Sophos Email: configurar Impersonation Protection y la protección VIP
Impersonation Protection detecta mensajes entrantes que se hacen pasar por marcas conocidas, personas relevantes de la organización o contactos externos importantes. Estos mensajes BEC a menudo no contienen malware ni enlaces llamativos. Por eso, esta protección complementa las comprobaciones de spam, malware y remitente, pero no las sustituye.
Ruta rápida y segura: crea primero una lista VIP verificada en Global Settings > Products and Services > Email > Business Email Compromise > Impersonation. Después, abre la Email Security Policy correspondiente en My Products > Email Security > Policies, revisa ámbito y orden y configura VIP Impersonation, Brand Impersonation y General Impersonation. Durante el piloto, la cuarentena o un Smart Banner son más seguros que el borrado inmediato. Por último, compara pruebas legítimas y sospechosas en Message History.
Preparar ámbito, estado inicial y plan de pruebas
Antes del cambio necesitas un responsable de la lista VIP, una lista confirmada de VIP internos y externos y las coincidencias legítimas de nombres conocidas. Documenta en el cambio:
- nombre de política, dirección Inbound y usuarios, grupos y dominios asignados;
- orden, estado Policy is enforced y reglas superiores;
- estado y acciones de VIP Impersonation, Brand Impersonation, General Impersonation y Aggressive Mode;
- acciones actuales del Smart Banner y etiquetas de asunto;
- resultados SPF, DKIM y DMARC relevantes y secuencia Sender check visible;
- destinatario piloto, destinatario de control y resultados esperados;
- reversión: restaurar acciones, orden y estado de aplicación anteriores.
La asignación de política forma parte de la protección. Una configuración correcta no sirve si se aplica antes una regla con mayor prioridad u otro ámbito. La guía de políticas Sophos Email Security explica cómo se evalúan ámbito y prioridad.
New domain/sender también puede añadir una clasificación. Su periodo de aprendizaje va de 0 a 90 días, es de 14 días de forma predeterminada y comienza con el primer mensaje entrante del remitente. Los cambios afectan a remitentes observados por primera vez. Esta comprobación y SPF, DKIM o DMARC son señales de remitente relacionadas; no equivalen a detección VIP, de marca o general. Consulta la guía de autenticación del remitente y Smart Banners.
Advertencia:
Una excepción para un remitente legítimo nunca debe desactivar el análisis de malware. Confirma primero detección, coincidencia de política y cabeceras sin procesar; después corrige, como máximo, la comprobación falsamente positiva con el ámbito mínimo.
Gestionar la lista VIP de forma controlada
La VIP management list se comparte entre los dominios protegidos de una misma cuenta de Sophos Fusion (antes Sophos Central) y admite como máximo 1000 direcciones de correo. Los VIP internos son personas de la organización con especial riesgo de suplantación. Los VIP externos son personas importantes de proveedores, clientes o socios. No se puede añadir un VIP interno como externo.
Añadir VIP internos y externos individualmente
- En Sophos Fusion, abre el icono Global Settings y ve a Products and Services > Email > Business Email Compromise.
- Abre Impersonation y, en VIP management list, haz clic en Add VIP > Add VIPs.
- Para una persona interna, deja Internal VIPs seleccionado, busca por nombre o dirección y pulsa Save.
- Para un contacto externo, elige External VIPs, escribe el nombre y dirección confirmados y pulsa Save.
- Comprueba que nombre, dirección y tipo aparecen correctamente.
Help find internal VIPs busca usuarios de alto riesgo en un servicio Active Directory conectado. Los datos completos de AD, como el cargo, mejoran las sugerencias. Los resultados ayudan a seleccionar, pero no constituyen una lista autorizada automáticamente; valida cada persona antes de pulsar Add.
Importar, exportar o eliminar mediante CSV
Para muchas entradas, usa Add VIP > Import VIPs, descarga primero las plantillas y conserva su formato. El CSV debe estar en UTF-8. Las entradas internas solo contienen la dirección; las externas contienen nombre y dirección. Selecciona el archivo terminado en Import VIP list > Browse e inicia Import.
Advertencia:
Replace existing list with this import elimina permanentemente todas las entradas existentes. Exporta antes la lista completa, comprueba el número y una muestra y continúa solo si se ha aprobado expresamente la sustitución total.
Al exportar, selecciona conscientemente VIP concretos o toda la lista y conserva el CSV para revertir. Para eliminar, marca los VIP internos o externos, pulsa Delete y confirma de nuevo Delete. Tras importar o borrar, revisa en Sophos Fusion el total, los tipos y una muestra de entradas críticas.
Configurar Impersonation Protection en la política
En My Products > Email Security > Policies, abre la Email Security Policy destinada al piloto. Antes del cambio, revisa el ámbito interno y, si corresponde, externo, la dirección Inbound, el orden y el estado Policy is enforced. A continuación, completa la configuración en este orden:
- Activa VIP Impersonation y selecciona Add banner o Quarantine como Action del piloto.
- Activa opcionalmente Aggressive Mode si el pequeño grupo piloto necesita expresamente una mayor sensibilidad.
- Activa Brand Impersonation y selecciona su acción piloto.
- Activa General Impersonation y selecciona su acción piloto.
- Siempre que elijas Add banner, activa según proceda las opciones compatibles Block sender y/o Report messages to Sophos. Para Tag subject line, introduce un prefijo de hasta 65 caracteres.
- Activa Policy is enforced si la política piloto aún no está activa y pulsa Save. Vuelve a abrirla y confirma que se conservaron los controles, las acciones y las opciones.
VIP Impersonation combina normalmente coincidencia de nombres VIP, Machine Learning y heurística antiphishing. Por ello, una coincidencia de nombre no siempre genera una detección. Aggressive Mode solo se aplica a VIP Impersonation y decide mediante coincidencias de nombres, incluidas variantes aproximadas, sin Machine Learning ni heurística. También aumenta el riesgo de falsos positivos con nombres frecuentes; comprueba por ello asistentes, personal de selección, plataformas de tickets y otros remitentes legítimos del piloto que usen nombres VIP como nombre visible.
Brand Impersonation detecta la imitación de marcas o dominios atacados con frecuencia. Sophos analiza por defecto las marcas más suplantadas incluso con una lista VIP vacía. Este procedimiento no añade una marca personalizada como VIP; añade como VIP externos a las personas importantes de un socio. General Impersonation utiliza Machine Learning y heurística antiphishing para identificar imitaciones sospechosas cuando no coincide un nombre VIP ni una marca atacada habitualmente.
Además de Add banner y Quarantine, están disponibles Tag subject line y Delete; Delete borra el mensaje de inmediato y solo debe utilizarse en producción tras una aceptación estable y con un proceso de incidentes documentado. Deliver solo está disponible para General Impersonation.
Utilizar Smart Banners y cuarentena con seguridad
Con Add banner puedes ofrecer Block sender y Report messages to Sophos. Block Sender abre una página de confirmación para la lista personal de bloqueo; Report envía el mensaje a SophosLabs y contribuye a mejorar la detección. En HTML se muestra un Smart Banner visual y en texto sin formato, el texto al principio del cuerpo.
Un banner es una ayuda de aviso y notificación, no un veredicto de seguridad. Solo los administradores pueden liberar mensajes de suplantación en cuarentena y, de forma predeterminada, los usuarios no los ven en Self Service Portal ni en el resumen de cuarentena. Establece un proceso administrativo monitorizado de revisión y liberación antes de usar cuarentena en producción.
Validar el efecto en condiciones controladas
No pruebes suplantando a un directivo real ante usuarios de producción. Utiliza una identidad de prueba aprobada, un destinatario piloto aislado y contenido inocuo. Registra hora, remitente, destinatario, nombre visible y Message-ID de cada envío:
- correo legítimo de un VIP interno por la ruta prevista;
- correo legítimo de un VIP externo con nombre y remitente correctos;
- solo con Aggressive Mode activo, una coincidencia controlada de nombre VIP desde una dirección de prueba no fiable;
- correo legítimo normal de una marca y una variante inocua y aprobada de marca como caso de observación;
- una variante inocua y aprobada para General Impersonation como caso de observación;
- mensaje legítimo con resultados SPF, DKIM y DMARC conocidos, más los mismos casos para el destinatario de control fuera del ámbito.
Primero vuelve a abrir la política guardada y confirma ámbito, orden, aplicación, los tres controles, acciones, opciones del banner y estado documentado de Aggressive Mode. Después, abre cada mensaje en Message History y compara coincidencia de política, destinatario, categoría, detalles Sender check o de autenticación y acción aplicada con el registro de prueba. Para entrega con banner, revisa presentación y acciones en HTML y texto sin formato; para cuarentena, un administrador revisa visibilidad y vía de liberación.
El piloto se aprueba si la configuración guardada es reproducible, los mensajes legítimos siguen la ruta esperada, el destinatario de control no resulta afectado inesperadamente y cada mensaje clasificado realmente como VIP, Brand o General Impersonation recibe la acción elegida para su categoría. Solo la coincidencia de nombre con Aggressive Mode activo constituye aquí una prueba dirigida de detección VIP. Las muestras sintéticas de Brand y General pueden quedar limpias porque deciden Machine Learning y heurística; la ausencia de detección no es un fallo de configuración ni justifica debilitar otros controles. Para obtener una evaluación con seguimiento de un resultado inesperado, abre un caso con Sophos Support y aporta el registro de prueba.
Investigar clasificaciones erróneas y detecciones ausentes
- Un VIP interno no puede añadirse como externo: es lo previsto. Usa la entrada interna del directorio y revisa dirección o Directory Sync.
- CSV rechazado o entradas ausentes: revisa UTF-8, formato intacto de plantilla, campos internos de dirección, campos externos de nombre y dirección y límite de 1000 entradas. Tras intentar una sustitución, restaura la exportación antes de importar más.
- Correo legítimo activa VIP Impersonation: determina primero si está activo Aggressive Mode y si hubo coincidencia exacta o aproximada. Documenta después ámbito, remitente, nombre visible, cabeceras sin procesar y autenticación. No crees una autorización amplia de dominio.
- Falta la detección VIP esperada: en modo estándar el nombre por sí solo no tiene por qué bloquear, pues también deciden Machine Learning y heurística. Revisa tipo y dirección VIP, aplicación, ámbito, orden y registro real en Message History.
- Brand o General Impersonation se comporta de forma inesperada: confirma la categoría en Message History en lugar de deducirla del nombre visible. Una lista VIP vacía no desactiva la protección de marcas.
- Acción incorrecta o banner ausente: revisa qué política coincidió primero, qué detección aportó la categoría y si era HTML o texto sin formato. Evalúa Sender Authentication y New domain/sender por separado.
Ante un falso positivo, conserva Message-ID, hora, remitente, destinatario, política, categoría, acción y cabeceras sin procesar y selecciona Report as Not Spam en Message History si se ofrece. Notifica allí un mensaje sospechoso entregado con Report as Spam o utiliza Report en el Smart Banner. Envía además un mensaje dirigido de spear phishing o BEC no detectado como adjunto RFC-2822 completo a spearphish@labs.sophos.com; las muestras normales de spam, fraude y phishing se envían a is-spam@labs.sophos.com. No envíes la misma muestra a ambas direcciones. Estos buzones de muestras no responden ni crean un caso con seguimiento. Si necesitas un estado o una evaluación documentada, abre también un caso con Sophos Support e incluye Message-ID, hora de envío y buzón de destino.
Para revertir, restaura las acciones y el orden anteriores documentados y, si procede, el estado de aplicación; después, guarda la política. Restaura la lista VIP únicamente desde la última exportación verificada. Los mensajes que ya estaban en cuarentena permanecen allí tras cambiar la política; un administrador debe revisar y liberar o eliminar cada uno por separado. No desactives el análisis de malware ni otras capas de protección durante la reversión.