Ochrona przed złośliwym oprogramowaniem w usłudze Microsoft Office 365: krótki przewodnik
Złośliwe oprogramowanie rozprzestrzenia się na całym świecie i codziennie infekuje wiele komputerów. Może ono powodować uszkodzenie danych oraz ich utratę, co ma negatywny wpływ zarówno na konkretnego użytkownika, jak i na całą firmę. Hakerzy wykorzystują zaawansowane techniki i złożone algorytmy do przeprowadzania ataków typu „ kradzież tożsamości ” oraz ataków z wykorzystaniem złośliwego oprogramowania.
Jeśli korzystasz z maszyn wirtualnych w chmurze, one również mogą być narażone na ryzyko. Dlatego należy chronić wszystkie maszyny przed złośliwym oprogramowaniem. Złośliwe oprogramowanie może zainfekować komputery na różne sposoby, m.in. poprzez rozpowszechnianie złośliwych plików w pamięci masowej współdzielonej, załączniki do wiadomości e-mail, szkodliwe linki itp. W tym wpisie na blogu wyjaśniono, jak można chronić się przed złośliwym oprogramowaniem podczas korzystania z kopii zapasowej dla Microsoft 365, oraz omówiono ochronę przed złośliwym oprogramowaniem w usłudze Microsoft Office 365.
Główne kategorie złośliwego oprogramowania
Przede wszystkim dowiedzmy się, czym jest złośliwe oprogramowanie i jakie są znane jego rodzaje. Zrozumienie tego pomaga w opracowaniu strategii ochrony przed złośliwym oprogramowaniem.
Wirusy stanowią klasyczną formę złośliwego oprogramowania. Wirus to program, który infekuje pliki, aby się rozprzestrzeniać i zarażać kolejne pliki oraz komputery. Do rozprzestrzeniania wirusa wykorzystywane są zainfekowane pliki używane przez programy lub zainfekowane pliki wykonywalne. Wirus może być fragmentem złośliwego kodu, który można dołączyć do odpowiednich typów plików; na przykład makra w pliku DOC mogą zawierać złośliwy kod i zainfekować inne pliki oraz komputery. Robak komputerowy to rodzaj wirusa komputerowego, który wykorzystuje luki w zabezpieczeniach oprogramowania do rozprzestrzeniania się w sieci i infekowania plików na innych komputerach. Na przykład Stuxnet jest jednym z najbardziej znanych robaków komputerowych, który może atakować elektrownię jądrową w celu uniemożliwienia produkcji broni jądrowej.
Jeśli zauważysz, że Twój komputer działa wolno, brakuje niektórych plików systemowych systemu operacyjnego, wyświetlane są błędy lub w graficznym interfejsie użytkownika systemu operacyjnego brakuje niektórych elementów, powinieneś sprawdzić komputer pod kątem wirusów.
Oprogramowanie szpiegujące to kolejny rodzaj złośliwego oprogramowania służącego do kradzieży danych z komputerów. Oprogramowanie szpiegujące to niechciane oprogramowanie, które może gromadzić lub wykraść wprowadzone hasła, klucze bezpieczeństwa, informacje o odwiedzanych stronach, dane osobowe oraz zapisane pliki. Oprogramowanie szpiegujące może zawierać keylogger. Skradzione dane mogą następnie zostać sprzedane firmom reklamowym lub wykorzystane do przejęcia kontroli nad kontami na różnych komputerach, stronach internetowych lub w serwisach. Sprawcy cyberprzestępstw mogą wykraść dane dotyczące kart kredytowych i kont bankowych wykorzystywanych do płatności internetowych, aby wyłudzić pieniądze od swoich ofiar. Oprogramowanie szpiegujące jest często trudne do wykrycia, ponieważ zostało zaprojektowane tak, by pozostawać niewidoczne.
Oprogramowanie szpiegujące można podzielić na cztery rodzaje:
- Oprogramowanie reklamowe
- Trojan
- Pliki cookie śledzące
- Monitor systemu
Oprogramowanie wymuszające okup jest prawdopodobnie najniebezpieczniejszym rodzajem złośliwego oprogramowania. Gdy komputer zostanie zainfekowany oprogramowaniem wymuszającym okup, zaczyna ono szyfrować określone typy plików (na przykład JPG, DOC, XLS, MOV, AVI, VMDK, VHD, VDI) za pomocą długiego klucza szyfrującego. Zaszyfrowane pliki są uszkodzone i w większości przypadków nie da się ich naprawić. Po szyfrowaniu plików oprogramowanie wymuszające okup żąda od użytkownika zapłaty okupu w celu odszyfrowywania plików w określonym terminie. Jednak w większości przypadków odzyskanie plików jest niemożliwe, ponieważ nie da się ich naprawić ani odszyfrować nawet po uiszczeniu opłaty. Odnalezienie klucza do odszyfrowywania jest praktycznie niemożliwe. Na przykład złamanie klucza 128-bitowego przy obecnej wydajności komputerów zajęłoby 500 miliardów lat. W związku z tym zaszyfrowane pliki są w tym przypadku nieodwracalnie uszkodzone.
Szyfrowanie plików jest wbudowaną w nowoczesne systemy operacyjne funkcją zgodną z prawem i właśnie dlatego programy antywirusowe nie zawsze są w stanie wykryć oprogramowanie wymuszające okup. Niektóre „lekkie” wersje oprogramowania ransomware mogą zablokować system operacyjny poprzez modyfikację plików systemowych i konfiguracji bez uszkadzania innych plików na dyskach. Jednak obecnie ten rodzaj oprogramowania ransomware stanowi raczej wyjątek niż regułę. Gdy pliki zostaną uszkodzone przez oprogramowanie ransomware, prawdopodobieństwo ich odzyskania jest niezwykle niskie. Najskuteczniejszymi metodami zapobiegania utracie danych są środki zapobiegawcze. Zaleca się wcześniejsze opracowanie strategii ochrony przed złośliwym oprogramowaniem.
Jak zapobiegać infekcji złośliwym oprogramowaniem
Ogólne zalecenia dotyczące zapobiegania infekcji złośliwym oprogramowaniem:
- Nie pobieraj plików z niezaufanych i podejrzanych źródeł
- Nie klikaj wyskakujących komunikatów
- Nie otwieraj załączników e-mail od nieznanych nadawców
- Instaluj krytyczne poprawki zabezpieczeń dla zainstalowanego oprogramowania
- Używaj silnych haseł
- Przechowuj certyfikaty w bezpiecznym miejscu
- Wykonaj kopię zapasową danych
Jeśli chodzi o ochronę przed złośliwym oprogramowaniem w usłudze Microsoft Office 365, oprócz powyższych zaleceń można zastosować dwa uzupełniające się podejścia:
- Korzystaj z funkcji Advanced Threat Protection w usłudze Microsoft Office 365 i powiązanych funkcji zapewniających ochronę przed złośliwym oprogramowaniem
- Wykonaj kopię zapasową danych w usłudze Microsoft Office 365
Ochrona przed złośliwym oprogramowaniem w usłudze Microsoft Office 365
Użytkownicy rozważający korzystanie z usługi Microsoft Office 365 często zadają następujące pytania:
- Czy usługa Microsoft Office 365 obejmuje ochronę antywirusową?
- Czy usługa Microsoft Office 365 obejmuje ochronę Exchange Online?
- Czy usługa Microsoft Office 365 jest bezpieczna przed oprogramowaniem wymuszającym okup?
Odpowiedź brzmi „Tak”. Zapoznaj się z poniższymi informacjami, aby dowiedzieć się więcej.
Ochrona przed złośliwym oprogramowaniem w usłudze Microsoft Office 365 jest zapewniana przez trzy główne, zintegrowane ze sobą komponenty:
- Microsoft Office 365 – zaawansowana ochrona przed zagrożeniami
- Microsoft Office 365 — Exchange Online Protection
- Microsoft Office 365 – analizy zagrożeń
Te główne komponenty usługi Microsoft Office 365 zawierają wiele mniejszych funkcji, które mogą chronić użytkowników usługi Microsoft Office 365 przed zagrożeniami. Zagrożenia te obejmują najpopularniejsze sposoby infekcji złośliwym oprogramowaniem, takie jak złośliwe linki lub załączniki w wiadomościach e-mail wysyłanych ze sfałszowanych adresów nadawców, wiadomości e-mail z zainfekowanymi załącznikami oraz wiadomości zawierające skrypty lub sporządzone z wykorzystaniem technik inżynierii społecznej. Rozpowszechnianie złośliwego oprogramowania za pośrednictwem poczty elektronicznej jest jedną z najpopularniejszych metod infekowania ofiar.
Teraz, gdy znasz już główne rodzaje złośliwego oprogramowania, metody infekcji i sposoby jego rozprzestrzeniania się, przyjrzyjmy się, jak można wykorzystać natywne komponenty i funkcje Microsoftu do ochrony przed złośliwym oprogramowaniem w usłudze Microsoft Office 365.
Konfiguracja ochrony przed złośliwym oprogramowaniem w usłudze Microsoft Office 365
Przyjrzyjmy się, jak skonfigurować ochronę przed złośliwym oprogramowaniem w usłudze Microsoft Office 365 za pomocą interfejsu internetowego.
- Otwórz centrum administracyjne „Bezpieczeństwo i zgodność” usługi Microsoft Office 365, korzystając z linku:
https://protection.office.com/
Dostęp do strony „Bezpieczeństwo i zgodność” w usłudze Microsoft Office 365 można również uzyskać z poziomu Centrum administracyjne Microsoft 365 . - W lewym panelu kliknij
Threat management, a następnie kliknijPolicies. Zasady ochrony przed złośliwym oprogramowaniem służą do kontrolowania ustawień wykrywania złośliwego oprogramowania oraz opcji powiadomień. - Na stronie
PolicykliknijAnti-malware.
Znajdujesz się teraz w centrum ochrony przed złośliwym oprogramowaniem dla usługi Microsoft Office 365. - Widoczna jest domyślna zasada, którą administratorzy mogą przeglądać i edytować, ale nie można jej usunąć. Utwórzmy nową politykę.
- Kliknij ikonę
+, aby utworzyć nową politykę ochrony przed złośliwym oprogramowaniem.
- Otworzy się nowe okno. Należy wprowadzić nazwę i opis polityki. Ustawienia są pogrupowane w kilku sekcjach.
Reakcja na wykrycie złośliwego oprogramowania
Opcja reakcji na wykrycie złośliwego oprogramowania pozwala powiadamiać odbiorców w przypadku wykrycia złośliwego oprogramowania w załącznikach wiadomości e-mail. Domyślnie opcja ta jest wyłączona, a odbiorcy nie są automatycznie powiadamiani o wykryciu złośliwego oprogramowania i przeniesieniu wiadomości e-mail do kwarantanny. Można włączyć automatyczne powiadomienia odbiorców, korzystając z jednej z sugerowanych opcji:
- Tak, z użyciem domyślnego tekstu powiadomienia
- Tak, z użyciem niestandardowego tekstu powiadomienia
Jeśli włączysz powiadomienia, korzystając z pierwszej opcji z domyślnym tekstem powiadomienia, wszystkie załączniki zostaną usunięte z dostarczonej wiadomości e-mail. Usunięte załączniki zostaną zastąpione plikiem Malware Alert Text.txt zawierającym następujące informacje: W jednym lub kilku załącznikach do tej wiadomości e-mail wykryto złośliwe oprogramowanie.
Działanie: Wszystkie załączniki zostały usunięte.
<Original malware attachment name> <Malware detection result>
Jeśli zdecydujesz się użyć niestandardowego tekstu powiadomienia, Twój niestandardowy komunikat zastąpi domyślny tekst w pliku Malware Alert Text.txt załączonym do wiadomości e-mail zamiast plików złośliwego oprogramowania umieszczonych w kwarantannie lub usuniętych.
Filtr typowych typów załączników
Ten filtr pozwala blokować niektóre typy plików z odpowiednimi rozszerzeniami, które mogą stanowić zagrożenie. Zaleca się blokowanie typów plików wykonywalnych, takich jak EXE, BAT, COM, CMD, PS1, SH, RPM, JS, DMG, VBS, i inne. W miarę możliwości stosowana jest metoda „best effort true-typing” w celu wykrywania odpowiednich typów plików niezależnie od ich rozszerzenia. Domyślnie filtr typów popularnych załączników jest wyłączony i należy go włączyć ręcznie, wybierając odpowiednią opcję (patrz zrzut ekranu poniżej).
Kliknij ikonę + , aby dodać typy plików, które muszą być blokowane po wykryciu w załącznikach wiadomości e-mail.
Domyślnie zaznaczone są opcje ACE, ANI, APP, DOCM, EXE, JAR, REG, SCR, VBEoraz VBS .
Automatyczne usuwanie złośliwego oprogramowania w trybie Zero-Hour (ZAP)
Funkcja automatycznego usuwania złośliwego oprogramowania w trybie Zero-Hour (ZAP) przenosi złośliwe wiadomości e-mail po ich dostarczeniu do skrzynek pocztowych Exchange Online. Ta funkcja jest domyślnie włączona i zaleca się pozostawienie jej włączonej w celu zapewnienia ochrony przed złośliwym oprogramowaniem w usłudze Microsoft Office 365.
Powiadomienia
Powiadomienia dla nadawców umożliwiają powiadomienie nadawcy, jeśli wysłana wiadomość nie została dostarczona z powodu wykrycia złośliwego oprogramowania i przeniesienia wiadomości do kwarantanny. Domyślnie opcja ta jest wyłączona. Aby włączyć powiadomienia dla nadawców, zaznacz odpowiednie pole wyboru, aby powiadamiać nadawców wewnętrznych i/lub nadawców zewnętrznych (patrz zrzut ekranu poniżej). Nadawcy wewnętrzni to nadawcy z Twojej organizacji, a nadawcy zewnętrzni to nadawcy spoza Twojej organizacji, którzy korzystają z innej nazwy domeny.
Tekst domyślnej wiadomości powiadomienia zawiera następujące informacje:
From: Postmaster postmaster@yourdomain.com
Subject: Undeliverable message
Ta wiadomość została utworzona automatycznie przez oprogramowanie do dostarczania poczty. Twoja wiadomość e-mail nie została dostarczona do adresatów, ponieważ wykryto złośliwe oprogramowanie. Wszystkie załączniki zostały usunięte.
Można również skonfigurować wysyłanie powiadomień do administratora dotyczących niedostarczonych wiadomości od nadawców wewnętrznych i zewnętrznych.
Customize notifications Opcje te pozwalają ustawić nazwę, konto e-mail, temat wiadomości oraz treść powiadomień, które muszą być skonfigurowane dla nadawców wewnętrznych i zewnętrznych. 
Filtry odbiorców, stosowane w ramach usługi
, umożliwiają definiowanie warunków i wyjątków dotyczących odbiorców. Określają one użytkowników, do których ma zastosowanie dana polityka. Można wskazać użytkowników, grupy lub domeny, korzystając z następujących warunków:
- Odbiorca to (wybierz jedno lub więcej kont e-mail)
- Domena odbiorcy to (wybierz jedną lub więcej domen)
- Odbiorca jest członkiem (można wybrać grupowe konto e-mail obejmujące wielu użytkowników)
Można ustawić wiele warunków i wyjątków. Te same warunki lub wyjątki działają zgodnie z logiką OR, a różne warunki lub wyjątki — zgodnie z logiką AND. Na przykład:
domain1.comlubdomain2.comuser1@domain1.comi jest członkiemgroup1@domain2.com
W sekcji If należy kliknąć menu rozwijane i wybrać odpowiednią opcję, a następnie kliknąć opcję „Dodaj warunek”. Kliknij add condition jeszcze raz, aby dodać drugi warunek.
Następnie w sekcji Except if kliknij add condition i dodaj wymagany warunek wyjątku. Do polityki antywirusowej można dodać wiele wyjątków.
Kliknij Save , aby zapisać ustawienia i utworzyć nową politykę antywirusową zapewniającą ochronę przed złośliwym oprogramowaniem w usłudze Microsoft Office 365.
Utworzona polityka antywirusowa jest teraz wyświetlana na liście polityk na stronie „Polityka antywirusowa”. Polityki można włączać, wyłączać, edytować i usuwać. Aby wyłączyć politykę, należy odznaczyć pole wyboru obok nazwy polityki. Jeśli chcesz przesunąć politykę w górę lub w dół listy, aby zmienić kolejność (priorytet) polityk, kliknij daną politykę i użyj ikon strzałek w interfejsie internetowym. Kliknij dwukrotnie nazwę polityki, aby ją edytować. Polityka znajdująca się na górze listy ma najwyższy priorytet.
Możesz przetestować swoje polityki antywirusowe skonfigurowane do ochrony przed złośliwym oprogramowaniem w usłudze Microsoft Office 365, wysyłając testową wiadomość e-mail ze specjalnym załącznikiem służącym do testowania programów antywirusowych. Utwórz plik EICAR.TXT i dodaj do niego następujący ciąg znaków:
X5O!P%@AP[4PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
. Ten ciąg znaków musi być jedyną treścią w pliku tekstowym. Po zapisaniu rozmiar pliku musi wynosić 68 bajtów. Zapisz ten plik, utwórz nową wiadomość e-mail, załącz plik IECAR.TXT i wyślij tę wiadomość do użytkownika w domenie używanej w usłudze Microsoft Office 365. Ochrona przed spamem i złośliwym oprogramowaniem w usłudze Microsoft Office 365 powinna przefiltrować tę wiadomość e-mail i wysłać powiadomienie zgodnie z konfiguracją zasad oraz ustawieniami reakcji na wykrycie złośliwego oprogramowania (możliwe jest usunięcie całej wiadomości lub samego załącznika).
Ochrona przed złośliwym oprogramowaniem z wykorzystaniem rozwiązania do tworzenia kopii zapasowych
Kolejną strategią zapobiegawczą mającą na celu ochronę danych podczas korzystania z usługi Microsoft Office 365 jest wykonanie kopii zapasowej danych.
Zapoznaj się z naszymi wpisami na blogu dotyczącymi Kopia zapasowa w usłudze OneDrive, Kopia zapasowa SharePointoraz Kopia zapasowa usługi Exchange Online , aby dowiedzieć się więcej.
Oprócz korzystania z funkcji ochrony przed złośliwym oprogramowaniem w usłudze Microsoft Office 365 zapewnianych przez firmę Microsoft można również przeprowadzić Tworzenie kopii zapasowej danych w usłudze Microsoft Office 365 .
Wnioski
Ochrona przed złośliwym oprogramowaniem jest ważna zarówno dla każdego użytkownika, jak i dla całej firmy. W tym wpisie na blogu omówiono ogólne zalecenia dotyczące ochrony przed złośliwym oprogramowaniem oraz wyjaśniono, jak korzystać z funkcji ochrony przed złośliwym oprogramowaniem w usłudze Microsoft Office 365. Ochrona w usłudze Microsoft Office 365 obejmuje trzy główne komponenty i wiele funkcji. Należy skonfigurować reguły i zasady w interfejsie internetowym centrum administracyjnego Microsoft Office 365 zgodnie z własnymi wymaganiami i polityką bezpieczeństwa. Firma Microsoft udostępnia również usługę, za pomocą której można przesyłać podejrzane pliki na adres analiza złośliwego oprogramowania.



