Dans votre console PhishER, les règles sont des expressions logiques qui vous permettent de catégoriser et d’appliquer des tags automatiquement à des messages dans votre boîte de réception PhishER. Les tags attribués déclenchent l’exécution par PhishER d’actions sur les messages. Vous pouvez créer des règles à partir de l’onglet Règles (Rules). Si vous souhaitez créer une action, consultez notre article Comment créer des actions PhishER et les gérer.
L’onglet Règles (Rules) contient deux types de règles : les règles personnalisées et les règles système. Les règles personnalisées sont celles que vous pouvez créer en utilisant l’éditeur de règles YARA. Les règles système sont les règles par défaut fournies par KnowBe4. L’onglet Règles (Rules) contient également des variables globales, qui sont les variables que vous créez pour les utiliser dans plusieurs règles avec les mêmes chaînes. En mettant à jour une variable globale, vous pouvez mettre à jour l’ensemble des règles qui contiennent ces chaînes.
Création de règles
Depuis votre console PhishER, vous avez la possibilité de créer des règles personnalisées pour catégoriser les messages qui ont été transférés vers votre boîte de réception PhishER. Pour créer vos règles, vous pouvez utiliser l’Éditeur de base (Basic Editor) ou l’Éditeur avancé (Advanced Editor). Toutes les règles personnalisées doivent suivre la logique YARA. YARA est un outil utilisé pour identifier et classifier les exemples de programmes malveillants.
Pour créer une règle, procédez comme suit :
- Connectez-vous à votre console PhishER.
- Dans la barre latérale gauche de la page, sélectionnez l’onglet Règles (Rules) pour ouvrir la page Liste des règles (Rules List).
- Cliquez sur le bouton Nouvelle règle (New Rule) dans le coin supérieur droit de la page afin d’ouvrir la page Détails de la règle (Rule Details).
Remarque :si vous souhaitez que PhishER génère automatiquement une règle en fonction d’une description de vos besoins, consultez la section Création de règles à l’aide du générateur de règles YARA.
- Dans le champ Nom (Name), saisissez un nom unique pour votre règle. Nous vous recommandons de saisir un nom qui décrit brièvement la fonction de la règle. Ce nom ne peut pas commencer par une valeur numérique, dépasser 64 caractères ni inclure l’un des mots-clés répertoriés dans la documentation sur l’écriture des règles YARA (en anglais).
- (Facultatif) Saisissez une description de votre règle dans le champ Description. Une bonne pratique consisterait à saisir une description de la fonction souhaitée de cette règle. La description ne peut pas dépasser 64 caractères.
- Dans la section Éditer des tags (Edit Tags), ajoutez un tag personnalisé que vous souhaiteriez voir associé à un message si celui-ci correspond à cette règle spécifique. Pour ajouter un tag, cliquez sur Add new tag (Ajouter un nouveau tag) et saisissez un nom pour celui-ci. Ensuite, cliquez à l’extérieur du champ Ajouter un nouveau tag (Add new tag) pour créer le tag.
- Dans le menu déroulant Choisir la cible (Choose target), sélectionnez la partie du message sur laquelle vous souhaitez appliquer ou exécuter la règle. Les cibles sélectionnables sont Raw (Brut), Headers (En-têtes), Body (Corps) ou Attachments (Pièces jointes). Par défaut, Brut (Raw) sera sélectionné.
- Dans la section Éditeur de règles Yara (Yara Rule Editor), saisissez votre règle en utilisant l’Éditeur de base (Basic Editor) ou l’Éditeur avancé (Advanced Editor ). Pour en savoir plus, consultez les sous-sections ci-après.
Création de règles à l’aide de l’Éditeur de base (Basic Editor)
L’Éditeur de base vous permet de créer une règle personnalisée sans avoir à saisir l’intégralité de la logique des règles YARA. Vous pouvez saisir des valeurs pour les chaînes et sélectionner les conditions de votre règle. L’Éditeur de base traitera alors votre entrée pour créer la logique de votre règle. Pour découvrir comment créer une règle en utilisant l’onglet Éditeur de base (Basic Editor), consultez la capture d’écran et la liste ci-dessous :
- Éditeur de base (Basic Editor) : sélectionnez cet onglet pour afficher les options que vous pouvez utiliser afin de créer une règle.
- Créer des chaînes (Create Strings) : créez et définissez des chaînes à utiliser lors de la création de vos conditions. Pour en savoir plus, consultez notre article Comment créer des chaînes et des conditions dans l’Éditeur de base (Basic Editor) ?
- Nouvelle chaîne (New String) : cliquez sur ce bouton pour ajouter une chaîne à la règle. Vous pouvez créer jusqu’à cinq chaînes par règle.
-
Créer des conditions (Create Conditions) : créez des conditions en sélectionnant la façon dont les chaînes que vous avez définies doivent être associées. Les conditions vous permettent de spécifier les messages qui seront affectés par votre règle. Pour en savoir plus, consultez notre article Comment créer des chaînes et des conditions dans l’Éditeur de base (Basic Editor) ? Vous pouvez faire votre choix parmi les options suivantes :
- Faire correspondre n’importe laquelle des chaînes définies (Match any of the defined strings) : sélectionnez cette option pour détecter les messages correspondant à l’une de vos chaînes définies.
- Faire correspondre toutes les chaînes définies (Match all of the defined strings) : sélectionnez cette option pour détecter les messages correspondant à toutes vos chaînes définies.
- Conditions personnalisées (Custom Conditions) : sélectionnez cette option pour détecter les messages correspondant à vos conditions personnalisées.
- Nouveau groupe de conditions (New Condition Group) : si l’option Conditions personnalisées (Custom conditions) est sélectionnée, vous pouvez cliquer sur ce bouton pour créer des conditions personnalisées auxquelles les messages doivent correspondre pour être affectés par la règle.
- Enregistrer la règle (Save Rule) : cliquez sur ce bouton pour enregistrer votre règle. Votre règle s’affichera sur la page Liste des règles (Rules List), dans le sous-onglet Règles personnalisées (Custom Rules). Une fois votre règle enregistrée, vous pouvez l’activer grâce au commutateur situé dans la colonne Statut (Status) de la règle. Puis, cliquez sur le bouton Appliquer les modifications (Apply Changes) dans le coin supérieur droit de la page.
- Appliquer la règle à la boîte de réception (Apply Rule to Inbox) : cliquez sur ce bouton pour exécuter votre règle sur tous les messages de votre boîte de réception. Pour que cette option soit disponible, il est nécessaire qu’au moins un message corresponde à vos critères définis pour la règle et l’aperçu de règle.
Création de règles à l’aide de l’Advanced Editor (Éditeur avancé)
L’Advanced Editor (Éditeur avancé) vous permet d’écrire la logique de votre règle YARA sans indications. Si vous éditez une règle à l’aide de l’Éditeur avancé (Advanced Editor), l’Éditeur de base (Basic Editor) sera désactivé pour celle-ci. Pour en savoir plus sur l’écriture de règles à l’aide de la logique de règles YARA, consultez notre article Comment écrire des règles YARA. Pour savoir comment créer une règle en utilisant l’onglet Éditeur avancé (Advanced Editor), consultez la capture d’écran et la liste ci-dessous :
- Éditeur avancé (Advanced Editor) : sélectionnez cet onglet pour afficher la section de bloc de code où vous pourrez écrire une règle à l’aide de la logique de règles YARA.
- Enregistrer la règle (Save Rule) : cliquez sur ce bouton pour enregistrer votre règle. Votre règle s’affichera sur la page Liste des règles (Rules List), dans le sous-onglet Règles personnalisées (Custom Rules). Une fois votre règle enregistrée, vous pouvez l’activer grâce au commutateur situé dans la colonne Statut (Status) de la règle. Puis, cliquez sur le bouton Appliquer les modifications (Apply Changes) dans le coin supérieur droit de la page.
- Appliquer la règle à la boîte de réception (Apply Rule to Inbox) : cliquez sur ce bouton pour exécuter votre règle sur tous les messages de la boîte de réception. Pour que cette option soit disponible, il est nécessaire qu’au moins un message corresponde à vos critères définis pour la règle et l’aperçu de règle.
Création de règles à l’aide du générateur de règles YARA
Le générateur de règles YARA vous permet de créer une règle personnalisée en décrivant ce que vous souhaitez que la règle fasse. Vous pouvez saisir les critères de détection de votre règle. Le générateur de règles YARA traitera votre entrée pour créer la logique de votre règle. Pour savoir comment créer une règle à l’aide de l’onglet Générateur de règles YARA (YARA Rule Generator), procédez comme suit :
Pour créer une règle, procédez comme suit :
- Connectez-vous à votre console PhishER.
- Dans la barre latérale gauche de la page, sélectionnez l’onglet Règles (Rules) pour ouvrir la page Liste des règles (Rules List).
- Cliquez sur le bouton Nouvelle règle d’IA (New AI Rule) dans l’angle supérieur droit de la page afin d’ouvrir la page Détails de la règle (Rule Details).
- Dans le champ Décrivez vos critères de détection (Describe your detection requirements), saisissez une description de la règle que vous souhaitez créer.
- Cliquez sur Générer la règle (Generate Rule). Le générateur de règles YARA convertira vos exigences en matière de détection en une règle PhishER avec un nom, une description, un tag et une syntaxe YARA complète.
- Vous pouvez modifier la règle générée selon vos besoins. Puis, cliquez alors sur Enregistrer la règle (Save Rule) pour sauvegarder votre règle.
Aperçu des règles
Avant d’enregistrer une nouvelle règle, nous vous recommandons d’afficher un aperçu de la façon dont celle-ci affectera vos messages PhishER. Pour afficher l’aperçu d’une règle, procédez comme suit :
- Connectez-vous à votre console PhishER.
- Dans la barre latérale gauche de la page, sélectionnez l’onglet Règles (Rules) pour ouvrir la page Liste des règles (Rules List).
- Cliquez sur le bouton Nouvelle règle (New Rule) dans l’angle supérieur droit de la page, ou sélectionnez une règle sur la page Liste des règles (Rules List). Lorsque vous cliquez sur le bouton Nouvelle règle (New Rule), la page Détails de la règle (Rule Details) s’ouvre.
- Écrivez ou modifiez votre règle YARA à l’aide de la section Éditeur de règles YARA (YARA Rule Editor).
- Avant d’enregistrer votre règle, cliquez sur le bouton Lancer l’aperçu (Run Preview). Une liste affichera l’ensemble des messages de votre boîte de réception correspondant à votre règle.
Remarque : lorsque vous exécutez l’aperçu d’une règle, PhishER ne vérifie que les 1 000 derniers messages. Si un message correspondant à la règle ne figure pas dans les 1 000 derniers messages, il ne sera pas inclus dans l’aperçu.
- Vous pouvez mettre à jour la liste d’aperçu en modifiant les critères suivants :
- Requête enregistrée (Saved Query) (facultatif) : choisissez une requête enregistrée personnalisée pour vérifier de quelle manière la règle affecte les messages de cette requête.
- 7 derniers jours (Last 7 days) : sélectionnez une plage de dates pour les messages auxquels vous souhaitez appliquer l’aperçu. Les options disponibles sont 24 dernières heures (Last 24 hours), 7 derniers jours (Last 7 days) et 30 derniers jours (Last 30 days) : par défaut, l’option 7 derniers jours (Last 7 days) sera sélectionnée.
- Messages correspondants (Matched Messages) : si vous affichez l’aperçu d’une règle, des options supplémentaires s’afficheront pour filtrer les messages dans la liste d’aperçu.
- Messages correspondants (Matched Messages) (par défaut) : sélectionnez cette option pour afficher uniquement les messages de votre boîte de réception PhishER qui correspondent à la condition de la règle.
- Messages non correspondants (Unmatched Messages) : sélectionnez cette option pour afficher uniquement les messages de votre Boîte de réception (Inbox) PhishER qui ne correspondent pas à la condition de la règle.
-
Tous les messages (All Messages) : sélectionnez cette option pour afficher tous les messages de votre boîte de réception PhishER. La colonne Correspondants (Matched) indique si le message présente une correspondance (vrai) ou non (faux) avec la règle.
Remarque : si vous souhaitez ouvrir un message affiché dans la liste d’aperçu, nous vous recommandons de le faire dans un nouvel onglet pour éviter de perdre votre nouvelle règle.
- (Facultatif) Si vous souhaitez exécuter cette règle sur l’ensemble des messages de la liste d’aperçu, cliquez sur le bouton Appliquer la règle aux correspondances actuelles (Apply Rule to Current Matches).
Édition des règles
Pour modifier une règle personnalisée, cliquez sur le champ Nom (Name) ou Description de la règle dans la page Liste des règles (Rules List) pour ouvrir la page Détails de la règle (Rule Details). Si vous souhaitez modifier une règle système, créez une nouvelle règle personnalisée. Ensuite, copiez et collez la logique de la règle système dans le YARA Rule Editor (Éditeur de règles YARA) de la règle personnalisée. Pour en savoir plus sur les règles système, consultez la section Utilisation des règles système de cet article.
Utilisation de variables globales
Dans le sous-onglet Variables globales (Global Variables) de la page Liste des règles (Rules List), vous pouvez créer des variables globales ou afficher celles que vous avez créées. Si vous utilisez plusieurs règles avec les mêmes chaînes, vous pouvez utiliser des variables globales pour mettre à jour toutes ces chaînes en même temps.
Vous pouvez inclure des variables globales dans des règles en utilisant l’Éditeur de base (Basic Editor) ou l’Éditeur avancé (Advanced Editor) afin de créer des chaînes contenant des variables globales. Si vous modifiez une variable globale, la règle sera automatiquement mise à jour dans toutes les règles incluant cette même variable.
Pour créer une variable globale, procédez comme suit :
- Connectez-vous à votre console PhishER.
- Dans la barre latérale gauche de la page, sélectionnez l’onglet Règles (Rules) pour ouvrir la page Liste des règles (Rules List).
- Accédez au sous-onglet Variables globales(Global Variables ).
- Cliquez sur le bouton Nouvelle variable (New Variable) dans le coin supérieur droit de la page. Lorsque vous cliquez sur ce bouton, la page Créer une variable globale (Create Global Variable) s’ouvre.
- Dans le champ Nom (Name), saisissez un nom pour la variable globale.
- Dans le champ Valeur (Value), saisissez une valeur pour la variable globale.
Remarque :les variables globales doivent satisfaire les mêmes exigences que celles qui s’appliquent aux autres variables et chaînes. La valeur ne peut pas commencer par une valeur numérique, dépasser 255 caractères ni être l’un des mots-clés répertoriés dans la documentation sur l’écriture des règles YARA (en anglais).
- Cliquez sur Enregistrer (Save) pour enregistrer votre variable globale. La variable globale s’affiche sur la page Liste des règles (Rules List) du sous-onglet Variables globales (Global Variables).
Sur la page Liste des règles (Rules List), vous pouvez consulter les informations relatives à la variable globale, comme par exemple la date de sa création et de sa dernière mise à jour. Vous pouvez également modifier la valeur d’une variable globale en cliquant sur son nom afin d’ouvrir l’écran Modifier la variable globale (Edit Global Variable). Le nom d’une variable globale existante ne peut pas être modifié. Si vous souhaitez supprimer une variable globale, cliquez sur l’icône en forme de corbeille.
Pour découvrir comment créer une règle à l’aide des variables globales, consultez notre article Comment créer des chaînes et des conditions dans l’Éditeur de base de règles YARA (YARA Rule Basic Editor).
Utilisation des règles système
Votre console PhishER propose des règles système pour vous aider à classer et étiqueter les messages. À partir du sous-onglet Règles système (System Rules) sur la page Liste de règles (Rules List), vous pouvez activer ces règles pour votre console PhishER. Par défaut, les règles système sont désactivées.
Pour en savoir plus sur les règles système, consultez la capture d’écran et la liste ci-dessous :
| Nom de la règle | Description de la règle |
|---|---|
| KB4:COMMUNICATION | Cette règle détecte les messages contenant des mots fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage concernant la communication. |
| KB4:NON_ENGLISH | Cette règle détecte les messages contenant des mots fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage qui ne sont pas en anglais. |
| KB4:URGENCY | Cette règle détecte les messages contenant des mots fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage ayant un caractère d’urgence. |
| KB4:SECURITY | Cette règle détecte les messages contenant des mots fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage concernant des problèmes de sécurité. |
| KB4:SHIPPING | Cette règle détecte les messages contenant des mots fréquents liés à l’expédition dans les champs Objet ou De au cours de tentatives d’hameçonnage. |
| KB4:FINANCIAL | Cette règle détecte les messages contenant des mots fréquents à connotation financière dans les champs Objet ou De au cours de tentatives d’hameçonnage. |
| KB4:BILLING | Cette règle détecte les messages contenant des mots fréquents liés à la facturation dans les champs Objet ou De au cours de tentatives d’hameçonnage. |
| KB4:GENERAL | Cette règle détecte les messages contenant des mots généraux fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage. |
| KB4:BRANDS | Cette règle détecte les messages contenant des mots fréquents liés aux marques dans les champs Objet ou De au cours de tentatives d’hameçonnage. |
| KB4:419SCAM | Cette règle détecte les messages contenant des mots fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage ayant un lien avec la fraude 419 (aussi connue sous le nom d’arnaque nigériane). |
| KB4:KSAT_HEADERS_TRAINING | Cette règle détecte les messages de notification de formation contenant les headers KnowBe4. |
| KB4:KSAT_HEADERS_PST | Cette règle détecte les messages de tests de sécurité relatifs à l’hameçonnage (PST) contenant les headers KnowBe4. |
| KB4:SPF_PASS | Cette règle détecte les messages qui passent les vérifications SPF. |
| KB4:DKIM_PASS | Cette règle détecte les messages qui passent les vérifications DKIM. |
| KB4:JAPANESE | Cette règle détecte les messages contenant des mots fréquents dans les champs Objet ou De au cours de tentatives d’hameçonnage en japonais. |
Tags du décodeur de code QR
Le décodeur de code QR est une fonctionnalité de PhishER qui fonctionne en arrière-plan de votre console pour analyser automatiquement les codes QR contenus dans les e-mails signalés. Lorsque le décodeur de code QR détecte un code QR dans le corps d’un message, il extrait l’URL intégrée dans le code QR et attribue un tag au message. L’URL extraite sera répertoriée dans l’onglet Domaines et URL (Domains and URLs) sur la page Détails du message (Message Details) de votre boîte de réception PhishER. Pour en savoir plus sur les tags du décodeur de code QR, consultez la liste ci-dessous :
| Nom du tag | Description du tag |
|---|---|
| QR_CODE_FOUND | Ce tag est associé à un message lorsque l’outil a détecté la présence d’un code QR dans le corps du message. |
| QR_CODE_SCAN_FAILED | Ce tag est associé à un message lorsque le détecteur de code QR ne parvient pas à analyser un message. Par exemple, l’analyse échouera si le code QR ne contient aucune URL intégrée. |
Affichage de la liste des règles
La Liste des règles (Rules List) affiche l’ensemble de vos règles et variables globales. Pour en savoir plus sur la page (Rules List), consultez la capture d’écran et la liste ci-dessous.
- Nom (Name) : cette colonne affiche le nom attribué à la règle.
- Description : cette colonne présente une description de la règle.
- Cible de la règle (Rule Target) : cette colonne affiche la partie d’un message à laquelle s’applique la règle. Par exemple, la cible de la règle peut être l’en-tête de l’e-mail.
-
Statut (Status) : cette colonne présente l’état actuel de la règle. Une règle peut être activée ou désactivée. Pour modifier le statut d’une règle, cliquez sur l’interrupteur.
Remarque :dans le cas d’une règle à appliquer aux messages de votre boîte de réception PhishER, la règle doit être activée.
- Mise à jour le (Updated at) : cette colonne indique la date et l’heure auxquelles la règle a été mise à jour pour la dernière fois.
- Nombre de correspondances (Matched Count) : cette colonne affiche le nombre de correspondances entre la règle et un message dans votre boîte de réception PhishER.
- Tags : cette colonne affiche l’ensemble des tags associés à un message. Les tags seront uniquement associés à un message si celui-ci présente une correspondance avec la règle.
- Filtrer par statut (Filter by Status) : cliquez sur ce menu déroulant pour sélectionner une vue filtrée de vos règles activées ou désactivées.













