Comparta archivos protegidos con contraseña con Sophos Device Encryption
Sophos Device Encryption puede cifrar archivos seleccionados en un ordenador Windows administrado mediante AES-256 y empaquetarlos en un archivo HTML protegido con contraseña. El destinatario no necesita un cliente de Sophos: basta con un navegador compatible y la contraseña transmitida por separado.
La forma rápida es: abra la política de cifrado de dispositivo adecuada en My Products > Encryption > Policies, active el menú contextual del Explorador o el complemento para Outlook clásico en Settings, active la política y pruebe con un archivo inofensivo. La contraseña nunca se envía junto con el archivo HTML a través del mismo canal.
Límite de tamaño documentado: Sophos afirma que puede proteger archivos de hasta 50 MB. Esta afirmación no permite determinar si el límite se aplica a cada archivo o al conjunto de varios archivos adjuntos. Por lo tanto, los escenarios de varios archivos próximos a este límite se prueban por separado con el build del agente utilizado y no se validan únicamente en función de este número.
Elija la función correcta
Esta característica protege uno o más archivos en el endpoint de Windows. No cifra todo el correo electrónico ni la unidad y no es lo mismo que BitLocker. Administrar BitLocker con Sophos Fusion se utiliza para administrar de forma centralizada el cifrado de unidades.
Los siguientes procedimientos también resuelven otras tareas:
- Sophos Email Portal Encryption procesa mensajes a través de Sophos Email y los entrega a través de un portal. La retirada de mensajes y el ciclo de vida del portal pertenecen a Administrar cifrado del portal de correo electrónico de Sophos.
- S/MIME protege los correos electrónicos con certificados y requiere un certificado y una cadena de confianza adecuados. Este método se describe en Cifrado S/MIME en Sophos Email.
- Firewall SPX crea un PDF protegido con contraseña en el flujo de correo de Sophos Firewall. La configuración está disponible en Configurar el cifrado de correo electrónico de Sophos Firewall SPX.
El archivo HTML es una buena opción para un intercambio selectivo de archivos sin cliente. Si, por el contrario, se requiere una confirmación central de entrega, retirada de mensajes, control de caducidad, decisiones DLP o un portal de mensajes administrado, estas propiedades no pueden asumirse tácitamente. Para ello se selecciona el producto de correo electrónico adecuado.
Requisitos antes de habilitar la función
Los siguientes puntos se comprueban antes del piloto:
- Hay una licencia válida de Sophos Encryption activa en el tenant. Los detalles de la verificación de la licencia del producto se explican en ¿Cómo se obtiene la licencia de Sophos Fusion?.
- El remitente trabaja en un endpoint de Windows compatible que tiene instalada la versión 2.0 o posterior del componente Device Encryption. Las versiones actuales del sistema operativo y del agente se verifican mediante el proceso requisitos del sistema y ciclo de vida de Sophos Endpoint.
- La política de cifrado del dispositivo se asigna al usuario o grupo correcto y se activa.
- Para el flujo de Outlook se utiliza Outlook clásico para Windows. El complemento no funciona en el nuevo Outlook.
- El destinatario puede abrir el archivo HTML localmente en un navegador compatible. Sophos documenta Chrome y Firefox en Windows, macOS y Android, así como Edge en Windows 10 o posterior. La información anterior de Internet Explorer no es una recomendación para un nuevo despliegue.
- Existe un canal seguro independiente para la contraseña, como un gestor de contraseñas autorizado, una llamada telefónica verificada u otro canal aprobado por la organización.
La función reside en una política de cifrado del dispositivo, pero el cifrado de la unidad es una decisión independiente. Device Encryption is on no se activa ni desactiva solo para compartir archivos sin verificar el impacto en BitLocker y el proceso de recuperación.
Configurar la política exactamente
Primero, se documentan el nombre de la política, la asignación y los valores anteriores. Así, el cambio puede revertirse de forma selectiva sin modificar otros ajustes de cifrado.
- En Sophos Fusion, abra My Products > Encryption > Policies.
- Edite una política piloto existente o cree una política de cifrado de dispositivo para el grupo piloto usando Add Policy.
- Vaya al área Password protect files for secure sharing (Windows only) bajo Settings.
- Establezca la configuración requerida:
- Enable right-click context menu muestra Create password-protected file en el menú contextual del archivo.
- Enable Outlook add-in proporciona Protect Attachments en la cinta clásica de Outlook.
- Always ask how to proceed with attached files obliga a los usuarios a elegir entre un envío protegido con contraseña y uno sin protección para los mensajes con archivos adjuntos.
- En Excluded domains, introduzca solo nombres de dominio completos y separe varios valores con comas, por ejemplo
example.org,subsidiary.example. El aviso configurado mediante la opción anterior no aparece para dichos dominios.
- Guarde la política, vuelva a verificar la asignación correcta y asegúrese de que la política esté activada.
- Permita que la política se sincronice en el dispositivo piloto. Después de activar el complemento de Outlook, se debe reiniciar Outlook.
Excluded domains no es una lista global de permitidos ni una regla DLP. Suprime el aviso Always ask how to proceed with attached files para los destinatarios de los dominios registrados. El comportamiento de un mensaje con destinatarios excluidos y no excluidos no se describe claramente en la documentación actual del producto. Estos grupos de destinatarios mixtos se prueban en el tenant específico antes de autorizar su uso; como alternativa, se evita por medios organizativos combinar destinatarios excluidos y no excluidos.
Proteger un archivo como remitente
En el Explorador de Windows
- Seleccione una copia de un archivo de prueba inofensivo. No debe contener ningún dato de cliente, personal o de acceso.
- Seleccione Create password-protected file con el botón derecho del ratón.
- Establezca una contraseña única y segura en el cuadro de diálogo que aparece y complete el proceso. No presuponga longitudes mínimas ni requisitos de caracteres que no estén confirmados; aplique los que muestre el build instalado.
- Verifique que se haya creado un nuevo archivo HTML con el contenido cifrado y que el archivo de prueba original exista sin cambios.
- Envíe el archivo HTML únicamente a través del método de entrega previsto.
- Envíe la contraseña al destinatario verificado a través del canal separado preestablecido.
Una carpeta no está protegida directamente. Sophos recomienda crear primero la carpeta como un archivo ZIP y luego proteger este archivo ZIP con la función. El archivo ZIP es únicamente el contenido que se va a cifrar; la contraseña debe seguir sin incluirse en el mismo mensaje.
En Outlook clásico para Windows
- Cree un mensaje nuevo para un destinatario de prueba documentado y adjunte archivos inofensivos.
- Seleccione Protect Attachments en la cinta de Outlook. Sophos vuelve a empaquetar todos los archivos adjuntos desprotegidos en un nuevo archivo adjunto HTML con contenido cifrado.
- Establezca la contraseña de acuerdo con el cuadro de diálogo y verifique el destinatario, el asunto y el archivo adjunto HTML antes de enviar.
- Envíe el mensaje y envíe la contraseña por separado.
Si Always ask how to proceed with attached files está activo, Outlook requiere una decisión para el envío protegido o desprotegido de mensajes con archivos adjuntos. Esta elección no reemplaza la clasificación organizacional: los usuarios necesitan saber qué archivos deben protegerse y cuándo se permite el envío sin protección.
Abrir el archivo HTML como destinatario
- Verifique el remitente y el nombre del archivo esperado mediante el proceso acordado. No se abre un archivo HTML inesperado.
- Guarde el archivo adjunto HTML localmente y ábralo en un navegador compatible haciendo doble clic en él. La vista previa del programa de correo electrónico no es una prueba funcional fiable.
- Ingrese la contraseña recibida a través del canal separado.
- Descifre el archivo incluido en el navegador y guárdelo en una ubicación autorizada.
- Verifique el nombre del archivo, el tipo y el contenido de prueba esperado. En un intercambio real, se aplican los requisitos habituales de conservación y eliminación.
Los destinatarios también pueden devolver un archivo recibido utilizando la misma contraseña o una nueva, o bien crear otro archivo protegido con contraseña. Para el proceso operativo, es preferible utilizar una contraseña nueva y única en cada intercambio; reutilizarla aumenta el impacto de una divulgación no intencionada.
Piloto y validación
Una prueba positiva por sí sola no es suficiente. Para autorizar su uso, se documentan al menos los siguientes casos con fecha y hora, política, dispositivo, versión del agente, navegador y resultado:
| Área | Ejecución y criterio de validación |
|---|---|
| Explorador de Windows | Empaquetar un archivo inofensivo en HTML. Se debe conservar el archivo original y el destinatario debe poder abrir el contenido con la contraseña correcta. |
| Outlook clásico | Reinicie Outlook después de activar el complemento. Protect Attachments debe aparecer y el destinatario debe poder abrir el archivo adjunto HTML. |
| Verificación de contraseña | El archivo no debe poder descifrarse con una contraseña intencionalmente incorrecta; la contraseña correcta debe seguir funcionando. |
| Método de transmisión | Ni el mensaje ni el archivo podrán contener la contraseña. El destinatario verificado la recibe exclusivamente a través del canal independiente aprobado. |
| Excepciones de dominio | Confirme que la excepción configurada suprime la consulta con un mensaje solo a example.org. En una prueba separada con un dominio cercano pero no excluido, como example.net, la consulta aún debe aparecer; no debe realizarse una comparación vaga de dominios. |
| Navegador compatible | Al menos un navegador compatible y realmente utilizado debe abrir y descifrar el archivo de prueba. |
| Tamaño de archivo | Pruebe primero los archivos pequeños. Registre pruebas de archivos únicos y múltiples cerca de 50 MB por separado y no derive una regla de límite general no documentada a partir de los resultados. |
Se requiere una prueba controlada separada para destinatarios mixtos excluidos y no excluidos. Mientras esta combinación no se haya validado en el build utilizado, no se presupone ningún comportamiento del producto y esta combinación no se autorizará para producción.
Delimitar los errores de forma sistemática
Falta el menú del Explorador
Primero verifique la plataforma Windows, la versión 2.0 o posterior de Device Encryption, la activación de la política, la asignación y Enable right-click context menu. Después, espere a que se sincronice la política y vuelva a abrir el Explorador. Si la entrada sigue sin aparecer, compruebe el estado local de Device Encryption en lugar de activar y desactivar repetidamente toda la política.
Falta Protect Attachments en Outlook
Asegúrese de estar ejecutando Outlook clásico para Windows y no el nuevo Outlook. Después, compruebe Enable Outlook add-in, la asignación de la política y el reinicio requerido de Outlook. Un botón visible no prueba que el empaquetado, la contraseña y el navegador del destinatario funcionen; la prueba positiva sigue siendo necesaria.
La solicitud no aparece
Compruebe si Always ask how to proceed with attached files está activo y si el dominio completo del destinatario figura en Excluded domains. Las entradas deben ser dominios completos y estar separadas por comas. No se puede derivar ninguna regla de una prueba con múltiples dominios de destinatarios sin una prueba separada.
El archivo HTML no se puede abrir
Primero guarde el archivo localmente y ábralo con un navegador compatible y documentado. Luego verifique la ruta de transmisión, el tamaño del archivo y el canal de contraseña. Si la contraseña es incorrecta, no se realizarán más intentos hasta que el destinatario haya verificado el remitente y la contraseña destinada a este intercambio exacto. Si una puerta de enlace de correo bloquea los archivos adjuntos HTML, no se reducirán sus medidas de protección sin una evaluación previa; en su lugar, se utiliza una ruta de transmisión aprobada o un proceso de portal adecuado.
La contraseña ha sido olvidada o ya no está disponible
Primero verifique el destinatario, el navegador compatible y la introducción de la contraseña. Si aun así la contraseña sigue sin estar disponible, no se podrá restablecer ni recuperar en el contenedor HTML existente. Mantenga el archivo original sin cambios y cree un nuevo contenedor HTML protegido a partir de él con una nueva contraseña. Vuelva a enviar esta contraseña solo a través del canal separado aprobado. Antes de volver a compartir, confirme que el destinatario pueda abrir el nuevo contenedor en el navegador compatible con la nueva contraseña y extraer el contenido.
Outlook empaqueta varios archivos adjuntos inesperadamente
Sophos documenta que todos los archivos adjuntos desprotegidos se vuelven a empaquetar en un nuevo archivo adjunto HTML. Sin embargo, la especificación de 50 MB no explica cómo se cuenta el límite para varios archivos adjuntos. Por lo tanto, reproduzca el caso con archivos más pequeños e inofensivos, registre la versión del agente y el resultado y aclare con el soporte de Sophos si el comportamiento difiere.
Reversión y operación continua
Durante una reversión, solo se cambia la función de compartir archivos, no toda la política de cifrado del dispositivo:
- En la política afectada, establezca Enable right-click context menu, Enable Outlook add-in y Always ask how to proceed with attached files en los valores anteriores documentados.
- Vacíe o restablezca la lista Excluded domains solo si ninguna configuración restante depende de ella.
- Guarde la política y sincronícela en un dispositivo piloto.
- Vuelva a abrir Outlook y verifique que Protect Attachments ya no se ofrezca según el estado de destino. Compruebe también el menú contextual del Explorador.
- Realice una prueba negativa y documente que ya no se puede crear un nuevo archivo HTML protegido con contraseña utilizando el método desactivado.
Deshabilitar estas configuraciones no se describe como retirada, restablecimiento de contraseña o caducidad de archivos HTML ya distribuidos. El conjunto de funciones actual no documenta ningún control central para ello. Por lo tanto, los archivos ya creados, sus copias y las contraseñas transmitidas por separado se tienen en cuenta en las políticas internas para el ciclo de vida de la información.
El piloto se repite al menos después de cambios de licencia, actualizaciones del agente o de Outlook, un cambio al nuevo Outlook y modificaciones del navegador o del estándar de la puerta de enlace de correo. Además, la asignación de políticas, la persona responsable, Excluded domains, el canal de contraseña y cualquier excepción que aún sea necesaria se verifican periódicamente.