
Trả lời nhanh: Lớp lọc mặc định đã chặn thư rác và mã độc đã biết. Defender for Office 365 thêm ba thứ mà lớp mặc định không có: mở thử tệp đính kèm trong môi trường cách ly, kiểm lại đường link ngay lúc người dùng bấm, và phát hiện giả mạo người trong nội bộ.
Nhiều doanh nghiệp trả tiền cho gói Business Premium mà không biết mình đã có lớp bảo vệ này, hoặc có mà chưa bật. Bài này nói rõ nó khác lớp mặc định chỗ nào.
- Lớp lọc mặc định đã có sẵn trong mọi gói, chặn thư rác và mã độc đã biết.
- Defender thêm việc mở thử tệp đính kèm trong môi trường cách ly.
- Nó kiểm lại đường link ngay lúc người dùng bấm, không chỉ lúc thư đến.
- Phát hiện giả mạo tên lãnh đạo, đây là kiểu lừa đảo gây thiệt hại lớn nhất.
- Có trong Business Premium và các gói Enterprise cao, mua thêm được cho gói thấp.
Lớp mặc định đã làm gì
Trước khi bàn tới thứ phải trả thêm tiền, cần biết mọi gói Microsoft 365 đều đã có sẵn một lớp lọc.
Lớp này chặn:
- Thư rác thông thường, dựa trên danh tiếng người gửi và nội dung.
- Mã độc đã biết trong tệp đính kèm, bằng cách so với cơ sở dữ liệu chữ ký.
- Thư từ các địa chỉ và tên miền đã bị liệt vào danh sách đen.
- Thư giả mạo tên miền của chính bạn, nếu bạn đã cấu hình SPF và DKIM đúng.
Với doanh nghiệp nhỏ ít bị nhắm mục tiêu, lớp này chặn được phần lớn thư rác hằng ngày.
Chỗ nó hụt: mã độc mới chưa có trong cơ sở dữ liệu, đường link lúc thư đến thì sạch nhưng vài giờ sau bị biến thành trang lừa đảo, và thư giả danh giám đốc gửi từ một địa chỉ bên ngoài trông giống thật.
Ba thứ Defender thêm vào
Một, mở thử tệp đính kèm trong môi trường cách ly. Thay vì chỉ so chữ ký, hệ thống mở tệp trong một máy ảo tách biệt và quan sát nó làm gì. Tệp cố gắng sửa hệ thống hoặc gọi ra máy chủ lạ thì bị chặn, dù chưa ai từng thấy mã độc đó. Đây là cách duy nhất bắt được mã độc mới.
Đổi lại, thư có đính kèm bị chậm vài phút. Có tùy chọn cho thư qua ngay và kiểm sau, nhưng làm vậy thì mất phần lớn tác dụng.
Hai, kiểm lại đường link lúc bấm. Mọi đường link trong thư bị viết lại thành một đường dẫn trung gian. Khi người dùng bấm, hệ thống kiểm địa chỉ đích ngay lúc đó rồi mới cho đi tiếp.
Điều này chặn được một mánh phổ biến: kẻ tấn công gửi thư với link tới một trang sạch, chờ thư qua bộ lọc, rồi vài giờ sau đổi trang đó thành trang lừa đảo. Kiểm lúc thư đến thì không thấy gì.
Ba, phát hiện giả mạo người trong nội bộ. Hệ thống học được ai hay gửi thư cho ai trong công ty, rồi cảnh báo khi có thư từ bên ngoài mạo danh một người nội bộ. Đây là lớp chống lại kiểu lừa gửi thư nhân danh giám đốc yêu cầu kế toán chuyển tiền gấp.
Kiểu tấn công gây thiệt hại lớn nhất
Đáng dành riêng một phần, vì đây là kiểu doanh nghiệp Việt Nam mất tiền nhiều nhất và nó không hề dùng mã độc.
Cách nó diễn ra: kẻ tấn công tìm hiểu cơ cấu công ty qua mạng xã hội và website. Rồi gửi cho kế toán một email trông như của giám đốc, giọng văn gấp gáp, yêu cầu chuyển một khoản cho đối tác mới, kèm số tài khoản. Không có tệp đính kèm, không có link độc, nên mọi bộ lọc dựa trên mã độc đều cho qua.
Biến thể nguy hiểm hơn: kẻ tấn công chiếm được hộp thư của một nhân viên thật, đọc các trao đổi về một hợp đồng đang chạy, rồi chen vào đúng lúc để gửi hóa đơn với số tài khoản đã đổi. Thư này gửi từ hộp thư thật nên không có dấu hiệu giả mạo nào.
Defender chặn được biến thể thứ nhất nhờ phát hiện giả mạo và gắn cảnh báo lên thư từ bên ngoài mạo danh người nội bộ.
Biến thể thứ hai thì công cụ không đủ. Cần một quy định nội bộ: mọi thay đổi số tài khoản nhận tiền phải xác nhận bằng một kênh khác, gọi điện tới số đã biết từ trước. Quy định này rẻ hơn mọi phần mềm và hiệu quả hơn.
Có trong gói nào và bật thế nào
Defender for Office 365 có hai cấp. Cấp một lo phần tệp đính kèm và đường link. Cấp hai thêm phần điều tra và ứng phó tự động, hợp với tổ chức có đội bảo mật riêng.
Với doanh nghiệp vừa và nhỏ:
- Business Premium đã bao gồm cấp một. Nếu bạn đang dùng gói này thì đã trả tiền cho nó rồi.
- Business Basic và Business Standard không có, nhưng mua thêm được theo từng người dùng.
- Các gói Enterprise cao có sẵn cấp hai.
Điểm quan trọng: có giấy phép không có nghĩa là đã bật. Nhiều tổ chức mua Business Premium rồi để nguyên mặc định. Cần vào trang Microsoft Defender, phần chính sách, và bật hai chính sách về tệp đính kèm an toàn và đường link an toàn. Microsoft có bộ chính sách dựng sẵn theo hai mức chuẩn và nghiêm ngặt, dùng mức chuẩn là hợp lý cho phần lớn doanh nghiệp.
Khi nào đáng mua thêm
Nếu bạn đang ở gói Basic hoặc Standard, đây là câu hỏi thật về ngân sách. Bốn dấu hiệu cho thấy đáng.
- Công ty có giao dịch chuyển tiền theo yêu cầu qua email. Đây là dấu hiệu mạnh nhất, vì một lần mất tiền thường lớn hơn nhiều năm phí.
- Đã từng có nhân viên bấm vào link lừa đảo, kể cả khi lần đó không thiệt hại gì.
- Nhân viên trao đổi file nhiều với bên ngoài, chẳng hạn nhận hồ sơ từ ứng viên hay nhận báo giá từ nhà cung cấp.
- Công ty có thông tin đáng để nhắm tới, chẳng hạn dữ liệu khách hàng hoặc thiết kế sản phẩm.
Ngược lại, nếu công ty rất nhỏ, ít trao đổi bên ngoài và không xử lý tiền qua email, lớp mặc định cộng với việc bật xác thực nhiều yếu tố cho mọi người có thể đã đủ. Xác thực nhiều yếu tố là thứ nên làm trước tiên vì nó miễn phí và chặn được phần lớn vụ chiếm tài khoản.
Có sẵn trong gói nào, cập nhật tháng 7 năm 2026
Có một thay đổi đáng tiền: theo tài liệu dịch vụ của Microsoft, từ ngày 1 tháng 7 năm 2026, Defender for Office 365 Plan 1 được gộp sẵn vào Office 365 E3 và Microsoft 365 E3. Trước đó E3 phải mua thêm. Nếu công ty đang ở E3 và từng trả riêng cho Plan 1, kiểm lại hóa đơn kỳ tới.
| Gói | Defender for Office 365 |
|---|---|
| Business Basic, Business Standard | Không có, mua thêm Plan 1 theo từng người dùng |
| Business Premium | Plan 1 có sẵn |
| Office 365 E3, Microsoft 365 E3 | Plan 1 có sẵn từ 01/07/2026 |
| Microsoft 365 E5 | Plan 2 |
Plan 1 gồm Safe Attachments, Safe Links, chống giả mạo người dùng và tên miền, phát hiện thời gian thực, và bảo vệ cả tệp trong SharePoint, OneDrive, Teams. Plan 2 thêm Threat Explorer, điều tra và ứng phó tự động, mô phỏng tấn công để huấn luyện nhân viên, tích hợp Defender XDR.
Kiểm tra đã bật thật chưa
Có giấy phép chưa phải đã bật. Vào cổng Microsoft Defender (security.microsoft.com), mục Email & collaboration, Policies & rules, Threat policies. Ba chỗ nhìn:
- Preset security policies: chính sách dựng sẵn Standard hoặc Strict phải ở trạng thái bật và có người dùng trong phạm vi. Đây là cách nhanh nhất, Microsoft đã đặt sẵn tham số.
- Configuration analyzer ngay cạnh đó liệt kê từng thiết lập đang thấp hơn mức Standard. Danh sách trống là đạt.
- PowerShell Exchange Online:
Get-SafeLinksPolicyvàGet-SafeAttachmentPolicyphải trả về ít nhất một chính sách;Get-AtpPolicyForO365 | Format-List EnableATPForSPOTeamsODBphải là True để quét tệp trong SharePoint, OneDrive, Teams.
Ba tình huống hay gặp sau khi bật
- Khách hàng phàn nàn link trong thư trông lạ. Safe Links viết lại đường dẫn thành dạng
*.safelinks.protection.outlook.com. Đây là hoạt động bình thường, không phải thư bị can thiệp. Có tùy chọn không viết lại link đối với thư gửi đi, nhưng bật tùy chọn đó là bỏ bảo vệ. - Thư có đính kèm đến chậm vài phút. Safe Attachments đang mở thử tệp trong môi trường cách ly. Nếu công ty cần thư tới ngay, chọn chế độ Dynamic Delivery: thư tới trước với chỗ giữ tệp, tệp gắn vào sau khi quét xong.
- Thư hợp lệ bị đưa vào vùng cách ly. Vào mục Quarantine trong cổng Defender, chọn thư, bấm Release. Nếu lặp lại với cùng một đối tác, thêm tên miền của họ vào danh sách cho phép trong chính sách chống giả mạo, đừng tắt cả chính sách.
Câu hỏi thường gặp
Đã có phần mềm diệt virus trên máy rồi có cần không
Hai lớp khác nhau. Phần mềm trên máy bảo vệ khi tệp đã tới máy. Defender chặn ngay ở lớp email, trước khi tệp chạm vào máy. Với đường link lừa đảo thì phần mềm diệt virus thường không giúp được gì.
Nó có làm chậm việc nhận thư không
Thư có đính kèm bị chậm vài phút do phải mở thử trong môi trường cách ly. Thư thường không bị ảnh hưởng. Với hầu hết doanh nghiệp, vài phút là chấp nhận được và có tùy chọn cho qua trước rồi kiểm sau nếu bạn cần nhanh.
Có chặn nhầm thư hợp lệ không
Có thể, nhất là với thư chứa tệp lạ hoặc link tới trang ít người biết. Vì thế cần có người kiểm vùng cách ly định kỳ và biết cách thả thư ra. Bắt đầu bằng mức chính sách chuẩn thay vì nghiêm ngặt sẽ giảm chặn nhầm.
Bảo vệ được cả Teams và SharePoint không
Có, phần quét tệp áp cho cả tệp tải lên SharePoint, OneDrive và chia sẻ qua Teams. Đây là điểm đáng kể vì nhiều tệp vào công ty qua các kênh này chứ không qua email.
Bài viết liên quan
- Lọc thư rác và kiểm tra vùng cách ly
- Intune và Defender trong Business Premium bảo vệ doanh nghiệp thế nào
- SPF, DKIM và DMARC cho email Microsoft 365
- Microsoft 365 Copilot giá bao nhiêu và cách mua qua CSP
- Microsoft 365 Business Premium: gói bảo mật toàn diện cho SME là gì
- Microsoft 365 Business Basic là gì, phù hợp doanh nghiệp nào
- Gán và thu hồi license Microsoft 365 đúng cách
- Microsoft 365 Business Standard gồm gì, vì sao là gói phổ biến nhất
- Mua Microsoft 365 Business Standard tại TND: quy trình và hỗ trợ



