Исследование вредоносных сообщений электронной почты, доставленных в облачных организациях

Совет

Знаете ли вы, что можете бесплатно опробовать возможности Microsoft Defender для Office 365 Plan 2? Используйте 90-дневную пробную версию Defender для Office 365 в центре пробных версий портала Microsoft Defender. Узнайте о том, кто может зарегистрироваться и использовать условия пробной версии на Microsoft Defender для Office 365.

Организации Microsoft 365, в подписку которых входит Microsoft Defender для Office 365 или которые приобрели его как надстройку, имеют Explorer (также известный как Threat Explorer) или Обнаружение в реальном времени. Эти функции представляют собой мощные средства практически в режиме реального времени, помогающие командам по операциям безопасности (SecOps) исследовать угрозы и реагировать на них. Дополнительные сведения см. в статье Об Обозревателе угроз и обнаружениях в режиме реального времени в Microsoft Defender для Office 365.

Threat Explorer и обнаружение в режиме реального времени позволяют расследовать действия, которые подвергают риску людей в вашей организации, и принимать меры для защиты вашей организации. Например, вы можете:

  • Поиск и удаление сообщений.
  • Определите IP-адрес отправителя вредоносной электронной почты.
  • Запустите инцидент для дальнейшего изучения.

В этой статье объясняется, как использовать Обозреватель угроз и обнаружение в режиме реального времени для поиска вредоносных сообщений электронной почты в почтовых ящиках получателей.

Совет

Чтобы перейти непосредственно к процедурам исправления, см. статью Устранение вредоносных сообщений электронной почты, доставленных в Office 365.

Сведения о других сценариях работы с электронной почтой с использованием Threat Explorer и функции «Обнаружения в реальном времени» см. в следующих статьях:

Что нужно знать перед началом работы

Перед началом работы ознакомьтесь со следующими рекомендациями по лицензированию, разрешениям и фильтрации.

Найти доставленное подозрительное электронное письмо

Чтобы найти подозрительное доставленное сообщение электронной почты в Threat Explorer или в разделе «Обнаружения в режиме реального времени», выполните следующие действия.

  1. Чтобы открыть Обозреватель угроз или обнаружение в режиме реального времени, выполните одно из следующих действий.

    • Обозреватель угроз: на портале Defender по адресу https://security.microsoft.comперейдите в Email & Security>Обозреватель. Или, чтобы сразу перейти на страницу «Обозреватель», используйте https://security.microsoft.com/threatexplorerv3.
    • Обнаружение в режиме реального времени: на портале Defender по адресу https://security.microsoft.com перейдите в раздел Электронная почта и безопасность>Обнаружение в режиме реального времени. Или, чтобы перейти непосредственно на страницу обнаружения в режиме реального времени , используйте https://security.microsoft.com/realtimereportsv3.
  2. На странице Обозреватель или Обнаружения в режиме реального времени выберите подходящее представление:

  3. Выберите диапазон даты и времени. По умолчанию выбраны вчера и сегодня.

    Снимок экрана с фильтром даты, используемым в Threat Explorer и разделе

  4. Создайте одно или несколько условий фильтра, используя некоторые или все указанные ниже целевые свойства и значения. Полные инструкции см. в разделе Фильтры свойств в статье Обозреватель угроз и обнаружение в режиме реального времени. Например, вы можете:

    • Действие при доставке: действие, применяемое к электронному сообщению в соответствии с существующими политиками или результатами обнаружения. Ниже приведены полезные значения.

      • Доставлено: Email доставлен в папку "Входящие" или другую папку пользователя, в которой пользователь может получить доступ к сообщению.
      • Помещено в нежелательную почту: Электронное письмо доставляется в папку «Нежелательная почта» или «Удаленные» пользователя, где он может открыть это сообщение.
      • Заблокировано: Email сообщения, которые были помещены в карантин, которые не были доставлены или были удалены.
    • Исходное место доставки: куда было доставлено электронное письмо до выполнения каких-либо автоматических или ручных действий после доставки системой или администраторами (например, ZAP или перемещения в карантин). Ниже приведены полезные значения.

      • Папка "Удаленные элементы"
      • Удалено: сообщение было потеряно где-то в потоке обработки почты.
      • Сбой: сообщение не достигло почтового ящика.
      • Входящие/папка
      • Папка «Нежелательная почта»
      • Локальный или внешний: почтовый ящик не существует в организации Microsoft 365.
      • Карантин
      • Неизвестно. Например, после доставки правило папки "Входящие" переместит сообщение в папку по умолчанию (например, Черновик или Архив), а не в папку "Входящие" или "Нежелательная Email".
    • Последнее место доставки: куда было доставлено электронное письмо после любых автоматических или ручных действий, выполненных после доставки системой или администраторами. Доступные значения совпадают с исходным расположением доставки: папка "Удаленные", "Удалено", "Сбой", "Входящие"/папка", "Нежелательная папка", "Внешняя", "Карантин" и "Неизвестно".

    • Направление: допустимые значения:

      • Входящие
      • Внутри организации
      • Исходящий

      Эта информация поможет выявить спуфинг и выдачу себя за другое лицо. Например, сообщения от отправителей из внутреннего домена должны обозначаться как Intra-org, а не как Inbound.

    • Дополнительное действие. Допустимые значения:

    • Основное переопределение. Если параметры организации или пользователя разрешают или блокируют сообщения, которые в противном случае были бы заблокированы или разрешены. Значения:

      • Разрешено политикой организации
      • Разрешено политикой пользователя
      • Заблокировано политикой организации
      • Заблокировано политикой пользователя
      • Нет

      Эти категории дополнительно уточняются с помощью свойства Основной источник переопределения.

    • Источник первичного переопределения Тип политики организации или параметра пользователя, разрешающего или блокировающего сообщения, которые в противном случае были бы заблокированы или разрешены. Значения:

    • Источник переопределения. Доступны те же значения, что и источник первичного переопределения.

      Совет

      На вкладке Email в области сведений в представлениях Все электронные сообщения, Вредоносные программы и Фишинг соответствующие столбцы переопределения называются Системные переопределения и Источник системных переопределений.

    • Угроза URL-адреса: допустимые значения:

      • Вредоносная программа
      • Фишинг
      • Спам
  5. Завершив настройку фильтров даты и времени и свойств, выберите Обновить.

В представлениях Все сообщения электронной почты, Вредоносные программы и Фишинг вкладка Email на панели сведений содержит сведения, необходимые для расследования подозрительных сообщений электронной почты.

Например, используйте действие доставки, исходное расположение доставки и столбцы расположения последней доставки на вкладке "Электронная почта " (представление), чтобы получить полное представление о том, куда пошли затронутые сообщения. Действие при доставке показывает, было ли сообщение доставлено, перемещено в нежелательную почту или заблокировано. Исходное место доставки показывает, куда сообщение было доставлено изначально (например, в папку "Входящие", "Нежелательная почта" или "Карантин"), а Последнее место доставки показывает, где сообщение оказалось после любых действий, выполненных системой или администраторами после доставки.

Используйте функцию Экспорт для выборочного экспорта до 200 000 отфильтрованных или нефильтрованных результатов в CSV-файл.

Исправление вредоносного сообщения электронной почты, которое было доставлено

Определив вредоносные сообщения электронной почты, которые были доставлены, их можно удалить из почтовых ящиков получателей. Инструкции см. в разделе "Исправление вредоносных сообщений, доставленных в Office 365".

Дополнительные сведения см. в следующих статьях: