En su consola PhishER, las reglas son expresiones lógicas que le permiten disponer y etiquetar automáticamente los mensajes en su bandeja de entrada de PhishER. Las etiquetas asignadas hacen que PhishER ejecute acciones en los mensajes. Puede crear reglas desde la pestaña Reglas. Si desea crear una acción, consulte nuestro artículo Cómo crear y administrar acciones de PhishER.
La pestaña Reglas contiene dos tipos de reglas: reglas personalizadas y reglas del sistema. Las reglas personalizadas son reglas que puede crear mediante el editor de reglas YARA. Las reglas del sistema son reglas predeterminadas proporcionadas por KnowBe4. La pestaña Reglas también contiene variables globales, que son variables que crea para usar en varias reglas con las mismas cadenas. Al actualizar una variable global, puede actualizar todas las reglas que contienen esas cadenas.
Crear reglas
Puede crear reglas personalizadas en su consola PhishER para disponer los mensajes que se enviaron a su bandeja de entrada de PhishER. Para crear sus reglas, puede utilizar el editor básico o el editor avanzado. Todas las reglas personalizadas deben seguir la lógica de Yet Another Recursive/Ridiculous Acronym (YARA). YARA es una herramienta utilizada para identificar y clasificar muestras de malware.
Para crear una regla, siga los pasos que aparecen a continuación:
- Inicie sesión en su consola de PhishER.
- En la barra lateral de la parte izquierda de la página, seleccione la pestaña Reglas para abrir la página Lista de reglas.
- Haga clic en el botón Nueva regla en la esquina superior derecha de la página para abrir la página Detalles de la regla.
Nota: Si desea que PhishER genere automáticamente una regla basada en una descripción de sus necesidades, consulte la sección Crear reglas con el generador de reglas YARA.
- En el campo Nombre, ingrese un nombre único para su regla. Le recomendamos que introduzca un nombre que describa brevemente la función de la regla. El nombre no puede empezar por un valor numérico, superar los 64 caracteres ni incluir ninguna de las palabras clave enumeradas en la documentación Escribir reglas YARA.
- (Opcional) En el campo Descripción, ingrese una descripción de su regla. Como práctica recomendada, le recomendamos que introduzca una descripción de la función prevista de la regla. La descripción no puede superar los 64 caracteres.
- En la sección Editar etiquetas:, agregue una etiqueta personalizada que le gustaría ver adjunta a un mensaje si el mensaje coincide con esta regla específica. Para agregar una etiqueta, haga clic en Agregar nueva etiqueta e ingrese un nombre para su etiqueta. Luego, haga clic fuera del campo Agregar nueva etiqueta para crear la etiqueta.
- En el menú desplegable Elegir destino:, seleccione la parte del mensaje en la que desea que se aplique o ejecute la regla. Los objetivos que puede seleccionar son datos sin procesar, encabezados, cuerpo o archivos adjuntos. De forma predeterminada, se seleccionará Sin procesar.
- En la sección Editor de reglas YARA, escriba su regla utilizando el editor básico o el editor avanzado. Para obtener más información, consulte las subsecciones siguientes.
Crear reglas con el editor básico
El editor básico le permite crear una regla personalizada sin escribir toda la lógica de la regla YARA. Puede ingresar valores para cadenas y seleccionar condiciones para su regla, y el editor básico procesará su entrada para crear la lógica para su regla. Para obtener información sobre cómo crear una regla usando la pestaña Editor básico, vea la captura de pantalla y la lista a continuación:
- Editor básico: seleccione esta pestaña para mostrar las opciones que puede usar para crear una regla.
- Crear cadenas: cree y defina cadenas para usar al crear sus condiciones. Para obtener más información, consulte nuestro artículo ¿Cómo crear cadenas y condiciones en el editor básico?
- Nueva cadena: haga clic en este botón para agregar una cadena a la regla. Puede crear hasta cinco cadenas por regla.
-
Crear condiciones: cree condiciones seleccionando cómo deben relacionarse entre sí las cadenas definidas. Las condiciones le permiten especificar qué mensajes desea que afecte su regla. Para obtener más información, consulte nuestro artículo ¿Cómo crear cadenas y condiciones en el editor básico? Puede seleccionar entre las siguientes opciones:
- Coincidir con cualquiera de las cadenas definidas: seleccione esta opción para detectar mensajes que coincidan con cualquiera de sus cadenas definidas.
- Coincidir con todas las cadenas definidas: seleccione esta opción para detectar mensajes que coincidan con todas sus cadenas definidas.
- Condiciones personalizadas: seleccione esta opción para detectar mensajes que coincidan con sus condiciones personalizadas.
- Nuevo grupo de condiciones: si se selecciona Condiciones personalizadas, puede hacer clic en este botón para crear condiciones personalizadas que los mensajes deben cumplir para verse afectados por la regla.
- Guardar regla: haga clic en este botón para guardar su regla. Su regla se mostrará en la página Lista de reglas en la subpestaña Reglas personalizadas. Después de guardar su regla, puede habilitarla activando el botón debajo de la columna Estado de la regla. Luego, haga clic en el botón Aplicar cambios en la esquina superior derecha de la página.
- Aplicar regla a la bandeja de entrada: haga clic en este botón para ejecutar su regla en todos los mensajes de su bandeja de entrada. Al menos un mensaje debe coincidir con su regla y los criterios de la regla de vista previa para que esta opción esté disponible.
Crear reglas con el editor avanzado
El editor avanzado le permite escribir la lógica de su regla YARA sin orientación. Si edita una regla en el editor avanzado, el editor básico se desactivará para la regla. Para obtener información sobre cómo escribir reglas con la lógica de reglas YARA, consulte nuestro artículo Cómo escribir reglas YARA. Para obtener información sobre cómo crear una regla usando la pestaña Editor avanzado, vea la captura de pantalla y la lista a continuación:
- Editor avanzado: seleccione esta pestaña para mostrar la sección de bloque de código donde puede escribir una regla con la lógica de reglas YARA.
- Guardar regla: haga clic en este botón para guardar su regla. Su regla aparecerá en la página Lista de reglas en la subpestaña Reglas personalizadas. Después de guardar su regla, puede habilitarla activando el botón debajo de la columna Estado de la regla. Luego, haga clic en el botón Aplicar cambios en la esquina superior derecha de la página.
- Aplicar regla a la bandeja de entrada: haga clic en este botón para ejecutar su regla en todos los mensajes de la bandeja de entrada. Al menos un mensaje debe coincidir con su regla y los criterios de la regla de vista previa para que esta opción esté disponible.
Crear reglas con el generador de reglas YARA
El generador de reglas YARA permite crear una regla personalizada con solo describir lo que desea que la regla haga. Puede introducir los requisitos de detección para su regla, y el generador de reglas YARA procesará su entrada para crear la lógica de la regla. Para aprender a crear una regla utilizando la pestaña Generador de reglas YARA, siga estos pasos:
Para crear una regla, siga los pasos que aparecen a continuación:
- Inicie sesión en su consola de PhishER.
- En la barra lateral de la parte izquierda de la página, seleccione la pestaña Reglas para abrir la página Lista de reglas.
- Haga clic en el botón Nueva regla con IA en la esquina superior derecha de la página para abrir la página Detalles de la regla.
- En el campo Describa sus requisitos de detección, agregue la descripción de la regla que desea crear.
- Haga clic en Generar regla. El Generador de reglas YARA convertirá los requisitos de detección en una regla de PhishER con nombre, descripción, etiqueta y sintaxis YARA completa.
- La regla generada se puede editar según sea necesario. Haga clic en Guardar regla para guardar su regla.
Previsualizar reglas
Antes de guardar una regla nueva, le recomendamos obtener una vista previa de cómo afectará la regla a sus mensajes de PhishER. Para obtener una vista previa de una regla, siga los pasos que aparecen a continuación:
- Inicie sesión en su consola de PhishER.
- En la barra lateral de la parte izquierda de la página, seleccione la pestaña Reglas para abrir la página Lista de reglas.
- Haga clic en el botón Nueva regla en la esquina superior derecha de la página o seleccione una regla en la página Lista de reglas. Cuando haga clic en el botón Nueva regla, se abrirá la página Detalles de la regla.
- Escriba o modifique su regla YARA utilizando la sección Editor de reglas YARA.
- Antes de guardar su regla, haga clic en el botón Ejecutar vista previa. Aparecerá una lista de todos los mensajes en su bandeja de entrada que coincidan con su regla.
Nota: PhishER solo comprobará hasta los últimos 1000 mensajes de la vista previa de una regla. Si un mensaje que coincide con la regla no está dentro de los últimos 1000 mensajes, no se incluirá en la vista previa.
- Puede actualizar la lista de vista previa modificando las siguientes opciones de criterios:
- Consulta guardada (opcional): elija una Consulta guardada personalizada para ver cómo afecta la regla a los mensajes de esa consulta.
- Últimos 7 días: seleccione un rango de fechas para los mensajes que desea obtener una vista previa. Las opciones son Últimas 24 horas, Últimos 7 días y Últimos 30 días: De forma predeterminada, se seleccionará Últimos 7 días.
- Mensajes coincidentes: si obtiene una vista previa de una regla, se mostrarán opciones adicionales para filtrar los mensajes en la lista de vista previa.
- Mensajes coincidentes (predeterminado): seleccione esta opción para mostrar solo mensajes en su bandeja de entrada de PhishER que coincidan con la condición de la regla.
- Mensajes no coincidentes: seleccione esta opción para mostrar solo los mensajes en su bandeja de entrada de PhishER que no coincidan con la condición de la regla.
-
Todos los mensajes: seleccione esta opción para mostrar todos los mensajes en su bandeja de entrada de PhishER. La columna Coincidente indicará si el mensaje coincidió (verdadero) o no (falso) con la regla.
Nota: Si desea abrir un mensaje que se muestra en la lista de vista previa, le recomendamos que abra el mensaje en una nueva pestaña para evitar perder su nueva regla.
- (Opcional) Si desea ejecutar esta regla en todos los mensajes de la lista de vista previa, haga clic en el botón Aplicar regla a las coincidencias actuales.
Editar reglas
Para editar una regla personalizada, haga clic en el Nombre o la Descripción de la regla en la página Lista de reglas para abrir la página Detalles de la regla. Si desea editar una regla del sistema, cree una nueva regla personalizada. Luego, copie y pegue la lógica de la regla del sistema en el Editor de reglas YARA de la regla personalizada. Para obtener más información acerca de las reglas del sistema, lea la sección Usar reglas del sistema de este artículo.
Usar variables globales
Desde la subpestaña Variables globales de la página Lista de reglas, puede crear variables globales o ver las variables globales que creó. Si usa varias reglas con las mismas cadenas, puede usar variables globales para actualizar todas estas cadenas a la vez.
Puede incluir variables globales en reglas utilizando el editor básico o el editor avanzado para crear cadenas que contengan variables globales. Si edita una variable global, la regla se actualizará automáticamente en todas las reglas que incluyan la variable global.
Para crear una variable global, siga los pasos que aparecen a continuación:
- Inicie sesión en su consola de PhishER.
- En la barra lateral de la parte izquierda de la página, seleccione la pestaña Reglas para abrir la página Lista de reglas.
- Vaya a la subpestaña Variables globales.
- Haga clic en el botón Nueva variable en la esquina superior derecha de la página. Al hacer clic en este botón, se abrirá la página Crear variable global.
- En el campo Nombre, ingrese un nombre para la variable global.
- En el campo Valor, ingrese un valor para la variable global.
Nota: Las variables globales deben cumplir los mismos requisitos que se aplican a otras variables y cadenas. El valor no puede empezar por un valor numérico, superar los 255 caracteres ni ser una de las palabras clave enumeradas en la documentación Escribir reglas YARA.
- Haga clic en Guardar para guardar su variable global. La variable global aparecerá en la página Lista de reglas en la subpestaña Variables globales.
En la página Lista de reglas, puede ver información sobre la variable global, como cuándo se creó y se actualizó por última vez. También puede editar el valor de una variable global haciendo clic en el nombre de la variable para abrir la pantalla Editar variable global. El nombre de una variable global existente no se puede cambiar. Si desea eliminar una variable global, haga clic en el ícono de la papelera.
Para obtener información sobre cómo crear una regla utilizando variables globales, consulte nuestro artículo ¿Cómo crear cadenas y condiciones en el editor básico de reglas YARA?.
Usar reglas del sistema
Su consola PhishER proporciona reglas del sistema para ayudarlo a eliminar y etiquetar mensajes. Desde la subpestaña Reglas del sistema, de la página Lista de reglas, puede habilitar estas reglas para su consola PhishER. De forma predeterminada, las reglas del sistema están deshabilitadas.
Para obtener más información sobre las reglas del sistema, consulte la captura de pantalla y la lista que aparecen a continuación:
| Nombre de la regla | Descripción de la regla |
|---|---|
| KB4:COMMUNICATION | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing relacionados con la comunicación. |
| KB4:NON_ENGLISH | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing que no están en inglés. |
| KB4:URGENCY | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing que reflejan urgencia. |
| KB4:SECURITY | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing relacionados con problemas de seguridad. |
| KB4:SHIPPING | Esta regla detecta mensajes que contienen palabras comunes en los campos Subject (Asunto) o From (De) en intentos de phishing relacionadas con envíos. |
| KB4:FINANCIAL | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing relacionados con asuntos financieros. |
| KB4:BILLING | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing relacionados con facturación. |
| KB4:GENERAL | Esta regla detecta mensajes que contienen palabras generales comunes para los campos Asunto o De en intentos de phishing. |
| KB4:BRANDS | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing relacionados con marcas. |
| KB4:419SCAM | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De relacionadas con las estafas 419 (también conocidas como estafas nigerianas). |
| KB4:KSAT_HEADERS_TRAINING | Esta regla detecta los mensajes de notificación de capacitación que contienen encabezados de KnowBe4. |
| KB4:KSAT_HEADERS_PST | Esta regla detecta los mensajes de Prueba de seguridad contra el phishing (PST) que contienen encabezados de KnowBe4. |
| KB4:SPF_PASS | Esta regla detecta mensajes que pasan las comprobaciones del SPF. |
| KB4:DKIM_PASS | Esta regla detecta mensajes que pasan las comprobaciones DKIM. |
| KB4:JAPANESE | Esta regla detecta mensajes que contienen palabras comunes en los campos Asunto o De en intentos de phishing en japonés. |
Etiquetas del decodificador de códigos QR
QR Code Decoder (Decodificador de códigos QR) es una función de PhishER que opera en segundo plano en su consola para escanear automáticamente los códigos QR de los correos electrónicos denunciados. Cuando QR Code Decoder (Decodificador de códigos QR) detecta un código QR en el cuerpo de un mensaje, extrae la URL incrustada en este y asigna una etiqueta al mensaje. Las URL extraídas se mostrarán en la pestaña Dominios y URL de la página Detalles del mensaje en la bandeja de entrada PhishER. Para obtener más información sobre las etiquetas del Decodificador de códigos QR, consulte la siguiente lista:
| Nombre de la etiqueta | Descripción de la etiqueta |
|---|---|
| QR_CODE_FOUND | Esta etiqueta se adjunta a un mensaje cuando Decodificador de códigos QR detecta un código QR en el cuerpo del mensaje. |
| QR_CODE_SCAN_FAILED | Esta etiqueta se adjunta a un mensaje cuando QR Code Decoder (Decodificador de códigos QR) no puede escanear un mensaje. Por ejemplo, un escaneo fallará si un código QR no contiene una URL incrustada. |
Ver la lista de reglas
La Lista de reglas muestra todas sus reglas y variables globales. Para obtener más información sobre la página Lista de reglas, consulte la captura de pantalla y la lista a continuación.
- Nombre: esta columna muestra el nombre asignado a la regla.
- Descripción: esta columna muestra una descripción de la regla.
- Objetivo de la regla: esta columna muestra la parte de un mensaje en la que se ejecuta la regla. Por ejemplo, el objetivo de la regla podría ser el encabezado del correo electrónico.
-
Estado: esta columna muestra el estado actual de la regla. Una regla se puede habilitar o deshabilitar. Para cambiar el estado de una regla, haga clic en el botón de cambio.
Nota: Para que una regla se ejecute en los mensajes de su bandeja de entrada de PhishER, la regla debe estar habilitada.
- Última actualización: esta columna muestra la fecha y la hora en que se actualizó la regla por última vez.
- Cantidad coincidente: esta columna muestra la cantidad de veces que la regla coincidió con un mensaje en su bandeja de entrada de PhishER.
- Etiquetas: esta columna muestra todas las etiquetas adjuntas a un mensaje. Las etiquetas solo se adjuntarán a un mensaje si el mensaje coincide con la regla.
- Filtrar por estado: haga clic en este menú desplegable para seleccionar una vista filtrada de sus reglas habilitadas o deshabilitadas.













