Naar de inhoud
Avanet

Sophos Phish Threat: licenties en gebruik correct berekenen

Sophos Phish Threat wordt gelicentieerd per gebruiker die een e-mail uit een Phish Threat-campagne ontvangt. Dit geldt zowel voor aanvalssimulaties als voor campagnes die uitsluitend uit training bestaan. Het aantal campagnes of e-mails per persoon verhoogt de licentiebehoefte niet: elke unieke ontvanger telt binnen de beoordeelde periode één keer mee.

Snelle controle: Controleer onder Profile icon > Licensing het product, het aantal en de vervaldatum. Het berekende gebruik vindt u onder Reports > Email Security > License Usage Summary. Dit rapport combineert echter Sophos Email en Sophos Phish Threat en vermeldt de twee productaandelen niet afzonderlijk. Voor een betrouwbare vergelijking hebt u daarom ook de daadwerkelijke campagneontvangers nodig.

Voorwaarden voor een betrouwbare controle

Voor de vergelijking moet de volgende informatie beschikbaar zijn:

  • toegang tot de juiste Sophos Fusion-tenant en een beheerdersrol met voldoende rechten;
  • de actuele License Schedule met het product, het gekochte aantal en de looptijd;
  • voor MSP-klanten: of Phish Threat via het maandelijkse Flex-model wordt gefactureerd;
  • een lijst met campagnes, verzendperioden en unieke ontvangers;
  • als ook Sophos Email wordt gebruikt: het aantal gebruikers en Shared Mailboxes dat daar in dezelfde periode is meegeteld.

Vergelijk voor operationele doeleinden het getal in de portal altijd met de actuele License Schedule.

Wanneer een gebruiker een licentie verbruikt

Alleen het toewijzen van een gebruiker aan een geplande campagne leidt nog niet tot gebruik. Bepalend is dat er een campagne-e-mail naar die gebruiker wordt verzonden of bij die gebruiker wordt afgeleverd. De verzenddatum is daarom belangrijker dan de aanmaak-, begin- of einddatum van de campagne.

Bij reguliere Phish Threat-licenties moet u twee perspectieven uit elkaar houden:

  1. Gebruik in de portal: Sophos berekent dagelijks het gebruik op basis van de unieke gebruikers die in de afgelopen 30 dagen campagne-e-mails hebben ontvangen.
  2. Licentiebehoefte: Tijdens de licentieperiode moet het beschikbare aantal alle gebruikers dekken die Phish Threat daadwerkelijk gebruiken. Als een ontvanger na 30 dagen uit de voortschrijdende weergave verdwijnt, ontstaat daardoor geen roulerende licentiepool.

Een gebruiker telt maar één keer mee, ook als deze één of honderd campagne-e-mails ontvangt. Meerdere campagnes voor dezelfde doelgroep verhogen het benodigde aantal licenties dus niet automatisch; een extra doelgroep doet dat wel.

Voorbeeld: herhaalde campagnes voor dezelfde gebruikers

Een organisatie heeft licenties voor 80 gebruikers. In september ontvangen dezelfde 80 personen eerst een phishingsimulatie en later een campagne die uitsluitend uit training bestaat. De tweede e-mail voegt geen 80 gebruikers toe: het totaal blijft 80 unieke ontvangers.

Als in de tweede campagne ook 20 andere personen worden benaderd, bestaat de unieke doelgroep uit 100 gebruikers. Dan moet worden gecontroleerd of de beschikbare licenties en de contractuele behoefte 100 gebruikers dekken.

Verzendingen over factureringsgrenzen correct toewijzen

Sophos wijst het gebruik toe aan de periode waarin de campagne-e-mails worden afgeleverd. Als een campagne de verzending over intervallen spreidt, kunnen ontvangers van dezelfde campagne daarom in verschillende factureringsperioden verschijnen.

VerzendscenarioGebruik in de eerste periodeGebruik in de tweede periode
Eén campagne, alle 20 e-mails vóór de peildatum200
Eén campagne, 16 e-mails vóór en 4 na de peildatum164
Twee campagnes, 20 ontvangers; 10 van hen ontvangen in dezelfde periode nog een e-mail200
Eerste campagne naar 20 ontvangers; van de 10 e-mails uit een tweede campagne gaan er 2 vóór en 8 na de peildatum uit208

Het voorbeeld illustreert twee regels: elke unieke ontvanger telt één keer per periode en de daadwerkelijke aflevering bepaalt aan welke periode het gebruik wordt toegewezen. Voor capaciteitsplanning en verlenging kijkt u echter naar de volledige doelgroep, niet naar een toevallig kleine groep vlak vóór de peildatum.

Maandelijkse Flex-facturering voor MSP-klanten

Maandelijkse Sophos Phish Threat-licenties zijn beschikbaar via het MSP Flex-programma. De facturering is gebaseerd op de unieke ontvangers aan wie in de betreffende factureringsperiode campagne-e-mails zijn verzonden. Meerdere e-mails aan dezelfde persoon tellen in die periode één keer mee. Als er in een maand geen campagne-e-mails worden verzonden, ontstaat er voor die maand geen Phish Threat-gebruik.

De facturering loopt maandelijks van de eerste tot en met de laatste kalenderdag. Volgens Sophos worden de gebruiksgegevens doorgaans op de 22e van de maand uitgelezen, maar deze datum kan om operationele redenen verschuiven. Maak daarom onderscheid tussen de factuurmaand en het geregistreerde gebruiksvenster. In het voorbeeld van Sophos omvat het op 30 juni gefactureerde gebruik de periode van 23 mei tot en met 22 juni. Een campagne-e-mail die op 23 juni wordt verzonden, valt in de uitlezing van 22 juli en wordt op 31 juli gefactureerd. Campagnes die over de uitleesdatum heen lopen, worden dienovereenkomstig opgesplitst.

Exporteer of documenteer voor de vergelijking ten minste:

  • de campagnenaam;
  • de daadwerkelijke verzendperiode;
  • de unieke ontvangers;
  • de ontvangers naar wie pas na de verwachte uitleesdatum is verzonden;
  • de verwachte uitleesdatum en het daaruit afgeleide gebruiksvenster.

Licentiegebruik controleren in Sophos Fusion

  1. Open Profile icon > Licensing.
  2. Controleer of Sophos Phish Threat, het verwachte licentietype en aantal en de juiste vervaldatum in de huidige tenant staan.
  3. Open Reports > Email Security > License Usage Summary.
  4. Selecteer de meest recente scan op basis van de datum en lokale tijd en leg deze samen met het weergegeven gebruik vast.
  5. Bepaal de unieke ontvangers van de Phish Threat-campagnes die in de afgelopen 30 dagen zijn verzonden.
  6. Als Sophos Email actief is, tel dan de relevante gebruikers en Shared Mailboxes afzonderlijk mee.
  7. Vergelijk het getal in de portal, de campagneontvangers, het Sophos Email-gebruik en het gekochte aantal. Houd er rekening mee dat Sophos het Phish Threat-gebruik dagelijks opnieuw berekent en het Sophos Email-aandeel elke vier uur bijwerkt.

Waarom het rapport niet rechtstreeks overeenkomt met het Phish Threat-aantal

De License Usage Summary toont het gecombineerde unieke gebruik van Sophos Email en Sophos Phish Threat. De productaandelen worden niet afzonderlijk vermeld. Een hoger getal bewijst dus niet dat een Phish Threat-campagne te veel ontvangers had. Ook kan het Phish Threat-aandeel niet betrouwbaar met een eenvoudige aftreksom worden bepaald als dezelfde identiteiten in beide producten voorkomen.

Houd voor de oorzaakanalyse daarom twee inventarissen bij: de door Sophos Email verwerkte mailboxen en de via Sophos Phish Threat benaderde ontvangers. De basisprincipes van productoverstijgende telmodellen worden beschreven in Hoe wordt Sophos Fusion gelicentieerd?.

Succescriteria na de vergelijking

De controle is voltooid wanneer:

  • het product en de vervaldatum onder Profile icon > Licensing overeenkomen met de License Schedule;
  • alle campagnes met verzendingen binnen de relevante periode van 30 dagen of Flex-facturering zijn meegenomen;
  • dezelfde ontvanger binnen een periode niet meer dan één keer is geteld;
  • bij de beoordeling rekening is gehouden met het gecombineerde karakter van de License Usage Summary;
  • het gekochte aantal de daadwerkelijke en geplande doelgroep dekt;
  • bij campagnes dicht bij een factureringsgrens de verzendtijdstippen zijn gecontroleerd, en niet alleen de begindatum van de campagne.

Alleen een schermafbeelding van de licentiepagina is niet voldoende als maandelijkse onderbouwing. Bewaar bij voorkeur een beknopt operationeel overzicht met de License Schedule, de rapportdatum, de campagnelijst, het aantal unieke ontvangers en de vastgelegde afwijkingen.

Campagnes verwijderen of beëindigen en ontvangers opschonen

Het beëindigen of verwijderen van een campagne maakt reeds ontstaan licentiegebruik niet met terugwerkende kracht ongedaan. De betreffende ontvangers blijven in het voortschrijdende venster van 30 dagen staan. Het weergegeven gebruik kan pas dalen als er meer dan 30 dagen zijn verstreken sinds hun laatste campagne-e-mail.

Verwijder een campagne daarom niet om een vermeend onjuist getal te corrigeren. Daarmee gaat juist nuttige context voor de controle verloren. Documenteer vóór het opschonen de campagnenaam, de doelgroep, de verzendstatus en de verzendtijdstippen.

Vergelijk voor de volgende campagne de doelgroepen vóór de start met het gekochte aantal. Een campagne met gespreide verzending kan weliswaar slechts geleidelijk in de portal verschijnen, maar de volledige geplande doelgroep moet al bij de goedkeuring van de campagne door de licenties worden gedekt.

Wat er gebeurt nadat de licentie is verlopen

Na het verlopen van de licentie toont het gedeelte Phish Threat een licentiebanner. Nieuwe campagne-e-mails en herinneringen worden niet verzonden zolang de licentie is verlopen. Na de verlenging worden deze openstaande e-mails alsnog verzonden.

Campagnes die al zijn verzonden, gedragen zich anders: Sophos blijft phishinggegevens en interacties registreren. Het verlopen van de licentie stopt dus nieuwe verzendingen, maar verwijdert de bestaande campagne of de lopende gegevensverzameling niet.

Hieruit volgen de volgende operationele stappen:

  1. Controleer de vervaldatum regelmatig onder Profile icon > Licensing.
  2. Rond de verlenging af vóór de volgende geplande verzending.
  3. Controleer na de verlenging de licentiestatus en de nieuwe vervaldatum.
  4. Controleer openstaande campagnes op e-mails en herinneringen die na de verlenging alsnog zijn verzonden.
  5. Vergelijk de ontvangers en tijdvensters opnieuw, omdat de uitgestelde verzending gebruik in de nieuwe periode kan veroorzaken.

De algemene activering en controle van verlengingen worden beschreven in Sophos Fusion-licenties activeren, controleren en verlengen.

Veelvoorkomende afwijkingen oplossen

Het gebruik is hoger dan verwacht

Controleer eerst of het gecombineerde getal uit de License Usage Summary wordt vergeleken met een schatting die uitsluitend Phish Threat betreft. Voeg daarna alle campagnes met verzendingen in de afgelopen 30 dagen samen en verwijder dubbele ontvangers. Campagnes die uitsluitend uit training bestaan, tellen ook mee. Controleer bij Flex bovendien of een deel van een gespreid verzonden campagne in de huidige factureringsperiode is gevallen.

Wacht vóór de beoordeling op de volgende dagelijkse herberekening van het Phish Threat-gebruik en, voor Sophos Email, op de update die maximaal vier uur kan duren. Als de afwijking ook in de nieuwste scan blijft bestaan, vergelijk dan specifieke gebruikersidentiteiten, verzendgegevens en mailboxen in plaats van alleen campagnegroottes. Bespreek pas daarna een aanpassing van het aantal met de Sophos-partner.

Het gebruik daalt niet nadat een campagne is verwijderd

Dit is het verwachte gedrag. Het verwijderen of beëindigen van een campagne maakt reeds uitgevoerde verzendingen niet ongedaan. Noteer de laatste verzenddatum voor de betreffende ontvanger en controleer de portal opnieuw nadat het voortschrijdende venster van 30 dagen is verstreken. De campagne herhaaldelijk verwijderen en opnieuw aanmaken helpt niet.

Het rapport ontbreekt of toont niet de verwachte licentie

Controleer de volgende punten in deze volgorde:

  1. Bent u aangemeld bij de juiste Sophos Fusion-tenant?
  2. Wordt Sophos Phish Threat onder Profile icon > Licensing met een geldige looptijd weergegeven?
  3. Heeft uw beheerdersrol voldoende toegangsrechten? Controleer de toegewezen beheerdersrol als weergaven of campagnefuncties ontbreken.
  4. Is de campagne-e-mail al verzonden of is de gebruiker tot nu toe alleen ingepland?
  5. Verwacht u een gecombineerd rapportgetal terwijl in de onderzochte periode nog geen relevant gebruik is ontstaan?

Als het product of de looptijd al ontbreekt onder Profile icon > Licensing, is dit geen rapportageprobleem. Controleer dan samen met de Sophos-partner de activering en toewijzing aan de tenant.

De Flex-facturering sluit niet aan op de kalendermaand

Maak eerst onderscheid tussen de factuurmaand en het gebruiksvenster van de uitlezing, die doorgaans op de 22e plaatsvindt, en vergelijk dat venster met de daadwerkelijke verzendtijdstippen. Bij campagnes die in intervallen worden verzonden, kan een deel van de ontvangers naar de volgende periode verschuiven. Omdat de uitleesdatum om operationele redenen kan veranderen, vraagt u de Sophos-partner om de werkelijke datum te bevestigen als het totaal onverklaarbaar blijft. Verstrek daarvoor de campagnelijst, de verzendgegevens en de factuur.

Na de verlenging worden onverwacht e-mails verzonden

Openstaande campagne-e-mails en herinneringen kunnen na de verlenging alsnog worden verzonden. Volg daarom vóór de verlenging een duidelijke stop/go-procedure:

  1. Controleer actieve campagnes, gespreide verzendingen en herinneringen afzonderlijk.
  2. Pauzeer de betreffende campagne. Bij gespreide verzending voorkomt dit dat nog niet ingeplande e-mails worden verzonden; reeds verzonden e-mails kunnen niet worden teruggehaald.
  3. Stel, zolang de campagne actief is, de einddatum zo in dat er geen verdere campagne-e-mails of herinneringen worden verzonden. Een reeds beëindigde campagne kan niet meer worden bewerkt.
  4. Controleer of er geen ongewenste verzendingen meer openstaan. Verleng pas daarna de licentie.