Zum Inhalt springen
Avanet

Sophos Phish Threat: automatische Registrierung neuer Benutzer

Mit der automatischen Registrierung nimmt Sophos Phish Threat Benutzer, die neu zum Sophos Fusion-Konto (ehemals Sophos Central) hinzugefügt wurden, in eine Kampagne oder Kampagnenserie auf. Das eignet sich beispielsweise für ein verbindliches Basistraining neuer Mitarbeitender. Die Funktion ist jedoch kein dynamischer Gruppenfilter: Ist sie aktiviert, erfasst sie alle neuen Fusion-Benutzer und nicht nur Mitglieder einer bestimmten Abteilung oder Eintrittsgruppe.

Die Einstellung wird beim Erstellen der Kampagne oder Serie unter Enroll Users aktiviert. Bei einer Einzelkampagne heisst sie Auto-enroll new users to this campaign, bei einer Serie Auto-enroll new users to this series.

Zweck und Grenzen vorab klären

Automatische Registrierung ist sinnvoll, wenn jeder künftig in diesem Fusion-Konto angelegte Benutzer dieselbe Grundkampagne erhalten soll. Verwenden Sie stattdessen eine bewusst gepflegte Benutzer- oder Gruppenauswahl, wenn nur ein Teil der Neueintritte teilnehmen darf.

Der technische Auslöser ist das Hinzufügen des Benutzers zu Sophos Fusion, nicht das Eintrittsdatum im HR-System. Die Sophos-Dokumentation unterscheidet bei dieser Funktion nicht zwischen manuell, per Import oder durch eine Verzeichnisquelle angelegten Benutzern. Planen Sie deshalb nicht mit einer bestimmten Anlagequelle als Filter.

Voraussetzungen sowie Rollen- und Lizenzgrenzen

Vor der Konfiguration benötigt man:

  • eine gültige Sophos-Phish-Threat-Lizenz mit ausreichender Menge für die aktuelle und erwartete Zielgruppe;
  • ein Sophos-Fusion-Administratorkonto, das Phish-Threat-Kampagnen beziehungsweise Kampagnenserien erstellen darf;
  • verifizierte Empfängerdomains und einen getesteten Zustellweg für Phish-Threat-Nachrichten;
  • eine bereits fachlich geprüfte Kampagne oder Serie mit passender Sprache, Vorlage, Training, Zeitplan und Bestehensgrenze;
  • eine dokumentierte Freigabe dafür, künftig angelegte Benutzer ohne Einzelprüfung aufzunehmen;
  • einen Prozess, der Fehlanlagen, externe Konten und nicht teilnahmeberechtigte Benutzer vor dem Anlegen in Fusion berücksichtigt.

Eine Fusion-Rolle oder das Vorhandensein eines Benutzers ersetzt keine Phish-Threat-Lizenz. Umgekehrt verleiht eine Lizenz keinem Konto Administrationsrechte. Die Empfängermenge muss auch Wachstum abdecken: Ein Benutzer zählt lizenzseitig, sobald eine Kampagnen-E-Mail an ihn versendet wird. Details zum Zählmodell finden Sie in der Sophos-Dokumentation zur Lizenzierung und Nutzung von Phish Threat.

Verhalten nach Kampagnentyp

Neue Benutzer werden nicht in jedem Modus zum selben Zeitpunkt angeschrieben:

ZielAufnahme des neuen BenutzersErste relevante Nachricht
Eigenständige Phishing-, Credential Harvesting-, Attachment- oder Training-Kampagnesofort nach der automatischen Registrierung24 Stunden später
Simulated attack seriesin die nächste von der Serie erzeugte Kampagne; keine nachträgliche Aufnahme in bereits begonnene Kampagnennach dem Zeitplan der nächsten erzeugten Kampagne
Security training seriesin jede von der Serie erzeugte Trainingskampagne; Einstieg immer beim ersten Kursnach dem Serientakt, nicht zwingend am Registrierungstag

Eine eigenständige Kampagne mit automatischer Registrierung bleibt aktiv, bis ein Administrator sie manuell beendet. Ein ursprünglich geplantes Enddatum darf deshalb nicht als alleinige Lifecycle-Kontrolle angenommen werden.

Bei einer Trainingsserie beginnt jeder neu registrierte Benutzer mit Kurs 1, auch wenn andere Teilnehmer bereits weiter sind. Die Kurse werden für diese Person entsprechend versetzt. Beispiel: Kurs 1 startet regulär am 1. Januar, ein Benutzer kommt am 15. Januar hinzu und erhält Kurs 1 am 1. Februar. Kurs 2 folgt für diese Person am 1. März. Ein noch später aufgenommener Benutzer beginnt ebenfalls mit Kurs 1 und nicht mit dem zum Kalenderzeitpunkt aktuellen Kurs.

Automatische Registrierung konfigurieren

Legen Sie zuerst die Kampagne oder Serie vollständig an und führen Sie alle Assistentenschritte sorgfältig durch. Planen und prüfen Sie wiederkehrende Abläufe bei Kampagnenserien ebenso sorgfältig.

  1. Öffnen Sie My Products > Phish Threat > Campaigns.
  2. Wählen Sie für eine Einzelkampagne New Campaign oder für eine Serie New Series.
  3. Konfigurieren Sie Typ, Sprache, Angriff beziehungsweise Training, Vorlagen und Erinnerungen. Testen Sie Inhalt und Zustellung mit einer kontrollierten internen Mailbox.
  4. Wählen Sie unter Enroll Users die bereits freigegebenen Users oder Groups aus.
  5. Aktivieren Sie je nach Objekt Auto-enroll new users to this campaign oder Auto-enroll new users to this series.
  6. Wechseln Sie mit Next zu Review and Schedule.
  7. Kontrollieren Sie Name, Typ, vorhandene Empfänger, Zeitplan, Training und die aktivierte automatische Registrierung. Prüfen Sie bei einer Serie zusätzlich Rhythmus und Ende.
  8. Schliessen Sie den Assistenten erst nach der Vier-Augen-Kontrolle mit Done ab.

Vor Done kann man zu Enroll Users zurückkehren und die Option wieder deaktivieren. Ein Entwurf unter Campaign Drafts wird mit Finish fortgesetzt oder mit Discard verworfen. Ein verworfener Entwurf hat noch keinen produktiven Versand ausgelöst.

Kontrolliert validieren

Die Funktion lässt sich nicht vollständig mit einem bestehenden Benutzer testen, denn sie reagiert auf einen neu hinzugefügten Fusion-Benutzer. Verwenden Sie deshalb nur ein genehmigtes internes Testkonto in einer verifizierten Domain.

  1. Öffnen Sie nach Done die Kampagne oder Serie unter My Products > Phish Threat > Campaigns und prüfen Sie, dass die automatische Registrierung in der gespeicherten Konfiguration aktiv ist.
  2. Halten Sie Ausgangszeit, vorhandene Empfängerzahl und das genehmigte Testkonto fest.
  3. Fügen Sie das Testkonto über den regulären Benutzerprozess neu zu Sophos Fusion hinzu.
  4. Prüfen Sie, ob es in der erwarteten Kampagne beziehungsweise Serie als registriert erscheint.
  5. Kontrollieren Sie den erwarteten Versandzeitpunkt: Bei einer Einzelkampagne ist die erste E-Mail erst 24 Stunden später zu erwarten; bei einer simulierten Angriffsserie erst zum geplanten Start der nächsten erzeugten Kampagne; bei einer Trainingsserie zum nächsten Kurstermin des neu registrierten Benutzers.
  6. Prüfen Sie Zustellung, Link oder Training und Ereigniserfassung mit diesem Konto. Bewerten Sie einen noch nicht erfolgten Versand nicht vor Ablauf des vorgesehenen Zeitfensters als Fehler.
  7. Vergleichen Sie danach Empfänger- und Lizenzbestand und dokumentieren Sie den Test.

Legen Sie ein Testkonto nicht mehrfach neu an, nur um Wartezeiten zu umgehen. Das kann zusätzliche Benutzerobjekte, Empfänger und schwer interpretierbare Kampagnendaten erzeugen.

Datenschutz und betriebliche Kontrolle

Phish-Threat-Kampagnen verarbeiten personenbezogene Empfänger- und Verhaltensdaten. Beschränken Sie den Zugriff auf Konfiguration und Ergebnisse auf den erforderlichen Personenkreis. Dokumentieren Sie Zweck, Rechtsgrundlage beziehungsweise interne Freigabe, Aufbewahrungsdauer und Eskalationsweg nach den Vorgaben Ihrer Organisation.

Besonders wichtig ist die Reichweite der Option: Ein neu angelegter Fusion-Benutzer kann auch dann aufgenommen werden, wenn der Kampagnen-Owner ihn nicht einzeln geprüft hat. Stimmen Sie deshalb Benutzer-Onboarding, Verzeichnis-Synchronisation und Phish-Threat-Betrieb aufeinander ab. Verwenden Sie Ergebnisdaten für den festgelegten Awareness-Zweck und nicht ohne zusätzliche Prüfung als isolierten Leistungs- oder Schuldnachweis.

Fehler gezielt eingrenzen

Neuer Benutzer wird nicht registriert

Prüfen Sie zuerst, ob der Benutzer tatsächlich nach der Aktivierung neu zu diesem Fusion-Konto hinzugefügt wurde und ob die Option am richtigen Objekt aktiv ist. Kontrollieren Sie ausserdem, ob Kampagne oder Serie abgeschlossen und aktiv statt nur als Entwurf gespeichert ist. Bei einer simulierten Angriffsserie darf der Benutzer nicht in einer bereits gestarteten Kampagne erwartet werden; er kommt erst in die nächste erzeugte Kampagne.

Benutzer ist registriert, erhält aber noch keine Nachricht

Ordnen Sie den erwarteten Versand dem Modus zu. Bei einer Einzelkampagne gilt eine Wartezeit von 24 Stunden. Bei Serien richtet sich der Versand nach deren Takt. Danach E-Mail-Adresse, verifizierte Domain, Gültigkeit und verfügbare Menge der Phish-Threat-Lizenz im Konto, Kampagnenstatus und Mailflow prüfen. Eine Registrierung in Fusion beweist noch keine Zustellung im Postfach.

Falsche Benutzer werden automatisch aufgenommen

Das ist zu erwarten, wenn die Funktion als Abteilungsfilter verstanden wurde. Sie gilt für alle neuen Benutzer im Fusion-Konto. Öffnen Sie die laufende Einzelkampagne und wählen Sie sofort Pause. Wählen Sie danach Edit, wechseln Sie zu Enroll Users, deaktivieren Sie Auto-enroll new users to this campaign und entfernen Sie nur unbeabsichtigte Empfänger, an die noch keine Kampagnen-E-Mail versendet wurde. Speichern Sie die Änderungen und kontrollieren Sie die verbleibende Empfängerliste. Wählen Sie Resume nur, wenn die Kampagne für diese verbleibenden Empfänger weiterlaufen soll; andernfalls löschen Sie die Kampagne über Delete. Bereits versendete Nachrichten lassen sich nicht zurückrufen, und Empfänger mit bereits versendeter Kampagnen-E-Mail können nicht entfernt werden.

Die Empfängerzahl wächst unerwartet

Vergleichen Sie den Zeitpunkt der Zunahme mit manueller Benutzeranlage, Importen und Läufen der Verzeichnis-Synchronisation. Prüfen Sie auch, ob mehrere Kampagnen oder Serien die Option aktiviert haben. Dokumentieren Sie die konkreten neuen Benutzer statt nur die Gesamtzahl und gleichen Sie den erwarteten Versand gegen die Lizenzmenge ab.

Stoppen, Rückbau und Lifecycle

Ein Rückbau kann nur zukünftige Aufnahme und zukünftigen Versand begrenzen. Bereits zugestellte Nachrichten, erfasste Ereignisse und entstandene Lizenznutzung werden dadurch nicht rückwirkend entfernt.

  • Vor Done: Option unter Enroll Users deaktivieren oder den Entwurf unter Campaign Drafts mit Discard verwerfen.
  • Laufende Einzelkampagne: Kampagne öffnen und Pause wählen, damit ausstehende Angriffs-, Trainings- und Erinnerungs-E-Mails nicht versendet werden. Danach Edit öffnen, zu Enroll Users wechseln, Auto-enroll new users to this campaign deaktivieren und die Änderung speichern. Unbeabsichtigte Empfänger dürfen nur entfernt werden, solange ihre Kampagnen-E-Mail noch nicht versendet wurde. Die verbleibende Liste prüfen und Resume nur wählen, wenn diese Kampagne weiterlaufen soll. Andernfalls die Kampagne über Delete löschen; das Löschen kann nicht rückgängig gemacht werden.
  • Aktive Serie: Serie öffnen und End this series wählen. Danach alle aus dieser Serie bereits erzeugten Einträge unter Upcoming Campaigns erfassen und für jeden Namen und geplanten Start notieren. Das Serienende beendet diese Kampagnen nicht. Beenden Sie deshalb jede einzelne Kampagne, sobald die entsprechende Aktion eine Woche vor ihrem geplanten Start verfügbar ist. Kontrollieren Sie Upcoming Campaigns anhand der notierten Termine weiter, bis keine bereits erzeugte Kampagne mehr starten kann.
  • Bereits versendete Nachrichten: Kein technischer Rückruf. Helpdesk und interne Verantwortliche informieren, Empfängerkreis und Versandzeit dokumentieren und weitere Kommunikation nach dem genehmigten Incident-Prozess steuern.
  • Lizenznutzung: Das Beenden oder Löschen einer Kampagne entfernt Empfänger nicht rückwirkend aus dem rollierenden Nutzungsfenster.

Prüfen Sie nach dem Speichern einer Einzelkampagne unter Edit > Enroll Users, dass Auto-enroll new users to this campaign deaktiviert ist und die Empfängerliste nur die beabsichtigten Benutzer enthält. Vergleichen Sie Kampagnenstatus und Mailflow zu jedem noch ausstehenden Angriffs-, Trainings- und Erinnerungszeitpunkt und bestätigen Sie, dass aus der pausierten oder gelöschten Kampagne keine weitere E-Mail versendet wurde. Bei einer beendeten Serie gleichen Sie Upcoming Campaigns mit der Terminliste ab und überwachen jeden notierten Starttermin, bis alle bereits erzeugten Kampagnen einzeln beendet sind. Soll ein Benutzer aus Sophos Fusion entfernt werden, behandeln Sie das als eigenen Benutzer-Lifecycle; Kampagnenstopp und Benutzerlöschung sind nicht dasselbe. Der sichere Ablauf steht unter Sophos Fusion Benutzer sicher löschen und offboarden.