Sophos Phish Threat: Protección y gobernanza de datos
Sophos Phish Threat procesa datos sobre personas identificables durante simulaciones y capacitación: al menos asignaciones de destinatarios y campañas, eventos de entrega y respuesta, y estado de capacitación. Estos datos son útiles para un programa de concientización, pero no pueden explotarse sin un propósito definido, un acceso autorizado y un ciclo de vida regulado.
Este runbook describe un proceso interno controlado, no asesoramiento legal. Los departamentos internos responsables deciden qué base jurídica, derechos de participación, obligaciones de información o plazos de conservación se aplican en una empresa concreta. Que una campaña sea técnicamente viable no significa que cuente con la aprobación operativa o jurídica necesaria.
Establecer objetivo de gobernanza
Antes de la primera campaña, el propietario responsable aprueba un breve concepto operativo. Responde al menos:
- ¿Qué objetivo específico de sensibilización o formación persigue el programa?
- ¿Qué empleados, personas externas o unidades organizativas están dentro del ámbito y cuáles no lo están expresamente?
- ¿Qué reacciones y niveles de entrenamiento son necesarios y qué datos no se utilizan deliberadamente?
- ¿Quién puede crear y aprobar campañas, y quién puede ver, exportar o eliminar resultados individuales?
- ¿Cómo se informará a los participantes y a quién pueden contactar si tienen preguntas?
- ¿Durante cuánto tiempo se necesitan las exportaciones locales, los tickets y otras copias?
- ¿Qué ocurre en caso de envío incorrecto, quejas, secretos reales introducidos o sospecha de un incidente de seguridad real?
- ¿Cómo se tienen en cuenta las entradas, los cambios de funciones, las ausencias prolongadas y las salidas?
El propósito aprobado está formulado de manera tan estricta que cada campaña y cada evaluación se pueden comparar con él. “Mejorar la seguridad” por sí solo es demasiado vago. Un objetivo verificable sería entrenar la notificación segura de correos electrónicos sospechosos en un grupo objetivo definido sin utilizar resultados individuales como prueba aislada de rendimiento.
Aclarar las responsabilidades y el rol del proveedor
La organización decide el propósito, el grupo objetivo, el contenido de la campaña, la evaluación y la reutilización interna. Estas decisiones no podrán ser delegadas en Sophos Fusion (antes Sophos Central). Los documentos contractuales de Sophos también distinguen entre el procesamiento en nombre del cliente y las actividades de procesamiento propias de Sophos. Por lo tanto, el Data Processing Addendum aplicable al tenant, el Sophos Group Privacy Notice actual y la información de protección de datos específica del producto se verifican junto con el contrato y el License Schedule.
Los equipos responsables de contratos y protección de datos documentan, en particular:
- qué partes y servicios están cubiertos por el contrato;
- qué instrucciones, tipos de datos, grupos de personas afectadas y finalidades del tratamiento se aplican;
- qué medidas técnicas y organizativas se prometen y cómo se comprobarán;
- cómo se tratan los subprocesadores y las transferencias internacionales;
- qué apoyo se brinda para consultas, incidentes de seguridad y auditorías;
- qué reglas se aplican para la devolución o eliminación después de la finalización del contrato.
Esta revisión no sustituye la evaluación jurídica de la organización. La versión del contrato, el tenant, la región de datos y los productos utilizados se documentan conjuntamente; una página web general de Sophos no demuestra qué acuerdo se aplica a un cliente concreto.
Planificar roles con separación de tareas
Un modelo práctico separa la responsabilidad del programa, la implementación técnica y la evaluación personal:
| Rol | Tarea | No incluido automáticamente |
|---|---|---|
| Responsable del programa | Responsabilizarse del propósito, el grupo objetivo, las métricas, el presupuesto y la revisión | Administración de Sophos Fusion o acceso a resultados individuales |
| Equipos responsables de protección de datos, asuntos jurídicos, RR. HH. o representación de los trabajadores | Llevar a cabo el proceso de revisión y participación exigido por las normas internas | Configuración técnica de la campaña |
| Operador de campaña | Configurar, probar, iniciar y detener una campaña aprobada | Cambios unilaterales en el propósito, el alcance o las reglas de escalado |
| Revisor de resultados | Evaluar informes para el propósito aprobado y documentar las acciones de seguimiento. | Distribución general de datos brutos o clasificaciones. |
| Administrador Sophos Fusion | Gestionar identidades, roles y acceso técnico. | decisión sustantiva sobre las consecuencias personales |
| Servicio de asistencia técnica o propietario del incidente | Procesar errores de entrega, envíos incorrectos y mensajes de seguridad | evaluación conductual de rutina de todos los participantes |
En Sophos Fusion, los roles predefinidos Help Desk y Read-only con licencia Phish Threat ven usuarios, campañas, series, resultados e informes. Por lo tanto, Read-only no significa “sin acceso a resultados personales”. Help Desk tampoco es un acceso mínimo automáticamente adecuado. Las funciones se asignan según Sophos Fusion Asignar correctamente funciones de administración y se verifican con una cuenta de prueba.
Para resultados particularmente confidenciales, no solo verifica si una cuenta puede realizar cambios, sino también si puede ver campañas, informes, registros confidenciales y exportaciones. Al menos dos personas responsables garantizan una vía de recuperación administrativa; se evitan las cuentas de administrador compartidas.
Minimizar datos
Se crea previamente una matriz de datos para cada campaña:
| Área de datos | Propósito típico | Minimización |
|---|---|---|
| Nombre, dirección de correo corporativa, grupo | Entrega y asignación al grupo destinatario | Utilizar solo identidades corporativas aprobadas y los grupos necesarios |
| Asignación de campaña y formación | Ejecución del escenario aprobado | asignar solo el idioma, el contenido y la formación necesarios |
| Estado de entrega | Distinguir errores de comportamiento. | Pending, Failed y Blocklisted no deben considerarse una respuesta del usuario. |
| Abrir, informar, hacer clic, entrada de credencial simulada o acción de archivo adjunto | Evaluar el impacto de la concientización | evaluar sólo los tipos de eventos requeridos; Registrar contexto y límites de medición. |
| Inicio y fin de la formación. | realizar un seguimiento de la formación requerida | utilizar sólo durante el período y propósito especificados |
| PDF/CSV Export | evidencia aprobada o análisis limitado | Exporta solo la vista que necesitas, guárdala de forma segura y elimina copias |
Las plantillas no contienen secretos reales, casos de clientes reales ni detalles personales innecesarios. Los nombres de las campañas y las notas internas también se eligen de manera que no revelen información de salud, procedimientos de recursos humanos u otra información innecesariamente sensible. Las contraseñas de producción, los tokens y los enlaces de seguimiento completos no pertenecen a los tickets ni a las evaluaciones normales.
La cifra clave Entered Credentials describe un evento en una campaña Credential Harvesting simulada. No puede presentarse como prueba de que una cuenta real ha sido comprometida. Del mismo modo, Email opened no es lo mismo que un clic, y no completar la formación no demuestra una negativa.
Controlar los grupos objetivo y las exclusiones
El grupo destinatario no se comprueba únicamente en el último paso del asistente. El responsable funcional proporciona una lista aprobada o un grupo definido con claridad, y el operador lo coteja con la selección real en Enroll Users.
Antes de cada salida se comprueban al menos estos casos:
- personas que han dejado la organización, tienen la cuenta bloqueada o aún no se han incorporado;
- ausencias más largas, si deben ser excluidas o pospuestas según el proceso interno;
- buzones de correo compartidos, listas de distribución, cuentas técnicas y de servicio;
- personas externas, proveedores y socios fuera del alcance aprobado;
- grupos especialmente supervisados donde es necesario ajustar el contenido o el tiempo;
- objetos de directorio de prueba, duplicados u obsoletos;
- personas que no participan debido a un proceso de excepción documentado.
Las exclusiones se justifican, programan y asignan a un propietario. No pueden mantenerse como una lista paralela permanentemente no controlada. La fuente de identidad principal y la pertenencia a los grupos se verifican antes del envío; se evitan las listas paralelas mantenidas manualmente. El ciclo de vida del usuario de Sophos Fusion se describe en Sophos Fusion Administrar usuarios y grupos.
Auto-enroll new users to this campaign o Auto-enroll new users to this series extiende el alcance a los usuarios recién agregados a Sophos Fusion. La opción no es un filtro de departamento. Solo se utiliza si se aprueba expresamente el registro continuo y el proceso de incorporación excluye cuentas no válidas de manera oportuna. Para obtener más información, consulte Registro automático de nuevos usuarios.
Comunicación e implementación justa
Antes del funcionamiento habitual se aprueba una línea de comunicación. Explica de forma adecuada la finalidad, los responsables, las categorías básicas de datos tratados, la evaluación prevista, los puntos de contacto y el tratamiento de los resultados. Que una organización anuncie fechas o escenarios específicos con antelación es una decisión interna; un efecto sorpresa no justifica realizar todo el proceso en secreto o sin una persona de contacto.
Las siguientes pautas también se aplican a cada campaña:
- El contenido y el lenguaje se adaptan al grupo objetivo y evitan miedos, vergüenzas innecesarias o referencias a situaciones personales especialmente estresantes.
- La simulación nunca solicita pagos reales, compartir secretos reales o acciones peligrosas.
- Helpdesk y Security Operations conocen las ventanas de campaña y las rutas de escalada sin obtener resultados más amplios de lo necesario.
- Una comunicación de resolución o formación explica el comportamiento seguro deseado y una ruta de denuncia real.
- Las quejas y solicitudes de información, rectificación o supresión no se improvisan, sino que se pasan al proceso definido internamente.
Aprobación antes del inicio
Una campaña solo puede ponerse en producción después de una revisión documentada por dos personas. La aprobación incluye:
- comprobar que el tenant sea el correcto y que exista una licencia Phish Threat válida;
- confirmar el propósito, el responsable, la aprobación interna y, en su caso, la participación necesaria;
- comprobar el grupo objetivo, las exclusiones, el idioma, la plantilla, la formación y las fechas de inicio y finalización;
- probar los dominios verificados y la ruta de entrega con un pequeño grupo piloto aprobado;
- probar el acceso a los resultados y los permisos de exportación con los roles previstos;
- Confirmar el servicio de asistencia técnica, incidentes y canales de comunicación;
- establecer reglas locales de retención y eliminación para exportaciones y documentación adjunta;
- solo entonces complételo en el asistente Review and Schedule.
La planificación de licencias pertenece al mismo control: Phish Threat cuenta destinatarios únicos tan pronto como se envía un correo electrónico de campaña o de capacitación. Eliminar o cancelar no elimina retroactivamente dicho uso. El modelo de conteo se describe en ¿Cómo se obtiene la licencia de Sophos Fusion?.
Limitar e interpretar correctamente los resultados
La evaluación se inicia a través de My Products > Phish Threat. Las campañas individuales se abren en My Products > Phish Threat > Campaigns; las vistas entre campañas se encuentran en My Products > Phish Threat > Reports > User Behavior y Reports > Training.
El propietario del resultado determina de antemano qué nivel está destinado a cada destinatario:
- tendencias agregadas para el control y la gestión de programas;
- eventos de detalles personales solo para revisores autorizados explícitamente;
- información técnica de entrega para operaciones o mesa de ayuda;
- capacitación de seguimiento limitada y concientización sobre seguridad;
- RR. HH. o los responsables jerárquicos solo conforme al procedimiento interno aprobado, no automáticamente ante cada resultado.
Los resultados individuales nunca se interpretan sin el estado de entrega, el período de tiempo, el tipo de campaña y los límites técnicos de medición. Las funciones de seguridad del correo electrónico pueden precargar imágenes o comprobar enlaces; las ausencias y los problemas de entrega pueden distorsionar los estados de formación. Por lo tanto, antes de tomar cualquier medida de seguimiento personal, se comprueba el registro de datos detallado. El procedimiento completo está disponible en Sophos Phish Threat Evaluar resultados e informes.
Export to CSV, Export to PDF y Export relacionados con la campaña crean copias de datos adicionales fuera de la vista del portal. Antes del Export se confirma la finalidad, filtro, periodo y grupo de destinatarios. A continuación se registran el archivo, la ubicación de almacenamiento, el responsable, los accesos y la fecha de eliminación. Las exportaciones no se distribuyen sin protección por correo electrónico y no se copian en el almacenamiento personal en la nube ni en tickets no controlados.
Gestionar la conservación y eliminación sin un plazo no acreditado
Las funciones de Sophos documentadas aquí no especifican un período de retención general para todos los datos de informes, eventos y campañas de amenazas de phishing. Por lo tanto, no se inventa ninguna fecha límite para el producto y no se presenta una fecha límite interna como una eliminación automática de Sophos.
En cambio, la organización mantiene un registro de datos con reglas separadas para:
- Los datos aún son visibles en el tenant de Sophos Fusion;
- archivos CSV y PDF descargados;
- aprobaciones, evaluaciones, presentaciones y tickets;
- documentos de auditoría e incidentes;
- Copias de seguridad o sistemas posteriores, si dichas copias realmente existen.
El propietario responsable fija un plazo en función del propósito aprobado y los requisitos aplicables. Al final del plazo, cada copia controlable se elimina en el sistema previsto y se documenta su finalización. Si no se puede verificar de forma independiente una eliminación prevista en el portal o una devolución contractual, no se afirmará que se haya producido, pero se aclarará con Sophos o el socio contractual.
Clear campaign events puede eliminar los eventos de un usuario de los resultados de la campaña. Email sent se conserva y la acción se registra en Audit Log. Por lo tanto, la función no supone una eliminación completa del usuario ni prueba de que se hayan eliminado todas las copias de Sophos o de las exportaciones locales. Antes de la actuación se verifica la autorización, el alcance, la conservación de las pruebas requeridas y las copias restantes.
Gestionar incidencias y errores de envío
Un incidente de gobernanza ocurre, por ejemplo, cuando se contacta a un grupo objetivo no aprobado, se envía contenido inapropiado, los resultados se divulgan sin autorización o un destinatario ingresa un secreto real en un flujo de simulación. Entonces se aplica lo siguiente:
- Abra la campaña en My Products > Phish Threat > Campaigns y detenga los envíos pendientes con Pause, si la acción está disponible.
- Documente mínimamente la hora, el ID de la campaña, el grupo de destinatarios, los mensajes ya enviados y las exportaciones conocidas.
- Informar al programa, seguridad, protección de datos y, si es necesario, a otros propietarios de incidentes designados internamente.
- limitar el acceso y el uso compartido; no copiar contraseñas o tokens reales en la documentación del caso.
- Si las credenciales reales pudieran verse afectadas, active el proceso normal de cuentas e incidentes de seguridad. Un evento de amenaza de phishing no sustituye a la investigación de una cuenta real.
- Dejar que los equipos responsables decidan sobre las notificaciones necesarias, la conservación de pruebas y las medidas adicionales.
- Sólo entonces podrá corregir o eliminar datos específicamente y tener en cuenta cada copia restante.
- Corregir la causa, repetir la prueba piloto y obtener una nueva aprobación antes de continuar.
Pause no recupera los mensajes que ya se han entregado. Los eventos y el uso de licencias que ya se han registrado no desaparecen como resultado. Después de detenerse, se verifican los intervalos de envío pendientes y las próximas campañas que se hayan creado.
Baja y proceso para las personas interesadas
Al salir, la fuente del directorio principal primero se desactiva o se elimina del ámbito de sincronización. Luego se verifican las campañas en ejecución, series, grupos, acceso a resultados, exportaciones locales y roles administrativos. Simplemente eliminar a una persona de una campaña no es una exclusión completa.
Si un usuario se registró en una campaña de amenazas de phishing en los últimos 30 días, puede aparecer nuevamente en Users & Groups después de la eliminación. Antes de la eliminación permanente de Sophos Fusion, se verifican Last Targeted y Last Enrolled y se espera la ventana de 30 días. Luego, el proceso sigue en Sophos Fusion Eliminar y desconectar usuarios de forma segura. La eliminación de un usuario de Sophos Fusion no prueba que se hayan eliminado informes, tickets u otras copias locales exportados previamente; estos se rastrean por separado.
Las solicitudes de los interesados se coordinan mediante el proceso interno designado de protección de datos o RR. HH. El operador de la campaña no decide por sí solo qué datos se facilitan, rectifican, limitan o eliminan. En su lugar, proporciona al equipo responsable información trazable sobre el tenant, la campaña, el periodo, los eventos visibles, las exportaciones y los cambios ya realizados.
Validar las operaciones y comprobar periódicamente
Después de cada campaña se validan al menos los siguientes puntos:
- Las listas de destinatarios objetivo y real, incluidas las exclusiones, coinciden;
- Delivery Status distingue los mensajes entregados de los estados Pending, Failed y Blocklisted;
- una muestra en By User concuerda con declaraciones agregadas;
- El acceso a los resultados funciona para cuentas de prueba autorizadas y falla para cuentas no autorizadas;
- Cada CSV/PDF Export tiene un propietario, propósito, ubicación de almacenamiento y fecha de eliminación;
- Los incidentes, quejas y excepciones tienen estatus y responsabilidad;
- Las acciones de seguimiento corresponden al propósito aprobado y no producen clasificaciones infundadas;
- El fin de campaña, las series en curso y el registro automático se encuentran en el estado esperado.
Como recomendación operativa, no como una fecha límite establecida por Sophos, el alcance se publica antes de cada campaña, las campañas en curso, las series, las exportaciones y los incidentes abiertos se verifican mensualmente, los roles y el acceso a los resultados personales se recertifican trimestralmente y el concepto operativo, el contrato, la información de protección de datos, la región de datos, los subprocesadores, las reglas de eliminación y los documentos de comunicación se verifican al menos una vez al año. Se lleva a cabo una inspección no programada después de cambios de producto, de contrato, organizativos o legales, así como después de cada incidente.
La revisión no termina con una lista de verificación. Las desviaciones reciben el propietario, el plazo y el criterio de éxito. Si una declaración sobre el almacenamiento, la eliminación, la transmisión o el impacto en la función no se puede verificar en su propio tenant, permanece documentada como una pregunta abierta y se aclarará antes de la próxima campaña afectada.