Valutare risultati e rapporti di Sophos Phish Threat
Sophos Phish Threat fornisce risultati su tre livelli: il Dashboard mostra le tendenze a livello organizzativo, la visualizzazione della campagna spiega una singola simulazione e Reports monitora il comportamento o lo stato di formazione attraverso le campagne. Solo la combinazione di questi livelli permette di stabilire se i messaggi sono stati recapitati, come hanno reagito gli utenti e quale azione successiva sia appropriata.
Questa procedura è destinata agli amministratori autorizzati nel tenant corretto di Sophos Fusion (in precedenza Sophos Central). Tratta i dati dei report come dati di sicurezza personali: un riscontro è un segnale di formazione e rischio, non un’attribuzione di colpa e non una prova di una compromissione reale.
Preparare l’incarico di valutazione
Prima dell’analisi vengono documentati tenant, campagna, gruppo target, tipo di campagna, data di inizio e di fine, domanda a cui rispondere e base di confronto desiderata. In un confronto di tendenze, il tipo di campagna, il grado di difficoltà e il gruppo target devono essere sufficientemente simili. Altrimenti, quote differenti non possono essere confrontate in modo significativo tra loro.
Per una valutazione affidabile vale il seguente ordine:
- Verificare la situazione generale e le campagne in corso sul Phish Threat Dashboard.
- Controllare la consegna, gli eventi e il corso temporale nella campagna.
- Valutare il comportamento degli utenti o la formazione attraverso le campagne con Reports.
- Tracciare le anomalie fino all’evento utente e allo stato di consegna.
- Solo dopo stabilire i gruppi target per la formazione, una campagna successiva o le correzioni di consegna.
Leggere correttamente gli indicatori della dashboard
L’accesso avviene tramite My Products > Phish Threat. Active campaigns mostra le campagne attive e imminenti. La dashboard mostra, se ci sono più di due campagne attive, solo le due campagne con la scadenza più prossima; See all porta alla visualizzazione completa. Una campagna mancante non è quindi automaticamente cancellata o terminata.
Organization summary mostra valori medi delle ultime cinque campagne: la percentuale media di utenti scoperti e la percentuale media di utenti che segnalano.
- Caught-to-open ratio indica quanti utenti sono stati sorpresi rispetto agli utenti che hanno aperto l’e-mail di phishing. Caught ratio rappresenta graficamente questo valore.
- Report-to-open ratio indica quanti utenti hanno segnalato in rapporto agli utenti che hanno aperto l’e-mail di phishing. Threat reported ratio rappresenta graficamente questo valore.
- Caught users dà priorità agli utenti che sono stati ingannati più frequentemente tramite simulazioni.
- Threat reporters mostra gli utenti che hanno segnalato e-mail di phishing.
Il denominatore di entrambe le quote sono le aperture, non tutti i messaggi indirizzati o consegnati. Un alto Caught-to-open ratio deve quindi essere valutato diversamente rispetto a un alto numero assoluto di utenti rilevati. Allo stesso modo, un numero basso di aperture non dimostra automaticamente un buon comportamento di sicurezza: errori di consegna o il tracciamento di immagini/aperture possono influenzare la base. Come distinguere fra immagini mancanti, pixel di tracciamento e eventi di apertura aggiunti dopo un clic è spiegato in Verificare immagini mancanti e tracciamento delle aperture.
Awareness factors aggiunge quattro indicatori del programma:
- Users tested: Percentuale della base utenti esposta a una simulazione.
- Last campaign: Indicazione di quanto sia aggiornata l’ultima verifica.
- Users caught: tasso di errore aggregato dalle simulazioni di attacco.
- Passed training: Tasso di completamento della formazione di sensibilizzazione assegnata.
Sophos raccomanda, a titolo orientativo, di testare tutti gli utenti almeno una volta ogni tre mesi. Questo non sostituisce la propria pianificazione del rischio, della protezione dei dati e della formazione. Export to PDF esporta i dati della dashboard e i rapporti delle campagne come PDF. La funzione documentata non fornisce alcuna indicazione su quanto tempo Sophos conserva i file o i dati dei rapporti generati.
Valutare una campagna in dettaglio
La campagna viene aperta sotto My Products > Phish Threat > Campaigns. Il riepilogo contiene la data di inizio e fine, nonché diagrammi ad anello sulla consegna delle e-mail, sugli eventi degli utenti e sulle azioni nell’e-mail.
Le seguenti aree rispondono a domande diverse:
- Campaign response timeline mostra nelle prime ore e giorni quando le e-mail sono state inviate, quando gli utenti sono stati colti e quando le e-mail sono state segnalate. Questo permette di valutare la velocità di reazione.
- Device breakdown mostra i tipi di dispositivi sui quali sono state aperte le e-mail o in cui gli utenti sono stati sorpresi. Questo è un indizio di indagine, non una prova di un dispositivo non sicuro.
- User Behavior mostra le reazioni alle e-mail delle campagne.
- Email mostra e-mail di attacco, registrazione all’addestramento e promemoria a seconda del tipo di campagna.
- Training mostra il corso scelto per questa campagna.
- Paused mostra, a seconda dello stato, i dati di pausa e ripresa. In caso di più pause, sono visibili solo gli ultimi dati di pausa e ripresa.
Con Export è possibile esportare i dati della campagna come PDF o CSV. L’esportazione viene generata solo dopo che la campagna e la vista desiderata sono state controllate. La documentazione disponibile non indica né un periodo di conservazione generale né un invio automatico o un programma per queste esportazioni; tali caratteristiche non devono essere presupposte.
Verificare i risultati delle campagne e gli eventi
I risultati della campagna possono essere visualizzati con By User, By Group o By Attack. By Attack elenca tutti i modelli che fanno o hanno fatto parte della campagna. In By User appaiono i timestamp; in By Group appare, per ogni evento, il numero di utenti. I valori dei gruppi e i timestamp degli utenti non sono quindi direttamente lo stesso tipo di visualizzazione.
| Evento o stato | Significato | Passaggio di verifica amministrativa |
|---|---|---|
| Email sent | Momento in cui l’email della campagna è stata inviata | Confrontare con il periodo della campagna e i destinatari |
| Delivery Status: Pending | E-mail inviata, stato di consegna non ancora ricevuto | Non contare come consegnato; controllare di nuovo più tardi |
| Delivery Status: Delivered | La consegna è riuscita | Controllare i dettagli al passaggio del mouse con data e ora |
| Delivery Status: Failed | L’e-mail non è stata consegnata | Leggere gli errori di passaggio del mouse e controllare gli errori di consegna nonché Bounced Mailboxes |
| Delivery Status: Blocklisted | Nessun tentativo, perché un’email di campagna precedente non è stata recapitata | Rimuovere la causa secondo correzione errore di consegna in Bounced Mailboxes prima di inviare nuovamente |
| Email opened | momento di un’apertura riconosciuta | Non equiparare a un clic o a un attacco riuscito |
| Reported Email | L’utente ha segnalato il messaggio come phishing | Rilevare un comportamento di segnalazione positivo |
| Clicked link | È stato fatto clic su un link di phishing | Verificare la campagna e l’ora dell’evento; dare priorità alla formazione successiva |
| Entered Credentials | Le credenziali di accesso sono state inserite in una simulazione Credential Harvesting | Trattare come alto rischio di simulazione, ma non rappresentarlo come reale divulgazione |
| Started training | La formazione richiesta è stata avviata | Verificare la scadenza e il completamento |
| Finished training | Test finale della formazione richiesta superato | Considerare come completamento nell’ambito della campagna |
Per Failed o Blocklisted viene prima risolta la causa della consegna. Successivamente vengono selezionate le righe interessate e l’email della campagna viene inviata di nuovo. Una consegna riuscita rimuove automaticamente l’ID email del destinatario da Bounced Mailboxes. Senza la risoluzione dell’errore, anche le campagne successive per questo utente possono non essere consegnate.
Importante: Pending non è una prova di consegna. Un tasso di interazione basso non deve essere valutato finché i destinatari rilevanti sono Failed, Blocklisted o continuano a essere Pending.
Analizzare il comportamento degli utenti attraverso le campagne
I seguenti filtri sono disponibili sotto My Products > Phish Threat > Reports > User Behavior:
- All users: tutti gli utenti registrati per le campagne di attacco simulate,
- Caught users: utenti sorpresi almeno una volta,
- Repeat users: utenti caduti più volte nelle simulazioni,
- Reported threats: Utenti che hanno segnalato minacce simulate,
- Failed to report threats: Utenti che hanno aperto un’e-mail di attacco simulata, ma non l’hanno segnalata,
- Entered credentials: utenti che hanno inserito credenziali in una simulazione,
- Opened attachments: Utenti che hanno aperto un allegato simulato.
Il campo data limita il rapporto; il periodo scelto viene applicato con Apply. Per un controllo ripetibile, vengono documentati insieme i filtri, l’intervallo di date e il momento della valutazione. Export to CSV esporta la visualizzazione corrente. Prima della condivisione, si verifica che il file contenga effettivamente solo il periodo e il gruppo di persone previsti.
Caught users, Repeat users e Entered credentials servono alla prioritizzazione basata sul rischio. Passi successivi sensati sono una formazione adeguata, una campagna di follow-up controllata e, in caso di schemi ripetuti, una discussione nel processo organizzativo previsto a tale scopo. Reported threats è comportamento positivo; Failed to report threats significa semplicemente «aperto, ma non segnalato» e non deve essere equiparato a «beccato» o «dati di accesso inseriti».
Con Create campaign with these users è possibile avviare una nuova campagna precompilata a partire dal gruppo di destinatari del rapporto attualmente filtrato. Prima di procedere, vengono controllati destinatari, scopo, base giuridica o approvazione interna, formazione e orario di invio. Un filtro del rapporto non costituisce un’approvazione automatica per l’invio.
Monitorare lo stato della formazione
Sotto My Products > Phish Threat > Reports > Training il rapporto mostra lo stato di registrazione e conformità. Sono disponibili:
- Enrolled in Trainings per utenti con registrazione al corso,
- Incomplete Trainings per gli utenti che non hanno completato almeno un corso.
Anche qui viene selezionato un intervallo di date e applicato con Apply. Export to CSV esporta la visualizzazione attuale; Create campaign with these users trasferisce gli utenti filtrati in una nuova campagna.
Una formazione incompleta non equivale automaticamente a un rifiuto. Prima di un’escalation vengono controllati la fine della campagna, il momento della registrazione, l’e-mail di promemoria, la consegna e possibili assenze. Per il controllo del successo, Finished training viene confrontato nella campagna con il rapporto di formazione trasversale alla campagna.
Eseguire azioni di follow-up in modo controllato
Dall’analisi emerge un elenco di misure comprensibile:
- Risolvere i problemi di consegna prima della valutazione del comportamento.
- Dare priorità a Entered credentials, agli incidenti ripetuti e alle formazioni non completate secondo il modello di rischio interno.
- Riconoscere un comportamento positivo di segnalazione e monitorare il tasso di segnalazione come obiettivo del programma.
- Scegliere per la campagna successiva gruppi target e modelli comparabili.
- Dopo l’avvio, convalidare nuovamente la consegna, gli eventi e la formazione.
Il ciclo di vita della campagna influenza ciò che può essere modificato: Active Campaign e Upcoming Campaign possono essere modificati, eliminati e clonati; Past Campaigns non può essere modificato. Delete non può essere annullato. Clone genera una voce sotto Campaign Drafts, mantiene i dettagli dell’originale e aggiunge la data di creazione nel nome. Prima di riutilizzarlo, i destinatari, il modello, l’addestramento e il programma devono comunque essere verificati nuovamente.
Validare i risultati
Prima della pubblicazione o dell’escalation vengono effettuati almeno questi controlli:
- Il cruscotto menziona la stessa campagna rilevante di Campaigns; se ci sono più di due campagne attive è stato verificato See all.
- Le quote basate sull’apertura non sono descritte come una percentuale di tutti i destinatari.
- Nella campagna, destinatari, modello e periodo coincidono con l’ordine di valutazione.
- La somma o il campione in By Group viene verificato con le voci in By User.
- Pending, Failed e Blocklisted sono riportati separatamente da Delivered.
- CSV o PDF viene aperto dopo l’esportazione; titolo, campagna, periodo, filtri e colonne vengono controllati.
- Un campione di utenti rilevanti viene esaminato in base ai timestamp degli eventi e non solo in base a un elenco della dashboard.
- Le azioni di follow-up vengono documentate con il responsabile, la scadenza e il criterio di successo.
Le discrepanze tra dashboard e vista dettagliata sono dovute principalmente a diverse basi di riferimento: Organization summary mostra i valori medi delle ultime cinque campagne, mentre la pagina della campagna valuta un singolo oggetto e Reports un intervallo di date selezionato.
Protezione dei dati, cancellazione e audit
I rapporti e le esportazioni contengono nomi, indirizzi e-mail, reazioni, stato della formazione e dati comportamentali potenzialmente rilevanti ai fini del rischio. L’accesso e la condivisione sono limitati al personale necessario. Le esportazioni vengono archiviate in uno spazio di archiviazione autorizzato, eliminate secondo le regole interne di conservazione e non distribuite via e-mail in modo non protetto. Ruoli, scopo, conservazione e autorizzazioni sono regolati nel Runbook sulla privacy e governance. Le funzioni descritte qui da Sophos non stabiliscono un periodo generale di conservazione del prodotto; questo non è derivato dal comportamento delle esportazioni.
Clear campaign events può essere usato per eliminare gli eventi di un utente dai risultati della campagna. Email sent viene mantenuto e l’azione viene registrata nell’Audit Log. Lo scopo, l’approvazione e la conservazione delle prove devono essere chiariti in anticipo. La funzione non è né una cancellazione completa degli utenti né un sostituto di un processo regolamentato di protezione dei dati.
Phish Threat segnala i dati di utilizzo a Sophos Fusion ogni 30 giorni. Se un utente viene eliminato e nei 30 giorni precedenti era registrato in una campagna, Sophos Fusion può crearlo di nuovo a causa di questa attività. Pertanto, prima di un’eliminazione permanente, sotto Phish Threat > Reports > User Behavior > All enrolled > All users il periodo viene impostato agli ultimi 30 giorni e verificato tramite Export to CSV con Last Targeted o Last Enrolled. L’eliminazione permanente deve avvenire solo dopo 30 giorni senza attività. Le altre fonti di identità e directory vengono considerate inoltre secondo la procedura Eliminare in sicurezza un utente Sophos Fusion.
Assegnare il link della campagna a un’operazione
Se più campagne, corsi di formazione o promemoria sono attivi contemporaneamente, il token contenuto in un link di esempio può aiutare nell’assegnazione. Un amministratore autorizzato estrae da un modello sicuro il token dopo il primo segno di uguale e decodifica il relativo payload JWT. Il campo campaign_token viene quindi confrontato con l’ID della campagna, visibile passando il mouse su un link della campagna o nel suo URL.
Si applicano limiti rigorosi: un link di produzione o un token non può essere trasmesso a decodificatori pubblici, ticket o sistemi di chat qualsiasi. Può contenere dati di tracciamento, campagne e scadenze. Viene utilizzata una procedura locale approvata internamente oppure viene ottenuta un’esplicita autorizzazione per la privacy e la sicurezza. Decodificare significa solo leggere il payload; non sostituisce la convalida della firma o il controllo di fiducia. Il link completo non viene pubblicato né nel rapporto né nel commento di audit.
Risolvere gli errori frequenti
- Campagna mancante nel cruscotto: controllare See all o Campaigns; il cruscotto mostra solo le due campagne con la data di chiusura più vicina se ci sono più di due campagne attive.
- Il tasso sembra inaspettatamente alto o basso: controllare il denominatore. Caught-to-open ratio e Report-to-open ratio si riferiscono alle aperture, non a tutti i destinatari.
- Nessun evento o eventi insufficienti: controllare Delivery Status, il pubblico di destinazione, il modello e il periodo; trattare Pending, Failed e Blocklisted separatamente.
- Altre campagne non raggiungono un utente: Risolvere l’errore sotto Settings > Bounced Mailboxes e inviare di nuovo solo dopo.
- Rapporto e campagna differiscono: confrontare il filtro data con Apply, l’ambito della campagna e i valori medi mostrati in Organization summary delle ultime cinque campagne.
- L’esportazione contiene persone inaspettate: Controlla la visualizzazione corrente, i filtri e l’intervallo di date prima di usarlo; Export to CSV usa la visualizzazione corrente.
- L’utente riappare dopo l’eliminazione: controllare l’attività degli ultimi 30 giorni e Last Targeted e Last Enrolled e verificare le sorgenti di directory/sincronizzazione.
- Il link della campagna non può essere assegnato: Token completo, ma senza passaggio, decodificare localmente e confrontare
campaign_tokenesattamente con l’ID della campagna.
Per un’escalation di supporto vengono registrati l’ID del tenant, il nome e l’ID della campagna, il tipo di campagna, il periodo con fuso orario, il filtro selezionato, lo stato di consegna interessato, utenti di esempio anonimizzati, orari degli eventi e la discrepanza tra il numero previsto e quello visibile. Token, credenziali e link di tracciamento completi non vengono copiati nella normale documentazione del caso.