Sophos Phish Threat: calcular corretamente o licenciamento e a utilização
O Sophos Phish Threat é licenciado por cada utilizador que recebe um e-mail de uma campanha Phish Threat. Isto aplica-se tanto a simulações de ataques como a campanhas exclusivamente de formação. O número de campanhas ou de e-mails por pessoa não aumenta a necessidade de licenças: cada destinatário único conta apenas uma vez no período em análise.
Verificação rápida: Em Profile icon > Licensing, verifique o produto, a quantidade e a data de expiração. A utilização calculada encontra-se em Reports > Email Security > License Usage Summary. No entanto, este relatório combina o Sophos Email e o Sophos Phish Threat e não discrimina os dois produtos. Para uma comparação fiável, também é necessário conhecer os destinatários efetivos das campanhas.
Pré-requisitos para uma verificação fiável
Antes da comparação, devem estar disponíveis as seguintes informações:
- acesso ao tenant correto do Sophos Fusion e uma função de administrador com permissões suficientes;
- o License Schedule atual, com o produto, a quantidade adquirida e o período de vigência;
- para clientes MSP, se o Phish Threat é faturado através do modelo Flex mensal;
- uma lista das campanhas, dos períodos de envio e dos destinatários únicos;
- se também for utilizado o Sophos Email, o número de utilizadores e Shared Mailboxes contabilizados nesse produto durante o mesmo período.
Para efeitos de comparação operacional, o valor indicado no portal deve ser sempre verificado em conjunto com o License Schedule atual.
Quando um utilizador consome uma licença
A simples atribuição de um utilizador a uma campanha planeada não gera utilização. O que importa é que um e-mail de campanha seja enviado ou entregue a esse utilizador. Por conseguinte, a data de envio é mais importante do que as datas de criação, início ou fim da campanha.
Para as licenças Phish Threat normais, é necessário distinguir duas perspetivas:
- Utilização no portal: A Sophos calcula diariamente a utilização com base nos utilizadores únicos que receberam e-mails de campanha nos últimos 30 dias.
- Necessidade de licenças: Durante o período de vigência, a quantidade disponível deve abranger todos os utilizadores que realmente utilizam o Phish Threat. O facto de um destinatário deixar de aparecer na visualização contínua após 30 dias não cria um conjunto rotativo de licenças.
Um utilizador conta apenas uma vez, mesmo que receba um ou cem e-mails de campanha. Por conseguinte, várias campanhas dirigidas ao mesmo grupo-alvo não aumentam automaticamente a quantidade de licenças necessária; um grupo-alvo adicional aumenta-a.
Exemplo: campanhas repetidas para os mesmos utilizadores
Uma organização dispõe de licenças para 80 utilizadores. Em setembro, as mesmas 80 pessoas recebem primeiro uma simulação de phishing e, posteriormente, uma campanha exclusivamente de formação. O segundo e-mail não acrescenta outros 80 utilizadores: o total mantém-se em 80 destinatários únicos.
Se forem contactadas mais 20 pessoas na segunda campanha, o grupo-alvo único passa a abranger 100 utilizadores. Nesse caso, é necessário verificar se as licenças disponíveis e os requisitos contratuais abrangem 100 utilizadores.
Atribuir corretamente os envios que atravessam limites de faturação
A Sophos atribui a utilização ao período em que os e-mails de campanha são entregues. Se uma campanha distribuir os envios por intervalos, os respetivos destinatários podem, por isso, aparecer em períodos de faturação diferentes.
| Cenário de envio | Utilização no primeiro período | Utilização no segundo período |
|---|---|---|
| Uma campanha, todos os 20 e-mails antes da data-limite | 20 | 0 |
| Uma campanha, 16 e-mails antes e 4 depois da data-limite | 16 | 4 |
| Duas campanhas, 20 destinatários; 10 recebem outro e-mail no mesmo período | 20 | 0 |
| Primeira campanha para 20 destinatários; dos 10 e-mails de uma segunda campanha, 2 são enviados antes e 8 depois da data-limite | 20 | 8 |
O exemplo demonstra duas regras: cada destinatário único conta uma vez por período e a entrega efetiva determina a atribuição temporal. Contudo, para o planeamento da capacidade e a renovação, deve considerar-se todo o grupo-alvo, e não apenas um subconjunto ocasionalmente reduzido pouco antes da data-limite.
Faturação Flex mensal para clientes MSP
O licenciamento mensal do Sophos Phish Threat está disponível através do programa MSP Flex. A faturação baseia-se nos destinatários únicos aos quais foram enviados e-mails de campanha durante o respetivo período de faturação. Vários e-mails enviados à mesma pessoa contam apenas uma vez nesse período. Se não for enviado qualquer e-mail de campanha durante um mês, não é gerada utilização do Phish Threat nesse mês.
A faturação é mensal, do primeiro ao último dia de calendário. Segundo a Sophos, os dados de utilização são normalmente recolhidos no dia 22 de cada mês, embora esta data possa mudar por motivos operacionais. É, por isso, necessário distinguir o mês da fatura da janela de utilização registada. No exemplo da Sophos, a utilização faturada em 30 de junho abrange o período de 23 de maio a 22 de junho. Um e-mail de campanha enviado em 23 de junho é incluído na leitura de 22 de julho e faturado em 31 de julho. As campanhas que atravessam a data da leitura são divididas em conformidade.
Para efetuar a comparação, exporte ou documente, pelo menos:
- o nome da campanha;
- o período de envio efetivo;
- os destinatários únicos;
- os destinatários cujos e-mails foram enviados após a data de leitura prevista;
- a data de leitura prevista e a janela de utilização daí resultante.
Verificar a utilização das licenças no Sophos Fusion
- Abra Profile icon > Licensing.
- Verifique se Sophos Phish Threat, o tipo e a quantidade de licenças esperados e a data de expiração correta constam do tenant atual.
- Abra Reports > Email Security > License Usage Summary.
- Selecione a análise mais recente pela data e hora locais e documente-a juntamente com a utilização apresentada.
- Identifique os destinatários únicos das campanhas Phish Threat enviadas nos últimos 30 dias.
- Se o Sophos Email estiver ativo, contabilize separadamente os respetivos utilizadores e Shared Mailboxes relevantes.
- Compare o valor do portal, os destinatários das campanhas, a utilização do Sophos Email e a quantidade adquirida. Tenha em conta que a Sophos recalcula diariamente a utilização do Phish Threat e atualiza a componente do Sophos Email a cada quatro horas.
Por que motivo o relatório não corresponde diretamente ao valor do Phish Threat
O License Usage Summary apresenta a utilização única combinada do Sophos Email e do Sophos Phish Threat. Não discrimina a proporção de cada produto. Por conseguinte, um valor mais elevado não prova que uma campanha Phish Threat teve demasiados destinatários. Da mesma forma, não é possível determinar de modo fiável a componente do Phish Threat através de uma simples subtração quando as mesmas identidades existem em ambos os produtos.
Para analisar a causa, mantenha dois inventários: as caixas de correio processadas pelo Sophos Email e os destinatários contactados através do Sophos Phish Threat. Os princípios dos modelos de contagem entre produtos são explicados em Como é licenciado o Sophos Fusion?.
Critérios de sucesso após a comparação
A verificação está concluída quando:
- o produto e a data de expiração em Profile icon > Licensing correspondem ao License Schedule;
- foram consideradas todas as campanhas com envios no período relevante de 30 dias ou de faturação Flex;
- o mesmo destinatário não foi contado mais do que uma vez num determinado período;
- a natureza combinada do License Usage Summary foi tida em conta na avaliação;
- a quantidade adquirida abrange o grupo-alvo efetivo e o planeado;
- nas campanhas próximas de um limite de faturação, foram verificadas as horas de envio, e não apenas a data de início da campanha.
Uma captura de ecrã da página de licenças, por si só, não é suficiente como comprovativo mensal. É preferível manter um registo operacional conciso que inclua o License Schedule, a data do relatório, a lista de campanhas, o número de destinatários únicos e as divergências documentadas.
Eliminar ou terminar campanhas e limpar destinatários
Terminar ou eliminar uma campanha não anula retroativamente a utilização de licenças já gerada. Os destinatários em causa permanecem na janela contínua de 30 dias. A utilização apresentada só pode diminuir depois de terem passado mais de 30 dias desde o último e-mail de campanha desses destinatários.
Por conseguinte, não deve eliminar uma campanha para corrigir um valor alegadamente incorreto, pois perderia contexto útil para a verificação. Antes de qualquer limpeza, documente o nome da campanha, o grupo-alvo, o estado do envio e as horas de envio.
Para a campanha seguinte, compare os grupos-alvo com a quantidade adquirida antes do início. Embora uma campanha com envios escalonados possa aparecer gradualmente no portal, todo o grupo-alvo planeado deve estar abrangido pelas licenças no momento em que a campanha é aprovada.
O que acontece após a expiração da licença
Após a expiração, a área Phish Threat apresenta um banner de licença. Os novos e-mails de campanha e os lembretes não são enviados enquanto a licença estiver expirada. Depois da renovação, estes e-mails pendentes voltam a ser enviados.
As campanhas já enviadas comportam-se de modo diferente: a Sophos continua a registar dados de phishing e interações. A expiração da licença interrompe, portanto, os novos envios, mas não elimina a campanha existente nem a recolha de dados em curso.
Daqui resultam as seguintes medidas operacionais:
- Verifique regularmente a data de expiração em Profile icon > Licensing.
- Conclua a renovação antes do próximo envio planeado.
- Após a renovação, verifique o estado da licença e a nova data de expiração.
- Verifique, nas campanhas abertas, os e-mails e lembretes enviados após a renovação.
- Compare novamente os destinatários e as janelas temporais, pois os envios adiados podem gerar utilização no novo período.
A ativação e a verificação geral das renovações são descritas em Ativar, verificar e renovar licenças do Sophos Fusion.
Resolver divergências comuns
A utilização é superior ao esperado
Comece por verificar se o valor combinado do License Usage Summary está a ser comparado com uma estimativa exclusiva do Phish Threat. Em seguida, reúna todas as campanhas com envios nos últimos 30 dias e elimine os destinatários duplicados. As campanhas exclusivamente de formação também contam. No caso do Flex, verifique ainda se parte de uma campanha escalonada ficou incluída no período de faturação atual.
Antes de avaliar os dados, aguarde o recálculo diário seguinte da utilização do Phish Threat e, no caso do Sophos Email, a atualização, que pode demorar até quatro horas. Se a divergência persistir na análise mais recente, compare identidades de utilizador específicas, dados de envio e caixas de correio, em vez de se limitar às dimensões das campanhas. Só então deve discutir um ajuste da quantidade com o parceiro Sophos.
A utilização não diminui depois de uma campanha ser eliminada
Este é o comportamento esperado. Eliminar ou terminar uma campanha não anula os envios já efetuados. Registe a data do último envio para o destinatário em causa e volte a verificar o portal depois de terminar a janela contínua de 30 dias. Eliminar e recriar repetidamente a campanha não ajudará.
O relatório não está disponível ou não apresenta a licença esperada
Verifique os seguintes pontos pela ordem indicada:
- Iniciou sessão no tenant correto do Sophos Fusion?
- O Sophos Phish Threat aparece em Profile icon > Licensing com um período de vigência válido?
- A sua função de administrador tem acesso suficiente? Se faltarem vistas ou funções de campanha, verifique a função de administrador atribuída.
- O e-mail da campanha já foi enviado ou, até ao momento, o utilizador está apenas planeado?
- Espera um valor combinado no relatório, embora ainda não tenha sido gerada qualquer utilização relevante no período em análise?
Se o produto ou o período de vigência já não constarem de Profile icon > Licensing, não se trata de um problema do relatório. Verifique a ativação e a atribuição ao tenant com o parceiro Sophos.
A faturação Flex não corresponde ao mês de calendário
Comece por distinguir o mês da fatura da janela de utilização da leitura, que normalmente ocorre no dia 22, e compare essa janela com as horas de envio efetivas. As campanhas com envios por intervalos podem transferir parte dos destinatários para o período seguinte. Uma vez que a data da leitura pode mudar por motivos operacionais, peça ao parceiro Sophos que confirme a data efetiva se o total continuar a não parecer plausível. Forneça a lista de campanhas, os dados de envio e a fatura.
São enviados e-mails inesperados após a renovação
Os e-mails de campanha e os lembretes pendentes podem ser enviados após a renovação. Por conseguinte, antes de renovar, siga um procedimento claro de paragem e autorização:
- Verifique individualmente as campanhas ativas, os envios escalonados e os lembretes.
- Coloque a campanha afetada em pausa. Em caso de envio escalonado, isto impede o envio de e-mails que ainda não tenham sido planeados; os e-mails já enviados não podem ser recuperados.
- Enquanto a campanha estiver ativa, defina uma data de fim que impeça o envio de mais e-mails de campanha ou lembretes. Uma campanha já terminada não pode ser editada.
- Verifique se não existem mais envios indesejados pendentes. Só depois deve renovar a licença.