Da Phishing Simulation › Setup è possibile configurare le simulazioni di phishing dell'azienda e portarla operativa: concedere a LibraCyber il permesso di inviare le email, verificare che le simulazioni arrivino, personalizzare i template e attivare l'invio. La procedura è lineare e richiede circa 20-30 minuti. Si svolge nelle quattro schede della pagina Setup — Setup Checklist, Delivery Test, Template Attribution e Preferences — più il profilo azienda in Phishing Simulation › Company Scan.
Prerequisiti
- Phishing Simulation è abilitato per la tua azienda. È un'attivazione per azienda, gestita da LibraCyber; finché non è attiva, l'area Phishing Simulation non compare nella console.
- Utenti e reparti già sincronizzati sulla piattaforma, da General Settings › Users provisioning: le simulazioni vengono indirizzate a utenti e reparti, quindi l'elenco e i reparti devono essere già presenti.
- Integrazione email / dominio di invio configurato: LibraCyber deve essere autorizzato a inviare email attraverso il tuo tenant Google Workspace o Microsoft 365.
- Permesso Setup per raggiungere la pagina Setup; per compilare il profilo azienda serve anche il permesso Company Scan. Entrambi sono assegnabili e revocabili dalla tua azienda.
NOTA: l'accesso ha livelli Trial, Full e No access; alcune preferenze compaiono solo con Full access (vedi passo 6).
Procedura dettagliata
Aprire la pagina Setup
Aprire Phishing Simulation › Setup. La pagina Simulation Setup mostra quattro schede: Setup Checklist, Delivery Test, Template Attribution e Preferences. Se l'intera area Phishing Simulation non compare, l'azienda non ha l'abilitazione oppure manca il permesso Setup.
Completare la Setup Checklist
Nella scheda Setup Checklist, lavorare ogni voce finché non diventa verde. Le voci sono cinque:
- Permesso di invio via API — concedere a LibraCyber il permesso di inviare le simulazioni attraverso il proprio tenant. Su Microsoft 365 usare Grant API Permissions, che porta in General Settings › Users provisioning, dove il permesso viene effettivamente concesso. Su Google Workspace seguire la guida How to grant Consent (consenso al service account).
- Provisioning di almeno un altro utente — con Go to User Provisioning, aggiungere almeno un utente non amministratore. La voce passa a It works!.
- Delivery Test — rimanda alla scheda Delivery Test (passo 4), per verificare che gli utenti possano completare le simulazioni.
- Attribuzione dei template ai reparti — rimanda alla scheda Template Attribution (passo 5), per assegnare almeno un template ai reparti.
- Report Button — con Go to installation guide (Gmail o Outlook), distribuire a tutti gli utenti il pulsante di segnalazione phishing, poi confermare con la spunta di presa visione.
Compilare il profilo azienda (Company Scan)
Aprire Phishing Simulation › Company Scan. Nonostante il nome, è una schermata di configurazione, non una scansione esterna dell'azienda. Compilare i suoi contenuti:
- le persone chiave (per esempio CEO, CFO, CPO, HR, direttore vendite e responsabile IT);
- la firma aziendale;
- i clienti chiave.
Questi dati alimentano le macro di personalizzazione che rendono credibili le simulazioni (per esempio un finto messaggio "dal CEO"). È possibile modificarli in qualsiasi momento.
Eseguire il Delivery Test
Aprire la scheda Delivery Test e inviarsi le simulazioni di prova con Send all test simulations (oppure una alla volta). Per ogni simulazione completare l'intero flusso: cliccare il link, inserire le credenziali, scaricare il file, aprire l'allegato o concedere i permessi richiesti. Ogni simulazione di prova deve arrivare nella propria casella di posta e visualizzarsi correttamente; la voce del Delivery Test nella checklist passa a It works!.
ATTENZIONE: Send all test simulations effettua invii reali verso la propria casella, non anteprime silenziose. Il pulsante è disattivato in una sessione MSP (partner): in tal caso mostra il messaggio "Not available in MSP mode".
Attribuire i template ai reparti (Template Attribution)
Aprire la scheda Template Attribution e attribuire i template ai reparti, così ogni gruppo riceve simulazioni pertinenti agli strumenti che usa. La voce corrispondente nella checklist passa a It works!. È possibile ri-attribuire i template in seguito.
Configurare le Preferences
Aprire la scheda Preferences e impostare il programma. Ogni scheda si salva da sola quando viene modificata: non c'è un pulsante Save separato. Le schede visibili dipendono dal livello di accesso (Full access le mostra tutte).
- Invio delle email di onboarding ai nuovi utenti — i nuovi dipendenti ricevono un'email che spiega come funzionano le simulazioni di phishing di LibraCyber, insieme a una prima simulazione di test. Con Send example onboarding email to myself è possibile inviarsi prima un esempio.
- Invio automatico delle simulazioni — è il programma sempre attivo: i dipendenti ricevono le simulazioni automaticamente in base all'attribuzione dei template, nei giorni lavorativi e in orario d'ufficio.
- Intervallo minimo tra due simulazioni — un cursore da 1 a 90 giorni. L'intervallo reale per ciascun utente viene variato in modo casuale tra il valore impostato e il suo doppio (per esempio impostando 20, la simulazione successiva arriva a distanza compresa tra 20 e 40 giorni), così le simulazioni non sono prevedibili.
- Includere le campagne trial nelle metriche della Dashboard — attivo per impostazione predefinita; vale per chiunque acceda alla Dashboard nell'azienda. Disattivarlo per tenere i risultati di prova o di audit fuori dai numeri della Dashboard.
- Override della landing page — quando attivo, chi clicca su una simulazione vede una pagina 404 anonima invece del modulo didattico. È un'impostazione per audit/red-team, non la modalità normale.
- Erase all simulation data — il pulsante Erase all simulation data rimuove le simulazioni già inviate dalle statistiche della Dashboard. La finestra di conferma avvisa che l'operazione non è reversibile e offre Download all simulation data per fare prima un backup dei dati.
ATTENZIONE: attivare Invio automatico delle simulazioni avvia invii reali di simulazioni ai dipendenti. Attivare Invio delle email di onboarding in un'azienda già operativa invia l'onboarding (più una simulazione di test) a tutti gli utenti attivi che non l'hanno mai ricevuto, non solo ai nuovi assunti. È possibile disattivare questi interruttori in seguito, ma le email già inviate non possono essere richiamate.
Risultato atteso
A questo punto tutte le voci della Setup Checklist mostrano una spunta verde o It works!, una simulazione di prova è arrivata correttamente nella propria casella di posta, e — con Invio automatico delle simulazioni attivo — la Dashboard inizia a popolarsi nei giorni successivi man mano che le email vengono inviate. L'azienda è pronta a ricevere le simulazioni di phishing.
Risoluzione dei problemi
| Sintomo | Causa probabile | Soluzione | Escalation |
|---|---|---|---|
| L'area Phishing Simulation o la pagina Setup non compare | Il prodotto non è abilitato per l'azienda, oppure manca il permesso Setup | Chiedere a LibraCyber di confermare l'abilitazione; far assegnare il permesso Setup dal proprio amministratore in General Settings › Permissions | — |
| La scheda Preferences mostra "Your company doesn't have access to phishing simulations", oppure mancano quasi tutte le schede | Il livello di accesso è No access, oppure Trial (che nasconde le schede riservate a Full access) | Chiedere a LibraCyber di attivare il Full access se serve il set completo di preferenze | — |
| La voce Permesso di invio via API resta rossa | Il permesso di invio non è stato concesso sul proprio directory | Completare il flusso Grant API Permissions (Microsoft) o How to grant Consent (Google) in General Settings › Users provisioning | Contattare il supporto LibraCyber se la voce resta rossa |
| Send example onboarding email to myself o Send all test simulations è disattivato (grigio) | Sessione MSP (partner) — il pulsante mostra il messaggio "Not available in MSP mode" | Accedere direttamente all'azienda cliente (non alla vista MSP) per effettuare l'invio | — |
| Una simulazione di prova non arriva mai | Permesso di invio incompleto, oppure il provider ha filtrato il messaggio | Verificare che la voce del permesso di invio sia verde; controllare la cartella spam/quarantena; inviare di nuovo | Contattare il supporto LibraCyber se il problema persiste |
| La voce del Delivery Test resta arancione ("Some simulations aren't fully tested yet") | Non tutti i flussi di simulazione sono stati completati | Completare l'intero flusso (clic, inserimento credenziali, download, apertura allegato, concessione permessi) per ogni simulazione | — |
| Le anteprime dei template mostrano nomi vuoti al posto di CEO o CFO | Le persone chiave o la firma nel profilo azienda (Company Scan) non sono compilate | Compilare Company Scan (persone chiave e firma), come al passo 3 | — |