En la consola PhishER, las reglas son expresiones lógicas que le permiten clasificar y etiquetar mensajes de forma automática en su bandeja de entrada. Las etiquetas asignadas hacen que PhishER ejecute acciones en los mensajes. Puede crear reglas desde la pestaña Reglas (Rules). Para crear una acción, consulte el artículo Cómo crear y gestionar acciones de PhishER.
La pestaña Reglas (Rules) contiene dos tipos de reglas: reglas personalizadas y reglas del sistema. Las reglas personalizadas son reglas que puede crear mediante el Yara Rule Editor (Editor de reglas YARA). Las reglas del sistema son reglas predeterminadas facilitadas por KnowBe4. La pestaña Reglas (Rules) también incluye variables globales. Estas son variables que puede crear para que afecten a distintas reglas que compartan las mismas cadenas. Al actualizar una variable global, puede actualizar todas las reglas que incluyen estas cadenas.
Creación de reglas
En la consola PhishER, puede crear reglas personalizadas que clasifiquen los mensajes que se han reenviado a su bandeja de entrada. Para crear las reglas, puede usar el editor básico (Basic Editor) o el editor avanzado (Advanced Editor). Todas las reglas personalizadas deben seguir la lógica YARA (Yet Another Recursive/Ridiculous Acronym). YARA es una herramienta que se utiliza para identificar y clasificar las muestras de malware.
Para crear una regla, siga estos pasos:
- Inicie sesión en la consola PhishER.
- En la barra lateral en el lado izquierdo de la página, seleccione la pestaña Reglas (Rules) para abrir la página Lista de reglas (Rules List).
- Haga clic en el botón Nueva regla (New Rule) en la esquina superior derecha de la página para abrir la página Detalles de la regla (Rule Details).
Nota:Si desea que PhishER genere automáticamente una regla tomando como referencia una descripción de sus necesidades, consulte el apartado Crear reglas con el generador de reglas YARA.
- En el campo Nombre (Name), escriba un nombre exclusivo para la regla. Le recomendamos introducir un nombre que describa brevemente la función de la regla. El nombre no puede empezar por un valor numérico, superar los 64 caracteres ni incluir ninguna de las palabras clave que aparecen en el documento Writing YARA Rules (Escritura de reglas YARA).
- (Opcional) En el campo Descripción (Description), introduzca una descripción de la regla. Como práctica recomendada, le sugerimos ofrecer una descripción sobre la función prevista para la regla. La descripción no puede superar los 64 caracteres.
- En la sección Editar etiquetas (Edit Tags), añada la etiqueta personalizada que querría ver asociada a un mensaje si este cumple una regla específica. Para añadir una etiqueta, haga clic en Add new tag (Añadir nueva etiqueta) e introduzca un nombre para esta. Una vez hecho esto, para crear la etiqueta haga clic fuera del campo Add new tag (Añadir nueva etiqueta).
- Desde el menú desplegable Elegir objetivo: (Choose target:), seleccione la parte del mensaje en el que querría que la regla se aplicara o se ejecutara. Puede seleccionar los siguientes elementos como objetivos: Contenido original (Raw), Encabezados (Headers), Cuerpo (Body) o Archivos adjuntos (Attachments). De forma predeterminada, estará marcado Contenido original (Raw).
- En la sección Editor de reglas YARA (Yara Rule Editor), escriba su regla en el editor básico (Basic Editor) o en el editor avanzado (Advanced Editor). Para obtener más información, consulte las siguientes subsecciones.
Creación de reglas a través del editor básico
El editor básico (Basic Editor) le permite crear reglas personalizadas sin tener que desarrollar la lógica de las reglas YARA. Puede indicar valores para las cadenas y seleccionar condiciones para la regla. El editor básico procesará los datos introducidos para crear una lógica de reglas para esta. Para aprender a crear una regla a través de la pestaña Editor básico (Basic Editor), consulte la captura de pantalla y la lista a continuación:
- Editor básico (Basic Editor): seleccione esta pestaña para mostrar las opciones que puede emplear para crear una regla.
- Crear cadenas (Create Strings): cree y defina qué cadenas usar al establecer sus condiciones. Para obtener más información, consulte el artículo ¿Cómo puedo crear cadenas y condiciones en el editor básico?
- Nueva cadena (New String): haga clic en este botón para añadir una cadena a la regla. Puede crear hasta cinco cadenas por regla.
-
Crear condiciones (Create Conditions): para crear condiciones, seleccione cómo deberían relacionarse entre sí las cadenas que ha definido. Las condiciones le permiten especificar qué mensajes quiere que se vean afectados por la regla. Para obtener más información, consulte el artículo ¿Cómo puedo crear cadenas y condiciones en el editor básico? Puede elegir entre las siguientes opciones:
- Coincidencia con cualquiera de las cadenas definidas (Match any of the defined strings): seleccione esta opción para detectar los mensajes que coinciden con alguna de las cadenas que ha definido.
- Coincidencia con todas las cadenas definidas (Match all of the defined strings): seleccione esta opción para detectar los mensajes que coinciden con todas las cadenas que ha definido.
- Condiciones personalizadas (Custom Conditions): seleccione esta opción para detectar los mensajes que coinciden con las condiciones personalizadas por usted.
- Nuevo grupo de condiciones (New Condition Group): si se ha marcado Condiciones personalizadas (Custom Conditions), puede hacer clic en este botón para crear condiciones personalizadas que los mensajes deben cumplir para que una regla determinada les afecte.
- Guardar regla (Save Rule): haga clic en este botón para guardar la regla. Esta se mostrará en la página Lista de reglas (Rules List) en la subpestaña Reglas personalizadas (Custom Rules). Una vez que guarde su regla, podrá habilitarla activando el botón de alternancia en la columna Estado (Status) de la regla. Luego, haga clic en el botón Aplicar cambios (Apply Changes) en la esquina superior derecha de la página.
- Aplicar regla a la bandeja de entrada (Apply Rule to Inbox): Haga clic para ejecutar esta regla en todos los mensajes de su bandeja de entrada. Para que esta opción esté disponible, al menos un mensaje debe coincidir con la regla y con los criterios de vista previa de las reglas.
Creación de reglas a través del editor avanzado
El editor avanzado (Advanced Editor) le permite escribir la lógica de su regla YARA sin ayuda. Si edita una regla en el editor avanzado, el editor básico no estará habilitado para la regla en cuestión. Para obtener más información sobre la escritura de reglas según la lógica de las reglas YARA, consulte el artículo Cómo escribir reglas YARA. Para aprender a crear una regla a través de la pestaña Editor avanzado (Advanced Editor), consulte la captura de pantalla y la lista a continuación:
- Editor avanzado (Advanced Editor): seleccione esta pestaña para mostrar la sección de bloque de código en la que puede escribir una regla según la lógica de las reglas YARA.
- Guardar regla (Save Rule): haga clic en este botón para guardar la regla. Esta aparecerá en la página Lista de reglas (Rules List) en la subpestaña Reglas personalizadas (Custom Rules). Una vez que guarde su regla, podrá habilitarla activando el botón de alternancia en la columna Estado (Status) de la regla. Luego, haga clic en el botón Aplicar cambios (Apply Changes) en la esquina superior derecha de la página.
- Aplicar regla a la bandeja de entrada (Apply Rule to Inbox): haga clic para ejecutar esta regla en todos los mensajes de la bandeja de entrada. Para que esta opción esté disponible, al menos un mensaje debe coincidir con la regla y con los criterios de vista previa de las reglas.
Crear reglas con el generador de reglas YARA
El generador de reglas YARA le permite crear una regla personalizada a partir de una descripción de lo que necesita que haga la regla en cuestión. Puede introducir los requisitos de detección para la regla y el generador de reglas YARA procesará los datos introducidos para crear una lógica de reglas. Para obtener información sobre cómo crear reglas con la pestaña Generador de reglas YARA (YARA Rule Generator), siga los pasos a continuación:
Para crear una regla, siga estos pasos:
- Inicie sesión en la consola PhishER.
- En la barra lateral en el lado izquierdo de la página, seleccione la pestaña Reglas (Rules) para abrir la página Lista de reglas (Rules List).
- Haga clic en el botón Nueva regla con IA (New AI Rule) en la esquina superior derecha para abrir la página Detalles de la regla (Rule Details).
- En el campo Describa los requisitos de detección (Describe your detection requirements), introduzca la descripción de la regla que desea crear.
- Haga clic en Generar regla (Generate Rule). El generador de reglas YARA convertirá los requisitos de detección en una regla PhishER con un nombre, una descripción, una etiqueta y una sintaxis YARA completa.
- Puede editar la regla generada según necesite. A continuación, haga clic en Guardar regla (Save Rule) para guardar la regla.
Vista previa de las reglas
Antes de guardar una regla nueva, le recomendamos crear una vista previa de cómo la regla afectará a sus mensajes de PhishER. Para ello, siga estos pasos:
- Inicie sesión en la consola PhishER.
- En la barra lateral en el lado izquierdo de la página, seleccione la pestaña Reglas (Rules) para abrir la página Lista de reglas (Rules List).
- Haga clic en el botón Nueva regla (New Rule) en la esquina superior derecha de la página o seleccione una regla en la página Lista de reglas (Rules List). Al hacer clic en el botón Nueva regla (New Rule), se abrirá la página Detalles de la regla (Rule Details).
- Escriba o modifique la regla YARA a través de la sección Editor de reglas YARA (YARA Rule Editor).
- Antes de guardar la regla, haga clic en el botón Ejecutar vista previa (Run Preview). Se mostrará una lista con todos los mensajes de la bandeja de entrada que coinciden con esta regla.
Nota: PhishER solo revisará los últimos 1000 mensajes para obtener una vista previa de la regla. Si un mensaje que coincida con la regla no se encuentra entre los últimos 1000 mensajes, no se incluirá en la vista previa.
- Puede actualizar la lista de la vista previa modificando las siguientes opciones de criterios:
- Consulta guardada (Saved Query) (opcional): elija una consulta guardada personalizada para ver cómo afecta la regla a los mensajes de esa consulta.
- Últimos 7 días (Last 7 days): seleccione un intervalo de fechas para los mensajes que quiere que aparezcan en la vista previa. Puede elegir entre Últimas 24 horas (Last 24 hours), Últimos 7 días (Last 7 days) y Últimos 30 días (Last 30 days). De forma predeterminada, estará seleccionada la opción Últimos 7 días (Last 7 days).
- Mensajes con coincidencias (Matched Messages): si crea una vista previa de una regla, se mostrarán opciones adicionales para filtrar los mensajes de esta.
- Mensajes con coincidencias (predeterminado) (Matched Messages [default]): seleccione esta opción para mostrar en su Bandeja de entrada (Inbox) de PhishER solo los mensajes que cumplen la condición de la regla.
- Mensajes sin coincidencias (Unmatched Messages): seleccione esta opción para mostrar en su Bandeja de entrada (Inbox) de PhishER solo los mensajes que no cumplen la condición de la regla.
-
Todos los mensajes (All Messages): seleccione esta opción para mostrar todos los mensajes en su Bandeja de entrada (Inbox) de PhishER. La columna Con coincidencias (Matched) indicará si el mensaje cumplía (true) o no (false) la regla.
Nota: Si quiere abrir un mensaje que figura en la lista de la vista previa, le recomendamos que lo abra en una pestaña nueva para evitar perder la regla nueva.
- (Opcional) Si quiere ejecutar esta regla en todos los mensajes de la lista de la vista previa, haga clic en el botón Aplicar regla a las coincidencias actuales (Apply Rule to Current Matches).
Edición de reglas
Para editar una regla personalizada, haga clic en los campos Nombre (Name) o Descripción (Description) de la regla de la página Lista de reglas (Rules List) para abrir la página Detalles de la regla (Rule Details). Para editar una regla de sistema, cree una nueva regla personalizada. Después, copie y pegue la lógica de la regla de sistema en el Editor de reglas YARA (Yara Rule Editor) de la regla personalizada. Para obtener más información sobre las reglas del sistema, lea el apartado Utilización de las reglas del sistema de este artículo.
Uso de las variables globales:
Desde la subpestaña Variables globales (Global Variables) de la página Lista de reglas (Rules List), puede crear nuevas variables globales o ver las que ya ha creado. Si utiliza distintas reglas con las mismas cadenas, puede usar las variables globales para actualizar todas estas cadenas a la vez.
Puede incluir variables globales en las reglas mediante el editor básico (Basic Editor) o el editor avanzado (Advanced Editor) para crear cadenas que incluyan variables globales. Si edita una variable global, la regla se actualizará de forma automática en todas las reglas que la incluyan.
Para crear una variable global, siga estos pasos:
- Inicie sesión en la consola PhishER.
- En la barra lateral en el lado izquierdo de la página, seleccione la pestaña Reglas (Rules) para abrir la página Lista de reglas (Rules List).
- Diríjase a la subpestaña Variables globales (Global Variables).
- Haga clic en el botón Nueva variable (New Variable) en la esquina superior derecha de la página. Cuando haga clic en este botón, se abrirá la página Crear variable global (Create Global Variable).
- En el campo Nombre (Name), introduzca un nombre para la variable global.
- En el campo Valor (Value), introduzca un valor para la variable global.
Nota:Las variables globales deben cumplir los mismos requisitos que se aplican a otras variables y cadenas. El valor no puede empezar por un valor numérico, superar los 255 caracteres ni ser una de las palabras clave que aparecen en el documento Writing YARA Rules (Escritura de reglas YARA).
- Haga clic en Guardar (Save) para guardar su variable global. Esta aparecerá en la página Lista de reglas (Rules List) en la subpestaña Variables globales (Global Variables).
En la página Lista de reglas (Rules List), puede consultar información sobre la variable global, como cuándo se creó y cuándo se actualizó por última vez. También puede editar el valor de una variable global haciendo clic en el nombre de la variable para abrir la pantalla Editar variable global (Edit Global Variable). El nombre de una variable global ya existente no puede modificarse. Si desea borrar una variable global, haga clic en el icono de la papelera.
Para aprender a crear una regla a través de las variables globales, consulte el artículo ¿Cómo puedo crear cadenas y condiciones en el editor básico de reglas YARA?
Utilización de las Reglas del sistema
Su consola PhishER proporciona reglas del sistema para ayudarle a clasificar y gestionar los mensajes. Desde la subpestaña Reglas del sistema (System Rules) de la página Lista de reglas (Rules List), puede activar estas reglas para la consola PhishER. Por defecto, las reglas del sistema están desactivadas.
Para obtener más información sobre las reglas del sistema, consulte la captura de pantalla y la lista a continuación:
| Nombre de la regla | Descripción de la regla |
|---|---|
| KB4:COMMUNICATION | Esta regla detecta los mensajes que contienen palabras comunes para los campos Asunto o De en los intentos de phishing que tratan sobre la comunicación. |
| KB4:NON_ENGLISH | Esta regla detecta mensajes que contienen palabras comunes para los campos Asunto o De en intentos de phishing que no están en inglés. |
| KB4:URGENCY | Esta regla detecta mensajes que contienen palabras comunes para los campos Asunto o De en intentos de phishing que reflejan urgencia. |
| KB4:SECURITY | Esta regla detecta los mensajes que contienen palabras comunes para los campos Asunto o De en los intentos de phishing que tratan sobre cuestiones de seguridad. |
| KB4:SHIPPING | Esta regla detecta los mensajes que contienen palabras de envío comunes para los campos Asunto (Subject) o De (From) en los intentos de suplantación de identidad (phishing). |
| KB4:FINANCIAL | Esta regla detecta los mensajes que contienen palabras financieras comunes para los campos Asunto (Subject) o De (From) en los intentos de suplantación de identidad (phishing). |
| KB4:BILLING | Esta regla detecta los mensajes que contienen palabras de facturación comunes para los campos Asunto o De en los intentos de suplantación de identidad (phishing). |
| KB4:GENERAL | Esta regla detecta los mensajes que contienen palabras generales comunes para los campos Asunto o De en los intentos de suplantación de identidad (phishing). |
| KB4:BRANDS | Esta regla detecta los mensajes que contienen palabras de marca comunes Asunto o De en los intentos de suplantación de identidad (phishing). |
| KB4:419SCAM | Esta regla detecta los mensajes que contienen palabras comunes para los campos Asunto o De en intentos de timo 419 o estafa nigeriana. |
| KB4:KSAT_HEADERS_TRAINING | Esta regla detecta los mensajes de notificación de formación que contienen encabezados de KnowBe4. |
| KB4:KSAT_HEADERS_PST | Esta regla detecta los mensajes de pruebas de seguridad contra el phishing (PST) que contienen encabezados de KnowBe4. |
| KB4:SPF_PASS | Esta regla detecta mensajes que han superado las comprobaciones SPF. |
| KB4:DKIM_PASS | Esta regla detecta mensajes que han superado las comprobaciones DKIM. |
| KB4:JAPANESE | Esta regla detecta mensajes que contienen palabras comunes para los campos Asunto o De en intentos de phishing que están en japonés. |
Etiquetas del decodificador de códigos QR
El decodificador de códigos QR es una función de PhishER que funciona en segundo plano en su consola para buscar automáticamente códigos QR en los correos electrónicos denunciados. Cuando el decodificador de códigos QR detecta un código QR en el cuerpo de un mensaje, extrae la URL incrustada en el código y asigna una etiqueta al mensaje. La URL extraída aparecerá en la pestaña Dominios y URL (Domains and URLs) en la página Detalles del mensaje (Message Details) de su bandeja de entrada de PhishER. Para obtener más información sobre las etiquetas del decodificador de códigos QR, consulte la siguiente lista:
| Nombre de la etiqueta | Descripción de la etiqueta |
|---|---|
| QR_CODE_FOUND | Esta etiqueta se adjunta a un mensaje cuando el decodificador de códigos QR detecta un código QR en el cuerpo del mensaje. |
| QR_CODE_SCAN_FAILED | Esta etiqueta se adjunta a un mensaje cuando el decodificador de códigos QR no puede analizarlo. Por ejemplo, el análisis fallará si el código QR no contiene una URL incrustada. |
Visualización de la lista de reglas
La Lista de reglas (Rules List) muestra todas sus reglas y variables globales. Para obtener más información sobre la página Lista de reglas (Rules List), consulte la captura de pantalla y la lista que se muestran a continuación.
- Nombre (Name): esta columna muestra el nombre asignado a la regla.
- Descripción (Description): esta columna muestra una descripción de la regla.
- Objetivo de la regla (Rule Target): esta columna muestra la parte del mensaje al que se aplica la regla. Por ejemplo, el objetivo de la regla podría ser el encabezado del correo electrónico.
-
Estado (Status): esta columna muestra el estado personalizado de la regla. Las reglas pueden habilitarse y deshabilitarse. Para cambiar el estado de una regla, haga clic en el botón de alternancia.
Nota:Para que una regla se ejecute en los mensajes de la bandeja de entrada de PhishER, esta debe estar habilitada.
- Última actualización (Updated At): esta columna muestra la fecha y la hora a las que la regla se actualizó por última vez.
- Número de coincidencias (Matched Count): esta columna muestra el número de veces que la regla ha coincidido con un mensaje en la bandeja de entrada de PhishER.
- Etiquetas (Tags): esta columna muestra el número de etiquetas asociadas a un mensaje. Estas solo se asignarán a un mensaje si este cumple la regla.
- Filtrar por estado (Filter by Status): haga clic en este menú desplegable para seleccionar una vista filtrada de las reglas habilitadas o deshabilitadas.













