Sophos Phish Threat: automatyczna rejestracja nowych użytkowników
Automatyczna rejestracja umożliwia Sophos Phish Threat dodawanie do kampanii lub serii kampanii użytkowników nowo dodanych do konta Sophos Fusion (dawniej Sophos Central). Przydaje się to na przykład do prowadzenia obowiązkowego szkolenia podstawowego dla nowych pracowników. Funkcja nie jest jednak dynamicznym filtrem grup: po jej włączeniu obejmuje wszystkich nowych użytkowników Fusion, a nie tylko członków określonego działu lub grupy nowych pracowników.
Ustawienie włącza się w sekcji Enroll Users podczas tworzenia kampanii lub serii. Dla pojedynczej kampanii nazywa się ono Auto-enroll new users to this campaign, a dla serii — Auto-enroll new users to this series.
Z góry wyjaśnij cel i granice
Użyj automatycznej rejestracji, jeśli każdy użytkownik utworzony później na tym koncie Fusion ma otrzymać tę samą kampanię podstawową. Jeśli uczestniczyć mogą tylko niektórzy nowi pracownicy, zarządzaj zamiast tego jawnym wyborem użytkowników lub grup.
Wyzwalaczem technicznym jest dodanie użytkownika do Sophos Fusion, a nie data wpisu w systemie kadrowym. Dokumentacja Sophos nie rozróżnia użytkowników utworzonych ręcznie, poprzez import lub ze źródła katalogu dla tej funkcji. Dlatego nie planuj z konkretnym źródłem aprowizacji jako filtrem.
Wymagania oraz limity ról i licencji
Przed konfiguracją potrzebujesz:
- ważną licencję Sophos Phish Threat z liczbą wystarczającą dla aktualnej i oczekiwanej grupy odbiorców;
- konto administratora Sophos Fusion z uprawnieniem do tworzenia kampanii lub serii Phish Threat;
- zweryfikowane domeny odbiorców i sprawdzoną ścieżkę dostarczania wiadomości Phish Threat;
- sprawdzona merytorycznie kampania lub seria z odpowiednim językiem, szablonem, szkoleniem, harmonogramem i progiem zaliczenia;
- udokumentowaną zgodę umożliwiającą dodawanie przyszłych użytkowników bez indywidualnej weryfikacji;
- proces, który uwzględnia błędnie utworzone konta, konta zewnętrzne i niekwalifikujących się użytkowników przed utworzeniem ich w Fusion.
Rola w Fusion ani samo istnienie użytkownika nie zastępują licencji Phish Threat. Z kolei licencja nie nadaje kontu uprawnień administracyjnych. Liczba licencji musi uwzględniać wzrost: użytkownik jest liczony od chwili wysłania do niego wiadomości kampanii. Szczegóły modelu naliczania opisano w dokumentacji Sophos dotyczącej licencjonowania i wykorzystania Phish Threat.
Zachowanie według typu kampanii
Moment wysłania pierwszej wiadomości do nowych użytkowników zależy od trybu:
| Cel | Rejestracja nowego użytkownika | Pierwsza istotna wiadomość |
|---|---|---|
| Samodzielna kampania Phishing, Credential Harvesting, Attachment lub Training | natychmiast po automatycznej rejestracji | 24 godziny później |
| Simulated attack series | w kolejnej kampanii wygenerowanej przez serię; bez dodawania do już rozpoczętych kampanii | zgodnie z harmonogramem kolejnej wygenerowanej kampanii |
| Security training series | w każdej kampanii szkoleniowej wygenerowanej przez serię; użytkownik zawsze zaczyna od pierwszego kursu | zgodnie z cyklem serii, niekoniecznie w dniu rejestracji |
Samodzielna kampania automatycznej rejestracji pozostaje aktywna, dopóki administrator nie zatrzyma jej ręcznie. Nie można zatem przyjmować pierwotnie zaplanowanej daty końcowej jako jedynej kontroli cyklu życia.
W serii szkoleń każdy nowo zarejestrowany użytkownik zaczyna od kursu 1, nawet jeśli inni uczestnicy są już dalej. Terminy kursów zostają dla niego odpowiednio przesunięte. Przykład: kurs 1 rozpoczyna się 1 stycznia; użytkownik dodany 15 stycznia otrzymuje kurs 1 dnia 1 lutego, a kurs 2 — 1 marca. Użytkownik dodany później również zaczyna od kursu 1, a nie od kursu przypadającego na bieżącą datę.
Skonfiguruj automatyczną rejestrację
Najpierw skonfiguruj całą kampanię lub serię i starannie wykonaj wszystkie kroki kreatora. Z taką samą uwagą zaplanuj i sprawdź cykliczne procesy serii kampanii.
- Otwórz My Products > Phish Threat > Campaigns.
- Dla pojedynczej kampanii wybierz New Campaign lub dla serii wybierz New Series.
- Skonfiguruj typ, język, atak lub szkolenie, szablony i przypomnienia. Testuj treść i dostarczanie za pomocą kontrolowanej wewnętrznej skrzynki pocztowej.
- W obszarze Enroll Users wybierz zatwierdzonych Users lub Groups.
- W zależności od obiektu włącz Auto-enroll new users to this campaign lub Auto-enroll new users to this series.
- Przełącz na Review and Schedule za pomocą Next.
- Sprawdź nazwę, typ, istniejących odbiorców, harmonogram, szkolenie i włączoną automatyczną rejestrację. W przypadku serii sprawdź także rytm i zakończenie.
- Uzupełnij asystenta dopiero po weryfikacji przez drugą osobę za pomocą Done.
Przed Done możesz wrócić do Enroll Users i ponownie dezaktywować opcję. Wersja robocza pod Campaign Drafts jest kontynuowana w Finish lub zostaje odrzucona w Discard. Odrzucona wersja robocza nie spowodowała jeszcze rzeczywistej wysyłki.
Waliduj w sposób kontrolowany
Funkcji nie można w pełni przetestować na istniejącym użytkowniku, ponieważ reaguje ona na dodanie nowego użytkownika Fusion. Dlatego używaj wyłącznie zatwierdzonego wewnętrznego konta testowego w zweryfikowanej domenie.
- Po Done otwórz kampanię lub serię pod adresem My Products > Phish Threat > Campaigns i sprawdź, czy w zapisanej konfiguracji aktywna jest automatyczna rejestracja.
- Zapisz czas rozpoczęcia, istniejącą liczbę odbiorców i zatwierdzone konto testowe.
- Dodaj konto testowe do Sophos Fusion jako nowego użytkownika w ramach zwykłego procesu.
- Sprawdź, czy pojawia się jako zarejestrowany w oczekiwanej kampanii lub serii.
- Sprawdź oczekiwany termin wysyłki: w pojedynczej kampanii pierwsza wiadomość zostanie wysłana dopiero po 24 godzinach; w serii symulowanych ataków — przy planowanym starcie kolejnej wygenerowanej kampanii; w serii szkoleń — w terminie następnego kursu nowo zarejestrowanego użytkownika.
- Za pomocą tego konta sprawdź dostarczenie wiadomości, odsyłacz lub szkolenie oraz rejestrowanie zdarzeń. Braku wiadomości nie uznawaj za błąd przed upływem przewidzianego czasu.
- Następnie porównaj liczbę odbiorców i wykorzystanie licencji oraz udokumentuj test.
Nie twórz konta testowego wielokrotnie, aby uniknąć czasu oczekiwania. Może to spowodować utworzenie dodatkowych obiektów użytkownika, odbiorców i trudnych do interpretacji danych kampanii.
Ochrona danych i kontrola operacyjna
Kampanie dotyczące Phish Threat przetwarzają dane osobowe odbiorców i dane behawioralne. Ogranicz dostęp do konfiguracji i wyników do niezbędnej grupy osób. Udokumentuj cel, podstawę prawną lub wewnętrzną zgodę, okres przechowywania i ścieżkę eskalacji zgodnie ze specyfikacjami Twojej organizacji.
Szczególnie ważny jest zasięg tej opcji: nowo utworzony użytkownik Fusion może zostać zapisany, nawet jeśli właściciel kampanii nie sprawdził go indywidualnie. Dlatego skoordynuj wdrażanie użytkowników, synchronizację katalogów i obsługę Phish Threat. Wyniki wykorzystuj do ustalonego celu edukacyjnego, a bez dodatkowej oceny nie traktuj ich jako samodzielnego dowodu wydajności ani winy.
Precyzyjnie diagnozuj błędy
Nowy użytkownik nie jest zarejestrowany
Najpierw sprawdź, czy użytkownik rzeczywiście został dodany do tego konta Fusion po aktywacji i czy opcja jest aktywna na właściwym obiekcie. Sprawdź także, czy kampania lub seria jest ukończona i aktywna, a nie tylko zapisana jako wersja robocza. W przypadku symulowanej serii ataków nie należy spodziewać się użytkownika w kampanii, która już się rozpoczęła; pojawia się dopiero w następnej utworzonej kampanii.
Użytkownik jest zarejestrowany, ale nie otrzymał jeszcze wiadomości
Ustal oczekiwany termin wysyłki na podstawie trybu. Czas oczekiwania 24 godzin dotyczy jednej kampanii. W przypadku serii wysyłka uzależniona jest od ich częstotliwości. Następnie sprawdź adres e-mail, zweryfikowaną domenę, ważność i dostępną liczbę licencji Phish Threat na koncie, status kampanii i przepływ poczty. Rejestracja w Fusion nie jest równoznaczna z doręczeniem przesyłki do skrzynki pocztowej.
Niepożądani użytkownicy są automatycznie uwzględniani
Można się tego spodziewać, jeśli funkcja ta będzie rozumiana jako filtr działów. Dotyczy wszystkich nowych użytkowników konta Fusion. Otwórz trwającą kampanię indywidualną i od razu wybierz Pause. Następnie wybierz Edit, przełącz na Enroll Users, wyłącz Auto-enroll new users to this campaign i usuń tylko niezamierzonych odbiorców, do których nie wysłano jeszcze wiadomości kampanii. Zapisz zmiany i sprawdź pozostałą listę odbiorców. Wybierz Resume tylko jeśli chcesz, aby kampania była kontynuowana dla pozostałych odbiorców; w przeciwnym razie usuń kampanię poprzez Delete. Wiadomości, które zostały już wysłane, nie można przywołać, a odbiorców, których e-maile dotyczące kampanii zostały już wysłane, nie można usunąć.
Liczba odbiorców rośnie nieoczekiwanie
Porównaj czas wzrostu z ręcznym tworzeniem użytkowników, importowaniem i synchronizacją katalogów. Sprawdź także, czy wiele kampanii lub serii ma włączoną tę opcję. Dokumentuj konkretnych nowych użytkowników, a nie tylko ich całkowitą liczbę, i porównuj oczekiwaną wysyłkę z liczbą licencji.
Zatrzymanie, wycofanie i cykl życia
Wycofanie zmiany może jedynie ograniczyć przyszłe rejestracje i wysyłkę. Dostarczone wiadomości, zarejestrowane zdarzenia i naliczone wykorzystanie licencji nie zostaną usunięte z mocą wsteczną.
- Przed Done: Dezaktywuj opcję pod Enroll Users lub użyj wersji roboczej pod Campaign Drafts za pomocą Discard.
- Trwająca pojedyncza kampania: Otwórz kampanię i wybierz Pause, aby oczekujący atak, szkolenie i e-maile z przypomnieniami nie były wysyłane. Następnie otwórz Edit, przejdź do Enroll Users, dezaktywuj Auto-enroll new users to this campaign i zapisz zmianę. Niezamierzonych odbiorców można usunąć tylko wtedy, gdy ich e-mail dotyczący kampanii nie został jeszcze wysłany. Sprawdź pozostałą listę i wybierz tylko Resume, jeśli chcesz, aby ta kampania była kontynuowana. W przeciwnym razie usuń kampanię poprzez Delete; usunięcia nie można cofnąć.
- Aktywna seria: otwórz serię i wybierz End this series. W obszarze Upcoming Campaigns znajdź wszystkie kampanie wygenerowane już przez tę serię i zanotuj nazwę oraz planowany termin rozpoczęcia każdej z nich. Zakończenie serii nie kończy tych kampanii. Zakończ każdą kampanię osobno, gdy tylko ta czynność stanie się dostępna — tydzień przed planowanym rozpoczęciem. Porównuj nadal Upcoming Campaigns z zanotowanymi terminami, aż żadna wcześniej wygenerowana kampania nie będzie mogła się rozpocząć.
- Wiadomości już wysłane: Brak wycofania technicznego. Poinformuj dział pomocy technicznej i osoby odpowiedzialne wewnętrznie, udokumentuj grupę odbiorców i czas wysyłki oraz kontroluj dalszą komunikację zgodnie z zatwierdzonym procesem incydentu.
- Wykorzystanie licencji: Zakończenie lub usunięcie kampanii nie powoduje wstecznego usunięcia odbiorców z ciągłego okna użytkowania.
Po zapisaniu pojedynczej kampanii sprawdź w Edit > Enroll Users, czy opcja Auto-enroll new users to this campaign jest wyłączona i czy lista zawiera wyłącznie zamierzonych odbiorców. Przy każdym oczekującym terminie ataku, szkolenia lub przypomnienia porównaj stan kampanii z przepływem poczty i potwierdź, że wstrzymana lub usunięta kampania nie wysłała kolejnej wiadomości. Po zakończeniu serii porównaj Upcoming Campaigns z listą terminów i monitoruj każdą zapisaną datę rozpoczęcia, aż wszystkie wcześniej wygenerowane kampanie zostaną osobno zakończone. Usunięcie użytkownika z Sophos Fusion traktuj jako odrębny proces cyklu życia: zatrzymanie kampanii nie jest tym samym co usunięcie użytkownika. Bezpieczną procedurę opisano w artykule Bezpieczne usuwanie użytkowników Sophos Fusion i kończenie ich obsługi.