Sophos Phish Threat: Dataskydd och styrning
Sophos Phish Threat behandlar data om identifierbara individer under simuleringar och utbildning: åtminstone mottagar- och kampanjuppdrag, leverans- och svarshändelser och utbildningsstatus. Sådan data är användbar för ett medvetenhetsprogram, men kan inte utnyttjas utan ett definierat syfte, auktoriserad åtkomst och reglerad livscykel.
Denna runbook beskriver en kontrollerad intern process, inte juridisk rådgivning. Ansvariga interna avdelningar bestämmer vilken laglig grund, deltagarrätt, informationsskyldighet eller bevarandetider som gäller i ett specifikt företag. Att en kampanj är tekniskt möjlig innebär inte att den har fått verksamhetsmässigt eller juridiskt godkännande.
Sätt styrningsmål
Inför den första kampanjen godkänner ansvarig ägare ett kort driftkoncept. Den svarar åtminstone:
- Vilket specifikt medvetande- eller träningsmål eftersträvar programmet?
- Vilka anställda, externa personer eller organisatoriska enheter omfattas och vilka är det uttryckligen inte?
- Vilka reaktioner och träningsnivåer krävs och vilka data används inte medvetet?
- Vem får skapa och godkänna kampanjer, och vem får se, exportera eller radera resultat på individnivå?
- Hur kommer deltagarna att informeras och vem kan de kontakta om de har frågor?
- Hur länge behövs lokala exporter, ärenden och andra kopior?
- Vad händer vid felskick, klagomål, inmatade riktiga hemligheter eller misstanke om en verklig säkerhetsincident?
- Hur beaktas inträde, rollbyten, förlängd frånvaro och avhopp?
Det godkända syftet är så snävt formulerat att varje kampanj och varje utvärdering kan kontrolleras mot det. Enbart “Förbättra säkerheten” är för vagt. Ett verifierbart mål skulle vara att träna säker rapportering av misstänkta e-postmeddelanden i en definierad målgrupp utan att använda individuella resultat som isolerat bevis på prestation.
Förtydliga ansvar och leverantörsroll
Organisationen beslutar om syfte, målgrupp, kampanjinnehåll, utvärdering och intern återanvändning. Dessa beslut får inte delegeras till Sophos Fusion (tidigare Sophos Central). Sophos avtalshandlingar skiljer också mellan bearbetning för kundens räkning och Sophos egen bearbetningsverksamhet. Därför kontrolleras den Data Processing Addendum som gäller för tenanten, den nuvarande Sophos Group Privacy Notice och den produktspecifika dataskyddsinformationen tillsammans med kontraktet och License Schedule.
De team som ansvarar för avtal och dataskydd dokumenterar särskilt:
- vilka parter och tjänster som omfattas av avtalet;
- vilka instruktioner, typer av uppgifter, grupper av personer som berörs och syften med behandlingen som gäller;
- vilka tekniska och organisatoriska åtgärder som utlovas och hur de kommer att kontrolleras;
- hur underbehandlare och internationella överföringar behandlas;
- vilket stöd som ges för förfrågningar, säkerhetsincidenter och revisioner;
- vilka regler som gäller för återlämnande eller radering efter avtalets utgång.
Granskningen ersätter inte organisationens egen juridiska bedömning. Avtalsversion, tenant, dataregion och använda produkter dokumenteras tillsammans; en allmän Sophos-webbsida visar inte vilket avtal som gäller för en viss kund.
Planera roller med separation av uppgifter
En praktisk modell skiljer programansvar, tekniskt genomförande och analys av personresultat åt:
| roll | Uppgift | Ingår inte automatiskt |
|---|---|---|
| Programägare | Ansvarig för syfte, målgrupp, mätetal, budget och granskning | Sophos Fusion administration eller tillgång till enskilda resultat |
| Ansvariga team för dataskydd, juridik, HR eller arbetstagarrepresentation | Genomföra den granskning och samverkan som krävs enligt interna regler | Teknisk kampanjkonfiguration |
| Kampanjoperatör | Konfigurera, testa, starta och stoppa en godkänd kampanj | Ensidiga ändringar av syfte, omfattning eller eskaleringsregler |
| Resultatgranskare | Utvärdera rapporter för det godkända syftet och dokumentera uppföljningsåtgärder | allmän fördelning av rådata eller rankningar |
| Sophos Fusion-administratör | Hantera identiteter, roller och teknisk åtkomst | Sakbeslut om konsekvenser för enskilda personer |
| Helpdesk eller incidentägare | Hantera leveransfel, felskick och säkerhetsmeddelanden | Rutinmässig beteendebedömning av alla deltagare |
I Sophos Fusion kan de fördefinierade rollerna Help Desk och Read-only, tillsammans med en Phish Threat-licens, se användare, kampanjer, serier, resultat och rapporter. Read-only betyder därför inte “utan åtkomst till personliga resultat”. Help Desk är inte heller automatiskt lämplig minimiåtkomst. Roller tilldelas enligt Sophos Fusion Korrekt tilldela administrationsroller och kontrolleras med ett testkonto.
För särskilt känsliga resultat kontrollerar den inte bara om ett konto kan göra ändringar, utan också om det kan se kampanjer, rapporter, känsliga loggar och exporter. Minst två ansvariga personer säkerställer en administrativ återställningsväg; delade administratörskonton undviks.
Minimera data
En datamatris skapas i förväg för varje kampanj:
| Dataområde | Typiskt syfte | Minimering |
|---|---|---|
| Namn, e-postadress till jobbet, grupp | Leverans och tilldelning till målgruppen | Använd endast godkända företagsidentiteter och nödvändiga grupper |
| Kampanj och utbildningsuppdrag | Genomförande av det godkända scenariot | tilldela endast lämpligt språk, innehåll och nödvändig utbildning |
| Leveransstatus | Skilj fel från beteende | Pending, Failed och Blocklisted bör inte betraktas som ett användarsvar |
| Öppna, rapportera, klicka, simulerad autentiseringsinmatning eller bifogad åtgärd | Bedöm inverkan på medvetenhet | utvärdera endast nödvändiga händelsetyper; dokumentera sammanhang och mätgränser |
| Start och slut på träningen | spåra nödvändig utbildning | använd endast för den angivna perioden och syftet |
| PDF/CSV Export | godkända bevis eller begränsad analys | Exportera bara den vy du behöver, lagra den säkert och radera kopior |
Mallar innehåller inga riktiga hemligheter, riktiga kundfall eller onödiga personliga detaljer. Kampanjnamn och interna anteckningar väljs också för att inte avslöja hälsoinformation, personalförfaranden eller annan onödigt känslig information. Produktionslösenord, tokens och fullständiga spårningslänkar hör inte hemma i biljetter eller i normala utvärderingar.
Nyckeltalet Entered Credentials beskriver en händelse i en simulerad Credential Harvesting-kampanj. Det kan inte presenteras som bevis på att ett riktigt konto har äventyrats. På samma sätt är Email opened inte detsamma som ett klick, och en ej slutförd utbildning bevisar inte vägran.
Kontrollera målgrupper och uteslutningar
Målgruppen kontrolleras inte enbart i guidens sista steg. Den verksamhetsansvarige tillhandahåller en godkänd mållista eller en tydligt definierad grupp, och operatören jämför den med det faktiska valet under Enroll Users.
Före varje start kontrolleras åtminstone dessa fall:
- personer som har slutat, vars konton har spärrats eller som ännu inte har börjat;
- längre frånvaro, om de ska uteslutas eller skjutas upp enligt den interna processen;
- delade brevlådor, distributionslistor, service- och tekniska konton;
- externa personer, leverantörer och partners utanför den godkända omfattningen;
- särskilt övervakade grupper där innehållet eller tidpunkten behöver justeras;
- testobjekt, dubbletter och inaktuella katalogobjekt;
- personer som inte deltar på grund av en dokumenterad undantagsprocess.
Uteslutningar motiveras, schemaläggs och tilldelas en ägare. De får inte finnas kvar som en permanent skugglista som aldrig omprövas. Den ledande identitetskällan och gruppmedlemskapet kontrolleras före leverans; manuella parallella lager undviks. Livscykeln för Sophos Fusion-användare beskrivs i Sophos Fusion Hantera användare och grupper.
Auto-enroll new users to this campaign eller Auto-enroll new users to this series utökar omfattningen till användare som nyligen lagts till i Sophos Fusion. Alternativet är inte ett avdelningsfilter. Det används endast om kontinuerlig registrering uttryckligen godkänns och onboardingprocessen utesluter ogiltiga konton i tid. För detaljer, se Automatisk registrering av nya användare.
Kommunikation och rättvist genomförande
En kommunikationslinje godkänns före ordinarie drift. Den förklarar i lämplig form syftet, de ansvariga, de grundläggande kategorierna av data som behandlas, den tänkta utvärderingen, kontaktpunkter och hanteringen av resultat. Huruvida en organisation tillkännager specifika datum eller scenarier i förväg är ett internt beslut; en överraskningseffekt motiverar inte att man genomför hela processen i hemlighet eller utan kontaktperson.
Följande riktlinjer gäller även för varje kampanj:
- Innehåll och språk passar målgruppen och undviker onödig rädsla, pinsamhet eller referens till särskilt påfrestande personliga situationer.
- Simuleringen kräver aldrig riktiga betalningar, delning av riktiga hemligheter eller farliga handlingar.
- Helpdesk och Security Operations känner till kampanjfönster och eskaleringsvägar utan att få resultat bredare än nödvändigt.
- En resolution eller utbildningskommunikation förklarar det önskade säkra beteendet och en verklig rapporteringsväg.
- Klagomål och förfrågningar om information, korrigeringar eller radering improviseras inte utan förs vidare till den internt definierade processen.
Godkännande före start
En kampanj kan bara bli produktiv efter en dokumenterad granskning med fyra ögon. Utgåvan innehåller:
- kontrollera rätt tenant och en giltig Phish Threat-licens;
- Bekräfta syfte, ägande, internt godkännande och deltagande krävs, om tillämpligt;
- Kontrollera målgrupp, uteslutningar, språk, mall, utbildning, start- och slutdatum;
- testa verifierade domäner och leveransväg med en liten godkänd pilotgrupp;
- testa åtkomst till resultat och exportbehörigheter med de avsedda rollerna;
- Bekräfta helpdesk, incident och kommunikationskanaler;
- upprätta lokala regler för lagring och radering för export och medföljande dokumentation;
- slutför det först då i guiden Review and Schedule.
Licensplanering tillhör samma kontroll: Phish Threat räknar unika mottagare så fort en kampanj eller utbildningsmail skickas. Att radera eller avsluta tar inte retroaktivt bort sådan användning. Räknemodellen beskrivs i Hur licensieras Sophos Fusion?.
Begränsa och tolka resultaten korrekt
Utvärderingen startas via My Products > Phish Threat. Enskilda kampanjer öppnas under My Products > Phish Threat > Campaigns; vyer över flera kampanjer finns under My Products > Phish Threat > Reports > User Behavior och Reports > Training.
Resultatägaren bestämmer i förväg vilken nivå som är avsedd för vilka mottagare:
- aggregerade trender för programkontroll och förvaltning;
- personliga detaljhändelser endast för explicit auktoriserade granskare;
- teknisk leveransinformation för drift eller helpdesk;
- begränsad uppföljningsutbildning och säkerhetsmedvetenhet;
- HR eller chefer endast enligt den godkända interna proceduren, inte automatiskt vid varje träff.
Enskilda resultat tolkas aldrig utan leveransstatus, tidsfönster, kampanjtyp och tekniska mätgränser. E-postsäkerhetsfunktioner kan förinläsa bilder eller kontrollera länkar; frånvaro och leveransproblem kan förvränga träningsstatus. Det detaljerade dataregistret kontrolleras därför innan några personliga uppföljningsåtgärder vidtas. Den fullständiga proceduren finns tillgänglig på Sophos Phish Threat Utvärdera resultat och rapporter.
Export to CSV, Export to PDF och kampanjrelaterade Export skapar ytterligare datakopior utanför portalvyn. Innan Export bekräftas syfte, filter, period och mottagargrupp. Filen, lagringsplatsen, ägaren, åtkomst och raderingsdatum registreras sedan. Exporter distribueras inte oskyddade via e-post och kopieras inte till personlig molnlagring eller okontrollerade biljetter.
Hantera lagring och radering utan en obestyrkt tidsfrist
Sophos-funktionerna som dokumenteras här anger inte en allmän lagringsperiod för all nätfiskehotkampanj, händelse och rapporteringsdata. Därför är ingen produktdeadline uppfunnen och en intern deadline presenteras inte som en automatisk Sophos-borttagning.
Organisationen upprätthåller istället ett dataregister med separata regler för:
- Data fortfarande synlig i Sophos Fusion-tenanten;
- nedladdade CSV- och PDF-filer;
- Godkännanden, utvärderingar, presentationer och biljetter;
- revisions- och incidentdokument;
- Säkerhetskopiering eller nedströmssystem, om sådana kopior faktiskt finns.
En deadline sätts av ansvarig ägare utifrån det godkända ändamålet och gällande krav. I slutet av deadline raderas varje kontrollerbar kopia i det avsedda systemet och färdigställandet dokumenteras. Om en förväntad portalradering eller avtalsenlig återlämning inte kan verifieras oberoende görs inget påstående om att den har skett utan förtydligas med Sophos eller avtalspartnern.
Clear campaign events kan ta bort en användares händelser från kampanjresultat. Email sent behålls och åtgärden loggas in Audit Log. Funktionen är därför varken en fullständig radering av användaren eller bevis på att alla kopior har tagits bort från Sophos eller lokala exporter. Innan åtgärden kontrolleras auktorisation, omfattning, nödvändig bevarande av bevis och återstående kopior.
Hantera incidenter och felskick
En förvaltningsincident inträffar till exempel när en icke godkänd målgrupp kontaktas, olämpligt innehåll skickas, resultat avslöjas utan auktorisation eller en mottagare skriver in en riktig hemlighet i ett simuleringsflöde. Då gäller följande:
- Öppna kampanjen under My Products > Phish Threat > Campaigns och stoppa väntande utskick med Pause, om åtgärden är tillgänglig.
- Dokumentera minimalt tid, kampanj-ID, mottagargrupp, redan skickade meddelanden och kända exporter.
- Informera program, säkerhet, dataskydd och vid behov andra internt utsedda incidentägare.
- begränsa åtkomst och delning; kopiera inte riktiga lösenord eller tokens till ärendedokumentationen.
- Om riktiga autentiseringsuppgifter kan påverkas, utlösa den normala processen för konto och säkerhetsincident. En phish-hothändelse är inte en ersättning för verklig kontoutredning.
- Låt de ansvariga teamen besluta om nödvändiga anmälningar, bevissäkring och ytterligare åtgärder.
- Först då kan du specifikt korrigera eller radera data och ta hänsyn till varje återstående kopia.
- Åtgärda orsaken, upprepa pilottestet och inhämta ett nytt godkännande innan arbetet fortsätter.
Pause återkallar inte meddelanden som redan har levererats. Händelser och licensanvändning som redan har registrerats försvinner inte som ett resultat. Efter stopp kontrolleras utestående leveransintervall och eventuella kommande kampanjer som kan ha skapats.
Offboarding och process för registrerade
När du avslutar, avaktiveras den ledande katalogkällan först eller tas bort från synkroniseringsomfånget. Pågående kampanjer, serier, grupper, resultatåtkomst, lokala exporter och administrativa roller kontrolleras sedan. Att bara ta bort en person från en kampanj är inte en fullständig offboarding.
Om en användare registrerades i en nätfiskehotkampanj under de senaste 30 dagarna kan de visas igen under Users & Groups efter borttagning. Innan permanent radering från Sophos Fusion kontrolleras Last Targeted och Last Enrolled och 30-dagarsfönstret inväntas. Processen följer sedan under Sophos Fusion Säkert radera och avaktivera användare. Att ta bort en Sophos Fusion-användare bevisar inte att tidigare exporterade rapporter, biljetter eller andra lokala kopior har raderats; dessa spåras separat.
Förfrågningar från registrerade samordnas via den internt utsedda dataskydds- eller HR-processen. Kampanjoperatören bestämmer inte ensam vilken data som lämnas ut, korrigeras, begränsas eller raderas. I stället lämnar operatören ett spårbart underlag om tenant, kampanj, period, synliga händelser, exporter och redan genomförda ändringar till det ansvariga teamet.
Validera verksamheten och kontrollera regelbundet
Efter varje kampanj valideras åtminstone följande punkter:
- Mål- och faktiska mottagarlistor, inklusive uteslutningar, matchar;
- Delivery Status skiljer levererade meddelanden från Pending, Failed och Blocklisted;
- ett exempel i By User överensstämmer med aggregerade uttalanden;
- Resultatåtkomst fungerar för auktoriserade testkonton och misslyckas för icke-auktoriserade konton;
- Varje CSV/PDF Export har en ägare, syfte, lagringsplats och raderingsdatum;
- Incidenter, klagomål och undantag har status och ansvar;
- Uppföljningsåtgärder motsvarar det godkända syftet och ger inga ogrundade rankningar;
- Kampanjslut, pågående serier och automatisk registrering är i förväntat skick.
Som en operativ rekommendation, inte som en deadline fastställd av Sophos, släpps omfattningen före varje kampanj, pågående kampanjer, serier, exporter och öppna incidenter kontrolleras månadsvis, roller och personlig resultatåtkomst omcertifieras kvartalsvis och verksamhetskoncept, kontrakt, dataskyddsinformation, dataregion, underbehandlare, raderingsregler och kommunikationsdokument kontrolleras minst årligen. En oplanerad inspektion utförs efter produkt-, kontrakts-, organisatoriska eller juridiska förändringar samt efter varje incident.
Granskningen avslutas inte med en checklista. Avvikelser får ägare, deadline och framgångskriterium. Om ett uttalande angående lagring, radering, överföring eller rollpåverkan inte kan verifieras hos din egen tenant, förblir det dokumenterat som en öppen fråga och kommer att klargöras inför nästa berörda kampanj.