Exchange Online / Microsoft Azure wird von Microsoft ständig weiterentwickelt und Funktionen wandern in andere Portale, verschwinden oder es kommen neue hinzu. Diese Anleitung spiegelt den Stand 2025 wider.
Whitelisting der IP-Adresse und Domain über "Advanced Delivery Role"
1. Öffne das Microsoft Security Center
2. Gehe im Security Center zu Policies & Rules, dort Threat Policies und dort unter Rules zur Advanced Delivery Regel. Dort klicke auf den Reiter Phishing Simulation.
3. Trage über Add bei Sending Domain die Absende-Domain der E-Mail ein, unter Sending IP die IP-Adresse deines Phishing-Servers, der die E-Mail versendet.
Wenn du also eine Phishing-Simulation vom Absender alert@microsoft-security.com versenden wollen, lautet die einzutragende Domain microsoft-security.com.
Gemäß Microsoft-Dokumentation werden mit diesen Settings quasi alle Security-Prüfungen ausgeschaltet, außer die E-Mail enthält echte Malware.
- Filter in Exchange Online Protection (EOP) und Microsoft Defender für Office 365 unternehmen nichts.
- Zero-hour Auto Purge für SPAM und Phishing (ZAP, als bösartig erkannte E-Mails können automatisch aus den Postfächern der Benutzer entfernt werden) unternimmt nichts.
- Automated investigation and response (AIR) in Microsoft Defender unternimmt nichts.
- Safe Links in Defender für Office 365 blockt die identifizierten URLs und Attachments nicht.
- Es werden keine System Alerts ausgelöst.
- Sollte die E-Mail über den Microsoft Report-Phishing-Button gemeldet werden, erhalten Admins im Azure Security Portal unter Submissions eine Meldung, dass die Nachricht Teil einer Phishing-Simulation und keine echte Bedrohung ist.
Weiterführende Informationen zu Security-Einstellungen in Exchange Online findest du unter https://docs.microsoft.com/en-us/microsoft-365/security/office-365-security/configure-advanced-delivery?view=o365-worldwide
Zudem sind folgende Whitelisting-Einstellungen vorzunehmen.
Whitelisting der IP-Adresse in der "Anti-spam policy"
1. Öffne das Microsoft Security Center.
2. Gehe im Security Center zu Policies & Rules, dort Threat Policies und dort unter Policies zur Anti-Spam Policy. Dort fügst du in der Connection filter policy die IP-Adresse deines Phishing-Servers hinzu.
3. Bleibe bei den Anti-spam policies und wechsle zur Anti-spam inbound policy. Füge dort die Absender-Adresse der Phishing-Simulation hinzu.
Erstellen einer Mail Flow Rule im Exchange Online Admin Center
Achtung: das Exchange Online Admin Center benötigt wahrscheinlich andere Zugangsrechte als das Microsoft Security Center.
1. Öffne das Exchange Online Admin Center und wechsle dort in die Rules.
2. Füge über das Plus-Symbol eine neue Regel hinzu.
3. Trage die IP-Adresse deines Phishing-Servers ein.
4. Wähle unter dem Punkt "specify URL" die Option "Bypass spam filtering" aus.
5. Bezeichne die neue Regel bspw. als "Bypass phishing mail" und wähle die auszufüllenden Felder entsprechend dem nachstehenden Screenshot aus.
Mit diesen Einstellungen hast du jetzt den "ultimativen Durchzug" aktiviert. Bitte denke daran, die Einstellungen nach der Phishing-Simulation wieder rückgängig zu machen.