Sophos Phish Threat: Creare e pianificare in sicurezza le serie di campagne
Con una serie di campagne, Sophos Phish Threat ripete simulazioni di attacco o corsi di sicurezza a intervalli regolari. Una serie non è semplicemente un’unica campagna di lunga durata: Sophos genera campagne distinte, i cui contenuti e partecipanti dipendono dal tipo di serie e dalle impostazioni scelte.
La configurazione avviene in Sophos Fusion (in precedenza Sophos Central) sotto My Products > Phish Threat > Campaigns tramite New Series.
Prerequisiti
La licenza, l’accesso amministrativo e i domini dei destinatari verificati devono essere configurati in anticipo. Sophos Phish Threat: Primi passi descrive questi prerequisiti di base. Un dominio verificato non garantisce ancora il corretto recapito: configurate il flusso di posta in base alla piattaforma tramite Phish Threat per Microsoft 365 o Phish Threat per Google Workspace e controllate inoltre l’inserimento dei mittenti Phish Threat nell’elenco dei mittenti consentiti.
Testate la consegna con una casella di posta interna controllata prima di creare una serie per il gruppo destinatario finale. La creazione di una campagna singola separata è descritta in Creare una campagna Sophos Phish Threat.
Definire il tipo di serie prima della configurazione
In Get Started inserite il nome della campagna e scegliete uno dei due tipi di serie:
| Tipo di serie | Scopo | Conseguenza importante |
|---|---|---|
| Simulated attack series | Testare ripetutamente gli utenti con attacchi simulati | Tipo di attacco, difficoltà e formazione opzionale successiva vengono definiti come regole della serie |
| Security training series | Iscrivere ricorrentemente gli utenti a corsi di formazione obbligatori | Uno o più corsi di formazione e il livello di superamento vengono pianificati |
Il tipo di serie determina le pagine successive dell’assistente. Pertanto, stabilite in anticipo se l’obiettivo principale è la misurazione del comportamento dell’utente o un piano di formazione vincolante.
Successivamente, scegliete il ritmo e la lingua per le e-mail e i materiali di formazione e fate clic su Next. La lingua deve essere adatta al modello di attacco, ai contenuti della formazione e al pubblico di destinazione; la lingua dell’account amministratore non è rilevante a tal fine.
Configurare serie di attacchi simulati
Sotto Series preferences sono disponibili tre tipi di attacco:
- Phishing induce gli utenti a cliccare su un link in una e-mail.
- Credential Harvesting porta a un sito web falso e richiede l’inserimento delle credenziali di accesso. Durante la simulazione, Sophos non acquisisce le password.
- Attachment induce gli utenti ad aprire un allegato e-mail dannoso simulato.
È possibile contrassegnare più tipi di attacco. Tuttavia, per un processo controllabile, si consiglia un solo tipo di attacco per serie. Se vengono selezionati più tipi, Sophos utilizzerà per ogni campagna generata dalla serie un tipo a caso. Ad esempio, in una serie trimestrale, ogni trimestre la scelta verrà effettuata nuovamente a caso. Da questa selezione multipla non è possibile derivare una rotazione fissa.
Successivamente, impostate il livello di difficoltà e decidete se gli utenti che cadono nella simulazione devono essere iscritti a un corso. Per impostazione predefinita, Sophos assegna una formazione corrispondente agli attacchi selezionati. Se utilizzate la formazione di follow-up, impostate anche la soglia di superamento; il valore predefinito è 80 %.
Verificate separatamente due diversi indicatori di successo:
- La simulazione di attacco misura se l’utente ha reagito alla simulazione.
- La soglia di superamento determina se la formazione successiva è stata completata con successo.
Dopo il controllo, fate clic su Next.
Configurare una serie di corsi di formazione sulla sicurezza
In Series selections, aprite un corso per consultarne il breve riepilogo. Con Choose this training lo includete nella serie. Possono essere selezionati più corsi di formazione.
Verificate, per più corsi, se tutte le formazioni selezionate corrispondono al gruppo target. Sotto Review & Schedule viene fissato il limite di superamento per ogni formazione. Il valore standard è anche qui 80 %; con Next si passa, per più formazioni, al limite di superamento del corso successivo.
Destinatari e registrazione automatica
Sotto Enroll Users selezionate le Users o Groups desiderate. Attivate Auto-enroll new users to this series solo se in seguito gli utenti creati in Sophos Fusion devono essere inclusi nella serie senza ulteriori autorizzazioni.
L’iscrizione automatica funziona in modo diverso a seconda del tipo di serie:
- In una serie di attacchi simulata, i nuovi utenti vengono inseriti nella successiva campagna generata dalla serie. Non vengono aggiunti retroattivamente alle campagne già avviate.
- In una Security training series, Sophos inserisce i nuovi utenti in ogni campagna di formazione della serie; iniziano con la prima campagna. Se più corsi sono strutturati come serie di formazione, ogni nuovo utente registrato inizia con il primo corso.
- L’invio continua a seguire la cadenza della serie e non inizia necessariamente il giorno dell’iscrizione. Se un corso mensile inizia il 1º del mese e un utente si iscrive il 15, riceverà la prima e-mail di formazione soltanto il 1º del mese successivo. I corsi successivi saranno posticipati di conseguenza per quell’utente.
Le differenze rispetto a campagne autonome e altri tipi di serie sono spiegate in Registrazione automatica in Phish Threat.
Domini verificati e unità amministrative
Le email di phishing simulate possono essere inviate solo a indirizzi in domini che appartengono all’azienda e che sono stati verificati in Sophos Fusion.
- Se la selezione dell’utente contiene indirizzi di domini non verificati, viene visualizzato un avviso in Enroll Users.
- Se un gruppo contiene indirizzi verificati e non verificati, Sophos prende solo gli indirizzi dai domini verificati e visualizza anche un avviso.
- Tramite Verify domains nell’avviso è possibile passare alla verifica. Dopo aver completato la verifica, si torna alla creazione della campagna tramite Phish Threat.
- In Sophos Central Enterprise, il dominio deve essere aggiunto e verificato separatamente in ogni Sub-Estate interessato. La verifica in un altro Sub-Estate non è sufficiente.
Se un gruppo contiene indirizzi di entrambi i tipi, non procedete solo con quelli consentiti senza averli controllati. In caso contrario, la serie potrebbe avviarsi senza errori ma non raggiungere il pubblico previsto.
Verificare e pianificare
Dopo Next, aprite il passaggio Review & Schedule. Controllate ogni sezione e utilizzate Edit prima di salvare la serie.
Per una serie di attacchi simulati, in End Series impostate il numero di mesi oppure When I cancel. Le azioni degli utenti successive alla data di fine non vengono più considerate nei risultati della campagna. Prevedete quindi tempo sufficiente per le reazioni e per un’eventuale formazione di follow-up. When I cancel non è una condizione di fine automatica; la serie continua finché non viene terminata manualmente.
Per una serie di corsi, impostate l’inizio della serie e la soglia di superamento. Se sono presenti più corsi, controllateli singolarmente. Solo quando il tipo di serie, la cadenza, la lingua, il contenuto, i destinatari e la pianificazione sono corretti, chiudete la procedura guidata con Done.
L’invio graduale non è disponibile durante la creazione
Un Sending Increment non può essere impostato durante la creazione della serie di campagne. L’invio graduale può essere configurato solo dopo il salvataggio, modificando la serie prima del suo inizio.
Qui determinate:
- la percentuale di utenti per fase di spedizione,
- l’intervallo tra le fasi,
- e in base alla stima mostrata, quanti giorni richiederà la spedizione completa.
La sequenza è importante: prima salvate la serie con Done, poi modificatela nuovamente prima dell’avvio e impostate le fasi di invio. Non avviate manualmente la serie prima di avere completato questo secondo controllo. Per le serie mensili, verificate anche la campagna generata automaticamente durante il periodo limitato in cui compare in Upcoming Campaigns.
Validazione prima del primo avvio produttivo
Per l’approvazione, utilizzate una lista di controllo documentata:
- Tipo di serie: La serie corrisponde all’obiettivo: simulazione di attacco o formazione obbligatoria?
- Ritmo: Frequenza, primo avvio e fine serie desiderata sono corretti?
- Lingua: La lingua delle email e della formazione è adeguata al pubblico target?
- Attacco: È stato scelto solo il tipo di attacco previsto o la selezione casuale di più tipi è esplicitamente voluta?
- Formazione: L’assegnazione dei corsi e la soglia di superamento sono corretti per ogni corso?
- Destinatari: Il numero di utenti e gruppi corrisponde a quanto approvato? Sono stati chiariti gli avvisi sugli indirizzi omessi?
- Domini: Tutti i domini dei destinatari sono verificati nell’unità amministrativa corretta?
- Registrazione automatica: L’inserimento dei nuovi utenti creati in Sophos Fusion è voluto e approvato a livello organizzativo?
- Fasi di invio: La serie salvata è stata rivista prima dell’avvio e la durata totale prevista è stata controllata?
- Campagna imminente: Contenuto e destinatari della prima campagna concretamente creata corrispondono?
Testate nuovi modelli, fonti dei destinatari o impostazioni del flusso di posta in una campagna individuale separata o in una serie pilota con un piccolo gruppo di destinatari interni. Verificate il messaggio consegnato, la pagina di destinazione, la registrazione degli eventi e, se necessario, l’assegnazione della formazione. Successivamente, create nuovamente la serie produttiva con la selezione finale dei destinatari, dopo averla ricontrollata. Non prevedete di trasferire il pubblico di una serie già salvata dal gruppo pilota al gruppo di produzione.
Interrompere la serie e limitare le conseguenze
Fino al completamento con Done è possibile correggere le pagine dell’assistente. Una voce non completata appare sotto Campaign Drafts; lì la si continua con Finish o la si rimuove con Discard. Dopo il salvataggio, prima dell’avvio, è possibile modificare la scala di spedizione; altre opzioni della serie non dovrebbero essere previste come modificabili in seguito. Per le serie mensili, la singola campagna generata può essere adattata durante la settimana sotto Upcoming Campaigns.
Si termina una serie attiva aprendo la serie di campagna e selezionando End this series. Ciò non termina automaticamente tutte le campagne già create da essa: tali voci possono continuare a trovarsi sotto Upcoming Campaigns. Una singola di queste campagne può essere terminata solo una settimana prima della data prevista. Controllare quindi l’area anche dopo la fine della serie.
Se una singola campagna è già in corso e si desidera interrompere temporaneamente l’invio ulteriore, utilizzare Pause. In tal caso, le e-mail di attacco, di formazione e di promemoria non verranno più inviate agli utenti rimanenti; i messaggi già consegnati non saranno richiamati. In stato di pausa, la campagna può essere modificata con Edit; Campaign Type e Campaign Start Date rimangono invariabili, e un destinatario con e-mail già inviata non può più essere rimosso.
Dopo una spedizione non è possibile richiamare tecnicamente le e-mail già consegnate. Le modifiche dopo Resume si applicano al resto della campagna e non modificano eventi passati. Con una data di fine serie definita, le azioni successive degli utenti saranno semplicemente escluse dai risultati della campagna.
In caso di configurazione errata vale quindi:
- Non avviare manualmente una campagna imminente ancora non iniziata.
- Per una serie ancora non iniziata, se necessario, correggere solo l’impostazione documentata modificabile per l’invio graduale; non pianificare destinatari e registrazione automatica come opzioni della serie modificabili successivamente.
- Interrompere una campagna singola in corso con Pause e correggere i valori ancora modificabili.
- Terminare una serie attiva non più necessaria tramite End this series e successivamente controllare separatamente le campagne imminenti già generate.
- Documentare come stato esistente i messaggi già inviati e gli eventi registrati.
- Convalidare prima le correzioni con destinatari interni e solo successivamente selezionare Resume o ripianificare la campagna.
Il limite sicuro di rollback si trova quindi prima della spedizione al rispettivo destinatario. Dopo di ciò, Pause e End this series limitano solo i processi futuri; simulazioni già consegnate ed eventi passati non vengono annullati. Ulteriori azioni per controllare lo stato, modificare e terminare le campagne sono descritte in Gestire le campagne Phish Threat.