Microsoft Office 365 惡意軟體防護:簡明指南

惡意軟體正在全球範圍內蔓延,每天都會感染許多電腦。惡意軟體可能導致資料損毀與資料遺失,這不僅會對特定使用者造成負面影響,更會波及整個公司。駭客利用精巧的技術與複雜的演算法來實施 身分盜用 以及惡意軟體攻擊。

若您在雲端環境中使用虛擬機器,這些機器同樣可能面臨風險。因此,您應為所有機器建立防護,以抵禦惡意軟體。惡意軟體感染電腦的方式多種多樣,包括透過共用儲存空間散佈惡意檔案、email 附件、有害連結等。這篇部落格文章將說明在使用 Microsoft Office 365 備份時,如何防範惡意軟體,並介紹 Microsoft Office 365 的惡意軟體防護功能。

Microsoft 365 資料備份

Microsoft 365 資料備份

使用 NAKIVO 解決方案備份 Exchange Online、Teams、OneDrive 及 SharePoint Online 中的 Microsoft 365 資料,以確保工作流程不中斷且零停機時間。

惡意軟體的主要類別

首先,讓我們來了解什麼是惡意軟體,以及已知的惡意軟體類型有哪些。了解這些內容有助於制定惡意軟體防護策略。

病毒 是惡意軟體的一種經典形式。病毒是一種會感染檔案,藉此傳播並感染其他檔案及電腦的程式。程式所使用的受感染檔案,或是受感染的可執行檔案,都會被用來傳播病毒。 病毒可以是一段可附加於特定檔案類型的惡意程式碼,例如 DOC 檔案中的巨集可能包含惡意程式碼,並藉此感染其他檔案和電腦。電腦蠕蟲是一種利用軟體漏洞在網路中傳播,並感染其他電腦上檔案的電腦病毒。例如,Stuxnet 是最著名的電腦蠕蟲之一,它能鎖定核電廠作為攻擊目標,以阻止生產核武器。

若您發現電腦運作緩慢、作業系統的某些系統檔案遺失、出現錯誤訊息,或作業系統的圖形使用者介面中缺少某些元件,應檢查電腦是否感染病毒。

間諜軟體 是另一種用於從電腦竊取資料的惡意軟體。間諜軟體是一種不受歡迎的軟體,能夠收集/竊取使用者輸入的密碼、安全金鑰、瀏覽過的網站、個人資料以及儲存的檔案。間諜軟體可能內含鍵盤記錄程式。隨後,這些被竊取的資料可能會被賣給廣告公司,或被用來入侵不同電腦、網站或服務上的帳戶。 網路犯罪攻擊者可竊取用於網路支付的信用卡及銀行帳戶資料,藉此從受害者身上盜取金錢。由於間諜軟體是為了隱蔽運作而開發的,因此往往難以被察覺。

間諜軟體可分為四種類型:

  • 廣告軟體
  • 特洛伊木馬
  • 追蹤 Cookie
  • 系統監控器

勒索軟體 這可能是最危險的一種惡意軟體。當電腦遭到勒索軟體感染時,勒索軟體便會開始加密特定類型的檔案(例如, JPG, DOC, XLS, MOV, AVI, VMDK, VHD, VDI) 並使用長加密金鑰。這些加密後的檔案已遭損毀,在大多數情況下無法修復。勒索軟體在加密檔案後,會要求使用者在限定時間內支付贖金以解密檔案。然而,在大多數情況下,即使支付了贖金,檔案仍無法修復或解密,因此根本無法取回檔案。要找出解密金鑰幾乎是不可能的。 舉例來說,以當前電腦的運算效能,破解一個 128 位元金鑰所需的時間長達 5,000 億年。因此,在此情況下,被加密的檔案實質上已成為無法逆轉的損毀檔案。

檔案加密是現代作業系統內建的合法特點,這也是為什麼防毒軟體無法在所有情況下偵測到勒索軟體。 某些輕量級的勒索軟體能透過修改系統檔案和設定來鎖定作業系統,而不會損壞磁碟上的其他檔案。然而,現今這類勒索軟體已屬例外而非常態。當檔案遭勒索軟體損毀時,恢復檔案的機率極低。避免資料遺失最有效的方法是採取預防措施。建議您預先制定惡意軟體防護策略。

如何預防惡意軟體感染

預防惡意軟體感染的一般建議:

  • 請勿從不可信或可疑的來源下載檔案
  • 請勿點擊彈出式訊息
  • 請勿開啟來自未知寄件者的email附件
  • 為已安裝的軟體安裝關鍵安全性修補程式
  • 使用強密碼
  • 請將證書存放在安全的位置
  • 備份您的資料

關於 Microsoft Office 365 的惡意軟體防護,除了上述建議之外,您還可以採用兩種相輔相成的方法:

  • 使用 Microsoft Office 365 進階威脅防護及相關特點來防範惡意軟體
  • 執行 Microsoft Office 365 備份

Microsoft Office 365 中的惡意軟體防護

正在考慮使用 Microsoft Office 365 的使用者通常會問:

  • Microsoft Office 365 是否包含防毒功能?
  • Microsoft Office 365 是否包含 Exchange Online Protection?
  • Microsoft Office 365 是否能防範勒索軟體?

答案是”是”。請閱讀以下資訊以了解更多詳情。

Microsoft Office 365 中的惡意軟體防護功能由三個主要元件提供,這些元件彼此整合:

這些 Microsoft Office 365 的主要組件包含許多較小的特點,可協助保護 Microsoft Office 365 使用者免受威脅。這些威脅包括最常見的惡意軟體感染途徑,例如來自偽造寄件者地址的 email 中的惡意連結或附件、附帶受感染附件的 email,以及包含腳本或利用社會工程學技巧撰寫的 email。透過 email 散佈惡意軟體,是感染受害者的最常見方法之一。

既然您已經了解惡意軟體的主要類型、感染方式及傳播途徑,接下來讓我們探討如何利用 Microsoft Office 365 的原生元件與特點來防範惡意軟體。

Microsoft Office 365 中惡意軟體防護的設定

讓我們來看看如何透過網頁介面在 Microsoft Office 365 中設定惡意軟體防護功能。

  1. 請透過以下連結開啟 Microsoft Office 365 安全性與合規性管理中心:
    https://protection.office.com/
    您也可以透過以下連結存取 Microsoft Office 365 的”安全性與合規性”頁面: Microsoft 365 管理中心.
  2. 在左側窗格中,請按一下 Threat management 然後點擊 Policies. 惡意軟體防禦政策用於控制惡意軟體偵測的設定及其通知選項。
  3. Policy 頁面點擊 Anti-malware.Malware protection center Office 365您現在位於 Microsoft Office 365 的惡意軟體防護中心。
  4. 您可以看到這項預設政策,管理員可以檢視和編輯該政策,但無法刪除。現在讓我們建立一項新政策。
  5. 點擊 + 圖示,用以建立新的反惡意軟體政策。Creating a new Office anti-malware policy for malware protection
  6. 將開啟一個新視窗。您應輸入政策名稱及說明。設定項目分為多個區段。

惡意軟體偵測與應對

“惡意軟體偵測與處理”選項可讓您在email附件中偵測到惡意軟體時,通知收件者。預設情況下,此選項為關閉狀態,當偵測到惡意軟體且email被移至隔離區時,系統不會自動通知收件者。您可以透過以下建議選項之一,啟用自動收件者通知功能:

  • 是的,並使用預設的通知文字
  • 是的,並使用自訂通知文字

Configuring a new anti-malware policy for Office 365

如果您使用第一個選項並採用預設通知文字來啟用通知,所有已送達email中的附件都將被移除。被移除的附件將被替換為 Malware Alert Text.txt 一個包含以下資訊的檔案:

已在這封email中的一個或多個附件中偵測到惡意軟體。

處理結果:所有附件均已移除。

<Original malware attachment name> <Malware detection result>

如果您選擇使用自訂通知文字,您的自訂訊息將取代 Malware Alert Text.txt email中附帶的檔案,而非被隔離或刪除的惡意軟體檔案。

常見附件類型篩選器

此篩選器可讓您封鎖某些可能構成威脅且具有相應副檔名的檔案類型。建議您封鎖以下這類可執行檔: EXE, BAT, COM, CMD, PS1, SH, RPM, JS, DMG, VBS, 等等。系統會在可能的情況下採用”盡力而為”的真實類型識別機制,以偵測適當的檔案類型,而不受檔案副檔名限制。預設情況下,”常見附件類型篩選器”處於停用狀態,您應手動選取相應選項以啟用此功能(請參閱下方螢幕截圖)。

點擊 + 圖示,用於新增在email附件中被偵測到時必須封鎖的檔案類型。

預設情況下, ACE, ANI, APP, DOCM, EXE, JAR, REG, SCR, VBE,以及 VBS 已選取。

惡意軟體零時自動清除

“惡意軟體零時自動清除 (ZAP)”特點會在惡意電子郵件送達 Exchange Online 信箱後,將其移除。此特點預設為啟用狀態,為確保 Microsoft Office 365 的惡意軟體防護效果,建議保持此特點啟用。

Configuring email attachment filter for Office 365 malware protection

通知

“寄件者通知”功能可讓您在已發送的郵件因偵測到惡意軟體而被移至隔離區而未能送達時,通知該寄件者。預設情況下,此選項為停用狀態。若要啟用寄件者通知,請勾選相應的核取方塊,以通知內部寄件者和/或外部寄件者(參見下方螢幕截圖)。 內部寄件者是指您組織內的寄件者,而外部寄件者則是您組織外、使用其他網域名稱的寄件者。

預設通知訊息的內容包含以下資訊:

From: Postmaster postmaster@yourdomain.com

Subject: Undeliverable message

此訊息是由郵件傳送軟體自動產生的。由於偵測到惡意軟體,您的email未能送達預定收件人。所有附件均已被刪除。

您也可以設定,當內部或外部寄件者發送的訊息未能送達時,系統會向該訊息的管理員發送通知。

Customize notifications 透過這些選項,您可以為必須設定給內部及外部收件者的通知,設定名稱、email帳號、郵件主旨及內容。

Configuring notifications for malware protection in Office 365

適用於

“收件者篩選器”可讓您定義收件者條件與例外情況。它們決定了該政策將適用於哪些使用者。您可以透過以下條件指定使用者、群組或網域:

  • 收件者為(請選擇一個或多個email帳號)
  • 收件者網域為(請選擇一個或多個網域)
  • 收件者是(您可以選擇一個包含多位使用者的群組email帳戶)的成員

可以設定多個條件和例外情況。相同的條件或例外情況採用”或(OR)”邏輯,不同的條件或例外情況則採用”且(AND)”邏輯。例如:

  • domain1.comdomain2.com
  • user1@domain1.com 並身為……的成員 group1@domain2.com

因此,在 If 在該區段中,點擊下拉式選單並選擇所需的選項,然後點擊”新增條件”。點擊 add condition 再次加入第二個條件。

之後在 Except if 區段點擊 add condition 並新增所需的例外情況。您可以在反惡意軟體政策中新增多項例外情況。

Recipient filters for Office 365 spam and malware protection

點擊 Save 以儲存設定並建立新的惡意軟體防護政策,用於 Microsoft Office 365 的惡意軟體防護。

此時,所建立的惡意軟體防護政策會顯示在”惡意軟體防護政策”頁面的政策清單中。 您可以啟用、停用、編輯及刪除政策。若要停用某項政策,請取消勾選該政策名稱旁的核取方塊。若要將政策在清單中向上或向下移動以變更政策順序(優先級),請點擊該政策並在網頁介面上點擊箭頭圖示。雙擊政策名稱即可編輯該政策。位於清單頂端的政策具有最高優先級。

The list of anti-malware policies in Office 365

您可以透過傳送一封附有專門用於測試防毒軟體的特殊附件的測試email,來測試為 Microsoft Office 365 惡意軟體防護所設定的防惡意軟體政策。請建立該 EICAR.TXT 建立檔案,並將該字串加入此檔案中:

X5O!P%@AP[4PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*

此字串必須是文字檔案中唯一的字串。儲存後,檔案大小必須為 68 位元組。儲存此檔案,建立一封新的email,並附加該 IECAR.TXT 檔案,並將此訊息傳送至您網域中使用 Microsoft Office 365 的使用者。

Microsoft Office 365 的垃圾郵件與惡意軟體防護功能應會根據您的政策設定及惡意軟體偵測回應設定,對這封email進行過濾並發送通知訊息(可選擇刪除整封email或僅刪除附件)。

利用備份解決方案防範惡意軟體

在使用 Microsoft Office 365 時,另一項用於保護資料的預防策略是執行資料備份。

請閱讀我們關於此主題的部落格文章: OneDrive 備份, SharePoint 備份, 和 Exchange Online 備份 欲了解更多資訊,請造訪

。您可以執行 Microsoft Office 365 資料備份 此外,還可利用微軟提供的 Microsoft Office 365 惡意軟體防護功能。

結論

防範惡意軟體對每位使用者及整個公司而言都至關重要。這篇部落格文章已介紹了惡意軟體防護的一般建議,並說明了如何使用 Microsoft Office 365 的惡意軟體防護功能。Microsoft Office 365 的防護功能包含三個主要組件及眾多特點。您應根據自身需求及資安政策,在 Microsoft Office 365 管理中心的網頁介面中設定相關規則與政策。Microsoft 亦提供一項服務,可供使用者將可疑檔案上傳至 惡意軟體分析.

試試看 NAKIVO Backup & Replication

試試看 NAKIVO Backup & Replication

立即申請免費試用,全面探索本解決方案的所有資料保護功能。15 天免費試用。無任何特點或容量限制。無需提供信用卡資訊。

People also read