Entregar Sophos Phish Threat de forma segura en Google Workspace
Google Workspace puede filtrar, reescribir o clasificar como spam los mensajes de phishing simulados, igual que hace con los ataques reales. Por lo tanto, para que las campañas de Sophos Phish Threat sean significativas, deben tenerse en cuenta las direcciones IP de envío documentadas, los dominios de remitente y el encabezado X-PT-TOKEN. Sin embargo, las excepciones no deben aplicarse a todos los remitentes externos ni confundirse con la integración de Sophos Email Gateway con Google Workspace en producción.
Procedimiento rápido seguro: Registrar los valores de envío actuales y comprobar primero el impacto en todo el inquilino. Email allowlist y Inbound gateway se configuran para la organización superior y no se pueden limitar a una unidad piloto de la organización. Solo la propia regla Spam con Address list y la regla Content compliance se asignan inicialmente a una pequeña unidad piloto de la organización con destinatarios de prueba. Luego, con una campaña controlada, verificar casos que coinciden y que no coinciden dentro y fuera del piloto. Cada excepción recibe propietario, propósito y fecha de revisión.
Importante: Esta configuración desactiva intencionadamente los controles de protección Gmail para los mensajes de simulación correspondientes. No protege ningún dominio de correo productivo, no reemplaza la configuración de MX, SPF, DKIM o DMARC y no es la integración de Sophos Email Gateway con Google Workspace. Utilice únicamente los valores de la documentación actual de Sophos Phish Threat y de la campaña realmente iniciada.
Requisitos y alcance de los cambios
Se necesita:
- acceso de administrador a Sophos Fusion (antes Sophos Central) y a la consola de administración de Google;
- una licencia Sophos Phish Threat y un administrador de campaña autorizado;
- un pequeño grupo piloto con destinatarios de prueba especialmente designados;
- una ventana de cambios aprobada, así como acceso a Email Log Search y a los resultados de la campaña Phish Threat;
- la posibilidad de documentar las configuraciones existentes de Gmail antes de realizar cambios;
- un propietario para la campaña, reglas de Google Workspace y limpieza posterior.
Capture previamente capturas de pantalla o exportaciones de las configuraciones afectadas. Guarde Email allowlist y Inbound gateway como el estado inicial de inquilino a nivel de la organización superior, incluyendo todas las IPs, TLS y opciones Message Tagging. Documente en Spam y Content compliance, además, la unidad organizativa y el estado de herencia. No cambie ninguna lista de direcciones compartida cuyo uso por otros no sea completamente conocido.
Las direcciones IP de envío de Phish Threat documentadas actualmente son:
54.240.51.5254.240.51.53
Verifique ambos valores inmediatamente antes del cambio en la información de Sophos IP addresses and domains. Solo si el inquilino realmente utiliza Sophos Mailflow, agregue las direcciones IP de Mailflow indicadas por Sophos para su propia región. No permita estos valores regionales de manera general para inquilinos sin Mailflow y no copie nada de un inquilino ajeno ni de un ticket antiguo.
La información de Sophos enumera los valores amazonses.com, ~eu-west-1.awstrack.me~ y ~sophos-phish-threat.go-vip.co~ literalmente como dominios o URL que se deben permitir. Solo awstrack.me se describe allí expresamente como ruta de seguimiento de clics. Documente estos valores de origen sin cambios y, al introducirlos, utilice la sintaxis del sistema de destino correspondiente; no deduzca de las tildes ni una semántica de comodín ni una función técnica. Para la Address list de Gmail, en cambio, use exclusivamente los dominios de remitente de Sending domains and IPs o de los detalles de la campaña concreta. Los valores de URL no demuestran que se trate de un dominio de remitente.
Planificar primero el cambio como piloto
- Establezca una unidad organizativa piloto con algunas cuentas de prueba para Spam y Content compliance o seleccione una unidad ya designada para ello.
- Documente allí la herencia y el estado local de estos dos tipos de reglas.
- Realice un análisis de impacto para los cambios a nivel de inquilino en Email allowlist y Inbound gateway. Registre en particular las pasarelas existentes, las rutas de entrega directa, otros sistemas en las mismas IP y el estado de reinicio global.
- Registre la ID de la campaña, el período de envío, el dominio del remitente esperado, los destinatarios, la página de destino y las direcciones IP de envío actuales.
- Defina una prueba positiva, un remitente externo similar pero no coincidente y un receptor fuera de la unidad organizativa piloto.
- Establezca criterios de interrupción: desvíos inesperados dentro o fuera del piloto, una excepción que tenga un efecto demasiado amplio, falta de TLS o resultados de encabezados o seguimiento que no se puedan explicar.
Las cuatro configuraciones de Google a continuación pertenecen al procedimiento documentado por Sophos, pero en Google tienen diferentes ámbitos de aplicación y no son cuatro niveles de protección independientes. No amplíe las reglas limitadas por OU más de lo necesario y no agregue redes o dominios desconocidos solo para evitar que una prueba falle.
Interacción de IP: Google trata una IP en Inbound gateway como un gateway y busca en las líneas
Received:la IP de origen pública original. Si la misma IP también aparece en Email allowlist, esta entrada de la lista permitida no afectará la entrega ni el filtro de spam. Aun así, Sophos menciona ambos pasos. Verifique después de la configuración, utilizando Email Log Search y la cadena completaReceived:, qué IP de origen detecta Google y qué regla se aplica realmente. No deduzca una protección doble por la presencia de ambas entradas.
Incluir direcciones IP de envío en Email allowlist
- Inicie sesión en consola de administración de Google.
- Abra Menu > Apps > Google Workspace > Gmail.
- Seleccione Spam, Phishing and Malware.
- Seleccione expresamente en la izquierda la organización superior. Sin embargo, la configuración siempre se aplica a todo el dominio y no puede limitarse a una unidad organizativa.
- Abra el icono de edición en Email allowlist.
- Ingrese únicamente las direcciones IP de envío Sophos Phish Threat actualmente confirmadas.
- Guarde con Save.
No adopte redes CIDR si Sophos solo menciona direcciones individuales. Las entradas existentes no se reemplazarán antes de que se aclaren el propósito y el propietario. Registre cuáles fueron los dos valores a nivel de inquilino que se agregaron mediante este cambio, para que la eliminación global no elimine accidentalmente excepciones ajenas. Tenga en cuenta la interacción descrita arriba si las mismas IP también se registran como gateway.
Configurar Inbound gateway para Phish Threat
Abra bajo Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware a la izquierda expresamente la organización superior y luego la configuración Inbound gateway. Esta configuración se aplica en todo el inquilino; no hay anulación de OU piloto. Actívela solo después de un análisis de impacto y de asegurar la configuración global inicial completa.
Bajo Gateway IPs:
- Haga clic en Add y agregue cada dirección IP Phish Threat confirmada.
- Active Automatically detect external IP (recommended).
- Desactive Reject all mail not from gateway IPs. Esta configuración Phish Threat no debe descartar todos los demás caminos de entrega legítimos del inquilino.
- Active Require TLS for connections from the email gateways listed above.
Bajo Message Tagging:
- Seleccione Message is considered spam if the following header regexp matches.
- Introduzca en Regexp un valor que deliberadamente no coincida, por ejemplo
344jedjs=-0sdfee3. - Seleccione Message is spam if regexp matches.
- Active Disable Gmail spam evaluation on mail from this gateway; only use header value.
- Guarde con Save.
La expresión regular no es intencionalmente una característica de un mensaje real. Verifique antes de guardar que no aparezca en cabeceras existentes ni en sus propias etiquetas del gateway de correo. No se debe reemplazar por .*, una expresión vacía o una característica general de la empresa. La limitación de IP y el TLS obligatorio son los límites esenciales de esta excepción del gateway.
Crear un Address list propio para dominios remitentes de Sophos
- Abra Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Seleccione explícitamente la unidad organizativa piloto a la izquierda. Los usuarios en unidades subordinadas pueden heredar la configuración; por lo tanto, controle su alcance real.
- Haga clic en Configure bajo Spam.
- Nombre la configuración de manera clara, por ejemplo
Phish Threat bypass. - Seleccione Bypass spam filters for messages from senders or domains in selected lists.
- Abra Create or edit list y haga clic en Add address list debajo de Manage address lists.
- Cree una lista utilizada exclusivamente para Sophos Phish Threat, por ejemplo
Sophos Phish Threat. - Ingrese solo los dominios de remitente actualmente confirmados de Sophos o del anuncio específico de la campaña; no utilice valores de URL como dominio de remitente.
- Desactive el requisito de autenticación para esta lista documentada Phish Threat y guarde con Save.
- Vuelva a la configuración Spam de la unidad organizativa piloto y seleccione Use existing list.
- Seleccione Bypass spam filters and hide warnings for messages from senders or domains in selected lists, después seleccione de nuevo Use existing list y elija la lista que acaba de crear.
- Guarde con Save.
Desactivar el requisito de autenticación es un requisito del fabricante muy limitado para esta lista de simulación, no una recomendación para listas blancas generales. No mezcle dominios de proveedores, socios o de su propia empresa en esta lista. Si un dominio de campaña desaparece, se eliminará exactamente esa entrada.
Configurar Content compliance con IP y token
- Abra Menu > Apps > Google Workspace > Gmail > Compliance.
- Seleccione explícitamente la unidad organizativa piloto a la izquierda y verifique qué unidades subordinadas heredan esta configuración.
- Haga clic en Configure bajo Content compliance.
- Asigne un nombre único, por ejemplo,
Phish Threat content compliance. - Seleccione bajo Email messages to affect la dirección Inbound.
- Haga clic en Add bajo If any of the following match the message.
- Seleccione Metadata match.
- Establezca Attribute en Source IP y Match type en Source IP is within the following range.
- Ingrese una dirección IP Phish Threat confirmada y guarde la expresión. Repita esto para cada dirección confirmada adicional.
- Agregue otra expresión debajo de If any of the following match the message.
- Seleccione Advanced content match, luego Location > Full headers y Match type > Contains text.
- Introduzca exactamente
X-PT-TOKENen Content y guarde la expresión. - Seleccione bajo If the above expressions match en Spam la acción Bypass spam filter for this message.
- Seleccione la acción Require secure transport (TLS) en Encryption (onward delivery only).
- Guarde toda la regla con Save.
Límite de seguridad: La regla documentada de Google utiliza If any of the following match the message. Esto permite que una IP de origen adecuada o el nombre del encabezado
X-PT-TOKENactiven la acción. Por lo tanto, el encabezado no es una prueba criptográfica de origen. Limite la regla por unidad organizativa piloto, dirección y ciclo de vida; no useX-PT-TOKENen otras reglas de bypass y verifique en la prueba de No Coincidencia que los mensajes externos normales no obtengan ninguna excepción. No cambie any por iniciativa propia a all, porque esto se desviaría del procedimiento documentado de Sophos y podría alterar la entrega de campañas.
Según la interfaz de usuario, la opción Require secure transport (TLS) de esta sección solo se refiere a la entrega posterior. El requisito de TLS entrante se configura por separado en Inbound gateway; ninguna de las dos opciones sustituye a la otra.
Validar la configuración de forma controlada
Espere hasta que los cambios para todo el tenant y las reglas de la unidad organizativa piloto entren en vigor. Después, inicie una pequeña campaña piloto de Phish Threat con un nombre claro. No solicite credenciales reales ni envíe mensajes sin control a listas de distribución utilizadas en producción.
Realice al menos estas pruebas:
- Destinatario piloto adecuado: El correo de simulación se entrega en la bandeja de entrada. El dominio del remitente, el destinatario, la hora y el ID de la campaña coinciden.
- Origen y efecto de la regla: Los encabezados completos contienen la cadena
Received:yX-PT-TOKENesperadas. Email Log Search y los encabezados se evalúan conjuntamente para demostrar la IP de origen determinada por Google y la regla de gateway, lista de permitidos, spam o cumplimiento que realmente se aplica. - Transporte: Verifique el TLS entrante en Email Log Search y/o en el comprobante de transporte específico
Received:. La mera existencia de encabezados completos no es una prueba general de TLS. La opción de cumplimiento Require secure transport (TLS) se refiere por separado a la reexpedición. - Eventos de Sophos: El envío, la entrega y un clic controlado o una notificación solo aparecen para el usuario de prueba correcto en la campaña.
- Remitente similar sin coincidencia: Un correo de prueba externo normal sin una IP de Sophos confirmada y sin
X-PT-TOKENpasa por las comprobaciones regulares Gmail. No debe recibir el bypass únicamente debido a una regla de dominio o comodín demasiado amplia. - Destinatarios fuera del piloto: Las reglas limitadas a la OU Spam y Content compliance no deben aplicarse allí. En cambio, los efectos a nivel de arrendatario Email allowlist y Inbound gateway también pueden afectar a este destinatario y deben evaluarse por separado según Email Log Search y los encabezados.
- Contenido de encabezado no adecuado: El valor imposible intencional de Message Tagging no debe clasificar los mensajes normales como una simulación Phish Threat.
Un mensaje entregado por sí solo no demuestra que se haya aplicado la excepción correcta. Para la aceptación, conserve como evidencia el ID del mensaje, la marca de tiempo, los encabezados completos, el resultado del registro de Google y el resultado de la campaña de Sophos. No documente contraseñas reales ni contenido confidencial de los mensajes.
Delimitar errores de manera específica
- La simulación no llega: Primero verifique el estado de la campaña y la dirección del destinatario, luego Email Log Search. Si no hay una entrada en Google, compare la IP que realmente envía con la lista actual de Sophos. Si hay una entrada, diferencie el estado del gateway/lista de permisos a nivel de tenant del alcance de la OU y de la herencia de las reglas de spam/cumplimiento. Luego verifique la acción de spam/cuarentena y los errores de TLS.
- El mensaje termina en la carpeta de spam: Compare la IP de origen, el dominio visible o del remitente en el sobre, Address list,
X-PT-TOKENy el alcance de la regla Content compliance. No aplique una exención de dominio más amplia antes de que se explique la desviación. - Gmail rechaza la conexión: Verifique ambos Gateway IPs, la regla efectiva y Require TLS for connections from the email gateways listed above. No desactive TLS de forma permanente; en caso de un error de transporte reproducible con ID de mensaje, hora y resultado SMTP, escale.
- Correo legítimo se omite inesperadamente: Detenga la campaña piloto. Verifique utilizando Email Log Search y encabezados completos si se aplicó un cambio de gateway/lista permitida a nivel de inquilino o una regla de spam/compliance limitada a OU. Desactive la nueva excepción identificada según el plan de restablecimiento documentado. Luego, compruebe si el mensaje contiene
X-PT-TOKEN, proviene de una IP registrada o coincide con un dominio de remitente demasiado amplio. - Faltan clics a pesar de la entrega: Verifique si las extensiones del navegador o los filtros web bloquean el acceso a
awstrack.me. Sophos utiliza esta ruta de seguimiento de AWS para eventos de clic. No cambie el bypass del remitente Gmail si solo el seguimiento web se ve afectado. - La campaña utiliza un dominio de remitente diferente: Compare el valor del remitente indicado en Sending domains and IPs o en los detalles de la campaña con la Address list dedicada. Añada únicamente el ámbito de remitente documentado; no lo deduzca de una URL ni de sus tildes.
- Falla la conexión con Google: Verifique Project Creation Settings en la consola de administración de Google. Se trata de una configuración de permisos o de Google Cloud que no se corrige mediante listas de permitidos adicionales de Gmail.
- El seguimiento muestra usuarios incorrectos o clics automáticos: Primero, revise redirecciones, destinatarios de grupo, escáneres de enlaces previos y encabezados. No amplíe la excepción; las comprobaciones de seguridad automáticas pueden abrir enlaces antes que el usuario.
Si un error sigue siendo reproducible, proporcione a Sophos Support el ID de campaña, el ID del mensaje, la marca de tiempo UTC, el remitente y el destinatario, la IP de origen, los encabezados relevantes y el resultado del protocolo de Google. Elimine o enmascare el contenido personal que no sea necesario.
Revertir los cambios de forma segura
Un rollback restaura el estado inicial documentado. Primero detenga o pause las campañas piloto activas para que no surjan resultados confusos durante la reversión. Trate Inbound gateway y Email allowlist como cambios a nivel de inquilino; solo Spam y Content compliance se revertirán en la unidad organizativa piloto.
- Desactive o elimine en la unidad organizativa piloto la regla recién creada Content compliance.
- Elimine allí la nueva regla Spam y restaure su estado de herencia original. No elimine la Address list dedicada hasta que ninguna otra regla la utilice.
- Seleccione la organización superior y restaure exactamente la configuración anterior a nivel de tenant Inbound gateway, incluyendo el estado de activación, las IPs, TLS y Message Tagging. Si previamente no había ningún gateway activo, restaure este estado global; no existe una anulación local de OU.
- En la organización superior, elimine de Email allowlist exclusivamente las direcciones IP Phish Threat añadidas por este cambio y así restaure el estado inicial asegurado a nivel de tenant.
- Espere a que los cambios surtan efecto. Pruebe un mensaje externo normal con un antiguo destinatario piloto y con un destinatario fuera del piloto; use Email Log Search y los encabezados para comprobar el estado global y local restaurado.
- Registre el motivo, el momento, la persona ejecutora y el resultado de la verificación en el cambio.
No elimine ninguna lista compartida ni sobrescriba una regla de Google existente solo para reiniciar el piloto. Si el estado inicial global no está claramente documentado, no elimine entradas ajenas ni adivine el estado anterior de la puerta de enlace. Detenga la campaña, solo revierta adiciones que se puedan asignar claramente a este cambio después de una revisión de dos personas y aclare la demás reversión con el administrador responsable de Google Workspace.
Mantener excepciones sobre el funcionamiento de la campaña
La configuración no es un paso único de «Permitir siempre». Revise antes de cada serie de campañas y al menos trimestralmente:
- direcciones IP de envío Sophos Phish Threat actuales y, solo si se utiliza realmente Sophos Mailflow, los valores de la propia región de flujo de correo;
- los dominios de remitente específicamente indicados en Sending domains and IPs o en el anuncio de la campaña;
- Propietario, propósito, alcance a nivel de arrendatario de Email allowlist y Inbound gateway, alcance OU de Spam y Content compliance así como la fecha de revisión de cada regla de Google;
- impactos inesperados en
X-PT-TOKEN, comodines demasiado amplios y entradas de lista de direcciones huérfanas; - Resultados de TLS, registros de Google y la calidad de los eventos de las campañas de Sophos.
Elimine las IPs y dominios que ya no sean necesarios después de una prueba controlada. En una campaña de concienciación permanente, solo permanecen activos los valores que sigan utilizándose; los dominios de campaña temporales se eliminan al finalizar. Cada ampliación pasa nuevamente por un análisis de impacto, pruebas de coincidencia, no coincidencia y alcance. Un piloto solo puede limitar las reglas Spam y Content compliance, no Email allowlist ni Inbound gateway. Así, la entrega permanece medible, sin convertir una simulación de phishing en un bypass general permanente.