Hoppa till innehållet
Avanet

Sophos Phish Threat: beräkna licenser och användning korrekt

Sophos Phish Threat licensieras per användare som får ett e-postmeddelande från en Phish Threat-kampanj. Detta gäller både attacksimuleringar och kampanjer som enbart består av utbildning. Antalet kampanjer eller e-postmeddelanden per person ökar inte licensbehovet: varje unik mottagare räknas en gång under den granskade perioden.

Snabbkontroll: Kontrollera produkt, antal och utgångsdatum under Profile icon > Licensing. Den beräknade användningen finns under Reports > Email Security > License Usage Summary. Rapporten kombinerar dock Sophos Email och Sophos Phish Threat utan att redovisa de två produkterna separat. För en tillförlitlig avstämning behöver du därför även uppgifter om de faktiska kampanjmottagarna.

Förutsättningar för en tillförlitlig kontroll

Följande information bör finnas tillgänglig före avstämningen:

  • åtkomst till rätt Sophos Fusion-klientorganisation och en administratörsroll med tillräcklig behörighet,
  • aktuell License Schedule med produkt, köpt antal och licensperiod,
  • för MSP-kunder, information om huruvida Phish Threat faktureras via den månatliga Flex-modellen,
  • en lista över kampanjer, sändningsperioder och unika mottagare,
  • om Sophos Email används samtidigt, antalet användare och Shared Mailboxes som räknas där under samma period.

För den operativa avstämningen ska siffran i portalen alltid kontrolleras mot aktuell License Schedule.

När en användare förbrukar en licens

Att en användare tilldelas en planerad kampanj medför inte i sig någon användning. Det avgörande är att ett kampanjmeddelande skickas eller levereras till användaren. Sändningsdatumet är därför viktigare än kampanjens skapande-, start- eller slutdatum.

För vanliga Phish Threat-licenser finns två perspektiv som inte får blandas ihop:

  1. Användning i portalen: Sophos beräknar användningen dagligen utifrån de unika användare som har fått kampanjmeddelanden under de senaste 30 dagarna.
  2. Licensbehov: Under licensperioden måste antalet licenser täcka alla användare som faktiskt använder Phish Threat. Att en mottagare försvinner från den rullande visningen efter 30 dagar innebär inte att det uppstår en roterande licenspool.

En användare räknas bara en gång, även om personen får ett eller hundra kampanjmeddelanden. Flera kampanjer till samma målgrupp ökar därför inte automatiskt det nödvändiga antalet licenser, medan en ytterligare målgrupp gör det.

Exempel: upprepade kampanjer till samma användare

En organisation har licenser för 80 användare. I september får samma 80 personer först en nätfiskesimulering och senare en kampanj som enbart består av utbildning. Det andra e-postmeddelandet lägger inte till ytterligare 80 användare: antalet unika mottagare är fortfarande 80.

Om ytterligare 20 personer kontaktas i den andra kampanjen omfattar den unika målgruppen 100 användare. Då måste det kontrolleras att licensbeståndet och avtalsbehovet täcker 100 användare.

Hantera utskick över faktureringsgränser korrekt

Sophos hänför användningen till den period då kampanjmeddelandena levereras. Om utskicken i en kampanj fördelas över flera intervall kan mottagare i samma kampanj därför hamna i olika faktureringsperioder.

UtskicksscenarioAnvändning under den första periodenAnvändning under den andra perioden
En kampanj, samtliga 20 e-postmeddelanden före brytdatumet200
En kampanj, 16 e-postmeddelanden före och 4 efter brytdatumet164
Två kampanjer, 20 mottagare; 10 av dem får ytterligare ett e-postmeddelande under samma period200
Första kampanjen till 20 mottagare; av 10 e-postmeddelanden i en andra kampanj skickas 2 före och 8 efter brytdatumet208

Exemplet visar två regler: varje unik mottagare räknas en gång per period och den faktiska leveransen avgör vilken period användningen hänförs till. För kapacitetsplanering och förnyelse ska du ändå utgå från hela målgruppen, inte från en tillfälligt liten del strax före brytdatumet.

Månatlig Flex-fakturering för MSP-kunder

Månatliga Sophos Phish Threat-licenser är tillgängliga via MSP Flex-programmet. Faktureringen baseras på de unika mottagare som kampanjmeddelanden har skickats till under den aktuella faktureringsperioden. Flera e-postmeddelanden till samma person räknas en gång under perioden. Om inga kampanjmeddelanden skickas under en månad uppstår ingen Phish Threat-användning för den månaden.

Faktureringen sker månadsvis från den första till den sista kalenderdagen. Enligt Sophos läses användningsdata vanligtvis av den 22:a varje månad, men datumet kan ändras av verksamhetsmässiga skäl. Fakturamånaden måste därför skiljas från det registrerade användningsfönstret. I Sophos exempel omfattar användningen som faktureras den 30 juni perioden 23 maj–22 juni. Ett kampanjmeddelande som skickas den 23 juni ingår i avläsningen den 22 juli och faktureras den 31 juli. Kampanjer som sträcker sig över avläsningsdatumet delas upp i enlighet med detta.

Exportera eller dokumentera minst följande för avstämningen:

  • kampanjnamn,
  • faktisk sändningsperiod,
  • unika mottagare,
  • mottagare vars meddelanden skickades efter det förväntade avläsningsdatumet,
  • förväntat avläsningsdatum och det användningsfönster som följer av detta.

Kontrollera licensanvändningen i Sophos Fusion

  1. Öppna Profile icon > Licensing.
  2. Kontrollera att Sophos Phish Threat, förväntad licenstyp och antal samt rätt utgångsdatum visas i den aktuella klientorganisationen.
  3. Öppna Reports > Email Security > License Usage Summary.
  4. Välj den senaste skanningen utifrån datum och lokal tid och dokumentera den tillsammans med den visade användningen.
  5. Fastställ de unika mottagarna för Phish Threat-kampanjer som skickats under de senaste 30 dagarna.
  6. Om Sophos Email är aktivt ska berörda användare och Shared Mailboxes räknas separat.
  7. Stäm av siffran i portalen, kampanjmottagarna, Sophos Email-användningen och det köpta antalet. Observera att Sophos räknar om Phish Threat-användningen dagligen och uppdaterar Sophos Email-andelen var fjärde timme.

Varför rapporten inte motsvarar Phish Threat-siffran direkt

License Usage Summary visar den kombinerade unika användningen av Sophos Email och Sophos Phish Threat. Produktandelarna redovisas inte separat. En högre siffra bevisar därför inte att en Phish Threat-kampanj hade för många mottagare. Phish Threat-andelen kan inte heller beräknas tillförlitligt genom en enkel subtraktion när samma identiteter förekommer i båda produkterna.

För orsaksanalysen bör du därför föra två register: postlådor som behandlas av Sophos Email och mottagare som kontaktas via Sophos Phish Threat. Grunderna för produktövergripande räknemodeller beskrivs i Hur licensieras Sophos Fusion?.

Kriterier för godkänd avstämning

Kontrollen är klar när:

  • produkten och utgångsdatumet under Profile icon > Licensing stämmer överens med License Schedule,
  • alla kampanjer med utskick under den relevanta 30-dagarsperioden eller Flex-faktureringsperioden har beaktats,
  • samma mottagare inte har räknats mer än en gång under en period,
  • den kombinerade karaktären hos License Usage Summary har beaktats i bedömningen,
  • det köpta antalet täcker den faktiska och planerade målgruppen,
  • sändningstidpunkterna, och inte bara kampanjens startdatum, har kontrollerats för kampanjer nära en faktureringsgräns.

En skärmbild av licenssidan räcker inte som månatligt underlag. Spara i stället ett kortfattat driftunderlag som innehåller License Schedule, rapportdatum, kampanjlista, antal unika mottagare och dokumenterade avvikelser.

Ta bort eller avsluta kampanjer och rensa mottagare

Att avsluta eller ta bort en kampanj tar inte retroaktivt bort licensanvändning som redan har uppstått. De berörda mottagarna ligger kvar i det rullande 30-dagarsfönstret. Den visade användningen kan minska först när det har gått mer än 30 dagar sedan deras senaste kampanjmeddelande.

Ta därför inte bort en kampanj för att korrigera en siffra som antas vara felaktig. Då försvinner i stället värdefull bakgrundsinformation för kontrollen. Dokumentera kampanjnamn, målgrupp, sändningsstatus och sändningstidpunkter före en rensning.

Jämför målgrupperna med det köpta antalet före starten av nästa kampanj. En kampanj med stegvisa utskick kan visserligen visas successivt i portalen, men hela den planerade målgruppen måste redan täckas av licenser när kampanjen godkänns.

Vad som händer efter att licensen har löpt ut

När licensen har löpt ut visas en licensbanner i området Phish Threat. Nya kampanjmeddelanden och påminnelser skickas inte så länge licensen har löpt ut. Efter förnyelsen skickas dessa väntande meddelanden.

Kampanjer som redan har skickats fungerar annorlunda: Sophos fortsätter att registrera nätfiskedata och interaktioner. En utgången licens stoppar alltså nya utskick, men tar inte bort den befintliga kampanjen eller den pågående datainsamlingen.

Detta innebär följande för driften:

  1. Kontrollera utgångsdatumet regelbundet under Profile icon > Licensing.
  2. Slutför förnyelsen före nästa planerade utskick.
  3. Kontrollera licensstatus och det nya utgångsdatumet efter förnyelsen.
  4. Kontrollera öppna kampanjer med avseende på e-postmeddelanden och påminnelser som skickats efter förnyelsen.
  5. Stäm av mottagare och tidsfönster på nytt, eftersom fördröjda utskick kan medföra användning under den nya perioden.

Den allmänna aktiveringen och kontrollen av förnyelser beskrivs i Aktivera, kontrollera och förnya Sophos Fusion-licenser.

Åtgärda vanliga avvikelser

Användningen är högre än väntat

Kontrollera först om den kombinerade siffran i License Usage Summary jämförs med en uppskattning som enbart avser Phish Threat. Sammanställ sedan alla kampanjer med utskick under de senaste 30 dagarna och ta bort dubbletter bland mottagarna. Kampanjer som enbart består av utbildning räknas också. För Flex ska du dessutom kontrollera om en del av en kampanj med stegvisa utskick hamnade i den aktuella faktureringsperioden.

Vänta före bedömningen på nästa dagliga omräkning av Phish Threat-användningen och, för Sophos Email, uppdateringen som kan ta upp till fyra timmar. Om avvikelsen kvarstår i den senaste skanningen ska du jämföra specifika användaridentiteter, sändningsdata och postlådor i stället för enbart kampanjstorlekar. Först därefter bör en justering av antalet diskuteras med Sophos-partnern.

Användningen minskar inte när en kampanj har tagits bort

Detta är det förväntade beteendet. Att ta bort eller avsluta en kampanj gör inte redan genomförda utskick ogjorda. Anteckna det senaste sändningsdatumet för den berörda mottagaren och kontrollera portalen igen efter att det rullande 30-dagarsfönstret har löpt ut. Det hjälper inte att ta bort och återskapa kampanjen flera gånger.

Rapporten saknas eller visar inte den förväntade licensen

Kontrollera följande punkter i tur och ordning:

  1. Är du inloggad i rätt Sophos Fusion-klientorganisation?
  2. Visas Sophos Phish Threat under Profile icon > Licensing med en giltig licensperiod?
  3. Har administratörsrollen tillräcklig behörighet? Kontrollera den tilldelade administratörsrollen om vyer eller kampanjfunktioner saknas.
  4. Har kampanjmeddelandet redan skickats, eller är användaren hittills bara inplanerad?
  5. Förväntar du dig en kombinerad rapportsiffra trots att ingen relevant användning ännu har uppstått under den granskade perioden?

Om produkten eller licensperioden redan saknas under Profile icon > Licensing är detta inte ett rapportproblem. Kontrollera aktiveringen och tilldelningen till klientorganisationen med Sophos-partnern.

Flex-faktureringen stämmer inte med kalendermånaden

Skilj först fakturamånaden från användningsfönstret för avläsningen, som vanligtvis sker den 22:a, och jämför detta fönster med de faktiska sändningstidpunkterna. Kampanjer med intervallbaserade utskick kan flytta vissa mottagare till nästa period. Eftersom avläsningsdatumet kan ändras av verksamhetsmässiga skäl bör du be Sophos-partnern att bekräfta det faktiska datumet om totalsumman fortfarande verkar orimlig. Tillhandahåll kampanjlistan, sändningsuppgifterna och fakturan.

Oväntade e-postmeddelanden skickas efter förnyelsen

Väntande kampanjmeddelanden och påminnelser kan skickas efter förnyelsen. Följ därför en tydlig stopp- och godkännandeprocess före förnyelsen:

  1. Kontrollera aktiva kampanjer, stegvisa utskick och påminnelser var för sig.
  2. Pausa den berörda kampanjen. Vid stegvisa utskick förhindrar detta att e-postmeddelanden som ännu inte har planerats skickas; redan skickade meddelanden kan inte återkallas.
  3. Ange, så länge kampanjen är aktiv, ett slutdatum som förhindrar att fler kampanjmeddelanden eller påminnelser skickas. En kampanj som redan har avslutats kan inte längre redigeras.
  4. Kontrollera att inga oönskade utskick återstår. Förnya licensen först därefter.