phishtriage

Para equipes de segurança · 20 minutos

Implante o PhishTriage por política do navegador

Instale a extensão PhishTriage em navegadores Chrome, Edge e Firefox gerenciados, defina ou bloqueie as configurações dela e vincule cada navegador à sua equipe com um token de registro, sem que ninguém faça login.

A implantação gerenciada é oferecida no plano corporativo (veja os preços), e podemos configurá-la com você: entre em contato. Esta página é a referência técnica. O que cada configuração envia e por quanto tempo é mantido está em Tratamento de dados.

Antes de começar

O que você pode definir por política

Estas são as configurações do próprio PhishTriage, entregues como a configuração gerenciada da extensão (como fazer isso, navegador por navegador, está em Configurar a extensão). Deixe uma chave de fora para que cada pessoa decida. Onde uma chave tem um interruptor, um valor definido prevalece sobre a configuração da própria pessoa nos dois sentidos: true força o interruptor a ficar ativado, false o força a ficar desativado e, em ambos os casos, ele fica bloqueado e marcado com o selo Managed nas configurações do PhishTriage. Uma string vazia conta como não definida. Escreva true e false como booleanos, não como texto entre aspas, e todo endereço com https://.

Chave O que faz Bloqueia um interruptor, marcado como Managed Versão
proxyUrl
texto
O backend para o qual vai tudo: verificações, verificações de visita, evidências, registro. Se não definida: https://api.phishtriage.com. Não há configuração de usuário para ela. Altere somente para um backend de hospedagem própria. Sem interruptor. Aparece como somente leitura na seção Advanced, no campo Backend, com o selo 1.0.0 e posteriores
enrolmentToken
texto
Um token de registro do portal. Vincula o navegador à sua equipe quando o PhishTriage se registra, o que acontece na instalação e de novo quando alguém clica no botão Sign out ou no botão Leave team. Um navegador que já está registrado não passa a usar um token adicionado à política depois. Nenhum endereço de e-mail é coletado. Um token errado, expirado, revogado ou esgotado deixa o navegador registrado fora da equipe, funcionando normalmente. Qualquer pessoa que consiga ver a política de navegador de um computador pode ler o token: veja Vincular navegadores à sua equipe. Não. O PhishTriage não o mostra, mas o armazenamento de políticas do computador o guarda 1.0.0 e posteriores
trackDomains
true / false
Background protection: o nome de cada site visitado é verificado, e um site sinalizado como perigoso recebe um aviso de página inteira. Desativada por padrão. Exige uma permissão do navegador. Sim: Background protection 1.0.0 e posteriores
trackVisits
true / false
Envia o endereço completo de cada página aberta, com a string de consulta. Desativada por padrão. Não force a ativação sem ler Escolher suas configurações. Exige uma permissão do navegador. Sim: Send full URLs, na seção Advanced 1.0.0 e posteriores
cacheDomainVisits
true / false
Com a opção Background protection ativada, verifica o nome de cada site no máximo uma vez por hora. Desativada por padrão. Não faz nada sem trackDomains ou o interruptor da própria pessoa. Sim: Cache domains for 1 hour, na seção Advanced 1.0.0 e posteriores
evidenceCapture
true / false
Depois de uma verificação cujo resultado é phishing ou suspeito, envia uma captura de tela e o HTML da página para que o site possa ser denunciado. Padrão: ativada; só false a desativa para todos. Sim: Keep evidence of phishing 1.0.0 e posteriores
fileProtection
true / false
File protection: a impressão digital, o nome do arquivo e o tamanho de cada download (não o arquivo) são enviados a filescan.phishtriage.com, ou ao seu filescanUrl, para verificação. Desativada por padrão. Exige uma permissão do navegador. A build da loja do Firefox da versão 1.0.0 não oferece o interruptor File protection, então não conte com forçar fileProtection nela. Sim: File protection 1.0.0 e posteriores
fileBlocking
true / false
true: modo de bloqueio, que retém um arquivo criado por uma página e pergunta antes de salvá-lo. false: modo de aviso, o padrão. Exige a opção File protection ativada. Sim: Block, don’t just warn, mostrado apenas enquanto a opção File protection está ativada 1.0.0 e posteriores
deepScanAlways
true / false
Envia todo arquivo baixado para uma verificação completa de malware, não apenas os arquivos sobre os quais a pessoa pergunta. Desativada por padrão. Exige a opção File protection ativada. Sim: Deep scan every file, mostrado apenas enquanto a opção File protection está ativada 1.0.0 e posteriores
filescanUrl
texto
O serviço de verificação de arquivos. Se não definida: https://filescan.phishtriage.com. Usada apenas pela opção File protection. Altere somente para um backend de hospedagem própria. Não. Não aparece em lugar nenhum 1.0.0 e posteriores
feedbackUpload
true / false
A partir da 1.1.0, um clique no botão Looks safe to me ou no botão Looks dangerous é enviado ao PhishTriage por padrão. false o mantém no dispositivo; nada mais desativa esse envio. A versão 1.0.0 não envia feedback e não lê esta chave. Não. Não aparece em lugar nenhum 1.1.0 e posteriores

Quando proxyUrl, trackDomains, trackVisits ou cacheDomainVisits está definido, a seção Settings do PhishTriage também mostra o aviso “Some settings are managed by your organization and can’t be changed here.” O que cada interruptor envia, para onde vai e por quanto tempo é mantido está em Tratamento de dados.

Escolher suas configurações

Comece pelo snippet do portal, que contém apenas proxyUrl e enrolmentToken. Ele é só configuração: a política de instalação forçada, mais abaixo, é o que instala o PhishTriage. Com a instalação forçada e com o snippet na política antes dela, cada navegador entra na sua equipe à medida que o PhishTriage é instalado nele, e todos os interruptores ficam por conta de quem usa o navegador. Depois, decida cada um destes itens de propósito:

Forçar a instalação da extensão

A cópia do PhishTriage em cada loja tem o próprio ID. Use a cópia da loja do próprio navegador e use o mesmo ID de novo para as configurações dela.

Navegador ID da extensão URL de atualização ou de instalação
Chrome (Chrome Web Store) gjlaknelkbocikcnjebmigaeenagdapl https://clients2.google.com/service/update2/crx
Edge (Edge Add-ons) cgohfopcndeliihonajifpfibocendjn https://edge.microsoft.com/extensionwebstorebase/v1/crx
Firefox (Firefox Add-ons) phishtriage@phishtriage.com https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi

As três cópias são publicadas nas lojas, então os computadores não precisam estar ingressados em um domínio. O Chrome e o Edge restringem a instalação forçada de extensões de fora da própria loja a computadores ingressados em um domínio ou gerenciados; esse é mais um motivo para dar ao Edge a cópia do Edge Add-ons.

Chrome

Use uma das duas políticas, não as duas: ExtensionSettings prevalece sobre ExtensionInstallForcelist para a mesma extensão. Qualquer uma instala o PhishTriage sem perguntar e impede que as pessoas o removam ou o desativem. O Google documenta, para ExtensionInstallForcelist, que tirar uma extensão da lista a desinstala e que a lista não se aplica no modo de navegação anônima.

ExtensionInstallForcelist é uma lista; a entrada do PhishTriage é:

gjlaknelkbocikcnjebmigaeenagdapl;https://clients2.google.com/service/update2/crx

ExtensionSettings guarda uma entrada por extensão. Se você já a definiu, adicione a entrada do PhishTriage ao valor existente em vez de substituí-lo:

{
  "gjlaknelkbocikcnjebmigaeenagdapl": {
    "installation_mode": "force_installed",
    "update_url": "https://clients2.google.com/service/update2/crx"
  }
}

Opcionalmente, adicione "toolbar_pin": "force_pinned" à entrada para manter o ícone do PhishTriage na barra de ferramentas.

Edge

As mesmas duas políticas, com os nomes e os caminhos do Edge. A Microsoft documenta, para ExtensionInstallForcelist, que ela instala o PhishTriage sem perguntar, impede que as pessoas o removam ou o desativem, o desinstala se você o tirar da lista de novo e não se aplica nas janelas InPrivate. A entrada do PhishTriage:

cgohfopcndeliihonajifpfibocendjn;https://edge.microsoft.com/extensionwebstorebase/v1/crx

Ou, para ExtensionSettings, adicionada a qualquer valor que você já tenha:

{"cgohfopcndeliihonajifpfibocendjn":{"installation_mode":"force_installed","update_url":"https://edge.microsoft.com/extensionwebstorebase/v1/crx"}}

Firefox

O Firefox recebe ExtensionSettings no próprio arquivo de políticas, policies.json, com o ID do PhishTriage como chave. force_installed instala a extensão e impede que as pessoas a removam:

{
  "policies": {
    "ExtensionSettings": {
      "phishtriage@phishtriage.com": {
        "installation_mode": "force_installed",
        "install_url": "https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi"
      }
    }
  }
}

Configurar a extensão

Comece pelo snippet que o portal mostra quando você cria um token de registro (veja Vincular navegadores à sua equipe). Com o seu token no lugar do marcador, ele fica assim:

{
  "proxyUrl": "https://api.phishtriage.com",
  "enrolmentToken": "YOUR-ENROLMENT-KEY"
}

Essas chaves são do PhishTriage, não do navegador, então cada navegador as recebe em um lugar reservado às configurações de uma extensão, sob o mesmo ID usado na instalação forçada. Adicione ao lado delas qualquer outra chave da tabela. Entregue-as pela mesma ferramenta de gerenciamento da instalação forçada, aos mesmos navegadores, e antes da instalação forçada, porque o PhishTriage lê o token de registro quando se registra, logo depois de instalado (veja Navegadores que já tinham o PhishTriage).

Chrome

Edge

O portal rotula o snippet como “Managed policy (Chrome/Edge):”, mas a documentação do Edge da Microsoft não diz onde ficam as configurações próprias de uma extensão. Funcionários do suporte da Microsoft indicaram o layout do Chromium sob a chave de política do Edge. Teste em um computador e confira como descrito em Conferir se funcionou antes de implantar:

Firefox

Em policies.json, em 3rdparty → Extensions (E maiúsculo) → o ID do PhishTriage, ao lado da instalação forçada:

{
  "policies": {
    "ExtensionSettings": {
      "phishtriage@phishtriage.com": {
        "installation_mode": "force_installed",
        "install_url": "https://addons.mozilla.org/firefox/downloads/latest/phishtriage@phishtriage.com/latest.xpi"
      }
    },
    "3rdparty": {
      "Extensions": {
        "phishtriage@phishtriage.com": {
          "proxyUrl": "https://api.phishtriage.com",
          "enrolmentToken": "YOUR-ENROLMENT-KEY"
        }
      }
    }
  }
}

Vincular navegadores à sua equipe

  1. No portal em https://portal.phishtriage.com, abra a página Team e depois a aba Devices. Na parte de baixo fica a seção Enrolment keys. Clique no botão New key.

  2. Dê um rótulo ao token, por exemplo “Implantação do Financeiro”. Opcionalmente, defina um número máximo de usos e uma expiração de 1 a 365 dias; se esses campos ficarem em branco, o token não tem nenhum dos dois. Se você definir um máximo, veja abaixo como dimensioná-lo. Clique no botão Create key.

  3. O portal mostra “Enrolment key created” e o token, com “Copy it now — it is stored hashed and will not be shown again.” Copie-o. Abaixo, em “Managed policy (Chrome/Edge):”, está o snippet com proxyUrl definido como https://api.phishtriage.com e enrolmentToken definido como o token. Deixe a caixa Force full-URL visit tracking on every device desmarcada (veja Escolher suas configurações).

  4. Coloque as chaves do snippet na sua política, como em Configurar a extensão; as mesmas chaves funcionam para o Firefox.

  5. Implante a política nos navegadores primeiro e a instalação forçada depois. Cada navegador entra na equipe quando o PhishTriage se registra pela primeira vez, logo depois de instalado nele, se a essa altura já tiver recebido o token. Ninguém faz login, e nenhum endereço de e-mail é coletado.

Navegadores que já tinham o PhishTriage

O PhishTriage lê o token quando se registra: logo depois de ser instalado e de novo quando alguém clica no botão Sign out ou no botão Leave team. Um navegador que já está registrado não passa a usar um token que você adiciona à política depois, então continua fora da equipe. O mesmo vale para um navegador que se registrou enquanto o token estava errado, expirado, revogado ou esgotado: ele não tenta de novo quando você corrige o token. Um navegador Chrome ou Edge que se registra antes de as configurações chegarem a ele pode estar na mesma situação.

A forma confiável de trazer um navegador assim para a equipe é remover o PhishTriage e instalá-lo de novo, com o token já na política. A instalação nova se registra de novo, desta vez com o token, e o que o PhishTriage guardava naquele dispositivo é apagado. Faça isso em um navegador primeiro. Remover o PhishTriage também remove as permissões do navegador que as pessoas tinham aceitado para ele. Depois da reinstalação, um recurso que você força a ficar ativado por política não funciona nesse navegador até que a permissão seja aceita de novo, e o interruptor bloqueado dele não consegue pedi-la: use a ordem da regra das permissões. Os botões Sign out e Leave team, abaixo, mantêm as permissões.

Se nada disso se encaixa na forma como você gerencia seus navegadores, escreva para support@phishtriage.com.

Em um navegador registrado por token, o botão Leave team o registra de novo na hora, então ele volta para a equipe enquanto o token for válido. Isso gasta mais um uso do token e adiciona um novo dispositivo à aba Devices; o antigo continua na lista.

A regra das permissões

Forçar um interruptor a ficar ativado não concede uma permissão. trackDomains, trackVisits e fileProtection, quando forçadas a ficar ativadas por política, ainda precisam de uma permissão do navegador aceita em cada navegador, e o PhishTriage não a solicita. Até que ela seja concedida, o recurso não funciona, mesmo que o interruptor dele apareça como ativado e com o selo Managed.

Conferir se funcionou

Teste em um navegador de cada tipo, com cada método que você usa para entregar a política, antes de passar para a frota inteira. Teste em um navegador que nunca teve o PhishTriage: um que já o tem não lê um token novo.

Safari

Nada disso se aplica ao Safari. O PhishTriage não está disponível para o Safari, e a build dele para Safari não tem política de administrador: o Safari não dá armazenamento gerenciado às extensões, então nenhuma das chaves desta página pode ser definida nele, inclusive o token de registro. Um perfil de configuração em um Mac chega ao PhishTriage no Chrome, no Edge e no Firefox desse Mac, não no Safari.

A atualização 1.1.0

As lojas distribuem a versão 1.0.0. A próxima versão, a 1.1.0, lê o Outlook em outlook.cloud.microsoft como e-mail, um quinto host de e-mail. No Chrome e no Edge, isso é uma nova permissão de site. A documentação para desenvolvedores do Chrome diz que uma atualização que adiciona uma permissão com aviso desativa a extensão até que a pessoa a aceite; as referências de política do Chrome e do Edge dizem que as permissões de uma extensão com instalação forçada são concedidas implicitamente. Nenhuma das duas diz com todas as letras o que acontece quando uma atualização de uma extensão com instalação forçada adiciona uma. Então espere uma mudança de permissão na 1.1.0: quando ela chegar a um navegador de teste, confira em chrome://extensions ou edge://extensions se o PhishTriage continua ativado.

A 1.1.0 também envia cliques de feedback ao PhishTriage por padrão. Se você quiser que eles fiquem no dispositivo, defina feedbackUpload como false antes de a atualização chegar aos seus navegadores.

O que cada configuração envia

Para cada interruptor acima — o que sai do dispositivo, para onde vai, por quanto tempo é mantido e quem na sua equipe pode ver —, veja Tratamento de dados e a política de privacidade. Dúvidas sobre uma implantação: entre em contato.