Przejdz do tresci
Avanet

Sophos Phish Threat: sprawdzanie brakujących obrazów i Open Tracking

Brak obrazu kampanii i brak zdarzenia Open to dwa różne ustalenia. Sophos Phish Threat osadza widoczne obrazy kampanii w wiadomości, natomiast Open Tracking wykorzystuje piksel ładowany z zewnątrz. Sophos może również uzupełnić brakujący Open po Click.

Najważniejsze ograniczenie pomiaru jest więc następujące: Open powstaje zwykle wskutek pobrania piksela śledzącego, ale Phish Threat może go też dodać po Click. Wyświetlony Open nie musi oznaczać ani pobrania piksela, ani przeczytania wiadomości przez człowieka. Z kolei brak Open nie dowodzi, że wiadomość pozostała nieprzeczytana.

Rozróżnienie obrazu kampanii i piksela śledzącego

Sophos opisuje dwa rodzaje obrazów:

Rodzaj obrazuSposób dostarczeniaZnaczenie
widoczne obrazy kampaniiosadzone w wiadomości e-mail jako obrazy inline w formacie Base64nie wymagają pobierania z zewnętrznego adresu URL obrazu; ich wyświetlenie zależy od używanego klienta Outlook
przezroczysty piksel 1×1 do Open Trackingładowany z serwerów Sophos za pośrednictwem unikatowego zewnętrznego adresu URLpobranie może wywołać zdarzenie Open

Możliwe są zatem między innymi następujące kombinacje:

  • Brakuje obrazu kampanii, ponieważ klient Outlook nie obsługuje osadzonego sposobu wyświetlania.
  • Obraz kampanii jest widoczny, ale brakuje Open, ponieważ zewnętrzny piksel nie został załadowany.
  • Open pojawia się dopiero razem z Click. Może to być wówczas wartość dodana przez Sophos, a nie dowód pobrania piksela.

Podczas diagnozowania zawsze zapisuj oddzielnie, czy występują obraz kampanii, Open i Click.

Udokumentowane działanie klientów Outlook

Poniższa tabela odtwarza macierz udokumentowaną w KBA Sophos. Kolumny Android i iOS oznaczają odpowiednie mobilne klienty Outlook, a nie dowolne aplikacje pocztowe w tych systemach operacyjnych. W szczególności na podstawie tej macierzy nie można wyciągać wniosków dotyczących Apple Mail ani Gmail.

Rodzaj obrazuClassic Outlook for WindowsNew Outlook for WindowsOutlook Web (OWA)Outlook for MacOutlook for AndroidOutlook for iOS
Obrazy kampaniiobsługiwanenieobsługiwanenieobsługiwaneobsługiwaneobsługiwaneobsługiwane
Piksel zdarzenia Openobsługiwany z użyciem GPO opisanej w KBAnieobsługiwanynieobsługiwanydomyślnie blokowanyobsługiwanyobsługiwany

W przypadku New Outlook for Windows i Outlook Web (OWA) Sophos opisuje obrazy inline oraz obrazy dostępne przez URL jako domyślnie blokowane. Opcja Trust sender pozwala użytkownikowi załadować obrazy od tego konkretnego nadawcy. Według Sophos wcześniejsze scentralizowane rozwiązanie z listą bezpiecznych nadawców nie jest już praktyczne: Microsoft wymaga pełnego adresu nadawcy, na przykład sender@hr-benefits.site, a nie tylko domeny. Szablony Phish Threat korzystają z różnych adresów nadawców.

W Outlook for Mac osadzone obrazy kampanii pojawiają się według macierzy bez dodatkowego kroku. Aby pobrać zewnętrzny piksel, należy wybrać Download external images. W przypadku Outlook for Android i Outlook for iOS macierz określa oba rodzaje obrazów jako obsługiwane. Informacji tych nie wolno przenosić na inne mobilne aplikacje pocztowe.

Co oznacza Open

Podczas wyświetlania wiadomości Outlook może pobrać unikatowy adres URL przezroczystego piksela. Jeśli żądanie dotrze do Sophos, Phish Threat może zarejestrować Email open. Pomiar nie wskazuje jednak, jak uważnie ani jak długo dana osoba czytała wiadomość.

Dochodzi do tego uzupełnianie po Click: jeśli Click zostanie zarejestrowany bez wcześniejszego Open, Sophos później dodaje brakujący Open. Taki Open nie dowodzi, że Sophos wcześniej lub równocześnie zaobserwował pobranie piksela. Podczas oceny obowiązują więc dwie zasady:

  1. Open bez Click może odpowiadać pobraniu piksela, ale nie dowodzi świadomego przeczytania.
  2. Open, który pojawia się dopiero razem z Click lub po nim, nie może być dokumentowany jako pomyślny test piksela.

Z kolei użytkownik może przeczytać tekst, gdy Outlook blokuje obrazy zewnętrzne, a więc nie dochodzi do pobrania piksela. Open Rate jest zatem sygnałem technicznym z ograniczeniami zależnymi od klienta, a nie pełnym dowodem przeczytania wiadomości.

Ukierunkowana procedura diagnostyczna

Do testu porównawczego użyj zatwierdzonego konta testowego i dokładnie tego klienta Outlook, którego działanie ma zostać sprawdzone. Zapisz nazwę i wersję klienta, system operacyjny oraz czasy zdarzeń.

1. Zapisanie stanu początkowego

Po dostarczeniu wiadomości sprawdź oddzielnie obraz kampanii, Open i Click. Nie klikaj jeszcze żadnego łącza kampanii. Pozwoli to ustalić, czy Open został zarejestrowany przed Click.

2. Jednorazowe wyświetlenie wiadomości

Przy pierwszym wyświetleniu zapisz:

  1. Czy wyświetlany jest temat i tekst?
  2. Czy pojawia się osadzony obraz kampanii?
  3. Czy Outlook wyświetla informację o zablokowanych obrazach lub niezaufanym nadawcy?
  4. Czy Open jest widoczny bez kliknięcia łącza?

W New Outlook for Windows i OWA brak obrazu kampanii jest zgodny z udokumentowaną macierzą i sam w sobie nie dowodzi blokady sieciowej.

3. Test udokumentowanej czynności w kliencie

Tylko na koncie testowym wykonaj czynność opisaną dla danego klienta:

  • New Outlook for Windows lub OWA: Trust sender
  • Outlook for Mac: Download external images

Następnie sprawdź, czy pojawiły się obraz kampanii i Open. Zapisz czas i nadal nie klikaj żadnego łącza. Jeśli Open pojawi się dopiero po ręcznym załadowaniu, wynik odpowiada blokowaniu zewnętrznych obrazów po stronie klienta.

4. Oddzielny test uzupełniania po Click

Dopiero po zakończeniu testu obrazów kliknij przeznaczone do tego łącze testowe. Jeśli Open i Click pojawią się razem albo Open pojawi się dopiero później, oznacz Open jako możliwe uzupełnienie. Nie wolno przypisywać go wstecznie wcześniejszemu wyświetleniu wiadomości ani pobraniu piksela.

5. Zawężenie przyczyn rozbieżności

Jeśli wynik odbiega od macierzy, najpierw zweryfikuj klienta i jego wersję, a następnie powtórz test na nowym przypadku testowym. Możliwymi przyczynami są wtedy zasady lokalne lub inne składniki ścieżki pocztowej, ale dwie KBA Sophos, na których opiera się ten artykuł, nie potwierdzają tych przyczyn. Zachowanie serwera proxy, pamięci podręcznej, funkcji ochrony prywatności lub skanera traktuj więc wyłącznie jako hipotezę do sprawdzenia. Bez dzienników i dokumentacji właściwych dla produktu nie wyprowadzaj z tego wyjątku ani globalnego zezwolenia.

Stan źródeł i ograniczenia informacji o GPO

Ten artykuł opiera się na artykułach Sophos KBA-000004984 oraz KBA-000005183. Do oceny redakcyjnej ich pełna treść została pobrana za pośrednictwem publicznego interfejsu Salesforce Aura. Zapisane wersje Salesforce to odpowiednio ka0aJ000000UEQXQA4 i ka0aJ000000Cq2rQAC, a hashe treści są zgodne z wykazem źródeł.

Dowód pobrania ma jednak istotne ograniczenie: zapisane treści nie zawierają ani czasu pobrania, ani last_published_date. Dodatkowy test HTTP 200 potwierdza jedynie publiczną powłokę ładowania, a nie aktualność dostarczanej za jej pośrednictwem treści artykułu. Macierz jest więc określana tutaj jako udokumentowana przez Sophos, a nie jako obecnie potwierdzona na żywo macierz zgodności.

KBA-000004984 opisuje GPO dla komputerów przyłączonych do domeny i korzystających z Classic Outlook, która przypisuje cele śledzenia do strefy Trusted Sites. Obejmują one symbole wieloznaczne we współdzielonych przestrzeniach nazw AWS. Ponieważ aktualność tych informacji nie została potwierdzona, a symbole te nadają bardzo szeroki poziom zaufania, artykuł celowo nie zawiera żadnej gotowej do wdrożenia listy wartości GPO.

W przypadku New Outlook i OWA ta sama KBA nie opisuje równoważnego rozwiązania centralnego. GPO dla Classic Outlook nie wolno więc stosować do tych klientów.

Ocena wyniku

Test jest odtwarzalny, jeśli zawiera co najmniej następujące informacje:

  • dokładny klient Outlook i jego wersję;
  • stan obrazu kampanii przed udokumentowaną czynnością w kliencie i po niej;
  • czasy Open i Click wraz ze strefą czasową;
  • jednoznaczne oznaczenie możliwego uzupełnienia po Click;
  • wprowadzoną zmianę zasad i jej wycofanie, o ile taka zmiana w ogóle była testowana.

Dane Open, Click i dane szkoleniowe mogą być powiązane z konkretnymi osobami. Unikatowe adresy URL piksela lub kampanii nie powinny więc trafiać do publicznie dostępnych zgłoszeń ani zrzutów ekranu. Nie używaj samych wskaźników otwarć do oceny poszczególnych osób: ich wartość ograniczają udokumentowane różnice między klientami oraz uzupełnianie po Click.