Przejdz do tresci
Avanet

Utwórz kampanię Sophos Phish Threat

Kampania Sophos Phish Threat łączy jasno określony cel szkoleniowy z szablonem symulowanego ataku lub samym szkoleniem, zdefiniowanymi odbiorcami i ograniczonym okresem oceny. Bezpieczny przebieg obejmuje określenie celu, wybór typu i języka kampanii, skonfigurowanie ataku i szkolenia albo wyłącznie szkolenia, sprawdzenie szablonów, wybranie odbiorców pilotażowych, wysłanie testu i dopiero wtedy zapisanie harmonogramu produkcyjnego.

Niniejsza instrukcja dotyczy pojedynczej kampanii. Automatyczne zapisywanie użytkowników, którzy zostaną utworzeni w Sophos Fusion (dawniej Sophos Central) w przyszłości, oraz procesy cykliczne opisano w artykule Tworzenie serii kampanii Phish Threat; tutaj celowo pozostają wyłączone.

Wymagania wstępne

Licencję, dostęp administracyjny, zweryfikowane domeny odbiorców i ścieżkę dostarczania należy skonfigurować wcześniej. Wymagane przygotowania opisano w artykule Sophos Phish Threat: pierwsze kroki. Pomyślna weryfikacja domeny nie potwierdza jeszcze prawidłowego dostarczania wiadomości; dlatego najpierw użyj kontrolowanej skrzynki testowej.

Tworzenie kampanii można opcjonalnie rozpocząć w sekcji My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. Sygnały ryzyka służą wyłącznie do ustalania priorytetów. Nadal należy sprawdzić wstępnie wybraną grupę docelową, cel kampanii i zgodę organizacji. Dostęp do listy ryzyka należy ograniczyć do osób odpowiedzialnych i nie traktować jej jako dowodu niewłaściwego postępowania konkretnej osoby.

Przygotowanie kampanii

Przed rozpoczęciem zanotuj następujące decyzje:

  • Cel: Czy chcesz ustalić wartość bazową, przetestować określony wzorzec ataku czy przeprowadzić obowiązkowe szkolenie?
  • Grupa pilotażowa: Przy pierwszym uruchomieniu użyj małej, reprezentatywnej grupy użytkowników z dostępnymi skrzynkami pocztowymi.
  • Kryterium pomiaru: Na przykład współczynnik kliknięć, wprowadzenie symulowanych danych logowania, otwarcie załącznika lub ukończenie szkolenia.
  • Okres: Określ datę rozpoczęcia i zakończenia oraz zapewnij dość czasu na przypomnienia o szkoleniu.
  • Komunikacja: Poinformuj pomoc techniczną, zespół ochrony danych i odpowiedzialnych administratorów o zatwierdzonym teście, nie ujawniając odbiorcom z wyprzedzeniem konkretnego scenariusza. Ogranicz dane odbiorców i wyniki do zatwierdzonego celu oraz osób, które ich potrzebują.

Domeny odbiorców muszą być zweryfikowane w Sophos Fusion. Phish Threat wysyła symulowane wiadomości phishingowe wyłącznie na adresy we własnych zweryfikowanych domenach. W przypadku konta Enterprise domeny trzeba dodać i zweryfikować we wszystkich jednostkach administracyjnych.

1. Wybierz kampanię, typ i język

  1. W Sophos Fusion przejdź do My Products > Phish Threat > Campaigns.
  2. Wybierz New Campaign i wprowadź jednoznaczną nazwę, na przykład 2026-Q4-Finance-Invoice-Pilot.
  3. Wybierz typ kampanii pasujący do celu:
    • Phishing rejestruje użytkowników podążających za linkiem w symulowanej wiadomości.
    • Credential Harvesting prowadzi do symulowanej strony logowania. Użytkownik zostaje uznany za złapanego, gdy wprowadzi na niej dane logowania; hasła nie są gromadzone. Nigdy nie podawaj prawdziwych danych logowania, nawet podczas kontrolowanego testu.
    • Attachment rejestruje odpowiednią interakcję z symulowanym złośliwym załącznikiem.
    • Training zapewnia szkolenie antyphishingowe bez symulowanego ataku.
  4. Wybierz język szablonów wiadomości e-mail i modułów szkoleniowych.
  5. Wybierz Next.

Język jest określany na poziomie kampanii. W przypadku grup docelowych posługujących się różnymi językami osobne kampanie są zwykle bardziej czytelne niż jeden wielojęzyczny szablon.

2. Wybierz maksymalnie pięć ataków w kampanii atakowej

Ten krok dotyczy typów Phishing, Credential Harvesting i Attachment. W sekcji Choose Attack można filtrować szablony według trudności lub typu ataku. Przy wybranym szablonie wybierz Choose this attack. Pojedyncza kampania może zawierać maksymalnie pięć ataków; następnie wybierz Next.

Większa liczba szablonów nie oznacza automatycznie lepszego wyniku. W pilotażu, który ma być łatwy do oceny, często wystarczy jeden atak. Kilka ataków ma sens, jeśli celowo porównujesz różne scenariusze w tej samej grupie docelowej. Nadawca, łącza, strony docelowe i język każdego wybranego ataku muszą odpowiadać celowi kampanii.

W kampanii obejmującej wyłącznie szkolenie etap Choose Attack jest całkowicie pomijany. Kampania nie zawiera symulowanego ataku; po wybraniu typu od razu wybiera się treści szkoleniowe.

3. Skonfiguruj szkolenie i przypomnienia

Ścieżka A: kampania Phishing, Credential Harvesting lub Attachment

W ramach Choose Training dostępne są trzy warianty:

  • Phish Threat training: Sophos dostarcza wybrane treści treningowe. Sophos poleca ten wariant.
  • Use my own training: Użytkownicy objęci kampanią najpierw przechodzą na stronę Sophos - Security awareness training, a następnie wybierają Go to Training, aby otworzyć samodzielnie hostowaną treść.
  • No training: Po kliknięciu łącza pojawia się symulowana strona z komunikatem 404 Not Found; szkolenie nie jest udostępniane.

W kampanii atakowej użytkownicy są automatycznie zapisywani na wybrane kursy, gdy dadzą się nabrać na symulowany atak. W przypadku Phishing nie otrzymują osobnej początkowej wiadomości o zapisaniu na szkolenie: interakcja z łączem uruchamia zapis. Następnie mogą otworzyć szkolenie z pierwotnej wiadomości lub przypomnienia o szkoleniu.

W przypadku kampanii Attachment wyzwalacz zależy od interakcji:

  • W systemie Windows zapisanie, otwarcie i edytowanie załącznika uruchamiają zapis na szkolenie.
  • W systemie macOS i w przeglądarce internetowej zapisanie i otwarcie załącznika uruchamiają zapis na szkolenie.
  • Sam podgląd załącznika nie uruchamia zapisu na szkolenie.

Następnie:

  1. Wybierz kurs szkoleniowy dla użytkowników, którzy nie przejdą symulowanego ataku. Listę można filtrować według HTML lub Video.
  2. Ustaw liczbę i częstotliwość wysyłania przypomnień o szkoleniu. Odstęp musi mieścić się w planowanym okresie kampanii.
  3. Wybierz Next.

Ścieżka B: kampania wyłącznie szkoleniowa

W kampanii typu Training wybierz bezpośrednio moduły szkoleniowe, a następnie wybierz Next. Nie ma tu szablonu ataku ani wyzwalacza związanego z nieudaną symulacją. Wybrani uczestnicy zostają zapisani na szkolenie i w chwili rozpoczęcia kampanii otrzymują wiadomość rejestracyjną z dostępem do szkolenia.

Skonfiguruj przypomnienia o szkoleniu odpowiednio do okresu kampanii. W przeciwieństwie do kampanii ataku ścieżka szkoleniowa rozpoczyna się od wiadomości rejestracyjnej, a nie dopiero od interakcji użytkownika z symulowanym atakiem.

Przypomnień o szkoleniu wysyłanych uczestnikom nie należy mylić z Campaign Reminders. Te ostatnie konfiguruje się w sekcji Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders; przypominają wybranym administratorom o kampanii siedem dni przed jej rozpoczęciem.

4. Dostosowanie szablonów i uwzględnienie zmian na poziomie konta

W sekcji Customize wybierz Edit przy danym elemencie. W zależności od typu ataku i szkolenia można edytować następujące składniki:

  • Attack Email dla wszystkich typów ataków;
  • Attack Landing po kliknięciu łącza phishingowego;
  • Custom Attachment przy odpowiednich scenariuszach załącznika;
  • Reminder Email dla nadchodzących treningów lub wydarzeń;
  • Caught Landing dla użytkowników, którzy nie zdają testu;
  • Training Landing dla użytkowników automatycznie zapisanych na szkolenie.

Składniki ataku dotyczą tylko typów Phishing, Credential Harvesting i Attachment. W kampanii obejmującej wyłącznie szkolenie sprawdź zamiast nich wiadomość rejestracyjną zapewniającą bezpośredni dostęp do szkolenia; ta ścieżka nie obejmuje Attack Email ani Attack Landing.

W wiadomości z atakiem można edytować nazwę i adres nadawcy, temat oraz treść. Do zmian w kodzie HTML użyj Tools > Source code. Obrazy można przesyłać wyłącznie w formacie PNG, a każdy szablon może mieć najwyżej 4 MB.

Ważne: Zmiany w Reminder Email, Caught Landing i Training Landing stają się szablonami domyślnymi dla wszystkich bieżących i przyszłych kampanii na koncie. Przed zapisaniem sprawdź, czy zmiana rzeczywiście ma obowiązywać na całym koncie. Restore to Product Default pozwala przywrócić odpowiednie ustawienie domyślne produktu.

Zawsze najpierw zapisz aktualnie otwartą stronę docelową za pomocą Save. Dopiero potem można edytować następną stronę docelową. Jeśli kampania obejmuje wiele ataków, opcja Next pozostaje nieaktywna do czasu zapisania wszystkich zmian.

Personalizacja, podgląd i test

Używaj pól personalizacji tylko wtedy, gdy wymagane dane użytkownika są zapisane w Sophos Fusion. Sprawdź zwłaszcza {FirstName} i {LastName} w wiadomości testowej. W przypadku użytkowników synchronizowanych przez Active Directory Central importuje Display Name i dzieli go na potrzeby tych dwóch zmiennych. Dlatego zapisuj Display Name w formacie Vorname Nachname. Jeśli nie jest to możliwe w źródle katalogowym, zaimportuj przez CSV użytkowników z poprawnie sformatowanymi nazwami albo usuń zmienne z szablonu. Następnie ponownie wyślij wiadomość testową.

Sprawdź w podglądzie każdą zmienioną wiadomość e-mail i stronę docelową. Następnie za pomocą funkcji testowej wyślij wiadomość do kontrolowanej wewnętrznej skrzynki pocztowej. Sprawdź:

  • widoczna nazwa nadawcy, adres nadawcy i temat;
  • prawidłowe zastąpienie wszystkich pól personalizacji;
  • wyświetlanie na komputerze i urządzeniu mobilnym;
  • miejsce docelowe łącza, stronę docelową i przekierowanie do szkolenia;
  • dostarczenie do skrzynki odbiorczej, folderu wiadomości-śmieci lub kwarantanny.

Prawidłowy podgląd potwierdza jedynie wygląd. Dopiero odebrana wiadomość testowa potwierdza również przepływ poczty. Łącza testowe otwieraj wyłącznie w zatwierdzonej pilotażowej skrzynce pocztowej, aby przypadkowe interakcje nie zniekształciły późniejszej oceny.

Po wykonaniu testu wybierz Save, a następnie Next.

5. Rejestruj użytkowników i grupy

W sekcji Enroll Users wybierz planowanych Users lub Groups. Przy pierwszym uruchomieniu powinna to być przygotowana grupa pilotażowa.

  • W przypadku pojedynczych użytkowników z niezweryfikowaną domeną e-mail Sophos wyświetla ostrzeżenie i nie zapisuje ich do kampanii.
  • Jeśli grupa zawiera adresy ze zweryfikowanych i niezweryfikowanych domen, Sophos uwzględnia tylko adresy ze zweryfikowanych domen i wyświetla ostrzeżenie.
  • Za pomocą Verify domains można rozpocząć weryfikację domeny. Następnie wróć do Phish Threat i kontynuuj tworzenie kampanii.

W tym procesie pozostaw opcję Auto-enroll new users to this campaign wyłączoną. W samodzielnej kampanii użytkownicy nowo dodani do konta Central zostaliby zapisani natychmiast i otrzymaliby pierwszą wiadomość kampanii 24 godziny później. Kampania pozostałaby też aktywna do ręcznego zakończenia. Nie odpowiada to zaplanowanemu tutaj stałemu okresowi kampanii ani nie zastępuje starannie sprawdzonej listy odbiorców tej kampanii.

Wybierz Next, aby przejść do Review and Schedule.

6. Sprawdzanie, planowanie i ustawianie progu zaliczenia

W sekcji Review and Schedule ponownie sprawdź wszystkie dotychczasowe informacje. Dostępne są dwie opcje harmonogramu:

  • Launch at scheduled time: Ustaw Start Date i End Date. Planowany start musi przypadać co najmniej godzinę później i jest możliwy tylko o pełnej godzinie. W chwili rozpoczęcia zaczyna się wysyłanie pierwszych wiadomości e-mail.
  • Launch immediately: Kampania zostanie aktywowana po zakończeniu konfiguracji; nadal trzeba podać End Date. Nie używaj tej opcji, dopóki odbiorcy, szablon i dostarczenie wiadomości testowej nie uzyskają ostatecznego zatwierdzenia.

Po End Date Sophos nie rejestruje nowych danych kampanii ani nie wysyła kolejnych wiadomości kampanii lub przypomnień. Działania użytkowników po tej dacie nie pojawiają się w wynikach kampanii. Data zakończenia musi więc przypadać po ostatniej planowanej wysyłce i po zaplanowanych przypomnieniach o szkoleniu.

W sekcji Sending Increment wiadomości można rozsyłać etapami. Określ procent odbiorców w każdym etapie oraz odstęp między etapami. Wartość procentową można zmniejszyć do 5 %. Sophos podaje szacowaną liczbę dni potrzebnych na pełną wysyłkę. Szacowana ostatnia wysyłka musi nastąpić przed End Date.

Następnie ustaw próg zaliczenia dla każdego wybranego modułu szkoleniowego. Wartość domyślna każdego szkolenia wynosi 80 %; próg określa ukończenie danego szkolenia, a nie zaliczenie symulowanego testu phishingowego. Jeśli wybrano kilka szkoleń, wybierz Next i ustaw wynik osobno dla każdego z nich. Przed rozpoczęciem kampanii dostosuj progi do jej celu i nie zmieniaj ich później wyłącznie po to, aby uzyskać pożądany wynik.

Na koniec wybierz Done. Spowoduje to zapisanie konfiguracji i aktywowanie lub zaplanowanie kampanii zgodnie z wybraną opcją uruchomienia. Przed tym krokiem jeszcze raz porównaj nazwę kampanii, liczbę odbiorców, sposób uruchomienia i strefę czasową z zatwierdzeniem.

Ogranicz błędy po zapisaniu

Jeśli po wybraniu Done wykryjesz błąd, natychmiast otwórz kampanię w sekcji My Products > Phish Threat > Campaigns i wybierz Pause. Już wysłanych wiadomości nie można wycofać. W przypadku wysyłki etapowej wstrzymanie zapobiega jedynie wysłaniu pozostałych wiadomości, które nie zostały jeszcze zaplanowane; najpierw ustal więc, z którymi odbiorcami już się skontaktowano.

Wstrzymaną kampanię można edytować za pomocą Edit w zakresie pozostałego przebiegu. Typ kampanii i Start Date pozostają niezmienne, a odbiorców, do których wysłano już wiadomość kampanii, nie można usunąć. Po korekcie sprawdź odbiorców, zawartość, End Date i pozostałą wysyłkę, a dopiero potem wybierz Resume. Zakończonej kampanii nie można przedłużyć ani edytować; należy utworzyć nową. Pełny cykl życia opisano w artykule Zarządzanie kampaniami Phish Threat.

Waliduj kampanię

Po wybraniu Done nie polegaj wyłącznie na komunikacie potwierdzającym. W sekcji My Products > Phish Threat > Campaigns otwórz nowy wpis i sprawdź następujące punkty:

  1. Nazwa, typ i język kampanii są poprawne; w przypadku kampanii atakowej poprawna jest również liczba ataków.
  2. Szkolenie, odstęp między przypomnieniami i próg zaliczenia są zgodne z zatwierdzonymi ustawieniami.
  3. Zapisani są tylko oczekiwani użytkownicy lub grupy, a ostrzeżenia dotyczące niezweryfikowanych domen zostały wyjaśnione.
  4. Data rozpoczęcia i zakończenia oraz strefa czasowa są poprawne.
  5. W przypadku Sending Increment procent, odstęp i szacowany czas wysyłki pasują do End Date.
  6. Stan odpowiada wybranemu sposobowi rozpoczęcia: zaplanowany na przyszły termin lub uruchomiony natychmiast.
  7. Kontrolowana skrzynka testowa otrzymała wiadomość testową, a łącze, strona docelowa i szkolenie zostały wyświetlone zgodnie z oczekiwaniami.

Jeśli oczekiwany odbiorca nie został uwzględniony, sprawdź najpierw weryfikację domeny, adres e-mail użytkownika i członkostwo w grupie, a następnie przejdź do artykułu Rozwiązywanie problemów z dostarczaniem Phish Threat. Jeśli {FirstName} lub {LastName} są nieprawidłowo zastępowane w spersonalizowanej wiadomości testowej, dla użytkowników synchronizowanych z AD popraw Display Name na format Vorname Nachname albo użyj prawidłowo sformatowanego importu CSV i ponów test. Kampanii dla produkcyjnej grupy docelowej użyj dopiero wtedy, gdy lista odbiorców, dostarczenie testu i przedział czasu są prawidłowe.