G DATA Phishing Simulation
L’allowlisting/whitelisting
| Si prega di notare: l’allowlisting/whitelisting è di esclusiva responsabilità del cliente. Se si verificano problemi nella campagna dovuti esclusivamente alla rete del cliente e ai suoi meccanismi di protezione, G DATA non può fornire alcuna garanzia per un’esecuzione regolare. Affinché sia possibile verificare l’allowlisting/whitelisting prima della campagna vera e propria, G DATA offre diverse possibilità di test. Con l’invio dei dati, si conferma che l’allowlisting/whitelisting è stato eseguito correttamente. |
Gli scenari di phishing utilizzati in G DATA Phishing Simulationen sono ispirati ad attacchi reali. Pertanto, può accadere che le tecnologie di protezione, in particolare nell’ambito delle tecnologie anti-spam, riconoscano gli attacchi simulati.
Che cosa deve essere garantito lato cliente?
Per garantire che le e-mail di phishing simulate raggiungano le persone partecipanti, è necessario l’allowlisting/whitelisting dei domini di phishing utilizzati in queste tecnologie di protezione. Inoltre, nei nostri scenari di phishing utilizziamo pagine web che, in diverse varianti, cercano di indurre il personale a divulgare dati sensibili, come credenziali di accesso o numeri di telefono. In questo caso può essere necessario anche l’allowlisting/whitelisting nei web filter utilizzati.
Affinché la vostra G DATA Phishing Simulation si svolga senza problemi e fornisca misurazioni significative, è importante che
-
le e-mail da noi inviate raggiungano le caselle di posta delle persone partecipanti,
-
gli allegati non siano stati eliminati,
-
il download automatico delle immagini nel client e-mail delle persone partecipanti sia disattivato,
-
i link inclusi non siano bloccati e il clic di una persona partecipante raggiunga i nostri server,
-
i link e gli allegati non vengano aperti da alcun software di analisi del malware nell’ambito di procedure di verifica in sandbox.
Questo tipo di verifica apre link e allegati all’interno di un ambiente sandbox protetto, prima che i dati vengano inoltrati al destinatario. I nostri server non possono distinguere se il clic è stato effettuato da un software di questo tipo o dal destinatario. Di conseguenza, la valutazione della vostra simulazione di phishing risulterebbe falsata.
| Gli IP e i domini da noi utilizzati, che devono essere abilitati di conseguenza nella vostra azienda, sono disponibili in Awareness Manager nella scheda Whitelisting. |
Assistenza per l’allowlisting/whitelisting
Sul mercato IT esiste una grande varietà di web filter, mail server, proxy server, firewall ecc. Per questo motivo non ci è possibile fornire indicazioni per l’allowlisting/whitelisting per tutti i prodotti.
Di seguito è stata predisposta una selezione di guide.
Per tutti gli altri prodotti, in caso di domande rivolgersi al supporto del produttore del prodotto utilizzato presso di voi oppure al partner di servizio tramite il quale il prodotto è stato configurato.
Microsoft Exchange Online e Microsoft Defender configurazione standard simulazione di phishing
L’allowlisting/whitelisting nel portale Microsoft Defender può essere configurato facilmente con la configurazione standard di Exchange Online.
Creando una campagna di simulazione di phishing in Microsoft Defender è possibile registrare i nostri domini mittente e il nostro IP mittente per la ricezione delle e-mail. Successivamente Microsoft gestisce l’ulteriore allowlisting/whitelisting tramite una regola di phishing in esecuzione in background.
|
Microsoft offre una comoda modalità di bypass dei propri meccanismi di protezione per le campagne di phishing, se la ricezione delle e-mail avviene tramite il Microsoft Standard Connector. Questo Connector è "invisibile" ed è utilizzato da Microsoft per ricevere e-mail, se il vostro amministratore non ha creato alcun altro Connector per gestire il flusso dei messaggi in modo diverso tramite Connectors personalizzati. Questo può accadere, ad esempio, quando si utilizza una protezione antispam e antivirus di terze parti, oppure quando gestite Exchange Online in modalità ibrida con un Exchange on-premises. Se presso di voi sono stati configurati tali Connector, è necessario assicurarsi che
Se avete modificato il flusso dei messaggi tramite Connector, proseguite con la sezione successiva di questo articolo. |
Microsoft Exchange Online e Microsoft Defender configurazione alternativa
| In caso di utilizzo di software di terze parti in combinazione con Exchange Online, si prega di notare che deve essere attivata la filtrazione avanzata. |
In alternativa alla configurazione di una campagna di simulazione di phishing in Microsoft Exchange Online, qualora abbiate configurato un flusso di messaggi alternativo, potete inserire in allowlist/whitelist gli IP della vostra campagna G DATA direttamente all’interno dei meccanismi di protezione:
-
I nostri indirizzi IP devono essere inseriti nella vostra IP whitelist.
Ciò è necessario affinché il filtro di connessione in Microsoft Exchange conosca i nostri IP. Nella filtrazione delle connessioni l’indirizzo IP del mail server mittente viene confrontato con i valori presenti nella whitelist. Se l’IP è presente nella whitelist, l’e-mail viene inoltrata alle caselle di posta delle persone partecipanti senza ulteriore elaborazione da parte di altri agenti antispam. -
Gli indirizzi IP utilizzati da G DATA devono essere inseriti nella whitelist nel Microsoft Junk-Filter, affinché quest’ultimo non scarti le e-mail e non le sposti nelle cartelle spam delle persone partecipanti.
-
Devono essere create eccezioni/bypass per allegati e link quando sono stati inviati dai nostri domini.
Exchange Online Protection (EOP)
Exchange Online Protection (EOP) è sia parte di Microsoft 365 Defender sia disponibile come prodotto separato per la protezione cloud di server Exchange on-premises.
La guida corrisponde alla procedura per Exchange Online (Office 365) e Microsoft 365 Defender:
Vengono meno soltanto le eccezioni/bypass per allegati e link, poiché questa funzione non è inclusa in EOP.
Allowlisting/whitelisting dei domini (firewall)
Per ottenere risultati realistici in una simulazione di phishing, è necessario che una serie di domini sia raggiungibile. Quali siano, potete verificarlo nell’Awareness Manager nella scheda "Whitelisting durchführen" ("Schritt 1: Sicherheitstechnologien konfigurieren").
Screenshot anzeigen
Tutti i domini elencati qui devono essere raggiungibili e non devono essere bloccati dal firewall in uso. Lo scopo è garantire che tutti i clic nelle e-mail inviate possano essere valutati.
| A causa dell’elevato numero di prodotti firewall disponibili e dell’impossibilità di valutare quale soluzione sia utilizzata nello specifico, non è possibile fornire in questa sede una guida 1:1. |
Google Workspace
Affinché le e-mail della vostra campagna di simulazione di phishing arrivino in modo affidabile nella casella di posta del personale, in Google Workspace sono necessarie due impostazioni. Configurate entrambe per tutti gli account utente che dovranno partecipare alla campagna.
|
Questa guida Google Workspace è da intendersi come supporto per i nostri clienti. Non rappresenta documentazione ufficiale di G DATA. G DATA non fornisce alcuna garanzia circa l’accuratezza o la completezza dei contenuti. |
È necessario disporre di accesso amministratore alla console di amministrazione Google (admin.google.com). Inoltre sono necessari gli indirizzi IP mittente della vostra simulazione di phishing G DATA. Questi indirizzi sono disponibili in G DATA Awareness Manager sotto Whitelisting
Passaggio 1: Impostare gli indirizzi IP nella lista di consentiti
-
Aprite la console di amministrazione Google.
Passate a Apps → Google Workspace → Gmail → Spam, Phishing und Malware.
-
Selezionate E-Mail-Zulassungsliste (E-Mail allowlist).
-
Inserite gli indirizzi IP mittente forniti da G DATA. Salvate l’impostazione.
Questa impostazione garantisce che le e-mail di simulazione non vengano classificate come spam.
Passaggio 2: Adeguare la protezione avanzata contro phishing e malware
|
Questo passaggio è importante! La sola allowlist non è sufficiente. Google lo segnala esplicitamente: le funzioni di sicurezza avanzate valgono anche per i mittenti presenti nell’allowlist. In particolare, la verifica delle immagini collegate può modificare o bloccare pixel di tracciamento e contenuti della simulazione. |
-
Passate a Apps → Google Workspace → Gmail → Sicherheit.
-
Scorrete fino alla sezione „Links und externe Bilder“.
-
Disattivate l’opzione „Verlinkte Bilder prüfen“.
-
Applicate la modifica alle unità organizzative o agli account partecipanti.
|
Disattivate questa impostazione solo per la durata della campagna. Disattivate l’impostazione solo per gli account partecipanti. Riattivate la protezione dopo la simulazione, a meno che non sia necessaria in modo permanente per i test. |
Test dell’allowlisting/whitelisting
| Si prega di notare che, non appena la vostra azienda dispone di sedi diverse con infrastruttura propria, i test devono essere eseguiti per tutte le sedi. |
In questa pagina sono disponibili tre funzioni di controllo con cui, dopo l’allowlisting/whitelisting, è possibile verificare se i prerequisiti sopra indicati sono soddisfatti.
Passaggio 1: Configurare le tecnologie di sicurezza
Con il pulsante Erreichbarkeit prüfen è possibile verificare se tutti i domini da noi utilizzati sono raggiungibili. I domini raggiungibili vengono contrassegnati con un segno di spunta verde.
Passaggio 2: Verificare il whitelisting
-
Con il pulsante Testmail versenden è possibile verificare se le nostre e-mail arrivano nella casella di posta di una persona partecipante e se l’allegato è ancora presente.
| Entrambe le funzioni di controllo devono essere eseguite con esito positivo una volta, prima di poter avviare la campagna. |
Test pilota
Finora è stata verificata una singola casella di posta.
Dopo il completamento dei passaggi 1 e 2 della verifica, l’allowlisting/whitelisting dovrebbe risultare corretto. Prima di eseguire la campagna vera e propria, è ora disponibile facoltativamente la possibilità di testare la ricezione delle e-mail tramite un test pilota. A tal fine, indicate 5 indirizzi e-mail con cui desiderate testare la campagna. Se disponete di sedi diverse o di meccanismi di protezione differenti, assicuratevi di selezionare gli indirizzi in modo da coprire tutte le eventualità.
| Informate le persone partecipanti, prima dell’invio delle e-mail, che non devono aprire le e-mail. Solo così sarà possibile stabilire successivamente se le tecnologie di sicurezza sono configurate correttamente. |
Il test pilota può essere ripetuto a piacere.
Dopo una consegna corretta, in G DATA Awareness Manager viene visualizzato un apposito messaggio.
Con stato verde per tutti i punti nel Dashboard, la campagna è pronta per l’invio dei dati e l’avvio della campagna.