Πριν λίγες μέρες έπεσα πάνω σε δύο ανακοινώσεις στο Message Center που, διαβασμένες μαζί, μου άλλαξαν λίγο τον τρόπο που σκέφτομαι το Teams ως επιφάνεια απειλής. Η μία λέει ότι οι χρήστες θα μπορούν να αναφέρουν ύποπτη κλήση απευθείας από το ιστορικό κλήσεων (MC1447673). Η άλλη λέει το ίδιο για τις συναντήσεις, μέσα από το μενού ή το chat header (MC1446794). Ξεχωριστά ακούγονται σαν δύο ακόμα μικρές προσθήκες σε ένα προϊόν που αλλάζει κάθε βδομάδα. Μαζί, είναι κάτι πολύ πιο ενδιαφέρον: η Microsoft δίνει επιτέλους στον χρήστη ένα κουμπί «κάτι δεν πάει καλά εδώ» για το Teams, ακριβώς όπως έχει χρόνια στο Outlook.

Και αυτό, αν δουλεύεις σε GRC ή σε SecOps, δεν είναι απλώς ένα UX feature. Είναι ένα νέο κανάλι τηλεμετρίας που ως χθες δεν υπήρχε.

Το πρόβλημα: το phishing δεν μένει πια στο email

Έχουμε χτίσει γύρω από το email μια ολόκληρη αμυντική αρχιτεκτονική: Safe Links, Safe Attachments, anti-phishing, quarantine, user reporting κουμπιά στο Outlook εδώ και χρόνια. Ο επιτιθέμενος όμως δεν είναι ανόητος, πάει εκεί που η άμυνα είναι πιο αδύναμη. Κι αυτό σήμερα είναι όλο και περισσότερο η φωνή και η συνεργασία: vishing μέσα από Teams κλήσεις, πλαστοπροσωπία σε συναντήσεις, κακόβουλα links που καταλήγουν σε chat με εξωτερικούς χρήστες. Το IT & Network analytics βλέπει jitter και packet loss. Το marketing βλέπει πηγές κλήσεων. Κανείς όμως δεν ρωτούσε συστηματικά «ποιος είναι ο επιτιθέμενος σε αυτή την κλήση, και υπάρχει ρίσκο». Αυτό ακριβώς ήταν το κενό.

Η λύση: ο χρήστης ως «ανθρώπινος αισθητήρας»

Η λογική πίσω από τα δύο αυτά features είναι απλή και, νομίζω, σωστή: αντί να προσπαθείς να πιάσεις τα πάντα αλγοριθμικά, δίνεις στον άνθρωπο που ζει την ύποπτη κλήση ή συνάντηση έναν γρήγορο τρόπο να το πει σε κάποιον. Η τηλεμετρία δεν ξεκινάει πια μόνο από αισθητήρες και logs, ξεκινάει και από την άκρη, δηλαδή από τον ίδιο τον χρήστη, και ρέει προς το κέντρο επιχειρήσεων ασφαλείας.

Πώς μοιάζει στην πράξη

Και τα δύο features δουλεύουν εκεί που ήδη βρίσκεται ο χρήστης, χωρίς να χρειάζεται να ανοίξει τίποτα άλλο.

Σε μια ενεργή συνάντηση, η αναφορά ζει στο μενού More (…) → Report a concern, ή στο chat header της συνάντησης.

Μενού More actions στο Microsoft Teams με την επιλογή Report a concern

📷 Εικόνα 1: Η επιλογή “Report a concern” μέσα από το μενού More actions κατά τη διάρκεια μιας συνάντησης

Πατώντας το, ανοίγει ένα απλό, καθαρό dialog: ποια συνάντηση αναφέρεις, προαιρετική εξήγηση μέχρι 250 χαρακτήρες, και δυνατότητα να επιλέξεις ποιους συμμετέχοντες αφορά η αναφορά.

Παράθυρο Report a security concern στο Microsoft Teams

📷 Εικόνα 2: Το dialog “Report a security concern” τόσο απλό όσο χρειάζεται για να μη σε αποθαρρύνει να το χρησιμοποιήσεις

Για τις κλήσεις, η λογική είναι αντίστοιχη αλλά ζει στο ιστορικό: Call History → More options (…) δίπλα σε μια group κλήση → Report a call. Και οι δύο ροές είναι ενεργές by default, δεν χρειάζεται δηλαδή να τις «ανάψεις» εσύ ως admin για να αρχίσουν να δουλεύουν, κάτι που έχει τη δική του σημασία παρακάτω.

Αξίζει να σημειωθεί ότι το «Report a call» αφορά προς το παρόν ομαδικές κλήσεις (group calls) και όχι 1:1 κλήσεις, κάτι λογικό αν σκεφτείς ότι το σενάριο-στόχος είναι κυρίως vishing και πλαστοπροσωπία με πολλαπλούς συμμετέχοντες.

Τι ταξιδεύει σε μια αναφορά

Η επίσημη τεκμηρίωση μιλάει για «σχετικά metadata της κλήσης/συνάντησης και περιορισμένη συμφραζόμενη πληροφορία», χωρίς να μπαίνει σε λεπτομέρειες πεδίων. Στην πράξη, με βάση τι έχει ήδη νόημα να συνδέεται με μια αναφορά για να είναι χρήσιμη σε SecOps, αναμένω κάτι στο πνεύμα του παρακάτω σχήματος: ένα μοναδικό αναγνωριστικό αναφοράς/κλήσης, στοιχεία ταυτοποίησης του καλούντος (ώστε να μπορεί να μπλοκαριστεί άμεσα αν χρειαστεί), τη λίστα συμμετεχόντων που εκτέθηκαν, και το context που έγραψε ο χρήστης μαζί με το timestamp.

Ενδεικτική απεικόνιση των δεδομένων που μπορεί να συνοδεύουν μια αναφορά ασφαλείας στο Teams

📷 Εικόνα 3: Ενδεικτική σύνθεση του τι περιλαμβάνει μια αναφορά, με βάση τη γενική περιγραφή της Microsoft (όχι επίσημο schema)

Το τονίζω γιατί είναι σημαντικό να μη διαβάζεις αυτό το κομμάτι σαν επίσημο documentation. Είναι δική μου ανάγνωση πάνω σε αυτά που έχει ήδη πει η Microsoft, όχι κάτι που επιβεβαιώνεται ρητά ακόμα. Θα το ξέρουμε με σιγουριά μόλις κάποιος από εμάς δει την πρώτη πραγματική αναφορά στο δικό του Defender portal.

Η ροή του σήματος: από την άκρη στο Defender

Αυτό όμως που είναι ξεκάθαρα επιβεβαιωμένο είναι το πού πάει το σήμα. Τρία επίπεδα, τρεις ρόλοι.

Η ροή του σήματος από τον χρήστη στο Teams Admin Center και στο Microsoft Defender

📷 Εικόνα 4: Το σήμα ταξιδεύει από την άκρη (χρήστης) στη συγκέντρωση (Teams Admin Center) και στη βαθιά ανάλυση (Defender)

Στο Teams Admin Center, οι αναφορές συγκεντρώνονται κάτω από Analytics & reports → Protection reports → User-reported security submissions. Εκεί βλέπεις όγκο, όχι απαραίτητα λεπτομέρειες, χρήσιμο για μια πρώτη εικόνα «κάτι συμβαίνει αυτή την εβδομάδα» χωρίς να χρειάζεσαι license πέρα από το βασικό Teams.

Για βαθύτερη ανάλυση χρειάζεσαι Microsoft Defender for Office 365 Plan 1 ή Plan 2, ή Microsoft Defender XDR. Εκεί, οι λεπτομερείς υποβολές εμφανίζονται στο Defender portal, με δυνατότητα συσχέτισης με άλλα σήματα, δημιουργίας incident, ή hunting πάνω σε αυτά.

Ένα σημείο που θέλω να τονίσω γιατί το προσπέρασα κι εγώ την πρώτη φορά που το διάβασα: το να έχεις άδεια MDO δεν αρκεί από μόνο του. Χρειάζεται να επιβεβαιώσεις ρητά στο Defender portal ότι το user reporting είναι ενεργοποιημένο, αλλιώς οι λεπτομερείς αναφορές απλά δεν θα εμφανιστούν εκεί, ό,τι license κι αν έχεις.

Ποιος βλέπει τι: το licensing matrix

Εδώ μπαίνει και η πιο πρακτική ερώτηση κάθε CISO: τι έχω ήδη, και τι μου λείπει.

Πίνακας σύγκρισης δυνατοτήτων μεταξύ MDO Plan 1 και Plan 2 για το Microsoft Teams

📷 Εικόνα 5: Safe Links/Safe Attachments και real-time detections τα έχεις ήδη με Plan 1. Advanced Hunting, AIR και ενοποίηση με Defender XDR θέλουν Plan 2

Το καλό νέο, και σχετικά φρέσκο: από 1η Ιουλίου 2026, το Microsoft Defender for Office 365 Plan 1 έχει ενσωματωθεί στο Microsoft 365 E3 και στο Office 365 E3, με το rollout να έχει ολοκληρωθεί ουσιαστικά μέχρι τις αρχές Αυγούστου. Δηλαδή, αν είσαι σε E3 πλέον έχεις by default Safe Links, Safe Attachments και anti-phishing χωρίς πρόσθετη αγορά. Αυτό που δεν έχεις χωρίς Plan 2 (άρα E5 ή GCC G5) είναι Advanced Hunting, Automated Investigation & Response, και η πλήρης ενοποίηση με το Defender XDR. Αν είσαι σε E3, μπορείς να δεις τις αναφορές. Αν θέλεις να τις ψάξεις με KQL και να τις συσχετίσεις αυτόματα με άλλα incidents, χρειάζεσαι Plan 2.

Αξίζει να το ελέγξεις στο δικό σου tenant, όχι να το πάρεις ως δεδομένο. Το license assignment σε μεγάλους οργανισμούς σπάνια είναι 100% ομοιόμορφο.

Playbook για SecOps: προληπτικό κυνήγι, όχι μόνο αναμονή

Το reporting button είναι reactive από τη φύση του, κάποιος πρέπει πρώτα να το πατήσει. Αν έχεις Plan 2, όμως, μπορείς να συμπληρώσεις το κενό με προληπτικό hunting πάνω σε ό,τι ήδη ρέει από το Safe Links στο Teams.

Παράδειγμα KQL query για threat hunting σε Teams messages και URLs

📷 Εικόνα 6: Συσχέτιση MessagePostDeliveryEvents με URL κλικ, για να πιάσεις ό,τι πέρασε πριν καν αναφερθεί

Οι πίνακες MessageEvents, MessagePostDeliveryEvents και UrlClickEvents στο Advanced Hunting δεν είναι καινούργιοι, τους ξέρουμε ήδη από email hunting, αλλά τώρα που το Safe Links καλύπτει και Teams μηνύματα, το ίδιο query pattern αρχίζει να έχει νόημα και εκεί: join πάνω σε TeamsMessageId για να δεις ποιος έκανε κλικ σε τι, και πότε το ZAP (zero-hour auto protection) έπιασε κάτι μετά την παράδοση. Δεν είναι αντικατάσταση της αναφοράς χρήστη, είναι το συμπλήρωμά της: ο χρήστης σου δίνει context, το hunting σου δίνει κλίμακα.

Δύο πράγματα που θα χρειαστεί να τυποποιήσεις στη διαδικασία σου, ανεξάρτητα από license:

Πρώτον, τα false negatives, δηλαδή απειλές που πέρασαν. Εδώ η δουλειά είναι block entries στη Tenant Allow/Block List, αποκλεισμός domain όπου χρειάζεται, και μετατροπή της αναφοράς χρήστη σε επίσημη submission προς τη Microsoft όταν η ανάλυση το δικαιολογεί.

Δεύτερον, τα false positives, δηλαδή νόμιμα μηνύματα ή κλήσεις που αναφέρθηκαν λανθασμένα. Εκεί η δουλειά είναι απελευθέρωση από quarantine, επαναφορά στην αρχική τους θέση, και ενημέρωση του χρήστη ότι το έλεγξες, ώστε να συνεχίσει να αναφέρει χωρίς δισταγμό την επόμενη φορά. Αν ο χρήστης νιώσει ότι κάθε αναφορά του «χάνεται» χωρίς feedback, θα σταματήσει να το κάνει, και τότε χάνεις ολόκληρο το σκεπτικό του feature.

Η οπτική NIS2 και ISO 27001

Ως CISO σε οντότητα που εμπίπτει στην ΚΥΑ 1689/2025, αυτό το κομμάτι με ενδιαφέρει εξίσου με το τεχνικό. Δύο νέες δυνατότητες reporting δεν είναι απλώς ένα ωραίο feature, είναι νέο evidence trail.

Το ISO 27001, στο Annex A.5.24 έως A.5.26 (διαχείριση περιστατικών ασφάλειας πληροφοριών), ζητά τεκμηριωμένη, συνεπή διαδικασία αναφοράς και διαχείρισης συμβάντων. Μέχρι σήμερα, για το Teams, αυτό σήμαινε ή manual training χωρίς πραγματικό κανάλι, ή αγορά τρίτου εργαλείου. Τώρα έχεις εγγενή, μετρήσιμη ροή: πόσες αναφορές, τι τύπου, πόσες κατέληξαν σε πραγματικό incident. Είναι ακριβώς το είδος του evidence που ζητάει ένας auditor.

Η ΚΥΑ 1689/2025 μιλά ρητά για ικανότητα ανίχνευσης, αναφοράς και διαχείρισης συμβάντων μέσα σε συγκεκριμένα χρονικά πλαίσια. Ένα κανάλι αναφοράς που ζει μέσα στο ίδιο το εργαλείο επικοινωνίας, χωρίς να χρειάζεται ο χρήστης να αλλάξει σύστημα ή να θυμηθεί ένα email, μειώνει ουσιαστικά τον χρόνο ανίχνευσης. Αυτό είναι μετρήσιμο, και άρα τεκμηριώσιμο.

Το μόνο σημείο προσοχής: επειδή είναι ενεργό by default, χρειάζεται να ενημερώσεις ρητά τη διαδικασία διαχείρισης περιστατικών σου ώστε να συμπεριλαμβάνει και αυτό το νέο κανάλι, όχι μόνο τα παλιά. Ένα control που υπάρχει τεχνικά αλλά δεν αναφέρεται πουθενά στο ISMS σου, ουσιαστικά δεν υπάρχει για τον auditor.

Χρονοδιάγραμμα

Λίγα, αλλά συγκεκριμένα ορόσημα για να τα έχεις υπόψη:

ΠότεΤι αλλάζει
Ιούλιος 2026MDO Plan 1 ενσωματώνεται σε Microsoft 365 E3 / Office 365 E3 (rollout ολοκληρώνεται αρχές Αυγούστου)
Αρχές Αυγούστου 2026Targeted Release για Report a call (MC1447673) και Report a meeting (MC1446794)
Αρχές Οκτωβρίου 2026Γενική Διαθεσιμότητα (Worldwide) και για τα δύο features

Τι κάνεις αύριο

Σχέδιο δράσης τεσσάρων βημάτων για την προετοιμασία του SOC

📷 Εικόνα 7: Δεν χρειάζεται να περιμένεις τη Γενική Διαθεσιμότητα για να ξεκινήσεις

Αν είσαι σε Targeted Release ή θες απλώς να είσαι έτοιμος πριν τον Οκτώβριο:

  1. Επιβεβαίωσε το user reporting στο Defender portal. Χωρίς αυτό, οι λεπτομερείς αναφορές δεν φτάνουν εκεί, όσο license κι αν έχεις.
  2. Έλεγξε τις άδειές σου. Αν είσαι σε E3, έχεις ήδη Plan 1. Αποφάσισε αν το «βλέπω αναφορές» σου αρκεί, ή αν χρειάζεσαι Plan 2 για hunting και αυτοματοποίηση.
  3. Ενσωμάτωσε το νέο κανάλι στις διαδικασίες SecOps. Πρόσθεσέ το ρητά στο runbook διαχείρισης περιστατικών, και δώσε πρόσβαση στους σωστούς ανθρώπους.
  4. Πες το στους χρήστες σου. Ένα κουμπί που κανείς δεν ξέρει ότι υπάρχει δεν παράγει σήμα. Λίγες γραμμές σε ένα υπάρχον security awareness email αρκούν.

Συχνές ερωτήσεις

Χρειάζεται να κάνω κάτι για να ενεργοποιηθεί; Όχι, και τα δύο features είναι ενεργά by default από την Targeted Release τους. Αυτό ακριβώς είναι που κάνει το σημείο 3 παραπάνω πιο επείγον, όχι λιγότερο.

Λειτουργεί χωρίς Defender for Office 365; Ναι, σε βασικό επίπεδο. Βλέπεις όγκο αναφορών στο Teams Admin Center. Για λεπτομερή ανάλυση και συσχέτιση, χρειάζεσαι MDO Plan 1, Plan 2, ή Defender XDR.

Ισχύει και για 1:1 κλήσεις; Το Report a call αφορά προς το παρόν ομαδικές κλήσεις. Το Report a meeting καλύπτει scheduled και ad hoc συναντήσεις.

Το συμπέρασμα

Δεν είναι κάθε νέο κουμπί στο Teams άξιο ανάλυσης, τα περισσότερα ξεχνιούνται σε μια βδομάδα. Αυτό όμως κλείνει ένα πραγματικό κενό: μέχρι τώρα, ό,τι συνέβαινε μέσα σε μια κλήση ή συνάντηση ήταν ουσιαστικά αόρατο για το SecOps, εκτός αν κάποιος έστελνε χειροκίνητα ένα email. Τώρα υπάρχει ένα κανάλι, είναι ενεργό by default, και φτάνει μέχρι το Defender αν έχεις τη σωστή άδεια. Η δουλειά που μένει δεν είναι τεχνική, είναι διαδικαστική: να το βάλεις στο ISMS σου, να το μάθουν οι χρήστες σου, και να μην αφήσεις μια αναφορά να πέσει σε κενό.

Αν το δεις ήδη στο δικό σου tenant μέσω Targeted Release, θα με ενδιέφερε πολύ να μάθω τι ακριβώς βλέπεις στο submission, ιδίως αν επιβεβαιώνει ή διαψεύδει τα πεδία που υπέθεσα παραπάνω. Τα σχόλια είναι ανοιχτά.