U kunt de SoSafe Phishing Report Button configureren om gerapporteerde e-mails (inclusief het .EML-bestand) door te sturen naar een abuse mailbox, MS Defender en/of het interne triageplatform van SoSafe: Threat Inbox.
Abuse mailbox
Compatibiliteit
-
Outlook: alle API's worden ondersteund
-
Google Workspace: niet ondersteund
Werking
Wanneer gebruikers verdachte e-mails rapporteren, kan de Phishing Report Button deze berichten doorsturen naar een opgegeven abuse mailbox. Het sandboxsysteem van uw keuze kan deze mailbox vervolgens bewaken en inkomende e-mails analyseren op bedreigingen zoals phishinglinks of malware. Als er een bedreiging wordt gedetecteerd, kan het systeem de betreffende e-mail automatisch in quarantaine plaatsen en eventuele doorgestuurde kopieën uit de inboxen van gebruikers verwijderen.
Instellen
-
Stel een abuse mailbox in in uw beveiligingsoplossing. Raadpleeg de documentatie van uw provider voor gedetailleerde instructies.
-
Navigeer in de SoSafe Manager naar Phishing Report Button / Report handling en scrol naar de sectie Set up abuse mailbox. Activeer de schakelaar.
-
Voer uw abuse mailbox-adres in en selecteer Save om te bevestigen.
Belangrijk: zorg ervoor dat de optie Delete emails permanently na rapportage, beschikbaar onder Phishing Report Button / General settings, niet is aangevinkt. Als e-mails worden verwijderd, kunnen sandboxsystemen deze niet ophalen of analyseren.
Technische details
-
Doorgestuurde e-mails bevatten speciale headers (
referencesenin-reply-to) die verwijzen naar de originele e-mail. Hierdoor kunnen beveiligingstools gesprekken volgen en de berichtenstroom analyseren. -
De doorgestuurde e-mail bevat de originele e-mail niet als bijlage.
-
In plaats daarvan bevat de doorgestuurde e-mail basismetadata in platte tekst van de originele e-mail.
MS Defender
U kunt de Phishing Report Button integreren met Microsoft Defender voor de afhandeling van rapporten. Dit betekent dat e-mails die worden gerapporteerd via de PRB verschijnen in het inzenddashboard van uw SOC-team in Defender. Als u beschikt over Microsoft Defender for Office 365 Plan 2, kunt u ook een Automated Investigation and Response (AIR) activeren voor zowel de analyse van de gerapporteerde e-mail als herstelvoorstellen. Meer informatie over deze mogelijkheid vindt u op https://learn.microsoft.com/en-us/defender-office-365/air-auto-remediation.
Vereisten en beperkingen
Alle API's die beschikbaar zijn voor de PRB worden ondersteund. Echter beperkt Exchange Web Services (EWS) de grootte van bijlagen tot 500 kB, waardoor de originele e-mail niet als .eml-bestand kan worden bijgevoegd als deze te groot is. In deze gevallen worden de rapporten wel naar de inbox voor gebruikersinzendingen verzonden, maar verschijnen ze niet in het gebruikersinzenddashboard van Microsoft Defender. Wij raden daarom het gebruik van deze integratie met de EWS API af.
Microsoft Defender-inzendingen werken niet wanneer rapporten worden ingediend vanuit een on-premise mailbox of van buiten de organisatie. Rapporteurs moeten zich op dezelfde Azure-instantie van MS Defender bevinden.
Instellen in Microsoft Defender
-
Ga naar de Microsoft Defender-portal. Navigeer naar System / Settings / Email & collaboration / User reported settings. U kunt ook rechtstreeks naar deze pagina gaan: https://security.microsoft.com/userSubmissionsReportMessage
-
Zorg ervoor dat het selectievakje voor Monitor reported messages in Outlook is aangevinkt.
-
Selecteer Use a non-Microsoft add-in button.
Deze instelling zorgt er ook voor dat de geïntegreerde Microsoft Defender-rapportknop niet langer wordt weergegeven. Wijzig dit alleen als de PRB is uitgerold naar alle gebruikers en correct functioneert.
-
Zorg er onder Reported message destinations voor dat Send reported messages to: is ingesteld op Microsoft and my reporting mailbox.
-
Voer onder Add an exchange online mailbox to send reported messages to: de inbox in die u wilt gebruiken.
Houd er rekening mee dat u een SecOps-mailbox moet gebruiken. Meer informatie over het instellen van een dergelijke mailbox vindt u in de documentatie van Microsoft.
Instellen in de SoSafe Manager
Navigeer in de SoSafe Manager naar Phishing Report Button / Report handling en zoek de sectie voor Microsoft Defender emails. Selecteer de schakelaar om deze te activeren en voer dezelfde inbox in die u eerder hebt opgegeven. Selecteer Save om te bevestigen.
Door gebruikers gerapporteerde e-mails worden nu doorgestuurd naar uw dashboard voor gebruikersinzendingen in Defender (navigeer naar Investigation & response / Actions & submissions / Submissions). Meer informatie over wat u daar kunt doen, vindt u op de ondersteuningspagina's van Microsoft. Gesimuleerde phishing-e-mails verzonden door SoSafe worden niet doorgestuurd.
Threat Inbox
Threat Inbox is uw centrale hub voor het triageren van rapporten die uw gebruikers hebben ingediend via de Phishing Report Button (PRB). In plaats van rapporten te beheren via een standaard e-mailinbox biedt Threat Inbox een specifieke omgeving om potentiële bedreigingen te filteren, te beoordelen en te classificeren.
Het centraliseren van de rapporteerstroom vergemakkelijkt patroonherkenning door uw beveiligingsteam. Het maakt het ook eenvoudiger om zinvolle feedback te geven aan medewerkers, wat veilig gedrag binnen uw organisatie versterkt.
Belangrijkste functies
Met Threat Inbox kunt u diepgaande onderzoeken uitvoeren naar gerapporteerde e-mails, rechtstreeks in de SoSafe Manager.
-
Detailweergaven: Bekijk context op hoofdlijnen, inclusief de identiteit van de rapporteur, tijdstempel en volledige afzendergegevens.
-
Technische diepteanalyses: Bekijk volledige e-mailheaders, linkbestemmingen en bijlagedetails.
-
Bestandsinspectie: Voor e-mails met bijlagen kunt u snel bestandsdetails bekijken en bestandshashes kopiëren voor verdere kruisverwijzing in uw interne beveiligingstools.
Slim filteren en triageren
Om uw team georganiseerd te houden, biedt Threat Inbox verschillende weergaven om u te helpen de meest kritieke bedreigingen te prioriteren:
|
Weergave |
Doel |
|---|---|
|
Open |
Toont alle inkomende rapporten die nog niet zijn opgelost. |
|
Incidents |
Markeert specifiek rapporten waarbij een gebruiker heeft aangegeven dat hij of zij interactie heeft gehad met de e-mail. |
|
Attachments |
Filtert alle openstaande rapporten die bestanden of bijlagen bevatten. |
|
Links |
Filtert rapporten met URL's voor snelle linkanalyse. |
|
Resolved |
Een archief van alle rapporten die zijn geclassificeerd en gesloten. |
De feedbacklus sluiten
Het geven van feedback aan gebruikers verandert een gesloten melding in een leerzaam moment en motiveert tot verdere rapportages. Wanneer u Resolve selecteert voor een rapport, kunt u de e-mail indelen in een van vier categorieën: Non-malicious, Phishing, Spear phishing of Spam.
-
Geautomatiseerde feedback: Elke classificatie is gekoppeld aan een unieke feedback-e-mail die de classificatie aan de medewerker uitlegt.
-
Gedragsversterking: Het verzenden van deze updates zorgt ervoor dat gebruikers zich gehoord en gewaardeerd voelen, wat de toekomstige rapportagefrequentie en datakwaliteit verbetert.
-
Flexibiliteit voor beheerders: Hoewel feedback standaard automatisch wordt verzonden om uw team tijd te besparen, kunt u zich eenvoudig afmelden door het selectievakje Send feedback email uit te schakelen voor specifieke gevallen.
Toegang
Om toegang te krijgen tot de hub, navigeert u naar Phishing Report Button / Threat Inbox in de SoSafe Manager. Als de functie nog niet actief is, vindt u een activatieschakelaar rechtstreeks op die pagina.
Integraties met derden
Hoewel Threat Inbox is ontworpen als een complete onderzoeksoplossing, begrijpen wij dat veel teams gebruikmaken van externe ticketsystemen. Als u de voorkeur geeft aan het triageren van rapporten via tools zoals Jira of ServiceNow, kunt u deze verbindingen configureren onder Settings / Integrations.
Deze vertaling is geautomatiseerd. Bekijk bij twijfel de Engelse versie.