Saltar para o conteudo
Avanet

Sophos Phish Threat: registro automático de novos usuários

Com o registro automático, o Sophos Phish Threat adiciona a uma campanha ou série de campanhas os usuários recém-adicionados à conta do Sophos Fusion (anteriormente Sophos Central). Esse recurso é útil, por exemplo, para oferecer treinamento básico obrigatório a novos funcionários. No entanto, ele não funciona como filtro dinâmico de grupos: quando ativado, inclui todos os novos usuários do Fusion, e não apenas os membros de determinado departamento ou grupo de recém-contratados.

A configuração é ativada quando a campanha ou série é criada em Enroll Users. Para uma única campanha é denominado Auto-enroll new users to this campaign, para uma série é denominado Auto-enroll new users to this series.

Esclareça o propósito e os limites com antecedência

Use o registro automático se todos os usuários que forem criados nesta conta do Fusion precisarem receber a mesma campanha básica. Se apenas alguns dos novos funcionários puderem participar, mantenha uma seleção explícita de usuários ou grupos.

O gatilho técnico é a inclusão do usuário em Sophos Fusion e não a data de entrada no sistema de RH. A documentação do Sophos não faz distinção entre usuários criados manualmente, via importação ou de uma fonte de diretório para esta função. Portanto, não planeje tendo como filtro uma origem de provisionamento específica.

Requisitos, bem como limites de funções e licenças

Antes da configuração você precisa:

  • uma licença válida do Sophos Phish Threat com capacidade suficiente para o grupo-alvo atual e esperado;
  • uma conta de administrador do Sophos Fusion que pode criar campanhas ou séries de Phish Threat;
  • domínios de destinatários verificados e uma rota de entrega testada para mensagens de Phish Threat;
  • uma campanha ou série cujo conteúdo, idioma, modelo, formação, calendário e nota mínima já tenham sido validados;
  • uma aprovação documentada para adição de futuros usuários sem verificação individual;
  • um processo que leva em consideração usuários criados por engano, contas externas e usuários inelegíveis antes de criá-los no Fusion.

Uma função do Sophos Fusion ou a existência de um usuário não substitui uma licença do Phish Threat. Por outro lado, uma licença não concede direitos de administração a nenhuma conta. O número de destinatários também deve cobrir o crescimento: um usuário conta para fins de licença assim que um e-mail de campanha é enviado a ele. Consulte a documentação da Sophos sobre licenciamento e uso do Phish Threat para obter detalhes do modelo de contagem.

Comportamento por tipo de campanha

Novos usuários não são contatados ao mesmo tempo em todos os modos:

AlvoInclusão do novo usuárioPrimeira mensagem relevante
Campanha autônoma de Phishing, Credential Harvesting, Attachment ou Trainingimediatamente após o registro automático24 horas depois
Simulated attack seriesna campanha seguinte gerada pela série; sem inclusão retroativa em campanhas já iniciadasde acordo com o cronograma da campanha seguinte
Security training seriesem cada campanha de formação gerada pela série; o usuário começa sempre pelo primeiro cursoconforme o ciclo da série, não necessariamente no dia da inscrição

Uma campanha de inscrição automática independente permanece ativa até que um administrador a interrompa manualmente. Portanto, uma data final originalmente planejada não deve ser assumida como o único controle do ciclo de vida.

Em uma série formação, cada usuário recém-registrado começa com o curso 1, mesmo que outros participantes já estejam mais avançados. Os cursos serão escalonados de acordo com essa pessoa. Exemplo: O curso 1 começa normalmente em 1 de janeiro; um usuário adicionado em 15 de janeiro recebe o curso 1 em 1 de fevereiro. Para essa pessoa, o curso 2 segue em 1 de março. Um usuário adicionado posteriormente também iniciará com o curso 1 e não com o curso atual no momento do calendário.

Configurar registro automático

Configure primeiro toda a campanha ou série e siga com atenção todas as etapas do assistente. Planeje e revise com o mesmo cuidado os processos recorrentes das séries de campanhas.

  1. Abra My Products > Phish Threat > Campaigns.
  2. Para uma única campanha selecione New Campaign ou para uma série selecione New Series.
  3. Configure tipo, idioma, ataque ou formação, modelos e lembretes. Teste o conteúdo e a entrega com uma caixa de correio interna controlada.
  4. Em Enroll Users, selecione os Users ou Groups já aprovados.
  5. Dependendo do objeto, habilite Auto-enroll new users to this campaign ou Auto-enroll new users to this series.
  6. Mude para Review and Schedule com Next.
  7. Verifique nome, tipo, destinatários existentes, agendamento, formação e registro automático habilitado. Para uma série, verifique também o ritmo e o final.
  8. Conclua o assistente somente após a revisão por uma segunda pessoa com Done.

Antes de Done você pode voltar para Enroll Users e desativar a opção novamente. Um rascunho sob Campaign Drafts continua com Finish ou é descartado com Discard. Um rascunho descartado ainda não acionou um envio efetivo.

Valide de forma controlada

A função não pode ser totalmente testada com um usuário existente porque reage à inclusão de um usuário novo no Fusion. Portanto, use apenas uma conta de teste interna aprovada em um domínio verificado.

  1. Após Done, abra a campanha ou série em My Products > Phish Threat > Campaigns e verifique se a inscrição automática está ativa na configuração salva.
  2. Registre o horário inicial, o número existente de destinatários e a conta de teste aprovada.
  3. Adicione a conta de teste ao Sophos Fusion como novo usuário por meio do processo habitual.
  4. Verifique se aparece como cadastrado na campanha ou série esperada.
  5. Controle o prazo de entrega esperado: Para uma única campanha, o primeiro e-mail não é esperado até 24 horas depois; no caso de uma série de ataques simulados, apenas no início planejado da próxima campanha gerada; para uma série formação na próxima data do curso do usuário recém-registrado.
  6. Verifique a entrega, o link ou a formação e a captura de eventos com esta conta. Não considere a ausência de uma mensagem um erro antes que o intervalo de tempo previsto tenha transcorrido.
  7. Em seguida, compare o número de destinatários e uso das licenças e documente o teste.

Não recrie uma conta de teste várias vezes apenas para evitar tempos de espera. Isso pode criar objetos de usuário e destinatários adicionais e dados de campanha difíceis de interpretar.

Proteção de dados e controle operacional

As campanhas de Phish Threat processam dados pessoais e comportamentais de destinatários. Limite o acesso à configuração e aos resultados ao grupo necessário de pessoas. Documente a finalidade, a base jurídica ou a aprovação interna, o período de retenção e o caminho de escalonamento de acordo com as especificações da sua organização.

O alcance da opção é especialmente importante: um usuário recém-criado no Fusion pode ser incluído mesmo que o proprietário da campanha não o tenha verificado individualmente. Portanto, coordene a integração de usuários, a sincronização de diretórios e as operações do Phish Threat. Use os resultados para o objetivo de conscientização definido, e não como prova isolada de desempenho ou culpa sem uma análise adicional.

Investigue erros específicos

Novo usuário não está cadastrado

Primeiro verifique se o usuário foi realmente adicionado a esta conta Fusion após a ativação e se a opção está ativa no objeto correto. Verifique também se a campanha ou série está concluída e ativa, em vez de apenas salva como rascunho. Numa série simulada de ataques, o usuário não deve ser esperado em uma campanha já iniciada; ele só entra na próxima campanha criada.

O usuário está cadastrado mas ainda não recebeu mensagem

Determine o prazo de entrega conforme o modo. Um tempo de espera de 24 horas aplica-se a uma única campanha. Para séries, o envio depende da frequência. Em seguida, verifique o endereço de e-mail, domínio verificado, validade e quantidade disponível da licença Phish Threat na conta, status da campanha e fluxo de mensagens. O cadastro na Fusion não comprova a entrega na caixa postal.

Usuários indesejados são incluídos automaticamente

Isto era de se esperar se a função fosse entendida como um filtro de departamento. Aplica-se a todos os novos usuários da conta Fusion. Abra a campanha individual em andamento e selecione imediatamente Pause. Depois disso, selecione Edit, mude para Enroll Users, desative Auto-enroll new users to this campaign e remova somente os destinatários indesejados aos quais o e-mail da campanha ainda não foi enviado. Salve as alterações e verifique a lista de destinatários restantes. Selecione Resume somente se desejar que a campanha continue em execução para os destinatários restantes; caso contrário, exclua a campanha via Delete. As mensagens que já foram enviadas não podem ser recuperadas e os destinatários cujo e-mail de campanha já foi enviado não podem ser removidos.

O número de destinatários está crescendo inesperadamente

Compare o momento do aumento com a criação manual de usuários, as importações e as execuções da sincronização de diretórios. Verifique também se a opção está ativa em várias campanhas ou séries. Registre os novos usuários específicos, não apenas o total, e compare os envios previstos com a capacidade das licenças.

Interrupção, reversão e ciclo de vida

Uma reversão só pode limitar futuras inscrições e futuros envios. As mensagens já entregues, os eventos registados e a utilização de licenças já contabilizada não são removidos retroativamente.

  • Antes de Done: Desative a opção em Enroll Users ou use o rascunho em Campaign Drafts com Discard.
  • Campanha única em andamento: Abra a campanha e selecione Pause para que ataques pendentes, formação e e-mails de lembrete não sejam enviados. Em seguida, abra Edit, mude para Enroll Users, desative Auto-enroll new users to this campaign e salve a alteração. Destinatários não intencionais só poderão ser removidos enquanto o e-mail da campanha ainda não tiver sido enviado. Verifique a lista restante e selecione Resume se desejar que esta campanha continue. Caso contrário, exclua a campanha via Delete; a exclusão não pode ser desfeita.
  • Série ativa: abra a série e selecione End this series. Em Upcoming Campaigns, identifique todas as campanhas já geradas pela série e anote o nome e o início programado de cada uma. Encerrar a série não encerra essas campanhas. Encerre cada campanha separadamente assim que essa ação ficar disponível, uma semana antes do início programado. Continue comparando Upcoming Campaigns com as datas anotadas até que nenhuma campanha gerada anteriormente possa ser iniciada.
  • Mensagens já enviadas: Nenhum recall técnico. Informe o helpdesk e os responsáveis ​​​​internamente, documente o grupo de destinatários e o tempo de envio e controle a comunicação posterior de acordo com o processo de incidente aprovado.
  • Uso de licença: Encerrar ou excluir uma campanha não remove retroativamente os destinatários da janela contínua de uso.

Depois de salvar uma campanha independente, verifique em Edit > Enroll Users se Auto-enroll new users to this campaign está desativado e se a lista contém apenas os usuários pretendidos. Compare o status da campanha com o fluxo de mensagens em cada horário ainda previsto para ataques, treinamentos ou lembretes e confirme que a campanha pausada ou excluída não enviou outras mensagens. Para uma série encerrada, compare Upcoming Campaigns com a lista de datas e monitore cada início anotado até que todas as campanhas já geradas tenham sido encerradas individualmente. A remoção de um usuário do Sophos Fusion é um processo separado do ciclo de vida: interromper uma campanha não equivale a excluir um usuário. Consulte Excluir usuários do Sophos Fusion e concluir o desligamento com segurança.