Aller au contenu
Avanet

Sophos Phish Threat : Protection des données et gouvernance

Sophos Phish Threat traite les données sur les individus identifiables lors des simulations et des formations : au moins les affectations des destinataires et des campagnes, les événements de livraison et de réponse et le statut de la formation. Ces données sont utiles pour un programme de sensibilisation, mais ne peuvent être exploitées sans finalité définie, sans accès autorisé et sans cycle de vie réglementé.

Ce runbook décrit un processus interne contrôlé, et non des conseils juridiques. Les services internes responsables décident quelle base juridique, quels droits de participation, obligations d’information ou délais de conservation s’appliquent dans une entreprise spécifique. La faisabilité technique d’une campagne ne vaut pas approbation métier ni validation juridique.

Fixer un objectif de gouvernance

Avant la première campagne, le propriétaire responsable approuve un bref concept d’exploitation. Il répond au moins :

  • Quel objectif spécifique de sensibilisation ou de formation le programme poursuit-il ?
  • Quels salariés, personnes externes ou unités organisationnelles sont concernés et lesquels ne le sont pas expressément ?
  • Quelles réactions et quels niveaux d’entraînement sont nécessaires et quelles données ne sont délibérément pas utilisées ?
  • Qui peut créer et approuver des campagnes, et qui peut consulter, exporter ou supprimer des résultats individuels ?
  • Comment les participants seront-ils informés et qui peuvent-ils contacter s’ils ont des questions ?
  • Combien de temps les exportations locales, les tickets et les autres copies sont-ils nécessaires ?
  • Que se passe-t-il en cas d’envoi incorrect, de plaintes, de véritables secrets saisis ou de suspicion d’un véritable incident de sécurité ?
  • Comment sont pris en compte les entrées, les changements de fonctions, les absences prolongées et les départs ?

L’objectif approuvé est formulé de manière si étroite que chaque campagne et chaque évaluation peut y être comparée. « Améliorer la sécurité » à lui seul est trop vague. Un objectif vérifiable serait d’entraîner le signalement sécurisé des e-mails suspects dans un groupe cible défini sans utiliser les résultats individuels comme preuve isolée de performance.

Clarifier les responsabilités et le rôle du prestataire

L’organisation décide de l’objectif, du groupe cible, du contenu de la campagne, de l’évaluation et de la réutilisation interne. Ces décisions ne peuvent être déléguées à Sophos Fusion (anciennement Sophos Central). Les documents contractuels de Sophos font également la distinction entre le traitement pour le compte du client et les propres activités de traitement de Sophos. Par conséquent, le Data Processing Addendum applicable au tenant, le Sophos Group Privacy Notice actuel et les informations sur la protection des données spécifiques au produit sont vérifiés avec le contrat et le License Schedule.

Les équipes chargées des contrats et de la protection des données consignent notamment :

  • quelles parties et quels services sont couverts par le contrat ;
  • quelles instructions, types de données, groupes de personnes concernées et finalités du traitement s’appliquent ;
  • quelles mesures techniques et organisationnelles sont promises et comment elles seront vérifiées ;
  • comment les sous-traitants et les transferts internationaux sont traités ;
  • quel soutien est fourni pour les demandes de renseignements, les incidents de sécurité et les audits ;
  • quelles règles s’appliquent en cas de retour ou de suppression après la fin du contrat.

Cette vérification ne remplace pas l’analyse juridique propre à l’organisation. La version du contrat, le tenant, la région de données et les produits utilisés sont consignés ensemble ; une page générale du site de Sophos ne prouve pas quel accord s’applique à un client donné.

Planifier les rôles avec séparation des tâches

Un modèle pratique sépare la responsabilité du programme, la mise en œuvre technique et l’analyse des résultats individuels :

rôleTâcheNon automatiquement inclus
Propriétaire du programmeResponsable de l’objectif, du groupe cible, des mesures, du budget et de l’examenAdministration de Sophos Fusion ou accès aux résultats individuels
instances responsables en matière de protection des données, juridiques, RH ou représentatives du personneleffectuer le processus d’examen et de participation requis par le règlement intérieurconfiguration technique de la campagne
Opérateur de campagneConfigurer, tester, démarrer et arrêter une campagne approuvéeModification unilatérale de l’objectif, du périmètre ou des règles d’escalade
Examinateur des résultatsÉvaluer les rapports dans le but approuvé et documenter les actions de suividistribution générale des données brutes ou des classements
Administrateur de Sophos FusionGérer les identités, les rôles et les accès techniquesdécision de fond concernant les conséquences personnelles
Helpdesk ou propriétaire de l’incidentTraiter les erreurs de livraison, les envois incorrects et les messages de sécuritéévaluation comportementale de routine de tous les participants

Dans Sophos Fusion, les rôles prédéfinis Help Desk et Read-only avec une licence Phish Threat voient les utilisateurs, les campagnes, les séries, les résultats et les rapports. Read-only ne signifie donc pas « sans accès aux résultats personnels ». Help Desk ne correspond pas non plus automatiquement à un accès minimum. Les rôles sont attribués conformément à Attribuer correctement les rôles d’administration dans Sophos Fusion et vérifiés avec un compte de test.

Pour les résultats particulièrement sensibles, il faut vérifier non seulement si un compte peut apporter des modifications, mais également s’il peut consulter les campagnes, les rapports, les journaux sensibles et les exportations. Au moins deux personnes responsables assurent le retour administratif ; les comptes d’administrateur partagés sont évités.

Réduire les données

Une matrice de données est créée au préalable pour chaque campagne :

Zone de donnéesObjectif typiqueMinimisation
Nom, adresse e-mail professionnelle, groupeEnvoi et affectation au groupe cibleUtiliser uniquement les identités professionnelles approuvées et les groupes nécessaires
Affectation à une campagne et à une formationMise en œuvre du scénario approuvéattribuer uniquement la langue, le contenu et la formation nécessaires
Statut de livraisonDistinguer les erreurs du comportementPending, Failed et Blocklisted ne doivent pas être considérés comme une réponse de l’utilisateur.
Ouvrir, signaler, cliquer, simuler la saisie d’informations d’identification ou l’action d’une pièce jointeÉvaluer l’impact de la sensibilisationévaluer uniquement les types d’événements requis ; Enregistrer le contexte et les limites de mesure
Début et fin de formationsuivre la formation requiseutiliser uniquement pendant la période et dans le but spécifiés
PDF/CSV Exportpreuves approuvées ou analyse limitéeExportez uniquement la vue dont vous avez besoin, stockez-la en toute sécurité et supprimez des copies

Les modèles ne contiennent pas de véritables secrets, de cas clients réels ou de détails personnels inutiles. Les noms de campagne et les notes internes sont également choisis de manière à ne pas révéler d’informations de santé, de procédures de ressources humaines ou d’autres informations inutilement sensibles. Les mots de passe productifs, les jetons et les liens de suivi complets n’ont pas leur place dans les tickets ou dans les évaluations normales.

L’indicateur Entered Credentials décrit un événement dans une campagne Credential Harvesting simulée. Cela ne peut pas être présenté comme une preuve qu’un compte réel a été compromis. De même, Email opened n’est pas la même chose qu’un clic, et le fait de ne pas terminer la formation ne prouve pas un refus.

Contrôler les groupes cibles et les exclusions

Le groupe cible n’est pas contrôlé uniquement à la dernière étape de l’assistant. Le responsable métier fournit une liste validée ou un groupe clairement défini, puis l’opérateur le compare à la sélection effective sous Enroll Users.

Avant chaque démarrage, au moins ces cas sont vérifiés :

  • les personnes parties, dont le compte est bloqué ou qui ne sont pas encore arrivées ;
  • les absences plus longues, si elles doivent être exclues ou reportées selon le processus interne ;
  • boîtes aux lettres partagées, listes de distribution, comptes de service et techniques ;
  • les personnes externes, les fournisseurs et les partenaires en dehors du périmètre agréé ;
  • groupes spécialement encadrés dont le contenu ou le calendrier doit être ajusté ;
  • les objets d’annuaire de test, en double ou obsolètes ;
  • les personnes qui ne participent pas en raison d’un processus d’exception documenté.

Les exclusions sont justifiées, limitées dans le temps et attribuées à un responsable. Elles ne doivent pas devenir une liste parallèle permanente et jamais réexaminée. La source d’identité de référence et l’appartenance aux groupes sont contrôlées avant l’envoi ; les listes manuelles parallèles sont évitées. Le cycle de vie des utilisateurs Sophos Fusion est décrit dans Gérer les utilisateurs et les groupes dans Sophos Fusion.

Auto-enroll new users to this campaign ou Auto-enroll new users to this series étend le périmètre aux utilisateurs nouvellement ajoutés à Sophos Fusion. Cette option n’est pas un filtre par service. Elle n’est utilisée que si l’inscription continue a été expressément approuvée et si le processus d’intégration exclut à temps les comptes non admissibles. Pour plus de détails, consultez Inscrire automatiquement les nouveaux utilisateurs.

Communication et mise en œuvre équitable

Une stratégie de communication est approuvée avant l’exploitation courante. Elle explique sous une forme appropriée la finalité, les responsables, les catégories fondamentales de données traitées, l’évaluation prévue, les points de contact et le traitement des résultats. Le fait qu’une organisation annonce des dates ou des scénarios spécifiques à l’avance est une décision interne ; un effet de surprise ne justifie pas que l’ensemble du processus soit mené en secret ou sans interlocuteur.

Les directives suivantes s’appliquent également à chaque campagne :

  • Le contenu et le langage conviennent au groupe cible et évitent toute peur inutile, tout embarras ou toute référence à des situations personnelles particulièrement stressantes.
  • La simulation ne demande jamais de vrais paiements, le partage de vrais secrets ou d’actions dangereuses.
  • Helpdesk et Security Operations connaissent les fenêtres de campagne et les chemins d’escalade sans obtenir de résultats plus larges que nécessaire.
  • Une communication de débriefing ou de formation explique le comportement sûr attendu et indique un canal de signalement réel.
  • Les réclamations et demandes d’informations, de corrections ou de suppression ne sont pas improvisées, mais plutôt transmises au processus défini en interne.

Approbation avant le lancement

Une campagne ne peut être mise en production qu’après un contrôle à quatre yeux documenté. L’approbation porte sur les points suivants :

  1. vérifier le bon tenant et la validité de la licence Phish Threat ;
  2. Confirmer l’objectif, la propriété, l’approbation interne et la participation requise, le cas échéant ;
  3. Vérifiez l’audience, les exclusions, la langue, le modèle, la formation, les dates de début et de fin ;
  4. tester les domaines vérifiés et l’itinéraire de livraison avec un petit groupe pilote approuvé ;
  5. tester l’accès aux résultats et les autorisations d’exportation avec les rôles prévus ;
  6. Confirmer le service d’assistance, les incidents et les canaux de communication ;
  7. établir des règles locales de conservation et de suppression pour les exportations et les documents d’accompagnement ;
  8. complétez-le ensuite dans l’assistant Review and Schedule.

La planification des licences appartient au même contrôle : Phish Threat compte les destinataires uniques dès qu’un e-mail de campagne ou de formation est envoyé. La suppression ou la résiliation ne supprime pas rétroactivement cette utilisation. Le modèle de comptage est décrit dans Comment la licence Sophos Fusion est-elle délivrée ?.

Limiter et interpréter correctement les résultats

L’évaluation commence via My Products > Phish Threat. Les campagnes individuelles s’ouvrent sous My Products > Phish Threat > Campaigns ; les vues inter-campagnes se trouvent sous My Products > Phish Threat > Reports > User Behavior et Reports > Training.

Le propriétaire du résultat détermine à l’avance quel niveau est destiné à quels destinataires :

  • les tendances globales pour le contrôle et la gestion du programme ;
  • événements de détails personnels uniquement pour les réviseurs explicitement autorisés ;
  • informations techniques sur la livraison pour les opérations ou le service d’assistance ;
  • formation de suivi et sensibilisation à la sécurité limitées ;
  • les RH ou les responsables hiérarchiques uniquement selon la procédure interne approuvée, et non automatiquement à chaque résultat.

Les résultats individuels ne sont jamais interprétés sans tenir compte de l’état de livraison, de la période, du type de campagne et des limites techniques de mesure. Les fonctions de sécurité de la messagerie peuvent précharger des images ou analyser des liens ; les absences et les problèmes de livraison peuvent fausser l’état des formations. Le détail des données est donc vérifié avant toute mesure de suivi visant une personne. La procédure complète figure dans Évaluer les résultats et les rapports de Sophos Phish Threat.

Export to CSV, Export to PDF et Export liés à la campagne créent des copies de données supplémentaires en dehors de la vue du portail. Avant l’exportation, l’objet, le filtre, la période et le groupe de destinataires sont confirmés. Le fichier, l’emplacement de stockage, le propriétaire, les autorisations d’accès et l’échéance de suppression sont ensuite enregistrés. Les exportations ne sont pas distribuées sans protection par courrier électronique et ne sont pas copiées sur un stockage cloud personnel ou sur des tickets non contrôlés.

Gérer la conservation et la suppression sans délai non étayé

Les fonctionnalités Sophos documentées ici ne spécifient pas de période de conservation générale pour toutes les campagnes, événements et données de reporting sur les menaces de phishing. Par conséquent, aucun délai produit n’est inventé et un délai interne n’est pas présenté comme une suppression automatique de Sophos.

L’organisation gère plutôt un registre de données avec des règles distinctes pour :

  • Données toujours visibles dans le tenant Sophos Fusion ;
  • fichiers CSV et PDF téléchargés ;
  • approbations, évaluations, présentations et tickets ;
  • documents d’audit et d’incident ;
  • Sauvegardes ou systèmes en aval, si de telles copies existent réellement.

Un délai est fixé par le propriétaire responsable en fonction de la destination approuvée et des exigences applicables. À la fin du délai, chaque copie contrôlable est supprimée dans le système prévu et l’achèvement est documenté. Si une suppression attendue du portail ou une restitution contractuelle ne peut pas être vérifiée de manière indépendante, elle n’est pas affirmée mais sera clarifiée avec Sophos ou le partenaire contractuel.

Clear campaign events peut supprimer les événements d’un utilisateur des résultats de campagne. Email sent est conservé et l’action est enregistrée dans Audit Log. La fonctionnalité ne constitue donc ni une suppression complète de l’utilisateur ni une preuve que toutes les copies ont été supprimées de Sophos ou des exportations locales. Avant l’action, l’autorisation, la portée, la conservation requise des preuves et les copies restantes sont vérifiées.

Gérer les incidents et les erreurs d’expédition

Un incident de gouvernance se produit, par exemple, lorsqu’un groupe cible non approuvé est contacté, qu’un contenu inapproprié est envoyé, que des résultats sont divulgués sans autorisation ou qu’un destinataire saisit un véritable secret dans un flux de simulation. Alors ce qui suit s’applique :

  1. Ouvrez la campagne sous My Products > Phish Threat > Campaigns et interrompez les envois en attente avec Pause, si cette action est disponible.
  2. Documentez au minimum l’heure, l’ID de campagne, le groupe de destinataires, les messages déjà envoyés et les exportations connues.
  3. Informer le programme, la sécurité, la protection des données et, si nécessaire, les autres propriétaires d’incidents désignés en interne.
  4. limiter l’accès et le partage ; ne pas copier de vrais mots de passe ou jetons dans la documentation du cas.
  5. Si de véritables informations d’identification pourraient être affectées, déclenchez le processus normal d’incident de compte et de sécurité. Une menace de phishing ne remplace pas une enquête sur un compte réel.
  6. Laisser les équipes responsables décider des notifications nécessaires, de la conservation des preuves et des mesures complémentaires.
  7. Ce n’est qu’alors que vous pourrez corriger ou supprimer spécifiquement les données et prendre en compte chaque copie restante.
  8. Corriger la cause, répéter le pilote et faire approuver à nouveau toute poursuite.

Pause ne rappelle pas les messages déjà envoyés. Les événements et utilisations de licence déjà enregistrés ne disparaissent pas pour autant. Après l’arrêt, les délais d’expédition en suspens et les campagnes à venir qui pourraient avoir été créées sont vérifiés.

Offboarding et traitement des demandes des personnes concernées

Lors de la sortie, la source du répertoire principal est d’abord désactivée ou supprimée de la portée de synchronisation. Les campagnes en cours, les séries, les groupes, l’accès aux résultats, les exportations locales et les rôles administratifs sont ensuite vérifiés. Le simple fait de retirer une personne d’une campagne ne constitue pas une exclusion complète.

Si un utilisateur a été inscrit à une campagne Phish Threat au cours des 30 derniers jours, il peut réapparaître sous Users & Groups après sa suppression. Avant sa suppression définitive de Sophos Fusion, vérifiez Last Targeted et Last Enrolled, puis attendez l’expiration du délai de 30 jours. Suivez ensuite la procédure Supprimer et désinscrire en toute sécurité les utilisateurs Sophos Fusion. La suppression d’un utilisateur Sophos Fusion ne prouve pas que les rapports exportés, les tickets ou les autres copies locales ont été supprimés ; ces éléments sont suivis séparément.

Les demandes des personnes concernées sont coordonnées selon le processus interne désigné de protection des données ou des RH. L’opérateur de campagne ne décide pas seul quelles données sont communiquées, rectifiées, limitées ou supprimées. Il remet à l’équipe responsable un relevé traçable du tenant, de la campagne, de la période, des événements visibles, des exportations et des modifications déjà effectuées.

Valider les opérations et vérifier régulièrement

Après chaque campagne, au moins les points suivants sont validés :

  • Les listes de destinataires cibles et réels, y compris les exclusions, correspondent ;
  • Delivery Status distingue les messages livrés des messages Pending, Failed et Blocklisted ;
  • un échantillon dans By User est en accord avec les déclarations globales ;
  • L’accès aux résultats fonctionne pour les comptes d’essai autorisés et échoue pour les comptes non autorisés ;
  • Chaque CSV/PDF Export a un propriétaire, un objectif, un emplacement de stockage et une date de suppression ;
  • Les incidents, plaintes et exceptions ont un statut et une responsabilité ;
  • Les actions de suivi correspondent à l’objectif approuvé et ne donnent pas lieu à des classements infondés ;
  • La fin de la campagne, les séries en cours et l’inscription automatique sont dans l’état attendu.

En tant que recommandation opérationnelle et non en tant que délai fixé par Sophos, le périmètre est publié avant chaque campagne, les campagnes en cours, les séries, les exportations et les incidents ouverts sont vérifiés mensuellement, les rôles et l’accès aux résultats personnels sont recertifiés trimestriellement et le concept opérationnel, le contrat, les informations sur la protection des données, la région des données, les sous-traitants, les règles de suppression et les documents de communication sont vérifiés au moins une fois par an. Une inspection inopinée est effectuée après des modifications de produit, de contrat, organisationnelles ou juridiques ainsi qu’après chaque incident.

L’examen ne se termine pas par une liste de contrôle. Les écarts reçoivent le propriétaire, le délai et le critère de réussite. Si une déclaration concernant le stockage, la suppression, la transmission ou l’impact sur le rôle ne peut pas être vérifiée chez votre propre tenant, elle reste documentée comme une question ouverte et sera clarifiée avant la prochaine campagne concernée.

Questions fréquemment posées

Ce runbook constitue-t-il une évaluation juridique pour les campagnes de menaces de phishing ?

Non. Il structure les contrôles techniques et organisationnels. Les organismes responsables doivent déterminer la base juridique, les droits de participation, les obligations d’information et les délais spécifiques pour leur propre organisation et système juridique.

Read-only peut-il voir les résultats des menaces de phishing personnelles ?

Oui. Le rôle Sophos Fusion prédéfini Read-only peut voir les utilisateurs, les campagnes, les séries, les résultats et les rapports avec une licence Phish Threat. Le nom du rôle à lui seul ne constitue donc pas une restriction d’accès suffisante.

Quelle est la durée de conservation générale de Sophos Phish Threat ?

Les fonctionnalités du produit évaluées ne démontrent pas de délai cohérent pour toutes les données de campagne, d’événement et de rapport. Les exportations internes reçoivent leur propre date limite approuvée ; les suppressions contractuelles ou liées aux produits sont précisées à l’aide des documents applicables au tenant ou directement auprès de Sophos.

Clear campaign events supprime-t-il toutes les données d'un utilisateur ?

Non. Email sent reste dans les résultats de la campagne et l’action apparaît dans Audit Log. L’objet utilisateur, les exportations locales et les autres copies doivent être traités séparément.