Ir al contenido
Avanet

Configurar y probar Sophos Email Monitoring System

Objetivo y respuesta directa

Sophos Email Monitoring System (EMS) se configura en cinco pasos: comprobar el modo EMS, preparar los buzones, añadir el dominio, configurar el registro en diario y las políticas, y probar el flujo de correo. Mediante el registro en diario, EMS recibe una copia de los correos entrantes y salientes, la analiza y registra, y después descarta la copia analizada. El mensaje original se entrega sin modificaciones.

Por tanto, EMS es un sistema de supervisión, no una segunda pasarela de correo: las acciones de política que muestra son resultados de observación. EMS no bloquea, cifra ni pone en cuarentena el mensaje original. Todas las partes implicadas deben tener clara esta limitación antes de la incorporación, para no confundir un resultado satisfactorio de EMS con una protección del correo aplicada de forma activa.

Requisitos previos, licencia y roles

Antes de empezar, compruebe lo siguiente:

  • La licencia de Sophos EMS se ha añadido a la cuenta de Sophos Fusion. Esto activa el modo EMS de forma predeterminada.
  • EMS y Sophos Email son alternativas y no pueden utilizarse simultáneamente en la misma cuenta. Cambiar de modo exige configurar de nuevo los dominios.
  • Se dispone de un Super Admin para administrar los dominios EMS.
  • El administrador responsable conoce el servicio de correo utilizado y puede configurar su registro en diario. Microsoft 365 y Google Workspace siguen procedimientos distintos según el proveedor.
  • Se han inventariado los buzones de usuario, las listas de distribución, las carpetas públicas y los alias que se van a supervisar. Se dispone, como mínimo, de un buzón de prueba del dominio para una prueba acotada.
  • Si hay un servicio de seguridad de correo previo, se conocen sus direcciones IP de entrega reales. Estos valores no deben copiarse de un entorno de ejemplo.

Los buzones pueden añadirse manualmente, mediante CSV o a través de AD Sync o Microsoft Entra ID Sync. Si se utilizan objetos sincronizados, primero deben aclararse los requisitos previos y los límites de responsabilidad de Directory Sync. Un buzón sincronizado se elimina posteriormente en Microsoft AD o Microsoft Entra ID, no directamente en Sophos Fusion.

Antes de cambiar el modo o los dominios de producción, registre el estado inicial: modo de correo activo, dominios EMS existentes, servicio de correo, reglas de registro en diario, direcciones IP de entrega, buzón de prueba y administradores responsables. Este breve inventario servirá de referencia para diagnosticar problemas y revertir los cambios.

Configuración con valores de ejemplo adaptables

1. Comprobar el modo EMS

La ruta completa es Profile icon > Account preferences > Sophos Email Monitoring System (EMS).

  1. En Sophos Fusion, haga clic en Profile icon.
  2. Abra Account preferences.
  3. En Sophos Email Monitoring System (EMS), compruebe si Monitor Only mode (EMS) está activado.
  4. Si es necesario, active el modo y seleccione Save.

Tras guardar, EMS estará activo para la cuenta. En las páginas afectadas, un aviso indica que los correos solo se supervisan y que no se aplican acciones.

2. Preparar y comprobar los buzones

En My Products > Email Security > Mailboxes se administran los tipos de objeto user mailbox, distribution list y public folder. Antes de incorporar el dominio, compruebe que estén presentes los destinatarios previstos. En los detalles de un buzón pueden verificarse aliases y assigned policies.

Según el modelo de administración de los objetos, hay tres opciones:

  • Importar los buzones automáticamente mediante AD Sync o Microsoft Entra ID Sync;
  • Añadir los buzones manualmente en la interfaz;
  • Importar los buzones y alias desde un archivo CSV.

En el caso de un buzón de prueba, compruebe también el usuario principal, los alias y las políticas asignadas. Si falta un buzón sincronizado, revise primero el directorio de origen. Cambiar o eliminar buzones sincronizados directamente en Sophos Fusion eludiría el modelo de administración y no es el procedimiento previsto.

3. Añadir un dominio EMS

  1. Abra My Products > Email Security > Settings.
  2. Seleccione Products and Services > Email > EMS Domains en la navegación izquierda.
  3. Haga clic en Add Domain. Si todavía no hay ningún dominio, el botón puede llamarse Setup domains for EMS.
  4. Introduzca su dominio de correo y seleccione el mail service que utiliza realmente.
  5. Si hay otro servicio de seguridad de correo previo, introduzca sus delivery IP addresses.
  6. Según el mail service seleccionado, siga las instrucciones para Microsoft 365 o Google Workspace. Microsoft 365 utiliza el procedimiento automático de EMS; Google Workspace requiere una configuración manual.
  7. Vuelva a EMS Domains y compruebe el estado del dominio.

El dominio y el buzón de prueba dependen del entorno. Para una prueba piloto acotada, utilice, por ejemplo, un dominio real de baja criticidad y un buzón destinado a ese fin, como ems-test@beispiel.ch; sustituya el marcador por una dirección que exista realmente en el dominio configurado. Las direcciones IP de entrega deben corresponder al recorrido real del correo; de lo contrario, EMS no podrá asociar correctamente los mensajes del diario.

4. Adaptar las políticas al entorno existente

En el modo EMS, My Products > Email Security > Policies ofrece políticas de Email Security y Data Control. Sus acciones solo se registran como resultados previstos y no se aplican a los mensajes originales. Por ello, conviene configurarlas de modo que representen fielmente el entorno de correo existente.

Algunas funciones no pueden configurarse en el modo EMS. Entre ellas se encuentran SMTP Routing, Time of Click, Self Service Portal y las políticas de Secure Message; tampoco se admite el cifrado de una copia del diario. Por tanto, no debe intentarse «corregir» la ausencia de estos controles modificando el flujo de correo.

Para las acciones posteriores sobre mensajes, EMS solo admite on-demand clawback. La búsqueda y corrección automáticas (automatic search and remediate) no están disponibles en el modo EMS. Configurar y evaluar esas acciones no forma parte de la configuración del dominio.

Los ajustes globales de correo se encuentran a través de Global Settings icon, en Products and Services > Email. Antes de una implantación amplia, compruebe primero un grupo reducido y documentado de destinatarios. Así podrá interpretar los resultados de la supervisión sin modificar al mismo tiempo el flujo de correo de producción.

Validación y resultado esperado

Quick Test para un dominio

  1. Abra My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
  2. Haga clic en Quick Test icon junto al dominio configurado.
  3. Introduzca como Quick Test mailbox un buzón existente de ese dominio.
  4. Inicie la prueba.

El Quick Test envía un mensaje de ejemplo y comprueba la regla de registro en diario. Si la prueba se realiza correctamente, el buzón indicado y el destino del diario reciben una copia del mensaje de prueba, según la configuración del registro en diario. Si la prueba no termina en el tiempo esperado, espere unos minutos y repítala una vez.

Confirmar el flujo de correo entrante y saliente

Tras completar correctamente el Quick Test, envíe un mensaje de prueba entrante y otro saliente para un destinatario incluido en la regla de registro en diario. Después, abra My Products > Email Security > Reports > Message History.

La comprobación es satisfactoria si aparecen allí las entradas correspondientes. Al mismo tiempo, el mensaje original debe entregarse sin modificaciones a través del servicio de correo existente. Un veredicto registrado por EMS muestra lo que Sophos Email habría hecho; no demuestra que el mensaje original se haya bloqueado o puesto en cuarentena.

Resolución de problemas según el síntoma

Quick Test agota el tiempo de espera

Espere unos minutos y repita la prueba una vez. Si sigue sin obtener un resultado, compruebe, en este orden, el campo delivery IP addresses, el buzón de prueba y la regla de registro en diario activa. Evite modificar simultáneamente el dominio, la regla y las direcciones IP de entrega, ya que dificultaría aislar la causa.

El buzón de prueba no recibe ningún mensaje

En My Products > Email Security > Mailboxes, compruebe que el buzón introducido exista realmente y pertenezca al dominio configurado. Si es un buzón sincronizado, revise después el atributo de correo electrónico, los filtros y el estado en el directorio de origen. A continuación, asegúrese de que la regla de registro en diario esté activa y correctamente configurada.

Message History permanece vacío

Confirme primero que el Quick Test se haya completado correctamente. Después, envíe un mensaje entrante y otro saliente a un usuario incluido en la regla y vuelva a abrir My Products > Email Security > Reports > Message History. Si siguen sin aparecer entradas, compruebe las direcciones IP de entrega, los buzones existentes y la regla de registro en diario. Si estas tres comprobaciones no revelan ningún error, remita el caso al soporte de Sophos junto con el dominio, la hora de la prueba, el remitente y el destinatario de prueba, y el estado visible del dominio.

Las direcciones IP de entrega son incorrectas

Compare las direcciones introducidas en EMS con el último tramo real de entrega de los mensajes del diario. Si hay un servicio de seguridad previo, deben utilizarse sus direcciones IP salientes reales, no valores genéricos del proveedor ni de un ejemplo. Tras corregirlas, repita primero el Quick Test y después una prueba de correo entrante y otra saliente.

Las acciones de las políticas no se ejecutan

Es el comportamiento esperado en el modo EMS. Las acciones de Email Security y Data Control solo generan veredictos para los informes. Si se necesita proteger o modificar activamente los mensajes, deben reevaluarse la solución de protección utilizada y la configuración del flujo de correo; una acción no debe considerarse ejecutada únicamente porque exista un veredicto de EMS.

Sophos Support necesita acceso

Remote Assistance solo se activa ante una solicitud concreta y tras obtener la autorización interna. La ruta es Profile icon > Account Details > Sophos Support; allí puede activarse Remote Assistance durante un periodo limitado. Una vez cerrado el caso, compruebe cuánto tiempo queda de acceso autorizado.

Reversión segura o retirada del servicio

Eliminar un dominio concreto

Eliminar un dominio detiene inmediatamente su análisis y registro por parte de EMS. Antes de hacerlo, documente el estado del dominio, la regla de registro en diario, las direcciones IP de entrega y los recursos específicos del proveedor.

  1. Abra My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
  2. Seleccione Delete icon junto al dominio deseado.
  3. En el cuadro de confirmación, haga clic en Delete.
  4. Compruebe que el dominio ya no se supervisa.
  5. Retire de forma controlada las reglas de registro en diario configuradas manualmente y las configuraciones dependientes en el proveedor de correo, y restablezca los ajustes correspondientes del dominio o del correo electrónico.

En los dominios configurados automáticamente, Sophos elimina la vinculación entre las reglas de registro en diario y el dominio eliminado. Si era el último dominio de un inquilino de Microsoft 365, se eliminan las reglas de registro en diario creadas por Sophos y la aplicación de Microsoft 365. La limpieza en segundo plano puede tardar unos minutos; durante ese tiempo, no inicie ninguna otra acción sobre dominios EMS. Sophos no puede restablecer el buzón de reserva NDR, que deberá ajustarse manualmente en Microsoft Purview si es necesario.

Desactivar el modo EMS o cambiar a Sophos Email

Antes de desactivarlo, debe quedar claro que se desvincularán todos los dominios EMS restantes. Primero guarde la lista de dominios y las configuraciones específicas del proveedor; después, desactive el modo en Profile icon > Account preferences > Sophos Email Monitoring System (EMS). A continuación, confirme que los dominios se han desvinculado y retire las configuraciones manuales de registro en diario que queden en el proveedor.

Aunque las políticas se conservan, las configuraciones de dominio de EMS, Sophos Gateway y Sophos Mailflow son diferentes. Deben crearse de nuevo para el nuevo modo; no consta que baste con cambiar de modo para volver automáticamente al estado anterior sin pérdidas. Si no está claro quién administra un recurso del proveedor de correo o cómo retirarlo, deténgase antes de eliminarlo y aclare su estado con la administración responsable del proveedor o con el soporte de Sophos.

Operación, revisión y ciclo de vida

Para la operación, documente el dominio, el servicio de correo, las direcciones IP de entrega, el responsable del registro en diario, el buzón de prueba y el último Quick Test completado correctamente. Tras cambios en el enrutamiento del correo, las reglas de registro en diario, la sincronización de buzones o la configuración del proveedor, repita el Quick Test y las pruebas de correo entrante y saliente, y compruebe las entradas en Message History.

Compruebe también periódicamente que las políticas sigan ajustándose al entorno de correo de producción. Esto es importante porque EMS solo proporciona resultados de observación: una política EMS desactualizada puede producir un veredicto aparentemente plausible, pero poco significativo para el entorno real.

Para conocer las funciones disponibles actualmente, consulte la interfaz y la ayuda actuales del producto. No deduzca ninguna fecha de desactivación, migración o fin de vida útil a partir de anuncios antiguos.

Guías relacionadas existentes