À partir du sous-onglet Threat Intel (Threat Intel) de vos paramètres PhishER, vous pouvez configurer la fonctionnalité Threat Intel pour votre console PhishER. Threat Intel est alimenté par une intégration Webroot à PhishER Plus. Le service BrightCloud Web Classification & Web Reputation de Webroot s’appuie sur l’apprentissage automatique pour analyser les URL à la recherche de contenu malveillant. L’intégration utilise l’API Webroot to permettre à PhishER de soumettre des URL à l’analyse, d’extraire les données des rapports et d’effectuer des recherches avancées.
Lorsque Threat Intel analyse une URL, un rapport d’analyse de la menace est publié dans le sous-onglet Domaines et URL (Domains & URLs) de la page Détails du message (Message Details) de votre console PhishER. Pour en savoir plus, consultez notre article Guide relatif à la Boîte de réception PhishER.
Configuration de l’intégration
Pour configurer l’intégration, remplissez les champs du sous-onglet Threat Intel de vos paramètres PhishER. Pour en savoir plus, consultez la capture d’écran et la liste ci-dessous :
- Threat Intel désactivé ou Threat Intel activé (Threat Intel Disabled or Threat Intel Enabled) : ce commutateur permet d’activer ou de désactiver l’intégration.
- (Facultatif) Paramètres d’analyse automatique (Automatic Scanning Settings) : configurez dans cette section les paramètres permettant à Threat Intel d’analyser automatiquement des parties d’un message. Consultez la liste ci-dessous pour en savoir plus sur ces options :
- Analyser automatiquement TOUTES les URL(Automatically scan ALL URLs) : si vous cochez cette case, Threat Intel recevra automatiquement toutes les URL de votre boîte de réception PhishER.
- Mettre à jour les paramètres de Threat Intel (Update Threat Intel Settings) : cliquez sur ce bouton si vous souhaitez enregistrer les modifications apportées aux paramètres d’intégration de cette section.
- (Facultatif) Délai d’expiration de l’analyse automatique (Automatic Scanning Timeout) : le champ Temps d’attente en secondes en cas d’absence de réponse (Timeout if no response in seconds) affiche le temps d’attente personnalisé pour l’obtention de vos résultats d’analyse Threat Intel. Si Threat Intel ne renvoie aucun résultat d’analyse dans ce délai, un tag TI_BYPASSED sera appliqué au message correspondant. Par défaut, le temps d’attente est de 120 secondes. Pour en savoir plus sur les tags pouvant être appliqués au message, consultez la section Tags de Threat Intel de cet article.
- (Facultatif) Domaines ignorés (Ignored Domains) : indiquez les domaines que Threat Intel doit ignorer lors d’une analyse.
-
Mettre à jour les paramètres partagés (Update Shared Settings) : si vous souhaitez mettre à jour le temps d’attente personnalisé ou les domaines ignorés pour vos intégrations, cliquez sur ce bouton pour ouvrir la fenêtre contextuelle Paramètres d’intégrations partagés (Shared Integrations Settings). Dans la fenêtre contextuelle, vous pouvez saisir un nombre de secondes dans le champ Temps d’attente en secondes en cas d’absence de réponse (Timeout if no response in seconds) pour définir un temps d’attente personnalisé pour les résultats d’analyse de Threat Intel. Dans le champ Domaines ignorés (Ignored Domains), indiquez les domaines que Threat Intel doit ignorer lors d’une analyse. Passez à la ligne lorsque vous ajoutez un nouveau domaine à la liste. L’ajout d’un domaine à cette liste entraîne également l’exclusion de ses sous-domaines. En revanche, l’ajout d’un sous-domaine n’entraîne pas l’exclusion du domaine. L’utilisation de caractères génériques (*) et d’URI (Uniform Resource Identifier) n’est pas prise en charge.
Important : Pour en savoir plus sur les domaines KnowBe4 qui ne doivent pas être envoyés à Threat Intel en tant que liens, consultez la section Exclusion de domaines KnowBe4 des analyses de cet article.
Analyse par Threat Intel
Une fois votre compte Threat Intel intégré à votre console PhishER, vous pouvez lancer une analyse Threat Intel sur des domaines et des URL. Pour lancer une analyse Threat Intel sur un domaine ou une URL spécifique, cliquez sur Analyse (Scan) sur la page Détails du message (Message Details).
Lorsque vous lancez une analyse Threat Intel sur un domaine ou une URL, cette analyse peut prendre jusqu’à 15 minutes. Une fois terminée, les résultats de l’analyse sont affichés sur la page Détails du message (Message Details) de votre console PhishER. Cliquez sur Cliquez pour afficher les résultats de l’analyse (Click to View Scan Results) pour consulter les résultats. Pour en savoir plus, consultez la section Affichage des détails des messages de notre Guide relatif à la boîte de réception PhishER.
Exclusion de domaines KnowBe4 des analyses
KnowBe4 utilise différents domaines qui ne doivent pas être envoyés en tant que liens à Threat Intel. Vous pouvez saisir ces domaines à ignorer dans la section Paramètres d’intégrations partagés (Shared Integrations Settings) du sous-onglet Threat Intel de vos paramètres PhishER. Pour obtenir la liste des domaines à exclure, procédez comme suit :
- Connectez-vous à votre console KSAT.
- Accédez à l’onglet Hameçonnage (Phishing), puis sélectionnez le sous-onglet Domaines (Domains). Ce sous-onglet comporte la liste de nos domaines racines de liens d’hameçonnage. Pour en savoir plus, consultez notre article Gérer les domaines des liens d’hameçonnage.
Remarque : si vous n’avez pas accès à ce sous-onglet, vous pouvez contacter notre équipe d’assistance pour obtenir une liste des domaines des liens d’hameçonnage.
- Depuis un navigateur ou un onglet distinct, connectez-vous à votre console PhishER.
- Accédez à Paramètres (Settings) > Threat Intel (Threat Intel).
- Dans la section Paramètres d’intégrations partagés (Shared Integrations Settings), cliquez sur Mettre à jour les paramètres partagés (Update Shared Settings).
- Dans le champ Domaines ignorés (Ignored Domains), saisissez les domaines racines de votre console KSAT.
- Cliquez sur Mettre à jour les paramètres partagés (Update Shared Settings).
- Si vous utilisez plusieurs instances de la console KSAT, répétez les étapes 1 à 7 pour exclure les domaines racines de toutes vos instances. Consultez notre article Instances de formation de KnowBe4 pour plus d’informations.
Tags de Threat Intel
En fonction des résultats, Threat Intel applique un ou plusieurs tags à vos messages. Pour en savoir plus sur les tags de Threat Intel, consultez la liste ci-dessous :
-
TI_BYPASSED : ce tag est associé à un message quand une analyse Threat Intel ne répond pas dans les délais impartis. Il s’accompagne généralement d’autres tags Threat Intel. Vous pouvez définir un temps d’attente personnalisé dans vos Paramètres d’intégrations partagés (Shared Integrations Settings) pour Threat Intel.
Remarque : si le temps d’attente est dépassé, PhishER continue d’attendre vos résultats Threat Intel. Toutefois, les actions automatisées ne seront pas effectuées pour cet élément pendant que Threat Intel l’analyse.
- TI_ERROR : ce tag est associé à votre message lorsqu’une analyse de Threat Intel aboutit à des erreurs de traitement ou lorsque Threat Intel n’est pas en mesure d’analyser un domaine ou une URL.
- TI_HIGH_RISK : ce tag est associé à un message lorsqu’une analyse Threat Intel détermine qu’une menace a été détectée et que les domaines ou URL analysés présentent un risque élevé.
- TI_IGNORED : ce tag est associé à un message lorsque des URL ou des domaines présents dans votre liste Domaines ignorés (Ignored Domains) sont détectés.
- TI_LOW_RISK : ce tag est associé à un message lorsqu’une analyse Threat Intel détermine qu’aucune menace n’a été détectée, mais que les domaines ou URL analysés présentent un risque faible.
- TI_MODERATE_RISK : ce tag est associé à un message lorsqu’une analyse Threat Intel détermine qu’une menace potentielle a été détectée et que les domaines ou URL analysés présentent un risque modéré.
- TI_NOT_FOUND : ce tag est associé à un message lorsqu’une analyse Threat Intel ne renvoie aucune correspondance pour les domaines ou URL analysés.
- TI_PENDING : ce tag est associé à un message quand une analyse Threat Intel est mise en file d’attente. Il sera supprimé une fois l’analyse achevée.
- TI_SCANNED : ce tag est associé à un message lorsqu’une analyse Threat Intel détermine qu’aucune menace n’a été détectée dans les domaines ou URL analysés.
- TI_SUSPICIOUS : ce tag est associé à un message lorsqu’une analyse Threat Intel détermine que les domaines ou URL analysés sont suspects.