Soluciones de seguridad de correo electrónico: Acronis, Sophos & Barracuda
El correo electrónico es uno de los puntos de entrada más comunes para los ciberataques, y las protecciones integradas ya no son suficientes para gestionar amenazas dirigidas. Probamos tres plataformas de seguridad de correo electrónico en la nube (Acronis, Sophos y Barracuda) con 100 pruebas en 11 categorías de amenazas.
Resultados del benchmark de soluciones de seguridad de correo electrónico en la nube
Lea la metodología del benchmark de soluciones de seguridad de correo electrónico para saber cómo probamos estas herramientas y medimos los resultados.
Comparación de soluciones de seguridad de correo electrónico según las categorías de veredicto
Acronis Advanced Email Security
- Acronis tiene la puntuación general de detección más alta (122/200) y es el más sólido contra el phishing con GenAI, con un 100 %. Los diez pretextos empresariales pulidos fueron bloqueados, incluidos los documentos preliminares falsos para el consejo, los flujos de re-consentimiento de Microsoft 365 y acuerdos de confidencialidad legales ficticios.
- Esta es la categoría más difícil del benchmark, con una dificultad media de 8.2/10. Detectar las diez sugiere que Acronis gestionó bien las señales semánticas y contextuales de phishing en este benchmark, en lugar de depender de errores gramaticales o de formato evidentes.
- La Categoría F y la Categoría D también respaldan esta imagen: Acronis obtuvo un 89 % en suplantación de marca/dominio y un 90 % en phishing por URL, incluida una BLOCK en la prueba de inyección del encabezado authentication-results. Los resultados agregados sugieren una buena gestión de los casos de suplantación y de análisis de URL.
- El historial limpio de falsos positivos es operativamente significativo. Ninguno de los ocho mensajes de control fue bloqueado, lo que significa que la tasa de detección del 67 % no conlleva un coste compensatorio en pérdida de correo legítimo.
- Los puntos negativos se concentran en los niveles de dificultad más bajos. El spam básico (Categoría A, 44 %) es inferior al de otras herramientas, con fallos en spam farmacéutico, estafas de lotería y una estafa romántica básica en niveles de dificultad 1 a 2. La diferencia sugiere que Acronis prioriza los ataques sofisticados frente al tráfico masivo de bajo esfuerzo.
Sophos Email Security
- Sophos tiene la segunda puntuación general más alta (105.5/200). Logró un 100 % en la Categoría B (variantes de malware EICAR), detectando todas las variantes de archivos anidados, ZIP protegidos por contraseña y la prueba de tolerancia de desplazamiento.
- Las debilidades más visibles de Sophos son el phishing por URL (Categoría D, 58 %) y las técnicas de evasión (Categoría J, 22 %). La brecha en phishing por URL es notable porque los enlaces son uno de los mecanismos de entrega de phishing más comunes, y la Categoría D prueba varias formas realistas en las que los atacantes los ocultan o enrutan.
- La puntuación del 58 % de Sophos, comparada con el 90 % de Acronis, sugiere que su capa de análisis de URL fue menos consistente en redirecciones, ofuscación y colocaciones de URL fuera del cuerpo.
Barracuda Email Protection
- La puntuación de detección de 60/200 de Barracuda es inferior a la de los otros dos productos. La Categoría I (phishing con GenAI) registró una detección del 0 %, y la Categoría A (spam: 33 %) tiene la puntuación más baja entre los competidores. Esto sugiere que Barracuda fue menos eficaz en esta configuración frente a los escenarios de spam, phishing con GenAI e ingeniería social del benchmark.
- La Categoría B (detección de malware conocido mediante cadenas de prueba EICAR, 89 %) y la Categoría C (tipos de archivos portadores como PDF con JavaScript embebido, contrabando de HTML y accesos directos LNK, 70 %) son competitivas con las de otros proveedores.
- Los resultados de la Categoría J (técnicas de evasión, 44 %) de Barracuda muestran los mejores de los tres proveedores. Esto sugiere que el motor subyacente de inspección de contenido puede manejar razonablemente bien elementos como caracteres de anchura cero, asuntos codificados y homoglifos.
- Las debilidades son más pronunciadas en las categorías que más importan para la protección moderna contra amenazas. El phishing con códigos QR (Categoría E, 13 %), la suplantación de marca (Categoría F, 11 %), el BEC (Categoría G, 11 %) y la extorsión (Categoría H, 22 %) están muy por debajo de la comparación.
- En las once pruebas de nivel difícil, Barracuda bloqueó una y falló las diez restantes.
Las 3 mejores soluciones de seguridad de correo electrónico en la nube
Acronis Advanced Email Security detailed analysis
Cuando seleccionamos Acronis Email Security en el menú de la izquierda de la interfaz de Acronis Cyber Protect Cloud, vemos la siguiente pantalla. Luego hacemos clic para acceder a la consola de Email Security.
Como aún no hemos completado ninguna configuración, nuestro panel muestra los siguientes elementos del menú:
- Incidentes: Detecta incidentes de seguridad y actividad de ataque.
- Respuesta a incidentes: Herramientas para investigar y responder a incidentes.
- Tráfico: Visibilidad de los patrones de tráfico de correo electrónico o web analizados.
- Informes periódicos: Informes programados de seguridad y protección.
- Operaciones de seguridad: Controles de seguridad operativos y herramientas de monitoreo.
- Configuración de detección: Configuración de reglas de detección, análisis y ajustes de protección.
Desde el menú Configuración de la izquierda, vamos a Activos de correo electrónico protegidos.
Como todavía no hay activos, el sistema nos redirige al flujo de configuración. Hacemos clic en Configurar protección de correo electrónico. El sistema nos pide una dirección de correo electrónico de escalado para informar de incidencias y nos pregunta qué servicio de correo electrónico utilizamos.
Para esta prueba, utilizaremos un proveedor personalizado a través de MX. Lo hacemos para poder comparar los proveedores directamente, sin vernos afectados por las protecciones integradas de Microsoft 365 ni de Google Workspace.
Seleccionamos el servicio de correo electrónico y elegimos el método de conexión Inline. Esto significa que Acronis analiza y bloquea los correos electrónicos maliciosos antes de que se entreguen.
También añadimos un contacto de escalado que Acronis puede utilizar para incidencias de apropiación de cuentas, seguridad o conexión. El siguiente paso es habilitar la aplicación de Google Workspace, que facilita la incorporación, el recuento preciso de usuarios para la facturación y acciones de corrección, como eliminar correos electrónicos maliciosos entregados por error.
Añadimos el dominio conectado, aimultiple.com, y el sistema recupera automáticamente los registros MX.
También configuramos el método de cálculo de licencias en "Según los puestos notificados" e introducimos 100 puestos. Tras estos ajustes, pulsamos Siguiente para continuar con la configuración de MX.
El sistema nos pide que añadamos un registro TXT para verificar la propiedad del dominio. Añadimos el registro y esperamos la verificación.
También podemos gestionar los servidores de destino SMTP configurados, confirmar que TLS está habilitado y utilizar la acción Verificar para comprobar que el registro TXT se ha publicado correctamente. Esta página también nos permite editar la configuración del servidor y de TLS o eliminar el dominio si es necesario.
Enviamos un total de 100 correos electrónicos que podrían considerarse maliciosos o spam. El panel muestra ahora estadísticas como cuántos correos se analizaron, cuántos se clasificaron como spam, cuántos como maliciosos y cuántos correos se recibieron por tipo de ataque. También hay una estadística que muestra qué direcciones de correo electrónico fueron atacadas con más frecuencia.
En el menú Análisis podemos ver las estadísticas de análisis de todos los correos electrónicos entrantes. El desglose por tipo de archivo también es un detalle útil. Además, en toda la aplicación podemos ajustar el intervalo de fechas haciendo clic en Último día en la parte superior de la página.
El filtrado de la sección Análisis es muy detallado. Estas son algunas de las opciones:
- Dirección/dominio/IP del remitente: Los indicadores principales para identificar remitentes maliciosos o suplantados.
- Nombre visible suplantado: Apunta directamente a una de las técnicas de phishing más comunes, donde el nombre visible parece legítimo, pero la dirección real no lo es.
- Dirección de respuesta (reply-to): Otra señal de alerta importante de phishing. Cuando la dirección de respuesta difiere de la del remitente, a menudo indica un intento de redirigir las respuestas a una bandeja de entrada controlada por el atacante.
- Acción (en cuarentena/entregado): Esencial para saber si una amenaza fue detectada o llegó al destinatario.
- Asunto: Para identificar campañas de phishing que utilizan líneas de asunto idénticas o casi idénticas en múltiples objetivos.
- Dirección del destinatario: Fundamental para determinar el alcance de un ataque. Muestra cuántos usuarios fueron atacados y si entre ellos había personas de alto valor (ejecutivos, finanzas).
- Payload (adjuntos/URL): Limita la búsqueda a los correos que contienen los mecanismos de entrega de malware más comunes.
Cuando vamos a Operaciones de seguridad desde el menú de la izquierda, llegamos a la sección Análisis. Desde esta pantalla podemos acceder a los detalles relacionados con los análisis. Aquí se enumeran todos los análisis y también podemos ver las categorizaciones resultantes, como limpio, spam y malicioso.
Cuando abrimos los detalles de un correo electrónico, podemos ver cómo lo evaluó el sistema y su estado actual. También podemos cambiar su estado a:
- Aprobar veredicto (Gestionar): Aceptar el veredicto actual y procesar el correo electrónico en consecuencia.
- Marcar correo como restringido: Clasificar el correo como restringido o infractor de la política.
- Marcar correo como spam: Clasificar el correo como no deseado o no solicitado.
- Marcar correo como sospechoso: Señalar el correo como potencialmente arriesgado y que requiere precaución.
- Marcar correo como limpio (FP): Marcar el correo como seguro e indicar que fue un falso positivo.
La vista siguiente es la vista compacta. Al hacer clic en la pestaña Detallada de la esquina superior derecha, podemos ver muchos detalles adicionales.
En la vista compacta, podemos ver los detalles del análisis de un correo de phishing malicioso que fue puesto en cuarentena por Acronis. Incluye un resumen generado por IA que explica por qué el correo se considera malicioso y muestra indicadores como un dominio de remitente sospechoso, comportamiento de bombardeo de correo y una URL arriesgada. En la sección Detalles podemos verificar el canal, la acción realizada, la hora del análisis, el tiempo de procesamiento, la organización y el estado de IR.
En el Inspector de correo, podemos revisar los metadatos del mensaje, incluidos el asunto, el remitente, el destinatario, la hora, la ruta de retorno y la IP de origen. También se muestra el cuerpo del correo electrónico, de modo que podemos evaluar directamente el intento de ingeniería social.
Los criterios de evaluación de incidentes son claros y transparentes. Para un incidente también podemos hacer clic en el botón Solicitar investigación, seleccionar "Creo que este correo electrónico es limpio" y enviarlo al equipo de Acronis para su revisión. Podemos ver los análisis anteriores relacionados con el mismo correo.
Con el botón Capturas de pantalla, podemos ver la versión renderizada del correo electrónico, una función útil. Cabe destacar que el sistema no renderiza el correo como HTML en el navegador, por lo que ninguna vulnerabilidad no detectada en el correo puede provocar una brecha durante la revisión.
Todas las acciones de los usuarios pueden registrarse, y podemos ver estos registros en el Registro de auditoría desde el menú de la izquierda. Algunos de estos registros son:
- Ver capturas de pantalla de análisis
- Gestionar análisis
- Acción de interfaz de usuario
Cada registro registra la marca de tiempo, la acción, la descripción, el administrador o equipo, la organización de destino y el correo electrónico u objeto de destino relacionado.
En Configuración de detección, en el menú de la izquierda, podemos gestionar en detalle las listas de permitidos y bloqueados, una función muy útil:
- Lista de permitidos de direcciones/dominios de remitente: Los correos de direcciones o dominios de esta lista siempre se consideran de confianza y omiten los filtros de spam/amenazas. Puede ser útil para incluir en la lista blanca a socios conocidos o sistemas internos que de otro modo podrían generar falsos positivos.
- Lista de permitidos de direcciones de destinatario: Especifica direcciones internas de destinatarios que deben recibir todo el correo entrante sin filtrado. Así se garantiza que ciertos usuarios (por ejemplo, una bandeja de entrada comodín) siempre reciban los correos, incluso de remitentes desconocidos.
- Lista de bloqueo de direcciones/dominios de remitente: Los correos de direcciones o dominios de esta lista se rechazan o se ponen en cuarentena automáticamente. Puede utilizarse para bloquear permanentemente fuentes de spam conocidas, dominios maliciosos o remitentes masivos no deseados.
- Lista de permitidos de IP de remitente: Los servidores de correo con IPs de esta lista se consideran de confianza y sus correos omiten las comprobaciones de reputación basadas en IP. Puede utilizarse para servicios de correo de terceros de confianza o relays de correo locales.
- Lista de bloqueo de IP de remitente: Las conexiones desde estas IPs se bloquean, independientemente de la dirección del remitente. Puede ser eficaz contra servidores de correo maliciosos conocidos o infraestructuras comprometidas.
- Lista de permitidos de URL: Los enlaces que coinciden con estas URL o dominios dentro del cuerpo del correo se consideran seguros y no se marcarán.
- Lista de bloqueo de URL: Los correos que contienen estas URL se marcan, bloquean o se ponen en cuarentena.
- Lista de permitidos de hash: Los archivos adjuntos que coinciden con estos hashes criptográficos se tratan como seguros y pasan sin alertas de análisis.
- Lista de bloqueo de hash: Los adjuntos cuyo hash coincide con una entrada de esta lista se bloquean inmediatamente. Esto permite un bloqueo preciso basado en firmas de archivos maliciosos conocidos, incluso si se renombran o disfrazan.
Algunas funciones que merece la pena mencionar, pero que no probamos específicamente, son:
En configuración de detección:
- Inteligencia de amenazas: Obtiene indicadores de fuentes externas de inteligencia de amenazas. Esta función ayuda a detectar malware común generalizado, URL maliciosas y campañas de ataque activas.
- Banners: Añade banners personalizables a los correos entrantes en función de políticas y reglas.
- Usuarios VIP: Permite a los administradores mantener una lista de usuarios de alto valor (ejecutivos, personal de finanzas, etc.).
En operaciones de seguridad:
Apropiación de cuentas (ATO): Detecta buzones de Microsoft 365 comprometidos. La función está diseñada para atrapar a atacantes que utilizan cuentas secuestradas para el fraude, el phishing interno y la filtración de datos.
El motor marca reglas de buzón sospechosas (reenviar, redirigir, mover o eliminar correos), inicios de sesión con viaje imposible y accesos desde ubicaciones o dispositivos desconocidos. Cuando detecta una de estas señales, abre un caso en la consola y el equipo de respuesta a incidentes contacta con el administrador para investigar conjuntamente.
Sophos Email Security detailed analysis
Para empezar con Sophos, creamos un enlace de prueba y se nos dirige a la siguiente pantalla. Al igual que Barracuda, Sophos nos pide que seleccionemos una región.
A continuación, el sistema pregunta qué producto queremos instalar. Seleccionamos Email Security. Otros productos que se pueden configurar incluyen Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix y Switches.
Enviaremos 100 correos electrónicos y la imagen siguiente muestra el panel. Incluye estadísticas como el número total de correos entrantes analizados, amenazas potenciales y tipos de amenazas detectadas. También hay estadísticas de correos salientes, pero en este benchmark no probamos la seguridad del correo saliente.
También podemos ver otros elementos del panel, como las tendencias de actividad del correo electrónico, los resúmenes de amenazas y los indicadores de estado de seguridad.
Hicimos clic en Configurar los ajustes de la pasarela de correo electrónico. El sistema nos pide que verifiquemos nuestro dominio. Luego observamos un ajuste útil en el que podemos elegir solo entrante o entrante y saliente. También comprueba los correos salientes para evitar problemas de seguridad.
El sistema muestra el registro DNS que debemos introducir. Luego lo añadimos y continuamos.
Añadimos el registro TXT al DNS público del dominio. El valor TXT es un token de verificación de dominio de Sophos y el TTL se establece en 600. Tras añadir el registro DNS, esperamos la propagación y luego hacemos clic en Verificar para que Sophos confirme que somos propietarios del dominio.
Añadimos el registro y verificamos nuestro dominio. Para el destino de entrada, seleccionamos MX e introdujimos el registro MX de Google Workspace: aspmx.l.google.com.
Al igual que Barracuda, Sophos requiere enrutamiento MX. A diferencia de Sophos y Barracuda, Acronis gestionó este proceso de forma limpia a través de una API y no tuvimos que cambiar ninguna configuración. Estos tipos de cambios de configuración MX o similares pueden causar problemas a los administradores de sistemas. Sin embargo, a efectos de la prueba, pasamos al siguiente paso.
Completamos la configuración de MX y enviamos un correo de prueba, pero no se entregó. Tras investigar un poco, vimos que el error era: "No se encontró esta dirección de correo electrónico", lo cual fue inesperado.
Tenemos que entrar en el panel, abrir la sección Buzones desde el menú izquierdo y añadir manualmente los usuarios uno a uno. Es un problema de usabilidad que perjudica la experiencia general, ya que tanto Acronis como Barracuda funcionaron de inmediato. Para la prueba, añadimos nuestra propia dirección de correo electrónico y continuamos las pruebas a través de esa cuenta.
La sección de informes está en el menú de la izquierda. Estos son algunos de los informes que podemos crear:
- Resumen de mensajes: Volumen y estado general del correo electrónico.
- Informe de análisis de SophosLabs: Veredictos de mensajes notificados por usuarios/administradores.
- Resumen de amenazas Intelix: Análisis de amenazas para correos entrantes.
- Resumen de momento de clic: Informe de actividad de clics en enlaces.
- Usuarios en riesgo: Empleados más vulnerables.
- Resumen de control de datos: Coincidencias con la política de pérdida de datos.
- Resumen posterior a la entrega: Correos electrónicos eliminados después de la entrega.
- Resumen de uso de licencias: Uso de licencias de seguridad de correo electrónico.
Cuando vamos a Email Security > Historial de mensajes, podemos ver todos los correos entrantes y cómo se clasificó cada uno. Este informe de historial de mensajes enumera los correos electrónicos individuales procesados por Sophos Email Security. Algunos campos clave son:
- Remitente: De quién parecía proceder el correo.
- Destinatarios: Quiénes recibieron el mensaje.
- Tipo: Cómo entró el correo en el sistema, normalmente Gateway.
- Asunto: La línea de asunto del correo.
- Último estado: Qué hizo Sophos con él, como Entregado, Eliminado o En cuarentena.
- Fecha: Cuándo se procesó el correo.
- Categoría: Clasificación de Sophos, como Legítimo, Spam, Malware, Amenaza Intelix o Autenticación.
Algunos ejemplos de las categorías son:
- Legítimo: Correos normales que se dejaron pasar.
- Spam: Correos sospechosos o no deseados; muchos se ponen en cuarentena.
- Malware: Correos peligrosos que contienen contenido malicioso; se eliminan.
- Amenaza Intelix: Correos analizados por Sophos Intelix que resultaron sospechosos o amenazantes.
- En cuarentena: El correo fue bloqueado y puesto en cuarentena para su revisión.
- Eliminado: El correo fue eliminado en lugar de entregado.
Los filtros siguientes permiten a los usuarios acotar el registro de correo por categoría de mensaje:
- Legítimo: Correos normales permitidos.
- Mensaje seguro: Correos cifrados o protegidos.
- Control de datos: Correos que coinciden con reglas de pérdida de datos/seguridad.
- Fallo de autenticación: Comprobaciones SPF, DKIM o DMARC fallidas.
- Suplantación: Posible suplantación de remitente o fraude de identidad.
- Masivo: Marketing masivo o correos electrónicos automatizados.
- Spam: Correos no deseados o sospechosos.
- URL/Código QR: Correos con enlaces arriesgados o códigos QR.
- Amenaza Intelix: Correos marcados por el análisis de amenazas de Sophos.
- No analizable: Correos que Sophos no pudo inspeccionar por completo.
- Malware: Correos que contienen archivos o contenido maliciosos.
- Bloqueado por la empresa: Correos bloqueados por la política de la empresa.
El menú Buzones muestra los buzones que se están supervisando. Al abrir un buzón, podemos seleccionar qué políticas aplicar. En Política base – Email Security, están disponibles los siguientes ajustes:
Autenticación incluye comprobaciones de autenticación de correo para mensajes entrantes. Podemos configurar cómo gestiona Sophos los fallos de DMARC, SPF y DKIM, incluidas acciones como ajustarse a la política del remitente o etiquetar la línea de asunto con una advertencia.
También incluye comprobaciones de remitente para anomalías de encabezado y de dominio, que ayudan a detectar correos que parecen proceder de su propio dominio o de dominios sospechosos sin registros DNS adecuados. También podemos habilitar banners para los usuarios finales para mostrar a los destinatarios el nivel de confianza de los mensajes entrantes y ayudarnos a decidir si permitir o bloquear remitentes.
Anti-malware gestiona el análisis antimalware de los mensajes de correo entrantes. Podemos elegir la acción predeterminada para las detecciones de malware, como Eliminar, y habilitar el análisis de malware mejorado para un análisis más profundo del contenido y los archivos.
También permite controlar los correos no analizados y el análisis de amenazas Intelix, donde Sophos puede utilizar análisis estático y dinámico para clasificar mensajes sospechosos. Según el veredicto, podemos definir acciones como eliminar, entregar o gestionar de forma diferente los correos maliciosos y sospechosos.
Anti-spam gestiona cómo maneja Sophos el spam y el correo masivo. Podemos establecer acciones para categorías como Spam confirmado y Masivo, incluida la puesta en cuarentena de mensajes y decidir si aparecen en la cuarentena del usuario final.
También incluye un control deslizante personalizable de tasa de captura de spam, donde los niveles más altos aumentan la agresividad de la detección de spam.
Dominio/remitente nuevo incluye protecciones para dominios recién registrados y remitentes nuevos. Podemos habilitar comprobaciones para correos enviados desde dominios recién creados, que a menudo se utilizan en campañas de phishing.
También permite mostrar un banner de Nuevo remitente cuando un destinatario no ha recibido correos de ese remitente antes.
País de origen permite controlar los correos según el país del remitente. Se pueden seleccionar países específicos de una lista, y los correos coincidentes se pueden poner en cuarentena o gestionar de otro modo según la política.
También hay una opción para comprobar cada salto del mensaje, lo que ayuda a inspeccionar la ruta que siguió un correo antes de llegar al destinatario.
Idioma gestiona el filtrado por idioma del mensaje. Podemos seleccionar idiomas específicos que queramos rechazar y elegir la acción que debe tomar Sophos, como poner en cuarentena los mensajes coincidentes.
La función de protección contra suplantación permite comprobar intentos de suplantación de VIP, de marca y generales.
Para la protección de URL y códigos QR, podemos comprobar los correos en busca de URL maliciosas y códigos QR. Sophos puede analizar enlaces y extraer URL de códigos QR para detectar amenazas antes de que los usuarios interactúen con ellos.
También gestiona la protección de URL en el momento del clic, donde los enlaces se reescriben y se comprueban cuando el usuario hace clic en ellos.
En el menú de la izquierda, la sección Mensajes en cuarentena muestra todos los correos en los que se ha detectado una amenaza. Podemos filtrar por:
- Anti-malware: Correos marcados durante el análisis de malware. Incluye mensajes con adjuntos peligrosos, contenido malicioso o elementos que Sophos no pudo inspeccionar por completo:
- Malware: Correos confirmados que contienen archivos, enlaces o contenido maliciosos. Suelen eliminarse o ponerse en cuarentena.
- No analizable: Correos que Sophos no pudo inspeccionar correctamente, por ejemplo, por cifrado, corrupción, adjuntos protegidos con contraseña o tipos de archivo no compatibles.
- Anti-spam: Correos clasificados mediante reglas de detección de spam:
- Masivo: Correos enviados en masa, como boletines, campañas de marketing o notificaciones automatizadas.
- Spam confirmado: Correos identificados con seguridad como spam. Normalmente se ponen en cuarentena o se bloquean.
- Spam sospechoso: Correos que parecen sospechosos pero no son spam confirmado. Pueden ponerse en cuarentena, etiquetarse o entregarse según la política.
- Suplantación: Correos que pueden pretender proceder de una persona, marca, dominio o remitente interno de confianza.
- País no permitido: Correos bloqueados o puestos en cuarentena por proceder de un país restringido por la política.
- Idioma no permitido: Correos bloqueados o puestos en cuarentena porque su idioma detectado no está permitido por la política.
- BATV: Correos relacionados con la validación de etiquetas de direcciones de rebote, utilizada para detectar mensajes de rebote falsificados o spam de retrodispersión.
- Dominio nuevo/NRD: Correos de dominios recién registrados, que a menudo se utilizan en campañas de phishing o ataques de corta duración.
- Autenticación: Correos filtrados según comprobaciones de autenticación del remitente, como fallos de SPF, DKIM o DMARC.
Al hacer clic en un correo, podemos ver los mensajes que explican por qué fue puesto en cuarentena. Podemos eliminarlo y bloquear al remitente, liberar el mensaje de la cuarentena o liberarlo y permitir mensajes similares en el futuro.
En la sección Encabezado sin procesar, podemos ver toda la información de encabezado del correo. También podemos ver sus adjuntos y las URL contenidas en el mensaje. En nuestra evaluación, esto no pareció suficientemente detallado. Acronis y Barracuda ofrecieron una experiencia más completa e informativa a este respecto.
En la pestaña Mensaje, podemos ver el contenido del correo tal cual, lo que puede ser inseguro. Sería mejor si pudiéramos ver el contenido del correo como una captura de pantalla, como observamos en Acronis.
Aquí hay 23 correos electrónicos porque estos se marcaron como spam, mientras que otros fueron rechazados directamente. En resumen, el sistema pone en cuarentena los correos marcados como spam.
Cuando queremos exportar todos los correos entrantes, no podemos hacerlo directamente desde las pantallas de informes. Necesitamos crear un informe personalizado desde Registros de correo, abrirlo, seleccionar Generar informe, elegir CSV y, finalmente, exportar todo como CSV. Este flujo de trabajo resulta innecesariamente indirecto y poco amigable.
Barracuda Email Protection detailed analysis
Tras obtener una prueba de Barracuda, navegamos hasta el panel, hicimos clic en Abrir para Email Protection y continuamos.
En Disponible en su prueba, podemos ver los principales productos incluidos:
- Protección de correo electrónico: Previene amenazas de correo, protege el correo antes y después de la entrega y automatiza la respuesta a incidentes de correo.
- Copia de seguridad de nube a nube: Realiza copias de seguridad de los datos de Microsoft 365.
- Inspector de datos: Encuentra datos confidenciales y malware no detectado en OneDrive y SharePoint.
- Formación en concienciación de seguridad: Forma a los empleados en amenazas de seguridad del correo electrónico.
- Servicio de archivado en la nube: Impone la retención de correo electrónico para el cumplimiento y la e-discovery.
Como todavía no habíamos configurado ningún dominio ni ajustes relacionados, el sistema nos llevó directamente al asistente de configuración, una función útil para configurar los ajustes de correo electrónico.
Al hacer clic en Siguiente, el sistema nos obligó a conectar una cuenta de Microsoft 365. Sin embargo, utilizamos Google Workspace y estamos evaluando el servicio para ese entorno.
Más tarde descubrimos que Barracuda es compatible con Google Workspace. Continuamos con la configuración estándar.
El sistema nos pidió que seleccionáramos una región de datos. Es una función importante para el cumplimiento del RGPD, así que seleccionamos Alemania y continuamos.
Más tarde, Barracuda nos pidió que introdujéramos una dirección de correo electrónico perteneciente a nuestro dominio y verificáramos nuestros registros MX. Hicimos clic en el botón de verificación y no realizamos ninguna acción adicional. El sistema verificó los registros correctamente.
En las últimas fases de la configuración, descubrimos que Barracuda carecía de una integración nativa con Google Workspace. En su lugar, nos dio nuevos registros MX para sustituir los existentes. Cuando actualizamos estos registros MX, los correos entrantes parecen llegar primero a Barracuda.
Barracuda filtra entonces los correos inapropiados y reenvía los aceptables. Exigir cambios en los registros MX para la integración con Google Workspace es un enfoque deficiente.
Después, actualizamos los registros MX y los verificamos. Completamos la configuración y empezamos a enviar correos electrónicos.
Mientras enviábamos los correos, observamos que Barracuda rechazaba algunas solicitudes SMTP y rechazaba algunos adjuntos. Cuando realizamos la misma prueba con Acronis, todos los correos se entregaron y fueron visibles en el sistema. Aquí, Barracuda rechaza algunos correos antes de que aparezcan en el panel.
Aunque los rechaza porque son realmente maliciosos, perdemos visibilidad como resultado de este proceso automatizado. En otras palabras, es posible que ni siquiera sepamos si un ataque llegó y fue rechazado. Esto es un reto para usar Barracuda en la seguridad del correo electrónico, ya que la visibilidad lo es todo en contextos de seguridad. Si un producto rechaza incidentes de forma arbitraria y los hace invisibles, perjudica al equipo de seguridad.
A pesar de estos retos, todos los correos de prueba se enviaron. En el panel de Barracuda, se nos dirige a la pantalla Registro de mensajes, donde se enumeran todos los correos analizados.
La sección Registro de mensajes incluye un área de filtrado en la parte superior. Estas son las opciones de filtrado:
- Búsqueda: Búsqueda de texto en mensajes, destinatarios, remitentes y otros campos.
- Dominios: Filtra los resultados por el dominio seleccionado.
- Dirección: Filtra por dirección del correo; Entrante o Saliente.
- Intervalo de fecha/hora: Limita los resultados a una franja temporal específica.
- Acción realizada: Filtra por la acción realizada, p. ej., Permitido, Bloqueado, Aplazado.
- Estado de entrega: Filtra por si el correo fue entregado, falló, se puso en cuarentena, etc.
- Motivo: Filtra por el motivo de detección que provocó una acción (p. ej., Puntuación, DMARC, Antivirus, Contenido protegido).
- Resultados: Controla cuántos registros se muestran por página.
Podemos notificarlo como clasificado incorrectamente. Por ejemplo, el correo siguiente es seguro pero se clasificó incorrectamente como dañino. Notificamos el correo como seguro.
El correo siguiente está bloqueado, pero el panel no ofrece detalles adicionales. Por tanto, Barracuda se queda corto en este aspecto. Sería más útil si pudiéramos ver más información sobre por qué se bloquea el mensaje, además de la puntuación de bloqueo.
En la sección Dominios de la izquierda, podemos ver, añadir y eliminar los dominios que queremos incluir en la protección del correo, funciones estándar.
Dentro del menú Entrante de la izquierda, Barracuda ofrece los filtros utilizados para estos controles. Podemos configurar estos filtros.
Por ejemplo, en Ajustes antispam/antivirus, podemos configurar:
- Usar lista de bloqueo de reputación de Barracuda: Comprueba el correo entrante con la base de datos de Barracuda de remitentes maliciosos conocidos. Se puede configurar en Block, Cuarentena o Desactivado.
- Analizar correo en busca de virus: Activa o desactiva el análisis de virus en todos los correos entrantes.
- Usar el sistema en tiempo real de Barracuda: Compara los correos con la fuente de inteligencia de amenazas en vivo de Barracuda. Puede bloquearse, ponerse en cuarentena o desactivarse. Opcionalmente, envía contenido sospechoso a Barracuda Central para su análisis posterior.
- Habilitar cloudscan: Descarga la puntuación de spam al motor en la nube de Barracuda. Las puntuaciones van de 1 a 10; los correos que superan el umbral desencadenan la acción configurada.
- Categorización de correo: Clasifica los correos entrantes por tipo y aplica una acción por categoría. Las categorías incluyen Correo corporativo, Correo transaccional, Materiales de Marketing y boletines, listas de correo y Redes Sociales, cada una configurable independientemente como Permitir, Cuarentena, Block o Desactivado.
- Detección de correo masivo: Detecta y actúa sobre correos masivos/enviados en masa. Cuando está Desactivado, los correos masivos no se filtran por separado.
- Exenciones de correo masivo: Permite que direcciones de correo o dominios específicos omitan la detección de correo masivo, definidas por remitente o destinatario.
Las páginas de Límite de velocidad definen cuántos correos electrónicos puede enviar una IP de remitente en cada período de 30 minutos, un ajuste útil. Puede prevenir el abuso del correo y los ataques repentinos de gran volumen desde una única IP de remitente.
Al limitar cuántos correos puede enviar una dirección IP en un período de 30 minutos, el sistema puede reducir el impacto de:
- Campañas de spam
- Ráfagas de phishing
- Distribución de malware
- Cuentas o servidores de remitentes comprometidos
- Inundación de correo estilo denegación de servicio
En la página Lista blanca/negra de IP, podemos omitir el análisis de los correos procedentes de direcciones IP específicas o bloquearlos directamente.
En Políticas regionales, podemos aplicar bloqueo o listas blancas geográficas. También podemos bloquear o permitir correos según el idioma del contenido.
En Políticas de destinatario, podemos configurar reglas de análisis u omisión basadas en la dirección de correo electrónico del destinatario.
Barracuda también ofrece políticas similares para remitentes. Podemos aplicar excepciones basadas en el remitente.
También hay un panel donde podemos definir excepciones basadas en controles estándar de seguridad del correo como DMARC, DKIM y SPF.
En Políticas de contenido, podemos configurar si analizar u omitir correos en función del nombre o tipo de archivo. También podemos definir reglas de análisis u omisión basadas en el contenido del cuerpo del mensaje mediante expresiones regulares.
Barracuda ofrece Advanced Threat Protection como suscripción además del escáner de virus normal. Advanced Threat Protection (ATP) es un servicio de análisis basado en la nube que examina los adjuntos de correo electrónico en un entorno seguro en la nube para detectar amenazas que los escáneres de virus estándar podrían pasar por alto. Se aplica a los mensajes entrantes y admite la mayoría de los tipos de archivo MIME.
Hay tres modos en ATP:
- Entregar primero, luego analizar intenta analizar el adjunto en tiempo real a medida que llega el correo. Si el análisis termina a tiempo y se detecta una amenaza, el correo se bloquea. Si el análisis no termina a tiempo, el correo se entrega inmediatamente sin esperar el resultado. El análisis sigue ejecutándose en segundo plano y, si se encuentra una amenaza después, se notifica al destinatario, pero el correo ya ha llegado a su bandeja de entrada. Esto significa que el destinatario podría abrir un adjunto infectado antes de que se identifique la amenaza.
- Analizar primero, luego entregar analiza el adjunto antes de la entrega. Si se detecta una amenaza, el correo se bloquea. Si está limpio, se entrega. Los correos pendientes de análisis aparecen en el Registro de mensajes con el motivo "Análisis pendiente". Si un mensaje permanece aplazado más de cuatro horas, se pone en cuarentena. Este modo es más seguro, pero puede retrasar la entrega.
- Desactivado: ATP se apaga por completo.
La principal disyuntiva aquí es entre velocidad y seguridad. "Entregar primero" prioriza la velocidad de entrega, pero introduce una ventana de riesgo. "Analizar primero" elimina ese riesgo, pero puede retrasar o aplazar los mensajes con adjuntos.
En la sección Informes, Barracuda crea informes detallados sobre seguridad del correo electrónico:
- Resumen de tráfico entrante/saliente: Visión general de toda la actividad de correo entrante y saliente, desglosada por aplazado, bloqueado, en cuarentena y permitido.
- Desglose de correos entrantes bloqueados: Desglose detallado de por qué se bloquearon los correos entrantes.
- Principales remitentes/destinatarios de correo entrante: Muestra los remitentes/destinatarios más frecuentes del correo entrante.
- Desglose de los principales remitentes entrantes bloqueados: Enumera los remitentes cuyos correos se bloquean con más frecuencia, con el motivo.
- Desglose de los principales destinatarios entrantes bloqueados: Muestra los destinatarios internos que son atacados con más frecuencia por correos bloqueados.
- Principales remitentes de correo saliente: Visión general de los usuarios internos que envían el mayor volumen de correo saliente.
- Principales remitentes salientes bloqueados: Muestra los usuarios internos cuyos correos salientes se bloquean con más frecuencia.
Además, podemos programar informes automatizados, una función útil. En lugar de iniciar sesión repetidamente para consultar los paneles, podemos recibir resúmenes periódicos de amenazas, mensajes en cuarentena, tendencias de spam, detecciones de malware, intentos de suplantación, acciones de políticas y riesgos de los usuarios. Los informes programados también pueden ayudar a los usuarios a identificar patrones de forma temprana, como un aumento de los correos de phishing, ataques repetidos contra usuarios concretos o un incremento de adjuntos maliciosos bloqueados.
El menú Syslog de la izquierda nos permite reenviar todos estos registros a un servidor de registros de nuestra elección. Es una función útil para las integraciones SIEM.
En general, el producto ofrece una amplia gama de funciones, pero tiene un rendimiento inferior en la detección de amenazas. Una parte importante de la configuración queda en manos del usuario, lo que plantea la cuestión de si el valor añadido justifica la sobrecarga, en particular para las organizaciones que utilizan Google Workspace o el Centro de cumplimiento de Microsoft 365.
Características clave de las soluciones de seguridad de correo electrónico en la nube
Las soluciones de seguridad de correo electrónico en la nube analizan el comportamiento de los usuarios, detectan anomalías contextuales, automatizan la respuesta y corrección de amenazas y se integran con el ecosistema de seguridad más amplio. Las características clave incluyen:
Detección de amenazas impulsada por IA
Los sistemas de seguridad de correo electrónico en la nube analizan el contexto del mensaje, el historial del remitente y la intención para señalar ataques de phishing e intentos de suplantación que parecen legítimos a simple vista. Esto incluye identificar señales sutiles como dominios similares o patrones de tiempo inusuales.
Al rastrear los hábitos normales de comunicación, estos sistemas pueden detectar anomalías, como que un empleado de finanzas reciba de repente solicitudes de pago urgentes de un remitente externo nuevo. Este enfoque es especialmente importante para detectar el compromiso del correo electrónico empresarial (BEC), donde no hay malware que analizar y no hay señales de alerta obvias.
Arquitectura de protección multicapa
Las plataformas de seguridad de correo electrónico en la nube combinan múltiples capas de inspección para atrapar amenazas que escapan a un control.
- El análisis estático comprueba indicadores conocidos, mientras que el sandboxing dinámico observa cómo se comportan los adjuntos en un entorno controlado.
- La inspección de URL también desempeña un papel clave, especialmente para identificar enlaces maliciosos que se activan después de la entrega.
- Protocolos de autenticación como SPF, DKIM y DMARC ayudan a validar la identidad del remitente, reduciendo el riesgo de suplantación.
Together, estas capas crean un sistema en el que cada componente compensa las limitaciones de los demás.
Protección contra amenazas emergentes
Los atacantes confían cada vez más en el engaño que en las explotaciones técnicas. Las tácticas de ingeniería social están diseñadas para presionar a los usuarios a tomar decisiones rápidas, a menudo imitando a ejecutivos o proveedores de confianza.
Esto incluye campañas dirigidas como el spear phishing, en las que los mensajes se adaptan a una persona o rol específico. Escenarios más avanzados implican mensajes de voz deepfake o intentos de fraude de facturas.
Estas amenazas avanzadas no dependen de archivos maliciosos. En cambio, explotan la confianza, por lo que la detección depende del contexto y la intención en lugar de firmas.
Detección en tiempo real y respuesta automatizada
Una vez que un mensaje malicioso llega a una bandeja de entrada, la ventana de daño es limitada. Los sistemas de seguridad analizan los correos a medida que llegan y actúan de inmediato cuando se confirma una amenaza.
La automatización reduce la carga de los equipos de seguridad al eliminar mensajes dañinos en todos los buzones afectados, incluso después de la entrega. Esto limita la propagación de ataques que dependen del reenvío interno o cadenas de respuesta.
Los flujos de trabajo de respuesta también pueden desencadenar acciones más amplias, como aislar cuentas o actualizar reglas de detección basadas en nueva inteligencia.
Monitoreo continuo y protección posentrega
El filtrado inicial no lo detecta todo. Las técnicas de ataque evolucionan y algunas amenazas se reconocen después de que surjan nuevos indicadores.
- El monitoreo continuo permite a los sistemas revisar los mensajes ya entregados y eliminar las amenazas recién identificadas. Esto es fundamental para los ataques que utilizan cargas útiles retardadas o entregas por etapas.
- La corrección posentrega garantiza que los correos previamente omitidos no permanezcan en las bandejas de entrada una vez que se clasifican como maliciosos.
Continuidad y resiliencia del correo electrónico
La seguridad no consiste solo en bloquear amenazas. La disponibilidad también importa. Si el acceso al correo se interrumpe, las operaciones empresariales pueden detenerse.
Las funciones de continuidad basadas en la nube proporcionan acceso de respaldo durante las interrupciones y permiten una recuperación rápida de mensajes y cuentas. Esto garantiza que el correo empresarial siga disponible incluso durante interrupciones del servicio o ataques.
Capacidades diferenciadoras de las plataformas de seguridad de correo electrónico en la nube
Seguridad centrada en el usuario (capa humana)
Muchos incidentes comienzan con una acción del usuario. Por eso las plataformas modernas de seguridad de correo incluyen herramientas que guían el comportamiento en lugar de depender del filtrado.
- Los banners de advertencia contextuales pueden alertar a los usuarios cuando un mensaje parece sospechoso.
- La formación también se está volviendo más adaptativa. En lugar de simulaciones genéricas, los usuarios reciben orientación adaptada a sus patrones de interacción.
Seguridad unificada e integración de plataformas
El correo electrónico no existe de forma aislada. Forma parte de un entorno más amplio que incluye endpoints, identidades y aplicaciones. La integración con sistemas de endpoints e identidades permite respuestas coordinadas. Por ejemplo, si un correo conduce al robo de credenciales, el sistema puede desencadenar acciones más allá de la bandeja de entrada.
Los paneles centralizados ofrecen a los equipos una visión más clara de su postura general de seguridad, reduciendo los malentendidos entre herramientas.
Protección de datos, cifrado y cumplimiento
El correo electrónico suele contener contratos, detalles financieros y otros datos confidenciales. Proteger esta información requiere algo más que la detección de amenazas.
- El cifrado garantiza que los mensajes permanezcan privados en tránsito y en reposo. Las políticas de prevención de pérdida de datos ayudan a evitar el intercambio no autorizado, ya sea accidental o intencionado.
- Las funciones de cumplimiento respaldan los requisitos normativos, incluidas las pistas de auditoría y las políticas de retención. Esto es especialmente relevante para organizaciones que operan a través de fronteras y manejan datos sujetos a reglas legales o sectoriales estrictas.
Metodología del benchmark de seguridad de correo electrónico en la nube
Evaluamos tres productos de seguridad de correo electrónico: Acronis Advanced Email Security (con tecnología de Perception Point), Sophos Email Security y Barracuda Email Protection.
El benchmark incluyó 100 pruebas integrales y siguió cuatro principios.
- Impulsado por la cobertura: Cada prueba se asigna a una capacidad que el proveedor afirma públicamente ofrecer.
- Ponderado por dificultad: Fallar una prueba sencilla de 1/10 indica una brecha grave del producto. Fallar una prueba de 9/10 es más comprensible porque esos casos reflejan problemas de detección de nivel experto. El método de puntuación separa estos casos en lugar de tratar todos los fallos por igual.
- Reproducible: El benchmark se ejecuta con un arnés de pruebas PHP autónomo y se verifica mediante un conjunto de verificación independiente. Antes de enviar cualquier correo de prueba, el verificador realiza más de 1.800 comprobaciones para confirmar que las cargas de prueba están completas, son válidas y están configuradas correctamente.
- Ético: Las pruebas de malware utilizan la cadena de prueba antivirus EICAR. Las URL de phishing apuntan a infraestructura canaria inerte o inexistente. Todos los buzones de prueba son propiedad del equipo de pruebas.
Seleccionamos las pruebas para que las afirmaciones públicas de cada proveedor se ejercitaran al menos una vez. La prioridad era probar amenazas que los tres proveedores afirman detectar, lo que mantiene justa la comparación directa. También incluimos un número menor de casos específicos de cada proveedor cuando fueran relevantes. Por ejemplo, el secuestro de conversaciones es una afirmación central de Barracuda, la detección de phishing con códigos QR es una afirmación explícita de Acronis Advanced Email Security, y los señuelos de GenAI de estilo deepfake son promovidos con mayor frecuencia por proveedores centrados en IA.
El benchmark se organiza en once categorías. Cada categoría pone a prueba un mecanismo de detección diferente. El número de pruebas se muestra entre paréntesis, con 100 pruebas en total.
Categoría A: Spam (9 pruebas)
Esta categoría cubre anuncios farmacéuticos masivos, correos de pump-and-dump de criptomonedas, estafas de lotería, préstamos de día de pago, mensajes iniciales de plataformas de citas y prospección en frío de B2B SEO.
La mayoría de las pruebas de esta categoría son intencionadamente fáciles. Dos pruebas, el marketing gris y la prospección en frío B2B, se sitúan más cerca del límite de falsos positivos porque el filtrado agresivo puede bloquear el correo empresarial legítimo.
Categoría B: Malware conocido mediante la cadena de prueba EICAR (9 pruebas)
Esta categoría prueba la entrega de EICAR en formatos de adjuntos comunes y anidados:
- Adjunto .txt simple,
- ZIP normal,
- ZIP protegido con contraseña con la contraseña incluida en el cuerpo del correo,
- ZIP anidado dentro de otro ZIP,
- EICAR con extensión .exe para probar el manejo de la discordancia entre extensión y contenido,
- .tar.gz, archivo recursivo de tres niveles,
- .gz de un solo archivo sin contenedor tar,
- EICAR con cuatro kilobytes de basura antepuesta para probar la tolerancia de desplazamiento.
Estas pruebas ejercitan el desempaquetado de archivos, el soporte de formatos y la extracción de contraseñas del cuerpo del correo. Son capacidades básicas de las pasarelas de correo modernas.
Categoría C: Tipos de archivos portadores (10 pruebas)
Esta categoría prueba formatos de archivo comúnmente utilizados para transportar o desencadenar comportamiento malicioso. El conjunto incluye:
- PDF con JavaScript incrustado y un desencadenador OpenAction,
- Contrabando de HTML mediante URL.createObjectURL en un blob codificado en Base64,
- SVG con un script onload y XHR remoto,
- Acceso directo .lnk de Windows con una carga útil de PowerShell en el bloque de argumentos,
- Archivo políglota PDF/ZIP,
- Aplicación HTML .hta con VBScript,
- Dropper de JavaScript de Windows Script Host que usa XMLHTTP y ADODB.Stream,
- Imagen ISO 9660 que contiene EICAR,
- Archivo de acceso directo a Internet .url,
- Archivo de consulta de Internet de Excel .iqy.
Esta es una de las categorías más discriminatorias porque los resultados de los productos varían ampliamente entre estos tipos de portadores.
Categoría D: Phishing por URL (10 pruebas)
Esta categoría mide el análisis de URL en enlaces directos, redirecciones, ofuscación y ubicaciones fuera del cuerpo. Incluye:
- URL de phishing directa en un TLD sospechoso,
- Destino acortado con Bitly,
- Cadena de redirección de varios saltos a través del redirector abierto de Google y t.co,
- Homoglifo IDN Punycode que usa la "а" cirílica en раypal.com,
- URL oculta en HTML con caracteres de anchura cero y texto blanco de un píxel,
- URL presente dentro de una anotación PDF,
- URI que transporta HTML codificado en Base64 con un enlace de phishing,
- URL extremadamente larga con el host real enterrado en la cadena de consulta,
- Parámetro de redirección abierta en un host de apariencia legítima,
- URL de caché AMP de Google que oculta el destino de phishing detrás de google.com/amp/s/.
Categoría E: Phishing con códigos QR (8 pruebas)
Esta categoría prueba si los productos pueden extraer e inspeccionar URL de phishing ocultas dentro de códigos QR. El conjunto incluye:
- Códigos QR PNG en línea para la reinscripción de MFA,
- Firma de DocuSign,
- Acceso a nóminas,
- Aviso de reenvío de envíos,
- Acceso al buzón de voz,
- Restablecimiento de 2FA bancario.
También incluye variantes de evasión: un código QR incrustado en un PDF sin contenido QR en el cuerpo del correo, un código QR entregado como imagen envuelta en SVG y un código QR configurado como URI de datos de imagen de fondo CSS en lugar de una etiqueta <img>.
Estos casos ponen a prueba si el escáner examina imágenes fuera de los contenedores HTML más obvios.
Categoría F: Suplantación de marca y dominio (9 pruebas)
Esta categoría prueba la suplantación de remitente, dominio, marca y encabezados, e incluye:
- Suplantación de nombre visible desde una cuenta genérica de Gmail,
- Dominio con typo usando m1crosoft-account.com,
- Homoglifo IDN punycode de Apple,
- Abuso de subdominio mediante microsoft.support-team-portal.tk,
- Imitación del kit de marca de Microsoft usando el logotipo real y el estilo Segoe UI,
- Discordancia entre el remitente y el encabezado From,
- Suplantación de un banco local,
- Typosquatting de una empresa de comercio electrónico,
- Inyección de encabezado Authentication-Results donde el atacante añade valores falsos spf=pass, dkim=pass y dmarc=pass al mensaje.
El último caso prueba si los analizadores descendentes confían en los encabezados de autenticación suministrados por el atacante en lugar de validar los resultados reales ascendentes.
Categoría G: BEC y spear phishing sin cargas útiles (9 pruebas)
Esta categoría se centra en la ingeniería social sin adjuntos ni enlaces maliciosos e incluye:
- Solicitud de transferencia bancaria del CEO enviada desde una cuenta de Gmail,
- Pretexto de cambio de datos bancarios de compromiso de correo de proveedor,
- Redirección de salario de autoservicio de un empleado,
- Estafa de tarjetas de regalo en línea de un suplantador del CFO,
- Secuestro de conversación usando un asunto Re:Re: y encabezados In-Reply-To falsificados,
- Solicitud confidencial de pruebas de un bufete de abogados falso,
- Contacto externo de un cazatalentos con un currículum adjunto,
- Pretexto de apropiación de la autenticación de dos factores de WhatsApp,
- Pretexto interno de fusiones y adquisiciones que combina lenguaje de confidencialidad con urgencia.
Categoría H: Extorsión y estafas (9 pruebas)
Esta categoría cubre patrones comunes de estafa y extorsión. Las pruebas incluyen:
- Correo que usa una contraseña antigua filtrada,
- Factura falsa con un enlace de pago malicioso en un PDF,
- Carta de anticipo,
- Amenaza de confiscación de la autoridad fiscal,
- Extorsión DDoS contra un sitio web,
- Aviso falso de bloqueo de iCloud de Apple con un enlace de desbloqueo,
- Estafa de tasas aduaneras de mensajería,
- Extorsión con doxing,
- Estafa del familiar atrapado en aduanas.
Categoría I: Phishing de calidad GenAI (10 pruebas)
Esta categoría prueba correos de phishing pulidos que eliminan las pistas obvias de las que a menudo dependen los sistemas más antiguos. El conjunto incluye:
- Correo de reverificación de la mesa de ayuda de TI con pasos estructurados y un botón de marca,
- Documento preliminar falso para el consejo con lenguaje de confidencialidad y un enlace de espacio de trabajo,
- Actualización de política de inquilino de Microsoft 365 que requiere un nuevo consentimiento en un plazo de siete días,
- Solicitud de firma electrónica del Código de conducta de RR. HH.,
- Seguimiento de éxito del cliente después de una reunión ficticia,
- Suplantación de resumen de reunión,
- NDA legal de una contraparte ficticia,
- Aviso de CVE crítico al estilo CISO,
- Avance de resultados de relaciones con inversores con lenguaje de embargo,
- Solucionador de conflictos de calendario que requiere un inicio de sesión SSO único.
Cada correo de esta categoría se redactó para leerse como un mensaje empresarial competente de inglés nativo. Las pruebas evitan deliberadamente los indicios de phishing más antiguos, como gramática rota, frases torpes y discordancias obvias de marca.
Categoría J: Técnicas de evasión (9 pruebas)
Esta categoría prueba la ofuscación que puede romper una inspección superficial del contenido e incluye:
- Caracteres Unicode de anchura cero dentro de palabras desencadenantes,
- Omisión de OCR donde todo el mensaje de phishing se renderiza como PNG sin texto corporal analizable,
- Carácter de anulación de derecha a izquierda en el nombre de un archivo adjunto,
- Nombre de archivo con doble extensión,
- Señuelo oculto con CSS donde el texto renderizado parece benigno mientras el DOM contiene el contenido de phishing,
- Asunto con palabra codificada según RFC 2047,
- URL con caracteres codificados en hexadecimal en el host,
- Homoglifo en el asunto usando "е" cirílica por "e" latina,
- URL oculta en un atributo HTML data-* y recuperada al hacer clic mediante JavaScript en línea.
Categoría K: Conjunto de control y pruebas de falsos positivos (8 pruebas)
El conjunto de control contiene correos empresariales legítimos que deberían pasar sin advertencia e incluye:
- Notificaciones internas del equipo,
- Informes de gastos mensuales,
- Seguimiento de reuniones,
- Resúmenes semanales,
- Archivos ZIP protegidos con contraseña utilizados para el intercambio interno legítimo,
- Recordatorios de formación,
- Avisos de mantenimiento de TI,
- Correos de programación de reuniones individuales.
Cualquier producto que marque uno de estos mensajes recibe una penalización por falso positivo.
Arquitectura de dos remitentes
Muchas pruebas de seguridad del correo pasan por alto una distinción importante entre los ataques impulsados por el contenido y los impulsados por la identidad del remitente. Algunas amenazas son peligrosas por el cuerpo del mensaje o los adjuntos, independientemente de quién las envíe. Otras son peligrosas porque el correo afirma proceder de alguien a quien no representa. Estas dos clases requieren configuraciones de envío diferentes.
Dividimos el benchmark en dos grupos de remitentes.
- Grupo L, Legítimo, 38 pruebas: Estos correos se envían desde un servicio SMTP autenticado. SPF, DKIM y DMARC se alinean correctamente para el dominio de envío. El nombre visible cambia según la prueba, como Finanzas, Mesa de ayuda de TI o el nombre real del evaluador, pero la dirección From sigue siendo la dirección del remitente autenticado.
- El Grupo L se utiliza para categorías impulsadas por el contenido: K, B, C, J y las dos pruebas de phishing por URL donde la URL es la amenaza independientemente del remitente.
- Grupo S, Suplantado, 62 pruebas: Estos correos se envían a través de un relay SMTP permisivo que no aplica la alineación del dominio From. La dirección From es la que especifica cada caso de prueba, por lo que la alineación de SPF y DMARC falla por diseño.
- El Grupo S se utiliza para categorías impulsadas por la identidad del remitente: A, la mayor parte de D, E, F, G, H e I.
Esta división refleja el comportamiento real de los atacantes. Los operadores de phishing suelen utilizar servidores virtuales baratos y dominios desechables porque los servicios SMTP en la nube convencionales, como Gmail, Office 365 y AWS SES, con dominios verificados, impiden que el correo se envíe con un encabezado From no alineado.
Figura 1: Figura que muestra cómo funciona un servidor de relay SMTP. Un servidor de relay SMTP es un servidor de correo de terceros que recibe correos de un remitente y los reenvía a servidores de destinatarios fuera del dominio del proveedor de correo del propio remitente.
Ponderación de dificultad
Cada prueba tiene una calificación de dificultad de 1 a 10. La calificación indica lo difícil que debería resultar la prueba para un producto de seguridad de correo competente.
- 1 a 2, trivial: Son firmas de libro de texto sin ofuscación significativa. Fallarlas indica una brecha de detección fundamental. Algunos ejemplos son el spam farmacéutico, EICAR simple en un ZIP y una carta nigeriana 419.
- 3 a 4, bien conocido: Son patrones familiares que los productos modernos deberían detectar. Algunos ejemplos incluyen JavaScript en PDF, sextorsión con contraseñas filtradas y suplantación de nombre visible del CEO.
- 5 a 6, intermedio: Estos casos requieren un análisis más sólido, como IA moderna, sandboxing o visión artificial, incluidos el contrabando de HTML, las URL con homoglifos IDN y el phishing con códigos QR en línea.
- 7 a 8, avanzado: Son casos límite que los productos más sólidos manejan de forma consistente, como los políglotas PDF/ZIP, cadenas de redirección de varios saltos, suplantación visual de kit de marca y señuelos de omisión de OCR solo con imagen.
- 9 a 10, experto: Son casos realmente difíciles en los que detectarlos es un gran resultado y fallar es común en toda la industria. Algunos ejemplos incluyen el secuestro de hilos falsificados, un seguimiento de éxito del cliente de calidad GenAI y una NDA legal falsa de una contraparte previamente desconocida.
- Pruebas de control: Los mensajes de la categoría K deberían pasar. Cualquier detección en esta categoría cuenta como falso positivo.
Los promedios de las categorías siguen la curva de dificultad prevista: el spam A promedia 2.2/10, B EICAR promedia 2.8/10, la extorsión H promedia 3.8/10, los archivos portadores C promedian 5.0/10, la suplantación de marca F y la evasión J promedian 5.6/10, el phishing por URL D promedia 5.8/10, el phishing con códigos QR E promedia 6.8/10, G BEC promedia 6.8/10 y el phishing con GenAI I promedia 8.2/10.
Puntuación del benchmark
Cada producto recibe uno de cinco veredictos por prueba:
- BLOCK: El mensaje se pone en cuarentena o se rechaza (2 puntos).
- WARN: El producto inyecta un banner, envía el correo a spam o elimina el adjunto (0.5 puntos).
- LATE: El mensaje se entrega primero y luego se elimina después de la entrega (1 punto).
- MISS: El mensaje llega a la bandeja de entrada sin advertencia (0 puntos).
- FP: Un mensaje del conjunto de control se marca incorrectamente (penalización de -2 puntos).
La tasa de detección se calcula como el total de puntos dividido por la puntuación máxima posible de las pruebas de ataque, y luego se expresa como porcentaje. La puntuación máxima posible equivale al número de pruebas de ataque multiplicado por dos.
La tasa de falsos positivos se notifica por separado. Un producto que alcanza un 90 % de detección bloqueando correo legítimo supone más riesgo operativo que uno que alcanza un 80 % de detección sin falsos positivos.
Reproducibilidad y herramientas
El benchmark se ejecuta desde un único script PHP autónomo. El script construye 100 mensajes MIME en memoria con un generador multiparte personalizado. Genera las cargas localmente, incluidos ZIP, ZIP cifrados con AES-256, archivos tar.gz, archivos .gz de un solo archivo, PDF con acciones JavaScript, muestras de contrabando de HTML, archivos SVG con JavaScript onload, archivos .lnk de Windows con el CLSID de Shell Link correcto y el bloque de argumentos UTF-16LE, y una imagen de disco ISO 9660 mínima.
El script envía cada prueba por la ruta SMTP correcta según su grupo de remitentes.
Cada mensaje incluye encabezados de rastreo: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case y X-Bench-Group. Estos encabezados hacen que cada prueba sea rastreable en bandejas de entrada, consolas de cuarentena y registros de productos.
Un arnés de verificación independiente ejecuta más de 1.800 comprobaciones de integridad antes de la transmisión. Valida que cada prueba tenga los campos obligatorios, que cada calificación de dificultad esté dentro de [1, 10] o sea cero para los controles, y que EICAR esté presente y se pueda recuperar de cada adjunto de la categoría B, incluidos los archivos protegidos con contraseña y los archivos con triple anidamiento.
El verificador también comprueba que los PDF contengan encabezados %PDF- y marcadores %%EOF válidos, que los PNG contengan firmas y fragmentos IEND válidos, que los SVG se analicen como XML bien formado, que el archivo LNK tenga el CLSID de Shell Link correcto y la cadena de argumentos de PowerShell esperada, que el Descriptor de volumen primario ISO 9660 aparezca en el sector 16 con la firma \x01CD001 correcta, y que la inferencia de grupo coincida con la división documentada del Grupo L y el Grupo S.
Un tercer script procesa los CSV por producto después de la introducción manual de veredictos. Produce un informe comparativo con una tabla de veredictos lado a lado por prueba, tasas de detección por categoría, puntuaciones totales, porcentajes de tasa de detección, recuentos de falsos positivos y tres subtablas forenses:
- casos triviales pero omitidos, definidos como dificultad ≤ 2 con al menos un MISS
- casos de alta dificultad pero detectados, definidos como dificultad ≥ 8 con al menos un BLOCK
- todos los incidentes de falsos positivos
Ética y limitaciones operativas
No se creó ni transmitió malware real. Los adjuntos maliciosos utilizan la cadena de prueba antivirus EICAR, un documento de prueba de 68 caracteres definido por el Instituto Europeo de Investigación Antivirus Informático, o demostradores benignos. Algunos ejemplos incluyen un PDF cuyo JavaScript llama a app.alert, una página HTML que usa URL.createObjectURL en la cadena EICAR y un SVG cuyo onload llama a un endpoint inexistente.
No se utilizó infraestructura de phishing activa. Las URL de prueba resuelven a uno de tres destinos seguros: el TLD reservado .invalid definido en RFC 2606, dominios de marcador .tk bajo nuestro control que devuelven un 404, o hosts de parodia como m1crosoft-account.com y xn--pple-43d.com registrados para el benchmark y que no sirven contenido.
No se desplegó ninguna página de recolección de credenciales. Todos los buzones de prueba son propiedad del equipo de pruebas y están monitoreados. Las credenciales SMTP están limitadas al benchmark y se rotan después de cada intervención.
Limitaciones del benchmark de seguridad del correo
Excluimos varias categorías porque requieren infraestructura o condiciones que van más allá de un benchmark único:
- Cambio de URL en el momento del clic: Este ataque entrega una URL que parece benigna en el momento de la entrega y luego redirige a un destino de phishing. Probar esto requeriría un servidor HTTP con estado que mute su contenido, además de una acción de clic del lado del usuario.
- Apropiación de cuentas y phishing lateral: Requeriría el control de un buzón interno, lo que quedaba fuera de la configuración del benchmark.
- Malware dinámico consciente del sandbox: Las muestras polimórficas reales que detectan la virtualización y evitan la detonación se excluyeron por razones éticas.
- Páginas de destino de kits de phishing activos: Todas las URL resuelven a hosts inertes. El benchmark no prueba la experiencia posterior al clic.
El remitente del Grupo S requiere un relay SMTP que permita encabezados From no alineados. Los servicios SMTP en la nube normalmente rechazan estas pruebas a nivel de red. Cuando no hay un relay permisivo disponible, el benchmark se degrada al Grupo L, lo que deja 38 pruebas impulsadas por el contenido.
Preguntas frecuentes
Las tecnologías de seguridad del correo electrónico en la nube protegen los sistemas de correo y las comunicaciones de amenazas cibernéticas como el phishing, el malware, el spam y las filtraciones de datos. En lugar de depender de infraestructura local, estas soluciones operan en la nube para monitorear y filtrar el tráfico de correo, detectar contenido o comportamiento sospechoso y aplicar políticas de seguridad.
Al aprovechar técnicas como la inteligencia de amenazas, el machine learning, el filtrado de spam y el análisis automatizado, la seguridad del correo electrónico en la nube ayuda a las organizaciones a proteger la información confidencial y mantener comunicaciones seguras en plataformas como Microsoft 365, Google Workspace y Gmail.
Cualquier organización que dependa del correo electrónico está expuesta al riesgo, pero la forma en que se manifiesta ese riesgo depende mucho del tamaño y del sector.
Las empresas más pequeñas tienden a ser objetivos más fáciles. A menudo carecen de equipos de seguridad dedicados, lo que las hace más vulnerables a ataques comunes. Las grandes empresas, por otro lado, se enfrentan a amenazas más sofisticadas como el spear phishing y el compromiso del correo electrónico empresarial (BEC), en el que un solo correo bien elaborado puede provocar graves pérdidas económicas.
Algunos sectores están bajo una presión aún mayor. Sectores como la salud, las finanzas, el gobierno y los servicios legales manejan datos confidenciales y operan bajo regulaciones estrictas, lo que los hace especialmente atractivos para los atacantes.
Muchas organizaciones también necesitan seguridad del correo electrónico en la nube porque los controles nativos de la plataforma pueden no ser suficientes por sí solos. Empresas de seguridad del correo como Abnormal Security, Sublime Security, Check Point y otros proveedores de seguridad del correo ofrecen protección adicional, complementos y capacidades basadas en API para ayudar a las organizaciones a adelantarse a los ataques en evolución.
Cita este benchmark
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{Soluciones de seguridad de correo electrónico: Acronis, Sophos & Barracuda}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Recuperado el 22 de Junio de 2026}
}Resultados y marcas de tiempo de 3 puntos de datos. Descargue los datos utilizados en este artículo como un archivo ZIP que contiene un archivo CSV.
- Tiene 20 años de experiencia como hacker de sombrero blanco y gurú del desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores.
- Es asesor de la junta directiva en un capital de riesgo que invierte en empresas tecnológicas en etapas tempranas y en Ödeal, una plataforma regional de pagos digitales que atiende a 125.000 comercios.
- Ha dirigido la infraestructura tecnológica y la ciberseguridad de siete elecciones nacionales y ha sido reconocido en el Salón de la Fama de la ciberseguridad por líderes tecnológicos globales, incluido Twitter.




























































Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.