Créer une campagne Sophos Phish Threat
Une campagne Sophos Phish Threat associe un objectif d’apprentissage clair à un modèle d’attaque simulée ou à une formation seule, à des destinataires définis et à une période d’évaluation limitée. Le processus sûr consiste à définir l’objectif, choisir le type et la langue de la campagne, configurer l’attaque et la formation — ou uniquement la formation —, vérifier les modèles, sélectionner les destinataires pilotes, envoyer un test et, seulement ensuite, enregistrer le calendrier de production.
Ce guide traite d’une seule campagne. L’inscription automatique des futurs utilisateurs créés dans Sophos Fusion (anciennement Sophos Central) et les processus récurrents sont décrits dans Créer des séries de campagnes Phish Threat et ne sont volontairement pas activés ici.
Prérequis
La licence, l’accès administrateur, les domaines des destinataires vérifiés et le chemin d’acheminement doivent être configurés au préalable. Sophos Phish Threat : premiers pas décrit les préparatifs nécessaires. Une vérification réussie du domaine ne prouve pas que la remise fonctionne ; utilisez donc d’abord une boîte aux lettres de test contrôlée.
Vous pouvez également lancer la création de la campagne depuis My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. Les signaux de risque servent uniquement à établir les priorités. Vérifiez néanmoins le groupe cible présélectionné, l’objectif de la campagne et l’approbation de l’organisation. Réservez l’accès à la liste des risques aux personnes responsables et ne la considérez pas comme une preuve de faute individuelle.
Préparer la campagne
Consignez les décisions suivantes avant de commencer :
- Objectif : souhaitez-vous établir une valeur de référence, tester un mode d’attaque particulier ou dispenser une formation obligatoire ?
- Groupe pilote : pour la première exécution, utilisez un petit groupe représentatif d’utilisateurs disposant de boîtes aux lettres accessibles.
- Critère de mesure : par exemple, le taux de clics, la saisie d’identifiants simulés, l’ouverture d’une pièce jointe ou l’achèvement d’une formation.
- Période : définissez le début, la fin et une durée suffisante pour les rappels de formation.
- Communication : informez le service d’assistance, l’équipe chargée de la protection des données et les administrateurs responsables du test approuvé, sans révéler à l’avance le scénario précis aux destinataires. Limitez les données relatives aux destinataires et aux résultats à la finalité approuvée et aux personnes qui en ont besoin.
Les domaines des destinataires doivent être vérifiés dans Sophos Fusion. Phish Threat envoie des e-mails de phishing simulés uniquement aux adresses appartenant à vos propres domaines vérifiés. Pour un compte Enterprise, les domaines doivent être ajoutés et vérifiés dans toutes les unités administratives.
1. Sélectionner la campagne, le type et la langue
- Dans Sophos Fusion, accédez à My Products > Phish Threat > Campaigns.
- Sélectionnez New Campaign et saisissez un nom unique, par exemple
2026-Q4-Finance-Invoice-Pilot. - Sélectionnez le type de campagne correspondant à l’objectif :
- Phishing capture les utilisateurs qui suivent un lien dans le message simulé.
- Credential Harvesting ouvre une page de connexion simulée. Un utilisateur est considéré comme piégé lorsqu’il y saisit des identifiants ; aucun mot de passe n’est collecté. Ne saisissez jamais de véritables identifiants, même lors d’un test contrôlé.
- Attachment enregistre l’interaction pertinente avec une pièce jointe dangereuse simulée.
- Training fournit une formation contre le phishing sans attaque simulée.
- Choisissez la langue des modèles d’e-mail et des modules de formation.
- Sélectionnez Next.
La langue est définie au niveau de la campagne. Pour des groupes cibles parlant des langues différentes, des campagnes distinctes sont généralement plus claires qu’un modèle multilingue.
2. Sélectionner jusqu’à cinq attaques lors d’une campagne d’attaque
Cette étape s’applique à Phishing, Credential Harvesting et Attachment. Sous Choose Attack, vous pouvez filtrer les modèles par difficulté ou type d’attaque. Sélectionnez Choose this attack pour le modèle souhaité. Une campagne peut contenir jusqu’à cinq attaques ; sélectionnez ensuite Next.
Plus de modèles ne sont pas automatiquement meilleurs. Pour un pilote clairement évaluable, il suffit souvent d’une attaque. Plusieurs attaques sont utiles si l’on veut comparer délibérément des scénarios différents au sein du même groupe cible. Les expéditeurs, les liens, les pages de destination et la langue de chaque attaque sélectionnée doivent correspondre à l’objectif de la campagne.
Dans une campagne exclusivement consacrée à la formation, l’étape Choose Attack est entièrement omise. La campagne ne contient aucune attaque simulée ; le contenu de formation est sélectionné directement après le choix du type.
3. Configurer la formation et les rappels
Parcours A : campagne Phishing, Credential Harvesting ou Attachment
Trois options sont disponibles sous Choose Training :
- Phish Threat training: Sophos fournit le contenu de formation sélectionné. Sophos recommande cette option.
- Use my own training: Les utilisateurs concernés arrivent d’abord sur la page Sophos - Security awareness training, puis choisissent Go to Training pour ouvrir le contenu auto-hébergé.
- No training: Après un clic sur un lien, une page simulée affichant
404 Not Foundapparaît ; aucune formation n’est fournie.
Lors d’une campagne d’attaque, les utilisateurs sont automatiquement inscrits aux cours sélectionnés lorsqu’ils se font piéger par l’attaque simulée. Pour Phishing, ils ne reçoivent pas d’e-mail initial distinct d’inscription à la formation : l’interaction avec le lien déclenche l’inscription. Ils peuvent ensuite ouvrir la formation depuis le message d’origine ou un rappel de formation.
Pour une campagne Attachment, le déclencheur dépend de l’interaction :
- Sous Windows, l’enregistrement, l’ouverture et la modification de la pièce jointe déclenchent l’inscription à la formation.
- Sous macOS et dans un navigateur Web, l’enregistrement et l’ouverture déclenchent l’inscription à la formation.
- Le simple aperçu de la pièce jointe ne déclenche pas l’inscription à la formation.
Ensuite :
- Sélectionnez le cours destiné aux utilisateurs qui échouent à l’attaque simulée. La liste peut être filtrée selon HTML ou Video.
- Définissez le nombre et la fréquence d’envoi des rappels de formation. L’intervalle doit se situer dans la période prévue pour la campagne.
- Sélectionnez Next.
Parcours B : campagne de formation uniquement
Pour une campagne de type Training, sélectionnez directement les modules de formation, puis continuez avec Next. Il n’y a ni modèle d’attaque ni déclencheur lié à l’échec d’une simulation. Les participants sélectionnés sont inscrits à la formation et reçoivent, au démarrage de la campagne, un e-mail d’inscription leur donnant accès à celle-ci.
Configurez les rappels de formation en fonction de la période de la campagne. Contrairement à une campagne d’attaque, le parcours de formation commence par l’e-mail d’inscription, et non par l’interaction de l’utilisateur avec une attaque simulée.
Les rappels de formation destinés aux participants ne doivent pas être confondus avec Campaign Reminders. Ces derniers sont configurés sous Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders et avertissent les administrateurs sélectionnés sept jours avant le début de la campagne.
4. Personnaliser les modèles et tenir compte des effets à l’échelle du compte
Sous Customize, sélectionnez Edit pour un élément. Selon le type d’attaque et la formation, vous pouvez modifier les composants suivants :
- Attack Email pour tous les types d’attaques ;
- Attack Landing après un clic sur le lien de phishing ;
- Custom Attachment pour les scénarios de pièces jointes concernés ;
- Reminder Email pour les formations ou événements à venir ;
- Caught Landing pour les utilisateurs qui n’ont pas réussi le test ;
- Training Landing pour les utilisateurs automatiquement inscrits à la formation.
Les composants d’attaque s’appliquent uniquement à Phishing, Credential Harvesting et Attachment. Pour une campagne exclusivement consacrée à la formation, vérifiez plutôt l’e-mail d’inscription donnant un accès direct à la formation ; ce parcours ne comporte ni Attack Email ni Attack Landing.
Dans l’e-mail d’attaque, vous pouvez modifier le nom de l’expéditeur, l’adresse de l’expéditeur, le sujet et le texte du message. Pour les ajustements HTML, utilisez Tools > Source code. Les images ne peuvent être téléchargées qu’au format PNG et chaque modèle est limité à 4 MB.
Important : Les modifications apportées à Reminder Email, Caught Landing et Training Landing deviennent les modèles par défaut de toutes les campagnes actuelles et futures du compte. Avant d’enregistrer, vérifiez donc que la modification doit réellement s’appliquer à l’ensemble du compte. Restore to Product Default permet de restaurer la valeur par défaut du produit concerné.
Commencez toujours par enregistrer la page de destination actuellement ouverte avec Save. Vous pourrez ensuite modifier la page de destination suivante. En présence de plusieurs attaques, Next reste désactivé jusqu’à l’enregistrement de toutes les modifications.
Personnalisation, aperçu et test
Utilisez les champs de personnalisation uniquement si les données utilisateur nécessaires sont renseignées dans Sophos Fusion. Vérifiez notamment {FirstName} et {LastName} dans l’e-mail de test. Pour les utilisateurs synchronisés via Active Directory, Central importe Display Name et le divise pour renseigner ces deux variables. Conservez donc Display Name au format Vorname Nachname. Si ce n’est pas possible dans la source d’annuaire, importez par CSV des utilisateurs dont les noms sont correctement formatés ou supprimez les variables du modèle. Envoyez ensuite un nouvel e-mail de test.
Vérifiez dans l’aperçu chaque e-mail et chaque page de destination modifiés. Utilisez ensuite la fonction de test pour envoyer un e-mail à une boîte aux lettres interne contrôlée. Vérifiez :
- le nom visible de l’expéditeur, l’adresse de l’expéditeur et le sujet ;
- la résolution de tous les champs de personnalisation ;
- l’affichage sur ordinateur et sur appareil mobile ;
- la destination du lien, la page de destination et la redirection vers la formation ;
- la remise dans la boîte de réception, le courrier indésirable ou la quarantaine.
Un aperçu réussi ne confirme que l’affichage. Seul l’e-mail de test reçu confirme également le flux de messagerie. Ouvrez les liens de test uniquement dans la boîte aux lettres pilote approuvée afin que des interactions involontaires ne faussent pas l’évaluation ultérieure.
Après le test, sélectionnez Save, puis Next.
5. Enregistrer les utilisateurs et groupes
Sous Enroll Users, sélectionnez les Users ou Groups prévus. Pour la première exécution, choisissez le groupe pilote préparé.
- Pour les utilisateurs individuels dont le domaine de messagerie n’est pas vérifié, Sophos affiche un avertissement et ne les inscrit pas.
- Si un groupe contient des adresses de domaines vérifiés et non vérifiés, Sophos ne reprend que les adresses de domaines vérifiés et affiche un avertissement.
- Verify domains permet de lancer la vérification du domaine. Revenez ensuite à Phish Threat et poursuivez la création de la campagne.
L’option Auto-enroll new users to this campaign reste désactivée pour ce processus. Dans une campagne autonome, les nouveaux utilisateurs ajoutés au compte Central seraient immédiatement inscrits et recevraient le premier e-mail de campagne 24 heures plus tard. En outre, la campagne resterait active jusqu’à son arrêt manuel. Cela ne correspond pas à la période fixe prévue ici et ne remplace pas la liste de destinataires soigneusement vérifiée pour cette exécution.
Sélectionnez Next pour accéder à Review and Schedule.
6. Vérifier, planifier et définir le seuil de réussite
Dans Review and Schedule, vérifiez à nouveau toutes les informations saisies. Deux options de planification sont disponibles :
- Launch at scheduled time: définissez Start Date et End Date. Le démarrage planifié doit se situer au moins une heure dans le futur et ne peut avoir lieu qu’à une heure pleine. L’envoi des premiers e-mails commence à l’heure de démarrage.
- Launch immediately: la campagne est activée une fois la configuration terminée ; une End Date reste obligatoire. N’utilisez pas cette option tant que les destinataires, le modèle et la remise du test n’ont pas reçu l’approbation finale.
Après End Date, Sophos ne collecte plus de données de campagne et n’envoie plus d’e-mails de campagne ou de rappel. Les actions des utilisateurs postérieures à cette date n’apparaissent pas dans les résultats. La date de fin doit donc être postérieure au dernier envoi planifié et aux rappels de formation prévus.
Sous Sending Increment, les messages peuvent être distribués par étapes. Définissez le pourcentage de destinataires par étape et l’intervalle entre les étapes. Ce pourcentage peut être réduit à 5 %. Sophos estime le nombre de jours nécessaires à l’envoi complet. Le dernier envoi estimé doit avoir lieu avant End Date.
Définissez ensuite le seuil de réussite de chaque module de formation sélectionné. La valeur par défaut est de 80 % pour chaque formation ; ce seuil évalue l’achèvement de la formation concernée, et non la réussite au test de phishing simulé. Si plusieurs formations ont été sélectionnées, choisissez Next et définissez séparément le score de chacune. Les seuils doivent être alignés sur l’objectif de la campagne avant son lancement et ne doivent pas être modifiés après coup uniquement pour obtenir le résultat souhaité.
Pour terminer, sélectionnez Done. La configuration est alors enregistrée, puis activée ou planifiée conformément à l’option de démarrage choisie. Au préalable, comparez une dernière fois le nom de la campagne, le nombre de destinataires, le mode de lancement et le fuseau horaire avec l’approbation.
Limiter les erreurs après l’enregistrement
Si vous détectez une erreur après avoir sélectionné Done, ouvrez immédiatement la campagne sous My Products > Phish Threat > Campaigns et sélectionnez Pause. Les e-mails déjà envoyés ne peuvent pas être rappelés. En cas d’envoi échelonné, la mise en pause empêche uniquement l’envoi des e-mails restants qui ne sont pas encore planifiés ; déterminez donc d’abord quels destinataires ont déjà été contactés.
Une campagne en pause peut être modifiée avec Edit pour le reste de l’exécution. Le type de campagne et Start Date restent invariables, et les destinataires ayant déjà reçu l’e-mail de campagne ne peuvent pas être supprimés. Après correction, contrôlez les destinataires, le contenu, End Date et les envois restants, puis sélectionnez Resume. Une campagne déjà terminée ne peut être ni prolongée ni modifiée ; créez plutôt une nouvelle campagne. L’article Gérer les campagnes Phish Threat décrit le cycle de vie complet.
Valider la campagne
Après avoir sélectionné Done, ne vous fiez pas uniquement au message de confirmation. Sous My Products > Phish Threat > Campaigns, ouvrez la nouvelle entrée et contrôlez les points suivants :
- Le nom, le type et la langue de la campagne sont corrects ; pour une campagne d’attaque, le nombre d’attaques l’est également.
- La formation, l’intervalle de rappel et le seuil de réussite correspondent à l’approbation.
- Seuls les utilisateurs ou groupes attendus sont inscrits ; les avertissements concernant les domaines non vérifiés ont été traités.
- La date de début et de fin ainsi que le fuseau horaire sont corrects.
- Pour Sending Increment, le pourcentage, l’intervalle et la durée estimée de l’envoi sont compatibles avec End Date.
- L’état correspond au mode de démarrage sélectionné : planifié à une date future ou démarré immédiatement.
- La boîte aux lettres de test contrôlée a reçu l’e-mail de test, et le lien, la page de destination ainsi que la formation se sont affichés comme prévu.
Si un destinataire manque alors qu’il était attendu, vérifiez d’abord la vérification du domaine, l’adresse e-mail de l’utilisateur et son appartenance au groupe, puis consultez Résoudre les erreurs de remise de Phish Threat. Si {FirstName} ou {LastName} sont remplacés incorrectement dans un e-mail de test personnalisé, corrigez Display Name au format Vorname Nachname pour les utilisateurs synchronisés avec AD, ou utilisez un import CSV correctement formaté, puis refaites le test. N’utilisez la campagne pour le groupe cible de production que lorsque la liste des destinataires, la remise du test et la période sont correctes.