Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Совет
Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.
Организации Microsoft 365, в подписку которых входит Microsoft Defender для Office 365 или которые приобрели его как надстройку, имеют Explorer (также известный как Threat Explorer) или Обнаружение в реальном времени. Эти функции представляют собой мощные средства практически в режиме реального времени, помогающие командам по операциям безопасности (SecOps) исследовать угрозы и реагировать на них. Дополнительные сведения см. в статье Об Обозревателе угроз и обнаружениях в режиме реального времени в Microsoft Defender для Office 365.
Threat Explorer и обнаружение в режиме реального времени позволяют расследовать действия, которые подвергают риску людей в вашей организации, и принимать меры для защиты вашей организации. Например, вы можете:
- Поиск и удаление сообщений.
- Определите IP-адрес отправителя вредоносной электронной почты.
- Запустите инцидент для дальнейшего изучения.
В этой статье объясняется, как использовать Обозреватель угроз и обнаружение в режиме реального времени для поиска вредоносных сообщений электронной почты в почтовых ящиках получателей.
Совет
Чтобы перейти непосредственно к процедурам исправления, см. статью Устранение вредоносных сообщений электронной почты, доставленных в Office 365.
Сведения о других сценариях работы с электронной почтой с использованием Threat Explorer и функции «Обнаружения в реальном времени» см. в следующих статьях:
Что нужно знать перед началом работы
Перед началом работы ознакомьтесь со следующими рекомендациями по лицензированию, разрешениям и фильтрации.
Обозреватель угроз входит в состав Defender для Office 365, план 2. Обнаружение в режиме реального времени входит в Defender для Office (план 1):
- Различия между обозревателем угроз и обнаружением в режиме реального времени описаны в статье Об обозревателе угроз и обнаружении в режиме реального времени в Microsoft Defender для Office 365.
- Различия между Defender для Office 365, план 2, и Defender для Office 365, план 1, описаны в шпаргалке Defender для Office 365: план 1 и план 2.
Для свойств фильтра, требующих выбора одного или нескольких доступных значений, использование свойства в условии фильтра со всеми выбранными значениями имеет тот же результат, что и не использование свойства в условии фильтра.
Разрешения и требования к лицензированию для Обозреватель угроз и обнаружения в режиме реального времени см. в разделе Разрешения и лицензирование для Обозреватель угроз и обнаружения в режиме реального времени.
Найти доставленное подозрительное электронное письмо
Чтобы найти подозрительное доставленное сообщение электронной почты в Threat Explorer или в разделе «Обнаружения в режиме реального времени», выполните следующие действия.
Чтобы открыть Обозреватель угроз или обнаружение в режиме реального времени, выполните одно из следующих действий.
- Обозреватель угроз: на портале Defender по адресу https://security.microsoft.comперейдите в Email & Security>Обозреватель. Или, чтобы сразу перейти на страницу «Обозреватель», используйте https://security.microsoft.com/threatexplorerv3.
- Обнаружение в режиме реального времени: на портале Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и безопасность>Обнаружение в режиме реального времени. Или, чтобы перейти непосредственно на страницу обнаружения в режиме реального времени , используйте https://security.microsoft.com/realtimereportsv3.
На странице Обозреватель или Обнаружения в режиме реального времени выберите подходящее представление:
- Обозреватель угроз: Убедитесь, что выбрано представление «Все сообщения электронной почты».
- Обнаружения в режиме реального времени: Убедитесь, что выбрано представление «Вредоносные программы», или выберите представление «Фишинг».
Выберите диапазон даты и времени. По умолчанию выбраны вчера и сегодня.
Создайте одно или несколько условий фильтра, используя некоторые или все указанные ниже целевые свойства и значения. Полные инструкции см. в разделе Фильтры свойств в статье Обозреватель угроз и обнаружение в режиме реального времени. Например, вы можете:
Действие при доставке: действие, применяемое к электронному сообщению в соответствии с существующими политиками или результатами обнаружения. Ниже приведены полезные значения.
- Доставлено: Email доставлен в папку "Входящие" или другую папку пользователя, в которой пользователь может получить доступ к сообщению.
- Помещено в нежелательную почту: Электронное письмо доставляется в папку «Нежелательная почта» или «Удаленные» пользователя, где он может открыть это сообщение.
- Заблокировано: Email сообщения, которые были помещены в карантин, которые не были доставлены или были удалены.
Исходное место доставки: куда было доставлено электронное письмо до выполнения каких-либо автоматических или ручных действий после доставки системой или администраторами (например, ZAP или перемещения в карантин). Ниже приведены полезные значения.
- Папка "Удаленные элементы"
- Удалено: сообщение было потеряно где-то в потоке обработки почты.
- Сбой: сообщение не достигло почтового ящика.
- Входящие/папка
- Папка «Нежелательная почта»
- Локальный или внешний: почтовый ящик не существует в организации Microsoft 365.
- Карантин
- Неизвестно. Например, после доставки правило папки "Входящие" переместит сообщение в папку по умолчанию (например, Черновик или Архив), а не в папку "Входящие" или "Нежелательная Email".
Последнее место доставки: куда было доставлено электронное письмо после любых автоматических или ручных действий, выполненных после доставки системой или администраторами. Доступные значения совпадают с исходным расположением доставки: папка "Удаленные", "Удалено", "Сбой", "Входящие"/папка", "Нежелательная папка", "Внешняя", "Карантин" и "Неизвестно".
Направление: допустимые значения:
- Входящие
- Внутри организации
- Исходящий
Эта информация поможет выявить спуфинг и выдачу себя за другое лицо. Например, сообщения от отправителей из внутреннего домена должны обозначаться как Intra-org, а не как Inbound.
Дополнительное действие. Допустимые значения:
- Автоматизированное устранение (план 2 для Defender для Office 365)
- Динамическая доставка. Дополнительные сведения см. в разделе Динамическая доставка в политиках безопасных вложений.
- Исправление вручную
- Нет
- Выход из карантина
- Повторно обработано: сообщение было задним числом идентифицировано как хорошее.
- ZAP: Дополнительные сведения см. в статье Автоматическая очистка нулевого часа (ZAP) в Microsoft Defender для Office 365.
Основное переопределение. Если параметры организации или пользователя разрешают или блокируют сообщения, которые в противном случае были бы заблокированы или разрешены. Значения:
- Разрешено политикой организации
- Разрешено политикой пользователя
- Заблокировано политикой организации
- Заблокировано политикой пользователя
- Нет
Эти категории дополнительно уточняются с помощью свойства Основной источник переопределения.
Источник первичного переопределения Тип политики организации или параметра пользователя, разрешающего или блокировающего сообщения, которые в противном случае были бы заблокированы или разрешены. Значения:
- Сторонний фильтр
- Перемещение во времени, инициированное администратором
- Блок политики защиты от вредоносных программ по типу файла: фильтр распространенных вложений в политиках защиты от вредоносных программ
- Параметры политики защиты от нежелательнойam
- Политика подключения: фильтрация подключений
- Правило транспорта Exchange (правило потока обработки почты)
- Эксклюзивный режим (пользовательское переопределение): параметр Доверять только электронной почте от адресов из моего списка надежных отправителей и доменов, а также из списка надежных рассылок в коллекции безопасных списков почтового ящика.
- Фильтрация пропущена из-за локальной организации
- Фильтр регионов IP-адресов в политике: фильтр Из этих стран в политиках защиты от спама.
- Языковой фильтр из политики: фильтр Содержит определенные языки в политикахзащиты от нежелательной почты.
- Моделирование фишинга. Настройка симуляции фишинга сторонних поставщиков в расширенной политике доставки
- Выпуск карантина: освобождение электронной почты в карантине
- Почтовый ящик SecOps: настройка почтовых ящиков SecOps в расширенной политике доставки
- Список адресов отправителей (переопределение администратором): список разрешённых отправителей или список заблокированных отправителей в политиках защиты от спама.
- Список адресов отправителей (пользовательское переопределение): адреса электронной почты отправителей в списке Заблокированные отправители в коллекции списков безопасных отправителей почтового ящика.
- Список доменов отправителя (переопределение администратором): список разрешённых доменов или список заблокированных доменов в политиках защиты от нежелательной почты.
- Список доменов отправителей (пользовательское переопределение): домены отправителей в списке Заблокированные отправители в коллекции безопасных списков почтового ящика.
- Блокировка файлов в списке разрешённых и заблокированных файлов организации: Создание записей о блокировке файлов
- Блокировка адреса электронной почты отправителя в списке разрешённых и заблокированных отправителей клиента: Создание записей о блокировке для доменов и адресов электронной почты
- Блокировка спуфинга в списке разрешений/блокировок клиента: Создание записей о блокировке для поддельных отправителей
- Блок URL-адресов списка разрешенных и заблокированных клиентов: создание записей блоков для URL-адресов
- Список доверенных контактов (пользовательское переопределение): параметр Доверять сообщениям электронной почты от моих контактов в коллекции безопасных списков почтового ящика.
- Блокировка файлов в списке разрешённых и заблокированных файлов организации: Создание записей о блокировке файлов
- Доверенный домен (пользовательское переопределение): домены отправителей в списке Надежные отправители в коллекции списков надежных отправителей почтового ящика.
- Доверенный получатель (пользовательское переопределение): адреса электронной почты получателей или домены в списке Безопасные получатели в коллекции безопасных списков почтового ящика.
- Только надежные отправители (пользовательское переопределение): Параметр Только безопасные списки: в папку «Входящие» будут доставляться только сообщения от людей или доменов из списка надежных отправителей или списка надежных получателей в коллекции безопасных списков для почтового ящика.
Источник переопределения. Доступны те же значения, что и источник первичного переопределения.
Совет
На вкладке Email в области сведений в представлениях Все электронные сообщения, Вредоносные программы и Фишинг соответствующие столбцы переопределения называются Системные переопределения и Источник системных переопределений.
Угроза URL-адреса: допустимые значения:
- Вредоносная программа
- Фишинг
- Спам
Завершив настройку фильтров даты и времени и свойств, выберите Обновить.
В представлениях Все сообщения электронной почты, Вредоносные программы и Фишинг вкладка Email на панели сведений содержит сведения, необходимые для расследования подозрительных сообщений электронной почты.
Например, используйте действие доставки, исходное расположение доставки и столбцы расположения последней доставки на вкладке "Электронная почта " (представление), чтобы получить полное представление о том, куда пошли затронутые сообщения. Действие при доставке показывает, было ли сообщение доставлено, перемещено в нежелательную почту или заблокировано. Исходное место доставки показывает, куда сообщение было доставлено изначально (например, в папку "Входящие", "Нежелательная почта" или "Карантин"), а Последнее место доставки показывает, где сообщение оказалось после любых действий, выполненных системой или администраторами после доставки.
Используйте
функцию Экспорт для выборочного экспорта до 200 000 отфильтрованных или нефильтрованных результатов в CSV-файл.
Исправление вредоносного сообщения электронной почты, которое было доставлено
Определив вредоносные сообщения электронной почты, которые были доставлены, их можно удалить из почтовых ящиков получателей. Инструкции см. в разделе "Исправление вредоносных сообщений, доставленных в Office 365".
Статьи по теме
Дополнительные сведения см. в следующих статьях: