Ir al contenido
Avanet

Sophos Phish Threat: Crear y planificar series de campañas de forma segura

Con una serie de campañas, Sophos Phish Threat repite simulaciones de ataques o cursos de seguridad con una periodicidad fija. Una serie no es simplemente una campaña de larga duración: Sophos genera campañas individuales cuyo contenido y participantes dependen del tipo de serie y de la configuración seleccionada.

La configuración se realiza en Sophos Fusion (antes Sophos Central) bajo My Products > Phish Threat > Campaigns a través de New Series.

Requisitos previos

La licencia, el acceso de administración y los dominios de destinatario verificados deben configurarse previamente. Sophos Phish Threat: Primeros pasos describe estos requisitos básicos. Un dominio verificado no garantiza que los mensajes se entreguen correctamente: configure el flujo de correo según la plataforma a través de Phish Threat para Microsoft 365 o Phish Threat para Google Workspace y verifique además el Listado de remitentes permitidos de Phish Threat.

Pruebe la entrega con un buzón interno controlado antes de crear una serie para el público objetivo final. La creación de una campaña individual se describe en Crear una campaña de Sophos Phish Threat.

Establecer el tipo de serie antes de la configuración

En Get Started, introduzca el nombre de la campaña y elija uno de los dos tipos de serie:

Tipo de seriePropósitoSeguimiento importante
Simulated attack seriesProbar repetidamente a los usuarios con ataques simuladosEl tipo de ataque, la dificultad y la formación posterior opcional se establecen como reglas de la serie
Security training seriesInscribir periódicamente a los usuarios en cursos obligatoriosSe planifican uno o varios cursos de formación y el umbral de aprobación

El tipo de serie determina las páginas siguientes del asistente. Por lo tanto, defina de antemano si el objetivo principal es medir el comportamiento de los usuarios o implantar un plan de formación obligatorio.

A continuación, seleccione el ritmo y el idioma para los correos electrónicos y el material de entrenamiento y haga clic en Next. El idioma debe ser adecuado para la plantilla de ataque, el contenido del entrenamiento y el público objetivo; el idioma de la cuenta de administrador no es determinante para ello.

Configurar serie de ataques simulados

En Series preferences están disponibles tres tipos de ataques:

  • Phishing induce a los usuarios a hacer clic en un enlace en un correo electrónico.
  • Credential Harvesting dirige a un sitio web falso y solicita la introducción de credenciales. Sophos no registra contraseñas en este proceso.
  • Attachment induce a los usuarios a abrir un archivo adjunto de correo electrónico simulado y dañino.

Puede marcar varios tipos de ataques. Sin embargo, para un proceso controlable, se recomienda un solo tipo de ataque por serie. Si se seleccionan varios tipos, Sophos utilizará un tipo de forma aleatoria para cada campaña generada a partir de la serie. Por ejemplo, en una serie trimestral, se elige nuevamente de forma aleatoria cada trimestre. No se puede deducir una rotación fija a partir de esta selección múltiple.

A continuación, establezca el nivel de dificultad y decida si los usuarios que caigan en la simulación deben inscribirse en una formación posterior. De forma predeterminada, Sophos asigna una formación adecuada para los ataques seleccionados. Si utiliza esta formación posterior, establezca también el umbral de aprobación; el valor predeterminado es 80 %.

Verifique dos diferentes medidas de éxito por separado:

  1. La simulación de ataque mide si el usuario respondió a la simulación.
  2. El umbral de aprobación determina si el entrenamiento posterior se completó con éxito.

Después de revisar, haga clic en Next.

Configurar serie de entrenamientos de seguridad

En Series selections, abra un curso para consultar su resumen. Con Choose this training, añádalo a la serie. Se pueden seleccionar varios cursos de formación.

Si selecciona varios cursos, compruebe que todos se ajusten al público objetivo. En Review & Schedule se establece el umbral de aprobación de cada curso. El valor predeterminado también es 80 %; pulse Next para pasar al umbral de aprobación del curso siguiente.

Destinatarios y registro automático

Seleccione bajo Enroll Users los Users o Groups deseados. Active Auto-enroll new users to this series sólo si los usuarios creados posteriormente en Sophos Fusion deben ser incorporados a la serie sin aprobación adicional.

La inscripción automática funciona de manera diferente según el tipo de serie:

  • En una serie de ataques simulados, los nuevos usuarios se incorporan a la siguiente campaña generada por la serie. No se agregan posteriormente a campañas ya iniciadas.
  • En una Security training series, Sophos incorpora a los nuevos usuarios en cada campaña de formación de la serie; comienzan con la primera campaña. Si varios cursos están organizados como una serie de formación, cada usuario recién registrado comienza con el primer curso.
  • El envío sigue el ritmo de la serie y no comienza necesariamente el día de la inscripción. Si un curso mensual comienza el día 1 de un mes y un usuario se inscribe el día 15, no recibirá el primer correo de formación hasta el día 1 del mes siguiente. Los cursos posteriores se desplazan en consecuencia para ese usuario.

Las diferencias con las campañas independientes y otros tipos de serie se explican en Inscripción automática en Phish Threat.

Dominios verificados y unidades administrativas

Los correos electrónicos de phishing simulados solo se pueden enviar a direcciones en dominios que pertenecen a la empresa y que han sido verificados en Sophos Fusion.

  • Si la selección de usuarios contiene direcciones de dominios no verificados, Enroll Users mostrará una advertencia.
  • Si un grupo contiene direcciones verificadas y no verificadas, Sophos solo tomará las direcciones de los dominios verificados y también mostrará una advertencia.
  • Utilice Verify domains en la advertencia para acceder a la verificación. Cuando termine, vuelva a la creación de la campaña a través de Phish Threat.
  • En Sophos Central Enterprise, el dominio debe añadirse y verificarse por separado en cada subunidad administrativa afectada (Sub-Estate). La verificación en otra subunidad no es suficiente.

Si un grupo contiene direcciones de ambos tipos, no continúe únicamente con las direcciones admitidas sin comprobarlas. De lo contrario, la serie se iniciará sin errores, pero no llegará al público objetivo previsto.

Verificar y planificar

Después de Next, abra el paso Review & Schedule. Controle cada sección y use Edit antes de guardar la serie.

Para una serie de ataques simulados, establezca en End Series el número de meses o When I cancel. Las acciones del usuario después de la fecha de finalización ya no se tendrán en cuenta en los resultados de la campaña. Por lo tanto, planifique suficiente tiempo para las reacciones y cualquier entrenamiento posterior. When I cancel no es una condición de finalización automática; la serie continuará hasta que se detenga manualmente.

Para una serie de entrenamiento, establezca el inicio de la serie y el límite de aprobación. Con varios entrenamientos, cada curso se controla por separado. Solo cuando el tipo de serie, el ritmo, el idioma, el contenido, los destinatarios y el calendario estén correctos, cierre el asistente con Done.

El envío escalonado no está disponible durante la creación

No se puede definir un Sending Increment al crear la serie de campañas. El envío escalonado solo puede configurarse después de guardar la serie, editándola antes de su inicio.

En este paso se determina:

  • el porcentaje de usuarios por fase de envío,
  • el intervalo entre las fases,
  • y según la estimación mostrada, cuántos días tomará el envío completo.

Este procedimiento es importante: Primero guarde la serie con Done, luego edítela nuevamente antes del inicio y establezca las etapas de envío. No inicie la serie manualmente antes de que se haya completado este segundo control. En el caso de series mensuales, también debe revisarse la campaña generada automáticamente en la ventana limitada bajo Upcoming Campaigns.

Validación antes del primer lanzamiento en producción

Utilice una lista de verificación documentada para la autorización:

  1. Tipo de serie: ¿La serie corresponde al objetivo - simulación de ataque o capacitación obligatoria?
  2. Ritmo: ¿Son correctos la frecuencia, el primer inicio y la finalización deseada de la serie?
  3. Idioma: ¿Coinciden el idioma del correo electrónico y del entrenamiento con el público objetivo?
  4. Ataque: ¿Se ha seleccionado solo el tipo de ataque previsto, o la selección aleatoria de varios tipos es expresamente deseada?
  5. Entrenamiento: ¿Coinciden la asignación del curso y el límite de aprobación para cada curso?
  6. Destinatarios: ¿Coinciden el número de usuarios y grupos con la autorización? ¿Se resolvieron las advertencias sobre direcciones omitidas?
  7. Dominios: ¿Están todos los dominios de los destinatarios verificados en la unidad administrativa correcta?
  8. Inscripción automática: ¿Se desea incluir a los usuarios que se creen en Sophos Fusion en el futuro y lo ha autorizado la organización?
  9. Fases de envío: ¿Se ha editado nuevamente la serie guardada antes de iniciar y se ha verificado la duración total esperada?
  10. Campaña próxima: ¿Coinciden el contenido y los destinatarios de la primera campaña generada de manera concreta?

Pruebe nuevas plantillas, fuentes de destinatarios o configuraciones de flujo de correo en una campaña individual separada o serie piloto con un pequeño grupo objetivo interno. Verifique el mensaje entregado, la página de destino, el registro de eventos y, si corresponde, la asignación de formación. Después, vuelva a crear la serie de producción con la selección definitiva de destinatarios, comprobada de nuevo. No dé por hecho que podrá cambiar el público objetivo de una serie ya guardada del grupo piloto al grupo de producción.

Detener la serie y limitar las consecuencias

Hasta la finalización con Done, puede corregir las páginas del asistente. Una entrada no completada aparece bajo Campaign Drafts; allí puede continuarla con Finish o eliminarla con Discard. Después de guardar, se puede editar la escala de envío antes de iniciar; no debe planear otras opciones de serie como modificables posteriormente. Para series mensuales, la campaña individual generada puede ajustarse durante la semana en Upcoming Campaigns.

Para finalizar una serie activa, abra la serie de campañas y seleccione End this series. Esto no finaliza automáticamente todas las campañas que ya se hayan generado a partir de ella: pueden seguir apareciendo en Upcoming Campaigns. Cada una de estas campañas solo puede finalizarse a partir de una semana antes de la fecha prevista. Por lo tanto, revise también esta sección después de finalizar la serie.

Si ya se está ejecutando una campaña individual y solo se desea detener temporalmente el envío adicional, use Pause. Entonces, los correos electrónicos de ataque, capacitación y recordatorio ya no se enviarán a los usuarios restantes; los mensajes ya entregados no serán retirados. En estado pausado, la campaña se puede editar con Edit; Campaign Type y Campaign Start Date permanecen inalterables, y un destinatario con correo electrónico ya enviado no puede ser eliminado.

Después de un envío, no existe una recuperación técnica de correos electrónicos ya entregados. Los cambios tras Resume aplican para el resto del desarrollo de la campaña y no modifican eventos pasados. Con una fecha de finalización de serie definida, las acciones de los usuarios posteriores simplemente se excluyen de los resultados de la campaña.

Por lo tanto, en caso de una configuración incorrecta:

  1. No iniciar manualmente una campaña próxima que aún no haya comenzado.
  2. En una serie aún no iniciada, solo corregir según sea necesario la configuración documentada y editable para el envío escalonado; no planificar destinatarios y el registro automático como opciones de serie que se puedan cambiar posteriormente.
  3. Detener una campaña individual en curso con Pause y corregir los valores que aún se pueden cambiar.
  4. Finalizar una serie activa que ya no se necesita a través de End this series y luego revisar por separado las campañas próximas ya generadas.
  5. Documentar como estado existente los mensajes ya enviados y los eventos registrados.
  6. Validar las correcciones primero con receptores internos y solo después elegir Resume o reprogramar.

El límite de reversión seguro se encuentra, por lo tanto, antes del envío al respectivo destinatario. Después, Pause y End this series solo limitan los procesos futuros; las simulaciones ya entregadas y los eventos pasados no se pueden deshacer. Otras acciones para consultar el estado, editar y finalizar campañas se describen en Gestionar campañas de Phish Threat.