Ir al contenido
Avanet

Administrar la cuarentena de Sophos Email

La página Quarantined Messages reúne mensajes de todos los buzones protegidos. Antes de actuar hay que identificar la lista: la cuarentena ordinaria retiene el mensaje antes de entregarlo; la cuarentena posterior a la entrega recupera uno que ya llegó al buzón. La diferencia cambia el efecto, la validación y el riesgo de liberarlo.

Este procedimiento es para administradores de Sophos Fusion (antes Sophos Central). Las liberaciones de usuarios en Self Service Portal y los resúmenes de cuarentena son otro proceso de autoservicio. La automatización con Email Quarantine API tampoco forma parte de este procedimiento de GUI.

Preparar acceso, autorización y datos iniciales

Use una cuenta administrativa nominativa en el tenant correcto y aplique el mínimo privilegio. El rol predefinido Admin puede liberar correo en Quarantined Messages; el acceso de lectura no basta. Roles administrativos de Sophos Fusion explica la asignación. Confirme que la cuenta ofrece las acciones autorizadas.

Registre ticket o cambio, periodo, remitente y destinatario esperados, asunto, ID del mensaje, motivo probable y acción permitida. Antes de una acción masiva, anote por separado en el ticket o registro de cambio los filtros aplicados, la cantidad de resultados y los ID de los mensajes. Abra adjuntos y URL solo en un entorno de análisis aprobado, nunca en el equipo habitual del administrador.

Distinguir tipo de cuarentena y retención

Abra Quarantined Messages y elija deliberadamente la pestaña:

  • Email security quarantine contiene mensajes retenidos antes de la entrega por políticas estándar que los clasificaron como spam, malware u otra amenaza.
  • Post-delivery quarantine solo aparece con la protección posterior a la entrega activa. Los mensajes se entregaron, se identificaron después como maliciosos o arriesgados y se recuperaron. Los entrantes muestran asunto y detalles; los mensajes de Microsoft 365 reenviados o respondidos internamente no tienen detalles completos.
  • M365 quarantine requiere M365 Quarantine y una conexión post-delivery configurada. Muestra mensajes puestos en cuarentena por Microsoft 365. Configuración, permisos, sincronización y retirada de la conexión pertenecen al procedimiento M365 separado.

Por defecto se muestra el día actual. El intervalo máximo es 30 días, o 90 con Sophos Email Plus. Los mensajes de Email Security se eliminan a los 30 días, o a los 90 con Email Plus. Los mensajes post-delivery no liberados se eliminan a los 30 días. La cuarentena no es un archivo permanente.

Buscar y acotar resultados

Abra Advanced Search en la lista correcta. Los criterios son From, To, Subject, Message size y Attachment. Las cadenas parciales no distinguen mayúsculas; Message size usa el tamaño MIME, que puede superar el archivo sin procesar. Se ignoran caracteres especiales y de formato.

Varios criterios se combinan con AND. Empiece por fechas y destinatario; añada remitente, asunto o tipo de adjunto. Filtre por Direction, Status o Reason. Tras cambiar fechas o filtros, pulse Refresh. La cruz gris elimina un criterio inmediatamente.

En las listas Email Security, remitente y destinatario son direcciones del sobre SMTP. En M365 quarantine, From y To usan direcciones de cabecera. Las flechas filtran entrada o salida. Post-delivery quarantine y M365 quarantine no muestran dirección porque solo contienen mensajes entrantes.

Antes de una acción masiva compare lista, hora, destinatario, Reason, ID y cantidad. Un asunto idéntico no prueba que sea el mismo mensaje.

Inspeccionar el mensaje con seguridad

Pulse el asunto para abrir Message Details. Las pestañas dependen de la lista:

  • Details muestra datos generales e identifica un clawback post-delivery.
  • Raw Header muestra cabeceras. AI Analysis resume SPF, DKIM, DMARC y el análisis de seguridad, pero no sustituye la cabecera ni el veredicto.
  • Message muestra el cuerpo. En M365 hay que aceptar la conexión a servicios Microsoft y la recuperación puede tardar.
  • Attachments muestra nombres y tamaños. En Email security quarantine se pueden descargar, retirar y volver a adjuntar archivos, incluidos los retirados por reglas Data Control. Post-delivery quarantine permite descargarlos. M365 quarantine solo muestra nombres y tamaños.
  • URLs muestra las URL encontradas; son evidencia, no enlaces para abrir. Para guardar la lista de URL de este mensaje concreto, seleccione aquí Export y después CSV o PDF. No es el informe de cuarentena de un intervalo de fechas.

Antes de exportar las URL, compruebe que la solicitud y los permisos de su cuenta autorizan consultar y guardar estos datos. Si la acción no aparece, revise su rol y los detalles disponibles del mensaje en vez de ampliar permisos de forma general. Compruebe el archivo guardado y compare sus URL con el mensaje investigado; la exportación no demuestra el contenido original completo del mensaje. Antes de compartirlo, elimine de una copia los datos personales innecesarios y los posibles tokens, y conserve el original necesario con acceso restringido.

Descargar, retirar o reinsertar adjuntos cambia el riesgo. Hágalo solo para el caso autorizado, no guarde archivos desconocidos en equipos normales y registre nombre, tamaño, veredicto y acción.

Analizar adjuntos con Intelix

El reanálisis de GUI solo se aplica a mensajes con adjuntos en Email security quarantine. En Message Details, seleccione Scan with Intelix. El análisis se ejecuta en segundo plano y aparece en Intelix Threat Summary. Con veredicto limpio o probablemente limpio se mantiene la página y puede abrir View Intelix Report; un resultado malicioso o sospechoso redirige al informe.

También puede analizar antes de Release o Release and Allow. Un resultado limpio libera el mensaje; uno malicioso o sospechoso lo mantiene en cuarentena. Con Release and Allow, el remitente solo se permite tras un resultado limpio. En mensajes ya puestos en cuarentena por Intelix, View Report abre el informe existente.

Intelix reduce incertidumbre, pero no autoriza la decisión empresarial. Si identidad, autenticación o contexto no cuadran, mantenga el mensaje en cuarentena aunque el adjunto parezca limpio.

Liberar, permitir, eliminar o bloquear

Antes de actuar vuelva a comprobar tenant, pestaña, destinatario, ID, motivo y cantidad seleccionada.

  • Release entrega un mensaje admisible y Sophos Email lo vuelve a analizar. Al liberar un mensaje post-delivery recuperado, también se liberan reenvíos o respuestas internas relacionados.
  • Release and Allow entrega y añade la dirección a Inbound Allow/Block. Active Enforce Message Authentication para exigir al menos DMARC, SPF o DKIM. Úselo solo para identidad persistente confirmada, nunca para eludir veredictos.
  • Delete elimina los objetos seleccionados; no los oculta temporalmente. Conserve evidencia y verifique selección y cantidad.
  • Delete and Block elimina y añade el remitente a Inbound Allow/Block. Úselo solo si deben bloquearse el mensaje actual y el tráfico futuro.

Para un bloqueo dirigido, abra Message Details. En SMTP From, elija Block y Block sender o Block sender domain; bajo la IP está Block IP Address. Documente el motivo. No bloquee una IP compartida sin analizar impacto: una IP de Microsoft 365 puede afectar a muchos remitentes.

En M365 quarantine, Release y Delete solo envían una solicitud a Microsoft 365. Después, use Refresh para recargar los datos de Microsoft; el botón no demuestra que se haya procesado y los cambios pueden tardar en aparecer. Las acciones de bloqueo Sophos anteriores no se aplican a esta lista.

Conservar informes y evidencia de auditoría

Con Export descargue un informe de cuarentena en CSV o PDF para el intervalo elegido o los últimos 90 días. Los informes para administradores seleccionados pueden programarse por separado. Mantenga el registro de cambio o incidente separado de estos informes.

Registre tenant, administrador, fecha, tipo, remitente, destinatario, ID, Reason, veredictos de cabecera e Intelix, acción, cantidad y ticket. Conserve adjuntos o contenido completo solo si lo permiten retención y privacidad.

Validar el resultado

Pulse Refresh y repita la búsqueda. Confirme:

  1. Sophos Fusion aceptó la acción sin errores. Para Delete, registre esa respuesta; que la fila desaparezca después no demuestra por sí solo la eliminación.
  2. Para Release, el destinatario correcto confirma la entrega. Revise en Message History si el procesamiento continuó o si el mensaje volvió a cuarentena.
  3. En post-delivery, se conoce si también se liberaron reenvíos o respuestas vinculados.
  4. Inbound Allow/Block contiene exactamente la dirección, dominio o IP previstos y un motivo claro.
  5. El ID y la hora en Message History coinciden con el caso; registre por separado en el ticket la acción ejecutada por el administrador.
  6. En M365, la lista recargada desde Microsoft muestra el nuevo estado. Si no cambia, espere a la sincronización en vez de suponer que la solicitud se procesó.

Una fila ausente no prueba el éxito: filtros, fechas o caducidad producen el mismo efecto.

Diagnosticar y escalar

  • Sin resultados: revise pestaña, fechas y tenant; quite criterios uno a uno y pulse Refresh. Compare sobre y cabecera; la falta de dirección post-delivery es normal.
  • Faltan detalles: revise el tipo. Los reenvíos internos post-delivery no tienen detalles completos; en M365 la conexión puede estar pendiente o retrasada.
  • No se puede liberar: revise rol, motivo, política y tipo. No eleve permisos ni cree excepciones para eludir la acción.
  • No llega tras liberar: revise reanálisis, Message History, destinatario y nueva cuarentena; en M365, el estado de la solicitud.
  • Vuelve a cuarentena: compare Reason, dirección, asignación y política efectiva. Corrija la causa, no libere repetidamente ni permita de forma amplia.
  • Intelix sigue siendo arriesgado o ambiguo: no libere. Conserve informe, ID y adjunto para Security Operations.

Para escalar, recopile ID del tenant, hora con zona, lista, ID del mensaje, remitente y destinatario, Reason, Status, cabecera sin procesar, política, acción, informe Intelix y capturas sin datos personales innecesarios. Añada hora de clawback y reenvíos para post-delivery; para M365, estado de conexión y solicitud. Mantenga la protección activa y el mensaje en cuarentena hasta resolverlo.