Sophos Phish Threat Ergebnisse und Berichte auswerten
Sophos Phish Threat stellt Ergebnisse auf drei Ebenen bereit: Das Dashboard zeigt organisationsweite Trends, die Kampagnenansicht erklärt eine einzelne Simulation und Reports verfolgen Verhalten oder Trainingsstatus über Kampagnen hinweg. Erst die Kombination dieser Ebenen beantwortet, ob Nachrichten zugestellt wurden, wie Benutzer reagiert haben und welche Folgemassnahme sinnvoll ist.
Dieser Ablauf richtet sich an autorisierte Administratoren im richtigen Sophos-Fusion-Tenant (ehemals Sophos Central). Er behandelt Berichtsdaten als personenbezogene Sicherheitsdaten: Ein Treffer ist ein Trainings- und Risikosignal, keine Schuldzuweisung und kein Beweis für eine reale Kompromittierung.
Auswertungsauftrag vorbereiten
Vor der Analyse werden Tenant, Kampagne, Zielgruppe, Kampagnentyp, Start- und Enddatum, Fragestellung und gewünschte Vergleichsbasis dokumentiert. Bei einem Trendvergleich müssen Kampagnentyp, Schwierigkeitsgrad und Zielgruppe ausreichend ähnlich sein. Andernfalls können unterschiedliche Quoten nicht sinnvoll miteinander verglichen werden.
Für eine belastbare Auswertung gilt diese Reihenfolge:
- Auf dem Phish Threat Dashboard die Gesamtlage und laufende Kampagnen prüfen.
- In der Kampagne Zustellung, Ereignisse und zeitlichen Verlauf kontrollieren.
- Unter Reports kampagnenübergreifendes Benutzerverhalten oder Training auswerten.
- Auffälligkeiten bis zum Benutzerereignis und Zustellstatus zurückverfolgen.
- Erst danach Zielgruppen für Training, eine Folgekampagne oder Zustellkorrekturen festlegen.
Dashboard-Kennzahlen richtig lesen
Der Einstieg erfolgt über My Products > Phish Threat. Active campaigns zeigt aktive und bevorstehende Kampagnen. Das Dashboard zeigt bei mehr als zwei aktiven Kampagnen nur die zwei Kampagnen, deren Abschluss am nächsten liegt; See all führt zur vollständigen Ansicht. Eine fehlende Kampagne ist deshalb nicht automatisch gelöscht oder beendet.
Organization summary zeigt Durchschnittswerte aus den letzten fünf Kampagnen: den durchschnittlichen Prozentsatz der ertappten Benutzer und den durchschnittlichen Prozentsatz der meldenden Benutzer.
- Caught-to-open ratio gibt an, wie viele Benutzer im Verhältnis zu den Benutzern ertappt wurden, die die Phishing-E-Mail geöffnet haben. Caught ratio stellt diesen Wert grafisch dar.
- Report-to-open ratio gibt an, wie viele Benutzer im Verhältnis zu den Benutzern gemeldet haben, die die Phishing-E-Mail geöffnet haben. Threat reported ratio stellt diesen Wert grafisch dar.
- Caught users priorisiert Benutzer, die am häufigsten durch Simulationen getäuscht wurden.
- Threat reporters zeigt Benutzer, die Phishing-E-Mails gemeldet haben.
Der Nenner beider Quoten sind die Öffnungen, nicht alle adressierten oder zugestellten Nachrichten. Eine hohe Caught-to-open ratio ist daher anders zu bewerten als eine hohe absolute Anzahl ertappter Benutzer. Ebenso beweist eine niedrige Öffnungszahl nicht automatisch gutes Sicherheitsverhalten: Zustellfehler oder Bild-/Open-Tracking können die Grundlage beeinflussen. Wie fehlende Bilder, Tracking-Pixel und nach einem Klick ergänzte Open-Ereignisse auseinanderzuhalten sind, erklärt Fehlende Bilder und Open Tracking prüfen.
Awareness factors ergänzt vier Programmkennzahlen:
- Users tested: Anteil der Benutzerbasis, der einer Simulation ausgesetzt war.
- Last campaign: Hinweis darauf, wie aktuell die letzte Prüfung ist.
- Users caught: aggregierte Fehlerquote aus Angriffssimulationen.
- Passed training: Abschlussquote der zugewiesenen Awareness-Trainings.
Sophos empfiehlt als Orientierung, alle Benutzer mindestens einmal in drei Monaten zu testen. Das ist kein Ersatz für die eigene Risiko-, Datenschutz- und Trainingsplanung. Export to PDF exportiert Dashboard-Daten und Kampagnenberichte als PDF. Die belegte Funktion macht keine Aussage darüber, wie lange Sophos erzeugte Dateien oder Berichtsdaten aufbewahrt.
Eine Kampagne im Detail auswerten
Unter My Products > Phish Threat > Campaigns wird die Kampagne geöffnet. Die Zusammenfassung enthält Start- und Enddatum sowie Ringdiagramme zu E-Mail-Zustellung, Benutzerereignissen und Aktionen in der E-Mail.
Folgende Bereiche beantworten unterschiedliche Fragen:
- Campaign response timeline zeigt für die ersten Stunden und Tage, wann E-Mails gesendet, Benutzer ertappt wurden und E-Mails gemeldet wurden. Damit lässt sich die Reaktionsgeschwindigkeit beurteilen.
- Device breakdown zeigt Gerätetypen, auf denen E-Mails geöffnet beziehungsweise Benutzer ertappt wurden. Das ist ein Untersuchungshinweis, kein Nachweis für ein unsicheres Gerät.
- User Behavior zeigt die Reaktionen auf die Kampagnen-E-Mails.
- Email zeigt je nach Kampagnentyp Angriffs-, Trainingsregistrierungs- und Erinnerungs-E-Mails.
- Training zeigt den für diese Kampagne gewählten Kurs.
- Paused zeigt abhängig vom Status Pause- und Fortsetzungsdaten. Bei mehreren Pausen sind nur die letzten Pause- und Fortsetzungsdaten sichtbar.
Mit Export lassen sich Kampagnendaten als PDF oder CSV exportieren. Der Export wird erst erzeugt, nachdem Kampagne und gewünschte Ansicht geprüft wurden. Die verfügbare Dokumentation belegt weder eine allgemeine Aufbewahrungsfrist noch einen automatischen Versand oder einen Zeitplan für diese Exporte; solche Eigenschaften dürfen nicht vorausgesetzt werden.
Kampagnenergebnisse und Ereignisse prüfen
Die Kampagnenergebnisse lassen sich mit By User, By Group oder By Attack betrachten. By Attack führt alle Vorlagen auf, die aktuell oder früher Teil der Kampagne waren. In By User erscheinen Zeitstempel; in By Group erscheint je Ereignis die Anzahl der Benutzer. Gruppenwerte und Benutzerzeitstempel sind deshalb nicht direkt dieselbe Darstellungsart.
| Ereignis oder Status | Aussage | Administrativer Prüfschritt |
|---|---|---|
| Email sent | Zeitpunkt, an dem die Kampagnen-E-Mail versendet wurde | Mit Kampagnenzeitraum und Empfänger abgleichen |
| Delivery Status: Pending | E-Mail gesendet, Zustellstatus noch nicht empfangen | Nicht als zugestellt zählen; später erneut prüfen |
| Delivery Status: Delivered | Zustellung war erfolgreich | Hover-Details mit Datum und Uhrzeit kontrollieren |
| Delivery Status: Failed | E-Mail wurde nicht zugestellt | Hover-Fehler lesen und Zustellfehler sowie Bounced Mailboxes prüfen |
| Delivery Status: Blocklisted | Kein Versuch, weil eine frühere Kampagnen-E-Mail nicht zugestellt wurde | Ursache gemäss Zustellfehlerbehebung in Bounced Mailboxes beheben, bevor erneut gesendet wird |
| Email opened | Zeitpunkt einer erkannten Öffnung | Nicht mit einem Klick oder erfolgreichem Angriff gleichsetzen |
| Reported Email | Benutzer meldete die Nachricht als Phishing | Positives Meldeverhalten erfassen |
| Clicked link | Phishing-Link wurde angeklickt | Kampagne und Ereigniszeit prüfen; Folgetraining priorisieren |
| Entered Credentials | Zugangsdaten wurden in einer Credential Harvesting-Simulation eingegeben | Als hohes Simulationsrisiko behandeln, aber nicht als reale Preisgabe darstellen |
| Started training | erforderliches Training wurde begonnen | Gegen Fälligkeit und Abschluss prüfen |
| Finished training | Abschlusstest des erforderlichen Trainings wurde bestanden | Als Abschluss innerhalb dieser Kampagne werten |
Bei Failed oder Blocklisted wird zuerst die Zustellursache behoben. Danach werden die betroffenen Zeilen ausgewählt und die Kampagnen-E-Mail erneut gesendet. Eine erfolgreiche erneute Zustellung entfernt die E-Mail-ID des Empfängers automatisch aus Bounced Mailboxes. Ohne Fehlerbehebung können auch spätere Kampagnen für diesen Benutzer ausbleiben.
Wichtig: Pending ist kein Beleg für Zustellung. Eine niedrige Interaktionsrate darf nicht bewertet werden, solange relevante Empfänger Failed, Blocklisted oder weiterhin Pending sind.
Benutzerverhalten kampagnenübergreifend untersuchen
Unter My Products > Phish Threat > Reports > User Behavior stehen folgende Filter zur Verfügung:
- All users: alle für simulierte Angriffskampagnen registrierten Benutzer,
- Caught users: mindestens einmal ertappte Benutzer,
- Repeat users: mehrfach ertappte Benutzer,
- Reported threats: Benutzer, die simulierte Bedrohungen gemeldet haben,
- Failed to report threats: Benutzer, die eine simulierte Angriffs-E-Mail geöffnet, aber nicht gemeldet haben,
- Entered credentials: Benutzer mit einer simulierten Zugangsdaten-Eingabe,
- Opened attachments: Benutzer, die einen simulierten Anhang geöffnet haben.
Das Datumsfeld begrenzt den Bericht; der gewählte Zeitraum wird mit Apply angewendet. Für eine wiederholbare Prüfung werden Filter, Datumsbereich und Auswertungszeitpunkt zusammen dokumentiert. Export to CSV exportiert die aktuelle Ansicht. Vor der Weitergabe wird kontrolliert, ob die Datei tatsächlich nur den beabsichtigten Zeitraum und Personenkreis enthält.
Caught users, Repeat users und Entered credentials dienen der risikobasierten Priorisierung. Sinnvolle Folgeschritte sind ein passendes Training, eine kontrollierte Folgekampagne und bei wiederholten Mustern ein Gespräch im dafür vorgesehenen organisatorischen Prozess. Reported threats ist positives Verhalten; Failed to report threats bedeutet lediglich „geöffnet, aber nicht gemeldet“ und darf nicht mit „ertappt“ oder „Zugangsdaten eingegeben“ gleichgesetzt werden.
Mit Create campaign with these users kann aus der aktuell gefilterten Berichtszielgruppe eine neue, vorbefüllte Kampagne begonnen werden. Vor dem Fortfahren werden Empfänger, Zweck, Rechtsgrundlage beziehungsweise interne Freigabe, Training und Versandzeit geprüft. Ein Berichtsfilter ist keine automatische Freigabe zum Versand.
Trainingsstatus nachverfolgen
Unter My Products > Phish Threat > Reports > Training zeigt der Bericht Registrierungs- und Compliance-Status. Verfügbar sind:
- Enrolled in Trainings für Benutzer mit Trainingsregistrierung,
- Incomplete Trainings für Benutzer, die mindestens einen Kurs nicht abgeschlossen haben.
Auch hier wird ein Datumsbereich gewählt und mit Apply angewendet. Export to CSV exportiert die aktuelle Ansicht; Create campaign with these users übernimmt die gefilterten Benutzer in eine neue Kampagne.
Ein unvollständiges Training ist nicht automatisch eine Verweigerung. Vor einer Eskalation werden Kampagnenende, Registrierungszeitpunkt, Erinnerungs-E-Mail, Zustellung und mögliche Abwesenheiten geprüft. Für die Erfolgskontrolle wird Finished training in der Kampagne mit dem kampagnenübergreifenden Trainingsbericht abgeglichen.
Folgeaktionen kontrolliert durchführen
Aus der Auswertung entsteht eine nachvollziehbare Massnahmenliste:
- Zustellprobleme vor der Verhaltensbewertung beheben.
- Entered credentials, wiederholte Treffer und nicht abgeschlossene Trainings nach internem Risikomodell priorisieren.
- Positives Meldeverhalten anerkennen und die Meldequote als Programmziel beobachten.
- Für die Folgekampagne vergleichbare Zielgruppen und Vorlagen wählen.
- Nach dem Start erneut Zustellung, Ereignisse und Training validieren.
Der Kampagnenlebenszyklus beeinflusst, was geändert werden kann: Active Campaign und Upcoming Campaign können bearbeitet, gelöscht und geklont werden; Past Campaigns können nicht bearbeitet werden. Delete lässt sich nicht rückgängig machen. Clone erzeugt einen Eintrag unter Campaign Drafts, übernimmt die Details des Originals und ergänzt das Erstellungsdatum im Namen. Vor Wiederverwendung müssen Empfänger, Vorlage, Training und Zeitplan dennoch neu geprüft werden.
Ergebnisse validieren
Vor Veröffentlichung oder Eskalation werden mindestens diese Kontrollen durchgeführt:
- Das Dashboard nennt dieselbe relevante Kampagne wie Campaigns; bei mehr als zwei aktiven Kampagnen wurde See all geprüft.
- Öffnungsbezogene Quoten werden nicht als Anteil aller Empfänger beschrieben.
- In der Kampagne stimmen Empfänger, Vorlage und Zeitraum mit dem Auswertungsauftrag überein.
- Die Summe beziehungsweise Stichprobe in By Group wird mit Einträgen in By User plausibilisiert.
- Pending, Failed und Blocklisted werden getrennt von Delivered ausgewiesen.
- CSV oder PDF wird nach dem Export geöffnet; Titel, Kampagne, Zeitraum, Filter und Spalten werden kontrolliert.
- Eine Stichprobe auffälliger Benutzer wird anhand der Ereigniszeitstempel und nicht nur anhand einer Dashboard-Liste geprüft.
- Folgemassnahmen werden mit Verantwortlichem, Termin und Erfolgskriterium dokumentiert.
Abweichungen zwischen Dashboard und Detailansicht sind zuerst auf unterschiedliche Bezugsgrössen zurückzuführen: Organization summary zeigt Durchschnittswerte aus den letzten fünf Kampagnen, während die Kampagnenseite ein einzelnes Objekt und Reports einen gewählten Datumsbereich auswerten.
Datenschutz, Löschung und Audit
Berichte und Exporte enthalten Namen, E-Mail-Adressen, Reaktionen, Trainingsstatus und potenziell risikorelevante Verhaltensdaten. Zugriff und Weitergabe werden auf den erforderlichen Personenkreis begrenzt. Exporte werden in einem freigegebenen Speicher abgelegt, nach interner Aufbewahrungsregel gelöscht und nicht ungeschützt per E-Mail verteilt. Rollen, Zweckbindung, Aufbewahrung und Freigaben werden im Runbook zu Datenschutz und Governance geregelt. Sophos’ hier beschriebene Funktionen belegen keine allgemeine Produkt-Aufbewahrungsfrist; diese wird nicht aus dem Exportverhalten abgeleitet.
Mit Clear campaign events lassen sich Ereignisse eines Benutzers aus den Kampagnenergebnissen löschen. Email sent bleibt erhalten, und die Aktion wird im Audit Log protokolliert. Vorher sind Zweck, Freigabe und Beweissicherung zu klären. Die Funktion ist weder eine vollständige Benutzerlöschung noch ein Ersatz für einen geregelten Datenschutzprozess.
Phish Threat meldet Nutzungsdaten alle 30 Tage an Sophos Fusion. Wird ein Benutzer gelöscht, der innerhalb der letzten 30 Tage in einer Kampagne registriert war, kann Sophos Fusion ihn wegen dieser Aktivität erneut anlegen. Vor einer dauerhaften Löschung wird daher unter Phish Threat > Reports > User Behavior > All enrolled > All users der Zeitraum auf die letzten 30 Tage gesetzt und per Export to CSV nach Last Targeted oder Last Enrolled geprüft. Erst nach 30 Tagen ohne Aktivität soll die dauerhafte Löschung erfolgen. Die übrigen Identitäts- und Verzeichnisquellen werden zusätzlich gemäss dem Ablauf Sophos-Fusion-Benutzer sicher löschen berücksichtigt.
Kampagnenlink einem Vorgang zuordnen
Wenn mehrere Kampagnen, Trainings oder Erinnerungen gleichzeitig aktiv sind, kann der in einem Beispiel-Link enthaltene Token bei der Zuordnung helfen. Ein autorisierter Administrator entnimmt aus einem sicheren Muster den Token nach dem ersten Gleichheitszeichen und decodiert dessen JWT-Payload. Das Feld campaign_token wird anschliessend mit der Kampagnen-ID verglichen, die beim Hover über einen Kampagnenlink beziehungsweise in dessen URL sichtbar ist.
Dabei gelten strenge Grenzen: Ein Produktionslink oder Token darf nicht an beliebige öffentliche Decoder, Tickets oder Chat-Systeme übermittelt werden. Er kann Tracking-, Kampagnen- und Ablaufdaten enthalten. Es wird ein intern freigegebenes lokales Verfahren verwendet oder die ausdrückliche Datenschutz- und Sicherheitsfreigabe eingeholt. Decodieren bedeutet nur Lesen der Payload; eine Signaturvalidierung oder Vertrauensprüfung wird dadurch nicht ersetzt. Der vollständige Link wird weder im Bericht noch im Audit-Kommentar veröffentlicht.
Häufige Fehler eingrenzen
- Kampagne fehlt auf dem Dashboard: See all beziehungsweise Campaigns prüfen; das Dashboard zeigt bei mehr als zwei aktiven Kampagnen nur die zwei mit dem nächsten Abschlussdatum.
- Quote wirkt unerwartet hoch oder niedrig: Nenner prüfen. Caught-to-open ratio und Report-to-open ratio beziehen sich auf Öffnungen, nicht auf alle Empfänger.
- Keine oder zu wenige Ereignisse: Delivery Status, Zielgruppe, Vorlage und Zeitraum prüfen; Pending, Failed und Blocklisted separat behandeln.
- Weitere Kampagnen erreichen einen Benutzer nicht: Fehler unter Settings > Bounced Mailboxes beheben und erst danach erneut senden.
- Bericht und Kampagne unterscheiden sich: Datumsfilter mit Apply, Kampagnenumfang und die in Organization summary gezeigten Durchschnittswerte aus den letzten fünf Kampagnen abgleichen.
- Export enthält unerwartete Personen: Vor Nutzung die aktuelle Ansicht, Filter und den Datumsbereich kontrollieren; Export to CSV übernimmt die aktuelle Ansicht.
- Benutzer erscheint nach Löschung erneut: Aktivität der letzten 30 Tage sowie Last Targeted und Last Enrolled prüfen und Verzeichnis-/Synchronisationsquellen kontrollieren.
- Kampagnenlink lässt sich nicht zuordnen: Token vollständig, aber ohne Weitergabe, lokal decodieren und
campaign_tokenexakt mit der Kampagnen-ID vergleichen.
Für eine Support-Eskalation werden Tenant-ID, Kampagnenname und -ID, Kampagnentyp, Zeitraum mit Zeitzone, ausgewählter Filter, betroffener Zustellstatus, anonymisierte Beispielbenutzer, Ereigniszeitpunkte und die Abweichung zwischen erwarteter und sichtbarer Anzahl festgehalten. Tokens, Zugangsdaten und vollständige Tracking-Links werden nicht in die normale Falldokumentation kopiert.