G DATA Phishing Simulation

Microsoft Exchange Online en Microsoft Defender standaardconfiguratie voor phishingsimulatie

Om ervoor te zorgen dat de e-mails van een phishingsimulatiecampagne ongehinderd naar de mailboxen van gebruikers worden doorgestuurd, zonder dat de beschermingsmaatregelen van Defender deze e-mails als spam herkennen en wegfilteren, biedt Microsoft een eenvoudige mogelijkheid om een uitzondering (bypass) op deze beschermingsmechanismen in te stellen.

Complexe e-mailrouteringsscenario’s waarbij eigen connectoren de e-mailstroom routeren, zijn uitgezonderd.
Aanmaken van een phishingcampagne via de Microsoft Defender GUI

1.

Screenshot weergeven
Phishing MS Defender

2.

Selecteer op de pagina Advanced delivery het tabblad Phishingsimulatie en klik op Toevoegen.

Screenshot weergeven
Phishing MS Defender

3.

Voer hier onze domeinen en IP’s in en klik op Toevoegen.

Leg op deze plek alle IP’s en domeinen vast die voor de phishingsimulatie moeten worden toegestaan (op de allowlist geplaatst). U vindt alle gegevens in Awarenessmanager onder het tabblad Whitelisting.
Screenshot weergeven
Phishing MS Defender

4.

Controleer alle gegevens nogmaals en klik op Sluiten

Screenshot weergeven
Phishing MS Defender

Alle e-mails die binnenkomen vanaf een van de opgegeven IP’s in combinatie met een van de afzenderdomeinen, worden nu zonder controle doorgestuurd naar de mailbox van de ontvanger.

Aanmaken van een phishingcampagne via Windows PowerShell

1.

Open de Exchange Online PowerShell met beheerdersrechten en maak verbinding met uw Microsoft-account.

2.

Maak de phishingpolicy aan met de volgende opdracht:

New-PhishSimOverridePolicy -Name PhishSimOverridePolicy
Wijzig de naam "PhishSimOverridePolicy" niet. De policy moet deze naam behouden. Als er al een policy met deze naam bestaat, kan deze stap worden overgeslagen.

3.

Maak de overschrijvingsregel voor phishingsimulatie aan met de volgende opdracht:

New-ExoPhishSimOverrideRule -Policy PhishSimOverridePolicy -Domains Domain1,Domain2,...Domain10 -SenderIpRanges IPAddressEntry1,IPAddressEntry2

Vervang Domain1,Domain2,…​Domain10 door onze domeinen – telkens gescheiden door een komma.
Vervang IPAddressEntry1,IPAddressEntry2 door onze IP’s – telkens gescheiden door een komma.

Leg op deze plek alle IP’s en domeinen vast die voor de phishingsimulatie moeten worden toegestaan (op de allowlist geplaatst). U vindt alle gegevens in Awarenessmanager onder het tabblad Whitelisting.

Alle e-mails die binnenkomen vanaf een van de opgegeven IP’s in combinatie met een van de afzenderdomeinen, worden nu zonder controle doorgestuurd naar de mailbox van de ontvanger.