Analiza wyników i raportów Sophos Phish Threat
Sophos Phish Threat udostępnia wyniki na trzech poziomach: Dashboard pokazuje trendy w całej organizacji, widok kampanii wyjaśnia jedną symulację, a Reports śledzi zachowanie lub status szkoleń w różnych kampaniach. Dopiero połączenie tych poziomów odpowiada na pytanie, czy wiadomości zostały dostarczone, jak użytkownicy zareagowali i jakie działanie następcze jest sensowne.
Ten proces jest przeznaczony dla upoważnionych administratorów w odpowiednim tenantcie Sophos Fusion (dawniej Sophos Central). Traktuje dane raportowe jako dane osobowe dotyczące bezpieczeństwa: trafienie jest sygnałem szkoleniowym i sygnałem ryzyka, a nie przydzieleniem winy ani dowodem rzeczywistego naruszenia.
Przygotowanie zakresu analizy
Przed analizą dokumentuje się najemcę, kampanię, grupę docelową, typ kampanii, datę rozpoczęcia i zakończenia, pytania badawcze oraz pożądaną podstawę porównania. W przypadku porównania trendów typ kampanii, stopień trudności i grupa docelowa muszą być wystarczająco podobne. W przeciwnym razie nie można sensownie porównywać różnych wskaźników.
Dla rzetelnej oceny obowiązuje ta kolejność:
- Sprawdź ogólną sytuację i trwające kampanie na Phish Threat Dashboard.
- W kampanii sprawdzić dostarczenie, zdarzenia i ich przebieg w czasie.
- W sekcji Reports ocenić zachowania użytkowników lub szkolenia w wielu kampaniach.
- Prześledzić nieprawidłowości aż do zdarzenia użytkownika i statusu dostarczenia.
- Dopiero potem określić grupy docelowe do szkolenia, kampanii uzupełniającej lub korekty doręczeń.
Prawidłowe odczytywanie wskaźników na pulpicie
Wejście odbywa się przez My Products > Phish Threat. Active campaigns pokazuje aktywne i nadchodzące kampanie. Panel pokazuje przy więcej niż dwóch aktywnych kampaniach tylko dwie kampanie, których zakończenie jest najbliższe; See all prowadzi do pełnego widoku. Brakująca kampania nie jest zatem automatycznie usunięta ani zakończona.
Organization summary pokazuje średnie wartości z ostatnich pięciu kampanii: średni procent przyłapanych użytkowników oraz średni procent użytkowników zgłaszających.
- Caught-to-open ratio wskazuje, ilu użytkowników w stosunku do użytkowników, którzy otworzyli e-mail phishingowy, zostało przyłapanych. Caught ratio przedstawia tę wartość graficznie.
- Report-to-open ratio wskazuje, ilu użytkowników zgłosiło wiadomość phishingową w stosunku do liczby użytkowników, którzy ją otworzyli. Threat reported ratio przedstawia tę wartość graficznie.
- Caught users wskazuje w pierwszej kolejności użytkowników, którzy byli najczęściej oszukiwani w symulacjach.
- Threat reporters pokazuje użytkowników, którzy zgłosili e-maile phishingowe.
Mianownikiem obu wskaźników są otwarcia, a nie wszystkie zaadresowane lub dostarczone wiadomości. Wysoki Caught-to-open ratio należy więc oceniać inaczej niż wysoką absolutną liczbę złapanych użytkowników. Podobnie niska liczba otwarć nie dowodzi automatycznie dobrych praktyk bezpieczeństwa: błędy dostarczenia lub śledzenie obrazków/otwarć mogą wpływać na podstawę. Jak odróżnić brakujące obrazki, piksele śledzące i zdarzenia otwarcia uzupełniane po kliknięciu, wyjaśnia Sprawdzenie brakujących obrazków i śledzenia otwarć.
Awareness factors uzupełnia cztery wskaźniki programowe:
- Users tested: Udział bazy użytkowników, która była narażona na symulację.
- Last campaign: Informacja o tym, jak dawno przeprowadzono ostatnią kampanię.
- Users caught: zagregowana stopa błędów z symulacji ataków.
- Passed training: Wskaźnik ukończenia przypisanych szkoleń świadomościowych.
Sophos zaleca jako wskazówkę, aby testować wszystkich użytkowników co najmniej raz na trzy miesiące. Nie jest to zastępstwo dla własnego planowania ryzyka, ochrony danych i szkoleń. Export to PDF eksportuje dane z pulpitu nawigacyjnego i raporty kampanii w formacie PDF. Używana funkcja nie zawiera informacji o tym, jak długo Sophos przechowuje wygenerowane pliki lub dane raportów.
Szczegółowa analiza kampanii
Kampanię otwiera się pod My Products > Phish Threat > Campaigns. Podsumowanie zawiera datę rozpoczęcia i zakończenia oraz wykresy kołowe dotyczące dostarczania e-maili, zdarzeń użytkowników i działań w e-mailu.
Następujące obszary odpowiadają na różne pytania:
- Campaign response timeline pokazuje w pierwszych godzinach i dniach, kiedy wysyłano e-maile, użytkownicy zostali przyłapani i kiedy zgłoszono e-maile. Pozwala to ocenić szybkość reakcji.
- Device breakdown pokazuje typy urządzeń, na których otwierano e-maile lub na których użytkownicy zostali przyłapani. Jest to wskazówka do dalszego badania, a nie dowód na niebezpieczne urządzenie.
- User Behavior pokazuje reakcje na maile kampanii.
- Email wyświetla w zależności od typu kampanii wiadomości e-mail dotyczące ataków, rejestracji na szkolenia i przypomnień.
- Training pokazuje kurs wybrany dla tej kampanii.
- Paused pokazuje w zależności od statusu dane dotyczące pauzy i wznowienia. W przypadku wielu przerw widoczne są tylko ostatnie dane dotyczące pauzy i wznowienia.
Za pomocą Export można eksportować dane kampanii jako PDF lub CSV. Eksport jest tworzony dopiero po sprawdzeniu kampanii i wybranego widoku. Dostępna dokumentacja nie podaje ani ogólnego okresu przechowywania, ani automatycznego wysyłania czy harmonogramu tych eksportów; nie należy zakładać takich właściwości.
Sprawdzanie wyników kampanii i wydarzeń
Wyniki kampanii można przeglądać za pomocą By User, By Group lub By Attack. By Attack wyświetla wszystkie szablony, które obecnie lub wcześniej były częścią kampanii. W By User pojawiają się znaczniki czasowe; w By Group dla każdego zdarzenia wyświetlana jest liczba użytkowników. Wartości grup i znaczniki czasowe użytkowników nie są więc bezpośrednio tym samym sposobem prezentacji.
| Zdarzenie lub status | Znaczenie | Krok kontrolny administratora |
|---|---|---|
| Email sent | Moment, w którym wysłano e-mail kampanii | Dopasować okres kampanii i odbiorców |
| Delivery Status: Pending | E-mail wysłana, status dostarczenia jeszcze nie odebrany | Nie uważać za doręczone; później sprawdzić ponownie |
| Delivery Status: Delivered | Dostawa zakończona sukcesem | Sprawdź szczegóły po najechaniu kursorem z datą i godziną |
| Delivery Status: Failed | E-mail nie została dostarczona | Odczytaj błąd najechania kursorem i sprawdź błąd doręczenia oraz Bounced Mailboxes |
| Delivery Status: Blocklisted | Nie podjęto próby, ponieważ wcześniejszy e-mail kampanii nie został doręczony | Usunąć przyczynę zgodnie z naprawą błędu doręczenia w Bounced Mailboxes, zanim zostanie wysłane ponownie |
| Email opened | moment wykrytego otwarcia | Nie utożsamiać z jednym kliknięciem ani udanym atakiem |
| Reported Email | Użytkownik zgłosił wiadomość jako phishing | Rejestrować pozytywne zachowania zgłaszania |
| Clicked link | Kliknięto link phishingowy | Sprawdzić kampanię i czas wydarzenia; nadać priorytet szkoleniu następczemu |
| Entered Credentials | Dane logowania zostały wprowadzone w symulacji Credential Harvesting | Traktować jako wysokie ryzyko symulacji, ale nie przedstawiać jako rzeczywiste ujawnienie |
| Started training | rozpoczęto wymagane szkolenie | Sprawdzić termin realizacji i ukończenie |
| Finished training | Test końcowy wymaganego szkolenia został zaliczony | Uznać za ukończenie szkolenia w ramach tej kampanii |
W przypadku Failed lub Blocklisted najpierw usuwa się przyczynę problemu z doręczeniem. Następnie wybiera się dotknięte wiersze i ponownie wysyła e-mail kampanii. Pomyślne ponowne doręczenie automatycznie usuwa identyfikator e-mail odbiorcy z Bounced Mailboxes. Bez naprawy błędu również późniejsze kampanie mogą nie dotrzeć do tego użytkownika.
Ważne: Pending nie jest dowodem dostarczenia. Niskiego wskaźnika interakcji nie można oceniać, dopóki odpowiedni odbiorcy to Failed, Blocklisted lub nadal Pending.
Analiza zachowań użytkowników w różnych kampaniach
Dostępne są następujące filtry w My Products > Phish Threat > Reports > User Behavior:
- All users: wszyscy użytkownicy zarejestrowani do symulowanych kampanii ataków,
- Caught users: co najmniej raz przyłapani użytkownicy,
- Repeat users: użytkownicy przyłapani wielokrotnie,
- Reported threats: Użytkownicy, którzy zgłosili symulowane zagrożenia,
- Failed to report threats: Użytkownicy, którzy otworzyli symulowany e-mail z atakiem, ale go nie zgłosili,
- Entered credentials: użytkownicy, którzy wprowadzili dane logowania w symulacji,
- Opened attachments: Użytkownicy, którzy otworzyli symulowany załącznik.
Pole daty ogranicza raport; wybrany okres czasu jest stosowany z Apply. Dla powtarzalnej kontroli filtr, zakres dat i czas oceny są dokumentowane razem. Export to CSV eksportuje aktualny widok. Przed udostępnieniem sprawdza się, czy plik faktycznie zawiera tylko zamierzony okres i grupę osób.
Caught users, Repeat users i Entered credentials służą do priorytetyzacji opartej na ryzyku. Sensownymi kolejnymi krokami są odpowiednie szkolenie, kontrolowana kampania uzupełniająca oraz w przypadku powtarzających się wzorców rozmowa w przewidzianym do tego procesie organizacyjnym. Reported threats oznacza pozytywne zachowanie; Failed to report threats oznacza jedynie „otwarte, ale nie zgłoszone” i nie może być utożsamiane z „przyłapano” lub „wprowadzone dane dostępowe”.
Za pomocą Create campaign with these users można rozpocząć nową, wstępnie wypełnioną kampanię z obecnie filtrowanej grupy docelowej raportu. Przed kontynuowaniem sprawdzani są odbiorcy, cel, podstawa prawna lub wewnętrzna zgoda, szkolenie i czas wysyłki. Filtr raportu nie jest automatycznym zezwoleniem na wysyłkę.
Śledzenie statusu treningu
Pod My Products > Phish Threat > Reports > Training raport pokazuje status rejestracji i zgodności. Dostępne są:
- Enrolled in Trainings dla użytkowników z rejestracją na szkolenie,
- Incomplete Trainings dla użytkowników, którzy nie ukończyli przynajmniej jednego kursu.
Tutaj również wybiera się zakres dat i stosuje za pomocą Apply. Export to CSV eksportuje bieżący widok; Create campaign with these users przenosi przefiltrowanych użytkowników do nowej kampanii.
Niepełne szkolenie nie oznacza automatycznie odmowy. Przed eskalacją sprawdzane są zakończenie kampanii, czas rejestracji, wiadomość przypominająca e-mail, dostarczenie oraz ewentualne nieobecności. Dla kontroli sukcesu Finished training w kampanii jest porównywane z raportem szkoleniowym obejmującym wszystkie kampanie.
Kontrolowane przeprowadzanie działań następczych
Z analizy powstaje przejrzysta lista działań:
- Rozwiązać problemy z dostarczeniem przed oceną zachowania.
- Nadać priorytet Entered credentials, powtarzającym się incydentom i nieukończonym szkoleniom zgodnie z wewnętrznym modelem ryzyka.
- Uznawać pozytywne zachowania zgłaszania i obserwować wskaźnik zgłaszania jako cel programu.
- Dla kampanii kontynuacyjnej wybierać porównywalne grupy docelowe i szablony.
- Po uruchomieniu ponownie zweryfikować dostarczenie, zdarzenia i szkolenie.
Cykl życia kampanii wpływa na to, co można zmienić: Active Campaign i Upcoming Campaign można edytować, usuwać i klonować; Past Campaigns nie można edytować. Delete jest nieodwracalny. Clone tworzy wpis w Campaign Drafts, przejmuje szczegóły oryginału i dodaje datę utworzenia w nazwie. Przed ponownym użyciem należy jednak ponownie sprawdzić odbiorców, szablon, szkolenie i harmonogram.
Weryfikacja wyników
Przed publikacją lub eskalacją wykonywane są co najmniej te kontrole:
- Panel nawigacyjny wskazuje tę samą istotną kampanię co Campaigns; w przypadku więcej niż dwóch aktywnych kampanii sprawdzono See all.
- Wskaźniki związane z otwarciami nie są opisywane jako udział wszystkich odbiorców.
- W kampanii odbiorcy, szablon i okres zgadzają się z zadaniem oceny.
- Suma lub próbka w By Group jest weryfikowana pod względem zgodności z wpisami w By User.
- Pending, Failed i Blocklisted są wykazywane oddzielnie od Delivered.
- CSV lub PDF zostanie otwarty po eksporcie; sprawdzane są tytuł, kampania, okres, filtr i kolumny.
- Próba wybranych użytkowników jest sprawdzana na podstawie znaczników czasowych zdarzeń, a nie tylko na podstawie listy w dashboardzie.
- Działania następcze są dokumentowane wraz z osobą odpowiedzialną, terminem i kryterium sukcesu.
Różnice między dashboardem a widokiem szczegółowym wynikają w pierwszej kolejności z różnych odniesień: Organization summary pokazuje wartości średnie z ostatnich pięciu kampanii, podczas gdy strona kampanii analizuje pojedynczy obiekt, a Reports analizuje wybrany zakres dat.
Ochrona danych, usuwanie i audyt
Raporty i eksporty zawierają imiona i nazwiska, adresy e-mail, reakcje, status szkolenia oraz potencjalnie dane dotyczące zachowań związanych z ryzykiem. Dostęp i udostępnianie są ograniczone do niezbędnego kręgu osób. Eksporty są przechowywane w zatwierdzonym repozytorium, usuwane zgodnie z wewnętrzną polityką przechowywania i nie są rozsyłane w postaci niechronionej pocztą e-mail. Role, cel przetwarzania, okres przechowywania i uprawnienia są regulowane w Runbooku o ochronie danych i zarządzaniu. Funkcje Sophos opisane tutaj nie stanowią ogólnego okresu przechowywania produktu; nie jest on wyprowadzany z zachowań eksportowych.
Za pomocą Clear campaign events można usuwać zdarzenia użytkownika z wyników kampanii. Email sent pozostaje nietknięty, a akcja jest rejestrowana w Audit Log. Przedtem należy wyjaśnić cel, zatwierdzenie i zabezpieczenie dowodów. Funkcja ta nie stanowi pełnego usunięcia użytkownika ani nie zastępuje uregulowanego procesu ochrony danych.
Phish Threat raportuje dane użytkowania do Sophos Fusion co 30 dni. Jeśli użytkownik, który był zarejestrowany w kampanii w ciągu ostatnich 30 dni, zostanie usunięty, Sophos Fusion może ponownie go utworzyć z powodu tej aktywności. Przed trwałym usunięciem okres w Phish Threat > Reports > User Behavior > All enrolled > All users jest ustawiany na ostatnie 30 dni i sprawdzany za pomocą Export to CSV do Last Targeted lub Last Enrolled. Trwałe usunięcie powinno nastąpić dopiero po 30 dniach bez aktywności. Pozostałe źródła tożsamości i katalogów są dodatkowo uwzględniane zgodnie z procedurą Bezpieczne usuwanie użytkownika w Sophos Fusion.
Przypisywanie linku kampanii do sprawy
Jeśli kilka kampanii, szkoleń lub przypomnień jest aktywnych jednocześnie, token zawarty w przykładowym linku może pomóc w przyporządkowaniu. Autoryzowany administrator pobiera z bezpiecznego wzorca token po pierwszym znaku równości i dekoduje jego ładunek JWT. Pole campaign_token jest następnie porównywane z identyfikatorem kampanii, który jest widoczny po najechaniu kursorem na link kampanii lub w jego adresie URL.
Obowiązują przy tym surowe ograniczenia: link produkcyjny lub token nie mogą być przekazywane do dowolnych publicznych dekoderów, zgłoszeń ani systemów czatu. Mogą zawierać dane śledzenia, kampanii i daty wygaśnięcia. Stosuje się wewnętrznie zatwierdzoną procedurę lokalną lub uzyskuje się wyraźną zgodę na ochronę danych i bezpieczeństwo. Dekodowanie oznacza jedynie odczytanie zawartości; nie zastępuje to weryfikacji podpisu ani sprawdzania zaufania. Pełny link nie jest publikowany ani w raporcie, ani w komentarzu audytowym.
Rozwiązywanie częstych problemów
- Kampania nie pojawia się na pulpicie: sprawdź See all lub Campaigns; pulpit pokazuje tylko dwie kampanie z najbliższą datą zakończenia, jeśli jest więcej niż dwie aktywne kampanie.
- Wskaźnik wydaje się niespodziewanie wysoki lub niski: sprawdź mianownik. Caught-to-open ratio i Report-to-open ratio odnoszą się do otwarć, nie do wszystkich odbiorców.
- Brak lub zbyt mało zdarzeń: sprawdź Delivery Status, grupę docelową, szablon i okres; Pending, Failed i Blocklisted traktuj osobno.
- Kolejne kampanie nie docierają do użytkownika: Napraw błąd pod Settings > Bounced Mailboxes i dopiero potem wyślij ponownie.
- Raport i kampania różnią się: Porównaj zakres dat ustawiony filtrem i zastosowany za pomocą Apply, zakres kampanii oraz zakres użytkowników; uwzględnij też średnie wartości z ostatnich pięciu kampanii pokazane w Organization summary.
- Eksport zawiera nieoczekiwane osoby: Przed użyciem sprawdź bieżący widok, filtr i zakres dat; Export to CSV przejmuje bieżący widok.
- Użytkownik pojawia się ponownie po usunięciu: Sprawdź aktywność z ostatnich 30 dni oraz Last Targeted i Last Enrolled i skontroluj źródła katalogów/synchronizacji.
- Nie można przypisać linku kampanii: Zdekoduj kompletny token lokalnie, bez jego udostępniania, i dokładnie porównaj
campaign_tokenz ID kampanii.
Dla eskalacji wsparcia zapisywane są identyfikator najemcy (Tenant-ID), nazwa i identyfikator kampanii, typ kampanii, okres z uwzględnieniem strefy czasowej, wybrany filtr, dotknięty status dostarczenia, zanonimizowani użytkownicy przykładowi, czasy zdarzeń oraz odchylenie między oczekiwaną a widoczną liczbą. Tokeny, dane dostępowe i pełne linki śledzące nie są kopiowane do standardowej dokumentacji sprawy.