Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Хотите начать поиск угроз электронной почты с помощью расширенных методов поиска? Попробуйте выполнить следующие действия.
В руководстве по развертыванию Microsoft Defender для Office 365 объясняется, как перейти на 1-й день и выполнить настройку.
В зависимости от предустановленной политики безопасности и пользовательских политик параметры автоматической очистки (ZAP) важно знать, было ли вредоносное сообщение удалено из почтового ящика после доставки.
Быстрый переход к языку запросов Kusto для охоты на проблемы является преимуществом совмещения этих двух центров безопасности. Группы безопасности могут отслеживать промахи ZAP, выполнив следующие действия на портале Microsoft Defender в https://security.microsoft.com>разделе Охота>advanced hunting.
На странице Расширенный поиск убедитесь https://security.microsoft.com/v2/advanced-hunting, что выбрана вкладка Новый запрос .
Скопируйте следующий запрос в поле Запрос :
EmailPostDeliveryEvents | where Timestamp > ago(7d) //List malicious emails that were not zapped successfully | where ActionType has "ZAP" and ActionResult == "Error" | project ZapTime = Timestamp, ActionType, NetworkMessageId , RecipientEmailAddress //Get logon activity of recipients using RecipientEmailAddress and AccountUpn | join kind=inner IdentityLogonEvents on $left.RecipientEmailAddress == $right.AccountUpn | where Timestamp between ((ZapTime-24h) .. (ZapTime+24h)) //Show only pertinent info, such as account name, the app or service, protocol, the target device, and type of logon | project ZapTime, ActionType, NetworkMessageId , RecipientEmailAddress, AccountUpn, LogonTime = Timestamp, AccountDisplayName, Application, Protocol, DeviceName, LogonTypeВыберите Выполнить запрос.
Данные из этого запроса отображаются на панели Результаты под самим запросом. Результаты включают такие сведения, как
DeviceName,AccountDisplayNameиZapTimeв настраиваемом результирующем наборе. Результаты также можно экспортировать для хранения. Чтобы сохранить запрос для повторного использования, выберите Сохранить>как , чтобы добавить запрос в список запросов, общих запросов или запросов сообщества.
Статьи по теме
Совет
Хотите узнать больше? Общайтесь с членами сообщества Microsoft Security в нашем техническом сообществе: Microsoft Defender XDR Tech Community.