft 365.

      Важно!

      * Корпорация Майкрософт решительно выступает за принцип наименьших привилегий. Назначение учетным записям только минимальных разрешений, необходимых для выполнения их задач, помогает снизить риски безопасности и повысить общую защиту вашей организации. Глобальный администратор — это очень привилегированная роль, которую следует ограничить сценариями чрезвычайных ситуаций или в случаях, когда вы не можете использовать другую роль.

  • Вам нужен доступ к Exchange Online PowerShell. Если у вашей учетной записи нет доступа к Exchange Online PowerShell, вы получите следующую ошибку: Укажите адрес электронной почты в домене. Дополнительные сведения о включении или отключении доступа к Exchange Online PowerShell см. в статье Включение или отключение доступа к Exchange Online PowerShell.

Уведомление пользователей на портале

  1. На портале Microsoft Defender https://security.microsoft.com перейдите на страницу Отправки: Действия & отправки>Отправки. Или, чтобы перейти непосредственно на вкладку Отправки , используйте https://security.microsoft.com/reportsubmission.

  2. На странице Отправки выберите вкладку Пользователь сообщил .

  3. На вкладке Сообщения от пользователей выберите сообщение, о котором сообщил пользователь, одним из следующих способов:

    • Выберите сообщение в списке, установив флажок рядом с первым столбцом, а затем выберите Пометить и уведомить.
    • Выберите сообщение из списка, щелкнув в любом месте строки, кроме флажка. В открывшейся всплывающей панели сведений выберите Отметить и уведомить или Дополнительные параметры>Отметить и уведомить.
  4. В раскрывающемся списке Пометить как и уведомить выберите одно из следующих значений:

    • Доступные вердикты для сообщений электронной почты:

      • Угрозы не найдены
      • Фишинг
      • Спам
    • Доступные вердикты для сообщений Microsoft Teams:

      • Угрозы не найдены
      • Фишинг

Сообщаемое сообщение помечается выбранным вердиктом, а сообщение электронной почты автоматически отправляется для уведомления пользователя, отправившего сообщение.

Когда автоматические уведомления используют стандартный шаблон, пользователи получают письма с уведомлениями на предпочитаемом языке в зависимости от языковых настроек Outlook. Локализованные шаблоны по умолчанию включаются автоматически при включении автоматических уведомлений. Локализованные шаблоны не изменяют вердикты сообщений, логику классификации или автоматизированное поведение расследования.

Сведения о настройке электронной почты уведомления см. в статье "Настройка сообщений, используемых для уведомления пользователей".

Замечание

Эта функция не влияет на пользовательские шаблоны уведомлений, настроенные администраторами.

Настройка сообщений, используемых для уведомления пользователей

Чтобы настроить сообщения уведомлений, отправляемые пользователям после проверки администратора, выполните следующие действия.

  1. На портале Microsoft Defender по адресу https://security.microsoft.com перейдите на страницу Сообщения пользователей на вкладке Параметры>Электронная почта и совместная работа>Параметры сообщений пользователей. Или, чтобы перейти непосредственно на страницу Параметры сообщений пользователей, используйте https://security.microsoft.com/securitysettings/userSubmission.

  2. На странице Параметры, сообщаемые пользователем, убедитесь, что в разделе Outlook в верхней части страницы выбран параметр Мониторинг сообщений, сообщаемых в Outlook.

  3. Найдите раздел уведомления Email и настройте один или несколько следующих параметров:

    • Раздел Электронной почты с результатами. Выберите Настроить сообщение электронной почты с результатами. В открывшейся всплывающей панели Настройка уведомлений по электронной почте о проверке администратором настройте следующие параметры на вкладках Фишинг, Нежелательная почта и Угрозы не обнаружены:

      • Текст результатов в теле письма: Введите произвольный текст. Вы можете использовать разные тексты для фишинга, нежелательной почты и нет обнаруженных угроз.
      • Текст нижнего колонтитула электронного письма: Введите текст пользовательского нижнего колонтитула, который будет использоваться. Тот же текст используется для фишинга, нежелательной почты и не найдены угрозы.

      Закончив работу во всплывающей панели Настройка уведомлений по электронной почте о проверке администратором, выберите Подтвердить, чтобы вернуться на страницу Параметры сообщений пользователей.

      Всплывающее окно для настройки сообщения подтверждения.

    • Раздел "Настройка отправителя и фирменной символики ":

      • Укажите почтовый ящик Microsoft 365, который будет использоваться в качестве адреса отправителя для уведомлений по электронной почте: выберите этот параметр и введите адрес электронной почты отправителя в появившемся поле. Если этот параметр не выбран, отправитель по умолчанию — submissions@messaging.microsoft.com.
      • Замените логотип Майкрософт логотипом моей организации во всех процессах создания отчетов. Выберите этот параметр, чтобы заменить логотип Майкрософт по умолчанию, используемый в уведомлениях. Прежде чем выбрать этот параметр, следуйте инструкциям в разделе "Настройка темы Microsoft 365 для вашей организации для отправки пользовательского логотипа".
  4. Завершив работу на странице параметров, сообщаемой пользователем , нажмите кнопку Сохранить.