Servicios
Contáctanos

Soluciones de seguridad de correo electrónico: Acronis, Sophos & Barracuda

Sedat Dogan
Sedat Dogan
actualizado el 22 de jun. de 2026

El correo electrónico es uno de los puntos de entrada más comunes para los ciberataques, y las protecciones integradas ya no son suficientes para manejar amenazas dirigidas. Probamos tres plataformas de seguridad de correo electrónico en la nube (Acronis, Sophos y Barracuda) con 100 pruebas en 11 categorías de amenazas.

Resultados de la comparativa de soluciones de seguridad de correo electrónico en la nube

Lea la metodología de la comparativa de soluciones de seguridad de correo electrónico para saber cómo probamos estas herramientas y medimos los resultados.

Comparación de soluciones de seguridad de correo electrónico basada en categorías de veredicto

Acronis Advanced Email Security

  • Acronis tiene la puntuación de detección general más alta (122/200) y muestra el mejor rendimiento frente al phishing de GenAI con un 100%. Se bloquearon los diez pretextos empresariales refinados, incluidas las falsas lecturas previas a reuniones de directivos, los flujos de re-consentimiento de Microsoft 365 y los acuerdos de confidencialidad legales ficticios.
    • Esta es la categoría más difícil de la comparativa, con una dificultad media de 8.2/10. Detectar los diez sugiere que Acronis manejó bien las señales semánticas y contextuales de phishing en esta comparativa, en lugar de depender de señales obvias de gramática o formato.
  • La categoría F y la categoría D también respaldan este panorama: Acronis obtuvo un 89% en suplantación de marca/dominio y un 90% en phishing de URL, incluyendo un BLOCK en la prueba de inyección de cabecera de resultados de autenticación. Los resultados agregados sugieren un manejo sólido de los casos de suplantación y análisis de URL.
  • El historial limpio de falsos positivos es significativo desde el punto de vista operativo. Ninguno de los ocho mensajes de control fue bloqueado, lo que significa que la tasa de detección del 67% no conlleva un coste adicional en pérdida de correo legítimo.
  • Los aspectos negativos se concentran en los niveles de dificultad más bajos. El spam básico (Categoría A, 44%) es inferior al de otras herramientas, con fallos en el spam farmacéutico, las estafas de lotería y una estafa romántica básica en niveles de dificultad 1 a 2. Esta brecha sugiere que Acronis prioriza los ataques sofisticados sobre el tráfico masivo y de bajo esfuerzo.

Sophos Email Security

  • Sophos tiene la segunda puntuación general más alta (105.5/200). Alcanzó el 100% en la Categoría B (variantes de malware EICAR), detectando todas las variantes de anidamiento de archivos, los ZIP protegidos con contraseña y la prueba de tolerancia de desplazamiento.
  • Las debilidades más visibles de Sophos son el phishing de URL (Categoría D, 58%) y las técnicas de evasión (Categoría J, 22%). La brecha en el phishing de URL es notable porque los enlaces son uno de los mecanismos de entrega de phishing más comunes, y la Categoría D prueba varias formas realistas en que los atacantes los ocultan o los redirigen.
  • La puntuación del 58% de Sophos, en comparación con el Acronis’ 90%, sugiere que su capa de análisis de URL fue menos consistente en redireccionamientos, ofuscación y ubicaciones de URL fuera del cuerpo.

Barracuda Email Protection

  • La puntuación de detección de 60/200 de Barracuda es inferior a la de los otros dos productos. La Categoría I (phishing con GenAI) mostró una detección del 0%, y la Categoría A (Spam: 33%) tiene la puntuación más baja entre los competidores. Esto sugiere que Barracuda fue menos eficaz en esta configuración frente al spam, el phishing con GenAI y los escenarios de ingeniería social de la comparativa.
  • La Categoría B (detección de malware conocido mediante cadenas de prueba EICAR, 89%) y la Categoría C (tipos de archivos portadores como PDFs con JavaScript incrustado, contrabando de HTML y accesos directos LNK, 70%) son competitivas con las de otros proveedores.
  • Los resultados de la Categoría J (técnicas de evasión, 44%) de Barracuda muestran el mejor desempeño de los tres proveedores. Esto sugiere que el motor subyacente de inspección de contenido puede manejar razonablemente bien características como caracteres de ancho cero, asuntos codificados y homoglifos.
  • Las debilidades son más notables en las categorías que más importan para la protección moderna contra amenazas. El phishing con códigos QR (Categoría E, 13%), la suplantación de marca (Categoría F, 11%), el BEC (Categoría G, 11%) y la extorsión (Categoría H, 22%) están muy por debajo de la comparación.
  • En las once pruebas de nivel difícil, Barracuda bloqueó una y falló en las diez restantes.

Las 3 mejores soluciones de seguridad de correo electrónico en la nube

Acronis Advanced Email Security análisis detallado

Cuando seleccionamos Acronis Email Security en el menú de la izquierda de la interfaz de Acronis Cyber Protect Cloud, vemos la siguiente pantalla. Luego hacemos clic para acceder a la consola de Email Security.

Dado que aún no hemos completado ninguna configuración, nuestro panel muestra los siguientes elementos de menú:

  • Incidentes: Incidentes de seguridad detectados y actividad de ataques.
    • Respuesta a Incidentes: Herramientas para investigar y responder a incidentes.
    • Tráfico: Visibilidad de los patrones de tráfico de correo electrónico o web analizados.
    • Informes Periódicos: Informes de seguridad y protección programados.
  • Operaciones de Seguridad: Controles de seguridad operativos y herramientas de monitoreo.
  • Configuración de Detección: Configuración de reglas de detección, análisis y ajustes de protección.

Desde el menú Configuración de la izquierda, vamos a Activos de Correo Electrónico Protegidos.

Como aún no hay activos, el sistema nos redirige al flujo de configuración. Hacemos clic en Configurar protección de correo electrónico. El sistema nos pide una dirección de correo electrónico de escalado para notificar problemas y nos pregunta qué servicio de correo electrónico utilizamos.

Para esta prueba, utilizaremos un proveedor personalizado mediante MX. Lo hacemos para poder comparar los proveedores directamente, sin que nos afecten las protecciones integradas de Microsoft 365 o Google Workspace.

Seleccionamos el servicio de correo electrónico y elegimos el método de conexión en línea. Esto significa que Acronis analiza y bloquea los correos maliciosos antes de que se entreguen.

También añadimos un contacto de escalado que Acronis puede utilizar para problemas de apropiación de cuentas, seguridad o conexión. El siguiente paso es habilitar la aplicación de Google Workspace, que permite la incorporación, el recuento preciso de usuarios para la facturación y acciones de corrección, como la eliminación de correos maliciosos entregados por error.

Añadimos el dominio conectado, aimultiple.com, y el sistema recupera automáticamente los registros MX.

También configuramos el método de cálculo de licencias en “Según los puestos informados” e introducimos 100 puestos. Tras estos ajustes, pulsamos Siguiente para continuar con la configuración MX.

El sistema nos pide que añadamos un registro TXT para verificar la propiedad del dominio. Añadimos el registro y esperamos la verificación.

También podemos gestionar los servidores de destino SMTP configurados, confirmar que TLS está habilitado y usar la acción Verificar para comprobar que el registro TXT se ha publicado correctamente. Esta página también permite editar la configuración del servidor y TLS o eliminar el dominio si es necesario.

Enviamos un total de 100 correos electrónicos que podrían considerarse maliciosos o spam. El panel muestra ahora estadísticas como cuántos correos fueron analizados, cuántos fueron clasificados como spam, cuántos como maliciosos y cuántos correos se recibieron por tipo de ataque. También hay una estadística que muestra qué direcciones de correo electrónico fueron atacadas con más frecuencia.

En el menú Análisis, podemos ver las estadísticas de análisis de todos los correos entrantes. El desglose por tipo de archivo también es un detalle útil. Además, en toda la aplicación podemos ajustar el rango de fechas haciendo clic en Último Día en la parte superior de la página.

El filtrado en la sección Análisis es muy detallado. Estas son algunas de las opciones:

  • Dirección/dominio/IP del remitente: Los indicadores principales para identificar remitentes maliciosos o suplantados.
  • Nombre mostrado suplantado: Apunta directamente a una de las técnicas de phishing más comunes, donde el nombre visible parece legítimo, pero la dirección real no lo es.
  • Dirección de respuesta: Otra señal de alerta importante de phishing. Cuando la dirección de respuesta difiere de la del remitente, a menudo indica un intento de redirigir las respuestas a una bandeja de entrada controlada por el atacante.
  • Acción (en cuarentena/entregado): Esencial para entender si una amenaza fue capturada o llegó al destinatario.
  • Asunto: Para identificar campañas de phishing que utilizan líneas de asunto idénticas o casi idénticas en múltiples objetivos.
  • Dirección del destinatario: Fundamental para determinar el alcance de un ataque. Muestra cuántos usuarios fueron atacados y si había individuos de alto valor (ejecutivos, finanzas) entre ellos.
  • Carga útil (adjuntos/URLs): Acota la búsqueda a los correos electrónicos que contienen los mecanismos de entrega de malware más comunes.

Cuando vamos a Operaciones de Seguridad desde el menú de la izquierda, llegamos a la sección Análisis. Desde esta pantalla, podemos acceder a los detalles relacionados con los análisis. Aquí se muestran todos los análisis y también podemos ver las categorizaciones resultantes, como limpio, spam y malicioso.

Cuando abrimos los detalles de un correo electrónico, podemos ver cómo el sistema lo evaluó y su estado actual. También podemos cambiar su estado a:

  • Aprobar Veredicto (Gestionar): Aceptar el veredicto actual y procesar el correo en consecuencia.
  • Marcar correo como restringido: Clasificar el correo como restringido o que infringe la política.
  • Marcar correo como Spam: Clasificar el correo como no deseado o no solicitado.
  • Marcar correo como Sospechoso: Marcar el correo como potencialmente peligroso y que requiere precaución.
  • Marcar correo como Limpio (FP): Marcar el correo como seguro e indicar que fue un falso positivo.

La vista que se muestra a continuación es la vista compacta. Al hacer clic en la pestaña Detallada en la esquina superior derecha, podemos ver muchos detalles adicionales.

En la vista compacta, podemos ver los detalles del análisis de un correo de phishing malicioso que fue puesto en cuarentena por Acronis. Incluye un resumen generado por IA que explica por qué el correo se considera malicioso y muestra indicadores como un dominio de remitente sospechoso, comportamiento de bombardeo de correo electrónico y una URL de riesgo. En la sección Detalles, podemos verificar el canal, la acción realizada, la hora del análisis, el tiempo de procesamiento, la organización y el estado de IR.

En el Inspector de Correo Electrónico, podemos revisar los metadatos del mensaje, incluidos el asunto, el remitente, el destinatario, la hora, la ruta de retorno y la IP de origen. También se muestra el cuerpo del correo, para que podamos evaluar el intento de ingeniería social directamente.

Los criterios de evaluación de incidentes son claros y transparentes. Para un incidente, también podemos hacer clic en el botón Solicitar investigación, seleccionar “Creo que este correo es limpio” y enviarlo al equipo de Acronis para su revisión. Podemos ver los análisis anteriores relacionados con el mismo correo.

Con el botón Capturas de pantalla, podemos ver la versión renderizada del correo, lo que es una función útil. Cabe destacar que el sistema no renderiza el correo como HTML en el navegador, por lo que cualquier vulnerabilidad no detectada en el correo no puede provocar una brecha durante la revisión.

Todas las acciones del usuario pueden registrarse, y podemos ver estos registros en el Registro de auditoría desde el menú de la izquierda. Algunos de estos registros son:

  • Ver capturas de pantalla del análisis
  • Gestionar análisis
  • Acción de IU

Cada registro incluye la marca de tiempo, la acción, la descripción, el administrador o equipo, la organización de destino y el correo electrónico u objeto de destino relacionado.

En Configuración de Detección, en el menú de la izquierda, podemos gestionar listas de permitidos y listas de bloqueo en detalle, lo que es una función muy útil:

  • Lista de permitidos de dirección de correo/dominio del remitente: Los correos de direcciones o dominios de esta lista siempre son de confianza y eludirán los filtros de spam/amenazas. Esto puede ser útil para incluir en la lista blanca a socios conocidos o sistemas internos que de otro modo podrían activar falsos positivos.
  • Lista de permitidos de dirección de correo del destinatario: Especifica las direcciones de destinatario internas que deben recibir todo el correo entrante sin filtrar. Esto garantiza que ciertos usuarios (por ejemplo, un buzón de captura general) siempre reciban correos, incluso de remitentes desconocidos.
  • Lista de bloqueo de dirección de correo/dominio del remitente: Los correos de direcciones o dominios de esta lista se rechazan o ponen en cuarentena automáticamente. Puede utilizarse para bloquear permanentemente fuentes de spam conocidas, dominios maliciosos o remitentes masivos no deseados.
  • Lista de permitidos de IP del remitente: Los servidores de correo con IPs en esta lista se consideran de confianza y sus correos omiten las comprobaciones de reputación basadas en IP. Se puede utilizar para servicios de correo de terceros de confianza o relays de correo locales.
  • Lista de bloqueo de IP del remitente: Las conexiones desde estas IPs se bloquean, independientemente de la dirección del remitente. Esto puede ser eficaz contra servidores de correo maliciosos conocidos o infraestructuras comprometidas.
  • Lista de permitidos de URL: Los enlaces que coincidan con estas URL o dominios dentro de los cuerpos de los correos se consideran seguros y no se marcarán.
  • Lista de bloqueo de URL: Los correos que contengan estas URL se marcan, bloquean o ponen en cuarentena.
  • Lista de permitidos de hash: Los archivos adjuntos que coincidan con estos hashes criptográficos se tratan como seguros y pasan sin alertas de análisis.
  • Lista de bloqueo de hash: Los adjuntos cuyo hash coincida con una entrada de esta lista se bloquean inmediatamente. Esto proporciona un bloqueo preciso y basado en firmas de archivos maliciosos conocidos, incluso si se cambian de nombre o se disfrazan.

Algunas de las características que merece la pena mencionar, pero que no probamos específicamente, son:

Dentro de la configuración de detección:

  • Inteligencia de Amenazas: Extrae indicadores de fuentes externas de inteligencia de amenazas. Esta función ayuda a capturar malware común generalizado, URL maliciosas y campañas de ataque activas.
  • Banners: Añade banners personalizables a los correos entrantes en función de las políticas y reglas.
  • Usuarios VIP: Permite a los administradores mantener una lista de usuarios de alto valor (ejecutivos, personal financiero, etc.).

Dentro de operaciones de seguridad:

Apropiación de Cuentas (ATO): Detecta buzones de Microsoft 365 comprometidos. La función está diseñada para atrapar a atacantes que utilizan cuentas secuestradas para fraudes, phishing interno y filtración de datos.

El motor marca las reglas de buzón sospechosas (reenvío, redirección, traslado o eliminación de correos), los inicios de sesión de viaje imposible y los accesos desde ubicaciones o dispositivos desconocidos. Cuando detecta una de estas señales, abre un caso en la consola y el equipo de respuesta a incidentes se pone en contacto con el administrador para investigar conjuntamente.

Sophos Email Security análisis detallado

Para empezar con Sophos, creamos un enlace de prueba y se nos dirige a la siguiente pantalla. Al igual que Barracuda, Sophos nos pide que seleccionemos una región.

El sistema nos pregunta qué producto queremos instalar. Seleccionamos Email Security. Otros productos que se pueden configurar incluyen Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix y Switches.

Enviaremos 100 correos electrónicos, y la imagen inferior muestra el panel. Incluye estadísticas como el número total de correos entrantes analizados, amenazas potenciales y tipos de amenazas detectados. También hay estadísticas de correos salientes, pero no estamos probando la seguridad del correo saliente en esta comparativa.

También podemos ver otros elementos del panel, como las tendencias de actividad del correo, resúmenes de amenazas e indicadores de estado de seguridad.

Hicimos clic en Configurar los ajustes de la puerta de enlace de correo electrónico. El sistema nos pide que verifiquemos nuestro dominio. Luego observamos una configuración útil en la que podemos elegir solo entrante o tanto entrante como saliente. También comprueba los correos salientes para evitar problemas de seguridad.

El sistema muestra el registro DNS que necesitamos introducir. Luego lo añadimos y continuamos.

Añadimos el registro TXT al DNS público del dominio. El valor TXT es un token de verificación de dominio de Sophos, y el TTL se establece en 600. Tras añadir el registro DNS, esperamos a que se propague y luego hacemos clic en Verificar para que Sophos confirme que somos propietarios del dominio.

Añadimos el registro y verificamos nuestro dominio. Para el destino de entrada, seleccionamos MX e introdujimos el registro MX de Google Workspace: aspmx.l.google.com.

Al igual que Barracuda, Sophos requiere enrutamiento MX. A diferencia de Sophos y Barracuda, Acronis gestionó este proceso de forma limpia a través de una API, y no necesitamos cambiar ninguna configuración. Este tipo de cambios de configuración MX o similares pueden causar problemas a los administradores de sistemas. Sin embargo, a efectos de la prueba, pasamos al siguiente paso.

Completamos la configuración MX y enviamos un correo de prueba, pero no se entregó. Tras investigar un poco, vimos que el error era: “No se ha encontrado esta dirección de correo electrónico”, lo cual fue inesperado.

Tenemos que ir al panel, abrir la sección Buzones desde el menú de la izquierda y añadir manualmente los usuarios uno a uno. Este es un problema de usabilidad que perjudica la experiencia general, ya que tanto Acronis como Barracuda funcionaron de inmediato. Para la prueba, añadimos nuestra propia dirección de correo electrónico y continuamos las pruebas a través de esa cuenta.

La sección de informes está en el menú de la izquierda. Estos son algunos de los informes que podemos crear:

  • Resumen de mensajes: Volumen y estado general del correo.
  • Informe de análisis de SophosLabs: Veredictos de mensajes notificados por usuarios/administradores.
  • Resumen de amenazas Intelix: Análisis de amenazas para correos entrantes.
  • Resumen de momento de clic: Informe de actividad de clics en enlaces.
  • Usuarios en riesgo: Empleados más vulnerables.
  • Resumen de control de datos: Coincidencias con las políticas de prevención de pérdida de datos.
  • Resumen posterior a la entrega: Correos eliminados tras la entrega.
  • Resumen de uso de licencias: Uso de licencias de seguridad de correo electrónico.

Cuando vamos a Seguridad de correo electrónico > Historial de mensajes, podemos ver todos los correos entrantes y cómo se clasificó cada uno. Este informe de Historial de mensajes enumera los correos individuales procesados por Sophos Email Security. Algunos campos clave son:

  • Remitente: De quién parecía proceder el correo.
  • Destinatarios: Quién recibió el mensaje.
  • Tipo: Cómo entró el correo en el sistema, normalmente Puerta de enlace.
  • Asunto: La línea de asunto del correo.
  • Último estado: Lo que Sophos hizo con él, como Entregado, Eliminado o En cuarentena.
  • Fecha: Cuándo se procesó el correo.
  • Categoría: Clasificación de Sophos, como Legítimo, Spam, Malware, Amenaza Intelix o Autenticación.

Algunos ejemplos de las categorías son:

  • Legítimo: Correos normales que se permitieron pasar.
  • Spam: Correos sospechosos o no deseados; muchos se ponen en cuarentena.
  • Malware: Correos peligrosos que contienen contenido malicioso; estos se eliminan.
  • Amenaza Intelix: Correos analizados por Sophos Intelix que se encontraron sospechosos o amenazantes.
  • En cuarentena: El correo fue bloqueado y puesto en cuarentena para su revisión.
  • Eliminado: El correo fue eliminado en lugar de entregado.

Los filtros inferiores permiten a los usuarios acotar el registro de correo por categoría de mensaje:

  • Legítimo: Correos normales permitidos.
  • Mensaje seguro: Correos cifrados o protegidos.
  • Control de datos: Correos que coinciden con reglas de pérdida de datos/seguridad.
  • Fallo de autenticación: Comprobaciones SPF, DKIM o DMARC fallidas.
  • Suplantación: Posible suplantación del remitente o fraude de identidad.
  • Masivo: Marketing masivo o correos electrónicos automatizados.
  • Spam: Correos no deseados o sospechosos.
  • URL/Código QR: Correos con enlaces o códigos QR peligrosos.
  • Amenaza Intelix: Correos marcados por el análisis de amenazas de Sophos.
  • No analizable: Correos que Sophos no pudo inspeccionar completamente.
  • Malware: Correos que contienen archivos o contenidos maliciosos.
  • Bloqueado por la empresa: Correos bloqueados por la política de la empresa.

El menú Buzones muestra los buzones que se están monitorizando. Al abrir un buzón, podemos seleccionar qué políticas aplicar. En Política base – Seguridad del correo electrónico, están disponibles los siguientes ajustes:

La autenticación incluye comprobaciones de autenticación de correo para mensajes entrantes. Podemos configurar cómo gestiona Sophos los fallos de DMARC, SPF y DKIM, incluyendo acciones como ajustarse a la política del remitente o etiquetar la línea de asunto con una advertencia.

También incluye comprobaciones de remitente para anomalías de cabecera y anomalías de dominio, que ayudan a detectar correos que parecen provenir de su propio dominio o de dominios sospechosos sin registros DNS adecuados. También podemos habilitar banners para el usuario final para mostrar a los destinatarios el nivel de confianza de los mensajes entrantes y ayudarnos a decidir si permitir o bloquear remitentes.

Antimalware gestiona el análisis antimalware entrante para los mensajes de correo electrónico. Podemos elegir la acción predeterminada para las detecciones de malware, como Eliminar, y habilitar el análisis de malware mejorado para un análisis más profundo de contenido y archivos.

También permite el control sobre los correos no analizados y el Análisis de Amenazas Intelix, donde Sophos puede utilizar análisis estático y dinámico para clasificar los mensajes sospechosos. En función del veredicto, podemos definir acciones como eliminar, entregar o manejar los correos maliciosos y sospechosos de forma diferente.

Antispam gestiona cómo Sophos maneja el spam y el correo masivo. Podemos establecer acciones para categorías como Spam Confirmado y Masivo, incluyendo la puesta en cuarentena de los mensajes y la decisión de si aparecen en la cuarentena del usuario final.

También incluye un control deslizante personalizable de tasa de captura de spam, donde los niveles más altos aumentan la agresividad de la detección de spam.

Nuevo dominio/remitente incluye protecciones para dominios recién registrados y nuevos remitentes. Podemos habilitar comprobaciones para correos enviados desde dominios de reciente creación, que a menudo se utilizan en campañas de phishing.

También permite mostrar un banner de Nuevo Remitente cuando un destinatario no ha recibido correos de ese remitente anteriormente.

El país de origen permite controlar los correos en función del país del remitente. Se pueden seleccionar países específicos de una lista, y los correos coincidentes pueden ponerse en cuarentena o tratarse de otra manera de acuerdo con la política.

También hay una opción para comprobar cada salto del mensaje, lo que ayuda a inspeccionar la ruta que siguió un correo antes de llegar al destinatario.

Idioma gestiona el filtrado por idioma del mensaje. Podemos seleccionar idiomas específicos que queremos no permitir y elegir la acción que Sophos debe tomar, como poner en cuarentena los mensajes coincidentes.

La función de protección contra la suplantación permite realizar comprobaciones de intentos de suplantación de VIP, marca y general.

Para la protección de URL y códigos QR, podemos comprobar los correos en busca de URL y códigos QR maliciosos. Sophos puede analizar enlaces y extraer URL de códigos QR para detectar amenazas antes de que los usuarios interactúen con ellos.

También gestiona la Protección de URL en el Momento del Clic, donde los enlaces se reescriben y se comprueban cuando el usuario hace clic en ellos.

En el menú de la izquierda, la sección Mensajes en cuarentena muestra todos los correos en los que se ha detectado una amenaza. Podemos filtrar por:

  • Antimalware: Correos marcados durante el análisis de malware. Esto incluye mensajes con adjuntos peligrosos, contenido malicioso o elementos que Sophos no pudo inspeccionar completamente:
    • Malware: Correos que se confirma que contienen archivos, enlaces o contenido maliciosos. Estos suelen eliminarse o ponerse en cuarentena.
    • No analizable: Correos que Sophos no pudo inspeccionar correctamente, por ejemplo, debido a cifrado, corrupción, adjuntos protegidos con contraseña o tipos de archivo no admitidos.
  • Antispam: Correos clasificados mediante reglas de detección de spam:
    • Masivo: Correos enviados en masa, como boletines, campañas de marketing o notificaciones automatizadas.
    • Spam Confirmado: Correos identificados con seguridad como spam. Por lo general, se ponen en cuarentena o se bloquean.
    • Spam Sospechoso: Correos que parecen sospechosos pero no se confirman como spam. Pueden ser puestos en cuarentena, etiquetados o entregados según la política.
    • Suplantación: Correos que pueden estar fingiendo provenir de una persona, marca, dominio o remitente interno de confianza.
    • País no permitido: Correos bloqueados o puestos en cuarentena porque se originaron en un país restringido por la política.
    • Idioma no permitido: Correos bloqueados o puestos en cuarentena porque su idioma detectado no está permitido por la política.
    • BATV: Correos relacionados con la Validación de Etiqueta de Dirección de Rebote, utilizada para ayudar a detectar mensajes de rebote falsificados o spam de retrodispersión.
    • Nuevo dominio/NRD: Correos de dominios recién registrados, que a menudo se utilizan en campañas de phishing o ataques de corta duración.
  • Autenticación: Correos filtrados en función de comprobaciones de autenticación del remitente, como fallos de SPF, DKIM o DMARC.

Al hacer clic en un correo, podemos ver los mensajes que explican por qué fue puesto en cuarentena. Podemos eliminarlo y bloquear al remitente, liberar el mensaje de la cuarentena o liberarlo y permitir mensajes similares en el futuro.

En la sección Cabecera sin procesar, podemos ver toda la información de cabecera del correo. También podemos ver sus adjuntos y las URL contenidas en el mensaje. En nuestra opinión, esto no parecía suficientemente detallado. Acronis y Barracuda ofrecieron una experiencia más completa e informativa en este aspecto.

En la pestaña Mensaje, podemos ver el contenido del correo tal cual, lo que puede ser peligroso. Sería mejor si pudiéramos ver el contenido del correo como una captura de pantalla, como observamos en Acronis.

Aquí hay 23 correos electrónicos porque se marcaron como spam, mientras que otros fueron rechazados directamente. En resumen, el sistema pone en cuarentena los correos marcados como spam.

Cuando queremos exportar todos los correos entrantes, no podemos hacerlo directamente desde las pantallas de informes. Tenemos que crear un informe personalizado desde Registros de correo, abrirlo, seleccionar Generar informe, elegir CSV y, por último, exportar todo como CSV. Este flujo de trabajo resulta innecesariamente indirecto y poco fácil de usar.

Barracuda Email Protection análisis detallado

Tras obtener una prueba de Barracuda, navegamos hasta el panel, hicimos clic en Abrir para Email Protection y procedimos.

En Disponible en su prueba, podemos ver los principales productos incluidos:

  • Protección de correo electrónico: Previene las amenazas del correo, protege el correo antes y después de la entrega y automatiza la respuesta a incidentes de correo.
  • Backup de nube a nube: Realiza copias de seguridad de datos de Microsoft 365.
  • Inspector de datos: Encuentra datos confidenciales y malware no detectado en OneDrive y SharePoint.
  • Formación en concienciación sobre seguridad: Forma a los empleados sobre las amenazas a la seguridad del correo electrónico.
  • Servicio de archivado en la nube: Aplica la retención de correo electrónico para el cumplimiento y el descubrimiento electrónico.

Como aún no habíamos configurado ningún dominio ni ajustes relacionados, el sistema nos llevó directamente al asistente de configuración, lo que es una función útil para configurar los ajustes del correo electrónico.

Al hacer clic en Siguiente, el sistema nos obligó a conectar una cuenta de Microsoft 365. Sin embargo, nosotros utilizamos Google Workspace y estamos evaluando el servicio para ese entorno.

Más tarde descubrimos que Barracuda es compatible con Google Workspace. Continuamos con la configuración estándar.

El sistema nos pidió que seleccionáramos una región de datos. Esta es una característica importante para el cumplimiento del RGPD, por lo que seleccionamos Alemania y continuamos.

Barracuda nos pidió más tarde que introdujéramos una dirección de correo electrónico perteneciente a nuestro dominio y verificáramos nuestros registros MX. Hicimos clic en el botón de verificación y no realizamos ninguna acción adicional. El sistema verificó los registros correctamente.

Durante las últimas etapas de nuestra configuración, descubrimos que Barracuda carecía de una integración nativa con Google Workspace. En su lugar, nos proporcionó nuevos registros MX para sustituir los existentes. Al actualizar estos registros MX, los correos entrantes parecen llegar primero a Barracuda.

Barracuda filtra entonces los correos inapropiados y reenvía los aceptables. Exigir cambios de registros MX para la integración con Google Workspace es un mal enfoque.

Después, actualizamos los registros MX y los verificamos. Completamos la configuración y empezamos a enviar correos.

Mientras enviábamos los correos, observamos que Barracuda rechazó algunas solicitudes SMTP y denegó algunos adjuntos. Cuando realizamos la misma prueba con Acronis, todos los correos se entregaron y fueron visibles en el sistema. Aquí, Barracuda rechaza algunos correos antes de que aparezcan en el panel.

Aunque los rechaza porque son realmente maliciosos, perdemos visibilidad como resultado de este proceso automatizado. En otras palabras, es posible que ni siquiera sepamos si llegó un ataque y fue rechazado. Esto es un desafío para utilizar Barracuda para la seguridad del correo electrónico, ya que la visibilidad lo es todo en contextos de seguridad. Si un producto rechaza arbitrariamente los incidentes y los hace invisibles, perjudica al equipo de seguridad.

A pesar de estos desafíos, todos los correos de prueba fueron enviados. En el panel de Barracuda, se nos dirige a la pantalla Registro de mensajes, donde se enumeran todos los correos analizados.

La sección Registro de mensajes incluye un área de filtrado en la parte superior. Estas son las opciones de filtrado:

  • Búsqueda: Búsqueda de texto en mensajes, destinatarios, remitentes y otros campos.
  • Dominios: Filtra los resultados por el dominio seleccionado.
  • Dirección: Filtra por dirección del correo; Entrante o Saliente.
  • Rango de fecha/hora: Limita los resultados a una ventana de tiempo específica.
  • Acción realizada: Filtra por la acción realizada, p. ej., Permitido, Bloqueado, Diferido.
  • Estado de entrega: Filtra por si el correo fue entregado, falló, puesto en cuarentena, etc.
  • Motivo: Filtra por el motivo de detección que desencadenó una acción (p. ej., Puntuación, DMARC, Antivirus, Contenido protegido).
  • Resultados: Controla cuántos registros se muestran por página.

Podemos notificarlo como clasificado incorrectamente. Por ejemplo, el correo siguiente es seguro pero se ha clasificado incorrectamente como dañino. Informamos del correo como seguro.

El correo siguiente está bloqueado, pero el panel no proporciona ningún detalle adicional. Por lo tanto, Barracuda se queda corto en este aspecto. Sería más útil si pudiéramos ver más información sobre por qué el mensaje está bloqueado, además de la puntuación de bloqueo.

En la sección Dominios de la izquierda, podemos ver, añadir y eliminar los dominios que queremos incluir en la protección del correo, que son funciones estándar.

Dentro del menú Entrante de la izquierda, Barracuda proporciona los filtros utilizados para estos controles. Podemos configurar estos filtros.

Por ejemplo, en la configuración de Antispam/antivirus, podemos configurar:

  • Usar lista de bloqueo de reputación de Barracuda: Comprueba el correo entrante con la base de datos de Barracuda de remitentes maliciosos conocidos. Se puede configurar como Block, Cuarentena o Apagado.
  • Analizar correo en busca de virus: Habilita o deshabilita el análisis de virus en todos los correos entrantes.
  • Usar el sistema en tiempo real de Barracuda: Cruza los correos con el flujo de inteligencia de amenazas en vivo de Barracuda. Puede bloquearse, ponerse en cuarentena o desactivarse. Opcionalmente envía contenido sospechoso a Barracuda Central para su posterior análisis.
  • Habilitar cloudscan: Descarga la puntuación de spam en el motor en la nube de Barracuda. Las puntuaciones van de 1 a 10; los correos que superan el umbral activan la acción configurada.
  • Categorización del correo electrónico: Clasifica los correos entrantes por tipo y aplica una acción por categoría. Las categorías incluyen Correo corporativo, Correo transaccional, Materiales de marketing y boletines, Listas de correo y Redes Sociales, cada una configurada independientemente en Permitir, Cuarentena, Block o Apagado.
  • Detección de correo masivo: Detecta y actúa sobre los correos enviados en masa. Cuando se establece en Apagado, los correos masivos no se filtran por separado.
  • Exenciones de correo masivo: Permite que direcciones de correo o dominios específicos omitan la detección de correo masivo, definidos por remitente o destinatario.

Las páginas de Límite de velocidad definen cuántos correos puede enviar una dirección IP de remitente en cada período de 30 minutos, lo que es una configuración útil. Puede prevenir el abuso del correo y los ataques repentinos de alto volumen desde una única IP de remitente.

Al limitar cuántos correos puede enviar una dirección IP en un período de 30 minutos, el sistema puede reducir el impacto de:

  • Campañas de spam
  • Ráfagas de phishing
  • Distribución de malware
  • Cuentas o servidores de remitentes comprometidos
  • Inundación de correo electrónico estilo denegación de servicio

En la página de Lista blanca/negra de IP, podemos omitir el análisis de los correos procedentes de direcciones IP específicas o bloquearlos directamente.

En Políticas regionales, podemos aplicar bloqueo geográfico o listas blancas. También podemos bloquear o permitir correos según el idioma del contenido.

En Políticas de destinatario, podemos configurar reglas de análisis u omisión basadas en la dirección de correo electrónico del destinatario.

Barracuda también ofrece políticas similares para los remitentes. Podemos aplicar excepciones basadas en el remitente.

También hay un panel donde podemos definir excepciones basadas en controles estándar de seguridad del correo electrónico, como DMARC, DKIM y SPF.

En Políticas de contenido, podemos configurar si se analizan o se omiten los correos según el nombre o el tipo de archivo. También podemos definir reglas de análisis u omisión basadas en el contenido del cuerpo del mensaje mediante expresiones regulares.

Barracuda ofrece Protección Avanzada contra Amenazas como suscripción complementaria al escáner de virus habitual. La Protección Avanzada contra Amenazas (ATP) es un servicio de análisis basado en la nube que examina los adjuntos de correo en un entorno de nube seguro para detectar amenazas que los escáneres de virus estándar pueden pasar por alto. Se aplica a los mensajes entrantes y es compatible con la mayoría de los tipos de archivo MIME.

Hay tres modos en ATP:

  1. Entregar Primero, Luego Analizar intenta analizar el adjunto en tiempo real a medida que llega el correo. Si el análisis se completa a tiempo y se detecta una amenaza, el correo se bloquea. Si el análisis no termina a tiempo, el correo se entrega inmediatamente sin esperar el resultado. El análisis continúa ejecutándose en segundo plano y, si se encuentra una amenaza posteriormente, se notifica al destinatario, pero el correo ya ha llegado a su bandeja de entrada. Esto significa que el destinatario podría abrir un adjunto infectado antes de que se identifique la amenaza.
  2. Analizar Primero, Luego Entregar analiza el adjunto antes de la entrega. Si se detecta una amenaza, el correo se bloquea. Si está limpio, se entrega. Los correos pendientes de análisis aparecen en el Registro de mensajes con “Análisis pendiente” como motivo. Si un mensaje permanece diferido durante más de cuatro horas, se pone en cuarentena. Este modo es más seguro pero puede retrasar la entrega.
  3. Desactivado: ATP se desactiva por completo.

El principal intercambio aquí es entre velocidad y seguridad. “Entregar Primero” prioriza la velocidad de entrega pero introduce una ventana de riesgo. “Analizar Primero” elimina ese riesgo pero puede retrasar o diferir los mensajes con adjuntos.

En la sección Informes, Barracuda crea informes detallados sobre la seguridad del correo electrónico:

  • Resumen del tráfico de entrada/salida: Visión general de toda la actividad de correo entrante y saliente, desglosada por diferido, bloqueado, en cuarentena y permitido.
  • Desglose de correos bloqueados en la entrada: Desglose detallado de los motivos por los que se bloquearon los correos entrantes.
  • Principales remitentes/destinatarios de correo entrante: Muestra los remitentes/destinatarios más frecuentes del correo entrante.
  • Desglose de los principales remitentes bloqueados en la entrada: Enumera los remitentes cuyos correos se bloquean con más frecuencia, con el razonamiento.
  • Desglose de los principales destinatarios bloqueados en la entrada: Muestra los destinatarios internos que son el objetivo más frecuente de los correos bloqueados.
  • Principales remitentes de correo saliente: Visión general de los usuarios internos que envían el mayor volumen de correo saliente.
  • Principales remitentes bloqueados en la salida: Muestra los usuarios internos cuyos correos salientes son bloqueados con más frecuencia.

Además, podemos programar informes automatizados, lo que es una función útil. En lugar de iniciar sesión repetidamente para consultar los paneles, podemos recibir resúmenes periódicos de amenazas, mensajes en cuarentena, tendencias de spam, detecciones de malware, intentos de suplantación, acciones de políticas y riesgos de los usuarios. Los informes programados también pueden ayudar a los usuarios a identificar patrones de forma temprana, como un aumento de los correos de phishing, ataques repetidos contra usuarios específicos o un incremento de los adjuntos maliciosos bloqueados.

El menú Syslog de la izquierda nos permite reenviar todos estos registros a un servidor de registros de nuestra elección. Esta es una característica útil para las integraciones con SIEM.

En general, el producto ofrece una amplia gama de funciones, pero tiene un rendimiento inferior en la detección de amenazas. Una parte importante de la configuración se deja en manos del usuario, lo que plantea la cuestión de si el valor añadido justifica la sobrecarga, especialmente para las organizaciones que utilizan Google Workspace o el Centro de cumplimiento de Microsoft 365.

article.automate_process_description
article.automate_process_button

Características principales de las soluciones de seguridad del correo electrónico en la nube

Las soluciones de seguridad del correo electrónico en la nube analizan el comportamiento de los usuarios, detectan anomalías contextuales, automatizan la respuesta y la corrección de amenazas y se integran con el ecosistema de seguridad más amplio. Las características principales incluyen:

Detección de amenazas impulsada por IA

Los sistemas de seguridad del correo electrónico en la nube analizan el contexto del mensaje, el historial del remitente y la intención para marcar los ataques de phishing y los intentos de suplantación que parecen legítimos a simple vista. Esto incluye identificar señales sutiles como dominios similares o patrones de tiempo inusuales.

Al rastrear los hábitos de comunicación normales, estos sistemas pueden detectar anomalías, como que un empleado de finanzas reciba repentinamente solicitudes de pago urgentes de un nuevo remitente externo. Este enfoque es especialmente importante para detectar el compromiso del correo electrónico empresarial (BEC), donde no hay malware que analizar ni señales de alarma obvias.

Arquitectura de protección multicapa

Las plataformas de seguridad del correo electrónico en la nube combinan múltiples capas de inspección para detectar amenazas que pasan desapercibidas para un solo control.

  • El análisis estático comprueba los indicadores conocidos, mientras que el sandboxing dinámico observa cómo se comportan los adjuntos en un entorno controlado.
  • La inspección de URL también desempeña un papel clave, especialmente para identificar enlaces maliciosos que se activan después de la entrega.
  • Los protocolos de autenticación como SPF, DKIM y DMARC ayudan a validar la identidad del remitente, reduciendo el riesgo de suplantación.

Together, estas capas crean un sistema en el que cada componente compensa las limitaciones de los demás.

Protección contra amenazas emergentes

Los atacantes confían cada vez más en el engaño en lugar de en las vulnerabilidades técnicas. Las tácticas de ingeniería social están diseñadas para presionar a los usuarios para que tomen decisiones rápidas, a menudo imitando a ejecutivos o proveedores de confianza.

Esto incluye campañas dirigidas como el spear phishing, en las que los mensajes se adaptan a un individuo o función específicos. Los escenarios más avanzados implican mensajes de voz falsos (deepfake) o intentos de fraude de facturas.

Estas amenazas avanzadas no dependen de archivos maliciosos. En su lugar, explotan la confianza, lo que hace que la detección dependa del contexto y la intención en lugar de las firmas.

Detección en tiempo real y respuesta automatizada

Una vez que un mensaje malicioso llega a una bandeja de entrada, la ventana para causar daños es limitada. Los sistemas de seguridad analizan los correos a medida que llegan y actúan inmediatamente cuando se confirma una amenaza.

La automatización reduce la carga de los equipos de seguridad al eliminar los mensajes dañinos de todos los buzones afectados, incluso después de la entrega. Esto limita la propagación de ataques que dependen del reenvío interno o de cadenas de respuestas.

Los flujos de trabajo de respuesta también pueden desencadenar acciones más amplias, como aislar cuentas o actualizar las reglas de detección basándose en nueva inteligencia.

Monitorización continua y protección posterior a la entrega

El filtrado inicial no lo detecta todo. Las técnicas de ataque evolucionan y algunas amenazas se reconocen después de que surjan nuevos indicadores.

  • La monitorización continua permite a los sistemas revisar los mensajes entregados y eliminar las amenazas recién identificadas. Esto es fundamental para los ataques que utilizan cargas útiles retardadas o entrega por etapas.
  • La corrección posterior a la entrega garantiza que los correos previamente no detectados no permanezcan en las bandejas de entrada una vez que se clasifican como maliciosos.

Continuidad y resiliencia del correo electrónico

La seguridad no consiste solo en bloquear amenazas. La disponibilidad también es importante. Si se interrumpe el acceso al correo electrónico, las operaciones comerciales pueden paralizarse.

Las funciones de continuidad basadas en la nube proporcionan acceso de respaldo durante las interrupciones y permiten una rápida recuperación de mensajes y cuentas. Esto garantiza que el correo electrónico empresarial permanezca disponible incluso durante interrupciones del servicio o ataques.

Capacidades diferenciadoras de las plataformas de seguridad del correo electrónico en la nube

Seguridad centrada en el usuario (capa humana)

Muchos incidentes comienzan con una acción del usuario. Por eso, las plataformas modernas de seguridad del correo electrónico incluyen herramientas que guían el comportamiento en lugar de depender del filtrado.

  • Los banners de advertencia contextual pueden alertar a los usuarios cuando un mensaje parece sospechoso.
  • La formación también se está volviendo más adaptativa. En lugar de simulaciones genéricas, los usuarios reciben orientación adaptada a sus patrones de interacción.

Seguridad unificada e integración de plataformas

El correo electrónico no existe de forma aislada. Forma parte de un entorno más amplio que incluye endpoints, identidades y aplicaciones. La integración con los sistemas de endpoints e identidades permite respuestas coordinadas. Por ejemplo, si un correo electrónico provoca el robo de credenciales, el sistema puede activar acciones más allá de la bandeja de entrada.

Los paneles centralizados ofrecen a los equipos una visión más clara de su postura de seguridad general, reduciendo la falta de comunicación entre herramientas.

Protección de datos, cifrado y cumplimiento

El correo electrónico a menudo transporta contratos, datos financieros y otra información confidencial. Proteger esta información requiere algo más que la detección de amenazas.

  • El cifrado garantiza que los mensajes permanezcan privados tanto en tránsito como en reposo. Las políticas de prevención de pérdida de datos ayudan a evitar el intercambio no autorizado, ya sea accidental o intencionado.
  • Las funciones de cumplimiento respaldan los requisitos normativos, incluyendo los registros de auditoría y las políticas de retención. Esto es especialmente relevante para las organizaciones que operan a través de fronteras y manejan datos sujetos a estrictas normas legales o específicas del sector.
Descubre más de nuestros análisis comparativos e insights basados en datos en la Búsqueda de Google.
GoogleAñadir como fuente preferida

Metodología de la comparativa de seguridad del correo electrónico en la nube

Comparamos tres productos de seguridad de correo electrónico: Acronis Advanced Email Security (con tecnología de Perception Point), Sophos Email Security y Barracuda Email Protection.

La comparativa incluyó 100 pruebas de extremo a extremo y siguió cuatro principios.

  1. Basado en la cobertura: Cada prueba corresponde a una capacidad que el proveedor afirma públicamente proporcionar.
  2. Ponderado por dificultad: Fallar una prueba simple de 1/10 indica una brecha grave en el producto. Fallar una prueba de 9/10 es más comprensible porque esos casos reflejan problemas de detección a nivel experto. El método de puntuación separa estos casos en lugar de tratar todos los fallos por igual.
  3. Reproducible: La comparativa se ejecuta con un arnés de prueba PHP autocontenido y es verificada por un conjunto de verificación independiente. Antes de enviar cualquier correo de prueba, el verificador realiza más de 1,800 comprobaciones para confirmar que las cargas útiles de las pruebas están completas, son válidas y están configuradas correctamente.
  4. Ética: Las pruebas de malware utilizan la cadena de prueba antivirus EICAR. Las URL de phishing apuntan a infraestructura canario inerte o inexistente. Todos los buzones de prueba son propiedad del equipo de pruebas.

Seleccionamos las pruebas de forma que las afirmaciones públicas de cada proveedor se pusieran a prueba al menos una vez. La prioridad era probar las amenazas que los tres proveedores afirman detectar, lo que mantiene la comparación directa justa. También incluimos un número menor de casos específicos de cada proveedor cuando eran relevantes. Por ejemplo, el secuestro de conversaciones es una afirmación central de Barracuda, la detección de phishing con códigos QR es afirmada explícitamente por Acronis Advanced Email Security, y los señuelos de GenAI de estilo deepfake son promovidos con mayor frecuencia por los proveedores centrados en la IA.

La comparativa se organiza en once categorías. Cada categoría prueba un mecanismo de detección diferente. El número de pruebas se muestra entre paréntesis, con un total de 100 pruebas.

Categoría A: Spam (9 pruebas)

Esta categoría cubre anuncios farmacéuticos masivos, correos de pump-and-dump de criptomonedas, estafas de lotería, préstamos de día de pago, mensajes de apertura de plataformas de citas y prospección en frío de B2B SEO.

La mayoría de las pruebas de esta categoría son intencionadamente fáciles. Dos pruebas, el marketing de correo gris y la prospección en frío B2B, se sitúan más cerca del límite de los falsos positivos porque un filtrado agresivo puede bloquear el correo electrónico empresarial legítimo.

Categoría B: Malware conocido utilizando la cadena de prueba EICAR (9 pruebas)

Esta categoría prueba la entrega de EICAR a través de formatos de adjuntos comunes y anidados:

  • Adjunto .txt simple,
  • ZIP normal,
  • ZIP protegido con contraseña, con la contraseña incluida en el cuerpo del correo,
  • ZIP anidado dentro de otro ZIP,
  • EICAR con extensión .exe para probar el manejo de discrepancias entre extensión y contenido,
  • .tar.gz, archivo recursivo de tres niveles,
  • Archivo .gz de un solo archivo sin envoltura tar,
  • EICAR con cuatro kilobytes de basura antepuesta para probar la tolerancia de desplazamiento.

Estas pruebas ejercitan el desempaquetado de archivos, el soporte de formatos y la extracción de contraseñas del cuerpo del correo. Son capacidades básicas para las puertas de enlace de correo modernas.

Categoría C: Tipos de archivos portadores (10 pruebas)

Esta categoría prueba formatos de archivo comúnmente utilizados para transportar o desencadenar comportamientos maliciosos. El conjunto incluye:

  • PDF con JavaScript incrustado y un activador OpenAction,
  • Contrabando HTML utilizando URL.createObjectURL en un blob codificado en Base64,
  • SVG con un script onload y XHR remoto,
  • Acceso directo de Windows .lnk con una carga útil de PowerShell en el bloque de argumentos,
  • Archivo poliglota PDF/ZIP,
  • Aplicación HTML .hta con VBScript,
  • Dropper JavaScript de Windows Script Host utilizando XMLHTTP y ADODB.Stream,
  • Imagen ISO 9660 que contiene EICAR,
  • Archivo de acceso directo a Internet .url,
  • Archivo de consulta de Internet de Excel .iqy.

Esta es una de las categorías más discriminatorias porque los resultados de los productos varían ampliamente entre estos tipos de portadores.

Categoría D: Phishing de URL (10 pruebas)

Esta categoría mide el análisis de URL a través de enlaces directos, redireccionamientos, ofuscación y ubicaciones fuera del cuerpo. Incluye:

  • URL de phishing directa en un TLD sospechoso,
  • Destino acortado con Bitly,
  • Cadena de redireccionamiento de múltiples saltos a través del redireccionador abierto de Google y t.co,
  • Homoglifo IDN Punycode utilizando la “а” cirílica en раypal.com,
  • URL oculta en HTML utilizando caracteres de ancho cero y texto blanco de un píxel,
  • URL presente dentro de una anotación PDF,
  • URI que transporta HTML codificado en Base64 con un enlace de phishing,
  • URL extremadamente larga con el host real oculto en la cadena de consulta,
  • Parámetro de redireccionamiento abierto en un host de apariencia legítima,
  • URL de caché AMP de Google que oculta el destino de phishing detrás de google.com/amp/s/.

Categoría E: Phishing con códigos QR (8 pruebas)

Esta categoría prueba si los productos pueden extraer e inspeccionar las URL de phishing ocultas dentro de los códigos QR. El conjunto incluye:

  • Códigos QR PNG en línea para la reinscripción de MFA,
  • Firma de DocuSign,
  • Acceso a la nómina,
  • Aviso de reenvío de envío,
  • Acceso al buzón de voz,
  • Restablecimiento de 2FA bancaria.

También incluye variantes de evasión: un código QR incrustado dentro de un PDF sin contenido QR en el cuerpo del correo, un código QR entregado como imagen envuelta en SVG y un código QR configurado como URI de datos de imagen de fondo CSS en lugar de una etiqueta <img>.

Estos casos prueban si el escáner examina las imágenes fuera de los contenedores HTML más obvios.

Categoría F: Suplantación de marca y dominio (9 pruebas)

Esta categoría prueba la suplantación de remitente, dominio, marca y cabecera e incluye:

  • Suplantación de nombre mostrado desde una cuenta genérica de Gmail,
  • Dominio de typosquatting usando m1crosoft-account.com,
  • Homoglifo IDN punycode para Apple
  • Abuso de subdominio a través de microsoft.support-team-portal.tk
  • Imitación del kit de marca de Microsoft utilizando el logotipo real y el estilo Segoe UI
  • Discordancia entre el remitente y la cabecera From
  • Suplantación de un banco local
  • Typosquatting de una empresa de comercio electrónico
  • Inyección de cabecera Authentication-Results donde el atacante añade valores falsos spf=pass, dkim=pass y dmarc=pass al mensaje.

El último caso prueba si los analizadores subsiguientes confían en las cabeceras de autenticación suministradas por el atacante en lugar de validar los resultados reales del proveedor.

Categoría G: BEC y spear phishing sin cargas útiles (9 pruebas)

Esta categoría se centra en la ingeniería social sin adjuntos ni enlaces maliciosos e incluye:

  • Solicitud de transferencia bancaria del CEO enviada desde una cuenta de Gmail,
  • Pretexto de cambio bancario por compromiso del correo del proveedor,
  • Redirección de nómina de autoservicio del empleado,
  • Estafa de tarjetas regalo en línea de un impostor del CFO,
  • Secuestro de conversación utilizando un asunto Re:Re: y cabeceras In-Reply-To falsificadas,
  • Solicitud de pruebas confidenciales de un bufete de abogados falso,
  • Contacto de un cazatalentos externo con un currículum adjunto,
  • Pretexto de apropiación de la autenticación de dos factores de WhatsApp,
  • Pretexto de información privilegiada sobre fusiones y adquisiciones que combina lenguaje confidencial con urgencia.

Categoría H: Extorsión y estafas (9 pruebas)

Esta categoría cubre los patrones comunes de estafas y extorsión. Las pruebas incluyen:

  • Correo electrónico que utiliza una contraseña antigua filtrada,
  • Factura falsa con un enlace de pago malicioso en un PDF,
  • Carta de anticipo de tarifa,
  • Amenaza de confiscación de la autoridad fiscal,
  • Extorsión por DDoS contra un sitio web,
  • Aviso falso de bloqueo de iCloud de Apple con un enlace de desbloqueo,
  • Estafa de gastos de aduana de mensajería,
  • Extorsión por doxing,
  • Estafa del familiar retenido en aduanas.

Categoría I: Phishing de calidad GenAI (10 pruebas)

Esta categoría prueba correos de phishing pulidos que eliminan las pistas obvias en las que a menudo se basan los sistemas más antiguos. El conjunto incluye:

  • Correo de reverificación del servicio de asistencia de TI con pasos estructurados y un botón de marca,
  • Falsa lectura previa para el consejo con lenguaje confidencial y un enlace al espacio de trabajo,
  • Actualización de la política de inquilino de Microsoft 365 que requiere un nuevo consentimiento en un plazo de siete días,
  • Solicitud de firma electrónica del Código de Conducta de RR. HH.,
  • Seguimiento de éxito del cliente tras una reunión ficticia,
  • Suplantación del resumen de la reunión,
  • NDA legal de una contraparte ficticia,
  • Advertencia crítica de CVE de estilo CISO,
  • Avance de resultados financieros de relaciones con inversores con lenguaje de embargo,
  • Solucionador de conflictos de calendario que requiere un inicio de sesión único SSO por única vez.

Cada correo de esta categoría fue redactado para leerse como un mensaje empresarial competente en inglés nativo. Las pruebas evitan deliberadamente las señales de phishing más antiguas, como la gramática incorrecta, las frases forzadas y las discordancias obvias de marca.

Categoría J: Técnicas de evasión (9 pruebas)

Esta categoría prueba la ofuscación que puede romper la inspección superficial del contenido e incluye:

  • Caracteres Unicode de ancho cero dentro de palabras desencadenantes,
  • Omisión de OCR donde todo el mensaje de phishing se representa como una imagen PNG sin texto corporal analizable,
  • Carácter de anulación de derecha a izquierda en el nombre de un archivo adjunto,
  • Nombre de archivo con doble extensión,
  • Señuelo oculto con CSS donde el texto representado parece benigno mientras que el DOM contiene el contenido de phishing,
  • Asunto con palabra codificada RFC 2047,
  • URL con caracteres codificados en hexadecimal en el host,
  • Homoglifo en el asunto utilizando la “е” cirílica por la “e” latina,
  • URL oculta en un atributo HTML data-* y recuperada en el momento del clic por JavaScript en línea.

Categoría K: Conjunto de control y pruebas de falsos positivos (8 pruebas)

El conjunto de control contiene correos electrónicos empresariales legítimos que deberían pasar sin advertencia e incluyen:

  • Notificaciones internas del equipo,
  • Informes de gastos mensuales,
  • Seguimientos de reuniones,
  • Resúmenes semanales,
  • Archivos ZIP protegidos con contraseña utilizados para el intercambio interno legítimo,
  • Recordatorios de formación,
  • Avisos de mantenimiento de TI,
  • Correos de programación de reuniones individuales.

Cualquier producto que marque uno de estos mensajes recibe una penalización por falso positivo.

Arquitectura de dos remitentes

Muchas pruebas de seguridad del correo electrónico pasan por alto una distinción importante entre los ataques impulsados por el contenido y los impulsados por la identidad del remitente. Algunas amenazas son peligrosas por sus cuerpos de mensaje o adjuntos, independientemente de quién las envíe. Otras son peligrosas porque el correo afirma provenir de alguien a quien no representa. Estas dos clases requieren configuraciones de envío diferentes.

Dividimos la comparativa en dos grupos de remitentes.

  • Grupo L, Legítimo, 38 pruebas: Estos correos se envían desde un servicio SMTP autenticado. SPF, DKIM y DMARC se alinean correctamente para el dominio de envío. El nombre mostrado varía según la prueba, como Finanzas, Mesa de ayuda de TI o el nombre real del evaluador, pero la dirección De sigue siendo la dirección del remitente autenticado.
    • El Grupo L se utiliza para las categorías basadas en contenido: K, B, C, J y las dos pruebas de phishing de URL, donde la URL es la amenaza independientemente del remitente.
  • Grupo S, Suplantación, 62 pruebas: Estos correos se envían a través de un relay SMTP permisivo que no impone la alineación del dominio De. La dirección De es la que especifica el caso de prueba, por lo que la alineación de SPF y DMARC falla por diseño.
    • El Grupo S se utiliza para las categorías impulsadas por la identidad del remitente: A, la mayoría de D, E, F, G, H e I.

Esta división refleja el comportamiento real de los atacantes. Los operadores de phishing a menudo utilizan servidores virtuales baratos y dominios desechables porque los servicios SMTP en la nube convencionales, como Gmail, Office 365 y AWS SES, con dominios verificados, impiden que se envíe correo con una cabecera De no alineada.

Figura 1: Figura que muestra cómo funciona un servidor de retransmisión SMTP. Un servidor de retransmisión SMTP es un servidor de correo de terceros que recibe correos electrónicos de un remitente y los reenvía a los servidores de los destinatarios fuera del dominio del proveedor de correo del remitente.

Ponderación por dificultad

Cada prueba tiene una calificación de dificultad de 1 a 10. La calificación indica lo difícil que debería resultar la prueba para un producto de seguridad de correo electrónico competente.

  • 1 a 2, trivial: Son firmas de libro de texto sin ofuscación significativa. Fallarlas indica una brecha de detección fundamental. Algunos ejemplos son el spam farmacéutico, un EICAR simple en un ZIP y una carta nigeriana 419.
  • 3 a 4, bien conocidos: Son patrones familiares que los productos modernos deberían detectar. Algunos ejemplos incluyen JavaScript en PDF, sextorsión por contraseña filtrada y suplantación del nombre mostrado del CEO.
  • 5 a 6, intermedio: Estos casos requieren un análisis más sólido, como IA moderna, sandboxing o visión por computador, incluyendo contrabando de HTML, URL de homoglifos IDN y phishing con códigos QR en línea.
  • 7 a 8, avanzado: Son casos límite que los productos más potentes manejan de forma consistente, como los poliglotas PDF/ZIP, las cadenas de redireccionamiento de múltiples saltos, la suplantación visual del kit de marca y los señuelos de omisión de OCR basados solo en imágenes.
  • 9 a 10, experto: Son casos genuinamente difíciles donde detectarlos es un resultado fuerte y fallarlos es común en todo el sector. Algunos ejemplos incluyen el secuestro de conversaciones con hilos falsificados, un seguimiento de éxito del cliente de calidad GenAI y un NDA legal falso de una contraparte previamente desconocida.
  • Pruebas de control: Los mensajes de la categoría K deben pasar. Cualquier detección en esta categoría cuenta como un falso positivo.

Los promedios de las categorías siguen la curva de dificultad prevista: el spam A promedia 2.2/10, el EICAR B promedia 2.8/10, la extorsión H promedia 3.8/10, los archivos portadores C promedian 5.0/10, la suplantación de marca F y la evasión J promedian 5.6/10, el phishing de URL D promedia 5.8/10, el phishing con códigos QR E promedia 6.8/10, el BEC G promedia 6.8/10, y el phishing GenAI I promedia 8.2/10.

Puntuación de la comparativa

Cada producto recibe uno de los cinco veredictos por prueba:

  • BLOQUEO: El mensaje es puesto en cuarentena o rechazado (2 puntos).
  • ADVERTENCIA: El producto inyecta un banner, envía el correo a no deseado o elimina el adjunto (0.5 puntos).
  • TARDÍO: El mensaje se entrega primero y luego se elimina después de la entrega (1 punto).
  • FALLO: El mensaje llega a la bandeja de entrada sin advertencia (0 puntos).
  • FP: Un mensaje del conjunto de control se marca incorrectamente (penalización de -2 puntos).

La tasa de detección se calcula como el total de puntos dividido por la puntuación máxima posible para las pruebas de ataque, y luego se expresa como porcentaje. La puntuación máxima posible es igual al número de pruebas de ataque multiplicado por dos.

La tasa de falsos positivos se informa por separado. Un producto que alcanza un 90% de detección mediante el bloqueo de correo legítimo plantea más riesgo operativo que uno que alcanza el 80% de detección sin falsos positivos.

Reproducibilidad y herramientas

La comparativa se ejecuta desde un único script PHP autocontenido. El script construye 100 mensajes MIME en memoria con un constructor multiparte personalizado. Genera las cargas útiles localmente, incluyendo ZIPs, ZIPs cifrados con AES-256, archivos tar.gz, archivos .gz de un solo archivo, PDFs con acciones de JavaScript, muestras de contrabando HTML, archivos SVG con JavaScript onload, archivos .lnk de Windows con el CLSID de Shell Link y el bloque de argumentos UTF-16LE correctos, y una imagen mínima de disco ISO 9660.

El script envía cada prueba a través de la ruta SMTP correcta en función de su grupo de remitentes.

Cada mensaje incluye cabeceras de rastreo: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case y X-Bench-Group. Estas cabeceras hacen que cada prueba sea rastreable a través de las bandejas de entrada, las consolas de cuarentena y los registros del producto.

Un arnés de verificación independiente ejecuta más de 1,800 comprobaciones de integridad antes de la transmisión. Valida que cada prueba tenga los campos requeridos, que cada calificación de dificultad esté dentro de [1, 10] o sea cero para los controles, y que EICAR esté presente y se pueda recuperar de todos los adjuntos de la categoría B, incluidos los archivos protegidos por contraseña y los anidados triplemente.

El verificador también comprueba que los archivos PDF contengan cabeceras %PDF- y marcadores %%EOF válidos, que los archivos PNG contengan firmas válidas y fragmentos IEND, que los archivos SVG se analicen como XML bien formado, que el archivo LNK tenga el CLSID de Shell Link correcto y la cadena de argumentos de PowerShell esperada, que el Descriptor de Volumen Primario ISO 9660 aparezca en el sector 16 con la firma \x01CD001 correcta y que la inferencia de grupo coincida con la división documentada de Grupo L y Grupo S.

Un tercer script procesa los CSV por producto después de la introducción manual de los veredictos. Produce un informe comparativo con una tabla de veredictos lado a lado por prueba, tasas de detección por categoría, puntuaciones totales, porcentajes de tasa de detección, recuentos de falsos positivos y tres subtablas forenses:

  1. casos triviales pero fallados, definidos como dificultad ≤ 2 con al menos un FALLO
  2. casos de alta dificultad pero capturados, definidos como dificultad ≥ 8 con al menos un BLOQUEO
  3. todos los incidentes de falsos positivos

Éticas y limitaciones operativas

No se creó ni transmitió malware real. Los adjuntos maliciosos utilizan la cadena de prueba antivirus EICAR, un documento de prueba de 68 caracteres definido por el Instituto Europeo de Investigación Antivirus Informático, o demostradores benignos. Algunos ejemplos incluyen un PDF cuyo JavaScript llama a app.alert, una página HTML que utiliza URL.createObjectURL en la cadena EICAR y un SVG cuyo onload llama a un endpoint inexistente.

No se utilizó ninguna infraestructura de phishing activa. Las URL de prueba se resuelven a uno de tres destinos seguros: el TLD reservado .invalid definido en RFC 2606, dominios .tk de marcador de posición bajo nuestro control que sirven un 404, o hosts de parodia como m1crosoft-account.com y xn--pple-43d.com registrados para la comparativa y que no sirven ningún contenido.

No se desplegó ninguna página de recolección de credenciales. Todos los buzones de prueba son propiedad del equipo de pruebas y están monitorizados por él. Las credenciales SMTP están limitadas a la comparativa y se rotan después de cada interacción.

Limitaciones de la comparativa de seguridad del correo electrónico

Excluimos varias categorías porque requieren infraestructura o condiciones que van más allá de una comparativa única:

  • Cambio de URL en el momento del clic: Este ataque entrega una URL que parece benigna en el momento de la entrega y luego redirige a un destino de phishing. Para probarlo se necesitaría un servidor HTTP con estado que mute su contenido, además de una acción de clic del usuario.
  • Apropiación de cuentas y phishing lateral: Esto requeriría el control de un buzón interno, lo cual estaba fuera de la configuración de la comparativa.
  • Malware dinámico consciente del sandbox: Por razones éticas, se excluyeron las muestras polimórficas reales que detectan la virtualización y evitan la detonación.
  • Páginas de destino de kits de phishing activas: Todas las URL se resuelven a hosts inertes. La comparativa no prueba la experiencia posterior al clic.

El remitente del Grupo S requiere un relay SMTP que permita cabeceras De no alineadas. Los servicios SMTP en la nube suelen rechazar estas pruebas a nivel de red. Cuando no se dispone de un relay permisivo, la comparativa se degrada al Grupo L, lo que deja 38 pruebas basadas en contenido.

Preguntas frecuentes

Las tecnologías de seguridad del correo electrónico en la nube protegen los sistemas de correo y las comunicaciones de las ciberamenazas como el phishing, el malware, el spam y las violaciones de datos. En lugar de depender de una infraestructura local, estas soluciones operan en la nube para monitorizar y filtrar el tráfico de correo, detectar contenidos o comportamientos sospechosos y aplicar políticas de seguridad.

Al aprovechar técnicas como la inteligencia de amenazas, el aprendizaje automático, el filtrado de spam y el análisis automatizado, la seguridad del correo electrónico en la nube ayuda a las organizaciones a proteger la información confidencial y a mantener una comunicación segura en plataformas como Microsoft 365, Google Workspace y Gmail.

Cualquier organización que dependa del correo electrónico está expuesta a riesgos, pero la forma en que ese riesgo se manifiesta depende en gran medida del tamaño y del sector.

Las empresas más pequeñas suelen ser blancos más fáciles. A menudo carecen de equipos de seguridad dedicados, lo que las hace más vulnerables a los ataques comunes. Las grandes empresas, por otro lado, se enfrentan a amenazas más sofisticadas, como el spear phishing y el compromiso del correo electrónico empresarial (BEC), en el que un solo correo bien elaborado puede provocar graves pérdidas financieras.

Algunos sectores están sometidos a una presión aún mayor. Sectores como la sanidad, las finanzas, el gobierno y los servicios jurídicos manejan datos confidenciales y operan bajo estrictas regulaciones, lo que los hace especialmente atractivos para los atacantes.

Muchas organizaciones también necesitan la seguridad del correo electrónico en la nube porque los controles nativos de las plataformas pueden no ser suficientes por sí solos. Empresas de seguridad del correo electrónico como Abnormal Security, Sublime Security, Check Point y otros proveedores de seguridad del correo proporcionan protección adicional, complementos y capacidades basadas en API para ayudar a las organizaciones a adelantarse a los ataques en evolución.

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Sedat Dogan (2026) - "Soluciones de seguridad de correo electrónico: Acronis, Sophos & Barracuda". Publicado en línea en AIMultiple.com. Recuperado el 22 de Junio de 2026, de: https://aimultiple.com/email-security-solutions [Recurso en línea]

Dogan, S. (2026, 22 de Junio). Soluciones de seguridad de correo electrónico: Acronis, Sophos & Barracuda. AIMultiple. https://aimultiple.com/email-security-solutions

@misc{dogan2026,
  author = {Dogan, Sedat},
  title  = {{Soluciones de seguridad de correo electrónico: Acronis, Sophos & Barracuda}},
  year   = {2026},
  month  = jun,
  howpublished    = {\url{https://aimultiple.com/email-security-solutions}},
  note   = {AIMultiple. Recuperado el 22 de Junio de 2026}
}
Sedat Dogan
Sedat Dogan
CTO
Sedat es un líder en tecnología y seguridad de la información con experiencia en desarrollo de software, recopilación de datos web y ciberseguridad. Sedat: - Cuenta con 20 años de experiencia como hacker ético y experto en desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores. - Asesora a ejecutivos de alto nivel y miembros de juntas directivas de corporaciones con operaciones tecnológicas críticas y de alto tráfico, como la infraestructura de pagos. - Posee una sólida visión para los negocios, además de su experiencia técnica.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450