Ir al contenido
Avanet

Sophos Email: configurar la protección contra malware, adjuntos y URL

La protección contra malware, adjuntos y URL no debe tratarse como una serie de interruptores aislados. Lo decisivo es qué política se aplica a cada dirección y destinatario, qué acción provoca una detección y si Message History confirma el resultado. Este procedimiento corresponde a Sophos Email en Sophos Fusion (antes Sophos Central), no a Mail Protection en un Sophos Firewall.

Punto de partida seguro: poner inicialmente en cuarentena el malware conocido y los mensajes entrantes no analizables, mantener activo el análisis mejorado de contenido y propiedades de archivo y usar la extracción y el análisis recomendados de URL en códigos QR. La eliminación solo debe adoptarse cuando el equipo pueda investigar clasificaciones erróneas de forma fiable. Ninguna excepción debe desactivar el análisis de malware.

Registrar la política y el estado inicial

Antes de modificar nada, abrir la Email Security Policy afectada y registrar:

  • dirección de correo entrante o saliente;
  • usuarios, grupos y dominios asignados;
  • posición de la regla y reglas situadas por encima;
  • acciones actuales para malware, mensajes no analizables, Intelix y detecciones de URL o códigos QR;
  • excepciones empresariales conocidas y aprobadas;
  • una combinación controlada de remitente, destinatario y mensaje para la aceptación.

El alcance importa. Enhanced content and file property scan se aplica al correo entrante y saliente, mientras que la acción para mensajes no analizables solo se aplica al entrante. Una regla bien configurada que no coincida con el flujo previsto no lo protege. Hay que revisar asignación y orden antes de cambiar sus controles.

Para el diagnóstico posterior, anotar también el estado de SPF, DKIM y DMARC, la secuencia visible de comprobaciones del remitente y el periodo de aprendizaje de nuevos remitentes. Este admite de 0 a 90 días, es de 14 días de forma predeterminada, comienza con el primer mensaje entrante del remitente y los cambios afectan a remitentes observados por primera vez. Estas señales pueden explicar otra clasificación, pero no sustituyen el análisis de malware o URL.

Configurar malware y adjuntos no analizables

Malware conocido

En Anti-malware scan, las acciones disponibles son Delete y Quarantine. La cuarentena es más segura durante la implantación porque permite investigar la detección. Delete elimina el mensaje inmediatamente y solo debe utilizarse con un procedimiento operativo aprobado.

Si se libera un mensaje puesto en cuarentena como Malware/Virus, el usuario recibe un nuevo correo con el mensaje malicioso original dentro de un ZIP protegido por contraseña. La contraseña figura en el nuevo correo. Por tanto, liberar no equivale a una entrega normal y debe ser una decisión deliberada y registrada.

Análisis mejorado de contenido y propiedades

Enhanced content and file property scan utiliza los metadatos del mensaje y sus adjuntos en reglas heurísticas. Se aplica en ambas direcciones y está activado de forma predeterminada. Debe mantenerse así salvo indicación de Sophos Support para un caso concreto investigado. Ante un falso positivo, primero se delimitan regla, dirección, archivo y veredicto.

Mensajes entrantes no analizables

Un archivo dañado o inaccesible, contenido inesperado, un tiempo de análisis agotado o un adjunto comprimido demasiado grande o con excesivos niveles pueden impedir el análisis. Las acciones documentadas son Quarantine, Delete, Tag subject line y Add banner.

Conviene empezar con cuarentena. Una etiqueta de asunto o un banner no hacen seguro el contenido sin analizar. Un Smart Banner aparece al principio de los mensajes HTML entrantes; en texto sin formato, el mismo contenido aparece al comienzo del cuerpo. Las acciones Allow sender, Block sender y Report messages to Sophos deben encajar en el proceso de autoservicio. Allow sender no es una solución para un fallo de análisis. El correo cifrado por Sophos y los mensajes procedentes de direcciones o dominios en Inbound Allow/Block list siguen sometidos al análisis de malware.

Recibir de forma segura copias de los mensajes notificados

En Global Settings > Products and Services > Email > User Settings, activar Copy of reported messages y seleccionar uno o varios buzones de destinatario y/o listas de distribución. Cada destinatario configurado recibe una copia de todos los mensajes notificados a SophosLabs: tanto los marcados como amenaza como los marcados como limpios, ya los haya enviado un usuario o un administrador.

La notificación adjunta el mensaje original e incluye el motivo, la persona que lo notificó, los destinatarios de la notificación, los destinatarios del mensaje original, el asunto y las marcas de tiempo. También contiene exactamente estos encabezados para la automatización:

  • X-Sophos-EmailReported-ReportedAs
  • X-Sophos-EmailReported-Category
  • X-Sophos-EmailReported-SubCategory
  • X-Sophos-EmailReported-ReportedDate

Como el adjunto puede contener información maliciosa o confidencial, se limita el acceso a los buzones y listas seleccionados al equipo de investigación responsable y se trata el adjunto como evidencia no fiable. No debe abrirse directamente en una estación de trabajo normal, sino examinarse únicamente mediante el proceso de análisis aislado aprobado.

Sophos Fusion genera una alerta cuando un buzón o una lista de distribución configurados dejan de estar disponibles. Se debe supervisar esa alerta, reparar o sustituir el objeto destinatario afectado y confirmar después que vuelve a recibirse una copia de un informe.

Ajustar Intelix Threat Analysis

Intelix examina contenido activo potencialmente malicioso en un entorno aislado mediante análisis estático y dinámico. Las acciones se configuran por veredicto:

  • Intelix Malicious: Quarantine o Delete;
  • Intelix Suspicious: Quarantine, Deliver, Delete o Tag subject line;
  • Intelix Unscannable: se pone en cuarentena cuando Intelix no puede analizarlo.

En un piloto, usar cuarentena para Malicious y Suspicious. La entrega directa de mensajes sospechosos exige una decisión de riesgo documentada. Si está disponible la ubicación del servicio Intelix, Let Sophos decide (recommended) es la opción documentada para el enrutamiento automático optimizado.

Configurar la protección de URL y códigos QR

Al activar QR Code Scanning, los modos tienen objetivos distintos:

  • Extract URLs and scan for potential threats (Recommended): extrae URL de códigos QR en imágenes y adjuntos y las comprueba como URL normales;
  • Detect all emails with QR Codes: aplica la acción a todo mensaje con un código QR, sin analizar el contenido del código.

El segundo es un control general de códigos QR, no un análisis de URL más profundo. Para la protección habitual se usa extracción y análisis. Ante URL o códigos QR maliciosos, se elige Quarantine (Recommended) o Delete. La cuarentena es el inicio seguro. Al liberar un mensaje clasificado como URL/QR Code, el original llega en un ZIP protegido por contraseña dentro de un nuevo correo.

Dos resultados prevalecen sobre las excepciones normales:

  1. Si el mensaje contiene una entrada de la lista de URL delictivas de Internet Watch Foundation, Sophos lo elimina con independencia de la Email Security Policy. La URL tampoco puede mostrarse en Sophos Fusion ni Message History.
  2. Sophos detiene el análisis cuando encuentra un número muy elevado de URL. El umbral no se publica por seguridad. El mensaje queda en cuarentena como Unscannable - Excessive URLs. Ni la acción para correo no analizable ni un remitente permitido evitan esta protección.

En mensajes entrantes, Time of Click URL Protection puede reescribir URL normales para que Sophos realice una consulta SXL al hacer clic. Los sitios High Risk no se pueden permitir; las acciones documentadas para Medium Risk y Unverified son Block, Warn y Allow. Las URL de códigos QR no se reescriben. También hay que revisar el correo en texto sin formato y firmado con S/MIME o PGP: reescribir protege el enlace pero puede alterar la presentación; no hacerlo conserva la firma, pero deja el enlace sin protección. Este control no se aplica a mensajes firmados con DKIM, pues DKIM se comprueba antes de modificar el mensaje.

Probar con seguridad y revisar Message History

Se empieza con un grupo pequeño y sin ambigüedades. Nunca se envía malware activo ni muestras desconocidas por correo. Para una prueba negativa solo se usa un objeto controlado y aprobado internamente con un destinatario aislado. Si no existe tal procedimiento, se revisa una detección ya en cuarentena en lugar de crear código malicioso.

La aceptación incluye:

  1. un mensaje normal entrante y otro saliente con un adjunto empresarial limpio y representativo;
  2. un mensaje controlado que active la comprobación aprobada de malware o adjuntos;
  3. una URL limpia y una prueba controlada de URL o código QR para la acción prevista;
  4. un mensaje legítimo con resultados SPF, DKIM y DMARC conocidos para no confundir autenticación y veredicto de malware;
  5. un mensaje firmado o en texto sin formato si cambió el tratamiento de reescritura.

Se registran hora, dirección, remitente, destinatario y Message-ID. En Message History, se abren Message Details y se comparan categoría, veredicto y acción con la política. La pestaña URL muestra las URL extraídas del texto o los códigos QR. Que una URL de IWF no aparezca es lo esperado. Para exceso de URL se busca Unscannable - Excessive URLs.

La prueba solo es válida cuando el correo normal sigue la ruta prevista, la detección controlada genera la acción esperada y Message History confirma la misma dirección y destinatario. La simple entrega no demuestra que coincidiera la regla adecuada.

Investigar falsos positivos de forma sistemática

Un archivo de Office legítimo se bloquea como CXmail/OleDl

Sophos Email detecta como CXmail/OleDl, entre otros, adjuntos de Office cuyas macros descargan más archivos o malware; la detección relacionada de Endpoint puede llamarse Troj/DocDl. Este enfoque agresivo también puede afectar a archivos legítimos. Primero se confirman Message-ID, nombre de archivo, origen empresarial real y veredicto. Para ese intercambio concreto, Sophos recomienda incluir el documento Word o Excel en un ZIP protegido por contraseña. También conviene desactivar la ejecución automática de macros de Microsoft Office. Es una alternativa de entrega limitada, no una autorización global del remitente ni un motivo para desactivar el análisis. Véanse las recomendaciones de Sophos para detecciones Troj/DocDl.

No se produce la acción esperada

Comprobar en este orden:

  1. ¿Coincide la dirección y pertenece realmente el remitente o destinatario a los usuarios, grupos o dominios de la política?
  2. ¿Coincidió primero una regla con mayor prioridad?
  3. ¿El veredicto es malware conocido, Intelix Suspicious/Malicious, contenido no analizable o una categoría URL/QR Code? Sus acciones son distintas.
  4. ¿Era un mensaje entrante? La acción de mensajes no analizables no se aplica al saliente.
  5. ¿Message History contiene el registro esperado y la pestaña URL muestra la URL extraída?

Puede ser un problema del remitente, no del contenido

Si el historial también muestra un fallo del remitente o de autenticación, se revisan los detalles de sender check y las cabeceras sin procesar. SPF, DKIM y DMARC se evalúan por separado; se registra qué comprobación falló primero y qué política causó realmente la acción. El periodo de nuevos remitentes se compara con la fecha del primer mensaje entrante. Solo se decide una corrección limitada cuando causa y orden están claros. Una autorización del remitente nunca debe eludir fallos de malware, URL o análisis.

Una URL o código QR se comporta de otro modo

Para códigos QR, primero se comprueba si se seleccionó extracción y análisis o la detección general de todo mensaje con código QR. Para Time of Click, se verifica que el mensaje fuera entrante, si estaba en texto sin formato o firmado y si otro servicio ya había reescrito el enlace. Sophos no puede reevaluar una URL después de que otro producto la reescriba. Liberar desde cuarentena tampoco reescribe las URL.

Revertir sin abrir una brecha de protección

Antes del cambio se guardan alcance, orden y acciones originales en el registro. Si falla el piloto, se restauran exactamente esos valores y se confirma con mensajes entrantes y salientes normales que vuelve a coincidir la regla anterior. Se eliminan las nuevas excepciones amplias.

La reversión no debe desactivar el análisis de malware ni entregar de forma general mensajes maliciosos o no analizables. Si un mensaje legítimo no puede clasificarse con seguridad a tiempo, se mantiene en cuarentena y se usa un intercambio alternativo controlado. Para escalar se recopilan Message-ID, cabeceras sin procesar, categoría, veredicto, alcance, posición de regla y archivo o URL afectado. Así la protección continúa activa durante la investigación.