Przejdz do tresci
Avanet

Sophos Phish Threat: prawidłowe obliczanie licencji i wykorzystania

Sophos Phish Threat jest licencjonowany na każdego użytkownika, który otrzyma wiadomość e-mail z kampanii Phish Threat. Dotyczy to zarówno symulacji ataków, jak i kampanii wyłącznie szkoleniowych. Liczba kampanii lub wiadomości przypadających na osobę nie zwiększa zapotrzebowania na licencje: każdy unikalny odbiorca jest liczony raz w analizowanym okresie.

Szybka kontrola: W sekcji Profile icon > Licensing sprawdź produkt, liczbę licencji i datę wygaśnięcia. Obliczone wykorzystanie znajduje się w sekcji Reports > Email Security > License Usage Summary. Raport ten łączy jednak dane Sophos Email i Sophos Phish Threat, nie pokazując udziału każdego produktu oddzielnie. Wiarygodne porównanie wymaga zatem również danych o faktycznych odbiorcach kampanii.

Warunki wiarygodnej weryfikacji

Przed rozpoczęciem porównania przygotuj następujące informacje:

  • dostęp do właściwego tenanta Sophos Fusion oraz rolę administratora z odpowiednimi uprawnieniami;
  • aktualny License Schedule zawierający produkt, zakupioną liczbę licencji i okres ważności;
  • w przypadku klientów MSP — informację, czy Phish Threat jest rozliczany w miesięcznym modelu Flex;
  • listę kampanii, okresów wysyłki i unikalnych odbiorców;
  • jeśli używany jest również Sophos Email — liczbę użytkowników i Shared Mailboxes uwzględnionych w tym produkcie w tym samym okresie.

Do celów operacyjnych wartość w portalu należy zawsze porównywać z aktualnym License Schedule.

Kiedy użytkownik zużywa licencję

Samo przypisanie użytkownika do zaplanowanej kampanii nie powoduje wykorzystania licencji. Decydujące znaczenie ma wysłanie lub dostarczenie temu użytkownikowi wiadomości z kampanii. Data wysyłki jest więc ważniejsza niż data utworzenia, rozpoczęcia lub zakończenia kampanii.

W przypadku standardowych licencji Phish Threat należy rozróżnić dwie perspektywy:

  1. Wykorzystanie w portalu: Sophos codziennie oblicza wykorzystanie na podstawie unikalnych użytkowników, którzy otrzymali wiadomości z kampanii w ciągu ostatnich 30 dni.
  2. Zapotrzebowanie na licencje: W okresie obowiązywania licencji dostępna liczba musi obejmować wszystkich użytkowników, którzy faktycznie korzystają z Phish Threat. Zniknięcie odbiorcy z 30-dniowego okna kroczącego nie oznacza powstania rotacyjnej puli licencji.

Użytkownik jest liczony tylko raz, nawet jeśli otrzyma jedną lub sto wiadomości z kampanii. Wiele kampanii skierowanych do tej samej grupy nie zwiększa więc automatycznie wymaganej liczby licencji, natomiast dodatkowa grupa docelowa ją zwiększa.

Przykład: powtarzane kampanie dla tych samych użytkowników

Organizacja ma licencje dla 80 użytkowników. We wrześniu te same 80 osób otrzymuje najpierw symulację phishingu, a następnie kampanię wyłącznie szkoleniową. Druga wiadomość nie dodaje kolejnych 80 użytkowników: nadal jest to 80 unikalnych odbiorców.

Jeżeli w drugiej kampanii wiadomości zostaną dodatkowo wysłane do 20 innych osób, unikalna grupa docelowa obejmie 100 użytkowników. Należy wówczas sprawdzić, czy posiadane licencje i wymogi umowne obejmują 100 użytkowników.

Prawidłowe przypisywanie wysyłek na granicy okresów rozliczeniowych

Sophos przypisuje wykorzystanie do okresu, w którym dostarczono wiadomości z kampanii. Jeśli wysyłka kampanii odbywa się w odstępach, jej odbiorcy mogą więc pojawić się w różnych okresach rozliczeniowych.

Scenariusz wysyłkiWykorzystanie w pierwszym okresieWykorzystanie w drugim okresie
Jedna kampania, wszystkie 20 wiadomości przed datą graniczną200
Jedna kampania, 16 wiadomości przed i 4 po dacie granicznej164
Dwie kampanie, 20 odbiorców; 10 z nich otrzymuje kolejną wiadomość w tym samym okresie200
Pierwsza kampania do 20 odbiorców; z 10 wiadomości drugiej kampanii 2 zostają wysłane przed, a 8 po dacie granicznej208

Przykład ilustruje dwie zasady: każdy unikalny odbiorca jest liczony raz w danym okresie, a o przypisaniu do okresu decyduje faktyczne dostarczenie wiadomości. Przy planowaniu pojemności i odnowienia należy jednak uwzględnić całą grupę docelową, a nie przypadkowo mały jej wycinek tuż przed datą graniczną.

Miesięczne rozliczenia Flex dla klientów MSP

Miesięczne licencje Sophos Phish Threat są dostępne w ramach programu MSP Flex. Rozliczenie obejmuje unikalnych odbiorców, do których wysłano wiadomości z kampanii w danym okresie rozliczeniowym. Wiele wiadomości do tej samej osoby jest w tym okresie liczonych tylko raz. Jeśli w danym miesiącu nie zostanie wysłana żadna wiadomość z kampanii, za ten miesiąc nie powstaje wykorzystanie Phish Threat.

Rozliczenie odbywa się co miesiąc, od pierwszego do ostatniego dnia kalendarzowego. Według Sophos dane o wykorzystaniu są zwykle odczytywane 22. dnia miesiąca, choć termin ten może się zmienić ze względów operacyjnych. Należy zatem odróżnić miesiąc fakturowania od zarejestrowanego okna wykorzystania. W przykładzie Sophos wykorzystanie zafakturowane 30 czerwca obejmuje okres od 23 maja do 22 czerwca. Wiadomość z kampanii wysłana 23 czerwca zostanie ujęta w odczycie z 22 lipca i zafakturowana 31 lipca. Kampanie obejmujące dzień odczytu są odpowiednio dzielone.

Do celów porównania wyeksportuj lub udokumentuj co najmniej:

  • nazwę kampanii;
  • faktyczny okres wysyłki;
  • unikalnych odbiorców;
  • odbiorców, do których wiadomości wysłano po przewidywanej dacie odczytu;
  • przewidywaną datę odczytu i wynikające z niej okno wykorzystania.

Kontrola wykorzystania licencji w Sophos Fusion

  1. Otwórz Profile icon > Licensing.
  2. Sprawdź, czy w bieżącym tenancie widoczne są Sophos Phish Threat, oczekiwany typ i liczba licencji oraz prawidłowa data wygaśnięcia.
  3. Otwórz Reports > Email Security > License Usage Summary.
  4. Wybierz najnowszy skan według lokalnej daty i godziny i udokumentuj go wraz z wyświetlanym wykorzystaniem.
  5. Ustal unikalnych odbiorców kampanii Phish Threat wysłanych w ciągu ostatnich 30 dni.
  6. Jeśli Sophos Email jest aktywny, osobno uwzględnij odpowiednich użytkowników i Shared Mailboxes.
  7. Porównaj wartość w portalu, odbiorców kampanii, wykorzystanie Sophos Email i zakupioną liczbę. Pamiętaj, że Sophos codziennie ponownie oblicza wykorzystanie Phish Threat, a składnik Sophos Email aktualizuje co cztery godziny.

Dlaczego raport nie odpowiada bezpośrednio wartości Phish Threat

License Usage Summary przedstawia łączne unikalne wykorzystanie Sophos Email i Sophos Phish Threat. Nie pokazuje oddzielnie udziału poszczególnych produktów. Wyższa wartość nie dowodzi zatem, że kampania Phish Threat miała zbyt wielu odbiorców. Podobnie udziału Phish Threat nie można wiarygodnie określić przez proste odejmowanie, jeśli te same tożsamości występują w obu produktach.

Na potrzeby analizy przyczyn prowadź dwa wykazy: skrzynki pocztowe przetwarzane przez Sophos Email oraz odbiorców, do których wysłano wiadomości za pomocą Sophos Phish Threat. Podstawy modeli liczenia obejmujących wiele produktów opisano w artykule Jak licencjonowany jest Sophos Fusion?.

Kryteria powodzenia po porównaniu

Weryfikacja jest zakończona, gdy:

  • produkt i data wygaśnięcia w Profile icon > Licensing są zgodne z License Schedule;
  • uwzględniono wszystkie kampanie z wysyłkami w odpowiednim 30-dniowym okresie lub okresie rozliczeniowym Flex;
  • ten sam odbiorca nie został policzony więcej niż raz w danym okresie;
  • w ocenie uwzględniono łączny charakter License Usage Summary;
  • zakupiona liczba obejmuje faktyczną i planowaną grupę docelową;
  • w przypadku kampanii blisko granicy okresu rozliczeniowego sprawdzono godziny wysyłki, a nie tylko datę rozpoczęcia kampanii.

Sam zrzut ekranu strony licencyjnej nie wystarcza jako miesięczne potwierdzenie. Warto zachować zwięzłą dokumentację operacyjną obejmującą License Schedule, datę raportu, listę kampanii, liczbę unikalnych odbiorców i udokumentowane rozbieżności.

Usuwanie lub kończenie kampanii i porządkowanie odbiorców

Zakończenie lub usunięcie kampanii nie anuluje z mocą wsteczną już powstałego wykorzystania licencji. Odbiorcy kampanii pozostają w kroczącym oknie 30-dniowym. Wyświetlane wykorzystanie może się zmniejszyć dopiero po upływie ponad 30 dni od ostatniej wiadomości z kampanii wysłanej do tych odbiorców.

Nie należy więc usuwać kampanii w celu skorygowania rzekomo błędnej wartości, ponieważ powoduje to utratę kontekstu przydatnego podczas weryfikacji. Przed rozpoczęciem porządkowania udokumentuj nazwę kampanii, grupę docelową, stan wysyłki i czas wysłania wiadomości.

Przed uruchomieniem następnej kampanii porównaj grupy docelowe z zakupioną liczbą licencji. Kampania z wysyłką rozłożoną w czasie może pojawiać się w portalu stopniowo, ale cała planowana grupa docelowa musi być objęta licencjami już w chwili zatwierdzenia kampanii.

Co się dzieje po wygaśnięciu licencji

Po wygaśnięciu licencji w obszarze Phish Threat pojawia się baner licencyjny. Nowe wiadomości z kampanii i przypomnienia nie są wysyłane, dopóki licencja pozostaje nieważna. Po odnowieniu licencji te oczekujące wiadomości zostają wysłane.

W przypadku już wysłanych kampanii zachowanie jest inne: Sophos nadal rejestruje dane dotyczące phishingu i interakcje. Wygaśnięcie licencji zatrzymuje zatem nowe wysyłki, ale nie usuwa istniejącej kampanii ani nie przerywa trwającego gromadzenia danych.

W praktyce należy więc:

  1. Regularnie sprawdzać datę wygaśnięcia w Profile icon > Licensing.
  2. Zakończyć odnowienie przed następną planowaną wysyłką.
  3. Po odnowieniu sprawdzić stan licencji i nową datę wygaśnięcia.
  4. Sprawdzić w otwartych kampaniach wiadomości i przypomnienia wysłane po odnowieniu.
  5. Ponownie porównać odbiorców i okna czasowe, ponieważ opóźnione wysyłki mogą wygenerować wykorzystanie w nowym okresie.

Ogólną procedurę aktywacji i kontroli odnowienia opisano w artykule Aktywowanie, sprawdzanie i odnawianie licencji Sophos Fusion.

Rozwiązywanie typowych rozbieżności

Wykorzystanie jest wyższe niż oczekiwano

Najpierw sprawdź, czy łączna wartość z License Usage Summary jest porównywana z oszacowaniem dotyczącym wyłącznie Phish Threat. Następnie połącz wszystkie kampanie, w ramach których wysyłano wiadomości w ciągu ostatnich 30 dni, i usuń powtarzających się odbiorców. Kampanie wyłącznie szkoleniowe również są liczone. W przypadku Flex sprawdź dodatkowo, czy część kampanii z wysyłką rozłożoną w czasie przypadła na bieżący okres rozliczeniowy.

Przed oceną danych zaczekaj na następne codzienne przeliczenie wykorzystania Phish Threat oraz, w przypadku Sophos Email, na aktualizację, która może potrwać do czterech godzin. Jeśli rozbieżność nadal występuje w najnowszym skanie, porównaj konkretne tożsamości użytkowników, dane wysyłki i skrzynki pocztowe, a nie tylko wielkości kampanii. Dopiero wtedy należy omówić z partnerem Sophos zmianę liczby licencji.

Wykorzystanie nie zmniejsza się po usunięciu kampanii

Jest to oczekiwane zachowanie. Usunięcie lub zakończenie kampanii nie cofa wykonanych już wysyłek. Zapisz datę ostatniej wysyłki do danego odbiorcy i ponownie sprawdź portal po upływie kroczącego okresu 30 dni. Wielokrotne usuwanie i ponowne tworzenie kampanii nie pomoże.

Brakuje raportu lub nie zawiera on oczekiwanej licencji

Sprawdź kolejno następujące kwestie:

  1. Czy logowanie nastąpiło do właściwego tenanta Sophos Fusion?
  2. Czy Sophos Phish Threat jest widoczny w Profile icon > Licensing z prawidłowym okresem ważności?
  3. Czy rola administratora ma wystarczające uprawnienia? Jeśli brakuje widoków lub funkcji kampanii, sprawdź przypisaną rolę administratora.
  4. Czy wiadomość z kampanii została już wysłana, czy użytkownik jest na razie tylko zaplanowany?
  5. Czy oczekujesz łącznej wartości w raporcie, mimo że w analizowanym okresie nie powstało jeszcze odpowiednie wykorzystanie?

Jeśli produktu lub okresu ważności nie ma już w Profile icon > Licensing, nie jest to problem z raportem. Sprawdź z partnerem Sophos aktywację i przypisanie do tenanta.

Rozliczenie Flex nie odpowiada miesiącowi kalendarzowemu

Najpierw odróżnij miesiąc fakturowania od okna wykorzystania dla odczytu, który zwykle odbywa się 22. dnia miesiąca, i porównaj to okno z faktycznym czasem wysyłki. Kampanie z wysyłką w odstępach mogą przenieść część odbiorców do kolejnego okresu. Ponieważ data odczytu może się zmienić ze względów operacyjnych, poproś partnera Sophos o potwierdzenie rzeczywistej daty, jeśli suma nadal wydaje się niewiarygodna. Przekaż listę kampanii, dane wysyłki i fakturę.

Po odnowieniu wysyłane są nieoczekiwane wiadomości

Oczekujące wiadomości z kampanii i przypomnienia mogą zostać wysłane po odnowieniu. Przed odnowieniem należy zatem przeprowadzić jednoznaczną procedurę zatrzymania i zatwierdzenia:

  1. Sprawdź osobno aktywne kampanie, wysyłki rozłożone w czasie i przypomnienia.
  2. Wstrzymaj kampanię, której dotyczy problem. W przypadku wysyłki rozłożonej w czasie zapobiega to wysłaniu wiadomości, które nie zostały jeszcze zaplanowane; wiadomości już wysłanych nie można wycofać.
  3. Dopóki kampania jest aktywna, ustaw datę zakończenia tak, aby nie wysyłano dalszych wiadomości z kampanii ani przypomnień. Kampanii, która już się zakończyła, nie można edytować.
  4. Sprawdź, czy nie pozostały żadne niepożądane wysyłki. Dopiero potem odnów licencję.