Sophos Phish Threat: calcolare correttamente licenze e utilizzo
Sophos Phish Threat viene concesso in licenza per ogni utente che riceve un’e-mail da una campagna Phish Threat. Questo vale sia per le simulazioni di attacco sia per le campagne esclusivamente formative. Il numero di campagne o di e-mail per persona non aumenta il fabbisogno di licenze: ogni destinatario univoco viene conteggiato una sola volta nel periodo preso in esame.
Verifica rapida: In Profile icon > Licensing, controllare il prodotto, la quantità e la data di scadenza. L’utilizzo calcolato è disponibile in Reports > Email Security > License Usage Summary. Questo report combina però Sophos Email e Sophos Phish Threat senza mostrare separatamente i due prodotti. Per un confronto attendibile occorre quindi conoscere anche i destinatari effettivi delle campagne.
Prerequisiti per una verifica attendibile
Prima del confronto devono essere disponibili le seguenti informazioni:
- accesso al tenant Sophos Fusion corretto e un ruolo di amministratore con autorizzazioni sufficienti;
- il License Schedule corrente, con prodotto, quantità acquistata e periodo di validità;
- per i clienti MSP, l’eventuale fatturazione di Phish Threat tramite il modello Flex mensile;
- un elenco delle campagne, dei periodi di invio e dei destinatari univoci;
- se si utilizza anche Sophos Email, il numero di utenti e Shared Mailboxes conteggiati per quel prodotto nello stesso periodo.
Per il confronto operativo, il valore indicato nel portale deve essere sempre verificato insieme al License Schedule corrente.
Quando un utente consuma una licenza
La semplice assegnazione di un utente a una campagna pianificata non genera utilizzo. Ciò che conta è che un’e-mail della campagna venga inviata o recapitata all’utente. La data di invio è quindi più importante delle date di creazione, inizio o fine della campagna.
Per le normali licenze Phish Threat occorre distinguere due prospettive:
- Utilizzo nel portale: Sophos calcola ogni giorno l’utilizzo in base agli utenti univoci che hanno ricevuto e-mail delle campagne negli ultimi 30 giorni.
- Fabbisogno di licenze: Durante il periodo di validità, la quantità disponibile deve coprire tutti gli utenti che utilizzano effettivamente Phish Threat. Il fatto che un destinatario scompaia dalla finestra mobile dopo 30 giorni non crea un pool di licenze a rotazione.
Un utente viene conteggiato una sola volta, anche se riceve una o cento e-mail delle campagne. Più campagne rivolte allo stesso gruppo non aumentano quindi automaticamente il numero di licenze necessario; un gruppo di destinatari aggiuntivo, invece, lo aumenta.
Esempio: campagne ripetute per gli stessi utenti
Un’organizzazione dispone di licenze per 80 utenti. A settembre, le stesse 80 persone ricevono prima una simulazione di phishing e poi una campagna esclusivamente formativa. La seconda e-mail non aggiunge altri 80 utenti: il totale rimane di 80 destinatari univoci.
Se nella seconda campagna vengono contattate anche altre 20 persone, il gruppo di destinatari univoci comprende 100 utenti. Occorre quindi verificare che le licenze disponibili e i requisiti contrattuali coprano 100 utenti.
Assegnare correttamente gli invii a cavallo dei periodi di fatturazione
Sophos assegna l’utilizzo al periodo in cui vengono recapitate le e-mail delle campagne. Se una campagna distribuisce gli invii a intervalli, i destinatari della stessa campagna possono quindi comparire in periodi di fatturazione diversi.
| Scenario di invio | Utilizzo nel primo periodo | Utilizzo nel secondo periodo |
|---|---|---|
| Una campagna, tutte le 20 e-mail prima della data limite | 20 | 0 |
| Una campagna, 16 e-mail prima e 4 dopo la data limite | 16 | 4 |
| Due campagne, 20 destinatari; 10 ricevono un’altra e-mail nello stesso periodo | 20 | 0 |
| Prima campagna a 20 destinatari; delle 10 e-mail di una seconda campagna, 2 partono prima e 8 dopo la data limite | 20 | 8 |
L’esempio mostra due regole: ogni destinatario univoco conta una volta per periodo e il recapito effettivo determina l’assegnazione temporale. Per la pianificazione della capacità e il rinnovo occorre comunque considerare l’intero gruppo di destinatari, non solo una porzione casualmente ridotta poco prima della data limite.
Fatturazione Flex mensile per i clienti MSP
Le licenze mensili di Sophos Phish Threat sono disponibili tramite il programma MSP Flex. La fatturazione si basa sui destinatari univoci ai quali sono state inviate e-mail delle campagne nel relativo periodo di fatturazione. Più e-mail inviate alla stessa persona contano una sola volta nel periodo. Se in un mese non viene inviata alcuna e-mail di campagna, per quel mese non viene registrato alcun utilizzo di Phish Threat.
La fatturazione è mensile, dal primo all’ultimo giorno di calendario. Secondo Sophos, i dati di utilizzo vengono normalmente rilevati il giorno 22 di ogni mese, anche se la data può variare per motivi operativi. Occorre quindi distinguere il mese di fatturazione dalla finestra di utilizzo rilevata. Nell’esempio Sophos, l’utilizzo fatturato il 30 giugno copre il periodo dal 23 maggio al 22 giugno. Un’e-mail di campagna inviata il 23 giugno rientra nella rilevazione del 22 luglio e viene fatturata il 31 luglio. Le campagne che attraversano la data di rilevazione vengono suddivise di conseguenza.
Per il confronto, esportare o documentare almeno:
- il nome della campagna;
- il periodo di invio effettivo;
- i destinatari univoci;
- i destinatari le cui e-mail sono state inviate dopo la data di rilevazione prevista;
- la data di rilevazione prevista e la conseguente finestra di utilizzo.
Controllare l’utilizzo delle licenze in Sophos Fusion
- Aprire Profile icon > Licensing.
- Verificare che Sophos Phish Threat, il tipo e il numero di licenze previsti e la data di scadenza corretta siano presenti nel tenant corrente.
- Aprire Reports > Email Security > License Usage Summary.
- Selezionare la scansione più recente in base alla data e all’ora locale e documentarla insieme all’utilizzo visualizzato.
- Individuare i destinatari univoci delle campagne Phish Threat inviate negli ultimi 30 giorni.
- Se Sophos Email è attivo, conteggiare separatamente gli utenti e le Shared Mailboxes pertinenti.
- Confrontare il valore del portale, i destinatari delle campagne, l’utilizzo di Sophos Email e la quantità acquistata. Tenere presente che Sophos ricalcola ogni giorno l’utilizzo di Phish Threat e aggiorna la componente Sophos Email ogni quattro ore.
Perché il report non corrisponde direttamente al valore di Phish Threat
Il License Usage Summary mostra l’utilizzo univoco combinato di Sophos Email e Sophos Phish Threat. Non indica separatamente la quota di ciascun prodotto. Un valore più alto non dimostra quindi che una campagna Phish Threat avesse troppi destinatari. Analogamente, la quota relativa a Phish Threat non può essere determinata in modo attendibile con una semplice sottrazione quando le stesse identità sono presenti in entrambi i prodotti.
Per l’analisi delle cause occorre mantenere due inventari: le caselle di posta elaborate da Sophos Email e i destinatari contattati tramite Sophos Phish Threat. I principi dei modelli di conteggio tra prodotti sono descritti in Come viene concesso in licenza Sophos Fusion?.
Criteri di esito positivo dopo il confronto
La verifica è completa quando:
- il prodotto e la data di scadenza in Profile icon > Licensing corrispondono al License Schedule;
- sono state considerate tutte le campagne con invii nel periodo pertinente di 30 giorni o di fatturazione Flex;
- lo stesso destinatario non è stato conteggiato più volte nello stesso periodo;
- nella valutazione si è tenuto conto della natura combinata del License Usage Summary;
- la quantità acquistata copre il gruppo di destinatari effettivo e quello pianificato;
- per le campagne prossime a un limite di fatturazione sono stati verificati gli orari di invio, non solo la data di inizio della campagna.
La sola schermata della pagina delle licenze non è sufficiente come prova mensile. È opportuno conservare un breve registro operativo contenente il License Schedule, la data del report, l’elenco delle campagne, il numero di destinatari univoci e le discrepanze documentate.
Eliminare o terminare le campagne e ripulire i destinatari
Terminare o eliminare una campagna non annulla retroattivamente l’utilizzo delle licenze già generato. I destinatari interessati rimangono nella finestra mobile di 30 giorni. L’utilizzo visualizzato può diminuire solo quando sono trascorsi più di 30 giorni dall’ultima e-mail di campagna ricevuta.
Non si deve quindi eliminare una campagna per correggere un valore ritenuto errato, perché si perderebbero informazioni contestuali utili alla verifica. Prima di qualsiasi pulizia, documentare il nome della campagna, il gruppo di destinatari, lo stato degli invii e gli orari di invio.
Per la campagna successiva, confrontare i gruppi di destinatari con la quantità acquistata prima dell’avvio. Sebbene una campagna con invii scaglionati possa comparire nel portale solo gradualmente, l’intero gruppo pianificato deve essere già coperto dalle licenze al momento dell’approvazione della campagna.
Cosa succede dopo la scadenza della licenza
Dopo la scadenza, nell’area Phish Threat compare un banner relativo alla licenza. Le nuove e-mail delle campagne e i promemoria non vengono inviati finché la licenza è scaduta. Dopo il rinnovo, queste e-mail in sospeso vengono nuovamente inviate.
Le campagne già inviate si comportano diversamente: Sophos continua a registrare i dati di phishing e le interazioni. La scadenza della licenza interrompe quindi i nuovi invii, ma non elimina la campagna esistente né la raccolta dei dati in corso.
Ne conseguono le seguenti misure operative:
- Controllare regolarmente la data di scadenza in Profile icon > Licensing.
- Completare il rinnovo prima del successivo invio pianificato.
- Dopo il rinnovo, controllare lo stato della licenza e la nuova data di scadenza.
- Controllare nelle campagne aperte le e-mail e i promemoria inviati dopo il rinnovo.
- Confrontare nuovamente i destinatari e le finestre temporali, perché gli invii posticipati possono generare utilizzo nel nuovo periodo.
L’attivazione e il controllo generale dei rinnovi sono descritti in Attivare, controllare e rinnovare le licenze Sophos Fusion.
Risolvere le discrepanze più comuni
L’utilizzo è superiore al previsto
Verificare innanzitutto se il valore combinato del License Usage Summary viene confrontato con una stima relativa al solo Phish Threat. Riunire quindi tutte le campagne con invii effettuati negli ultimi 30 giorni e deduplicarne i destinatari. Anche le campagne esclusivamente formative vengono conteggiate. Per Flex, verificare inoltre se una parte di una campagna scaglionata è rientrata nel periodo di fatturazione corrente.
Prima di valutare i dati, attendere il successivo ricalcolo giornaliero dell’utilizzo di Phish Threat e, per Sophos Email, l’aggiornamento che può richiedere fino a quattro ore. Se la discrepanza persiste nella scansione più recente, confrontare identità utente specifiche, dati di invio e caselle di posta, anziché limitarsi alle dimensioni delle campagne. Solo a quel punto è opportuno valutare con il partner Sophos un adeguamento della quantità.
L’utilizzo non diminuisce dopo l’eliminazione di una campagna
È il comportamento previsto. Eliminare o terminare una campagna non annulla gli invii già effettuati. Annotare la data dell’ultimo invio al destinatario interessato e controllare nuovamente il portale dopo la scadenza della finestra mobile di 30 giorni. Eliminare e ricreare ripetutamente la campagna non serve.
Il report non è disponibile o non mostra la licenza prevista
Verificare nell’ordine i punti seguenti:
- È stato effettuato l’accesso al tenant Sophos Fusion corretto?
- Sophos Phish Threat compare in Profile icon > Licensing con un periodo di validità corretto?
- Il ruolo di amministratore dispone di accesso sufficiente? Se mancano visualizzazioni o funzioni delle campagne, verificare il ruolo di amministratore assegnato.
- L’e-mail della campagna è già stata inviata o l’utente è, per il momento, solo pianificato?
- Si prevede un valore combinato nel report anche se nel periodo preso in esame non è stato generato alcun utilizzo pertinente?
Se il prodotto o il relativo periodo di validità non compaiono già in Profile icon > Licensing, non si tratta di un problema del report. Verificare con il partner Sophos l’attivazione e l’assegnazione al tenant.
La fatturazione Flex non coincide con il mese di calendario
Distinguere innanzitutto il mese della fattura dalla finestra di utilizzo della rilevazione, che normalmente avviene il giorno 22, e confrontare tale finestra con gli orari di invio effettivi. Le campagne con invii a intervalli possono spostare una parte dei destinatari nel periodo successivo. Poiché la data di rilevazione può variare per motivi operativi, chiedere al partner Sophos di confermare la data effettiva se il totale continua a non sembrare plausibile. Fornire l’elenco delle campagne, i dati di invio e la fattura.
Dopo il rinnovo vengono inviate e-mail impreviste
Le e-mail delle campagne e i promemoria in sospeso possono essere inviati dopo il rinnovo. Prima del rinnovo occorre quindi seguire una chiara procedura di arresto e autorizzazione:
- Controllare singolarmente le campagne attive, gli invii scaglionati e i promemoria.
- Sospendere la campagna interessata. In caso di invii scaglionati, ciò impedisce l’invio delle e-mail non ancora pianificate; le e-mail già inviate non possono essere richiamate.
- Finché la campagna è attiva, impostare una data di fine che impedisca l’invio di ulteriori e-mail della campagna o promemoria. Una campagna già terminata non può più essere modificata.
- Verificare che non vi siano altri invii indesiderati in sospeso. Solo a quel punto rinnovare la licenza.