Saltar para o conteudo
Avanet

Sophos Phish Threat: Proteção e governança de dados

Sophos Phish Threat processa dados sobre indivíduos identificáveis durante simulações e treinamento: pelo menos atribuições de destinatários e campanhas, eventos de entrega e resposta e status de treinamento. Esses dados são úteis para um programa de conscientização, mas não podem ser explorados sem uma finalidade definida, acesso autorizado e ciclo de vida regulamentado.

Este runbook descreve um processo interno controlado, não aconselhamento jurídico. Os departamentos internos responsáveis decidem que base jurídica, direitos de participação, obrigações de informação ou períodos de retenção se aplicam a uma empresa específica. O facto de uma campanha ser tecnicamente possível não significa que tenha aprovação operacional ou jurídica.

Definir meta de governança

Antes da primeira campanha, o proprietário responsável aprova um breve conceito operacional. Responde pelo menos:

  • Que objetivo específico de conscientização ou treinamento o programa busca?
  • Quais funcionários, pessoas externas ou unidades organizacionais estão no escopo e quais expressamente não estão?
  • Quais reações e níveis de treinamento são necessários e quais dados não são deliberadamente utilizados?
  • Quem pode criar e aprovar campanhas e quem pode ver, exportar ou eliminar resultados individuais?
  • Como os participantes serão informados e quem poderão contactar em caso de dúvidas?
  • Por quanto tempo são necessários os ficheiros exportados localmente, os tickets e outras cópias?
  • O que acontece em caso de envio incorreto, reclamações, segredos reais inseridos ou suspeita de um incidente de segurança real?
  • Como são consideradas as entradas, mudanças de função, ausências prolongadas e saídas?

O propósito aprovado é formulado de forma tão restrita que cada campanha e cada avaliação podem ser verificadas em relação a ele. “Melhorar a segurança” por si só é demasiado vago. Um objetivo verificável seria treinar o relato seguro de e-mails suspeitos em um grupo-alvo definido, sem usar resultados individuais como prova isolada de desempenho.

Esclareça as responsabilidades e a função do fornecedor

A organização decide sobre a finalidade, grupo-alvo, conteúdo da campanha, avaliação e reutilização interna. Estas decisões não podem ser delegadas ao Sophos Fusion (anteriormente Sophos Central). Os documentos contratuais da Sophos também distinguem entre o processamento em nome do cliente e as atividades de processamento da própria Sophos. Portanto, o Data Processing Addendum aplicável ao tenant, o Sophos Group Privacy Notice atual e as informações de proteção de dados específicas do produto são verificados juntamente com o contrato e o License Schedule.

As equipas responsáveis pelos contratos e pela proteção de dados documentam, em especial:

  • quais partes e serviços são abrangidos pelo contrato;
  • quais instruções, tipos de dados, grupos de pessoas afetadas e finalidades de processamento se aplicam;
  • quais medidas técnicas e organizacionais são prometidas e como serão verificadas;
  • como são tratados os subprocessadores e as transferências internacionais;
  • que suporte é fornecido para consultas, incidentes de segurança e auditorias;
  • quais regras se aplicam para devolução ou exclusão após o término do contrato.

Esta análise não substitui a avaliação jurídica da própria organização. A versão do contrato, o tenant, a região dos dados e os produtos utilizados são documentados em conjunto; uma página geral da Sophos não demonstra qual contrato se aplica a um cliente específico.

Planeje funções com separação de tarefas

Um modelo prático separa a responsabilidade pelo programa, a implementação técnica e a análise dos resultados individuais:

papelTarefaNão incluído automaticamente
Proprietário do programaResponsável pelo propósito, grupo-alvo, métricas, orçamento e revisãoAdministração do Sophos Fusion ou acesso a resultados individuais
Equipas responsáveis pela proteção de dados, assuntos jurídicos, RH ou representação dos trabalhadoresRealizar o processo de análise e participação exigido pelas regras internasConfiguração técnica da campanha
Operador de campanhaConfigurar, testar, iniciar e interromper uma campanha aprovadaAlterações unilaterais à finalidade, ao âmbito ou às regras de escalonamento
Revisor de resultadosAvaliar relatórios para a finalidade aprovada e documentar ações de acompanhamentodistribuição geral de dados brutos ou classificações
Administrador do Sophos FusionGerir identidades, funções e acessos técnicosDecisões de conteúdo sobre consequências individuais
Helpdesk ou responsável pelo incidenteTratar erros de entrega, envios incorretos e comunicações de segurançaAvaliação comportamental rotineira de todos os participantes

No Sophos Fusion, as funções predefinidas Help Desk e Read-only com uma licença Phish Threat veem usuários, campanhas, séries, resultados e relatórios. Read-only portanto não significa “sem acesso a resultados pessoais”. Help Desk também não é automaticamente adequado para acesso mínimo. As funções são atribuídas de acordo com Sophos Fusion Atribuir corretamente funções de administração e verificadas com uma conta de teste.

Para resultados particularmente sensíveis, não só verifica se uma conta pode fazer alterações, mas também se pode ver campanhas, relatórios, registos sensíveis e exportações. Pelo menos duas pessoas responsáveis asseguram um caminho de recuperação administrativa; contas de administrador compartilhadas são evitadas.

Minimize os dados

Uma matriz de dados é criada antecipadamente para cada campanha:

Área de dadosFinalidade típicaMinimização
Nome, endereço de e-mail profissional, grupoEntrega e atribuição ao grupo-alvoUtilizar apenas identidades profissionais aprovadas e os grupos necessários
Atribuição de campanha e treinamentoImplementação do cenário aprovadoatribuir apenas idioma, conteúdo e treinamento necessários apropriados
Status de entregaDistinguir erros de comportamentoPending, Failed e Blocklisted não devem ser considerados uma resposta do usuário
Abrir, relatar, clicar, entrada de credencial simulada ou ação de anexoAvalie o impacto da conscientizaçãoavaliar apenas os tipos de eventos necessários; registar o contexto e os limites da medição
Início e fim do treinamentoacompanhar o treinamento necessáriouse apenas durante o período e finalidade especificados
PDF/CSV Exportevidência aprovada ou análise limitadaExporte apenas a visualização que você precisa, armazene-a com segurança e exclua cópias

Os modelos não contêm segredos reais, casos reais de clientes ou detalhes pessoais desnecessários. Os nomes das campanhas e as notas internas também são escolhidos de forma a não revelar informações de saúde, procedimentos de recursos humanos ou outras informações desnecessariamente sensíveis. Senhas produtivas, tokens e links de rastreamento completos não pertencem a tickets ou avaliações normais.

O índice Entered Credentials descreve um evento em uma campanha simulada Credential Harvesting. Não pode ser apresentado como prova de que uma conta real foi comprometida. Da mesma forma, Email opened não é o mesmo que um clique, e a falha na conclusão do treinamento não prova negação.

Controlar grupos-alvo e exclusões

O grupo-alvo não é verificado apenas na última etapa do assistente. O responsável funcional fornece uma lista aprovada ou um grupo claramente definido; o operador compara-a com a seleção efetiva em Enroll Users.

Antes de cada partida, pelo menos estes casos são verificados:

  • pessoas que saíram, cujas contas estão bloqueadas ou que ainda não iniciaram funções;
  • ausências mais prolongadas, caso sejam excluídas ou postergadas conforme processo interno;
  • caixas de correio compartilhadas, listas de distribuição, contas técnicas e de serviços;
  • pessoas externas, fornecedores e parceiros fora do escopo aprovado;
  • grupos especialmente supervisionados onde o conteúdo ou o momento precisam ser ajustados;
  • objetos de diretório de teste, duplicados ou obsoletos;
  • pessoas que não participam devido a um processo de exceção documentado.

As exclusões são justificadas, programadas e atribuídas a um proprietário. Elas não podem ser mantidas como uma lista-sombra permanente que nunca seja reavaliada. A principal fonte de identidade e a associação ao grupo são verificadas antes do envio; estoques paralelos manuais são evitados. O ciclo de vida do usuário do Sophos Fusion é descrito em Sophos Fusion Gerenciar usuários e grupos.

Auto-enroll new users to this campaign ou Auto-enroll new users to this series estende o escopo para usuários recém-adicionados ao Sophos Fusion. A opção não é um filtro de departamento. Ela só será usada se a inscrição contínua for expressamente aprovada e o processo de integração excluir contas inválidas em tempo hábil. Para obter detalhes, consulte Registro Automático de Novos Usuários.

Comunicação e implementação justa

Antes da operação regular, é aprovada uma linha de comunicação. Explica de forma adequada a finalidade, os responsáveis, as categorias básicas dos dados tratados, a avaliação pretendida, os pontos de contacto e o tratamento dos resultados. O fato de uma organização anunciar datas ou cenários específicos com antecedência é uma decisão interna; um efeito surpresa não justifica a realização de todo o processo secretamente ou sem pessoa de contacto.

As seguintes diretrizes também se aplicam a cada campanha:

  • O conteúdo e a linguagem adequam-se ao grupo-alvo e evitam medos, constrangimentos ou referências desnecessárias a situações pessoais particularmente estressantes.
  • A simulação nunca pede pagamentos reais, partilha de segredos reais ou ações perigosas.
  • O Helpdesk e o Security Operations conhecem as janelas da campanha e os caminhos de escalonamento sem obter resultados mais amplos do que o necessário.
  • Uma resolução ou comunicação de treinamento explica o comportamento seguro desejado e um caminho real de denúncia.
  • Reclamações e solicitações de informações, correções ou exclusões não são improvisadas, mas sim repassadas ao processo definido internamente.

Aprovação antes do início

Uma campanha só pode entrar em produção após uma revisão documentada por duas pessoas. O lançamento inclui:

  1. verificar o tenant correto e uma licença Phish Threat válida;
  2. Confirme o propósito, propriedade, aprovação interna e participação necessária, se aplicável;
  3. Verifique público, exclusões, idioma, template, treinamento, datas de início e término;
  4. testar domínios verificados e rota de entrega com um pequeno grupo piloto aprovado;
  5. testar o acesso aos resultados e as permissões de exportação com as funções previstas;
  6. Confirmar helpdesk, canais de incidentes e comunicação;
  7. estabelecer regras locais de retenção e eliminação para exportações e documentação de acompanhamento;
  8. só então conclua no assistente Review and Schedule.

O planejamento de licenças pertence ao mesmo controle: Phish Threat conta destinatários únicos assim que um e-mail de campanha ou treinamento é enviado. Excluir ou encerrar não remove retroativamente tal uso. O modelo de contagem é descrito em Como o Sophos Fusion é licenciado?.

Limite e interprete corretamente os resultados

A avaliação é iniciada via My Products > Phish Threat. As campanhas individuais são abertas em My Products > Phish Threat > Campaigns; as vistas que abrangem várias campanhas estão em My Products > Phish Threat > Reports > User Behavior e Reports > Training.

O proprietário do resultado determina antecipadamente qual nível se destina a quais destinatários:

  • tendências agregadas para controle e gestão de programas;
  • eventos de detalhes pessoais apenas para revisores explicitamente autorizados;
  • informações técnicas de entrega para operações ou help desk;
  • treinamento de acompanhamento e conscientização de segurança limitados;
  • RH ou gestores apenas de acordo com o procedimento interno aprovado, não automaticamente a cada acerto.

Os resultados individuais nunca são interpretados sem status de entrega, janela de tempo, tipo de campanha e limites técnicos de medição. Os recursos de segurança de e-mail podem pré-carregar imagens ou verificar links; as ausências e os problemas de entrega podem distorcer o estatuto da formação. O registro detalhado de dados é, portanto, verificado antes de serem tomadas quaisquer medidas de acompanhamento pessoal. O procedimento completo está disponível em Sophos Phish Threat Avaliar resultados e relatórios.

Export to CSV, Export to PDF e Export relacionados à campanha criam cópias de dados adicionais fora da visualização do portal. Antes do Export são confirmados a finalidade, filtro, período e grupo de destinatários. O arquivo, local de armazenamento, proprietário, permissões de acesso e prazo de exclusão são então registrados. As exportações não são distribuídas desprotegidas por e-mail e não são copiadas para armazenamento em nuvem pessoal ou tickets não controlados.

Gerir a retenção e a eliminação sem prazo não comprovado

Os recursos do Sophos documentados aqui não especificam um período de retenção geral para todos os dados de campanhas, eventos e relatórios de ameaças de phishing. Portanto, nenhum prazo de produto é inventado e um prazo interno não é apresentado como uma exclusão automática do Sophos.

Em vez disso, a organização mantém um registro de dados com regras separadas para:

  • Dados ainda visíveis no tenant do Sophos Fusion;
  • arquivos CSV e PDF baixados;
  • aprovações, avaliações, apresentações e tickets;
  • documentos de auditoria e incidentes;
  • Backups ou sistemas downstream, se tais cópias realmente existirem.

Um prazo é definido pelo proprietário responsável com base na finalidade aprovada e nos requisitos aplicáveis. Ao final do prazo, toda cópia controlável é excluída do sistema pretendido e o preenchimento é documentado. Se uma eliminação esperada no portal ou uma devolução contratual não puder ser verificada de forma independente, não se afirmará que ocorreu, mas será esclarecida com a Sophos ou com o parceiro contratual.

Clear campaign events pode excluir eventos de um usuário dos resultados da campanha. Email sent é retido e a ação é registrada em Audit Log. O recurso, portanto, não é uma exclusão completa do usuário nem uma prova de que todas as cópias foram removidas do Sophos ou das exportações locais. Antes da ação são verificados a autorização, o alcance, a preservação necessária das provas e as cópias restantes.

Lidar com incidentes e erros de envio

Um incidente de governança ocorre, por exemplo, quando um grupo-alvo não aprovado é contatado, conteúdo inapropriado é enviado, resultados são divulgados sem autorização ou um destinatário insere um segredo real em um fluxo de simulação. Então se aplica o seguinte:

  1. Abra a campanha em My Products > Phish Threat > Campaigns e interrompa os envios pendentes com Pause, se a ação estiver disponível.
  2. Documente minimamente a hora, o ID da campanha, o grupo de destinatários, as mensagens já enviadas e as exportações conhecidas.
  3. Informar o programa, a segurança, a proteção de dados e, se necessário, outros proprietários de incidentes designados internamente.
  4. limitar o acesso e a partilha; não copiar senhas ou tokens reais na documentação do caso.
  5. Se as credenciais reais puderem ser afetadas, acione o processo normal de conta e incidente de segurança. Um evento de ameaça de phishing não substitui uma investigação de conta real.
  6. Deixar que as equipas responsáveis decidam sobre as notificações necessárias, a preservação de provas e outras medidas.
  7. Só então você poderá corrigir ou excluir dados especificamente e levar em consideração todas as cópias restantes.
  8. Corrigir a causa, repetir o teste-piloto e obter nova aprovação antes de prosseguir.

Pause não recupera mensagens que já foram entregues. Como resultado, os eventos e o uso de licenças já registrados não desaparecem. Após a parada, são verificados os intervalos de envio pendentes e quaisquer campanhas futuras que possam ter sido criadas.

Offboarding e processo dos titulares dos dados

Ao sair, a origem do diretório principal é primeiro desativada ou removida do escopo de sincronização. Campanhas em execução, séries, grupos, acesso a resultados, exportações locais e funções administrativas são então verificados. Simplesmente remover uma pessoa de uma campanha não é uma exclusão completa.

Se um usuário foi registrado em uma campanha de ameaça de phishing nos últimos 30 dias, ele poderá aparecer novamente em Users & Groups após a exclusão. Antes da exclusão permanente do Sophos Fusion, Last Targeted e Last Enrolled são verificados e a janela de 30 dias é aguardada. O processo segue em Sophos Fusion Excluir e desconectar usuários com segurança. A exclusão de um usuário Sophos Fusion não prova que relatórios, tickets ou outras cópias locais exportados anteriormente foram excluídos; estes são rastreados separadamente.

Os pedidos dos titulares dos dados são coordenados através do processo interno designado para a proteção de dados ou para os RH. O operador da campanha não decide sozinho quais dados serão divulgados, retificados, limitados ou eliminados. Em vez disso, fornece à equipa responsável um registo verificável do tenant, da campanha, do período, dos eventos visíveis, das exportações e das alterações já realizadas.

Valide as operações e verifique regularmente

Após cada campanha, são validados pelo menos os seguintes pontos:

  • As listas de destinatários reais e de destino, incluindo exclusões, correspondem;
  • Delivery Status distingue as mensagens entregues das mensagens Pending, Failed e Blocklisted;
  • uma amostra em By User concorda com declarações agregadas;
  • O acesso aos resultados funciona para contas de teste autorizadas e falha para contas não autorizadas;
  • Cada CSV/PDF Export possui proprietário, finalidade, local de armazenamento e data de exclusão;
  • Incidentes, reclamações e exceções têm status e responsabilidade;
  • As ações de acompanhamento correspondem ao objetivo aprovado e não produzem classificações infundadas;
  • Fim da campanha, série em andamento e cadastro automático estão no estado esperado.

Como recomendação operacional, e não como prazo definido pela Sophos, o escopo é divulgado antes de cada campanha, campanhas em andamento, séries, exportações e incidentes abertos são verificados mensalmente, funções e acesso a resultados pessoais são recertificados trimestralmente e o conceito operacional, contrato, informações de proteção de dados, região de dados, subprocessadores, regras de exclusão e documentos de comunicação são verificados pelo menos anualmente. Uma inspeção não programada é realizada após alterações de produto, contrato, organizacionais ou legais, bem como após cada incidente.

A revisão não termina com uma lista de verificação. Os desvios recebem o proprietário, prazo e critério de sucesso. Se uma afirmação relativa ao armazenamento, eliminação, transferência ou efeito das funções não puder ser verificada no próprio tenant, ela permanecerá documentada como uma questão em aberto e será esclarecida antes da próxima campanha afetada.

Perguntas frequentes

Read-only pode ver resultados de ameaças de phishing pessoais?

Sim. A função Sophos Fusion predefinida Read-only pode ver usuários, campanhas, séries, resultados e relatórios com uma licença Phish Threat. O nome da função por si só não é, portanto, uma restrição de acesso suficiente.

Qual é o período geral de retenção do Sophos Phish Threat?

Os recursos do produto avaliados não demonstram um prazo consistente para todos os dados de campanhas, eventos e relatórios. As exportações internas recebem prazo próprio aprovado; as eliminações contratuais ou relacionadas com o produto são esclarecidas através dos documentos aplicáveis ao tenant ou diretamente com a Sophos.

Clear campaign events exclui todos os dados de um usuário?

Não. Email sent permanece nos resultados da campanha e a ação aparece em Audit Log. Objeto de usuário, exportações locais e outras cópias devem ser tratadas separadamente.