Configurar y verificar Sophos Email Post-Delivery Protection
Post-Delivery Protection (PDP) retira mensajes que ya han llegado a los buzones. Para ello conecta a Sophos Fusion (antes Sophos Central) un dominio protegido de Microsoft 365 o Google Workspace. Las funciones están desactivadas inicialmente y solo deben habilitarse de forma deliberada después de establecer la conexión.
Límite operativo: Este procedimiento cubre la configuración y el uso en Sophos Fusion. El clawback mediante API y el acceso por API a la cuarentena post-delivery son otro proceso de automatización. El informe Post delivery summary tampoco es la fuente de configuración.
Comprobar requisitos y registrar el estado inicial
Antes del cambio, verifica y registra:
- una cuenta de Sophos Fusion con derechos de Super Admin para conectar el dominio;
- una licencia válida de Sophos Email;
- un dominio protegido ya añadido y conectado: Microsoft 365 Gateway o Mailflow, o Google Workspace Gateway;
- una cuenta administrativa del tenant correcto que pueda conceder los permisos solicitados;
- el estado actual de conexión Post-Delivery y de todos los interruptores PDP;
- hasta cinco buzones que deban excluirse por un motivo documentado;
- la conexión del proveedor comprobada para el dominio mediante Test connection, cuando el procedimiento del proveedor ofrezca esta prueba;
- un buzón de prueba controlado reservado para validar la entrega y el clawback manual.
El navegador debe permitir las ventanas emergentes de Microsoft o Google. Las credenciales guardadas de otro tenant causan errores con frecuencia. En ese caso usa una ventana privada y comprueba el dominio mostrado antes de dar consentimiento.
En las cuentas nuevas de Google Workspace, Google Cloud activa de forma predeterminada una política que impide crear claves de cuentas de servicio. Hay que desactivarla antes de conectar PDP o la conexión fallará. Coordina el cambio con el responsable de Google Cloud y documéntalo.
Separar la remediación automática de la manual
Las funciones tienen desencadenantes distintos:
- Auto search and remediate busca mensajes entregados que después se consideran maliciosos. Remove emails containing malicious URLs actúa sobre URL clasificadas posteriormente como maliciosas y Remove emails containing malware sobre malware detectado tras la entrega. Los mensajes pasan del buzón a la cuarentena post-delivery.
- On demand clawback lo inicia un administrador para un mensaje ya entregado que considera inadecuado para uno o varios destinatarios. No es un veredicto automático de malware. Los mensajes seleccionados se retiran a la cuarentena post-delivery.
Include internally forwarded emails amplía ambas operaciones a las copias reenviadas o respondidas internamente. En el clawback manual incluye bandejas de entrada y elementos enviados. Solo se admite para buzones de Microsoft 365. Si está desactivado, la remediación afecta únicamente al mensaje entregado originalmente.
Exclude mailboxes permite excluir como máximo cinco buzones de PDP. Ni el proceso automático ni el manual retiran mensajes de ellos. Cada exclusión es una brecha deliberada que requiere responsable, motivo y fecha de revisión.
Conectar Microsoft 365
- Abre Global Settings en Sophos Fusion.
- Ve a Products and Services > Email > Gateway Domains o, para Mailflow, a M365 Mailflow Domains.
- En Post-Delivery, sitúa el puntero sobre el estado del dominio y selecciona Connect.
- Si Sophos no detecta el servicio, elige Microsoft M365. Lee y acepta las condiciones de uso.
- Revisa las ventanas de permisos y da consentimiento con un administrador del tenant correcto. Normalmente aparecen dos solicitudes, una para la aplicación maestra de Sophos y otra para acceso API; un consentimiento anterior puede hacer que aparezca solo una.
- Selecciona Continue, espera varios minutos y pulsa Close solo cuando termine.
- Comprueba el estado. Abre Configure Post Delivery, activa las funciones aprobadas y selecciona Save.
Que una ventana de consentimiento no vuelva a aparecer no demuestra un fallo: Sophos Fusion puede reutilizar una autorización para otros dominios del mismo tenant. Lo decisivo es el tenant correcto y el estado final.
Conectar y autorizar Google Workspace
- Abre Global Settings > Products and Services > Email > Gateway Domains.
- En Post-Delivery, sitúa el puntero sobre el estado del dominio y selecciona Connect.
- Si se solicita el servicio, elige Google Workspace y acepta las condiciones.
- Selecciona el administrador de Google Workspace del dominio correcto, verifica la cuenta y concede todos los accesos solicitados. PDP no funciona sin ellos.
- Selecciona Continue, espera a que termine y pulsa Close.
- En la fila expandida del dominio, copia Google OAuth Client ID y la lista de OAuth scopes mediante sus botones Copy.
- Abre el enlace ofrecido a Google Workspace Admin Console, selecciona Add new, pega el ID de cliente y los ámbitos separados por comas y pulsa Authorize. Marca Overwrite existing client ID solo si ese ID ya existe y se va a sustituir deliberadamente.
- Vuelve a Sophos Fusion y ejecuta Test connection. La autorización puede tardar varios minutos; una prueba correcta confirma la autorización completa.
- Abre Configure Post Delivery, activa las funciones aprobadas y selecciona Save.
Sophos Fusion puede reutilizar una autorización de Google Workspace para varios dominios del mismo tenant. Aun así, comprueba por separado dominio, cuenta y estado.
Distinguir los permisos de Google de Phish Threat
El diálogo de consentimiento de Google puede mostrar https://www.googleapis.com/auth/cloud-platform para crear, leer, actualizar o validar los recursos necesarios de Google Cloud durante la configuración y https://www.googleapis.com/auth/userinfo.email para identificar la cuenta administrativa que da su consentimiento. Estos permisos se utilizan en Google Directory, Google Post-Delivery Protection y Google Direct Delivery. Sin embargo, que aparezcan no significa que las tres funciones estén configuradas: Sophos solo los utiliza para la función que se esté configurando.
De estas tres funciones, este procedimiento solo trata Google Post-Delivery Protection. Google Direct Delivery se utiliza para entregar simulaciones de Phish Threat y se configura por separado en Configurar y verificar Sophos Phish Threat Direct Delivery; las exclusiones de PDP como Exclude mailboxes no sustituyen su configuración de entrega.
Después de dar el consentimiento, Test connection y el clawback controlado e inocuo de la sección «Validar con seguridad» confirman la conexión PDP. Si se revoca un permiso necesario en Google Workspace, la función de Sophos asociada deja de funcionar hasta que se vuelva a conectar en Sophos Fusion. Por ello, repite ambas comprobaciones después de la reconexión; los permisos de terceros también se pueden revisar o retirar en la consola de administración de Google.
Configurar el alcance de protección
Realiza una implantación gradual:
- Activa y guarda primero On demand clawback para el dominio conectado.
- Ejecuta un clawback controlado e inocuo y revisa el resultado.
- Activa Auto search and remediate y selecciona expresamente las subopciones necesarias para URL maliciosas y malware.
- En Microsoft 365, activa Include internally forwarded emails solo tras evaluar su mayor alcance.
- Añade los buzones imprescindibles en Exclude mailboxes y documenta el límite de cinco y la brecha resultante.
Las subopciones son esenciales: activar Auto search and remediate no determina por sí solo si se retirarán detecciones posteriores de URL, malware o ambas.
Validar con seguridad
No envíes malware real ni muestras desconocidas. Ejecuta primero Test connection para el dominio cuando el procedimiento del proveedor ofrezca esta prueba. Después entrega un mensaje entrante inocuo e inequívoco a un buzón de prueba aislado de ese dominio conectado y sigue este procedimiento en la interfaz:
- Registra hora, remitente, destinatario, asunto y Message-ID.
- Ve a Reports > Email Security Logs > Message History. Filtra los mensajes entrantes con Delivery Successful y usa Advanced Search y los datos registrados para localizar el mensaje apto. Solo se pueden retirar mensajes entregados correctamente a buzones de un dominio conectado para PDP.
- Selecciona el asunto para abrir Message Details, marca solo la fila del destinatario correspondiente al buzón de prueba controlado y selecciona Initiate clawback. En el cuadro, elige un motivo y, si se ofrece, indica si se informa a SophosLabs; selecciona Clawback para iniciar la acción.
- Comprueba Additional details en Message Details. La progresión esperada es Clawback Initiated y después Clawback Successful; el procesamiento del proveedor puede tardar hasta 10 minutos. Para una lista de distribución, el estado puede permanecer en Clawback Initiated pese a un intento correcto.
- Si aparece Clawback Failed, revisa Additional details y vuelve a comprobar la entrega correcta, el destinatario seleccionado y la conexión del dominio de su buzón. Corrige esa causa concreta antes de realizar un único intento nuevo.
- Confirma que el mensaje ya no está en el buzón seleccionado y aparece en My Products > Email Security > Quarantined Messages > Post delivery quarantine. En algunas vistas la ruta comienza en Email Security Dashboard. Comprueba allí mensaje y destinatario. Usa Release o Delete solo tras revisar el contenido y seguir el proceso interno de liberación o borrado.
- Contrasta el evento en Reports > Post delivery summary, sin confundir el informe con la configuración.
No valides la remediación automática enviando contenido malicioso. Revisa una detección legítima existente o espera una reclasificación real en el piloto y compara buzón, cuarentena y resumen.
En Google Workspace, los mensajes con varios destinatarios enrutados internamente pueden mostrar fallos individuales en el resumen aunque el mensaje ya se haya retirado. Google procesa cada destinatario por separado. Comprueba el buzón real antes de repetir el clawback.
Diagnosticar estados y fallos
La conexión no finaliza
La indicación concreta determina el paso siguiente:
- Failed to establish session: session has timed out: repite en una ventana privada y permite pop-ups.
- Consent for API access wasn’t granted o consent for data access wasn’t granted: vuelve a conectar con el administrador correcto y aprueba todos los accesos.
- Domains … don’t match: compara el dominio de Sophos Email con el tenant conectado; no lo eludas consintiendo en otro tenant.
- Google solicita Google APIs Terms of Service o Google Apps Admin APIs Terms of Service: acéptalas como administrador y vuelve a conectar.
- Google muestra acceso a datos Cloud denegado, Access was denied o un error de aplicación: revisa si se canceló una ventana, los accesos seleccionados y la cuenta.
- La prueba de Google sigue fallando: compara el ID de cliente y los scopes separados por comas con la fila del dominio, espera la propagación y repite. Comprueba también la política de creación de claves de cuentas de servicio.
Reconectar repetidamente no corrige un consentimiento ausente ni un dominio distinto. Corrige la causa y realiza un solo intento nuevo.
Hay conexión, pero no se retira el mensaje
Comprueba en este orden:
- ¿El dominio afectado figura como conectado?
- ¿Se guardó Auto search and remediate o On demand clawback y está activa la subopción de URL o malware correspondiente?
- ¿El buzón está en Exclude mailboxes?
- ¿Se esperan copias internas en Google Workspace o con la opción Microsoft desactivada? Ese alcance no existe en esos casos.
- ¿El mensaje ya estaba entregado, se eligió al destinatario correcto y hay resultado en cuarentena o en el resumen?
- Con varios destinatarios Google, ¿el fallo es solo el efecto documentado del procesamiento interno aunque el buzón ya esté remediado?
Un mensaje que nunca se reclasificó como malicioso no constituye una prueba negativa de Auto search and remediate. Hace falta una detección válida posterior a la entrega.
Revertir sin liberaciones incontroladas
Antes de configurar, registra conexión, interruptores, subopciones, opción de reenvío interno y exclusiones. Si falla el piloto, restaura primero esos interruptores al estado inicial documentado y guarda. No liberes ni borres mensajes en masa; evalúa cada uno.
Para eliminar por completo el vínculo, usa Disconnect bajo Post-Delivery. Esto detiene el análisis de mensajes entregados y las acciones posteriores para el dominio. En Google Workspace confirma una cuenta administrativa, acepta condiciones y ventanas de permisos, espera a que termine el proceso y comprueba el estado.
Tras la reversión, usa un mensaje inocuo para confirmar la entrega normal y verifica que no se espera ni inicia otra operación PDP. Para escalar, recopila dominio, proveedor, estado, hora UTC, tenant del administrador, error exacto, opciones PDP, destinatario, Message-ID y resultados de cuarentena y resumen. No incluyas contraseñas, tokens ni otras credenciales en el ticket.