Определения результатов отправки в облачных организациях

В организациях Microsoft 365 с почтовыми ящиками в Exchange Online параметры, сообщаемые пользователем, определяют, отправляются ли сообщения электронной почты в корпорацию Майкрософт для анализа. Даже если сообщения изначально не отправлялись в Microsoft, администраторы могут вручную отправлять или повторно отправлять со страницы "Отправки" сообщения электронной почты (включая сообщения электронной почты, о которых сообщили пользователи), вложения электронной почты, URL-адреса и, только в Microsoft Defender для Office 365 Plan 2, сообщения Microsoft Teams. Дополнительные сведения см. в статье Как сообщить в Microsoft о подозрительном сообщении электронной почты или файле?.

Когда администраторы или пользователи передают элементы в Корпорацию Майкрософт для анализа, мы делаем следующие проверки:

  • Проверка подлинности электронной почты (только для сообщений электронной почты): прошло ли сообщение или не прошло проверку подлинности электронной почты: SPF, DKIM, DMARC и комплексную проверку подлинности.
  • Срабатывания политик: Сведения о любых политиках или переопределениях, которые могли разрешить или заблокировать доставку входящего сообщения электронной почты в вашу организацию вопреки нашим вердиктам фильтрации.
  • Репутация полезной нагрузки/детонация: Актуальная проверка всех URL-адресов и вложений в сообщении.
  • Анализ оценщиков. Проверка, выполненная людьми-оценщиками, чтобы убедиться, что сообщения являются вредоносными.

Дополнительные сведения см. в разделе Подробнее о том, как отправленные данные обрабатываются на внутреннем уровне для формирования результата.

Примечание.

  • В государственных организациях США (Microsoft 365 GCC, GCC High и DoD) администраторы могут отправлять объекты в Microsoft для анализа, но эти объекты анализируются только на предмет аутентификации электронной почты и срабатываний политик. Анализ репутации полезных данных, детонации и оценки не выполняются по соображениям соответствия требованиям (данные не могут покидать границы организации).

  • В Defender для Office 365 плане 2 для сообщений о фишинге, о которых сообщили администраторы и пользователи, доступна оценка с помощью агентного ИИ. Агентная система оценивания имеет несколько уровней: модель оценивания на основе машинного обучения, агентное оценивание и оценщики-люди. Если машинное обучение возвращает вердикт с высокой достоверностью, это вердикт отображается для результата отправки. Если нет, сообщение отправляется на агентную оценку для дополнительного анализа или формирования ответа. После этого сообщение отправляется к человеку-оценщику для окончательной проверки, если это необходимо.

  • Функция «Ответы на отправленные сообщения» на базе ИИ предоставляет пояснения, созданные генеративным ИИ, для сообщений электронной почты, отправленных администраторами и пользователями в Microsoft. Эти объяснения предоставляют администраторам предприятия четкие, подробные и понятные для человека объяснения причин классификации сообщений. В настоящее время эта функция ограничена только отправкой по электронной почте, и объяснения, созданные ИИ, не используются для следующих типов отправки:

    • Файлы
    • URL-адреса
    • Сообщения Microsoft Teams

    Объяснения, созданные ИИ, доступны для следующих вердиктов:

    • Спам
    • Массовая рассылка
    • Обнаруженные угрозы
    • Угрозы не найдены
    • Unknown

    Если созданное ИИ объяснение недоступно, система возвращается к существующему объяснению, как описано в следующей таблице.

В следующей таблице описаны результаты отправки материалов в корпорацию Майкрософт.

  • Состояние указывает, завершены ли ранее описанные проверки.
  • Результат указывает сведения, которые были созданы в ходе анализа с помощью ранее описанных проверок.
Статус Результат Описание
Анализируется На расследовании Элемент анализируется, как описано ранее. После завершения анализа состояние обновляется, а в результате отображаются подробные сведения об анализе.
Завершено Не отправлено в Корпорацию Майкрософт Параметры, сообщаемые пользователем, настроены для доставки сообщений только в почтовый ящик отчетов. Корпорация Майкрософт не может автоматически получить копию отправленного элемента и выполнить действия по ней. Вы можете обновить параметры сообщений, о которых сообщают пользователи, чтобы направлять их в почтовый ящик для отчетов и в Microsoft либо только в Microsoft.
Завершено Имитация фишинга Отправленный элемент является частью вашей внутренней образовательной кампании по противодействию фишингу. Проверьте политику расширенной доставки или (в Microsoft Defender для Office 365 (план 2)) обучение моделированию атак.
Завершено Сбой проверки подлинности Сообщение не было доставлено из-за сбоя проверки подлинности электронной почты. Если вы являетесь владельцем этого домена, проверьте параметры проверки подлинности домена. В противном случае обратитесь к владельцу домена. Дополнительные сведения см. в разделе проверка подлинности Email.
Завершено Подделаное сообщение Отправленный элемент был отправлен кем-то, кто подделывал отправителя. Дополнительные сведения см. в разделе Сведения об аналитике спуфинга.
Завершено Подмена домена В Defender для Office 365 отправленный объект поступил из домена, похожего на домен, указанный для защиты от подмены домена. Рекомендуется просмотреть элемент и (при необходимости) добавить домен отправителя в список доверенных отправителей в политике защиты от фишинга, обнаружившей сообщение. Дополнительные сведения см. в разделе Защита от имитации домена.
Завершено Олицетворение бренда В Microsoft Defender для Office 365 отправленный объект поступил от лица, связанного с брендом. Рекомендуется просмотреть элемент и (при необходимости) добавить адрес отправителя в качестве разрешенной записи в списке разрешенных и заблокированных клиентов.
Завершено Подмена пользователя В Defender для Office 365 отправленный объект получен от отправителя, который похож на пользователя, определенного для защиты от подмены пользователей. Рекомендуется просмотреть элемент и (при необходимости) добавить отправителя в список доверенных отправителей в политике защиты от фишинга, обнаружившей сообщение. Дополнительные сведения см. в разделе Защита олицетворения пользователя.
Завершено Разрешено из-за переопределений на уровне организации Сущность, связанная с отправленным элементом, разрешена в одном из следующих параметров:
Проверьте результат отправки на точную причину и удалите или исправьте параметр.
Завершено Разрешено благодаря пользовательским переопределениям Получатель отправленного элемента имеет настраиваемые параметры разрешения Outlook в своем почтовом ящике (например, отправитель или домен в списке надежных отправителей). Проверьте результат отправки на точную причину и удалите или исправьте параметр.
Завершено Заблокировано из-за организационных переопределений Сущность, связанная с отправленным элементом, была заблокирована в одном из следующих параметров:
Проверьте результат отправки на точную причину и удалите или исправьте параметр.
Завершено Заблокировано из-за пользовательских переопределений Получатель отправленного элемента имеет настраиваемые параметры блокировки Outlook в почтовом ящике (например, отправитель или домен в списке заблокированных отправителей или безопасных списках только включен). Проверьте результат отправки на точную причину и удалите или исправьте параметр.
Завершено Элемент не найден Отправленный элемент недоступен, так как он был удален или отправка недопустима. Можно отправлять только элементы из почтовых ящиков Exchange Online. Повторно отправьте файл .eml или идентификатор сетевого сообщения сообщения из почтового ящика Exchange Online.
Завершено Обоснование этого вердикта затерялось при передаче Отправленный элемент был перенаправлен через гибридный поток почты между локальной службой Exchange и Exchange Online, и вердикт о фильтрации был потерян. Проверьте все аналогичные сообщения, которые были доставлены непосредственно в облачный почтовый ящик, и исправьте маршрутизацию.
Завершено Мы не получили отправку, устраните проблему и повторно отправьте Отправленный объект не был доставлен в службу отправки. Убедитесь, что никакие политики или правила потока обработки почты не препятствуют доступу к нашей службе. Дополнительные сведения см. в статье URL-адреса и диапазоны IP-адресов Microsoft 365.
Завершено Требуется дальнейший анализ В государственных организациях США (Microsoft 365 GCC, GCC High и DoD) этот результат выдается, если в рамках разрешенных проверок проверок подлинности электронной почты и срабатываний политики ничего не найдено. Рекомендуется открыть запрос в службу поддержки, чтобы проанализировать отправленный элемент.
Завершено Неизвестно — мы проверили, но не можем принять решение прямо сейчас Корпорации Майкрософт не удалось принять решение в отношении отправленного элемента. Объяснения включают различные интерпретации различными аналитиками или элемент, недоступный. Корпорация Майкрософт постоянно инвестирует в процесс анализа, чтобы этот результат был менее распространенным.
Завершено Массовая рассылка Отправитель отправленного элемента был классифицирован как массовый отправитель. В будущем аналогичные элементы блокируются, если они соответствуют или превышают пороговое значение уровня массового соответствия (BCL) в политиках защиты от нежелательной почты. Дополнительные сведения см. в статье Уровень жалоб на массовые рассылки (BCL). Чтобы предотвратить доставку аналогичных элементов, можно создать блок-записи для доменов или адресов электронной почты, файлов или URL-адресов в списке разрешенных и заблокированных клиентов. Дополнительные сведения см. в разделе Блокировать записи в списке разрешенных и заблокированных клиентов.
Завершено Спам Отправленный элемент был классифицирован как спам. В будущем похожие товары с большей вероятностью будут идентифицироваться как спам с помощью спам-фильтрации и обрабатываться в соответствии с вашими антиспам-политиками. Дополнительные сведения см. в статье Вероятность нежелательной почты (SCL). Чтобы предотвратить доставку аналогичных элементов, можно создать блок-записи для доменов или адресов электронной почты, файлов или URL-адресов в списке разрешенных и заблокированных клиентов. Дополнительные сведения см. в разделе Блокировать записи в списке разрешенных и заблокированных клиентов.
Завершено Угрозы не найдены Предоставленный элемент был признан чистым. После проведения оценки фильтры могут быть обновлены на основе информации из отправленных данных. Пока фильтры не обработают отправленный объект, вы можете создать записи блокировки или разрешающие записи для этого элемента в списке разрешений и блокировок клиента.
Завершено Обнаруженные угрозы Отправленный объект был обнаружен как вредоносный. После проведения оценки фильтры могут быть обновлены на основе информации из отправленных данных. Пока фильтры не обработают отправленный объект, вы можете создать записи блокировки или разрешающие записи для этого элемента в списке разрешений и блокировок клиента.