PhishER di KnowBe4 è una piattaforma SOAR (Security Orchestration, Automation, and Response) che gestisce i messaggi segnalati dagli utenti. Con PhishER, l’organizzazione può identificare potenziali minacce per rafforzare le proprie misure di sicurezza e il piano di difesa in profondità.
PhishER è disponibile come piattaforma autonoma, ma funziona in modo ottimale se combinata con la console KnowBe4. Può anche integrarsi con strumenti di analisi di terze parti come VirusTotal e Syslog, che offrono scansioni e valutazioni della sicurezza.
Flusso di lavoro di PhishER
Di seguito è riportato un diagramma del flusso di lavoro di PhishER. Ti consigliamo di rivedere questo flusso di lavoro prima di iniziare, per comprendere meglio PhishER.
Per ulteriori informazioni su questo flusso di lavoro, consulta l’elenco riportato di seguito:
- Le e-mail o i messaggi sospetti di Microsoft Teams segnalati dagli utenti vengono inviati alla Posta in arrivo (Inbox) di PhishER.
- Utilizzando le regole personalizzate impostate, PhishER analizza i componenti delle e-mail o dei messaggi di Teams per rilevare contenuti dannosi o campanelli d’allarme. Successivamente, assegna etichette alle e-mail o ai messaggi che soddisfano i criteri delle regole.
- Le etichette attivano PhishER affinché esegua le azioni specifiche impostate. In base alle regole e alle azioni personalizzate dell’organizzazione, PhishER classificherà automaticamente ogni e-mail o messaggio di Teams. Il processo di classificazione aiuta a dare priorità alle e-mail e ai messaggi segnalati e a reagire rapidamente agli attacchi di phishing reali.
- Se hai abilitato la Blocklist di PhishER, puoi utilizzare le informazioni sulle e-mail dannose o di spam per impedire alle e-mail simili di raggiungere la posta in arrivo dei tuoi utenti. Se hai un abbonamento PhishER Plus e hai autorizzato la Blocklist globale (Global Blocklist), puoi utilizzare le informazioni di provenienza pubblica per bloccare e-mail simili.
- Se hai abilitato PhishRIP, puoi rimuovere e‑mail dannose o di spam analoghe che hanno già raggiunto la posta in arrivo dei tuoi utenti. Se hai un abbonamento PhishER Plus e hai autorizzato PhishRIP globale (Global PhishRIP), puoi utilizzare le informazioni di provenienza pubblica per eliminare e-mail simili.
- Se hai abilitato PhishFlip, puoi riutilizzare le e‑mail segnalate per creare modelli e campagne di phishing KSAT. PhishFlip rimuove gli elementi dannosi dalle e‑mail segnalate prima di inviare i test di phishing ai tuoi utenti.
Prerequisiti
Se utilizzi PhishER e KSAT insieme, dovrai acquistare lo stesso numero di postazioni per entrambi i prodotti. Se acquisti delle postazioni aggiuntive per uno dei due prodotti durante il periodo di iscrizione, dovrai acquistare altre postazioni anche per gli altri prodotti.
Tutti i clienti di PhishER dovranno disporre di un sistema di inoltro delle e-mail, affinché le e-mail segnalate di tutti gli utenti possano essere inoltrate alla tua Posta in arrivo (Inbox) di PhishER per l’analisi. Ti consigliamo di installare il Phish Alert Button (PAB) per la tua organizzazione, ma hai anche l’opzione di consentire agli utenti di inoltrare manualmente le e-mail a un indirizzo e-mail di segnalazione. Per maggiori informazioni su questi metodi, consulta il nostro Manuale del prodotto Phish Alert Button (PAB) e l’articolo Impostazioni di PhishER.
Creazione del tuo account
Per prima cosa, devi creare un account PhishER.
Per creare il tuo account, effettua le seguenti operazioni:
- Accedi al tuo account KnowBe4.
- Fai clic sul tuo nome nell’angolo in alto a destra della pagina. Nel menu a discesa che si apre, seleziona Impostazioni account (Account Settings).
- Vai su Integrazioni account (Account Integrations) > PhishER.
- Fai clic sul pulsante Crea account PhishER (Create PhishER Account).
Accesso a PhishER
Una volta creato un account PhishER per la tua organizzazione e quando PhishER è abilitato nel tuo account, il pulsante Vai a PhishER (Go to PhishER) apparirà nella tua pagina Impostazioni account (Account Settings) di KnowBe4. Selezionando questo pulsante potrai accedere direttamente alla tua console PhishER. Oppure puoi accedere alla console PhishER esplorando l’URL corrispondente per la tua istanza KnowBe4. Per ulteriori informazioni, fai riferimento alla schermata e all’elenco sotto:
- Stati Uniti: https://phisher.knowbe4.com
- Canada: https://ca.phisher.knowbe4.com
- Unione europea: https://eu.phisher.knowbe4.com
- Germania: https://de.phisher.knowbe4.com
- Regno Unito: https://uk.phisher.knowbe4.com
Puoi anche accedere a PhishER dal menu di navigazione che si trova nell’angolo in alto a sinistra della console KSAT o KnowBe4 Security Center (KSC). Per ulteriori informazioni, leggi le sezioni seguenti.
Di seguito è visualizzata una GIF che mostra come navigare da KSAT a PhishER:
Di seguito è visualizzata una GIF che mostra come passare da KnowBe4 Security Center (KSC) a PhishER:
Impostazione degli indirizzi e-mail di segnalazione
Dovrai impostare almeno un indirizzo e-mail di segnalazione per inoltrare le e-mail alla tua Posta in arrivo (Inbox). Se la tua organizzazione utilizza il PAB, dovrai impostare un indirizzo e-mail di segnalazione per ogni istanza PAB.
Per impostare gli indirizzi e-mail di segnalazione, effettua le seguenti operazioni:
- Accedi al tuo account KnowBe4.
- Fai clic sul tuo nome nell’angolo in alto a destra della pagina. Nel menu a discesa che si apre, seleziona Impostazioni account (Account Settings).
- Accedi a Integrazioni account (Account Integrations) > Phish Alert e apri le impostazioni di un’istanza PAB.
-
Nel campo Invia e-mail di phishing non simulate a (Send Non-Simulated Phishing Emails to), inserisci gli indirizzi e-mail di segnalazione. Per maggiori informazioni su questo campo, consulta la sezione Abilitare e configurare il PAB del nostro Manuale del prodotto Phish Alert Button (PAB).
- Fai clic sul pulsante Salva impostazioni di Phish Alert (Save Phish Alert Settings).
- In fondo alla pagina, fai clic sul pulsante Salva modifiche (Save Changes).
Dashboard
Quando apri la piattaforma PhishER, viene visualizzata la pagina Dashboard. In questa pagina puoi visualizzare una rapida panoramica della tua piattaforma PhishER. La schermata e l’elenco in basso contengono ulteriori informazioni su questa pagina:
- Cerca (Search): puoi utilizzare questa barra di ricerca per filtrare la tua dashboard utilizzando le query Lucene. La dashboard visualizzerà un riepilogo delle informazioni relative a tutti i messaggi che corrispondono ai criteri.
-
Modifica il layout della dashboard (Edit Dashboard Layout): puoi fare clic su questa icona per aggiungere e rimuovere i widget dalla tua dashboard. Puoi trascinare, rilasciare e ridimensionare ogni widget per creare un layout personalizzato. Quando fai clic su questa icona, vengono visualizzati i pulsanti Ripristina layout della dashboard (Reset Dashboard Layout) e Aggiungi widget (Add Widget).
-
Ultimi 30 giorni (Last 30 days): per impostazione predefinita, la dashboard visualizza i dati e le attività degli ultimi 30 giorni. Puoi tuttavia modificare la visualizzazione della dashboard per visualizzare un intervallo di date diverso facendo clic sul pulsante Ultimi 30 giorni (Last 30 days). Se fai clic su questo pulsante, si apre la finestra pop-up dell’intervallo di date.
- Messaggi segnalati (Reported Messages): questa sezione mostra il numero di messaggi segnalati che sono stati inoltrati alla tua Posta in arrivo (Inbox) di PhishER.
- Risolti automaticamente (Automatically Resolved): questa sezione mostra il numero di messaggi che sono stati classificati in base alle regole e alle azioni abilitate.
- Risolti manualmente (Manually Resolved): questa sezione mostra il numero di messaggi che sono stati classificati senza le tue regole e azioni attive.
- Non risolti (Unresolved): questa sezione mostra il numero di messaggi che non sono stati classificati.
- Messaggi ricevuti (Received Messages): questo grafico a barre mostra il numero di messaggi segnalati inoltrati alla tua Posta in arrivo (Inbox) di PhishER. I dati mostrano il numero di messaggi segnalati ogni giorno o ogni ora.
- Riepilogo dei messaggi (Messages Summary): questo grafico a torta mostra un confronto tra i messaggi negli stati Risolti automaticamente (Automatically Resolved), Risolti manualmente (Manually Resolved) e In attesa di revisione (Pending Review).
- Messaggi segnalati per categoria (Reported Messages by Category): questo grafico a linee mostra come sono stati classificati i messaggi. I messaggi possono essere classificati nelle categorie Sicuri (Clean), Spam o Minacce (Threat). Per impostazione predefinita, ogni messaggio viene inserito nella categoria Sconosciuti (Unknown) finché PhishER o un admin non lo classifica in una delle altre categorie.
- Categorie (Categories): questo grafico a torta mostra un confronto tra i messaggi che vengono classificati.
- Messaggi segnalati per priorità (Reported Messages by Priority): questo grafico a linee mostra la priorità dei messaggi segnalati. A un messaggio può essere assegnata una delle seguenti priorità: Sconosciuta (Unknown), Bassa (Low), Media (Medium), Alta (High) o Critica (Critical). I dati mostrano il numero di messaggi segnalati ogni giorno o ogni ora per ogni tipo di priorità.
- Priorità (Priorities): questo grafico a torta mostra un confronto tra le modalità di assegnazione delle priorità ai messaggi.
Stanze
La scheda Stanze (Rooms) contiene diverse viste filtrate dei messaggi presenti nella tua Posta in arrivo (Inbox) di PhishER. Ogni vista filtrata si basa sulle query che hai salvato e sui filtri generati dal sistema. Puoi visualizzare una vista filtrata di Posta in arrivo (Inbox), Dashboard e Rapporto (Report) facendo clic sulle icone accanto a ciascun filtro generato dal sistema.
Se fai clic su uno specifico gruppo di messaggi in una stanza, accederai a una vista filtrata della tua Posta in arrivo (Inbox) che mostra tutti i messaggi del gruppo. In una stanza viene creato un gruppo di messaggi se almeno due messaggi soddisfano i criteri della stanza.
Per maggiori informazioni sulle stanze, consulta il nostro articolo Come creare e gestire le stanze di PhishER.
Posta in arrivo
Puoi visualizzare tutti i messaggi segnalati dai tuoi utenti nella scheda Posta in arrivo (Inbox). La Posta in arrivo (Inbox) è divisa in due schede: E-mail (Email) e Chat (Chats). È possibile filtrare i messaggi in entrambe le schede per categoria, stato e priorità. Puoi anche salvare impostazioni di filtro personalizzate come una “stanza”, eseguire azioni e modificare la disposizione dei messaggi.
La scheda E-mail (Email) visualizza tutte le e-mail che gli utenti hanno segnalato utilizzando il PAB o inoltrandole manualmente a un indirizzo e-mail di segnalazione.
PhishER utilizza strumenti di analisi di terze parti per organizzare questi messaggi in diverse componenti, tra cui dati grezzi del messaggio, intestazioni, allegati e corpo. Quando fai clic su una singola e-mail, la pagina Dettagli messaggio (Message Details) visualizza informazioni dettagliate sul messaggio, come i componenti. Da questa pagina, puoi anche eseguire azioni sul messaggio e utilizzare la funzione Discussione (Discussion) per comunicare con gli amministratori.
Per ulteriori informazioni sulla Posta in arrivo (Inbox), consulta la Guida all’Inbox di PhishER.
Chat
La scheda Chat (Chats) visualizza tutti i messaggi che gli utenti hanno segnalato utilizzando il PAB di Microsoft Teams. Quando fai clic su un messaggio di Teams, la pagina Dettagli messaggio chat (Chat Message Details) visualizza informazioni sul messaggio, tra cui mittente, destinatario, origine e tipo di chat.
Da questa pagina è possibile visualizzare il contenuto del messaggio nella scheda Anteprima (Preview), rivedere gli URL estratti nella scheda Domini e URL (Domains & URLs) e vedere gli eventuali file allegati nella scheda Allegati (Attachments). È inoltre possibile impostare la categoria, lo stato e la priorità del messaggio nel pannello a destra.
Regole
Puoi visualizzare tutte le regole di PhishER nella scheda Regole (Rules). Una regola è un’espressione logica utilizzata per classificare le e-mail inoltrate alla Posta in arrivo (Inbox) di PhishER. Per classificare le e-mail, tutte le regole devono seguire la logica delle regole YARA.
In base alla regola, viene aggiunto un tag alle e-mail mentre vengono inoltrate alla Posta in arrivo (Inbox) di PhishER. La scheda Regole (Rules) include la pagina Elenco delle regole (Rules List) che presenta le seguenti sottoschede:
- Regole personalizzate (Custom Rules): questa sottoscheda elenca le regole che la tua organizzazione crea da zero utilizzando l’editor di regole di PhishER.
- Regole di sistema (System Rules): questa sottoscheda elenca l’insieme di regole predefinito fornito da KnowBe4.
- Variabili globali (Global Variables): questa sottoscheda elenca le variabili globali create dalla tua organizzazione per le regole personalizzate. Se utilizzi più regole con le stesse stringhe, puoi usare le variabili globali per aggiornare tutte queste regole contemporaneamente.
Per maggiori informazioni sulle regole, consulta il nostro articolo Come creare e gestire le regole di PhishER.
Azioni
Puoi visualizzare tutte le azioni di PhishER nella scheda Azioni (Actions). Quando a un messaggio viene assegnato un tag, questo indica come il messaggio deve essere elaborato in PhishER. Quindi, l’azione avvia le fasi del processo. Ad esempio, puoi creare un’azione per assegnare la categoria Spam a tutti i messaggi corrispondenti. La scheda Azioni (Actions) include la pagina Elenco azioni (Actions List), dove puoi creare e gestire tutte le azioni nella tua piattaforma PhishER.
Per maggiori informazioni sulle azioni, consulta il nostro articolo Come creare e gestire le azioni di PhishER.
Rapporti
Puoi visualizzare tutte le segnalazioni di PhishER nella scheda Rapporti (Reports). Ogni sottoscheda mostra un rapporto con le informazioni più comuni trovate nelle e-mail segnalate dai tuoi utenti. Per impostazione predefinita, ogni rapporto mostra i dati e le attività degli ultimi 30 giorni, ma puoi modificare questo intervallo di date facendo clic sul pulsante Ultimi 30 giorni (Last 30 Days) nell’angolo in alto a destra della pagina.
La scheda Rapporti (Reports) comprende le seguenti sottoschede:
- Allegati (Attachments): questa sottoscheda mostra i tipi di allegati più comuni nelle e-mail segnalate dagli utenti.
- Segnalatori (Reporters): questa sottoscheda mostra gli utenti più comuni che segnalano le e-mail.
- Mittenti (Senders): questa sottoscheda mostra i domini dei mittenti più comuni associati alle e-mail segnalate dagli utenti.
- Domini e URL (Domains and URLs): questa sottoscheda mostra i domini e gli URL più comuni nelle e-mail segnalate dagli utenti.
- Tag (Tags): questa sottoscheda mostra i tag più comuni applicati alle e-mail segnalate dagli utenti.
Per maggiori informazioni sulle segnalazioni, consulta il nostro articolo Come usare i rapporti di PhishER.
Blocklist
La funzione Blocklist di PhishER consente al server di posta Microsoft 365 di evitare che e‑mail dannose o di spam raggiungano la posta in arrivo dei tuoi utenti. Puoi visualizzare tutte le voci della tua blocklist nella scheda Blocklist, aprendo la scheda secondaria Voci sincronizzate (Your Syncing Entries). Quando esamini le e‑mail segnalate dagli utenti, puoi aggiornare la blocklist affinché invii informazioni sulle minacce o sullo spam al tuo server di posta.
Per maggiori informazioni sulle blocklist, consulta il nostro articolo Come utilizzare la Blocklist di PhishER.
PhishRIP
PhishRIP è una funzione di quarantena delle e-mail di PhishER che consente alla tua organizzazione di cercare le e-mail segnalate dagli utenti in tutte le caselle di posta in arrivo collegate alla tua istanza Microsoft 365 o Google Workspace. Puoi visualizzare tutti i risultati o le query della ricerca PhishRIP nella scheda PhishRIP. Utilizzando PhishRIP, puoi prevenire gli attacchi di phishing attivi rimuovendo le potenziali minacce e-mail dalla posta in arrivo dei tuoi utenti.
Quando selezioni un singolo messaggio nella tua Posta in arrivo (Inbox) e fai clic sul menu a discesa Esegui (Run), puoi attivare delle azioni che verranno eseguite sui messaggi trovati dalle query di PhishRIP.
Per maggiori informazioni su PhishRIP, consulta il nostro articolo Come utilizzare PhishRIP.
PhishFlip
PhishFlip è una funzione di PhishER che permette alla tua organizzazione di riutilizzare le e-mail segnalate dagli utenti nelle campagne di phishing nella tua console KSAT. PhishFlip rimuove tutti gli elementi dannosi dalle e-mail segnalate affinché il loro invio ai tuoi utenti come modelli di phishing sia sicuro.
Una volta abilitato PhishFlip sulla tua piattaforma PhishER, puoi creare modelli di phishing KSAT a partire dalle e-mail segnalate dagli utenti. Quindi, puoi utilizzare i modelli di phishing per creare campagne di phishing nella tua console KSAT. Puoi anche creare campagne PhishFlip automatiche contenenti specifiche e-mail segnalate dalla tua piattaforma PhishER.
Per maggiori informazioni su PhishFlip, consulta il nostro articolo Come utilizzare PhishFlip.

















