Sophos Phish Threat : Configurer l'expéditeur de formation et les e-mails automatiques
Sophos Phish Threat peut envoyer des e-mails d’inscription, de notification aux utilisateurs piégés et de rappel de formation depuis une adresse d’expéditeur personnalisée. Cela permet aux utilisateurs de reconnaître plus facilement la communication de formation comme un message légitime de leur entreprise. Cependant, ce paramètre ne change pas l’expéditeur des e-mails d’attaques simulées.
Quelle section des paramètres est concernée ?
Pour la configuration globale, ouvrez Global Settings > Products and Services > Sophos Phish Threat > Training Sender Configuration dans Sophos Fusion (anciennement Sophos Central).
Quels e-mails utilisent l’expéditeur de formation ?
L’adresse d’expéditeur personnalisée ne s’applique qu’à certains messages automatiques :
| Type d’e-mail | Champ d’application |
|---|---|
| E-mails de rappel de formation | Dans tous les types de campagnes |
| E-mails d’inscription | Seulement dans les campagnes de formation |
| E-mails de notification aux utilisateurs piégés | Uniquement dans les campagnes utilisant des pièces jointes |
| E-mails de la fonction de test de campagne | Peuvent également être envoyés avec une adresse d’expéditeur personnalisée |
Lors des tests, déterminez d’abord si chaque message relève de la simulation ou de la communication de formation qui suit. L’adresse configurée ici s’applique uniquement à cette dernière.
Configurer un expéditeur de formation personnalisé
- Ouvrez Global Settings > Products and Services > Sophos Phish Threat > Training Sender Configuration.
- Saisissez l’adresse d’envoi personnalisée souhaitée.
- Vérifiez le domaine utilisé dans cette adresse. Sans vérification réussie du domaine, l’adresse ne peut pas être utilisée.
- Exécutez le test d’adresse proposé dans la configuration. Sophos exige ce test pour confirmer la validité de l’adresse.
- Définissez, si nécessaire, une adresse d’expéditeur personnalisée pour les messages envoyés par la fonction de test de campagne.
- Enregistrez la configuration et validez-la avec une campagne de test contrôlée et des destinataires de test internes.
Utilisez une adresse dont l’objectif est clair pour les utilisateurs et harmonisez le nom affiché, le domaine et la communication interne. L’examen technique ne doit toutefois pas se baser uniquement sur le nom affiché : vérifiez l’adresse réelle de l’expéditeur du message reçu.
Moment d’envoi des rappels de formation
Le nombre et la fréquence des rappels de formation sont déterminés dans chaque campagne respective. La configuration complète est expliquée dans l’article Créer une campagne Sophos Phish Threat. Les règles suivantes s’appliquent aux rappels :
- Le premier rappel de formation est envoyé 24 heures après l’envoi de l’e-mail de formation initial.
- Si plusieurs rappels sont configurés, ils suivent la fréquence choisie jusqu’à ce que le nombre maximum défini soit atteint.
- Pour un seul rappel, un utilisateur reçoit uniquement ce premier message après 24 heures ; d’autres rappels ne seront pas envoyés.
- Le week-end, Sophos n’envoie pas de rappels de formation. Par exemple, si le premier e-mail de formation est envoyé le vendredi et que l’intervalle est d’un jour, le rappel suivant sera envoyé le lundi.
La campagne contrôle ainsi le nombre et le rythme. Le paramètre global Training Sender Configuration détermine en revanche de quelle adresse proviennent ces messages.
Valider la configuration
Ne testez pas seulement si un message arrive, mais si chaque type de message nécessaire est correctement attribué :
- Utilisez des destinataires de test internes dont vous pouvez consulter les boîtes aux lettres et les en-têtes de message.
- Déclenchez la fonction de test de campagne et vérifiez son adresse d’envoi configurée.
- Testez dans une campagne de formation un e-mail d’inscription.
- Laissez un destinataire de test échouer à la simulation et vérifiez l’e-mail de rappel de formation après le moment prévu.
- Vérifiez également l’e-mail de notification aux utilisateurs piégés lors d’une campagne sur les pièces jointes.
- Comparez l’expéditeur visible et l’adresse réelle de l’expéditeur. Documentez si votre propre adresse ou l’adresse Sophos a été utilisée.
Lors du test de rappel, tenez compte du délai de 24 heures et de l’exclusion des week-ends. Un suivi attendu le vendredi ne peut donc arriver que le lundi.
Repli sur l’adresse Sophos
En cas de problèmes avec l’adresse d’envoi personnalisée, Sophos envoie les e-mails concernés via l’adresse Sophos. Ce mécanisme de repli empêche que la communication liée aux inscriptions ou aux formations échoue uniquement à cause de la configuration de l’expéditeur propre.
Le mécanisme de repli constitue également un signal d’erreur important : un message distribué n’est pas encore une preuve que l’expéditeur de formation personnalisé fonctionne. Si une adresse Sophos s’affiche à la place de votre propre adresse, vous devez vérifier la configuration.
Dépannage
L’adresse Sophos apparaît à la place de votre propre adresse
- Ouvrez à nouveau Training Sender Configuration.
- Vérifiez si le domaine de l’expéditeur utilisé est vérifié.
- Vérifiez l’orthographe de l’adresse complète de l’expéditeur.
- Répétez le test d’adresse prescrit.
- Enregistrez le paramètre et effectuez un nouvel envoi contrôlé.
Si le mécanisme de repli persiste, notez le type de message, la campagne, le destinataire, le moment de l’envoi et l’adresse de l’expéditeur réellement utilisée. Cela permet de déterminer si l’adresse de formation générale ou uniquement l’adresse séparée de la fonction de test de campagne est concernée.
La simulation de phishing utilise toujours un autre domaine
C’est un comportement attendu. Training Sender Configuration s’applique exclusivement aux messages automatiques de formation et de test décrits, et non aux e-mails d’attaque simulés.
Un e-mail attendu est manquant
Vérifiez d’abord si le type de message est prévu dans la campagne utilisée :
- Les e-mails d’inscription n’existent dans ce contexte que pour les campagnes de formation.
- Les e-mails de notification aux utilisateurs piégés ne sont utilisés que pour des campagnes avec des pièces jointes.
- Les rappels de formation s’adressent aux utilisateurs qui n’ont pas réussi l’attaque simulée.
Vérifiez ensuite le nombre et la fréquence des rappels configurés dans la campagne. Prenez en compte le premier délai d’attente de 24 heures et l’absence d’envoi pendant le week-end. Enfin, vérifiez les dossiers de spam ou de quarantaine et recherchez à la fois votre propre adresse d’expédition et l’adresse de secours Sophos. Si le message reste introuvable, suivez le runbook Sophos Phish Threat : Résoudre les erreurs de livraison et les rebonds.
Seuls les messages de la fonction de test de campagne ont le mauvais expéditeur
La fonction de test de campagne peut utiliser sa propre adresse d’expéditeur personnalisée. Vérifiez donc ses paramètres séparément de l’expéditeur général de formation. Un envoi de test réussi ne confirme pas automatiquement la configuration de l’expéditeur pour les e-mails d’inscription, de notification aux utilisateurs piégés et de rappel de formation. Testez chaque type de message nécessaire dans une campagne appropriée.