For the complete documentation index, see llms.txt. This page is also available as Markdown.

Vorfälle

Dashboard für Phishing-Vorfälle

Das Vorfall-Dashboard zentralisiert die Meldung und Nachverfolgung gemeldeter Phishing-Vorfälle. Es sammelt Daten zu gemeldeten Vorfällen und ermöglicht es Sicherheitsteams, Muster zu analysieren, die Schwere der Bedrohung einzuschätzen und effektiv zu reagieren.

Dashboard-Filter

Das Dashboard bietet eine optimierte Oberfläche, um potenzielle Bedrohungen schnell zu identifizieren und geeignete Maßnahmen zu ergreifen. Verwenden Sie Filter, um Ihre Vorfälle nach Datum, Client, Kampagne und Schweregrad zu gruppieren.

Dashboard-Aktionen

Sie können Vorfälle direkt vom Dashboard herunterladen oder löschen sowie sie an Ihre eigenen Meldekontakte weiterleiten.

Zentrale Analyse

Die Funktion „Zentrale Analyse“ ermöglicht sowohl die manuelle als auch die automatische Analyse gemeldeter E-Mails. Dadurch kann das Sicherheitsteam Bedrohungen effizient bewerten und kategorisieren, was die allgemeine E-Mail-Sicherheitslage verbessert.

Die Übersichtsseite zeigt einen gewichteten Durchschnitt der Mail-Server-, Domänen- und Body-Analyse-Bewertungen sowie allgemeine Informationen zur gemeldeten E-Mail an. Sie können die gemeldete Nachricht auch auf dieser Seite als eine .eml oder .msg Datei von dieser Seite anzeigen oder herunterladen.

Die Gesamt-Risikobewertung wird anhand von Daten aus den folgenden Quellen berechnet:

Gemeldete E-Mails aus einer LUCY-Kampagne werden automatisch als Simulationen kategorisiert; allen anderen kann ein Status zugewiesen werden, damit Sie Ihre Vorfälle besser organisieren können.

Wenn ein Vorfall gemeldet wird, untersucht die Funktion „Mail-Server-Analyse“ die an der Übertragung der E-Mail beteiligten Mail-Server, um festzustellen, ob einer davon auf einer Blacklist steht.

Sie können Online-Tools wie https://mxtoolbox.com/blacklists.aspx oder https://www.virustotal.com/gui/home/url verwenden, um zu prüfen, ob einer Ihrer Mail-Server auf einer Blacklist gelandet ist.

Wenn ein Vorfall gemeldet wird, werden alle Domänen und IP-Adressen aus dem E-Mail-Header und -Inhalt extrahiert. LUCY prüft dann jede IP und jede Domäne anhand öffentlicher Datenbanken wie Googles Safe Browsing und PhishTank, um gemeldete Bedrohungen zu identifizieren.

Wenn ein Vorfall gemeldet wird, prüft LUCY den Nachrichtentext anhand Ihrer Vorfallsbewertungsfaktoren und vergibt entsprechend eine Bewertung. Auf dieser Seite können Sie alle Bewertungsfaktoren und Regeln einsehen, die zur Gesamtbewertung beigetragen haben.


KI-gestützte Phishing-Erkennung

Jede gemeldete E-Mail enthält jetzt einen Phishing-Score sowie zusätzliche Erkenntnisse zur Unterstützung bei der Bedrohungsbewertung:

  • Phishing-Score: Eine prozentuale Bewertung, die das Vertrauen der KI angibt, dass es sich bei der E-Mail um Phishing handelt.

  • Tooltip-Hinweise: Bewegen Sie den Mauszeiger über die Bewertung, um detaillierte Wahrscheinlichkeitsaufteilungen anzuzeigen für:

    • Phishing-URL

    • Phishing-URL (alternativ)

    • Legitime URL

Diese Erkenntnisse werden automatisch generiert, wenn das System einen neuen Bericht verarbeitet oder wenn ein Benutzer auf „Erneut scannen" bei einem vorhandenen Bericht klickt.

So funktioniert es

Diese Funktion verwendet ein Machine-Learning-Modell, um E-Mail-Inhalte während des Parsens zu klassifizieren. Sie wird automatisch unter den folgenden Bedingungen aktiviert:

  • Ihr Konto verfügt über eine Kommerzielle Lizenz.

  • Die gemeldete E-Mail ist zum Zeitpunkt der Analyse nicht als Simulation markiert. Wichtige Hinweise zum Verhalten:

Szenario

KI-Ausführungen
Angezeigte Ergebnisse
✅ Ja

Kommerzielle Lizenz

✅ Ja

✅ Ja

Kostenlose / nicht-kommerzielle Lizenz

❌ Nein

❌ Nein

Bericht vor dem Scan als Simulation markiert

❌ Nein

❌ Nein

Bericht nach dem Scan als Simulation markiert

✅ Ja

❌ Nein

Die KI-Analyse verwendet ein spezialisiertes Modell zur Verarbeitung natürlicher Sprache, um den E-Mail-Inhalt zu bewerten:

Verwendetes Modell: cybersectony/phishing-email-detection-distilbert_v2.4.1 Dieses Modell sagt mehrere Wahrscheinlichkeitswerte voraus, darunter:

  • Wahrscheinlichkeit, dass die E-Mail Phishing ist

  • Wahrscheinlichkeit, dass eine URL Phishing ist

  • Wahrscheinlichkeit, dass eine URL legitim ist

  • Analyse von alternativen URLs

Modell manuell ausführen

Sie können das Modell direkt über die Befehlszeile ausführen, um eine lokale E-Mail-Datei zu analysieren:

Beispielausgabe:

Hinweis: Dies sind prozentuale Wahrscheinlichkeiten, dargestellt als ganze Zahlen. Zum Beispiel, <PHISHING_PROBABILITY>4</PHISHING_PROBABILITY> bedeutet 4 % Phishing-Vertrauen (d. h. 96 % Vertrauen, dass die E-Mail legitim ist).


Simulationen erkennen

LUCY unterscheidet zwischen echten E-Mails und Simulations-E-Mails. Berichte über Simulations-E-Mails werden in die Kampagnenstatistiken aufgenommen, müssen jedoch je nach Ihren Plugin-Einstellungen nicht im Vorfall-Dashboard enthalten sein.

LUCY identifiziert Simulations-E-Mails anhand von Headern, die sie jeder von ihr versendeten Simulations-E-Mail hinzufügt. Zum Beispiel:


Eigene Plugins verwenden

Das Vorfall-Dashboard lässt sich sehr einfach in das Werkzeugset Ihres Unternehmens integrieren. Um Ihr eigenes Reporting-Plugin zu verwenden und dennoch Berichte im Vorfall-Dashboard zu erhalten, gehen Sie wie folgt vor:

  1. Konfigurieren Sie die MX-Einträge Ihrer Reporting-Domain so, dass sie auf LUCY verweisen.

  2. Legen Sie im Plugin-Einstellungen.

  3. „Berichte per SMTP senden“ und „SMTP zum Empfangen von Vorfallsberichten in LUCY verwenden“ aktivieren.

LUCY überwacht den Posteingang der Reporter-E-Mail-Adresse und erstellt aus jeder an diese Adresse gesendeten E-Mail einen Vorfall.

Zuletzt aktualisiert

War das hilfreich?