Resultaten en rapporten van Sophos Phish Threat evalueren
Sophos Phish Threat biedt resultaten op drie niveaus: het Dashboard toont trends op organisatieniveau, het campagneoverzicht geeft inzicht in één simulatie en Reports volgt gedrag of trainingsstatus over meerdere campagnes. Alleen door deze niveaus te combineren, kan worden vastgesteld of berichten zijn afgeleverd, hoe gebruikers hebben gereageerd en welke vervolgactie zinvol is.
Deze procedure is bedoeld voor geautoriseerde beheerders in de juiste Sophos Fusion-tenant (voorheen Sophos Central). Rapportgegevens worden behandeld als persoonsgegevens over beveiliging: een treffer is een trainings- en risicosignaal, geen schuldtoewijzing en geen bewijs van een daadwerkelijke compromittering.
Evaluatieopdracht voorbereiden
Voor de analyse worden tenant, campagne, doelgroep, campagnetype, start- en einddatum, onderzoeksvraag en gewenste vergelijkingsbasis gedocumenteerd. Bij een trendvergelijking moeten campagnetype, moeilijkheidsgraad en doelgroep voldoende vergelijkbaar zijn. Anders kunnen verschillende percentages niet zinvol met elkaar worden vergeleken.
Voor een betrouwbare evaluatie geldt deze volgorde:
- Op het Phish Threat Dashboard de algemene situatie en lopende campagnes controleren.
- In de campagne levering, gebeurtenissen en tijdsverloop controleren.
- Onder Reports campagneoverstijgend gebruikersgedrag of training evalueren.
- Afwijkingen tot de gebruikersgebeurtenis en bezorgstatus herleiden.
- Pas daarna doelgroepen voor training, een vervolgcampagne of leveringscorrecties vaststellen.
Dashboardstatistieken correct lezen
De toegang gebeurt via My Products > Phish Threat. Active campaigns toont actieve en aankomende campagnes. Het dashboard toont bij meer dan twee actieve campagnes alleen de twee campagnes waarvan de afronding het dichtst bij is; See all leidt naar de volledige weergave. Een ontbrekende campagne is daarom niet automatisch verwijderd of beëindigd.
Organization summary toont gemiddelde waarden van de laatste vijf campagnes: het gemiddelde percentage betrapte gebruikers en het gemiddelde percentage meldende gebruikers.
- Caught-to-open ratio geeft aan hoeveel gebruikers werden betrapt in verhouding tot de gebruikers die de phishing-e-mail hebben geopend. Caught ratio stelt deze waarde grafisch voor.
- Report-to-open ratio geeft aan hoeveel gebruikers hebben gerapporteerd in verhouding tot de gebruikers die de phishing-e-mail hebben geopend. Threat reported ratio geeft deze waarde grafisch weer.
- Caught users geeft prioriteit aan gebruikers die het vaakst door simulaties zijn misleid.
- Threat reporters toont gebruikers die phishing-e-mails hebben gerapporteerd.
De noemer van beide percentages wordt gevormd door de geopende berichten, niet alle geadresseerde of afgeleverde berichten. Een hoge Caught-to-open ratio moet daarom anders worden beoordeeld dan een hoog absoluut aantal betrapte gebruikers. Evenzo bewijst een laag aantal openingen niet automatisch goed beveiligingsgedrag: afleverfouten of beeld-/open-tracking kunnen de basis beïnvloeden. Hoe ontbrekende afbeeldingen, trackingpixels en openingsgebeurtenissen die na een klik worden toegevoegd van elkaar te onderscheiden zijn, wordt uitgelegd in Ontbrekende afbeeldingen en open-tracking controleren.
Awareness factors vult vier programmacijfers aan:
- Users tested: Aandeel van de gebruikersbasis dat aan een simulatie werd blootgesteld.
- Last campaign: Een aanwijzing over hoe actueel de laatste controle is.
- Users caught: geaggregeerd foutpercentage uit aanvalssimulaties.
- Passed training: Voltooiingspercentage van de toegewezen bewustzijnstrainingen.
Sophos raadt als richtlijn aan om alle gebruikers minstens één keer in de drie maanden te testen. Dit is geen vervanging voor de eigen risico-, gegevensbeschermings- en trainingsplanning. Export to PDF exporteert dashboardgegevens en campagnerapporten als PDF. De gebruikte functie geeft geen uitspraak over hoe lang Sophos gegenereerde bestanden of rapportgegevens bewaart.
Een campagne in detail evalueren
Onder My Products > Phish Threat > Campaigns wordt de campagne geopend. De samenvatting bevat begin- en einddatum evenals cirkeldiagrammen over e-mailbezorging, gebruikersgebeurtenissen en acties in de e-mail.
De volgende gebieden beantwoorden verschillende vragen:
- Campaign response timeline toont voor de eerste uren en dagen wanneer e-mails zijn verzonden, gebruikers zijn betrapt en e-mails zijn gemeld. Hiermee kan de reactiesnelheid worden beoordeeld.
- Device breakdown toont apparaattype waarop e-mails geopend zijn of waar gebruikers betrapt zijn. Dit is een onderzoeksindicatie, geen bewijs voor een onveilig apparaat.
- User Behavior toont de reacties op de campagne-e-mails.
- Email toont afhankelijk van het type campagne aanval-, trainingsregistratie- en herinnerings-e-mails.
- Training toont de voor deze campagne gekozen cursus.
- Paused toont, afhankelijk van de status, pauze- en hervattingsgegevens. Bij meerdere pauzes zijn alleen de laatste pauze- en hervattingsgegevens zichtbaar.
Met Export kunnen campagnedata als PDF of CSV geëxporteerd worden. De export wordt pas gemaakt nadat de campagne en de gewenste weergave zijn gecontroleerd. De beschikbare documentatie vermeldt noch een algemene bewaartermijn, noch een automatische verzending of een schema voor deze exports; dergelijke eigenschappen mogen niet worden verondersteld.
Campagneresultaten en gebeurtenissen controleren
De campagneresultaten kunnen worden bekeken met By User, By Group of By Attack. By Attack geeft alle sjablonen weer die momenteel of vroeger onderdeel van de campagne waren. In By User verschijnen tijdstempels; in By Group verschijnt per gebeurtenis het aantal gebruikers. Groepswaarden en gebruikers-tijdstempels zijn daarom niet direct dezelfde weergavevorm.
| Gebeurtenis of status | Betekenis | Administratieve controlestap |
|---|---|---|
| Email sent | Het tijdstip waarop de campagne-e-mail is verzonden | Afstemmen met campagnetijd en ontvanger |
| Delivery Status: Pending | E-mail verzonden, bezorgstatus nog niet ontvangen | Niet als afgeleverd tellen; later opnieuw controleren |
| Delivery Status: Delivered | Bezorging was succesvol | Controleer de hover-gegevens met datum en tijd |
| Delivery Status: Failed | E-mail is niet afgeleverd | Lees hover-fouten en controleer bezorgfouten en Bounced Mailboxes |
| Delivery Status: Blocklisted | Geen poging, omdat een eerdere campagne-e-mail niet is afgeleverd | Oorzaak volgens de oplossing van bezorgfouten in Bounced Mailboxes verhelpen, voordat opnieuw wordt verzonden |
| Email opened | tijdstip van een waargenomen opening | Niet gelijkstellen aan een klik of succesvolle aanval |
| Reported Email | Gebruiker meldde het bericht als phishing | Positief meldingsgedrag registreren |
| Clicked link | Phishing-link is aangeklikt | Campagne en gebeurtenistijd controleren; vervolgtraining prioriteren |
| Entered Credentials | Inloggegevens zijn ingevoerd in een Credential Harvesting-simulatie | Behandelen als hoog simulatierisico, maar niet weergeven als echte prijsgeving |
| Started training | De vereiste training is gestart | Controleren aan de hand van de deadline en voltooiingsstatus |
| Finished training | De eindtoets van de vereiste training is behaald | Als voltooiing binnen deze campagne meetellen |
Bij Failed of Blocklisted wordt eerst de bezorgoorzaak opgelost. Daarna worden de getroffen rijen geselecteerd en wordt de campagne-e-mail opnieuw verzonden. Een succesvolle herbezorging verwijdert automatisch de e-mail-ID van de ontvanger uit Bounced Mailboxes. Zonder probleemoplossing kunnen ook latere campagnes voor deze gebruiker uitblijven.
Belangrijk: Pending is geen bewijs van levering. Een laag engagementpercentage moet niet worden geëvalueerd zolang relevante ontvangers Failed, Blocklisted of nog steeds Pending zijn.
Gebruikersgedrag campagneoverschrijdend onderzoeken
Voor My Products > Phish Threat > Reports > User Behavior zijn de volgende filters beschikbaar:
- All users: alle gebruikers geregistreerd voor gesimuleerde aanvalscampagnes,
- Caught users: minstens één keer betrapte gebruikers,
- Repeat users: gebruikers die meerdere keren zijn betrapt,
- Reported threats: Gebruikers die gesimuleerde dreigingen hebben gemeld,
- Failed to report threats: Gebruikers die een gesimuleerde aanvalse-mail hebben geopend, maar deze niet hebben gemeld,
- Entered credentials: gebruikers die in een simulatie inloggegevens hebben ingevoerd,
- Opened attachments: gebruikers die een gesimuleerde bijlage hebben geopend.
Het datumveld beperkt het rapport; de gekozen periode wordt toegepast met Apply. Voor een herhaalbare controle worden filters, datumbereik en evaluatiemoment samen gedocumenteerd. Export to CSV exporteert de huidige weergave. Voor overdracht wordt gecontroleerd of het bestand daadwerkelijk alleen de bedoelde periode en de bedoelde groep personen bevat.
Caught users, Repeat users en Entered credentials dienen voor risicogebaseerde prioritering. Zinvolle vervolgstappen zijn een geschikte training, een gecontroleerde vervolgcampagne en bij terugkerende patronen een gesprek binnen het daartoe voorziene organisatorische proces. Reported threats is positief gedrag; Failed to report threats betekent slechts ‘geopend, maar niet gemeld’ en mag niet gelijkgesteld worden aan ‘betrapt’ of ‘inloggegevens ingevuld’.
Met Create campaign with these users kan vanuit de momenteel gefilterde rapportdoelgroep een nieuwe, vooraf ingevulde campagne worden gestart. Voor het doorgaan worden ontvangers, doel, rechtsgrondslag of interne goedkeuring, training en verzendtijd gecontroleerd. Een rapportfilter is geen automatische goedkeuring voor verzending.
Trainingsstatus bijhouden
Onder My Products > Phish Threat > Reports > Training toont het rapport de registratie- en nalevingsstatus. Beschikbaar zijn:
- Enrolled in Trainings voor gebruikers met trainingsregistratie,
- Incomplete Trainings voor gebruikers die minstens één cursus niet hebben afgerond.
Ook hier wordt een datumbereik gekozen en toegepast met Apply. Export to CSV exporteert de huidige weergave; Create campaign with these users neemt de gefilterde gebruikers over in een nieuwe campagne.
Een onvolledige training is niet automatisch een weigering. Voor een escalatie worden het einde van de campagne, het registratiemoment, de herinneringsmail, de aflevering en mogelijke afwezigheden gecontroleerd. Voor de succescontrole wordt Finished training in de campagne vergeleken met het campagneoverkoepelende trainingsrapport.
Vervolgacties gecontroleerd uitvoeren
Uit de evaluatie ontstaat een begrijpelijke actielijst:
- Bezorgproblemen oplossen vóór de gedragsbeoordeling.
- Entered credentials, herhaalde treffers en niet-afgesloten trainingen prioriteren volgens intern risicomodel.
- Positief meldgedrag erkennen en het meldingspercentage als programmadoel bewaken.
- Voor de vervolgcampagne vergelijkbare doelgroepen en sjablonen kiezen.
- Na het starten opnieuw levering, gebeurtenissen en training valideren.
De campagnelevenscyclus beïnvloedt wat kan worden gewijzigd: Active Campaign en Upcoming Campaign kunnen worden bewerkt, verwijderd en gekloond; Past Campaigns kunnen niet worden bewerkt. Delete kan niet ongedaan worden gemaakt. Clone maakt een item aan onder Campaign Drafts, neemt de details van het origineel over en voegt de aanmaakdatum toe aan de naam. Voor hergebruik moeten ontvangers, sjabloon, training en schema alsnog opnieuw worden gecontroleerd.
Resultaten valideren
Voor publicatie of escalatie worden minimaal deze controles uitgevoerd:
- Het dashboard noemt dezelfde relevante campagne als Campaigns; bij meer dan twee actieve campagnes werd See all gecontroleerd.
- Openingsgerelateerde quoteringen worden niet beschreven als aandeel van alle ontvangers.
- In de campagne komen de ontvangers, sjabloon en periode overeen met de evaluatieopdracht.
- De som of steekproef in By Group wordt gecontroleerd met vermeldingen in By User.
- Pending, Failed en Blocklisted worden apart van Delivered weergegeven.
- CSV of PDF wordt na het exporteren geopend; titel, campagne, periode, filter en kolommen worden gecontroleerd.
- Een steekproef van opvallende gebruikers wordt gecontroleerd op basis van de tijdstempels van gebeurtenissen en niet alleen op basis van een dashboardlijst.
- Vervolgmaatregelen worden met verantwoordelijke, termijn en succescriterium gedocumenteerd.
Afwijkingen tussen dashboard en detailweergave zijn eerst toe te schrijven aan verschillende referentiegrootheden: Organization summary toont gemiddelde waarden van de laatste vijf campagnes, terwijl de campagnepagina een enkel object en Reports een gekozen datumbereik evalueert.
Gegevensbescherming, verwijdering en audit
Rapporten en exports bevatten namen, e-mailadressen, reacties, trainingsstatus en mogelijk risicogerelateerde gedragsgegevens. Toegang en overdracht worden beperkt tot de noodzakelijke groep personen. Exports worden opgeslagen op een goedgekeurde opslaglocatie, volgens interne bewaartermijnen verwijderd en niet onbeveiligd per e-mail verzonden. Rollen, doelbinding, bewaartermijnen en goedkeuringen worden geregeld in het Runbook voor gegevensbescherming en governance. De hier door Sophos beschreven functies tonen geen algemene productbewaartermijn aan; deze wordt niet afgeleid uit het exportgedrag.
Met Clear campaign events kunnen gebeurtenissen van een gebruiker uit de campagneresultaten worden verwijderd. Email sent blijft behouden, en de actie wordt gelogd in Audit Log. Van tevoren moeten doel, goedkeuring en bewijsbeveiliging worden verduidelijkt. De functie is noch een volledige gebruikersverwijdering noch een vervanging voor een gereguleerd gegevensbeschermingsproces.
Phish Threat meldt gebruiksgegevens elke 30 dagen aan Sophos Fusion. Als een gebruiker wordt verwijderd die in de afgelopen 30 dagen in een campagne was geregistreerd, kan Sophos Fusion hem opnieuw aanmaken vanwege deze activiteit. Voor een definitieve verwijdering wordt daarom onder Phish Threat > Reports > User Behavior > All enrolled > All users de periode op de laatste 30 dagen gezet en via Export to CSV gecontroleerd op Last Targeted of Last Enrolled. Pas na 30 dagen zonder activiteit moet de definitieve verwijdering plaatsvinden. De overige identiteits- en directorybronnen worden bovendien volgens het proces Sophos Fusion-gebruiker veilig verwijderen in overweging genomen.
Campagnelink aan een proces toewijzen
Wanneer meerdere campagnes, trainingen of herinneringen tegelijkertijd actief zijn, kan de in een voorbeeldlink aanwezige token helpen bij de toewijzing. Een gemachtigde beheerder haalt de token uit een veilig patroon na het eerste gelijkheidsteken en decodeert de JWT-payload ervan. Het veld campaign_token wordt vervolgens vergeleken met de campagne-ID die zichtbaar is bij het zweven over een campagelink of in de URL daarvan.
Hier gelden strikte grenzen: Een productielink of token mag niet naar willekeurige openbare decoders, tickets of chatsystemen worden verzonden. Het kan tracking-, campagne- en vervalgegevens bevatten. Er wordt een intern goedgekeurde lokale procedure gebruikt of de uitdrukkelijke toestemming voor gegevensbescherming en beveiliging verkregen. Decoderen betekent alleen het lezen van de payload; een handtekeningvalidatie of vertrouwenscontrole wordt hierdoor niet vervangen. De volledige link wordt noch in het rapport noch in de audit-opmerking gepubliceerd.
Veelvoorkomende fouten oplossen
- Campagne ontbreekt op het dashboard: Controleer See all of Campaigns; het dashboard toont bij meer dan twee actieve campagnes alleen de twee met de dichtstbijzijnde einddatum.
- Percentage lijkt onverwacht hoog of laag: Controleer de noemer. Caught-to-open ratio en Report-to-open ratio verwijzen naar openingen, niet naar alle ontvangers.
- Geen of te weinig gebeurtenissen: Delivery Status, doelgroep, sjabloon en periode controleren; Pending, Failed en Blocklisted afzonderlijk behandelen.
- Andere campagnes bereiken een gebruiker niet: Fout onder Settings > Bounced Mailboxes oplossen en pas daarna opnieuw verzenden.
- Bericht en campagne verschillen: Datumfilter met Apply, campagneomvang en de in Organization summary weergegeven gemiddelde waarden van de laatste vijf campagnes vergelijken.
- Export bevat onverwachte personen: Voor gebruik de huidige weergave, filter en datumbereik controleren; Export to CSV neemt de huidige weergave over.
- Gebruiker verschijnt opnieuw na verwijdering: Controleer de activiteit van de afgelopen 30 dagen evenals Last Targeted en Last Enrolled en controleer de directory- en synchronisatiebronnen.
- Campagnelink kan niet worden toegewezen: Token volledig, maar zonder overdracht, lokaal decoderen en
campaign_tokenexact vergelijken met de campagne-ID.
Voor een support-escalatie worden tenant-ID, campagnenaam en -ID, campagnetype, periode met tijdzone, geselecteerde filter, getroffen leveringsstatus, geanonimiseerde voorbeeldgebruikers, gebeurtenistijdstippen en het verschil tussen verwachte en zichtbare aantallen vastgelegd. Tokens, toegangsgegevens en volledige trackinglinks worden niet in de normale casusdokumentatie gekopieerd.