Sophos Phish Threat: Lizenzierung und Nutzung richtig berechnen
Sophos Phish Threat wird pro Benutzer lizenziert, der eine E-Mail aus einer Phish-Threat-Kampagne erhält. Das gilt sowohl für Angriffssimulationen als auch für reine Schulungskampagnen. Die Zahl der Kampagnen oder E-Mails pro Person erhöht den Bedarf nicht: Ein eindeutiger Empfänger zählt innerhalb des betrachteten Zeitraums einmal.
Schnellweg: Unter Profile icon > Licensing prüft man Produkt, Menge und Ablaufdatum. Den errechneten Verbrauch findet man unter Reports > Email Security > License Usage Summary. Dieser Report kombiniert jedoch Sophos Email und Sophos Phish Threat und weist die beiden Anteile nicht separat aus. Für einen belastbaren Abgleich benötigt man deshalb zusätzlich die tatsächlich angeschriebenen Kampagnenempfänger.
Voraussetzungen für eine verlässliche Prüfung
Vor dem Abgleich sollten folgende Informationen vorliegen:
- Zugriff auf den richtigen Sophos-Fusion-Tenant und eine ausreichend berechtigte Administratorrolle,
- der aktuelle License Schedule mit Produkt, gekaufter Anzahl und Laufzeit,
- bei MSP-Kunden die Information, ob Phish Threat über das monatliche Flex-Modell abgerechnet wird,
- eine Liste der Kampagnen, Versandzeiträume und eindeutigen Empfänger,
- bei gleichzeitiger Nutzung von Sophos Email die Zahl der dort im selben Zeitraum berücksichtigten Benutzer und Shared Mailboxes.
Für den operativen Abgleich sollte die Portalzahl immer zusammen mit dem aktuellen License Schedule geprüft werden.
Wann ein Benutzer eine Lizenz verbraucht
Die Zuordnung eines Benutzers zu einer geplanten Kampagne allein löst noch keine Nutzung aus. Entscheidend ist, dass eine Kampagnen-E-Mail an diesen Benutzer versendet beziehungsweise zugestellt wird. Das Versanddatum ist deshalb wichtiger als Erstellungs-, Start- oder Enddatum der Kampagne.
Für reguläre Phish-Threat-Lizenzen gelten zwei Perspektiven, die man nicht verwechseln darf:
- Portalnutzung: Sophos berechnet die Nutzung täglich aus den eindeutigen Benutzern, die in den vergangenen 30 Tagen Kampagnen-E-Mails erhalten haben.
- Lizenzbedarf: Während der Lizenzlaufzeit muss eine ausreichende Menge für alle Benutzer vorhanden sein, die Phish Threat tatsächlich verwenden. Dass ein Empfänger nach 30 Tagen aus der rollierenden Anzeige fällt, ist kein Modell für einen rotierenden Lizenzpool.
Ein Benutzer zählt nur einmal, auch wenn er eine oder hundert Kampagnen-E-Mails erhält. Mehrere Kampagnen an dieselbe Zielgruppe erhöhen daher nicht automatisch die Lizenzmenge. Eine zusätzliche Zielgruppe tut dies dagegen sehr wohl.
Beispiel: Wiederholte Kampagnen an dieselben Benutzer
Eine Organisation hat 80 lizenzierte Benutzer. Im September erhalten dieselben 80 Personen zuerst eine Phishing-Simulation und später eine reine Schulungskampagne. Die zweite E-Mail erzeugt keine weiteren 80 Benutzer: Es bleiben 80 eindeutige Empfänger.
Werden in der zweiten Kampagne zusätzlich 20 andere Personen angeschrieben, umfasst die eindeutige Zielgruppe 100 Benutzer. Dann müssen Lizenzbestand und vertraglicher Bedarf für 100 Benutzer geprüft werden.
Versand über Abrechnungsgrenzen richtig einordnen
Sophos ordnet die Nutzung dem Zeitraum zu, in dem die Kampagnen-E-Mails zugestellt werden. Verteilt eine Kampagne den Versand in Intervallen, können Empfänger derselben Kampagne deshalb in unterschiedlichen Abrechnungszeiträumen erscheinen.
| Versandfall | Nutzung im ersten Zeitraum | Nutzung im zweiten Zeitraum |
|---|---|---|
| Eine Kampagne, 20 E-Mails vollständig vor dem Stichtag | 20 | 0 |
| Eine Kampagne, 16 E-Mails vor und 4 nach dem Stichtag | 16 | 4 |
| Zwei Kampagnen, 20 Empfänger; 10 davon erhalten im selben Zeitraum eine weitere E-Mail | 20 | 0 |
| Erste Kampagne an 20 Empfänger; von 10 E-Mails einer zweiten Kampagne gehen 2 vor und 8 nach dem Stichtag hinaus | 20 | 8 |
Das Beispiel zeigt zwei Regeln: Pro Zeitraum zählt der eindeutige Empfänger, und die tatsächliche Zustellung entscheidet über die zeitliche Zuordnung. Für Kapazitätsplanung und Renewal betrachtet man trotzdem die vollständige Zielgruppe und nicht nur einen zufällig kleinen Ausschnitt kurz vor dem Stichtag.
Monatliche Flex-Abrechnung für MSP-Kunden
Die monatliche Phish-Threat-Lizenzierung ist über das MSP-Flex-Programm verfügbar. Abgerechnet werden die eindeutigen Empfänger, an die im jeweiligen Abrechnungszeitraum Kampagnen-E-Mails gesendet wurden. Mehrere E-Mails an dieselbe Person zählen in diesem Zeitraum einmal. Werden in einem Monat keine Kampagnen-E-Mails versendet, entsteht für diesen Monat keine Phish-Threat-Nutzung.
Die Abrechnung läuft monatlich vom ersten bis zum letzten Kalendertag. Die Nutzungsdaten werden laut Sophos üblicherweise am 22. eines Monats ausgelesen; dieser Termin kann sich aus betrieblichen Gründen verschieben. Rechnungsmonat und erfasstes Nutzungsfenster sind daher zu unterscheiden. Im Sophos-Beispiel umfasst die am 30. Juni abgerechnete Nutzung den Zeitraum vom 23. Mai bis zum 22. Juni. Eine am 23. Juni versendete Kampagnen-E-Mail fällt in die Auslesung vom 22. Juli und wird am 31. Juli abgerechnet. Kampagnen, die über den Auslesetermin laufen, werden entsprechend aufgeteilt.
Für den Abgleich exportiert oder dokumentiert man je Kampagne mindestens:
- Kampagnenname,
- tatsächlichen Versandzeitraum,
- eindeutige Empfänger,
- Empfänger, deren Versand erst nach dem erwarteten Auslesetermin erfolgte,
- den erwarteten Auslesetermin und das daraus abgeleitete Nutzungsfenster.
Lizenznutzung in Sophos Fusion kontrollieren
- Profile icon > Licensing öffnen.
- Prüfen, ob Sophos Phish Threat, die erwartete Lizenzart, Anzahl und das richtige Ablaufdatum im aktuellen Tenant stehen.
- Reports > Email Security > License Usage Summary öffnen.
- Den neuesten Scan nach Datum und lokaler Uhrzeit auswählen und zusammen mit der angezeigten Nutzung dokumentieren.
- Die eindeutigen Empfänger der in den letzten 30 Tagen versendeten Phish-Threat-Kampagnen ermitteln.
- Falls Sophos Email aktiv ist, dessen relevante Benutzer und Shared Mailboxes separat berücksichtigen.
- Portalzahl, Kampagnenempfänger, Email-Nutzung und gekaufte Menge miteinander abgleichen. Dabei beachten, dass Sophos die Phish-Threat-Nutzung täglich neu berechnet und den Sophos-Email-Anteil alle vier Stunden aktualisiert.
Warum der Report nicht direkt der Phish-Threat-Zahl entspricht
Der License Usage Summary bildet eine kombinierte eindeutige Nutzung aus Sophos Email und Sophos Phish Threat. Er listet die Produktanteile nicht getrennt auf. Eine höhere Zahl beweist daher nicht, dass eine Phish-Threat-Kampagne zu viele Empfänger hatte. Ebenso lässt sich der Phish-Threat-Anteil nicht zuverlässig durch eine einfache Subtraktion ermitteln, wenn dieselben Identitäten in beiden Produkten vorkommen.
Für die Ursachenanalyse führt man deshalb zwei Inventare: verarbeitete Sophos-Email-Mailboxen und angeschriebene Phish-Threat-Empfänger. Die Grundlagen der produktübergreifenden Zählmodelle beschreibt Wie wird Sophos Fusion lizenziert?.
Erfolgskriterien nach dem Abgleich
Die Prüfung ist abgeschlossen, wenn:
- Produkt und Ablaufdatum unter Profile icon > Licensing zum License Schedule passen,
- alle Kampagnen mit Versand innerhalb des relevanten 30-Tage- oder Flex-Abrechnungszeitraums berücksichtigt sind,
- derselbe Empfänger innerhalb eines Zeitraums nicht mehrfach gezählt wurde,
- der kombinierte Charakter des License Usage Summary in der Bewertung berücksichtigt ist,
- die gekaufte Menge die tatsächliche und geplante Zielgruppe abdeckt,
- für Kampagnen nahe einer Abrechnungsgrenze die Versandzeitpunkte und nicht nur das Kampagnenstartdatum geprüft wurden.
Ein Screenshot der Lizenzseite allein genügt nicht als Monatsnachweis. Sinnvoll ist ein kleiner Betriebsnachweis aus License Schedule, Reportdatum, Kampagnenliste, eindeutiger Empfängerzahl und dokumentierten Abweichungen.
Kampagnen löschen, beenden und Empfänger bereinigen
Das Beenden oder Löschen einer Kampagne entfernt bereits entstandene Lizenznutzung nicht rückwirkend. Die betreffenden Empfänger bleiben im rollierenden 30-Tage-Fenster enthalten. Erst wenn seit ihrer letzten Kampagnen-E-Mail mehr als 30 Tage vergangen sind, kann die angezeigte Nutzung entsprechend sinken.
Darum sollte man eine Kampagne nicht löschen, um eine vermeintlich falsche Zahl zu korrigieren. Damit verliert man eher hilfreichen Kontext für die Prüfung. Vor einer Bereinigung werden Kampagnenname, Zielgruppe, Versandstatus und Versandzeitpunkte dokumentiert.
Für die nächste Kampagne gilt: Zielgruppen vor dem Start gegen die gekaufte Menge prüfen. Eine Kampagne mit gestaffeltem Versand kann zwar erst nach und nach in der Anzeige auftauchen, die gesamte geplante Zielgruppe muss aber bereits bei der Freigabe lizenzseitig berücksichtigt sein.
Was nach Ablauf der Lizenz geschieht
Nach dem Ablauf zeigt der Bereich Phish Threat einen Lizenzbanner. Neue Kampagnen-E-Mails und Reminder werden nicht versendet, solange die Lizenz abgelaufen ist. Nach dem Renewal werden diese ausstehenden E-Mails wieder versendet.
Bereits versendete Kampagnen verhalten sich anders: Sophos zeichnet weiterhin Phish-Daten und Interaktionen auf. Ein Lizenzablauf stoppt also den neuen Versand, löscht aber weder die vorhandene Kampagne noch deren laufende Datenerfassung.
Für den Betrieb folgt daraus:
- Ablaufdatum regelmässig unter Profile icon > Licensing prüfen.
- Renewal vor dem nächsten geplanten Versand abschliessen.
- Nach der Verlängerung Lizenzstatus und neues Ablaufdatum kontrollieren.
- Offene Kampagnen auf nachgeholte E-Mails und Reminder prüfen.
- Empfänger und Zeitfenster erneut abgleichen, weil der nachgeholte Versand die Nutzung im neuen Zeitraum auslösen kann.
Die allgemeine Aktivierung und Renewal-Kontrolle ist unter Sophos Fusion Lizenzen aktivieren, prüfen und erneuern beschrieben.
Typische Abweichungen beheben
Die Nutzung ist höher als erwartet
Zuerst kontrolliert man, ob gerade die kombinierte Zahl aus dem License Usage Summary mit einer reinen Phish-Threat-Schätzung verglichen wird. Danach werden alle Kampagnen mit Versand in den vergangenen 30 Tagen zusammengeführt und deren Empfänger dedupliziert. Auch reine Schulungskampagnen zählen. Bei Flex wird zusätzlich geprüft, ob ein Teil einer gestaffelten Kampagne in den aktuellen Abrechnungszeitraum gefallen ist.
Vor der Bewertung wartet man die nächste tägliche Neuberechnung der Phish-Threat-Nutzung und bei Sophos Email die bis zu vierstündige Aktualisierung ab. Bleibt die Abweichung auch im neuesten Scan bestehen, vergleicht man konkrete Benutzeridentitäten, Versanddaten und Mailboxen statt nur Kampagnengrössen. Erst danach wird eine Mengenanpassung mit dem Sophos Partner geklärt.
Die Nutzung sinkt nach dem Löschen einer Kampagne nicht
Das ist erwartbar. Löschen oder Beenden macht einen bereits erfolgten Versand nicht ungeschehen. Man notiert das letzte Versanddatum des betroffenen Empfängers und prüft die Anzeige nach Ablauf des rollierenden 30-Tage-Fensters erneut. Wiederholte Lösch- und Neuerstellungsversuche helfen nicht.
Der Report fehlt oder zeigt nicht die erwartete Lizenz
Folgende Punkte werden der Reihe nach geprüft:
- Ist man im richtigen Sophos-Fusion-Tenant angemeldet?
- Wird Sophos Phish Threat unter Profile icon > Licensing mit gültiger Laufzeit angezeigt?
- Ist der eigenen Administratorrolle ausreichender Zugriff zugewiesen? Falls Ansichten oder Kampagnenfunktionen fehlen, wird die zugewiesene Administratorrolle geprüft.
- Wurde die Kampagnen-E-Mail bereits versendet, oder ist der Benutzer bisher nur eingeplant?
- Wird eine kombinierte Reportzahl erwartet, obwohl im betrachteten Zeitraum noch keine relevante Nutzung entstanden ist?
Fehlen Produkt oder Laufzeit bereits unter Profile icon > Licensing, ist dies kein Reportproblem. Dann werden Aktivierung und Tenant-Zuordnung mit dem Sophos Partner geprüft.
Die Flex-Abrechnung passt nicht zum Kalendermonat
Man unterscheidet zunächst den Rechnungsmonat vom Nutzungsfenster der üblicherweise am 22. erfolgenden Auslesung und vergleicht dieses mit den tatsächlichen Versandzeitpunkten. Besonders Kampagnen mit intervallweisem Versand können einen Teil ihrer Empfänger in den nächsten Zeitraum verschieben. Da sich der Auslesetermin aus betrieblichen Gründen verschieben kann, wird der tatsächliche Termin bei einer weiterhin unplausiblen Summe mit dem Sophos Partner geklärt. Dafür werden Kampagnenliste, Versanddaten und Rechnung bereitgestellt.
Nach dem Renewal gehen unerwartet E-Mails hinaus
Ausstehende Kampagnen-E-Mails und Reminder können nach der Verlängerung wieder versendet werden. Deshalb gilt vor dem Renewal ein klarer Stop/Go-Ablauf:
- Aktive Kampagnen, gestaffelte Sendungen und Reminder einzeln prüfen.
- Die betroffene Kampagne pausieren. Bei gestaffeltem Versand verhindert dies den Versand der noch nicht eingeplanten E-Mails; bereits versendete E-Mails lassen sich nicht zurückholen.
- Solange die Kampagne aktiv ist, das Enddatum so festlegen, dass keine weiteren Kampagnen-E-Mails oder Reminder versendet werden. Eine bereits beendete Kampagne kann nicht mehr bearbeitet werden.
- Kontrollieren, dass keine unerwünschten Sendungen mehr ausstehen. Erst danach die Lizenz erneuern.