Anti-Phishing GPT เป็นบริการเสริม (add-on) ของ Sangfor Athena XDR (SaaS) ที่ใช้โมเดลภาษาขนาดใหญ่ (LLM) วิเคราะห์อีเมลทั้งหมดขององค์กรเพื่อตรวจจับอีเมลฟิชชิ่ง (phishing) ทั้งจาก header, เนื้อหา, ลิงก์ และไฟล์แนบ พร้อมจัดระดับความเสี่ยง High / Medium / Low และสามารถตอบสนองอัตโนมัติ (เช่น เติม prefix ที่หัวข้ออีเมล หรือลบอีเมล) เมื่อเชื่อมต่อกับระบบอีเมลในโหมด Remediation บทความนี้รวบรวมภาพรวม การเตรียมการ และขั้นตอนเชื่อมต่อกับ Microsoft 365, Microsoft Exchange (On-Premises) และ Gmail (Google Workspace) ไว้ในที่เดียว เหมาะสำหรับ Partner และผู้ดูแลระบบที่ต้องทำ POC หรือติดตั้งใช้งานจริง
ขอบเขต: บทความนี้ใช้กับ SaaS XDR เท่านั้น ภาพหน้าจอมาจากเอกสารทางการของ Sangfor (XDR SaaS User Manual > Anti-Phishing GPT, ปรับปรุง 2026-05) และได้ปิดบังค่า App ID / Directory ID / ที่อยู่อีเมลทดสอบไว้ หน้าจอจริงของท่านอาจต่างกันเล็กน้อยตามเวอร์ชัน
- 1. Anti-Phishing GPT คืออะไร และทำงานอย่างไร
- 2. รูปแบบการเชื่อมต่อ (BCC / API / Remediation) และการเลือกใช้
- 3. การเตรียมการ: Sizing, License และ Network
- 4. Microsoft 365 (Exchange Online)
- 5. Microsoft Exchange (On-Premises)
- 6. Gmail / Google Workspace – โหมด BCC
- 7. การตรวจสอบผลและการใช้งานประจำวัน (Alerts, Logs, GPT Analysis)
- 8. ข้อควรระวังและคำถามที่พบบ่อย
1. Anti-Phishing GPT คืออะไร และทำงานอย่างไร
Anti-Phishing GPT รับสำเนาอีเมล (หรือดึงอีเมลผ่าน API) จากระบบอีเมลขององค์กร แล้วให้โมเดล GPT วิเคราะห์ ทั้งผู้ส่ง เส้นทางการส่ง (SPF/DKIM/DMARC), ความผิดปกติของเนื้อหา, ลิงก์, โดเมนที่เพิ่งจดทะเบียน (Newly Registered Domain) และไฟล์แนบ จากนั้นสรุปเป็นรายการ Phishing Email พร้อมระดับความเสี่ยง, ประเภทผู้โจมตี (Attacker Type), เทคนิค (Attack Technique) และเจตนา (Attacker Intent) ผู้ดูแลสามารถอ่านคำอธิบายเชิงเหตุผลของ GPT ได้ในหน้า Alerts และทำเครื่องหมาย Resolved / False Positive ได้
| ความสามารถ | รายละเอียด |
|---|---|
| การตรวจจับ (Detection) | วิเคราะห์อีเมลด้วย LLM แสดงผลเป็น Phishing Emails พร้อมระดับ High / Medium / Low, Attacker Type, Attack Technique (Link, Attachment, QR Code, Body) และ Attacker Intent (Malware Delivery, Credential Harvesting ฯลฯ) |
| คำอธิบายจาก GPT (GPT-based Analysis) | แสดงลำดับการคิดวิเคราะห์ (Deep Thinking) ว่าเหตุใดจึงตัดสินว่าเป็น phishing เช่น IP ผู้ส่งไม่ใช่ mail server ขององค์กร, โดเมนของลิงก์ผิดปกติ, หน้าเว็บปลอมเก็บ credential |
| การตอบสนอง (Email Remediation) | เมื่อเชื่อมต่อแบบ Remediation (Exchange Online / Exchange On-Premises / Coremail) สามารถกำหนด Action ต่อระดับความเสี่ยง เช่น Prefix Subject (เติมข้อความหน้าหัวข้อ เช่น [[Phishing High]]) หรือ Delete และเลือกผู้รับที่จะถูกบังคับใช้ (All Recipients / Read Recipients) |
| การแจ้งเตือน (Notification) | ส่งอีเมลแจ้งเตือนแบบกำหนดเองไปยังผู้รับที่ได้รับอีเมลฟิชชิ่งได้ (ใช้ได้แม้ในโหมดที่ตรวจจับอย่างเดียว เช่น BCC / API) |
| บันทึก (Logs) | เก็บอีเมลทั้งหมดที่ตรวจสอบ (Time Detected, Sender, Recipient, Attachment, URL, Device Name) ดูอีเมลต้นฉบับ (Original Email / Download EML) และ Export ได้ |
หน้าจอ 2 แบบที่พบในเอกสาร: (1) คอนโซล Anti-Phishing GPT แยกต่างหาก เข้าจาก Platform-X มีเมนู Alerts, Logs, Email Notification, Settings > Integration > Device Connection และ (2) เมนู Anti Phishing GPT ที่ฝังอยู่ในคอนโซล Athena XDR (Phishing Log, Detect Log, Alert Setting, Notice Setting, Secure Email Access) ทั้งสองแบบมีฟอร์มเพิ่ม/แก้ไข Connected Device เหมือนกัน บทความนี้จะอ้างอิงชื่อเมนูตามเอกสารในแต่ละสถานการณ์
2. รูปแบบการเชื่อมต่อ (BCC / API / Remediation) และการเลือกใช้
การเชื่อมต่อแบ่งเป็น 2 หน้าที่หลัก คือ Email Collection (เก็บอีเมลมาตรวจ) และ Email Remediation (ตอบสนองกับอีเมลในกล่องผู้ใช้) อุปกรณ์ที่เพิ่มใน Device Connection แต่ละตัวจะทำหน้าที่ใดหน้าที่หนึ่งหรือทั้งสองอย่าง ตามตัวเลือก Connection Method
| กลุ่ม | Connection Method ที่มีให้เลือก | หน้าที่ |
|---|---|---|
| Email Collection | BCC (same domain), BCC (cross-domain), Microsoft 365 | เก็บอีเมลมาตรวจจับเท่านั้น ไม่แทรกแซงอีเมลในกล่องผู้ใช้ |
| Email Collection & Remediation | Softnext Mail Security Gateway, AsiaInfo Mail Security Gateway, Third-party Email Gateway | เก็บและตอบสนองผ่าน mail gateway ของบุคคลที่สาม |
| Email Remediation | Coremail, Exchange Mail System, Exchange Online | ตอบสนองกับอีเมลที่ถูกตรวจพบ (Prefix Subject / Delete) โดยต้องผูกกับอุปกรณ์ Email Collection ที่มีอยู่แล้ว |
2.1 โหมด BCC (Same Domain)
สร้างบัญชีอีเมลภายในองค์กร 1 บัญชี (เช่น phishinggpt@บริษัท.com) แล้วตั้ง mail flow rule ให้ BCC อีเมลทุกฉบับที่ต้องการตรวจไปยังบัญชีนี้ ผู้รับและ CC จะไม่เห็นว่ามีการ BCC จากนั้น Anti-Phishing GPT เชื่อมต่อบัญชีนี้ผ่าน IMAP/IMAPS เพื่อดึงอีเมลมาตรวจ และสามารถลบอีเมลในบัญชี BCC หลังตรวจเสร็จเพื่อประหยัดพื้นที่ (Auto Deletion)
ใช้ได้กับ: ระบบอีเมลใดก็ได้ที่รองรับ BCC rule (เอกสารยืนยันกับ Microsoft Exchange / Microsoft 365 / Gmail) ข้อจำกัด: ตรวจจับได้แต่ไม่สามารถดัก/จัดการอีเมลอัตโนมัติ (ใช้ Email Notification แจ้งเตือนผู้รับแทน)
2.2 โหมด API
Anti-Phishing GPT ดึงอีเมลจากระบบอีเมลโดยตรงผ่าน API โดยไม่ต้องตั้ง BCC ปัจจุบันรองรับ Microsoft 365 (Microsoft Graph) ตั้งค่าง่ายกว่าโหมด BCC และเป็นวิธีที่เอกสารแนะนำสำหรับ Microsoft 365 ข้อจำกัดเหมือน BCC คือ ตรวจจับอย่างเดียว ไม่ดักอีเมล
2.3 โหมด Remediation (ตอบสนองอัตโนมัติ)
เพิ่มอุปกรณ์ประเภท Exchange Online (Microsoft 365) หรือ Exchange Email Server (On-Premises ผ่าน EWS) แล้วผูกกับอุปกรณ์ Email Collection (BCC หรือ API) ที่มีอยู่ เมื่อพบอีเมลฟิชชิ่งระบบจะแก้ไขอีเมลในกล่องผู้ใช้ตามนโยบาย เช่น เติม [[Phishing High]] หน้าหัวข้อ หรือลบทิ้ง
2.4 ควรเลือกแบบไหน
| ระบบอีเมลของลูกค้า | แนะนำสำหรับตรวจจับ (Collection) | ถ้าต้องการตอบสนองอัตโนมัติ (Remediation) | ดูหัวข้อ |
|---|---|---|---|
| Microsoft 365 / Exchange Online | API (Microsoft 365) – ง่ายที่สุด หรือ BCC (same domain) | เพิ่ม Exchange Online แล้วผูกกับอุปกรณ์ Collection | 4 |
| Microsoft Exchange On-Premises | BCC (same domain) ผ่าน IMAPS 993 | เพิ่ม Exchange Email Server (EWS, Basic Auth) | 5 |
| Gmail / Google Workspace | BCC (same domain) ผ่าน imap.gmail.com:993 + App password | เอกสารยังไม่ระบุวิธี Remediation สำหรับ Gmail | 6 |
| ระบบอื่นที่รองรับ BCC | BCC (same domain) ผ่าน IMAP/IMAPS | ผ่าน Third-party Email Gateway (สอบถาม Sangfor) | - |
3. การเตรียมการ: Sizing, License และ Network
3.1 ประเมินปริมาณอีเมล (Sizing)
License ของ Anti-Phishing GPT ผูกกับจำนวนอีเมลที่ต้องประมวลผล ให้ดูสถิติจำนวนอีเมลที่ถูกอ่านย้อนหลัง 30 วัน แล้วใช้ค่าวันที่สูงสุดเป็นฐาน ระบบมีสำรองประสิทธิภาพ (redundancy) ให้ 10% เช่น กำหนดไว้ 10,000 รายการ จะรองรับได้จริง 11,000 รายการ
-
Microsoft 365: ไปที่ Microsoft 365 admin center > Reports > Usage > Exchange
-
เลือกช่วงเวลา Last 30 days และดูกราฟ Activity ประเภท Read
-
Google Workspace: ไปที่ Admin console > Reporting > Apps Reports > Gmail ดูจำนวน Emails received
3.2 เปิดใช้งาน License
- เปิดใช้งาน License ของ SaaS XDR ให้เรียบร้อยก่อน (ดูบทความ SaaS XDR Quick Start Guide)
- ส่ง Platform-X ID ขององค์กรให้ทีม Sangfor เพื่อขอเปิด License Anti-Phishing GPT
- ตรวจสอบใน Platform-X ว่าการ์ด Anti-Phishing GPT แสดงสถานะ In Use / In Trial และกดปุ่ม Visit เข้าคอนโซลได้ (ภาพในหัวข้อ 1)
ข้อจำกัดด้านภูมิภาค: เอกสารทางการระบุว่า License Anti-Phishing GPT เปิดใช้งานได้เฉพาะ Data Center Malaysia เท่านั้น หาก tenant ของลูกค้าอยู่ Data Center อื่น (เช่น Indonesia / UAE) โปรดยืนยันความพร้อมกับ Sangfor ก่อนเสนอขายหรือทำ POC
3.3 ข้อกำหนดด้านเครือข่าย (เฉพาะ Exchange On-Premises)
เนื่องจาก Anti-Phishing GPT เป็นบริการบนคลาวด์ ระบบต้องเข้าถึง Exchange server ภายในองค์กรจากอินเทอร์เน็ตได้ ให้ทำ DNAT / port forwarding ที่อุปกรณ์ขาออก (เช่น Sangfor Athena NGFW):
- IMAPS TCP 993 → Exchange server (สำหรับโหมด BCC เก็บอีเมล)
- HTTPS TCP 443 (EWS) → Exchange server (สำหรับโหมด Remediation) ในตัวอย่างของเอกสารแมพ TCP 4443 ภายนอกไปยัง 443 ภายใน
- โดเมนต้นทางของบริการคือ
antiphishinggpt.sangfor.com(IP 118.107.210.164) แนะนำให้จำกัด source ของ DNAT ให้เหลือเฉพาะ IP นี้
4. Microsoft 365 (Exchange Online)
ทุกโหมดของ Microsoft 365 เริ่มจากการ ลงทะเบียน Application ใน Microsoft Entra เพื่อให้ Anti-Phishing GPT ยืนยันตัวตนด้วย App (client) ID, Directory (tenant) ID และ Client secret จากนั้นจึงกำหนดสิทธิ์และตั้งค่าฝั่ง Anti-Phishing GPT เลือกดูสถานการณ์ที่ต้องการด้านล่าง
4.1 โหมด BCC (Same Domain) – เก็บอีเมลผ่าน IMAP + OAuth2.0
ฝั่ง Microsoft 365
-
ลงทะเบียนแอปพลิเคชัน: ไปที่ Microsoft Entra admin center > Entra ID > App registrations > New registration
ตั้งชื่อแอป เช่น "Exchange web server" เลือก Supported account types เป็น Single tenant แล้วกด Register
เมื่อลงทะเบียนสำเร็จ ให้คัดลอก Application (client) ID และ Directory (tenant) ID เก็บไว้ใช้ในขั้นตอนถัดไป
-
สร้าง Client secret: ในแอปที่สร้าง ไปที่ Manage > Certificates & secrets แท็บ Client secrets กด New client secret
ใส่ Description และเลือกอายุ (Expires) แล้วกด Add จากนั้นคัดลอกค่า Value ทันที เพราะจะแสดงเพียงครั้งเดียว
-
กำหนดสิทธิ์ API (least privilege): ไปที่ Manage > API permissions > Add a permission > เลือก Microsoft Graph
เลือก Application permissions แล้วค้นหาและติ๊กสิทธิ์ตามตารางด้านล่าง
| Permission | คำอธิบาย |
|---|---|
Directory.Read.All |
อ่านข้อมูล directory เช่น users, groups, devices |
Mail.Read |
อ่านเนื้อหาอีเมลทั้งหมด รวม body และไฟล์แนบ |
Mail.ReadBasic |
อ่าน metadata พื้นฐาน (subject, sender, date) ไม่รวม body/ไฟล์แนบ |
Mail.ReadBasic.All |
อ่าน metadata พื้นฐานของทุก mailbox ในองค์กร |
Mail.ReadWrite |
อ่าน/เขียนเนื้อหาอีเมล |
Mail.Send |
ส่งอีเมลจาก mailbox ของผู้ใช้ |
MailboxSettings.Read |
อ่านการตั้งค่า mailbox เช่น time zone, auto-reply, ภาษา |
User-Mail.ReadWrite.All |
อ่าน/เขียนอีเมลในทุก mailbox โดยไม่ต้องมีผู้ใช้โต้ตอบ |
User.Read |
อ่านโปรไฟล์พื้นฐานของผู้ใช้ที่ลงชื่อเข้าใช้ |
User.Read.All |
อ่านโปรไฟล์พื้นฐานของผู้ใช้ทุกคนในองค์กร |
IMAP.AccessAsUser.All |
อ่าน/เขียนอีเมลผ่านโปรโตคอล IMAP (จำเป็นสำหรับโหมด BCC + OAuth2.0) |
-
หลังเพิ่มสิทธิ์ครบ กด Grant admin consent ให้สถานะทุกรายการเป็น Granted
สิทธิ์ IMAP อยู่คนละหมวด ให้ค้นหาคำว่า IMAP ใน Delegated permissions ตามภาพ
-
สร้างบัญชีอีเมลสำหรับรับ BCC: ไปที่ Entra ID > Users > New user > Create new user
ตั้งชื่อบัญชี เช่น PhishingGPT กำหนดรหัสผ่าน แล้วกด Next: Properties จนสร้างเสร็จ
-
กำหนด License ให้บัญชี BCC: เลือกผู้ใช้ > Licenses > Assignments เลือก License ที่มี Exchange Online แล้วกด Assign
แนะนำให้ล็อกอินบัญชีนี้ครั้งแรกที่
https://outlook.office.com/mail/เพื่อเปลี่ยนรหัสผ่านและเปิดใช้ mailbox -
ตั้งค่า BCC rule: ล็อกอิน Exchange admin center (
https://admin.exchange.microsoft.com) ไปที่ Mail flow > Rules กด Add a ruleตั้งค่าเงื่อนไข: Name ตั้งชื่อ rule, Apply this rule if เลือกผู้รับภายใน/ภายนอกตามต้องการ, Do the following เลือก Add recipients > to the Bcc box แล้วเลือกบัญชี PhishingGPT
Rule settings: Rule mode = Enforce, Severity = Not specified, เลือกเวลาเริ่มบังคับใช้ แล้วกด Next
ตรวจสอบสรุปแล้วกด Finish จากนั้นเปิดใช้งาน rule (Enable) เพราะ rule ที่สร้างใหม่จะเป็น Disabled
ฝั่ง Anti-Phishing GPT
-
ล็อกอินคอนโซล Anti-Phishing GPT ไปที่ Settings > Integration > Device Connection กด Add แล้วเลือก Connection Method = BCC (same domain)
-
กรอกพารามิเตอร์ตามตาราง แล้วกด Test Connectivity ให้ขึ้น Connectivity test successful ก่อนกด OK
| ฟิลด์ | ค่าที่ต้องกรอก |
|---|---|
| Device Name | ชื่ออุปกรณ์ตามต้องการ เช่น PhishingGPT |
| IMAP Auth | Oauth2.0 สำหรับ Microsoft 365 (ค่าเริ่มต้นคือ Password ซึ่ง Microsoft 365 ปิด Basic Auth แล้ว) |
| Device Address / Port |
outlook.office365.com พอร์ต 993 ติ๊ก Enable SSL (ค่าเริ่มต้นของฟอร์มคือ 143) |
| Email Account / Password | บัญชี BCC ที่สร้าง (PhishingGPT@...) และรหัสผ่าน |
| App ID / Directory ID / Client Secret | ค่าจากแอปที่ลงทะเบียนใน Entra (ขั้นตอน 1–2) |
| Request Interval | ความถี่ในการดึงอีเมล ค่าเริ่มต้น 3 วินาที |
| Auto Deletion | ติ๊กเพื่อลบสำเนา BCC ในบัญชีนี้หลังเก็บข้อมูลแล้ว ช่วยประหยัดพื้นที่ mailbox |
Auto Deletion กับ Retention policy: หากเปิด Auto Deletion ให้ตรวจสอบ Retention policy ของ mailbox PhishingGPT ใน Exchange admin center (Mailboxes > เลือกบัญชี > Manage mailbox policies) ให้เป็นค่าที่ไม่ขัดกับการลบ เช่น No Policy เพื่อไม่ให้พื้นที่เต็ม
ตรวจสอบผล
-
กด Test Connectivity ในฟอร์มอุปกรณ์ ต้องขึ้น Connectivity test successful
- ส่งอีเมลทดสอบไปยังบัญชีใดก็ได้ในระบบ Microsoft 365 แล้วดูที่เมนู Logs อีเมลฉบับนั้นต้องปรากฏพร้อมสถานะการตรวจ (ดูหัวข้อ 7)
4.2 โหมด API (Microsoft Graph) – เก็บอีเมล (เอกสารแนะนำ)
โหมดนี้ไม่ต้องสร้างบัญชี BCC และไม่ต้องตั้ง mail flow rule ใช้เพียงแอปใน Entra ที่มีสิทธิ์ Microsoft Graph
ฝั่ง Microsoft 365
-
ลงทะเบียนแอป: Entra ID > App registrations > New registration ตั้งชื่อ เช่น "PhishingGPT-API" แล้ว Register จากนั้นคัดลอก Application (client) ID และ Directory (tenant) ID
-
สร้าง Client secret: Manage > Certificates & secrets > New client secret กำหนดอายุ แล้วคัดลอกค่า Value ทันที
-
กำหนดสิทธิ์ API: Manage > API permissions > Add a permission > Microsoft Graph > Application permissions เลือกสิทธิ์ตามตาราง แล้ว Grant admin consent
| Permission | คำอธิบาย |
|---|---|
Directory.Read.All |
อ่านข้อมูล directory (users, groups, devices) |
Mail.Read |
อ่านเนื้อหาอีเมลทั้งหมด รวม body และไฟล์แนบ |
Mail.ReadBasic / Mail.ReadBasic.All |
อ่าน metadata พื้นฐานของ mailbox / ของทุก mailbox |
Mail.ReadWrite |
อ่าน/เขียนเนื้อหาอีเมล |
MailboxSettings.Read |
อ่านการตั้งค่า mailbox |
User-Mail.ReadWrite.All |
เข้าถึงทุก mailbox (อ่าน/เขียน/ลบ) |
User.Read / User.Read.All / User.ReadBasic.All |
อ่านโปรไฟล์ผู้ใช้ |
ฝั่ง Anti-Phishing GPT
-
ไปที่ Settings > Integration > Device Connection > Add เลือก Connection Method = Microsoft 365
-
กรอก Device Name, App ID, Directory ID, Client Secret แล้วกด OK
- ส่งอีเมลทดสอบเข้าระบบ แล้วตรวจสอบที่เมนู Logs ว่าอีเมลถูกตรวจ (audited)
4.3 Exchange Online – Response (ตอบสนองอัตโนมัติกับอีเมลใน Microsoft 365)
ใช้เพิ่มเติมจาก 4.1 หรือ 4.2 เพื่อให้ระบบแก้ไขอีเมลฟิชชิ่งในกล่องผู้ใช้ได้ (เติม prefix / ลบ) ต้องใช้แอป Entra แยกอีกตัว ที่มีสิทธิ์ EWS full_access_as_app
ฝั่ง Microsoft 365
-
ลงทะเบียนแอป: Entra ID > App registrations > New registration ตั้งชื่อ เช่น "API Response" แล้ว Register และคัดลอก Application ID / Directory ID
-
แก้ไข Manifest: ไปที่ Manifest แท็บ AD Graph App Manifest (Deprecating Soon) หาพารามิเตอร์
requiredResourceAccessเพิ่มออบเจ็กต์ต่อไปนี้เข้าไปในอาร์เรย์ (อย่าลืมเครื่องหมายจุลภาคคั่นกับรายการเดิม) แล้วกด Save
, { "resourceAppId": "00000002-0000-0ff1-ce00-000000000000", "resourceAccess": [ { "id": "dc890d15-9560-4a4c-9b7f-a736ec74ec40", "type": "Role" } ] }กลับไปที่ API permissions จะเห็นสิทธิ์ Office 365 Exchange Online > full_access_as_app ให้กด Grant admin consent
-
สร้าง Client secret: Manage > Certificates & secrets > New client secret แล้วคัดลอกค่า Value
ฝั่ง Anti-Phishing GPT
-
ไปที่ Settings > Integration > Device Connection > Add เลือก Connection Method = Exchange Online (หมวด Email Remediation)
-
กรอกค่าตามตาราง กด Test Connectivity แล้ว OK
| ฟิลด์ | ค่าที่ต้องกรอก |
|---|---|
| EWS Address | https://outlook.office365.com/EWS/Exchange.asmx |
| App ID / Directory ID / Client Secret | ค่าจากแอป API Response |
| Test Email | อีเมลผู้ใช้จริง 1 บัญชีในโดเมนสำหรับทดสอบสิทธิ์ EWS |
| Email Remediation | กำหนด Action ต่อระดับ High / Medium / Low เช่น Prefix Subject = [[Phishing High]] / [[Phishing Medium]] / [[Phishing Low]] และ Recipients = All Recipients หรือเลือก Delete / Ignore |
| Email Collection | เลือกอุปกรณ์ Collection ที่สร้างไว้ (เช่น PhishingGPT และ PhishingGPT-API) ให้ผูกกับนโยบายนี้ |
ตรวจสอบผล
-
ส่งอีเมลฟิชชิ่งทดสอบ (เช่น ตัวอย่างจาก Phishing sample ของ Sangfor) เข้ากล่องผู้ใช้ ระบบจะตรวจและระบุว่าเป็น phishing พร้อมคำอธิบายจาก GPT
-
ในหน้า Alerts คอลัมน์ Status จะแสดง Subject Prefixed และหัวข้ออีเมลในกล่องผู้ใช้จะถูกเติม prefix ตามนโยบาย
5. Microsoft Exchange (On-Premises)
ต้องทำ DNAT ตามหัวข้อ 3.3 ให้เรียบร้อยก่อน ตัวอย่างในเอกสารใช้ Exchange ที่มี egress IP สาธารณะ 1 ค่า แมพ TCP 993 (IMAPS) และ TCP 4443 → 443 (EWS)
5.1 โหมด BCC (Same Domain) – เก็บอีเมลผ่าน IMAPS
ฝั่ง Microsoft Exchange
-
สร้างบัญชีสำหรับรับ BCC: Exchange admin center > recipients > mailboxes กด + สร้าง User mailbox เช่น phishingGPT
-
สร้าง mail flow rule: ไปที่ mail flow > rules กด + เลือก Create a new rule...
ตั้งชื่อ rule, Apply this rule if = The recipient is located... > Inside the organization
Do the following = Bcc the message to... เลือกบัญชี phishingGPT แล้วกด Save
ฝั่ง Anti-Phishing GPT
-
ไปที่ Settings > Integration > Device Connection > Add เลือก BCC (same domain) แล้วกรอก:
| ฟิลด์ | ค่าที่ต้องกรอก |
|---|---|
| IMAP Auth | Password |
| Device Address / Port | egress IP (หรือ FQDN) ของ Exchange ที่ทำ DNAT ไว้ พอร์ต 993 ติ๊ก Enable SSL |
| Email Account / Password | บัญชี phishingGPT@โดเมน และรหัสผ่าน |
| Auto Deletion | ติ๊กเพื่อลบสำเนา BCC หลังเก็บข้อมูล ช่วยประหยัดพื้นที่ Exchange |
ตรวจสอบผล
ส่งอีเมลฟิชชิ่งทดสอบระหว่างบัญชีภายในองค์กร แล้วดูที่ Logs ว่าอีเมลถูกตรวจ (audited)
5.2 Exchange Email Server (EWS) – Response (ตอบสนองอัตโนมัติ)
ฝั่ง Microsoft Exchange
-
ให้สิทธิ์บัญชี phishingGPT: Exchange admin center > permissions > admin roles เพิ่มบัญชีเข้า role group Server Management (สิทธิ์เรียก API) และ Hygiene Management (สิทธิ์ impersonation)
-
เปิด Basic Authentication ของ EWS: บนเซิร์ฟเวอร์ Exchange เปิด Server Manager > Tools > Internet Information Services (IIS) Manager
ไปที่ Sites > Default Web Site > EWS > Authentication แล้วตั้ง Basic Authentication = Enabled
-
หา Internal EWS URL: Exchange admin center > servers > virtual directories เปิด EWS (Default Web Site) คัดลอก Internal URL (ลงท้ายด้วย
/EWS/Exchange.asmx)พอร์ต 443 ของ EWS ต้องถูกแมพผ่าน DNAT ให้ Anti-Phishing GPT เข้าถึงได้ (หัวข้อ 3.3)
ฝั่ง Anti-Phishing GPT
-
ไปที่ Settings > Integration > Device Connection > Add เลือก Connection Method = Exchange Email Server (หมวด Email Remediation)
-
กรอกค่าตามตาราง แล้วกด OK
| ฟิลด์ | ค่าที่ต้องกรอก |
|---|---|
| EWS Address | URL ภายนอกที่แมพไว้ เช่น https://<egress-IP>:4443/EWS/Exchange.asmx (พอร์ต 4443 ภายนอก → 443 ภายใน, path ท้ายมาจาก Internal URL) |
| Username / Password | บัญชี phishingGPT@โดเมน และรหัสผ่าน |
| Auth method | Basic Authentication |
| Email Remediation | Action ต่อระดับ High / Medium / Low เช่น Prefix Subject = [[High risk]] / [[Medium risk]] / [[Low risk]] และ Recipients |
| Email Collection | เลือกอุปกรณ์ BCC ของ Exchange ที่สร้างในข้อ 5.1 |
ตรวจสอบผล
ส่งอีเมลฟิชชิ่งทดสอบ ระบบต้องตรวจพบและเติม prefix เช่น [[Medium risk]] หน้าหัวข้ออีเมลในกล่องผู้รับ
6. Gmail / Google Workspace – โหมด BCC
6.1 ตั้งค่า Google Workspace และเชื่อมต่อผ่าน Secure Email Access
ฝั่ง Google Workspace
- สร้างบัญชีสำหรับรับ BCC ใน Google Workspace admin console เช่น sangforxdrpoc@โดเมน
-
ตั้ง BCC rule: ไปที่ Apps > Google Workspace > Gmail
เลื่อนไปที่ Routing กด Add Another Rule
ตั้งชื่อ rule ติ๊ก Inbound และ Internal - Receiving
ในส่วน Also deliver to ติ๊ก Add more recipients ใส่บัญชี BCC ที่สร้าง แล้ว Save
-
สร้าง App password ให้บัญชี BCC: ล็อกอินบัญชี BCC กด Manage your Google Account
ไปที่ Security > 2-Step Verification แล้วเปิดใช้งาน (จำเป็นก่อนสร้าง App password)
ค้นหาคำว่า "password" เลือก App passwords ตั้งชื่อแอป เช่น sangforxdrpoc แล้วกด Create จะได้รหัส 16 ตัวอักษร ให้บันทึกไว้
ฝั่ง Anti-Phishing GPT (ในคอนโซล Athena XDR)
-
ไปที่ Anti Phishing GPT > Secure Email Access กด Add เลือก BCC (same domain) แล้วกรอกค่าตามตาราง กด Test Connectivity แล้ว OK
| ฟิลด์ | ค่าที่ต้องกรอก |
|---|---|
| Device Name | ชื่อตามต้องการ เช่น Gmail |
| IMAP Auth | Password |
| Device Address / Port |
imap.gmail.com พอร์ต 993 ติ๊ก Enable SSL
|
| Email Account | บัญชี BCC ที่สร้าง |
| Email Password | App password 16 ตัวอักษร (ไม่ใช่รหัสผ่านปกติของบัญชี) |
ตรวจสอบผล
เมื่อมีอีเมลเข้าระบบ หน้า Logs / Phishing Log จะแสดงรายการที่ตรวจพบพร้อมระดับความเสี่ยงและ Device Name = Gmail
7. การตรวจสอบผลและการใช้งานประจำวัน
| เมนู | ใช้ทำอะไร |
|---|---|
| Alerts (Phishing Log) | Dashboard สรุป Total Emails / Phishing Emails แยก High-Medium-Low, Pending / Resolved, Attacker Type, Attack Technique, Attacker Intent และรายการอีเมลฟิชชิ่ง คลิกแต่ละรายการเพื่อดู Email Preview, Email Content Analysis และ Anti-Phishing GPT Analysis (Deep Thinking) ดาวน์โหลด EML ต้นฉบับได้ |
| การจัดการรายการ | ปุ่ม Mark เพื่อทำเครื่องหมาย Resolved หรือ False Positive, Sample Scan สำหรับส่งตัวอย่างตรวจ, Export รายการ คอลัมน์ Notification แสดงว่าส่งแจ้งเตือนแล้วหรือไม่ และ Status แสดงผลการตอบสนอง เช่น Subject Prefixed |
| Logs (Detect Log) | อีเมลทุกฉบับที่ถูกตรวจ พร้อม Time Detected, Sender, Recipient, Attachment, URL, Device Name และปุ่ม Original Email |
| Email Notification (Notice Setting) | ตั้งค่าอีเมลแจ้งเตือนอัตโนมัติไปยังผู้รับที่ได้รับอีเมลฟิชชิ่ง ใช้แทนการดักอีเมลในโหมด BCC / API |
| Settings > Device Connection (Secure Email Access) | เพิ่ม/แก้ไข/ทดสอบอุปกรณ์ที่เชื่อมต่อ และดู Connection Status หากมีอุปกรณ์เชื่อมต่อผิดพลาด แถบสีส้มด้านบนคอนโซลจะแจ้งจำนวนอุปกรณ์ที่มีปัญหา |
ขั้นตอนทดสอบหลังติดตั้งที่แนะนำ: (1) Test Connectivity ทุกอุปกรณ์ (2) ส่งอีเมลปกติ 1 ฉบับ ต้องปรากฏใน Logs (3) ส่งอีเมลฟิชชิ่งตัวอย่าง ต้องปรากฏใน Alerts พร้อมระดับความเสี่ยง (4) หากตั้ง Remediation ให้ตรวจว่าหัวข้ออีเมลในกล่องผู้รับถูกเติม prefix หรือถูกลบตามนโยบาย
8. ข้อควรระวังและคำถามที่พบบ่อย
| ประเด็น | คำแนะนำ |
|---|---|
| Client secret หมดอายุ | เมื่อ secret ของแอปใน Entra หมดอายุ Anti-Phishing GPT จะดึงอีเมลไม่ได้ทันที ให้บันทึกวันหมดอายุและสร้าง secret ใหม่ล่วงหน้า แล้วอัปเดตในฟอร์มอุปกรณ์ |
| BCC / API ไม่ดักอีเมล | โหมด Collection ตรวจจับอย่างเดียว ผู้ใช้ยังได้รับอีเมลฟิชชิ่งตามปกติ ถ้าต้องการเติม prefix หรือลบอัตโนมัติต้องเพิ่มอุปกรณ์ Remediation (Exchange Online / Exchange Email Server) และผูกกับอุปกรณ์ Collection |
| สิทธิ์ให้น้อยที่สุด | ให้เฉพาะ permission ตามตารางในแต่ละหัวข้อ และกด Grant admin consent ทุกครั้งหลังเพิ่มสิทธิ์ มิฉะนั้น Test Connectivity จะล้มเหลว |
| Microsoft 365 กับ IMAP | Microsoft 365 ปิด Basic Auth ของ IMAP แล้ว โหมด BCC จึงต้องเลือก IMAP Auth = Oauth2.0 และต้องมีสิทธิ์ IMAP.AccessAsUser.All ถ้าไม่ต้องการยุ่งกับ IMAP ให้ใช้โหมด API แทน |
| Gmail ล็อกอินไม่ผ่าน | ต้องเปิด 2-Step Verification และใช้ App password 16 ตัวอักษรเป็น Email Password ไม่ใช่รหัสผ่านบัญชี และต้องติ๊ก Enable SSL พอร์ต 993 |
| Exchange On-Premises เชื่อมไม่ได้ | ตรวจ DNAT (993 และ 443/4443), Basic Authentication ของ EWS ใน IIS, role Server Management + Hygiene Management ของบัญชี และจำกัด source ให้ IP ของ antiphishinggpt.sangfor.com |
| Mailbox BCC เต็ม | เปิด Auto Deletion ในฟอร์มอุปกรณ์ และตั้ง Retention policy ของ mailbox BCC ให้สอดคล้อง (เช่น No Policy) โดยเฉพาะองค์กรที่มีอีเมลปริมาณมาก |
| License ไม่ขึ้นใน Platform-X | License เปิดได้เฉพาะ Data Center Malaysia และต้องส่ง Platform-X ID ให้ Sangfor เปิดให้ ตรวจสอบสถานะการ์ด Anti-Phishing GPT ใน Platform-X ก่อนเริ่มตั้งค่า |
| ระดับความเสี่ยง Low | เอกสารตัวอย่างตั้ง Low = Prefix Subject หรือ Ignore ได้ตามนโยบายองค์กร แนะนำเริ่ม POC ด้วย Prefix Subject ทุกระดับก่อน แล้วค่อยเปลี่ยน High เป็น Delete เมื่อมั่นใจใน false positive |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น