Entregar Sophos Phish Threat de forma segura en Microsoft 365
Sophos Phish Threat ofrece dos rutas de entrega técnicamente distintas en Microsoft 365:
- M365 Direct Delivery usa Microsoft Graph para escribir directamente en los buzones los correos de campañas, inscripción en formaciones y recordatorios de formación. Los mensajes eluden la canalización de transporte de Microsoft, por lo que Advanced Delivery no se aplica.
- Con la entrega SMTP, el mensaje atraviesa la canalización de transporte de Microsoft. Microsoft 365 debe reconocerlo como una simulación de phishing de terceros a partir de la Sending IP real y del dominio de
5321.MailFromo del dominio DKIM.
Ambas rutas deben mantenerse separadas de Sophos Email Mailflow y Sophos Email Gateway. Phish Threat simula ataques; Sophos Email protege el tráfico de correo de producción. Direct Delivery no requiere registros MX ni conectores de Exchange Online. La ruta SMTP tampoco justifica una omisión global de EOP ni una lista general de IP permitidas.
Requisitos previos y límites del cambio
Antes del cambio se necesita:
- una licencia activa de Sophos Phish Threat y un dominio de correo verificado en Sophos Fusion (antes Sophos Central);
- acceso administrativo a Sophos Phish Threat > Settings;
- para Direct Delivery, una aplicación Microsoft Graph aprobada y consentimiento administrativo para todo el tenant;
- para la ruta SMTP, permiso para administrar Advanced Delivery en Microsoft Defender Portal;
- por cada dominio, un buzón piloto controlado, un responsable funcional, una ventana de cambio y un criterio de cancelación.
Para configurar Direct Delivery manualmente, Sophos requiere los permisos de aplicación de Microsoft Graph (Application permissions, no permisos delegados) Domain.Read.All y Mail.ReadWrite; ambos requieren consentimiento administrativo. Domain.Read.All puede leer todas las propiedades de los dominios sin un usuario conectado. Sin restricciones adicionales, Mail.ReadWrite puede leer, crear, modificar y eliminar mensajes en todos los buzones del tenant. El permiso no incluye Mail.Send, pero sigue siendo muy privilegiado por su acceso de lectura y escritura para todo el tenant. Este alcance debe considerarse antes de dar el consentimiento y durante la retirada del servicio.
Registra previamente el dominio, el ID del tenant, la ruta elegida, la credencial, el estado actual de Direct Delivery y los valores de simulación de Microsoft existentes. Una implementación existente de Sophos Email Mailflow o Gateway sigue siendo un sistema independiente. No cambies sus conectores, reglas de transporte ni ajustes de MX, SPF o Enhanced Filtering como parte de este cambio de Phish Threat. Los runbooks correspondientes son Sophos Email Mailflow para Microsoft 365 y Sophos Email Gateway con Microsoft 365.
Seleccionar la ruta de entrega
| Criterio | M365 Direct Delivery | SMTP con Advanced Delivery |
|---|---|---|
| Transporte | Microsoft Graph escribe directamente en el buzón del destinatario | Phish Threat envía mediante SMTP a través de la canalización de transporte de Microsoft |
| Configuración de Microsoft | Credencial de Graph y consentimiento para todo el tenant | Simulación de terceros en Advanced Delivery |
| Coincidencia | Sin valores de Advanced Delivery | Al menos una Sending IP real más un dominio 5321.MailFrom o DKIM |
| Safe Links | Advanced Delivery no se aplica; puede requerirse una excepción muy limitada si se reproduce un bloqueo al hacer clic | Los enlaces de simulación por correo identificados correctamente se permiten de forma automática; no añadas otra excepción de URL |
| Reversión | Desactivación por dominio y retirada de la credencial en el runbook del responsable | Restaurar la configuración de simulación registrada inicialmente |
Sophos recomienda Direct Delivery. Se activa por separado para cada dominio verificado; el estado verde de un dominio no demuestra que los demás estén listos. El runbook Sophos Phish Threat: configurar Direct Delivery explica la autorización, la prueba rápida, la solución de problemas y la desactivación. El resto de este artículo trata la ruta SMTP específica de Microsoft 365 y la distingue de Direct Delivery.
Configurar la entrega SMTP con Advanced Delivery
No copies valores variables de Sophos de una guía antigua. Justo antes del cambio, consúltalos en Sophos Fusion, en My Products > Phish Threat > Settings > Sending domains and IPs, y confírmalos con las cabeceras de un mensaje piloto reciente. Incluir remitentes y destinos de Phish Threat en la lista de permitidos describe otros destinos y cómo limitarlos de forma segura.
Determinar los valores de coincidencia correctos
Microsoft requiere al menos:
- la Sending IP real que Microsoft 365 detecta para el mensaje SMTP; y
- el dominio de
5321.MailFrom—también denominado MAIL FROM, remitente P1 o Envelope Sender— o el dominio DKIM indicado por el proveedor (header.d).
El dominio visible en From:/5322.From no es un sustituto intercambiable. Por ello, comprueba smtp.mailfrom, header.d y la IP de origen detectada en Authentication-Results. Microsoft no empareja individualmente las entradas de dominio e IP; limita ambas listas a los valores de Sophos realmente necesarios.
El campo opcional Simulation URLs to allow no es necesario para enlaces de simulaciones de phishing por correo. Microsoft lo destina principalmente a simulaciones que no usan correo, como enlaces en mensajes de Teams o documentos de Office. Déjalo vacío para este procedimiento.
Configurar Microsoft Defender Portal
- En Microsoft 365 Admin Center, abre Show all > Security.
- En Microsoft Defender Portal, abre Email & collaboration > Policies & rules > Threat policies.
- En Rules, selecciona Advanced Delivery.
- Abre la pestaña Phishing simulation y selecciona Edit. Si aún no existe una simulación de terceros, aparecerá el botón para añadirla.
- En Domain, introduce solo dominios
5321.MailFromo DKIM confirmados, no el dominio visible enFrom:salvo que también sea uno de esos valores. - En Sending IP, introduce solo la IP de origen de Sophos detectada por Microsoft o el intervalo verificado más pequeño posible.
- Deja Simulation URLs to allow vacío, compara los valores con el registro del cambio y selecciona Save.
Límite de conectores y enrutamiento
Si el registro MX no apunta directamente a Microsoft 365, la IP de Authentication-Results debe seguir coincidiendo con la Sending IP configurada en Advanced Delivery. Enhanced Filtering for Connectors puede ayudar a detectar la IP de origen en topologías de filtrado previo compatibles, pero no sustituye la coincidencia de dominio e IP ni la configuración de la simulación.
Microsoft documenta expresamente un límite para el enrutamiento de ida y vuelta Internet > Microsoft 365 > entorno local o servicio de seguridad de terceros > vuelta a Microsoft 365: Microsoft 365 no puede detectar de forma fiable la IP de origen real de la simulación de terceros y Enhanced Filtering no resuelve este caso. No introduzcas la IP de la puerta de enlace, del entorno local o del conector como supuesta Sending IP. De lo contrario, cualquier remitente de Internet que imitase un dominio configurado podría eludir el filtro de spam.
El límite seguro consiste en enviar la simulación directamente al MX de Microsoft 365 o usar un método documentado expresamente por Microsoft para la topología concreta. Si no se puede detectar la IP real de Sophos, detén el despliegue SMTP en vez de forzarlo con una IP de puerta de enlace o una regla de transporte amplia.
Clasificar correctamente Safe Links y Safe Attachments
No mezcles las dos rutas de entrega:
- SMTP con una coincidencia correcta de Advanced Delivery: Safe Links no bloquea ni detona al hacer clic las URL indicadas de esta simulación por correo, y Safe Attachments no detona sus archivos adjuntos. Las URL siguen reescribiéndose. No hace falta una entrada adicional en Do not rewrite the following URLs in email, que además puede provocar alertas de clic no deseadas.
- Direct Delivery: estos mensajes eluden la canalización de transporte, por lo que Advanced Delivery no se aplica. Si una prueba controlada de Direct Delivery reproduce un bloqueo de Safe Links al hacer clic, puede ser necesaria la excepción de Safe Links documentada por Sophos y limitada al dominio de simulación realmente utilizado. Solo se aplica a este caso de Direct Delivery y se implementa según Incluir remitentes y destinos de Phish Threat en la lista de permitidos.
Las reglas de transporte heredadas que usan X-MS-Exchange-Organization-SkipSafeLinksProcessing o X-MS-Exchange-Organization-SkipSafeAttachmentProcessing no constituyen un paso estándar adicional. Evalúa una regla existente por separado solo cuando haya una necesidad demostrada y una condición limitada y confirmada sobre la IP de origen; nunca la amplíes a todos los mensajes ni a un dominio remitente elegido arbitrariamente.
Validación antes de la primera campaña SMTP
Envía una pequeña campaña piloto solo a cuentas de prueba autorizadas. Para cada dominio, registra el destinatario, la hora de envío, el ID de campaña y los valores de coincidencia previstos. Después, comprueba:
- la entrega o cuarentena y el Microsoft Message Trace correspondiente;
- la Sending IP detectada por Microsoft y
smtp.mailfromyheader.den las cabeceras; - que al menos la Sending IP real y un dominio
5321.MailFromo DKIM válido coincidan con Advanced Delivery > Phishing simulation; - la presentación, el clic en el enlace y los eventos esperados de Phish Threat;
- que ninguna comprobación automatizada se haya contabilizado como acción del usuario.
La evaluación funcional corresponde a Sophos Phish Threat: resultados e informes. Una entrada en Message Trace no demuestra por sí sola la entrega en la bandeja de entrada ni la medición correcta de la campaña.
Solucionar problemas de forma sistemática
| Síntoma | Comprobación | Medida segura |
|---|---|---|
| El correo SMTP se trata como High confidence phish | Comparar la Sending IP detectada y smtp.mailfrom o header.d con Advanced Delivery | Corregir solo los valores confirmados; no sustituirlos por 5322.From ni usar una omisión global de EOP |
| Microsoft solo detecta una IP de puerta de enlace | Ruta MX y del conector, Authentication-Results, enrutamiento de ida y vuelta | Enviar directamente al MX de Microsoft 365 o usar un método de Microsoft documentado; no permitir la IP de la puerta de enlace |
| El correo SMTP llega, pero el enlace sigue bloqueado | Comprobar primero la coincidencia completa de dominio e IP y el reconocimiento del mensaje | Corregir Advanced Delivery; no añadir una excepción de URL de Safe Links para una simulación por correo |
| El enlace de Direct Delivery está bloqueado | Confirmar Direct Delivery y el evento de Safe Links | Considerar solo la excepción estrictamente limitada documentada para Direct Delivery en el procedimiento del responsable/lista de permitidos |
| Aparecen clics sin acción del usuario | Coincidencia de Advanced Delivery y reglas heredadas existentes | No contar el acceso de un escáner como respuesta del usuario; eliminar excepciones amplias o duplicadas |
| El correo SMTP no aparece | Message Trace, cuarentena, destinatario, hora de envío y valores de cabecera | Corregir un factor y repetir la misma prueba limitada |
Si una prueba falla pese a que los valores sean correctos, recopila el dominio, la hora UTC, el destinatario, el ID de campaña, la traza de Microsoft, las cabeceras relevantes y los valores de simulación configurados. Envía esos datos al soporte de Sophos o al responsable de Microsoft 365. No incluyas en el ticket secretos, tokens de acceso ni datos personales de campaña innecesarios.
Revertir y revisar las excepciones SMTP
Si falla un cambio SMTP, restaura los valores registrados previamente en Advanced Delivery > Phishing simulation. Elimina las excepciones nuevas o reglas de transporte heredadas solo cuando su relación con la simulación afectada sea inequívoca. Después, confirma con una prueba controlada que el flujo de correo de producción sigue funcionando sin cambios. Los conectores y reglas de Sophos Email no se modifican.
Como mínimo antes de cada nueva serie de campañas y después de cambiar el dominio, los valores de remitente de Sophos, el enrutamiento o las directivas de seguridad de Microsoft, el responsable comprueba:
- los valores actuales de Sophos frente a la Sending IP real y a
smtp.mailfromoheader.dde un mensaje piloto; - la ruta directa o expresamente compatible hacia la canalización de transporte de Microsoft 365;
- los dominios, direcciones IP y reglas heredadas que ya no se utilizan;
- una prueba integral controlada que incluya un clic en el enlace y un evento de campaña.
Cuando cambien los valores de remitente de Sophos, sustitúyelos mediante un cambio aprobado y elimina los antiguos solo después de una entrega piloto satisfactoria. Las credenciales, pruebas y retirada de Direct Delivery permanecen en el runbook del responsable de Direct Delivery, para que el ciclo de vida de la API se mantenga en un solo lugar.