In questa guida scoprirai come iniziare a utilizzare Defend. Defend è un potente strumento di sicurezza informatica che protegge la tua organizzazione da minacce sofisticate. Defend analizza il flusso di posta prima della sua consegna e fornisce protezione per mantenere al sicuro i dati sensibili e gli utenti. Puoi usare la console Defend per personalizzare le impostazioni di sicurezza e condurre indagini approfondite sulle e-mail di phishing rilevate e segnalate dagli utenti.
Per accedere alla console Defend, devi innanzitutto usare il Deployment Center per implementare Defend nella tua organizzazione.
Deployment Center
La procedura guidata completa del Defend Deployment Center consente agli admin di configurare e distribuire facilmente le funzioni di Defend nella propria organizzazione. Gli admin vengono guidati in ogni fase del processo di deployment e l’avanzamento viene salvato a ogni passaggio. Una volta completata la procedura del Deployment Center, gli admin ottengono l’accesso alla console Defend, dove possono eseguire ulteriori personalizzazioni.
Prerequisiti
Per completare correttamente la procedura del Deployment Center, assicurati di disporre dei seguenti prerequisiti:
- Tenant Microsoft 365
- Ruolo di admin globale sul tenant Microsoft 365
Passaggi del Deployment Center
I seguenti passaggi vengono completati nel Deployment Center:
-
Validation: assicurati che il sistema e-mail attuale sia pronto per la distribuzione. Defend analizza il tuo sistema e-mail per garantirne la compatibilità con il processo di distribuzioni e con il servizio Defend.
-
Dominio e SEG: conferma il tuo dominio principale, settore e provider SEG. Per ulteriori informazioni sui campi a pagina Dominio e SEG, consulta l'elenco seguente.
- Primary Domain: Defend rileva e fornisce un elenco di domini interni. Controlla l’elenco e seleziona il dominio principale dell’organizzazione.
- Industry: utilizza il menu a discesa per selezionare il settore più appropriato per la tua organizzazione. Le informazioni sul settore consentono a Defend di gestire le minacce specifiche del settore.
- Secure Email Gateway (SEG): seleziona se l’organizzazione usa un SEG.
-
Impersonation: personalizza la protezione da impersonificazione fornendo i domini e i nomi di brand associati alla tua organizzazione. Per maggiori informazioni sui campi della pagina Impersonation, vedi l'elenco in basso.
- Secondary Domains: conoscere i tuoi domini secondari consente a Defend di estendere la protezione a tutti i domini dell’organizzazione e impedisce attacchi di impersonificazione a questi domini.
- Brand Names: conoscere i nomi del brand consente a Defend di rilevare e bloccare gli attacchi di impersonificazione del brand che tentano di usare variazioni dell’identità attendibile della tua organizzazione. Aggiungere il maggior numero possibile di nomi del brand è fondamentale per ottimizzare la protezione dagli attacchi di impersonificazione.
Avviso: lasciare vuoto il campo Brand Names espone la tua organizzazione a un maggiore rischio di attacchi di impersonificazione . -
Linguistic Analysis: evita falsi positivi elencando le frasi personalizzate utilizzate comunemente nella tua organizzazione come oggetto delle e-mail. Per maggiori informazioni sui campi della pagina Linguistic Analysis, vedi l’elenco in basso.
- Custom Subject Phrases: conoscere gli oggetti più comuni delle e-mail della tua organizzazione consente a Defend di distinguere meglio le comunicazioni legittime dagli attacchi di phishing sofisticati che provano a imitare gli schemi di messaggistica standard della tua organizzazione.
-
Admin: consente di specificare gli admin globali che gestiranno la console Defend.
-
User Groups: crea o specifica il gruppo Microsoft 365 che verrà usato per controllare quali utenti nella tua organizzazione disporranno della funzionalità di Defend. A scopo di test, crea o specifica un gruppo override di banner che consentirà agli utenti di ricevere banner Defend. Per maggiori informazioni sui campi della pagina User Groups , consulta l'elenco seguente.
- User Group Name: specifica il nome del gruppo che conterrà tutti gli utenti che Defend proteggerà.
- Override Group Name: specifica il nome del gruppo Microsoft 365 che può essere usato per testare la funzionalità di Defend, mentre Defend rimane in modalità invisibile per il resto dell’organizzazione.
-
Deployment Summary: consulta e modifica le informazioni fornite prima della distribuzione. Una volta arrivato il momento di procedere, seleziona Avanti, quindi seleziona il pulsante Deploy Defend . Selezionando Deploy Defend si accede alla pagina Deploy, dove Defend crea la registrazione dell'app richiesta nel tuo tenant di Microsoft 365.
-
Concedi il consenso alla registrazione dell’app: Una volta creata la registrazione dell’app, seleziona Concedi autorizzazioni all'app. Si apre una finestra che spiega perché è obbligatorio il consenso all'app con un elenco delle autorizzazioni richieste da Defend.
- Esamina le autorizzazioni richieste, quindi seleziona Accetta per concedere il consenso.
- Una volta concesso il consenso, seleziona il pulsante Avanti per distribuire Defend.
-
Health Check: aggiungi un utente di prova al gruppo Microsoft 365 di utenti di Defend per eseguire un controllo integrità sull’utente e per garantire la riuscita del deployment.
Una volta completato il deployment, puoi implementare le funzioni di Defend nell’organizzazione aggiungendo gli utenti necessari al gruppo di utenti di Defend in Microsoft 365.
Sintesi delle modifiche
Una volta completato il deployment, le seguenti modifiche verranno apportate al tenant di Microsoft, consentendo il corretto funzionamento delle funzioni di Defend.
Defend aggiunge automaticamente un dominio accettato al tenant di Microsoft 365. Ogni tenant Defend ha un unico dominio assegnato, generato casualmente.
Ad esempio, “aaaaa.c.us1.defend.com”, dove “aaaaa” è una stringa generata casualmente e univoca per ogni cliente di Defend.
Questa funzione consente:
- Al connettore in ingresso di Microsoft 365 di convalidare le e-mail in arrivo da Defend e di attribuire tali e-mail al tenant di Microsoft 365. Il certificato usato per inviare le e-mail da Defend al tuo Microsoft 365 deve corrispondere a un dominio accettato nel tenant per assicurare un flusso di posta senza interruzioni.
- A Defend di firmare tramite DKIM tutte le e-mail prima che tornino nel tenant di Microsoft 365. Per motivi di sicurezza, la firma è univoca per ogni tenant e usa il tuo dominio univoco.
| Connettore | Azione |
|---|---|
| Da Microsoft 365 a Defend | Indirizza la posta a Defend per l’elaborazione |
| Da Defend a Microsoft 365 | Reindirizza la posta a Microsoft 365 per la consegna all’utente |
Gruppo di utenti di Defend
Il nome predefinito del gruppo di utenti di Defend è “Defend_User_Group”. Le e-mail degli utenti di questo gruppo verranno elaborate da Defend.
Puoi usare espressioni dinamiche per aggiungere automaticamente tutti gli utenti a "Defend_User_Group". Due esempi di espressioni dinamiche sono:
- (user.mail -ne null)
- (user.userType -eq "Member").
Per i nuovi deployment tramite il Deployment Center, il gruppo di utenti di Defend ora include i gruppi graymail e spam legacy menzionati di seguito.
Gruppi legacy
I seguenti gruppi potrebbero esistere nel tuo tenant Microsoft se hai usato uno strumento di deployment di Defend precedente:
- Graymail User Group: il gruppo graymail contiene utenti che hanno accesso alla funzionalità graymail di Defend. I nomi dei gruppi personalizzati possono essere specificati nel campo Graymail User Group nella pagina Settings di Defend. Per maggiori informazioni sulla gestione e abilitazione dei gruppi di utenti Graymail, vedi l’articolo Defend - Gestione graymail.
- Spam User Group: il gruppo spam contiene utenti che ricevono la funzionalità di protezione dallo spam in Defend. I nomi dei gruppi personalizzati possono essere specificati nel campo Spam User Group. Per maggiori informazioni, vedi l’articolo Defend - Gestione spam.
Questi gruppi legacy sono comunque validi e possono essere usati normalmente.
Gruppi POV
Per i deployment POV, sono disponibili due gruppi aggiuntivi:
- Defend_Banners_Override Group: consente agli amministratori di aggiungere utenti specifici che riceveranno banner quando Defend è in modalità silenziosa. Questa funzione consente agli amministratori IT di testare la funzionalità di Defend e formare gli utenti rispettando il loro ritmo.
- Defend_Graph_Users Group: un’API Graph usata solo dal gruppo durante i deployment POV in cui le regole di trasporto SMTP non sono attivate. Tutte le funzionalità Defend operano tramite l’API Microsoft Graph per gli utenti in questo gruppo.
| Regola di trasporto | Azione |
|---|---|
| Defend Add Internal Header* | Questa regola consente agli amministratori di accettare i banner e i link riscritti quando inoltrano un’e-mail interna a un altro utente Defend. La logica di questa regola si verifica solo se l’opzione Retain banners on internal forwards è abilitata nella console Defend. |
| Defend Add Outbound Header* | Questa regola aggiunge un’intestazione specifica di Defend per indicare la direzione del messaggio verso la piattaforma Defend. |
| Defend Add Domain Header* | Questa regola aggiunge un’intestazione specifica di Defend per l’attribuzione dei messaggi del tenant. |
| Defend Disable ATP Dynamic Scanning | Questa regola disabilita la logica Advanced Threat Protection (ATP) negli allegati se inviati a Defend. Non ignora l’ATP. Le esclusioni assicurano che ATP sia comunque in funzione quando l’e-mail torna in Microsoft 365 da Defend. |
| Defend Banner Active Override | Se in modalità silenziosa, questa regola aggiunge un’intestazione specifica per gli utenti in un gruppo override, abilitando i banner solo per quel gruppo. |
| Incoming Emails via Defend | Esistono eccezioni tra le organizzazioni esterne che usano Defend per la prevenzione da loop. Un identificativo segreto condiviso viene aggiunto in un’intestazione come autenticazione. |
| Internal Emails via Defend | Questa regola indirizza le e-mail interne a Defend. Questa funzionalità consente a Defend di rimuovere i banner e link HTML riscritti in precedenza aggiunti al thread. Questa regola imposta l’intestazione “X-Egress-Defend” con i valori relativi a “SK”, “Domain” e “Direction”. |
| Outgoing Emails via Defend | Questa regola indirizza le e-mail in uscita verso Defend. Questa funzionalità consente a Defend di rimuovere i banner aggiunti in precedenza al thread. |
| Defend Microsoft Spam | Questa regola preserva il livello di confidenza dello spam originale di Microsoft per il messaggio. |
| Defend Microsoft Strong Spam | Questa regola preserva il livello di confidenza dello spam originale di Microsoft per il messaggio. |
| Defend Microsoft Not Spam | Questa regola preserva il livello di confidenza dello spam originale di Microsoft per il messaggio. |
| Defend Remove Sk Header* | Questa regola impedisce che il valore “X-Egress Defend-Sk” esca dall’organizzazione. |
| Defend Quarantine | Questa regola invia alla quarantena di Microsoft le e-mail che Defend ha identificato come a rischio elevato. |
*Si tratta di regole di Defend legacy che potrebbero non essere visualizzate per i nuovi deployment di Defend.
Nell'ambito della sezione Registrazione dell’app, analizziamo le autorizzazioni nel dettaglio, elencando ciascuna autorizzazione con la relativa motivazione e specificando ciò che stiamo richiedendo.
| Registrazione dell’app | Autorizzazioni richieste | Giustificazione |
|---|---|---|
| Analisi utenti |
|
Stabilisce una comprensione di utenti e gruppi in un’organizzazione e ne analizza la posta storica per migliorare l’efficacia. |
| Funzioni admin |
|
Consente agli amministratori di visualizzare le e-mail nella console Defend e risolvere le e-mail di phishing pericolose nella posta in arrivo. |
| Egress ESI OpenID |
|
Le autorizzazioni OpenID sono tipi di autenticazione generici che consentono a Defend di autenticare gli utenti, accedere alle relative informazioni sull’identità e mantenere un accesso continuo per un’esperienza utente senza interruzioni tra le diverse sessioni. |
| KnowBe4 Onboard* |
|
La registrazione dell’app gestisce la fase di onboarding iniziale e richiede l’accesso in lettura per convalidare il dominio e iniziare, insieme a tipi di autenticazione generici necessari per l’accesso e la verifica iniziali dell’utente. |
| KnowBe4 Deploy* |
|
La registrazione dell’app principale è per il Deployment Center. Richiede l’accesso in scrittura per configurare il flusso di posta, crea regole di trasporto e connettori in Microsoft Exchange per Defend, gestisce i gruppi di elaborazione necessari, invia query e verifica tutti gli utenti per le policy di protezione e consente il provisioning di SCIM. |
| Sicurezza della collaborazione KnowBe4 |
|
Consente a Defend di monitorare Microsoft Teams alla ricerca di minacce e di fornire dati all'interno del portale di amministrazione.
|
*Queste registrazioni delle app sono necessarie solo per la durata del deployment di Defend e possono essere rimosse al termine dell’installazione.
Console Defend
Una volta completato il deployment e implementato Defend nell’organizzazione aggiungendo gli utenti necessari al gruppo di utenti di Defend in Microsoft 365, potrai accedere alla console Defend.
La console include le seguenti pagine:
- Dashboard
- La dashboard offre una panoramica dell’attività delle e-mail osservata da Defend. Le informazioni nella dashboard sono visualizzate attraverso grafici facili da leggere.
- Per maggiori informazioni, vedi l’articolo Defend - Dashboard.
- Recent Emails
- La pagina relativa alle e-mail recenti consente agli amministratori di visualizzare e analizzare le e-mail elaborate da Defend.
- Per maggiori informazioni, vedi l’articolo Defend - E-mail recenti.
- Abuse Mailbox
- La pagina di Abuse Mailbox mostra tutte le e-mail inviate alla cassetta postale relativa agli abusi e il relativo stato di analisi.
- Per maggiori informazioni, vedi l’articolo Defend - Automazione di Abuse Mailbox.
- Allow or Deny List
- Questi elenchi possono specificare cosa accade quando un indirizzo e-mail, dominio o indirizzo IP specifico invia un’e-mail a un utente nella tua organizzazione.
- Per maggiori informazioni, vedi l’articolo Defend - Elenchi di elementi consentiti o non consentiti.
- Notifiche degli eventi
- Le notifiche degli eventi possono essere usate per attivare le notifiche degli amministratori quando si verificano azioni specifiche.
- Per maggiori informazioni, vedi l’articolo Defend - Notifiche degli eventi.
- Settings
- La pagina Settings consente agli amministratori di personalizzare le impostazioni di Defend in base alle esigenze dell’organizzazione.
- Per maggiori informazioni, vedi l’articolo Defend - Impostazioni.
- URL Rewriting or Decoding
- Aggiungi eccezioni URL che Defend non riscriverà più. Usa lo strumento di decodifica di Defend per visualizzare gli URL riscritti da Defend nel formato originale.
- Per maggiori informazioni, vedi gli articoli Defend - Eccezioni di riscrittura degli URL e Defend - Decodifica degli URL.
- User Management
- La pagina di gestione utenti consente di aggiungere, modificare e rimuovere gli admin di Defend.
- Per maggiori informazioni, vedi l’articolo Defend - Gestione utenti.
- Audit Log
- Consente di visualizzare le modifiche apportate da tutti gli amministratori alla console Defend.











