Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

充分发挥 Exchange Online Advanced Threat Protection 的优势

充分发挥 Exchange Online Advanced Threat Protection 的优势

Aug 12, 2025

如今,攻击者会通过各种途径渗透组织,植入病毒和恶意软件。Microsoft Exchange 有一项高级服务,名为 Exchange Online Advanced Threat Protection (ATP)。它提供五项独立的功能,为你的电子邮件和文档增加额外的安全防护层:

  • Safe Links
  • 安全附件
  • 欺骗情报
  • 隔离
  • 高级防钓鱼能力

这篇博客文章介绍这些功能中的前三项。

可用性

ATP 仅包含在已获得 Office 365 Enterprise E5、Office 365 Education A5 以及 Microsoft 365 Business 计划授权的用户中。如果您不想将所有用户都升级到其中某一计划,您可以按每位用户每月 2 美元(US$2)作为附加(加购)许可证购买 ATP。您可以将 ATP 添加到以下 Exchange 和 Office 365 订阅计划:

  • Exchange Online Plan 1
  • Exchange Online Plan 2
  • Exchange Online 随用随付终端
  • Exchange Online 保护
  • Office 365 商务基础版
  • Office 365 商务高级版
  • Office 365 企业版 E1
  • Office 365 企业版 E3
  • Office 365 企业版 F1
  • Office 365 A1
  • Office 365 A3

要求

ATP 可与任何 SMTP 邮件传输代理一起使用,例如 Microsoft Exchange Server 2013。有关更多信息,请查看 Exchange Admin CenterExchange Online Protection 的“Supported browsers”和“Supported languages”部分。

安全链接

ATP 的 Safe Links 功能可在实时模式下防范电子邮件和 Office 文档中的恶意链接。它类似于较早的边缘防护和 Web 防护防火墙的统一威胁管理:用户点击的 URL 会先被防火墙拦截,并在允许内容进入网络之前通过扫描与清洁(hygiene)流程。使用 Safe Links 时,进入或离开组织的电子邮件都会经过 Exchange Online Protection (EOP)。EOP 会过滤掉它已知的垃圾邮件和网络钓鱼消息,并通过多种反恶意软件检测引擎对每一封邮件进行扫描。

当用户在其收件箱中收到的邮件里点击链接时,ATP 服务会检查该链接并执行以下操作之一:

  • 如果 ATP 服务判定该 URL 是安全的,则允许将其打开。
  • 如果该 URL 位于组织的“do not rewrite(不重写)”列表中,当用户单击链接时,网站会直接打开。“do not rewrite”列表适用于内部系统以及基于 URL 执行特定操作的业务线应用,例如一键审批费用报销单。
  • 如果该 URL 位于组织配置的自定义阻止(block)列表中,将向用户显示警告页面。
  • 如果 ATP 服务判定该 URL 具有恶意性质,则会向用户显示警告页面。
  • 如果该 URL 指向可下载的文件,并且组织的 ATP Safe Links 策略已配置为扫描此类内容,那么 ATP 服务会在下载文件之前对其进行扫描。

要修改 Safe Links 策略,请执行以下步骤:

  1. 转到 https://protection.office.com 。在“威胁管理”下,选择 Policy,然后单击 Safe Links
  2. 在“适用于整个组织的策略”部分中,选择 Default,然后单击铅笔按钮以编辑策略配置。
  3. 在“阻止以下 URL”部分中,你可以添加组织中任何人都不应能访问的网站。(这不会阻止他们通过在 Web 浏览器的地址栏中直接输入该网站地址来访问,但会阻止他们单击电子邮件或文档中的链接来访问该网站。)
  4. 在“应用于除电子邮件外内容的设置”部分中,请保留所有选项为已选中状态。
  5. 单击 Save

当用户在电子邮件或 Office 文档中点击链接时,将看到类似这样的消息:

Exchange Online Advanced Threat Protection Safe Links Notification

图 1. Safe Links 如何通知用户正在扫描该链接

安全附件

在恶意软件和病毒刚刚爆发时、尚未完成分类且尚未更新特征(签名)之前,扫描引擎可能会漏检未知的恶意软件和病毒。借助 Safe Attachments,包含不安全附件的邮件——即不符合已知签名的附件——会被发送到带沙箱隔离的虚拟环境中,并在其中被安全地打开。如果服务检测到诸如病毒或恶意软件试图执行等可疑活动,则会拒收或隔离该邮件。若未检测到任何可疑活动,则会将邮件放行给用户。

Exchange Online Advanced Threat Protection ATP Safe Attachments Service

图 2. 使用 ATP safe attachments 服务扫描附件

要配置“安全附件( Safe Attachments )”策略,请按以下步骤操作:

  1. 转到 https://protection.office.com。在左侧窗格中,在“威胁管理(Threat management)”下选择 Policy,然后单击 Safe Attachments。确保如果出现选项“Turn on ATP for SharePoint, OneDrive, and Microsoft Teams”,就将其启用。 (建议至少等待 30 分钟,以便该设置在 Microsoft 的所有全球 Office 365 数据中心中生效。)
  2. 单击 + 号以创建一个 新的 Safe Attachment Policy,然后输入该策略的名称和说明。下表说明了可用的设置。我建议对大多数收件人使用动态投递(dynamic delivery)。这是最安全的选项,它不会延迟电子邮件正文,并且对不一直在电脑前的用户来说几乎是“透明”的。

Image

图 3. Safe Attachments 策略选项(图片来源:Microsoft Corporation)

欺骗情报

欺骗情报(Spoof intelligence)会发现看起来似乎来自贵组织某个域内用户帐户的邮件。具体而言,它会检测发件人地址(From 地址),或在邮件头中“sender”字段与贵 Office 365 租户上配置的域之一相匹配的邮件。有时这些邮件可能是合法的——例如,你可能会从像 Aweber 或 Mailchimp 这样的独立服务发送营销通讯,或者你的复印机和扫描仪可能会向租户发送电子邮件,并在租户中使用一个“From”地址。但在其他情况下,可能有人冒充内部用户,以诱骗他人向一个用于支付虚假发票的支票付款、启动境外电汇等。

欺骗情报(Spoof intelligence)会收集在邮件流中检测到的所有可疑发件人,并将它们集中显示在一个方便的位置。你可以在此决定哪些发件人允许向你的租户发送邮件,哪些发件人需要被阻止。要查看此列表,请进入“Security and Compliance(安全性与合规性)”页面并单击 Anti-spam settings

结论

ATP 无法阻止所有恶意攻击,但它是一种很好的工具,能够为未知恶意软件和病毒提供强大的零日保护。如果你准备了解其他有助于保护敏感数据的 Office 365 服务,请查看这篇 Managing Office 365 Data Loss Prevention 博客文章。

常见问题(FAQ)

Microsoft Defender for Office 365 是什么?

Microsoft Defender for Office 365(原 Advanced Threat Protection)是一项基于云的电子邮件安全服务,可防护零日恶意软件、网络钓鱼以及商业电子邮件被入侵等复杂威胁。它通过包括 Safe Attachments、Safe Links 以及威胁调查能力等高级功能来扩展 Exchange Online Protection。Safe Attachments 会在虚拟环境中打开电子邮件附件,以在投递之前检测恶意行为。Safe Links 会在用户点击时重写 URL,以便与 Microsoft 的威胁情报数据库进行比对检查。该服务还提供欺骗(spoof)情报、冒充防护以及详细的威胁分析。Plan 1 覆盖电子邮件保护,而 Plan 2 则增加威胁狩猎、自动化调查和响应能力。这种全面的方法回应了一个现实:攻击者并非“破门而入”,而是“登录进入”,因此电子邮件安全对于保护组织数据和身份至关重要。

如何配置 Exchange Online Protection?

配置 Exchange Online Protection 需要对 Microsoft 365 安全中心的管理员访问权限以及适当的授权。首先访问 protection.office.com 上的 Security & Compliance Center,然后进入 Threat Management 策略。配置反垃圾邮件策略,以设置垃圾邮件置信度级别、隔离(quarantine)操作以及允许/阻止的发件人列表。设置反恶意软件策略,以定义附件过滤、恶意软件检测响应以及管理通知。创建邮件流规则,用于处理特定场景,例如外部邮件警告或阻止附件。配置连接过滤,允许或阻止特定 IP 地址,并启用基于目录的边缘阻止。使用 Microsoft 内置的策略测试工具测试你的配置,并监控威胁防护状态仪表板。请记得为隔离的消息配置用户通知,并培训用户查看隔离内容。定期审查策略可确保防护与不断演变的威胁同步。

如何启用 Microsoft Defender for Office 365?

启用 Microsoft Defender for Office 365 需要通过 Microsoft 365 安全中心进行适当的许可和配置。首先,请确保用户在 Microsoft 365 管理中心中被分配了 Defender for Office 365 许可证。访问 security.microsoft.com 并进入电子邮件与协作(Email & Collaboration)策略。在定义受保护用户、附件扫描操作(阻止、替换或动态投递)以及超时设置后,创建 Safe Attachments 策略。配置 Safe Links 策略以防范电子邮件和 Office 文档中的恶意 URL,并启用实时 URL 扫描和用户点击保护。设置冒充防护(impersonation protection)策略,以检测对域和用户的冒充尝试。启用欺骗情报(spoof intelligence),以防范伪装发件人。使用配置分析器(configuration analyzer)测试策略,并通过 Microsoft 的攻击模拟培训来模拟攻击。通过威胁防护状态报告(threat protection status reports)监控防护有效性,并根据组织需求和威胁态势变化调整策略。

Exchange Online Protection 是否包含在 Office 365 中?

Exchange Online Protection(EOP)会在不额外收费的情况下,自动包含在所有 Exchange Online 订阅以及大多数 Microsoft 365 计划中。此基础防护为所有电子邮件流量提供反垃圾邮件和反恶意软件过滤。然而,与需要为高级功能单独授权的 Microsoft Defender for Office 365 相比,EOP 提供的是基础防护。EOP 包括连接过滤、收件人过滤、发送方策略框架(sender policy framework)验证以及基础的反钓鱼保护。它不包含 Defender for Office 365 中提供的 Safe Attachments、Safe Links 或高级威胁狩猎能力。对于安全要求较为标准的组织而言,EOP 往往足以满足需求;而面对复杂威胁或需要合规能力的组织,则需要 Defender for Office 365 的高级功能。理解这种区别有助于组织在不为不需要的功能过度购买许可证的情况下,选择合适的防护级别。

如何排查 Safe Attachments 无法正常工作的问题?

排查 Safe Attachments 问题需要对策略配置、用户授权以及邮件流进行系统性验证。首先,确认受影响的用户已正确分配 Defender for Office 365 许可证,并正确应用了策略。到安全中心中查看 Safe Attachments 的策略设置,以确保已配置正确的操作(阻止、替换或动态投递)。验证附件类型未被排除在扫描之外,并且文件大小限制未被超出。检查消息头中的 X-MS-Exchange-Organization-SkipSafeAttachmentProcessing,以识别被绕过的消息。检查传输规则或其他邮件流规则是否会干扰 Safe Attachments 的处理。监控威胁防护状态报告,以确认附件正在被处理。若问题持续存在,请使用消息跟踪在保护管道中追踪特定邮件。请记住 Safe Attachments 会增加处理时间,因此动态投递有助于在安全性与用户体验之间取得平衡。使用已知恶意文件进行测试,以验证防护是否正常运行。

分享到

了解更多

关于作者

Asset Not Found

Jonathan Hassell

顾问

在多种 IT 主题上担任作者、顾问和演讲者。Jonathan 已撰写关于 Windows Server 及相关产品的书籍,并在全球范围内就从网络与安全到 Windows 管理等主题进行演讲。