Sophos Phish Threat: Criar séries de campanhas e planear com segurança
Com uma série de campanhas, o Sophos Phish Threat repete simulações de ataques ou formações de segurança com uma periodicidade fixa. Uma série não é apenas uma campanha individual de longa duração: a Sophos gera campanhas individuais, cujo conteúdo e participantes dependem do tipo de série e das definições escolhidas.
A configuração é efetuada no Sophos Fusion (anteriormente Sophos Central) em My Products > Phish Threat > Campaigns, através de New Series.
Pré-requisitos
A licença, o acesso administrativo e os domínios dos destinatários verificados têm de ser configurados previamente. Sophos Phish Threat: Primeiros passos descreve estes pré-requisitos básicos. Um domínio verificado ainda não garante uma entrega funcional: configure o fluxo de correio, de acordo com a plataforma, através de Phish Threat para Microsoft 365 ou Phish Threat para Google Workspace e verifique também a lista de remetentes permitidos do Phish Threat.
Teste a entrega com uma caixa de correio interna controlada antes de criar uma série para o público-alvo final. A criação de uma campanha individual separada é descrita em Criar uma campanha Sophos Phish Threat.
Definir o tipo de série antes da configuração
Em Get Started, insira o nome da campanha e escolha um dos dois tipos de série:
| Tipo de série | Propósito | Resultado importante |
|---|---|---|
| Simulated attack series | Testar repetidamente os utilizadores com ataques simulados | O tipo de ataque, a dificuldade e a formação de acompanhamento opcional são definidos como regras da série |
| Security training series | Inscrever periodicamente os utilizadores em formações obrigatórias | São planeados um ou mais cursos de formação e o limiar de aprovação |
O tipo de série determina as páginas seguintes do assistente. Por isso, defina antecipadamente se o objetivo principal é medir o comportamento dos utilizadores ou estabelecer um plano de formação obrigatório.
Em seguida, escolha a periodicidade e o idioma dos e-mails e materiais de formação e clique em Next. O idioma deve ser adequado ao modelo de ataque, ao conteúdo da formação e ao público-alvo; o idioma da conta do administrador não é determinante.
Configurar série de ataques simulados
Três tipos de ataque estão disponíveis em Series preferences:
- Phishing leva os utilizadores a clicar numa ligação incluída num e-mail.
- Credential Harvesting conduz a um site falso e solicita a introdução de credenciais de início de sessão. A Sophos não recolhe palavras-passe durante este processo.
- Attachment leva os utilizadores a abrir um anexo de e-mail malicioso simulado.
Pode selecionar vários tipos de ataque. No entanto, para um processo controlável, recomenda-se um tipo de ataque por série. Se forem selecionados vários tipos, a Sophos utilizará, em cada campanha gerada a partir da série, um tipo escolhido aleatoriamente. Numa série trimestral, por exemplo, é feita uma nova escolha aleatória em cada trimestre. Não é possível inferir uma rotação fixa desta seleção múltipla.
Em seguida, defina o nível de dificuldade e decida se os utilizadores que caírem na simulação devem ser inscritos numa formação. Por predefinição, a Sophos atribui uma formação adequada aos ataques selecionados. Se utilizar formação de acompanhamento, defina também o limiar de aprovação; o valor predefinido é 80 %.
Verifique duas métricas de sucesso diferentes separadamente:
- A simulação de ataque mede se o utilizador reagiu à simulação.
- O limiar de aprovação determina se a formação subsequente foi concluída com êxito.
Após a verificação, clique em Next.
Configurar uma série de formações de segurança
Em Series selections, abra um curso para consultar o respetivo resumo. Com Choose this training, adicione-o à série. É possível selecionar vários cursos de formação.
Se selecionar vários cursos, verifique se todas as formações são adequadas ao público-alvo. Em Review & Schedule, defina o limiar de aprovação de cada formação. O valor predefinido também é 80 %; clique em Next para passar ao limiar de aprovação do curso seguinte.
Destinatários e inscrição automática
Em Enroll Users, selecione os Users ou Groups pretendidos. Ative Auto-enroll new users to this series apenas se os utilizadores criados posteriormente no Sophos Fusion deverem ser incluídos na série sem nova aprovação.
A inscrição automática funciona de forma diferente consoante a série:
- Numa série de ataques simulados, os novos utilizadores são incluídos na próxima campanha gerada pela série. Não são adicionados posteriormente a campanhas já iniciadas.
- Numa Security training series, a Sophos inclui novos utilizadores em cada campanha de formação da série; estes começam pela primeira campanha. Se vários cursos estiverem organizados como uma série de formação, cada utilizador recém-inscrito começa pelo primeiro curso.
- O envio continua a seguir a periodicidade da série e não começa necessariamente no dia da inscrição. Se um curso mensal começar no dia 1 de um mês e um utilizador se inscrever no dia 15, só receberá o primeiro e-mail de formação no dia 1 do mês seguinte. Os cursos posteriores serão adiados em conformidade para esse utilizador.
As diferenças em relação a campanhas independentes e outros tipos de série são explicadas em Inscrição automática no Phish Threat.
Domínios verificados e unidades administrativas
Os e-mails de phishing simulados só podem ser enviados para endereços de domínios que pertençam à empresa e tenham sido verificados no Sophos Fusion.
- Se a seleção de utilizadores incluir endereços de domínios não verificados, Enroll Users apresenta um aviso.
- Se um grupo incluir endereços verificados e não verificados, a Sophos considera apenas os endereços dos domínios verificados e apresenta também um aviso.
- Utilize Verify domains no aviso para aceder à verificação. Depois de a concluir, regresse à criação da campanha através de Phish Threat.
- No Sophos Central Enterprise, o domínio deve ser adicionado e verificado separadamente em cada Sub-Estate afetado. Uma verificação em outro Sub-Estate não é suficiente.
Se um grupo incluir endereços de ambos os tipos, não prossiga apenas com os endereços permitidos sem os verificar. Caso contrário, a série poderá iniciar-se sem erros, mas não chegar ao público-alvo previsto.
Verificar e planear
Depois de clicar em Next, abra o passo Review & Schedule. Verifique cada secção e utilize Edit antes de guardar a série.
Para uma série de ataques simulados, defina em End Series o número de meses ou When I cancel. As ações dos utilizadores posteriores à data de fim deixam de ser consideradas nos resultados da campanha. Por isso, reserve tempo suficiente para as reações e para uma eventual formação de acompanhamento. When I cancel não é uma condição de fim automática; a série continua até ser terminada manualmente.
Para uma série de formações, defina o início da série e o limiar de aprovação. Se existirem várias formações, verifique cada curso individualmente. Só deve concluir o assistente com Done quando o tipo de série, a periodicidade, o idioma, o conteúdo, os destinatários e o calendário estiverem corretos.
O envio faseado não está disponível durante a criação
Não é possível definir um Sending Increment ao criar a série de campanhas. O envio faseado só pode ser configurado depois de guardar, editando a série antes do seu início.
Neste passo, defina:
- a percentagem de utilizadores por fase de envio,
- o intervalo entre as fases,
- e com base na estimativa exibida, quantos dias o envio completo levará.
Este procedimento é importante: primeiro, guarde a série com Done; depois, volte a editá-la antes do início e defina as fases de envio. Não inicie a série manualmente antes de concluir esta segunda verificação. Nas séries mensais, a campanha gerada automaticamente também tem de ser verificada durante o período limitado em Upcoming Campaigns.
Validação antes do primeiro lançamento em produção
Utilize uma lista de verificação documentada para a aprovação:
- Tipo de série: A série corresponde ao objetivo — simulação de ataque ou formação obrigatória?
- Periodicidade: A frequência, a primeira data de início e a data de fim pretendida para a série estão corretas?
- Idioma: O idioma dos e-mails e da formação corresponde ao público-alvo?
- Ataque: Foi escolhido apenas o tipo de ataque pretendido ou pretende-se explicitamente a seleção aleatória de vários tipos?
- Formação: A atribuição do curso e o limiar de aprovação estão corretos para cada curso?
- Destinatários: O número de utilizadores e grupos corresponde ao âmbito aprovado? Os avisos relativos a endereços omitidos foram esclarecidos?
- Domínios: Todos os domínios dos destinatários foram verificados na unidade administrativa correta?
- Inscrição automática: A inclusão futura de utilizadores recém-criados no Sophos Fusion é pretendida e foi aprovada pela organização?
- Fases de envio: A série guardada foi novamente editada antes do início e a duração total prevista foi verificada?
- Campanha iminente: O conteúdo e os destinatários da primeira campanha concretamente gerada estão corretos?
Teste novos modelos, fontes de destinatários ou definições do fluxo de correio numa campanha individual separada ou série-piloto com um pequeno público interno. Verifique a mensagem entregue, a página de destino, o registo de eventos e, se aplicável, a atribuição da formação. Em seguida, volte a criar a série de produção com a seleção final de destinatários novamente verificada. Não conte com a possibilidade de alterar o público-alvo de uma série já guardada, passando do grupo-piloto para o grupo de produção.
Parar a série e limitar as consequências
Até concluir com Done, pode corrigir as páginas do assistente. Uma entrada incompleta aparece em Campaign Drafts; aí pode retomá-la com Finish ou removê-la com Discard. Depois de guardar, pode editar o envio faseado antes do início; não conte com a possibilidade de alterar posteriormente as outras opções da série. Nas séries mensais, a campanha individual gerada pode ser ajustada durante a semana em que aparece em Upcoming Campaigns.
Para terminar uma série ativa, abra a série de campanhas e selecione End this series. Esta ação não termina automaticamente todas as campanhas já geradas a partir da série: essas entradas podem continuar a aparecer em Upcoming Campaigns. Cada uma dessas campanhas só pode ser terminada a partir de uma semana antes da data prevista. Por isso, verifique também esta secção depois de terminar a série.
Se já estiver em curso uma campanha individual e pretender interromper temporariamente os envios seguintes, utilize Pause. Os e-mails de ataque, formação e lembrete deixam então de ser enviados aos utilizadores restantes; as mensagens já entregues não são recolhidas. Durante a pausa, pode editar a campanha com Edit; Campaign Type e Campaign Start Date não podem ser alterados, e um destinatário a quem já tenha sido enviado um e-mail já não pode ser removido.
Depois do envio, não é tecnicamente possível recolher e-mails já entregues. As alterações efetuadas após Resume aplicam-se ao restante da campanha e não alteram eventos anteriores. Se a série tiver uma data de fim definida, as ações posteriores dos utilizadores são simplesmente excluídas dos resultados da campanha.
Portanto, em caso de configuração incorreta:
- Não iniciar manualmente uma campanha futura que ainda não tenha começado.
- Numa série ainda não iniciada, se necessário, corrigir apenas a definição documentada e editável do envio faseado; não presumir que os destinatários e a inscrição automática podem ser alterados posteriormente.
- Parar uma campanha individual em andamento com Pause e corrigir os valores ainda alteráveis.
- Terminar uma série ativa que já não seja necessária através de End this series e, em seguida, verificar separadamente as campanhas futuras já geradas.
- Documentar as mensagens já enviadas e os eventos registados como estado existente.
- Validar primeiro as correções com destinatários internos e só depois selecionar Resume ou reagendar a campanha.
O limite seguro de reversão situa-se, portanto, antes do envio para cada destinatário. Depois disso, Pause e End this series apenas limitam processos futuros; as simulações já entregues e os eventos anteriores não são revertidos. Outras ações para consultar o estado, editar e terminar campanhas são descritas em Gerir campanhas do Phish Threat.