Sophos Phish Threat: Protezione dei dati e governance
Sophos Phish Threat elabora i dati su individui identificabili durante le simulazioni e la formazione: almeno assegnazioni di destinatari e campagne, eventi di consegna e risposta e stato della formazione. Tali dati sono utili per un programma di sensibilizzazione, ma non possono essere sfruttati senza uno scopo definito, un accesso autorizzato e un ciclo di vita regolamentato.
Questo runbook descrive un processo interno controllato, non una consulenza legale. I dipartimenti interni competenti decidono quali basi giuridiche, diritti di partecipazione, obblighi di informazione o periodi di conservazione si applicano in una determinata azienda. La fattibilità tecnica di una campagna non equivale all’approvazione operativa o legale.
Stabilire un obiettivo di governance
Prima della prima campagna il proprietario responsabile approva un breve concetto operativo. Risponde almeno:
- Quale specifico obiettivo di sensibilizzazione o formazione persegue il programma?
- Quali dipendenti, persone esterne o unità organizzative rientrano nel campo di applicazione e quali espressamente no?
- Quali reazioni e livelli di formazione sono richiesti e quali dati non vengono deliberatamente utilizzati?
- Chi può creare e approvare le campagne e chi può vedere, esportare o eliminare i risultati individuali?
- Come verranno informati i partecipanti e chi potranno contattare in caso di domande?
- Per quanto tempo sono necessarie le esportazioni locali, i ticket e le altre copie?
- Cosa succede in caso di invio errato, reclami, veri segreti inseriti o sospetto di un reale incidente di sicurezza?
- Come vengono presi in considerazione gli ingressi, i cambiamenti di ruolo, le assenze prolungate e le uscite?
Lo scopo approvato è formulato in modo così ristretto che ogni campagna e ogni valutazione possono essere confrontate con esso. Il solo concetto di “migliorare la sicurezza” è troppo vago. Un obiettivo verificabile sarebbe quello di addestrare la segnalazione sicura di e-mail sospette in un gruppo target definito senza utilizzare i singoli risultati come prova isolata della prestazione.
Chiarire le responsabilità e il ruolo del fornitore
L’organizzazione decide lo scopo, il gruppo target, il contenuto della campagna, la valutazione e il riutilizzo interno. Tali decisioni non possono essere delegate a Sophos Fusion (in precedenza Sophos Central). I documenti contrattuali di Sophos distinguono inoltre tra trattamento per conto del cliente e attività di trattamento proprie di Sophos. Pertanto, la Data Processing Addendum applicabile al tenant, la Sophos Group Privacy Notice attuale e le informazioni sulla protezione dei dati specifiche del prodotto vengono verificate insieme al contratto e alla License Schedule.
I team responsabili dei contratti e della protezione dei dati documentano in particolare:
- quali parti e servizi sono coperti dal contratto;
- quali istruzioni, tipi di dati, gruppi di persone interessate e finalità del trattamento si applicano;
- quali misure tecniche e organizzative sono promesse e come saranno controllate;
- come vengono trattati i sub-responsabili del trattamento e i trasferimenti internazionali;
- quale supporto viene fornito per richieste, incidenti di sicurezza e audit;
- quali regole si applicano alla restituzione o alla cancellazione dopo la fine del contratto.
Questa verifica non sostituisce la valutazione legale dell’organizzazione. La versione del contratto, il tenant, la regione dei dati e i prodotti utilizzati vengono documentati insieme; una pagina generica del sito Sophos non dimostra quale accordo si applichi a uno specifico cliente.
Pianificare i ruoli con separazione dei compiti
Un modello pratico separa la responsabilità del programma, l’implementazione tecnica e la valutazione dei risultati personali:
| ruolo | Compito | Non incluso automaticamente |
|---|---|---|
| Proprietario del programma | Responsabile dello scopo, del gruppo target, delle metriche, del budget e della revisione | Amministrazione di Sophos Fusion o accesso ai risultati individuali |
| Team responsabili della protezione dei dati, degli aspetti legali, delle risorse umane o della rappresentanza dei lavoratori | Svolgere il processo di verifica e partecipazione previsto dalle regole interne | Configurazione tecnica della campagna |
| Operatore della campagna | Configurare, testare, avviare e interrompere una campagna approvata | Modifiche unilaterali a scopo, ambito o regole di escalation |
| Revisore dei risultati | Valutare i rapporti per lo scopo approvato e documentare le azioni di follow-up | distribuzione generale dei dati grezzi o delle classifiche |
| Amministratore Sophos Fusion | Gestire identità, ruoli e accessi tecnici | Decisioni sostanziali sulle conseguenze personali |
| Helpdesk o responsabile dell’incidente | Gestire errori di consegna, invii errati e segnalazioni di sicurezza | Valutazione sistematica del comportamento di tutti i partecipanti |
In Sophos Fusion, i ruoli predefiniti Help Desk e Read-only con una licenza Phish Threat visualizzano utenti, campagne, serie, risultati e report. Read-only non significa quindi “senza accesso ai risultati personali”. Anche Help Desk non è automaticamente adatto all’accesso minimo. I ruoli vengono assegnati in base a Sophos Fusion Assegnare correttamente i ruoli di amministrazione e controllati con un account di prova.
Per risultati particolarmente sensibili, non solo controlla se un account può apportare modifiche, ma anche se può vedere campagne, rapporti, registri sensibili ed esportazioni. Almeno due responsabili garantiscono un percorso di ripristino amministrativo; vengono evitati gli account amministratore condivisi.
Ridurre al minimo i dati
Per ogni campagna viene creata preventivamente una matrice di dati:
| Area dati | Scopo tipico | Minimizzazione |
|---|---|---|
| Nome, indirizzo e-mail di lavoro, gruppo | Consegna e assegnazione al gruppo target | Utilizzare solo identità aziendali approvate e i gruppi necessari |
| Incarico di campagna e formazione | Attuazione dello scenario approvato | assegnare solo il linguaggio, i contenuti e la formazione richiesti appropriati |
| Stato di consegna | Distinguere gli errori dal comportamento | Pending, Failed e Blocklisted non devono essere considerate una risposta dell’utente |
| Apertura, segnalazione, clic, immissione di credenziali simulata o azione di allegato | Valutare l’impatto sulla consapevolezza | valutare solo i tipi di eventi richiesti; Registrare il contesto e i confini della misurazione |
| Inizio e fine della formazione | tenere traccia della formazione richiesta | utilizzare solo per il periodo e lo scopo specificati |
| Esportazione PDF/CSV | prove approvate o analisi limitate | Esporta solo la vista che ti serve, archiviala in modo sicuro ed elimina le copie |
I modelli non contengono veri segreti, casi reali di clienti o dettagli personali non necessari. Anche i nomi delle campagne e le note interne vengono scelti in modo da non rivelare informazioni sanitarie, procedure relative alle risorse umane o altre informazioni inutilmente sensibili. Password di produzione, token e collegamenti di tracciamento completi non appartengono ai ticket o alle normali valutazioni.
La cifra chiave Entered Credentials descrive un evento in una campagna simulata Credential Harvesting. Non può essere presentato come prova che un account reale sia stato compromesso. Allo stesso modo, Email opened non è la stessa cosa di un clic e il mancato completamento della formazione non dimostra una negazione.
Controllare i gruppi target e le esclusioni
Il gruppo target non viene controllato soltanto nell’ultimo passaggio della procedura guidata. Il responsabile operativo fornisce un elenco approvato o un gruppo definito con chiarezza; l’operatore lo confronta con la selezione effettiva in Enroll Users.
Prima di ogni avvio vengono controllati almeno questi casi:
- persone che hanno lasciato l’organizzazione, il cui account è bloccato o che non hanno ancora iniziato;
- assenze più lunghe, se da escludere o rinviare secondo il processo interno;
- caselle di posta condivise, liste di distribuzione, account di servizio e tecnici;
- persone esterne, fornitori e partner al di fuori dell’ambito approvato;
- gruppi appositamente supervisionati in cui è necessario modificare il contenuto o la tempistica;
- oggetti di directory di test, duplicati o obsoleti;
- persone che non partecipano a causa di un processo di eccezione documentato.
Le esclusioni sono giustificate, programmate e assegnate a un proprietario. Non devono diventare un elenco parallelo permanente e mai riesaminato. L’origine dell’identità principale e l’appartenenza al gruppo vengono controllate prima della spedizione; si evitano scorte parallele manuali. Il ciclo di vita dell’utente Sophos Fusion è descritto in Sophos Fusion Gestione utenti e gruppi.
Auto-enroll new users to this campaign o Auto-enroll new users to this series estende l’ambito agli utenti appena aggiunti a Sophos Fusion. L’opzione non è un filtro di reparto. Viene utilizzato solo se la registrazione in corso è espressamente approvata e il processo di onboarding esclude tempestivamente gli account non validi. Per i dettagli, vedere Registrazione automatica dei nuovi utenti.
Comunicazione e corretta attuazione
Una linea di comunicazione viene approvata prima dell’avvio delle attività ordinarie. Spiega in forma adeguata lo scopo, i responsabili, le categorie fondamentali dei dati trattati, la valutazione prevista, i punti di contatto e la gestione dei risultati. Il fatto che un’organizzazione annunci in anticipo date o scenari specifici è una decisione interna; un effetto sorpresa non giustifica lo svolgimento dell’intero processo in segreto o senza una persona di contatto.
A ciascuna campagna si applicano anche le seguenti linee guida:
- Il contenuto e il linguaggio si adattano al gruppo target ed evitano paure, imbarazzi o riferimenti inutili a situazioni personali particolarmente stressanti.
- La simulazione non richiede mai pagamenti reali, la condivisione di segreti reali o azioni pericolose.
- L’Helpdesk e Security Operations conoscono le finestre delle campagne e i percorsi di escalation senza ottenere risultati più ampi del necessario.
- Una risoluzione o una comunicazione di formazione spiega il comportamento sicuro desiderato e un reale percorso di segnalazione.
- Reclami e richieste di informazioni, correzioni o cancellazioni non vengono improvvisati, ma piuttosto trasmessi al processo definito internamente.
Approvazione prima dell’avvio
Una campagna può entrare in produzione solo dopo un’analisi documentata a quattro occhi. Il rilascio include:
- controllare che il tenant sia quello corretto e che la licenza Phish Threat sia valida;
- Confermare lo scopo, la proprietà, l’approvazione interna e la partecipazione richiesta, se applicabile;
- Controlla pubblico, esclusioni, lingua, modello, formazione, date di inizio e fine;
- testare i domini verificati e il percorso di consegna con un piccolo gruppo pilota approvato;
- verificare l’accesso ai risultati e le autorizzazioni di esportazione con i ruoli previsti;
- Confermare l’helpdesk, gli incidenti e i canali di comunicazione;
- stabilire regole locali di conservazione e cancellazione per le esportazioni e la documentazione di accompagnamento;
- solo successivamente completarlo nella procedura guidata Review and Schedule.
La pianificazione delle licenze appartiene allo stesso controllo: Phish Threat conta i destinatari unici non appena viene inviata un’e-mail di campagna o di formazione. L’eliminazione o la risoluzione non elimina retroattivamente tale utilizzo. Il modello di conteggio è descritto in Come viene concesso in licenza Sophos Fusion?.
Limitare e interpretare correttamente i risultati
La valutazione viene avviata tramite My Products > Phish Threat. Le campagne individuali sono aperte a My Products > Phish Threat > Campaigns; le visualizzazioni di più campagne si trovano in My Products > Phish Threat > Reports > User Behavior e Reports > Training.
Il proprietario del risultato determina in anticipo quale livello è destinato a quali destinatari:
- andamenti aggregati per il controllo e la gestione dei programmi;
- eventi anagrafici solo per revisori esplicitamente autorizzati;
- informazioni di consegna tecnica per operazioni o help desk;
- formazione di follow-up limitata e sensibilizzazione alla sicurezza;
- Risorse umane o manager solo secondo la procedura interna approvata, non automaticamente a ogni risultato.
I singoli risultati non vengono mai interpretati senza lo stato di consegna, la finestra temporale, il tipo di campagna e i limiti di misurazione tecnica. Le funzionalità di sicurezza della posta elettronica possono precaricare immagini o controllare collegamenti; assenze e problemi di consegna possono distorcere gli stati formativi. La registrazione dettagliata dei dati viene quindi controllata prima di intraprendere qualsiasi misura di follow-up personale. La procedura completa è disponibile all’indirizzo Sophos Phish Threat Valuta risultati e rapporti.
Export to CSV, Export to PDF e Export correlati alla campagna creano copie di dati aggiuntive all’esterno della visualizzazione del portale. Prima di Export vengono confermati lo scopo, il filtro, il periodo e il gruppo di destinatari. Vengono quindi registrati il file, il percorso di archiviazione, il proprietario, le autorizzazioni di accesso e il termine di cancellazione. Le esportazioni non vengono distribuite senza protezione via e-mail e non vengono copiate nell’archivio cloud personale o in ticket non controllati.
Gestire conservazione ed eliminazione senza scadenze non comprovate
Le funzionalità di Sophos qui documentate non specificano un periodo di conservazione generale per tutte le campagne, gli eventi e i dati di reporting sulle minacce di phishing. Pertanto, non viene inventata alcuna scadenza del prodotto e una scadenza interna non viene presentata come una cancellazione automatica da Sophos.
L’organizzazione mantiene invece un registro dei dati con regole separate per:
- Dati ancora visibili nel tenant di Sophos Fusion;
- file CSV e PDF scaricati;
- Approvazioni, valutazioni, presentazioni e ticket;
- documenti di audit e incidenti;
- Backup o sistemi downstream, se tali copie esistono effettivamente.
Il proprietario responsabile fissa una scadenza in base allo scopo approvato e ai requisiti applicabili. Allo scadere del termine, ogni copia controllabile viene cancellata nel sistema previsto e il completamento viene documentato. Se non è possibile verificare autonomamente la cancellazione prevista dal portale o la restituzione contrattuale, non la si considera avvenuta ma verrà chiarita con Sophos o con il partner contrattuale.
Clear campaign events può eliminare gli eventi di un utente dai risultati della campagna. Email sent viene mantenuto e l’azione viene registrata in Audit Log. La funzionalità non rappresenta quindi né l’eliminazione completa dell’utente né la prova che tutte le copie siano state rimosse da Sophos o dalle esportazioni locali. Prima dell’azione vengono controllati l’autorizzazione, la portata, la necessaria conservazione delle prove e le copie rimanenti.
Gestire gli incidenti e gli invii errati
Un incidente di governance si verifica, ad esempio, quando viene contattato un gruppo target non approvato, vengono inviati contenuti inappropriati, i risultati vengono divulgati senza autorizzazione o un destinatario inserisce un vero segreto in un flusso di simulazione. Allora vale quanto segue:
- Apri la campagna in My Products > Phish Threat > Campaigns e interrompi gli invii in sospeso con Pause, se l’azione è disponibile.
- Documenta almeno l’ora, l’ID della campagna, il gruppo di destinatari, i messaggi già inviati e le esportazioni note.
- Informare il programma, la sicurezza, la protezione dei dati e, se necessario, altri proprietari di incidenti designati internamente.
- limitare l’accesso e la condivisione; non copiare password o token reali nella documentazione del caso.
- Se le credenziali reali potrebbero essere compromesse, attivare il normale processo di account e incidente di sicurezza. Un evento di minaccia di phishing non sostituisce l’indagine su account reali.
- Lasciare che i team responsabili decidano in merito alle notifiche necessarie, alla conservazione delle prove e alle ulteriori misure.
- Solo allora potrete correggere o cancellare i dati in modo mirato e tenere conto di ogni copia rimanente.
- Correggere la causa, ripetere il test pilota e ottenere una nuova approvazione prima di proseguire.
Pause non richiama i messaggi già consegnati. Di conseguenza, gli eventi e l’utilizzo della licenza già registrati non scompaiono. Dopo l’interruzione, vengono controllati gli intervalli di spedizione in sospeso e le eventuali campagne imminenti che potrebbero essere state create.
Processo di offboarding e persona interessata
All’uscita, la sorgente della directory principale viene prima disattivata o rimossa dall’ambito della sincronizzazione. Vengono quindi controllati le campagne in corso, le serie, i gruppi, l’accesso ai risultati, le esportazioni locali e i ruoli amministrativi. La semplice rimozione di una persona da una campagna non equivale a un allontanamento completo.
Se un utente è stato registrato in una campagna di minacce di phishing negli ultimi 30 giorni, potrebbe apparire nuovamente sotto Users & Groups dopo la cancellazione. Prima della cancellazione permanente da Sophos Fusion, vengono controllati Last Targeted e Last Enrolled e si attende la finestra di 30 giorni. Il processo segue quindi in Sophos Fusion Eliminazione sicura e rimozione utenti. L’eliminazione di un utente Sophos Fusion non dimostra che report, ticket o altre copie locali precedentemente esportati siano stati eliminati; questi vengono monitorati separatamente.
Le richieste degli interessati sono coordinate tramite il processo interno designato per la protezione dei dati o le risorse umane. L’operatore della campagna non decide da solo quali dati divulgare, rettificare, limitare o cancellare. Fornisce invece al team responsabile un resoconto verificabile del tenant, della campagna, del periodo, degli eventi visibili, delle esportazioni e delle modifiche già eseguite.
Convalidare le operazioni e controllarle regolarmente
Dopo ogni campagna, vengono convalidati almeno i seguenti punti:
- Gli elenchi dei destinatari effettivi e di destinazione, comprese le esclusioni, corrispondono;
- Delivery Status distingue i messaggi consegnati da quelli Pending, Failed e Blocklisted;
- un campione in By User concorda con le dichiarazioni aggregate;
- L’accesso ai risultati funziona per gli account di prova autorizzati e non riesce per gli account non autorizzati;
- Ogni CSV/PDF Export ha un proprietario, uno scopo, un luogo di archiviazione e una data di eliminazione;
- Incidenti, reclami ed eccezioni hanno status e responsabilità;
- Le azioni di follow-up corrispondono allo scopo approvato e non producono classifiche infondate;
- La fine della campagna, le serie in corso e la registrazione automatica sono nello stato previsto.
Come raccomandazione operativa, non come scadenza fissata da Sophos, l’ambito viene rilasciato prima di ogni campagna, le campagne in corso, le serie, le esportazioni e gli incidenti aperti vengono controllati mensilmente, i ruoli e l’accesso ai risultati personali vengono ricertificati trimestralmente e il concetto operativo, il contratto, le informazioni sulla protezione dei dati, la regione dei dati, i subresponsabili del trattamento, le regole di cancellazione e i documenti di comunicazione vengono controllati almeno una volta all’anno. Un’ispezione non programmata viene effettuata dopo modifiche di prodotto, contrattuali, organizzative o legali, nonché dopo ogni incidente.
La revisione non termina con una lista di controllo. Le deviazioni ricevono il proprietario, la scadenza e il criterio di successo. Se una dichiarazione relativa all’archiviazione, alla cancellazione, alla trasmissione o all’impatto del ruolo non può essere verificata nel proprio tenant, rimane documentata come una domanda aperta e verrà chiarita prima della successiva campagna interessata.