Sophos Email: configurar la protección de URL Time-of-Click
Time of Click reescribe los enlaces del correo entrante y vuelve a evaluar el destino cuando el usuario hace clic. Este artículo aborda la administración posterior: personalizar las páginas de aviso y bloqueo y excluir destinos concretos. La activación y las acciones para URL Risky y Unverified pertenecen a la política básica de protección de URL.
Ruta rápida y segura: registre el estado inicial, configure las páginas en Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages y revíselas con Preview. Mantenga vacía la URL Allow List siempre que sea posible. Si la excepción es inevitable, autorice primero una URL completa, no un dominio ni una expresión con comodín, y pruébela con un mensaje piloto nuevo.
Advertencia: Una entrada de URL Allow List no es un simple cambio visual. Los enlaces coincidentes de mensajes procesados posteriormente no se reescriben ni pasan por el Malicious URL scan. Un dominio o comodín de amplio alcance crea una brecha de protección persistente.
Preparar requisitos y cambio
Se necesita Sophos Email activo, Time of Click URL Protection habilitado y acceso administrativo a los ajustes globales de Email. En EMS mode no se pueden configurar Block and Warn Pages. Toda excepción requiere aprobación documentada del responsable de seguridad y el logotipo debe ajustarse exactamente a las especificaciones.
Antes del cambio, registre:
- estado de Configure block and warn pages, logotipo y cuatro campos de texto;
- contenido actual de URL Allow List;
- ticket, responsable, motivo y fecha de revisión o caducidad de cada excepción;
- destinatario piloto y mensajes que se enviarán después del cambio;
- reversión: restaurar textos o logotipo y eliminar las entradas nuevas.
Diseñar páginas de aviso y bloqueo claras
- En Sophos Fusion (antes Sophos Central), pulse el icono Global Settings.
- Abra Products and Services > Email > Time-of-Click Block and Warn Pages.
- Active Configure block and warn pages.
- Si procede, cargue con Browse un logotipo de exactamente 100 px por 60 px, formato JPEG, JPG o PNG, y máximo 500 KB. Revise la vista previa.
- En risky URLs, redacte textos distintos para Custom Block Page y Custom Warn Page.
- En unverified URLs, haga lo mismo para Custom Block Page y Custom Warn Page.
- Abra Preview para cada página y compruebe logotipo, saltos de línea, acción indicada y diferencia entre bloqueo y aviso.
- Pulse Save.
El texto de bloqueo debe indicar que el enlace no se abrió y señalar el canal interno de ayuda. El aviso debe explicar que el destino es arriesgado o no está verificado y que solo se continúe si existe un contexto empresarial esperado. No publique contactos confidenciales, datos de tickets ni nombres de sistemas internos.
Mantenga los cuatro textos diferenciados: Risky es una valoración de riesgo; Unverified significa que Sophos no pudo verificar suficientemente el destino. El mismo texto dificulta el diagnóstico.
Añadir una excepción con privilegio mínimo
Solo use una excepción cuando la reescritura o el análisis rompan un proceso confirmado, el propietario haya validado el destino y no exista una corrección más estrecha. La validación de enlaces de reunión de Microsoft Teams es un ejemplo: puede ser necesario excluir teams.microsoft.com. Esto elimina Time-of-Click de todos los enlaces coincidentes, por lo que exige aprobación y revisión periódica.
- Abra Global Settings > Products and Services > Email > URL Allow List.
- Pulse Add.
- Introduzca el valor más específico cuya necesidad esté demostrada: una URL completa, como
https://meet.example.com/join/pilot; un dominio, comoexample.com; o una expresión con comodín, como*.example.com. Son ejemplos que debe sustituir por el destino aprobado. - Pulse Add para confirmar.
- Documente entrada exacta, motivo, responsable y fecha de revisión o caducidad.
Una URL completa limita la excepción más que un dominio. *.example.com incluye todos sus subdominios y solo debe usarse si ese alcance es imprescindible. Copie el protocolo, el nombre de host y la ruta del enlace observado; no añada variantes por si acaso.
La Allow List solo afecta mensajes procesados en el futuro. Los enlaces ya reescritos y entregados no cambian, de modo que la validación requiere un mensaje nuevo.
Hay un límite que no se puede eludir: Sophos elimina cualquier mensaje con una URL de la lista de direcciones delictivas de Internet Watch Foundation, independientemente de la política y la Allow List. El enlace tampoco aparece en Sophos Fusion ni Message History.
Validar el comportamiento de forma segura
Envíe mensajes nuevos al destinatario piloto tras guardar. No pulse enlaces maliciosos reales ni reenvíe muestras desconocidas. Para Risky y Unverified, use exclusivamente destinos de prueba autorizados o un caso controlado de su entorno de Sophos Fusion.
- Enlace limpio: una URL normal nueva debe seguir Time of Click sin aviso ni bloqueo.
- Risky: el destino controlado debe mostrar la página Risky definida por la política de protección de URL.
- Unverified: el destino controlado no verificado debe mostrar su página diferenciada.
- Excepción específica: el mensaje nuevo con el destino exacto debe conservar el enlace original. Si se autorizó una URL completa, otra ruta similar debe seguir reescribiéndose.
- Presentación: compruebe logotipo, texto, botones y ayuda en los navegadores administrados.
El cambio solo se acepta si los tres casos reaccionan como se esperaba y el enlace de control fuera de la excepción sigue protegido. Registre hora, remitente, destinatario, URL original, comportamiento observado y entrada utilizada. Un correo antiguo no demuestra la excepción nueva.
Reversión y operación
Si el resultado no está claro, no desactive Time of Click. En Global Settings > Products and Services > Email > URL Allow List, seleccione la entrada nueva y pulse Delete arriba a la izquierda. Se pueden seleccionar varias o todas, pero en producción elimine únicamente las incluidas en el cambio. Envíe otro mensaje nuevo y confirme que el enlace vuelve a reescribirse.
Restaure textos o logotipo al estado registrado, revise con Preview y pruebe con otro mensaje controlado. Asigne responsable y revisión periódica a toda excepción restante. Cuando desaparezca el motivo, elimínela y repita la prueba.
Resolver problemas por síntoma
El enlace sigue reescrito tras crear la excepción
Confirme que el mensaje se procesó después del alta. Compare el protocolo, el nombre de host, el subdominio y la ruta reales con la entrada. Un reenvío puede conservar una URL reescrita antigua. Tras corregir, envíe un mensaje totalmente nuevo; volver a pulsar el mismo correo no repite la prueba.
La excepción abarca demasiado
Busque un dominio raíz o una entrada con comodín. Con aprobación, sustitúyalo por la URL o el nombre de host necesario y pruebe un enlace coincidente y otro similar que no coincida. Si el alcance sigue sin estar claro, elimine la excepción hasta aclararlo.
No se guarda el logotipo o el texto
Compruebe 100 × 60 px, JPEG/JPG/PNG y máximo 500 KB. Verifique después que Configure block and warn pages esté activo y que no se use EMS mode, donde el ajuste no está disponible. Use Preview antes de Save.
Aparece la página equivocada
Compruebe si la URL se clasificó como Risky o Unverified y qué acción define la política de protección de URL. Las páginas globales cambian el aspecto y el texto; no eligen entre Block, Warn y Allow.
Si la causa sigue sin aclararse, elimine las excepciones nuevas y recopile la región de Sophos Fusion, la hora, el Message-ID, las URL original y visible, la entrada exacta, capturas y el estado de la política para escalar el caso. Así el control sigue activo durante la investigación.