In questo articolo riportiamo le domande più frequenti sull’utilizzo della piattaforma PhishER di KnowBe4. Se hai altre domande che non sono incluse in questo articolo, invia un ticket al nostro team dell’assistenza team dell'assistenza (il link si aprirà in un’altra finestra).
Per saperne di più su PhishER, consulta il nostro Manuale del prodotto PhishER.
Informazioni generali
Per informazioni generali su PhishER, consulta le domande e le risposte riportate di seguito:
- Come vengono protette le mie informazioni sulla piattaforma PhishER?
- Come posso concedere e gestire l’accesso a PhishER per gli altri membri della mia organizzazione?
- Come posso acquistare PhishER per la mia organizzazione?
- Quali servizi di riscrittura e abbreviazione di URL sono compatibili con PhishER?
- Posso utilizzare PhishER per elaborare e bloccare i virus?
- I dati inviati da e verso la mia piattaforma PhishER sono crittografati?
Come vengono protette le mie informazioni sulla piattaforma PhishER?
PhishER utilizza tutte le buone prassi di KnowBe4 in materia di sicurezza e privacy, come illustrato in modo dettagliato nella nostra pagina Dichiarazione di sicurezza Dichiarazione di sicurezza (il link si aprirà in un’altra finestra). Per un ulteriore livello di protezione, è possibile abilitare l’autenticazione a più fattori sul proprio account admin nella console KSAT.
Come posso concedere e gestire l’accesso a PhishER per gli altri membri della mia organizzazione?
Gli amministratori degli account PhishER possono concedere l’accesso a PhishER ad altri membri della tua organizzazione abilitando l’impostazione PhishER nei loro profili utente della console KSAT. Gli amministratori KSAT hanno accesso a PhishER automaticamente.
Gli amministratori degli account possono anche disabilitare l’accesso a PhishER dal profilo utente KSAT.
Come posso acquistare PhishER per la mia organizzazione?
Se vuoi acquistare la piattaforma PhishER, contatta il tuo Account Manager. Se non sai chi sia il tuo Account Manager, puoi contattare il nostro team dell’assistenza team dell’assistenza (il link si aprirà in un’altra finestra).
Quali servizi di riscrittura e abbreviazione di URL sono compatibili con PhishER?
Se vuoi riscrivere o abbreviare un URL, ad esempio un URL utilizzato per impostare un webhook, ti consigliamo di utilizzare uno dei nostri servizi di riscrittura e abbreviazione compatibili.
Per un elenco dei servizi di abbreviazione di URL supportati, consulta la tabella seguente:
| Nome | URL |
|---|---|
| Bitly | bit.ly |
| Bitdo | bit.do |
| Capsulink | cli.re, [www.]capsulink.com |
| Googl | goo.gl |
| Owly | ow.ly |
| TinyURL | tinyurl.com |
Per un elenco dei servizi di riscrittura URL supportati, consulta la tabella seguente:
| Nome | URL |
|---|---|
| Barracuda | linkprotect.cudasvc.com |
| Cisco | secure-web.cisco.com |
| Egress Defend | *.defend.egress.com |
| FireEye | *.fireeye.com |
| Google (Gmail) | [www.]google.com |
| Mimecast |
|
| Office 365 | *.safelinks.protection.office365.us |
| Outlook | *.safelinks.protection.outlook.com |
| PostOffice | clicktime.cloud.postoffice.net |
| Proofpoint | urldefense.proofpoint.com |
| Sophos | *.protection.sophos.com |
| Symantec | clicktime.symantec.com |
| TrendAI (in precedenza Trend Micro) | *.trendmicro.com |
| Trustwave | scanmail.trustwave.com |
Posso utilizzare PhishER per elaborare e bloccare i virus?
No, non è possibile utilizzare PhishER per elaborare e bloccare i virus. PhishER non è stato progettato per fungere da filtro per la posta elettronica. Lo scopo di PhishER è fornire alla tua organizzazione una piattaforma per valutare tutte le e-mail sospette segnalate dai tuoi utenti. Tuttavia, puoi utilizzare PhishER per rilevare elementi comuni nelle e-mail segnalate e automatizzare le tue azioni di risposta agli incidenti.
I dati inviati da e verso la mia piattaforma PhishER sono crittografati?
Sì, PhishER utilizza il protocollo di sicurezza Transport Layer Security (TLS) per l’invio dei dati da e verso la piattaforma.
Inizia
Per informazioni utili per iniziare a utilizzare PhishER, consulta le domande seguenti:
- Quanto tempo serve per configurare la mia piattaforma PhishER?
- Devo utilizzare Phish Alert Button (PAB) per inoltrare le e-mail alla mia casella di posta in arrivo PhishER?
- C’è un limite al numero di e-mail di segnalazione che posso generare?
- Dove trovo le mie stanze salvate?
- Posso filtrare la mia posta in arrivo PhishER in base a un tag specifico?
- Come posso eliminare un messaggio dalla mia posta in arrivo PhishER?
- Come posso eliminare definitivamente un’e-mail dalla posta in arrivo dei miei utenti?
- Ho creato una nuova regola. Questa regola avrà effetto sui messaggi presenti nella mia posta in arrivo PhishER prima che venisse creata?
- Quale versione di YARA supporta la piattaforma PhishER?
- Posso utilizzare espressioni regolari nella mia regola YARA?
- Posso aprire gli allegati in PhishER in modo sicuro?
- Posso informare un utente finale quando un messaggio viene etichettato come spam?
- Posso utilizzare i prefissi degli allegati per trovare e-mail con allegati simili?
- Quali sono le raccomandazioni per le soglie PhishML?
Quanto tempo serve per configurare la mia piattaforma PhishER?
Il tempo richiesto per la configurazione varia in base alle impostazioni del server di posta in uso e al tipo di inoltro utilizzato per le e-mail segnalate che può essere manuale o automatico tramite Phish Alert Button (PAB). Se la tua organizzazione utilizza il PAB, puoi iniziare a utilizzare PhishER rapidamente perché le e-mail segnalate saranno inviate a PhishER automaticamente. Puoi ridurre i tempi di configurazione dalla scheda Rules (Regole) della tua piattaforma PhishER, che offre regole di sistema per aiutarti a smaltire rapidamente le e-mail. Per informazioni utili per iniziare a utilizzare PhishER, consulta la nostra Guida rapida a PhishER.
Devo utilizzare Phish Alert Button (PAB) per inoltrare le e-mail alla mia casella di posta in arrivo PhishER?
Come alternativa all’uso di PAB, puoi inoltrare manualmente le e-mail segnalate degli utenti all’indirizzo e-mail di segnalazione associato alla piattaforma PhishER della tua organizzazione. Puoi anche scaricare il file EML di un’e-mail, allegarlo a una nuova e-mail e poi inviarlo a PhishER. PhishER riconoscerà questo processo come un rapporto PAB. Se nelle impostazioni di PhishER è selezionata la casella Forwarded Only (Solo inoltro) per l’indirizzo e-mail di segnalazione, PhishER riconoscerà questo processo come un rapporto manuale. Questo metodo di inoltro e-mail richiede che le e-mail inoltrate siano trasmesse in un formato EML, in particolare il formato RFC 822. Questo formato include le intestazioni complete e il corpo dell’e-mail originale.
Per maggiori informazioni su questi metodi, consulta il nostro articolo Impostazioni di PhishER: Account.
C’è un limite al numero di e-mail di segnalazione che posso generare?
No. Puoi generare tutti gli indirizzi e-mail di segnalazione che desideri. Ad esempio, puoi creare più indirizzi e-mail di segnalazione se la tua organizzazione desidera utilizzare indirizzi e-mail di segnalazione diversi per gruppi di utenti, istanze di Phish Alert Button (PAB) o località diversi.
Dove trovo le mie stanze salvate?
Dopo aver salvato una stanza in PhishER, questa viene memorizzata alla voce Saved Queries (Query salvate) nella pagina Rooms (Stanze). Per maggiori informazioni sulle stanze, leggi il nostro articolo Creare e gestire le stanze PhishER.
Posso filtrare la mia posta in arrivo PhishER in base a un tag specifico?
Puoi utilizzare la sintassi delle query Lucene per filtrare la posta in arrivo PhishER in base a un tag specifico. Ad esempio, puoi inserire la seguente query nella barra di ricerca della tua casella di posta in arrivo e la casella di posta visualizzerà tutti i messaggi con il tag Threat (Minaccia) allegato.
tags: "threat"
Per maggiori informazioni sulla posta in arrivo, leggi il nostro articolo Guida alla posta in arrivo di PhishER.
Come posso eliminare un messaggio dalla mia posta in arrivo PhishER?
Puoi selezionare un messaggio nella tua posta in arrivo PhishER ed eliminare il messaggio dalla pagina Message Details (Dettagli messaggio). Per eliminare un messaggio, effettua le seguenti operazioni:
- In PhishER, vai alla pagina Inbox (Posta in arrivo).
- Seleziona il messaggio che desideri eliminare. Si apre la pagina Message Details (Dettagli messaggio).
- Sul lato destro della pagina Message Details (Dettagli messaggio), è presente la barra laterale Actions and Discussion (Azioni e discussione). Nella scheda Actions (Azioni), fai clic sul pulsante Delete Message (Elimina messaggio). Si apre la finestra pop-up Delete Message? (Eliminare il messaggio?).
- Nella finestra pop-up Delete Message? (Eliminare il messaggio?), fai clic su Yes, delete it (Sì, elimina).
Come posso eliminare definitivamente un’e-mail dalla posta in arrivo dei miei utenti?
Prima di poter eliminare definitivamente un’e-mail dalla posta in arrivo dei tuoi utenti, devi abilitare l’impostazione Allow Permanent Message Deletion (Consenti eliminazione definitiva messaggi) nella sottoscheda PhishRIP di Settings (Impostazioni) in PhishER. Una volta abilitata l’impostazione, PhishRIP deve mettere in quarantena l’e-mail prima che possa essere eliminata definitivamente. Per maggiori informazioni su questa impostazione, leggi il nostro articolo Guida per PhishRIP.
Ho creato una nuova regola. Questa regola avrà effetto sui messaggi presenti nella mia posta in arrivo PhishER prima che venisse creata?
No. I messaggi ricevuti prima della modifica della regola non ne saranno interessati. Se vuoi eseguire la tua nuova regola a fronte dei messaggi ricevuti prima della sua creazione, effettua le seguenti operazioni:
- In PhishER, vai alla pagina Inbox (Posta in arrivo).
- Seleziona la casella di controllo a sinistra di un messaggio per selezionarlo. Il menu a discesa Run (Esegui) viene visualizzato nell’angolo in alto a sinistra della pagina Inbox (Posta in arrivo).
- Nel menu a discesa Run (Esegui), seleziona un’azione da eseguire a fronte dei messaggi selezionati.
Quale versione di YARA supporta la piattaforma PhishER?
Attualmente PhishER supporta la versione 4.1.2 di YARA. Per maggiori informazioni su questa versione, consulta la documentazione di YARA Scrivere regole YARA Scrivere regole YARA (il link si aprirà in un’altra finestra).
Posso utilizzare espressioni regolari nella mia regola YARA?
Sì, puoi usare le espressioni regolari quando scrivi le regole YARA. Tuttavia, non tutti i comandi regex sono riconosciuti dal compilatore YARA. Per un elenco dei comandi regex riconosciuti da YARA, consulta la documentazione di YARA Espressioni regolari Espressioni regolari (il link si aprirà in un’altra finestra).
Posso aprire gli allegati in PhishER in modo sicuro?
KnowBe4 sconsiglia di aprire gli allegati in PhishER, anche se VirusTotal li classifica come sicuri. Ti consigliamo di aprire gli allegati in un ambiente sandbox sicuro e protetto per l’analisi.
Posso informare un utente finale quando un messaggio viene etichettato come spam?
In PhishER, puoi avvisare un utente che il suo messaggio è stato etichettato come spam creando un’azione di notifica. Per creare questa azione, imposta i passaggi 1, 2 e 3 in modo che corrispondano alle seguenti impostazioni:
- Choose how this action should be triggered (Scegli come attivare questa azione): seleziona l’opzione Specify Tags (Specifica tag). Quindi, seleziona Has Any (Ne ha) e aggiungi tutti i tag di PhishER relativi allo spam.
- (Facoltativo) Choose the action to be taken on matched messages (Scegli l’azione da applicare ai messaggi corrispondenti): seleziona le opzioni Set Status (Imposta stato), Set Priority (Imposta priorità) e Set Category (Imposta categoria). Per l’opzione Set Status (Imposta Stato), seleziona Resolved (Risolto) nel menu a discesa. Per l’opzione Set Priority (Imposta priorità), seleziona Low (Bassa) nel menu a discesa. Per l’opzione Set Category (Imposta categoria), seleziona Spam nel menu a discesa.
- Choose how you would like to report this action (Scegli come vorresti segnalare questa azione): seleziona l’opzione Send Email (Invia e-mail). Selezionando questa opzione, puoi creare un’e-mail di risposta personalizzata da inviare automaticamente ai destinatari da te scelti quando un messaggio viene etichettato come spam. Per maggiori informazioni, leggi il nostro articolo Creare un modello di e-mail personalizzato in PhishER.
Posso utilizzare i prefissi degli allegati per trovare e-mail con allegati simili?
Sì, se il prefisso è incluso lo si può utilizzare. Ad esempio, se un allegato si chiama "randomdoc.xml", saranno accettati i seguenti prefissi:
- casuale
- cas
- casua
Quali sono le raccomandazioni per le soglie PhishML?
Per conoscere le impostazioni consigliate per le soglie PhishML, consulta la sezione Impostare i valori di confidenza e le soglie del nostro articolo Guida per PhishML.
Utilizzare PhishRIP e PhishFlip
Per informazioni utili sull’utilizzo di PhishRIP e PhishFlip, consulta le domande seguenti:
- Di quali autorizzazioni ho bisogno per collegare la mia istanza Microsoft 365 a PhishRIP?
- Di quali autorizzazioni ho bisogno per abilitare PhishRIP con Google Workspace?
- Perché il mio account admin necessita di autorizzazioni globali per abilitare PhishRIP?
- Quali misure di sicurezza sono state adottate per garantire che le informazioni non vengano perse o rubate quando si utilizza PhishRIP?
- Quando si avvia una campagna PhishFlip, la durata del monitoraggio è sempre impostata su tre giorni? C’è un modo per modificare la durata del monitoraggio?
- PhishFlip funziona con gli allegati trovati nelle e-mail segnalate?
Di quali autorizzazioni ho bisogno per collegare la mia istanza Microsoft 365 a PhishRIP?
Per concedere a PhishRIP l’accesso a tutte le caselle di posta della tua istanza Microsoft 365, devi disporre di un account admin Microsoft 365 in cui sono state abilitate autorizzazioni globali. In seguito, potrai accedere al tuo account e accettare le autorizzazioni necessarie per connetterti a Microsoft 365. Per maggiori informazioni sulle autorizzazioni necessarie, leggi il nostro articolo Guida per PhishRIP.
Di quali autorizzazioni ho bisogno per abilitare PhishRIP con Google Workspace?
Per abilitare PhishRIP con Google Workspace, devi disporre di un indirizzo e-mail admin dell’account Google Workspace.
Perché il mio account admin necessita di autorizzazioni globali per abilitare PhishRIP?
Le autorizzazioni globali del tuo account admin devono essere attive per garantire a PhishRIP l’accesso necessario per collegarsi al tuo server di posta. Una volta abilitato, PhishRIP non utilizza autorizzazioni globali.
Quali misure di sicurezza sono state adottate per garantire che le informazioni non vengano perse o rubate quando si utilizza PhishRIP?
Il team InfoSec di KnowBe4 monitora i servizi KnowBe4 per rilevare abusi e attività sospette. KnowBe4 dispone di controlli che impediscono la manomissione delle query, le ricerche wildcard e l’accesso tramite account. Il team InfoSec ha testato questi controlli per verificarne l’efficacia.
PhishRIP comunica con Microsoft utilizzando un token Microsoft GraphAPI monouso che non viene salvato. PhishRIP ha un numero limitato di query fisse che possono essere effettuate su un account Microsoft 365 e devono corrispondere a criteri specifici di un messaggio che è stato segnalato a PhishER. Tutti i messaggi, le query e le risposte alle query sono crittografati. I dipendenti di KnowBe4 non sono autorizzati ad accedere all’account PhishER di un’organizzazione senza l’autorizzazione di quest’ultima.
PhishER offre alcuni modi per evitare che le tue informazioni vengano perse o rubate quando usi PhishRIP.
Innanzitutto, puoi limitare l’accesso degli utenti che aggiungi alla piattaforma PhishER creando dei Ruoli di sicurezza. Puoi usare i Ruoli di sicurezza per concedere agli utenti un accesso limitato o completo alle seguenti aree della console:
- Stanze
- Posta in arrivo
- Regole
- Azioni
- PhishRIP
- Impostazioni
Utilizzando i Ruoli di sicurezza, puoi specificare quali admin hanno l’accesso per poter avviare le query PhishRIP.
Quindi, puoi specificare i tuoi criteri personalizzati, che PhishER utilizza per rimuovere le e-mail simili a quelle potenzialmente minacciose che sono state inviate a PhishER tramite il Phish Alert Button (PAB).
Infine, se un messaggio viene messo in quarantena e scopri che in realtà è pulito, puoi ripristinare il messaggio dalla tua piattaforma PhishER.
Quando si avvia una campagna PhishFlip, la durata del monitoraggio è sempre impostata su tre giorni? C’è un modo per modificare la durata del monitoraggio?
Sì. Per impostazione predefinita, tutte le campagne di PhishFlip sono impostate su una durata del monitoraggio di tre giorni. Attualmente è impossibile modificare tale impostazione.
PhishFlip funziona con gli allegati trovati nelle e-mail segnalate?
Sì. PhishFlip convertirà l’allegato in un modello HTML.
Integrazioni
Per informazioni utili sulle Integrazioni di PhishER, consulta le domande seguenti:
- Cosa posso fare quando integro PhishER con la mia Console KSAT?
- Quale formato di certificazione PEM TLS è richiesto per le impostazioni di connessione TLS di PhishER per Syslog?
- Cosa significano i tag VT_Scanned?
- Perché l’API pubblica di VirusTotal Public API ha raggiunto il numero massimo di richieste se non ho ricevuto e-mail con un totale di 500 file o URL?
Cosa posso fare quando integro PhishER con la mia Console KSAT?
L’integrazione tra la piattaforma PhishER e la Console KSAT ti permette di capire meglio come i tuoi utenti interagiscono con le e-mail di phishing reali. Nella tua piattaforma PhishER, puoi configurare l’integrazione con la console KSAT per aggiornare gli eventi sulle linee temporali degli utenti KSAT. Una volta che determinate azioni di PhishER vengono segnalate alla Console KSAT, puoi creare un Gruppo smart che si rivolge a utenti specifici in base al modo in cui hanno trattato le e-mail di phishing reali. Ad esempio, puoi creare un Gruppo Smart che cerca gli utenti che non hanno segnalato le minacce. Quindi, puoi utilizzare queste informazioni per creare una campagna di formazione mirata e per ribadire l’importanza dell’utilizzo del Phish Alert Button (PAB).
Per maggiori informazioni, consulta la sezione Console KSAT del nostro articolo Impostazioni di PhishER: Integrazioni.
Quale formato di certificazione PEM TLS è richiesto per le impostazioni di connessione TLS di PhishER per Syslog?
Il formato della certificazione PEM (Privacy Enhanced Mail) Transport Layer Security (TLS) deve includere l’intestazione, una nuova riga, le informazioni sul certificato, una nuova riga e il piè di pagina. Di seguito puoi vedere un esempio del formato accettato:
-----BEGIN CERTIFICATE----- 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 -----END CERTIFICATE-----
Cosa significano i tag VT?
I tag VT sono tag di VirusTotal che vengono applicati ai tuoi messaggi al termine di una scansione di VirusTotal. Per sapere come integrare il tuo account VirusTotal con la piattaforma PhishER, leggi il nostro articolo Integrazione di VirusTotal con la piattaforma PhishER.
Per maggiori informazioni su ciascun tag VT, consulta l’elenco seguente:
- VT_Scanned: questo tag viene aggiunto al messaggio quando viene completata una scansione di VirusTotal e il messaggio non viene considerato dannoso.
- VT_Bypassed: questo tag viene aggiunto al messaggio quando non è stata ricevuta alcuna risposta da VirusTotal entro il periodo di timeout impostato.
- VT_Pending: questo tag viene aggiunto al messaggio quando PhishER è in attesa di una risposta da VirusTotal.
- VT_Bad: questo tag viene aggiunto al tuo messaggio quando VirusTotal valuta uno o più elementi scansionati come dannosi.
Perché l’API pubblica di VirusTotal Public API ha raggiunto il numero massimo di richieste se non ho ricevuto e-mail con un totale di 500 file o URL?
Per eseguire una scansione, PhishER invia a VirusTotal ogni file o URL contenuto in ogni e-mail come query all’endpoint API. Poi, PhishER invia a VirusTotal una chiamata API per ogni file o URL per determinare se i risultati della scansione sono pronti per ogni elemento. Se VirusTotal non è pronto a fornire i risultati della scansione, PhishER deve inviare ulteriori chiamate API. Di conseguenza, PhishER deve inviare almeno tre richieste per file o URL prima di ritentare una query.
Risoluzione dei problemi
Per informazioni sulla risoluzione dei problemi di PhishER, consulta le domande seguenti:
- Cosa succede quando si elimina una cartella di quarantena?
- Perché le e-mail segnalate hanno valori nulli?
Cosa succede quando si elimina una cartella di quarantena?
Risposta. Quando una cartella di quarantena viene eliminata, viene eliminato anche tutto ciò che contiene. Tuttavia, puoi rigenerare la cartella di quarantena eliminata eseguendo una nuova query PhishRIP. Per maggiori informazioni, leggi il nostro articolo Guida per PhishRIP.
Perché i messaggi segnalati hanno valori nulli?
Se la tua organizzazione utilizza il filtro antispam Cisco Ironport e vedi dei valori nulli nei messaggi segnalati, potrebbe essere necessario creare un’eccezione in Cisco Ironport. Puoi creare questa eccezione per le e-mail in uscita inviate all’indirizzo e-mail di segnalazione PhishER.
Per ulteriore assistenza, ti consigliamo di contattare il team di supporto di Cisco Ironport.
