Questo articolo spiega come SMARTFENSE rileva, gestisce e nasconde le statistiche generate da software (falsi positivi) all'interno delle campagne. Descrive inoltre i report, i suggerimenti di configurazione e le opzioni disponibili per garantire la precisione dei risultati e mantenere l'affidabilità delle metriche degli utenti.
Statistiche generate da software
Le statistiche generate da software sono un fenomeno indipendente dallo strumento di simulazione utilizzato. Sono presenti in quasi tutte le simulazioni attuali, poiché la maggior parte delle organizzazioni utilizza strumenti di email security.
Un falso positivo è una statistica generata automaticamente da un software ma registrata a nome di un utente. Questa situazione è comune e può influire sulla precisione dei risultati delle campagne. Se lo strumento di simulazione non rileva questi casi, i report potrebbero includere azioni che gli utenti non hanno eseguito realmente.
SMARTFENSE incorpora algoritmi robusti e collaudati per rilevare queste statistiche e fornire risultati affidabili nelle campagne.
Audit – Dettaglio campagna: scheda Falsi positivi
Qualsiasi campagna interessata da statistiche generate da software può essere analizzata in dettaglio dalla scheda Falsi positivi all'interno di Audit > Dettaglio campagna. Questa vista è disponibile sia per le campagne Newsletter che per le simulazioni di Phishing o Ransomware.
Stato dei falsi positivi
Questa sezione presenta un riepilogo dello stato attuale dei falsi positivi nella campagna:
- Falsi positivi rilevati: numero totale di interazioni identificate come generate da software in questa campagna.
- Ultima elaborazione: data e ora dell'ultima rielaborazione delle statistiche. Se non è mai stata eseguita, mostra "Nessuna rielaborazione registrata".
In questa sezione è disponibile anche il pulsante Rielabora statistiche, che consente di applicare la configurazione attuale dei falsi positivi a tutte le statistiche già registrate nella campagna (vedere di seguito).
Impatto del software
Questa sezione mostra quante interazioni software sono state rilevate per tipo di attività e quanti utenti sono stati esclusi di conseguenza:
- Per ciascuna metrica della campagna (Aperture, Clic, Inserimenti dati, Segnalazioni) viene indicato:
- Il numero di interazioni registrate.
- Se viene rilevato software: quanti utenti esclusi dal software (indicato con ⚠️ e freccia rossa).
- Se non viene rilevato software: mostra Nessun software rilevato (✅).
Da questa sezione è possibile accedere a:
- Elenco interazioni: apre il report Interazioni generate da software, che elenca tutti i falsi positivi registrati nella campagna. Le informazioni includono: il numero di falsi positivi rilevati, gli utenti interessati da ciascuno e l'origine di ogni falso positivo. La tabella mostra le colonne Data, Utente, Email, Azione, IP e User Agent, ed è esportabile in Excel o CSV.
- Come vengono identificati: risorsa informativa che spiega come SMARTFENSE rileva le interazioni generate da software. Copre i seguenti meccanismi di rilevamento:
- Processo di Whitelist: importanza di eseguire il processo di whitelist sugli strumenti di sicurezza prima di lanciare una simulazione, affinché l'e-mail raggiunga la casella dell'utente senza generare statistiche false.
- Statistiche generate da software: come gli strumenti di sicurezza interagiscono con i link univoci nelle e-mail di simulazione e generano interazioni a nome degli utenti.
- Interazioni provenienti da IP o User Agent configurati in Falsi Positivi: quando SMARTFENSE riceve un'interazione, verifica se proviene da un IP o User Agent configurato in Configurazione > Sicurezza > Falsi Positivi e la cataloga automaticamente come generata da software.
- Attivazione di link speciali: le e-mail di simulazione contengono link speciali che non vengono attivati da utenti reali. Se viene registrata un'interazione da uno di questi link, viene automaticamente catalogata come generata da software.
- Analisi delle interazioni precedenti: quando viene ricevuta una nuova interazione, SMARTFENSE verifica se si sono verificate interazioni generate da software nell'intervallo di secondi configurato in Configurazione > Sicurezza > Falsi Positivi. Se ne esiste almeno una, anche la nuova interazione viene catalogata come software.
- Interazioni successive alla segnalazione della simulazione: se l'opzione di segnalazione simulazioni è attiva, le interazioni registrate dopo che un utente ha segnalato la simulazione vengono catalogate come generate da software (vedere la sezione di seguito).
Indirizzi IP che hanno interagito
Questa tabella elenca tutti gli indirizzi IP da cui sono state registrate interazioni nella campagna. Per ciascun IP viene indicato il tipo di interazioni generate e una raccomandazione in base alla sua classificazione:
| Tipo di interazioni | Raccomandazione |
|---|---|
| Solo interazioni di utenti | ✅ Nessuna raccomandazione. |
| Solo interazioni di software (IP non configurato) | 🔍 Analizzare l'indirizzo IP. Se si tratta di un software, si raccomanda di contrassegnare tutte le sue interazioni come falsi positivi in questa e nelle campagne future. |
| Entrambi i tipi di interazioni | ⛔ Analizzare l'indirizzo IP. Potrebbe essere un'origine di falsi positivi che interessa anche utenti reali. Esaminare con attenzione. |
| Solo interazioni di software (IP già configurato) | ✅ Le interazioni di questo IP sono configurate per essere sempre contrassegnate come falsi positivi. |
La tabella può essere filtrata per classificazione ed esportata in Excel o CSV.
Utenti e il loro stato
Questa tabella elenca tutti gli utenti assegnati alla campagna con il dettaglio delle loro interazioni e falsi positivi. Le colonne disponibili sono:
- Totale interazioni: somma di tutte le interazioni registrate a nome dell'utente.
- Falsi positivi rilevati: numero di interazioni identificate come generate da software.
- Interazioni dell'utente: numero di interazioni considerate reali.
- Stato: classificazione dell'utente in base all'analisi dei falsi positivi:
- ✅ Nessun avviso: l'utente non presenta falsi positivi rilevanti.
- ⛔ Interessato da falsi positivi: la maggior parte delle interazioni dell'utente è stata generata da software.
- 🔍 Richiede attenzione: l'utente presenta un numero insolito di interazioni che potrebbe indicare falsi positivi non rilevati automaticamente.
Facendo clic su Visualizza dettaglio si accede allo storico delle interazioni dell'utente, dove per ciascuna viene indicato se è di tipo Utente o Software, insieme all'indirizzo IP, al User Agent e all'opzione Contrassegna come falso positivo (azione irreversibile).
Quando si contrassegna un'interazione come falso positivo, è possibile scegliere tra:
- Contrassegnare solo quella specifica interazione.
- Contrassegnare tutte le interazioni provenienti da un indirizzo IP specifico, nella campagna attuale e in quelle future.
- Contrassegnare tutte le interazioni provenienti da un User Agent specifico, nella campagna attuale e in quelle future.
La tabella può essere filtrata per stato ed esportata in Excel o CSV.
Suggerimenti di configurazione
Questa sezione presenta raccomandazioni generate automaticamente dalla piattaforma in base all'analisi della campagna. Ogni suggerimento include un pulsante di azione diretta per facilitare la gestione.
I tipi di suggerimento sono:
- User agent non configurato: SMARTFENSE ha rilevato interazioni software provenienti da un User Agent non ancora registrato nella configurazione. Si raccomanda di configurarlo affinché le sue interazioni siano sempre contrassegnate come software, senza dipendere dal rilevamento automatico. Azione: Gestisci.
- IP non configurato: SMARTFENSE ha rilevato interazioni software da un IP non ancora registrato. Si raccomanda di configurarlo per garantirne la classificazione in questa e nelle campagne future. Azione: Gestisci.
- IP con interazioni miste: SMARTFENSE ha rilevato sia interazioni software che di utenti reali dallo stesso IP. Si raccomanda di esaminare attentamente questo caso, poiché potrebbe trattarsi di un'origine di falsi positivi. Azione: Gestisci.
Interazioni successive alla segnalazione: sono state rilevate interazioni dopo che gli utenti hanno segnalato la simulazione tramite il pulsante di segnalazione phishing, che la piattaforma non ha contrassegnato automaticamente come software. È un segnale tipico di analisi automatica post-segnalazione. SMARTFENSE può contrassegnare come falsi positivi tutte le interazioni successive alla segnalazione. Azione: Attiva e rielabora. Questa impostazione può essere configurata in modo permanente da Configurazione > Sicurezza > Falsi Positivi, dove è possibile scegliere tra:
- Continuare ad analizzare tutte le interazioni che si verificano dopo la segnalazione.
- Contrassegnare come falsi positivi tutte le interazioni che si verificano dopo la segnalazione.
La logica viene applicata in modo individuale: se un utente segnala una simulazione, ciò non influisce sulla raccolta delle statistiche degli altri utenti.
Grafici
La scheda include visualizzazioni per analizzare l'impatto del software sulla campagna:
- Impatto del rilevamento software: totale delle interazioni software rilevate ed escluse dalle metriche della campagna.
- Reali vs. software: grafico a torta con la proporzione di interazioni reali e software sul totale.
- Interazioni per attività: software vs. utente: grafico a barre che confronta le interazioni software e utente per ciascun tipo di attività (Aperture, Clic, Inserimenti dati, Segnalazioni).
- Interazioni nel tempo: software vs. utente: grafico a linee che mostra l'evoluzione di entrambi i tipi di interazioni nel corso della campagna.
Rielaborazione delle statistiche della campagna
Se i filtri di occultamento in Configurazione > Sicurezza > Falsi Positivi vengono modificati, le modifiche si applicano solo alle statistiche registrate dopo la modifica. Per applicarle alle statistiche già esistenti, è necessario rielaborare la campagna.
Premendo Rielabora statistiche e confermando con Accetta, la piattaforma:
- Contrassegna come "Statistiche generate da software" tutte le interazioni ricevute dagli User Agent e dai range di IP attualmente configurati.
- Contrassegna come "Statistiche generate da software" tutte le interazioni verificatesi 3 secondi prima di tali interazioni.
Al termine, la piattaforma torna automaticamente alla vista Riepilogo con i dati aggiornati.
Avvertenza: la rielaborazione non modifica le statistiche già contrassegnate come "Statistiche generate da software." Questa operazione è irreversibile: se in seguito si rimuove un IP o User Agent dalla configurazione e si rielabora nuovamente, le interazioni già contrassegnate come software non tornano al loro stato precedente come azioni degli utenti. Non verranno create nuove interazioni a nome degli utenti.
Il punteggio di rischio e la mappa di calore degli utenti possono essere modificati dopo questa azione. Questo aggiornamento non è immediato: la piattaforma esegue un processo di ricalcolo utilizzando le nuove informazioni e le modifiche possono richiedere fino a 24 ore per essere visibili.
Vista Utenti assegnati alla campagna
Dalla scheda Utenti assegnati alla campagna è possibile consultare la tabella degli utenti e le loro interazioni. Se in Configurazione > Sicurezza > Falsi Positivi è configurato l'occultamento, vengono mostrate solo le azioni di tipo utente. Per visualizzare tutte le interazioni, configurare la piattaforma in modo che i falsi positivi vengano mostrati.
Nello storico di ciascun utente, la piattaforma può mostrare:
- Nessun avviso (verde): l'utente non è interessato da falsi positivi.
- È stato interessato da falsi positivi (rosso): sono state rilevate interazioni generate da software a nome di questo utente.
Configurazioni
Da Configurazione > Sicurezza > Falsi Positivi è possibile definire se si desidera mostrare o nascondere i falsi positivi nei vari report della piattaforma.
Opzioni:
- Mostra falsi positivi
- Nascondi falsi positivi
Intervallo di secondi
L'intervallo di secondi definisce il livello di tolleranza nei confronti di un falso positivo. Quando viene rilevata una statistica generata da software, vengono contrassegnate come falsi positivi anche le interazioni che si verificano entro l'intervallo configurato.
Se questo intervallo viene modificato, la modifica si applica solo alle interazioni future. Per applicarla alle statistiche già registrate, è necessario rielaborare la campagna corrispondente.
Opzioni:
- Attiva intervallo di secondi (consigliato)
- Disattiva intervallo di secondi
Segnalazione simulazioni tramite il pulsante di segnalazione Phishing
Nelle campagne di simulazione di Phishing o Ransomware, dopo che un utente effettua una segnalazione tramite il pulsante di segnalazione Phishing, è possibile configurare come devono essere trattate le interazioni successive a tale segnalazione:
- Continuare ad analizzare tutte le interazioni che si verificano dopo la segnalazione.
- Contrassegnare come falsi positivi tutte le interazioni che si verificano dopo la segnalazione.
Questa configurazione garantisce che, una volta che un utente identifica e segnala una simulazione, le interazioni generate automaticamente da software vengano trattate come falsi positivi.
La logica viene applicata in modo individuale: se un utente segnala una simulazione, ciò non influisce sulla raccolta delle statistiche degli altri utenti.
Questa opzione si configura in Configurazione > Sicurezza > Falsi Positivi, nella sezione Segnalazione simulazioni.
Configurazione User Agent
Consente di indicare quali User Agent devono essere sempre contrassegnati come falsi positivi. Ogni volta che viene registrata un'interazione, la piattaforma verifica se il User Agent corrisponde a uno di quelli inseriti.
Non è necessario inserire i User Agent completi. Ad esempio: se viene registrata la stringa Chrome 83.0, un'interazione con il User Agent "PC / Mac OS X 10.15.4 / Chrome 83.0.4103" verrà contrassegnata come falso positivo.
Le modifiche si applicano solo alle interazioni future. Per applicarle alle campagne precedenti, è necessario rielaborare le statistiche della campagna.
Importante: contrassegnare le interazioni come software tramite rielaborazione è un'operazione irreversibile. Se in seguito il User Agent viene rimosso dalla configurazione e si rielabora nuovamente, le interazioni già contrassegnate come software non tornano a essere considerate azioni degli utenti.
Configurazione IP
Consente di indicare quali range di indirizzi IP devono essere sempre contrassegnati come falsi positivi. Ogni volta che viene registrata un'interazione, la piattaforma verifica se il suo indirizzo IP appartiene a uno dei range definiti.
Le modifiche si applicano solo alle interazioni future. Per applicarle alle campagne precedenti, è necessario rielaborare le statistiche della campagna.
Importante: contrassegnare le interazioni come software tramite rielaborazione è un'operazione irreversibile. Se in seguito l'IP viene rimosso dalla configurazione e si rielabora nuovamente, le interazioni già contrassegnate come software non tornano a essere considerate azioni degli utenti.
💡 Buone pratiche
- Esaminare la sezione Suggerimenti di configurazione in ogni campagna: la piattaforma identifica automaticamente User Agent e IP che dovrebbero essere configurati come software.
- Utilizzare Gestisci dai suggerimenti per configurare IP e User Agent direttamente, senza dover navigare manualmente in Configurazione > Sicurezza.
- Attivare l'intervallo di secondi per migliorare la precisione nel rilevamento dei falsi positivi.
- Utilizzare Rielabora statistiche dopo aver modificato le configurazioni di IP o User Agent per applicare le modifiche alle campagne già concluse.
- Esportare i report Utenti e il loro stato e Indirizzi IP che hanno interagito in Excel o CSV per audit interni.
- Prestare attenzione agli utenti con stato Richiede attenzione: potrebbero essere interessati da falsi positivi non rilevati automaticamente.