Evaluar la telemetría de Sophos EMS y retirar correos con clawback
Sophos Email Monitoring System (EMS) evalúa copias de registro. Por tanto, los valores de estado de Message History, incluidos los mensajes que parecen estar en cuarentena, son datos de telemetría: muestran lo que Sophos Email habría hecho con el mensaje, no lo que sucedió con el original ya entregado. El original solo se elimina de un buzón de Microsoft 365 compatible cuando finaliza correctamente un On-demand clawback manual.
Procedimiento rápido: Como Super Admin, conecte el dominio de Microsoft 365 afectado desde Global Settings > Products and Services > Email > Gateway Domains o M365 Mailflow Domains > Post-Delivery > Connect, conceda el consentimiento de Microsoft y active únicamente On-demand clawback. A continuación, busque el mensaje entregado en Reports > Email Security Logs > Message History, compruebe el destinatario y el asunto e inicie Initiate clawback. La verificación solo se completa cuando el estado es Clawback Successful, el mensaje aparece en My Products > Email Security > Quarantined Messages > Post-delivery quarantine y ese mismo mensaje ya no está en el buzón del destinatario seleccionado. El destinatario, el remitente y el asunto deben coincidir con los datos de Additional details y Post-delivery quarantine.
Importante: EMS solo admite recuperación manual bajo demanda. Auto search and remediate no forma parte del modelo operativo EMS y no está activado para este flujo. Un estado EMS Quarantined o Delivery Successful no demuestra ni una cuarentena real ni el estado de entrega real del mensaje original.
Requisitos y límites operativos
Se requiere el rol Super Admin para configurar y administrar la conexión de dominio posterior a la entrega. Las funciones posteriores a la entrega están desactivadas por defecto. Para el proceso Microsoft-365 aquí descrito, también se deben cumplir las siguientes condiciones:
- La puerta de enlace Microsoft-365 o el dominio de flujo de correo ya existe en Sophos Fusion.
- El navegador permite la autorización de ventanas emergentes de Microsoft.
- Es posible iniciar sesión en el tenant correcto de Microsoft 365 y otorgar el consentimiento solicitado por Microsoft.
- El dominio está vinculado individualmente para protección posterior a la entrega; cada conexión requiere el consentimiento de Microsoft.
- El mensaje a retirar se entregó correctamente a un buzón de correo de un dominio conectado.
On-demand clawback puede mover mensajes de uno o varios buzones de destinatarios a la cuarentena posterior a la entrega. En Microsoft 365 también puede incluir copias reenviadas internamente o respuestas. Los buzones de la lista excluded mailboxes quedan excluidos de las acciones posteriores a la entrega; ni el clawback automático ni el manual eliminan mensajes de ellos. Sophos admite un máximo de cinco buzones en esta lista.
Las áreas Threat Analysis Center > Detections y Threat Analysis Center > Cases también requieren Sophos EDR, XDR o MDR. No se necesita ninguna de estas licencias para consultar una entrada de un informe EMS; solo se necesitan para los procesos posteriores de detección y gestión de casos.
Conectar Microsoft 365 para el clawback manual
- Como superadministrador, abra Global Settings > Products and Services > Email.
- Seleccione Gateway Domains o M365 Mailflow Domains. En la fila correspondiente, sitúe el puntero sobre Post-Delivery status, en Post-Delivery, y haga clic en Connect.
- Si Sophos Fusion no detecta automáticamente el servicio de correo, seleccione Microsoft M365 en el cuadro de diálogo. El proceso no continúa si se elige un servicio incorrecto.
- Lea y acepte las condiciones de uso. Este paso es obligatorio para cada dominio que se conecte.
- En las ventanas emergentes de Microsoft, compruebe el tenant con el que se ha iniciado sesión y conceda a Sophos los permisos solicitados. Normalmente aparecen dos solicitudes de consentimiento: una para la aplicación principal de Sophos y otra para el acceso a la API. Si ya se ha concedido un permiso, puede aparecer una sola solicitud.
- Tras conceder el consentimiento, haga clic en Continue. La conexión puede tardar unos minutos en establecerse. Cuando termine, seleccione Close y compruebe el estado de conexión del dominio.
- Haga clic en Configure Post Delivery, active On demand clawback y seleccione Save. Mantenga Auto search and remediate desactivado para EMS.
En Global Settings > Products and Services > Email > Post Delivery Protection puede administrar las funciones de forma centralizada. Include internally forwarded emails amplía el clawback manual al mensaje original y a las copias reenviadas internamente o respondidas, incluidas las copias de la bandeja de entrada y de los elementos enviados. Utilice esta opción solo cuando necesite ese alcance mayor; únicamente es compatible con buzones de Microsoft 365.
Si un buzón especialmente protegido no debe estar sujeto a acciones posteriores a la entrega, active Exclude mailboxes y añádalo a excluded mailboxes. Antes de guardar, tenga en cuenta que un clawback manual posterior no eliminará mensajes de ese buzón.
Leer correctamente la telemetría EMS
La vista principal se encuentra en Reports > Email Security Logs > Message History; según la navegación, también puede acceder a ella desde My Products > Email Security > Reports > Message History. El informe Processed muestra una fila por mensaje procesado, aunque tenga varios destinatarios. Las columnas indican:
- Direction: entrante o saliente;
- Sender y Recipients: remitente y todos los destinatarios;
- Type: Gateway o Mailflow;
- Subject: abre los detalles del mensaje;
- Last Status: actividad reciente en el informe;
- Date: fecha de esta actividad más reciente;
- Category: clasificación del mensaje.
El informe muestra en Processed los mensajes procesados correctamente y en Rejected los rechazados porque no se encontró el buzón. En los dominios de puerta de enlace y de flujo de correo, Type permite limitar los resultados al origen deseado. De forma predeterminada se muestra el día actual; tras cambiar el período o los filtros, seleccione Refresh para actualizar la vista.
En el modo EMS, Last Status, Category y los valores de entrega describen la evaluación de la copia de registro analizada. Por tanto, Quarantined, Deleted y Delivery Successful no demuestran que se haya actuado sobre el mensaje original. La misma limitación se aprecia en My Products > Email Security > Quarantined Messages: una entrada de EMS con el estado simulado Quarantined no contiene el mensaje original. Los mensajes retirados realmente aparecen en Post-delivery quarantine.
Retirar mensaje de forma controlada
Antes de actuar, acote los resultados mediante Direction, Sender, Recipients, Subject, Date y Category. Solo los mensajes entrantes entregados correctamente admiten clawback. Como una fila puede contener varios destinatarios, revise con especial atención la lista antes de confirmar.
Clawback de mensajes completos desde Message History
- En Reports > Email Security Logs > Message History, filtre los mensajes entrantes entregados correctamente. Advanced Search permite acotar más la selección.
- Marque los mensajes deseados. Select all solo afecta a la página actual; por tanto, vuelva a comprobar los filtros y los resultados visibles antes de continuar.
- Haga clic en Initiate clawback.
- Si lo desea, seleccione Spam emails, Malware emails, Phishing emails o Unwanted emails como motivo. Para los mensajes de spam, malware o phishing, también puede enviarlos a SophosLabs mediante Report the emails to SophosLabs.
- Inicie el clawback con Confirm.
Limitar la recuperación a destinatarios específicos
- Abra Reports > Email Security Logs > Message History > Processed y haga clic en Subject del mensaje.
- En los detalles del mensaje, seleccione únicamente los destinatarios afectados en Recipients.
- Si también se deben eliminar los reenvíos o respuestas internos, seleccione los destinatarios relevantes en la tabla Internal forwards. Sin esta selección, el alcance sigue estando limitado a los destinatarios originales seleccionados.
- Haga clic en Initiate clawback, seleccione el motivo y, si es necesario, Report the emails to SophosLabs.
- Confirme la acción con Clawback. El estado detallado aparece en Additional details.
Una recuperación puede durar hasta diez minutos. Los buzones de correo externos pueden aparecer en los resultados, pero las acciones posteriores a la entrega solo funcionan para buzones de correo en dominios conectados a Sophos Fusion. Un mensaje y sus copias reenviadas o respondidas internamente sólo se pueden retirar una vez. Si posteriormente se libera de la cuarentena posterior a la entrega, no podrá eliminarlo nuevamente mediante la recuperación.
Validar resultado
Una validación correcta comprueba ambos lados de la acción:
- En Message History o Additional details, el proceso cambia de Clawback Initiated a Clawback Successful. Clawback Failed no es un éxito parcial; Clawback Released significa que la solicitud ha sido cancelada o el mensaje ha sido liberado.
- En My Products > Email Security > Quarantined Messages, el mensaje aparece en Post-delivery quarantine. Allí compare quarantine source, status, sender, recipient y subject con el incidente original.
- Para realizar una prueba controlada, limite la verificación a un buzón de destinatario de Microsoft 365 y confirme que el mensaje exacto ya no está presente. Recipient, sender y subject deben coincidir con Additional details y con la entrada de Post-delivery quarantine. Si el mensaje sigue en el buzón seleccionado o no puede identificarse de forma inequívoca, la validación ha fallado. Compruebe a continuación el destinatario seleccionado, el dominio conectado, excluded mailboxes y Additional details.
- Al seleccionar un destinatario, el grupo de destinatarios realmente procesado corresponde a la selección. Para las listas de distribución, el estado puede permanecer en Clawback Initiated incluso después de un intento exitoso.
Por tanto, la cuarentena posterior a la entrega contiene el mensaje que se ha retirado realmente. Otras entradas EMS con Quarantined siguen siendo juicios simulados y posteriormente no se convierten en objetos de cuarentena reales.
Entregar hallazgos a Detecciones y Casos
Si elige un motivo para la recuperación, se envía una detección a MDR; el motivo aparece como un sufijo en la columna Detection Rule. Esta transferencia debe distinguirse de los valores de estado de informes EMS. Una cuarentena EMS simulada no es automáticamente una detección ni un caso.
Con EDR, XDR o MDR, abra Threat Analysis Center > Detections y filtre por Severity, detection type, time range y device/entity. Las detecciones solo se generan cuando se ha cargado telemetría adecuada en Sophos Data Lake y esta coincide con una regla de detección. Por tanto, la ausencia de una entrada no demuestra que la entrada del informe EMS sea incorrecta.
En Threat Analysis Center > Cases, revise Severity, Status, Managed by, assignee y las detections asociadas. El equipo de MDR investiga los casos basados en MDR que gestiona Sophos. Sophos no investiga los casos XDR con Managed by: Self; asígnelos a un administrador para que se investiguen internamente. Es normal que la lista de casos esté vacía al acceder por primera vez.
Solucionar problemas por síntoma
La consulta de Microsoft no aparece: Desactive el bloqueador de ventanas emergentes para los dominios Microsoft-365 o establezca una excepción e inicie Connect nuevamente. Sin los permisos concedidos, la protección posterior a la entrega no funcionará.
Se abre el tenant de Microsoft incorrecto: No confirme las credenciales guardadas. Cierre el cuadro de diálogo de conexión y vuelva a iniciar el proceso en una ventana privada del navegador con el tenant correcto.
Sophos no reconoce el servicio: Seleccione Microsoft M365 en el cuadro de diálogo de selección. Si no aparece el cuadro o el dominio no coincide con el tenant de Microsoft, no continúe autorizando otro tenant o una cuenta ajena.
Error de conexión: Compruebe si el mensaje indica un tiempo de espera agotado, la falta de consentimiento para acceder a la API o a los datos, o dominios que no coinciden. Corrija la causa antes de volver a conectar. Si el mensaje no especifica el motivo, escale el error a Sophos o a los administradores de Microsoft 365; no cambie permisos ni dominios sin una causa confirmada.
El mensaje muestra Quarantined, pero sigue en el buzón: En el modo EMS es el comportamiento esperado mientras no haya finalizado correctamente un clawback manual. Compruebe primero si la entrada solo muestra la evaluación simulada de una copia de registro.
La recuperación falta o falla: Verifique si On demand clawback está activo, si el mensaje entrante se entregó exitosamente, si el buzón de correo de destino pertenece a un dominio conectado y no está bajo excluded mailboxes. Luego verifique Additional details y el Post-Delivery status del dominio. No active varias veces durante los diez minutos documentados.
Sin detecciones ni casos: Compruebe primero la licencia adicional de EDR, XDR o MDR. Las detecciones requieren telemetría pertinente cargada en el Data Lake y la coincidencia con una regla de detección. Una lista de casos inicialmente vacía puede ser normal; los casos de XDR también siguen siendo autogestionados.
Ruta de retorno segura y operaciones en curso
Si ya no se ofrece la recuperación manual, abra Global Settings > Products and Services > Email > Post Delivery Protection, apague On demand clawback y guarde con Save. Luego verifique que la función esté desactivada. Los mensajes que ya hayan sido retirados no se liberarán automáticamente.
Para retirar por completo la conexión, compruebe primero el domain afectado, su Post-Delivery status y los procesos de clawback en curso. A continuación, utilice la acción Disconnect del dominio en Gateway Domains o M365 Mailflow Domains. Sophos no documenta ninguna limpieza automática adicional en el tenant de Microsoft. Si después el dominio aún no aparece como desconectado, o si los permisos de Microsoft deben retirarse por separado, deténgase y confirme el siguiente paso con Sophos o con los administradores de Microsoft 365, en vez de eliminar permisos de forma especulativa.
Durante el funcionamiento habitual, realice una comprobación breve y repetible: revise las nuevas evaluaciones de EMS en Message History, distinga estrictamente entre la cuarentena simulada y la real, haga seguimiento de las operaciones abiertas con estado Clawback Initiated o Clawback Failed y asigne los casos XDR autogestionados a un assignee. Antes de efectuar cambios, compruebe también que las licencias necesarias estén disponibles en el tenant y que el procedimiento previsto siga ajustándose a la documentación actual de Sophos.
Guía relacionada
EMS supervisa los mensajes, pero no sustituye la protección de los dominios de remitente propios. Para configurar por separado la entrega de informes, la alineación de SPF/DKIM y el endurecimiento gradual de las políticas, consulte Configurar Sophos Email DMARC Manager.