Schwellenwertwarnungen in PowerDMARC
Übersicht
Mit Schwellenwertwarnungen in PowerDMARC können Sie E-Mail-Aktivitäten und Authentifizierungsmetriken auf der Grundlage definierter Grenzwerte über einen bestimmten Zeitraum überwachen. Diese Warnungen werden ausgelöst, wenn ein konfigurierter Schwellenwert überschritten wird, und helfen Ihnen dabei, ungewöhnliche Spitzen, Compliance-Verstöße oder Anomalien im Zusammenhang mit der Authentifizierung proaktiv zu erkennen.
Mit dem verbesserten PowerAlerts-System bieten Schwellenwertwarnungen eine flexible Bedingungskonfiguration, anpassbare Schweregrade und eine zentralisierte Benachrichtigungszustellung.
Schritt 1: Überwachungsinstanzen auswählen
Rufen Sie „PowerAlerts“ in Ihrem PowerDMARC-Dashboard auf.
Klicken Sie auf „Alarmkonfiguration hinzufügen“.
Wählen Sie unter „Zu überwachende Objekte“ eine oder mehrere Domänen aus oder eine Domänengruppe, wenn Sie mehrere Domänen gemeinsam überwachen möchten.
Klicken Sie auf „Weiter“, um fortzufahren.
Überwachungsobjekte legen fest, für welche Domänen die Schwellenwertbedingungen gelten.
Schritt 2: Alarmtyp auswählen
Wählen Sie aus der Dropdown-Liste „Alarmtyp“ die Option „Schwellenwert“ aus.
Klicken Sie auf „Weiter“.
Schwellenwertwarnungen dienen dazu, volumen- oder kennzahlenbasierte Bedingungen im Zeitverlauf zu überwachen.
Schritt 3: Schwellenbedingungen konfigurieren
In diesem Schritt wird festgelegt, welche Kennzahl überwacht wird, wie sie ausgewertet wird und wann ein Alarm ausgelöst wird.
1. E-Mail-Umfang auswählen
Wählen Sie oben im Abschnitt „Bedingungen“ den E-Mail-Bereich aus, z. B.:
Alle E-Mails
Forensische E-Mails
Weitergeleitete E-Mails
Nicht weitergeleitete E-Mails
Dies bestimmt den Datensatz, anhand dessen die Schwellenbedingungen bewertet werden.
2. Filter hinzufügen (optional)
Mit Filtern können Sie die auszuwertenden Daten eingrenzen.
Klicken Sie auf „Filter hinzufügen“.
Wählen Sie eine Kennzahl aus, zum Beispiel: DMARC, Authentifizierung, Abgleich, Richtlinienergebnisse.
Wählen Sie einen Operator aus: ist, ist nicht.
Wählen Sie ein Ergebnis aus, z. B.: Konform, weitergeleitet, fehlgeschlagen.
Filter helfen dabei, Alarmbedingungen auf ganz bestimmte Szenarien zu verfeinern.
Filter helfen dabei, Alarmbedingungen auf ganz bestimmte Szenarien zu verfeinern.
3. Absender auswählen (optional)
Sie können eine Schwellenwertwarnung auf bestimmte Absenderquellen beschränken, anstatt den gesamten Datenverkehr Ihrer Domain auszuwerten.
Wählen Sie im Feld „Absenderquelle“ einen Eintrag aus der Liste der unterstützten Anbieter aus, geben Sie bestimmte IP-Adressen ein oder kombinieren Sie beides.
Wenn Sie zwei oder mehr Quellen auswählen, wird die Option „Quellenbereich“ angezeigt:
Pro Quelle (Standard) – Jede Quelle wird einzeln überprüft, sodass nur der Anbieter, der den Schwellenwert tatsächlich überschritten hat, eine Warnmeldung auslöst.
Über alle ausgewählten Quellen hinweg – die ausgewählten Quellen werden zusammengefasst und gemeinsam anhand des Schwellenwerts bewertet.
4. Die Schwellenwertbedingung definieren
Legen Sie die Bedingung fest, die bestimmt, wann die Warnmeldung ausgelöst werden soll.
Bedingung – Wählen Sie aus, wie der Wert ausgewertet werden soll (z. B. „Größer als“ (>)).
Wert — Geben Sie den Schwellenwert ein (zum Beispiel 10).
Werttyp – # (absolute Anzahl) oder % (prozentualer Schwellenwert).
Beispiel: Eine Benachrichtigung auslösen, wenn die Anzahl der E-Mails größer als 10 ist.
5. Zeitintervall einstellen
Legen Sie das Zeitfenster fest, über das der Schwellenwert ausgewertet wird. Beispiel: Die letzten 5 Tage.
Das bedeutet, dass PowerDMARC die E-Mail-Aktivität der letzten fünf Tage kontinuierlich auswertet und eine Warnmeldung auslöst, wenn der Schwellenwert innerhalb dieses Zeitraums überschritten wird.
6. Schweregrad auswählen
Anhand des Schweregrads lassen sich Warnmeldungen nach ihrer Wichtigkeit priorisieren. Verfügbare Schweregrade:
Kritisch – Ereignisse mit erheblichen Auswirkungen, die sofortige Aufmerksamkeit erfordern
Warnung – Probleme mittlerer Priorität, die überprüft werden sollten
Informativ – Warnmeldungen mit geringem Risiko, die lediglich der Übersicht dienen
Der Schweregrad hat keinen Einfluss auf die Alarmlogik, sondern hilft Teams dabei, Alarme effektiv zu klassifizieren und darauf zu reagieren.
7. Die Zusammenfassung durchsehen
Es wird eine vom System generierte Zusammenfassung angezeigt, die den Alarmzustand in verständlicher Sprache klar beschreibt.
Beispiel: Lösen Sie eine Informationsmeldung aus, wenn die Anzahl der versendeten E-Mails in den letzten 5 Tagen insgesamt größer als (>) 10 ist.
Anhand dieser Zusammenfassung können Sie überprüfen, ob die Konfiguration Ihren Vorstellungen entspricht. Klicken Sie anschließend auf „Weiter“.
Schritt 4: Benachrichtigungsgruppen konfigurieren
Benachrichtigungsgruppen legen fest, wer Benachrichtigungen zu Warnmeldungen erhält und wie diese übermittelt werden. Mit PowerDMARC können Sie bei der Konfiguration von Warnmeldungen entweder eine vorhandene Benachrichtigungsgruppe auswählen oder eine neue erstellen.
Option 1: Neue Benachrichtigungsgruppe erstellen
Wenn keine geeignete Benachrichtigungsgruppe vorhanden ist, können Sie diese direkt aus dem Alarmkonfigurationsablauf heraus erstellen.
Klicken Sie auf „Benachrichtigungsgruppe erstellen“.
Geben Sie im Bereich „Benachrichtigungsgruppe erstellen“ die folgenden Angaben ein:
Name – Geben Sie einen Namen ein, um die Benachrichtigungsgruppe zu kennzeichnen. Dieser Name wird angezeigt, wenn Sie Benachrichtigungsgruppen für Warnmeldungen auswählen.
E-Mails – Fügen Sie eine oder mehrere E-Mail-Adressen hinzu, um Benachrichtigungen zu erhalten. Es können mehrere E-Mail-Adressen als Empfänger hinzugefügt werden.
Webhooks (optional) – Verwenden Sie „Webhook hinzufügen“, um webhook-basierte Benachrichtigungen zu konfigurieren, z. B. für Slack, Discord oder andere unterstützte Dienste. Klicken Sie auf „Speichern“, um die Benachrichtigungsgruppe zu erstellen.
Nach der Erstellung steht die neue Benachrichtigungsgruppe zur Auswahl bereit und kann für mehrere Alarmkonfigurationen wiederverwendet werden.
Option 2: Eine vorhandene Benachrichtigungsgruppe auswählen
Klicken Sie im Abschnitt „Benachrichtigungsgruppen“ auf das Dropdown-Menü.
Wählen Sie eine oder mehrere vorhandene Benachrichtigungsgruppen aus der Liste aus.
Fahren Sie mit der Erstellung der Alarmkonfiguration fort.
Ausgewählte Benachrichtigungsgruppen erhalten Benachrichtigungen über ihre konfigurierten Übermittlungskanäle. Sie können auch fortfahren, ohne eine Benachrichtigungsgruppe auszuwählen, wenn Sie möchten, dass Benachrichtigungen lediglich in der Plattform protokolliert werden.
Schritt 5: Erstellen Sie die Alarmkonfiguration.
Überprüfen Sie alle ausgewählten Einstellungen.
Klicken Sie auf „Konfiguration erstellen“, um die Schwellenwertwarnung zu speichern.
Die Warnmeldung überwacht nun kontinuierlich die Aktivität auf der Grundlage des konfigurierten Schwellenwerts.
So funktionieren Schwellenwertwarnungen
Schwellenwertwarnungen bewerten Metriken über einen definierten Zeitraum.
Wenn der überwachte Wert den konfigurierten Schwellenwert überschreitet, wechselt die Warnmeldung in den Status „Im Alarm“.
Sobald sich der Wert wieder normalisiert hat, wechselt der Alarm in den Status „Im Alarm (behoben)“.
Warnmeldungen werden protokolliert und optional über Benachrichtigungsgruppen versendet.
Wenn eine Sendequelle konfiguriert wurde, wird bei ausgelösten Warnmeldungen in der Spalte „Quellen“ der Protokolle zu Schwellenwertwarnungen mit einem entsprechenden Filter angezeigt, welche Quelle den Alarm ausgelöst hat. MSSP-Administratoren können die Quellen über alle Unterkonten hinweg einsehen und nach ihnen filtern.
Sie können Ihre konfigurierte Warnmeldung nun auf der Seite „Warnmeldungskonfigurationen“ im Abschnitt „DNS- und Schwellenwertwarnmeldungen“ zusammen mit dem Datum der Konfiguration sehen, wie unten gezeigt:
Sie können in der konfigurierten Warnmeldung nach rechts scrollen, um Details zur Warnmeldungskonfiguration anzuzeigen, z. B. das Datum der Konfiguration, die Benachrichtigungsgruppe und Aktionsschaltflächen zum Löschen oder Ändern der erstellten Warnmeldung.
Löschen/Ändern des Schwellenwertalarms
Sie können Ihren Schwellenwertalarm mit einem einzigen Klick löschen, indem Sie auf das Löschsymbol unter "Aktionen" klicken.
Es erscheint eine Abfrage, in der Sie gefragt werden, ob Sie die Benachrichtigung wirklich löschen möchten. Klicken Sie auf „Ja, löschen“.
Ebenso können Sie Ihre Schwellenwertwarnung ändern, indem Sie auf das dafür vorgesehene Symbol unter „Aktionen“ klicken, wie unten dargestellt. Klicken Sie nach dem Vornehmen der Änderungen einfach auf „Aktualisieren“, um die Änderungen zu speichern.
Nachstehend finden Sie ein Beispiel für eine Schwellenwert-E-Mail-Warnung:
Wie Sie sehen können, enthält die E-Mail wichtige Informationen auf einen Blick, z. B:
Die Konfigurationsdetails der Warnung, wie z. B. die angegebene Metrik, Bedingung, Intervall und Wert
Die Domäne, für die der Alarm ausgelöst wurde
Die Absenderquelle, die den Alarm ausgelöst hat, sofern eine konfiguriert wurde – wird in der Betreffzeile und in den Details angezeigt
Der Grund für die Auslösung der Ausschreibung
Der Zeitpunkt der Entdeckung
Option zur Anzeige von Details, indem Sie sich bei Ihrem PowerDMARC-Konto anmelden
Wenn Sie weitere Hilfe benötigen, besuchen Sie support.powerdmarc.com oder wenden Sie sich an Ihren PowerDMARC-Kundenbetreuer.















