Aller au contenu
Avanet

Sophos Phish Threat : calculer correctement les licences et l'utilisation

Sophos Phish Threat est concédé sous licence pour chaque utilisateur qui reçoit un e-mail provenant d’une campagne Phish Threat. Cela vaut aussi bien pour les simulations d’attaque que pour les campagnes exclusivement consacrées à la formation. Le nombre de campagnes ou d’e-mails par personne n’augmente pas le besoin en licences : chaque destinataire unique ne compte qu’une fois au cours de la période considérée.

Vérification rapide : Dans Profile icon > Licensing, vérifiez le produit, la quantité et la date d’expiration. L’utilisation calculée est disponible dans Reports > Email Security > License Usage Summary. Ce rapport combine toutefois Sophos Email et Sophos Phish Threat sans distinguer les deux produits. Pour effectuer un rapprochement fiable, vous devez également connaître les destinataires réels des campagnes.

Conditions préalables à une vérification fiable

Avant d’effectuer le rapprochement, réunissez les informations suivantes :

  • l’accès au bon tenant Sophos Fusion et un rôle d’administrateur disposant d’autorisations suffisantes ;
  • le License Schedule en vigueur, indiquant le produit, la quantité achetée et la durée ;
  • pour les clients MSP, l’utilisation éventuelle du modèle Flex mensuel pour facturer Phish Threat ;
  • la liste des campagnes, des périodes d’envoi et des destinataires uniques ;
  • si Sophos Email est également utilisé, le nombre d’utilisateurs et de Shared Mailboxes pris en compte dans ce produit au cours de la même période.

Pour le rapprochement opérationnel, comparez toujours le chiffre affiché dans le portail avec le License Schedule en vigueur.

Quand un utilisateur consomme une licence

La simple affectation d’un utilisateur à une campagne planifiée ne génère aucune utilisation. Il faut qu’un e-mail de campagne soit envoyé ou distribué à cet utilisateur. La date d’envoi est donc plus importante que les dates de création, de début ou de fin de la campagne.

Pour les licences Phish Threat standard, il convient de distinguer deux perspectives :

  1. Utilisation dans le portail : Sophos calcule chaque jour l’utilisation à partir des utilisateurs uniques qui ont reçu des e-mails de campagne au cours des 30 derniers jours.
  2. Besoin en licences : Pendant la durée de la licence, la quantité disponible doit couvrir tous les utilisateurs qui utilisent réellement Phish Threat. Le fait qu’un destinataire disparaisse de l’affichage glissant au bout de 30 jours ne crée pas pour autant un pool de licences tournant.

Un utilisateur ne compte qu’une seule fois, même s’il reçoit un ou cent e-mails de campagne. Plusieurs campagnes destinées au même groupe cible n’augmentent donc pas automatiquement le nombre de licences nécessaires, contrairement à l’ajout d’un autre groupe cible.

Exemple : campagnes répétées auprès des mêmes utilisateurs

Une organisation dispose de licences pour 80 utilisateurs. En septembre, les 80 mêmes personnes reçoivent d’abord une simulation de phishing, puis une campagne exclusivement consacrée à la formation. Le second e-mail n’ajoute pas 80 utilisateurs supplémentaires : le total reste de 80 destinataires uniques.

Si 20 autres personnes sont également contactées lors de la seconde campagne, le groupe cible unique atteint 100 utilisateurs. Il faut alors vérifier que le stock de licences et les conditions contractuelles couvrent bien 100 utilisateurs.

Attribuer correctement les envois qui franchissent une limite de facturation

Sophos attribue l’utilisation à la période au cours de laquelle les e-mails de campagne sont distribués. Si une campagne répartit ses envois par intervalles, les destinataires d’une même campagne peuvent donc apparaître dans des périodes de facturation différentes.

Cas d’envoiUtilisation pendant la première périodeUtilisation pendant la seconde période
Une campagne, les 20 e-mails entièrement envoyés avant la date limite200
Une campagne, 16 e-mails avant et 4 après la date limite164
Deux campagnes, 20 destinataires ; 10 d’entre eux reçoivent un autre e-mail au cours de la même période200
Première campagne auprès de 20 destinataires ; sur les 10 e-mails d’une seconde campagne, 2 partent avant et 8 après la date limite208

Cet exemple illustre deux règles : chaque destinataire unique compte une fois par période, et la distribution effective détermine la période d’affectation. Pour planifier les capacités et le renouvellement, il faut néanmoins considérer l’ensemble du groupe cible, et non une partie fortuitement réduite juste avant la date limite.

Facturation Flex mensuelle pour les clients MSP

La licence mensuelle Sophos Phish Threat est disponible dans le cadre du programme MSP Flex. La facturation porte sur les destinataires uniques auxquels des e-mails de campagne ont été envoyés au cours de la période de facturation concernée. Plusieurs e-mails adressés à une même personne ne comptent qu’une fois pendant cette période. Si aucun e-mail de campagne n’est envoyé au cours d’un mois, aucune utilisation de Phish Threat n’est comptabilisée pour ce mois.

La facturation s’effectue chaque mois, du premier au dernier jour civil. Selon Sophos, les données d’utilisation sont généralement relevées le 22 de chaque mois, mais cette date peut varier pour des raisons opérationnelles. Il faut donc distinguer le mois de facturation de la fenêtre d’utilisation enregistrée. Dans l’exemple de Sophos, l’utilisation facturée le 30 juin couvre la période du 23 mai au 22 juin. Un e-mail de campagne envoyé le 23 juin est inclus dans le relevé du 22 juillet et facturé le 31 juillet. Les campagnes qui chevauchent la date du relevé sont réparties en conséquence.

Pour effectuer le rapprochement, exportez ou consignez au minimum :

  • le nom de la campagne ;
  • la période d’envoi effective ;
  • les destinataires uniques ;
  • les destinataires dont l’e-mail a été envoyé après la date de relevé prévue ;
  • la date de relevé prévue et la fenêtre d’utilisation qui en découle.

Contrôler l’utilisation des licences dans Sophos Fusion

  1. Ouvrez Profile icon > Licensing.
  2. Vérifiez que Sophos Phish Threat, le type et le nombre de licences attendus ainsi que la bonne date d’expiration figurent dans le tenant actuel.
  3. Ouvrez Reports > Email Security > License Usage Summary.
  4. Sélectionnez l’analyse la plus récente d’après la date et l’heure locales, puis consignez-la avec l’utilisation affichée.
  5. Identifiez les destinataires uniques des campagnes Phish Threat envoyées au cours des 30 derniers jours.
  6. Si Sophos Email est actif, prenez en compte séparément les utilisateurs et les Shared Mailboxes concernés.
  7. Rapprochez le chiffre du portail, les destinataires des campagnes, l’utilisation de Sophos Email et la quantité achetée. Notez que Sophos recalcule chaque jour l’utilisation de Phish Threat et actualise la composante Sophos Email toutes les quatre heures.

Pourquoi le rapport ne correspond pas directement au chiffre de Phish Threat

Le License Usage Summary présente l’utilisation unique combinée de Sophos Email et de Sophos Phish Threat. Il ne détaille pas la part de chaque produit. Un chiffre plus élevé ne prouve donc pas qu’une campagne Phish Threat comportait trop de destinataires. De même, une simple soustraction ne permet pas de déterminer de manière fiable la part de Phish Threat lorsque les mêmes identités figurent dans les deux produits.

Pour analyser la cause, tenez deux inventaires : les boîtes aux lettres traitées par Sophos Email et les destinataires contactés au moyen de Sophos Phish Threat. Les principes des modèles de comptage entre produits sont présentés dans Comment Sophos Fusion est-il concédé sous licence ?.

Critères de réussite après le rapprochement

La vérification est terminée lorsque :

  • le produit et la date d’expiration indiqués dans Profile icon > Licensing correspondent au License Schedule ;
  • toutes les campagnes comportant des envois dans la période pertinente de 30 jours ou de facturation Flex ont été prises en compte ;
  • le même destinataire n’a pas été compté plusieurs fois au cours d’une période ;
  • la nature combinée du License Usage Summary a été prise en compte dans l’évaluation ;
  • la quantité achetée couvre le groupe cible réel et le groupe cible prévu ;
  • pour les campagnes proches d’une limite de facturation, les heures d’envoi, et pas seulement la date de début de la campagne, ont été vérifiées.

Une capture d’écran de la page des licences ne suffit pas comme justificatif mensuel. Il est préférable de conserver un bref relevé opérationnel comprenant le License Schedule, la date du rapport, la liste des campagnes, le nombre de destinataires uniques et les écarts constatés.

Supprimer ou terminer des campagnes et nettoyer les destinataires

Terminer ou supprimer une campagne n’annule pas rétroactivement l’utilisation de licences déjà générée. Les destinataires concernés restent dans la fenêtre glissante de 30 jours. L’utilisation affichée ne peut diminuer qu’une fois plus de 30 jours écoulés depuis leur dernier e-mail de campagne.

Il ne faut donc pas supprimer une campagne pour corriger un chiffre supposé erroné, car cela ferait perdre des éléments de contexte utiles à la vérification. Avant tout nettoyage, consignez le nom de la campagne, le groupe cible, l’état des envois et les heures d’envoi.

Pour la campagne suivante, comparez les groupes cibles à la quantité achetée avant le lancement. Même si une campagne dont les envois sont échelonnés n’apparaît que progressivement dans le portail, l’ensemble du groupe cible prévu doit déjà être couvert par les licences lors de l’approbation de la campagne.

Ce qui se passe après l’expiration de la licence

Après l’expiration, la zone Phish Threat affiche une bannière relative à la licence. Les nouveaux e-mails de campagne et les rappels ne sont pas envoyés tant que la licence est expirée. Après le renouvellement, ces e-mails en attente sont de nouveau envoyés.

Les campagnes déjà envoyées se comportent différemment : Sophos continue d’enregistrer les données de phishing et les interactions. L’expiration de la licence interrompt donc les nouveaux envois, mais ne supprime ni la campagne existante ni la collecte de données en cours.

Il en résulte les mesures opérationnelles suivantes :

  1. Vérifiez régulièrement la date d’expiration dans Profile icon > Licensing.
  2. Effectuez le renouvellement avant le prochain envoi planifié.
  3. Après le renouvellement, vérifiez l’état de la licence et la nouvelle date d’expiration.
  4. Vérifiez si des e-mails et des rappels ont été envoyés après le renouvellement dans les campagnes ouvertes.
  5. Rapprochez de nouveau les destinataires et les fenêtres temporelles, car les envois différés peuvent générer une utilisation au cours de la nouvelle période.

L’activation et le contrôle général des renouvellements sont décrits dans Activer, vérifier et renouveler les licences Sophos Fusion.

Résoudre les écarts courants

L’utilisation est plus élevée que prévu

Vérifiez d’abord si le chiffre combiné du License Usage Summary est comparé à une estimation portant uniquement sur Phish Threat. Regroupez ensuite toutes les campagnes ayant donné lieu à des envois au cours des 30 derniers jours et dédupliquez leurs destinataires. Les campagnes exclusivement consacrées à la formation comptent également. Pour Flex, vérifiez aussi si une partie d’une campagne échelonnée relève de la période de facturation en cours.

Avant d’évaluer les chiffres, attendez le prochain recalcul quotidien de l’utilisation de Phish Threat et, pour Sophos Email, l’actualisation qui peut prendre jusqu’à quatre heures. Si l’écart subsiste dans la dernière analyse, comparez des identités d’utilisateur précises, les données d’envoi et les boîtes aux lettres plutôt que les seules tailles de campagne. Ce n’est qu’ensuite qu’il convient d’envisager un ajustement de la quantité avec le partenaire Sophos.

L’utilisation ne diminue pas après la suppression d’une campagne

Ce comportement est normal. La suppression ou l’arrêt d’une campagne n’annule pas les envois déjà effectués. Notez la date du dernier envoi au destinataire concerné et vérifiez de nouveau le portail après l’expiration de la fenêtre glissante de 30 jours. Supprimer et recréer la campagne à plusieurs reprises ne résoudra pas le problème.

Le rapport est absent ou n’affiche pas la licence attendue

Vérifiez les points suivants dans l’ordre :

  1. Êtes-vous connecté au bon tenant Sophos Fusion ?
  2. Sophos Phish Threat apparaît-il dans Profile icon > Licensing avec une durée de validité correcte ?
  3. Votre rôle d’administrateur dispose-t-il d’un accès suffisant ? Si des vues ou des fonctions de campagne manquent, vérifiez le rôle d’administrateur attribué.
  4. L’e-mail de campagne a-t-il déjà été envoyé, ou l’utilisateur est-il seulement planifié à ce stade ?
  5. Attendez-vous un chiffre combiné dans le rapport alors qu’aucune utilisation pertinente n’a été générée au cours de la période considérée ?

Si le produit ou sa durée de validité est déjà absent de Profile icon > Licensing, il ne s’agit pas d’un problème de rapport. Vérifiez l’activation et l’affectation au tenant avec le partenaire Sophos.

La facturation Flex ne correspond pas au mois civil

Commencez par distinguer le mois de facturation de la fenêtre d’utilisation du relevé, généralement effectué le 22, puis comparez cette fenêtre aux heures d’envoi effectives. Les campagnes dont les envois sont effectués par intervalles peuvent reporter une partie des destinataires sur la période suivante. La date du relevé pouvant varier pour des raisons opérationnelles, demandez au partenaire Sophos de confirmer la date réelle si le total reste invraisemblable. Fournissez-lui la liste des campagnes, les données d’envoi et la facture.

Des e-mails inattendus sont envoyés après le renouvellement

Les e-mails de campagne et les rappels en attente peuvent être envoyés après le renouvellement. Il convient donc de suivre une procédure claire d’arrêt et d’autorisation avant de renouveler :

  1. Vérifiez individuellement les campagnes actives, les envois échelonnés et les rappels.
  2. Suspendez la campagne concernée. En cas d’envoi échelonné, cela empêche l’envoi des e-mails qui ne sont pas encore planifiés ; les e-mails déjà envoyés ne peuvent pas être rappelés.
  3. Tant que la campagne est active, définissez une date de fin qui empêche l’envoi de nouveaux e-mails de campagne ou rappels. Une campagne déjà terminée ne peut plus être modifiée.
  4. Vérifiez qu’aucun envoi indésirable n’est encore en attente. Renouvelez la licence seulement après cette vérification.