Sophos Phish Threat: Datenschutz und Governance
Sophos Phish Threat verarbeitet bei Simulationen und Trainings Daten über identifizierbare Personen: mindestens Empfänger- und Kampagnenzuordnungen, Zustell- und Reaktionsereignisse sowie Trainingsstatus. Solche Daten sind für ein Awareness-Programm nützlich, dürfen aber nicht ohne festgelegten Zweck, berechtigten Zugriff und geregelten Lebenszyklus ausgewertet werden.
Dieses Runbook beschreibt einen kontrollierten internen Prozess, keine Rechtsberatung. Welche Rechtsgrundlage, Beteiligungsrechte, Informationspflichten oder Aufbewahrungsfristen im konkreten Unternehmen gelten, entscheiden die dafür zuständigen internen Stellen. Eine technisch mögliche Kampagne ist noch keine fachliche oder rechtliche Freigabe.
Governance-Ziel festlegen
Vor der ersten Kampagne genehmigt der verantwortliche Owner ein kurzes Betriebskonzept. Es beantwortet mindestens:
- Welches konkrete Awareness- oder Trainingsziel verfolgt das Programm?
- Welche Beschäftigten, externen Personen oder Organisationseinheiten sind im Scope, welche ausdrücklich nicht?
- Welche Reaktionen und Trainingsstände werden benötigt, und welche Daten werden bewusst nicht verwendet?
- Wer darf Kampagnen erstellen, freigeben, Ergebnisse auf Personenebene sehen, exportieren oder löschen?
- Wie werden Teilnehmer informiert und an wen können sie sich mit Fragen wenden?
- Wie lange werden lokale Exporte, Tickets und sonstige Kopien benötigt?
- Was geschieht bei Fehlversand, Beschwerden, real eingegebenen Geheimnissen oder einem Verdacht auf einen echten Sicherheitsvorfall?
- Wie werden Eintritt, Rollenwechsel, längere Abwesenheit und Austritt berücksichtigt?
Der genehmigte Zweck wird so eng formuliert, dass sich jede Kampagne und jede Auswertung dagegen prüfen lässt. «Sicherheit verbessern» allein ist zu unbestimmt. Ein überprüfbares Ziel wäre etwa, die sichere Meldung verdächtiger E-Mails in einer definierten Zielgruppe zu trainieren, ohne Einzelresultate als isolierten Leistungsnachweis zu verwenden.
Verantwortlichkeiten und Anbieterrolle klären
Die Organisation entscheidet über Zweck, Zielgruppe, Kampagneninhalt, Auswertung und interne Weiterverwendung. Diese Entscheidungen dürfen nicht an Sophos Fusion (ehemals Sophos Central) delegiert werden. Die Sophos-Vertragsunterlagen unterscheiden ausserdem zwischen Verarbeitung im Auftrag des Kunden und eigenen Verarbeitungstätigkeiten von Sophos. Deshalb werden das für den Tenant geltende Data Processing Addendum, die aktuelle Sophos Group Privacy Notice und die produktspezifischen Datenschutzinformationen gemeinsam mit Vertrag und License Schedule geprüft.
Dabei dokumentieren die zuständigen Vertrags- und Datenschutzstellen insbesondere:
- welche Parteien und Leistungen vom Vertrag erfasst sind;
- welche Weisungen, Datenarten, betroffenen Personengruppen und Verarbeitungszwecke gelten;
- welche technischen und organisatorischen Massnahmen zugesagt sind und wie sie geprüft werden;
- wie Unterauftragsverarbeiter und internationale Übermittlungen behandelt werden;
- welche Unterstützung bei Anfragen, Sicherheitsvorfällen und Prüfungen vorgesehen ist;
- welche Regeln für Rückgabe oder Löschung nach Vertragsende gelten.
Die Prüfung ersetzt keine eigene rechtliche Bewertung. Vertragsfassung, Tenant, Datenregion und genutzte Produkte werden zusammen dokumentiert; eine allgemeine Sophos-Webseite beweist nicht, welche Vereinbarung für einen bestimmten Kunden gilt.
Rollen mit Trennung der Aufgaben planen
Ein praxistaugliches Modell trennt Programmverantwortung, technische Durchführung und personenbezogene Auswertung:
| Rolle | Aufgabe | Nicht automatisch eingeschlossen |
|---|---|---|
| Programm-Owner | Zweck, Zielgruppe, Messgrössen, Budget und Review verantworten | Sophos Fusion-Administration oder Zugriff auf Einzelergebnisse |
| zuständige Datenschutz-, Rechts-, HR- oder Arbeitnehmervertretungsstellen | den nach interner Ordnung erforderlichen Prüf- und Beteiligungsprozess durchführen | technische Kampagnenkonfiguration |
| Kampagnen-Operator | freigegebene Kampagne konfigurieren, testen, starten und stoppen | freie Änderung von Zweck, Scope oder Eskalationsregeln |
| Ergebnis-Reviewer | Berichte für den genehmigten Zweck auswerten und Folgemassnahmen dokumentieren | allgemeine Weitergabe von Rohdaten oder Ranglisten |
| Sophos Fusion-Administrator | Identitäten, Rollen und technische Zugänge verwalten | inhaltliche Entscheidung über personenbezogene Konsequenzen |
| Helpdesk beziehungsweise Incident Owner | Zustellfehler, Fehlversand und Sicherheitsmeldungen bearbeiten | routinemässige Verhaltensbewertung aller Teilnehmer |
In Sophos Fusion sehen die vordefinierten Rollen Help Desk und Read-only mit einer Phish-Threat-Lizenz Benutzer, Kampagnen, Serien, Ergebnisse und Reports. Read-only bedeutet daher nicht «ohne Zugriff auf personenbezogene Ergebnisse». Auch Help Desk ist kein automatisch geeigneter Minimalzugriff. Rollen werden nach Sophos Fusion Administrationsrollen richtig zuweisen vergeben und mit einem Testkonto geprüft.
Für besonders sensible Ergebnisse wird nicht nur geprüft, ob ein Konto Änderungen vornehmen kann, sondern auch, ob es Kampagnen, Reports, sensible Logs und Exporte sehen kann. Mindestens zwei verantwortliche Personen sichern den administrativen Rückweg; gemeinsam genutzte Administratorkonten werden vermieden.
Daten minimieren
Für jede Kampagne wird vorab eine Datenmatrix erstellt:
| Datenbereich | Typischer Zweck | Minimierung |
|---|---|---|
| Name, geschäftliche E-Mail-Adresse, Gruppe | Zustellung und Zielgruppenzuordnung | nur freigegebene geschäftliche Identitäten und notwendige Gruppen verwenden |
| Kampagnen- und Trainingszuordnung | Durchführung des genehmigten Szenarios | nur passende Sprache, Inhalte und erforderliches Training zuweisen |
| Zustellstatus | Fehler von Verhalten unterscheiden | Pending, Failed und Blocklisted nicht als Benutzerreaktion werten |
| Öffnen, Melden, Klick, simulierte Zugangsdaten-Eingabe oder Anhangsaktion | Awareness-Wirkung beurteilen | nur benötigte Ereignistypen auswerten; Kontext und Messgrenzen festhalten |
| Trainingsbeginn und -abschluss | erforderliches Training nachverfolgen | nur für den festgelegten Zeitraum und Zweck verwenden |
| PDF-/CSV-Export | genehmigter Nachweis oder begrenzte Analyse | nur benötigte Ansicht exportieren, sicher ablegen und Kopien löschen |
Vorlagen enthalten keine echten Geheimnisse, echten Kundenfälle oder unnötige personenbezogene Details. Kampagnennamen und interne Notizen werden ebenfalls so gewählt, dass sie keine Gesundheitsdaten, Personalverfahren oder andere unnötig sensible Informationen offenlegen. Produktive Kennwörter, Tokens und vollständige Tracking-Links gehören weder in Tickets noch in normale Auswertungen.
Die Kennzahl Entered Credentials beschreibt ein Ereignis in einer simulierten Credential Harvesting-Kampagne. Sie darf nicht als Beweis ausgegeben werden, dass ein reales Konto kompromittiert wurde. Ebenso ist Email opened nicht dasselbe wie ein Klick, und ein nicht abgeschlossenes Training beweist keine Verweigerung.
Zielgruppen und Ausschlüsse kontrollieren
Die Zielgruppe wird nicht erst im letzten Assistentenschritt geprüft. Der fachliche Owner liefert eine freigegebene Soll-Liste oder eindeutig definierte Gruppe; der Operator gleicht sie mit der tatsächlichen Auswahl unter Enroll Users ab.
Vor jedem Start werden mindestens diese Fälle geprüft:
- ausgetretene, gesperrte oder noch nicht eingetretene Personen;
- längere Abwesenheiten, sofern sie nach dem internen Prozess ausgeschlossen oder verschoben werden sollen;
- Shared Mailboxes, Verteiler, Service- und technische Konten;
- externe Personen, Lieferanten und Partner ausserhalb des genehmigten Scopes;
- besonders betreute Gruppen, bei denen Inhalt oder Zeitpunkt angepasst werden muss;
- Test-, Dubletten- und veraltete Directory-Objekte;
- Personen, die aufgrund eines dokumentierten Ausnahmeprozesses nicht teilnehmen.
Ausschlüsse werden begründet, terminiert und einem Owner zugewiesen. Sie dürfen nicht als dauerhaft ungeprüfte Schattenliste geführt werden. Die führende Identitätsquelle und Gruppenmitgliedschaft werden vor dem Versand kontrolliert; manuelle Parallelbestände werden vermieden. Den Sophos Fusion-Benutzerlebenszyklus beschreibt Sophos Fusion Benutzer und Gruppen verwalten.
Auto-enroll new users to this campaign beziehungsweise Auto-enroll new users to this series erweitert den Scope auf neu zu Sophos Fusion hinzugefügte Benutzer. Die Option ist kein Abteilungsfilter. Sie wird nur genutzt, wenn die fortlaufende Aufnahme ausdrücklich freigegeben ist und der Onboarding-Prozess unzulässige Konten rechtzeitig ausschliesst. Details stehen unter Automatische Registrierung neuer Benutzer.
Kommunikation und faire Durchführung
Vor dem Regelbetrieb wird eine Kommunikationslinie freigegeben. Sie erklärt in angemessener Form Zweck, Verantwortliche, grundsätzlich verarbeitete Datenkategorien, vorgesehene Auswertung, Anlaufstellen und den Umgang mit Ergebnissen. Ob eine Organisation konkrete Termine oder Szenarien vorab nennt, ist eine interne Entscheidung; eine Überraschungswirkung rechtfertigt nicht, den gesamten Prozess geheim oder ohne Ansprechpartner zu betreiben.
Für jede Kampagne gelten zusätzlich folgende Leitplanken:
- Inhalt und Sprache passen zur Zielgruppe und vermeiden unnötige Angst, Beschämung oder Bezug auf besonders belastende persönliche Situationen.
- Die Simulation fordert niemals zu realen Zahlungen, zur Weitergabe echter Geheimnisse oder zu gefährlichen Handlungen auf.
- Helpdesk und Security Operations kennen Kampagnenfenster und Eskalationsweg, ohne Resultate breiter als nötig zu erhalten.
- Eine Auflösungs- oder Trainingskommunikation erklärt das gewünschte sichere Verhalten und einen echten Meldeweg.
- Beschwerden und Auskunfts-, Berichtigungs- oder Löschanfragen werden nicht improvisiert, sondern an den intern festgelegten Prozess übergeben.
Freigabe vor dem Start
Eine Kampagne darf erst nach einer dokumentierten Vier-Augen-Prüfung produktiv werden. Die Freigabe umfasst:
- richtigen Tenant und gültige Phish-Threat-Lizenz kontrollieren;
- Zweck, Owner, interne Freigabe und gegebenenfalls erforderliche Beteiligung bestätigen;
- Zielgruppe, Ausschlüsse, Sprache, Vorlage, Training, Start- und Enddatum prüfen;
- verifizierte Domains und Zustellweg mit einer kleinen genehmigten Pilotgruppe testen;
- Ergebniszugriff und Exportberechtigungen mit den vorgesehenen Rollen testen;
- Helpdesk-, Incident- und Kommunikationsweg bestätigen;
- lokale Aufbewahrungs- und Löschregel für Exporte und Begleitdokumentation festhalten;
- erst danach im Assistenten Review and Schedule abschliessen.
Die Lizenzplanung gehört in dieselbe Kontrolle: Phish Threat zählt eindeutige Empfänger, sobald eine Kampagnen- oder Trainingsmail versendet wird. Löschen oder Beenden entfernt diese Nutzung nicht rückwirkend. Das Zählmodell ist unter Wie wird Sophos Fusion lizenziert? beschrieben.
Ergebnisse begrenzen und richtig interpretieren
Der Einstieg in die Auswertung erfolgt über My Products > Phish Threat. Einzelkampagnen werden unter My Products > Phish Threat > Campaigns geöffnet; kampagnenübergreifende Ansichten liegen unter My Products > Phish Threat > Reports > User Behavior und Reports > Training.
Der Ergebnis-Owner legt vorab fest, welche Ebene für welche Empfänger bestimmt ist:
- aggregierte Trends für Programmsteuerung und Management;
- personenbezogene Detailereignisse nur für ausdrücklich berechtigte Reviewer;
- technische Zustellinformationen für Betrieb oder Helpdesk;
- begrenzte Folgemassnahmen für Training und Security Awareness;
- HR oder Führungskräfte nur nach dem dafür genehmigten internen Verfahren, nicht automatisch bei jedem Treffer.
Einzelresultate werden nie ohne Zustellstatus, Zeitfenster, Kampagnentyp und technische Messgrenzen interpretiert. E-Mail-Sicherheitsfunktionen können Bilder vorladen oder Links prüfen; Abwesenheiten und Zustellprobleme können Trainingsstände verzerren. Vor jeder personenbezogenen Folgemassnahme wird deshalb der Detaildatensatz geprüft. Das vollständige Verfahren steht unter Sophos Phish Threat Ergebnisse und Berichte auswerten.
Export to CSV, Export to PDF und kampagnenbezogenes Export erzeugen zusätzliche Datenkopien ausserhalb der Portalansicht. Vor dem Export werden Zweck, Filter, Zeitraum und Empfängerkreis bestätigt. Danach werden Datei, Ablageort, Owner, Zugriff und Löschtermin registriert. Exporte werden nicht ungeschützt per E-Mail verteilt und nicht in persönliche Cloud-Speicher oder unkontrollierte Tickets kopiert.
Aufbewahrung und Löschung ohne unbelegte Frist steuern
Die hier belegten Sophos-Funktionen nennen keine allgemeine Aufbewahrungsfrist für sämtliche Phish-Threat-Kampagnen-, Ereignis- und Berichtsdaten. Deshalb wird keine Produktfrist erfunden und eine interne Frist nicht als automatische Sophos-Löschung dargestellt.
Die Organisation führt stattdessen ein Datenregister mit getrennten Regeln für:
- Daten, die weiterhin im Sophos-Fusion-Tenant sichtbar sind;
- heruntergeladene CSV- und PDF-Dateien;
- Freigaben, Auswertungen, Präsentationen und Tickets;
- Audit- und Incident-Unterlagen;
- Sicherungen oder nachgelagerte Systeme, sofern solche Kopien tatsächlich bestehen.
Eine Frist wird vom zuständigen Owner aufgrund des genehmigten Zwecks und der anwendbaren Vorgaben festgelegt. Am Fristende wird jede kontrollierbare Kopie im vorgesehenen System gelöscht und der Abschluss dokumentiert. Kann eine erwartete Portal-Löschung oder vertragliche Rückgabe nicht selbst verifiziert werden, wird sie nicht behauptet, sondern mit Sophos beziehungsweise dem Vertragspartner geklärt.
Clear campaign events kann Ereignisse eines Benutzers aus Kampagnenergebnissen löschen. Email sent bleibt erhalten, und die Aktion wird im Audit Log protokolliert. Die Funktion ist daher weder eine vollständige Benutzerlöschung noch ein Beleg dafür, dass alle Kopien bei Sophos oder in lokalen Exporten entfernt wurden. Vor der Aktion werden Berechtigung, Umfang, erforderliche Beweissicherung und verbleibende Kopien geprüft.
Vorfälle und Fehlversand behandeln
Ein Governance-Vorfall liegt beispielsweise vor, wenn eine nicht freigegebene Zielgruppe angeschrieben wird, unangemessener Inhalt versendet wird, Ergebnisse unberechtigt offengelegt werden oder ein Empfänger ein echtes Geheimnis in einen Simulationsablauf eingibt. Dann gilt:
- Kampagne unter My Products > Phish Threat > Campaigns öffnen und mit Pause den noch ausstehenden Versand stoppen, sofern die Aktion verfügbar ist.
- Zeitpunkt, Kampagnen-ID, Empfängerkreis, bereits versendete Nachrichten und bekannte Exporte minimal dokumentieren.
- Programm-, Security-, Datenschutz- und gegebenenfalls weitere intern vorgesehene Incident Owner informieren.
- Zugriffe und Weitergabe begrenzen; echte Kennwörter oder Tokens nicht in die Falldokumentation kopieren.
- Falls echte Zugangsdaten betroffen sein könnten, den normalen Account- und Security-Incident-Prozess auslösen. Ein Phish-Threat-Ereignis ersetzt keine Untersuchung des realen Kontos.
- Erforderliche Benachrichtigung, Beweissicherung und weitere Massnahmen durch die zuständigen Stellen entscheiden lassen.
- Erst danach Daten gezielt korrigieren oder löschen und jede verbleibende Kopie berücksichtigen.
- Ursache beheben, Pilot wiederholen und eine Fortsetzung neu freigeben.
Pause ruft bereits zugestellte Nachrichten nicht zurück. Bereits erfasste Ereignisse und Lizenznutzung verschwinden dadurch ebenfalls nicht. Nach dem Stoppen werden noch ausstehende Versandintervalle und gegebenenfalls erzeugte bevorstehende Kampagnen kontrolliert.
Offboarding und Betroffenenprozess
Beim Austritt wird zuerst die führende Directory-Quelle deaktiviert oder aus dem Synchronisations-Scope entfernt. Danach werden laufende Kampagnen, Serien, Gruppen, Ergebniszugriffe, lokale Exporte und administrative Rollen geprüft. Eine Person nur aus einer Kampagne zu entfernen ist kein vollständiges Offboarding.
War ein Benutzer innerhalb der letzten 30 Tage in einer Phish-Threat-Kampagne registriert, kann er nach dem Löschen wieder unter Users & Groups erscheinen. Vor der dauerhaften Sophos Fusion-Löschung werden Last Targeted und Last Enrolled geprüft und das 30-Tage-Fenster abgewartet. Anschliessend folgt der Ablauf unter Sophos Fusion Benutzer sicher löschen und offboarden. Das Löschen eines Sophos Fusion-Benutzers beweist nicht, dass zuvor exportierte Berichte, Tickets oder andere lokale Kopien gelöscht wurden; diese werden separat nachverfolgt.
Anfragen betroffener Personen werden über den intern benannten Datenschutz- oder HR-Prozess koordiniert. Der Kampagnen-Operator entscheidet nicht allein, welche Daten offengelegt, berichtigt, eingeschränkt oder gelöscht werden. Er liefert stattdessen nachvollziehbar Tenant, Kampagne, Zeitraum, sichtbare Ereignisse, Exporte und bereits ausgeführte Änderungen an die zuständige Stelle.
Betrieb validieren und regelmässig überprüfen
Nach jeder Kampagne werden mindestens folgende Punkte validiert:
- Soll- und Ist-Empfängerliste einschliesslich Ausschlüssen stimmen überein;
- Delivery Status trennt zugestellte von Pending, Failed und Blocklisted Nachrichten;
- eine Stichprobe in By User stimmt mit aggregierten Aussagen überein;
- Ergebniszugriff funktioniert für berechtigte Testkonten und scheitert für nicht berechtigte Konten;
- jeder CSV-/PDF-Export hat Owner, Zweck, Ablageort und Löschtermin;
- Vorfälle, Beschwerden und Ausnahmen besitzen Status und Verantwortlichen;
- Folgemassnahmen entsprechen dem genehmigten Zweck und erzeugen keine unbegründeten Ranglisten;
- Kampagnenende, laufende Serien und automatische Registrierung befinden sich im erwarteten Zustand.
Als betriebliche Empfehlung, nicht als von Sophos vorgegebene Frist, wird vor jeder Kampagne der Scope freigegeben, monatlich werden laufende Kampagnen, Serien, Exporte und offene Vorfälle geprüft, quartalsweise Rollen und personenbezogene Ergebniszugriffe rezertifiziert und mindestens jährlich werden Betriebskonzept, Vertrag, Datenschutzinformationen, Datenregion, Unterauftragsverarbeiter, Löschregeln und Kommunikationsunterlagen überprüft. Nach Produkt-, Vertrags-, Organisations- oder Rechtsänderungen sowie nach jedem Vorfall erfolgt eine ausserplanmässige Prüfung.
Der Review endet nicht mit einer Checkliste. Abweichungen erhalten Owner, Termin und Erfolgskriterium. Kann eine Aussage zu Speicherung, Löschung, Übermittlung oder Rollenwirkung im eigenen Tenant nicht verifiziert werden, bleibt sie als offene Frage dokumentiert und wird vor der nächsten betroffenen Kampagne geklärt.