Hoppa till innehållet
Avanet

Utvärdera resultat och rapporter i Sophos Phish Threat

Sophos Phish Threat tillhandahåller resultat på tre nivåer: Dashboard visar organisationstäckande trender, kampanjvyn förklarar en enskild simulering och Reports spårar beteende eller träningsstatus över kampanjer. Bara kombinationen av dessa nivåer svarar på om meddelanden levererats, hur användare har reagerat och vilka uppföljningsåtgärder som är lämpliga.

Detta förfarande är riktat till auktoriserade administratörer i rätt Sophos Fusion-tenant (tidigare Sophos Central). Det hanterar rapportdata som personuppgiftsrelaterad säkerhetsinformation: En träff är en utbildnings- och risksignal, inte en skuldfördelning och inte bevis på en verklig kompromiss.

Förbered utvärderingsuppdrag

Innan analysen dokumenteras tenant, kampanj, målgrupp, kampanjtyp, start- och slutdatum, frågeställning och önskad jämförelsebas. Vid en trendjämförelse måste kampanjtyp, svårighetsgrad och målgrupp vara tillräckligt lika. Annars kan olika kvoter inte meningsfullt jämföras med varandra.

För en tillförlitlig utvärdering gäller denna ordning:

  1. Kontrollera den övergripande situationen och pågående kampanjer på Phish Threat Dashboard.
  2. Kontrollera leverans, händelser och tidsförlopp i kampanjen.
  3. Utvärdera användarbeteende eller träning över kampanjer under Reports.
  4. Spåra avvikelser tillbaka till användarhändelsen och leveransstatusen.
  5. Först därefter fastställa målgrupper för träning, en uppföljningskampanj eller leveranskorrektioner.

Läsa dashboardmått korrekt

Ingången sker via My Products > Phish Threat. Active campaigns visar aktiva och kommande kampanjer. Instrumentpanelen visar vid mer än två aktiva kampanjer endast de två kampanjer vars avslut ligger närmast; See all leder till fullständig vy. En saknad kampanj är därför inte automatiskt borttagen eller avslutad.

Organization summary visar genomsnittsvärden från de senaste fem kampanjerna: den genomsnittliga procentandelen av användare som blev ertappade och den genomsnittliga procentandelen av användare som rapporterade.

  • Caught-to-open ratio anger hur många användare som blev ertappade i förhållande till dem som öppnade nätfiskemeddelandet. Caught ratio visar detta värde grafiskt.
  • Report-to-open ratio anger hur många användare som har rapporterat i förhållande till de användare som har öppnat phishing-e-posten. Threat reported ratio visar detta värde grafiskt.
  • Caught users prioriterar användare som har blivit lurade mest genom simuleringar.
  • Threat reporters visar användare som har rapporterat nätfiske-e-postmeddelanden.

Nämnaren för båda kvoterna är öppningarna, inte alla adresserade eller levererade meddelanden. En hög Caught-to-open ratio bör därför bedömas annorlunda än ett högt absolut antal påträffade användare. Likaså bevisar ett lågt öppningstal inte automatiskt bra säkerhetsbeteende: leveransfel eller bild-/öppningsspårning kan påverka grunden. Hur man skiljer mellan saknade bilder, spårningspixlar och öppningshändelser som kompletteras efter ett klick förklaras i Kontrollera saknade bilder och öppningsspårning.

Awareness factors kompletterar fyra programnyckeltal:

  • Users tested: Andel av användarbasen som utsattes för en simulering.
  • Last campaign: Anger hur lång tid som gått sedan den senaste kampanjen.
  • Users caught: aggregerad felfrekvens från attacksimulationer.
  • Passed training: Slutförandegrad för tilldelade medvetenhetsträningar.

Sophos rekommenderar som riktlinje att testa alla användare minst en gång var tredje månad. Detta ersätter inte den egna risk-, dataskydds- och utbildningsplaneringen. Export to PDF exporterar instrumentpaneldata och kampanjrapporter som PDF. Den dokumenterade funktionen gör inget uttalande om hur länge Sophos sparar skapade filer eller rapportdata.

Utvärdera en kampanj i detalj

Under My Products > Phish Threat > Campaigns öppnas kampanjen. Sammanfattningen innehåller start- och slutdatum samt ringdiagram över e-postleverans, användarhändelser och åtgärder i e-posten.

Följande områden besvarar olika frågor:

  • Campaign response timeline visar för de första timmarna och dagarna när e-post skickades, användare blev ertappade och e-post rapporterades. Detta gör det möjligt att bedöma reaktionshastigheten.
  • Device breakdown visar enhetstyper där e-post har öppnats eller användare har blivit lurade av simuleringen. Detta är en undersökningsindikation, inte ett bevis för en osäker enhet.
  • User Behavior visar reaktionerna på kampanjmejlen.
  • Email visar beroende på kampanjtyp angrepps-, träningsregistrerings- och påminnelsemail.
  • Training visar kursen som valts för denna kampanj.
  • Paused visar paus- och återupptagningsdata beroende på status. Vid flera pauser visas endast de senaste paus- och återupptagningsdata.

Med Export kan kampanjdata exporteras som PDF eller CSV. Exporten skapas först efter att kampanjen och den önskade vyn har kontrollerats. Den tillgängliga dokumentationen anger varken en allmän lagringstid eller en automatisk utskickning eller ett schema för dessa exporter; sådana egenskaper får inte antas.

Granska kampanjresultat och händelser

Kampanjresultaten kan ses med By User, By Group eller By Attack. By Attack listar alla mallar som för närvarande eller tidigare har varit en del av kampanjen. I By User visas tidsstämplar; i By Group visas antalet användare per händelse. Gruppvärden och användartidsstämplar är därför inte direkt samma representationssätt.

Händelse eller statusBetydelseAdministrativt kontrollsteg
Email sentTidpunkt då kampanjmejlet skickadesMatcha med kampanjperiod och mottagare
Delivery Status: PendingE-post skickad, leveransstatus ännu inte mottagenRäkna inte som levererad; kontrollera igen senare
Delivery Status: DeliveredLeveransen var framgångsrikKontrollera hoverdetaljer med datum och tid
Delivery Status: FailedE-postmeddelandet kunde inte levererasLäs hover-fel och kontrollera leveransfel samt Bounced Mailboxes
Delivery Status: BlocklistedInget försök eftersom ett tidigare kampanjutskick inte levereradesÅtgärda orsaken enligt felsökningen av leveransfel i Bounced Mailboxes innan det skickas igen
Email openedTidpunkt för en identifierad öppningSka inte likställas med ett klick eller en lyckad attack
Reported EmailAnvändaren rapporterade meddelandet som nätfiskeRegistrera positivt rapporteringsbeteende
Clicked linkNätfiskelänken klickadesKontrollera kampanjen och händelsetiden; prioritera uppföljande utbildning
Entered CredentialsInloggningsuppgifter har matats in i en Credential Harvesting-simulationBehandla som hög simuleringsrisk, men framställ det inte som verklig utlämning
Started trainingnödvändig träning har påbörjatsKontrollera mot förfallodatum och avslut
Finished trainingSlutprovet för den obligatoriska utbildningen har klaratsRäkna som slutförd utbildning inom denna kampanj

Vid Failed eller Blocklisted åtgärdas först orsaken till leveransproblemet. Därefter väljs de berörda raderna ut och kampanjutskicket skickas igen. En lyckad ny leverans tar automatiskt bort mottagarens e-post-ID från Bounced Mailboxes. Utan felsökning kan även senare kampanjer utebli för denna användare.

Viktigt: Pending är inte ett bevis på leverans. En låg interaktionsgrad får inte bedömas så länge relevanta mottagare är Failed, Blocklisted eller fortfarande Pending.

Undersöka användarbeteende över kampanjer

Följande filter är tillgängliga under My Products > Phish Threat > Reports > User Behavior:

  • All users: alla användare som är registrerade för simulerade attackkampanjer,
  • Caught users: användare som har ertappats minst en gång,
  • Repeat users: användare som ertappats flera gånger,
  • Reported threats: Användare som har rapporterat simulerade hot,
  • Failed to report threats: Användare som har öppnat ett simulerat attackmejl, men inte rapporterat det,
  • Entered credentials: användare som har angett inloggningsuppgifter i en simulering,
  • Opened attachments: Användare som har öppnat en simulerad bilaga.

Datumfältet begränsar rapporten; den valda perioden tillämpas med Apply. För en upprepbar granskning dokumenteras filter, datumintervall och utvärderingstidpunkt tillsammans. Export to CSV exporterar den aktuella vyn. Innan vidarebefordran kontrolleras det att filen faktiskt endast innehåller den avsedda perioden och målgruppen.

Caught users, Repeat users och Entered credentials används för riskbaserad prioritering. Lämpliga uppföljningssteg är relevant träning, en kontrollerad uppföljningskampanj och vid återkommande mönster ett samtal i den avsedda organisatoriska processen. Reported threats är positivt beteende; Failed to report threats betyder endast ”öppnat, men ej rapporterat” och får inte likställas med ”påkommen” eller ”inmatade inloggningsuppgifter”.

Med Create campaign with these users kan en ny, förifylld kampanj startas från den för närvarande filtrerade rapportmålgruppen. Innan du fortsätter kontrolleras mottagare, syfte, rättslig grund eller internt godkännande, utbildning och skickningstid. Ett rapportfilter är inte ett automatiskt godkännande för utskick.

Följa upp träningsstatus

Under My Products > Phish Threat > Reports > Training visar rapporten registrerings- och efterlevnadsstatus. Tillgängligt är:

  • Enrolled in Trainings för användare med träningsregistrering,
  • Incomplete Trainings för användare som inte har slutfört minst en kurs.

Även här väljs ett datumintervall och används med Apply. Export to CSV exporterar den aktuella vyn; Create campaign with these users tar över de filtrerade användarna till en ny kampanj.

En ofullständig utbildning är inte automatiskt ett avslag. Innan en eskalering kontrolleras kampanjens slut, registreringstid, påminnelsemejl, leverans och eventuella frånvaro. För att övervaka framgång jämförs Finished training i kampanjen med den kampanjövergripande utbildningsrapporten.

Genomföra uppföljande åtgärder på ett kontrollerat sätt

Från utvärderingen uppstår en begriplig åtgärdslista:

  1. Åtgärda leveransproblem innan beteendebedömningen.
  2. Prioritera Entered credentials, upprepade incidenter och ofullständiga utbildningar enligt den interna riskmodellen.
  3. Uppmärksamma positivt rapporteringsbeteende och övervaka rapporteringsfrekvensen som ett programmål.
  4. Välj jämförbara målgrupper och mallar för uppföljningskampanjen.
  5. Efter start, validera leverans, händelser och träning igen.

Kampanjens livscykel påverkar vad som kan ändras: Active Campaign och Upcoming Campaign kan redigeras, tas bort och klonas; Past Campaigns kan inte redigeras. Delete kan inte ångras. Clone skapar en post under Campaign Drafts, tar över detaljerna från originalet och lägger till skapelsedatumet i namnet. Innan återanvändning måste mottagare, mall, träning och schema ändå granskas på nytt.

Verifiera resultat

Innan publicering eller eskalering utförs åtminstone dessa kontroller:

  • Instrumentpanelen anger samma relevanta kampanj som Campaigns; vid mer än två aktiva kampanjer kontrollerades See all.
  • Öppningsrelaterade kvoter beskrivs inte som andel av alla mottagare.
  • I kampanjen överensstämmer mottagare, mall och tidsperiod med utvärderingsuppdraget.
  • Summan respektive stickprovet i By Group kontrolleras mot poster i By User.
  • Pending, Failed och Blocklisted redovisas separat från Delivered.
  • CSV eller PDF öppnas efter export; titel, kampanj, period, filter och kolumner kontrolleras.
  • Ett urval av uppmärksammade användare kontrolleras baserat på händelsetidsstämplar och inte bara baserat på en instrumentpanellista.
  • Uppföljningsåtgärder dokumenteras med ansvarig, datum och framgångskriterium.

Avvikelser mellan instrumentpanelen och detaljvyn beror först på olika referensstorlekar: Organization summary visar genomsnittsvärden från de senaste fem kampanjerna, medan kampanjsidan utvärderar ett enskilt objekt och Reports ett valt datumintervall.

Dataskydd, radering och revision

Rapporter och exporter innehåller namn, e-postadresser, reaktioner, träningsstatus och potentiellt riskrelevanta beteendedata. Tillgång och delning begränsas till den nödvändiga personalen. Exporter lagras i ett godkänt lagringsutrymme, raderas enligt interna lagringsregler och skickas inte oskyddat via e-post. Roller, ändamålsbegränsning, lagring och frigivningar regleras i Runbook om dataskydd och styrning. Sophos’ funktioner som beskrivs här anger ingen allmän produktlagringstid; denna härleds inte från exportbeteendet.

Med Clear campaign events går det att ta bort en användares händelser från kampanjresultaten. Email sent behålls, och åtgärden loggas i Audit Log. Syftet, godkännandet och bevisförfarandet måste klargöras i förväg. Funktionen är varken en fullständig användarradering eller en ersättning för en reglerad dataskyddsprocess.

Phish Threat rapporterar användningsdata till Sophos Fusion var 30:e dag. Om en användare raderas som har varit registrerad i en kampanj under de senaste 30 dagarna, kan Sophos Fusion återskapa användaren på grund av denna aktivitet. Innan en permanent radering sätts därför tidsperioden under Phish Threat > Reports > User Behavior > All enrolled > All users till de senaste 30 dagarna och kontrolleras via Export to CSV mot Last Targeted eller Last Enrolled. Först efter 30 dagar utan aktivitet ska den permanenta raderingen ske. De övriga identitets- och katalogkällorna beaktas dessutom enligt processen Radera Sophos Fusion-användare säkert.

Koppla kampanjlänk till en process

När flera kampanjer, utbildningar eller påminnelser är aktiva samtidigt kan token som ingår i en exempel-länk hjälpa till vid tilldelningen. En auktoriserad administratör tar token från ett säkert mönster efter det första likhetstecknet och dekodar dess JWT-payload. Fältet campaign_token jämförs sedan med kampanj-ID:n som syns när man hovrar över en kampanjlänk eller i dess URL.

Strikta gränser gäller: En produktionslänk eller token får inte överföras till godtyckliga offentliga avkodare, ärenden eller chattsystem. Den kan innehålla spårnings-, kampanj- och utgångsdata. Ett internt godkänt lokalt förfarande används eller ett uttryckligt integritets- och säkerhetsgodkännande inhämtas. Avkodning betyder endast att läsa payload; en signaturvalidering eller förtroendeprövning ersätts därigenom inte. Den fullständiga länken publiceras varken i rapporten eller i revisionskommentaren.

Felsöka vanliga problem

  • Kampanj saknas på instrumentpanelen: Kontrollera See all respektive Campaigns; instrumentpanelen visar vid mer än två aktiva kampanjer endast de två med närmast slutdatum.
  • Kvoten verkar oväntat hög eller låg: Kontrollera nämnaren. Caught-to-open ratio och Report-to-open ratio hänvisar till öppningar, inte till alla mottagare.
  • Inga eller för få händelser: Kontrollera Delivery Status, målgrupp, mall och tidsperiod; behandla Pending, Failed och Blocklisted separat.
  • Fler kampanjer når inte en användare: Åtgärda fel under Settings > Bounced Mailboxes och skicka sedan igen.
  • Rapport och kampanj skiljer sig åt: Jämför datumfiltret som tillämpats med Apply, kampanjens omfattning och genomsnittsvärdena för de fem senaste kampanjerna i Organization summary.
  • Exporten innehåller oväntade personer: Kontrollera den aktuella vyn, filtren och datumintervallet innan användning; Export to CSV antar den aktuella vyn.
  • Användare dyker upp igen efter radering: Kontrollera aktivitet under de senaste 30 dagarna samt Last Targeted och Last Enrolled och granska katalog-/synkroniseringskällor.
  • Kampanjlänk kan inte tilldelas: Token är komplett, men utan vidarebefordran, avkoda lokalt och jämför campaign_token exakt med kampanj-ID.

För en supporteskalering registreras Tenant-ID, kampanjnamn och -ID, kampanjtyp, tidsperiod med tidszon, valda filter, berörd leveransstatus, anonymiserade exempelanvändare, händelsetidpunkter och avvikelsen mellan förväntat och synligt antal. Tokens, inloggningsuppgifter och fullständiga spårningslänkar kopieras inte till den ordinarie ärendedokumentationen.