Neste guia, você aprenderá como começar a usar o Defend. O Defend é uma poderosa ferramenta de segurança cibernética que protege a sua organização contra ameaças sofisticadas recebidas por e‑mail. O Defend analisa o fluxo de e‑mails antes da entrega e oferece proteção que mantém seus usuários e dados sigilosos seguros. Você pode usar o console do Defend para personalizar as configurações de segurança e conduzir investigações detalhadas de e‑mails de phishing detectados ou relatados pelos usuários.
Para acessar o console do Defend, você deve primeiro usar o Deployment Center para implantar o Defend na organização.
Deployment Center
O Deployment Center do Defend é um assistente completo que permite aos administradores configurar e implantar facilmente os recursos do Defend na organização. Os administradores são guiados em cada etapa do processo de implantação, e o progresso é salvo a cada etapa. Após a conclusão do processo do Deployment Center, os administradores terão acesso ao console do Defend, no qual podem fazer personalizações adicionais.
Pré-requisitos
Para concluir com êxito o processo do Deployment Center, verifique se você tem os seguintes pré‑requisitos:
- Locatário do Microsoft 365
- Função de administrador global no locatário do Microsoft 365
Etapas do Deployment Center
As seguintes etapas são concluídas no Deployment Center:
-
Validação (Validação): certifique-se de que o sistema de e-mail atual esteja pronto para a implantação. O Defend analisará o seu sistema de e‑mail para garantir a compatibilidade com o processo de implantação e com o serviço do Defend.
-
Domain and SEG (Domínio e SEG): confirme seu domínio principal, setor e provedor de SEG. Para obter mais informações sobre os campos na página Domain and SEG (Domínio e SEG), confira a lista abaixo:
- Primary Domain (Domínio principal): o Defend detecta e fornece uma lista de domínios internos. Revise a lista e selecione o domínio principal da sua organização.
- Industry (Setor): use o menu suspenso para selecionar o setor mais adequado para a sua organização. As informações sobre o setor permitem que o Defend trate ameaças específicas de cada setor.
- Gateway de e-mail seguro (SEG) (Gateway de e-mail seguro – SEG): selecione se a sua organização usa um SEG.
-
Impersonation (Falsificação de identidade): personalize sua proteção contra falsificação de identidade fornecendo os domínios e os nomes de marcas associados da sua organização. Para obter mais informações sobre os campos na página Impersonation (Falsificação de identidade), confira a lista abaixo:
- Secondary Domains (Domínios secundários): informar seus domínios secundários permite que o Defend estenda a proteção a todos os domínios da organização e impeça ataques de falsificação de identidade contra esses domínios.
- Brand Names (Nomes de marcas): compreender seus nomes de marcas permite que o Defend detecte e bloqueie ataques de falsificação de identidade que tentam usar variações da identidade confiável da organização. Adicionar o maior número possível de nomes de marcas é essencial para maximizar a proteção contra esses ataques de falsificação de identidade.
Aviso: deixar o campo Brand Names (Nomes de marcas) em branco expõe a sua organização a um risco maior de ataques de falsificação de identidade. -
Linguistic Analysis (Análise linguística): evite falsos positivos listando frases personalizadas de linha de assunto amplamente usadas na sua organização. Para obter mais informações sobre os campos na página Linguistic Analysis (Análise linguística), confira a lista abaixo:
- Custom Subject Phrases (Frases de assunto personalizadas): compreender as frases de assunto de e-mail comuns da sua organização permite que o Defend faça uma distinção melhor entre as comunicações legítimas e as tentativas sofisticadas de phishing que imitam os padrões de mensagens da sua organização.
-
Admins (Administradores): especifique os administradores globais que gerenciarão o console do Defend.
-
User Groups (Grupos de usuários): crie ou especifique o grupo do Microsoft 365 que será usado para controlar quais usuários da organização terão acesso às funcionalidades do Defend. Para fins de teste, crie ou especifique um grupo de substituição de banners que permitirá que os usuários recebam os banners do Defend. Para obter mais informações sobre os campos na página User Groups (Grupos de usuários), confira a lista abaixo:
- User Group Name (Nome do grupo de usuários): especifique o nome do grupo que conterá todos os usuários que o Defend protegerá.
- Override Group Name (Nome do grupo de substituição): especifique o nome do grupo grupo que poderá ser utilizado para testar as funcionalidades do Defend enquanto ele estiver no modo silencioso para o restante da organização.
-
Deployment Summary (Resumo da implantação): revise e edite as informações que você forneceu antes da implantação. Quando estiver tudo pronto para continuar, clique em Next (Próximo) e depois clique no botão Deploy Defend (Implantar o Defend). Ao clicar no botão Deploy Defend (Implantar o Defend), será exibida a página Deploy (Implantar), na qual o Defend criará o registro de aplicativo necessário no seu locatário do Microsoft 365.
-
Grant App Registration Consent (Conceder consentimento de registro de aplicativo): depois da criação do registro de aplicativo, selecione Grant App Consent Permissions (Conceder permissões de consentimento de registro de aplicativo). Será exibida uma janela explicando por que o consentimento do aplicativo é necessário, em conjunto com uma lista das permissões solicitadas pelo Defend.
- Analise as permissões solicitadas e depois clique em Accept (Aceitar) para conceder o consentimento.
- Após a concessão do consentimento, clique no botão Next (Próximo) para implantar o Defend.
-
Health Check (Verificação de integridade): adicione um usuário de teste ao grupo de usuários do Defend para executar uma verificação de integridade nesse usuário, garantindo uma implantação bem-sucedida.
Quando a implantação estiver concluída, você poderá disponibilizar os recursos do Defend para a organização adicionando os usuários necessários ao grupo de usuários do Defend no Microsoft 365.
Resumo de alterações
Após a implantação bem-sucedida, as seguintes alterações serão feitas no seu locatário da Microsoft, permitindo que os recursos do Defend funcionem corretamente.
O Defend adiciona automaticamente um domínio aceito ao seu locatário do Microsoft 365. Cada locatário do Defend possui um domínio exclusivo atribuído a ele, que é gerado aleatoriamente.
Por exemplo, “aaaaa.c.us1.defend.com”, em que “aaaaa” é uma sequência de caracteres gerada aleatoriamente e exclusiva para cada cliente do Defend.
Esse recurso permite que:
- O conector de entrada do Microsoft 365 valide os e-mails provenientes do Defend e os atribua ao seu locatário do Microsoft 365. O certificado utilizado para enviar e-mails do Defend para o Microsoft 365 deve corresponder a um domínio aceito no seu locatário, de modo a garantir um fluxo de e-mail contínuo.
- O Defend aplique a assinatura DKIM a todos os e-mails antes de devolvê-los ao locatário do Microsoft 365. Por motivos de segurança, essa assinatura é exclusiva para cada locatário e utiliza o seu domínio exclusivo.
| Conector | Ação |
|---|---|
| Microsoft 365 para Defend | Encaminhar e-mails ao Defend para processamento |
| Defend para Microsoft 365 | Encaminhar e-mails de volta ao Microsoft 365 para entrega ao usuário |
Grupo de usuários do Defend
O nome padrão do grupo de usuários do Defend é “Defend_User_Group”. Os usuários desse grupo terão seus e-mails processados pelo Defend.
Você pode usar expressões dinâmicas para adicionar todos os usuários ao “Defend_User_Group” automaticamente. Estes são dois exemplos de expressões dinâmicas:
- (user.mail -ne null)
- (user.userType -eq "Member").
Para novas implantações feitas pelo Deployment Center, o grupo de usuários do Defend agora inclui os grupos legados de graymail e spam mencionados abaixo.
Grupos legados
Os seguintes grupos podem existir no seu locatário da Microsoft caso você tenha usado uma ferramenta anterior de implantação do Defend:
- Grupo de usuários de graymail: o grupo de graymail engloba os usuários que têm acesso à funcionalidade de graymail do Defend. Nomes personalizados de grupos podem ser especificados no campo Graymail User Group (Grupo de usuários de graymail) na página Settings (Configurações) do Defend. Para obter mais informações sobre como gerenciar e habilitar os grupos de usuários de graymail, consulte o artigo Defend – gerenciamento de graymail.
- Grupo de usuários de spam: o grupo de spam engloba os usuários que recebem a funcionalidade de proteção contra spam no Defend. Nomes personalizados de grupos podem ser especificados no campo Spam User Group (Grupo de usuários de spam). Para obter mais informações, leia o artigo Defend – gerenciamento de spam.
Esses grupos legados ainda são válidos e podem ser usados normalmente.
Grupos de POV
Para implantações de POV, dois grupos adicionais estão disponíveis, conforme descrito a seguir:
- Grupo Defend_Banners_Override: permite que administradores adicionem usuários específicos que receberão banners mesmo quando o Defend estiver em modo silencioso. Esse recurso permite que administradores de TI testem a funcionalidade do Defend e treinem os usuários no seu próprio ritmo.
- Grupo Defend_Graph_Users: um grupo exclusivo da API do Graph utilizado durante implantações de POV em que as regras de transporte SMTP não são ativadas. Toda a funcionalidade do Defend é executada pela API do Graph da Microsoft para os usuários que pertencem a esse grupo.
| Regra de transporte | Ação |
|---|---|
| Defend Add Internal Header* | Essa regra permite que administradores aceitem manter os banners e os links reescritos ao encaminhar um e-mail interno para outro usuário do Defend. A lógica dessa regra só será aplicada se a opção Retain banners on internal forwards (Reter banners em encaminhamentos internos) estiver habilitada no console do Defend. |
| Defend Add Outbound Header* | Essa regra adiciona um cabeçalho específico do Defend para indicar a direção da mensagem à plataforma Defend. |
| Defend Add Domain Header* | Essa regra adiciona um cabeçalho específico do Defend para atribuição de mensagens ao locatário. |
| Defend Disable ATP Dynamic Scanning | Essa regra desabilita a lógica da proteção avançada contra ameaças (ATP) em anexos quando eles são enviados ao Defend. Ela não ignora a ATP. As exclusões garantem que a ATP continue operando quando o e-mail retornar ao Microsoft 365 depois de passar pelo Defend. |
| Defend Banner Active Override | Quando em modo silencioso, essa regra adiciona um cabeçalho específico para usuários em um grupo de substituição, habilitando banners apenas para esse grupo. |
| Incoming Emails via Defend | Existem exceções configuradas entre organizações externas que utilizam o Defend para evitar loops. Um identificador secreto compartilhado é adicionado em um cabeçalho como forma de autenticação. |
| Internal Emails via Defend | Essa regra direciona e-mails internos para o Defend. Essa funcionalidade permite que o Defend remova quaisquer banners em HTML e reescritas de links previamente adicionados ao thread. Essa regra define o cabeçalho “X-Egress-Defend” com os valores “SK”, “Domain” e “Direction”. |
| Outgoing Emails via Defend | Essa regra direciona e-mails enviados para o Defend. Essa funcionalidade permite que o Defend remova quaisquer banners de HTML previamente adicionados ao thread. |
| Defend Microsoft Spam | Essa regra mantém o nível de confiança de spam original atribuído pela Microsoft à mensagem. |
| Defend Microsoft Strong Spam | Essa regra mantém o nível de confiança de spam original atribuído pela Microsoft à mensagem. |
| Defend Microsoft Not Spam | Essa regra mantém o nível de confiança de spam original atribuído pela Microsoft à mensagem. |
| Defend Remove Sk Header* | Essa regra garante que o valor “X‑Egress Defend‑Sk” permaneça restrito ao ambiente interno da organização. |
| Defend Quarantine | Essa regra envia para a quarentena da Microsoft os e-mails que o Defend identificou como de risco alto. |
*Essas são regras legadas do Defend que podem não ser exibidas em novas implantações do Defend.
Na seção App Registration (Registro de aplicativo), detalhamos as permissões em um nível granular, listando cada permissão com sua justificativa e indicando o que está sendo solicitado.
| Registro de aplicativo | Permissões necessárias | Justificativa |
|---|---|---|
| Análise de usuários |
|
Estabelece uma compreensão sobre usuários e grupos na organização e analisa o histórico de e-mails para melhorar a eficácia. |
| Recursos de administradores |
|
Permite que administradores visualizem e-mails no console do Defend e removam e-mails de phishing perigosos das caixas de entrada. |
| OpenID no ESI do Egress |
|
As permissões OpenID consistem em escopos genéricos de autenticação que permitem ao Defend autenticar usuários, acessar as respectivas informações básicas de identidade e manter acesso persistente para garantir uma experiência do usuário contínua entre sessões. |
| Integração da KnowBe4* |
|
Esse registro de aplicativo gerencia a fase inicial de integração e requer acesso de leitura para validar seu domínio e iniciar a configuração, além dos escopos básicos de autenticação necessários para o login e a verificação iniciais dos usuários. |
| Implantação da KnowBe4* |
|
Esse registro de aplicativo principal é destinado ao Deployment Center. Ele requer acesso de gravação para configurar o fluxo de e-mails, criará regras de transporte e conectores no Microsoft Exchange para o Defend, gerencia os grupos de processamento necessários, consulta e verifica todos os usuários para aplicar as políticas de proteção e permite provisionamento do SCIM. |
| Segurança de colaboração da KnowBe4 |
|
Permite que o Defend monitore o Microsoft Teams em busca de ameaças e forneça dados dentro do portal do administrador.
|
*Esses registros de aplicativo são necessários apenas durante a implantação do Defend e podem ser removidos após a conclusão da instalação.
Console do Defend
Quando a implantação estiver concluída e o Defend tiver sido distribuído na organização por meio da inclusão dos usuários necessários no grupo de usuários do Defend no Microsoft 365, você terá acesso ao console do Defend.
O console é formado pelas seguintes páginas:
- Dashboard (Painel)
- O painel apresenta uma visão geral da atividade de e-mail monitorada pelo Defend. As informações do painel são apresentadas em gráficos e tabelas de fácil interpretação.
- Para obter outras informações, consulte o artigo Defend – painel.
- Recent Emails (E-mails recentes)
- A página de e-mails recentes permite que os administradores visualizem e analisem os e-mails processados pelo Defend.
- Para obter outras informações, consulte o artigo Defend – e-mails recentes.
- Abuse Mailbox (Caixa de correio de abusos)
- A página Abuse Mailbox (Caixa de correio de abusos) exibe todos os e-mails enviados para a caixa de correio de abusos e o status de análise de cada um.
- Para obter outras informações, consulte o artigo Defend – automação da Abuse Mailbox.
- Allow ou Deny List (Lista de permissões ou negações)
- Essas listas podem especificar o que acontece quando um determinado endereço de e-mail, domínio ou endereço IP envia um e-mail para um usuário da sua organização.
- Para obter outras informações, consulte o artigo Defend – listas de permissões ou negações.
- Event Notifications (Notificações de eventos)
- As notificações de eventos podem ser utilizadas para disparar notificações administrativas quando ações específicas ocorrerem.
- Para obter outras informações, consulte o artigo Defend – notificações de eventos.
- Settings (Configurações)
- A página de configurações permite que os administradores personalizem as configurações do Defend para atender às necessidades da organização.
- Para obter outras informações, consulte o artigo Defend – configurações.
- URL Rewriting or Decoding (Reescrita ou decodificação de URLs)
- Adicione exceções de URLs que o Defend não reescreverá mais. Use a ferramenta de decodificação para visualizar os URLs reescritos pelo Defend em sua forma original.
- Para obter outras informações, consulte os artigos Defend – reescrita ou exceções de URLs e Defend – decodificação de URLs.
- User Management (Gerenciamento de usuários)
- A página de gerenciamento de usuários permite adicionar, editar e remover administradores do Defend.
- Para obter outras informações, consulte o artigo Defend – gerenciamento de usuários.
- Audit Log (Registro de auditoria)
- Visualize as alterações feitas por todos os administradores no console do Defend.











