Sophos Phish Threat: Ochrona danych i zarządzanie
Sophos Phish Threat przetwarza dane o możliwych do zidentyfikowania osobach podczas symulacji i szkoleń: co najmniej przypisania odbiorców i kampanii, zdarzenia związane z dostawą i odpowiedzią oraz status szkolenia. Takie dane są przydatne w programie podnoszenia świadomości, ale nie można ich wykorzystywać bez określonego celu, autoryzowanego dostępu i regulowanego cyklu życia.
Ten podręcznik opisuje kontrolowany proces wewnętrzny, a nie poradę prawną. Odpowiednie działy wewnętrzne decydują, jaka podstawa prawna, prawa uczestnictwa, obowiązki informacyjne czy okresy przechowywania obowiązują w konkretnej spółce. To, że kampanię można przeprowadzić od strony technicznej, nie oznacza jeszcze jej zatwierdzenia merytorycznego ani prawnego.
Ustaw cel zarządzania
Przed pierwszą kampanią odpowiedzialny właściciel zatwierdza krótką koncepcję obsługi. Odpowiada co najmniej:
- Jaki konkretny cel uświadamiający lub szkoleniowy ma na celu program?
- Którzy pracownicy, osoby zewnętrzne lub jednostki organizacyjne są objęte zakresem, a które wyraźnie nie?
- Jakie reakcje i poziomy szkolenia są wymagane, a jakie dane celowo nie są wykorzystywane?
- Kto może tworzyć i zatwierdzać kampanie, a kto może wyświetlać, eksportować lub usuwać wyniki poszczególnych osób?
- W jaki sposób uczestnicy zostaną poinformowani i z kim mogą się skontaktować, jeśli mają pytania?
- Jak długo potrzebne są lokalne eksporty, zgłoszenia i inne kopie?
- Co się stanie w przypadku nieprawidłowej wysyłki, reklamacji, ujawnienia prawdziwych tajemnic lub podejrzenia rzeczywistego zdarzenia związanego z bezpieczeństwem?
- W jaki sposób uwzględniane są wejścia, zmiany ról, dłuższe nieobecności i odejścia?
Zatwierdzony cel jest sformułowany tak wąsko, że można z nim porównać każdą kampanię i każdą ewaluację. Samo „poprawa bezpieczeństwa” jest zbyt niejasne. Sprawdzalnym celem byłoby przeszkolenie w zakresie bezpiecznego raportowania podejrzanych wiadomości e-mail w określonej grupie docelowej bez wykorzystywania indywidualnych wyników jako izolowanego dowodu skuteczności.
Wyjaśnij obowiązki i rolę dostawcy
Organizacja decyduje o celu, grupie docelowej, treści kampanii, ocenie i ponownym wykorzystaniu wewnętrznym. Decyzje te nie mogą być delegowane do Sophos Fusion (dawniej Sophos Central). Dokumenty umowne Sophos rozróżniają również przetwarzanie w imieniu klienta i własne działania Sophos w zakresie przetwarzania. Dlatego Data Processing Addendum obowiązujący dla danego tenantu, aktualne Sophos Group Privacy Notice oraz informacje o ochronie danych dotyczące produktu są sprawdzane wraz z umową i License Schedule.
Zespoły odpowiedzialne za umowy i ochronę danych dokumentują w szczególności:
- jakie strony i usługi są objęte umową;
- jakie instrukcje, rodzaje danych, grupy osób, których dane dotyczą i cele przetwarzania mają zastosowanie;
- jakie środki techniczne i organizacyjne są obiecane oraz w jaki sposób będą one sprawdzane;
- w jaki sposób traktowani są podprzetwarzający i transfery międzynarodowe;
- jakie wsparcie zapewniane jest w przypadku zapytań, incydentów związanych z bezpieczeństwem i audytów;
- jakie zasady obowiązują w przypadku zwrotu lub usunięcia po zakończeniu umowy.
Ta weryfikacja nie zastępuje własnej oceny prawnej organizacji. Wersję umowy, tenant, region danych i używane produkty dokumentuje się łącznie; ogólna strona Sophos nie dowodzi, która umowa ma zastosowanie do konkretnego klienta.
Planuj role z podziałem zadań
Praktyczny model oddziela odpowiedzialność za program, realizację techniczną i analizę wyników poszczególnych osób:
| rola | Zadanie | Nieuwzględnione automatycznie |
|---|---|---|
| Właściciel programu | Odpowiedzialny za cel, grupę docelową, metryki, budżet i przegląd | Administracja Sophos Fusion lub dostęp do indywidualnych wyników |
| Zespoły odpowiedzialne za ochronę danych, kwestie prawne, kadry lub reprezentację pracowników | Przeprowadzenie procesu weryfikacji i konsultacji wymaganego przez zasady wewnętrzne | Techniczna konfiguracja kampanii |
| Operator kampanii | Konfigurowanie, testowanie, uruchamianie i zatrzymywanie zatwierdzonej kampanii | Jednostronna zmiana celu, zakresu lub zasad eskalacji |
| Recenzent wyników | Oceniaj raporty pod kątem zatwierdzonego celu i dokumentuj działania następcze | ogólna dystrybucja surowych danych lub rankingów |
| Administrator Sophos Fusion | Zarządzanie tożsamościami, rolami i dostępem technicznym | Merytoryczne decyzje o konsekwencjach wobec poszczególnych osób |
| Helpdesk lub właściciel incydentu | Obsługa błędów dostarczenia, błędnych wysyłek i zgłoszeń bezpieczeństwa | Rutynowa ocena zachowania wszystkich uczestników |
W Sophos Fusion predefiniowane role Help Desk i Read-only z licencją Phish Threat umożliwiają przeglądanie użytkowników, kampanii, serii, wyników i raportów. Read-only nie oznacza zatem „bez dostępu do osobistych wyników”. Help Desk również nie jest automatycznie odpowiednim minimalnym dostępem. Role przydzielane są zgodnie z artykułem Prawidłowe przypisywanie ról administracyjnych Sophos Fusion i sprawdzane za pomocą konta testowego.
W przypadku szczególnie wrażliwych wyników sprawdza nie tylko, czy konto może wprowadzać zmiany, ale także czy widzi kampanie, raporty, wrażliwe logi i eksporty. Co najmniej dwie odpowiedzialne osoby zapewniają administracyjną ścieżkę odzyskiwania dostępu; unika się współdzielonych kont administratorów.
Minimalizuj dane
Dla każdej kampanii tworzona jest wcześniej matryca danych:
| Obszar danych | Typowy cel | Minimalizacja |
|---|---|---|
| Imię i nazwisko, służbowy adres e-mail, grupa | Dostarczenie i przypisanie do grupy docelowej | Używaj tylko zatwierdzonych tożsamości służbowych i niezbędnych grup |
| Kampania i zadanie szkoleniowe | Realizacja zatwierdzonego scenariusza | przydzielaj tylko odpowiedni język, treść i wymagane szkolenia |
| Stan dostawy | Odróżnij błędy od zachowania | Pending, Failed i Blocklisted nie należy uważać za odpowiedź użytkownika |
| Otwórz, zgłoś, kliknij, symulowany wpis danych uwierzytelniających lub akcja załącznika | Oceń wpływ świadomości | oceniaj tylko wymagane typy zdarzeń; zapisać kontekst i ograniczenia pomiaru |
| Rozpoczęcie i zakończenie treningu | śledzić wymagane szkolenia | używać wyłącznie przez określony czas i cel |
| PDF/CSV Export | zatwierdzone dowody lub ograniczona analiza | Eksportuj tylko potrzebny widok, przechowuj go bezpiecznie i usuwaj kopie |
Szablony nie zawierają prawdziwych tajemnic, prawdziwych przypadków klientów ani niepotrzebnych danych osobowych. Nazwy kampanii i notatki wewnętrzne są również wybierane tak, aby nie ujawniać informacji zdrowotnych, procedur kadrowych ani innych niepotrzebnie wrażliwych informacji. Produktywne hasła, tokeny i pełne linki śledzące nie wchodzą w skład zgłoszeń ani normalnych ocen.
Kluczowa liczba Entered Credentials opisuje zdarzenie w symulowanej kampanii Credential Harvesting. Nie można tego przedstawić jako dowodu na to, że bezpieczeństwo konta rzeczywistego zostało naruszone. Podobnie Email opened to nie to samo, co kliknięcie, a niezakończenie szkolenia nie oznacza odmowy.
Kontroluj grupy docelowe i wykluczenia
Grupa docelowa nie jest sprawdzana dopiero w ostatnim kroku kreatora. Właściciel merytoryczny przekazuje zatwierdzoną listę docelową lub jednoznacznie zdefiniowaną grupę, a operator porównuje ją z faktycznym wyborem w sekcji Enroll Users.
Przed każdym startem sprawdzane są przynajmniej te przypadki:
- osoby, które odeszły, których konta są zablokowane lub które jeszcze nie rozpoczęły pracy;
- dłuższe nieobecności, jeżeli mają zostać wykluczone lub przełożone zgodnie z procedurą wewnętrzną;
- współdzielone skrzynki pocztowe, listy dystrybucyjne, konta serwisowe i techniczne;
- osoby zewnętrzne, dostawcy i partnerzy spoza zatwierdzonego zakresu;
- grupy specjalnie nadzorowane, w przypadku których należy dostosować treść lub harmonogram;
- testowe, zduplikowane i nieaktualne obiekty katalogowe;
- osoby, które nie uczestniczą w procesie ze względu na udokumentowany proces wyjątkowy.
Wyłączenia są uzasadnione, ograniczone w czasie i przypisane właścicielowi. Nie mogą funkcjonować jako stała, niekontrolowana lista równoległa. Przed wysyłką sprawdza się nadrzędne źródło tożsamości i członkostwo w grupach; unika się ręcznie prowadzonych kopii list. Cykl życia użytkowników Sophos Fusion opisano w artykule Zarządzanie użytkownikami i grupami w Sophos Fusion.
Auto-enroll new users to this campaign lub Auto-enroll new users to this series rozszerza zakres na użytkowników nowo dodanych do Sophos Fusion. Opcja ta nie jest filtrem działu. Stosuje się ją tylko wtedy, gdy ciągłe zapisywanie zostało wyraźnie zatwierdzone, a proces onboardingu odpowiednio wcześnie wyklucza niedozwolone konta. Szczegóły opisano w artykule Automatyczne zapisywanie nowych użytkowników.
Komunikacja i uczciwa realizacja
Przed rozpoczęciem regularnych działań zatwierdza się zasady komunikacji. Wyjaśnia w odpowiedniej formie cel, osoby odpowiedzialne, podstawowe kategorie przetwarzanych danych, zamierzoną ocenę, punkty kontaktowe i sposób postępowania z wynikami. To, czy organizacja ogłasza z wyprzedzeniem konkretne daty lub scenariusze, jest decyzją wewnętrzną; efekt zaskoczenia nie usprawiedliwia przeprowadzenia całego procesu w tajemnicy lub bez osoby kontaktowej.
Do każdej kampanii mają zastosowanie także poniższe wytyczne:
- Treść i język odpowiadają grupie docelowej i unikają niepotrzebnego strachu, zawstydzenia lub odniesień do szczególnie stresujących sytuacji osobistych.
- Symulacja nigdy nie wymaga prawdziwych płatności, dzielenia się prawdziwymi tajemnicami ani niebezpiecznych działań.
- Helpdesk i Security Operations znają okna kampanii i ścieżki eskalacji, nie uzyskując wyników szerszych niż to konieczne.
- Rozwiązanie lub komunikat szkoleniowy wyjaśnia pożądane bezpieczne zachowanie i rzeczywistą ścieżkę raportowania.
- Reklamacje i prośby o informację, sprostowanie czy usunięcie nie są improwizowane, lecz przekazywane do wewnętrznie określonego procesu.
Zatwierdzenie przed uruchomieniem
Kampania może stać się produktywna dopiero po udokumentowanej ocenie czterech oczu. Wydanie zawiera:
- sprawdzić właściwy tenant i ważną licencję Phish Threat;
- Potwierdź cel, własność, wymaganą wewnętrzną zgodę i udział, jeśli ma to zastosowanie;
- Sprawdź odbiorców, wykluczenia, język, szablon, szkolenia, daty rozpoczęcia i zakończenia;
- przetestuj zweryfikowane domeny i trasy dostawy w małej zatwierdzonej grupie pilotażowej;
- przetestować dostęp do wyników i uprawnienia do eksportu z użyciem przewidzianych ról;
- Potwierdź kanały pomocy technicznej, incydentów i komunikacji;
- ustanowić lokalne zasady przechowywania i usuwania eksportu i towarzyszącej mu dokumentacji;
- dopiero wtedy uzupełnij go w kreatorze Review and Schedule.
Planowanie licencji należy do tej samej kontroli: Phish Threat zlicza unikalnych odbiorców natychmiast po wysłaniu e-maila z kampanią lub szkoleniem. Usunięcie lub zakończenie nie usuwa z mocą wsteczną takiego użytkowania. Model zliczania opisano w Jak jest licencjonowana Sophos Fusion?.
Ogranicz i poprawnie zinterpretuj wyniki
Ocena rozpoczyna się poprzez My Products > Phish Threat. Poszczególne kampanie otwiera się w sekcji My Products > Phish Threat > Campaigns; widoki obejmujące wiele kampanii znajdują się pod My Products > Phish Threat > Reports > User Behavior i Reports > Training.
Właściciel wyniku z góry określa, jaki poziom jest przeznaczony dla jakich odbiorców:
- zagregowane trendy w zakresie kontroli i zarządzania programami;
- zdarzenia związane z danymi osobowymi wyłącznie dla wyraźnie upoważnionych recenzentów;
- informacje techniczne dotyczące dostawy dla operacji lub działu pomocy technicznej;
- ograniczone szkolenia uzupełniające i świadomość w zakresie bezpieczeństwa;
- HR lub menedżerowie tylko zgodnie z zatwierdzoną procedurą wewnętrzną, a nie automatycznie przy każdym trafieniu.
Indywidualne wyniki nigdy nie są interpretowane bez statusu dostawy, okna czasowego, rodzaju kampanii i technicznych limitów pomiarowych. Funkcje zabezpieczeń poczty e-mail umożliwiają wstępne ładowanie obrazów lub sprawdzanie łączy; nieobecności i problemy z dostawą mogą zniekształcać statusy szkoleń. Dlatego przed podjęciem jakichkolwiek osobistych działań następczych sprawdzany jest szczegółowy zbiór danych. Pełna procedura jest dostępna pod adresem Sophos Phish Threat Ocena wyników i raportów.
Export to CSV, Export to PDF i związane z kampanią Export tworzą dodatkowe kopie danych poza widokiem portalu. Przed Export potwierdzany jest cel, filtr, okres i grupa odbiorców. Następnie rejestrowane są plik, miejsce przechowywania, właściciel, uprawnienia dostępu i termin usunięcia. Eksporty nie są dystrybuowane bez zabezpieczenia pocztą elektroniczną i nie są kopiowane do osobistej pamięci w chmurze ani niekontrolowanych biletów.
Zarządzaj przechowywaniem i usuwaniem bez niepotwierdzonego terminu
Udokumentowane tutaj funkcje Sophos nie określają ogólnego okresu przechowywania wszystkich danych dotyczących kampanii, wydarzeń i raportów związanych z zagrożeniami typu phishing. Dlatego nie wymyślono żadnego terminu produktu, a termin wewnętrzny nie jest przedstawiany jako automatyczne usunięcie Sophos.
Zamiast tego organizacja prowadzi rejestr danych z odrębnymi zasadami dla:
- dane nadal widoczne w tenancie Sophos Fusion;
- pobrane pliki CSV i PDF;
- Zatwierdzenia, oceny, prezentacje i bilety;
- dokumenty dotyczące audytów i incydentów;
- Kopie zapasowe lub systemy niższego szczebla, jeśli takie kopie faktycznie istnieją.
Termin ustala odpowiedzialny właściciel na podstawie zatwierdzonego celu i mających zastosowanie wymagań. Po upływie terminu każda kontrolowana kopia jest usuwana w zamierzonym systemie, a zakończenie jest dokumentowane. Jeśli oczekiwanego usunięcia portalu lub zwrotu umownego nie da się samodzielnie zweryfikować, nie należy twierdzić, że do nich doszło; trzeba wyjaśnić tę kwestię z Sophos lub partnerem umownym.
Clear campaign events może usuwać zdarzenia użytkownika z wyników kampanii. Email sent zostaje zachowany, a akcja jest rejestrowana w Audit Log. Funkcja ta nie stanowi zatem ani całkowitego usunięcia użytkownika, ani dowodu na to, że wszystkie kopie zostały usunięte z Sophos lub lokalnego eksportu. Przed przystąpieniem do czynności sprawdzane jest zezwolenie, zakres, wymagane zabezpieczenie materiału dowodowego oraz pozostałe kopie.
Radź sobie z incydentami i błędami w wysyłce
Do incydentu związanego z zarządzaniem dochodzi na przykład wtedy, gdy kontaktuje się z niezatwierdzoną grupą docelową, wysyłane są nieodpowiednie treści, ujawniane są wyniki bez autoryzacji lub odbiorca wprowadza prawdziwy sekret do przepływu symulacji. Wtedy obowiązuje:
- Otwórz kampanię w My Products > Phish Threat > Campaigns i zatrzymaj oczekujące wysyłki za pomocą Pause, jeśli ta czynność jest dostępna.
- Minimalnie dokumentuj czas, identyfikator kampanii, grupę odbiorców, wiadomości już wysłane i znane eksporty.
- Poinformuj program, bezpieczeństwo, ochronę danych i, jeśli to konieczne, innych wewnętrznie wyznaczonych właścicieli incydentów.
- ograniczyć dostęp i udostępnianie; nie kopiować prawdziwych haseł ani tokenów do dokumentacji sprawy.
- Jeśli może to mieć wpływ na prawdziwe dane uwierzytelniające, uruchom normalny proces związany z kontem i incydentem związanym z bezpieczeństwem. Zdarzenie związane z zagrożeniem typu phishing nie zastępuje sprawdzenia konta rzeczywistego.
- Pozostaw odpowiedzialnym zespołom decyzję o wymaganych powiadomieniach, zabezpieczeniu dowodów i dalszych działaniach.
- Tylko wtedy możesz konkretnie poprawić lub usunąć dane i uwzględnić każdą pozostałą kopię.
- Usunąć przyczynę, powtórzyć pilotaż i ponownie zatwierdzić kontynuację.
Pause nie przywołuje wiadomości, które zostały już dostarczone. W rezultacie zdarzenia i wykorzystanie licencji, które zostały już zarejestrowane, nie znikają. Po zatrzymaniu sprawdzane są zaległe interwały wysyłkowe i wszelkie nadchodzące kampanie, które mogły zostać utworzone.
Offboarding i obsługa wniosków osób, których dane dotyczą
Podczas zamykania wiodące źródło katalogu jest najpierw dezaktywowane lub usuwane z zakresu synchronizacji. Następnie sprawdzane są uruchomione kampanie, serie, grupy, dostęp do wyników, eksport lokalny i role administracyjne. Samo usunięcie osoby z kampanii nie oznacza całkowitego wycofania się z niej.
Jeśli użytkownik był zarejestrowany w kampanii dotyczącej zagrożeń typu phishing w ciągu ostatnich 30 dni, po usunięciu może pojawić się ponownie pod hasłem Users & Groups. Przed trwałym usunięciem z Sophos Fusion sprawdzane są Last Targeted i Last Enrolled i czekane jest 30-dniowe okno. Następnie wykonaj procedurę Bezpieczne usuwanie użytkowników z Sophos Fusion i ich offboarding. Usunięcie użytkownika Sophos Fusion nie oznacza, że wcześniej wyeksportowane raporty, zgłoszenia lub inne kopie lokalne zostały usunięte; są one śledzone oddzielnie.
Żądania osób, których dane dotyczą, są koordynowane w ramach wyznaczonego procesu ochrony danych lub HR. Operator kampanii nie decyduje samodzielnie, które dane udostępnić, sprostować, ograniczyć lub usunąć. Zamiast tego przekazuje odpowiedzialnemu zespołowi możliwe do prześledzenia informacje o tenancie, kampanii, okresie, widocznych zdarzeniach, eksportach i już wprowadzonych zmianach.
Waliduj operacje i regularnie je sprawdzaj
Po każdej kampanii sprawdzane są co najmniej następujące punkty:
- Docelowa i rzeczywista lista odbiorców, łącznie z wykluczeniami, jest zgodna;
- Delivery Status odróżnia wiadomości dostarczone od wiadomości Pending, Failed i Blocklisted;
- próbka w By User zgadza się z zestawieniami zbiorczymi;
- Dostęp do wyników działa w przypadku autoryzowanych kont próbnych i kończy się niepowodzeniem w przypadku kont nieautoryzowanych;
- Każdy plik CSV/PDF Export ma właściciela, cel, miejsce przechowywania i datę usunięcia;
- Incydenty, skargi i wyjątki mają status i odpowiedzialność;
- Działania następcze odpowiadają zatwierdzonemu celowi i nie prowadzą do bezpodstawnych rankingów;
- Koniec kampanii, trwające serie i automatyczna rejestracja są w oczekiwanym stanie.
Jako zalecenie operacyjne, a nie jako termin ustalony przez Sophos, zakres jest ogłaszany przed każdą kampanią, co miesiąc sprawdzane są trwające kampanie, serie, eksporty i otwarte incydenty, co kwartał następuje ponowna certyfikacja ról i dostępu do wyników osobistych, a koncepcja operacyjna, umowa, informacje o ochronie danych, obszar danych, podwykonawcy przetwarzania, zasady usuwania i dokumenty komunikacyjne są sprawdzane co najmniej raz w roku. Kontrola nieplanowana przeprowadzana jest po zmianach produktowych, kontraktowych, organizacyjnych, prawnych oraz po każdym zdarzeniu.
Przegląd nie kończy się listą kontrolną. Odchylenia otrzymują właściciela, termin i kryterium sukcesu. Jeśli oświadczenia dotyczącego przechowywania, usuwania, przesyłania lub wpływu na rolę nie można zweryfikować w przypadku Twojej dzierżawy, pozostaje ono udokumentowane jako kwestia otwarta i zostanie wyjaśnione przed następną kampanią, której to dotyczy.