Diese Anleitung begleitet Sie bei den ersten Schritten mit Defend. Defend ist ein leistungsstarkes Cybersicherheitstool, das Ihre Organisation vor ausgefeilten eingehenden Bedrohungen schützt. Defend analysiert Ihren E-Mail-Fluss, bevor E-Mails zugestellt werden, und schützt Ihre Nutzerinnen und Nutzer sowie sensible Daten. In der Defend-Konsole können Sie eigene Sicherheitseinstellungen festlegen und erkannte sowie gemeldete Phishing-E-Mails eingehend analysieren.
Bevor Sie auf die Defend-Konsole zugreifen können, müssen Sie Defend im Deployment Center Ihrer Organisation aktivieren.
Deployment Center
Das Defend Deployment Center ist ein umfangreicher Assistent für Admins zum Konfigurieren und Bereitstellen von Defend-Funktionen für die Organisation. Admins werden durch alle Schritte der Bereitstellung geführt. Der Fortschritt wird nach jedem Schritt gespeichert. Wenn alle Schritte abgeschlossen sind, wird Zugriff auf die Defend-Konsole gewährt.
Voraussetzungen
Für die Bereitstellung gelten die folgenden Voraussetzungen:
- Microsoft 365-Mandant
- Globale Administratorrolle für den Microsoft 365-Mandanten
Schritte im Deployment Center
Die folgenden Schritte werden im Deployment Center abgeschlossen:
-
Validierung: Stellen Sie sicher, dass Ihr aktuelles E-Mail-System bereit für die Bereitstellung ist. Defend analysiert, ob Ihr E-Mail-System mit der Bereitstellung und dem Defend-Dienst kompatibel ist.
-
Domain and SEG: Bestätigen Sie Ihre primäre Domain, Ihre Branche und Ihren SEG-Anbieter. Weitere Informationen zu den Feldern auf der Seite Domain and SEG finden Sie in der folgenden Liste.
- Primary Domain: Defend erkennt interne Domains und stellt eine Liste bereit. Überprüfen Sie die Liste und wählen Sie die primäre Domain Ihrer Organisation aus.
- Industry: Wählen Sie über das Drop-down-Menü die passendste Branche für Ihre Organisation aus. Anhand der Brancheninformationen kann Defend branchenspezifische Bedrohungen angehen.
- Secure Email Gateway (SEG): Wählen Sie aus, ob Ihre Organisation ein SEG verwendet.
-
Impersonation: Erhöhen Sie den Schutz vor Identitätsbetrug, indem Sie die zugehörigen Domains und Markennamen Ihrer Organisation angeben. Weitere Informationen zu den Feldern auf der Seite Impersonation finden Sie in der folgenden Liste.
- Secondary Domains: Durch die Angabe von sekundären Domains kann Defend den Schutz auf alle Domains Ihrer Organisation ausweiten und verhindert Angriffe in Zusammenhang mit Identitätsbetrug auf diese Domains.
- Brand Names: Durch die Angabe von Markennamen kann Defend Angriffe in Zusammenhang mit der Markenidentität erkennen und blockieren, bei denen mithilfe von Varianten versucht wird, die vertrauenswürdige Identität Ihrer Organisation nachzuahmen. Sie erhöhen den Schutz vor solchen Angriffen, wenn Sie so viele Markennamen wie möglich hinzufügen.
Warnung: Wenn Sie das Feld Brand Names leer lassen, erhöht sich das Risiko von Angriffen in Zusammenhang mit Identitätsbetrug auf Ihre Organisation. -
Linguistic Analysis: Sie können falsch positive Ergebnisse vermeiden, indem Sie hier die in Ihrer Organisation gängigen Betreffzeilen angeben. Weitere Informationen zu den Feldern auf der Seite zur linguistischen Analyse finden Sie in der folgenden Liste.
- Custom Subject Phrases: Wenn Sie hier die gängigen E-Mail-Betreffzeilen Ihrer Organisation eingeben, kann Defend besser zwischen legitimer Kommunikation und ausgefeilten Phishing-Versuchen unterscheiden, die den Tonfall Ihrer organisationsinternen Kommunikation imitieren.
-
Admins: Geben Sie die globalen Admins ein, die Ihre Defend-Konsole verwalten.
-
User Groups: Erstellen Sie eine Microsoft 365-Gruppe bzw. geben Sie eine Microsoft 365-Gruppe an, über die festgelegt wird, welche Nutzerinnen und Nutzer Ihrer Organisation Defend-Berechtigungen erhalten. Erstellen Sie eine „Banner Override“-Gruppe bzw. geben Sie eine Gruppe an, über die festgelegt wird, welche Nutzerinnen und Nutzer Defend-Banner erhalten. Weitere Informationen zu den Feldern auf der Seite User Groups finden Sie in der folgenden Liste.
- User Group Name: Geben Sie den Namen der Gruppe an, die alle Nutzerinnen und Nutzer enthält, die Defend schützen soll.
- Override Group Name: Geben Sie den Namen der Gruppe an, die zum Testen der Defend-Funktionen verwendet wird, während Defend für den Rest der Organisation stummgeschaltet ist.
-
Deployment Summary: Überprüfen und bearbeiten Sie die Informationen, die Sie vor der Bereitstellung bereitgestellt haben. Wenn Sie fertig sind, wählen Sie Next und dann die Schaltfläche Deploy Defend aus. Durch Auswahl von „Deploy Defend“ werden Sie zur Bereitstellungsseite weitergeleitet. Dort erstellt Defend die erforderliche App-Registrierung in Ihrem Microsoft 365-Mandanten.
-
Grant App Registration Consent: Wählen Sie nach erfolgter App-Registrierung die Option Grant App Consent Permissions aus. Im sich öffnenden Fenster wird erläutert, warum eine Einwilligung erforderlich ist. Darüber hinaus wird eine Liste der von Defend angeforderten Berechtigungen angezeigt.
- Überprüfen Sie die angeforderten Berechtigungen und wählen Sie dann Accept aus, um einzuwilligen.
- Wählen Sie nach der Einwilligung die Schaltfläche Next aus, um Defend bereitzustellen.
-
Health Check: Fügen Sie Testnutzerinnen und Testnutzer zur Defend-Nutzergruppe hinzu, um einen Health Check durchzuführen und die Bereitstellung zu prüfen.
Sobald die Bereitstellung abgeschlossen ist, können Sie Defend-Funktionen nutzen, indem Sie die entsprechenden Nutzerinnen und Nutzer der Defend-Nutzergruppe in Microsoft 365 hinzufügen.
Zusammenfassung der Änderungen
Nach der erfolgreichen Bereitstellung werden die folgenden Änderungen an Ihrem Microsoft-Mandanten vorgenommen, damit die Defend-Features richtig funktionieren.
Defend fügt automatisch eine zulässige Domain zu Ihrem Microsoft 365-Mandanten hinzu. Jeder Defend-Mandant erhält eine eindeutige Domain, die zufällig generiert wird.
Beispiel: In „aaaaa.c.us1.defend.com“ wurde „aaaaa“ zufällig generiert. Diese Zeichenfolge ist für alle Defend-Kundinnen und -Kunden eindeutig.
Über diese Funktion:
- Der Microsoft 365 Inbound Connector validiert E-Mails von Defend und ordnet diese E-Mail Ihrem Microsoft 365-Mandanten hinzu. Das Zertifikat zum Senden von E-Mails von Defend an Microsoft 365 muss mit einer zulässigen Domain in Ihrem Mandanten übereinstimmen, damit der E-Mail-Fluss nicht gestört wird.
- Defend fügt allen E-Mails eine DKIM-Signatur hinzu, bevor diese an Ihren Microsoft 365-Mandanten zurückgesendet werden. Aus Sicherheitsgründen ist diese Signatur eindeutig für jeden Mandanten. Es wird Ihre eindeutige Domain verwendet.
| Connector | Aktion |
|---|---|
| Microsoft 365 an Defend | Weiterleitung der E-Mail zur Verarbeitung an Defend |
| Defend an Microsoft 365 | Weiterleitung der E-Mail zurück an Microsoft 365 zur Zustellung an Nutzerinnen und Nutzer |
Defend-Nutzergruppe
Der Standardname für die Defend-Nutzergruppe lautet „Defend_User_Group“. Die E-Mails der in dieser Gruppe enthaltenen Nutzerinnen und Nutzer werden von Defend verarbeitet.
Sie können mithilfe von dynamischen Ausdrücken alle Nutzerinnen und Nutzer automatisch zur „Defend_User_Group“-Gruppe hinzufügen. Zwei Beispiele für dynamische Ausdrücke:
- (user.mail -ne null)
- (user.userType -eq "Member").
Bei neuen Bereitstellungen über das Deployment Center umfasst die Defend-Nutzergruppe jetzt die alten Graymail- und Spam-Gruppen, die unten erwähnt werden.
Legacy-Gruppen
Falls Sie bereits ein Defend-Bereitstellungstool verwendet haben, sind eventuell die folgenden Gruppen in Ihrem Microsoft-Mandanten enthalten:
- Graymail User Group: Die Graymail-Gruppe umfasst Nutzerinnen und Nutzer, die auf die Graymail-Funktion von Defend zugreifen können. Benutzerdefinierte Gruppennamen können im Feld Graymail User Group auf der Seite Settings in Defend angegeben werden. Weitere Informationen zum Verwalten und Aktivieren der Graymail-Nutzergruppen finden Sie im Artikel Defend – Graymail-Verwaltung.
- Spam User Group: Die Spam-Gruppe umfasst Nutzerinnen und Nutzer, die Spamschutzfunktionen in Defend nutzen können. Benutzerdefinierte Gruppennamen können im Feld Spam User Group angegeben werden. Weitere Informationen finden Sie im Artikel Defend – Spam-Verwaltung.
Diese alten Gruppen bleiben weiterhin gültig und können ganz normal verwendet werden.
POV-Gruppen
Für POV-Bereitstellungen sind zwei zusätzliche Gruppen verfügbar:
- Defend_Banners_Override Group: Admins können bestimmte Nutzerinnen und Nutzer hinzufügen, die Banner selbst dann erhalten, wenn Defend stummgeschaltet ist. Diese Funktion ermöglicht das Testen der Defend-Funktionen und das Training von Nutzerinnen und Nutzern in deren eigenem Tempo.
- Defend_Graph_Users Group: Eine Gruppe speziell für die Graph API wird während POV-Bereitstellungen verwendet, wenn die SMTP-Transportregeln nicht aktiviert sind. Defend-Funktionen werden über die Microsoft Graph API für Nutzerinnen und Nutzer in dieser Gruppe ausgeführt.
| Transportregel | Aktion |
|---|---|
| Defend Add Internal Header* | Über diese Regel können Admins festlegen, dass Banner und umgeschriebene Links beim Weiterleiten einer internen E-Mail an andere Defend-Nutzerinnen und -Nutzer weiterhin angezeigt werden. Die Logik dieser Regel wird nur angewendet, wenn in der Defend-Konsole die Option Retain banners on internal forwards aktiviert ist. |
| Defend Add Outbound Header* | Mit dieser Regel wird eine Defend-Kopfzeile hinzugefügt, um die Richtung der Mitteilung in Bezug auf die Defend-Plattform anzugeben. |
| Defend Add Domain Header* | Mit dieser Regel wird eine Defend-Kopfzeile für die Zuweisung der Mandantenmitteilung hinzugefügt. |
| Defend Disable ATP Dynamic Scanning | Mit dieser Regel wird die ATP-Logik (Advanced Threat Protection) für Anhänge deaktiviert, die an Defend gesendet werden. ATP wird dabei nicht umgangen. Durch Ausnahmen wird sichergestellt, dass ATP weiterhin aktiviert ist, wenn die E-Mail von Defend an Microsoft 365 zurückgesendet wird. |
| Defend Banner Active Override | Sofern stummgeschaltet, wird durch diese Regel eine bestimmte Kopfzeile für Nutzerinnen und Nutzer in einer Override-Gruppe hinzugefügt, sodass Banner nur für diese Gruppe angezeigt werden. |
| Incoming Emails via Defend | Es gibt Ausnahmen für externe Organisationen, die Defend nutzen, um Schleifen zu verhindern. Eine ID für ein gemeinsam genutztes Geheimnis wird in einer Kopfzeile als Form der Authentifizierung hinzugefügt. |
| Internal Emails via Defend | Mit dieser Regel werden interne E-Mails an Defend weitergeleitet. Diese Funktion ermöglicht es Defend, beliebige HTML-Banner und Link-Umschreibungen, die dem Thread zuvor hinzugefügt wurden, zu entfernen. Diese Regel legt die „X-Egress-Defend“-Kopfzeile mit Werten für „SK“, „Domain“ und „Direction“ fest. |
| Outgoing Emails via Defend | Mit dieser Regel werden ausgehende E-Mails an Defend weitergeleitet. Diese Funktion ermöglicht es Defend, beliebige HTML-Banner zu entfernen, die dem Thread zuvor hinzugefügt wurden. |
| Defend Microsoft Spam | Mit dieser Regel wird die von Microsoft vergebene ursprüngliche Spam-Konfidenzstufe der Mitteilung beibehalten. |
| Defend Microsoft Strong Spam | Mit dieser Regel wird die von Microsoft vergebene ursprüngliche Spam-Konfidenzstufe der Mitteilung beibehalten. |
| Defend Microsoft Not Spam | Mit dieser Regel wird die von Microsoft vergebene ursprüngliche Spam-Konfidenzstufe der Mitteilung beibehalten. |
| Defend Remove Sk Header* | Mit dieser Regel wird verhindert, dass der „X-Egress Defend-Sk“-Wert die Organisation verlässt. |
| Defend Quarantine | Mit dieser Regel werden E-Mails, die Defend als hohes Risiko eingestuft hat, an die Quarantäne von Microsoft gesendet. |
* Hierbei handelt es sich um veraltete Defend-Regeln, die in neuen Defend-Bereitstellungen möglicherweise nicht angezeigt werden.
Im Abschnitt App Registration werden die Berechtigungen zusammen mit einer Begründung und den Anforderungen detailliert aufgeführt.
| App-Registrierung | Erforderliche Berechtigungen | Begründung |
|---|---|---|
| User Analysis |
|
Bietet Informationen über Nutzerinnen und Nutzer sowie Gruppen in einer Organisation und analysiert den E-Mail-Verlauf zur Verbesserung der Effizienz. |
| Admin Features |
|
Ermöglicht Admins die Anzeige von E-Mails in der Defend-Konsole und die Entfernung von gefährlichen Phishing-E-Mails aus den Posteingängen. |
| Egress ESI OpenID |
|
OpenID-Berechtigungen sind allgemeine Authentifizierungsbereiche, die es Defend ermöglichen, Nutzerinnen und Nutzer zu authentifizieren, auf deren grundlegende Identitätsdaten zuzugreifen und für dauerhaften Zugriff zu sorgen, um eine nahtlose Nutzererfahrung über mehrere Sitzungen hinweg zu gewährleisten. |
| KnowBe4 Onboard* |
|
Mit dieser App-Registrierung wird das anfängliche Onboarding abgewickelt. Lesezugriff ist erforderlich, um Ihre Domain zu validieren. Darüber hinaus sind grundlegende Authentifizierungsbereiche für die anfängliche Nutzeranmeldung und -überprüfung erforderlich. |
| KnowBe4 Deploy* |
|
Diese primäre App-Registrierung ist für das Deployment Center erforderlich. Erfordert Schreibzugriff, um den E-Mail-Fluss zu konfigurieren; erstellt Transportregeln und Connectors in Microsoft Exchange for Defend; verwaltet die erforderlichen Verarbeitungsgruppen und Abfragen; überprüft alle Nutzerinnen und Nutzer hinsichtlich der Schutzrichtlinien; ermöglicht die SCIM-Bereitstellung. |
| KnowBe4 Collaboration Security |
|
Ermöglicht Defend die Überwachung von Microsoft Teams hinsichtlich Bedrohungen und die Bereitstellung von Daten im Administratorportal.
|
* Diese App-Registrierungen sind nur für die Dauer der Defend-Bereitstellung erforderlich und können nach Abschluss der Installation wieder entfernt werden.
Defend-Konsole
Sobald die Bereitstellung abgeschlossen ist und Defend in Ihrer Organisation aktiviert ist, indem Sie die entsprechenden Nutzerinnen und Nutzer der Defend-Nutzergruppe in Microsoft 365 hinzugefügt haben, erhalten Sie Zugriff auf die Defend-Konsole.
Die Konsole umfasst die folgenden Seiten:
- Dashboard
- Das Dashboard bietet einen Überblick über die von Defend erfassten E-Mail-Aktivitäten. Die Informationen auf dem Dashboard werden in übersichtlichen Diagrammen und Grafiken dargestellt.
- Weitere Informationen finden Sie im Artikel Defend – Dashboard.
- Recent Emails
- Auf der Seite „Recent Emails“ können Admins E-Mails anzeigen und verwalten, die von Defend verarbeitet werden.
- Weitere Informationen finden Sie im Artikel Defend – Neueste E-Mails.
- Abuse Mailbox
- Auf der Seite „Abuse Mailbox“ werden alle E-Mails angezeigt, die an die Abuse Mailbox gesendet wurden, sowie der Analysestatus.
- Weitere Informationen finden Sie im Artikel Defend – Automatisierung der Abuse Mailbox.
- Allow or Deny List
- Über diese Listen kann festgelegt werden, was passiert, wenn Nutzerinnen und Nutzer in Ihrer Organisation eine E-Mail von einer bestimmten E-Mail-Adresse, Domain oder IT-Adresse erhalten.
- Weitere Informationen finden Sie im Artikel Defend – Zulassungs- oder Sperrlisten.
- Event Notifications
- Auf der Seite „Event Notifications“ kann festgelegt werden, dass bestimmte Ereignisse Administratorbenachrichtigungen auslösen.
- Weitere Informationen finden Sie im Artikel Defend – Ereignisbenachrichtigungen.
- Settings
- Auf der Seite „Settings“ können Admins die Defend-Einstellungen abhängig von den Anforderungen der Organisation anpassen.
- Weitere Informationen finden Sie im Artikel Defend – Einstellungen.
- URL Rewriting or Decoding
- Sie können URL-Ausnahmen hinzufügen, die Defend nicht mehr umschreibt. Verwenden Sie das Decodierungstool, um die von Defend umgeschriebenen URLs im Original anzuzeigen.
- Weitere Informationen finden Sie in den Artikeln Defend – Ausnahmen der URL-Umschreibung und Defend – URL-Decodierung.
- User Management
- Auf der Seite „User Management“ können Sie Defend-Admins hinzufügen, bearbeiten und entfernen.
- Weitere Informationen finden Sie im Artikel Defend – Nutzerverwaltung.
- Audit Log
- Zeigen Sie Änderungen an der Defend-Konsole an, die von Admins vorgenommen wurden.











