Skapa en Sophos Phish Threat-kampanj
En Sophos Phish Threat-kampanj kombinerar ett tydligt utbildningsmål med en simulerad attackmall eller en ren utbildning, definierade mottagare och en begränsad utvärderingsperiod. Det säkra arbetsflödet är att ange målet, välja kampanjtyp och språk, konfigurera attack och utbildning eller enbart utbildning, kontrollera mallarna, välja pilotmottagare, skicka ett test och först därefter spara produktionsschemat.
Den här guiden behandlar en enskild kampanj. Automatisk registrering av användare som skapas i Sophos Fusion (tidigare Sophos Central) i framtiden och återkommande arbetsflöden beskrivs i Skapa Phish Threat-kampanjserier och aktiveras avsiktligt inte här.
Förutsättningar
Licens, administratörsåtkomst, verifierade mottagardomäner och leveransvägen måste vara konfigurerade i förväg. De nödvändiga förberedelserna beskrivs i Sophos Phish Threat: komma igång. En lyckad domänverifiering bevisar inte att leveransen fungerar. Använd därför först en kontrollerad testpostlåda.
Du kan även starta kampanjskapandet från My Products > Email Security > Dashboard > At Risk Users > Train these users with Phish Threat. Risksignalerna används endast för prioritering. Kontrollera ändå den förifyllda målgruppen, kampanjens syfte och organisationens godkännande. Ge endast ansvariga personer åtkomst till risklistan och behandla den inte som bevis på en enskild persons felaktiga beteende.
Förbereda kampanjen
Dokumentera följande beslut innan du klickar första gången:
- Mål: ska ni fastställa ett utgångsvärde, testa ett visst attackmönster eller genomföra obligatorisk utbildning?
- Pilotgrupp: använd en liten, representativ användargrupp med tillgängliga postlådor för den första körningen.
- Mätkriterium: till exempel klickfrekvens, inmatning av simulerade inloggningsuppgifter, öppning av en bilaga eller slutförande av en utbildning.
- Tidsperiod: ange start, slut och tillräckligt med tid för utbildningspåminnelser.
- Kommunikation: informera helpdesk, dataskyddsansvariga och berörda administratörer om det godkända testet utan att i förväg avslöja det specifika scenariot för mottagarna. Begränsa mottagar- och resultatdata till det godkända ändamålet och de personer som behöver uppgifterna.
Mottagardomänerna måste vara verifierade i Sophos Fusion. Phish Threat skickar simulerade nätfiskemeddelanden endast till adresser i organisationens egna verifierade domäner. För ett Enterprise-konto måste domänerna läggas till och verifieras i alla administrativa enheter.
1. Välja kampanj, typ och språk
- Gå till My Products > Phish Threat > Campaigns i Sophos Fusion.
- Välj New Campaign och ange ett unikt namn, till exempel
2026-Q4-Finance-Invoice-Pilot. - Välj den kampanjtyp som passar målet:
- Phishing registrerar användare som följer en länk i det simulerade meddelandet.
- Credential Harvesting leder till en simulerad inloggningssida. En användare registreras som drabbad om användaren anger inloggningsuppgifter där. Inga lösenord samlas in. Ange aldrig riktiga inloggningsuppgifter, inte ens i ett kontrollerat test.
- Attachment registrerar den relevanta interaktionen med en simulerad skadlig bilaga.
- Training tillhandahåller utbildning mot nätfiske utan en simulerad attack.
- Välj språk för e-postmallar och utbildningsmoduler.
- Välj Next.
Språket anges på kampanjnivå. För målgrupper som talar andra språk är separata kampanjer oftast tydligare än en mall med blandade språk.
2. Välja upp till fem attacker för en attackkampanj
Det här steget gäller Phishing, Credential Harvesting och Attachment. Under Choose Attack kan mallarna filtreras efter svårighetsgrad eller attacktyp. Välj Choose this attack för önskad mall. En enskild kampanj kan innehålla upp till fem attacker. Fortsätt sedan med Next.
Fler mallar är inte automatiskt bättre. För en pilot som ska vara lätt att utvärdera räcker ofta en attack. Flera attacker är lämpliga när ni avsiktligt vill jämföra olika scenarier inom samma målgrupp. Avsändare, länkar, landningssidor och språk för varje vald attack måste stämma överens med kampanjmålet.
I en ren utbildningskampanj utelämnas Choose Attack helt. Kampanjen innehåller ingen simulerad attack. Efter valet av typ väljs utbildningsinnehållet direkt.
3. Konfigurera utbildning och påminnelser
Alternativ A: Phishing-, Credential Harvesting- eller Attachment-kampanj
Under Choose Training finns tre alternativ:
- Phish Threat training: Sophos tillhandahåller det valda utbildningsinnehållet. Sophos rekommenderar det här alternativet.
- Use my own training: berörda användare kommer först till sidan Sophos - Security awareness training och väljer Go to Training för att öppna det egenhostade innehållet.
- No training: när användaren har klickat på en länk visas en simulerad sida med
404 Not Found. Ingen utbildning tillhandahålls.
I en attackkampanj registreras användare automatiskt på de valda kurserna när de faller för den simulerade attacken. Vid Phishing får de inget separat, inledande registreringsmeddelande för utbildningen: interaktionen med länken utlöser registreringen. Därefter kan de öppna utbildningen från det ursprungliga meddelandet eller en utbildningspåminnelse.
För en Attachment-kampanj beror utlösaren på interaktionen:
- I Windows utlöser åtgärderna att spara, öppna och redigera bilagan en utbildningsregistrering.
- I macOS och webbläsaren utlöser åtgärderna att spara och öppna en utbildningsregistrering.
- Enbart förhandsgranskning av bilagan utlöser ingen utbildningsregistrering.
Därefter:
- Välj utbildningskurs för de användare som inte klarar den simulerade attacken. Listan kan filtreras efter HTML eller Video.
- Ange antal utbildningspåminnelser och hur ofta de ska skickas. Intervallet måste rymmas inom den planerade kampanjperioden.
- Välj Next.
Alternativ B: ren utbildningskampanj
I en kampanj av typen Training väljer du utbildningsmodulerna direkt och fortsätter sedan med Next. Här finns varken en attackmall eller en utlösare från en misslyckad attacksimulering. De valda deltagarna registreras för utbildningen och får ett registreringsmeddelande med åtkomst till utbildningen när kampanjen startar.
Konfigurera utbildningspåminnelserna så att de passar kampanjperioden. Till skillnad från en attackkampanj börjar utbildningsflödet alltså med registreringsmeddelandet och inte först när användaren interagerar med en simulerad attack.
Utbildningspåminnelser till deltagare ska inte förväxlas med Campaign Reminders. De senare konfigureras under Global Settings > Products and Services > Sophos Phish Threat > Campaign Reminders och påminner valda administratörer sju dagar innan kampanjen börjar.
4. Anpassa mallar och beakta kontoomfattningen
Under Customize väljer du Edit för ett objekt. Beroende på attacktyp och utbildning kan följande delar redigeras:
- Attack Email för alla attacktyper;
- Attack Landing efter ett klick på nätfiskelänken;
- Custom Attachment för lämpliga bilagescenarier;
- Reminder Email för kommande utbildningar eller händelser;
- Caught Landing för användare som inte klarar testet;
- Training Landing för användare som registreras automatiskt för utbildningen.
Attackdelarna gäller endast Phishing, Credential Harvesting och Attachment. För en ren utbildningskampanj kontrollerar du i stället registreringsmeddelandet som ger direkt åtkomst till utbildningen. Det finns varken Attack Email eller Attack Landing i det flödet.
I attackmeddelandet kan du redigera avsändarens namn och adress, ämnesraden och meddelandetexten. Använd Tools > Source code för HTML-anpassningar. Bilder får endast laddas upp som PNG, och varje mall får vara högst 4 MB.
Viktigt: ändringar av Reminder Email, Caught Landing och Training Landing blir standardmallar för alla aktuella och framtida kampanjer i kontot. Kontrollera därför före lagring att ändringen verkligen ska gälla för hela kontot. Med Restore to Product Default kan du återställa respektive produktstandard.
Spara alltid först den landningssida som är öppen med Save. Först därefter kan nästa landningssida redigeras. Om kampanjen har flera attacker förblir Next inaktiverat tills alla ändringar har sparats.
Personanpassning, förhandsgranskning och test
Använd personanpassningsfält endast om de användaruppgifter som behövs finns i Sophos Fusion. Kontrollera särskilt {FirstName} och {LastName} i testmeddelandet. För användare som synkroniseras via Active Directory importerar Central Display Name och delar upp det för dessa två variabler. Ange därför Display Name i formatet Vorname Nachname. Om det inte är möjligt i katalogkällan kan du importera användarna via CSV med korrekt formaterade namn eller ta bort variablerna från mallen. Skicka sedan ett nytt testmeddelande.
Kontrollera varje ändrat e-postmeddelande och varje ändrad landningssida i förhandsgranskningen. Använd sedan testfunktionen för att skicka ett testmeddelande till en kontrollerad intern postlåda. Kontrollera följande:
- synligt avsändarnamn, avsändaradress och ämnesrad;
- att alla personanpassningsfält ersätts korrekt;
- visning på datorer och mobila enheter;
- länkens mål, landningssidan och vidarebefordran till utbildningen;
- leverans till inkorgen, skräpposten eller karantänen.
En lyckad förhandsgranskning bekräftar endast presentationen. Först det mottagna testmeddelandet bekräftar även e-postflödet. Öppna testlänkar endast i den godkända pilotpostlådan så att oavsiktliga interaktioner inte påverkar den senare utvärderingen.
Efter testet väljer du Save och sedan Next.
5. Registrera användare och grupper
Under Enroll Users väljer du avsedda Users eller Groups. För den första körningen bör det vara den förberedda pilotgruppen.
- För enskilda användare med en overifierad e-postdomän visar Sophos en varning och registrerar dem inte.
- Om en grupp innehåller adresser från både verifierade och overifierade domäner tar Sophos endast med adresserna från verifierade domäner och visar en varning.
- Domänverifieringen kan startas via Verify domains. Gå därefter tillbaka till Phish Threat och fortsätt skapa kampanjen.
Alternativet Auto-enroll new users to this campaign förblir inaktiverat i det här arbetsflödet. I en fristående kampanj skulle nya användare som läggs till i Central-kontot registreras direkt och få det första kampanjmeddelandet 24 timmar senare. Kampanjen skulle dessutom förbli aktiv tills den avslutas manuellt. Det avviker från den fasta kampanjperiod som planeras här och ersätter inte den noggrant kontrollerade mottagarlistan för den här körningen.
Välj Next för att gå till Review and Schedule.
6. Granska, schemalägga och ange godkännandegränsen
Kontrollera alla tidigare uppgifter igen under Review and Schedule. Det finns två schemaalternativ:
- Launch at scheduled time: ange Start Date och End Date. En schemalagd start måste ligga minst en timme framåt i tiden och kan endast anges på ett helt klockslag. De första e-postmeddelandena börjar skickas vid starttidpunkten.
- Launch immediately: kampanjen aktiveras när konfigurationen slutförs. En End Date krävs fortfarande. Använd inte det här alternativet förrän mottagare, mall och testleverans har fått slutligt godkännande.
Efter End Date samlar Sophos inte in nya kampanjdata och skickar inga fler kampanj- eller påminnelsemeddelanden. Användaråtgärder efter det datumet visas inte i kampanjresultaten. Slutdatumet måste därför ligga efter det sista planerade utskicket och de planerade utbildningspåminnelserna.
Under Sending Increment kan meddelandena fördelas stegvis. Ange hur stor procentandel av mottagarna som ska få meddelandet i varje steg och intervallet mellan stegen. Andelen kan minskas till 5 %. Sophos visar en uppskattning av hur många dagar det tar att slutföra utskicket. Det uppskattade sista utskicket måste ske före End Date.
Ange därefter godkännandegränsen för varje vald utbildningsmodul. Standardvärdet per utbildning är 80 %. Gränsen bedömer om respektive utbildning har slutförts och inte om användaren klarade det simulerade nätfisketestet. Om flera utbildningar har valts väljer du Next och anger poängen separat för varje utbildning. Gränserna bör anpassas till kampanjmålet före start och inte ändras i efterhand enbart för att gynna ett önskat resultat.
Välj slutligen Done. Konfigurationen sparas och aktiveras eller schemaläggs enligt det valda startalternativet. Kontrollera före det här steget kampanjnamn, antal mottagare, starttyp och tidszon en gång till mot godkännandet.
Begränsa fel efter att kampanjen har sparats
Om ett fel upptäcks efter Done öppnar du omedelbart kampanjen under My Products > Phish Threat > Campaigns och väljer Pause. E-postmeddelanden som redan har skickats kan inte återkallas. Vid ett stegvis utskick hindrar pausen endast de återstående meddelanden som ännu inte har schemalagts från att skickas. Kontrollera därför först vilka mottagare som redan har kontaktats.
En pausad kampanj kan redigeras för det återstående flödet med Edit. Kampanjtypen och Start Date kan inte ändras, och mottagare som redan har fått kampanjmeddelandet kan inte tas bort. Kontrollera efter korrigeringen mottagare, innehåll, End Date och återstående utskick innan du väljer Resume. En avslutad kampanj kan varken förlängas eller redigeras. Skapa en ny kampanj i stället. Hela livscykeln beskrivs i Hantera Phish Threat-kampanjer.
Validera kampanjen
Förlita dig inte enbart på ett bekräftelsemeddelande efter Done. Öppna den nya posten under My Products > Phish Threat > Campaigns och kontrollera följande:
- Kampanjnamn, typ och språk är korrekta. För en attackkampanj är även antalet attacker korrekt.
- Utbildning, påminnelseintervall och godkännandegräns motsvarar godkännandet.
- Endast förväntade användare eller grupper är registrerade, och varningar om overifierade domäner har hanterats.
- Start- och slutdatum samt tidszon är korrekta.
- För Sending Increment stämmer procentandel, intervall och uppskattad utskickstid överens med End Date.
- Statusen motsvarar den valda starten: schemalagd för en framtida tidpunkt eller startad vid omedelbar start.
- Den kontrollerade testpostlådan har fått testmeddelandet, och länken, landningssidan och utbildningen visades som avsett.
Om en mottagare oväntat saknas kontrollerar du först domänverifieringen, användarens e-postadress och gruppmedlemskapet och fortsätter sedan med Felsöka leveransfel i Phish Threat. Om {FirstName} eller {LastName} ersätts felaktigt i ett personanpassat testmeddelande ska du för AD-synkroniserade användare korrigera Display Name till formatet Vorname Nachname eller använda en korrekt formaterad CSV-import och testa igen. Använd kampanjen för produktionsmålgruppen först när mottagarlistan, testleveransen och tidsperioden är korrekta.