Crear una campaña de Sophos Phish Threat
Una campaña de Sophos Phish Threat combina un objetivo de aprendizaje claro con una plantilla de ataque simulado o con contenido exclusivamente formativo, unos destinatarios definidos y un período de evaluación limitado. El proceso seguro consiste en definir el objetivo, elegir el tipo y el idioma de la campaña, configurar el ataque y la formación —o solo la formación—, revisar las plantillas, seleccionar los destinatarios piloto, enviar una prueba y, únicamente entonces, guardar la programación de producción.
Esta guía aborda una sola campaña. La inscripción automática de usuarios que se creen en Sophos Fusion (antes Sophos Central) en el futuro y los procesos recurrentes se explican en Crear series de campañas de Phish Threat y no se activan aquí deliberadamente.
Requisitos previos
La licencia, el acceso administrativo, los dominios de destinatarios verificados y la ruta de entrega deben estar configurados de antemano. Sophos Phish Threat: primeros pasos describe los preparativos necesarios. Una verificación correcta del dominio no demuestra que la entrega funcione; por eso, utilice primero un buzón de prueba controlado.
Opcionalmente, puede iniciar la creación de la campaña desde My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. Las señales de riesgo solo sirven para establecer prioridades. Aun así, revise el grupo objetivo preseleccionado, la finalidad de la campaña y la aprobación de la organización. Restrinja el acceso a la lista de riesgos a las personas responsables y no la trate como prueba de una conducta indebida individual.
Preparar la campaña
Antes de empezar, documente las siguientes decisiones:
- Objetivo: ¿Quiere establecer un valor de referencia, probar un patrón de ataque concreto o impartir formación obligatoria?
- Grupo piloto: Para la primera ejecución, utilice un grupo pequeño y representativo de usuarios con buzones accesibles.
- Criterio de medición: Por ejemplo, tasa de clics, introducción de credenciales simuladas, apertura de un archivo adjunto o finalización de una formación.
- Período: Defina el inicio, el final y tiempo suficiente para los recordatorios de formación.
- Comunicación: Informe al servicio de asistencia, al equipo de protección de datos y a los administradores responsables sobre la prueba aprobada, sin revelar de antemano a los destinatarios el escenario concreto. Limite los datos de destinatarios y resultados a la finalidad aprobada y a las personas que los necesiten.
Los dominios de los destinatarios deben estar verificados en Sophos Fusion. Phish Threat solo envía correos de phishing simulados a direcciones de dominios propios verificados. En una cuenta Enterprise, los dominios deben añadirse y verificarse en todas las unidades administrativas.
1. Seleccionar campaña, tipo e idioma
- En Sophos Fusion, vaya a My Products > Phish Threat > Campaigns.
- Seleccione New Campaign e introduzca un nombre único, por ejemplo,
2026-Q4-Finance-Invoice-Pilot. - Seleccione el tipo de campaña adecuado para el objetivo:
- Phishing captura a los usuarios que siguen un enlace en el mensaje simulado.
- Credential Harvesting lleva a una página de inicio de sesión simulada. Se considera que un usuario ha caído en la simulación cuando introduce credenciales; las contraseñas no se recopilan. Nunca introduzca credenciales reales, ni siquiera en una prueba controlada.
- Attachment registra la interacción pertinente con un archivo adjunto malicioso simulado.
- Training proporciona formación contra el phishing sin un ataque simulado.
- Seleccione el idioma de las plantillas de correo electrónico y los módulos de formación.
- Seleccione Next.
El idioma se define a nivel de campaña. Para grupos destinatarios que hablan idiomas distintos, suele resultar más claro crear campañas separadas que usar una plantilla con varios idiomas.
2. Seleccionar hasta cinco ataques en una campaña de ataque
Este paso se aplica a Phishing, Credential Harvesting y Attachment. En Choose Attack puede filtrar las plantillas por dificultad o tipo de ataque. Seleccione Choose this attack en la plantilla deseada. Una campaña puede contener hasta cinco ataques; después, seleccione Next.
Más plantillas no implican automáticamente mejores resultados. Para un piloto que pueda evaluarse con claridad, a menudo basta con un ataque. Varios ataques resultan útiles si se quieren comparar deliberadamente diferentes escenarios dentro del mismo grupo destinatario. El remitente, los enlaces, las páginas de destino y el idioma de cada ataque seleccionado deben ajustarse al objetivo de la campaña.
En una campaña exclusivamente de formación, el paso Choose Attack se omite por completo. No contiene ningún ataque simulado; tras elegir el tipo, se selecciona directamente el contenido formativo.
3. Configurar la formación y los recordatorios
Ruta A: campaña de Phishing, Credential Harvesting o Attachment
En Choose Training hay tres variantes disponibles:
- Phish Threat training: Sophos proporciona el contenido formativo seleccionado. Sophos recomienda esta opción.
- Use my own training: Los usuarios afectados acceden primero a la página Sophos - Security awareness training y seleccionan Go to Training para abrir el contenido alojado por la organización.
- No training: Después de hacer clic en un enlace, aparece una página simulada con
404 Not Found; no se proporciona formación.
En una campaña de ataque, los usuarios se inscriben automáticamente en los cursos seleccionados cuando caen en el ataque simulado. En Phishing no reciben un correo inicial independiente de inscripción a la formación: la interacción con el enlace activa la inscripción. Después pueden abrir la formación desde el mensaje original o desde un recordatorio de formación.
En una campaña Attachment, el activador depende de la interacción:
- En Windows, guardar, abrir y editar el archivo adjunto activa la inscripción en la formación.
- En macOS y en el navegador web, guardar y abrir el archivo adjunto activan la inscripción a la formación.
- La mera vista previa del archivo adjunto no activa la inscripción en la formación.
A continuación:
- Seleccione el curso de formación para los usuarios que no superen el ataque simulado. La lista se puede filtrar por HTML o Video.
- Defina el número y la frecuencia de los recordatorios de formación. El intervalo debe estar comprendido dentro del período previsto para la campaña.
- Seleccione Next.
Ruta B: campaña solo de formación
En una campaña de tipo Training, seleccione directamente los módulos de formación y continúe con Next. No hay ninguna plantilla de ataque ni un activador asociado al fracaso en una simulación. Los participantes seleccionados se inscriben en la formación y, al iniciarse la campaña, reciben un correo de inscripción con acceso a ella.
Configure los recordatorios de formación de acuerdo con el período de la campaña. A diferencia de una campaña de ataque, el itinerario formativo comienza con el correo de inscripción, no con la interacción del usuario con un ataque simulado.
No confunda los recordatorios de formación para los participantes con Campaign Reminders. Estos últimos se configuran en Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders y avisan a los administradores seleccionados siete días antes del inicio de la campaña.
4. Personalizar plantillas y observar el alcance de la cuenta
En Customize, seleccione Edit para un elemento. Según el tipo de ataque y la formación, puede editar los siguientes componentes:
- Attack Email para todos los tipos de ataque;
- Attack Landing después de hacer clic en el enlace de phishing;
- Custom Attachment en los escenarios de archivos adjuntos correspondientes;
- Reminder Email para próximas formaciones o eventos;
- Caught Landing para usuarios que no superen la prueba;
- Training Landing para los usuarios inscritos automáticamente en la formación.
Los componentes del ataque solo se aplican a Phishing, Credential Harvesting y Attachment. En una campaña exclusivamente de formación, revise en su lugar el correo de inscripción que da acceso directo a la formación; esta ruta no incluye Attack Email ni Attack Landing.
En el correo de ataque puede editar el nombre y la dirección del remitente, el asunto y el cuerpo del mensaje. Para realizar cambios en HTML, use Tools > Source code. Las imágenes solo pueden cargarse en formato PNG y cada plantilla puede tener un tamaño máximo de 4 MB.
Importante: Los cambios en Reminder Email, Caught Landing y Training Landing se convierten en las plantillas predeterminadas de todas las campañas actuales y futuras de la cuenta. Antes de guardarlos, compruebe que realmente deban aplicarse a toda la cuenta. Use Restore to Product Default para restaurar el valor predeterminado del producto correspondiente.
Guarde siempre primero la página de destino abierta con Save. Solo entonces podrá editar la siguiente página de destino. Si hay varios ataques, Next permanecerá desactivado hasta que se hayan guardado todos los cambios.
Personalización, vista previa y prueba
Use los campos de personalización solo si los datos de usuario necesarios se mantienen en Sophos Fusion. Compruebe especialmente {FirstName} y {LastName} en el correo de prueba. Para los usuarios sincronizados mediante Active Directory, Central importa Display Name y lo divide para estas dos variables. Por tanto, mantenga Display Name con el formato Vorname Nachname. Si no es posible en el origen del directorio, importe por CSV usuarios con nombres correctamente formateados o elimine las variables de la plantilla. Después, envíe otro correo de prueba.
Revise en la vista previa cada correo electrónico y cada página de destino que haya modificado. Después, use la función de prueba para enviar un correo de prueba a un buzón interno controlado. Compruebe:
- nombre del remitente, dirección y asunto visibles;
- sustitución correcta de todos los campos de personalización;
- representación en escritorio y dispositivo móvil;
- destino del enlace, página de destino y redirección a la formación;
- entrega en la bandeja de entrada, la carpeta de correo no deseado o la cuarentena.
Una vista previa correcta solo confirma la presentación. El correo de prueba recibido confirma además el flujo de correo. Abra los enlaces de prueba exclusivamente en el buzón piloto aprobado para evitar que las interacciones involuntarias distorsionen la evaluación posterior.
Después de la prueba, seleccione Save y, a continuación, Next.
5. Registrar usuarios y grupos
En Enroll Users, seleccione los Users o Groups previstos. Para la primera ejecución, debe ser el grupo piloto preparado.
- Para usuarios individuales cuyo dominio de correo no esté verificado, Sophos muestra una advertencia y no los inscribe.
- Si un grupo contiene direcciones de dominios verificados y no verificados, Sophos solo incluye las direcciones de los dominios verificados y muestra una advertencia.
- Use Verify domains para iniciar la verificación del dominio. Después, vuelva a Phish Threat y continúe creando la campaña.
Mantenga desactivada la opción Auto-enroll new users to this campaign para este procedimiento. En una campaña independiente, los usuarios nuevos añadidos a la cuenta de Central se inscribirían de inmediato y recibirían el primer correo de la campaña 24 horas después. Además, la campaña seguiría activa hasta que se finalizara manualmente. Esto no se ajusta al período fijo previsto aquí ni sustituye la lista de destinatarios revisada expresamente para esta ejecución.
Seleccione Next para ir a Review and Schedule.
6. Revisar, programar y establecer la puntuación mínima
En Review and Schedule revise de nuevo todos los datos anteriores. Para el calendario hay dos variantes:
- Launch at scheduled time: defina Start Date y End Date. El inicio programado debe situarse al menos una hora en el futuro y solo puede establecerse a una hora en punto. El envío de los primeros correos comienza a la hora de inicio.
- Launch immediately: la campaña se activa al finalizar la configuración; sigue siendo obligatorio definir una End Date. No use esta opción hasta que los destinatarios, la plantilla y la entrega de prueba hayan recibido la aprobación final.
Después de End Date, Sophos no recopila nuevos datos de la campaña ni envía más correos de campaña o recordatorios. Las acciones de los usuarios posteriores a esa fecha no aparecen en los resultados. Por tanto, la fecha de finalización debe ser posterior al último envío previsto y a los recordatorios de formación programados.
En Sending Increment los mensajes pueden distribuirse gradualmente. Para ello se puede determinar el porcentaje de destinatarios que debe enviarse por fase y el intervalo entre fases. La proporción puede reducirse hasta 5 %. Sophos muestra una estimación del número de días de envío completo. El último envío estimado debe realizarse antes de End Date.
A continuación, establezca la puntuación mínima de cada módulo de formación seleccionado. El valor predeterminado de cada formación es 80 %; esta puntuación evalúa la finalización de la formación correspondiente, no si se superó la prueba de phishing simulada. Si seleccionó varios módulos, elija Next y establezca la puntuación de cada uno por separado. Las puntuaciones deben ajustarse al objetivo de la campaña antes del inicio y no modificarse después solo para favorecer un resultado deseado.
Para finalizar, seleccione Done. La configuración se guardará y se activará o programará según la opción de inicio elegida. Antes, coteje una vez más el nombre de la campaña, el número de destinatarios, el método de inicio y la zona horaria con la aprobación.
Limitar los errores después de guardar
Si detecta un error después de seleccionar Done, abra inmediatamente la campaña en My Products > Phish Threat > Campaigns y seleccione Pause. Los correos ya enviados no se pueden recuperar. En un envío escalonado, la pausa solo impide el envío de los mensajes restantes que aún no se hayan programado; por tanto, determine primero con qué destinatarios ya se ha contactado.
Una campaña pausada se puede editar con Edit para modificar el resto del proceso. El tipo de campaña y Start Date no se pueden cambiar, y tampoco se pueden eliminar los destinatarios a quienes ya se haya enviado el correo de la campaña. Tras la corrección, revise los destinatarios, el contenido, End Date y el envío pendiente antes de seleccionar Resume. Una campaña finalizada no se puede ampliar ni editar; cree una nueva. El ciclo de vida completo se describe en Gestionar campañas Phish Threat.
Validar campaña
Después de seleccionar Done, no confíe únicamente en el mensaje de confirmación. Abra la nueva entrada en My Products > Phish Threat > Campaigns y compruebe lo siguiente:
- El nombre, el tipo y el idioma de la campaña son correctos; en una campaña de ataque, compruebe también el número de ataques.
- La formación, el intervalo de recordatorios y la puntuación mínima coinciden con la aprobación.
- Solo están inscritos los usuarios o grupos esperados y se han resuelto las advertencias sobre dominios no verificados.
- Las fechas de inicio y fin, así como la zona horaria son correctas.
- En Sending Increment el porcentaje, el intervalo y la duración estimada del envío se ajustan a End Date.
- El estado corresponde al inicio seleccionado: programado en una fecha futura o iniciado si se eligió el inicio inmediato.
- El buzón de prueba controlado ha recibido el correo de prueba, y el enlace, la página de destino y la formación se han mostrado según lo previsto.
Si se omite inesperadamente un destinatario, compruebe primero la verificación del dominio, la dirección de correo del usuario y su pertenencia al grupo; después, consulte Solucionar errores de entrega de Phish Threat. Si {FirstName} o {LastName} se sustituyen incorrectamente en un correo de prueba personalizado, corrija Display Name al formato Vorname Nachname para los usuarios sincronizados con AD o use una importación CSV correctamente formateada y repita la prueba. Utilice la campaña con el grupo objetivo de producción solo cuando sean correctos la lista de destinatarios, la entrega de prueba y el período.