Przeglądanie akcji korygowania i zarządzanie nimi w Office 365
Porada
Czy wiesz, że możesz bezpłatnie wypróbować funkcje w planie Ochrona usługi Office 365 w usłudze Microsoft Defender 2? Użyj 90-dniowej wersji próbnej Ochrona usługi Office 365 w usłudze Defender w centrum wersji próbnej portalu Microsoft Defender. Dowiedz się, kto może zarejestrować się i zapoznać się z warunkami wersji próbnej w witrynie Try Ochrona usługi Office 365 w usłudze Microsoft Defender.
Ponieważ zautomatyzowane badania dotyczące wiadomości e-mail & zawartości współpracy powodują werdykty, takie jak Złośliwe lub Podejrzane, są tworzone pewne akcje korygowania. W Ochrona usługi Office 365 w usłudze Microsoft Defender akcje korygowania mogą obejmować:
- Usuwanie nietrwałe wiadomości e-mail lub klastrów
- Wyłączanie przekazywania poczty zewnętrznej
Te akcje korygowania nie są wykonywane, chyba że i dopóki zespół ds. operacji zabezpieczeń nie zatwierdzi ich. Zalecamy jak najszybsze przejrzenie i zatwierdzenie wszelkich oczekujących akcji, aby zautomatyzowane badania zostały zakończone w odpowiednim czasie. Musisz być częścią roli & wyszukiwania przeczyszczania przed podjęciem jakichkolwiek akcji.
Dodaliśmy dodatkowe testy pod kątem zduplikowanych lub nakładających się badań z tymi samymi klastrami zatwierdzonymi wielokrotnie. Jeśli ten sam klaster badania został już zatwierdzony w poprzedniej godzinie, nowe zduplikowane korygowanie nie zostanie ponownie przetworzone. To zachowanie nie usuwa zduplikowanych badań ani dowodów badania — po prostu usuwa zatwierdzone akcje w celu zwiększenia szybkości przetwarzania korygowania. W przypadku zduplikowanych zatwierdzonych badań klastra szczegóły akcji nie będą widoczne w panelu bocznym centrum akcji .
Zatwierdzanie (lub odrzucanie) oczekujących akcji
Istnieją cztery różne sposoby znajdowania i podejmowania akcji automatycznego badania:
- Kolejka zdarzeń
- Samo badanie (dostępne za pośrednictwem zdarzenia lub alertu)
- Centrum akcji
- Kolejka dochodzeń i dochodzeń korygowania
Kolejka zdarzeń
- W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do strony Zdarzenia w temacie Incydenty & alerty>Zdarzenia. Aby przejść bezpośrednio do strony Zdarzenia , użyj polecenia https://security.microsoft.com/incidents.
- Filtruj akcję Oczekująca dla stanu zautomatyzowanego badania (opcjonalnie).
- Na stronie Zdarzenia wybierz nazwę zdarzenia, aby otworzyć jego stronę podsumowania.
- Wybierz kartę Dowody i odpowiedź .
- Wybierz element z listy, aby otworzyć okienko wysuwane.
- Przejrzyj informacje, a następnie wykonaj jedną z następujących czynności:
- Wybierz opcję Zatwierdź oczekującą akcję, aby zainicjować oczekującą akcję.
- Wybierz opcję Odrzuć oczekującą akcję, aby zapobiec podjęciu oczekującej akcji.
Centrum akcji
- W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do strony Centrum akcji, wybierając pozycję Centrum akcji. Aby przejść bezpośrednio do strony Centrum akcji , użyj polecenia https://security.microsoft.com/action-center/pending.
- Na stronie Centrum akcji sprawdź, czy wybrano kartę Oczekujące , a następnie przejrzyj listę akcji oczekujących na zatwierdzenie.
- Wybierz pozycję Otwórz stronę badania , aby wyświetlić więcej szczegółów na temat badania.
- Wybierz pozycję Zatwierdź , aby zainicjować oczekującą akcję.
- Wybierz pozycję Odrzuć , aby zapobiec podjęciu oczekującej akcji.
Uwaga
Limit czasu oczekujących akcji po oczekiwaniu na zatwierdzenie na tydzień.
Kolejka dochodzeń i dochodzeń korygowania
- W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do strony Badanie zagrożeń pod adresem Email & collaborationInvestigations (Badanie współpracy > Email &). Aby przejść bezpośrednio do strony Badanie zagrożeń , użyj polecenia https://security.microsoft.com/airinvestigation.
- Na stronie Badanie zagrożeń znajdź element z listy, którego stan to Oczekująca akcja.
- Kliknij pozycję Otwórz w nowym oknie w czasie listy (między identyfikatorem a stanem).
- Na otwartej stronie wykonaj akcje zatwierdzania lub odrzucania.
Zmienianie lub cofanie jednej akcji korygowania
Istnieją dwa różne sposoby ponownego rozważenia przesłanych akcji:
- Za pośrednictwem ujednoliconego centrum akcji.
- Chociaż centrum akcji pakietu Office.
Zmienianie lub cofanie za pośrednictwem ujednoliconego centrum akcji
- W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do ujednoliconego centrum akcji, wybierając pozycję Centrum akcji. Aby przejść bezpośrednio do ujednoliconego centrum akcji, użyj polecenia https://security.microsoft.com/action-center/.
- Na stronie Centrum akcji wybierz kartę Historia , a następnie wybierz akcję, którą chcesz zmienić lub cofnąć.
- W okienku po prawej stronie ekranu wybierz odpowiednią akcję (przejdź do skrzynki odbiorczej, przejdź do wiadomości-śmieci, przejdź do usuniętych elementów, usuń nietrwałe lub usuń je na stałe).
Zmienianie lub cofanie za pośrednictwem centrum akcji pakietu Office
- W portalu Microsoft Defender pod adresem https://security.microsoft.comprzejdź do centrum akcji pakietu Office wcentrum akcjiEmail & współpracy>— przegląd> akcji. Aby przejść bezpośrednio do centrum akcji pakietu Office, użyj polecenia https://security.microsoft.com/threatincidents.
- Na stronie Centrum akcji wybierz odpowiednie korygowanie.
- W panelu bocznym kliknij wpis przesyłania wiadomości e-mail i poczekaj na załadowanie listy.
- Poczekaj na przycisk Akcja u góry, aby włączyć i wybierz przycisk Akcja, aby zmienić typ akcji.
- Spowoduje to utworzenie odpowiednich akcji.
Następne kroki
- Korzystanie z Eksploratora zagrożeń
- Administracja /Akcje ręczne
- Jak zgłaszać wyniki fałszywie dodatnie/ujemne w zautomatyzowanych możliwościach badania i reagowania