Sophos Email Data Control: configurar reglas DLP de forma segura
Sophos Email denomina Data Control a su protección contra la pérdida de datos en el correo electrónico. Una regla define qué datos busca Sophos en el asunto, el cuerpo y los archivos adjuntos, a qué dirección del tráfico y direcciones externas se aplica, y qué acción debe ejecutarse cuando hay una coincidencia. Esta función es independiente de la DLP de endpoints: Data Control inspecciona el correo electrónico, mientras que Data Loss Prevention Rules (DLP) controla otras transferencias de datos en los endpoints.
Procedimiento rápido y seguro: empiece con un alcance piloto reducido, elija una plantilla de Sophos o unas pocas CCL adecuadas, utilice Log o Quarantine como acción inicial y sitúe la regla por encima de otras más generales. Pruébela con una muestra positiva, una muestra negativa similar y una operación empresarial permitida. Active la acción definitiva solo cuando Data Control summary y Message History muestren las coincidencias y ausencias de coincidencia esperadas.
Preparar el alcance, las responsabilidades y la reversión
Antes de la configuración, el propietario de los datos responsable determina qué se debe proteger y qué puede suceder cuando la regla coincida. El administrador traduce esa decisión en una regla técnica. Registre al menos lo siguiente en el cambio:
- dirección Inbound o Outbound;
- usuarios, grupos o dominios internos y, cuando corresponda, direcciones o dominios externos;
- patrón de datos para detectar, transacción comercial permitida y propietario responsable;
- acción deseada, destinatario de la notificación y ruta de derivación;
- una muestra de prueba controlada positiva y una controlada negativa;
- estado de política anterior, posición de regla y criterio de reversión.
Una política de Data Control puede contener hasta 25 reglas. Sophos las evalúa de arriba abajo y aplica la primera que coincide. Por tanto, una excepción de alcance reducido debe situarse por encima de la regla de protección general, y una regla de bloqueo específica, por encima de una regla de registro más amplia. Continue processing constituye una excepción deliberada a este modelo: si la acción elegida admite la opción y se activa, Sophos continúa con la regla siguiente después de ejecutar la acción. Utilícela únicamente cuando las pruebas hayan confirmado claramente el efecto combinado de las acciones.
Las políticas y reglas tienen alcances externos separados. La política define el alcance básico de la dirección externa; la regla lo limita aún más con External senders para el tráfico entrante o External recipients para el tráfico saliente. Include all, Include list y Exclude list se refieren a direcciones de sobre SMTP, no a los encabezados visibles From y To. Un archivo importado debe ser CSV o TXT, contener una entrada por línea y no debe llevar la lista más allá de 100 entradas. Replace all existing entries with this import reemplaza la lista existente en su totalidad.
Nunca cree una excepción basándose únicamente en un nombre para mostrar o en el encabezado From visible. Una excepción de dominio puede abarcar a todos los destinatarios o remitentes de ese dominio y, por tanto, permitir más tráfico del previsto. Para procesos legítimos recurrentes, es más seguro utilizar un grupo piloto o una dirección de sobre delimitada con precisión. Asigne a la excepción un propietario, una fecha de caducidad o revisión y sus propias pruebas positiva y negativa.
Si se aplican varias políticas de correo electrónico de Sophos a los mismos usuarios, su asignación también debe ser correcta. Asignar políticas de Sophos Email Security con precisión explica el alcance y la prioridad a nivel de política.
Crear una política y regla de control de datos
- Abra en Sophos Fusion (antes Sophos Central) My Products > Email Security > Policies.
- Add Policy, luego seleccione Data Control y Continue.
- Ingrese un nombre único, por ejemplo
DLP-Outbound-Finance-Pilot. - En Internal, agregue solo los usuarios, grupos o dominios piloto. Establezca External solo si toda la política debe limitarse a destinos externos específicos.
- Abra Settings y seleccione Inbound o Outbound para la regla.
- Haga clic en Add rule, ingrese el nombre y la descripción y seleccione el Rule type apropiado.
- Agregue las listas de detección en Add items, luego seleccione las ubicaciones requeridas en Search in: Subject, Body, Attachment Name y/o Attachment Content.
- Establezca condiciones adicionales para el encabezado, fuente o tamaño en Message Attributes si es necesario.
- Limite la regla con External senders o External recipients.
- En Choose action, seleccione la acción piloto y las notificaciones. Active Continue processing solo para una cadena de control probada intencionalmente.
- Encienda Filter messages with this rule y seleccione Save.
Una política recién creada aún no contiene ninguna regla. Una política clonada inicialmente tiene el estado Policy Bypassed, no contiene usuarios, grupos o dominios y tiene una prioridad más alta que la original de forma predeterminada. Antes de seleccionar Policy is enforced, verifique su asignación, reglas y prioridad. En EMS mode, se puede configurar el Control de datos, pero las acciones solo se informan como un resultado esperado y no se aplican a los mensajes.
Seleccione el tipo de reconocimiento apropiado
Plantillas para datos confidenciales típicos
Las plantillas Financial information (FI), Confidential information (CI), Health information (HI) y Personally identifiable information (PII) utilizan listas de control de contenido seleccionadas por Sophos. Por ejemplo, FI se centra en datos de cuentas o tarjetas de crédito, HI se centra en datos médicos o de pacientes y PII se centra en números de identificación nacional o pasaporte. Como punto de partida, utilice Use Sophos list y seleccione solo las ubicaciones de búsqueda requeridas.
Use custom list primero carga las CCL recomendadas para la plantilla. Luego puede agregar o eliminar CCL y cambiar los umbrales de coincidencia. Este no es un ajuste inofensivo: eliminar las CCL recomendadas puede reducir la cobertura, mientras que agregar CCL inadecuadas puede aumentar los falsos positivos. Por lo tanto, cualquier ajuste requiere patrones de datos realistas y anónimos aprobados por el propietario y un nuevo conjunto de pruebas positivas y negativas.
Regla CCL personalizada
Una regla personalizada Content control lists (CCLs) es adecuada cuando se debe detectar un identificador regional o industrial específico. Filtre la selección por Region y tipo de datos, lea la explicación al lado del ícono de información y no seleccione todas las listas indiscriminadamente. El filtro RECOMMENDED muestra recomendaciones regionales; sin un filtro de región, no habilite simplemente cada CCL mostrada. Las listas obsoletas pueden aparecer solo sin filtro o bajo Deprecated. Las reglas existentes siguen mostrándolas, pero una revisión debería reemplazarlas con alternativas compatibles.
Para Number of matches:
- Un valor más alto hace que el CCL individual sea más estricto y generalmente reduce los falsos positivos, pero puede pasar por alto los resultados reales.
- Un valor más bajo los hace más sensibles y normalmente reduce los falsos negativos, pero puede llegar a correos electrónicos más legítimos.
- Trigger this rule by number of CCL matches además decide cuántas CCL seleccionadas deben aplicarse; alternativamente, All the CCLs must match requiere cada CCL seleccionada.
Estos dos umbrales resuelven preguntas diferentes. Por ejemplo, una CCL puede requerir dos números de tarjeta internamente, mientras que la regla requiere solo una de las tres CCL seleccionadas. Los valores estándar sólo se modifican si los casos de prueba demuestran la necesidad técnica.
Palabras clave y expresiones regulares
Keywords (KW) busca palabras, frases, caracteres Unicode o expresiones regulares en las ubicaciones de búsqueda seleccionadas. Las expresiones regulares no deben superar los 50 caracteres, deben seguir la sintaxis Perl de la biblioteca Boost y no deben contener grupos entre paréntesis por razones de rendimiento.
La coincidencia de palabras clave y expresiones regulares solo funciona con contenido de mensajes codificado en UTF-8. Si falta una coincidencia evidente, compruebe la codificación real de transferencia de contenido y de caracteres en lugar de ampliar inmediatamente la expresión. Para datos estructurados de identificación, cuenta o tarjeta, una CCL coincidente suele ser más sólida que una palabra general como confidential.
Tipos de archivos y contenidos
Attachment file types (AFT) puede filtrar por extensiones de archivo o por grupos de archivos detectados o tipo de archivo verdadero. En una regla AFT personalizada, ambas no se pueden combinar. Si necesita ambos métodos, cree dos reglas separadas y pruebe su orden.
Para extensiones de archivos, use puntos iniciales y comas sin espacios, por ejemplo:
.doc,.docx,.pdf,.zip
La entrada no debe superar los 1.000 caracteres. Cambiar el nombre de un archivo puede eludir una regla basada en la extensión; una regla de grupo de archivos comprueba el tipo detectado. La Sophos list combina los bloqueos de extensiones documentados con la detección True File Type, entre otros para ejecutables, archivos de Office con macros, scripts ofuscados y WebAssembly.
Attachment Content no significa que todos los elementos visibles de cada archivo se evalúen por igual. Sophos extrae distintos contenidos y metadatos según el formato: en PDF, por ejemplo, flujos de texto y metadatos del documento; en Word también encabezados, pies de página, campos de texto, celdas de tablas y comentarios no visibles; en Excel, nombres de hojas y celdas de texto o numéricas. Por tanto, una imagen escaneada dentro de un PDF sin texto extraíble no es una prueba CCL fiable. Para la aceptación, utilice archivos de muestra compatibles y basados en texto, y compruebe por separado si los metadatos provocan una coincidencia involuntaria.
Combinar los atributos del mensaje correctamente
Message Attributes (MA) filtra por Header, Source o Size. Las condiciones de encabezado pueden comprobar una expresión regular, una cadena parcial, un valor exacto o la presencia o ausencia de un encabezado. Para varios atributos, Match for: Any o All determina si debe coincidir uno o todos. Si se combina Message Attributes con otro Rule type, ambos tipos deben coincidir.
Las condiciones de tamaño usan el tamaño codificado MIME de cada archivo adjunto, no la suma ni el tamaño del archivo sin codificar. Base64 puede añadir aproximadamente un 37%; por tanto, un archivo binario de 20 MB puede superar los 28 MB una vez codificado. Sophos Email procesa mensajes de hasta 50 MB. Pruebe los umbrales con mensajes MIME reales, en lugar de deducirlos del tamaño mostrado en el Explorador.
Elegir una acción adecuada al riesgo
Las acciones disponibles dependen de la dirección y del Rule type. Para una prueba piloto, Log o Quarantine suelen ser más controlables que Delete. Los efectos principales son:
- Quarantine: retiene el mensaje para su revisión.
- Encrypt: cifra las coincidencias salientes. De forma predeterminada se aplica el método de la Secure Message policy del usuario; la regla puede sustituirlo. La política sigue siendo necesaria para otros valores predeterminados, como el idioma del mensaje de registro.
- Strip attachments: pone el original en cuarentena y entrega una copia sin el archivo adjunto.
- Modify Address: CC/BCC añade destinatarios a los originales; establecer To sustituye a los destinatarios originales. Envelope only no modifica los encabezados MIME.
- Redirect message: reenvía el mensaje original como archivo adjunto a la dirección de redirección.
- Reroute message: enruta a una IP/FQDN y un puerto, pero solo se aplica a Gateway. En modo Mailflow, el enrutamiento se configura en Microsoft 365.
- Bounce: informa al remitente de la no entrega y no está disponible para Inbound.
- Modify Header: añade un encabezado, sustituye el primer valor o elimina todos los encabezados coincidentes.
- Delete: elimina el mensaje; utilice esta acción solo después de pruebas aprobadas y con un proceso de incidentes documentado.
- Log, Tag a subject line y las notificaciones registran o marcan una coincidencia, pero por sí solos no evitan la pérdida de datos.
Notify others permite hasta cinco buzones o listas de distribución de los dominios de correo propios de la cuenta. Las notificaciones no deben distribuir por sí mismas contenido confidencial innecesario. Los eventos de Data Control no aparecen en los resúmenes de cuarentena; sus notificaciones se envían directamente a los administradores.
Configurar exactamente los encabezados de cifrado y probarlos de forma controlada
Una regla de Data Control coincidente puede usar Modify Header para añadir o cambiar un encabezado de cifrado. En esta configuración se admiten exactamente los siguientes encabezados y valores; no cambie su escritura ni las mayúsculas y minúsculas de los valores:
| Encabezado | Valores permitidos |
|---|---|
X-SophosEmailEncrypt-NoAuth | true, false |
X-SophosEmailEncrypt-VerificationCode | true, false |
X-SophosEmailEncrypt-ExpiryPeriod | today, fiveDays, oneWeek, twoWeeks |
X-SophosEmailEncrypt-SendNotification | true, false |
X-SophosEmailEncrypt-ReadNotification | true, false |
Es posible que esta función aún no esté disponible para todos los clientes. X-SophosEmailEncrypt-NoAuth y X-SophosEmailEncrypt-VerificationCode requieren el Portal Encryption Add-on; este requisito del complemento no se aplica de forma general a los otros tres encabezados. Además, una acción de cifrado solo está lista para producción después de probar la licencia, la Secure Message policy, el método elegido y el proceso del destinatario. Gestionar el cifrado mediante portal y Push de Sophos Email explica los efectos de los valores y el proceso Portal/Push; aquí no se duplica ese procedimiento operativo.
Para la aceptación, limite una regla piloto de salida exclusivamente a remitentes y destinatarios de prueba. Con Modify Header, añada primero exactamente un encabezado con un valor permitido o sustituya su valor existente. Después, envíe un mensaje de prueba inofensivo mediante Portal y, cuando el encabezado sea relevante para ese proceso, otro mediante Push. Data Control summary y Message History deben mostrar la regla esperada y la acción Modify Header; compruebe además en el destinatario o remitente el resultado esperado del valor elegido. Solo entonces pruebe el siguiente valor o amplíe el ámbito. La coincidencia de la regla por sí sola no demuestra que el cifrado, la caducidad o la notificación hayan surtido el efecto previsto.
Ejemplo práctico: datos financieros enviados al exterior
Para un grupo piloto de contabilidad, los mensajes salientes que contengan patrones financieros reales y se dirijan a destinatarios externos deben ponerse inicialmente en cuarentena:
- Policy
DLP-Outbound-Finance-Pilot, Internal: solo el grupo piloto, dirección Outbound. - Tipo de regla Financial information (FI) con Use Sophos list.
- Search in: Body y Attachment Content. Deje Attachment Name desactivado si los nombres de archivo no son una señal relevante.
- External recipients: Include all o un dominio de prueba limitado. Coloque una dirección de socio aprobada en una excepción limitada por encima de la regla solo si el propietario de los datos ha aprobado ese proceso.
- Acción Quarantine y notificación al equipo de DLP responsable; sin Continue processing.
- Prueba positiva con un patrón de prueba aprobado en un archivo DOCX o PDF basado en texto. Prueba negativa con números con formato similar pero no válidos. Prueba empresarial con un documento normal que no contiene ningún patrón sensible.
Si el formato normal del documento produce falsos positivos, no excluya inmediatamente todo el dominio del socio. Primero determine qué CCL se activó, si los metadatos o el texto del mensaje causaron la coincidencia y si la evidencia respalda el cambio del recuento de coincidencias predeterminado. Una excepción es la última medida correctiva, no la primera.
Validar, implementar y operar
Para cada prueba, registre la hora UTC, la dirección, el remitente y el destinatario del sobre, el asunto, el ID del mensaje, el archivo de muestra, la regla esperada y la acción esperada. Después de enviar, verifique Data Control summary y los detalles en Message History. La regla solo se considera validada si:
- la prueba positiva muestra la categoría, regla y acción de control de datos esperados;
- la prueba negativa similar y la transacción comercial normal no coinciden;
- una excepción definida se aplica solo a su alcance exacto;
- los demás mensajes entrantes y salientes siguen siendo procesados por la política prevista;
- Las notificaciones van solo a los destinatarios aprobados.
Luego amplíe el alcance gradualmente y monitoree los falsos positivos, falsos negativos, volúmenes de cuarentena y excepciones. Revise las CCL, los umbrales de coincidencia y las excepciones con regularidad. Esto es particularmente importante para las entradas bajo Deprecated y excepciones de socios temporales.
En el modo de flujo de correo de Microsoft 365, una regla DLP de Microsoft Purview puede generar notificaciones duplicadas a medida que un mensaje pasa a través de los servicios en ambas direcciones. Esto no se debe al orden de las reglas de Sophos Data Control. Solucionar sistemáticamente problemas de Sophos Email Mailflow con Microsoft 365 explica cómo crear una excepción de Microsoft de alcance limitado y comprobar si hay bucles de enrutamiento genuinos.
Búsqueda de errores por síntoma
Una regla esperada no se activa
- Verifique la asignación de políticas, Inbound/Outbound y las direcciones de los sobres.
- Verifique si una regla colocada en un nivel superior coincide primero o si la regla no está habilitada con Filter messages with this rule.
- En el caso de MA y tipos de contenido combinados, verifique si ambos tipos realmente coinciden; para múltiples atributos Any/All.
- Compruebe la ubicación de búsqueda: no se produce una coincidencia en Attachment Content si solo se seleccionó Attachment Name.
- Para palabras clave o expresiones regulares, verifique la codificación UTF-8, el límite de 50 caracteres y los grupos prohibidos.
- Para los archivos adjuntos, confirme que el tipo de archivo contenga contenido extraíble. Luego vuelva a enviar un caso de prueba pequeño y bien definido.
Demasiados mensajes legítimos coinciden
Primero identifique la regla, la categoría y la acción en Message History. Cambie solo una variable cada vez: elimine ubicaciones de búsqueda inadecuadas, corrija la selección de CCL o aumente el número de coincidencias después de pruebas concluyentes. Una Exclude list amplia o un cambio inmediato a la entrega ocultan el síntoma, pero no corrigen la detección.
Una regla de tamaño o tipo de archivo se comporta inesperadamente
Para AFT, determine si la regla utiliza extensiones o True File Type; los dos métodos requieren reglas separadas. Para Size, compare el tamaño MIME de cada archivo adjunto con el del archivo original y tenga en cuenta el incremento de Base64. Si el mensaje completo alcanza los 50 MB, el límite de procesamiento también está presente.
Falta cifrado, redirección o notificación
Compruebe si la acción está disponible para la dirección y el Rule type. Para Encrypt, compruebe también la asignación del usuario, la Secure Message policy, la licencia y el método seleccionado. Reroute message no funciona en modo de flujo de correo. Un destino de notificación debe pertenecer a un dominio de cuenta; reemplace un buzón de destino eliminado o desactive la notificación.
Reversión segura
Si ocurren coincidencias inesperadas, no desactive el Control de datos en su totalidad. Establezca la nueva regla en Log, deshabilite Filter messages with this rule para esa regla o restaure el alcance, el orden y la acción previamente documentados. La opción adecuada depende del riesgo: si es posible la pérdida de datos, mantenga activa la cuarentena hasta que el propietario lo decida; para un piloto de solo registro, puede desactivar la regla piloto.
Después, vuelva a enviar un mensaje normal y una prueba positiva controlada, y confirme en Message History que vuelve a aplicarse la regla anterior. Elimine las excepciones recién creadas y los destinos de notificación temporales, y restaure la prioridad de la política y Continue processing a la línea de base. Para escalar, recopile ID de mensajes, horas UTC, dirección, direcciones de sobre, nombres de políticas y reglas, orden de reglas, categoría, acción, codificación y un archivo de prueba anónimo. No incluya datos de origen confidenciales no controlados en un ticket de soporte.