Sophos Phish Threat: Gegevensbescherming en -beheer
Sophos Phish Threat verwerkt gegevens over identificeerbare personen tijdens simulaties en training: in ieder geval ontvangers- en campagneopdrachten, leverings- en responsgebeurtenissen en trainingsstatus. Dergelijke gegevens zijn nuttig voor een bewustmakingsprogramma, maar kunnen niet worden geëxploiteerd zonder een gedefinieerd doel, geautoriseerde toegang en een gereguleerde levenscyclus.
Dit runbook beschrijft een gecontroleerd intern proces, geen juridisch advies. De verantwoordelijke interne afdelingen beslissen welke rechtsgrondslag, medezeggenschapsrechten, informatieverplichtingen of bewaartermijnen in een specifiek bedrijf van toepassing zijn. Dat een campagne technisch mogelijk is, betekent nog niet dat deze inhoudelijk of juridisch is goedgekeurd.
Stel het bestuursdoel vast
Vóór de eerste campagne keurt de verantwoordelijke eigenaar een beknopt bedrijfsconcept goed. Het antwoordt tenminste:
- Welk specifieke bewustwordings- of trainingsdoel streeft het programma na?
- Welke medewerkers, externe personen of organisatieonderdelen vallen onder de scope en welke nadrukkelijk niet?
- Welke reacties en trainingsniveaus zijn nodig en welke gegevens worden bewust niet gebruikt?
- Wie mag campagnes maken en goedkeuren, en wie mag resultaten op persoonsniveau bekijken, exporteren of verwijderen?
- Hoe worden deelnemers geïnformeerd en met wie kunnen zij contact opnemen als zij vragen hebben?
- Hoe lang zijn lokale exporten, tickets en andere kopieën nodig?
- Wat gebeurt er bij foutieve verzending, klachten, echte ingevoerde geheimen of een vermoeden van een reëel veiligheidsincident?
- Hoe wordt er rekening gehouden met indiensttreding, rolwisselingen, verlengde afwezigheid en vertrek?
Het goedgekeurde doel is zo eng geformuleerd dat iedere campagne en iedere evaluatie daaraan getoetst kan worden. Alleen ‘de beveiliging verbeteren’ is te vaag. Een verifieerbaar doel zou zijn om het veilig melden van verdachte e-mails in een gedefinieerde doelgroep te trainen zonder individuele resultaten als geïsoleerd prestatiebewijs te gebruiken.
Maak de verantwoordelijkheden en de rol van de aanbieder duidelijk
De organisatie bepaalt het doel, de doelgroep, de campagne-inhoud, de evaluatie en het interne hergebruik. Deze besluiten kunnen niet worden gedelegeerd aan Sophos Fusion (voorheen Sophos Central). In de contractuele documenten van Sophos wordt ook onderscheid gemaakt tussen verwerking in opdracht van de klant en de eigen verwerkingsactiviteiten van Sophos. Daarom worden de voor de tenant geldende Data Processing Addendum, de huidige Sophos Group Privacy Notice en de productspecifieke gegevensbeschermingsinformatie samen met het contract en License Schedule gecontroleerd.
De teams die verantwoordelijk zijn voor contracten en gegevensbescherming leggen met name vast:
- welke partijen en diensten vallen onder de overeenkomst;
- welke instructies, soorten gegevens, betrokken groepen en doeleinden van de verwerking van toepassing zijn;
- welke technische en organisatorische maatregelen worden beloofd en hoe deze worden gecontroleerd;
- hoe subverwerkers en internationale overdrachten worden behandeld;
- welke ondersteuning wordt geboden bij onderzoeken, beveiligingsincidenten en audits;
- welke regels gelden voor retournering of verwijdering na einde contract.
Deze controle vervangt de eigen juridische beoordeling van de organisatie niet. Contractversie, tenant, dataregio en gebruikte producten worden samen vastgelegd; een algemene Sophos-webpagina bewijst niet welke overeenkomst voor een specifieke klant geldt.
Plan rollen met scheiding van taken
Een praktisch model scheidt programmaverantwoordelijkheid, technische uitvoering en persoonlijke evaluatie:
| rol | Taak | Niet automatisch inbegrepen |
|---|---|---|
| Programma-eigenaar | Verantwoordelijk voor doel, doelgroep, metrics, budget en review | Sophos Fusion-beheer of toegang tot individuele resultaten |
| Verantwoordelijke teams voor gegevensbescherming, juridische zaken, HR of werknemersvertegenwoordiging | Het volgens de interne regels vereiste toetsings- en medezeggenschapsproces uitvoeren | Technische campagneconfiguratie |
| Campagne-operator | Een goedgekeurde campagne configureren, testen, starten en stoppen | Eenzijdige wijziging van doel, scope of escalatieregels |
| Resultatenbeoordelaar | Evalueer rapporten voor het goedgekeurde doel en documenteer vervolgacties | algemene verspreiding van ruwe gegevens of ranglijsten |
| Sophos Fusion-beheerder | Identiteiten, rollen en technische toegang beheren | Inhoudelijke beslissingen over persoonsgebonden gevolgen |
| Helpdesk of incidenteigenaar | Afleverfouten, verkeerd geadresseerde berichten en beveiligingsmeldingen afhandelen | Routinematige gedragsbeoordeling van alle deelnemers |
In Sophos Fusion zien de vooraf gedefinieerde rollen Help Desk en Read-only met een Phish Threat-licentie gebruikers, campagnes, series, resultaten en rapporten. Read-only betekent dus niet “zonder toegang tot persoonlijke resultaten”. Help Desk is ook niet automatisch een geschikte minimale toegang. Rollen worden toegewezen volgens Sophos Fusion Beheersrollen correct toewijzen en gecontroleerd met een testaccount.
Bij bijzonder gevoelige resultaten wordt niet alleen gecontroleerd of een account wijzigingen kan aanbrengen, maar ook of het campagnes, rapporten, gevoelige logs en exports kan zien. Minimaal twee verantwoordelijken waarborgen de administratieve herstelroute; gedeelde beheerdersaccounts worden vermeden.
Minimaliseer gegevens
Voor elke campagne wordt vooraf een datamatrix aangemaakt:
| Gegevensgebied | Typisch doel | Minimalisatie |
|---|---|---|
| Naam, zakelijk e-mailadres, groep | Aflevering en toewijzing aan de doelgroep | Gebruik alleen goedgekeurde zakelijke identiteiten en noodzakelijke groepen |
| Campagne- en trainingsopdracht | Implementatie van het goedgekeurde scenario | wijs alleen de juiste taal, inhoud en vereiste training toe |
| Leveringsstatus | Maak onderscheid tussen fouten en gedrag | Pending, Failed en Blocklisted mogen niet worden beschouwd als een reactie van een gebruiker |
| Openen, rapporteren, klikken, gesimuleerde inloggegevens of bijlageactie | Beoordeel de impact op het bewustzijn | evalueer alleen de vereiste gebeurtenistypen; leg de context en meetgrenzen vast |
| Begin en einde van de opleiding | de vereiste opleiding volgen | uitsluitend gebruiken voor de aangegeven periode en het aangegeven doel |
| PDF/CSV-Export | goedgekeurd bewijs of beperkte analyse | Exporteer alleen de weergave die u nodig heeft, sla deze veilig op en verwijder kopieën |
Sjablonen bevatten geen echte geheimen, echte klantcases of onnodige persoonlijke details. Campagnenamen en interne aantekeningen worden ook zo gekozen dat er geen gezondheidsinformatie, personeelsprocedures of andere onnodig gevoelige informatie wordt onthuld. Productieve wachtwoorden, tokens en volledige trackinglinks horen niet thuis in tickets of normale evaluaties.
Het kerncijfer Entered Credentials beschrijft een gebeurtenis in een gesimuleerde Credential Harvesting-campagne. Het kan niet worden gepresenteerd als bewijs dat een echt account is gecompromitteerd. Op dezelfde manier is Email opened niet hetzelfde als een klik, en het niet voltooien van de training bewijst geen weigering.
Beheer doelgroepen en uitsluitingen
De doelgroep wordt niet pas bij de laatste stap van de wizard gecontroleerd. De inhoudelijk verantwoordelijke levert een goedgekeurde doellijst of een duidelijk gedefinieerde groep; de operator vergelijkt die met de werkelijke selectie onder Enroll Users.
Vóór elke start worden in ieder geval deze gevallen gecontroleerd:
- personen die zijn vertrokken, van wie het account is geblokkeerd of die nog niet in dienst zijn;
- langere afwezigheden, indien deze volgens het interne proces moeten worden uitgesloten of uitgesteld;
- gedeelde mailboxen, distributielijsten, service- en technische accounts;
- externe mensen, leveranciers en partners buiten de goedgekeurde scope;
- speciaal begeleide groepen waarbij de inhoud of timing moet worden aangepast;
- testobjecten, duplicaten en verouderde directoryobjecten;
- personen die niet deelnemen vanwege een gedocumenteerd uitzonderingsproces.
Uitsluitingen worden gerechtvaardigd, gepland en toegewezen aan een eigenaar. Ze mogen niet worden bewaard als een permanente schaduwlijst die nooit opnieuw wordt beoordeeld. De leidende identiteitsbron en het groepslidmaatschap worden vóór verzending gecontroleerd; handmatige parallelle voorraden worden vermeden. De levenscyclus van Sophos Fusion-gebruikers wordt beschreven in Sophos Fusion Gebruikers en groepen beheren.
Auto-enroll new users to this campaign of Auto-enroll new users to this series breidt het bereik uit naar gebruikers die nieuw zijn toegevoegd aan Sophos Fusion. De optie is geen afdelingsfilter. Het wordt alleen gebruikt als doorlopende registratie uitdrukkelijk wordt goedgekeurd en het onboardingproces tijdig ongeldige accounts uitsluit. Zie Automatische registratie van nieuwe gebruikers voor meer informatie.
Communicatie en eerlijke uitvoering
Vóór normaal gebruik wordt een communicatielijn goedgekeurd. Het legt op passende wijze het doel, de verantwoordelijken, de basiscategorieën van de verwerkte gegevens, de beoogde evaluatie, de contactpunten en de omgang met de resultaten uit. Of een organisatie specifieke data of scenario’s vooraf aankondigt, is een interne beslissing; een verrassingseffect rechtvaardigt niet dat het hele proces in het geheim of zonder contactpersoon moet worden uitgevoerd.
Voor elke campagne gelden bovendien de volgende richtlijnen:
- Inhoud en taalgebruik passen bij de doelgroep en vermijden onnodige angst, schaamte of verwijzingen naar bijzonder stressvolle persoonlijke situaties.
- De simulatie vraagt nooit om echte betalingen, het delen van echte geheimen of gevaarlijke acties.
- Helpdesk en Security Operations kennen campagnevensters en escalatiepaden zonder bredere resultaten te behalen dan nodig is.
- Een resolutie- of trainingscommunicatie legt het gewenste veilige gedrag en een reëel meldtraject uit.
- Klachten en verzoeken om informatie, correctie of verwijdering worden niet geïmproviseerd, maar doorgegeven aan het intern gedefinieerde proces.
Goedkeuring vóór de start
Een campagne kan pas productief worden na een gedocumenteerde vier-ogen-review. De uitgave omvat:
- controleer de juiste tenant en een geldige Phish Threat-licentie;
- Bevestig het doel, het eigendom, de interne goedkeuring en de vereiste deelname, indien van toepassing;
- Controleer doelgroep, uitsluitingen, taal, sjabloon, training, start- en einddatum;
- geteste domeinen en leveringsroute testen met een kleine goedgekeurde pilotgroep;
- test de toegang tot resultaten en exportrechten met de beoogde rollen;
- Bevestig helpdesk-, incident- en communicatiekanalen;
- lokale bewaar- en verwijderingsregels voor exporten en bijbehorende documentatie vaststellen;
- vul het dan pas in in de wizard Review and Schedule.
Licentieplanning behoort tot dezelfde controle: Phish Threat telt unieke ontvangers zodra een campagne- of trainingsmail wordt verzonden. Door het verwijderen of beëindigen wordt dergelijk gebruik niet met terugwerkende kracht opgeheven. Het telmodel wordt beschreven in Hoe wordt de Sophos Fusion gelicentieerd?.
Beperk en interpreteer de resultaten correct
De evaluatie wordt gestart via My Products > Phish Threat. Individuele campagnes worden geopend onder My Products > Phish Threat > Campaigns; weergaven voor meerdere campagnes staan onder My Products > Phish Threat > Reports > User Behavior en Reports > Training.
De resultaateigenaar bepaalt vooraf welk niveau voor welke ontvangers bestemd is:
- geaggregeerde trends voor programmacontrole en -beheer;
- persoonlijke detailsgebeurtenissen alleen voor expliciet geautoriseerde reviewers;
- technische leveringsinformatie voor operaties of helpdesk;
- beperkte vervolgopleiding en veiligheidsbewustzijn;
- HR of managers alleen volgens de goedgekeurde interne procedure, niet automatisch bij elk resultaat.
Individuele resultaten worden nooit geïnterpreteerd zonder leveringsstatus, tijdvenster, campagnetype en technische meetlimieten. E-mailbeveiligingsfuncties kunnen afbeeldingen vooraf laden of links controleren; afwezigheden en leveringsproblemen kunnen de trainingsstatus verstoren. Het gedetailleerde gegevensbestand wordt daarom gecontroleerd voordat er persoonlijke vervolgmaatregelen worden genomen. De volledige procedure is beschikbaar op Sophos Phish Threat Resultaten en rapporten evalueren.
Export to CSV, Export to PDF en campagnegerelateerde Export maken extra gegevenskopieën buiten de portalweergave. Vóór de Export worden het doel, de filter, de periode en de ontvangersgroep bevestigd. Vervolgens worden het bestand, de opslaglocatie, de eigenaar, de toegang en de verwijderingsdatum geregistreerd. Exporten worden niet onbeschermd via e-mail verspreid en worden niet gekopieerd naar persoonlijke cloudopslag of ongecontroleerde tickets.
Bewaring en verwijdering beheren zonder onbewezen termijn
De hier gedocumenteerde Sophos-functies specificeren geen algemene bewaartermijn voor alle phishing-campagne-, gebeurtenis- en rapportagegegevens. Daarom wordt er geen productdeadline bedacht en wordt een interne deadline niet gepresenteerd als een automatische Sophos-verwijdering.
In plaats daarvan houdt de organisatie een dataregister bij met aparte regels voor:
- Gegevens nog steeds zichtbaar in de Sophos Fusion-tenant;
- gedownloade CSV- en PDF-bestanden;
- Goedkeuringen, evaluaties, presentaties en tickets;
- audit- en incidentdocumenten;
- Back-ups of downstream-systemen, als dergelijke kopieën daadwerkelijk bestaan.
Op basis van het goedgekeurde doel en de geldende eisen wordt door de verantwoordelijke eigenaar een deadline gesteld. Aan het einde van de deadline wordt elke controleerbare kopie in het beoogde systeem verwijderd en wordt de voltooiing gedocumenteerd. Als een verwachte verwijdering uit het portaal of een contractuele teruggave niet onafhankelijk kan worden geverifieerd, wordt niet beweerd dat die heeft plaatsgevonden, maar wordt dit met Sophos of de contractpartner verduidelijkt.
Clear campaign events kan de gebeurtenissen van een gebruiker uit campagneresultaten verwijderen. Email sent blijft behouden en de actie wordt vastgelegd in Audit Log. De functie is daarom geen volledige verwijdering van de gebruiker, noch een bewijs dat alle kopieën uit Sophos of lokale exports zijn verwijderd. Voorafgaand aan de actie wordt gecontroleerd op autorisatie, reikwijdte, vereiste bewaring van bewijsmateriaal en resterende kopieën.
Incidenten en verzendfouten afhandelen
Een governance-incident doet zich bijvoorbeeld voor wanneer een niet-goedgekeurde doelgroep wordt benaderd, ongepaste inhoud wordt verzonden, resultaten zonder toestemming openbaar worden gemaakt of een ontvanger een echt geheim in een simulatiestroom invoert. Dan geldt het volgende:
- Open de campagne onder My Products > Phish Threat > Campaigns en stop nog openstaande verzendingen met Pause, als deze actie beschikbaar is.
- Documenteer minimaal de tijd, campagne-ID, ontvangersgroep, reeds verzonden berichten en bekende exports.
- Informeer programma, beveiliging, gegevensbescherming en, indien nodig, andere intern aangewezen incidenteigenaren.
- toegang en delen beperken; geen echte wachtwoorden of tokens naar de dossierdocumentatie kopiëren.
- Als echte inloggegevens zouden kunnen worden aangetast, activeert u het normale proces voor account- en beveiligingsincidenten. Een phishing-bedreigingsgebeurtenis is geen vervanging voor echt accountonderzoek.
- Laat de verantwoordelijke teams beslissen over noodzakelijke meldingen, het veiligstellen van bewijs en verdere maatregelen.
- Alleen dan kunt u gegevens gericht corrigeren of verwijderen en rekening houden met elke overgebleven kopie.
- Los de oorzaak op, herhaal de pilot en laat voortzetting opnieuw goedkeuren.
Pause haalt geen berichten op die al zijn afgeleverd. Reeds geregistreerde gebeurtenissen en licentiegebruik verdwijnen hierdoor niet. Na het stoppen worden openstaande verzendintervallen en eventuele aankomende campagnes gecontroleerd.
Offboarding en proces voor betrokkenen
Bij het afsluiten wordt eerst de leidende mapbron gedeactiveerd of verwijderd uit het synchronisatiebereik. Vervolgens worden lopende campagnes, series, groepen, resultaattoegang, lokale exports en beheerdersrollen gecontroleerd. Het simpelweg verwijderen van een persoon uit een campagne is geen volledige offboarding.
Als een gebruiker in de afgelopen 30 dagen is geregistreerd voor een phishing-campagne, kan deze na verwijdering opnieuw verschijnen onder Users & Groups. Vóór permanente verwijdering uit Sophos Fusion worden Last Targeted en Last Enrolled gecontroleerd en wordt er gewacht op een periode van 30 dagen. Volg daarna Sophos Fusion-gebruikers veilig verwijderen en offboarden. Het verwijderen van een Sophos Fusion-gebruiker bewijst niet dat eerder geëxporteerde rapporten, tickets of andere lokale kopieën zijn verwijderd; deze worden afzonderlijk bijgehouden.
Verzoeken van betrokkenen worden gecoördineerd via het intern aangewezen gegevensbeschermings- of HR-proces. De campagne-operator beslist niet alleen welke gegevens worden verstrekt, gecorrigeerd, beperkt of verwijderd. In plaats daarvan verstrekt de operator het verantwoordelijke team een controleerbaar overzicht van de tenant, campagne, periode, zichtbare gebeurtenissen, exports en reeds uitgevoerde wijzigingen.
Valideer de bewerkingen en controleer deze regelmatig
Na elke campagne worden minimaal de volgende punten gevalideerd:
- De doel- en daadwerkelijke ontvangerslijsten, inclusief uitsluitingen, komen overeen;
- Delivery Status onderscheidt afgeleverde berichten van Pending, Failed en Blocklisted berichten;
- een voorbeeld in By User komt overeen met de verzamelde uitspraken;
- Toegang tot resultaten werkt voor geautoriseerde proefaccounts en mislukt voor niet-geautoriseerde accounts;
- Elke CSV/PDF Export heeft een eigenaar, doel, opslaglocatie en verwijderingsdatum;
- Incidenten, klachten en uitzonderingen hebben status en verantwoordelijkheid;
- Vervolgacties komen overeen met het goedgekeurde doel en leveren geen ongegronde rankings op;
- Campagne-einde, lopende series en automatische registratie bevinden zich in de verwachte status.
Als operationele aanbeveling, niet als een door Sophos vastgestelde deadline, wordt de reikwijdte vóór elke campagne vrijgegeven, lopende campagnes, series, exports en open incidenten worden maandelijks gecontroleerd, rollen en toegang tot persoonlijke resultaten worden elk kwartaal opnieuw gecertificeerd en het bedrijfsconcept, contract, gegevensbeschermingsinformatie, gegevensregio, subverwerkers, verwijderingsregels en communicatiedocumenten worden minstens jaarlijks gecontroleerd. Een ongeplande inspectie wordt uitgevoerd na product-, contract-, organisatorische of juridische wijzigingen, maar ook na elk incident.
De review eindigt niet met een checklist. Afwijkingen krijgen eigenaar, deadline en succescriterium. Als een verklaring met betrekking tot opslag, verwijdering, overdracht of rolimpact niet kan worden geverifieerd in uw eigen tenant, blijft deze gedocumenteerd als een open vraag en wordt deze vóór de volgende betrokken campagne verduidelijkt.