Exchange Online 反钓鱼策略的「用户模拟」和「域模拟」保护该怎么配才有效?

先分清三种「像」
  • 用户模拟:显示名或地址近似你指定的某个内部人员(例如把 CFO 的姓名放在显示名里,地址却是外部免费邮箱)。
  • 域模拟:发件域近似你的某个域(形近字符替换、增删连字符、换顶级域)。
  • 域欺骗:发件域就是你的域,但未通过认证。这一类由反欺骗能力负责,不属于模拟保护。

三者的检测逻辑和配置位置不同,混淆会导致「配了半天没生效」。

受保护用户的名额要花在刀刃上

受保护用户需要逐个显式添加,名额有限,因此必须排序。优先级建议:

  1. 有资金审批权的人(CEO、CFO、财务负责人);
  2. 能变更收付款信息的人(财务经办、采购);
  3. 能变更账号与权限的人(HR、IT 管理员);
  4. 对外署名频繁、姓名易被检索到的人(法务、投资者关系)。

判据是「冒充此人能直接造成损失吗」,不是职级高低。把名额平均分给管理层而漏掉财务经办,是常见的配置错误。

受保护域要包含「像你但不是你」的域

除了把自有域全部纳入,还应把已注册的防御性近似域、以及关键合作伙伴的域加入受保护域列表。后者的价值在于:攻击者伪造供应商域来改收款账号,比伪造你自己的域更难被员工察觉。

邮箱智能:基于历史通信图谱的判定

邮箱智能依据每个收件人的历史往来关系建立发件人画像,对「从未联系过、却以熟人口吻发出关键请求」的邮件给出额外判定。它补上了静态清单覆盖不到的部分——你不可能把所有值得保护的对象都手工列出来。

配置要点:启用邮箱智能后还要单独启用其处置动作,否则只有检测没有拦截。这两个开关是分开的,漏开第二个等于白配。

处置动作分级,不要一律隔离

可按判定类型分别设定动作:加安全提示、移入垃圾邮件、隔离、重定向。建议的分级:

  • 域欺骗、用户模拟命中高价值对象:隔离,人工复核。
  • 域模拟:隔离或重定向到审查邮箱。
  • 邮箱智能命中:先用提示与移入垃圾邮件,观察一段时间的误报率再收紧。

一上来全部隔离,会在最初几天产生大量申诉,进而导致策略被整体关停——这是最坏的结果。

例外只针对确认过的合法方

受信任的发件人与域用于消除已知误报,例如确实使用近似域的合作方、或代表高管发信的助理账号。不要把整个大型邮件服务商的域加入例外——那等于对该服务商的全部用户开放冒充通道。

用预设安全策略当基线,再做差异化

与其从空白策略逐项摸索,不如先套用预设的标准或严格级别作为基线,再对财务、高管等高风险群体单独建更严格的策略并调高优先级。

这样做的好处是基线随平台更新自动跟进,你只需要维护差异部分,而不是维护一整套很快就会过时的手工配置。

参考:Microsoft Learn:Anti-phishing policies in Microsoft 365Microsoft Learn:Preset security policiesCISA:Phishing Guidance — Stopping the Attack Cycle at Phase One