Sophos Phish Threat: Implementar y operar el complemento de Outlook
El Sophos Outlook Add-in ofrece a los usuarios de Outlook la acción Report to Sophos. Sirve tanto para mensajes reales sospechosos de phishing o spam como para simulaciones de Phish Threat. La implementación solo se considera completa cuando se han verificado, mediante un mensaje controlado, el reenvío al buzón interno previsto, la decisión sobre protección de datos y el flujo de usuario.
Este complemento forma parte del flujo de reporte y simulación de Sophos Phish Threat. No es el complemento de cifrado y tampoco debe confundirse con la vía de reporte de Sophos Email separada. Su alcance diferente se describe en el Runbook del complemento Report-to-Sophos para Sophos Email.
Definir arquitectura y protección de datos antes del despliegue
Al informar, el complemento reenvía el mensaje a los buzones configurados en Sophos Fusion (antes Sophos Central). De forma predeterminada, además, se envía una copia al análisis de amenazas en SophosLabs. Esto permite a los administradores examinar informes reales y a Sophos analizar nuevas amenazas. Sin embargo, la transmisión puede involucrar el texto del mensaje, archivos adjuntos y datos personales o confidenciales.
Por eso, antes de la activación se establece conjuntamente con protección de datos, seguridad de la información y, en su caso, representación de los trabajadores:
- qué buzones internos reciben los informes y quién puede acceder a ellos;
- cuánto tiempo se conservan los informes y cómo se gestionan los incidentes reales;
- si se permite enviar una copia a SophosLabs;
- qué información para el usuario explica el proceso de eliminación y transmisión;
- con qué mensaje no confidencial se realiza la aceptación.
Si no se debe enviar ninguna copia a SophosLabs, se desactiva Send reported emails to SophosLabs for threat analysis en la configuración del complemento. No obstante, se sigue requiriendo el buzón interno de informes. Esta decisión se documenta antes de la descarga del manifiesto y se revisa nuevamente después de los cambios de configuración.
Comprobar los requisitos y los clientes compatibles
Se requiere un entorno de Phish Threat activo, acceso a Sophos Fusion y un administrador autorizado para implementar complementos personalizados de Office en Microsoft 365 o Exchange. Antes del cambio, se documentan el tenant, la plataforma de correo, el grupo piloto, los buzones de destino, la decisión sobre protección de datos y las versiones de Outlook que se utilizan realmente.
El complemento actual está destinado a los siguientes entornos:
- Microsoft Outlook para Windows y Mac;
- Outlook en la web;
- Microsoft Outlook para iOS y Android;
- Microsoft 365 y entornos Exchange compatibles.
Se deben considerar las siguientes limitaciones antes de la implementación:
- Exchange 2013 no es compatible.
- Los servicios de correo no pertenecientes a Microsoft, como Gmail, así como otras cuentas POP/IMAP, no son compatibles.
- El complemento móvil solo funciona con Microsoft 365 Exchange y no con Exchange local.
- Outlook 2019 para Windows y Mac, así como Outlook 2016 para Windows, no son compatibles; esta limitación no se aplica al complemento móvil.
Que Outlook pueda mostrar una cuenta no confirma todavía el soporte para el complemento. Si el complemento no se puede instalar en los endpoints o falta en la lista de complementos disponibles, primero se instalan las últimas actualizaciones de Microsoft Office.
Configurar buzones de informes
Los buzones de destino se configuran antes de la descarga del manifiesto:
- En Sophos Fusion abrir el icono Global Settings.
- Ir a Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
- Con Add mailbox agregar el buzón previsto o una regla adicional de conmutación por error.
- Controlar las direcciones de destino, el orden y el acceso por el equipo de seguridad responsable.
- Establecer la opción Send reported emails to SophosLabs for threat analysis según la decisión de protección de datos documentada.
No basta con un buzón técnico accesible: el equipo responsable necesita un proceso de triaje definido para notificaciones reales. Para el piloto, no se utiliza ni un buzón personal ni un buzón colectivo sin supervisión.
Descargar el manifiesto XML actual
Después de la configuración del buzón:
- Ir en Sophos Fusion a My Products > Phish Threat > Add-in for Outlook.
- En Outlook Add-In hacer clic en Download.
- Guardar
SophosOutlookAddinManifest.xmlsin cambios en un lugar protegido contra accesos. - Registrar la hora de descarga, el administrador responsable y el alcance de asignación previsto.
Para cada nueva implementación y cada actualización se utiliza el manifiesto cargado actualmente desde el propio tenant de Sophos Fusion. Un archivo XML más antiguo, archivado localmente, no es un punto de partida confiable.
Implementar el piloto en Microsoft 365
La carga lateral está destinada solo a la demostración de viabilidad y prueba de un solo usuario. Antes del despliegue en producción, se verifica si la implementación central de complementos de Office es compatible en la organización. Luego, el manifiesto actual se asigna primero a un pequeño grupo piloto:
- Inicie sesión en Microsoft 365 Admin Center.
- Abra Settings > Integrated Apps.
- Seleccione Upload custom apps.
- En Upload Apps to deploy bajo App type, seleccione la opción Office Add-in.
- En Choose how to upload app, elija la opción Upload manifest file (.xml) from device y haga clic en Choose File.
- Abrir
SophosOutlookAddinManifest.xml. Hacer clic en Next solo cuando aparezca la confirmación Manifest file validated. - En Add users en Is this a test deployment seleccionar la opción correspondiente al cambio. Bajo Assign users elegir para el piloto Specific users/group o primero Just me, no inmediatamente Entire organization. Después, Next.
- En Accept permissions requests hacer clic en Accept permissions, revisar los permisos solicitados y confirmar en el diálogo Permission requested con Accept. Durante este proceso, registrar los permisos realmente mostrados en el manifiesto relacionado con el tenant o en el diálogo de consentimiento en la evidencia del cambio, en lugar de usar nombres de permisos fijos de una guía anterior.
- Haga clic en Next y, a continuación, en Review and finish deployment > Finish Deployment.
- Después de la confirmación de finalización, seleccione Done. El complemento debe aparecer bajo Integrated Apps > Deployed apps.
El estado, el manifiesto, los permisos mostrados y aprobados, así como los usuarios piloto asignados, se registran como evidencia del cambio. Según Microsoft, un despliegue centralizado nuevo o modificado puede tardar hasta 24 horas en distribuirse. Solo después de este período comienza el análisis de errores o un nuevo despliegue. Si Desktop/Web y, si está previsto, Mobile se prueban con éxito, se amplía la asignación bajo la misma aplicación paso a paso a otros grupos o Entire organization.
En un entorno local de Exchange sin conexión a Microsoft 365, la instalación a nivel organizativo se realiza a través de Exchange Admin Center. No mezclar este método con la implementación de Microsoft 365. Dado que el complemento móvil no admite Exchange local, Mobile no forma parte del alcance de aceptación allí.
Notificar un mensaje desde la perspectiva del usuario
Outlook de escritorio y Outlook en la web
- Seleccionar o abrir el mensaje sospechoso.
- En la cinta de opciones de Outlook, hacer clic en Report to Sophos.
- Confirmar la pregunta con Yes.
En la nueva versión de Outlook para Windows y con varias cuentas configuradas, Report to Sophos aparece bajo All Apps solo en la cuenta principal. Esto es un límite específico del producto y no una prueba de una asignación incorrecta a las demás cuentas.
Outlook en iOS y Android
- Abrir el mensaje.
- Abrir el símbolo de puntos suspensivos y seleccionar Report to Sophos.
- Confirmar la consulta con Yes.
Después de una notificación correcta, un cuadro de diálogo informa al usuario de que el mensaje se ha enviado al administrador y se ha eliminado de su buzón. Si se trata de un mensaje de simulación de Phish Threat, aparece de inmediato un mensaje positivo que confirma que la reacción ha sido correcta. Ambos resultados se explican en la comunicación a los usuarios para que ni la eliminación de una notificación real ni la respuesta de la simulación se interpreten como errores.
Validar el piloto y el funcionamiento en producción
Para la aceptación se utiliza un usuario piloto y un mensaje claramente identificable, no confidencial. Además, se prueba una simulación por separado:
- Verificar que el usuario esté realmente asignado bajo Deployed apps y que el complemento aparezca en el cliente previsto.
- Reportar un mensaje de prueba normal con Report to Sophos > Yes.
- Confirmar que aparezca el diálogo de éxito y que el mensaje haya sido eliminado del buzón del usuario.
- En el buzón interno configurado, comprobar que exactamente este mensaje con datos de mensaje utilizables haya llegado.
- De acuerdo con la decisión de protección de datos en Sophos Fusion, verificar y documentar si la transmisión a SophosLabs está activada o desactivada. Esta prueba solo confirma el estado de configuración; no permite demostrar directamente la entrega real de una copia a SophosLabs.
- Notificar un correo autorizado de simulación de Phish Threat y confirmar la respuesta positiva inmediata en Outlook.
- Verificar cada tipo de cliente previsto y, en el caso de Mobile, explícitamente un buzón de Microsoft 365 Exchange.
La mera presencia del botón no basta para superar la prueba de aceptación. Del mismo modo, la recepción en el buzón interno no demuestra que la respuesta de la simulación, la eliminación y la opción de protección de datos funcionen correctamente.
Criterios de reversión y cancelación
Antes del piloto se registran el alcance de asignación aprobado, los buzones de destino y el estado de Send reported emails to SophosLabs for threat analysis. En caso de eliminación inesperada de mensajes, enrutamiento incorrecto, desviación de la aprobación de privacidad o fallo en la prueba de notificación, la expansión se detiene.
Para la reversión se elimina la asignación piloto o la nueva aplicación en Settings > Integrated Apps. Los buzones de destino y la opción SophosLabs solo se restablecen al estado inicial documentado si se modificaron en el mismo cambio. A continuación, se espera el tiempo de distribución de Microsoft de hasta 24 horas y se comprueba en todos los clientes afectados que Report to Sophos ya no se ofrezca. Los mensajes que ya se enviaron todavía pueden llegar; sin embargo, después del momento de interrupción documentado no se debe generar ningún mensaje de prueba nuevo.
Durante una actualización, el complemento obsoleto no se implementa nuevamente. Hasta que se corrija la implementación actual, los usuarios usan una vía alternativa de reporte autorizada; el error se escala con las pruebas mencionadas a continuación.
Migrar el complemento antiguo a la versión actual
Para una actualización, se elimina el complemento antiguo y luego se proporciona el manifiesto actual descargado desde el propio tenant de Sophos Fusion. Los números de versión estáticos o la información sobre métodos de token individuales no son un criterio de selección confiable, porque la versión entregada por Sophos puede cambiar. Por lo tanto, el manifiesto archivado localmente no se vuelve a utilizar, ni siquiera para entornos locales de Exchange.
El complemento nuevo no debe instalarse sobre el antiguo:
- Abrir el Centro de administración Microsoft 365 Settings > Integrated Apps.
- Seleccionar el complemento antiguo Report Message para abrir el panel emergente.
- Hacer clic en Remove App.
- Confirmar la selección con X y cerrar el panel emergente.
- Volver a descargar el manifiesto actual desde Sophos Fusion y desplegarlo según el procedimiento piloto descrito anteriormente.
Una indicación de carga permanente al informar o envíos fallidos pueden indicar un despliegue obsoleto. La corrección confiable no consiste en buscar un nombre de script específico, un banner o un número de versión fijo: se elimina el complemento antiguo, se vuelve a descargar el manifiesto desde Sophos Fusion, se despliega a un grupo piloto y se realiza la prueba de informe controlada.
Acotar los errores y separar responsabilidades
El complemento falta solo para algunos usuarios: Una implementación central nueva o modificada puede tardar hasta 24 horas en aparecer. Tras este periodo, verifique la asignación en Deployed apps, la cuenta principal en New Outlook, el tipo de buzón, la versión del cliente y las actualizaciones de Office. Después, reinicie Outlook completamente. No use la carga lateral como un reemplazo permanente para una asignación central defectuosa.
El complemento falta en todo el grupo piloto: Aquí también, primero tener en cuenta la ventana de distribución de hasta 24 horas. Después, realizar la verificación del manifiesto, los permisos mostrados y aprobados en el cuadro de diálogo de consentimiento, el estado de implementación y la capacidad de implementación central en Microsoft 365. En Exchange local, asegurarse de que la instalación realmente se haya realizado mediante Exchange Admin Center. Este es el límite de implementación de Microsoft/Exchange; un cambio en los buzones de destino de Sophos no soluciona la asignación de la aplicación faltante.
El mensaje se carga indefinidamente o falla en Exchange Online: Compruebe si aún se distribuye el antiguo complemento Report Message o un manifiesto archivado. Elimine el complemento antiguo, vuelva a descargar el manifiesto actual desde Sophos Fusion, proporciónelo a un grupo piloto y vuelva a probar después de considerar el tiempo de distribución de Microsoft 365. No oculte una implementación obsoleta haciendo clic repetidamente o redistribuyéndola inmediatamente a toda la organización.
La notificación se envía pero no llega al equipo de seguridad: Revisar los buzones de destino y las reglas de conmutación por error en Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. El enrutamiento del correo y el acceso al buzón de destino corresponden a la plataforma de correo; el contenido, la opción SophosLabs y la detección de simulaciones corresponden al flujo de Sophos Phish Threat.
La simulación no muestra una respuesta positiva: Primero, confirmar que se haya notificado exactamente el mensaje de simulación activo de Sophos Phish Threat. Si una notificación normal llega al buzón interno, el error ya no se encuentra principalmente en el manifiesto ni en la asignación; en ese caso, se verifican la campaña y la identidad del mensaje en Phish Threat.
Para una escalada se recopilan el tenant, el usuario y el grupo, la plataforma de correo, la plataforma de Outlook y la versión exacta, el tipo de cuenta, la hora de descarga del manifiesto, el estado de implementación y asignación, la hora con la zona horaria, el resultado de un informe normal y de una simulación, el buzón objetivo, la configuración de SophosLabs, así como los diálogos observados o errores. No se deben incluir textos de mensajes confidenciales, archivos adjuntos, credenciales o tokens completos en el registro de errores.