Przejdz do tresci
Avanet

Sophos Phish Threat: Ochrona danych i zarządzanie

Sophos Phish Threat przetwarza dane o możliwych do zidentyfikowania osobach podczas symulacji i szkoleń: co najmniej przypisania odbiorców i kampanii, zdarzenia związane z dostawą i odpowiedzią oraz status szkolenia. Takie dane są przydatne w programie podnoszenia świadomości, ale nie można ich wykorzystywać bez określonego celu, autoryzowanego dostępu i regulowanego cyklu życia.

Ten podręcznik opisuje kontrolowany proces wewnętrzny, a nie poradę prawną. Odpowiednie działy wewnętrzne decydują, jaka podstawa prawna, prawa uczestnictwa, obowiązki informacyjne czy okresy przechowywania obowiązują w konkretnej spółce. To, że kampanię można przeprowadzić od strony technicznej, nie oznacza jeszcze jej zatwierdzenia merytorycznego ani prawnego.

Ustaw cel zarządzania

Przed pierwszą kampanią odpowiedzialny właściciel zatwierdza krótką koncepcję obsługi. Odpowiada co najmniej:

  • Jaki konkretny cel uświadamiający lub szkoleniowy ma na celu program?
  • Którzy pracownicy, osoby zewnętrzne lub jednostki organizacyjne są objęte zakresem, a które wyraźnie nie?
  • Jakie reakcje i poziomy szkolenia są wymagane, a jakie dane celowo nie są wykorzystywane?
  • Kto może tworzyć i zatwierdzać kampanie, a kto może wyświetlać, eksportować lub usuwać wyniki poszczególnych osób?
  • W jaki sposób uczestnicy zostaną poinformowani i z kim mogą się skontaktować, jeśli mają pytania?
  • Jak długo potrzebne są lokalne eksporty, zgłoszenia i inne kopie?
  • Co się stanie w przypadku nieprawidłowej wysyłki, reklamacji, ujawnienia prawdziwych tajemnic lub podejrzenia rzeczywistego zdarzenia związanego z bezpieczeństwem?
  • W jaki sposób uwzględniane są wejścia, zmiany ról, dłuższe nieobecności i odejścia?

Zatwierdzony cel jest sformułowany tak wąsko, że można z nim porównać każdą kampanię i każdą ewaluację. Samo „poprawa bezpieczeństwa” jest zbyt niejasne. Sprawdzalnym celem byłoby przeszkolenie w zakresie bezpiecznego raportowania podejrzanych wiadomości e-mail w określonej grupie docelowej bez wykorzystywania indywidualnych wyników jako izolowanego dowodu skuteczności.

Wyjaśnij obowiązki i rolę dostawcy

Organizacja decyduje o celu, grupie docelowej, treści kampanii, ocenie i ponownym wykorzystaniu wewnętrznym. Decyzje te nie mogą być delegowane do Sophos Fusion (dawniej Sophos Central). Dokumenty umowne Sophos rozróżniają również przetwarzanie w imieniu klienta i własne działania Sophos w zakresie przetwarzania. Dlatego Data Processing Addendum obowiązujący dla danego tenantu, aktualne Sophos Group Privacy Notice oraz informacje o ochronie danych dotyczące produktu są sprawdzane wraz z umową i License Schedule.

Zespoły odpowiedzialne za umowy i ochronę danych dokumentują w szczególności:

  • jakie strony i usługi są objęte umową;
  • jakie instrukcje, rodzaje danych, grupy osób, których dane dotyczą i cele przetwarzania mają zastosowanie;
  • jakie środki techniczne i organizacyjne są obiecane oraz w jaki sposób będą one sprawdzane;
  • w jaki sposób traktowani są podprzetwarzający i transfery międzynarodowe;
  • jakie wsparcie zapewniane jest w przypadku zapytań, incydentów związanych z bezpieczeństwem i audytów;
  • jakie zasady obowiązują w przypadku zwrotu lub usunięcia po zakończeniu umowy.

Ta weryfikacja nie zastępuje własnej oceny prawnej organizacji. Wersję umowy, tenant, region danych i używane produkty dokumentuje się łącznie; ogólna strona Sophos nie dowodzi, która umowa ma zastosowanie do konkretnego klienta.

Planuj role z podziałem zadań

Praktyczny model oddziela odpowiedzialność za program, realizację techniczną i analizę wyników poszczególnych osób:

rolaZadanieNieuwzględnione automatycznie
Właściciel programuOdpowiedzialny za cel, grupę docelową, metryki, budżet i przeglądAdministracja Sophos Fusion lub dostęp do indywidualnych wyników
Zespoły odpowiedzialne za ochronę danych, kwestie prawne, kadry lub reprezentację pracownikówPrzeprowadzenie procesu weryfikacji i konsultacji wymaganego przez zasady wewnętrzneTechniczna konfiguracja kampanii
Operator kampaniiKonfigurowanie, testowanie, uruchamianie i zatrzymywanie zatwierdzonej kampaniiJednostronna zmiana celu, zakresu lub zasad eskalacji
Recenzent wynikówOceniaj raporty pod kątem zatwierdzonego celu i dokumentuj działania następczeogólna dystrybucja surowych danych lub rankingów
Administrator Sophos FusionZarządzanie tożsamościami, rolami i dostępem technicznymMerytoryczne decyzje o konsekwencjach wobec poszczególnych osób
Helpdesk lub właściciel incydentuObsługa błędów dostarczenia, błędnych wysyłek i zgłoszeń bezpieczeństwaRutynowa ocena zachowania wszystkich uczestników

W Sophos Fusion predefiniowane role Help Desk i Read-only z licencją Phish Threat umożliwiają przeglądanie użytkowników, kampanii, serii, wyników i raportów. Read-only nie oznacza zatem „bez dostępu do osobistych wyników”. Help Desk również nie jest automatycznie odpowiednim minimalnym dostępem. Role przydzielane są zgodnie z artykułem Prawidłowe przypisywanie ról administracyjnych Sophos Fusion i sprawdzane za pomocą konta testowego.

W przypadku szczególnie wrażliwych wyników sprawdza nie tylko, czy konto może wprowadzać zmiany, ale także czy widzi kampanie, raporty, wrażliwe logi i eksporty. Co najmniej dwie odpowiedzialne osoby zapewniają administracyjną ścieżkę odzyskiwania dostępu; unika się współdzielonych kont administratorów.

Minimalizuj dane

Dla każdej kampanii tworzona jest wcześniej matryca danych:

Obszar danychTypowy celMinimalizacja
Imię i nazwisko, służbowy adres e-mail, grupaDostarczenie i przypisanie do grupy docelowejUżywaj tylko zatwierdzonych tożsamości służbowych i niezbędnych grup
Kampania i zadanie szkolenioweRealizacja zatwierdzonego scenariuszaprzydzielaj tylko odpowiedni język, treść i wymagane szkolenia
Stan dostawyOdróżnij błędy od zachowaniaPending, Failed i Blocklisted nie należy uważać za odpowiedź użytkownika
Otwórz, zgłoś, kliknij, symulowany wpis danych uwierzytelniających lub akcja załącznikaOceń wpływ świadomościoceniaj tylko wymagane typy zdarzeń; zapisać kontekst i ograniczenia pomiaru
Rozpoczęcie i zakończenie treninguśledzić wymagane szkoleniaużywać wyłącznie przez określony czas i cel
PDF/CSV Exportzatwierdzone dowody lub ograniczona analizaEksportuj tylko potrzebny widok, przechowuj go bezpiecznie i usuwaj kopie

Szablony nie zawierają prawdziwych tajemnic, prawdziwych przypadków klientów ani niepotrzebnych danych osobowych. Nazwy kampanii i notatki wewnętrzne są również wybierane tak, aby nie ujawniać informacji zdrowotnych, procedur kadrowych ani innych niepotrzebnie wrażliwych informacji. Produktywne hasła, tokeny i pełne linki śledzące nie wchodzą w skład zgłoszeń ani normalnych ocen.

Kluczowa liczba Entered Credentials opisuje zdarzenie w symulowanej kampanii Credential Harvesting. Nie można tego przedstawić jako dowodu na to, że bezpieczeństwo konta rzeczywistego zostało naruszone. Podobnie Email opened to nie to samo, co kliknięcie, a niezakończenie szkolenia nie oznacza odmowy.

Kontroluj grupy docelowe i wykluczenia

Grupa docelowa nie jest sprawdzana dopiero w ostatnim kroku kreatora. Właściciel merytoryczny przekazuje zatwierdzoną listę docelową lub jednoznacznie zdefiniowaną grupę, a operator porównuje ją z faktycznym wyborem w sekcji Enroll Users.

Przed każdym startem sprawdzane są przynajmniej te przypadki:

  • osoby, które odeszły, których konta są zablokowane lub które jeszcze nie rozpoczęły pracy;
  • dłuższe nieobecności, jeżeli mają zostać wykluczone lub przełożone zgodnie z procedurą wewnętrzną;
  • współdzielone skrzynki pocztowe, listy dystrybucyjne, konta serwisowe i techniczne;
  • osoby zewnętrzne, dostawcy i partnerzy spoza zatwierdzonego zakresu;
  • grupy specjalnie nadzorowane, w przypadku których należy dostosować treść lub harmonogram;
  • testowe, zduplikowane i nieaktualne obiekty katalogowe;
  • osoby, które nie uczestniczą w procesie ze względu na udokumentowany proces wyjątkowy.

Wyłączenia są uzasadnione, ograniczone w czasie i przypisane właścicielowi. Nie mogą funkcjonować jako stała, niekontrolowana lista równoległa. Przed wysyłką sprawdza się nadrzędne źródło tożsamości i członkostwo w grupach; unika się ręcznie prowadzonych kopii list. Cykl życia użytkowników Sophos Fusion opisano w artykule Zarządzanie użytkownikami i grupami w Sophos Fusion.

Auto-enroll new users to this campaign lub Auto-enroll new users to this series rozszerza zakres na użytkowników nowo dodanych do Sophos Fusion. Opcja ta nie jest filtrem działu. Stosuje się ją tylko wtedy, gdy ciągłe zapisywanie zostało wyraźnie zatwierdzone, a proces onboardingu odpowiednio wcześnie wyklucza niedozwolone konta. Szczegóły opisano w artykule Automatyczne zapisywanie nowych użytkowników.

Komunikacja i uczciwa realizacja

Przed rozpoczęciem regularnych działań zatwierdza się zasady komunikacji. Wyjaśnia w odpowiedniej formie cel, osoby odpowiedzialne, podstawowe kategorie przetwarzanych danych, zamierzoną ocenę, punkty kontaktowe i sposób postępowania z wynikami. To, czy organizacja ogłasza z wyprzedzeniem konkretne daty lub scenariusze, jest decyzją wewnętrzną; efekt zaskoczenia nie usprawiedliwia przeprowadzenia całego procesu w tajemnicy lub bez osoby kontaktowej.

Do każdej kampanii mają zastosowanie także poniższe wytyczne:

  • Treść i język odpowiadają grupie docelowej i unikają niepotrzebnego strachu, zawstydzenia lub odniesień do szczególnie stresujących sytuacji osobistych.
  • Symulacja nigdy nie wymaga prawdziwych płatności, dzielenia się prawdziwymi tajemnicami ani niebezpiecznych działań.
  • Helpdesk i Security Operations znają okna kampanii i ścieżki eskalacji, nie uzyskując wyników szerszych niż to konieczne.
  • Rozwiązanie lub komunikat szkoleniowy wyjaśnia pożądane bezpieczne zachowanie i rzeczywistą ścieżkę raportowania.
  • Reklamacje i prośby o informację, sprostowanie czy usunięcie nie są improwizowane, lecz przekazywane do wewnętrznie określonego procesu.

Zatwierdzenie przed uruchomieniem

Kampania może stać się produktywna dopiero po udokumentowanej ocenie czterech oczu. Wydanie zawiera:

  1. sprawdzić właściwy tenant i ważną licencję Phish Threat;
  2. Potwierdź cel, własność, wymaganą wewnętrzną zgodę i udział, jeśli ma to zastosowanie;
  3. Sprawdź odbiorców, wykluczenia, język, szablon, szkolenia, daty rozpoczęcia i zakończenia;
  4. przetestuj zweryfikowane domeny i trasy dostawy w małej zatwierdzonej grupie pilotażowej;
  5. przetestować dostęp do wyników i uprawnienia do eksportu z użyciem przewidzianych ról;
  6. Potwierdź kanały pomocy technicznej, incydentów i komunikacji;
  7. ustanowić lokalne zasady przechowywania i usuwania eksportu i towarzyszącej mu dokumentacji;
  8. dopiero wtedy uzupełnij go w kreatorze Review and Schedule.

Planowanie licencji należy do tej samej kontroli: Phish Threat zlicza unikalnych odbiorców natychmiast po wysłaniu e-maila z kampanią lub szkoleniem. Usunięcie lub zakończenie nie usuwa z mocą wsteczną takiego użytkowania. Model zliczania opisano w Jak jest licencjonowana Sophos Fusion?.

Ogranicz i poprawnie zinterpretuj wyniki

Ocena rozpoczyna się poprzez My Products > Phish Threat. Poszczególne kampanie otwiera się w sekcji My Products > Phish Threat > Campaigns; widoki obejmujące wiele kampanii znajdują się pod My Products > Phish Threat > Reports > User Behavior i Reports > Training.

Właściciel wyniku z góry określa, jaki poziom jest przeznaczony dla jakich odbiorców:

  • zagregowane trendy w zakresie kontroli i zarządzania programami;
  • zdarzenia związane z danymi osobowymi wyłącznie dla wyraźnie upoważnionych recenzentów;
  • informacje techniczne dotyczące dostawy dla operacji lub działu pomocy technicznej;
  • ograniczone szkolenia uzupełniające i świadomość w zakresie bezpieczeństwa;
  • HR lub menedżerowie tylko zgodnie z zatwierdzoną procedurą wewnętrzną, a nie automatycznie przy każdym trafieniu.

Indywidualne wyniki nigdy nie są interpretowane bez statusu dostawy, okna czasowego, rodzaju kampanii i technicznych limitów pomiarowych. Funkcje zabezpieczeń poczty e-mail umożliwiają wstępne ładowanie obrazów lub sprawdzanie łączy; nieobecności i problemy z dostawą mogą zniekształcać statusy szkoleń. Dlatego przed podjęciem jakichkolwiek osobistych działań następczych sprawdzany jest szczegółowy zbiór danych. Pełna procedura jest dostępna pod adresem Sophos Phish Threat Ocena wyników i raportów.

Export to CSV, Export to PDF i związane z kampanią Export tworzą dodatkowe kopie danych poza widokiem portalu. Przed Export potwierdzany jest cel, filtr, okres i grupa odbiorców. Następnie rejestrowane są plik, miejsce przechowywania, właściciel, uprawnienia dostępu i termin usunięcia. Eksporty nie są dystrybuowane bez zabezpieczenia pocztą elektroniczną i nie są kopiowane do osobistej pamięci w chmurze ani niekontrolowanych biletów.

Zarządzaj przechowywaniem i usuwaniem bez niepotwierdzonego terminu

Udokumentowane tutaj funkcje Sophos nie określają ogólnego okresu przechowywania wszystkich danych dotyczących kampanii, wydarzeń i raportów związanych z zagrożeniami typu phishing. Dlatego nie wymyślono żadnego terminu produktu, a termin wewnętrzny nie jest przedstawiany jako automatyczne usunięcie Sophos.

Zamiast tego organizacja prowadzi rejestr danych z odrębnymi zasadami dla:

  • dane nadal widoczne w tenancie Sophos Fusion;
  • pobrane pliki CSV i PDF;
  • Zatwierdzenia, oceny, prezentacje i bilety;
  • dokumenty dotyczące audytów i incydentów;
  • Kopie zapasowe lub systemy niższego szczebla, jeśli takie kopie faktycznie istnieją.

Termin ustala odpowiedzialny właściciel na podstawie zatwierdzonego celu i mających zastosowanie wymagań. Po upływie terminu każda kontrolowana kopia jest usuwana w zamierzonym systemie, a zakończenie jest dokumentowane. Jeśli oczekiwanego usunięcia portalu lub zwrotu umownego nie da się samodzielnie zweryfikować, nie należy twierdzić, że do nich doszło; trzeba wyjaśnić tę kwestię z Sophos lub partnerem umownym.

Clear campaign events może usuwać zdarzenia użytkownika z wyników kampanii. Email sent zostaje zachowany, a akcja jest rejestrowana w Audit Log. Funkcja ta nie stanowi zatem ani całkowitego usunięcia użytkownika, ani dowodu na to, że wszystkie kopie zostały usunięte z Sophos lub lokalnego eksportu. Przed przystąpieniem do czynności sprawdzane jest zezwolenie, zakres, wymagane zabezpieczenie materiału dowodowego oraz pozostałe kopie.

Radź sobie z incydentami i błędami w wysyłce

Do incydentu związanego z zarządzaniem dochodzi na przykład wtedy, gdy kontaktuje się z niezatwierdzoną grupą docelową, wysyłane są nieodpowiednie treści, ujawniane są wyniki bez autoryzacji lub odbiorca wprowadza prawdziwy sekret do przepływu symulacji. Wtedy obowiązuje:

  1. Otwórz kampanię w My Products > Phish Threat > Campaigns i zatrzymaj oczekujące wysyłki za pomocą Pause, jeśli ta czynność jest dostępna.
  2. Minimalnie dokumentuj czas, identyfikator kampanii, grupę odbiorców, wiadomości już wysłane i znane eksporty.
  3. Poinformuj program, bezpieczeństwo, ochronę danych i, jeśli to konieczne, innych wewnętrznie wyznaczonych właścicieli incydentów.
  4. ograniczyć dostęp i udostępnianie; nie kopiować prawdziwych haseł ani tokenów do dokumentacji sprawy.
  5. Jeśli może to mieć wpływ na prawdziwe dane uwierzytelniające, uruchom normalny proces związany z kontem i incydentem związanym z bezpieczeństwem. Zdarzenie związane z zagrożeniem typu phishing nie zastępuje sprawdzenia konta rzeczywistego.
  6. Pozostaw odpowiedzialnym zespołom decyzję o wymaganych powiadomieniach, zabezpieczeniu dowodów i dalszych działaniach.
  7. Tylko wtedy możesz konkretnie poprawić lub usunąć dane i uwzględnić każdą pozostałą kopię.
  8. Usunąć przyczynę, powtórzyć pilotaż i ponownie zatwierdzić kontynuację.

Pause nie przywołuje wiadomości, które zostały już dostarczone. W rezultacie zdarzenia i wykorzystanie licencji, które zostały już zarejestrowane, nie znikają. Po zatrzymaniu sprawdzane są zaległe interwały wysyłkowe i wszelkie nadchodzące kampanie, które mogły zostać utworzone.

Offboarding i obsługa wniosków osób, których dane dotyczą

Podczas zamykania wiodące źródło katalogu jest najpierw dezaktywowane lub usuwane z zakresu synchronizacji. Następnie sprawdzane są uruchomione kampanie, serie, grupy, dostęp do wyników, eksport lokalny i role administracyjne. Samo usunięcie osoby z kampanii nie oznacza całkowitego wycofania się z niej.

Jeśli użytkownik był zarejestrowany w kampanii dotyczącej zagrożeń typu phishing w ciągu ostatnich 30 dni, po usunięciu może pojawić się ponownie pod hasłem Users & Groups. Przed trwałym usunięciem z Sophos Fusion sprawdzane są Last Targeted i Last Enrolled i czekane jest 30-dniowe okno. Następnie wykonaj procedurę Bezpieczne usuwanie użytkowników z Sophos Fusion i ich offboarding. Usunięcie użytkownika Sophos Fusion nie oznacza, że wcześniej wyeksportowane raporty, zgłoszenia lub inne kopie lokalne zostały usunięte; są one śledzone oddzielnie.

Żądania osób, których dane dotyczą, są koordynowane w ramach wyznaczonego procesu ochrony danych lub HR. Operator kampanii nie decyduje samodzielnie, które dane udostępnić, sprostować, ograniczyć lub usunąć. Zamiast tego przekazuje odpowiedzialnemu zespołowi możliwe do prześledzenia informacje o tenancie, kampanii, okresie, widocznych zdarzeniach, eksportach i już wprowadzonych zmianach.

Waliduj operacje i regularnie je sprawdzaj

Po każdej kampanii sprawdzane są co najmniej następujące punkty:

  • Docelowa i rzeczywista lista odbiorców, łącznie z wykluczeniami, jest zgodna;
  • Delivery Status odróżnia wiadomości dostarczone od wiadomości Pending, Failed i Blocklisted;
  • próbka w By User zgadza się z zestawieniami zbiorczymi;
  • Dostęp do wyników działa w przypadku autoryzowanych kont próbnych i kończy się niepowodzeniem w przypadku kont nieautoryzowanych;
  • Każdy plik CSV/PDF Export ma właściciela, cel, miejsce przechowywania i datę usunięcia;
  • Incydenty, skargi i wyjątki mają status i odpowiedzialność;
  • Działania następcze odpowiadają zatwierdzonemu celowi i nie prowadzą do bezpodstawnych rankingów;
  • Koniec kampanii, trwające serie i automatyczna rejestracja są w oczekiwanym stanie.

Jako zalecenie operacyjne, a nie jako termin ustalony przez Sophos, zakres jest ogłaszany przed każdą kampanią, co miesiąc sprawdzane są trwające kampanie, serie, eksporty i otwarte incydenty, co kwartał następuje ponowna certyfikacja ról i dostępu do wyników osobistych, a koncepcja operacyjna, umowa, informacje o ochronie danych, obszar danych, podwykonawcy przetwarzania, zasady usuwania i dokumenty komunikacyjne są sprawdzane co najmniej raz w roku. Kontrola nieplanowana przeprowadzana jest po zmianach produktowych, kontraktowych, organizacyjnych, prawnych oraz po każdym zdarzeniu.

Przegląd nie kończy się listą kontrolną. Odchylenia otrzymują właściciela, termin i kryterium sukcesu. Jeśli oświadczenia dotyczącego przechowywania, usuwania, przesyłania lub wpływu na rolę nie można zweryfikować w przypadku Twojej dzierżawy, pozostaje ono udokumentowane jako kwestia otwarta i zostanie wyjaśnione przed następną kampanią, której to dotyczy.

Często zadawane pytania

Czy ten podręcznik stanowi ocenę prawną kampanii zawierających zagrożenia typu phishing?

Nie. Strukturuje kontrole techniczne i organizacyjne. Organy odpowiedzialne muszą określić podstawę prawną, prawa do uczestnictwa, obowiązki informacyjne i szczegółowe terminy dla swojej własnej organizacji i systemu prawnego.

Czy Read-only może zobaczyć wyniki osobistego zagrożenia phishingiem?

Tak. Predefiniowana rola Sophos Fusion Read-only może przeglądać użytkowników, kampanie, serie, wyniki i raporty z licencją Phish Threat. Dlatego sama nazwa roli nie stanowi wystarczającego ograniczenia dostępu.

Jaki ogólny okres przechowywania obowiązuje Sophos Phish Threat?

Ocenione funkcje produktu nie wskazują spójnego terminu dla wszystkich danych kampanii, wydarzeń i raportów. Eksport wewnętrzny otrzymuje własny zatwierdzony termin; usunięcia umowne lub wynikające z funkcji produktu wyjaśniane są na podstawie dokumentów obowiązujących dla danego tenantu lub bezpośrednio w Sophos.

Czy Clear campaign events usuwa wszystkie dane użytkownika?

Nie. Email sent pozostaje w wynikach kampanii, a działanie jest widoczne w Audit Log. Obiekt użytkownika, eksport lokalny i inne kopie należy traktować oddzielnie.