{
  "technique_id": "T1566",
  "mappings": [
    {
      "attack_technique": "T1566 Phishing",
      "d3fend_technique": "Sender Reputation Analysis",
      "soc_action": "Analyze sender reputation, SPF/DKIM/DMARC results, and message content for known phishing indicators.\n",
      "tooling": [
        "Defender for Office 365",
        "Sentinel"
      ]
    },
    {
      "attack_technique": "T1566 Phishing",
      "d3fend_technique": "URL Analysis",
      "soc_action": "Detonate and analyze embedded URLs for credential-harvesting or malware delivery.",
      "tooling": [
        "Defender for Office 365 Safe Links"
      ]
    },
    {
      "attack_technique": "T1566 Phishing",
      "d3fend_technique": "Email Removal",
      "soc_action": "Purge the message from every recipient mailbox once confirmed malicious.",
      "tooling": [
        "Defender for Office 365"
      ]
    },
    {
      "attack_technique": "T1566 Phishing",
      "d3fend_technique": "Email Filtering",
      "soc_action": "Block the sender domain/URL tenant-wide once confirmed malicious.",
      "tooling": [
        "Defender for Office 365"
      ]
    }
  ]
}