Vorfälle
Dashboard für Phishing-Vorfälle
Das Vorfall-Dashboard zentralisiert die Meldung und Nachverfolgung gemeldeter Phishing-Vorfälle. Es sammelt Daten zu gemeldeten Vorfällen und ermöglicht es Sicherheitsteams, Muster zu analysieren, die Schwere der Bedrohung einzuschätzen und effektiv zu reagieren.
Dashboard-Filter
Das Dashboard bietet eine optimierte Oberfläche, um potenzielle Bedrohungen schnell zu identifizieren und geeignete Maßnahmen zu ergreifen. Verwenden Sie Filter, um Ihre Vorfälle nach Datum, Client, Kampagne und Schweregrad zu gruppieren.

Dashboard-Aktionen
Sie können Vorfälle direkt vom Dashboard herunterladen oder löschen sowie sie an Ihre eigenen Meldekontakte weiterleiten.
Zentrale Analyse
Die Funktion „Zentrale Analyse“ ermöglicht sowohl die manuelle als auch die automatische Analyse gemeldeter E-Mails. Dadurch kann das Sicherheitsteam Bedrohungen effizient bewerten und kategorisieren, was die allgemeine E-Mail-Sicherheitslage verbessert.
Die Übersichtsseite zeigt einen gewichteten Durchschnitt der Mail-Server-, Domänen- und Body-Analyse-Bewertungen sowie allgemeine Informationen zur gemeldeten E-Mail an. Sie können die gemeldete Nachricht auch auf dieser Seite als eine .eml oder .msg Datei von dieser Seite anzeigen oder herunterladen.

Die Gesamt-Risikobewertung wird anhand von Daten aus den folgenden Quellen berechnet:
Google Safe Browsing (https://safebrowsing.googleapis.com/v4/threatMatches:find)
PhishTank (http://data.phishtank.com/data/online-valid.csv)
DNS-BL-Abfragen an
bl.spamcop.netundzen.spamhaus.orgCI Army (http://cinsscore.com/)
Cybercrime Tracker (http://cybercrime-tracker.net/)
Wenn ein Vorfall gemeldet wird, untersucht die Funktion „Mail-Server-Analyse“ die an der Übertragung der E-Mail beteiligten Mail-Server, um festzustellen, ob einer davon auf einer Blacklist steht.

Wenn ein Vorfall gemeldet wird, werden alle Domänen und IP-Adressen aus dem E-Mail-Header und -Inhalt extrahiert. LUCY prüft dann jede IP und jede Domäne anhand öffentlicher Datenbanken wie Googles Safe Browsing und PhishTank, um gemeldete Bedrohungen zu identifizieren.

Wenn ein Vorfall gemeldet wird, prüft LUCY den Nachrichtentext anhand Ihrer Vorfallsbewertungsfaktoren und vergibt entsprechend eine Bewertung. Auf dieser Seite können Sie alle Bewertungsfaktoren und Regeln einsehen, die zur Gesamtbewertung beigetragen haben.

KI-gestützte Phishing-Erkennung
KI-gestützte Phishing-Erkennung ist ab Lucy-Version 5.5 verfügbar
Jede gemeldete E-Mail enthält jetzt einen Phishing-Score sowie zusätzliche Erkenntnisse zur Unterstützung bei der Bedrohungsbewertung:
Phishing-Score: Eine prozentuale Bewertung, die das Vertrauen der KI angibt, dass es sich bei der E-Mail um Phishing handelt.
Tooltip-Hinweise: Bewegen Sie den Mauszeiger über die Bewertung, um detaillierte Wahrscheinlichkeitsaufteilungen anzuzeigen für:
Phishing-URL
Phishing-URL (alternativ)
Legitime URL

Diese Erkenntnisse werden automatisch generiert, wenn das System einen neuen Bericht verarbeitet oder wenn ein Benutzer auf „Erneut scannen" bei einem vorhandenen Bericht klickt.
So funktioniert es
Diese Funktion verwendet ein Machine-Learning-Modell, um E-Mail-Inhalte während des Parsens zu klassifizieren. Sie wird automatisch unter den folgenden Bedingungen aktiviert:
Ihr Konto verfügt über eine Kommerzielle Lizenz.
Die gemeldete E-Mail ist zum Zeitpunkt der Analyse nicht als Simulation markiert. Wichtige Hinweise zum Verhalten:
Szenario
Kommerzielle Lizenz
✅ Ja
✅ Ja
Kostenlose / nicht-kommerzielle Lizenz
❌ Nein
❌ Nein
Bericht vor dem Scan als Simulation markiert
❌ Nein
❌ Nein
Bericht nach dem Scan als Simulation markiert
✅ Ja
❌ Nein
Die KI-Analyse verwendet ein spezialisiertes Modell zur Verarbeitung natürlicher Sprache, um den E-Mail-Inhalt zu bewerten:
Verwendetes Modell: cybersectony/phishing-email-detection-distilbert_v2.4.1
Dieses Modell sagt mehrere Wahrscheinlichkeitswerte voraus, darunter:
Wahrscheinlichkeit, dass die E-Mail Phishing ist
Wahrscheinlichkeit, dass eine URL Phishing ist
Wahrscheinlichkeit, dass eine URL legitim ist
Analyse von alternativen URLs
Modell manuell ausführen
Sie können das Modell direkt über die Befehlszeile ausführen, um eine lokale E-Mail-Datei zu analysieren:
Beispielausgabe:
Hinweis: Dies sind prozentuale Wahrscheinlichkeiten, dargestellt als ganze Zahlen. Zum Beispiel,
<PHISHING_PROBABILITY>4</PHISHING_PROBABILITY>bedeutet 4 % Phishing-Vertrauen (d. h. 96 % Vertrauen, dass die E-Mail legitim ist).
Simulationen erkennen
LUCY unterscheidet zwischen echten E-Mails und Simulations-E-Mails. Berichte über Simulations-E-Mails werden in die Kampagnenstatistiken aufgenommen, müssen jedoch je nach Ihren Plugin-Einstellungen nicht im Vorfall-Dashboard enthalten sein.
LUCY identifiziert Simulations-E-Mails anhand von Headern, die sie jeder von ihr versendeten Simulations-E-Mail hinzufügt. Zum Beispiel:
Eigene Plugins verwenden
Das Vorfall-Dashboard lässt sich sehr einfach in das Werkzeugset Ihres Unternehmens integrieren. Um Ihr eigenes Reporting-Plugin zu verwenden und dennoch Berichte im Vorfall-Dashboard zu erhalten, gehen Sie wie folgt vor:
Konfigurieren Sie die MX-Einträge Ihrer Reporting-Domain so, dass sie auf LUCY verweisen.
Legen Sie im Plugin-Einstellungen.
„Berichte per SMTP senden“ und „SMTP zum Empfangen von Vorfallsberichten in LUCY verwenden“ aktivieren.
LUCY überwacht den Posteingang der Reporter-E-Mail-Adresse und erstellt aus jeder an diese Adresse gesendeten E-Mail einen Vorfall.
Die Verwendung von „Berichte per SMTP senden“ und „SMTP zum Empfangen von Vorfallsberichten verwenden“ führt dazu, dass LUCY alle eigenen E-Mails an die Reporting-Domain abfängt. Mit anderen Worten: Empfänger in derselben Domain wie die Reporter-E-Mail erhalten keine E-Mails von LUCY mehr.
Zuletzt aktualisiert
War das hilfreich?