Vai al contenuto
Avanet

Creare una campagna Sophos Phish Threat

Una campagna Sophos Phish Threat combina un obiettivo formativo chiaro con un modello di attacco simulato o con la sola formazione, destinatari definiti e un periodo di valutazione limitato. La procedura sicura consiste nel definire l’obiettivo, scegliere il tipo e la lingua della campagna, configurare l’attacco e la formazione oppure solo la formazione, verificare i modelli, selezionare i destinatari pilota, inviare un test e solo dopo salvare la pianificazione di produzione.

Questa guida tratta una singola campagna. L’iscrizione automatica degli utenti che verranno creati in Sophos Fusion (in precedenza Sophos Central) e i processi ricorrenti sono descritti in Creare serie di campagne Phish Threat e qui non vengono attivati intenzionalmente.

Requisiti

La licenza, l’accesso amministrativo, i domini dei destinatari verificati e il percorso di consegna devono essere configurati in anticipo. Sophos Phish Threat: primi passi descrive i passaggi necessari. Una verifica del dominio riuscita non dimostra che la consegna funzioni; utilizzare quindi prima una casella di posta di prova controllata.

Facoltativamente, è possibile avviare la creazione della campagna da My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. I segnali di rischio servono solo per stabilire le priorità. Verificare comunque il gruppo target precompilato, lo scopo della campagna e l’approvazione dell’organizzazione. Limitare l’accesso all’elenco dei rischi alle persone responsabili e non trattarlo come prova di una condotta scorretta individuale.

Preparare la campagna

Prima di iniziare, annotare le seguenti decisioni:

  • Obiettivo: si desidera stabilire un valore di riferimento, testare uno specifico modello di attacco o erogare una formazione obbligatoria?
  • Gruppo pilota: per la prima esecuzione, utilizzare un gruppo di utenti piccolo e rappresentativo, con caselle di posta accessibili.
  • Criterio di misurazione: ad esempio, percentuale di clic, inserimento di credenziali simulate, apertura di un allegato o completamento di una formazione.
  • Periodo: definire l’inizio, la fine e un tempo sufficiente per i promemoria della formazione.
  • Comunicazione: informare l’helpdesk, i responsabili della protezione dei dati e gli amministratori interessati del test approvato, senza anticipare ai destinatari lo scenario specifico. Limitare i dati relativi ai destinatari e ai risultati allo scopo approvato e alle persone che ne hanno necessità.

I domini dei destinatari devono essere verificati in Sophos Fusion. Phish Threat invia e-mail di phishing simulate solo agli indirizzi appartenenti ai propri domini verificati. Per un account Enterprise, i domini devono essere aggiunti e verificati in tutte le unità amministrative.

1. Scegliere campagna, tipo e lingua

  1. In Sophos Fusion, passare a My Products > Phish Threat > Campaigns.
  2. Selezionare New Campaign e inserire un nome univoco, ad esempio 2026-Q4-Finance-Invoice-Pilot.
  3. Scegliere il tipo di campagna adatto all’obiettivo:
    • Phishing cattura gli utenti che seguono un link nel messaggio simulato.
    • Credential Harvesting conduce a una pagina di accesso simulata. Un utente viene registrato come caduto nella simulazione quando inserisce le credenziali; le password non vengono raccolte. Non inserire mai credenziali reali, nemmeno in un test controllato.
    • Attachment rileva l’interazione rilevante con un allegato dannoso simulato.
    • Training fornisce formazione anti-phishing senza un attacco simulato.
  4. Scegliere la lingua per i modelli e-mail e i moduli formativi.
  5. Selezionare Next.

La lingua viene definita a livello di campagna. Per gruppi di destinatari che parlano lingue diverse, campagne separate sono in genere più chiare di un modello multilingue.

2. Per una campagna d’attacco, selezionare fino a cinque attacchi

Questo passaggio si applica a Phishing, Credential Harvesting e Attachment. In Choose Attack è possibile filtrare i modelli per difficoltà o tipo di attacco. Selezionare Choose this attack per il modello desiderato. Una campagna può contenere fino a cinque attacchi; quindi procedere con Next.

Più modelli non sono automaticamente migliori. Per un pilota chiaramente valutabile è spesso sufficiente un attacco. Diversi attacchi hanno senso se si vogliono confrontare deliberatamente scenari diversi all’interno dello stesso gruppo target. Speditore, link, pagine di atterraggio e lingua di ogni attacco selezionato devono essere in linea con l’obiettivo della campagna.

In una campagna di sola formazione, il passaggio Choose Attack viene omesso del tutto. La campagna non contiene un attacco simulato; dopo aver scelto il tipo, si selezionano direttamente i contenuti della formazione.

3. Configurare la formazione e i promemoria

Percorso A: campagna Phishing, Credential Harvesting o Attachment

In Choose Training sono disponibili tre varianti:

  • Phish Threat training: Sophos fornisce i contenuti formativi selezionati. Sophos consiglia questa opzione.
  • Use my own training: Gli utenti interessati accedono prima alla pagina Sophos - Security awareness training e selezionano Go to Training per aprire il contenuto ospitato in proprio.
  • No training: dopo aver fatto clic su un link, viene visualizzata una pagina simulata con 404 Not Found; non viene erogata alcuna formazione.

In una campagna di attacco, gli utenti vengono iscritti automaticamente ai corsi selezionati quando cadono nell’attacco simulato. Per Phishing non ricevono un’e-mail iniziale separata di iscrizione alla formazione: l’interazione con il link attiva l’iscrizione. In seguito possono aprire la formazione dal messaggio originale o da un promemoria.

Per una campagna Attachment, l’attivazione dipende dall’interazione:

  • In Windows, il salvataggio, l’apertura e la modifica dell’allegato attivano l’iscrizione alla formazione.
  • In macOS e nel browser Web, il salvataggio e l’apertura dell’allegato attivano l’iscrizione alla formazione.
  • La sola anteprima dell’allegato non attiva l’iscrizione alla formazione.

Successivamente:

  1. Selezionare il corso di formazione per gli utenti che non superano l’attacco simulato. L’elenco può essere filtrato per HTML o Video.
  2. Impostare il numero e la frequenza di invio dei promemoria della formazione. L’intervallo deve rientrare nel periodo pianificato per la campagna.
  3. Selezionare Next.

Percorso B: campagna di sola formazione

Per una campagna di tipo Training, selezionare direttamente i moduli formativi e continuare con Next. Non è presente alcun modello di attacco né un’attivazione dovuta al fallimento di una simulazione. I partecipanti selezionati vengono iscritti alla formazione e, all’avvio della campagna, ricevono un’e-mail di iscrizione con il relativo accesso.

Configurare i promemoria di formazione in base al periodo della campagna. A differenza di una campagna d’attacco, il percorso formativo inizia con l’e-mail di registrazione e non soltanto dopo un’interazione dell’utente con un attacco simulato.

I promemoria della formazione inviati ai partecipanti non devono essere confusi con Campaign Reminders. Questi ultimi vengono configurati in Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders e avvisano gli amministratori selezionati sette giorni prima dell’inizio della campagna.

4. Personalizzare i modelli e considerare gli effetti sull’intero account

In Customize, selezionare Edit per un elemento. A seconda del tipo di attacco e della formazione, è possibile modificare i seguenti componenti:

  • Attack Email per tutti i tipi di attacco;
  • Attack Landing dopo aver fatto clic sul link di phishing;
  • Custom Attachment per gli scenari con allegati pertinenti;
  • Reminder Email per formazioni o eventi imminenti;
  • Caught Landing per gli utenti che non superano il test;
  • Training Landing per gli utenti iscritti automaticamente alla formazione.

I componenti dell’attacco si applicano solo a Phishing, Credential Harvesting e Attachment. Per una campagna di sola formazione, verificare invece l’e-mail di iscrizione che fornisce l’accesso diretto alla formazione; questo percorso non include Attack Email né Attack Landing.

Nell’e-mail di attacco è possibile modificare il nome e l’indirizzo del mittente, l’oggetto e il corpo del messaggio. Per le modifiche HTML, utilizzare Tools > Source code. Le immagini possono essere caricate solo in formato PNG e ogni modello non può superare 4 MB.

Importante: le modifiche a Reminder Email, Caught Landing e Training Landing diventano i modelli predefiniti per tutte le campagne attuali e future dell’account. Prima di salvarle, verificare quindi che debbano davvero essere applicate all’intero account. Con Restore to Product Default è possibile ripristinare l’impostazione predefinita del prodotto interessato.

Salvare sempre prima la pagina di destinazione aperta con Save. Solo dopo è possibile modificare la pagina di destinazione successiva. In presenza di più attacchi, Next rimane disabilitato finché tutte le modifiche non sono state salvate.

Personalizzazione, anteprima e test

Utilizzare i campi di personalizzazione solo se i dati utente necessari sono presenti in Sophos Fusion. Controllare in particolare {FirstName} e {LastName} nell’e-mail di prova. Per gli utenti sincronizzati tramite Active Directory, Central importa Display Name e lo suddivide per queste due variabili. Mantenere quindi Display Name nel formato Vorname Nachname. Se non è possibile farlo nell’origine della directory, importare tramite CSV gli utenti con nomi formattati correttamente oppure rimuovere le variabili dal modello. Inviare quindi un’altra e-mail di prova.

Controllare nell’anteprima ogni e-mail e pagina di destinazione modificata. Utilizzare quindi la funzione di test per inviare un’e-mail di prova a una casella di posta interna controllata. Verificare:

  • nome visibile del mittente, indirizzo del mittente e oggetto;
  • risoluzione di tutti i campi di personalizzazione;
  • presentazione su desktop e dispositivo mobile;
  • destinazione del link, pagina di destinazione e reindirizzamento alla formazione;
  • consegna nella posta in arrivo, nella posta indesiderata o in quarantena.

Un’anteprima corretta conferma soltanto la visualizzazione. Solo l’e-mail di prova ricevuta conferma anche il flusso di posta. Aprire i link di prova esclusivamente nella casella pilota approvata, affinché interazioni involontarie non alterino la valutazione successiva.

Dopo il test, selezionare Save e quindi Next.

5. Registrare utenti e gruppi

In Enroll Users, selezionare gli Users o i Groups previsti. Per la prima esecuzione, utilizzare il gruppo pilota preparato.

  • Per i singoli utenti con un dominio e-mail non verificato, Sophos visualizza un avviso e non li iscrive.
  • Se un gruppo contiene indirizzi da domini verificati e non verificati, Sophos include solo gli indirizzi da domini verificati e mostra un avviso.
  • La verifica del dominio può essere avviata tramite Verify domains. Tornare quindi a Phish Threat e proseguire con la creazione della campagna.

L’opzione Auto-enroll new users to this campaign rimane disabilitata per questa procedura. In una campagna autonoma, i nuovi utenti aggiunti all’account Central verrebbero iscritti immediatamente e riceverebbero la prima e-mail della campagna 24 ore dopo. Inoltre, la campagna resterebbe attiva fino alla chiusura manuale. Questo comportamento non corrisponde al periodo fisso pianificato qui e non sostituisce l’elenco dei destinatari verificato appositamente per questa esecuzione.

Selezionare Next per passare a Review and Schedule.

6. Verificare, pianificare e impostare la soglia di superamento

In Review and Schedule, ricontrollare tutti i dati inseriti. Sono disponibili due opzioni di pianificazione:

  • Launch at scheduled time: impostare Start Date e End Date. L’avvio pianificato deve essere almeno un’ora nel futuro e può avvenire solo allo scoccare dell’ora. L’invio delle prime e-mail inizia all’ora stabilita.
  • Launch immediately: la campagna viene attivata al termine della configurazione; è comunque necessario specificare una End Date. Non utilizzare questa opzione finché destinatari, modello e consegna di prova non hanno ricevuto l’approvazione finale.

Dopo End Date, Sophos non raccoglie nuovi dati della campagna e non invia altre e-mail della campagna o promemoria. Le azioni degli utenti successive a questa data non compaiono nei risultati. La data di fine deve quindi essere successiva all’ultimo invio pianificato e ai promemoria della formazione previsti.

In Sending Increment, i messaggi possono essere distribuiti in modo graduale. Impostare la percentuale di destinatari per fase e l’intervallo tra le fasi. La percentuale può essere ridotta fino al 5 %. Sophos stima quanti giorni richiederà l’invio completo. L’ultimo invio stimato deve avvenire prima di End Date.

Impostare quindi la soglia di superamento per ogni modulo formativo selezionato. Il valore predefinito per ciascuna formazione è 80 %; la soglia valuta il completamento della formazione interessata, non il superamento del test di phishing simulato. Se sono stati selezionati più moduli, scegliere Next e impostare separatamente il punteggio di ciascuno. Le soglie devono essere allineate all’obiettivo della campagna prima dell’avvio e non modificate in seguito solo per ottenere il risultato desiderato.

Per concludere, selezionare Done. La configurazione viene salvata e attivata o pianificata in base all’opzione di avvio scelta. Prima di questo passaggio, confrontare ancora una volta con l’approvazione il nome della campagna, il numero di destinatari, la modalità di avvio e il fuso orario.

Limitare gli errori dopo il salvataggio

Se viene rilevato un errore dopo aver selezionato Done, aprire immediatamente la campagna in My Products > Phish Threat > Campaigns e selezionare Pause. Le e-mail già inviate non possono essere richiamate. In caso di invio scaglionato, la pausa impedisce soltanto l’invio delle e-mail rimanenti che non sono ancora state pianificate; verificare quindi innanzitutto quali destinatari sono già stati contattati.

Una campagna in pausa può essere modificata per il flusso restante con Edit. Il tipo di campagna e Start Date non possono essere modificati, né possono essere rimossi i destinatari che hanno già ricevuto l’e-mail della campagna. Dopo la correzione, controllare destinatari, contenuto, End Date e invio restante prima di selezionare Resume. Una campagna già terminata non può essere prolungata né modificata; crearne una nuova. Il ciclo di vita completo è descritto in Gestire le campagne Phish Threat.

Convalidare la campagna

Dopo Done non confidare solo in un messaggio di conferma. In My Products > Phish Threat > Campaigns aprire la nuova voce e controllare i seguenti punti:

  1. Il nome della campagna, il tipo e la lingua sono corretti; in una campagna di attacco il numero di attacchi è corretto.
  2. La formazione, l’intervallo dei promemoria e la soglia di superamento corrispondono all’approvazione.
  3. Sono registrati solo gli utenti o i gruppi previsti; sono stati chiariti gli avvisi relativi ai domini non verificati.
  4. La data di inizio e fine, nonché il fuso orario sono corretti.
  5. Per Sending Increment la percentuale, l’intervallo e la durata stimata di spedizione corrispondono a End Date.
  6. Lo stato corrisponde all’avvio selezionato: pianificato per una data futura oppure avviato se è stato scelto l’avvio immediato.
  7. La casella di prova controllata ha ricevuto l’e-mail di prova e il link, la pagina di destinazione e la formazione sono stati visualizzati come previsto.

Se un destinatario previsto risulta assente, controllare prima la verifica del dominio, l’indirizzo e-mail dell’utente e l’appartenenza al gruppo, quindi consultare Risolvere gli errori di consegna di Phish Threat. Se {FirstName} o {LastName} vengono sostituiti in modo errato in un’e-mail di prova personalizzata, correggere Display Name nel formato Vorname Nachname per gli utenti sincronizzati con AD oppure utilizzare un’importazione CSV formattata correttamente e ripetere il test. Utilizzare la campagna per il gruppo di produzione solo quando l’elenco dei destinatari, la consegna di prova e il periodo sono corretti.