Sophos Phish Threat : enregistrement automatique des nouveaux utilisateurs
Grâce à l’inscription automatique, Sophos Phish Threat ajoute à une campagne ou une série de campagnes les utilisateurs nouvellement ajoutés au compte Sophos Fusion (anciennement Sophos Central). Cette fonction convient, par exemple, à une formation initiale obligatoire pour les nouveaux collaborateurs. Elle ne constitue toutefois pas un filtre de groupe dynamique : une fois activée, elle inclut tous les nouveaux utilisateurs Fusion, et pas uniquement les membres d’un service ou d’un groupe de nouveaux arrivants donné.
Activez ce paramètre sous Enroll Users lors de la création de la campagne ou de la série. Pour une campagne autonome, l’option s’intitule Auto-enroll new users to this campaign et, pour une série, Auto-enroll new users to this series.
Clarifier le but et les limites à l’avance
Utilisez l’inscription automatique si tous les utilisateurs créés ultérieurement dans ce compte Fusion doivent recevoir la même campagne de base. Si seuls certains nouveaux arrivants doivent y participer, gérez plutôt une sélection explicite d’utilisateurs ou de groupes.
Le déclencheur technique est l’ajout de l’utilisateur à Sophos Fusion, et non la date d’entrée dans le système RH. La documentation Sophos ne fait pas de distinction entre les utilisateurs créés manuellement, via une importation ou à partir d’une source d’annuaire pour cette fonction. Par conséquent, ne planifiez pas avec une source de provisionnement particulière comme filtre.
Prérequis et limites liées aux rôles et aux licences
Avant la configuration, vous avez besoin de :
- une licence Sophos Phish Threat valide offrant une capacité suffisante pour le public actuel et prévu ;
- un compte administrateur Sophos Fusion qui peut créer des campagnes de Phish Threat ou des séries de campagnes ;
- des domaines de destinataires vérifiés et un circuit d’acheminement testé pour les messages Phish Threat ;
- une campagne ou une série dont la langue, le modèle, la formation, le calendrier et le seuil de réussite ont déjà été validés ;
- une autorisation documentée permettant d’inscrire les futurs utilisateurs sans contrôle individuel ;
- un processus qui prend en compte les créations erronées, les comptes externes et les utilisateurs inéligibles avant leur création dans Fusion.
Un rôle Fusion ou l’existence d’un utilisateur ne remplace pas une licence Phish Threat. À l’inverse, une licence n’accorde de droits d’administration sur aucun compte. Le nombre de destinataires doit également couvrir la croissance : un utilisateur compte pour la licence dès qu’un email de campagne lui est envoyé. Consultez la documentation Sophos relative aux licences et à l’utilisation de Phish Threat pour en savoir plus sur le modèle de comptage.
Comportement par type de campagne
Les nouveaux utilisateurs ne sont pas contactés en même temps dans tous les modes :
| Cible | Inscription du nouvel utilisateur | Premier message pertinent |
|---|---|---|
| Campagne autonome Phishing, Credential Harvesting, Attachment ou Training | immédiatement après l’inscription automatique | 24 heures plus tard |
| Simulated attack series | dans la prochaine campagne générée par la série ; aucun ajout rétroactif aux campagnes déjà commencées | selon le calendrier de la prochaine campagne générée |
| Security training series | dans chaque campagne de formation générée par la série ; l’utilisateur commence toujours par le premier cours | selon le rythme de la série, pas nécessairement le jour de l’inscription |
Une campagne autonome avec inscription automatique reste active jusqu’à ce qu’un administrateur y mette fin manuellement. Ne comptez donc pas uniquement sur la date de fin initialement prévue pour gérer son cycle de vie.
Dans une série de formations, chaque nouvel inscrit commence par le cours 1, même si les autres participants sont déjà plus avancés. Ses cours sont décalés en conséquence. Par exemple, si le cours 1 commence le 1er janvier, un utilisateur ajouté le 15 janvier reçoit le cours 1 le 1er février, puis le cours 2 le 1er mars. Un utilisateur ajouté plus tard commence lui aussi par le cours 1, et non par le cours correspondant à la date du calendrier.
Configurer l’inscription automatique
Configurez d’abord l’intégralité de la campagne ou de la série et suivez attentivement toutes les étapes de l’assistant. Planifiez et vérifiez avec le même soin les processus récurrents des séries de campagnes.
- Ouvrez My Products > Phish Threat > Campaigns.
- Pour une seule campagne, sélectionnez New Campaign ou pour une série, sélectionnez New Series.
- Configurez le type, la langue, l’attaque ou la formation, les modèles et les rappels. Testez le contenu et l’acheminement avec une boîte aux lettres interne contrôlée.
- Sous Enroll Users, sélectionnez les Users ou Groups déjà approuvés.
- Selon l’objet, activez Auto-enroll new users to this campaign ou Auto-enroll new users to this series.
- Passez à Review and Schedule avec Next.
- Vérifiez le nom, le type, les destinataires existants, le calendrier, la formation et l’activation de l’inscription automatique. Pour une série, vérifiez également la fréquence et la date de fin.
- Complétez l’assistant uniquement après le contrôle par une seconde personne avec Done.
Avant Done, vous pouvez revenir à Enroll Users et désactiver à nouveau l’option. Pour reprendre un brouillon sous Campaign Drafts, sélectionnez Finish ; pour le supprimer, sélectionnez Discard. La suppression d’un brouillon ne déclenche aucun envoi réel.
Valider de manière contrôlée
La fonction ne peut pas être entièrement testée avec un utilisateur existant, car elle réagit à l’ajout d’un utilisateur Fusion nouveau. Utilisez donc uniquement un compte de test interne approuvé dans un domaine vérifié.
- Après Done, ouvrez la campagne ou la série à My Products > Phish Threat > Campaigns et vérifiez que l’inscription automatique est active dans la configuration enregistrée.
- Enregistrez l’heure de départ, le nombre existant de destinataires et le compte test approuvé.
- Ajoutez le compte de test à Sophos Fusion en tant que nouvel utilisateur au moyen du processus habituel.
- Vérifiez qu’il apparaît comme inscrit dans la campagne ou la série attendue.
- Contrôlez le délai de livraison prévu : pour une campagne unique, le premier e-mail n’est attendu que 24 heures plus tard ; pour une série d’attaques simulées, il n’est attendu qu’au début prévu de la prochaine campagne générée ; pour une série de formations, il est attendu à la prochaine date de cours du nouvel inscrit.
- Avec ce compte, vérifiez la livraison, le lien ou la formation, ainsi que l’enregistrement des événements. Ne considérez pas l’absence d’envoi comme une erreur avant l’expiration du délai prévu.
- Comparez ensuite le nombre de destinataires et l’utilisation des licences, puis documentez le test.
Ne recréez pas un compte test plusieurs fois simplement pour éviter les temps d’attente. Cela peut créer des objets utilisateur supplémentaires, des destinataires et des données de campagne difficiles à interpréter.
Protection des données et contrôle opérationnel
Les campagnes de Phish Threat traitent les données personnelles des destinataires et leur comportement. Limitez l’accès à la configuration et aux résultats au groupe de personnes nécessaire. Documentez l’objectif, la base juridique ou l’approbation interne, la période de conservation et la voie de remontée selon les spécifications de votre organisation.
La portée de l’option est particulièrement importante : un utilisateur Fusion nouvellement créé peut être inclus même si le propriétaire de la campagne ne l’a pas coché individuellement. Par conséquent, coordonnez les processus d’intégration des utilisateurs, la synchronisation des annuaires et les opérations Phish Threat. Utiliser les données de résultats aux fins de sensibilisation désignées et non comme preuve isolée de performance ou de culpabilité sans examen supplémentaire.
Identifier précisément les erreurs
Le nouvel utilisateur n’est pas enregistré
Vérifiez d’abord si l’utilisateur a bien été ajouté à ce compte Fusion après l’activation et si l’option est active sur le bon objet. Vérifiez également si la campagne ou la série est terminée et active au lieu d’être simplement enregistrée en tant que brouillon. Dans une série d’attaques simulées, l’utilisateur ne doit pas être attendu dans une campagne déjà lancée ; il n’apparaît que dans la prochaine campagne créée.
L’utilisateur est enregistré mais n’a pas encore reçu de message
Déterminez le délai de livraison selon le mode. Un temps d’attente de 24 heures s’applique à une seule campagne. Pour les séries, les expéditions dépendent de leur fréquence. Vérifiez ensuite l’adresse e-mail, le domaine vérifié, la validité et le montant disponible de la licence Phish Threat dans le compte, l’état de la campagne et le flux de messagerie. L’inscription dans Fusion ne prouve pas la livraison dans la boîte aux lettres.
Des utilisateurs non souhaités sont inscrits automatiquement
Ceci est normal si la fonction est comprise comme un filtre de département. Cela s’applique à tous les nouveaux utilisateurs du compte Fusion. Ouvrez la campagne individuelle en cours et sélectionnez immédiatement Pause. Après cela, sélectionnez Edit, passez à Enroll Users, désactivez Auto-enroll new users to this campaign et supprimez uniquement les destinataires non souhaités auxquels aucun e-mail de campagne n’a encore été envoyé. Enregistrez les modifications et vérifiez la liste des destinataires restants. Sélectionnez Resume uniquement si vous souhaitez que la campagne continue à être diffusée pour ces destinataires restants ; sinon, supprimez la campagne via Delete. Les messages déjà envoyés ne peuvent pas être rappelés et les destinataires dont l’e-mail de campagne a déjà été envoyé ne peuvent pas être supprimés.
Le nombre de bénéficiaires augmente de manière inattendue
Comparez le calendrier d’augmentation avec les exécutions manuelles de création d’utilisateurs, d’importations et de synchronisation d’annuaire. Vérifiez également si l’option est activée pour plusieurs campagnes ou séries. Documentez les nouveaux utilisateurs spécifiques au lieu de simplement le nombre total et comparez les expéditions attendues par rapport à la capacité des licences.
Arrêt, retour arrière et cycle de vie
Un retour arrière ne peut que limiter les futurs enregistrements et expéditions. Les messages déjà envoyés, les événements enregistrés et les utilisations de licence qui ont eu lieu ne seront pas supprimés rétroactivement.
- Avant Done : désactivez l’option sous Enroll Users ou supprimez le brouillon sous Campaign Drafts avec Discard.
- Campagne unique en cours : Ouvrez la campagne et sélectionnez Pause afin que les e-mails d’attaque, de formation et de rappel en attente ne soient pas envoyés. Ensuite, ouvrez Edit, passez à Enroll Users, désactivez Auto-enroll new users to this campaign et enregistrez la modification. Les destinataires involontaires ne peuvent être supprimés que tant que leur e-mail de campagne n’a pas encore été envoyé. Vérifiez la liste restante et sélectionnez Resume uniquement si cette campagne doit continuer. Sinon, supprimez-la via Delete ; la suppression est irréversible.
- Série active : ouvrez la série et sélectionnez End this series. Sous Upcoming Campaigns, recensez toutes les campagnes déjà générées par la série et notez leur nom et leur date de début prévue. Mettre fin à la série ne met pas fin à ces campagnes. Arrêtez donc chacune d’elles dès que cette action devient disponible, une semaine avant son démarrage prévu. Continuez à comparer Upcoming Campaigns aux dates notées jusqu’à ce qu’aucune campagne déjà générée ne puisse démarrer.
- Messages déjà envoyés : Aucun rappel technique. Informez le service d’assistance et les responsables en interne, documentez le groupe de destinataires et le délai d’expédition et contrôlez la communication ultérieure conformément au processus d’incident approuvé.
- Utilisation de la licence : La fin ou la suppression d’une campagne ne supprime pas rétroactivement les destinataires de la fenêtre d’utilisation continue.
Après avoir enregistré une campagne autonome, vérifiez sous Edit > Enroll Users que Auto-enroll new users to this campaign est désactivé et que seuls les utilisateurs prévus figurent dans la liste. Comparez l’état de la campagne et le flux de messagerie à chaque échéance d’attaque, de formation ou de rappel encore en attente, puis confirmez que la campagne suspendue ou supprimée n’envoie plus de messages. Pour une série terminée, comparez Upcoming Campaigns à votre liste et surveillez chaque date de début notée jusqu’à l’arrêt individuel de toutes les campagnes déjà générées. La suppression d’un utilisateur de Sophos Fusion relève d’un processus distinct : arrêter une campagne ne revient pas à supprimer un utilisateur. Consultez Supprimer et désinscrire des utilisateurs Sophos Fusion en toute sécurité.