Sophos Phish Threat: Tworzenie serii kampanii i bezpieczne planowanie
Seria kampanii umożliwia cykliczne prowadzenie w Sophos Phish Threat symulacji ataków lub szkoleń z bezpieczeństwa. Nie jest to po prostu jedna długotrwała kampania: Sophos tworzy osobne kampanie, których zawartość i uczestnicy zależą od typu serii oraz wybranych ustawień.
Konfiguracja odbywa się w Sophos Fusion (dawniej Sophos Central) pod My Products > Phish Threat > Campaigns przez New Series.
Wymagania wstępne
Licencja, dostęp administracyjny i zweryfikowane domeny odbiorców muszą być wcześniej skonfigurowane. Sophos Phish Threat: Pierwsze kroki opisuje te podstawowe wymagania. Zweryfikowana domena nie gwarantuje jeszcze prawidłowego dostarczania wiadomości. Skonfiguruj przepływ poczty w zależności od platformy za pomocą Phish Threat dla Microsoft 365 lub Phish Threat dla Google Workspace i dodatkowo sprawdź Allowlisting nadawcy Phish Threat.
Przetestuj dostarczanie za pomocą kontrolowanej wewnętrznej skrzynki pocztowej, zanim utworzysz serię dla ostatecznej grupy docelowej. Sposób utworzenia osobnej kampanii opisano w artykule Tworzenie kampanii Sophos Phish Threat.
Określenie typu serii przed konfiguracją
W Get Started wprowadź nazwę kampanii i wybierz jeden z dwóch typów serii:
| Typ serii | Cel | Ważne następstwo |
|---|---|---|
| Simulated attack series | Wielokrotne testowanie użytkowników za pomocą symulowanych ataków | Typ ataku, poziom trudności i opcjonalne szkolenie uzupełniające są ustalane jako reguły serii |
| Security training series | Cykliczne zapisywanie użytkowników na obowiązkowe szkolenia | Planowany jest co najmniej jeden kurs szkoleniowy oraz próg zaliczenia |
Typ serii determinuje następne strony kreatora. Ustal więc wcześniej, czy głównym celem jest mierzenie zachowań użytkowników, czy obowiązkowy plan szkoleniowy.
Następnie wybierz rytm oraz język dla e-maili i materiałów szkoleniowych, a następnie kliknij Next. Język musi być odpowiedni dla szablonu ataku, treści szkoleniowej i grupy docelowej; język konta administratora nie jest przy tym decydujący.
Konfiguracja symulowanej serii ataków
W Series preferences dostępne są trzy rodzaje ataków:
- Phishing nakłania użytkowników do kliknięcia linku w e-mailu.
- Credential Harvesting prowadzi do podrobionej strony internetowej i wymaga wprowadzenia danych logowania. Sophos nie zbiera przy tym haseł.
- Attachment nakłania użytkowników do otwarcia symulowanego szkodliwego załącznika e-mail.
Można zaznaczyć kilka rodzajów ataków. Dla kontrolowanego przebiegu zaleca się jednak jeden rodzaj ataku na serię. Jeśli wybrano kilka typów, Sophos w każdej kampanii wygenerowanej z serii użyje jednego typu losowo. W przypadku serii kwartalnej na przykład w każdym kwartale wybór dokonywany jest ponownie losowo. Stałej rotacji nie można wyprowadzić z tego wielokrotnego wyboru.
Następnie ustaw poziom trudności i zdecyduj, czy użytkownicy, którzy dadzą się zwieść symulacji, powinni zostać zapisani na szkolenie uzupełniające. Domyślnie Sophos przypisuje szkolenie pasujące do wybranych ataków. Jeśli używane jest szkolenie uzupełniające, ustaw także próg zaliczenia; wartość domyślna wynosi 80 %.
Sprawdź przy tym dwie różne miary sukcesu oddzielnie:
- Symulacja ataku mierzy, czy użytkownik zareagował na symulację.
- Próg zaliczenia określa, czy szkolenie uzupełniające zostało zakończone pomyślnie.
Po kontroli kliknij Next.
Konfiguracja serii szkoleń z zakresu bezpieczeństwa
W sekcji Series selections otwórz kurs, aby sprawdzić jego krótkie podsumowanie. Za pomocą Choose this training dodaj go do serii. Można wybrać kilka kursów.
Sprawdź w przypadku kilku kursów, czy wszystkie wybrane szkolenia pasują do grupy docelowej. Pod Review & Schedule ustala się próg zaliczenia dla każdego szkolenia. Wartością domyślną jest również 80 %; za pomocą Next przechodzisz przy kilku szkoleniach do progu zaliczenia następnego kursu.
Odbiorcy i automatyczna rejestracja
Wybierz pod Enroll Users wybrane Users lub Groups. Aktywuj Auto-enroll new users to this series tylko wtedy, gdy później tworzone w Sophos Fusion konta użytkowników mają być dodawane do serii bez dodatkowej autoryzacji.
Automatyczne zapisywanie działa różnie w zależności od typu serii:
- W przypadku symulowanej serii ataków nowi użytkownicy trafiają do następnej kampanii wygenerowanej przez serię. Nie są oni dodawani do już rozpoczętych kampanii.
- W przypadku Security training series Sophos dodaje nowych użytkowników do każdej kampanii szkoleniowej w serii; zaczynają oni od pierwszej kampanii. Jeżeli kilka kursów jest ustawionych jako seria szkoleniowa, każdy nowo zarejestrowany użytkownik zaczyna od pierwszego kursu.
- Wysyłka nadal odbywa się zgodnie z harmonogramem serii i nie musi rozpoczynać się w dniu rejestracji. Jeśli miesięczny kurs rozpoczyna się 1. dnia miesiąca, a użytkownik zostaje zarejestrowany 15. dnia, otrzyma pierwszą wiadomość szkoleniową dopiero 1. dnia następnego miesiąca. Terminy kolejnych kursów zostaną dla tego użytkownika odpowiednio przesunięte.
Różnice w stosunku do samodzielnych kampanii i innych typów seryjnych wyjaśnia Automatyczna rejestracja w Phish Threat.
Zweryfikowane domeny i jednostki administracyjne
Symulowane e-maile phishingowe mogą być wysyłane tylko na adresy w domenach należących do firmy i zweryfikowanych w Sophos Fusion.
- Jeżeli wybór użytkownika zawiera adresy z niezweryfikowanych domen, Enroll Users wyświetli ostrzeżenie.
- Jeżeli grupa zawiera zweryfikowane i niezweryfikowane adresy, Sophos uwzględni tylko adresy ze zweryfikowanych domen i również wyświetli ostrzeżenie.
- Przez Verify domains w ostrzeżeniu przechodzisz do weryfikacji. Po jej zakończeniu wracasz przez Phish Threat do tworzenia kampanii.
- W Sophos Central Enterprise domenę trzeba dodać i zweryfikować osobno w każdej odpowiedniej jednostce podrzędnej (Sub-Estate). Weryfikacja w innej jednostce podrzędnej nie wystarczy.
W przypadku grupy mieszanej nie kontynuuj bez sprawdzenia wyłącznie z dozwoloną częścią. W przeciwnym razie seria może rozpocząć się bez błędu, ale nie dotrzeć do oczekiwanej grupy docelowej.
Sprawdź i zaplanuj
Po Next otwórz krok Review & Schedule. Sprawdź każdą sekcję i użyj Edit, zanim zapiszesz serię.
Dla symulowanej serii ataków określ w End Series liczbę miesięcy lub When I cancel. Działania użytkowników po dacie zakończenia nie są już uwzględniane w wynikach kampanii. Zaplanuj więc wystarczająco czasu na reakcje i ewentualne szkolenie uzupełniające. When I cancel nie jest automatycznym warunkiem zakończenia; seria trwa do momentu ręcznego zakończenia.
Dla serii szkoleniowej ustal datę rozpoczęcia serii i próg zaliczenia. W przypadku kilku szkoleń każdy kurs jest kontrolowany osobno. Dopiero gdy typ serii, rytm, język, treść, odbiorcy i harmonogram będą się zgadzać, zakończ asystenta za pomocą Done.
Stopniowa wysyłka nie jest dostępna podczas tworzenia
Sending Increment nie może zostać ustalone podczas tworzenia serii kampanii. Stopniową wysyłkę można skonfigurować dopiero po zapisaniu, edytując serię przed jej rozpoczęciem.
Przy tym ustalasz:
- procent użytkowników w każdej fazie wysyłki,
- interwał między fazami,
- i na podstawie wyświetlonego szacunku, ile dni potrwa pełna wysyłka.
Ten proces jest ważny: najpierw zapisz serię za pomocą Done, następnie przed uruchomieniem edytuj ją ponownie i ustaw etapy wysyłki. Nie uruchamiaj serii ręcznie przed zakończeniem tej drugiej kontroli. W przypadku serii miesięcznych należy również sprawdzić automatycznie wygenerowaną kampanię w ograniczonym oknie pod Upcoming Campaigns.
Walidacja przed pierwszym produkcyjnym uruchomieniem
Użyj udokumentowanej listy kontrolnej do zatwierdzenia:
- Typ serii: Czy seria odpowiada celowi – symulacja ataku czy obowiązkowe szkolenie?
- Rytm: Czy częstotliwość, pierwszy start i oczekiwany koniec serii są poprawne?
- Język: Czy język e-maili i szkoleń pasuje do grupy docelowej?
- Atak: Czy wybrano tylko zamierzony typ ataku, czy celowo przewidziano losowy wybór kilku typów?
- Szkolenie: Czy przypisanie kursów i próg zaliczenia dla każdego kursu są poprawne?
- Odbiorcy: Czy liczba użytkowników i grup odpowiada zatwierdzonemu zakresowi? Czy wyjaśniono ostrzeżenia dotyczące pominiętych adresów?
- Domeny: Czy wszystkie domeny odbiorców są zweryfikowane w odpowiedniej jednostce administracyjnej?
- Automatyczna rejestracja: Czy obejmowanie użytkowników tworzonych w przyszłości w Sophos Fusion jest zamierzone i zatwierdzone organizacyjnie?
- Etapy wysyłki: Czy zapisana seria została ponownie edytowana przed startem i czy oczekiwany czas trwania został zweryfikowany?
- Nadchodząca kampania: Czy zawartość i odbiorcy pierwszej konkretnie stworzonej kampanii są poprawni?
Testuj nowe szablony, źródła odbiorców lub ustawienia przepływu maili w oddzielnej pojedynczej kampanii lub serii pilotażowej z małą wewnętrzną grupą docelową. Sprawdź dostarczoną wiadomość, stronę docelową, rejestrację zdarzeń i w razie potrzeby przypisanie do szkoleń. Następnie stwórz ponownie serię produkcyjną z ostatecznie, ponownie sprawdzonym wyborem odbiorców. Nie planuj zmiany docelowej grupy z serii pilotowej na produkcyjną w już zapisanej serii.
Zatrzymywanie serii i ograniczanie skutków
Do chwili zakończenia kreatora przyciskiem Done możesz poprawiać jego strony. Nieukończony wpis pojawia się w Campaign Drafts; możesz go kontynuować za pomocą Finish lub usunąć za pomocą Discard. Po zapisaniu można przed rozpoczęciem edytować wysyłkę etapową; nie należy zakładać, że pozostałe opcje serii będzie można zmienić później. W przypadku serii miesięcznych wygenerowaną pojedynczą kampanię można dostosować w ciągu tygodnia w Upcoming Campaigns.
Kończysz aktywną serię, otwierając serię kampanii i wybierając End this series. To nie kończy automatycznie wszystkich kampanii już z niej wygenerowanych: takie wpisy mogą nadal znajdować się pod Upcoming Campaigns. Pojedynczą z tych kampanii można zakończyć dopiero tydzień przed jej planowaną datą. Dlatego kontroluj obszar także po zakończeniu serii.
Jeżeli jedna kampania już trwa i dalsze wysyłanie ma być jedynie tymczasowo wstrzymane, użyj Pause. Wówczas e-maile ataków, szkoleń i przypomnień nie będą już wysyłane do pozostałych użytkowników; wiadomości już dostarczone nie zostaną wycofane. W stanie wstrzymanym kampanię można edytować za pomocą Edit; Campaign Type i Campaign Start Date pozostają niezmienne, a odbiorca, któremu e-mail został już wysłany, nie może zostać usunięty.
Po wysyłce nie ma technicznej możliwości wycofania już dostarczonych e-maili. Zmiany po Resume dotyczą pozostałego przebiegu kampanii i nie zmieniają przeszłych zdarzeń. W przypadku określonej daty zakończenia serii późniejsze działania użytkowników są jedynie wyłączane z wyników kampanii.
W związku z błędną konfiguracją obowiązuje zatem:
- Nie uruchamiać ręcznie nadchodzącej kampanii, która jeszcze się nie rozpoczęła.
- W przypadku serii, która jeszcze się nie rozpoczęła, w razie potrzeby poprawić wyłącznie udokumentowane, edytowalne ustawienie wysyłki etapowej; nie zakładać, że odbiorców i automatyczną rejestrację można później zmienić.
- Zatrzymać trwającą kampanię indywidualną za pomocą Pause i poprawić jeszcze możliwe do zmiany wartości.
- Zakończyć niepotrzebną już aktywną serię przez End this series, a następnie osobno kontrolować już wygenerowane nadchodzące kampanie.
- Dokumentować już wysłane wiadomości i zarejestrowane zdarzenia jako istniejący stan.
- Najpierw zweryfikować poprawki z wewnętrznymi odbiorcami, a dopiero potem wybrać Resume lub zaplanować ponownie.
Bezpieczna granica wycofania znajduje się więc przed wysyłką do danego odbiorcy. Później Pause i End this series ograniczają jedynie przyszłe procesy; już dostarczone symulacje i przeszłe zdarzenia nie zostaną cofnięte. Dalsze działania związane ze sprawdzaniem stanu, edycją i kończeniem kampanii opisano w artykule Zarządzanie kampaniami Phish Threat.