Vai al contenuto principale

1️⃣ Comprendere Slash: i banner di rilevamento

Questo articolo spiega cos’è Slash, come funzionano i banner di rilevamento inseriti nelle e-mail e quali azioni possono intraprendere i vostri collaboratori.

❶ Che cos'è Slash?

Slash è la soluzione di Riot che protegge i vostri collaboratori dagli attacchi di phishing sofisticati e mirati che superano i filtri nativi di Google o Microsoft.

Slash si installa come complemento alla vostra posta elettronica (Gmail o Outlook) e si basa su modelli linguistici (LLM) per analizzare il contesto e l'intenzione di ogni e-mail in entrata. Quando un'e-mail viene giudicata sospetta, un banner di rilevamento viene inserito direttamente nel corpo del messaggio per avvisare il collaboratore.

👉 Le tre funzionalità chiave:

  • Protezione delle e-mail : analisi in tempo reale di tutte le e-mail in entrata.

  • Avviso in-situ : il banner compare direttamente nella casella di posta del collaboratore, senza cambio di contesto.

  • Protezione contro l'impersonificazione : quando Slash sospetta che l'identità di un collaboratore sia stata impersonata, Albert chiede automaticamente conferma alla persona interessata tramite un canale sicuro (Slack, Teams o Google Chat).

👍 Buono a sapersi: Slash completa le vostre difese esistenti senza interferire con esse. Funziona a fianco di Microsoft Defender, Mimecast, Proofpoint o qualsiasi altro filtro a monte, poiché si basa sulle API Gmail/Outlook e agisce direttamente nella casella di posta dell'utente.

❷ Come funziona il rilevamento?

Slash si basa su un modello ibrido che combina due approcci complementari:

  • Analisi contestuale dei metadati : valutazione della sicurezza dei domini, degli URL e delle intestazioni, e stima dell'affidabilità dei mittenti esterni in base alla frequenza degli scambi passati.

  • Analisi semantica : basata su modelli linguistici (LLM), individua gli scenari di phishing tipici a partire dal contesto e dal tono del messaggio.

👉 Gli scenari di phishing rilevati:

  • Impersonificazione di un collaboratore — il mittente si spaccia per un collaboratore interno per manipolare il destinatario e indurlo a compiere un'azione sensibile.

  • Imitazione di un servizio — l'e-mail imita un servizio online noto (DocuSign, Microsoft, ecc.) per sottrarre le credenziali.

  • Tentativo di estorsione — messaggio minaccioso che esige un pagamento, con il pretesto di possedere informazioni compromettenti.

  • Frode del pagamento a un partner (avviso) — tentativo di impersonificare un partner commerciale per richiedere un pagamento o una modifica delle coordinate bancarie.

  • Indicatori sospetti (avviso) — l'e-mail presenta segnali tecnici associati al phishing, senza corrispondere a uno scenario preciso.

👍 Buono a sapersi: a differenza di molte soluzioni, Slash non genera un avviso automatico a ogni nuovo mittente. Soltanto le e-mail giudicate potenzialmente malevole generano un banner, il che evita di sommergere i collaboratori di avvisi inutili e preserva il valore del segnale.

❸ Il banner di rilevamento

Dal punto di vista del collaboratore, gli avvisi di Slash compaiono direttamente nel corpo dell'e-mail sotto forma di banner interattivo.

Ogni banner contiene:

  • Una spiegazione contestuale : una breve descrizione del motivo dell'avviso (tono sospetto, senso di urgenza, incoerenza del dominio, URL dubbio, servizio imitato…). Questo aiuta il collaboratore a comprendere il rischio e sviluppa progressivamente i suoi riflessi di sicurezza.

  • Tre azioni possibili direttamente dal banner.

❹ Le tre azioni disponibili dal banner

👉 Segnalare (Report)

  • L'e-mail viene spostata immediatamente nello spam del collaboratore che la segnala.

  • Viene creato un ticket in Inbox (oppure aggiornato se un altro collaboratore ha già segnalato la stessa e-mail).

  • Se l'opzione Block Threat è attivata in Inbox e il ticket viene confermato come malevolo, l'e-mail viene spostata nello spam di tutti i collaboratori che l'hanno ricevuta, e le e-mail future provenienti dallo stesso attacco vengono bloccate all'arrivo.

👉 Mi fido di questo mittente (looks safe)

  • Il banner scompare e il collaboratore può rispondere normalmente all'e-mail.

  • Slash memorizza che il dominio del mittente è considerato sicuro soltanto per quel collaboratore — gli altri collaboratori continueranno a vedere il banner se il mittente li contatta.

👉 Saperne di più (Ask Albert)

  • Si apre una conversazione con Albert in una nuova finestra.

  • Albert spiega perché l'e-mail sembra sospetta e perché il collaboratore non deve rispondere né cliccare sui link.

❺ Il flusso di protezione contro l'impersonificazione interna

Slash propone un flusso di verifica automatica quando viene rilevata un' impersonificazione dell'identità di un collaboratore interno . Questa funzionalità si attiva nelle impostazioni di Slash (opzione Auto Impersonation Protection).

👉 Come funziona?

Quando si sospetta un'impersonificazione interna, Albert contatta automaticamente il collaboratore impersonato tramite un canale sicuro (Slack, Teams o Google Chat) per verificare la legittimità dell'e-mail:

  • Se il collaboratore conferma l'impersonificazione (« No, I'm being impersonated »): l'e-mail viene spostata immediatamente nello spam di tutte le caselle interessate, e viene creato un ticket chiuso in Inbox per il monitoraggio.

  • Se il collaboratore conferma la legittimità (« Yep, that was me »): il banner viene rimosso e l'e-mail resta nella casella di posta. Non viene creato alcun ticket.

👍 Buono a sapersi: a differenza degli altri scenari in cui il collaboratore deve segnalare manualmente l'e-mail dal banner, il flusso di impersonificazione è interamente automatico. Albert avvia la verifica senza attendere alcuna azione da parte dell'utente.

❻ L'analisi dei link e dei QR code

Una parte del rilevamento riguarda ciò che l'e-mail contiene piuttosto che il modo in cui è scritta.

👉 I link vengono confrontati con le basi di minacce note

Ogni link presente in un'e-mail viene verificato tramite Google Safe Browsing, il database di siti di phishing e di software malevoli che già conoscete per gli avvisi mostrati da Chrome sui siti pericolosi.

In caso di corrispondenza, l'e-mail viene segnalata con un banner Slash oppure classificata come malevola da Inbox.

👍 Buono a sapersi: questa verifica si applica a tutte le e-mail, compresi gli scambi con i vostri colleghi o i vostri partner di fiducia. È proprio questo che permette di rilevare una casella di posta compromessa : un mittente legittimo il cui account è stato violato invia link realmente malevoli da un indirizzo di cui nessuno diffida.

👉 I QR code vengono decodificati

Slash estrae l'URL nascosto dietro un QR code, sia che si trovi nel corpo dell'e-mail sia in un allegato di tipo immagine, e vi applica poi la stessa analisi di qualsiasi altro link.

È una risposta diretta al quishing : questa tecnica consiste nel sostituire il link con un'immagine, proprio per sfuggire ai filtri che analizzano soltanto il testo.

👍 Buono a sapersi: potete passare il mouse su ciascuna spiegazione mostrata in un banner per vedere l'estratto esatto dell'e-mail che l'ha generata. Utile quando un dipendente vi chiede perché il suo messaggio è stato segnalato.

❼ Compatibilità

Slash richiede che la casella di posta sia ospitata da Gmail o Outlook, poiché utilizziamo le loro API per inserire i banner. Una volta inserito, il banner si visualizza correttamente su tutti i client di posta, compresi:

  • Apple Mail (macOS, iOS)

  • Outlook desktop, web e mobile

  • Gmail web e mobile (Android, iOS)

  • Qualsiasi altro client desktop o mobile

Non viene aggiunto alcun ritardo alla ricezione dell'e-mail durante l'analisi di Slash.


Da ricordare

  • Slash è un livello complementare che si aggiunge alle vostre difese esistenti (Defender, Mimecast, Proofpoint, ecc.).

  • L'analisi si basa su un modello ibrido: metadati + semantica (LLM).

  • Il banner propone tre azioni chiare: Segnalare, Fidarsi, Saperne di più.

  • Il flusso di impersonificazione interna è automatico e avvia una verifica tramite Slack, Teams o Google Chat.

Hai ricevuto la risposta alla tua domanda?