Sophos-Phish-Threat-Kampagne erstellen
Eine Sophos-Phish-Threat-Kampagne verbindet ein klares Lernziel mit einer simulierten Angriffsvorlage oder einem reinen Training, definierten Empfängern und einem begrenzten Auswertungszeitraum. Der sichere Ablauf lautet: Ziel festlegen, Kampagnentyp und Sprache wählen, je nach Typ Angriff und Training oder nur Training konfigurieren, Vorlagen prüfen, Pilotempfänger auswählen, Test senden und erst danach den produktiven Zeitplan speichern.
Diese Anleitung behandelt eine einzelne Kampagne. Die automatische Aufnahme künftig in Sophos Fusion (ehemals Sophos Central) angelegter Benutzer und wiederkehrende Abläufe werden unter Phish-Threat-Kampagnenserien erstellen behandelt und hier bewusst nicht aktiviert.
Voraussetzungen
Lizenz, Administrationszugriff, verifizierte Empfängerdomains und der Zustellweg müssen vorab eingerichtet sein. Die nötigen Übergaben beschreibt Sophos Phish Threat: Erste Schritte. Eine erfolgreiche Domainverifizierung belegt noch keine funktionierende Zustellung; deshalb zuerst eine kontrollierte Testmailbox verwenden.
Optional lässt sich die Kampagnenerstellung aus My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat anstossen. Die Risikosignale dienen nur zur Priorisierung. Die vorbefüllte Zielgruppe, den Kampagnenzweck und die organisatorische Freigabe trotzdem prüfen. Die Risikoliste nur den zuständigen Personen zugänglich machen und nicht als Nachweis persönlichen Fehlverhaltens behandeln.
Kampagne vorbereiten
Vor dem ersten Klick werden folgende Entscheidungen festgehalten:
- Ziel: Soll ein Ausgangswert erhoben, ein bestimmtes Angriffsmuster getestet oder verbindlich geschult werden?
- Pilotgruppe: Für den ersten Lauf eine kleine, repräsentative Benutzergruppe mit erreichbaren Mailboxen verwenden.
- Messkriterium: Beispielsweise Klickrate, Eingabe simulierter Zugangsdaten, Öffnen eines Anhangs oder Abschluss eines Trainings.
- Zeitraum: Start, Ende und genug Zeit für Trainingserinnerungen festlegen.
- Kommunikation: Helpdesk, Datenschutz und verantwortliche Administratoren über den genehmigten Test informieren, ohne den Empfängern das konkrete Szenario vorwegzunehmen. Empfänger- und Ergebnisdaten auf den genehmigten Zweck und den erforderlichen Personenkreis begrenzen.
Die Empfängerdomains müssen in Sophos Fusion verifiziert sein. Phish Threat versendet simulierte Phishing-E-Mails nur an Adressen der eigenen verifizierten Domains. Bei einem Enterprise-Konto müssen die Domains in allen Verwaltungseinheiten hinzugefügt und verifiziert sein.
1. Kampagne, Typ und Sprache wählen
- In Sophos Fusion zu My Products > Phish Threat > Campaigns wechseln.
- New Campaign wählen und einen eindeutigen Namen eingeben, zum Beispiel
2026-Q4-Finance-Invoice-Pilot. - Den Kampagnentyp passend zum Ziel auswählen:
- Phishing erfasst Benutzer, die einem Link in der simulierten Nachricht folgen.
- Credential Harvesting führt auf eine simulierte Anmeldeseite. Ein Benutzer gilt als erfasst, wenn er dort Zugangsdaten eingibt; dabei werden keine Kennwörter erfasst. Auch in einem kontrollierten Test niemals echte Zugangsdaten eingeben.
- Attachment erfasst die relevante Interaktion mit einem simulierten schädlichen Anhang.
- Training stellt Anti-Phishing-Training ohne simulierten Angriff bereit.
- Die Sprache für E-Mail-Vorlagen und Trainingsmodule wählen.
- Next wählen.
Die Sprache wird auf Kampagnenebene festgelegt. Für anderssprachige Zielgruppen sind getrennte Kampagnen meist verständlicher als eine Vorlage mit gemischten Sprachen.
2. Bei einer Angriffskampagne bis zu fünf Angriffe auswählen
Dieser Schritt gilt für Phishing, Credential Harvesting und Attachment. Unter Choose Attack lassen sich Vorlagen nach Schwierigkeit oder Angriffstyp filtern. Bei der gewünschten Vorlage Choose this attack wählen. Eine einzelne Kampagne kann bis zu fünf Angriffe enthalten; danach mit Next fortfahren.
Mehr Vorlagen sind nicht automatisch besser. Für einen klar auswertbaren Pilot reicht häufig ein Angriff. Mehrere Angriffe sind sinnvoll, wenn bewusst unterschiedliche Szenarien innerhalb derselben Zielgruppe verglichen werden sollen. Absender, Links, Landing-Pages und Sprache jedes ausgewählten Angriffs müssen zum Kampagnenziel passen.
Bei einer reinen Trainingskampagne entfällt Choose Attack vollständig. Sie enthält keinen simulierten Angriff; nach der Typauswahl werden direkt die Trainingsinhalte ausgewählt.
3. Training und Erinnerungen konfigurieren
Pfad A: Phishing-, Credential-Harvesting- oder Attachment-Kampagne
Unter Choose Training stehen drei Varianten zur Verfügung:
- Phish Threat training: Sophos stellt die ausgewählten Trainingsinhalte bereit. Sophos empfiehlt diese Variante.
- Use my own training: Betroffene Benutzer gelangen zuerst auf die Seite Sophos - Security awareness training und wählen dort Go to Training, um den selbst gehosteten Inhalt zu öffnen.
- No training: Nach dem Klick auf einen Link erscheint eine simulierte Seite mit
404 Not Found; es wird kein Training bereitgestellt.
Bei einer Angriffskampagne werden Benutzer automatisch in die ausgewählten Kurse aufgenommen, wenn sie auf den simulierten Angriff hereinfallen. Sie erhalten bei Phishing keine separate initiale Trainingsregistrierung: Die Interaktion mit dem Link löst die Aufnahme aus. Danach können sie das Training über die ursprüngliche Nachricht oder eine Trainingserinnerung öffnen.
Für eine Attachment-Kampagne hängt der Auslöser von der Interaktion ab:
- Unter Windows lösen Speichern, Öffnen und Bearbeiten des Anhangs die Trainingsregistrierung aus.
- Unter macOS und im Webbrowser lösen Speichern und Öffnen die Trainingsregistrierung aus.
- Eine reine Vorschau des Anhangs löst keine Trainingsregistrierung aus.
Anschliessend:
- Den Trainingskurs für Benutzer auswählen, die den simulierten Angriff nicht bestehen. Die Liste lässt sich nach HTML oder Video filtern.
- Anzahl und Versandhäufigkeit der Trainingserinnerungen festlegen. Das Intervall muss innerhalb des geplanten Kampagnenzeitraums liegen.
- Next wählen.
Pfad B: reine Trainingskampagne
Bei einer Kampagne vom Typ Training die Trainingsmodule direkt auswählen und anschliessend mit Next fortfahren. Es gibt hier weder eine Angriffsvorlage noch einen Auslöser durch eine fehlgeschlagene Angriffssimulation. Die ausgewählten Teilnehmer werden für das Training registriert und erhalten zum Kampagnenstart eine Registrierungs-E-Mail mit dem Zugang zum Training.
Trainingserinnerungen passend zum Kampagnenzeitraum konfigurieren. Anders als bei einer Angriffskampagne beginnt der Trainingspfad somit mit der Registrierungs-E-Mail und nicht erst mit einer Interaktion des Benutzers mit einem simulierten Angriff.
Trainingserinnerungen an Teilnehmer sind nicht mit Campaign Reminders zu verwechseln. Letztere werden unter Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders eingerichtet und erinnern ausgewählte Administratoren sieben Tage vor Kampagnenbeginn.
4. Vorlagen anpassen und Kontoweite beachten
Unter Customize bei einem Element Edit wählen. Abhängig von Angriffstyp und Training lassen sich folgende Bestandteile bearbeiten:
- Attack Email für alle Angriffstypen;
- Attack Landing nach einem Klick auf den Phishing-Link;
- Custom Attachment bei passenden Anhangsszenarien;
- Reminder Email für bevorstehende Trainings oder Ereignisse;
- Caught Landing für Benutzer, die den Test nicht bestehen;
- Training Landing für automatisch in Training aufgenommene Benutzer.
Die Angriffsbestandteile gelten nur für Phishing, Credential Harvesting und Attachment. Bei einer reinen Trainingskampagne wird stattdessen die Registrierungs-E-Mail für den direkten Trainingszugang geprüft; eine Attack Email oder Attack Landing gibt es in diesem Pfad nicht.
In der Angriffs-E-Mail lassen sich Absendername, Absenderadresse, Betreff und Nachrichtentext bearbeiten. Für HTML-Anpassungen Tools > Source code verwenden. Bilder dürfen nur als PNG hochgeladen werden, und jede Vorlage darf höchstens 4 MB gross sein.
Wichtig: Änderungen an Reminder Email, Caught Landing und Training Landing gelten als Standardvorlagen für alle aktuellen und künftigen Kampagnen im Konto. Vor dem Speichern deshalb prüfen, ob die Änderung wirklich kontoweit gelten soll. Mit Restore to Product Default lässt sich die jeweilige Produktvoreinstellung wiederherstellen.
Immer zuerst die aktuell geöffnete Landing-Page mit Save sichern. Erst danach lässt sich die nächste Landing-Page bearbeiten. Bei mehreren Angriffen bleibt Next deaktiviert, bis alle Änderungen gespeichert sind.
Personalisierung, Vorschau und Test
Personalisierungsfelder nur verwenden, wenn die benötigten Benutzerdaten in Sophos Fusion gepflegt sind. Insbesondere {FirstName} und {LastName} in der Test-E-Mail kontrollieren. Bei über Active Directory synchronisierten Benutzern importiert Central Display Name und zerlegt ihn für diese beiden Variablen. Deshalb Display Name im Format Vorname Nachname pflegen. Ist das in der Verzeichnisquelle nicht möglich, die Benutzer mit korrekt formatierten Namen per CSV importieren oder die Variablen aus der Vorlage entfernen. Danach erneut eine Test-E-Mail senden.
Jede geänderte E-Mail und Landing-Page in der Vorschau kontrollieren. Danach über die Testfunktion eine Test-E-Mail an eine kontrollierte interne Mailbox senden. Dabei prüfen:
- sichtbarer Absendername, Absenderadresse und Betreff;
- Auflösung aller Personalisierungsfelder;
- Darstellung auf Desktop und Mobilgerät;
- Linkziel, Landing-Page und Weiterleitung zum Training;
- Zustellung in Posteingang, Junk oder Quarantäne.
Eine erfolgreiche Vorschau beweist nur die Darstellung. Erst die empfangene Test-E-Mail bestätigt zusätzlich den Mailflow. Testlinks ausschliesslich in der genehmigten Pilotmailbox öffnen, damit unbeabsichtigte Interaktionen die spätere Auswertung nicht verfälschen.
Nach dem Test Save und danach Next wählen.
5. Benutzer und Gruppen registrieren
Unter Enroll Users die vorgesehenen Users oder Groups auswählen. Für den ersten Lauf sollte dies die vorbereitete Pilotgruppe sein.
- Bei einzelnen Benutzern mit nicht verifizierter E-Mail-Domain zeigt Sophos eine Warnung und nimmt sie nicht auf.
- Enthält eine Gruppe Adressen aus verifizierten und nicht verifizierten Domains, übernimmt Sophos nur die Adressen aus verifizierten Domains und zeigt eine Warnung.
- Über Verify domains kann die Domainprüfung begonnen werden. Danach zu Phish Threat zurückkehren und die Kampagnenerstellung fortsetzen.
Die Option Auto-enroll new users to this campaign bleibt für diesen Ablauf deaktiviert. Bei einer eigenständigen Kampagne würden neu zum Central-Konto hinzugefügte Benutzer sofort registriert und erhielten die erste Kampagnen-E-Mail 24 Stunden später. Zudem bliebe die Kampagne aktiv, bis sie manuell beendet wird. Das weicht vom hier geplanten festen Kampagnenzeitraum ab und ist kein Ersatz für die bewusst geprüfte Empfängerliste dieses Laufs.
Mit Next zu Review and Schedule wechseln.
6. Prüfen, planen und Bestehensgrenze setzen
Unter Review and Schedule alle bisherigen Angaben nochmals prüfen. Für den Zeitplan gibt es zwei Varianten:
- Launch at scheduled time: Start Date und End Date festlegen. Ein geplanter Start muss mindestens eine Stunde in der Zukunft liegen und ist nur zur vollen Stunde möglich. Zum Startzeitpunkt beginnt der Versand der ersten E-Mails.
- Launch immediately: Die Kampagne wird nach dem Abschluss aktiviert; ein End Date bleibt erforderlich. Diese Auswahl nicht verwenden, solange Empfänger, Vorlage und Testzustellung nicht abschliessend freigegeben sind.
Nach End Date erfasst Sophos keine neuen Kampagnendaten und versendet keine weiteren Kampagnen- oder Erinnerungs-E-Mails. Aktionen der Benutzer nach diesem Datum erscheinen nicht in den Kampagnenergebnissen. Das Enddatum muss deshalb nach dem letzten geplanten Versand und nach den vorgesehenen Trainingserinnerungen liegen.
Unter Sending Increment können die Nachrichten stufenweise verteilt werden. Dazu den pro Phase zu versendenden Prozentsatz der Empfänger und das Intervall zwischen den Phasen festlegen. Der Anteil kann bis auf 5 % reduziert werden. Sophos zeigt eine Schätzung, wie viele Tage der vollständige Versand dauert. Der geschätzte letzte Versand muss vor End Date liegen.
Danach für jedes ausgewählte Trainingsmodul die Bestehensgrenze festlegen. Der Standardwert je Training beträgt 80 %; die Grenze bewertet den Abschluss des jeweiligen Trainings und nicht das Bestehen des simulierten Phishing-Tests. Wenn mehrere Trainings ausgewählt wurden, Next wählen und die Punktzahl für jedes Training separat festlegen. Die Grenzen sollten vor dem Start mit dem Kampagnenziel abgestimmt sein und nicht nachträglich nur zugunsten eines gewünschten Ergebnisses verändert werden.
Zum Abschluss Done wählen. Damit wird die Konfiguration gespeichert und gemäss der gewählten Startoption aktiviert beziehungsweise eingeplant. Vor diesem Schritt Kampagnenname, Empfängerzahl, Startart und Zeitzone nochmals gegen die Freigabe prüfen.
Fehler nach dem Speichern begrenzen
Wurde nach Done ein Fehler festgestellt, die Kampagne unter My Products > Phish Threat > Campaigns sofort öffnen und Pause wählen. Bereits versendete E-Mails lassen sich nicht zurückrufen. Bei einem gestaffelten Versand verhindert das Pausieren nur den Versand der verbleibenden E-Mails, die noch nicht eingeplant wurden; deshalb zuerst feststellen, welche Empfänger bereits angeschrieben wurden.
Eine pausierte Kampagne lässt sich für den verbleibenden Ablauf mit Edit bearbeiten. Kampagnentyp und Start Date bleiben unveränderbar, und Empfänger mit bereits versendeter Kampagnen-E-Mail können nicht entfernt werden. Nach der Korrektur Empfänger, Inhalt, End Date und Restversand kontrollieren und erst dann Resume wählen. Eine bereits beendete Kampagne kann weder verlängert noch bearbeitet werden; dafür eine neue Kampagne erstellen. Den vollständigen Lebenszyklus beschreibt Phish-Threat-Kampagnen verwalten.
Kampagne validieren
Nach Done nicht nur auf eine Bestätigungsmeldung vertrauen. Unter My Products > Phish Threat > Campaigns den neuen Eintrag öffnen und folgende Punkte kontrollieren:
- Kampagnenname, Typ und Sprache stimmen; bei einer Angriffskampagne stimmt zudem die Anzahl der Angriffe.
- Training, Erinnerungsintervall und Bestehensgrenze entsprechen der Freigabe.
- Nur die erwarteten Benutzer beziehungsweise Gruppen sind registriert; Warnungen zu nicht verifizierten Domains sind geklärt.
- Start- und Enddatum sowie Zeitzone sind korrekt.
- Bei Sending Increment passen Prozentsatz, Intervall und geschätzte Versanddauer zu End Date.
- Der Status entspricht dem gewählten Start: geplant bei einem künftigen Termin beziehungsweise gestartet beim Sofortstart.
- Die kontrollierte Testmailbox hat die Test-E-Mail erhalten, und Link, Landing-Page sowie Training wurden wie vorgesehen dargestellt.
Bleibt ein Empfänger unerwartet aus, zuerst Domainverifizierung, Benutzer-E-Mail-Adresse und Gruppenmitgliedschaft prüfen und danach mit Phish-Threat-Zustellungsfehler beheben fortfahren. Werden {FirstName} oder {LastName} in einer personalisierten Test-E-Mail falsch aufgelöst, bei AD-Sync-Benutzern Display Name auf das Format Vorname Nachname korrigieren oder einen korrekt formatierten CSV-Import verwenden und erneut testen. Erst wenn Empfängerliste, Testzustellung und Zeitfenster stimmen, sollte die Kampagne für die produktive Zielgruppe verwendet werden.