G DATA Phishing Simulation

O allowlisting

Tenha em atenção: o allowlisting é da exclusiva responsabilidade do cliente. Se ocorrerem problemas na sua campanha que se devam exclusivamente à rede do cliente e aos seus mecanismos de proteção, G DATA não pode prestar qualquer garantia quanto a um decurso sem falhas. Para que possa verificar o seu allowlisting antes da campanha propriamente dita, G DATA disponibiliza várias possibilidades de teste. Ao enviar os dados, confirma que o allowlisting foi efetuado corretamente.

Os cenários de phishing utilizados em G DATA Phishing Simulationen são inspirados em ataques reais. Por isso, pode acontecer que tecnologias de proteção, em especial na área de tecnologias anti-spam, detetem os ataques simulados.

O que tem de ser assegurado do lado do cliente?

Para garantir que os e-mails de phishing simulados chegam às pessoas participantes, é necessário o allowlisting dos domínios de phishing utilizados nestas tecnologias de proteção. Além disso, utilizamos nos nossos cenários de phishing websites que, em diferentes variantes, tentam levar as pessoas colaboradoras a divulgarem dados sensíveis, como credenciais de login ou números de telefone. Neste caso, poderá ser necessário um allowlisting adicional nos web filters utilizados.

Para que a sua G DATA Phishing Simulation decorra sem problemas e forneça medições significativas, é importante que

  • os e-mails por nós enviados cheguem às caixas de correio das pessoas participantes,

  • os anexos não tenham sido eliminados,

  • o download automático de imagens no cliente de e-mail das pessoas participantes esteja desativado,

  • os links incluídos não sejam bloqueados e o clique de uma pessoa participante chegue aos nossos servidores,

  • os links e anexos não sejam abertos por qualquer software de análise de código malicioso no âmbito de procedimentos de verificação em sandbox.
    Este tipo de verificação abre links e anexos dentro de um ambiente sandbox protegido, antes de os dados serem encaminhados para o destinatário. Os nossos servidores não conseguem distinguir se o clique foi efetuado por esse software ou pelo destinatário. Assim, a avaliação da sua simulação de phishing ficaria distorcida.

Os IPs e domínios por nós utilizados, que têm de estar devidamente autorizados na sua organização, encontra-os no Awareness Manager no TAB Whitelisting.

Ajuda para o allowlisting

Existe no mercado de TI uma grande variedade de web filters, servidores de correio, servidores proxy, firewalls, etc. Por isso, não nos é possível prestar ajuda para o allowlisting para todos os produtos.

De seguida, reunimos uma seleção de instruções.

Para todos os outros produtos, em caso de dúvidas, contacte o suporte do fabricante do produto utilizado ou o seu parceiro de serviços, através do qual o produto foi configurado.

Microsoft Exchange Online e Microsoft Defender configuração padrão simulação de phishing

O allowlisting no Microsoft Defender Portal pode ser configurado sem esforço com a configuração padrão do seu Exchange Online.

Com a criação de uma campanha de simulação de phishing no Microsoft Defender pode armazenar os nossos domínios de remetente e o nosso IP de remetente para a receção de e-mails. Depois disso, a Microsoft controla o allowlisting adicional com uma regra de phishing executada em segundo plano.

A Microsoft oferece uma forma conveniente de contornar os seus mecanismos de proteção para campanhas de phishing quando a entrada dos e-mails ocorre através do Microsoft Standard Connector. Este conector é "invisível" e é utilizado pela Microsoft para receber e-mails, se o seu administrador não tiver criado outro conector para controlar o fluxo de mensagens de forma diferente através de conectores próprios.

Isto pode acontecer, por exemplo, quando utiliza proteção anti-spam e antivírus de terceiros, ou quando utiliza um Exchange Online em modo híbrido com um On Premise Exchange. Caso tenha configurado esses connectors, tem de ser assegurado que

  1. os nossos IPs não são recebidos através desses connectors ou

  2. o allowlisting tem de ser configurado nos próprios mecanismos de proteção do Microsoft Defender.

Se tiver alterado o fluxo de mensagens através de connectors, prossiga para a próxima secção deste artigo.

Microsoft Exchange Online e Microsoft Defender configuração alternativa
Ao utilizar software de terceiros em combinação com o Exchange Online, tenha em atenção que tem de ser ativada a filtragem avançada.

Como alternativa à configuração de uma campanha de simulação de phishing no Microsoft Exchange Online, caso tenha configurado um fluxo de mensagens alternativo, pode colocar os IPs da sua campanha G DATA na allowlist dentro dos próprios mecanismos de proteção:

Exchange Online Protection (EOP)

O Exchange Online Protection (EOP) é tanto parte integrante do Microsoft 365 Defender como utilizado como produto individual para proteção na cloud de servidores Exchange on-premises.

O guia corresponde ao procedimento para Exchange Online (Office 365) e Microsoft 365 Defender:

Apenas deixam de ser necessárias as exceções para anexos e links, uma vez que esta função não está incluída no EOP.

Allowlisting de domínios (Firewall)

Para obter resultados realistas numa simulação de phishing, é necessário que um conjunto de domínios esteja acessível. Pode consultar quais são no Awareness Manager, no TAB "Whitelisting durchführen" ("Schritt 1: Sicherheitstechnologien konfigurieren").

Screenshot anzeigen
Adicionar regra 365

Todos os domínios aqui indicados têm de estar acessíveis e não podem ser bloqueados pela firewall utilizada. Isto deve-se ao facto de, caso contrário, não ser possível avaliar todos os cliques nos e-mails enviados.

Devido ao elevado número de produtos de firewall disponíveis e à inexistência da possibilidade de avaliar qual a solução exatamente utilizada, não é possível disponibilizar aqui uma instrução 1:1.

Google Workspace

Para que os e-mails da sua campanha de simulação de phishing cheguem de forma fiável à caixa de correio das pessoas colaboradoras, são necessárias duas configurações no Google Workspace. Configure ambas para todas as contas de utilizador que devam participar na campanha.

Este guia do Google Workspace deve ser entendido como uma ajuda para os nossos clientes. Não constitui documentação oficial da G DATA. A G DATA não assume qualquer garantia quanto à exatidão ou integridade dos conteúdos.

Necessita de acesso de administrador à Google Admin-Konsole (admin.google.com). Além disso, necessita dos endereços IP de remetente da sua simulação de phishing da G DATA. Pode encontrar estes endereços em G DATA Awareness Manager em Whitelisting

Schritt 1: IP-Adressen auf die Zulassungsliste setzen

  1. Abra a Google Admin-Konsole.

    Navegue para Apps → Google Workspace → Gmail → Spam, Phishing und Malware.

  2. Selecione E-Mail-Zulassungsliste (E-Mail allowlist).

  3. Introduza os endereços IP de remetente disponibilizados por G DATA. Guarde a configuração.

Esta configuração garante que os e-mails de simulação não são classificados como spam.

Schritt 2: Erweiterten Phishing- und Malware-Schutz anpassen

Este passo é importante!

A allowlist, por si só, não é suficiente. A Google indica explicitamente: as funções de segurança avançadas também se aplicam a remetentes na allowlist. Em particular, a verificação de imagens ligadas pode alterar ou bloquear pixeis de rastreio (tracking-pixel) e conteúdos da simulação.

  1. Navegue para Apps → Google Workspace → Gmail → Sicherheit.

  2. Desloque-se até à secção „Links und externe Bilder“.

  3. Desative a opção „Verlinkte Bilder prüfen“.

  4. Aplique a alteração às unidades organizacionais ou contas participantes.

Desative esta configuração apenas durante a duração da campanha. Desative a configuração apenas para as contas participantes. Volte a ativar a proteção após a simulação, desde que não seja necessária de forma permanente para testes.

Testar o allowlisting

Testar allowlisting
Tenha em atenção que, assim que a sua organização disponha de diferentes localizações com infraestrutura própria, os testes têm de ser realizados para todas as localizações.

Nesta página, encontra três funções de controlo com as quais pode, após o allowlisting, testar se os requisitos mencionados acima estão cumpridos.

Schritt 1: Sicherheitstechnologien konfigurieren

Com o botão Erreichbarkeit prüfen pode testar se todos os domínios por nós utilizados estão acessíveis. Os domínios acessíveis são assinalados com um visto verde.

Schritt 2: Whitelisting prüfen

Ambas as funções de controlo têm de ser executadas com sucesso uma vez, antes de poder iniciar a campanha.

Testlauf

Até agora, foi verificada uma única caixa de correio.

Após a conclusão dos passos 1 e 2 da verificação, o allowlisting deverá estar correto. Antes de a campanha propriamente dita ser realizada, existe agora, opcionalmente, a possibilidade de testar a receção dos e-mails através de um teste de execução. Para tal, indique 5 endereços de e-mail com os quais pretende testar a campanha. Se tiver diferentes localizações ou mecanismos de proteção distintos, certifique-se de que seleciona os endereços de forma a cobrir todas as eventualidades.

Selecionar participantes para um teste de execução G DATA Phishing Simulation
Informe as pessoas participantes antes do envio dos e-mails de que não devem abrir os e-mails. Só assim saberá, posteriormente, se as suas tecnologias de segurança estão configuradas corretamente.

Pode repetir o teste de execução as vezes que desejar.

Após a entrega correta, ser-lhe-á apresentada uma indicação correspondente em G DATA Awareness Manager.

Teste de campanha bem-sucedido G DATA Phishing Simulation

Com o estado a verde de todos os pontos no Dashboard, a campanha está pronta para o envio dos dados e para o início da campanha.