Een Sophos Phish Threat-campagne maken
Een Sophos Phish Threat-campagne combineert een duidelijk leerdoel met een gesimuleerde aanvalssjabloon of uitsluitend training, vastgelegde ontvangers en een beperkte evaluatieperiode. De veilige werkwijze is: bepaal het doel, kies het campagnetype en de taal, configureer de aanval en training of alleen de training, controleer de sjablonen, selecteer pilotontvangers, verstuur een test en sla pas daarna de productieplanning op.
Deze handleiding behandelt één campagne. Automatische inschrijving van gebruikers die in de toekomst in Sophos Fusion (voorheen Sophos Central) worden aangemaakt en terugkerende processen worden beschreven in Phish Threat-campagnereeksen maken en worden hier bewust niet geactiveerd.
Voorwaarden
De licentie, beheerderstoegang, geverifieerde ontvangerdomeinen en het bezorgpad moeten vooraf zijn ingesteld. Aan de slag met Sophos Phish Threat beschrijft de benodigde voorbereidingen. Een geslaagde domeinverificatie bewijst nog niet dat de bezorging werkt; gebruik daarom eerst een gecontroleerde testmailbox.
U kunt het maken van de campagne ook starten via My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. De risicosignalen dienen uitsluitend om prioriteiten te stellen. Controleer desondanks de vooraf ingevulde doelgroep, het campagnedoel en de goedkeuring binnen de organisatie. Beperk de toegang tot de risicolijst tot de verantwoordelijke personen en beschouw de lijst niet als bewijs van persoonlijk wangedrag.
Campagne voorbereiden
Leg vóór u begint de volgende beslissingen vast:
- Doel: Wilt u een nulmeting uitvoeren, een bepaald aanvalspatroon testen of verplichte training aanbieden?
- Pilotgroep: Gebruik voor de eerste uitvoering een kleine, representatieve gebruikersgroep met bereikbare mailboxen.
- Meetcriterium: Bijvoorbeeld het klikpercentage, het invoeren van gesimuleerde aanmeldgegevens, het openen van een bijlage of het voltooien van een training.
- Periode: Leg de start, het einde en voldoende tijd voor trainingsherinneringen vast.
- Communicatie: Informeer de helpdesk, de functionaris voor gegevensbescherming en de verantwoordelijke beheerders over de goedgekeurde test zonder het concrete scenario vooraf aan de ontvangers bekend te maken. Beperk ontvanger- en resultaatgegevens tot het goedgekeurde doel en de personen die deze gegevens nodig hebben.
De domeinen van de ontvangers moeten in Sophos Fusion zijn geverifieerd. Phish Threat verstuurt gesimuleerde phishing-e-mails alleen naar adressen in uw eigen geverifieerde domeinen. Bij een Enterprise-account moeten de domeinen in alle beheereenheden zijn toegevoegd en geverifieerd.
1. Campagne, type en taal kiezen
- Ga in Sophos Fusion naar My Products > Phish Threat > Campaigns.
- Kies New Campaign en voer een unieke naam in, bijvoorbeeld
2026-Q4-Finance-Invoice-Pilot. - Selecteer het type campagne dat past bij het doel:
- Phishing registreert gebruikers die een link volgen in het gesimuleerde bericht.
- Credential Harvesting leidt naar een gesimuleerde aanmeldpagina. Een gebruiker wordt als getroffen geregistreerd wanneer die daar aanmeldgegevens invoert; wachtwoorden worden niet verzameld. Voer nooit echte aanmeldgegevens in, ook niet bij een gecontroleerde test.
- Attachment registreert de relevante interactie met een gesimuleerde schadelijke bijlage.
- Training biedt antiphishingtraining zonder gesimuleerde aanval.
- Kies de taal voor e-mailsjablonen en trainingsmodules.
- Kies Next.
De taal wordt op campagneniveau ingesteld. Voor doelgroepen die verschillende talen spreken, zijn afzonderlijke campagnes doorgaans duidelijker dan één meertalig sjabloon.
2. Maximaal vijf aanvallen selecteren voor een aanvalscampagne
Deze stap geldt voor Phishing, Credential Harvesting en Attachment. Onder Choose Attack kunt u sjablonen filteren op moeilijkheidsgraad of aanvalstype. Selecteer Choose this attack bij het gewenste sjabloon. Eén campagne kan maximaal vijf aanvallen bevatten; kies daarna Next.
Meer sjablonen leveren niet automatisch betere resultaten op. Voor een pilot die duidelijk te evalueren is, volstaat vaak één aanval. Meerdere aanvallen zijn zinvol als u bewust verschillende scenario’s binnen dezelfde doelgroep wilt vergelijken. De afzender, links, landingspagina’s en taal van elke geselecteerde aanval moeten aansluiten bij het campagnedoel.
Bij een campagne met uitsluitend training vervalt Choose Attack volledig. De campagne bevat geen gesimuleerde aanval; na de keuze van het type wordt de trainingsinhoud direct geselecteerd.
3. Training en herinneringen configureren
Pad A: Phishing-, Credential Harvesting- of Attachment-campagne
Onder Choose Training zijn drie varianten beschikbaar:
- Phish Threat training: Sophos biedt de geselecteerde trainingsinhoud aan. Sophos beveelt deze variant aan.
- Use my own training: Betrokken gebruikers komen eerst op de pagina Sophos - Security awareness training en kiezen daar Go to Training om de zelf gehoste inhoud te openen.
- No training: Nadat op een link is geklikt, verschijnt een gesimuleerde pagina met
404 Not Found; er wordt geen training aangeboden.
Bij een aanvalscampagne worden gebruikers automatisch ingeschreven voor de geselecteerde cursussen wanneer ze voor de gesimuleerde aanval vallen. Bij Phishing ontvangen ze geen afzonderlijk eerste bericht voor de trainingsinschrijving: de interactie met de link activeert de inschrijving. Daarna kunnen ze de training openen via het oorspronkelijke bericht of een trainingsherinnering.
Voor een Attachment hangt de trigger af van de interactie:
- Onder Windows wordt de trainingsregistratie geactiveerd door het opslaan, openen en bewerken van de bijlage.
- Onder macOS en in een webbrowser activeren het opslaan en openen van de bijlage de trainingsinschrijving.
- Alleen een voorbeeldweergave van de bijlage activeert de trainingsinschrijving niet.
Vervolgens:
- Selecteer de trainingscursus voor gebruikers die niet slagen voor de gesimuleerde aanval. De lijst kan worden gefilterd op HTML of Video.
- Stel het aantal en de verzendfrequentie van de trainingsherinneringen vast. Het interval moet binnen de geplande campagneperiode liggen.
- Kies Next.
Pad B: campagne met alleen training
Bij een campagne van het type Training selecteert u de trainingsmodules direct en gaat u vervolgens verder met Next. Er is geen aanvalssjabloon en ook geen activering door een mislukte aanvalssimulatie. De geselecteerde deelnemers worden ingeschreven voor de training en ontvangen bij de start van de campagne een registratie-e-mail met toegang tot de training.
Stem de trainingsherinneringen af op de campagneperiode. Anders dan bij een aanvalscampagne begint het trainingstraject dus met de registratie-e-mail en niet pas wanneer de gebruiker reageert op een gesimuleerde aanval.
Verwar trainingsherinneringen voor deelnemers niet met Campaign Reminders. Deze laatste worden ingesteld onder Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders en herinneren geselecteerde beheerders zeven dagen vóór de start van de campagne.
4. Sjablonen aanpassen en rekening houden met accountbrede gevolgen
Selecteer onder Customize de optie Edit voor een item. Afhankelijk van het aanvalstype en de training kunt u de volgende onderdelen bewerken:
- Attack Email voor alle soorten aanvallen;
- Attack Landing na een klik op de phishinglink;
- Custom Attachment bij passende bijlagescenario’s;
- Reminder Email voor komende trainingen of gebeurtenissen;
- Caught Landing voor gebruikers die niet aan de test voldoen;
- Training Landing voor automatisch in Training opgenomen gebruikers.
De aanvalsonderdelen gelden alleen voor Phishing, Credential Harvesting en Attachment. Controleer bij een campagne met uitsluitend training in plaats daarvan de registratie-e-mail voor directe toegang tot de training; dit traject bevat geen Attack Email of Attack Landing.
In de aanvals-e-mail kunt u de naam en het adres van de afzender, het onderwerp en de berichttekst bewerken. Gebruik Tools > Source code voor HTML-aanpassingen. Afbeeldingen mogen alleen als PNG worden geüpload en elk sjabloon mag maximaal 4 MB groot zijn.
Belangrijk: Wijzigingen in Reminder Email, Caught Landing en Training Landing worden de standaardsjablonen voor alle huidige en toekomstige campagnes in het account. Controleer daarom vóór het opslaan of de wijziging werkelijk voor het hele account moet gelden. Met Restore to Product Default herstelt u de betreffende productstandaard.
Sla altijd eerst de geopende landingspagina op met Save. Pas daarna kunt u de volgende landingspagina bewerken. Bij meerdere aanvallen blijft Next uitgeschakeld totdat alle wijzigingen zijn opgeslagen.
Personalisering, preview en test
Gebruik personalisatievelden alleen als de vereiste gebruikersgegevens in Sophos Fusion zijn vastgelegd. Controleer met name {FirstName} en {LastName} in de test-e-mail. Voor gebruikers die via Active Directory zijn gesynchroniseerd, importeert Central Display Name en splitst het voor deze twee variabelen. Leg Display Name daarom vast in de indeling Vorname Nachname. Als dat in de directorybron niet mogelijk is, importeert u gebruikers via CSV met correct opgemaakte namen of verwijdert u de variabelen uit het sjabloon. Stuur daarna opnieuw een test-e-mail.
Controleer elke gewijzigde e-mail en landingspagina in de voorbeeldweergave. Stuur vervolgens via de testfunctie een test-e-mail naar een gecontroleerde interne mailbox. Controleer:
- de naam van de afzender, het adres en het onderwerp;
- de resolutie van alle personaliseringsvelden;
- weergave op desktop en mobiele apparaten;
- het doel van de link, de landingspagina en de doorverwijzing naar de training;
- bezorging in het Postvak IN, de map met ongewenste e-mail of de quarantaine.
Een geslaagde voorbeeldweergave bevestigt alleen de presentatie. Pas de ontvangen test-e-mail bevestigt ook de e-mailstroom. Open testlinks uitsluitend in de goedgekeurde pilotmailbox, zodat onbedoelde interacties de latere evaluatie niet beïnvloeden.
Kies na de test Save en daarna Next.
5. Gebruikers en groepen registreren
Selecteer onder Enroll Users de beoogde Users of Groups. Voor de eerste uitvoering moet dit de voorbereide pilotgroep zijn.
- Voor individuele gebruikers met een niet-geverifieerd e-maildomein toont Sophos een waarschuwing en schrijft Sophos hen niet in.
- Als een groep adressen uit geverifieerde en niet-geverifieerde domeinen bevat, schrijft Sophos alleen de adressen uit geverifieerde domeinen in en wordt een waarschuwing weergegeven.
- Via Verify domains kunt u de domeinverificatie starten. Ga daarna terug naar Phish Threat en ga verder met het maken van de campagne.
Laat de optie Auto-enroll new users to this campaign voor deze procedure uitgeschakeld. Bij een zelfstandige campagne zouden gebruikers die nieuw aan het Central-account worden toegevoegd onmiddellijk worden ingeschreven en 24 uur later de eerste campagne-e-mail ontvangen. Bovendien zou de campagne actief blijven totdat deze handmatig wordt beëindigd. Dat wijkt af van de hier geplande vaste campagneperiode en vervangt niet de zorgvuldig gecontroleerde ontvangerslijst voor deze uitvoering.
Kies Next om naar Review and Schedule te gaan.
6. Controleren, plannen en de slagingsgrens instellen
Controleer onder Review and Schedule alle eerder ingevoerde gegevens opnieuw. Er zijn twee planningsopties:
- Launch at scheduled time: Stel Start Date en End Date in. Een geplande start moet ten minste één uur in de toekomst liggen en is alleen op het hele uur mogelijk. Op het starttijdstip worden de eerste e-mails verzonden.
- Launch immediately: De campagne wordt na voltooiing geactiveerd; een End Date blijft vereist. Gebruik deze optie niet zolang de ontvangers, het sjabloon en de testbezorging niet definitief zijn goedgekeurd.
Na End Date registreert Sophos geen nieuwe campagnegegevens en worden geen verdere campagne- of herinneringsmails verzonden. Acties van gebruikers na deze datum verschijnen niet in de campagneresultaten. De einddatum moet daarom na de laatste geplande verzending en de geplande trainingsherinneringen liggen.
Onder Sending Increment kunnen de berichten geleidelijk worden verdeeld. Stel het percentage van de ontvangers per fase en het interval tussen de fasen in. Het aandeel kan worden teruggebracht tot 5 %. Sophos geeft een schatting van hoeveel dagen volledige verzending duurt. De geschatte laatste verzending moet vóór End Date zijn.
Stel vervolgens voor elke geselecteerde trainingsmodule de slagingsgrens in. De standaardwaarde per training is 80 %; deze grens beoordeelt de voltooiing van de betreffende training, niet of de gebruiker voor de gesimuleerde phishingtest is geslaagd. Als meerdere trainingen zijn geselecteerd, kiest u Next en stelt u de score voor elke training afzonderlijk in. Stem de grenzen vóór de start af op het campagnedoel en wijzig ze niet achteraf uitsluitend om een gewenst resultaat te verkrijgen.
Selecteer tot slot Done. De configuratie wordt opgeslagen en geactiveerd of ingepland volgens de gekozen startoptie. Vergelijk vóór deze stap de campagnenaam, het aantal ontvangers, de startmethode en de tijdzone nogmaals met de goedkeuring.
Fouten na het opslaan beperken
Als u na Done een fout ontdekt, opent u de campagne onmiddellijk via My Products > Phish Threat > Campaigns en kiest u Pause. Reeds verzonden e-mails kunnen niet worden teruggehaald. Bij gefaseerde verzending voorkomt het pauzeren alleen de verzending van resterende e-mails die nog niet zijn ingepland; stel daarom eerst vast welke ontvangers al zijn benaderd.
Met Edit kunt u het resterende verloop van een gepauzeerde campagne aanpassen. Het campagnetype en Start Date kunnen niet worden gewijzigd, en ontvangers aan wie de campagne-e-mail al is verzonden, kunnen niet worden verwijderd. Controleer na de correctie de ontvangers, inhoud, End Date en resterende verzending voordat u Resume kiest. Een beëindigde campagne kan niet worden verlengd of bewerkt; maak in dat geval een nieuwe campagne. De volledige levenscyclus staat in Phish Threat-campagnes beheren.
Campagne valideren
Vertrouw na Done niet alleen op een bevestigingsbericht. Open het nieuwe item onder My Products > Phish Threat > Campaigns en controleer de volgende punten:
- Campagnenaam, type en taal kloppen; bij een aanvalscampagne klopt ook het aantal aanvallen.
- De training, het herinneringsinterval en de slagingsgrens komen overeen met de goedkeuring.
- Alleen de verwachte gebruikers of groepen zijn ingeschreven; waarschuwingen over niet-geverifieerde domeinen zijn opgelost.
- De begin- en einddatum en de tijdzone zijn correct.
- Bij Sending Increment sluiten het percentage, het interval en de geschatte verzendduur aan op End Date.
- De status komt overeen met de geselecteerde start: gepland voor een toekomstige datum of gestart bij de onmiddellijke start.
- De gecontroleerde testmailbox heeft de test-e-mail ontvangen en de link, landingspagina en training zijn weergegeven zoals bedoeld.
Als een verwachte ontvanger ontbreekt, controleert u eerst de domeinverificatie, het e-mailadres van de gebruiker en het groepslidmaatschap. Ga daarna verder met Bezorgingsfouten van Phish Threat oplossen. Als {FirstName} of {LastName} in een gepersonaliseerde test-e-mail onjuist wordt vervangen, corrigeert u voor via AD gesynchroniseerde gebruikers Display Name naar de indeling Vorname Nachname, of gebruikt u een correct opgemaakte CSV-import en test u opnieuw. Gebruik de campagne pas voor de productiedoelgroep wanneer de ontvangerslijst, testbezorging en periode correct zijn.