G DATA Phishing Simulation
O allowlisting
| Tenha em atenção: o allowlisting é da exclusiva responsabilidade do cliente. Se ocorrerem problemas na sua campanha que se devam exclusivamente à rede do cliente e aos seus mecanismos de proteção, G DATA não pode prestar qualquer garantia quanto a um decurso sem falhas. Para que possa verificar o seu allowlisting antes da campanha propriamente dita, G DATA disponibiliza várias possibilidades de teste. Ao enviar os dados, confirma que o allowlisting foi efetuado corretamente. |
Os cenários de phishing utilizados em G DATA Phishing Simulationen são inspirados em ataques reais. Por isso, pode acontecer que tecnologias de proteção, em especial na área de tecnologias anti-spam, detetem os ataques simulados.
O que tem de ser assegurado do lado do cliente?
Para garantir que os e-mails de phishing simulados chegam às pessoas participantes, é necessário o allowlisting dos domínios de phishing utilizados nestas tecnologias de proteção. Além disso, utilizamos nos nossos cenários de phishing websites que, em diferentes variantes, tentam levar as pessoas colaboradoras a divulgarem dados sensíveis, como credenciais de login ou números de telefone. Neste caso, poderá ser necessário um allowlisting adicional nos web filters utilizados.
Para que a sua G DATA Phishing Simulation decorra sem problemas e forneça medições significativas, é importante que
-
os e-mails por nós enviados cheguem às caixas de correio das pessoas participantes,
-
os anexos não tenham sido eliminados,
-
o download automático de imagens no cliente de e-mail das pessoas participantes esteja desativado,
-
os links incluídos não sejam bloqueados e o clique de uma pessoa participante chegue aos nossos servidores,
-
os links e anexos não sejam abertos por qualquer software de análise de código malicioso no âmbito de procedimentos de verificação em sandbox.
Este tipo de verificação abre links e anexos dentro de um ambiente sandbox protegido, antes de os dados serem encaminhados para o destinatário. Os nossos servidores não conseguem distinguir se o clique foi efetuado por esse software ou pelo destinatário. Assim, a avaliação da sua simulação de phishing ficaria distorcida.
| Os IPs e domínios por nós utilizados, que têm de estar devidamente autorizados na sua organização, encontra-os no Awareness Manager no TAB Whitelisting. |
Ajuda para o allowlisting
Existe no mercado de TI uma grande variedade de web filters, servidores de correio, servidores proxy, firewalls, etc. Por isso, não nos é possível prestar ajuda para o allowlisting para todos os produtos.
De seguida, reunimos uma seleção de instruções.
Para todos os outros produtos, em caso de dúvidas, contacte o suporte do fabricante do produto utilizado ou o seu parceiro de serviços, através do qual o produto foi configurado.
Microsoft Exchange Online e Microsoft Defender configuração padrão simulação de phishing
O allowlisting no Microsoft Defender Portal pode ser configurado sem esforço com a configuração padrão do seu Exchange Online.
Com a criação de uma campanha de simulação de phishing no Microsoft Defender pode armazenar os nossos domínios de remetente e o nosso IP de remetente para a receção de e-mails. Depois disso, a Microsoft controla o allowlisting adicional com uma regra de phishing executada em segundo plano.
|
A Microsoft oferece uma forma conveniente de contornar os seus mecanismos de proteção para campanhas de phishing quando a entrada dos e-mails ocorre através do Microsoft Standard Connector. Este conector é "invisível" e é utilizado pela Microsoft para receber e-mails, se o seu administrador não tiver criado outro conector para controlar o fluxo de mensagens de forma diferente através de conectores próprios. Isto pode acontecer, por exemplo, quando utiliza proteção anti-spam e antivírus de terceiros, ou quando utiliza um Exchange Online em modo híbrido com um On Premise Exchange. Caso tenha configurado esses connectors, tem de ser assegurado que
Se tiver alterado o fluxo de mensagens através de connectors, prossiga para a próxima secção deste artigo. |
Microsoft Exchange Online e Microsoft Defender configuração alternativa
| Ao utilizar software de terceiros em combinação com o Exchange Online, tenha em atenção que tem de ser ativada a filtragem avançada. |
Como alternativa à configuração de uma campanha de simulação de phishing no Microsoft Exchange Online, caso tenha configurado um fluxo de mensagens alternativo, pode colocar os IPs da sua campanha G DATA na allowlist dentro dos próprios mecanismos de proteção:
-
Os nossos endereços IP têm de ser adicionados à sua allowlist de IP.
Isto é necessário para que o filtro de ligação no Microsoft Exchange conheça os nossos IPs. Na filtragem de ligações, o endereço IP do servidor de correio remetente é comparado com os valores na allowlist. Se o IP estiver na allowlist, o e-mail é encaminhado para as caixas de correio das pessoas participantes sem processamento adicional por outros agentes anti-spam. -
Os endereços IP utilizados por G DATA têm de ser adicionados à allowlist no filtro de lixo (Junk) da Microsoft, para que este não elimine os e-mails nem os mova para as pastas de spam das pessoas participantes.
-
Têm de ser criadas exceções para anexos e links quando forem enviados a partir dos nossos domínios.
Exchange Online Protection (EOP)
O Exchange Online Protection (EOP) é tanto parte integrante do Microsoft 365 Defender como utilizado como produto individual para proteção na cloud de servidores Exchange on-premises.
O guia corresponde ao procedimento para Exchange Online (Office 365) e Microsoft 365 Defender:
Apenas deixam de ser necessárias as exceções para anexos e links, uma vez que esta função não está incluída no EOP.
Allowlisting de domínios (Firewall)
Para obter resultados realistas numa simulação de phishing, é necessário que um conjunto de domínios esteja acessível. Pode consultar quais são no Awareness Manager, no TAB "Whitelisting durchführen" ("Schritt 1: Sicherheitstechnologien konfigurieren").
Screenshot anzeigen
Todos os domínios aqui indicados têm de estar acessíveis e não podem ser bloqueados pela firewall utilizada. Isto deve-se ao facto de, caso contrário, não ser possível avaliar todos os cliques nos e-mails enviados.
| Devido ao elevado número de produtos de firewall disponíveis e à inexistência da possibilidade de avaliar qual a solução exatamente utilizada, não é possível disponibilizar aqui uma instrução 1:1. |
Google Workspace
Para que os e-mails da sua campanha de simulação de phishing cheguem de forma fiável à caixa de correio das pessoas colaboradoras, são necessárias duas configurações no Google Workspace. Configure ambas para todas as contas de utilizador que devam participar na campanha.
|
Este guia do Google Workspace deve ser entendido como uma ajuda para os nossos clientes. Não constitui documentação oficial da G DATA. A G DATA não assume qualquer garantia quanto à exatidão ou integridade dos conteúdos. |
Necessita de acesso de administrador à Google Admin-Konsole (admin.google.com). Além disso, necessita dos endereços IP de remetente da sua simulação de phishing da G DATA. Pode encontrar estes endereços em G DATA Awareness Manager em Whitelisting
Schritt 1: IP-Adressen auf die Zulassungsliste setzen
-
Abra a Google Admin-Konsole.
Navegue para Apps → Google Workspace → Gmail → Spam, Phishing und Malware.
-
Selecione E-Mail-Zulassungsliste (E-Mail allowlist).
-
Introduza os endereços IP de remetente disponibilizados por G DATA. Guarde a configuração.
Esta configuração garante que os e-mails de simulação não são classificados como spam.
Schritt 2: Erweiterten Phishing- und Malware-Schutz anpassen
|
Este passo é importante! A allowlist, por si só, não é suficiente. A Google indica explicitamente: as funções de segurança avançadas também se aplicam a remetentes na allowlist. Em particular, a verificação de imagens ligadas pode alterar ou bloquear pixeis de rastreio (tracking-pixel) e conteúdos da simulação. |
-
Navegue para Apps → Google Workspace → Gmail → Sicherheit.
-
Desloque-se até à secção „Links und externe Bilder“.
-
Desative a opção „Verlinkte Bilder prüfen“.
-
Aplique a alteração às unidades organizacionais ou contas participantes.
|
Desative esta configuração apenas durante a duração da campanha. Desative a configuração apenas para as contas participantes. Volte a ativar a proteção após a simulação, desde que não seja necessária de forma permanente para testes. |
Testar o allowlisting
| Tenha em atenção que, assim que a sua organização disponha de diferentes localizações com infraestrutura própria, os testes têm de ser realizados para todas as localizações. |
Nesta página, encontra três funções de controlo com as quais pode, após o allowlisting, testar se os requisitos mencionados acima estão cumpridos.
Schritt 1: Sicherheitstechnologien konfigurieren
Com o botão Erreichbarkeit prüfen pode testar se todos os domínios por nós utilizados estão acessíveis. Os domínios acessíveis são assinalados com um visto verde.
Schritt 2: Whitelisting prüfen
-
Com o botão Testmail versenden pode verificar se os nossos e-mails chegam à caixa de correio de uma pessoa participante e se o anexo ainda está presente.
| Ambas as funções de controlo têm de ser executadas com sucesso uma vez, antes de poder iniciar a campanha. |
Testlauf
Até agora, foi verificada uma única caixa de correio.
Após a conclusão dos passos 1 e 2 da verificação, o allowlisting deverá estar correto. Antes de a campanha propriamente dita ser realizada, existe agora, opcionalmente, a possibilidade de testar a receção dos e-mails através de um teste de execução. Para tal, indique 5 endereços de e-mail com os quais pretende testar a campanha. Se tiver diferentes localizações ou mecanismos de proteção distintos, certifique-se de que seleciona os endereços de forma a cobrir todas as eventualidades.
| Informe as pessoas participantes antes do envio dos e-mails de que não devem abrir os e-mails. Só assim saberá, posteriormente, se as suas tecnologias de segurança estão configuradas corretamente. |
Pode repetir o teste de execução as vezes que desejar.
Após a entrega correta, ser-lhe-á apresentada uma indicação correspondente em G DATA Awareness Manager.
Com o estado a verde de todos os pontos no Dashboard, a campanha está pronta para o envio dos dados e para o início da campanha.