Evaluar resultados e informes de Sophos Phish Threat
Sophos Phish Threat proporciona resultados en tres niveles: el Dashboard muestra tendencias de toda la organización, la vista de campaña detalla una simulación concreta y Reports permite seguir el comportamiento o el estado de la formación entre campañas. Solo la combinación de estos niveles responde si los mensajes fueron entregados, cómo reaccionaron los usuarios y qué acción de seguimiento es adecuada.
Este procedimiento está dirigido a administradores autorizados en el tenant de Sophos Fusion (antes Sophos Central) correcto. Trata los datos de los informes como datos personales de seguridad: que un usuario caiga en una simulación es una señal de formación y riesgo, no una atribución de culpa ni una prueba de una vulneración real.
Preparar el alcance de la evaluación
Antes del análisis se documentan el inquilino, la campaña, el grupo objetivo, el tipo de campaña, la fecha de inicio y fin, la pregunta y la base de comparación deseada. En una comparación de tendencias, el tipo de campaña, el nivel de dificultad y el grupo objetivo deben ser lo suficientemente similares. De lo contrario, no es posible comparar de manera significativa diferentes cuotas.
Para una evaluación fiable, se aplica el siguiente orden:
- Comprobar la situación general y las campañas en curso en el Phish Threat Dashboard.
- En la campaña, comprobar la entrega, los eventos y su evolución temporal.
- Evaluar el comportamiento del usuario o la formación a través de campañas bajo Reports.
- Rastrear anomalías hasta el evento del usuario y el estado de entrega.
- Solo después de eso, determinar los grupos objetivo para el entrenamiento, una campaña de seguimiento o correcciones de entrega.
Leer correctamente los indicadores del tablero
El acceso se realiza a través de My Products > Phish Threat. Active campaigns muestra campañas activas y próximas. El panel muestra, en caso de haber más de dos campañas activas, solo las dos campañas cuyo final está más próximo; See all conduce a la vista completa. Por lo tanto, una campaña ausente no se da por eliminada o finalizada automáticamente.
Organization summary muestra los valores promedio de las últimas cinco campañas: el porcentaje promedio de usuarios detectados y el porcentaje promedio de usuarios que informaron.
- Caught-to-open ratio indica cuántos usuarios fueron atrapados en comparación con los usuarios que abrieron el correo electrónico de phishing. Caught ratio representa gráficamente este valor.
- Report-to-open ratio indica cuántos usuarios reportaron el correo electrónico de phishing en relación con los usuarios que lo abrieron. Threat reported ratio representa gráficamente este valor.
- Caught users prioriza a los usuarios que fueron engañados con mayor frecuencia por simulaciones.
- Threat reporters muestra usuarios que han reportado correos electrónicos de phishing.
El denominador de ambas tasas son las aperturas, no todos los mensajes dirigidos o entregados. Por lo tanto, un alto Caught-to-open ratio debe evaluarse de manera diferente que un alto número absoluto de usuarios detectados. Del mismo modo, un bajo número de aperturas no demuestra automáticamente un buen comportamiento de seguridad: los errores de entrega o el seguimiento de imágenes/aperturas pueden afectar la base. Cómo distinguir entre imágenes faltantes, píxeles de seguimiento y eventos de apertura que se agregan después de un clic se explica en Comprobar imágenes faltantes y seguimiento de aperturas.
Awareness factors completa cuatro indicadores del programa:
- Users tested: Porcentaje de la base de usuarios que estuvo expuesta a una simulación.
- Last campaign: Indica cuánto tiempo ha pasado desde la última campaña.
- Users caught: tasa de error agregada de simulaciones de ataque.
- Passed training: Tasa de finalización de la formación de concienciación asignada.
Sophos recomienda como orientación probar a todos los usuarios al menos una vez cada tres meses. Esto no reemplaza la planificación propia de riesgos, protección de datos y formación. Export to PDF exporta datos del panel de control e informes de campañas en PDF. La función documentada no indica cuánto tiempo conserva Sophos los archivos generados o los datos de los informes.
Evaluar una campaña en detalle
La campaña se abre bajo My Products > Phish Threat > Campaigns. El resumen incluye la fecha de inicio y fin, así como gráficos circulares sobre la entrega de correos electrónicos, eventos de usuario y acciones en el correo electrónico.
Las siguientes áreas responden a diferentes preguntas:
- Campaign response timeline muestra durante las primeras horas y días cuándo se enviaron correos electrónicos, cuándo los usuarios fueron atrapados y cuándo se informaron los correos electrónicos. Con esto se puede evaluar la rapidez de la respuesta.
- Device breakdown muestra los tipos de dispositivos en los que se abrieron correos electrónicos o se captó a usuarios. Esto es una pista de investigación, no una prueba de un dispositivo inseguro.
- User Behavior muestra las reacciones a los correos electrónicos de la campaña.
- Email muestra correos electrónicos de ataque, registro de entrenamiento y recordatorio según el tipo de campaña.
- Training muestra el curso elegido para esta campaña.
- Paused muestra datos de pausa y reanudación según el estado. En caso de varias pausas, solo son visibles los datos de la última pausa y reanudación.
Con Export se pueden exportar los datos de la campaña en formato PDF o CSV. La exportación solo se genera después de que se haya revisado la campaña y la vista deseada. La documentación disponible no establece ni un periodo de conservación general ni un envío automático o un calendario para estas exportaciones; no se deben asumir tales características.
Revisar resultados de la campaña y eventos
Los resultados de la campaña se pueden ver con By User, By Group o By Attack. By Attack enumera todas las plantillas que son o han sido parte de la campaña. En By User aparecen marcas de tiempo; en By Group aparece, por cada evento, el número de usuarios. Por lo tanto, los valores de grupo y las marcas de tiempo de los usuarios no son el mismo tipo de representación.
| Evento o estado | Significado | Paso de verificación administrativa |
|---|---|---|
| Email sent | Momento en que se envió el correo electrónico de la campaña | Coincidir con el período de la campaña y los destinatarios |
| Delivery Status: Pending | Correo electrónico enviado, estado de entrega aún no recibido | No contar como entregado; verificar nuevamente más tarde |
| Delivery Status: Delivered | La entrega fue exitosa | Controlar detalles al pasar el ratón con fecha y hora |
| Delivery Status: Failed | El correo electrónico no se entregó | Leer los errores que aparecen al pasar el cursor y comprobar los errores de entrega y Bounced Mailboxes |
| Delivery Status: Blocklisted | Ningún intento, porque un correo electrónico de campaña anterior no fue entregado | Solucionar la causa según corrección de error de entrega en Bounced Mailboxes antes de volver a enviar |
| Email opened | momento de una apertura detectada | No equiparar con un clic o un ataque exitoso |
| Reported Email | El usuario reportó el mensaje como phishing | Registrar comportamiento positivo de notificación |
| Clicked link | Se hizo clic en el enlace de phishing | Comprobar la campaña y el tiempo del evento; priorizar el entrenamiento de seguimiento |
| Entered Credentials | Se introdujeron los datos de acceso en una simulación Credential Harvesting | Tratar como un alto riesgo de simulación, pero no presentarlo como una divulgación real |
| Started training | Se ha iniciado la formación requerida | Comprobar la fecha límite y la finalización |
| Finished training | Se aprobó la prueba final de la formación requerida | Contabilizar como finalización dentro de esta campaña |
Con Failed o Blocklisted se soluciona primero la causa de la entrega. Después se seleccionan las filas afectadas y se vuelve a enviar el correo electrónico de la campaña. Una nueva entrega exitosa elimina automáticamente la ID de correo electrónico del destinatario de Bounced Mailboxes. Sin la solución de errores, incluso las campañas posteriores pueden no enviarse a este usuario.
Importante: Pending no es un comprobante de entrega. No se debe evaluar una baja tasa de interacción mientras los destinatarios relevantes sean Failed, Blocklisted o continúen siendo Pending.
Investigar el comportamiento del usuario a través de campañas
Bajo My Products > Phish Threat > Reports > User Behavior están disponibles los siguientes filtros:
- All users: todos los usuarios registrados para campañas de ataque simuladas,
- Caught users: usuarios atrapados al menos una vez,
- Repeat users: usuarios atrapados varias veces,
- Reported threats: Usuarios que han informado amenazas simuladas,
- Failed to report threats: usuarios que han abierto un correo de ataque simulado, pero no lo han notificado,
- Entered credentials: usuarios que han introducido credenciales en una simulación,
- Opened attachments: Usuarios que han abierto un archivo adjunto simulado.
El campo de fecha limita el informe; el período seleccionado se aplica con Apply. Para una revisión repetible, se documentan juntos los filtros, el rango de fechas y el momento de evaluación. Export to CSV exporta la vista actual. Antes de compartirlo, se verifica si el archivo contiene realmente solo el período y el grupo de personas previstos.
Caught users, Repeat users y Entered credentials sirven para la priorización basada en riesgos. Los pasos siguientes sensatos son un entrenamiento adecuado, una campaña de seguimiento controlada y, en caso de patrones repetidos, una conversación dentro del proceso organizacional previsto para ello. Reported threats es un comportamiento positivo; Failed to report threats significa simplemente «abierto, pero no reportado» y no debe equipararse con «sorprendido» o «credenciales ingresadas».
Con Create campaign with these users se puede iniciar una nueva campaña prellenada a partir del grupo objetivo de informes actualmente filtrado. Antes de continuar, se revisan los destinatarios, el propósito, la base legal o la aprobación interna, la capacitación y el tiempo de envío. Un filtro de informes no es una aprobación automática para el envío.
Realizar el seguimiento del estado de la formación
Bajo My Products > Phish Threat > Reports > Training el informe muestra el estado de registro y cumplimiento. Están disponibles:
- Enrolled in Trainings para usuarios con registro de entrenamiento,
- Incomplete Trainings para usuarios que no han completado al menos un curso.
Aquí también se selecciona un rango de fechas y se aplica con Apply. Export to CSV exporta la vista actual; Create campaign with these users transfiere los usuarios filtrados a una nueva campaña.
Un entrenamiento incompleto no es automáticamente una negativa. Antes de una escalada se revisan el final de la campaña, el momento de registro, el correo electrónico de recordatorio, la entrega y posibles ausencias. Para comprobar el resultado, Finished training en la campaña se contrasta con el informe de formación de todas las campañas.
Realizar acciones de seguimiento de manera controlada
De la evaluación surge una lista de medidas comprensible:
- Resolver problemas de entrega antes de la evaluación del comportamiento.
- Priorizar Entered credentials, los incidentes repetidos y las formaciones no completadas según el modelo interno de riesgo.
- Reconocer el comportamiento positivo de notificación y observar la tasa de notificación como objetivo del programa.
- Para la campaña posterior, elegir grupos objetivo y plantillas comparables.
- Después del inicio, validar nuevamente la entrega, los eventos y el entrenamiento.
El ciclo de vida de la campaña influye en lo que se puede cambiar: Active Campaign y Upcoming Campaign se pueden editar, eliminar y clonar; Past Campaigns no se pueden editar. Delete no se puede deshacer. Clone genera una entrada bajo Campaign Drafts, toma los detalles del original y añade la fecha de creación en el nombre. Antes de reutilizarlo, los destinatarios, la plantilla, la formación y el calendario deben volver a revisarse.
Validar resultados
Antes de la publicación o escalada, se realizarán al menos estos controles:
- El panel menciona la misma campaña relevante que Campaigns; en caso de más de dos campañas activas se revisó See all.
- Las cuotas basadas en aperturas no se describen como una proporción de todos los destinatarios.
- En la campaña, los destinatarios, la plantilla y el período coinciden con el encargo de evaluación.
- La suma o muestra en By Group se verifica con las entradas en By User.
- Pending, Failed y Blocklisted se presentan por separado de Delivered.
- CSV o PDF se abre después de la exportación; se controlan el título, la campaña, el periodo, el filtro y las columnas.
- Una muestra de usuarios destacados se revisa basándose en los sellos de tiempo de los eventos y no solo en una lista del panel de control.
- Las medidas de seguimiento se documentan con la persona responsable, la fecha y el criterio de éxito.
Las desviaciones entre el panel de control y la vista detallada se deben en primer lugar a diferentes referencias: Organization summary muestra valores promedio de las últimas cinco campañas, mientras que la página de la campaña evalúa un solo objeto y Reports un periodo de fechas seleccionado.
Protección de datos, eliminación y auditoría
Los informes y exportaciones contienen nombres, direcciones de correo electrónico, reacciones, estado de capacitación y datos de comportamiento potencialmente relevantes para el riesgo. El acceso y la divulgación se limitan al personal necesario. Las exportaciones se almacenan en una ubicación de almacenamiento autorizada, se eliminan según la regla interna de retención y no se distribuyen por correo electrónico sin protección. Los roles, la finalidad, la retención y las autorizaciones se regulan en el Manual de privacidad y gobernanza. Las funciones de Sophos descritas aquí no implican un período general de retención del producto; este no se deriva del comportamiento de exportación.
Con Clear campaign events se pueden eliminar eventos de un usuario de los resultados de la campaña. Email sent se mantiene, y la acción se registra en Audit Log. Antes, deben aclararse el propósito, la autorización y la preservación de pruebas. La función no es ni una eliminación completa del usuario ni un sustituto de un proceso de protección de datos reglamentado.
Phish Threat informa los datos de uso a Sophos Fusion cada 30 días. Si se elimina un usuario que estaba registrado en una campaña dentro de los últimos 30 días, Sophos Fusion puede volver a crearlo debido a esta actividad. Por lo tanto, antes de una eliminación permanente, en Phish Threat > Reports > User Behavior > All enrolled > All users se establece el período de los últimos 30 días y se verifica mediante Export to CSV si corresponde a Last Targeted o Last Enrolled. Solo después de 30 días sin actividad se debe proceder con la eliminación permanente. Las demás fuentes de identidad y directorio se consideran adicionalmente según el procedimiento Eliminar de forma segura a un usuario de Sophos Fusion.
Asociar un enlace de campaña a un caso
Cuando varias campañas, entrenamientos o recordatorios están activos al mismo tiempo, el token incluido en un enlace de ejemplo puede ayudar en la asignación. Un administrador autorizado extrae el token de una muestra segura después del primer signo igual y decodifica su carga útil JWT. El campo campaign_token se compara luego con la ID de la campaña que es visible al pasar el cursor sobre un enlace de campaña o en su URL.
Se aplican límites estrictos: un enlace o token de producción no debe enviarse a decodificadores públicos, tickets ni sistemas de chat cualesquiera. Puede contener datos de seguimiento, campañas y caducidad. Se utiliza un procedimiento local aprobado internamente o se obtiene la autorización expresa de privacidad y seguridad. Decodificar solo significa leer la carga útil; no sustituye ninguna validación de firma o verificación de confianza. El enlace completo no se publica ni en el informe ni en el comentario de auditoría.
Solucionar errores frecuentes
- Campaña faltante en el panel: revisar See all o Campaigns; el panel muestra, si hay más de dos campañas activas, solo las dos con la próxima fecha de finalización.
- La tasa parece inesperadamente alta o baja: verificar el denominador. Caught-to-open ratio y Report-to-open ratio se refieren a aperturas, no a todos los destinatarios.
- Ningún evento o muy pocos eventos: verificar Delivery Status, el público objetivo, la plantilla y el período; tratar Pending, Failed y Blocklisted por separado.
- Otras campañas no alcanzan a un usuario: Solucionar el error bajo Settings > Bounced Mailboxes y solo después volver a enviar.
- Informe y campaña se diferencian: Filtrar por fecha con Apply, comparar el alcance de la campaña y los valores promedio mostrados en Organization summary de las últimas cinco campañas.
- La exportación contiene personas inesperadas: Antes de usar, compruebe la vista actual, los filtros y el rango de fechas; Export to CSV adopta la vista actual.
- El usuario aparece de nuevo después de la eliminación: Revisar la actividad de los últimos 30 días así como Last Targeted y Last Enrolled, y controlar las fuentes de directorio/sincronización.
- No se puede asignar el enlace de la campaña: Token completo, pero sin transmitir, decodificar localmente y comparar
campaign_tokenexactamente con el ID de la campaña.
Para una escalada al soporte se registran el ID del tenant, el nombre e ID de la campaña, el tipo de campaña, el periodo con la zona horaria, el filtro seleccionado, el estado de entrega afectado, usuarios de ejemplo anonimizados, los momentos de los eventos y la desviación entre la cantidad esperada y la visible. Los tokens, credenciales y enlaces de seguimiento completos no se copian en la documentación normal del caso.