Hoppa till innehållet
Avanet

Sophos Phish Threat: Skapa och planera kampanjserier på ett säkert sätt

Med en kampanjserie kör Sophos Phish Threat återkommande attacksimuleringar eller säkerhetsutbildningar enligt ett fast schema. En serie är inte bara en enskild långvarig kampanj: Sophos skapar separata kampanjer vars innehåll och deltagare beror på serietypen och de valda inställningarna.

Konfigurationen görs i Sophos Fusion (tidigare Sophos Central) under My Products > Phish Threat > Campaigns via New Series.

Förutsättningar

Licens, administrativ åtkomst och verifierade mottagardomäner måste vara upprättade i förväg. Sophos Phish Threat: Komma igång beskriver dessa grundläggande förutsättningar. En verifierad domän garanterar inte att e-posten levereras korrekt. Konfigurera e-postflödet beroende på plattform via Phish Threat för Microsoft 365 eller Phish Threat för Google Workspace och kontrollera dessutom Phish-Threat-avsändar-allowlisting.

Testa leveransen med en kontrollerad intern brevlåda innan du skapar en serie för den slutgiltiga målgruppen. Hur du skapar en separat kampanj beskrivs i Skapa en Sophos Phish Threat-kampanj.

Ange serietyp innan konfiguration

Under Get Started anger du kampanjnamnet och väljer en av de två serietyperna:

SerietypSyfteViktiga följder
Simulated attack seriesTesta användare upprepade gånger med simulerade attackerAttacktyp, svårighetsgrad och eventuell uppföljningsutbildning fastställs som serieregler
Security training seriesRegistrera användare återkommande för obligatoriska utbildningarEn eller flera utbildningskurser och godkännandegränsen planeras

Serietypen bestämmer de följande sidorna i guiden. Bestäm därför i förväg om det primära målet är att mäta användarnas beteende eller att införa en obligatorisk utbildningsplan.

Välj därefter intervall samt språk för e-post och utbildningsmaterial och klicka på Next. Språket måste vara lämpligt för attackmall, träningsinnehåll och målgrupp; språket i administratörskontot är inte avgörande för detta.

Konfigurera simulerad attackserie

Tre attacktyper är tillgängliga under Series preferences:

  • Phishing får användare att klicka på en länk i ett e-postmeddelande.
  • Credential Harvesting leder till en falsk webbplats och ber om inloggningsuppgifter. Sophos registrerar inga lösenord.
  • Attachment lockar användare att öppna en simulerad skadlig e-postbilaga.

Du kan markera flera typer av attacker. För ett kontrollerbart förlopp rekommenderas dock en attacktyp per serie. Om flera typer är valda använder Sophos för varje kampanj som genereras från serien en typ slumpmässigt. Vid en kvartalsvis serie väljs till exempel slumpmässigt igen varje kvartal. En fast rotation kan inte härledas från detta flerval.

Ange sedan svårighetsgraden och bestäm om användare som åker fast i simuleringen ska anmälas till en utbildning. Som standard tilldelar Sophos en utbildning som passar de valda attackerna. Om uppföljningsutbildning används anger du även godkännandegränsen; standardvärdet är 80 %.

Kontrollera två olika framgångsmått separat:

  1. Angreppssimuleringen mäter om användaren reagerade på simuleringen.
  2. Godkännandegränsen avgör om den efterföljande utbildningen har slutförts med godkänt resultat.

Klicka efter kontrollen på Next.

Konfigurera en serie säkerhetsutbildningar

Under Series selections öppnar du en kurs för att kontrollera dess korta sammanfattning. Med Choose this training överför du den till serien. Flera utbildningskurser kan väljas.

Kontrollera vid flera kurser om alla valda utbildningar passar målgruppen. Under Review & Schedule fastställs godkännandegränsen per utbildning. Standardvärdet är även här 80 %; med Next växlar du vid flera utbildningar till godkännandegränsen för nästa kurs.

Mottagare och automatisk registrering

Välj under Enroll Users de önskade Users eller Groups. Aktivera Auto-enroll new users to this series endast om användare som senare skapas i Sophos Fusion ska tas med i serien utan ytterligare godkännande.

Automatisk registrering fungerar olika beroende på serietyp:

  • Vid en simulerad angreppsserie hamnar nya användare i den nästa kampanj som serien skapar. De läggs inte till i redan pågående kampanjer i efterhand.
  • I en Security training series tar Sophos med nya användare i varje träningskampanj i serien; de börjar med den första kampanjen. Om flera kurser är upplagda som en träningsserie börjar varje nyregistrerad användare med den första kursen.
  • Utskicket fortsätter att följa seriens schema och börjar inte nödvändigtvis på registreringsdagen. Om en månatlig utbildning börjar den 1:a i månaden och en användare registreras den 15:e, får användaren det första utbildningsmejlet först den 1:a i följande månad. De efterföljande kurserna flyttas i motsvarande grad för användaren.

Skillnaderna till fristående kampanjer och andra serietyper förklaras i Automatisk registrering i Phish Threat.

Verifierade domäner och administrationsenheter

Simulerade phishing-e-postmeddelanden får endast skickas till adresser i domäner som tillhör företaget och är verifierade i Sophos Fusion.

  • Om användarvalet innehåller adresser från icke-verifierade domäner visas en varning under Enroll Users.
  • Om en grupp innehåller både verifierade och icke-verifierade adresser, tar Sophos endast med adresser från de verifierade domänerna och visar även en varning.
  • Via Verify domains i varningen går du till verifieringen. Efter avslutad verifiering återvänder du via Phish Threat till kampanjuppbyggnaden.
  • I Sophos Central Enterprise måste domänen läggas till och verifieras separat i varje berörd underordnad enhet (Sub-Estate). Verifiering i en annan underordnad enhet är inte tillräcklig.

Om gruppen är blandad ska du kontrollera den tillåtna delmängden innan du fortsätter. Annars kan serien starta utan fel men ändå inte nå den avsedda målgruppen.

Kontrollera och planera

Efter Next öppnar du steget Review & Schedule. Kontrollera varje avsnitt och använd Edit innan du sparar serien.

För en simulerad attackserie anger du under End Series antingen antalet månader eller When I cancel. Användaråtgärder efter slutdatumet beaktas inte längre i kampanjresultaten. Planera därför tillräckligt med tid för reaktioner och eventuell uppföljningsutbildning. When I cancel är inget automatiskt slutvillkor; serien fortsätter tills den avslutas manuellt.

För en utbildningsserie anger du seriens startdatum och godkännandegräns. Om serien innehåller flera utbildningar kontrolleras varje kurs separat. Avsluta guiden med Done först när serietyp, intervall, språk, innehåll, mottagare och tidsplan stämmer.

Gradvis utskick är inte tillgängligt vid skapandet

En Sending Increment kan inte ställas in när kampanjserien skapas. Utskicksstegen kan endast konfigureras efter att serien har sparats genom att du redigerar serien innan den startar.

Där bestämmer du:

  • procentandelen användare per utskicksfas,
  • intervallet mellan faserna,
  • och utifrån den visade uppskattningen, hur många dagar det fullständiga utskicket tar.

Denna ordningsföljd är viktig: spara först serien med Done, redigera den sedan igen före start och ställ in utskicksstegen. Starta inte serien manuellt innan den andra kontrollen är klar. För månadsserier måste även den automatiskt genererade kampanjen kontrolleras under den begränsade perioden i Upcoming Campaigns.

Validering före den första produktionsstarten

Använd en dokumenterad checklista för godkännande:

  1. Serietyp: Motsvarar serien målet – attacksimulering eller obligatorisk utbildning?
  2. Rytm: Är frekvens, första start och önskat serieavslut korrekta?
  3. Språk: Stämmer e-post- och träningsspråket med målgruppen?
  4. Attack: Är det bara den avsedda attacktypen som är vald, eller är det uttryckligen önskat att slumpmässigt välja flera typer?
  5. Utbildning: Stämmer kurstilldelningen och godkännandegränsen för varje kurs?
  6. Mottagare: Motsvarar antalet användare och grupper den godkända omfattningen? Har varningar om utelämnade adresser klargjorts?
  7. Domäner: Är alla mottagardomäner verifierade i rätt administrationsenhet?
  8. Automatisk registrering: Är det önskat och organisatoriskt godkänt att ta med användare som skapas i Sophos Fusion framöver?
  9. Utskickssteg: Har den sparade serien redigerats igen före start och har den förväntade totala tiden kontrollerats?
  10. Kommande kampanj: Stämmer innehåll och mottagare för den första konkret skapade kampanjen?

Testa nya mallar, mottagarkällor eller e-postflödesinställningar i en separat enskild kampanj eller pilotserie med en liten intern målgrupp. Kontrollera det levererade meddelandet, målsidan, händelseregistreringen och eventuell utbildningstilldelning. Skapa sedan den produktiva serien på nytt med det slutliga, återigen kontrollerade mottagarurvalet. Planera inte att byta målgrupp i en redan sparad serie från pilotgruppen till produktionsgruppen.

Stoppa serien och begränsa följder

Fram tills du slutför guiden med Done kan du korrigera dess sidor. En ofullständig post visas under Campaign Drafts; där kan du fortsätta med Finish eller ta bort den med Discard. Efter att serien har sparats kan utskicksstegen redigeras före start; utgå inte från att andra seriealternativ kan ändras i efterhand. För månatliga serier kan den genererade enskilda kampanjen justeras under veckan i Upcoming Campaigns.

Du avslutar en aktiv serie genom att öppna kampanjserien och välja End this series. Detta avslutar inte automatiskt alla kampanjer som redan skapats från den: sådana poster kan fortfarande stå under Upcoming Campaigns. En enskild av dessa kampanjer kan endast avslutas en vecka före dess planerade datum. Kontrollera därför området även efter att serien är avslutad.

Om en enskild kampanj redan pågår och den fortsatta utskickningen endast ska stoppas tillfälligt, använd Pause. Då kommer inte längre attack-, tränings- och påminnelsemejl att skickas till de återstående användarna; redan levererade meddelanden kommer inte att hämtas tillbaka. I det pausade läget kan kampanjen redigeras med Edit; Campaign Type och Campaign Start Date förblir oföränderliga, och en mottagare med redan skickat mejl kan inte längre tas bort.

Efter ett utskick finns det ingen teknisk möjlighet att återkalla redan levererade e-postmeddelanden. Ändringar efter Resume gäller för återstoden av kampanjen och ändrar inte tidigare händelser. Om serien har ett angivet slutdatum utesluts senare användaråtgärder endast från kampanjresultaten.

Vid en felkonfiguration gäller därför:

  1. Starta inte en kommande kampanj manuellt om den ännu inte har påbörjats.
  2. För en serie som ännu inte har startats, korrigera vid behov endast den dokumenterat redigerbara inställningen för stegvis utskick; planera inte mottagare och automatisk registrering som efterhandsändringsbara seriealternativ.
  3. Stoppa en pågående enskild kampanj med Pause och korrigera de fortfarande ändringsbara värdena.
  4. Avsluta en inte längre behövd aktiv serie via End this series och kontrollera sedan separat redan skapade kommande kampanjer.
  5. Dokumentera redan skickade meddelanden och registrerade händelser som befintligt tillstånd.
  6. Validera korrigeringar först med interna mottagare och välj först därefter Resume eller planera om.

Den säkra återställningsgränsen ligger således före utskick till respektive mottagare. Därefter begränsar Pause och End this series endast framtida processer; redan levererade simuleringar och tidigare händelser återställs inte. Fler åtgärder för statuskontroll, redigering och avslutning beskrivs i Hantera Phish Threat-kampanjer.