Criar uma campanha do Sophos Phish Threat
Uma campanha do Sophos Phish Threat combina um objetivo de aprendizagem claro com um modelo de ataque simulado ou apenas formação, destinatários definidos e um período de avaliação limitado. O processo seguro consiste em definir o objetivo, escolher o tipo e o idioma da campanha, configurar o ataque e a formação — ou apenas a formação —, verificar os modelos, selecionar destinatários-piloto, enviar um teste e só depois guardar o agendamento de produção.
Este guia aborda uma única campanha. A inclusão automática de utilizadores que venham a ser criados no Sophos Fusion (anteriormente Sophos Central) e os processos recorrentes são abordados em Criar séries de campanhas do Phish Threat e não são ativados aqui intencionalmente.
Pré-requisitos
A licença, o acesso administrativo, os domínios dos destinatários verificados e o caminho de entrega devem estar configurados previamente. As etapas necessárias são descritas em Sophos Phish Threat: primeiros passos. Uma verificação de domínio bem-sucedida ainda não comprova que a entrega funciona; por isso, use primeiro uma caixa de correio de teste controlada.
Opcionalmente, a criação da campanha pode ser iniciada em My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. Os sinais de risco servem apenas para priorização. Mesmo assim, verifique o público-alvo preenchido previamente, a finalidade da campanha e a aprovação da organização. Restrinja o acesso à lista de riscos às pessoas responsáveis e não a trate como prova de conduta indevida individual.
Preparar a campanha
Antes de começar, registe as seguintes decisões:
- Objetivo: pretende obter uma referência inicial, testar um padrão de ataque específico ou ministrar formação obrigatória?
- Grupo-piloto: na primeira execução, use um grupo de utilizadores pequeno e representativo, com caixas de correio acessíveis.
- Critério de medição: por exemplo, taxa de cliques, introdução de credenciais simuladas, abertura de um anexo ou conclusão de uma formação.
- Período: defina o início, o fim e tempo suficiente para os lembretes de formação.
- Comunicação: informe o helpdesk, a equipa de proteção de dados e os administradores responsáveis sobre o teste aprovado, sem revelar antecipadamente aos destinatários o cenário específico. Limite os dados de destinatários e resultados à finalidade aprovada e às pessoas que precisam deles.
Os domínios dos destinatários devem estar verificados no Sophos Fusion. O Phish Threat envia e-mails de phishing simulados apenas para endereços pertencentes aos seus próprios domínios verificados. Numa conta Enterprise, os domínios devem ser adicionados e verificados em todas as unidades administrativas.
1. Escolher a campanha, o tipo e o idioma
- No Sophos Fusion, aceda a My Products > Phish Threat > Campaigns.
- Selecione New Campaign e introduza um nome exclusivo, por exemplo,
2026-Q4-Finance-Invoice-Pilot. - Escolha o tipo de campanha adequado ao objetivo:
- Phishing identifica os utilizadores que seguem um link na mensagem simulada.
- Credential Harvesting encaminha para uma página de início de sessão simulada. Um utilizador é registado como tendo caído na simulação quando introduz credenciais nessa página; não são recolhidas palavras-passe. Nunca introduza credenciais reais, mesmo num teste controlado.
- Attachment identifica a interação relevante com um anexo mal-intencionado simulado.
- Training oferece formação antiphishing sem um ataque simulado.
- Escolha o idioma dos modelos de e-mail e dos módulos de formação.
- Selecione Next.
O idioma é definido ao nível da campanha. Para públicos que falam idiomas diferentes, campanhas separadas são geralmente mais claras do que um modelo com vários idiomas.
2. Selecionar até cinco ataques para uma campanha de ataque
Esta etapa aplica-se a Phishing, Credential Harvesting e Attachment. Em Choose Attack, é possível filtrar os modelos por dificuldade ou tipo de ataque. No modelo desejado, selecione Choose this attack. Uma única campanha pode conter até cinco ataques; depois, prossiga com Next.
Mais modelos não significam necessariamente melhores resultados. Para um piloto que possa ser avaliado com clareza, um ataque costuma ser suficiente. Vários ataques são úteis quando se pretende comparar deliberadamente cenários diferentes dentro do mesmo público-alvo. O remetente, os links, as páginas de destino e o idioma de cada ataque selecionado devem corresponder ao objetivo da campanha.
Numa campanha exclusivamente de formação, a etapa Choose Attack é totalmente omitida. A campanha não contém um ataque simulado; após a seleção do tipo, o conteúdo de formação é escolhido diretamente.
3. Configurar a formação e os lembretes
Caminho A: campanha de Phishing, Credential Harvesting ou Attachment
Em Choose Training, há três opções:
- Phish Threat training: a Sophos fornece o conteúdo de formação selecionado. A Sophos recomenda esta opção.
- Use my own training: os utilizadores afetados acedem primeiro à página Sophos - Security awareness training e selecionam Go to Training para abrir o conteúdo alojado pelo cliente.
- No training: depois de o utilizador clicar numa ligação, é apresentada uma página simulada com
404 Not Found; não é disponibilizada formação.
Numa campanha de ataque, os utilizadores são inscritos automaticamente nos cursos selecionados quando caem no ataque simulado. No caso de Phishing, não recebem um e-mail inicial separado de inscrição na formação: a interação com a ligação aciona a inscrição. Depois, podem abrir a formação através da mensagem original ou de um lembrete de formação.
Numa campanha de Attachment, o acionamento depende da interação:
- No Windows, guardar, abrir e editar o anexo acionam a inscrição na formação.
- No macOS e no navegador Web, guardar e abrir acionam a inscrição na formação.
- A simples pré-visualização do anexo não aciona a inscrição na formação.
Em seguida:
- Selecione o curso de formação para os utilizadores que não passarem no ataque simulado. A lista pode ser filtrada por HTML ou Video.
- Defina o número e a frequência de envio dos lembretes de formação. O intervalo deve situar-se dentro do período planeado da campanha.
- Selecione Next.
Caminho B: campanha exclusivamente de formação
Numa campanha do tipo Training, selecione diretamente os módulos de formação e prossiga com Next. Não existe um modelo de ataque nem um acionamento decorrente da falha numa simulação. Os participantes selecionados são inscritos na formação e recebem, no início da campanha, um e-mail de inscrição com acesso à formação.
Configure os lembretes de formação de acordo com o período da campanha. Ao contrário de uma campanha de ataque, o percurso de formação começa com o e-mail de inscrição, e não apenas após uma interação do utilizador com um ataque simulado.
Os lembretes de formação enviados aos participantes não devem ser confundidos com Campaign Reminders. Estes são configurados em Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders e lembram os administradores selecionados sete dias antes do início da campanha.
4. Personalizar os modelos e considerar o impacto em toda a conta
Em Customize, selecione Edit num item. Consoante o tipo de ataque e a formação, é possível editar os seguintes componentes:
- Attack Email para todos os tipos de ataque;
- Attack Landing após um clique no link de phishing;
- Custom Attachment em cenários de anexo compatíveis;
- Reminder Email para formações ou eventos futuros;
- Caught Landing para utilizadores que não passarem no teste;
- Training Landing para utilizadores inscritos automaticamente na formação.
Os componentes de ataque aplicam-se apenas a Phishing, Credential Harvesting e Attachment. Numa campanha exclusivamente de formação, verifique o e-mail de inscrição que dá acesso direto à formação; este percurso não inclui Attack Email nem Attack Landing.
No e-mail de ataque, é possível editar o nome e o endereço do remetente, o assunto e o corpo da mensagem. Para personalizações em HTML, use Tools > Source code. As imagens só podem ser carregadas no formato PNG, e cada modelo pode ter no máximo 4 MB.
Importante: as alterações em Reminder Email, Caught Landing e Training Landing passam a ser os modelos padrão de todas as campanhas atuais e futuras da conta. Portanto, antes de guardar, verifique se a alteração realmente deve valer para toda a conta. Use Restore to Product Default para restaurar o padrão do produto correspondente.
Guarde sempre primeiro a página de destino aberta através de Save. Só depois poderá editar a página de destino seguinte. Quando existem vários ataques, Next permanece desativado até todas as alterações serem guardadas.
Personalização, pré-visualização e teste
Utilize campos de personalização apenas se os dados de utilizador necessários estiverem registados no Sophos Fusion. Verifique especialmente {FirstName} e {LastName} no e-mail de teste. Para utilizadores sincronizados pelo Active Directory, o Central importa o Display Name e o divide para preencher essas duas variáveis. Por isso, mantenha o Display Name no formato Vorname Nachname. Se isso não for possível na fonte de diretório, importe os utilizadores por CSV com os nomes formatados corretamente ou remova as variáveis do modelo. Depois, envie outro e-mail de teste.
Verifique na pré-visualização cada e-mail e página de destino alterados. Em seguida, use a função de teste para enviar um e-mail de teste a uma caixa de correio interna controlada. Verifique:
- o nome visível e o endereço do remetente, além do assunto;
- a substituição de todos os campos de personalização;
- a apresentação em computadores e dispositivos móveis;
- o destino da ligação, a página de destino e o encaminhamento para a formação;
- a entrega na caixa de entrada, no correio não solicitado ou na quarentena.
Uma pré-visualização bem-sucedida confirma apenas a apresentação. Só o e-mail de teste recebido confirma também o fluxo de correio. Abra os links de teste exclusivamente na caixa de correio-piloto aprovada, para que interações não intencionais não distorçam a avaliação posterior.
Depois do teste, selecione Save e, em seguida, Next.
5. Inscrever utilizadores e grupos
Em Enroll Users, selecione os Users ou Groups previstos. Na primeira execução, deve ser o grupo-piloto preparado.
- Para utilizadores individuais com um domínio de e-mail não verificado, a Sophos apresenta um aviso e não os inclui.
- Se um grupo contiver endereços de domínios verificados e não verificados, a Sophos inclui apenas os endereços dos domínios verificados e apresenta um aviso.
- A verificação do domínio pode ser iniciada em Verify domains. Depois, volte para Phish Threat e continue a criação da campanha.
A opção Auto-enroll new users to this campaign permanece desativada neste procedimento. Numa campanha independente, os novos utilizadores adicionados à conta do Central seriam inscritos imediatamente e receberiam o primeiro e-mail da campanha 24 horas depois. Além disso, a campanha permaneceria ativa até ser encerrada manualmente. Isto não corresponde ao período fixo planeado aqui nem substitui a lista de destinatários cuidadosamente verificada para esta execução.
Selecione Next para aceder a Review and Schedule.
6. Rever, agendar e definir a pontuação mínima
Em Review and Schedule, verifique novamente todas as informações anteriores. Há duas opções de agendamento:
- Launch at scheduled time: defina Start Date e End Date. Um início agendado deve estar pelo menos uma hora no futuro e só pode ocorrer a uma hora certa. O envio dos primeiros e-mails começa à hora de início.
- Launch immediately: a campanha é ativada após a conclusão; ainda é necessário definir uma End Date. Não use esta opção enquanto os destinatários, o modelo e a entrega do teste não tiverem a aprovação final.
Após a End Date, a Sophos não recolhe novos dados da campanha nem envia outros e-mails de campanha ou de lembrete. As ações dos utilizadores posteriores a essa data não aparecem nos resultados da campanha. Por conseguinte, a data de fim deve ser posterior ao último envio planeado e aos lembretes de formação previstos.
Em Sending Increment, as mensagens podem ser distribuídas por fases. Para isso, defina a percentagem de destinatários por fase e o intervalo entre as fases. A percentagem pode ser reduzida até 5 %. A Sophos mostra uma estimativa de quantos dias serão necessários para concluir o envio. O último envio estimado deve ocorrer antes da End Date.
Em seguida, defina a pontuação mínima para cada módulo de formação selecionado. O valor predefinido de cada formação é 80 %; esta pontuação avalia a conclusão da respetiva formação, não a aprovação no teste de phishing simulado. Se tiver selecionado várias formações, escolha Next e defina separadamente a pontuação de cada uma. As pontuações mínimas devem estar alinhadas com o objetivo da campanha antes do início e não devem ser alteradas posteriormente apenas para favorecer um resultado pretendido.
Para concluir, selecione Done. A configuração será guardada e ativada ou agendada de acordo com a opção de início escolhida. Antes desta etapa, compare novamente o nome da campanha, o número de destinatários, o tipo de início e o fuso horário com a aprovação.
Limitar erros após guardar
Se identificar um erro depois de selecionar Done, abra imediatamente a campanha em My Products > Phish Threat > Campaigns e selecione Pause. Não é possível recuperar e-mails já enviados. No envio faseado, a pausa impede apenas o envio dos e-mails restantes que ainda não foram programados; verifique primeiro quais destinatários já foram contactados.
Uma campanha pausada pode ser alterada para o restante do processo usando Edit. O tipo de campanha e a Start Date não podem ser alterados, e não é possível remover destinatários aos quais o e-mail da campanha já foi enviado. Após a correção, verifique os destinatários, o conteúdo, a End Date e o envio restante antes de selecionar Resume. Uma campanha já encerrada não pode ser prorrogada nem editada; nesse caso, crie uma nova campanha. O ciclo de vida completo é descrito em Gerir campanhas do Phish Threat.
Validar a campanha
Depois de selecionar Done, não confie apenas numa mensagem de confirmação. Em My Products > Phish Threat > Campaigns, abra a nova entrada e verifique os seguintes pontos:
- O nome, o tipo e o idioma da campanha estão corretos; numa campanha de ataque, o número de ataques também está correto.
- A formação, o intervalo dos lembretes e a pontuação mínima correspondem à aprovação.
- Apenas os utilizadores ou grupos esperados estão inscritos; os avisos sobre domínios não verificados foram resolvidos.
- As datas de início e de fim, bem como o fuso horário, estão corretos.
- Em Sending Increment, a percentagem, o intervalo e a duração estimada do envio são compatíveis com a End Date.
- O estado corresponde ao tipo de início escolhido: agendado para uma data futura ou iniciado no caso de início imediato.
- A caixa de correio de teste controlada recebeu o e-mail de teste, e a ligação, a página de destino e a formação foram apresentadas conforme previsto.
Se um destinatário não for incluído como esperado, verifique primeiro a verificação do domínio, o endereço de e-mail do utilizador e a associação ao grupo; depois, prossiga com Resolver erros de entrega do Phish Threat. Se {FirstName} ou {LastName} forem substituídos incorretamente num e-mail de teste personalizado, corrija o Display Name dos utilizadores sincronizados pelo AD para o formato Vorname Nachname ou use uma importação CSV formatada corretamente e teste novamente. Use a campanha com o público-alvo de produção apenas quando a lista de destinatários, a entrega do teste e o período estiverem corretos.