Ir al contenido
Avanet

Configurar antispam y amenazas salientes en Sophos Email

Una Email Security Policy combina la puntuación de spam con la detección de país e idioma y la protección frente a dominios y remitentes nuevos. La misma política puede añadir un aviso a los mensajes salientes. Una configuración segura no empieza por Delete, sino por un piloto medible: documentar alcance y orden, etiquetar o poner en cuarentena al principio y endurecer tras evaluar los resultados.

Ruta rápida recomendada: configure Confirmed Spam y Bulk como Quarantine, y Suspected Spam como Tag subject line. Active después país, idioma, Newly Registered Domain (NRD) Protection y New Sender solo cuando conozca las excepciones comerciales. Compruebe cada cambio con mensajes legítimos y sospechosos en Message History y Quarantined Messages. Una excepción nunca debe desactivar el análisis de malware.

Preparar el piloto y el alcance de la política

En My Products > Email Security > Policies, seleccione la Email Security Policy que va a cambiar. Documente antes:

  • dirección, usuarios, grupos y dominios afectados y orden actual de políticas;
  • acciones existentes y responsables de la cuarentena administrativa y End User Quarantine;
  • boletines legítimos, remitentes automáticos, países asociados e idiomas necesarios;
  • resultados SPF, DKIM y DMARC actuales de mensajes representativos;
  • para dominios Gateway, conector saliente, IP pública de envío y registro SPF;
  • ventana, criterios de éxito y estado original para la reversión.

Los resultados de autenticación son datos de control, no una autorización general. Un mensaje que supera SPF, DKIM o DMARC puede seguir siendo indeseado; un fallo puede deberse a reenvío o mala configuración. Revise categoría, comprobaciones del remitente, asignación de política y cabeceras sin procesar antes de crear una excepción.

Si varias políticas cubren destinatarios o dominios remitentes distintos, use nombres inequívocos y documente su orden. Por ejemplo, un piloto limitado al grupo de soporte puede ser menos agresivo que la política general. Tras guardar, confirme que la política prevista está Enforced y que el mensaje de prueba pertenece realmente a su alcance.

Graduar las acciones antispam

En Settings > Inbound > Anti-spam, Sophos Email distingue:

  • Confirmed Spam: patrones de spam conocidos y verificados.
  • Bulk: correo masivo solicitado, como un boletín. No es automáticamente malicioso.
  • Suspected Spam: atributos sospechosos insuficientes para Confirmed Spam.

Elija una acción por categoría:

  • Deliver pasa el mensaje a la siguiente comprobación antispam; no significa que haya llegado al usuario.
  • Delete lo elimina inmediatamente, sin vía normal de liberación.
  • Quarantine lo retiene para revisión; Include In End User Quarantine puede incluirlo en la cuarentena del usuario.
  • Tag subject line añade un prefijo configurable de hasta 30 caracteres al asunto y entrega el mensaje.

Sophos recomienda comenzar con Quarantine para Confirmed Spam y Bulk y Tag subject line para Suspected Spam. Los mensajes con cuerpo excesivamente grande se ponen en cuarentena por seguridad independientemente de estos ajustes.

Endurecer Suspected Spam de forma controlada

El control deslizante aumenta la tasa de captura por niveles; cuanto mayor, más agresivo. El nivel aparece en Message History, por ejemplo Suspected L3. Más detección suele generar más falsos positivos. Cambie un solo nivel, observe falsos positivos y negativos durante un periodo representativo y no cambie simultáneamente alcance y acción.

Si la exposición es alta, puede poner Suspected Spam en cuarentena en vez de etiquetarlo. Las políticas separadas para destinatarios, grupos o dominios concretos son más claras que una relajación global. No cambie repetidamente por campañas aisladas, pues son esporádicas y distorsionan la evaluación.

Filtrar países e idiomas solo con una regla comercial sólida

Country of origin

En Settings > Inbound > Country of origin, seleccione Tag subject line, Quarantine o Delete y los países no permitidos. Mantenga Check for every message hop para evaluar todos los saltos y no solo la primera asociación visible con una IP remitente.

La asignación se basa en IP y puede dar falsos positivos si la IP está registrada en otro país. Sophos desaconseja bloquear EE. UU. de forma general porque allí se registran muchas IP remitentes. Empiece etiquetando o poniendo en cuarentena y examine toda la cadena Received. Use Delete únicamente después de observar durante un tiempo la comunicación y los falsos positivos.

Language

En Settings > Inbound > Language, seleccione idiomas no permitidos y Tag subject line, Quarantine o Delete. Include In End User Quarantine puede añadir los resultados a la cuarentena del usuario.

La detección interpreta solo el cuerpo. Ignora asunto, adjuntos, números, caracteres especiales, símbolos y URL. Textos breves o crípticos, idiomas similares, contenido multilingüe y plantillas automáticas pueden clasificarse mal. Tampoco detecta el idioma de los adjuntos. Es una señal complementaria, no sustituye al análisis de malware ni a Data Control.

Detectar dominios y remitentes nuevos

Ambos controles están en Settings > Inbound > New domain/sender, pero NRD evalúa la antigüedad de registro del dominio y New Sender la relación previa entre remitente y cada buzón.

Newly Registered Domain Protection

  1. Active Newly Registered Domain (NRD) Protection.
  2. En Domain age threshold, elija el periodo durante el que un dominio se considera nuevo.
  3. Si procede, active Include “Envelope from” domain para evaluar Header from y Envelope from.
  4. Elija Quarantine, Deliver, Tag o Banner. Al elegir Quarantine, puede seleccionar opcionalmente Include In End User Quarantine para incluir las detecciones NRD en la cuarentena del usuario. El tag NRD admite 65 caracteres; el predeterminado es [Newly registered domain].
  5. Con Banner puede ofrecer Report spam. Guarde la política.

Un dominio nuevo es una señal de riesgo, no prueba un ataque. Banner, Tag o Quarantine son más seguros en el piloto que eliminar. En Message History y Quarantined Messages compruebe qué dominio activó el resultado y si Header from y Envelope from coinciden con la opción elegida.

New Sender Protection y periodo de aprendizaje

  1. Active New Sender y personalice el aviso con el icono Edit.
  2. Elija Allow sender, Block sender y/o Report spam. Allow y Block aparecen solo si también están activos en User Settings.
  3. Opcionalmente active Include persistent unanswered senders: el aviso seguirá en mensajes repetidos hasta que el destinatario responda o termine el aprendizaje.
  4. Guarde la política.

Se evalúa cada combinación remitente-buzón y el historial de seis meses. El mismo remitente puede ser nuevo solo para algunos destinatarios. Un alias usa historial y política del buzón principal. Sophos elimina el aviso al reenviar o responder.

Una entrada de allow para dirección, dominio o IP suprime el aviso. La entrada del administrador afecta a todos los buzones; la del usuario solo al suyo. Si al liberar un mensaje de cuarentena se permite al remitente, ese mensaje aún puede mostrar el banner; los siguientes ya aplican la entrada.

Para cuentas y usuarios nuevos hay aprendizaje. En Global Settings > Products and Services > Email > New Sender Settings, bajo Number of days, seleccione 0, 7, 14, 30, 45, 60 o 90; por defecto 14. Empieza con el primer mensaje entrante, no al añadir el buzón. Se recopilan datos sin mostrar avisos. Los cambios solo afectan a cuentas o remitentes observados por primera vez después y no reinician datos existentes.

Include persistent unanswered senders requiere que las respuestas salientes pasen por Sophos Email. En un dominio Inbound Only, el aviso aparece solo en el primer mensaje. Sophos puede combinar varios banners; una acción aparece si al menos una política aplicable la permite. Revise todas las acciones, no solo el texto.

Añadir un aviso saliente

En Settings > Outbound > Outbound Disclaimer, active Add disclaimer to plain text messages, Add disclaimer to HTML messages o ambas. Cada contenido admite hasta 5.000 caracteres. Tras Save, confirme que la política está Enforced. El texto se añade al final de todos los mensajes salientes coincidentes.

En la aceptación, envíe un mensaje de texto y otro HTML a un buzón externo controlado. Compruebe pie visible y maquetación HTML. El aviso no demuestra cifrado, autenticidad ni eficacia jurídica: solo añade el texto configurado.

Validar los cambios de forma concluyente

Después de cada cambio use esta matriz:

  1. mensaje comercial normal y boletín legítimo;
  2. caso de spam o cuarentena conocido y seguro, no un mensaje malicioso creado por usted;
  3. remitente nuevo controlado y, si existe, dominio de prueba recién registrado;
  4. mensaje de texto y HTML para el aviso saliente;
  5. mensajes con resultados SPF, DKIM y DMARC esperados.

En Message History, compare hora, remitente, destinatario, dirección, política, categoría o detalle y acción. Revise después Quarantined Messages, entrega real, banner o tag y cabeceras. El éxito exige que se aplique la política y acción previstas, no solo que «llegue el correo».

Para el diagnóstico del lado del administrador, revise las evidencias en este orden: 1. ámbito, dirección y orden de las políticas; 2. categoría de spam y acción configurada; 3. controles de remitente aplicables; 4. resultados SPF, DKIM y DMARC; 5. cabeceras sin procesar del mensaje. Esta es una secuencia de diagnóstico repetible, no una afirmación sobre el orden de procesamiento interno de Sophos.

Conserve el estado original hasta terminar el piloto. Si aumentan falsos positivos, restaure primero el último control, acción, país/idioma, umbral de edad o banner cambiado. No modifique varias señales simultáneamente ni use una allow amplia como reversión rápida.

Entender la Delay Queue

Los mensajes sospechosos pueden permanecer de 5 a 60 minutos. Sophos crea historial de IP remitentes y aplica heurísticas contra snowshoe spam, distribuido entre muchos dominios e IP. Después vuelve a analizar para aplicar detecciones disponibles entretanto.

Liberarse dentro de 60 minutos es normal, no un fallo. Soporte tampoco puede liberarlo manualmente antes del nuevo análisis. Si dura más, documente Message-ID, remitente, destinatario y hora, revise Message History y escale el caso, sin desactivar antispam ni malware.

Tratar falsos positivos con seguridad

Para Suspected Spam, compare primero política, nivel, categoría, cabeceras y acción. Después baje un nivel, use tag en vez de cuarentena para un alcance limitado o permita una dirección o dominio legítimo concreto. Una regla allow no resuelve discrepancias de país, routing o autenticación sin explicar y nunca debe permitir eludir malware scanning.

Cuando se eliminan como spam mensajes salientes legítimos

Este procedimiento de emergencia solo vale para un dominio Gateway si Sophos clasifica y elimina correo saliente legítimo como spam:

  1. Envíe el mensaje original afectado a not-spam@labs.sophos.com.
  2. Abra un caso de soporte con dirección usada, fecha, hora y asunto.
  3. Guarde modo de dominio, Send Connector, ruta, IP pública y SPF. La entrega directa debe estar planificada, autorizada y probada.
  4. En Gateway Domain settings/status, cambie a Inbound Only y pulse Save.
  5. Configure el Send Connector para enviar directamente a Internet, no por Sophos Email. Si usa SPF, autorice la IP pública de esa ruta.
  6. Valide con mensaje externo controlado la entrega, cabeceras y SPF. Mantenga monitorizada la ruta saliente ahora no analizada.

La solución elimina temporalmente el análisis saliente de Sophos y no es una excepción antispam general. Úsela solo con autorización y responsable. Si entrega directa o SPF no están preparados, deténgase antes del cambio y escale.

Cuando Sophos Support confirme la corrección, restaure en mantenimiento la ruta por Sophos y la dirección anterior, revierta solo cambios temporales de envío directo y SPF y pruebe de nuevo en Message History y el buzón externo. Ante resultados inesperados, vuelva a la última ruta documentada y funcional y actualice el caso.

Fallos habituales

  • La prueba recibe otra acción: compruebe alcance, dirección, orden, Enforced, categoría y demás controles en Message History.
  • Demasiados boletines legítimos en cuarentena: no equipare Bulk y Confirmed Spam; pruebe una política limitada o tag antes de permitir globalmente.
  • El filtro de país bloquea un socio: investigue cada salto Received y su IP, no solo From.
  • El idioma parece incorrecto: valore solo el body y considere textos breves, multilingües o automáticos y elementos ignorados.
  • Falta el banner New Sender: revise aprendizaje, allow list, historial de seis meses, asignación y buzón principal del alias.
  • Desaparece persistent unanswered: confirme que las respuestas pasan por Sophos; no funciona con Inbound Only.
  • Falta el aviso: compruebe dirección, alcance, Enforced y opciones separadas de texto y HTML.

¿Deliver en Anti-spam significa que el mensaje llega seguro al buzón?

No. Lo pasa a la siguiente comprobación antispam. Message History, controles posteriores y el buzón muestran el resultado final.

¿Puede liberarse antes un mensaje de la Delay Queue?

No. Se retiene de 5 a 60 minutos y vuelve a analizarse; tampoco soporte puede acortar manualmente la espera.

¿Cuándo empieza el aprendizaje de New Sender?

Con el primer mensaje entrante, no al añadir el buzón. El valor predeterminado es 14 días; hay opciones documentadas de 0 a 90 días.

¿La detección de idioma sustituye al análisis de adjuntos?

No. Solo usa el cuerpo e ignora adjuntos, asunto, números, símbolos y URL.