❶ Perché le mie campagne non arrivano anche se i miei domini sono validati?
Occorre distinguere due cose diverse :
I vostri domini (quelli che possedete): li verificate e li validate in Riot tramite Impostazioni > Domini. Questo passaggio dimostra che siete proprietari del dominio e autorizza l'invio.
I domini contraffatti (spoofed) (i domini di attacco): sono i domini che Riot utilizza per simulare il mittente di un attacco. Variano a seconda del vostro workspace e dello scenario. Sono questi che il vostro filtraggio Microsoft blocca finché non vengono esplicitamente autorizzati.
In altre parole: validare i vostri domini non è sufficiente se siete su Microsoft 365 con Microsoft Defender for Office 365. Dovete inoltre autorizzare i domini contraffatti, l'IP di invio e gli URL di simulazione di Riot nel criterio Advanced delivery (Recapito avanzato) di Defender.
💡 Buono a sapersi:
Contrassegnare un dominio come « sicuro » in Riot non cambia il comportamento della vostra posta elettronica. Finché Microsoft Defender mette il messaggio in quarantena, l'attacco non arriverà, anche se Riot lo ha classificato come sicuro. La configurazione Advanced delivery è quindi indispensabile lato Microsoft 365.
❷ Prerequisiti
📋 Prerequisiti:
Dovete disporre di un accesso amministratore al portale Microsoft Defender (ruolo che consente di modificare i criteri delle minacce).
❸ Come autorizzare i domini contraffatti di Riot in Microsoft 365?
👉 Passaggio 1: recuperare i valori da autorizzare
Prima di intervenire su Microsoft, annotate i tre elementi da dichiarare. Sono specifici del vostro workspace e vi vengono comunicati da Riot (oppure visualizzati direttamente nella piattaforma):
i domini contraffatti (domini di attacco);
l'IP di invio (Sending IP);
i URL di simulazione da autorizzare, nel formato *.esempio.com/*.
Riot vi ricorda i domini da aggiungere, per esempio:
👉 Passaggio 2: aprire la pagina Advanced delivery in Microsoft Defender
Accedete al portale Microsoft Defender, poi seguite questo percorso:
E-mail e collaborazione > Criteri e regole > Criteri delle minacce > Recapito avanzato (Advanced delivery), poi aprite la scheda Simulazione di phishing (Phishing simulation).
Cliccate su Modifica (Edit). Se non è ancora configurata alcuna simulazione, cliccate su Aggiungi (Add).
👉 Passaggio 3: compilare i tre campi
Nella finestra Edit third party phishing simulations, completate:
Domain : aggiungete tutti i domini contraffatti (domini di attacco) del vostro workspace.
Sending IP : aggiungete l'IP di invio di Riot.
Simulation URLs to allow : aggiungete gli URL di simulazione nel formato *.esempio.com/*.
I valori visibili in questa schermata sono esempi: utilizzate i domini, l'IP e gli URL specifici del vostro workspace.
👉 Passaggio 4: salvare e testare
Cliccate su Save (Salva). Inviate poi un' e-mail di prova a un amministratore per confermare che gli attacchi arrivino effettivamente nella casella di posta.
⚠️ Importante:
Non utilizzate gli elenchi di autorizzazione IP globali né la Tenant Allow/Block List per far passare le simulazioni: queste impostazioni si applicano all'intero flusso di posta e creano una vera falla di sicurezza. La pagina Advanced delivery è il metodo previsto da Microsoft per questo caso specifico.
❹ E se i link vengono comunque riscritti o bloccati?
Se utilizzate Safe Links, aggiungete anche gli URL di simulazione nella sezione « Do not rewrite URLs in email » del vostro criterio Safe Links (nel formato *.esempio.com/*), per evitare che Microsoft riscriva o analizzi i link delle campagne.
