Servicios
Contáctanos

Soluciones de seguridad de correo electrónico: Acronis, Sophos y Barracuda

Sedat Dogan
Sedat Dogan
actualizado el 22 de jun. de 2026

El correo electrónico es uno de los puntos de entrada más comunes para los ciberataques, y las protecciones integradas ya no son suficientes para hacer frente a las amenazas dirigidas. Probamos tres plataformas de seguridad de correo electrónico en la nube (Acronis, Sophos y Barracuda) con 100 pruebas en 11 categorías de amenazas.

Resultados de la evaluación comparativa de las soluciones de seguridad de correo electrónico en la nube

Lea la metodología de evaluación comparativa de soluciones de seguridad de correo electrónico para saber cómo probamos estas herramientas y medimos los resultados.

Comparación de soluciones de seguridad de correo electrónico basada en categorías de veredicto

Acronis Advanced Email Security

  • Acronis tiene la puntuación de detección general más alta (122/200) y es el más eficaz contra el phishing con IA generativa, con un 100 %. Se bloquearon los diez pretextos empresariales pulidos, incluidos los falsos documentos informativos para la junta directiva, los flujos de reconsentimiento de Microsoft 365 y los acuerdos de confidencialidad legales ficticios.
    • Esta es la categoría más difícil de la evaluación comparativa, con una dificultad media de 8.2/10. Detectar los diez sugiere que Acronis manejó bien las señales semánticas y contextuales de phishing en esta evaluación comparativa, en lugar de depender de señales obvias de gramática o formato.
  • La categoría F y la categoría D también respaldan esta imagen: Acronis obtuvo un 89 % en suplantación de marca/dominio y un 90 % en phishing por URL, incluido un BLOQUEO en la prueba de inyección de cabecera de authentication-results. Los resultados agregados sugieren una sólida gestión de los casos de suplantación de identidad y análisis de URL.
  • El historial limpio de falsos positivos es operativamente significativo. Ninguno de los ocho mensajes de control fue bloqueado, lo que significa que la tasa de detección del 67 % no conlleva ningún coste compensatorio en pérdida de correo legítimo.
  • Los puntos negativos se concentran en los niveles de dificultad más bajos. El spam básico (Categoría A, 44 %) es inferior al de otras herramientas, con fallos en el spam farmacéutico, las estafas de lotería y una estafa romántica básica en los niveles de dificultad 1 a 2. La brecha sugiere que Acronis prioriza los ataques sofisticados sobre el tráfico masivo de bajo esfuerzo.

Sophos Email Security

  • Sophos tiene la segunda puntuación general más alta (105.5/200). Obtuvo un 100 % en la Categoría B (variantes de malware EICAR), detectando todas las variantes de anidamiento de archivos, el ZIP protegido por contraseña y la prueba de tolerancia al desplazamiento.
  • Los puntos débiles más visibles de Sophos son el phishing por URL (Categoría D, 58 %) y las técnicas de evasión (Categoría J, 22 %). La brecha en el phishing por URL es notable porque los enlaces se encuentran entre los mecanismos de distribución de phishing más comunes, y la Categoría D pone a prueba varias formas realistas en que los atacantes los ocultan o enrutan. 
  • La puntuación del 58 % de Sophos, en comparación con el 90 % de Acronis, sugiere que su capa de análisis de URL fue menos consistente en cuanto a redirecciones, ofuscación y ubicaciones de URL fuera del cuerpo del mensaje.

Barracuda Email Protection

  • La puntuación de detección de 60/200 de Barracuda es inferior a la de los otros dos productos. La Categoría I (phishing con IA generativa) obtuvo una detección del 0 %, y la Categoría A (Spam: 33 %) tiene la puntuación más baja entre los competidores. Esto sugiere que Barracuda fue menos eficaz en esta configuración contra el spam, el phishing con IA generativa y los escenarios de ingeniería social de la evaluación comparativa.
  • La Categoría B (detección de malware conocido mediante cadenas de prueba EICAR, 89 %) y la Categoría C (tipos de archivos portadores como PDF con JavaScript incrustado, contrabando de HTML y accesos directos LNK, 70 %) son competitivas con otros proveedores.
  • Los resultados de la Categoría J de Barracuda (técnicas de evasión, 44 %) muestran el mejor rendimiento de los tres proveedores. Esto sugiere que el motor de inspección de contenido subyacente puede manejar características como caracteres de ancho cero, asuntos codificados y homoglifos razonablemente bien.
  • Los puntos débiles son más prominentes en las categorías que más importan para la protección moderna contra amenazas. El phishing con código QR (Categoría E, 13 %), la suplantación de marca (Categoría F, 11 %), el BEC (Categoría G, 11 %) y la extorsión (Categoría H, 22 %) están muy por debajo de la comparación.
  • En las once pruebas de nivel difícil, Barracuda bloqueó una y falló las diez restantes.

Las 3 mejores soluciones de seguridad de correo electrónico en la nube

Análisis detallado de Acronis Advanced Email Security

Cuando seleccionamos Acronis Email Security en el menú de la izquierda de la interfaz de Acronis Cyber Protect Cloud, vemos la siguiente pantalla. Luego hacemos clic para acceder a la consola de Email Security.

Dado que aún no hemos completado ninguna configuración, nuestro panel muestra los siguientes elementos de menú:

  • Incidentes: Seguridad de incidentes detectados y actividad de ataque.
    • Respuesta a incidentes: Herramientas para investigar y responder a incidentes.
    • Tráfico: Visibilidad de los patrones de tráfico de correo electrónico o web analizados.
    • Informes periódicos: Informes programados de seguridad y protección.
  • Operaciones de seguridad: Controles de seguridad operativa y herramientas de monitoreo.
  • Configuración de detección: Configuración de reglas de detección, análisis y ajustes de protección.

Desde el menú de Configuración a la izquierda, vamos a Activos de correo electrónico protegidos.

Como aún no hay activos, el sistema nos redirige al flujo de configuración. Hacemos clic en Configurar protección de correo electrónico. El sistema nos pide una dirección de correo electrónico de escalado para informar de problemas y nos pregunta qué servicio de correo electrónico utilizamos.

Para esta prueba, procederemos con un proveedor personalizado a través de MX. Lo hacemos así para poder comparar a los proveedores directamente, sin vernos afectados por las protecciones integradas de Microsoft 365 o Google Workspace.

Seleccionamos el servicio de correo electrónico y elegimos el método de conexión en línea. Esto significa que Acronis analiza y bloquea los correos maliciosos antes de que se entreguen. 

También añadimos un contacto de escalado que Acronis puede utilizar para problemas de apropiación de cuentas, seguridad o conexión. El siguiente paso es habilitar la aplicación de Google Workspace, que permite la incorporación, el recuento preciso de usuarios para la facturación y acciones de corrección, como eliminar los correos maliciosos entregados por error.

Añadimos el dominio conectado, aimultiple.com, y el sistema recupera automáticamente los registros MX.

También configuramos el método de cálculo de licencias como “Según los puestos declarados” e introducimos 100 puestos. Tras estos ajustes, procedemos con Siguiente para continuar con la configuración MX.

El sistema nos pide que añadamos un registro TXT para verificar la propiedad del dominio. Añadimos el registro y esperamos la verificación.

También podemos gestionar los servidores de destino SMTP configurados, confirmar que TLS está habilitado y utilizar la acción Verificar para comprobar que el registro TXT se ha publicado correctamente. Esta página también nos permite editar la configuración del servidor y de TLS o eliminar el dominio si es necesario.

Enviamos un total de 100 correos electrónicos que podrían considerarse maliciosos o spam. El panel ahora muestra estadísticas como cuántos correos se analizaron, cuántos se clasificaron como spam, cuántos como maliciosos y cuántos correos se recibieron por tipo de ataque. También hay una estadística que muestra qué direcciones de correo electrónico fueron atacadas con más frecuencia.

En el menú Análisis, podemos ver las estadísticas de análisis de todos los correos entrantes. El desglose por tipo de archivo también es un detalle útil. Además, en toda la aplicación, podemos ajustar el rango de fechas haciendo clic en Último día en la parte superior de la página.

El filtrado en la sección de Análisis es muy detallado. Estas son algunas de las opciones:

  • Dirección/dominio/IP del remitente: Los indicadores principales para identificar a los remitentes maliciosos o suplantados.
  • Nombre para mostrar suplantado: Apunta directamente a una de las técnicas de phishing más comunes, donde el nombre visible parece legítimo, pero la dirección real no lo es.
  • Dirección de respuesta: Otra señal de alerta importante de phishing. Cuando la dirección de respuesta difiere de la del remitente, a menudo indica un intento de redirigir las respuestas a una bandeja de entrada controlada por el atacante.
  • Acción (en cuarentena/entregado): Esencial para comprender si una amenaza fue detectada o llegó al destinatario.
  • Asunto: Para identificar campañas de phishing que utilizan líneas de asunto idénticas o casi idénticas en múltiples objetivos.
  • Dirección del destinatario: Fundamental para determinar el alcance de un ataque. Muestra cuántos usuarios fueron atacados y si entre ellos se encontraban personas de alto valor (ejecutivos, finanzas).
  • Carga útil (archivos adjuntos/URL): Reduce la búsqueda a los correos electrónicos que contienen los mecanismos de distribución de malware más comunes.

Cuando vamos a Operaciones de seguridad desde el menú de la izquierda, llegamos a la sección de Análisis. Desde esta pantalla, podemos acceder a los detalles relacionados con los análisis. Todos los análisis se enumeran aquí, y también podemos ver las categorizaciones resultantes, como limpio, spam y malicioso.

Cuando abrimos los detalles de un correo electrónico, podemos ver cómo lo evaluó el sistema y su estado actual. También podemos cambiar su estado a:

  • Aprobar veredicto (Gestionar): Aceptar el veredicto actual y procesar el correo en consecuencia.
  • Marcar correo como restringido: Clasificar el correo como restringido o que infringe las políticas.
  • Marcar correo como Spam: Clasificar el correo como no deseado o no solicitado.
  • Marcar correo como Sospechoso: Marcar el correo como potencialmente riesgoso y que requiere precaución.
  • Marcar correo como Limpio (FP): Marcar el correo como seguro e indicar que fue un falso positivo.

La vista que se muestra a continuación es la vista compacta. Cuando hacemos clic en la pestaña Detallado en la esquina superior derecha, podemos ver muchos detalles adicionales.

En la vista compacta, podemos ver los detalles del análisis de un correo de phishing malicioso que fue puesto en cuarentena por Acronis. Incluye una descripción general generada por IA que explica por qué el correo se considera malicioso y muestra indicadores como un dominio de remitente sospechoso, comportamiento de bombardeo de correos y una URL riesgosa. En la sección Detalles, podemos verificar el canal, la acción tomada, la hora del análisis, el tiempo de procesamiento, la organización y el estado de IR.

En el Inspector de correo electrónico, podemos revisar los metadatos del mensaje, incluidos el asunto, el remitente, el destinatario, la hora, la ruta de retorno y la IP de origen. El cuerpo del correo también se muestra, para que podamos evaluar directamente el intento de ingeniería social.

Los criterios de evaluación de incidentes son claros y transparentes. Para un incidente, también podemos hacer clic en el botón Solicitar investigación, seleccionar "Creo que este correo electrónico es legítimo" y enviarlo al equipo de Acronis para su revisión. Podemos ver los análisis anteriores relacionados con el mismo correo electrónico.

Con el botón Capturas de pantalla, podemos ver la versión renderizada del correo electrónico, una característica útil. Cabe destacar que el sistema no renderiza el correo como HTML en el navegador, por lo que cualquier vulnerabilidad no detectada en el correo no puede desencadenar una brecha durante la revisión.

Todas las acciones del usuario pueden registrarse, y podemos ver estos registros en el Registro de auditoría desde el menú de la izquierda. Algunos de estos registros son:

  • Ver capturas de pantalla del análisis
  • Gestionar análisis
  • Acción de IU

Cada registro incluye la marca de tiempo, la acción, la descripción, el administrador o equipo, la organización de destino y el correo electrónico u objeto de destino relacionado.

En Configuración de detección en el menú de la izquierda, podemos gestionar las listas de permitidos y bloqueados en detalle, una característica muy útil:

  • Lista de permitidos de dirección de correo electrónico/dominio del remitente: Los correos electrónicos de direcciones o dominios en esta lista siempre son de confianza y omitirán los filtros de spam/amenazas. Esto puede ser útil para incluir en la lista blanca a socios conocidos o sistemas internos que de otro modo podrían generar falsos positivos.
  • Lista de permitidos de dirección de correo electrónico del destinatario: Especifica las direcciones de destinatario internas que deben recibir todo el correo entrante sin filtrar. Esto garantiza que ciertos usuarios (por ejemplo, una bandeja de entrada general) siempre reciban correos, incluso de remitentes desconocidos.
  • Lista de bloqueados de dirección de correo electrónico/dominio del remitente: Los correos electrónicos de direcciones o dominios en esta lista se rechazan automáticamente o se ponen en cuarentena. Se puede utilizar para bloquear permanentemente fuentes de spam conocidas, dominios maliciosos o remitentes masivos no deseados.
  • Lista de permitidos de IP del remitente: Los servidores de correo con IP en esta lista se consideran de confianza, y sus correos omiten las comprobaciones de reputación basadas en IP. Se puede utilizar para servicios de correo de terceros de confianza o relays de correo locales.
  • Lista de bloqueados de IP del remitente: Las conexiones desde estas IP se bloquean, independientemente de la dirección del remitente. Esto puede ser eficaz contra servidores de correo maliciosos conocidos o infraestructuras comprometidas.
  • Lista de permitidos de URL: Los enlaces que coinciden con estas URL o dominios dentro del cuerpo de los correos electrónicos se consideran seguros y no se marcarán.
  • Lista de bloqueados de URL: Los correos electrónicos que contienen estas URL se marcan, bloquean o ponen en cuarentena.
  • Lista de permitidos de hash: Los archivos adjuntos que coinciden con estos hashes criptográficos se tratan como seguros y pasan sin alertas de análisis.
  • Lista de bloqueados de hash: Los archivos adjuntos cuyo hash coincide con una entrada de esta lista se bloquean inmediatamente. Esto proporciona un bloqueo preciso basado en firmas de archivos maliciosos conocidos, incluso si se les cambia el nombre o se disfrazan.

Algunas de las características que vale la pena mencionar, pero que no probamos específicamente, son:

En configuración de detección:

  • Inteligencia de amenazas: Obtiene indicadores de fuentes externas de inteligencia de amenazas. Esta función ayuda a detectar malware común generalizado, URL maliciosas y campañas de ataque activas.
  • Banners: Agrega banners personalizables a los correos entrantes según políticas y reglas.
  • Usuarios VIP: Permite a los administradores mantener una lista de usuarios de alto valor (ejecutivos, personal de finanzas, etc.).

En operaciones de seguridad:

Apropiación de cuentas (ATO): Detecta buzones de 365 de Microsoft comprometidos. La función está diseñada para detectar a los atacantes que utilizan cuentas secuestradas para fraude, phishing interno y exfiltración de datos.

El motor marca las reglas de buzón sospechosas (reenvío, redirección, movimiento o eliminación de correos electrónicos), los inicios de sesión de viaje imposible y los inicios de sesión desde ubicaciones o dispositivos desconocidos. Cuando detecta una de estas señales, abre un caso en la consola y el equipo de respuesta a incidentes se pone en contacto con el administrador para investigar conjuntamente.

Análisis detallado de Sophos Email Security

Para empezar con Sophos, creamos un enlace de prueba y se nos dirige a la siguiente pantalla. Al igual que Barracuda, Sophos nos pide que seleccionemos una región.

El sistema nos pregunta entonces qué producto queremos instalar. Seleccionamos Email Security. Otros productos que se pueden configurar incluyen Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix y Switches.

Enviaremos 100 correos electrónicos y la imagen de abajo muestra el panel. Incluye estadísticas como el número total de correos entrantes analizados, las amenazas potenciales y los tipos de amenazas detectados. También hay estadísticas para los correos salientes, pero no estamos probando la seguridad del correo saliente en esta evaluación comparativa.

También podemos ver otros elementos del panel, como las tendencias de actividad del correo electrónico, los resúmenes de amenazas y los indicadores de estado de seguridad.

Hicimos clic en Configurar ajustes de la puerta de enlace de correo electrónico. El sistema nos pide que verifiquemos nuestro dominio. Luego observamos una configuración útil en la que podemos elegir solo entrada o tanto entrada como salida. También verifica los correos salientes para prevenir problemas de seguridad.

El sistema muestra el registro DNS que debemos introducir. Lo añadimos y continuamos.

Añadimos el registro TXT al DNS público del dominio. El valor TXT es un token de verificación de dominio de Sophos y el TTL se establece en 600. Después de añadir el registro DNS, esperamos la propagación y luego hacemos clic en Verificar para que Sophos pueda confirmar que somos los propietarios del dominio.

Añadimos el registro y verificamos nuestro dominio. Para el destino de entrada, seleccionamos MX e introdujimos el registro MX de Google Workspace: aspmx.l.google.com.

Al igual que Barracuda, Sophos requiere enrutamiento MX. A diferencia de Sophos y Barracuda, Acronis gestionó este proceso limpiamente a través de una API, y no necesitamos cambiar ninguna configuración. Estos tipos de cambios de configuración MX o similares pueden causar problemas a los administradores de sistemas. Sin embargo, a efectos de la prueba, pasamos al siguiente paso.

Completamos la configuración MX y enviamos un correo de prueba, pero no llegó a su destino. Después de investigar un poco, vimos que el error era: "No se encontró esta dirección de correo electrónico", lo cual fue inesperado.

Tuvimos que ir al panel, abrir la sección Buzones del menú de la izquierda y añadir usuarios manualmente uno por uno. Este es un problema de usabilidad que perjudica la experiencia general, ya que tanto Acronis como Barracuda funcionaron de inmediato. Para la prueba, añadimos nuestra propia dirección de correo electrónico y continuamos con las pruebas a través de esa cuenta.

La sección de informes se encuentra en el menú de la izquierda. Estos son algunos de los informes que podemos crear:

  • Resumen de mensajes: Volumen total de correo y estado.
  • Informe de análisis de SophosLabs: Veredictos de mensajes reportados por usuarios/administradores.
  • Resumen de amenazas Intelix: Análisis de amenazas para correos entrantes.
  • Resumen de tiempo de clic: Informe de actividad de clic en enlaces.
  • Usuarios en riesgo: Empleados más vulnerables.
  • Resumen de control de datos: Coincidencias de políticas de pérdida de datos.
  • Resumen posterior a la entrega: Correos electrónicos eliminados después de la entrega.
  • Resumen de uso de licencias: Uso de licencias de seguridad de correo electrónico.

Cuando vamos a Email Security > Historial de mensajes, podemos ver todos los correos entrantes y cómo se clasificó cada uno. Este informe de Historial de mensajes enumera los correos electrónicos individuales procesados por Sophos Email Security. Algunos campos clave son:

  • Remitente: De quién parecía proceder el correo.
  • Destinatarios: Quién recibió el mensaje.
  • Tipo: Cómo entró el correo en el sistema, generalmente Puerta de enlace.
  • Asunto: La línea de asunto del correo.
  • Último estado: Lo que Sophos hizo con él, como Entregado, Eliminado o En cuarentena.
  • Fecha: Cuándo se procesó el correo.
  • Categoría: La clasificación de Sophos, como Legítimo, Spam, Malware, Amenaza Intelix o Autenticación.

Algunos ejemplos de las categorías son:

  • Legítimo: Correos normales que se permitieron.
  • Spam: Correos sospechosos o no deseados; muchos se ponen en cuarentena.
  • Malware: Correos peligrosos que contienen contenido malicioso; estos se eliminan.
  • Amenaza Intelix: Correos analizados por Sophos Intelix que se consideraron sospechosos o amenazantes.
  • En cuarentena: El correo fue bloqueado y puesto en cuarentena para su revisión.
  • Eliminado: El correo fue eliminado en lugar de entregado.

Los filtros siguientes permiten a los usuarios acotar el registro de correo por categoría de mensaje:

  • Legítimo: Correos normales permitidos.
  • Mensaje seguro: Correos cifrados o protegidos.
  • Control de datos: Correos que coinciden con reglas de pérdida de datos/seguridad.
  • Fallo de autenticación: Fallos en las comprobaciones SPF, DKIM o DMARC.
  • Suplantación: Posible falsificación del remitente o fraude de identidad.
  • Correo masivo: Marketing masivo o correos electrónicos automatizados.
  • Spam: Correos no deseados o sospechosos.
  • URL/Código QR: Correos con enlaces o códigos QR riesgosos.
  • Amenaza Intelix: Correos marcados por el análisis de amenazas de Sophos.
  • No analizable: Correos que Sophos no pudo inspeccionar completamente.
  • Malware: Correos que contienen archivos o contenido malicioso.
  • Bloqueado por la empresa: Correos bloqueados por la política de la empresa.

El menú Buzones muestra los buzones que se están monitoreando. Al abrir un buzón, podemos seleccionar qué políticas aplicar. En Política base – Seguridad del correo electrónico, están disponibles los siguientes ajustes:

La autenticación incluye comprobaciones de autenticación de correo electrónico para mensajes entrantes. Podemos configurar cómo maneja Sophos los fallos de DMARC, SPF y DKIM, incluyendo acciones como ajustarse a la política del remitente o etiquetar la línea de asunto con una advertencia.

También incluye comprobaciones del remitente en busca de anomalías en la cabecera y anomalías en el dominio, que ayudan a detectar correos que parecen provenir de su propio dominio o de dominios sospechosos sin registros DNS adecuados. También podemos habilitar banners para el usuario final para mostrar a los destinatarios el nivel de confianza de los mensajes entrantes y ayudarnos a decidir si permitir o bloquear a los remitentes.

Anti-malware gestiona el análisis antimalware entrante para los mensajes de correo electrónico. Podemos elegir la acción predeterminada para las detecciones de malware, como Eliminar, y habilitar el análisis de malware mejorado para un análisis más profundo del contenido y los archivos.

También permite el control sobre los correos no analizados y el Análisis de amenazas Intelix, donde Sophos puede utilizar análisis estático y dinámico para clasificar los mensajes sospechosos. Según el veredicto, podemos definir acciones como eliminar, entregar o gestionar los correos maliciosos y sospechosos de forma diferente.

Anti-spam gestiona cómo maneja Sophos el spam y el correo masivo. Podemos establecer acciones para categorías como Spam confirmado y Correo masivo, incluida la puesta en cuarentena de los mensajes y decidir si aparecen en la cuarentena del usuario final.

También incluye un control deslizante personalizable de tasa de captura de spam, donde los niveles más altos aumentan la agresividad de la detección de spam.

Nuevo dominio/remitente incluye protecciones para dominios recién registrados y nuevos remitentes. Podemos habilitar comprobaciones para correos enviados desde dominios creados recientemente, que a menudo se utilizan en campañas de phishing.

También permite que se muestre un banner de Nuevo remitente cuando un destinatario no ha recibido correos de ese remitente anteriormente.

El país de origen permite controlar los correos electrónicos en función del país del remitente. Se pueden seleccionar países específicos de una lista, y los correos coincidentes pueden ponerse en cuarentena o gestionarse de otra manera según la política.

También existe la opción de verificar cada salto del mensaje, lo que ayuda a inspeccionar la ruta que tomó un correo antes de llegar al destinatario.

Idioma gestiona el filtrado por idioma del mensaje. Podemos seleccionar idiomas específicos que deseamos no permitir y elegir la acción que Sophos debe tomar, como poner en cuarentena los mensajes coincidentes.

La función de protección contra suplantación permite realizar comprobaciones para detectar intentos de suplantación de VIP, de marca y generales.

Para la protección de URL y códigos QR, podemos verificar los correos electrónicos en busca de URL maliciosas y códigos QR. Sophos puede analizar enlaces y extraer URL de códigos QR para detectar amenazas antes de que los usuarios interactúen con ellos.

También gestiona la protección de URL en el momento del clic, donde los enlaces se reescriben y se comprueban cuando el usuario hace clic en ellos.

En el menú de la izquierda, la sección de Mensajes en cuarentena muestra todos los correos electrónicos en los que se ha detectado una amenaza. Podemos filtrar por:

  • Antimalware: Correos electrónicos marcados durante el análisis de malware. Esto incluye mensajes con archivos adjuntos peligrosos, contenido malicioso o elementos que Sophos no pudo inspeccionar por completo:
    • Malware: Correos electrónicos confirmados como portadores de archivos, enlaces o contenido malicioso. Por lo general, se eliminan o se ponen en cuarentena.
    • No analizable: Correos electrónicos que Sophos no pudo inspeccionar correctamente, por ejemplo, debido a cifrado, corrupción, archivos adjuntos protegidos por contraseña o tipos de archivo no compatibles.
  • Antispam: Correos electrónicos clasificados mediante reglas de detección de spam:
    • Correo masivo: Correos electrónicos enviados en masa, como boletines, campañas de marketing o notificaciones automáticas.
    • Spam confirmado: Correos electrónicos identificados con seguridad como spam. Por lo general, se ponen en cuarentena o se bloquean.
    • Spam sospechoso: Correos electrónicos que parecen sospechosos pero no son spam confirmado. Pueden ponerse en cuarentena, etiquetarse o entregarse según la política.
    • Suplantación: Correos electrónicos que pueden estar haciéndose pasar por una persona, marca, dominio o remitente interno de confianza.
    • País no permitido: Correos electrónicos bloqueados o puestos en cuarentena porque se originaron en un país restringido por la política.
    • Idioma no permitido: Correos electrónicos bloqueados o puestos en cuarentena porque su idioma detectado no está permitido por la política.
    • BATV: Correos electrónicos relacionados con la Validación de Etiquetas de Dirección de Rebote, utilizada para ayudar a detectar mensajes de rebote falsificados o spam de retrodispersión.
    • Nuevo dominio/NRD: Correos electrónicos de dominios recién registrados, que a menudo se utilizan en campañas de phishing o de ataque de corta duración.
  • Autenticación: Correos electrónicos filtrados en función de las comprobaciones de autenticación del remitente, como fallos de SPF, DKIM o DMARC.

Cuando hacemos clic en un correo electrónico, podemos ver los mensajes que explican por qué se puso en cuarentena. Podemos eliminarlo y bloquear al remitente, liberar el mensaje de la cuarentena o liberarlo y permitir mensajes similares en el futuro.

En la sección Cabecera sin procesar, podemos ver toda la información de la cabecera del correo electrónico. También podemos ver sus archivos adjuntos y las URL contenidas en el mensaje. En nuestra evaluación, esto no parecía lo suficientemente detallado. Acronis y Barracuda ofrecieron una experiencia más completa e informativa en este sentido.

En la pestaña Mensaje, podemos ver el contenido del correo electrónico tal cual, lo que puede ser inseguro. Sería mejor si pudiéramos ver el contenido del correo electrónico como una captura de pantalla, como observamos en Acronis.

Hay 23 correos electrónicos aquí porque estos fueron marcados como spam, mientras que algunos otros fueron rechazados directamente. En resumen, el sistema pone en cuarentena los correos electrónicos marcados como spam.

Cuando queremos exportar todos los correos entrantes, no podemos hacerlo directamente desde las pantallas de informes. Necesitamos crear un informe personalizado desde Registros de correo electrónico, luego abrirlo, seleccionar Generar informe, elegir CSV y, finalmente, exportar todo como un CSV. Este flujo de trabajo resulta innecesariamente indirecto y poco fácil de usar.

Análisis detallado de Barracuda Email Protection

Después de obtener una prueba de Barracuda, navegamos al panel, hicimos clic en Abrir para Email Protection y continuamos.

En Disponible en su prueba, podemos ver los principales productos incluidos:

  • Protección de correo electrónico: Previene las amenazas por correo electrónico, protege el correo electrónico antes y después de la entrega y automatiza la respuesta a incidentes de correo electrónico.
  • Copia de seguridad de nube a nube: Realiza copias de seguridad de los datos de Microsoft 365.
  • Inspector de datos: Encuentra datos confidenciales y malware no detectado en OneDrive y SharePoint.
  • Formación en concienciación sobre seguridad: Forma a los empleados en las amenazas a la seguridad del correo electrónico.
  • Servicio de archivado en la nube: Aplica la retención de correo electrónico para el cumplimiento y la detección electrónica.

Como aún no habíamos configurado ningún dominio ni configuración relacionada, el sistema nos llevó directamente al asistente de configuración, una función útil para configurar los ajustes de correo electrónico.

Cuando hicimos clic en Siguiente, el sistema nos obligó a conectar una cuenta de Microsoft 365. Sin embargo, nosotros utilizamos Google Workspace y estamos evaluando el servicio para ese entorno.

Más tarde descubrimos que Barracuda sí es compatible con Google Workspace. Continuamos con la configuración estándar.

El sistema nos pidió que seleccionáramos una región de datos. Esta es una característica importante para el cumplimiento del RGPD, así que seleccionamos Alemania y continuamos.

Más tarde, Barracuda nos pidió que introdujéramos una dirección de correo electrónico perteneciente a nuestro dominio y verificáramos nuestros registros MX. Hicimos clic en el botón de verificación y no realizamos ninguna acción adicional. El sistema verificó los registros correctamente.

Durante las últimas etapas de nuestra configuración, descubrimos que Barracuda carecía de una integración nativa con Google Workspace. En su lugar, nos dio nuevos registros MX para reemplazar los existentes. Cuando actualizamos estos registros MX, los correos entrantes parecen llegar primero a Barracuda.

Luego, Barracuda filtra los correos inapropiados y reenvía los aceptables. Exigir cambios en los registros MX para la integración con Google Workspace es un enfoque deficiente.

Después de eso, actualizamos los registros MX y los verificamos. Completamos la configuración y comenzamos a enviar correos electrónicos.

Mientras enviábamos los correos electrónicos, observamos que Barracuda rechazó algunas solicitudes SMTP y rechazó algunos archivos adjuntos. Cuando realizamos la misma prueba con Acronis, todos los correos electrónicos se entregaron y fueron visibles en el sistema. Aquí, Barracuda rechaza algunos correos electrónicos antes de que aparezcan en el panel.

Aunque los rechaza porque son genuinamente maliciosos, perdemos visibilidad como resultado de este proceso automatizado. En otras palabras, es posible que ni siquiera sepamos si un ataque llegó y fue rechazado. Esto es un desafío para usar Barracuda para la seguridad del correo electrónico, ya que la visibilidad lo es todo en contextos de seguridad. Si un producto rechaza arbitrariamente incidentes y los hace invisibles, perjudica al equipo de seguridad.

A pesar de estos desafíos, todos los correos electrónicos de prueba se enviaron. En el panel de Barracuda, se nos dirige a la pantalla de Registro de mensajes, donde se enumeran todos los correos electrónicos analizados.

La sección de Registro de mensajes incluye un área de filtrado en la parte superior. Estas son las opciones de filtrado:

  • Búsqueda: Búsqueda de texto en mensajes, destinatarios, remitentes y otros campos.
  • Dominios: Filtra los resultados por el dominio seleccionado.
  • Dirección: Filtra por dirección de correo electrónico; Entrante o Saliente.
  • Rango de fecha/hora: Limita los resultados a una ventana de tiempo específica.
  • Acción tomada: Filtra por la acción tomada, p. ej., Permitido, Bloqueado, Diferido.
  • Estado de entrega: Filtra por si el correo electrónico fue entregado, falló, puesto en cuarentena, etc.
  • Motivo: Filtra por el motivo de detección que desencadenó una acción (p. ej., Puntuación, DMARC, Antivirus, Contenido protegido).
  • Resultados: Controla cuántos registros se muestran por página.

Podemos reportarlo como clasificado incorrectamente. Por ejemplo, el correo electrónico de abajo es seguro pero se clasificó incorrectamente como dañino. Reportamos el correo electrónico como seguro.

El correo electrónico de abajo está bloqueado, pero el panel no proporciona ningún detalle adicional. Por lo tanto, Barracuda se queda corto en esta área. Sería más útil si pudiéramos ver más información sobre por qué se bloquea el mensaje, además de la puntuación de bloqueo.

En la sección de Dominios a la izquierda, podemos ver, añadir y eliminar los dominios que queremos incluir en la protección del correo, que son funciones estándar.

Dentro del menú Entrante a la izquierda, Barracuda proporciona los filtros utilizados para estos controles. Podemos configurar estos filtros.

Por ejemplo, en la configuración Anti-spam/antivirus, podemos configurar:

  • Usar lista de bloqueo de reputación de Barracuda: Comprueba el correo entrante en la base de datos de Barracuda de remitentes maliciosos conocidos. Se puede configurar como Bloquear, Poner en cuarentena o Desactivado.
  • Analizar correo electrónico en busca de virus: Activa o desactiva el análisis de virus en todos los correos electrónicos entrantes.
  • Usar sistema en tiempo real de Barracuda: Cruza los correos electrónicos con la fuente de inteligencia de amenazas en vivo de Barracuda. Se pueden bloquear, poner en cuarentena o desactivar. Opcionalmente, envía contenido sospechoso a Barracuda Central para un análisis más detallado.
  • Habilitar cloudscan: Descarga la puntuación de spam en el motor en la nube de Barracuda. Las puntuaciones van del 1 al 10; los correos electrónicos que superan el umbral desencadenan la acción configurada.
  • Categorización de correo electrónico: Clasifica los correos electrónicos entrantes por tipo y aplica una acción por categoría. Las categorías incluyen Correo electrónico corporativo, Correo electrónico transaccional, Marketing Materiales y boletines, Listas de correo y Redes sociales, cada una configurada independientemente como Permitir, Poner en cuarentena, Bloquear o Desactivado.
  • Detección de correo electrónico masivo: Detecta y actúa sobre correos electrónicos masivos/enviados en masa. Cuando está Desactivado, los correos masivos no se filtran por separado.
  • Exenciones de correo electrónico masivo: Permite que direcciones de correo electrónico o dominios específicos omitan la detección de correo masivo, definidos por remitente o destinatario.

Las páginas de Límite de velocidad definen cuántos correos electrónicos puede enviar una dirección IP de remitente en cada período de 30 minutos, lo cual es una configuración útil. Puede prevenir el abuso del correo electrónico y los ataques repentinos de alto volumen desde una sola IP de remitente.

Al limitar la cantidad de correos electrónicos que una dirección IP puede enviar en un período de 30 minutos, el sistema puede reducir el impacto de:

  • Campañas de spam
  • Ráfagas de phishing
  • Distribución de malware
  • Cuentas o servidores de remitentes comprometidos
  • Inundación de correo electrónico al estilo de denegación de servicio

En la página de Lista blanca/negra de IP, podemos omitir el análisis para correos electrónicos procedentes de direcciones IP específicas o bloquearlos directamente.

En Políticas regionales, podemos aplicar bloqueo o lista blanca geográfica. También podemos bloquear o permitir correos electrónicos según el idioma del contenido.

En Políticas de destinatario, podemos configurar reglas de análisis u omisión basadas en la dirección de correo electrónico del destinatario.

Barracuda también proporciona políticas similares para los remitentes. Podemos aplicar excepciones basadas en el remitente.

También hay un panel donde podemos definir excepciones basadas en controles de seguridad de correo electrónico estándar como DMARC, DKIM y SPF.

En Políticas de contenido, podemos configurar si se deben analizar u omitir los correos electrónicos según el nombre o tipo de archivo. También podemos definir reglas de análisis u omisión basadas en el contenido del cuerpo del mensaje utilizando expresiones regulares.

Barracuda ofrece Protección Avanzada contra Amenazas (ATP) como suscripción adicional al escáner de virus habitual. ATP es un servicio de análisis basado en la nube que analiza los archivos adjuntos de correo electrónico en un entorno de nube seguro para detectar amenazas que los escáneres de virus estándar pueden pasar por alto. Se aplica a los mensajes entrantes y admite la mayoría de los tipos de archivos MIME.

Hay tres modos en ATP:

  1. Entregar primero, luego analizar intenta analizar el archivo adjunto en tiempo real a medida que llega el correo electrónico. Si el análisis se completa a tiempo y se detecta una amenaza, el correo se bloquea. Si el análisis no finaliza a tiempo, el correo se entrega inmediatamente sin esperar el resultado. El análisis continúa ejecutándose en segundo plano, y si se encuentra una amenaza posteriormente, se notifica al destinatario, pero el correo ha llegado a su bandeja de entrada. Esto significa que el destinatario podría abrir un archivo adjunto infectado antes de que se identifique la amenaza.
  2. Analizar primero, luego entregar analiza el archivo adjunto antes de la entrega. Si se detecta una amenaza, el correo se bloquea. Si está limpio, se entrega. Los correos pendientes de análisis aparecen en el Registro de mensajes con "Análisis pendiente" como motivo. Si un mensaje permanece diferido durante más de cuatro horas, se pone en cuarentena. Este modo es más seguro pero puede retrasar la entrega.
  3. Desactivado: ATP está completamente desactivado.

El equilibrio clave aquí es entre velocidad y seguridad. "Entregar primero" prioriza la velocidad de entrega pero introduce una ventana de riesgo. "Analizar primero" elimina ese riesgo pero puede retrasar o diferir los mensajes con archivos adjuntos.

En la sección de Informes, Barracuda crea informes detallados sobre la seguridad del correo electrónico:

  • Resumen de tráfico entrante/saliente: Descripción general de toda la actividad de correo electrónico entrante y saliente, desglosada por diferidos, bloqueados, en cuarentena y permitidos.
  • Desglose de correos electrónicos entrantes bloqueados: Desglose detallado de por qué se bloquearon los correos electrónicos entrantes.
  • Principales remitentes/destinatarios de correo electrónico entrante: Muestra los remitentes/destinatarios más frecuentes del correo electrónico entrante.
  • Desglose de los principales remitentes entrantes bloqueados: Enumera los remitentes cuyos correos electrónicos se bloquean con más frecuencia, con el razonamiento.
  • Desglose de los principales destinatarios entrantes bloqueados: Muestra los destinatarios internos que son atacados con más frecuencia por correos electrónicos bloqueados.
  • Principales remitentes de correo electrónico saliente: Descripción general de los usuarios internos que envían el mayor volumen de correo electrónico saliente.
  • Principales remitentes salientes bloqueados: Muestra los usuarios internos cuyos correos electrónicos salientes se bloquean con más frecuencia.

Además, podemos programar informes automáticos, una característica útil. En lugar de iniciar sesión repetidamente para consultar los paneles, podemos recibir resúmenes periódicos de amenazas, mensajes en cuarentena, tendencias de spam, detecciones de malware, intentos de suplantación, acciones de política y riesgo del usuario. Los informes programados también pueden ayudar a los usuarios a identificar patrones temprano, como un aumento en los correos de phishing, ataques repetidos contra usuarios específicos o un aumento en los archivos adjuntos maliciosos bloqueados.

El menú Syslog a la izquierda nos permite reenviar todos estos registros a un servidor de registros de nuestra elección. Esta es una característica útil para las integraciones SIEM.

En general, el producto ofrece una amplia gama de funciones, pero tiene un rendimiento inferior en la detección de amenazas. Una parte importante de la configuración se deja en manos del usuario, lo que plantea la cuestión de si el valor añadido justifica la sobrecarga, en particular para las organizaciones que utilizan Google Workspace o el Centro de Cumplimiento de Microsoft 365.

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Características clave de las soluciones de seguridad de correo electrónico en la nube

Las soluciones de seguridad de correo electrónico en la nube analizan el comportamiento del usuario, detectan anomalías contextuales, automatizan la respuesta y la corrección de amenazas, y se integran con el ecosistema de seguridad más amplio. Las características clave incluyen:

Detección de amenazas impulsada por IA

Los sistemas de seguridad de correo electrónico en la nube analizan el contexto del mensaje, el historial del remitente y la intención para detectar ataques de phishing e intentos de suplantación de identidad que parecen legítimos a simple vista. Esto incluye identificar señales sutiles como imitaciones de dominio o patrones de sincronización inusuales.

Al rastrear los hábitos de comunicación normales, estos sistemas pueden detectar anomalías, como que un empleado de finanzas reciba de repente solicitudes de pago urgentes de un nuevo remitente externo. Este enfoque es especialmente importante para detectar el compromiso del correo electrónico empresarial (BEC), donde no hay malware que analizar ni señales de alerta obvias.

Arquitectura de protección multicapa

Las plataformas de seguridad de correo electrónico en la nube combinan múltiples capas de inspección para detectar amenazas que pasan desapercibidas para un solo control.

  • El análisis estático verifica los indicadores conocidos, mientras que el sandboxing dinámico observa cómo se comportan los archivos adjuntos en un entorno controlado. 
  • La inspección de URL también juega un papel clave, especialmente para identificar enlaces maliciosos que se activan después de la entrega.
  • Los protocolos de autenticación como SPF, DKIM y DMARC ayudan a validar la identidad del remitente, reduciendo el riesgo de suplantación. 

Together, estas capas crean un sistema donde cada componente compensa las limitaciones de los demás.

Protección contra amenazas emergentes

Los atacantes dependen cada vez más del engaño en lugar de las explotaciones técnicas. Las tácticas de ingeniería social están diseñadas para presionar a los usuarios a tomar decisiones rápidas, a menudo imitando a ejecutivos o proveedores de confianza.

Esto incluye campañas dirigidas como el spear phishing, en las que los mensajes se adaptan a una persona o función específica. Escenarios más avanzados implican mensajes de voz deepfake o intentos de fraude de facturas.

Estas amenazas avanzadas no dependen de archivos maliciosos. En cambio, explotan la confianza, haciendo que la detección dependa del contexto y la intención en lugar de las firmas.

Detección en tiempo real y respuesta automatizada

Una vez que un mensaje malicioso llega a una bandeja de entrada, la ventana para causar daño es limitada. Los sistemas de seguridad analizan los correos electrónicos a medida que llegan y actúan de inmediato cuando se confirma una amenaza.

La automatización reduce la carga de los equipos de seguridad al eliminar los mensajes dañinos en todos los buzones afectados, incluso después de la entrega. Esto limita la propagación de ataques que dependen del reenvío interno o las cadenas de respuesta.

Los flujos de trabajo de respuesta también pueden desencadenar acciones más amplias, como aislar cuentas o actualizar las reglas de detección en función de la nueva inteligencia.

Monitoreo continuo y protección posterior a la entrega

El filtrado inicial no lo detecta todo. Las técnicas de ataque evolucionan y algunas amenazas se reconocen después de que surgen nuevos indicadores.

  • El monitoreo continuo permite a los sistemas volver a examinar los mensajes entregados y eliminar las amenazas recién identificadas. Esto es fundamental para los ataques que utilizan cargas útiles retardadas o entregas por etapas.
  • La corrección posterior a la entrega garantiza que los correos electrónicos que anteriormente pasaron desapercibidos no permanezcan en las bandejas de entrada una vez que se clasifican como maliciosos.

Continuidad y resistencia del correo electrónico

La seguridad no se trata solo de bloquear amenazas. La disponibilidad también importa. Si se interrumpe el acceso al correo electrónico, las operaciones comerciales pueden paralizarse.

Las funciones de continuidad basadas en la nube proporcionan acceso de respaldo durante las interrupciones y permiten una rápida recuperación de mensajes y cuentas. Esto garantiza que el correo electrónico empresarial permanezca disponible incluso durante interrupciones del servicio o ataques.

Capacidades diferenciadoras de las plataformas de seguridad de correo electrónico en la nube

Seguridad centrada en el usuario (capa humana)

Muchos incidentes comienzan con la acción de un usuario. Es por eso que las plataformas modernas de seguridad de correo electrónico incluyen herramientas que guían el comportamiento en lugar de depender únicamente del filtrado.

  • Los banners de advertencia contextuales pueden alertar a los usuarios cuando un mensaje parece sospechoso. 
  • La formación también se está volviendo más adaptable. En lugar de simulaciones genéricas, los usuarios reciben orientación adaptada a sus patrones de interacción.

Seguridad unificada e integración de plataformas

El correo electrónico no existe de forma aislada. Es parte de un entorno más amplio que incluye endpoints, identidades y aplicaciones. La integración con sistemas de endpoints e identidad permite respuestas coordinadas. Por ejemplo, si un correo electrónico conduce al robo de credenciales, el sistema puede desencadenar acciones más allá de la bandeja de entrada.

Los paneles centralizados brindan a los equipos una visión más clara de su postura de seguridad general, lo que reduce la falta de comunicación entre las herramientas.

Protección de datos, cifrado y cumplimiento

El correo electrónico a menudo contiene contratos, detalles financieros y otros datos confidenciales. Proteger esta información requiere algo más que la detección de amenazas.

  • El cifrado garantiza que los mensajes permanezcan privados en tránsito y en reposo. Las políticas de prevención de pérdida de datos ayudan a evitar el intercambio no autorizado, ya sea accidental o intencionado.
  • Las funciones de cumplimiento respaldan los requisitos normativos, incluidas las pistas de auditoría y las políticas de retención. Esto es especialmente relevante para las organizaciones que operan a través de fronteras y manejan datos sujetos a estrictas normas legales o específicas del sector.
No te pierdas nuestros análisis comparativos e insights basados en datos. El botón abre Google; seleccionar AIMultiple confirma que deseas ver AIMultiple con más frecuencia en los resultados de búsqueda de Google.
GoogleAñadir como fuente preferida

Metodología de evaluación comparativa de la seguridad del correo electrónico en la nube

Evaluamos tres productos de seguridad de correo electrónico: Acronis Advanced Email Security (con tecnología de Perception Point), Sophos Email Security y Barracuda Email Protection.

La evaluación comparativa incluyó 100 pruebas de extremo a extremo y siguió cuatro principios.

  1. Orientado a la cobertura: Cada prueba se asigna a una capacidad que el proveedor afirma públicamente ofrecer.
  2. Ponderado por dificultad: Fallar una prueba simple de 1/10 indica una deficiencia grave del producto. Fallar una prueba de 9/10 es más comprensible porque esos casos reflejan problemas de detección de nivel experto. El método de puntuación separa estos casos en lugar de tratar todos los fallos por igual.
  3. Reproducible: La evaluación comparativa se ejecuta con un arnés de prueba PHP autónomo y se verifica mediante un conjunto de verificación independiente. Antes de enviar cualquier correo electrónico de prueba, el verificador realiza más de 1.800 comprobaciones para confirmar que las cargas útiles de prueba están completas, son válidas y están configuradas correctamente.
  4. Ético: Las pruebas de malware utilizan la cadena de prueba antivirus EICAR. Las URL de phishing apuntan a una infraestructura de señuelo inerte o inexistente. Todos los buzones de prueba son propiedad del equipo de pruebas.

Seleccionamos las pruebas de manera que las afirmaciones públicas de cada proveedor se pusieran a prueba al menos una vez. La prioridad era probar las amenazas que los tres proveedores afirman detectar, lo que mantiene la comparación directa justa. También incluimos un número menor de casos específicos del proveedor cuando eran relevantes. Por ejemplo, el secuestro de conversaciones es una afirmación central de Barracuda, la detección de phishing con código QR es reclamada explícitamente por Acronis Advanced Email Security, y los señuelos de IA generativa de estilo deepfake son promovidos con mayor frecuencia por los proveedores que priorizan la IA.

La evaluación comparativa se organiza en once categorías. Cada categoría prueba un mecanismo de detección diferente. El número de pruebas se muestra entre paréntesis, con 100 pruebas en total.

Categoría A: Spam (9 pruebas)

Esta categoría cubre anuncios farmacéuticos masivos, correos electrónicos de "pump-and-dump" de criptomonedas, estafas de lotería, préstamos de día de pago, mensajes de apertura de plataformas de citas y correos electrónicos de prospección en frío B2B para SEO.

La mayoría de las pruebas de esta categoría son intencionalmente fáciles. Dos pruebas, el marketing de correo gris y la prospección en frío B2B, se sitúan más cerca del límite de los falsos positivos porque un filtrado agresivo puede bloquear el correo electrónico empresarial legítimo.

Categoría B: Malware conocido mediante la cadena de prueba EICAR (9 pruebas)

Esta categoría prueba la entrega de EICAR en formatos de archivo adjunto comunes y anidados:

  • Archivo .txt simple,
  • ZIP normal,
  • ZIP protegido por contraseña con la contraseña incluida en el cuerpo del correo electrónico,
  • ZIP anidado dentro de otro ZIP,
  • EICAR con extensión .exe para probar el manejo de la discordancia entre extensión y contenido,
  • .tar.gz, archivo recursivo de tres niveles,
  • .gz de un solo archivo sin envoltorio tar,
  • EICAR con cuatro kilobytes de basura antepuesta para probar la tolerancia al desplazamiento.

Estas pruebas ejercitan el desempaquetado de archivos, la compatibilidad de formatos y la extracción de contraseñas del cuerpo del correo electrónico. Estas son capacidades básicas para las puertas de enlace de correo electrónico modernas.

Categoría C: Tipos de archivos portadores (10 pruebas)

Esta categoría prueba formatos de archivo comúnmente utilizados para transportar o desencadenar comportamientos maliciosos. El conjunto incluye:

  • PDF con JavaScript incrustado y un activador OpenAction,
  • Contrabando de HTML usando URL.createObjectURL en un blob codificado en Base64,
  • SVG con un script onload y XHR remoto,
  • Acceso directo .lnk de Windows con una carga útil de PowerShell en el bloque de argumentos,
  • Archivo poliglota PDF/ZIP,
  • Aplicación HTML .hta con VBScript,
  • Dropper de Windows Script Host JavaScript usando XMLHTTP y ADODB.Stream,
  • Imagen ISO 9660 que contiene EICAR,
  • Archivo .url de acceso directo a Internet,
  • Archivo .iqy de consulta de Internet de Excel.

Esta es una de las categorías más discriminatorias porque los resultados de los productos varían ampliamente en estos tipos de portadores.

Categoría D: Phishing por URL (10 pruebas)

Esta categoría mide el análisis de URL en enlaces directos, redirecciones, ofuscación y ubicaciones fuera del cuerpo. Incluye:

  • URL de phishing directa en un TLD sospechoso,
  • Destino acortado por Bitly,
  • Cadena de redireccionamiento de múltiples saltos a través del redireccionador abierto de Google y t.co,
  • Homoglifo IDN Punycode usando la “а” cirílica en раypal.com,
  • URL oculta en HTML usando caracteres de ancho cero y texto blanco de un píxel,
  • URL presente dentro de una anotación PDF,
  • URI que contiene HTML codificado en Base64 con un enlace de phishing,
  • URL extremadamente larga con el host real enterrado en la cadena de consulta,
  • Parámetro de redireccionamiento abierto en un host de apariencia legítima,
  • URL de caché de Google AMP que oculta el destino de phishing detrás de google.com/amp/s/.

Categoría E: Phishing con código QR (8 pruebas)

Esta categoría prueba si los productos pueden extraer e inspeccionar URL de phishing ocultas dentro de códigos QR. El conjunto incluye:

  • Códigos QR PNG en línea para el reenrolamiento de MFA,
  • Firma de DocuSign,
  • Acceso a la nómina,
  • Aviso de reenvío de envío
  • Acceso al buzón de voz
  • Restablecimiento de 2FA bancario.

También incluye variantes de evasión: un código QR incrustado dentro de un PDF sin contenido QR en el cuerpo del correo electrónico, un código QR entregado como una imagen envuelta en SVG y un código QR configurado como un URI de datos de imagen de fondo CSS en lugar de una etiqueta <img>.

Estos casos prueban si el escáner examina imágenes fuera de los contenedores HTML más obvios.

Categoría F: Suplantación de marca y dominio (9 pruebas)

Esta categoría prueba la suplantación del remitente, el dominio, la marca y la cabecera e incluye:

  • Suplantación del nombre para mostrar desde una cuenta genérica de Gmail,
  • Dominio de typosquat usando m1crosoft-account.com,
  • Homoglifo IDN Punycode para Apple
  • Abuso de subdominio a través de microsoft.support-team-portal.tk
  • Imitación del kit de marca de Microsoft usando el logotipo real y el estilo Segoe UI
  • Discordancia entre el remitente y la cabecera From
  • Suplantación de un banco local
  • Typosquatting de una empresa de comercio electrónico
  • Inyección de cabecera Authentication-Results donde el atacante añade valores falsos spf=pass, dkim=pass y dmarc=pass al mensaje.

El último caso prueba si los analizadores posteriores confían en las cabeceras de autenticación proporcionadas por el atacante en lugar de validar los resultados reales del flujo ascendente.

Categoría G: BEC y spear phishing sin cargas útiles (9 pruebas)

Esta categoría se centra en la ingeniería social sin archivos adjuntos ni enlaces maliciosos e incluye:

  • Solicitud de transferencia bancaria del CEO enviada desde una cuenta de Gmail,
  • Compromiso de correo electrónico del proveedor con pretexto de cambio bancario,
  • Redirección de salario de autoservicio del empleado,
  • Estafa de tarjeta regalo en línea de un suplantador del CFO
  • Secuestro de conversación usando un asunto Re:Re: y cabeceras In-Reply-To falsificadas,
  • Solicitud de pruebas confidenciales de un bufete de abogados falso,
  • Contacto de cazatalentos externo con un currículum adjunto,
  • Pretexto de apropiación de autenticación de dos factores de WhatsApp,
  • Pretexto de información privilegiada de fusiones y adquisiciones que combina lenguaje de confidencialidad con urgencia.

Categoría H: Extorsión y estafas (9 pruebas)

Esta categoría cubre patrones comunes de estafa y extorsión. Las pruebas incluyen:

  • Correo electrónico usando una contraseña antigua filtrada,
  • Factura falsa con un enlace de pago malicioso en un PDF,
  • Carta de anticipo,
  • Amenaza de decomiso por parte de la autoridad fiscal,
  • Extorsión DDoS contra un sitio web,
  • Falso aviso de bloqueo de iCloud de Apple con un enlace de desbloqueo,
  • Estafa de tarifas de aduana de mensajería
  • Extorsión por doxing,
  • Estafa de familiar retenido en aduanas.

Categoría I: Phishing de calidad de IA generativa (10 pruebas)

Esta categoría prueba correos electrónicos de phishing pulidos que eliminan las pistas obvias en las que suelen confiar los sistemas más antiguos. El conjunto incluye:

  • Correo electrónico de reverificación del servicio de asistencia de TI con pasos estructurados y un botón de marca,
  • Documento informativo falso para la junta directiva con lenguaje de confidencialidad y un enlace al espacio de trabajo,
  • Actualización de la política de inquilinos de Microsoft 365 que requiere un nuevo consentimiento en un plazo de siete días,
  • Solicitud de firma electrónica del Código de Conducta de RR.HH.,
  • Seguimiento de éxito del cliente después de una reunión ficticia,
  • Suplantación de resumen de reunión,
  • NDA legal de una contraparte ficticia,
  • Aviso de vulnerabilidad CVE crítica al estilo del CISO,
  • Avance de resultados de relaciones con inversores con lenguaje de embargo,
  • Solucionador de conflictos de calendario que requiere un inicio de sesión único (SSO).

Todos los correos electrónicos de esta categoría se redactaron para que se leyeran como un mensaje de negocios competente en inglés nativo. Las pruebas evitan deliberadamente los indicios de phishing más antiguos, como la gramática incorrecta, la redacción incómoda y las discordancias de marca obvias.

Categoría J: Técnicas de evasión (9 pruebas)

Esta categoría prueba la ofuscación que puede romper la inspección de contenido superficial e incluye:

  • Caracteres Unicode de ancho cero dentro de palabras desencadenantes,
  • Omisión de OCR donde todo el mensaje de phishing se renderiza como un PNG sin texto corporal analizable,
  • Carácter de anulación de derecha a izquierda en un nombre de archivo adjunto,
  • Nombre de archivo de doble extensión,
  • Señuelo oculto por CSS donde el texto renderizado parece benigno mientras que el DOM contiene el contenido de phishing,
  • Asunto de palabra codificada RFC 2047,
  • URL con caracteres codificados en hexadecimal en el host,
  • Homoglifo de asunto usando la “е” cirílica para la “e” latina,
  • URL oculta en un atributo HTML data-* y recuperada en el momento del clic por JavaScript en línea.

Categoría K: Conjunto de control y pruebas de falsos positivos (8 pruebas)

El conjunto de control contiene correos electrónicos empresariales legítimos que deberían pasar sin advertencia e incluye:

  • Notificaciones internas del equipo,
  • Informes de gastos mensuales,
  • Seguimientos de reuniones,
  • Resúmenes semanales,
  • Archivos ZIP protegidos por contraseña utilizados para el intercambio interno legítimo,
  • Recordatorios de formación,
  • Avisos de mantenimiento de TI,
  • Correos electrónicos de programación de reuniones individuales.

Cualquier producto que marque uno de estos mensajes recibe una penalización por falso positivo.

Arquitectura de dos remitentes

Muchas pruebas de seguridad del correo electrónico pasan por alto una distinción importante entre los ataques basados en el contenido y los basados en la identidad del remitente. Algunas amenazas son peligrosas por el cuerpo del mensaje o los archivos adjuntos, independientemente de quién las envíe. Otras son peligrosas porque el correo electrónico dice provenir de alguien a quien no representa. Estas dos clases requieren configuraciones de envío diferentes.

Dividimos la evaluación comparativa en dos grupos de remitentes.

  • Grupo L, Legítimo, 38 pruebas: Estos correos electrónicos se envían desde un servicio SMTP autenticado. SPF, DKIM y DMARC se alinean correctamente para el dominio de envío. El nombre para mostrar cambia según la prueba, como Finanzas, Soporte de TI o el nombre real del evaluador, pero la dirección De sigue siendo la dirección del remitente autenticado.
    • El Grupo L se utiliza para las categorías basadas en el contenido: K, B, C, J y las dos pruebas de phishing por URL, donde la URL es la amenaza independientemente del remitente.
  • Grupo S, Suplantación, 62 pruebas: Estos correos electrónicos se envían a través de un relay SMTP permisivo que no aplica la alineación del dominio De. La dirección De es la que especifica el caso de prueba, por lo que la alineación SPF y DMARC falla por diseño.
    • El Grupo S se utiliza para las categorías basadas en la identidad del remitente: A, la mayor parte de D, E, F, G, H e I.

Esta división refleja el comportamiento real de los atacantes. Los operadores de phishing a menudo utilizan servidores virtuales baratos y dominios desechables porque los servicios SMTP convencionales en la nube, como Gmail, Office 365 y AWS SES, con dominios verificados, impiden que se envíe correo con una cabecera De desalineada.

Figura 1: Figura que muestra cómo funciona un servidor de relay SMTP. Un servidor de relay SMTP es un servidor de correo de terceros que recibe correos electrónicos de un remitente y los reenvía a los servidores de los destinatarios fuera del dominio del proveedor de correo del propio remitente.

Ponderación por dificultad

Cada prueba tiene una calificación de dificultad del 1 al 10. La calificación indica lo difícil que le resultaría a un producto de seguridad de correo electrónico competente encontrar la prueba.

  • 1 a 2, trivial: Son firmas de libro de texto sin ofuscación significativa. Fallarlas indica una brecha de detección fundamental. Algunos ejemplos son el spam farmacéutico, EICAR simple en un ZIP y una carta nigeriana 419.
  • 3 a 4, bien conocido: Son patrones familiares que los productos modernos deberían detectar. Algunos ejemplos incluyen JavaScript en PDF, sextorsión con contraseña filtrada y suplantación del nombre para mostrar del CEO.
  • 5 a 6, intermedio: Estos casos requieren un análisis más sólido, como IA moderna, sandboxing o visión artificial, incluyendo contrabando de HTML, URL de homoglifos IDN y phishing con código QR en línea.
  • 7 a 8, avanzado: Son casos límite que los productos más sólidos manejan de manera consistente, como poliglotas PDF/ZIP, cadenas de redireccionamiento de múltiples saltos, suplantación visual del kit de marca y señuelos de omisión de OCR solo con imagen.
  • 9 a 10, experto: Son casos genuinamente difíciles en los que detectarlos es un resultado sólido y fallarlos es común en toda la industria. Algunos ejemplos incluyen el secuestro de conversaciones con hilos falsificados, un seguimiento de éxito del cliente con calidad de IA generativa y un NDA legal falso de una contraparte previamente desconocida.
  • Pruebas de control: Los mensajes de la categoría K deberían pasar. Cualquier detección en esta categoría cuenta como un falso positivo.

Los promedios de las categorías siguen la curva de dificultad prevista: A spam promedia 2.2/10, B EICAR promedia 2.8/10, H extorsión promedia 3.8/10, C archivos portadores promedia 5.0/10, F suplantación de marca y J evasión promedian 5.6/10, D phishing por URL promedia 5.8/10, E phishing con código QR promedia 6.8/10, G BEC promedia 6.8/10 e I phishing con IA generativa promedia 8.2/10.

Puntuación de la evaluación comparativa

Cada producto recibe uno de cinco veredictos por prueba:

  • BLOQUEAR: El mensaje se pone en cuarentena o se rechaza (2 puntos).
  • ADVERTIR: El producto inyecta un banner, envía el correo a correo no deseado o elimina el archivo adjunto (0.5 puntos). 
  • TARDÍO: El mensaje se entrega primero y luego se elimina después de la entrega (1 punto).
  • FALLO: El mensaje llega a la bandeja de entrada sin advertencia (0 puntos).
  • FP: Un mensaje del conjunto de control se marca incorrectamente (penalización de -2 puntos).

La tasa de detección se calcula como el total de puntos dividido por la puntuación máxima posible para las pruebas de ataque, expresado como porcentaje. La puntuación máxima posible es igual al número de pruebas de ataque multiplicado por dos.

La tasa de falsos positivos se informa por separado. Un producto que alcanza una detección del 90 % bloqueando correo legítimo supone un riesgo operativo mayor que uno que alcanza una detección del 80 % sin falsos positivos.

Reproducibilidad y herramientas

La evaluación comparativa se ejecuta desde un único script PHP autónomo. El script construye 100 mensajes MIME en memoria con un constructor multiparte personalizado. Genera las cargas útiles localmente, incluyendo ZIPs, ZIPs cifrados con AES-256, archivos tar.gz, archivos .gz de un solo archivo, PDFs con acciones JavaScript, muestras de contrabando de HTML, archivos SVG con JavaScript onload, archivos .lnk de Windows con el CLSID de Shell Link correcto y un bloque de argumentos UTF-16LE, y una imagen de disco ISO 9660 mínima.

El script envía cada prueba a través de la ruta SMTP correcta según su grupo de remitentes.

Cada mensaje incluye cabeceras de seguimiento: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case y X-Bench-Group. Estas cabeceras hacen que cada prueba sea rastreable a través de las bandejas de entrada, las consolas de cuarentena y los registros del producto.

Un arnés de verificación independiente ejecuta más de 1.800 comprobaciones de integridad antes de la transmisión. Valida que cada prueba tenga los campos requeridos, que cada calificación de dificultad esté dentro de [1, 10] o sea cero para los controles, y que EICAR esté presente y sea recuperable de cada archivo adjunto de la categoría B, incluidos los archivos protegidos por contraseña y los anidados triplemente.

El verificador también comprueba que los PDF contengan cabeceras %PDF- válidas y marcadores %%EOF, que los PNG contengan firmas válidas y fragmentos IEND, que los SVG se analicen como XML bien formado, que el archivo LNK tenga el CLSID de Shell Link correcto y la cadena de argumentos de PowerShell esperada, que el Descriptor de Volumen Primario ISO 9660 aparezca en el sector 16 con la firma \x01CD001 correcta, y que la inferencia del grupo coincida con la división documentada del Grupo L y el Grupo S.

Un tercer script procesa los CSV por producto después de la entrada manual del veredicto. Produce un informe comparativo con una tabla de veredictos lado a lado por prueba, tasas de detección por categoría, puntuaciones totales, porcentajes de tasa de detección, recuentos de falsos positivos y tres subtablas forenses:

  1. casos triviales pero fallados, definidos como dificultad ≤ 2 con al menos un FALLO
  2. casos de alta dificultad pero detectados, definidos como dificultad ≥ 8 con al menos un BLOQUEO
  3. todos los incidentes de falsos positivos

Restricciones éticas y operativas

No se creó ni transmitió malware real. Los archivos adjuntos maliciosos utilizan la cadena de prueba antivirus EICAR, un documento de prueba de 68 caracteres definido por el Instituto Europeo de Investigación Antivirus Informático, o demostradores benignos. Algunos ejemplos incluyen un PDF cuyo JavaScript llama a app.alert, una página HTML que utiliza URL.createObjectURL en la cadena EICAR y un SVG cuyo onload llama a un endpoint inexistente.

No se utilizó infraestructura de phishing en vivo. Las URL de prueba se resuelven en uno de tres destinos seguros: el TLD reservado .invalid definido en RFC 2606, dominios .tk de marcador de posición bajo nuestro control que devuelven un error 404, o hosts de parodia como m1crosoft-account.com y xn--pple-43d.com registrados para la evaluación comparativa y que no sirven contenido.

No se desplegó ninguna página de recolección de credenciales. Todos los buzones de prueba son propiedad del equipo de pruebas y están monitoreados por él. Las credenciales SMTP se limitan a la evaluación comparativa y se rotan después de cada compromiso.

Limitaciones de la evaluación comparativa de seguridad del correo electrónico

Excluimos varias categorías porque requieren infraestructura o condiciones que van más allá de una evaluación comparativa de una sola vez:

  • Cambio de URL en el momento del clic: Este ataque entrega una URL que parece benigna en el momento de la entrega y luego redirige a un destino de phishing. Probarlo requeriría un servidor HTTP con estado que mute su contenido, además de una acción de clic del lado del usuario.
  • Apropiación de cuentas y phishing lateral: Esto requeriría el control de un buzón interno, lo cual estaba fuera de la configuración de la evaluación comparativa.
  • Malware dinámico consciente del sandbox: Las muestras polimórficas reales que detectan la virtualización y evitan la detonación se excluyeron por razones éticas.
  • Páginas de destino de kits de phishing en vivo: Todas las URL se resuelven en hosts inertes. La evaluación comparativa no prueba la experiencia posterior al clic.

El remitente del Grupo S requiere un relay SMTP que permita cabeceras De desalineadas. Los servicios SMTP en la nube suelen rechazar estas pruebas a nivel de red. Cuando no se dispone de un relay permisivo, la evaluación comparativa se reduce al Grupo L, lo que deja 38 pruebas basadas en el contenido.

Preguntas frecuentes

Las tecnologías de seguridad del correo electrónico en la nube protegen los sistemas de correo electrónico y las comunicaciones de amenazas cibernéticas como el phishing, el malware, el spam y las filtraciones de datos. En lugar de depender de una infraestructura local, estas soluciones operan en la nube para monitorear y filtrar el tráfico de correo electrónico, detectar contenido o comportamiento sospechoso y hacer cumplir las políticas de seguridad.

Al aprovechar técnicas como la inteligencia de amenazas, el aprendizaje automático, el filtrado de spam y el análisis automatizado, la seguridad del correo electrónico en la nube ayuda a las organizaciones a proteger la información confidencial y mantener una comunicación segura en plataformas como Microsoft 365, Google Workspace y Gmail.

Cualquier organización que dependa del correo electrónico está expuesta a riesgos, pero la forma en que se manifiesta ese riesgo depende en gran medida del tamaño y el sector.

Las empresas más pequeñas tienden a ser objetivos más fáciles. A menudo carecen de equipos de seguridad dedicados, lo que las hace más vulnerables a los ataques comunes. Las grandes empresas, por otro lado, se enfrentan a amenazas más sofisticadas, como el spear phishing y el compromiso del correo electrónico empresarial (BEC), donde un solo correo electrónico bien elaborado puede provocar graves pérdidas financieras.

Algunos sectores están bajo una presión aún mayor. Sectores como la sanidad, las finanzas, el gobierno y los servicios legales manejan datos confidenciales y operan bajo estrictas regulaciones, lo que los hace especialmente atractivos para los atacantes.

Muchas organizaciones también necesitan seguridad de correo electrónico en la nube porque los controles nativos de la plataforma pueden no ser suficientes por sí solos. Empresas de seguridad de correo electrónico como Abnormal Security, Sublime Security, Check Point y otros proveedores ofrecen protección adicional, complementos y capacidades basadas en API para ayudar a las organizaciones a adelantarse a los ataques en evolución.

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Sedat Dogan (2026) - "Soluciones de seguridad de correo electrónico: Acronis, Sophos y Barracuda". Publicado en línea en AIMultiple.com. Recuperado el 22 de Junio de 2026, de: https://aimultiple.com/email-security-solutions [Recurso en línea]

Dogan, S. (2026, 22 de Junio). Soluciones de seguridad de correo electrónico: Acronis, Sophos y Barracuda. AIMultiple. https://aimultiple.com/email-security-solutions

@misc{dogan2026,
  author = {Dogan, Sedat},
  title  = {{Soluciones de seguridad de correo electrónico: Acronis, Sophos y Barracuda}},
  year   = {2026},
  month  = jun,
  howpublished    = {\url{https://aimultiple.com/email-security-solutions}},
  note   = {AIMultiple. Recuperado el 22 de Junio de 2026}
}
Sedat Dogan
Sedat Dogan
CTO
Sedat es un líder en tecnología y seguridad de la información con experiencia en desarrollo de software, recopilación de datos web y ciberseguridad. Sedat: - Cuenta con 20 años de experiencia como hacker ético y experto en desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores. - Asesora a ejecutivos de alto nivel y miembros de juntas directivas de corporaciones con operaciones tecnológicas críticas y de alto tráfico, como la infraestructura de pagos. - Posee una sólida visión para los negocios, además de su experiencia técnica.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450