Dia 11: EOP — Anti-spam, Anti-malware e Anti-phishing

ℹ EOP incluído em todos os planos

O Exchange Online Protection está incluído em todos os planos Microsoft 365 com Exchange Online. Não precisa de licença adicional para protecção anti-spam e anti-malware básica.

O Exchange Online Protection (EOP) é a camada de segurança de e-mail da Microsoft, protegendo as caixas de correio do Microsoft 365 contra spam, malware e phishing. Compreender as suas políticas é essencial para qualquer administrador que queira proteger os utilizadores sem bloquear e-mails legítimos.

1. Introdução ao EOP

O EOP filtra todo o tráfego de e-mail antes de chegar à caixa de correio do utilizador. Funciona na nuvem, sem necessidade de infraestrutura adicional. Cada mensagem recebida passa por várias camadas de filtragem: ligação, filtro de protocolo, filtro de conteúdo e filtragem inteligente.

As principais componentes do EOP são:

  • Anti-spam: filtra mensagens não solicitadas com base em níveis de confiança de spam (SCL 0-9)
  • Anti-malware: analisa anexos e corpo da mensagem contra motores de assinaturas múltiplas
  • Anti-phishing: detecta tentativas de spoofing e usurpação de identidade
  • Quarentena: isola mensagens suspeitas para revisão do administrador ou utilizador

O EOP processa milhares de milhões de mensagens diariamente, a usar inteligência de ameaças alimentada pelo gráfo de segurança da Microsoft. Isto permite detectar novas campanhas de spam em minutos.

2. Políticas Anti-spam

As políticas anti-spam definem o que acontece com mensagens classificadas como spam. O EOP atribui um Spam Confidence Level (SCL) a cada mensagem. Valores mais altos indicam maior probabilidade de spam.

SCL Classificação Acção predefinida
0-1 Não é spam Entregar na caixa de entrada
5-6 Spam Mover para pasta Lixo Electrónico
7-9 Spam elevado Quarentena

Para auditar as políticas anti-spam activas, use PowerShell:

Connect-ExchangeOnline
Get-HostedContentFilterPolicy | Select-Object Name, SpamAction, HighConfidenceSpamAction

A política predefinida chama-se Default. Pode criar políticas adicionais para grupos específicos de utilizadores, por exemplo, com regras mais restritivas para a direcção.

Configurações importantes incluem listas de permitidos e bloqueados , que permitem sobrepôr-se ao filtro para remetentes conhecidos. Use com cautela: um domínio permitido não é filtrado por spam nem por phishing.

3. Anti-malware e Safe Attachments

A protecção anti-malware do EOP analisa todos os anexos a usar múltiplos motores de anti-vírus. Se um anexo for detectado como malware, a mensagem é colocada em quarentena e o destinatário recebe uma notificação.

Get-MalwareFilterPolicy | Select-Object Name, Action, EnableFileFilter

Safe Attachments vai mais longe: abre cada anexo numa máquina virtual isolada (detonação) para detectar malware que ainda não tem assinatura. Mensagens são retidas até a análise terminar.

⚠ Licença necessária

Safe Links e Safe Attachments exigem licença Microsoft Defender for Office 365 (Plano 1 ou 2). O EOP básico não inclui estas funcionalidades.

As políticas de Safe Attachments têm quatro modos de operação:

  • Bloquear: impede a entrega se for detectado malware
  • Substituir: entrega a mensagem sem o anexo malicioso
  • Entrega dinâmica: entrega a mensagem e analisa o anexo em paralelo (recomendado)
  • Permitir: não analisa (apenas para testes)

As políticas anti-phishing detectam spoofing (quando um atacante falsifica o remetente para parecer um domínio legítimo) e usurpação de identidade (quando imita uma pessoa específica dentro da organização).

A inteligência de spoofing analisa mensagens que parecem vir de domínios internos mas que não passam na validação SPF, DKIM e DMARC. Pode configurar a acção para colocar em quarentena ou marcar como spam.

New-AntiPhishPolicy -Name "PME-AntiPhish" -EnableSpoofIntelligence $true -EnableTargetedDomainsProtection $true -EnableTargetedUserProtection $true

Safe Links analisa URLs nas mensagens em tempo real. Quando um utilizador clica, o URL é verificado contra uma lista de sites maliciosos conhecida. Se for malicioso, o utilizador é bloqueado com uma página de aviso.

Get-SafeLinksPolicy | Select-Object Name, IsEnabled, ScanUrls

O Safe Links pode ser configurado para analisar URLs em e-mails, Teams e aplicações do Office. Recomenda-se activar a análise de URLs em tempo real e o rastreio de cliques para auditoria.

5. ATP (Defender for Office 365)

O Microsoft Defender for Office 365 (anteriormente conhecido como Advanced Threat Protection ou ATP) expande as capacidades do EOP com protecção avançada contra ameaças sofisticadas.

O Plano 1 inclui Safe Attachments, Safe Links e relatórios avançados. O Plano 2 adiciona Threat Explorer, simulações de ataque automatizadas e investigação e resposta automática (AIR).

Funcionalidade EOP Plano 1 Plano 2
Anti-spam/Anti-malware
Safe Attachments
Safe Links
Threat Explorer / AIR

Para uma PME, o Plano 1 é frequentemente suficiente. O Plano 2 justifica-se em organizações com maior risco de ataques direccionados ou requisitos de conformidade rigorosos.

6. Configuração Prática PME

Para uma PME típica, a configuração recomendada começa por activar as políticas predefinidas e depois refiná-las conforme necessário. Os passos seguintes cobrem o essencial.

Passo 1: Ligar ao Exchange Online PowerShell.

Connect-ExchangeOnline

Passo 2: Criar política anti-phishing com inteligência de spoofing e protecção de usurpação de identidade activadas.

New-AntiPhishPolicy -Name "PME-AntiPhish" -EnableSpoofIntelligence $true -EnableTargetedDomainsProtection $true -TargetedDomainsToProtect "example.pt" -EnableTargetedUserProtection $true -TargetedUsersToProtect "[email protected]"

Passo 3: Verificar mensagens em quarentena periodicamente.

Get-QuarantineMessage | Select-Object Subject, Type, SenderAddress, ReceivedTime

Passo 4: Configurar SPF, DKIM e DMARC no domínio. Estes três registos DNS são fundamentais para validar que o EOP confia no seu domínio e para reduzir falsos positivos.

  • SPF: identifica quais servidores podem enviar e-mail em nome do domínio
  • DKIM: assina digitalmente as mensagens, garantindo integridade
  • DMARC: indica à política o que fazer quando SPF/DKIM falham

7. Erros Comuns e Lista de Verificação

Alguns erros são recorrentes na implementação do EOP:

  • Adicionar domínios à lista de permitidos em vez de corrigir SPF/DKIM: cria um buraco na segurança que atacantes podem explorar
  • Não configurar DMARC: sem DMARC, o spoofing do próprio domínio não é bloqueado
  • Definir quarentena para SCL 5: gera muitos falsos positivos e sobrecarrega a revisão
  • Esquecer a política de saída: o EOP também filtra e-mail enviado, evitando que a organização seja vista como fonte de spam

✓ Lista de verificação

Política anti-spam activa com SCL configurado · Anti-malware com filtro de tipos de ficheiros · SPF, DKIM e DMARC publicados no DNS · Política anti-phishing com inteligência de spoofing · Safe Attachments em modo entrega dinâmica · Safe Links activo para e-mail e Teams · Revisão de quarentena semanal · Alertas de administrador configurados.