Sophos EMS: configurar políticas e interpretar hallazgos
Sophos Email Monitoring System (EMS) utiliza políticas de Email Security y Data Control para mostrar cómo habría evaluado Sophos Email un mensaje. Sin embargo, en el modo EMS las acciones configuradas son únicamente resultados informativos: Quarantine, Reject, Deliver o cualquier otra acción seleccionada no cambia la entrega real.
Por tanto, el principio de configuración más importante es reproducir con la mayor fidelidad posible el entorno de seguridad de correo que se utiliza actualmente en producción. Solo así los hallazgos de EMS ofrecen una comparación útil. Especialmente con DKIM y DMARC, hay que tener en cuenta que una solución de seguridad situada antes puede modificar los mensajes.
Ruta rápida: en My Products > Email Security > Policies > Email Security, cree o edite una política con un ámbito claramente delimitado, asigne usuarios, grupos o dominios y ajuste la configuración entrante y saliente al entorno existente. Dentro de la política abierta, la ruta relativa es Email Security policy > Settings > Inbound > Authentication. Para las reglas de contenido, seleccione My Products > Email Security > Policies > Add Policy > Data Control. Después, compruebe la configuración y las asignaciones guardadas y evalúe inicialmente los hallazgos con un ámbito limitado.
Importante: una acción configurada en EMS no demuestra que el mensaje de producción se haya bloqueado, rechazado, entregado o puesto en cuarentena. EMS simula el veredicto de Sophos Email con fines informativos.
Alcance de esta guía de EMS
Esta página es el procedimiento principal para la visión conjunta específica de EMS: muestra cómo reproducir reglas de Email Security y Data Control ya definidas como un modelo exclusivamente de observación y cómo interpretar conjuntamente los hallazgos simulados resultantes. No pretende ser un cuarto manual general de políticas.
- El ámbito, la prioridad, la asignación, la clonación, la aplicación y la reversión en producción de una Email Security Policy corresponden a la guía Sophos Email Security: crear y asignar políticas.
- El diseño, las acciones, las excepciones, los casos de prueba y el funcionamiento en producción de las reglas de Data Control corresponden a Sophos Email Data Control: configurar reglas DLP de forma segura.
- Los tipos de fallo, las acciones, el orden y la validación en producción de DMARC, SPF, DKIM y Sender Checks corresponden a Sophos Email: configurar la autenticación del remitente y Smart Banners.
Por eso, los pasos siguientes solo repiten los campos necesarios para obtener un modelo de evaluación EMS comparable. Si hay que diseñar una política nueva, aplicarla en producción o repararla de forma sustancial, siga el artículo especializado indicado arriba y transfiera después sus valores objetivo aprobados a EMS.
Requisitos, licencias y funciones
Para seguir este procedimiento, EMS ya debe poder evaluar mensajes del entorno de correo previsto. También necesita acceso a My Products > Email Security > Policies y una referencia documentada de las políticas de protección utilizadas actualmente en producción. Esta debe incluir, como mínimo, el ámbito de usuarios, grupos o dominios afectado y las reglas actuales de entrada, salida, autenticación y contenido.
No se documenta ninguna función separada ni un nivel de licencia adicional para editar estas políticas. Si no aparece Policies o no se puede cambiar un ajuste, no modifique funciones o licencias basándose en suposiciones. Confirme el acceso previsto con el administrador de Sophos Fusion o el partner responsable.
Antes del cambio, anote:
- el nombre, la prioridad, el estado y las asignaciones de las políticas existentes;
- las acciones utilizadas actualmente en producción para las mismas comprobaciones;
- los usuarios, grupos o dominios internos y externos afectados;
- la configuración entrante y saliente deseada;
- un ámbito piloto pequeño, por ejemplo un grupo de prueba o un solo dominio;
- la configuración anterior como punto de reversión.
Para usuarios y dominios externos, recuerde que Sophos utiliza para la asignación las direcciones del sobre SMTP del remitente y del destinatario, no las cabeceras visibles From y To. Por ello, un remitente que parece coincidir puede quedar fuera del ámbito esperado de la política.
Ajustar la política de Email Security al entorno existente
Aquí no se define una estrategia de protección nueva. La política ya aprobada es la referencia; EMS reproduce su ámbito y configuración para la comparación. La asignación general de políticas, incluida la prioridad, la clonación y la aplicación, sigue correspondiendo al artículo sobre políticas citado arriba.
- Abra My Products > Email Security > Policies > Email Security.
- Edite la Email Security policy existente o cree una política personalizada con Add Policy.
- Asigne un policy name inequívoco, por ejemplo
EMS - Piloto - reglas de protección existentes. El nombre se puede elegir libremente y debe indicar el ámbito y la finalidad. - En las asignaciones internas, seleccione los users, groups, or domains previstos. El ámbito piloto debe ser lo bastante pequeño para poder atribuir sus mensajes y hallazgos sin ambigüedad.
- Si el entorno existente utiliza reglas para remitentes o destinatarios externos, añada las direcciones o dominios correspondientes en la pestaña External e inclúyalos o exclúyalos de forma deliberada.
- Configure los inbound settings y outbound settings para que coincidan con las reglas de protección utilizadas actualmente en producción.
- Compruebe que la política se aplica y no está en Policy Bypassed; después, seleccione Save.
De forma predeterminada, las políticas personalizadas no se aplican a Distribution Lists, Shared Mailboxes ni Public Folders. Si estos objetos forman parte del ámbito previsto, el ajuste de todo el tenant Apply custom policy to DL and shared mailbox ya debe tener el valor adecuado. No cambie este ajuste de paso para una prueba de EMS; primero debe evaluarse por separado su efecto sobre otras políticas.
La mayoría de los ajustes de la política de Email Security afectan a los mensajes entrantes. Algunas excepciones documentadas también pueden aplicarse a los salientes, como Enhanced content and file property scan, S/MIME o un Outbound Disclaimer. Por eso, no copie indiscriminadamente los mismos valores en ambas direcciones; compare cada campo con la referencia de producción.
Configurar DMARC, SPF, DKIM y Sender Checks
La ruta completa es My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication; con la política ya abierta, la ruta relativa es Email Security policy > Settings > Inbound > Authentication. Las comprobaciones se ejecutan siempre; la política controla la acción en caso de fallo. En el modo EMS, esta acción también sigue siendo una simulación. La elección y priorización generales de las acciones de fallo corresponden a la guía de autenticación del remitente indicada arriba; aquí solo se transfieren esos valores objetivo a EMS y se interpretan sus hallazgos dentro del límite de modificación de mensajes específico de EMS.
- Configure DMARC check, SPF check y DKIM check según la referencia documentada.
- Utilice Add Rule para introducir los tipos de fallo necesarios y la acción asociada.
- Coloque las condiciones en el orden previsto. Sophos las evalúa de arriba abajo y utiliza la primera coincidencia.
- Guarde la política.
El valor inicial documentado para DMARC es DMARC check: on con Hard failure: Conform to sender policy. No cambie este valor solo porque una acción más estricta parezca más segura. Para que la comparación de EMS sea significativa, la selección debe coincidir con el entorno de correo actual.
Los resultados significan lo siguiente:
- SPF compara la dirección IP remitente con los hosts, direcciones IP o redes autorizados en el registro SPF.
- DKIM valida la firma digital con la clave pública publicada en DNS y compara el hash calculado.
- DMARC requiere un registro DMARC válido y una ruta SPF o DKIM correcta y alineada. Para SPF, se compara el dominio Envelope-From con el dominio From visible; para DKIM, el dominio
d=de la firma con el dominio From visible. - Header anomaly detecta mensajes que usan el dominio propio como remitente pero proceden de un dominio externo.
- Domain anomaly detecta dominios remitentes sin registro MX o A.
Según la comprobación, las clases de fallo configurables incluyen Hard failure, Soft failure, Neutral, Unsupported, Temporary failure y Permanent failure. No todas las clases se aplican a todas las comprobaciones o modos de funcionamiento. Un Temporary failure puede resolverse sin intervención; un Permanent failure, en cambio, indica un registro DNS que no se puede interpretar correctamente y que debe corregir el propietario del dominio.
La interfaz ofrece acciones como Conform to sender policy, Tag subject line, Quarantine, Reject y Deliver. En EMS, solo describen lo que Sophos Email habría hecho conforme a la política reproducida. No ejecutan esa acción de entrega.
Para gestionar la parte DNS de DMARC y los remitentes legítimos de su propio dominio, consulte el procedimiento independiente Configurar Sophos Email DMARC Manager. Este artículo se ocupa, en cambio, de evaluar mensajes entrantes en EMS y no duplica la configuración DNS.
Configurar una política de Data Control como modelo de observación
Data Control comprueba el contenido de los correos entrantes o salientes. También aquí las acciones seleccionadas en EMS sirven únicamente para informar. Por tanto, las reglas deben reproducir el entorno de correo activo y no planificarse como una nueva aplicación en producción. La guía de Data Control citada arriba determina qué detección, acción, excepción y matriz de pruebas son adecuadas; este apartado solo transfiere el resultado aprobado al modelo de observación EMS.
- Abra My Products > Email Security > Policies > Add Policy > Data Control y seleccione Continue.
- Introduzca un policy name inequívoco.
- Asigne users, groups, or domains internos. Añada usuarios o dominios externos si es necesario.
- Abra Settings. Una política nueva de Data Control no contiene reglas inicialmente.
- Cree reglas con las rule conditions y actions necesarias. Puede usar plantillas de Sophos o condiciones propias basadas en Content Control Lists, palabras clave y frases.
- Compruebe el orden y el estado de las reglas. Sophos las evalúa de arriba abajo y utiliza la primera regla coincidente.
- Guarde la política y asegúrese de que no está en Policy Bypassed.
Una política de Data Control puede contener hasta 25 reglas; una lista propia de palabras clave o frases admite hasta 200 entradas, sin distinguir entre mayúsculas y minúsculas. Estos límites no justifican ampliar innecesariamente el piloto. Para la primera aceptación basta una condición de prueba pequeña y claramente identificable que coincida con el entorno existente.
Sophos también analiza las direcciones del sobre SMTP para Data Control. Por tanto, una regla para destinatarios externos debe planificarse según el destinatario real del sobre y no solo según la línea To visible.
Validar e interpretar los hallazgos
Primero, compruebe la propia configuración:
- el policy name correcto y el estado previsto;
- los assigned users/groups/domains correctos;
- los ajustes de entrada y salida configurados adecuadamente;
- el orden esperado de las reglas de autenticación o Data Control;
- DMARC check, SPF check, DKIM check, Header anomaly y Domain anomaly activados solo donde correspondan en el entorno de referencia;
- la acción simulada prevista para cada condición.
Después, envíe mensajes representativos dentro del ámbito piloto limitado. Para la autenticación, utilice remitentes externos legítimos con características SPF, DKIM y DMARC conocidas. Para Data Control, use un mensaje de prueba aprobado que cumpla exactamente una regla claramente atribuible. No utilice datos confidenciales, financieros o personales reales en la prueba.
El resultado esperado es que EMS evalúe el mensaje conforme a la política asignada y muestre la acción configurada como hallazgo. El mensaje de producción no se ve afectado por esta acción de EMS. Si no aparece un hallazgo adecuado, compruebe a continuación la asignación de la política, el remitente y destinatario del sobre, el orden de las reglas y el estado de la política. No se documenta una ruta de menú específica hacia los hallazgos para este paso de política. Por tanto, la validación se limita a los hallazgos de EMS disponibles en el tenant.
Un único DKIM fail o la ausencia de DMARC alignment tras una solución de seguridad de correo situada antes no demuestran todavía que un mensaje sea peligroso. Para interpretarlo, considere conjuntamente al menos el dominio From visible, Envelope-From, el dominio DKIM d=, el resultado de la comprobación de la firma y cualquier paso de procesamiento anterior.
Diagnóstico por síntoma
DKIM falla en mensajes legítimos
Compruebe si la solución principal de seguridad de correo cambió cabeceras o partes firmadas del mensaje antes de que la copia del diario llegara a EMS. DKIM compara el hash calculado a partir del mensaje recibido con la firma descifrada. Tras una modificación, estos valores pueden diferir. Compare el hallazgo con un mensaje de referencia sin modificar y con la ruta de entrega conocida, en lugar de clasificar el mensaje como malicioso únicamente por el resultado de EMS.
Falta la alineación DMARC pese a tratarse de un dominio conocido
Compruebe por separado Envelope-From, el dominio From visible y el dominio DKIM d=. DMARC se supera si SPF o DKIM se valida y, además, está alineado con el dominio From visible. Una modificación anterior puede afectar especialmente a DKIM y, por tanto, a la ruta DMARC. Para dominios propios, investigue el estado exacto de DNS y del remitente mediante el procedimiento enlazado de DMARC Manager.
Parece aplicarse una política incorrecta o ninguna
Compruebe los assigned users/groups/domains, las inclusiones o exclusiones externas y las direcciones del sobre SMTP. Después, compruebe la prioridad y el estado de la política. En Data Control, tenga también en cuenta el orden: se aplica la primera regla coincidente. En una política clonada, compruebe que se añadieron las asignaciones y que Policy Bypassed se cambió al estado aplicado.
Falta una comprobación de autenticación esperada
Las comprobaciones se ejecutan en el orden mostrado. Si un mensaje falla ya en la primera comprobación de autenticación, las autenticaciones siguientes dejan de ejecutarse. Por tanto, la ausencia de una comprobación posterior no demuestra un problema de configuración; primero hay que explicar el hallazgo anterior.
Data Control produce coincidencias inesperadas
Compruebe primero el ámbito piloto, el remitente y el destinatario del sobre y la primera regla coincidente. Después, compare la plantilla, Content Control List, las palabras clave o las frases con el mensaje de prueba. Si podrían coincidir varias reglas, su orden es decisivo. No amplíe las reglas antes de explicar la coincidencia concreta.
Reversión segura y retirada del servicio
No se documenta un proceso completo de desactivación de EMS ni un procedimiento de eliminación independiente para estas políticas. Por tanto, no elimine políticas basándose en suposiciones.
Para realizar una reversión segura:
- Antes del cambio, guarde el estado anterior, las asignaciones, el orden de las reglas, las condiciones y las acciones.
- Si aparecen hallazgos inesperados, no amplíe el ámbito ni endurezca la acción simulada.
- Vuelva a abrir la política, restaure los valores anteriores documentados y guárdela.
- Compruebe con el mismo caso piloto que vuelve a aparecer la evaluación original.
- Si la política debe retirarse de forma permanente, aclare primero sus asignaciones y posibles dependencias. El paso concreto de desactivación o eliminación debe seguir el proceso de cambios aprobado en su tenant. Sin un procedimiento documentado, no realice pasos adicionales de desactivación o eliminación.
Como EMS no aplica las acciones a la entrega, esta reversión restaura el modelo de evaluación. No elimina el registro en diario ni modifica el flujo de correo de producción.
Funcionamiento, revisión y ciclo de vida
Compare periódicamente las políticas y los hallazgos con el entorno de seguridad de correo de producción. Es especialmente necesario revisarlos después de cambios en filtros anteriores, dominios remitentes, configuraciones SPF, DKIM o DMARC, asignaciones de usuarios y grupos o reglas de Data Control. Repita el mismo piloto limitado después de cada ajuste.
Para el funcionamiento, documente los responsables de las políticas, el ámbito, el orden de las reglas, la configuración de referencia y las desviaciones legítimas conocidas causadas por el procesamiento anterior de mensajes. Así se puede determinar si un hallazgo de EMS ha cambiado por un cambio real del remitente, una desviación de la política o una modificación en la ruta de entrega.
Las páginas de ayuda actuales para este procedimiento no indican una fecha propia de fin de vida, migración o cierre. Por eso, no deduzca esas fechas de anuncios anteriores. Cuando cambie el producto, vuelva a comparar los campos visibles y el comportamiento simulado con la ayuda actual de Sophos antes de modificar políticas o reglas de evaluación.