Nella console PhishER, le regole sono espressioni logiche che ti permettono di classificare e taggare automaticamente i messaggi nella posta in arrivo di PhishER. I tag assegnati attivano PhishER che esegue delle azioni sui messaggi. Puoi creare le regole dalla scheda Regole (Rules). Se vuoi creare un’azione, consulta il nostro articolo Come creare e gestire le azioni di PhishER.
La scheda Regole (Rules) contiene due tipi di regole: le regole personalizzate e le regole di sistema. Le regole personalizzate sono regole che puoi creare utilizzando l’editor di regole YARA. Le regole di sistema sono regole predefinite fornite da KnowBe4. La scheda Regole (Rules) contiene anche variabili globali, ovvero variabili che puoi creare e utilizzare in più regole con le stesse stringhe. Aggiornando una variabile globale, puoi aggiornare tutte le regole che contengono quelle stringhe.
Creazione di regole
Puoi creare regole personalizzate nella tua console PhishER per classificare i messaggi che sono stati inoltrati alla tua posta in arrivo PhishER. Per creare le regole, puoi utilizzare l’editor di base o l’editor avanzato. Tutte le regole personalizzate devono seguire la logica YARA (Yet Another Recursive/Ridiculous Acronym). YARA è uno strumento utilizzato per identificare e classificare i campioni di malware.
Per creare una regola, effettua le seguenti operazioni:
- Accedi alla console PhishER.
- Nella barra laterale sul lato sinistro della pagina, seleziona la scheda Regole (Rules) per aprire la pagina Elenco regole (Rules List).
- Fai clic sul pulsante Nuova regola (New Rule) nell’angolo in alto a destra della pagina per aprire la pagina Dettagli della regola (Rule Details).
Nota:Se vuoi che PhishER generi automaticamente una regola basata su una descrizione delle tue necessità, consulta la sezione Creazione di regole con il generatore di regole YARA.
- Nel campo Nome (Name), inserisci un nome unico per la tua regola. Ti consigliamo di inserire un nome che descriva brevemente la funzione della regola. Il nome non può iniziare con un valore numerico, superare 64 caratteri o includere una delle parole chiave elencate nella documentazione di YARA Scrivere regole YARA.
- (Facoltativo) Nel campo Descrizione (Description), inserisci una descrizione della regola. Come buona prassi, ti consigliamo di inserire una descrizione della funzione prevista della regola. La descrizione non può superare 64 caratteri.
- Nella sezione Modifica tag (Edit Tags), aggiungi un tag personalizzato che vorresti vedere allegato a un messaggio quando questo corrisponde a questa regola specifica. Per aggiungere un tag, fai clic su Aggiungi nuovo tag (Add new tag) e inserisci un nome per il tag. Quindi fai clic all’esterno del campo Aggiungi nuovo tag (Add new tag) per creare il tag.
- Nel menu a discesa Scegli destinazione (Choose target), seleziona la parte del messaggio a cui desideri che la regola venga applicata o eseguita. Come destinazione puoi selezionare Non elaborato (Raw), Intestazioni (Headers), Corpo (Body) o Allegati (Attachments). Per impostazione predefinita, sarà selezionato Non elaborato (Raw).
- Nella sezione Editor di regole YARA (YARA Rule Editor), scrivi la tua regola utilizzando l’editor di base o l’editor avanzato. Per ulteriori informazioni, leggi le sezioni seguenti.
Creazione di regole con l’editor di base
L’editor di base ti permette di creare una regola personalizzata senza scrivere tutta la logica delle regole YARA. Puoi inserire i valori delle stringhe e selezionare le condizioni per la tua regola e l’editor di base elaborerà i tuoi input per creare la logica della regola per la tua regola. Per sapere come creare una regola utilizzando la scheda Editor di base (Basic Editor), consulta la schermata e l’elenco qui sotto:
- Editor di base (Basic Editor): seleziona questa scheda per visualizzare le opzioni da utilizzare per creare una regola.
- Crea stringhe (Create Strings): crea e definisce le stringhe da utilizzare per creare le condizioni. Per maggiori informazioni, consulta il nostro articolo Come creare stringhe e condizioni nell’editor di base?.
- Nuova stringa (New String): fai clic su questo pulsante per aggiungere una stringa alla regola. Puoi creare fino a cinque stringhe per regola.
-
Crea condizioni (Create Conditions): crea delle condizioni selezionando il modo in cui le stringhe definite devono relazionarsi reciprocamente. Le condizioni ti permettono di specificare i messaggi su cui desideri vi sia l’impatto della tua regola. Per maggiori informazioni, consulta il nostro articolo Come creare stringhe e condizioni nell’editor di base?. Puoi scegliere tra le seguenti opzioni:
- Abbina una qualsiasi delle stringhe definite (Match any of the defined strings): seleziona questa opzione per rilevare i messaggi che corrispondono a una qualsiasi delle stringhe definite.
- Abbina tutte le stringhe definite (Match all of the defined strings): seleziona questa opzione per rilevare i messaggi che corrispondono a tutte le stringhe definite.
- Condizioni personalizzate (Custom conditions): seleziona questa opzione per rilevare i messaggi che corrispondono alle condizioni personalizzate.
- Nuovo gruppo di condizioni (New Condition Group): se è stato selezionato Condizioni personalizzate (Custom conditions), puoi fare clic su questo pulsante per creare condizioni personalizzate che i messaggi devono soddisfare per essere interessati dalla regola.
- Salva regola (Save Rule): fai clic su questo pulsante per salvare la regola. La regola viene visualizzata nella pagina Elenco regole (Rules List) nella sottoscheda Regole personalizzate (Custom Rules). Dopo aver salvato la regola, puoi abilitarla attivando l’interruttore sotto la colonna Stato (Status) della regola stessa. Quindi, fai clic sul pulsante Applica le modifiche (Apply Changes) nell’angolo in alto a destra della pagina.
- Applica la regola alla posta in arrivo (Apply Rule to Inbox): fai clic su questo pulsante per eseguire la regola su tutti i messaggi presenti nella posta in arrivo. Affinché questa opzione sia disponibile, almeno un messaggio deve corrispondere ai criteri della regola e dell’anteprima della regola.
Creazione di regole con l’editor avanzato
L’editor avanzato ti permette di scrivere la logica della regola YARA senza alcuna guida. Se modifichi una regola nell’editor avanzato, l’editor di base sarà disabilitato per quella regola. Per imparare a scrivere regole con la logica delle regole YARA, consulta il nostro articolo Come scrivere le regole YARA. Per sapere come creare una regola utilizzando la scheda Editor avanzato (Advanced Editor), consulta la schermata e l’elenco qui sotto:
- Editor avanzato (Advanced Editor): seleziona questa scheda per visualizzare la sezione dei blocchi di codice dove puoi scrivere una regola con la logica delle regole YARA.
- Salva regola (Save Rule): fai clic su questo pulsante per salvare la regola. La regola appare nella pagina Elenco regole (Rules List) nella sottoscheda Regole personalizzate (Custom Rules). Dopo aver salvato la regola, puoi abilitarla attivando l’interruttore sotto la colonna Stato (Status) della regola stessa. Quindi, fai clic sul pulsante Applica le modifiche (Apply Changes) nell’angolo in alto a destra della pagina.
- Applica la regola alla posta in arrivo (Apply Rule to Inbox): fai clic su questo pulsante per eseguire la regola su tutti i messaggi presenti nella posta in arrivo. Affinché questa opzione sia disponibile, almeno un messaggio deve corrispondere ai criteri della regola e dell’anteprima della regola.
Creazione di regole con il generatore di regole YARA
Il generatore di regole YARA ti permette di creare una regola personalizzata descrivendo cosa vuoi che disponga tale regola. Puoi inserire le richieste di rilevamento per la regola e il generatore di regole YARA elaborerà i tuoi input per creare la logica della regola per la tua regola. Per scoprire come creare una regola utilizzando la scheda Generatore di regole YARA (YARA Rule Generator), effettua le seguenti operazioni:
Per creare una regola, effettua le seguenti operazioni:
- Accedi alla console PhishER.
- Nella barra laterale sul lato sinistro della pagina, seleziona la scheda Regole (Rules) per aprire la pagina Elenco regole (Rules List).
- Fai clic sul pulsante Nuova regola IA (New AI Rule) nell’angolo in alto a destra della pagina per aprire la pagina Dettagli regola (Rule Details).
- Nel campo Descrivi i requisiti di rilevamento (Describe your detection requirements), inserisci una descrizione della regola che vuoi creare.
- Fai clic su Genera regola (Generate Rule). Il generatore di regole YARA convertirà i requisiti di rilevamento in una regola PhishER con nome, descrizione, tag e sintassi YARA completa.
- Puoi modificare la regola generata in base alle tue necessità. Poi, per salvare la regola, fai clic su Salva regola (Save Rule).
Anteprima delle regole
Prima di salvare una nuova regola, ti consigliamo di vedere in anteprima l’impatto che avrà sui tuoi messaggi PhishER. Per visualizzare l’anteprima di una regola, effettua le seguenti operazioni:
- Accedi alla console PhishER.
- Nella barra laterale sul lato sinistro della pagina, seleziona la scheda Regole (Rules) per aprire la pagina Elenco regole (Rules List).
- Fai clic sul pulsante Nuova regola (New Rule) nell’angolo in alto a destra della pagina o seleziona una regola nella pagina Elenco regole (Rules List). Quando fai clic sul pulsante Nuova regola (New Rule), si apre la pagina Dettagli della regola (Rule Details).
- Scrivi o modifica la tua regola YARA utilizzando la sezione Editor di regole YARA (YARA Rule Editor).
- Prima di salvare la regola, fai clic sul pulsante Esegui anteprima (Run Preview). Viene visualizzato un elenco di tutti i messaggi presenti nella posta in arrivo che corrispondono alla regola.
Nota: PhishER è in grado di controllare solo gli ultimi 1000 messaggi per l’anteprima di una regola. Se un messaggio che corrisponde alla regola non è uno degli ultimi 1000 messaggi, non verrà incluso nell’anteprima.
- Puoi aggiornare l’elenco di anteprima modificando le opzioni dei criteri seguenti:
- Query salvata (Saved Query) (facoltativo): scegli una Saved query personalizzata per vedere l’impatto della regola sui messaggi in quella query.
- Ultimi 7 giorni (Last 7 days): seleziona un intervallo di date per i messaggi che desideri visualizzare in anteprima. Le opzioni sono Ultime 24 ore (Last 24 hours), Ultimi 7 giorni (Last 7 days) e Ultimi 30 giorni (Last 30 days). Per impostazione predefinita, viene selezionato Ultimi 7 giorni (Last 7 days).
- Messaggi corrispondenti (Matched Messages): se visualizzi l’anteprima di una regola, vengono visualizzate altre opzioni per filtrare i messaggi nell’elenco di anteprima.
- Messaggi corrispondenti (Matched Messages) (predefinito): seleziona questa opzione per visualizzare solo i messaggi presenti nella tua Posta in arrivo (Inbox) di PhishER che corrispondono alla condizione della regola.
- Messaggi non corrispondenti (Unmatched Messages): seleziona questa opzione per visualizzare solo i messaggi presenti nella tua Posta in arrivo (Inbox) di PhishER che non corrispondono alla condizione della regola.
-
Tutti i messaggi (All Messages): seleziona questa opzione per visualizzare tutti i messaggi presenti nella tua Posta in arrivo (Inbox) di PhishER. La colonna Corrispondenti (Matched) indica se il messaggio corrisponde (vero) o non corrisponde (falso) alla regola.
Nota:se desideri aprire un messaggio visualizzato nell’elenco di anteprima, ti consigliamo di aprire il messaggio in una nuova scheda per evitare di perdere la nuova regola.
- (Facoltativo) Se vuoi eseguire questa regola per tutti i messaggi dell’elenco di anteprima, fai clic sul pulsante Applica la regola alle corrispondenze correnti (Apply Rule to Current Matches).
Modifica delle regole
Per modificare una regola personalizzata, fai clic sul Nome (Name) o sulla Descrizione (Description) della regola nella pagina Elenco regole (Rules List) per aprire la pagina Dettagli della regola (Rule Details). Se vuoi modificare una regola di sistema, crea una nuova regola personalizzata. Quindi, copia e incolla la logica della regola di sistema nell’editor di regole YARA della regola personalizzata. Per maggiori informazioni sulle regole del sistema, leggi la sezione Utilizzare le regole del sistema di questo articolo.
Utilizzo delle variabili globali
Nella sottoscheda Variabili globali (Global Variables) della pagina Elenco regole (Rules List), puoi creare variabili globali o visualizzare le variabili globali che hai creato. Se utilizzi più regole con le stesse stringhe, puoi usare le variabili globali per aggiornare tutte queste stringhe contemporaneamente.
Puoi includere le variabili globali nelle regole utilizzando l’editor di base o l’editor avanzato per creare stringhe contenenti variabili globali. Se modifichi una variabile globale, la regola verrà aggiornata automaticamente in tutte le regole che includono la variabile globale.
Per creare una variabile globale, effettua le seguenti operazioni:
- Accedi alla console PhishER.
- Nella barra laterale sul lato sinistro della pagina, seleziona la scheda Regole (Rules) per aprire la pagina Elenco regole (Rules List).
- Vai alla sottoscheda Variabili globali (Global Variables).
- Fai clic sul pulsante Nuova Variabile (New Variable) nell’angolo in alto a destra della pagina. Facendo clic su questo pulsante, si apre la pagina Crea variabile globale (Create Global Variable).
- Nel campo Nome (Name), inserisci un nome per la variabile globale.
- Nel campo Valore (Value), inserisci un valore per la variabile globale.
Nota:le variabili globali devono soddisfare gli stessi requisiti che si applicano alle altre variabili e alle stringhe. Il valore non può iniziare con un valore numerico, superare 255 caratteri o essere una delle parole chiave elencate nella documentazione di YARA Scrivere regole YARA.
- Fai clic su Salva (Save) per salvare la variabile globale. La variabile globale appare nella pagina Elenco regole (Rules List) nella sottoscheda Variabili globali (Global Variables).
Nella pagina Elenco regole (Rules List), puoi visualizzare le informazioni sulla variabile globale, come ad esempio la data di creazione e l’ultimo aggiornamento della variabile globale. Puoi anche modificare il valore di una variabile globale facendo clic sul nome della variabile per aprire la schermata Modifica variabile globale (Edit Global Variable). Il nome di una variabile globale esistente non può essere modificato. Se vuoi eliminare una variabile globale, fai clic sull’icona del cestino.
Per sapere come creare una regola utilizzando le variabili globali, consulta il nostro articolo Come creare stringhe e condizioni nell’editor di base delle regole YARA?.
Utilizzare le regole del sistema
La console PhishER fornisce regole del sistema che ti aiutano a classificare ed etichettare i messaggi. Puoi abilitare queste regole per la tua console PhishER dalla scheda secondaria Regole del sistema (System Rules) nella pagina Elenco delle regole (Rules List). Di default, le regole del sistema sono disabilitate.
Le schermate e l’elenco in basso contengono ulteriori informazioni sulle regole del sistema:
| Nome della regola | Descrizione regola |
|---|---|
| KB4:COMMUNICATION | Questa regola rileva i messaggi che contengono parole comuni nei campi Oggetto o Da nei tentativi di phishing relativi alla comunicazione. |
| KB4:NON_ENGLISH | Questa regola rileva i messaggi che contengono parole comuni nei campi Oggetto o Da nei tentativi di phishing non in lingua inglese. |
| KB4:URGENCY | Questa regola rileva i messaggi che contengono parole comuni nei campi Oggetto o Da nei tentativi di phishing di carattere urgente. |
| KB4:SECURITY | Questa regola rileva i messaggi che contengono parole comuni nei campi Oggetto o Da nei tentativi di phishing relativi a problemi di sicurezza. |
| KB4:SHIPPING | Questa regola rileva i messaggi che contengono parole comuni legate alla spedizione nei campi Oggetto o Da nei tentativi di phishing. |
| KB4:FINANCIAL | Questa regola rileva i messaggi che contengono parole comuni legate alla finanza nei campi Oggetto o Da nei tentativi di phishing. |
| KB4:BILLING | Questa regola rileva i messaggi che contengono parole comuni legate alla fatturazione nei campi Oggetto o Da nei tentativi di phishing. |
| KB4:GENERAL | Questa regola rileva i messaggi che contengono parole comuni generiche nei campi Oggetto o Da nei tentativi di phishing. |
| KB4:BRANDS | Questa regola rileva i messaggi che contengono parole comuni legate al marchio nei campi Oggetto o Da nei tentativi di phishing. |
| KB4:419SCAM | Questa regola rileva i messaggi che contengono parole comuni nei campi Oggetto (Subject) o Da (From) nella 419 scam (chiamata anche truffa alla nigeriana). |
| KB4:KSAT_HEADERS_TRAINING | Questa regola rileva i messaggi di notifica della formazione che contengono intestazioni KnowBe4. |
| KB4:KSAT_HEADERS_PST | Questa regola rileva i messaggi di Phishing Security Test (PST) che contengono intestazioni KnowBe4. |
| KB4:SPF_PASS | Questa regola rileva i messaggi che superano i controlli SPF. |
| KB4:DKIM_PASS | Questa regola rileva i messaggi che superano i controlli DKIM. |
| KB4:JAPANESE | Questa regola rileva i messaggi che contengono parole comuni per i campi Oggetto o Da nei tentativi di phishing in lingua giapponese. |
Tag del decodificatore di codici QR
Il decodificatore di codici QR è una funzione di PhishER che opera in background sulla tua console ed effettua automaticamente la scansione dei codici QR nelle e‑mail segnalate. Quando il decodificatore di codici QR rileva un codice QR nel corpo di un messaggio, estrae l’URL incorporato nel codice QR e assegna un tag al messaggio. L’URL estratto verrà visualizzato nella scheda Domini e URL (Domains and URLs) della pagina Dettagli messaggio (Message Details) della Posta in arrivo di PhishER (PhishER Inbox). Per ulteriori informazioni sui tag del decodificatore di codice QR, consulta l’elenco in basso:
| Nome del tag | Descrizione del tag |
|---|---|
| QR_CODE_FOUND | Questo tag viene allegato a un messaggio quando il decodificatore di codici QR rileva un codice QR nel corpo del messaggio. |
| QR_CODE_SCAN_FAILED | Questo tag viene allegato a un messaggio quando il decodificatore di codici QR non è in grado di effettuare la scansione di un messaggio. Ad esempio, la scansione non riesce se un codice QR non contiene un URL incorporato. |
Visualizzazione dell’elenco delle regole
Elenco regole (Rules List) visualizza tutte le regole e le variabili globali. Per saperne di più sulla pagina Elenco regole (Rules List), consulta la schermata e l’elenco qui sotto.
- Nome (Name): in questa colonna viene visualizzato il nome assegnato alla regola.
- Descrizione (Description): in questa colonna viene visualizzata una descrizione della regola.
- Destinazione della regola (Rule Target): in questa colonna viene visualizzata la parte di un messaggio sui cui viene eseguita la regola. Ad esempio, la destinazione della regola potrebbe essere l’intestazione dell’e-mail.
-
Stato (Status): in questa colonna viene visualizzato lo stato attuale della regola. Una regola può essere abilitata o disabilitata. Per cambiare lo stato di una regola, fai clic sull’interruttore.
Nota:affinché una regola venga applicata ai messaggi presenti nella posta in arrivo di PhishER, deve essere abilitata.
- Aggiornata alle (Updated At): in questa colonna vengono visualizzate la data e l’ora dell’ultimo aggiornamento della regola.
- Conto delle corrispondenze (Matched Count): in questa colonna viene visualizzato il numero di volte in cui c’è stata corrispondenza tra la regola e un messaggio presente nella posta in arrivo di PhishER.
- Tag (Tags): in questa colonna vengono visualizzati tutti i tag allegati a un messaggio. I tag vengono allegati a un messaggio solo se il messaggio corrisponde alla regola.
- Filtra per stato (Filter by Status): fai clic su questo menu a discesa per selezionare una vista filtrata delle regole abilitate o disabilitate.













