Sophos Phish Threat : créer et planifier en toute sécurité des séries de campagnes
Avec une série de campagnes, Sophos Phish Threat répète des simulations d’attaques ou des formations à la sécurité selon un rythme fixe. Une série n’est pas simplement une campagne unique de longue durée : Sophos en génère des campagnes individuelles, dont le contenu et les participants dépendent du type de série et des paramètres choisis.
La configuration se fait dans Sophos Fusion (anciennement Sophos Central) sous My Products > Phish Threat > Campaigns via New Series.
Conditions préalables
La licence, l’accès administrateur et les domaines de destinataires vérifiés doivent être configurés à l’avance. Sophos Phish Threat : Premiers pas décrit ces conditions préalables. Un domaine vérifié ne garantit pas à lui seul la bonne distribution des messages : configurez le flux de messagerie selon la plateforme via Phish Threat pour Microsoft 365 ou Phish Threat pour Google Workspace et vérifiez également la liste des expéditeurs autorisés Phish Threat.
Testez la distribution avec une boîte aux lettres interne contrôlée avant de créer une série pour le public cible final. La création d’une campagne individuelle distincte est décrite dans Créer une campagne Sophos Phish Threat.
Définir le type de série avant la configuration
Dans Get Started, saisissez le nom de la campagne et choisissez l’un des deux types de série :
| Type de série | Objectif | Suivi important |
|---|---|---|
| Simulated attack series | Tester les utilisateurs à plusieurs reprises avec des attaques simulées | Le type d’attaque, la difficulté et la formation facultative de suivi sont définis comme règles de la série |
| Security training series | Inscrire les utilisateurs de façon récurrente à des formations obligatoires | Un ou plusieurs cours de formation et le seuil de réussite sont planifiés |
Le type de série détermine les pages suivantes de l’assistant. Déterminez donc à l’avance si l’objectif principal est la mesure du comportement des utilisateurs ou un plan de formation obligatoire.
Choisissez ensuite le rythme ainsi que la langue pour les e-mails et les supports de formation, puis cliquez sur Next. La langue doit être adaptée au modèle d’attaque, au contenu de la formation et au groupe cible ; la langue du compte administrateur n’est pas déterminante à cet égard.
Configurer une série d’attaques simulées
Sous Series preferences, trois types d’attaques sont disponibles :
- Phishing incite les utilisateurs à cliquer sur un lien dans un e-mail.
- Credential Harvesting conduit à un site Web falsifié et demande de saisir des identifiants. Sophos ne recueille aucun mot de passe.
- Attachment incite les utilisateurs à ouvrir une pièce jointe simulée nuisible.
Vous pouvez marquer plusieurs types d’attaques. Pour un déroulement contrôlable, il est toutefois recommandé de n’avoir qu’un type d’attaque par série. Si plusieurs types sont sélectionnés, Sophos utilise un type au hasard pour chaque campagne générée à partir de la série. Dans une série trimestrielle, par exemple, le choix est à nouveau fait au hasard chaque trimestre. Une rotation fixe ne peut pas être déduite de cette sélection multiple.
Définissez ensuite le niveau de difficulté et décidez si les utilisateurs qui se font piéger par la simulation doivent être inscrits à une formation. Par défaut, Sophos attribue une formation correspondant aux attaques sélectionnées. Si une formation de suivi est utilisée, définissez également le seuil de réussite ; la valeur par défaut est 80 %.
Vérifiez deux mesures de performance différentes séparément :
- La simulation d’attaque mesure si l’utilisateur a réagi à la simulation.
- Le seuil de réussite détermine si la formation ultérieure a été complétée avec succès.
Après vérification, cliquez sur Next.
Configurer une série de formations en sécurité
Sous Series selections, ouvrez un cours pour consulter son résumé. Sélectionnez Choose this training pour l’ajouter à la série. Plusieurs cours de formation peuvent être sélectionnés.
Si vous sélectionnez plusieurs cours, vérifiez qu’ils conviennent tous au public cible. Sous Review & Schedule, définissez le seuil de réussite de chaque formation. La valeur par défaut est également de 80 % ; sélectionnez Next pour passer au seuil de réussite du cours suivant.
Destinataires et inscription automatique
Sous Enroll Users, choisissez les Users ou Groups souhaités. Activez Auto-enroll new users to this series uniquement si vous souhaitez que les utilisateurs créés plus tard dans Sophos Fusion soient ajoutés à la série sans autre approbation.
L’inscription automatique fonctionne différemment selon le type de série :
- Lors d’une série d’attaques simulées, les nouveaux utilisateurs sont ajoutés à la prochaine campagne générée par la série. Ils ne sont pas ajoutés rétroactivement aux campagnes déjà démarrées.
- Pour une Security training series, Sophos ajoute les nouveaux utilisateurs à chaque campagne de formation de la série ; ils commencent par la première campagne. Si la série comprend plusieurs cours successifs, chaque nouvel utilisateur inscrit commence par le premier cours.
- L’envoi continue de suivre le rythme de la série et ne commence pas nécessairement le jour de l’inscription. Si un cours mensuel commence le 1er du mois et qu’un utilisateur s’inscrit le 15, il ne recevra le premier e-mail de formation que le 1er du mois suivant. Les cours suivants seront décalés en conséquence pour cet utilisateur.
Les différences avec les campagnes autonomes et d’autres types de séries sont expliquées dans Inscription automatique dans Phish Threat.
Domaines et unités administratives vérifiés
Les e-mails de phishing simulés ne peuvent être envoyés qu’à des adresses dans des domaines appartenant à l’entreprise et vérifiés dans Sophos Fusion.
- Si la sélection d’utilisateurs contient des adresses provenant de domaines non vérifiés, Enroll Users affiche un avertissement.
- Si un groupe contient des adresses vérifiées et non vérifiées, Sophos prend uniquement les adresses des domaines vérifiés et affiche également un avertissement.
- Via Verify domains dans l’avertissement, vous pouvez passer à la vérification. Une fois celle-ci terminée, vous revenez à la création de la campagne via Phish Threat.
- Dans Sophos Central Enterprise, le domaine doit être ajouté et vérifié séparément dans chaque sous-entité concernée (Sub-Estate). Une vérification dans une autre sous-entité ne suffit pas.
Si un groupe contient des adresses des deux types, ne poursuivez pas avec les seules adresses autorisées sans les contrôler. Sinon, la série pourra démarrer sans erreur, mais n’atteindra pas le public cible prévu.
Vérifier et planifier
Après Next, ouvrez l’étape Review & Schedule. Contrôlez chaque section et utilisez Edit avant d’enregistrer la série.
Pour une série d’attaques simulées, définissez sous End Series soit le nombre de mois, soit When I cancel. Les actions des utilisateurs après la date de fin ne sont plus prises en compte dans les résultats de la campagne. Planifiez donc suffisamment de temps pour les réactions et une éventuelle formation de suivi. When I cancel n’est pas une condition de fin automatique ; la série continue jusqu’à son arrêt manuel.
Pour une série de formation, vous définissez le début de la série et le seuil de réussite. En cas de plusieurs formations, chaque cours est contrôlé individuellement. Ce n’est que lorsque le type de série, le rythme, la langue, le contenu, les destinataires et le calendrier sont corrects que vous terminez l’assistant avec Done.
L’envoi progressif n’est pas disponible lors de la création
Un Sending Increment ne peut pas être défini lors de la création de la série de campagnes. L’envoi progressif ne peut être configuré qu’après l’enregistrement, en modifiant la série avant son lancement.
Vous déterminez alors :
- le pourcentage d’utilisateurs par phase d’envoi,
- l’intervalle entre les phases,
- et, sur la base de l’estimation affichée, combien de jours l’envoi complet prendra.
Cette procédure est importante : enregistrez d’abord la série avec Done, puis modifiez-la à nouveau avant le démarrage et définissez les niveaux d’envoi. Ne démarrez pas la série manuellement avant que ce second contrôle soit terminé. Pour les séries mensuelles, la campagne générée automatiquement doit également être vérifiée dans la fenêtre limitée sous Upcoming Campaigns.
Validation avant le premier lancement en production
Utilisez une liste de contrôle documentée pour l’approbation :
- Type de série : La série correspond-elle à l’objectif — simulation d’attaque ou formation obligatoire ?
- Rythme : La fréquence, le premier lancement et la fin de série souhaitée sont-ils corrects ?
- Langue : Les langues des e-mails et de la formation correspondent-elles au public cible ?
- Attaque : Le type d’attaque prévu a-t-il uniquement été choisi, ou la sélection aléatoire de plusieurs types est-elle expressément souhaitée ?
- Formation : L’attribution des cours et le seuil de réussite pour chaque cours sont-ils corrects ?
- Destinataires : Le nombre d’utilisateurs et de groupes correspond-il à l’autorisation de diffusion ? Les avertissements concernant les adresses omises ont-ils été clarifiés ?
- Domaines : Tous les domaines des destinataires sont-ils vérifiés dans la bonne unité administrative ?
- Enregistrement automatique : L’ajout des utilisateurs nouvellement créés dans Sophos Fusion est-il souhaité et autorisé sur le plan organisationnel ?
- Étapes d’envoi : La série enregistrée a-t-elle été modifiée de nouveau avant le lancement et la durée totale prévue a-t-elle été vérifiée ?
- Campagne à venir : Le contenu et les destinataires de la première campagne générée concrètement sont-ils corrects ?
Testez les nouveaux modèles, sources de destinataires ou paramètres de flux de messagerie dans une campagne individuelle distincte ou une série pilote, avec un petit groupe cible interne. Vérifiez le message reçu, la page de destination, l’enregistrement des événements et, le cas échéant, l’attribution de la formation. Recréez ensuite la série de production avec la sélection finale de destinataires à nouveau vérifiée. Ne partez pas du principe que vous pourrez remplacer le groupe pilote par le groupe de production dans une série déjà enregistrée.
Arrêter la série et limiter les conséquences
Jusqu’à la finalisation avec Done, vous pouvez corriger les pages de l’assistant. Une entrée non finalisée apparaît sous Campaign Drafts ; vous pouvez la poursuivre avec Finish ou la supprimer avec Discard. Après l’enregistrement, l’envoi progressif peut être modifié avant le lancement ; ne partez pas du principe que les autres options de la série pourront être modifiées ultérieurement. Pour les séries mensuelles, la campagne individuelle générée peut être ajustée pendant la semaine où elle figure sous Upcoming Campaigns.
Pour mettre fin à une série active, ouvrez-la et choisissez End this series. Cette action ne met pas automatiquement fin à toutes les campagnes déjà générées à partir de la série : elles peuvent toujours figurer sous Upcoming Campaigns. Chacune de ces campagnes ne peut être arrêtée qu’à partir d’une semaine avant sa date prévue. Vérifiez donc cette section même après avoir arrêté la série.
Si une seule campagne est déjà en cours et que l’envoi supplémentaire ne doit être interrompu que temporairement, utilisez Pause. Ensuite, les e-mails d’attaque, de formation et de rappel ne seront plus envoyés aux utilisateurs restants ; les messages déjà livrés ne seront pas rappelés. En état de pause, la campagne peut être modifiée avec Edit ; Campaign Type et Campaign Start Date restent inchangés, et un destinataire ayant déjà reçu un e-mail ne peut plus être supprimé.
Après un envoi, il n’est pas techniquement possible de récupérer des e-mails déjà livrés. Les modifications après Resume s’appliquent au déroulement restant de la campagne et ne changent pas les événements passés. Avec une date de fin de série définie, les actions ultérieures des utilisateurs sont simplement exclues des résultats de la campagne.
En cas de mauvaise configuration, il convient donc de :
- Ne pas démarrer manuellement une campagne à venir qui n’a pas encore commencé.
- Pour une série qui n’a pas encore commencé, corriger uniquement les paramètres documentés et modifiables pour l’envoi progressif si nécessaire ; ne pas prévoir les destinataires et l’inscription automatique comme des options de série modifiables ultérieurement.
- Arrêter une campagne individuelle en cours avec Pause et corriger les valeurs encore modifiables.
- Mettre fin à une série active qui n’est plus nécessaire via End this series et vérifier ensuite séparément les campagnes à venir déjà générées.
- Documenter les messages déjà envoyés et les événements enregistrés comme état existant.
- Valider d’abord les corrections avec des destinataires internes, puis seulement sélectionner Resume ou replanifier la campagne.
La limite de retour sécurisé se situe donc avant l’envoi au destinataire concerné. Par la suite, Pause et End this series ne limitent que les processus futurs ; les simulations déjà livrées et les événements passés ne seront pas annulés. D’autres actions permettant de consulter l’état, de modifier et d’arrêter les campagnes sont décrites dans Gérer les campagnes Phish Threat.