Vous pouvez configurer la fonctionnalité Threat Intel dans votre console à partir du sous-onglet Threat Intel de vos paramètres PhishER. Threat Intel est alimenté par une intégration Webroot avec PhishER Plus. Le service BrightCloud de classification et de réputation Web de Webroot utilise l’intelligence issue de l’apprentissage automatique pour analyser les URL et détecter le contenu malveillant. Cette intégration utilise l’API Webroot pour permettre à PhishER de soumettre des URL à des fins d’analyse, d’extraire des données des rapports et d’effectuer des recherches avancées.
Lorsque Threat Intel analyse une URL, un rapport d’analyse est généré et est rendu disponible dans le sous-onglet Domaines et URL (Domains & URLs) de la page Détails du message (Message Details) de votre console PhishER. Pour plus d’informations, consultez notre Guide de la Boîte de réception PhishER.
Configurer l’intégration
Pour configurer l’intégration, remplissez les champs du sous-onglet Threat Intel de vos paramètres PhishER. Pour plus d’informations, consultez la capture d’écran et la liste ci-dessous.
- Threat Intel a été activé (Threat Intel Enabled) ou Threat Intel a été désactivé (Threat Intel Disabled) : Utilisez ce commutateur pour désactiver ou activer l’intégration.
- (Facultatif) Paramètres d’analyse automatique (Automatic Scanning Settings) : Cette section vous permet de configurer les paramètres qui permettent à Threat Intel d’analyser automatiquement des parties d’un message. Pour en savoir plus sur ces options, consultez la liste ci-dessous.
- Analyser automatiquement toutes les URL (Automatically scan all URLs) : Si vous cochez cette case, toutes les URL qui se trouvent dans votre boîte de réception PhishER seront envoyées à Threat Intel.
- Mettre à jour les paramètres Threat Intel (Update Threat Intel Settings) : Cliquez sur ce bouton si vous souhaitez enregistrer les modifications apportées aux paramètres de cette section.
- (Facultatif) Délai d’expiration de l’analyse automatique (Automatic Scanning Timeout) : Le champ Délai d’expiration en l’absence de réponse dans (Timeout if no response in seconds) affiche le délai d’expiration personnalisé de vos résultats d’analyse Threat Intel, en secondes. Si Threat Intel ne retourne aucun résultat d’analyse à l’intérieur de ce délai, une étiquette TI_BYPASSED sera appliquée au message correspondant. Par défaut, le délai d’attente est de 120 secondes. Pour en apprendre davantage au sujet des étiquettes qui peuvent être appliquées au message, consultez la section Étiquettes Threat Intel du présent article.
- (Facultatif) Domaines ignorés (Ignored Domains) : Cette section affiche les domaines que vous souhaitez que Threat Intel ignore lors d’une analyse.
-
Mettre à jour les paramètres partagés (Update Shared Settings) : Si vous souhaitez mettre à jour le délai d’expiration personnalisé ou les domaines ignorés de vos intégrations, cliquez sur ce bouton pour ouvrir la fenêtre contextuelle Paramètres d’intégration partagés (Shared Integrations Settings). Dans cette fenêtre, le champ Délai d’expiration en l’absence de réponse dans vous permet de saisir la durée en secondes du délai d’attente personnalisé avant l’expiration de vos résultats d’analyse Threat Intel. Le champ Domaines ignorés vous permet d’indiquer les domaines que vous souhaitez que Threat Intel ignore lors d’une analyse. Saisissez chaque domaine sur une nouvelle ligne dans la zone de texte. Si vous ajoutez un domaine à la liste, tous ses sous-domaines seront exclus également. Cependant, si vous ajoutez un sous-domaine à la liste, son domaine ne sera pas exclu. Les caractères de remplacement (*) et les identificateurs de ressource uniforme (URI) ne sont pas pris en charge.
Important : Pour plus d’informations sur les domaines KnowBe4 qui ne doivent pas être envoyés comme liens à Threat Intel, lisez la section Exclure des domaines KnowBe4 des analyses du présent article.
Analyse avec Threat Intel
Lorsque vous intégrez votre compte Threat Intel avec votre console PhishER, vous pouvez exécuter une analyse Threat Intel sur des domaines et des URL. Pour lancer une analyse Threat Intel sur un domaine ou une URL spécifique, cliquez sur Analyser (Scan) dans la page des Détails du message (Message Details).
L’exécution de l’analyse d’un domaine ou d’une URL par Threat Intel peut durer jusqu’à 15 minutes. Une fois l’analyse terminée, les résultats seront affichés dans la page Détails du message de votre console PhishER. Cliquez sur Cliquer pour afficher les résultats d’analyse (Click to View Scan Results) pour afficher les résultats. Pour plus d’informations, lisez la section Afficher les détails des messages de notre Guide de la Boîte de réception PhishER.
Exclure les domaines KnowBe4 des analyses
KnowBe4 utilise de multiples domaines qui ne doivent pas être envoyés comme liens à Threat Intel. Vous pouvez saisir ces domaines ignorés dans la section Paramètres d’intégration partagés (Shared Integrations Setting) du sous-onglet Threat Intel de vos paramètres PhishER. Pour trouver et exclure les domaines, suivez les instructions ci-dessous.
- Connectez-vous à votre console KSAT.
- Accédez à l’onglet Hameçonnage, puis sélectionnez le sous-onglet Domaines. Ce sous-onglet affiche une liste de nos domaines de lien d’hameçonnage racine. Pour en savoir plus, veuillez consulter notre article Gérer les domaines de lien d’hameçonnage.
Remarque :Si vous n’avez pas accès à ce sous-onglet, communiquez avec notre équipe de soutien pour obtenir une liste des domaines de lien d’hameçonnage.
- Dans un autre navigateur ou onglet, connectez-vous à votre console PhishER.
- Accédez à Paramètres (Settings) > Threat Intel.
- Dans la section Paramètres d’intégration partagés (Shared Integrations Settings), cliquez sur Mettre à jour les paramètres partagés (Update Shared Settings).
- Dans le champ Domaines ignorés (Ignored Domains), saisissez les domaines racine trouvés dans votre console KSAT.
- Cliquez sur Mettre à jour les paramètres partagés.
- Si vous utilisez plus d’une instance de la console KSAT, répétez les étapes 1 à 7 pour exclure ces domaines racine de toutes vos instances. Pour plus d'informations au sujet des instances KSAT, lisez notre article sur les instances de formation de KnowBe4.
Étiquettes Threat Intel
Selon les résultats de l’analyse, Threat Intel attribue au moins l’une de ces étiquettes à vos messages. Pour en savoir plus au sujet des étiquettes Threat Intel, consultez la liste ci-dessous :
-
TI_BYPASSED : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel n’aboutit pas. Cette étiquette est généralement attribuée en combinaison avec d’autres étiquettes Threat Intel. Vous pouvez définir un délai d’expiration personnalisé dans les Paramètres d’intégration partagés (Shared Integrations Settings) de Threat Intel.
Remarque :Si le délai d’attente de Threat Intel est dépassé, PhishER attendra quand même de recevoir les résultats de Threat Intel. Cependant, les actions automatisées ne s’exécuteront pas sur un élément pendant qu’il est en cours d’analyse par Threat Intel.
- TI_ERROR : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel aboutit à des erreurs de traitement ou lorsque Threat Intel n’est pas en mesure d’analyser un domaine ou une URL.
- TI_HIGH_RISK : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel détecte une menace et détermine que les domaines ou les URL analysés présentent un risque élevé.
- TI_IGNORED : Cette étiquette est associée à votre message lorsque des URL ou des domaines qui se trouvent sur votre liste Domaines ignorés (Ignored Domains) sont détectés dans un message.
- TI_LOW_RISK : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel ne détecte aucune menace et qu’elle détermine que les domaines ou les URL analysés présentent un risque faible.
- TI_MODERATE_RISK : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel détecte une menace potentielle et détermine que les domaines ou les URL analysés présentent un risque modéré.
- TI_NOT_FOUND : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel ne trouve aucune correspondance pour les URL et les domaines analysés.
- TI_PENDING : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel est mise en attente. Cette étiquette est supprimée une fois l’analyse terminée.
- TI_SCANNED : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel ne détecte aucune menace liée aux domaines et aux URL analysés.
- TI_SUSPICIOUS : Cette étiquette est associée à votre message lorsqu’une analyse Threat Intel détermine que les domaines ou les URL analysés sont suspects.