Dia 11: EOP — Anti-spam, Anti-malware e Anti-phishing
Neste artigo
ℹ EOP incluído em todos os planos
O Exchange Online Protection está incluído em todos os planos Microsoft 365 com Exchange Online. Não precisa de licença adicional para protecção anti-spam e anti-malware básica.
O Exchange Online Protection (EOP) é a camada de segurança de e-mail da Microsoft, protegendo as caixas de correio do Microsoft 365 contra spam, malware e phishing. Compreender as suas políticas é essencial para qualquer administrador que queira proteger os utilizadores sem bloquear e-mails legítimos.
1. Introdução ao EOP
O EOP filtra todo o tráfego de e-mail antes de chegar à caixa de correio do utilizador. Funciona na nuvem, sem necessidade de infraestrutura adicional. Cada mensagem recebida passa por várias camadas de filtragem: ligação, filtro de protocolo, filtro de conteúdo e filtragem inteligente.
As principais componentes do EOP são:
- Anti-spam: filtra mensagens não solicitadas com base em níveis de confiança de spam (SCL 0-9)
- Anti-malware: analisa anexos e corpo da mensagem contra motores de assinaturas múltiplas
- Anti-phishing: detecta tentativas de spoofing e usurpação de identidade
- Quarentena: isola mensagens suspeitas para revisão do administrador ou utilizador
O EOP processa milhares de milhões de mensagens diariamente, a usar inteligência de ameaças alimentada pelo gráfo de segurança da Microsoft. Isto permite detectar novas campanhas de spam em minutos.
2. Políticas Anti-spam
As políticas anti-spam definem o que acontece com mensagens classificadas como spam. O EOP atribui um Spam Confidence Level (SCL) a cada mensagem. Valores mais altos indicam maior probabilidade de spam.
| SCL | Classificação | Acção predefinida |
|---|---|---|
| 0-1 | Não é spam | Entregar na caixa de entrada |
| 5-6 | Spam | Mover para pasta Lixo Electrónico |
| 7-9 | Spam elevado | Quarentena |
Para auditar as políticas anti-spam activas, use PowerShell:
Connect-ExchangeOnline
Get-HostedContentFilterPolicy | Select-Object Name, SpamAction, HighConfidenceSpamAction
A política predefinida chama-se Default. Pode criar políticas adicionais para grupos específicos de utilizadores, por exemplo, com regras mais restritivas para a direcção.
Configurações importantes incluem listas de permitidos e bloqueados , que permitem sobrepôr-se ao filtro para remetentes conhecidos. Use com cautela: um domínio permitido não é filtrado por spam nem por phishing.
3. Anti-malware e Safe Attachments
A protecção anti-malware do EOP analisa todos os anexos a usar múltiplos motores de anti-vírus. Se um anexo for detectado como malware, a mensagem é colocada em quarentena e o destinatário recebe uma notificação.
Get-MalwareFilterPolicy | Select-Object Name, Action, EnableFileFilter
Safe Attachments vai mais longe: abre cada anexo numa máquina virtual isolada (detonação) para detectar malware que ainda não tem assinatura. Mensagens são retidas até a análise terminar.
⚠ Licença necessária
Safe Links e Safe Attachments exigem licença Microsoft Defender for Office 365 (Plano 1 ou 2). O EOP básico não inclui estas funcionalidades.
As políticas de Safe Attachments têm quatro modos de operação:
- Bloquear: impede a entrega se for detectado malware
- Substituir: entrega a mensagem sem o anexo malicioso
- Entrega dinâmica: entrega a mensagem e analisa o anexo em paralelo (recomendado)
- Permitir: não analisa (apenas para testes)
4. Anti-phishing e Safe Links
As políticas anti-phishing detectam spoofing (quando um atacante falsifica o remetente para parecer um domínio legítimo) e usurpação de identidade (quando imita uma pessoa específica dentro da organização).
A inteligência de spoofing analisa mensagens que parecem vir de domínios internos mas que não passam na validação SPF, DKIM e DMARC. Pode configurar a acção para colocar em quarentena ou marcar como spam.
New-AntiPhishPolicy -Name "PME-AntiPhish" -EnableSpoofIntelligence $true -EnableTargetedDomainsProtection $true -EnableTargetedUserProtection $true
Safe Links analisa URLs nas mensagens em tempo real. Quando um utilizador clica, o URL é verificado contra uma lista de sites maliciosos conhecida. Se for malicioso, o utilizador é bloqueado com uma página de aviso.
Get-SafeLinksPolicy | Select-Object Name, IsEnabled, ScanUrls
O Safe Links pode ser configurado para analisar URLs em e-mails, Teams e aplicações do Office. Recomenda-se activar a análise de URLs em tempo real e o rastreio de cliques para auditoria.
5. ATP (Defender for Office 365)
O Microsoft Defender for Office 365 (anteriormente conhecido como Advanced Threat Protection ou ATP) expande as capacidades do EOP com protecção avançada contra ameaças sofisticadas.
O Plano 1 inclui Safe Attachments, Safe Links e relatórios avançados. O Plano 2 adiciona Threat Explorer, simulações de ataque automatizadas e investigação e resposta automática (AIR).
| Funcionalidade | EOP | Plano 1 | Plano 2 |
|---|---|---|---|
| Anti-spam/Anti-malware | ✓ | ✓ | ✓ |
| Safe Attachments | — | ✓ | ✓ |
| Safe Links | — | ✓ | ✓ |
| Threat Explorer / AIR | — | — | ✓ |
Para uma PME, o Plano 1 é frequentemente suficiente. O Plano 2 justifica-se em organizações com maior risco de ataques direccionados ou requisitos de conformidade rigorosos.
6. Configuração Prática PME
Para uma PME típica, a configuração recomendada começa por activar as políticas predefinidas e depois refiná-las conforme necessário. Os passos seguintes cobrem o essencial.
Passo 1: Ligar ao Exchange Online PowerShell.
Connect-ExchangeOnline
Passo 2: Criar política anti-phishing com inteligência de spoofing e protecção de usurpação de identidade activadas.
New-AntiPhishPolicy -Name "PME-AntiPhish" -EnableSpoofIntelligence $true -EnableTargetedDomainsProtection $true -TargetedDomainsToProtect "example.pt" -EnableTargetedUserProtection $true -TargetedUsersToProtect "[email protected]"
Passo 3: Verificar mensagens em quarentena periodicamente.
Get-QuarantineMessage | Select-Object Subject, Type, SenderAddress, ReceivedTime
Passo 4: Configurar SPF, DKIM e DMARC no domínio. Estes três registos DNS são fundamentais para validar que o EOP confia no seu domínio e para reduzir falsos positivos.
- SPF: identifica quais servidores podem enviar e-mail em nome do domínio
- DKIM: assina digitalmente as mensagens, garantindo integridade
- DMARC: indica à política o que fazer quando SPF/DKIM falham
7. Erros Comuns e Lista de Verificação
Alguns erros são recorrentes na implementação do EOP:
- Adicionar domínios à lista de permitidos em vez de corrigir SPF/DKIM: cria um buraco na segurança que atacantes podem explorar
- Não configurar DMARC: sem DMARC, o spoofing do próprio domínio não é bloqueado
- Definir quarentena para SCL 5: gera muitos falsos positivos e sobrecarrega a revisão
- Esquecer a política de saída: o EOP também filtra e-mail enviado, evitando que a organização seja vista como fonte de spam
✓ Lista de verificação
Política anti-spam activa com SCL configurado · Anti-malware com filtro de tipos de ficheiros · SPF, DKIM e DMARC publicados no DNS · Política anti-phishing com inteligência de spoofing · Safe Attachments em modo entrega dinâmica · Safe Links activo para e-mail e Teams · Revisão de quarentena semanal · Alertas de administrador configurados.
Artigos relacionados no kbase.pt