Questa guida spiega le fasi necessarie per implementare il Corso sulla consapevolezza della sicurezza (SAT) nella tua organizzazione, per fornire una formazione sulla consapevolezza della sicurezza personalizzata, pertinente e flessibile per lo Human Risk Management. Integrando un corso sulla consapevolezza della sicurezza completo (che include la più grande libreria di contenuti al mondo, disponibile in più di 35 lingue), agenti di difesa IA nativi e coaching sulla sicurezza in tempo reale, SAT crea un livello di difesa umana e valorizza i tuoi utenti attraverso il cambiamento dei comportamenti.
Fase 1. Aggiungere gli utenti
Per iniziare, aggiungi gli utenti alla console KnowBe4 per inviare loro e-mail di phishing simulate e iscriverli alle campagne di formazione. Se l’organizzazione utilizza più domini e-mail, devi aggiungere questi domini alla console KnowBe4 prima di aggiungere gli utenti. Per le istruzioni dettagliate, leggi l’articolo Aggiungere e verificare i domini.
Metodo di provisioning degli utenti
Il metodo preferibile per sincronizzare gli utenti con la console KnowBe4 e mantenere aggiornato l’elenco degli utenti nel tempo è il provisioning degli utenti. Per eseguire automaticamente il provisioning degli utenti, puoi utilizzare il provisioning degli utenti di Google (GUP), l’Integrazione Active Directory (ADI) o SCIM. Per istruzioni dettagliate, consulta la Guida al Provisioning degli utenti di Google (GUP), la Guida alla configurazione di Integrazione Active Directory (ADI) o la Guida alla configurazione SCIM.
Importazione CSV
Questo metodo è utile per importare un numero più esteso di utenti e per includere altri loro dati quali nomi, numeri di telefono, iscrizione ai gruppi e altro. Per ulteriori informazioni, leggi il nostro articolo Importare utenti con un file CSV.
Fase 2. Autenticazione SSO
Per consentire agli utenti di accedere a KnowBe4 utilizzando il provider SSO (Single Sign‑On, accesso singolo) dell’organizzazione, KnowBe4 supporta SAML 2.0. L’utilizzo di SSO elimina la necessità per gli utenti di configurare o utilizzare una password separata.
Per istruzioni dettagliate sull’abilitazione di SAML nelle impostazioni del tuo account e per il completamento della configurazione con il tuo provider SSO, leggi il nostro articolo Configurazione per l’accesso singolo (SSO) SAML per la console del corso sulla consapevolezza della sicurezza.
Fase 3. Personalizzare la console e i contenuti
Prima di inviare il primo test di phishing o la prima campagna di formazione, personalizza il tuo account in modo che abbia lo stesso look del programma di sicurezza dell’organizzazione.
Per aggiungere il logo dell’azienda, il colore del brand e le pagine di destinazione brandizzate alla console e alla Learner Experience (LX), consulta la Guida alla Learner Experience, l’articolo Aggiungi il logo aziendale, l’URL del logo e il colore del brand alla console e la Guida alle pagine di destinazione, notifiche sulla formazione e modelli di e-mail brandizzati.
È inoltre possibile creare modelli di phishing personalizzati e corsi di formazione su misura per l’organizzazione. Per saperne di più, consulta la Guida alla creazione di contenuti.
Fase 4. Inserire l’ambiente e-mail nell’elenco elementi consentiti
Prima di inviare un test di phishing baseline o altre campagne di phishing, inserisci gli indirizzi IP e i domini KnowBe4 del tuo ambiente e-mail nell’elenco elementi consentiti. L’inserimento nell’elenco elementi consentiti garantisce che i test di phishing e le notifiche sulla formazione raggiungano le caselle di posta degli utenti anziché essere bloccati dai filtri antispam o dalla protezione firewall.
Utilizza la Procedura guidata per l’inserimento nell’elenco elementi consentiti Procedura guidata per l’inserimento nell’elenco elementi consentiti (il link si aprirà in un’altra finestra) oppure consulta la Guida all’inserimento nell’elenco elementi consentiti per inserire KnowBe4 nell’elenco elementi consentiti dell’ambiente di posta elettronica.
Fase 5. Distribuire il Phish Alert Button (PAB)
Il Phish Alert Button (PAB) consente agli utenti di segnalare con un solo clic e-mail sospette, inclusi i test di phishing simulati, direttamente al team di sicurezza. La segnalazione di un test di phishing simulato viene considerata un’azione positiva per i Phishing Security Test e dà il via al riconoscimento della segnalazione incluso nel coaching in tempo reale (vedi Fase 11. Configurare il coaching in tempo reale qui di seguito).
Consigliamo di distribuire il PAB prima di inviare il test di phishing baseline nel passaggio successivo, in modo che gli utenti possano iniziare a segnalare immediatamente. Per le istruzioni di configurazione, consulta le seguenti guide:
- Manuale del Phish Alert Button (PAB)
- Guida al Phish Alert Button (PAB) in Microsoft Outlook
- Guida al Phish Alert Button (PAB) per Microsoft 365
- Phish Alert Button (PAB) in Gmail per la guida di Google Chrome
- Guida all’add-on Phish Alert Button (PAB) per Gmail
Fase 6. Phishing baseline
Prima di avviare un programma di formazione sulla consapevolezza della sicurezza, ti consigliamo vivamente di inviare un test di phishing baseline a tutti i tuoi utenti. Questo test è un punto di partenza per definire le metriche iniziali.
Per ulteriori informazioni sulla procedura per realizzare un test di phishing baseline, leggi le sezioni seguenti oppure guarda il video Campagna di phishing baseline per i clic in un minuto.
Campagna di prova preliminare
Prima di creare una campagna di phishing baseline per i tuoi utenti, ti consigliamo di eseguire almeno una campagna di prova limitata a un piccolo gruppo di utenti, ad esempio il tuo team IT. Per ulteriori informazioni sulla creazione dei gruppi, leggi la Guida alla gestione di utenti e gruppi.
Questa campagna di prova preliminare serve per verificare che l’elenco elementi consentiti sia configurato correttamente e che le e‑mail superino i filtri antispam e i firewall.
Questa campagna preliminare ti permetterà inoltre di tenere traccia nel tuo account dei clic e delle altre infrazioni dei test di phishing. Fai clic sul link di phishing simulato nell’e‑mail di prova per assicurarti che le infrazioni siano tracciate nel tuo account. Per ulteriori informazioni, leggi l’articolo Creare e gestire le campagne di phishing o l’articolo Monitorare e verificare le campagne di phishing.
Stabilire una baseline
Dopo aver verificato che la campagna per test di phishing preliminare ha funzionato a dovere, dovrai creare una campagna per test di phishing baseline per tutti i tuoi utenti. Questo test mostrerà la percentuale Phish-prone iniziale della tua organizzazione. Considera la percentuale Phish-prone iniziale come il tuo punto di partenza. Usa questa percentuale Phish-prone iniziale per misurare il successo del tuo piano di formazione sulla consapevolezza della sicurezza nel tempo.
Per maggiori informazioni sui consigli per la configurazione della campagna di phishing baseline, consulta la nostra Guida alle buone prassi: configurare un test baseline oppure leggi il nostro articolo Raccomandazioni per il modello di test baseline.
Inviare un test baseline al proprio team IT
Un’altra opzione che potresti prendere in considerazione è quella di inviare due test di phishing baseline: uno al reparto IT o help desk e uno distinto al resto dei dipendenti. In questo modo, quando il resto dei dipendenti inizierà a segnalare le e‑mail sospette, i dipendenti del reparto IT o dell’help desk saranno al corrente della situazione e avranno anche avuto la possibilità di partecipare alla valutazione baseline. Inoltre, questo è un ottimo modo per verificare che i nostri server di posta siano stati inseriti nell’elenco elementi consentiti in modo efficace e che il test baseline raggiunga la posta in arrivo di tutti.
Fase 7. Configurare Orchestrazione con AIDA
Attiva Orchestrazione con AIDA nella console KnowBe4 per automatizzare le simulazioni di phishing e le campagne di formazione. Orchestrazione con AIDA semplifica il programma di consapevolezza della sicurezza gestendo in modo intelligente l’invio di phishing e la formazione correttiva senza dover configurare manualmente le campagne. Per maggiori informazioni, consulta la Guida di Orchestrazione con AIDA e l’articolo Panoramica tecnica di Orchestrazione con AIDA.
Fase 8. Formare gli utenti
Per la campagna di formazione sulla consapevolezza della sicurezza iniziale, ti consigliamo di iscrivere tutti i tuoi utenti alla formazione di 45 minuti sulla consapevolezza della sicurezza di KnowBe4 o a un altro corso completo. Per maggiori informazioni sui contenuti per la formazione disponibili, consulta la nostra Guida al ModStore e alla libreria.
Per maggiori informazioni sui consigli per la configurazione della tua prima campagna di formazione, consulta la nostra Guida alle buone prassi: crea la tua prima campagna di formazione.
ModStore - Selezione dei contenuti per la campagna di formazione iniziale
Consulta la Guida al ModStore e alla libreria per selezionare i contenuti appropriati per la tua campagna di formazione iniziale.
Crea campagna di formazione
Per creare una campagna di formazione, accedi alla console KnowBe4 e seleziona la scheda Formazione. Seleziona quindi il pulsante + Crea campagna di formazione nella sezione in alto a destra della pagina. Dopo aver selezionato questo pulsante, si aprirà la pagina Crea nuova campagna di formazione.
Abilitare i Ripassi delle conoscenze con AIDA
Quando crei una campagna di formazione, abilita i Ripassi delle conoscenze con AIDA per automatizzare parti della tua formazione sulla consapevolezza della sicurezza. I ripassi delle conoscenze sono disponibili per moduli video e i quiz brevi che consentono agli utenti di riesaminare e consolidare i concetti principali relativi alla formazione recente. Per maggiori informazioni, leggi il nostro articolo Come iniziare a utilizzare AIDA.
Fase 9. Campagne di phishing continue
Condurre campagne di phishing continue è essenziale per permettere alla tua organizzazione di gestire il problema del phishing e dell’ingegneria sociale.
Automatizzare le campagne di phishing con Orchestrazione con AIDA
Attiva Orchestrazione con AIDA nella console KnowBe4 per una gestione del phishing semplificata. Ti consigliamo questo metodo per automatizzare la creazione e l’invio delle simulazioni di phishing continue. Per maggiori informazioni, consulta la Guida di Orchestrazione con AIDA e l’articolo Panoramica tecnica di Orchestrazione con AIDA.
Campagne di phishing continue manuali
Se desideri creare e gestire le campagne di phishing manualmente, ti consigliamo di inviare un test di phishing a tutti i tuoi utenti almeno una volta al mese. Puoi farlo creando una campagna di phishing mensile secondo i seguenti criteri:
- Includi più categorie di e‑mail e diversi tipi di test di phishing.
- Distribuisci le e‑mail su un periodo più lungo, ad esempio una settimana. In questo modo gli utenti non sapranno quando riceveranno un test di phishing.
- Aggiungi gli utenti che non superano il test di phishing a un gruppo di formazione correttiva.
Oltre ai test di phishing mensili per tutti gli utenti, ti consigliamo di impostare ulteriori test per i reparti ad alto rischio o per i dipendenti più vulnerabili agli attacchi di phishing.
Per sapere come determinare quali sono i reparti o i dipendenti che rappresentano il massimo rischio per l’organizzazione, consulta la nostra Guida a SmartRisk™ Engine e al Punteggio di rischio.
Per saperne di più sulla creazione e la personalizzazione delle campagne di phishing, leggi i seguenti articoli:
- Creare e gestire le campagne di phishing
- Creare e modificare modelli di e‑mail e pagine di destinazione
- Guida ai segnaposto
- Casi d’uso per i segnaposto
Fase 10. Formazione correttiva e continua
Automatizzare la formazione correttiva e continua con Orchestrazione con AIDA
Attiva Orchestrazione con AIDA nella console KnowBe4 per una gestione ottimale delle campagne. Ti consigliamo questo metodo perché automatizza sia le campagne di formazione continua sia quelle di formazione correttiva. Per maggiori informazioni, consulta la Guida di Orchestrazione con AIDA e l’articolo Panoramica tecnica di Orchestrazione con AIDA.
Nota: se non desideri abilitare Orchestrazione con AIDA, puoi comunque configurare manualmente l’agente di formazione correttiva di AIDA. Per la procedura dettagliata di configurazione e le istruzioni per la gestione, consulta la Guida alla formazione automatizzata con AIDA. Per una guida completa sulle funzioni della formazione correttiva automatizzata con AIDA, guarda il video Formazione automatizzata con AIDA.
Configurare manualmente la formazione correttiva e la formazione continua
Di seguito troverai i nostri consigli sulle azioni minime da adottare per configurare manualmente la formazione sulla consapevolezza della sicurezza correttiva e continua in qualsiasi organizzazione:
- Crea un gruppo di formazione correttiva e una campagna di formazione correttiva. Per saperne di più sulla formazione correttiva, leggi l’articolo Creare una campagna di formazione correttiva o guarda il video Campagne di formazione correttiva.
- Forma gruppi o dipendenti specifici con un percorso di formazione basata sui ruoli e altri corsi specialistici. Puoi trovare i corsi di cui hai bisogno sul ModStore. Per ulteriori informazioni, consulta la Guida a ModStore e alla Libreria.
- Configura un messaggio Consigli per la sicurezza da inviare alla Learner Experience (LX) dei tuoi utenti. Per maggiori informazioni, consulta l’articolo Panoramica sui consigli per la sicurezza.
- Per mantenere gli utenti consapevoli e pronti a difendersi dalle più recenti truffe di phishing e ingegneria sociale, imposta un messaggio Truffa della settimana da inviare alla Learner Experience (LX) dei tuoi utenti. Per saperne di più, consulta l’articolo Panoramica sul messaggio Truffa della settimana.
Fase 11. Configurare il coaching in tempo reale
Il coaching in tempo reale (precedentemente SecurityCoach) offre coaching agli utenti sul loro comportamento in tempo reale tramite SecurityTip, basandosi sugli eventi della console del Corso sulla consapevolezza della sicurezza di KnowBe4 (SAT) e, con l’abbonamento SAT Advanced, anche sugli eventi provenienti dai fornitori di sicurezza terzi integrati.
Con SAT Advanced, il coaching in tempo reale comprende quanto segue:
- Coaching sugli eventi KSAT, come infrazioni dei test di phishing e rapporti, inclusi i riconoscimenti quando gli utenti segnalano un test di phishing simulato.
- Consegna in tempo reale tramite Slack, Microsoft Teams, Google Chat o e-mail.
- Connessioni con fornitori di sicurezza terzi che alimentano direttamente il coaching e il punteggio di rischio, offrendoti una valutazione più completa del rischio degli utenti sulla base di segnali reali provenienti dall’infrastruttura di sicurezza esistente.
Se utilizzi Orchestrazione con AIDA, puoi lasciare che sia AIDA a gestire il coaching. Attiva l’interruttore di selezione Coaching in tempo reale consigliato da AIDA nella scheda secondaria Formazione correttiva. Dopo un’infrazione di phishing, AIDA esamina le prestazioni passate dell’utente e decide se inviare coaching in tempo reale o assegnare formazione correttiva. Quando AIDA invia il coaching, l’utente riceve un SecurityTip che mostra gli Indicatori di ingegneria sociale (SEI), ovvero i campanelli d’allarme, che non ha individuato nel test di phishing. Per ulteriori informazioni, consulta la Guida di Orchestrazione con AIDA e l’articolo Coaching in tempo reale con Indicatori di ingegneria sociale (SEI).
Per iniziare, consulta l’articolo Panoramica del coaching in tempo reale e la Guida rapida al coaching in tempo reale. Per connettere i tuoi fornitori di sicurezza terzi, consulta le nostre Guide per l’integrazione dei fornitori. Per ulteriori informazioni su come gli eventi di coaching in tempo reale influiscono sul punteggio di rischio, consulta la sezione Tipi di sicurezza della Guida a SmartRisk Agent™ e al punteggio di rischio.
Risorse aggiuntive
Per ulteriori modi per sviluppare e perfezionare un programma di consapevolezza della sicurezza, consulta le risorse seguenti:
- Guida alle buone prassi: integrazione di KnowBe4 nell’organizzazione per i nostri migliori consigli su come distribuire KnowBe4 in tutta l’organizzazione.
- Guida Automated Security Awareness Program (ASAP) per generare un elenco di attività personalizzato per creare una cultura della sicurezza matura.
- Guida di KnowBe4 Academy per accedere a corsi autogestiti e percorsi di apprendimento per gli amministratori.
- Guida alla community KnowBe4 per connetterti con altri amministratori, condividere idee e ricevere aggiornamenti sui prodotti.