Exchange Online 反钓鱼策略的「用户模拟」和「域模拟」保护该怎么配才有效?
- 用户模拟:显示名或地址近似你指定的某个内部人员(例如把 CFO 的姓名放在显示名里,地址却是外部免费邮箱)。
- 域模拟:发件域近似你的某个域(形近字符替换、增删连字符、换顶级域)。
- 域欺骗:发件域就是你的域,但未通过认证。这一类由反欺骗能力负责,不属于模拟保护。
三者的检测逻辑和配置位置不同,混淆会导致「配了半天没生效」。
受保护用户需要逐个显式添加,名额有限,因此必须排序。优先级建议:
- 有资金审批权的人(CEO、CFO、财务负责人);
- 能变更收付款信息的人(财务经办、采购);
- 能变更账号与权限的人(HR、IT 管理员);
- 对外署名频繁、姓名易被检索到的人(法务、投资者关系)。
判据是「冒充此人能直接造成损失吗」,不是职级高低。把名额平均分给管理层而漏掉财务经办,是常见的配置错误。
除了把自有域全部纳入,还应把已注册的防御性近似域、以及关键合作伙伴的域加入受保护域列表。后者的价值在于:攻击者伪造供应商域来改收款账号,比伪造你自己的域更难被员工察觉。
邮箱智能依据每个收件人的历史往来关系建立发件人画像,对「从未联系过、却以熟人口吻发出关键请求」的邮件给出额外判定。它补上了静态清单覆盖不到的部分——你不可能把所有值得保护的对象都手工列出来。
配置要点:启用邮箱智能后还要单独启用其处置动作,否则只有检测没有拦截。这两个开关是分开的,漏开第二个等于白配。
可按判定类型分别设定动作:加安全提示、移入垃圾邮件、隔离、重定向。建议的分级:
- 域欺骗、用户模拟命中高价值对象:隔离,人工复核。
- 域模拟:隔离或重定向到审查邮箱。
- 邮箱智能命中:先用提示与移入垃圾邮件,观察一段时间的误报率再收紧。
一上来全部隔离,会在最初几天产生大量申诉,进而导致策略被整体关停——这是最坏的结果。
受信任的发件人与域用于消除已知误报,例如确实使用近似域的合作方、或代表高管发信的助理账号。不要把整个大型邮件服务商的域加入例外——那等于对该服务商的全部用户开放冒充通道。
与其从空白策略逐项摸索,不如先套用预设的标准或严格级别作为基线,再对财务、高管等高风险群体单独建更严格的策略并调高优先级。
这样做的好处是基线随平台更新自动跟进,你只需要维护差异部分,而不是维护一整套很快就会过时的手工配置。
参考:Microsoft Learn:Anti-phishing policies in Microsoft 365、Microsoft Learn:Preset security policies、CISA:Phishing Guidance — Stopping the Attack Cycle at Phase One
