#NEU
Microsoft 365 - Erweiterte Zustellung für Phishing-Simulationen konfigurieren
Mit der erweiterten Zustellung können externe Phishing-Simulationen in Microsoft 365 freigegeben werden. Microsoft beschreibt diese Funktion als offizielle Richtlinie für Drittanbieter-Phishing-Simulationen, bei denen Microsoft-365-Filter keine Aktion auf die erkannten Nachrichten anwenden sollen. Außerdem werden diese Nachrichten in den Defender-Ansichten als Phishing-Simulation bzw. als organisationsseitige Ausnahme angezeigt.
Für Phishing-Kampagnen ist diese Einstellung der wichtigste Schritt in Microsoft 365. Sie hilft dabei, dass simulierte Phishing-E-Mails zugestellt werden und Schutzfunktionen wie Safe Links oder automatisierte Bereinigungen die Auswertung nicht unnötig verfälschen.
Weitere Informationen finden Sie in der Microsoft-Dokumentation zur erweiterten Zustellung.
Die Einrichtung erfolgt im Microsoft Defender-Portal und sollte von Ihrer IT-Abteilung durchgeführt werden.
Voraussetzungen
Für die Einrichtung benötigen Sie Zugriff auf das Microsoft Defender-Portal. Der direkte Link zur erweiterten Zustellung lautet:
https://security.microsoft.com/advanceddelivery
Alternativ können Sie im Microsoft Defender-Portal über folgenden Pfad navigieren:
E-Mail und Zusammenarbeit > Richtlinien und Regeln > Bedrohungsrichtlinien > Erweiterte Zustellung
Je nach Spracheinstellung Ihres Microsoft-365-Tenants können die Menüpunkte abweichend benannt sein.
Für das Bearbeiten der erweiterten Zustellung werden entsprechende Administratorrechte benötigt, zum Beispiel als Security Administrator oder Global Administrator.
Benötigte Informationen
Für die Konfiguration müssen die Versanddaten des Smart-Study LMS bekannt sein. Diese Daten erhalten Sie von Ihrer Smart-Study-Ansprechperson oder Ihrer technischen Projektbetreuung.
Benötigt werden:
- Domäne der Envelope-Sender-Adresse bzw. technische Versanddomain
- Versand-IPv4-Adresse oder Versand-IPv4-Bereich
- Domain der LMS-Instanz
Tragen Sie bei der Domäne nicht die vollständige Absenderadresse ein, sondern nur den Teil hinter dem @-Zeichen. Bei der Absenderadresse beispiel@phishing.example.com wäre das also phishing.example.com.
Die Domäne muss zur technischen Versanddomain passen. Diese kann von der sichtbaren Absenderadresse im E-Mail-Programm abweichen. Ihre IT-Abteilung kann die passende Domäne im E-Mail-Header prüfen, zum Beispiel anhand der MAIL-FROM-Domäne. Eine DKIM-Domäne ist nur dann relevant, wenn sie für Ihre konkrete Whitelisting-Konfiguration ausdrücklich als Domainwert bereitgestellt wird.
Phishing-Simulation hinzufügen
Öffnen Sie das Microsoft Defender-Portal.
Navigieren Sie zu E-Mail und Zusammenarbeit > Richtlinien und Regeln > Bedrohungsrichtlinien > Erweiterte Zustellung.
Öffnen Sie den Reiter Phishing-Simulation.
Klicken Sie auf Hinzufügen. Falls bereits eine Phishing-Simulation konfiguriert wurde, klicken Sie stattdessen auf Bearbeiten. Es öffnet sich ein Fenster zum Hinzufügen bzw. Bearbeiten von Drittanbieter-Phishing-Simulationen.

Tragen Sie unter Domäne die technische Versanddomain ein. Verwenden Sie dabei nur den Domain-Teil hinter dem @-Zeichen (z. B.
phishing.example.comim Falle vonbeispiel@phishing.example.com).Tragen Sie unter IP die Versand-IPv4-Adresse oder den Versand-IPv4-Bereich ein.
Lassen Sie das Feld Simulations-URLs in der Regel leer. Microsoft beschreibt diese URL-Liste vor allem für Nicht-E-Mail-Simulationen, z. B. Links in Teams-Nachrichten oder Office-Dokumenten. Für Phishing-Simulationen, die per E-Mail versendet werden, müssen die Links normalerweise nicht zusätzlich eingetragen werden.
Speichern Sie die Konfiguration.
Prüfen Sie anschließend, ob die eingetragenen Werte in der Liste der Phishing-Simulationen angezeigt werden.
Microsoft 365 erwartet mindestens eine Domäne und mindestens eine Versand-IP-Adresse. Eine Nachricht wird nur dann als freigegebene Phishing-Simulation behandelt, wenn mindestens ein eingetragener Domänenwert und mindestens eine eingetragene Versand-IP-Adresse zur eingehenden E-Mail passen. Es wird keine feste Zuordnung zwischen einzelnen Domänen und IP-Adressen gespeichert. Es kann einen Moment dauern, bis die Änderungen wirksam werden.
Hinweise zu Simulations-URLs
In der erweiterten Zustellung gibt es zusätzlich das Feld Simulations-URLs bzw. Zu erlaubende Simulations-URLs. Microsoft dokumentiert dieses Feld als optionale Einstellung für Nicht-E-Mail-Simulationen, bei denen Links z. B. in Microsoft Teams oder Office-Dokumenten vorkommen. Für Links in E-Mail-Phishing-Simulationen ist dieser Eintrag laut Microsoft nicht erforderlich.
Die Domain Ihrer LMS-Instanz sollte trotzdem geprüft werden, da sie in den Phishing-E-Mails für Landingpages, Seiten mit Einreichungsergebnissen und das Pixel-Bild für die Öffnungsrate verwendet wird. Wenn in Ihrer Microsoft-365-Umgebung weitere Schutzfunktionen, Safe-Links-Richtlinien oder zusätzliche E-Mail-Sicherheitslösungen aktiv sind, müssen diese Einstellungen ebenfalls berücksichtigt werden.
Tragen Sie die LMS-URLs nicht vorsorglich zusätzlich in die Safe-Links-Liste URLs nicht umschreiben ein, wenn die erweiterte Zustellung korrekt greift. Microsoft weist darauf hin, dass Phishing-Simulations-URLs in E-Mails durch die erweiterte Zustellung bereits während des E-Mail-Flusses und beim Klick zugelassen werden und dass zusätzliche Einträge in Safe Links unerwünschte Warnungen auslösen können.
Warum dieser Schritt auch vor verfälschten Öffnungs- und Klickraten schützt
Ohne erweiterte Zustellung behandelt Microsoft 365 die simulierte Phishing-E-Mail wie eine reguläre, potenziell gefährliche Nachricht. Dabei können Microsoft-365-Schutzfunktionen Nachrichten filtern, URLs prüfen, Links umschreiben oder Anhänge analysieren. Solche Prüfungen können die Zustellung und die Auswertung einer Phishing-Simulation beeinflussen.
Microsoft dokumentiert für die erweiterte Zustellung, dass Microsoft-365-Filter bei erkannten Drittanbieter-Phishing-Simulationen keine Aktion auf die Nachricht anwenden, dass Zero-hour auto purge (ZAP) für Spam und Phishing nicht eingreift und dass Safe Links die Phishing-Simulations-URLs zum Klickzeitpunkt nicht blockiert oder detoniert. URLs können dabei weiterhin umgeschrieben sein, werden aber nicht als echte Bedrohung behandelt.
Für die Auswertung bedeutet das: Die erweiterte Zustellung ist der offizielle Microsoft-Weg, um zu verhindern, dass Microsoft 365 die Simulation selbst wie einen echten Angriff behandelt. Die Öffnungsrate über das Pixel-Bild hängt zusätzlich davon ab, ob externe Bilder im verwendeten E-Mail-Programm geladen werden und ob keine weitere Sicherheitslösung vor oder nach Microsoft 365 Bilder bzw. Links automatisch abruft. Prüfen Sie deshalb nach der Einrichtung, ob direkt nach der Zustellung bereits Öffnungen oder Klicks gezählt werden.
Besonderheit bei vorgeschalteten E-Mail-Gateways
Wenn der MX-Eintrag Ihrer Domain nicht direkt auf Microsoft 365 zeigt, verarbeitet möglicherweise ein anderes E-Mail-Gateway die Nachricht vor Microsoft 365. In diesem Fall muss Microsoft 365 die ursprüngliche Versand-IP-Adresse der Phishing-Simulation erkennen können.
Prüfen Sie in diesem Fall, ob Enhanced Filtering for Connectors in Microsoft 365 notwendig ist. Tragen Sie nicht einfach die IP-Adresse des vorgeschalteten Gateways als Versand-IP der Phishing-Simulation ein. Dadurch könnten auch andere Nachrichten, die über dieses Gateway eintreffen, fälschlicherweise als freigegebene Simulation behandelt werden.
Einrichtung prüfen
Versenden Sie nach der Einrichtung eine Test-Mail aus dem Smart-Study LMS an ein internes Testpostfach.
Prüfen Sie dabei:
- Die E-Mail wird nicht blockiert und nicht in Quarantäne verschoben.
- Die E-Mail landet im erwarteten Postfach.
- Direkt nach der Zustellung werden im Smart-Study LMS noch keine Öffnungen oder Klicks gezählt.
- Der Link zur Landingpage oder zur Seite mit den Einreichungsergebnissen kann geöffnet werden.
- Falls das Pixel-Bild im Szenario aktiviert ist, wird die Öffnungsrate erst nach dem tatsächlichen Öffnen der E-Mail erfasst.
- In Microsoft Defender wird die Nachricht als Phishing-Simulation bzw. als durch Organisationsrichtlinie zugelassene Nachricht angezeigt.
Wenn die Test-Mail weiterhin blockiert wird, prüfen Sie die eingetragene Versanddomain, die Versand-IP-Adresse und mögliche zusätzliche E-Mail-Sicherheitslösungen in Ihrer Umgebung.
Weitere Schritte
Prüfen Sie anschließend, ob technische Absender in Microsoft 365 freigegeben werden müssen.