Ir al contenido
Avanet

Sophos Email Monitoring System (EMS): funcionamiento y limitaciones

El Sophos Email Monitoring System (EMS), también llamado Email Sensor, analiza y registra copias de los correos electrónicos sin modificar los mensajes originales ni afectar a su entrega. Por tanto, es adecuado para empresas que desean seguir utilizando Microsoft 365, Google Workspace Security u otra solución de seguridad de correo electrónico y obtener, además, los análisis de Sophos y contexto para MDR o XDR.

Respuesta directa: EMS aporta visibilidad, no protección del correo electrónico. Por ejemplo, en el informe una política puede indicar el resultado simulado «poner en cuarentena», pero EMS no retiene por ello el mensaje en producción. Quien necesite cifrado, acciones de políticas de obligado cumplimiento, corrección automática posterior a la entrega o un Self Service Portal necesita Sophos Email en lugar de EMS.

Cómo funciona Sophos EMS

El servicio de correo crea mediante Journaling una copia de cada mensaje entrante y saliente registrado y la envía a EMS. Sophos analiza esa copia y consigna los resultados, entre otros lugares, en Message History, Quarantined Messages y otros informes. El mensaje original continúa por su ruta de entrega habitual y llega sin cambios al destinatario previsto.

De ello se derivan dos limitaciones importantes:

  • Si Microsoft 365 o Gmail bloquea un mensaje antes de que se genere una copia de diario, EMS no puede analizarlo.
  • Los correos electrónicos internos entre dos dominios configurados en la misma cuenta de Sophos Fusion no se analizan. Esto también se aplica si los dominios pertenecen a distintos tenants o utilizan proveedores diferentes.

Por tanto, las acciones de políticas mostradas son resultados de observación: indican lo que habría hecho Sophos Email. No demuestran que EMS haya bloqueado, cifrado o puesto en cuarentena el mensaje en producción.

Comparación directa entre EMS y Sophos Email

FunciónSophos EMSSophos Email
Protección del correo electrónicosolo supervisión y visibilidadprotección completa
Flujo de mensajesanaliza copias de diario; no afecta a la entregaanaliza el tráfico en directo mediante Gateway o Microsoft-365-Mailflow
Acciones de políticassolo como referencia en el informese aplican
Resultados de contenidoseñala el contenido sensible en el informeaplica la acción configurada
Cifradono compatiblecompatible
Time of Clickmuestra los resultados de URL, pero no reescribe los enlacescompatible
Manual Clawbackcompatiblecompatible
Búsqueda y corrección automáticasno compatiblecompatible
Cuarentena posterior a la entregasolo contiene mensajes retirados manualmentecontiene mensajes retirados tanto manual como automáticamente
Quarantined Messagesreferencia para las copias analizadas; no hay retenciónlos mensajes se retienen realmente
Self Service Portalno disponibledisponible
Registro e informesregistra resultados para aportar visibilidad y para MDR/XDRregistra resultados, acciones y resultados de las políticas

EMS y Sophos Email son modos de funcionamiento alternativos y no se utilizan al mismo tiempo en la cuenta descrita. Por ello, un cambio es una migración y no una casilla adicional para el mismo flujo de correo en producción.

Requisitos, licencia y roles

EMS forma parte de Sophos Workspace Protection y se licencia por buzón. En este paquete, el consumo más alto de uno de los productos incluidos determina la cantidad necesaria; las cantidades de los distintos productos no se suman. ¿Cómo se licencia Sophos Fusion? explica los detalles y ofrece ejemplos.

Antes de la implantación deben aclararse los siguientes puntos:

  • La licencia de Workspace Protection adecuada está activa en la cuenta de Sophos Fusion.
  • Los buzones están disponibles mediante Directory Service, la interfaz de usuario o CSV.
  • Se conocen los dominios que se van a supervisar y el servicio de correo utilizado.
  • Se puede configurar Journaling para Microsoft 365 o Google Workspace. Si existe una solución de seguridad de un tercero, también deben conocerse su variante y, en su caso, sus direcciones IP de entrega.
  • Un Super Admin se encarga de administrar los dominios. Los permisos del servicio de correo son independientes y deben asignarse allí de la forma adecuada.
  • Los responsables del correo electrónico aceptan expresamente que EMS no ejecuta ninguna acción sobre la entrega.

Tras añadir una licencia de EMS, el modo está activo de forma predeterminada. Aun así, un Super Admin comprueba en Profile icon > Account preferences > Sophos Email Monitoring System (EMS) que Monitor Only mode (EMS) esté efectivamente activado.

Planificar la implantación con valores de ejemplo adaptables

Para un entorno de ejemplo con el dominio example.com, Microsoft 365, Microsoft Defender for Microsoft 365 ya existente y 120 buzones que supervisar, el proceso de decisión es el siguiente:

  1. Sustituya example.com por el dominio en producción y compare la cifra de 120 con el número real de buzones y la cantidad disponible de Workspace Protection.
  2. Compruebe en Profile icon > Account preferences > Sophos Email Monitoring System (EMS) que Monitor Only mode (EMS) esté activado.
  3. Añada el dominio en My Products > Email Security > Settings > Products and Services > Email > EMS Domains con el mail service real. Si ya existe una solución de seguridad de correo electrónico, introduzca únicamente sus delivery IP addresses reales; no adivine direcciones IP.
  4. Configure Journaling para Microsoft 365 o Google Workspace. EMS necesita copias de diario de cada sentido que deba supervisarse.
  5. Coordine las policy actions de las políticas configurables de Email Security y Data Control con el conjunto de políticas existente en producción. En EMS se utilizan exclusivamente como veredictos para los informes.
  6. Compruebe la configuración con una Quick Test mailbox real y limitada. Solo entonces amplíe la prueba a un mensaje entrante y otro saliente registrados.

El ejemplo describe las decisiones, no un procedimiento universal para copiar y pegar. El dominio, el servicio de correo, el buzón, las direcciones IP de entrega y el ámbito de Journaling deben ajustarse al entorno propio. Especialmente cuando hay una solución de seguridad antepuesta, la ruta de entrega real determina la configuración.

Validación y resultado esperado

Después de configurar el dominio y Journaling, inicie Quick Test para el dominio afectado en My Products > Email Security > Settings > Products and Services > Email > EMS Domains. Como dirección de prueba se utiliza un buzón existente de ese dominio.

El resultado esperado es el siguiente:

  1. Quick Test finaliza correctamente.
  2. El buzón de diario y el buzón indicado reciben las copias de prueba de acuerdo con la configuración de Journaling.
  3. Los mensajes de prueba entrantes y salientes limitados aparecen en My Products > Email Security > Reports > Message History.
  4. Los mensajes en producción siguen entregándose sin cambios; las acciones de EMS configuradas solo aparecen como resultados.

Si Quick Test no finaliza en el tiempo esperado, espere unos minutos y repítalo una vez. Si siguen faltando resultados, no añada más dominios o reglas «por si acaso».

Solución de problemas por síntoma

Quick Test caduca o no llega ningún correo de prueba

Compruebe primero si el buzón de prueba está realmente disponible en Sophos Email Security. A continuación, compare la regla de diario configurada y, si se utiliza una solución de un tercero, las Sophos Delivery IPs con la ruta de entrega real. Si la regla de diario está inactiva o se ha limitado de forma incorrecta, corríjala en el servicio de correo y vuelva a ejecutar Quick Test. Si el error persiste tras estas comprobaciones, documente el dominio, el servicio de correo, el buzón de prueba, la hora y el resultado observado para Sophos Support.

Message History permanece vacío

En My Products > Email Security > Reports > Message History, compruebe primero el periodo y el sentido remitente/destinatario sometido a prueba. Después, asegúrese de que el buzón esté creado y de que la regla de diario incluya exactamente ese sentido y ese dominio. El hecho de que la entrega en producción se haya realizado correctamente no demuestra por sí solo que se haya enviado una copia de diario a EMS.

Aparecen mensajes externos, pero faltan los internos

Puede tratarse de la limitación documentada del producto: los mensajes entre dominios de la misma cuenta de Sophos Fusion no se analizan. Por ello, utilice remitentes o destinatarios de prueba externos para la validación. Una regla de diario adicional no elimina esta limitación de EMS.

El informe muestra cuarentena, pero el mensaje está en el buzón

En EMS, Quarantined Messages es inicialmente una referencia para las copias de diario. El resultado no significa que Sophos haya retenido el mensaje original. En EMS, los únicos mensajes que se ponen realmente en cuarentena después de la entrega son aquellos que un administrador retira manualmente de Microsoft 365 mediante Clawback.

Cómo interpretar correctamente MDR, XDR y Manual Clawback

EMS incorpora datos del correo electrónico al Sophos Data Lake y, de este modo, puede proporcionar indicios adicionales para la detección y la investigación. Sin embargo, esto no convierte a EMS en MDR ni en XDR:

  • Sophos MDR es un servicio gestionado independiente de forma ininterrumpida. La incorporación, las integraciones y los incidentes activos se gestionan en My Products > MDR.
  • Sophos XDR se licencia por separado. Las investigaciones propias con Data Lake, Live Discover, detections y cases se llevan a cabo en Threat Analysis Center.
  • Un veredicto de informe de EMS no es automáticamente una Detection ni un Case.

Para Microsoft 365, la integración mediante API admite un manual clawback. Se trata de una acción específica del administrador para mensajes ya entregados. EMS no admite Auto search and remediate; solo está disponible Clawback bajo demanda.

Cambio seguro y retirada

Cambiar de Sophos Email a EMS

Antes del cambio, documente las dependencias existentes de Gateway o Mailflow. A continuación:

  1. Elimine los dominios de la configuración anterior de Gateway o Mailflow.
  2. Restablezca la configuración de MX o los ajustes de Mailflow, según el modo utilizado hasta entonces.
  3. Active el modo en Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
  4. Vuelva a añadir los dominios y complete íntegramente la incorporación de EMS, incluidos Journaling y la validación.

Con la versión 2026.38, Sophos introdujo la configuración automática de Journaling de Microsoft 365 para la incorporación de EMS. Sophos la crea una vez autorizados los permisos necesarios. Aun así, planifique de antemano la reversión, porque EMS y Sophos Email no pueden funcionar en paralelo en este modo de cuenta.

Cambiar de EMS a Sophos Email

  1. Elimine los dominios de EMS afectados. Esto detiene inmediatamente el análisis y el registro de ese dominio.
  2. Elimine la configuración de Journaling restante. En los dominios de Microsoft 365 configurados automáticamente, Sophos elimina la regla de diario y la configuración asociada al borrar el último dominio; la limpieza en segundo plano puede tardar unos minutos.
  3. Desactive Monitor Only mode (EMS). Con ello se desconectan automáticamente los dominios de EMS que aún estén vinculados.
  4. Vuelva a añadir los dominios, configure íntegramente Gateway o Mailflow y sométalos a prueba.

Las reglas de diario creadas manualmente y las configuraciones dependientes también deben deshacerse manualmente. Mientras esté en curso una limpieza automática de Microsoft 365, no inicie más operaciones con dominios de EMS. El cambio solo se considera completado una vez verificado el modo de destino.

Operación, revisión y ciclo de vida

Durante la operación se revisan periódicamente la cantidad de licencias, el número de buzones, los dominios, las reglas de diario, las direcciones IP de entrega, Quick Test y las entradas actuales de Message History. Los cambios en el servicio de correo, los dominios o una solución de seguridad antepuesta dan lugar a una nueva prueba limitada para cada sentido supervisado.

Sophos publica los cambios de producto en el flujo común de Release Notes de Sophos Email Security. Consulte allí específicamente las entradas de EMS, así como sus release date y feature or behavior change; los cambios generales de Sophos Email no se aplican automáticamente a EMS. Antes de realizar cambios importantes o una renovación, compare el comportamiento documentado con la documentación actual del producto EMS y sus licencias.

Actualmente, Sophos no ha publicado ninguna fecha de End-of-Life o Retirement independiente para EMS. Esto no constituye una garantía de asistencia ilimitada.

Guías relacionadas

Como siguiente paso, elija la guía detallada adecuada: Configurar y probar Sophos Email Monitoring System, Sophos EMS: configurar políticas e interpretar resultados o Analizar la telemetría de Sophos EMS y retirar correos electrónicos mediante Clawback. Para obtener información sobre la cantidad de licencias, la composición del paquete y su vigencia, consulte ¿Cómo se licencia Sophos Fusion?.