Ir al contenido
Avanet

Sophos Email: detectar y responder a una cuenta comprometida

Una alerta de cuenta comprometida exige una investigación inmediata, pero no demuestra por sí sola que alguien haya tomado el control. Sophos Fusion (antes Sophos Central) supervisa la actividad de correo saliente de los usuarios monitorizados y puede señalar un volumen repentinamente elevado o patrones distintos de lo habitual. Si continúa el envío mientras la cuenta está marcada, las alertas pueden repetirse cada 30 minutos.

Flujo rápido: confirmar la alerta y asignar un responsable, registrar buzón y hora, distinguir un envío masivo legítimo de un abuso, restablecer las credenciales y deshabilitar la cuenta cuando la sospecha esté fundada, investigar los endpoints asignados y recuperar el servicio solo cuando las comprobaciones hayan dado resultados satisfactorios. No eludir un bloqueo de Sophos por umbral de spam/virus mediante una excepción amplia.

Requisitos y responsabilidades

Antes de configurar o atender un incidente, comprobar que:

  • la función Business Email Compromise esté disponible y Sophos Email monitorice a los usuarios relevantes;
  • haya al menos dos destinatarios apropiados o un canal de seguridad permanentemente atendido; un buzón que pueda resultar afectado no debe ser la única vía;
  • se conozcan el responsable, su sustituto y las rutas de escalado a identidad, correo y endpoint;
  • el equipo esté autorizado para restablecer contraseñas y deshabilitar cuentas en el proveedor de identidad o correo; estas acciones no se realizan en la página de Sophos Email descrita;
  • se sepa qué dispositivos están asignados al propietario y quién puede iniciar y evaluar una investigación del endpoint.

Account Compromise es independiente de la protección contra suplantación y la gestión de VIP. Informa del comportamiento sospechoso de una cuenta remitente monitorizada; no administra listas VIP ni demuestra una suplantación en un mensaje entrante.

Configurar los destinatarios

  1. En Sophos Fusion, abrir Global Settings.
  2. Ir a Products and Services > Email y elegir Business Email Compromise.
  3. Abrir la pestaña Account Compromise.
  4. En User list, seleccionar a las personas que atenderán las alertas.
  5. Moverlas a Notify users.
  6. Pulsar Save.

Las personas seleccionadas reciben un correo cuando Sophos marca como posiblemente comprometida cualquiera de las cuentas monitorizadas. La notificación incluye el usuario afectado, el motivo y las medidas recomendadas. Por tanto, es una lista de guardia y no la lista de buzones monitorizados.

Tras guardar, una segunda persona debe comparar Notify users con la lista aprobada. Hay que verificar direcciones, supervisión del destino y filtros internos. Si existe una prueba autorizada del canal, debe utilizarse. No se debe generar tráfico sospechoso ni malware para provocar una alerta: esta página no documenta una función de alerta de prueba.

Clasificar la alerta sin adelantarse

Abrir un caso por cada primera alerta y registrar como mínimo:

  • usuario o buzón afectado;
  • hora de recepción, motivo y gravedad indicada;
  • periodo y alcance del envío saliente inusual;
  • campañas, aplicaciones o envíos masivos legítimos conocidos;
  • dispositivos asignados y responsables de identidad, correo y endpoint;
  • cada repetición y su intervalo.

Una repetición cada 30 minutos significa que el usuario sigue enviando mientras está marcado. No es una confirmación independiente ni garantiza que toda actividad se notifique dentro de ese periodo. El incidente continúa abierto hasta comprobar envío y causa.

Preguntar al usuario por actividades inesperadas y por enlaces o archivos sospechosos con los que haya interactuado. Comparar el periodo con los registros disponibles de mensajes salientes y del proveedor. Un boletín planificado puede explicar el volumen; destinatarios desconocidos, spam o malware justifican la contención. Para umbrales y acciones de políticas, usar la guía de antispam y amenazas salientes.

Contener la cuenta y el endpoint

Ante un abuso plausible o confirmado:

  1. Detener el envío. Si hace falta una restricción inmediata, deshabilitar la cuenta en el proveedor de identidad o correo. Eliminarla solo después de resolver propiedad, conservación y recuperación.
  2. Restablecer la contraseña mediante el servicio de identidad responsable. No conservar ni reutilizar la contraseña anterior como reversión.
  3. Investigar actividad inesperada, enlaces abiertos y archivos usados; entregar los hallazgos y el periodo al equipo de endpoint.
  4. Investigar por completo los dispositivos asignados. Cuando se detecta un buzón enviando malware saliente, Sophos Email puede iniciar opcionalmente un análisis completo de los endpoints asignados. Verificar la asignación y que el análisis realmente comenzó y terminó; su disponibilidad no prueba su ejecución.
  5. Informar a los equipos internos pertinentes si mensajes sospechosos pudieron llegar a destinatarios. Determinar contenido y alcance con los datos disponibles, no con suposiciones.

Cuando detecta malware saliente, Sophos Fusion envía una notificación y bloquea temporalmente el envío del buzón. La duración varía según el número de incidentes. Es una protección adicional, no un sustituto del cambio de contraseña, la investigación o la deshabilitación. Aquí no se documenta un desbloqueo manual compatible; escalar el caso si el buzón sigue bloqueado tras la investigación.

Validar la contención y la recuperación

Antes de restaurar el acceso, confirmar que:

  • el usuario recibió credenciales nuevas por una vía fiable y la contraseña anterior ya no funciona;
  • el envío anómalo se explicó como legítimo o fue investigado y contenido;
  • cada dispositivo asignado tiene un resultado evaluado, no solo un análisis iniciado o pendiente;
  • no aparecieron más envíos sospechosos ni repeticiones a los 30 minutos; la ausencia de alerta por sí sola no demuestra la limpieza;
  • un mensaje inocuo controlado a un destinatario interno y, si procede, externo sigue la ruta prevista; registrar hora, remitente, destinatario y resultado;
  • el responsable y los equipos de identidad, correo y endpoint aprueban la recuperación.

Si se deshabilitó la cuenta, volver a habilitarla en el proveedor solo ahora. Reanudar con poco correo normal, no con un boletín ni una cola masiva. Una nueva alerta implica una recuperación fallida: detener de nuevo el envío.

Reversión y escalado

Para corregir destinatarios erróneos, restaurar el estado documentado en Account Compromise: quitar entradas no deseadas de Notify users, añadir los destinatarios aprobados y pulsar Save. Durante un incidente activo nunca debe eliminarse la última vía de alerta funcional.

No revertir indiscriminadamente la contención. Una cuenta deshabilitada por error puede reactivarse tras una revisión y aprobación documentadas; nunca se restaura la contraseña anterior. No eludir un bloqueo temporal de Sophos mediante cambios de enrutamiento, reglas de permiso o desactivación del análisis saliente.

Escalar si no se localiza a un responsable, el usuario niega la actividad, continúa el envío de spam o malware, el análisis del endpoint no se inicia o no ofrece un resultado evaluable, o el buzón permanece bloqueado tras la corrección. Para Sophos Support, recopilar texto y horas de las alertas, buzón, número de incidentes, identificadores de mensajes disponibles, periodo de envío, asignación de dispositivos y estado del análisis. Enviar contraseñas, cuerpos de mensajes u otros datos sensibles solo por canales aprobados.