在实时辅导中,您可以为连接的安全供应商创建和管理检测规则。检测规则可识别您要使用集成供应商提供的数据来追踪的用户行为。例如,您可能想检测您的用户何时访问被禁止的网站,下载恶意附件或点击网络钓鱼链接。如果用户触发了检测规则,则该事件将显示在用户的时间线上。
我们根据集成供应商的默认政策提供系统检测规则。这些规则默认启用,无需进一步配置。您还可以为自定义供应商政策创建自定义检测规则。
如需了解实时辅导的一般信息,请参阅实时辅导概览。
创建自定义检测规则
要在实时辅导中使用自定义检测规则,首先需要在集成安全供应商的平台中设置相应的自定义政策。有关配置自定义安全供应商政策的更多信息,请参阅供应商的产品文档或联系其支持团队。
一旦您配置了自定义安全供应商政策,便可按照以下步骤创建匹配的自定义检测规则:
- 登录 KnowBe4 控制台的安全意识培训 (SAT)。
- 导航到辅导 > 检测规则。
- 选择页面右上角的 + 创建检测规则。这将打开新建检测规则页面。
-
填写检测规则详情部分中的字段。有关更多信息,请查看以下截图和列表:
- 名称:输入检测规则的名称。
-
供应商:选择检测规则的供应商。
注意:默认已针对所有客户集成 KnowBe4 SAT 供应商。拥有 SAT Advanced 订阅的客户还可以将其他第三方供应商集成到检测规则中。 - 类别:选择检测规则的类别。
- 风险等级:选择检测规则的风险等级。
- 说明:输入对检测规则的描述。例如,您可以描述检测规则的目的,或者补充其他管理员可能需要了解的信息。
-
为您的检测规则添加检测规则条件。有关更多信息,请查看以下截图和列表:
- 元数据类型:根据您的安全供应商选择要在此检测规则中检查的元数据类型。
- 操作符:选择在根据元数据内容检查元数据类型时使用的操作符。如需详细了解可用的操作符,请参阅以下检测规则操作符部分。
- 元数据内容:选择要在此检测规则中检查的值。元数据内容的值由元数据类型决定。
- 保存条件:将条件添加到您的检测规则中。创建第一个条件后,选择添加其他条件按钮即可添加其他条件。
- 选择检测规则阈值。
- 选择 SecurityTip 文本。
-
选择 SecurityTip 媒体。
注意:若 SecurityTip 不提供支持用户默认培训语言的 GIF,SecurityTip 将作为图片发送。如果无法提供本地化的 SecurityTip,将以英语显示。 -
启用用户反馈是可选项,但建议启用。
提示:建议启用“接收确认”,以便确认您的用户已收到并阅读 SecurityTip。 -
SecurityTip 预览:预览您的 SecurityTip 文本、媒体和用户反馈选择。
您还可以在此处使用向我发送测试功能,在实际交付中测试您的 SecurityTip。
注意:如果您已选定的交付方式或备份交付方式是电子邮件,则您为向我发送测试功能提供的电子邮件地址必须是 KnowBe4 控制台中活跃用户的地址。 - 选择保存以保存更改并创建规则。
检测规则操作符
在创建检测规则条件时,可使用下列操作符。
| 操作符 | 描述 |
|---|---|
| 是 | 此操作符会检查字段与值是否匹配。在使用此操作符时,只能输入一个值。 |
| 否 | 此操作符会检查字段与值是否不匹配。在使用此操作符时,只能输入一个值。 |
| 包含 | 此操作符会检查字段是否包含值。在使用此操作符时,只能输入一个值。 |
| 不包含 | 此操作符会检查字段是否不包含值。在使用此操作符时,只能输入一个值。 |
| 开头 | 此操作符会检查字段开头是否为对应值。在使用此操作符时,只能输入一个值。 |
| 结尾 | 此操作符会检查字段结尾是否为对应值。在使用此操作符时,只能输入一个值。 |
| 开头为任何值 | 此操作符会检查字段开头是否为任何值。 |
| 结尾为任何值 | 此操作符会检查字段结尾是否为任何值。 |
| 包含任何值 | 此操作符会检查字段是否包含任何值。 |
| 不包含任何值 | 此操作符会检查字段是否不包含任何值。 |
| 匹配任何值 | 此操作符会检查字段是否与任何值匹配。 |
| 不匹配任何值 | 此操作符会检查字段是否与任何值不匹配。 |
管理和编辑检测规则
要管理和编辑您的检测规则,请导航到辅导 > 检测规则。
要了解有关检测规则子选项卡上各选项的更多信息,请参阅下面的截图和列表:
- 筛选条件:按状态、类型、集成供应商和类别筛选检测规则。此外还可搜索特定检测规则。
- 切换开关:启用或禁用检测规则。
- 眼睛图标:选择此图标后,将跳转到查看检测规则页面,可在此页查看系统检测规则详情。
-
三点图标:可打开包含以下选项的下拉菜单:
-
编辑:可打开编辑检测规则页面,可在此页根据需要编辑自定义检测规则。灰色选项不可更改。选择页面左下角的保存按钮,保存更改。
注意:如果检测规则是从系统检测规则复制而来,您还可选择恢复默认设置按钮,将规则恢复为默认设置。 - 复制:可打开复制检测规则页面,可在此页修改规则并将其保存为自定义检测规则。
- 删除:可删除自定义检测规则。系统检测规则无法删除,只能禁用。
-
- + 创建检测规则:选择此按钮可新建检测规则。
检测规则示例
如需了解检测规则的示例,请参见下方截图:
满足任一已保存条件时,将触发此检测规则。使用此配置,用户需要出现可疑的电子邮件转发活动或批量转发电子邮件才能触发此规则。
我们可以在 SecurityTip“预览”部分中查看选定的 SecurityTip 和已启用的用户反馈选项。





