Soluciones de seguridad de correo electrónico: Acronis, Sophos y Barracuda
El correo electrónico es uno de los puntos de entrada más comunes de los ciberataques, y las protecciones integradas ya no son suficientes para hacer frente a las amenazas dirigidas. Probamos tres plataformas de seguridad de correo electrónico en la nube (Acronis, Sophos y Barracuda) con 100 pruebas en 11 categorías de amenazas.
Resultados del benchmark de soluciones de seguridad de correo electrónico en la nube
Lea la metodología del benchmark de soluciones de seguridad de correo electrónico para saber cómo probamos estas herramientas y medimos los resultados.
Comparación de soluciones de seguridad de correo electrónico según categorías de veredicto
Acronis Advanced Email Security
- Acronis tiene la puntuación de detección general más alta (122/200) y obtiene los mejores resultados contra el phishing con GenAI con un 100 %. Los diez pretextos empresariales pulidos fueron bloqueados, incluidos los falsos documentos previos del consejo, los flujos de reconsentimiento de Microsoft 365 y los NDA legales ficticios.
- Esta es la categoría más difícil del benchmark, con una dificultad media de 8.2/10. Detectar los diez sugiere que Acronis manejó bien las señales semánticas y contextuales de phishing en este benchmark, en lugar de depender de señales obvias de gramática o formato.
- La categoría F y la categoría D también respaldan esta imagen: Acronis obtuvo un 89 % en suplantación de marca/dominio y un 90 % en phishing de URL, incluido un BLOQUEO en la prueba de inyección de cabeceras de resultados de autenticación. Los resultados agregados sugieren un buen manejo de los casos de suplantación y análisis de URL.
- El historial limpio de falsos positivos es operativamente significativo. Ninguno de los ocho mensajes de control fue bloqueado, lo que significa que la tasa de detección del 67 % no conlleva un coste compensatorio en pérdida de correo legítimo.
- Los puntos negativos se concentran en los niveles de dificultad más bajos. El spam básico (categoría A, 44 %) es inferior al de otras herramientas, con fallos en el spam farmacéutico, las estafas de lotería y una estafa romántica básica en los niveles de dificultad 1 a 2. La diferencia sugiere que Acronis prioriza los ataques sofisticados sobre el tráfico masivo de bajo esfuerzo.
Sophos Email Security
- Sophos tiene la segunda puntuación general más alta (105.5/200). Logró un 100 % en la categoría B (variantes de malware EICAR), detectando cada variante de anidamiento de archivos, ZIP protegido con contraseña y prueba de tolerancia a desplazamiento.
- Las debilidades más visibles de Sophos son el phishing de URL (categoría D, 58 %) y las técnicas de evasión (categoría J, 22 %). La brecha en el phishing de URL es notable porque los enlaces se encuentran entre los mecanismos de entrega de phishing más comunes, y la categoría D prueba varias formas realistas en que los atacantes los ocultan o enrutan.
- La puntuación de 58 % de Sophos, en comparación con el 90 % de Acronis, sugiere que su capa de análisis de URL fue menos consistente en redirecciones, ofuscación y ubicaciones de URL fuera del cuerpo.
Barracuda Email Protection
- La puntuación de detección de 60/200 de Barracuda es inferior a la de los otros dos productos. La categoría I (phishing con GenAI) devolvió un 0 % de detección, y la categoría A (Spam: 33 %) tiene la puntuación más baja entre los competidores. Esto sugiere que Barracuda fue menos eficaz en esta configuración contra los escenarios de spam, phishing con GenAI e ingeniería social del benchmark.
- La categoría B (detección de malware conocido mediante cadenas de prueba EICAR, 89 %) y la categoría C (tipos de archivos portadores como PDF con JavaScript incrustado, contrabando de HTML y accesos directos LNK, 70 %) son competitivas con las de otros proveedores.
- Los resultados de Barracuda en la categoría J (técnicas de evasión, 44 %) muestran el mejor de los tres proveedores. Esto sugiere que el motor de inspección de contenido subyacente puede manejar razonablemente bien características como caracteres de ancho cero, asuntos codificados y homóglifos.
- Las debilidades son más prominentes en las categorías que más importan para la protección moderna contra amenazas. El phishing con códigos QR (categoría E, 13 %), la suplantación de marca (categoría F, 11 %), el BEC (categoría G, 11 %) y la extorsión (categoría H, 22 %) están muy por debajo de la comparación.
- En las once pruebas de nivel difícil, Barracuda bloqueó una y falló las diez restantes.
Las 3 mejores soluciones de seguridad de correo electrónico en la nube
Acronis Advanced Email Security análisis detallado
Cuando seleccionamos Acronis Email Security en el menú de la izquierda de la interfaz de Acronis Cyber Protect Cloud, vemos la siguiente pantalla. Luego hacemos clic para acceder a la consola de Email Security.
Dado que todavía no hemos completado ninguna configuración, nuestro panel muestra los elementos del menú:
- Incidentes: Incidentes de seguridad detectados y actividad de ataques.
- Respuesta a incidentes: Herramientas para investigar y responder a incidentes.
- Tráfico: Visibilidad de los patrones de tráfico de correo electrónico o web escaneados.
- Informes periódicos: Informes programados de seguridad y protección.
- Operaciones de seguridad: Controles operativos de seguridad y herramientas de monitorización.
- Configuración de detección: Configuración de reglas de detección, escaneo y ajustes de protección.
Desde el menú de Configuración de la izquierda, vamos a Activos de correo electrónico protegidos.
Dado que todavía no hay activos, el sistema nos redirige al flujo de configuración. Hacemos clic en Configurar protección de correo electrónico. El sistema nos pide una dirección de correo electrónico de escalado para informar de problemas y nos pregunta qué servicio de correo electrónico utilizamos.
Para esta prueba, procederemos con un proveedor personalizado a través de MX. Lo hacemos así para poder comparar proveedores directamente, sin vernos afectados por las protecciones integradas de Microsoft 365 o de Google Workspace.
Seleccionamos el servicio de correo electrónico y elegimos el método de conexión Inline. Esto significa que Acronis escanea y bloquea los correos maliciosos antes de que se entreguen.
También añadimos un contacto de escalado que Acronis puede utilizar para problemas de apropiación de cuentas, seguridad o conexión. El siguiente paso es habilitar la aplicación de Google Workspace, que admite la incorporación, el recuento preciso de usuarios para la facturación y acciones de corrección, como la eliminación de correos maliciosos entregados por error.
Añadimos el dominio conectado, aimultiple.com, y el sistema recupera automáticamente los registros MX.
También configuramos el método de cálculo de licencia en "Según los asientos notificados" e introducimos 100 asientos. Tras estos ajustes, procedemos con Siguiente para continuar con la configuración MX.
El sistema nos pide que añadamos un registro TXT para verificar la propiedad del dominio. Añadimos el registro y esperamos la verificación.
También podemos gestionar los servidores de destino SMTP configurados, confirmar que TLS está habilitado y utilizar la acción Verificar para comprobar que el registro TXT se ha publicado correctamente. Esta página también nos permite editar la configuración del servidor y de TLS o eliminar el dominio si es necesario.
Enviamos un total de 100 correos electrónicos que podrían considerarse maliciosos o spam. El panel ahora muestra estadísticas como cuántos correos se escanearon, cuántos se clasificaron como spam, cuántos se clasificaron como maliciosos y cuántos correos se recibieron por tipo de ataque. También hay una estadística que muestra qué direcciones de correo electrónico fueron atacadas con más frecuencia.
En el menú Escaneos, podemos ver las estadísticas de escaneo de todos los correos electrónicos entrantes. El desglose por tipo de archivo también es un detalle útil. Además, en toda la aplicación, podemos ajustar el rango de fechas haciendo clic en Último día en la parte superior de la página.
El filtrado en la sección de Escaneos es muy detallado. Estas son algunas de las opciones:
- Dirección de remitente/dominio/IP: Los indicadores principales para identificar remitentes maliciosos o suplantados.
- Nombre visible suplantado: Se dirige directamente a una de las técnicas de phishing más comunes, donde el nombre visible parece legítimo, pero la dirección real no lo es.
- Dirección de respuesta (Reply-to): Otra señal de phishing importante. Cuando la dirección de respuesta difiere de la del remitente, a menudo indica un intento de redirigir las respuestas a una bandeja de entrada controlada por el atacante.
- Acción (en cuarentena/entregado): Esencial para entender si se detectó una amenaza o llegó al destinatario.
- Asunto: Para identificar campañas de phishing que utilizan líneas de asunto idénticas o casi idénticas en múltiples objetivos.
- Dirección del receptor: Fundamental para determinar el alcance de un ataque. Muestra cuántos usuarios fueron objetivo y si entre ellos había personas de alto valor (ejecutivos, finanzas).
- Payload (adjuntos/URL): Reduce la búsqueda a correos que contienen los mecanismos de entrega de malware más comunes.
Cuando vamos a Operaciones de seguridad desde el menú de la izquierda, llegamos a la sección de Escaneos. Desde esta pantalla, podemos acceder a los detalles relacionados con los escaneos. Todos los escaneos se enumeran aquí, y también podemos ver las categorizaciones resultantes, como limpio, spam y malicioso.
Cuando abrimos los detalles de un correo electrónico, podemos ver cómo lo evaluó el sistema y su estado actual. También podemos cambiar su estado a:
- Aprobar veredicto (Gestionar): Aceptar el veredicto actual y procesar el correo electrónico en consecuencia.
- Marcar correo electrónico como restringido: Clasificar el correo como restringido o que infringe la política.
- Marcar correo electrónico como Spam: Clasificar el correo como no deseado o no solicitado.
- Marcar correo electrónico como sospechoso: Marcar el correo como potencialmente arriesgado y que requiere precaución.
- Marcar correo electrónico como Limpio (FP): Marcar el correo como seguro e indicar que fue un falso positivo.
La vista que se muestra a continuación es la vista compacta. Cuando hacemos clic en la pestaña Detallada en la esquina superior derecha, podemos ver muchos detalles adicionales.
En la vista compacta, podemos ver los detalles del escaneo de un correo de phishing malicioso que fue puesto en cuarentena por Acronis. Incluye una descripción general generada por IA que explica por qué el correo se considera malicioso y muestra indicadores como un dominio de remitente sospechoso, comportamiento de bombardeo de correos y una URL de riesgo. En la sección Detalles, podemos verificar el canal, la acción realizada, el tiempo de escaneo, el tiempo de procesamiento, la organización y el estado de IR.
En el Inspector de correo electrónico, podemos revisar los metadatos del mensaje, incluidos el asunto, el remitente, el destinatario, la hora, la ruta de retorno y la IP de origen. El cuerpo del correo también se muestra, para que podamos evaluar el intento de ingeniería social directamente.
Los criterios de evaluación de incidentes son claros y transparentes. Para un incidente, también podemos hacer clic en el botón Solicitar investigación, seleccionar "Creo que este correo electrónico está limpio" y enviarlo al equipo de Acronis para su revisión. Podemos ver los escaneos anteriores relacionados con el mismo correo.
Con el botón Capturas de pantalla, podemos ver la versión renderizada del correo electrónico, lo cual es una función útil. Cabe destacar que el sistema no renderiza el correo como HTML en el navegador, por lo que cualquier vulnerabilidad no detectada en el correo no puede provocar una brecha durante la revisión.
Todas las acciones de los usuarios pueden registrarse, y podemos ver estos registros en el Registro de auditoría desde el menú de la izquierda. Algunos de estos registros son:
- Ver capturas de pantalla de escaneos
- Gestionar escaneo
- Acción de IU
Cada registro anota la marca de tiempo, la acción, la descripción, el administrador o equipo, la organización de destino y el correo electrónico u objeto objetivo relacionado.
En Configuración de detección del menú de la izquierda, podemos gestionar en detalle las listas permitidas y las listas de bloqueo, lo cual es una función muy útil:
- Lista permitida de dirección de correo/dominio del remitente: Los correos de direcciones o dominios de esta lista siempre se consideran de confianza y omitirán los filtros de spam/amenazas. Esto puede ser útil para incluir en la lista blanca a socios conocidos o sistemas internos que de otro modo podrían generar falsos positivos.
- Lista permitida de dirección de correo del destinatario: Especifica direcciones de destinatarios internos que deben recibir todo el correo entrante sin filtrado. Esto garantiza que ciertos usuarios (por ejemplo, una bandeja de entrada general) siempre reciban correos, incluso de remitentes desconocidos.
- Lista de bloqueo de dirección de correo/dominio del remitente: Los correos de direcciones o dominios de esta lista se rechazan o ponen en cuarentena automáticamente. Puede utilizarse para bloquear permanentemente fuentes de spam conocidas, dominios maliciosos o remitentes masivos no deseados.
- Lista permitida de IP del remitente: Los servidores de correo con IP en esta lista se consideran de confianza, y sus correos omiten las comprobaciones de reputación basadas en IP. Puede utilizarse para servicios de correo de terceros de confianza o relays de correo locales.
- Lista de bloqueo de IP del remitente: Las conexiones desde estas IP se bloquean, independientemente de la dirección del remitente. Esto puede ser eficaz contra servidores de correo maliciosos conocidos o infraestructuras comprometidas.
- Lista permitida de URL: Los enlaces que coinciden con estas URL o dominios dentro del cuerpo del correo se consideran seguros y no se marcarán.
- Lista de bloqueo de URL: Los correos que contienen estas URL se marcan, bloquean o ponen en cuarentena.
- Lista permitida de hash: Los adjuntos de archivos que coinciden con estos hashes criptográficos se tratan como seguros y pasan sin alertas de escaneo.
- Lista de bloqueo de hash: Los adjuntos cuyo hash coincide con una entrada de esta lista se bloquean inmediatamente. Esto proporciona un bloqueo preciso, basado en firmas, de archivos maliciosos conocidos, incluso si se renombran o disfrazan.
Algunas de las funciones que merece la pena mencionar, pero que no probamos específicamente, son:
En configuración de detección:
- Inteligencia de amenazas: Extrae indicadores de fuentes externas de inteligencia de amenazas. Esta función ayuda a detectar malware común generalizado, URL maliciosas y campañas de ataque activas.
- Banners: Añade banners personalizables a los correos entrantes según políticas y reglas.
- Usuarios VIP: Permite a los administradores mantener una lista de usuarios de alto valor (ejecutivos, personal de finanzas, etc.).
En operaciones de seguridad:
Apropiación de cuentas (ATO): Detecta buzones de Microsoft 365 comprometidos. La función está diseñada para atrapar a los atacantes que utilizan cuentas secuestradas para el fraude, el phishing interno y la filtración de datos.
El motor marca las reglas de buzón sospechosas (reenvío, redirección, movimiento o eliminación de correos), los inicios de sesión de viaje imposible y los accesos desde ubicaciones o dispositivos desconocidos. Cuando detecta una de estas señales, abre un caso en la consola y el equipo de respuesta a incidentes se pone en contacto con el administrador para investigar juntos.
Sophos Email Security análisis detallado
Para empezar con Sophos, creamos un enlace de prueba y se nos dirige a la siguiente pantalla. Al igual que Barracuda, Sophos nos pide que seleccionemos una región.
El sistema nos pregunta a continuación qué producto queremos instalar. Seleccionamos Email Security. Otros productos que se pueden configurar incluyen Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix y Switches.
Enviaremos 100 correos electrónicos, y la imagen de abajo muestra el panel. Incluye estadísticas como el número total de correos entrantes escaneados, amenazas potenciales y tipos de amenazas detectadas. También hay estadísticas de correos salientes, pero no estamos probando la seguridad de los correos salientes en este benchmark.
También podemos ver otros elementos del panel, como las tendencias de actividad del correo, los resúmenes de amenazas y los indicadores de estado de seguridad.
Hicimos clic en Configurar los ajustes de la puerta de enlace de correo. El sistema nos pide que verifiquemos nuestro dominio. Luego observamos un ajuste útil en el que podemos elegir solo entrante o entrante y saliente. También comprueba los correos salientes para evitar problemas de seguridad.
El sistema nos muestra el registro DNS que debemos introducir. Luego lo añadimos y continuamos.
Añadimos el registro TXT al DNS público del dominio. El valor TXT es un token de verificación de dominio de Sophos, y el TTL se establece en 600. Después de añadir el registro DNS, esperamos la propagación y luego hacemos clic en Verificar para que Sophos pueda confirmar que somos propietarios del dominio.
Añadimos el registro y verificamos nuestro dominio. Para el destino entrante, seleccionamos MX e introdujimos el registro MX de Google Workspace: aspmx.l.google.com.
Al igual que Barracuda, Sophos requiere enrutamiento MX. A diferencia de Sophos y Barracuda, Acronis gestionó este proceso de forma limpia a través de una API, y no tuvimos que cambiar ningún ajuste. Estos tipos de cambios de configuración MX o similares pueden causar problemas a los administradores de sistemas. Sin embargo, para fines de prueba, procedemos al siguiente paso.
Completamos los ajustes MX y enviamos un correo de prueba, pero no se entregó. Después de investigar un poco, vimos que el error era: "No se encontró esta dirección de correo electrónico", lo cual fue inesperado.
Tenemos que ir al panel, abrir la sección Buzones desde el menú de la izquierda y añadir usuarios manualmente uno a uno. Esto es un problema de usabilidad que perjudica la experiencia general, ya que tanto Acronis como Barracuda funcionaron de inmediato. Para la prueba, añadimos nuestra propia dirección de correo electrónico y continuamos las pruebas a través de esa cuenta.
La sección de informes está en el menú de la izquierda. Estos son algunos de los informes que podemos crear:
- Resumen de mensajes: Volumen general de correo y estado.
- Informe de análisis de SophosLabs: Veredictos de mensajes notificados por usuarios/administradores.
- Resumen de amenazas de Intelix: Análisis de amenazas para correos entrantes.
- Resumen de hora de clic: Informe de actividad de clics en enlaces.
- Usuarios en riesgo: Empleados más vulnerables.
- Resumen de control de datos: Coincidencias de políticas de pérdida de datos.
- Resumen posterior a la entrega: Correos eliminados después de la entrega.
- Resumen de uso de licencias: Uso de licencias de seguridad de correo electrónico.
Cuando vamos a Email Security > Historial de mensajes, podemos ver todos los correos entrantes y cómo se clasificó cada uno. Este informe de Historial de mensajes enumera los correos individuales procesados por Sophos Email Security. Algunos campos clave son:
- Remitente: De quién parecía proceder el correo.
- Destinatarios: Quién recibió el mensaje.
- Tipo: Cómo entró el correo en el sistema, normalmente Puerta de enlace.
- Asunto: La línea de asunto del correo.
- Último estado: Qué hizo Sophos con él, como Entregado, Eliminado o En cuarentena.
- Fecha: Cuándo se procesó el correo.
- Categoría: Clasificación de Sophos, como Legítimo, Spam, Malware, Amenaza de Intelix o Autenticación.
Algunos ejemplos de las categorías son:
- Legítimo: Correos normales que se permitieron pasar.
- Spam: Correos sospechosos o no deseados; muchos se ponen en cuarentena.
- Malware: Correos peligrosos que contienen contenido malicioso; estos se eliminan.
- Amenaza de Intelix: Correos analizados por Sophos Intelix que se consideraron sospechosos o amenazantes.
- En cuarentena: El correo fue bloqueado y puesto en cuarentena para su revisión.
- Eliminado: El correo se eliminó en lugar de entregarse.
Los filtros de abajo permiten a los usuarios reducir el registro de correos por categoría de mensaje:
- Legítimo: Correos normales permitidos.
- Mensaje seguro: Correos cifrados o protegidos.
- Control de datos: Correos que coinciden con reglas de pérdida de datos/seguridad.
- Fallo de autenticación: Comprobaciones SPF, DKIM o DMARC fallidas.
- Suplantación: Posible suplantación del remitente o fraude de identidad.
- Masivo: Correos de marketing masivo o automatizados.
- Spam: Correos no deseados o sospechosos.
- URL/Código QR: Correos con enlaces o códigos QR de riesgo.
- Amenaza de Intelix: Correos marcados por el análisis de amenazas de Sophos.
- No escaneable: Correos que Sophos no pudo inspeccionar por completo.
- Malware: Correos que contienen archivos o contenido maliciosos.
- Bloqueado por la empresa: Correos bloqueados por la política de la empresa.
El menú Buzones muestra los buzones que se están monitorizando. Al abrir un buzón, podemos seleccionar qué políticas aplicar. En Política base – Email Security, están disponibles los siguientes ajustes:
Autenticación incluye comprobaciones de autenticación de correo para mensajes entrantes. Podemos configurar cómo maneja Sophos los fallos de DMARC, SPF y DKIM, incluidas acciones como ajustarse a la política del remitente o etiquetar la línea de asunto con una advertencia.
- También incluye comprobaciones del remitente para anomalías de cabecera y de dominio, que ayudan a detectar correos que parecen proceder de su propio dominio o de dominios sospechosos sin registros DNS adecuados. También podemos habilitar banners para el usuario final para mostrar a los destinatarios el nivel de confianza de los mensajes entrantes y ayudarnos a decidir si permitir o bloquear remitentes.
Antimalware gestiona el escaneo antimalware entrante de los mensajes de correo. Podemos elegir la acción predeterminada para las detecciones de malware, como Eliminar, y habilitar el escaneo mejorado de malware para un análisis más profundo del contenido y los archivos.
- También permite el control de los correos no escaneados y el Análisis de amenazas de Intelix, donde Sophos puede utilizar análisis estático y dinámico para clasificar mensajes sospechosos. Según el veredicto, podemos definir acciones como eliminar, entregar o manejar los correos maliciosos y sospechosos de forma diferente.
Antispam gestiona cómo maneja Sophos el spam y el correo masivo. Podemos establecer acciones para categorías como Spam confirmado y Masivo, incluida la puesta en cuarentena de mensajes y decidir si aparecen en la cuarentena del usuario final. También incluye un control deslizante personalizable de tasa de captura de spam, donde los niveles más altos aumentan la agresividad de la detección de spam.
Nuevo dominio/remitente incluye protecciones para dominios recién registrados y remitentes nuevos. Podemos habilitar comprobaciones para correos enviados desde dominios de reciente creación, que a menudo se utilizan en campañas de phishing. También permite mostrar un banner de Remitente nuevo cuando un destinatario no ha recibido antes correos de ese remitente.
El país de origen permite controlar los correos en función del país del remitente. Se pueden seleccionar países específicos de una lista, y los correos coincidentes pueden ponerse en cuarentena o manejarse de otro modo de acuerdo con la política.
- También hay una opción para comprobar cada salto del mensaje, que ayuda a inspeccionar la ruta que tomó un correo antes de llegar al destinatario.
Idioma gestiona el filtrado por idioma del mensaje. Podemos seleccionar idiomas específicos que queremos rechazar y elegir la acción que Sophos debe tomar, como poner en cuarentena los mensajes coincidentes.
La protección contra suplantación habilita comprobaciones de intentos de suplantación de VIP, de marca y general.
Para la protección de URL y códigos QR, podemos comprobar los correos en busca de URL maliciosas y códigos QR. Sophos puede escanear enlaces y extraer URLs de códigos QR para detectar amenazas antes de que los usuarios interactúen con ellos. También gestiona la Protección de URL en el momento del clic, donde los enlaces se reescriben y comprueban cuando el usuario hace clic en ellos.
En el menú de la izquierda, la sección Mensajes en cuarentena muestra todos los correos en los que se ha detectado una amenaza. Podemos filtrar por:
- Antimalware: Correos marcados durante el escaneo de malware. Esto incluye mensajes con adjuntos peligrosos, contenido malicioso o elementos que Sophos no pudo inspeccionar por completo:
- Malware: Correos confirmados que contienen archivos, enlaces o contenido maliciosos. Estos suelen eliminarse o ponerse en cuarentena.
- No escaneable: Correos que Sophos no pudo inspeccionar correctamente, por ejemplo, debido a cifrado, corrupción, adjuntos protegidos con contraseña o tipos de archivo no compatibles.
- Antispam: Correos que se clasifican mediante reglas de detección de spam:
- Masivo: Correos enviados en masa, como boletines, campañas de marketing o notificaciones automatizadas.
- Spam confirmado: Correos identificados con confianza como spam. Normalmente se ponen en cuarentena o se bloquean.
- Spam sospechoso: Correos que parecen sospechosos pero no están confirmados como spam. Pueden ponerse en cuarentena, etiquetarse o entregarse según la política.
- Suplantación: Correos que pueden estar fingiendo proceder de una persona, marca, dominio o remitente interno de confianza.
- País no permitido: Correos bloqueados o puestos en cuarentena porque se originaron en un país restringido por la política.
- Idioma no permitido: Correos bloqueados o puestos en cuarentena porque su idioma detectado no está permitido por la política.
- BATV: Correos relacionados con la validación de etiquetas de dirección de rebote, utilizada para ayudar a detectar mensajes de rebote falsificados o spam de retrodispersión.
- Dominio nuevo/NRD: Correos de dominios recién registrados, que a menudo se utilizan en phishing o campañas de ataque de corta duración.
- Autenticación: Correos filtrados según comprobaciones de autenticación del remitente, como fallos de SPF, DKIM o DMARC.
Cuando hacemos clic en un correo, podemos ver los mensajes que explican por qué fue puesto en cuarentena. Podemos eliminarlo y bloquear al remitente, liberar el mensaje de la cuarentena, o liberarlo y permitir mensajes similares en el futuro.
En la sección Cabecera sin procesar, podemos ver toda la información de la cabecera del correo. También podemos ver sus adjuntos y las URLs contenidas en el mensaje. Esto no nos pareció suficientemente detallado en nuestra evaluación. Acronis y Barracuda ofrecieron una experiencia más completa e informativa a este respecto.
En la pestaña Mensaje, podemos ver el contenido del correo tal cual, lo que puede ser inseguro. Sería mejor si pudiéramos ver el contenido del correo como una captura de pantalla, como observamos en Acronis.
Hay 23 correos aquí porque estos fueron marcados como spam, mientras que otros fueron rechazados directamente. En resumen, el sistema pone en cuarentena los correos marcados como spam.
Cuando queremos exportar todos los correos entrantes, no podemos hacerlo directamente desde las pantallas de informes. Necesitamos crear un informe personalizado desde Registros de correo, abrirlo, seleccionar Generar informe, elegir CSV y, por último, exportar todo como CSV. Este flujo de trabajo resulta innecesariamente indirecto y poco amigable.
Barracuda Email Protection análisis detallado
Después de obtener una prueba de Barracuda, navegamos al panel, hicimos clic en Abrir para Email Protection y continuamos.
En Disponible en su prueba, podemos ver los principales productos incluidos:
- Protección de correo electrónico: Previene las amenazas de correo, asegura el correo antes y después de la entrega y automatiza la respuesta a incidentes de correo.
- Copia de seguridad de nube a nube: Realiza copias de seguridad de los datos de Microsoft 365.
- Inspector de datos: Encuentra datos confidenciales y malware no detectado en OneDrive y SharePoint.
- Formación en concienciación de seguridad: Forma a los empleados sobre las amenazas de seguridad del correo electrónico.
- Servicio de archivo en la nube: Aplica la retención de correo para el cumplimiento y la e-discovery.
Como todavía no habíamos configurado ningún dominio ni ajustes relacionados, el sistema nos llevó directamente al asistente de configuración, lo cual es una función útil para configurar los ajustes de correo.
Cuando hicimos clic en Siguiente, el sistema nos obligó a conectar una cuenta de Microsoft 365. Sin embargo, usamos Google Workspace y estamos evaluando el servicio para ese entorno.
Más tarde descubrimos que Barracuda admite Google Workspace. Continuamos con la configuración estándar.
El sistema nos pidió que seleccionáramos una región de datos. Esta es una función importante para el cumplimiento del RGPD, así que seleccionamos Alemania y continuamos.
Más tarde, Barracuda nos pidió que introdujéramos una dirección de correo perteneciente a nuestro dominio y verificáramos nuestros registros MX. Hicimos clic en el botón de verificación y no realizamos ninguna acción adicional. El sistema verificó los registros correctamente.
Durante las últimas etapas de nuestra configuración, descubrimos que Barracuda carecía de una integración nativa con Google Workspace. En su lugar, nos dio nuevos registros MX para reemplazar los existentes. Cuando actualizamos estos registros MX, los correos entrantes parecen llegar primero a Barracuda.
Barracuda filtra después los correos inapropiados y reenvía los aceptables. Exigir cambios en los registros MX para la integración con Google Workspace es un mal enfoque.
Después de eso, actualizamos los registros MX y los verificamos. Completamos la configuración y empezamos a enviar correos.
Mientras enviábamos los correos, observamos que Barracuda rechazó algunas solicitudes SMTP y rechazó algunos adjuntos. Cuando realizamos la misma prueba con Acronis, todos los correos se entregaron y fueron visibles en el sistema. Aquí, Barracuda rechaza algunos correos antes de que aparezcan en el panel.
Aunque los rechaza porque son genuinamente maliciosos, perdemos visibilidad como resultado de este proceso automatizado. En otras palabras, puede que ni siquiera sepamos si un ataque llegó y fue rechazado. Esto es un desafío para usar Barracuda en la seguridad del correo, ya que la visibilidad lo es todo en contextos de seguridad. Si un producto rechaza incidentes de forma arbitraria y los hace invisibles, perjudica al equipo de seguridad.
A pesar de estos desafíos, todos los correos de prueba se enviaron. En el panel de Barracuda, se nos dirige a la pantalla Registro de mensajes, donde se enumeran todos los correos escaneados.
La sección Registro de mensajes incluye un área de filtrado en la parte superior. Estas son las opciones de filtrado:
- Búsqueda: Búsqueda de texto en mensajes, destinatarios, remitentes y otros campos.
- Dominios: Filtra los resultados por el dominio seleccionado.
- Dirección: Filtra por dirección del correo; Entrante o Saliente.
- Rango de fecha/hora: Limita los resultados a una ventana de tiempo específica.
- Acción realizada: Filtra por la acción realizada, por ejemplo, Permitido, Bloqueado, Aplazado.
- Estado de entrega: Filtra según si el correo fue entregado, falló, fue puesto en cuarentena, etc.
- Motivo: Filtra por el motivo de detección que provocó una acción (por ejemplo, Puntuación, DMARC, Antivirus, Contenido protegido).
- Resultados: Controla cuántos registros se muestran por página.
Podemos reportarlo como clasificado incorrectamente. Por ejemplo, un correo es seguro pero está clasificado incorrectamente como dañino. Reportamos el correo como seguro.
Otro correo está bloqueado, pero el panel no proporciona detalles adicionales. Por lo tanto, Barracuda se queda corto en este aspecto. Sería más útil si pudiéramos ver más información sobre por qué se bloquea el mensaje, además de la puntuación de bloqueo.
En la sección Dominios de la izquierda, podemos ver, añadir y eliminar los dominios que queremos incluir en la protección del correo, que son funciones estándar.
Dentro del menú Entrante de la izquierda, Barracuda proporciona los filtros utilizados para estos controles. Podemos configurar estos filtros.
Por ejemplo, en los ajustes Antispam/antivirus, podemos configurar:
- Usar la lista de bloqueo de reputación de Barracuda: Comprueba el correo entrante contra la base de datos de Barracuda de remitentes maliciosos conocidos. Se puede configurar en Block, Cuarentena o Desactivado.
- Escanear correo en busca de virus: Habilita o deshabilita el escaneo de virus en todos los correos entrantes.
- Usar el sistema en tiempo real de Barracuda: Contrasta los correos con el canal de inteligencia de amenazas en vivo de Barracuda. Se puede bloquear, poner en cuarentena o desactivar. Opcionalmente envía contenido sospechoso a Barracuda Central para un análisis más profundo.
- Habilitar cloudscan: Descarga la puntuación de spam al motor en la nube de Barracuda. Las puntuaciones van de 1 a 10; los correos que superan el umbral activan la acción configurada.
- Categorización de correo: Clasifica los correos entrantes por tipo y aplica una acción por categoría. Las categorías incluyen Correo corporativo, Correo transaccional, Materiales de Marketing y Boletines, Listas de correo y Redes sociales, cada una configurada de forma independiente en Permitir, Cuarentena, Block o Desactivado.
- Detección de correo masivo: Detecta y actúa sobre correos masivos/enviados en masa. Cuando está Desactivado, los correos masivos no se filtran por separado.
- Exenciones de correo masivo: Permite que direcciones de correo o dominios específicos omitan la detección de correo masivo, definidas por remitente o destinatario.
Las páginas de Límite de tasa definen cuántos correos puede enviar una dirección IP de remitente en cada período de 30 minutos, lo cual es un ajuste útil. Puede prevenir el abuso del correo y los ataques repentinos de alto volumen desde una sola IP de remitente.
Al limitar cuántos correos puede enviar una dirección IP en un período de 30 minutos, el sistema puede reducir el impacto de:
- Campañas de spam
- Ráfagas de phishing
- Distribución de malware
- Cuentas o servidores de remitentes comprometidos
- Inundación de correo estilo denegación de servicio
En la página de Lista blanca/negra de IP, podemos omitir el escaneo de correos procedentes de direcciones IP específicas o bloquearlos directamente.
En Políticas regionales, podemos aplicar bloqueo o listas blancas geográficas. También podemos bloquear o permitir correos según el idioma del contenido.
En Políticas de destinatarios, podemos configurar reglas de escaneo u omisión según la dirección de correo del destinatario.
Barracuda también proporciona políticas similares para los remitentes. Podemos aplicar excepciones según el remitente.
También hay un panel donde podemos definir excepciones basadas en controles estándar de seguridad de correo como DMARC, DKIM y SPF.
En Políticas de contenido, podemos configurar si escanear u omitir correos según el nombre o tipo de archivo. También podemos definir reglas de escaneo u omisión basadas en el contenido del cuerpo del mensaje mediante expresiones regulares.
Barracuda ofrece Advanced Threat Protection como suscripción además del antivirus normal. Advanced Threat Protection (ATP) es un servicio de escaneo en la nube que analiza los adjuntos de correo en un entorno de nube seguro para detectar amenazas que los antivirus estándar pueden pasar por alto. Se aplica a los mensajes entrantes y admite la mayoría de los tipos de archivo MIME.
Hay tres modos en ATP:
- Entregar primero, luego escanear intenta escanear el adjunto en tiempo real cuando llega el correo. Si el escaneo se completa a tiempo y se detecta una amenaza, el correo se bloquea. Si el escaneo no termina a tiempo, el correo se entrega inmediatamente sin esperar el resultado. El escaneo continúa ejecutándose en segundo plano y, si se encuentra una amenaza posteriormente, se notifica al destinatario, pero el correo ya ha llegado a su bandeja de entrada. Esto significa que el destinatario podría abrir un adjunto infectado antes de que se identifique la amenaza.
- Escanear primero, luego entregar escanea el adjunto antes de la entrega. Si se detecta una amenaza, el correo se bloquea. Si está limpio, se entrega. Los correos pendientes de escaneo aparecen en el Registro de mensajes con "Escaneo pendiente" como motivo. Si un mensaje permanece aplazado durante más de cuatro horas, se pone en cuarentena. Este modo es más seguro, pero puede retrasar la entrega.
- Desactivado: ATP se desactiva por completo.
El equilibrio clave aquí es entre velocidad y seguridad. "Entregar primero" prioriza la velocidad de entrega, pero introduce una ventana de riesgo. "Escanear primero" elimina ese riesgo, pero puede retrasar o aplazar mensajes con adjuntos.
En la sección Informes, Barracuda crea informes detallados sobre seguridad del correo:
- Resumen de tráfico entrante/saliente: Visión general de toda la actividad de correo entrante y saliente, desglosada por aplazado, bloqueado, en cuarentena y permitido.
- Desglose de correos entrantes bloqueados: Desglose detallado de por qué se bloquearon los correos entrantes.
- Principales remitentes/destinatarios de correo entrante: Muestra los remitentes/destinatarios más frecuentes del correo entrante.
- Desglose de principales remitentes entrantes bloqueados: Enumera los remitentes cuyos correos se bloquean con más frecuencia, con el razonamiento.
- Desglose de principales destinatarios entrantes bloqueados: Muestra los destinatarios internos que son objetivo con más frecuencia de correos bloqueados.
- Principales remitentes de correo saliente: Visión general de los usuarios internos que envían el mayor volumen de correo saliente.
- Principales remitentes salientes bloqueados: Muestra los usuarios internos cuyos correos salientes se bloquean con más frecuencia.
Además, podemos programar informes automatizados, lo cual es una función útil. En lugar de iniciar sesión repetidamente para consultar los paneles, podemos recibir resúmenes periódicos de amenazas, mensajes en cuarentena, tendencias de spam, detecciones de malware, intentos de suplantación, acciones de políticas y riesgo de los usuarios. Los informes programados también pueden ayudar a los usuarios a identificar patrones de forma temprana, como un aumento de los correos de phishing, ataques repetidos contra usuarios específicos o un incremento de adjuntos maliciosos bloqueados.
El menú Syslog de la izquierda nos permite reenviar todos estos registros a un servidor de registros de nuestra elección. Esta es una función útil para integraciones SIEM.
En general, el producto ofrece una amplia gama de funciones, pero no rinde lo suficiente en la detección de amenazas. Una parte importante de la configuración se deja en manos del usuario, lo que plantea la cuestión de si el valor añadido justifica el esfuerzo, en particular para las organizaciones que utilizan Google Workspace o Microsoft 365 Compliance Center.
Características clave de las soluciones de seguridad de correo electrónico en la nube
Las soluciones de seguridad de correo electrónico en la nube analizan el comportamiento de los usuarios, detectan anomalías contextuales, automatizan la respuesta y corrección de amenazas y se integran con el ecosistema de seguridad más amplio. Las características clave incluyen:
Detección de amenazas impulsada por IA
Los sistemas de seguridad de correo electrónico en la nube analizan el contexto del mensaje, el historial del remitente y la intención para marcar ataques de phishing e intentos de suplantación que parecen legítimos a simple vista. Esto incluye identificar señales sutiles como dominios similares o patrones de tiempo inusuales.
Al rastrear los hábitos de comunicación normales, estos sistemas pueden detectar anomalías, como un empleado de finanzas que de repente recibe solicitudes de pago urgentes de un remitente externo nuevo. Este enfoque es especialmente importante para detectar el compromiso del correo corporativo (BEC), donde no hay malware que escanear ni señales de alarma obvias.
Arquitectura de protección multicapa
Las plataformas de seguridad de correo electrónico en la nube combinan múltiples capas de inspección para atrapar amenazas que superan un control.
- El análisis estático comprueba indicadores conocidos, mientras que el sandboxing dinámico observa cómo se comportan los adjuntos en un entorno controlado.
- La inspección de URL también desempeña un papel clave, especialmente para identificar enlaces maliciosos que se activan después de la entrega.
- Los protocolos de autenticación como SPF, DKIM y DMARC ayudan a validar la identidad del remitente, reduciendo el riesgo de suplantación.
Together, estas capas crean un sistema donde cada componente compensa las limitaciones de los demás.
Protección contra amenazas emergentes
Los atacantes dependen cada vez más del engaño en lugar de las explotaciones técnicas. Las tácticas de ingeniería social están diseñadas para presionar a los usuarios a tomar decisiones rápidas, a menudo imitando a ejecutivos o proveedores de confianza.
Esto incluye campañas dirigidas como el spear phishing, en las que los mensajes se adaptan a un individuo o rol específico. Los escenarios más avanzados implican mensajes de voz deepfake o intentos de fraude de facturas.
Estas amenazas avanzadas no dependen de archivos maliciosos. En cambio, explotan la confianza, haciendo que la detección dependa del contexto y la intención en lugar de las firmas.
Detección en tiempo real y respuesta automatizada
Una vez que un mensaje malicioso llega a una bandeja de entrada, la ventana para el daño es limitada. Los sistemas de seguridad analizan los correos a medida que llegan y actúan de inmediato cuando se confirma una amenaza.
La automatización reduce la carga de los equipos de seguridad al eliminar los mensajes dañinos en todos los buzones afectados, incluso después de la entrega. Esto limita la propagación de ataques que dependen del reenvío interno o de cadenas de respuesta.
Los flujos de trabajo de respuesta también pueden desencadenar acciones más amplias, como aislar cuentas o actualizar las reglas de detección según la nueva inteligencia.
Monitorización continua y protección posterior a la entrega
El filtrado inicial no lo detecta todo. Las técnicas de ataque evolucionan y algunas amenazas se reconocen después de que surgen nuevos indicadores.
- La monitorización continua permite a los sistemas revisar los mensajes entregados y eliminar las amenazas recién identificadas. Esto es fundamental para los ataques que utilizan payloads retardados o entrega por etapas.
- La corrección posterior a la entrega garantiza que los correos pasados por alto anteriormente no permanezcan en las bandejas de entrada una vez que se clasifican como maliciosos.
Continuidad y resiliencia del correo electrónico
La seguridad no consiste en bloquear amenazas. La disponibilidad también importa. Si se interrumpe el acceso al correo, las operaciones comerciales pueden detenerse.
Las funciones de continuidad basadas en la nube proporcionan acceso de respaldo durante las interrupciones y admiten una recuperación rápida de mensajes y cuentas. Esto garantiza que el correo corporativo permanezca disponible incluso durante interrupciones del servicio o ataques.
Capacidades diferenciadoras de las plataformas de seguridad de correo electrónico en la nube
Seguridad centrada en el usuario (capa humana)
Muchos incidentes comienzan con una acción del usuario. Por eso las plataformas modernas de seguridad de correo incluyen herramientas que guían el comportamiento en lugar de depender únicamente del filtrado.
- Los banners de advertencia contextuales pueden alertar a los usuarios cuando un mensaje parece sospechoso.
- La formación también se está volviendo más adaptativa. En lugar de simulaciones genéricas, los usuarios reciben orientación adaptada a sus patrones de interacción.
Seguridad unificada e integración de plataformas
El correo electrónico no existe de forma aislada. Es parte de un entorno más amplio que incluye endpoints, identidades y aplicaciones. La integración con sistemas de endpoints e identidades permite respuestas coordinadas. Por ejemplo, si un correo conduce al robo de credenciales, el sistema puede desencadenar acciones más allá de la bandeja de entrada.
Los paneles centralizados dan a los equipos una visión más clara de su postura de seguridad general, reduciendo la falta de comunicación entre herramientas.
Protección de datos, cifrado y cumplimiento
El correo electrónico a menudo transporta contratos, detalles financieros y otros datos confidenciales. Proteger esta información requiere algo más que la detección de amenazas.
- El cifrado garantiza que los mensajes permanezcan privados en tránsito y en reposo. Las políticas de prevención de pérdida de datos ayudan a evitar el intercambio no autorizado, ya sea accidental o intencional.
- Las funciones de cumplimiento respaldan los requisitos normativos, incluidos los registros de auditoría y las políticas de retención. Esto es especialmente relevante para organizaciones que operan a través de fronteras y manejan datos sujetos a estrictas normas legales o específicas del sector.
Metodología del benchmark de seguridad de correo electrónico en la nube
Realizamos un benchmark de tres productos de seguridad de correo: Acronis Advanced Email Security (con tecnología de Perception Point), Sophos Email Security y Barracuda Email Protection.
El benchmark incluyó 100 pruebas de extremo a extremo y siguió cuatro principios.
- Orientado a la cobertura: Cada prueba se corresponde con una capacidad que el proveedor afirma públicamente ofrecer.
- Ponderado por dificultad: Fallar una prueba simple de 1/10 indica una brecha grave del producto. Fallar una prueba de 9/10 es más comprensible porque esos casos reflejan problemas de detección de nivel experto. El método de puntuación separa estos casos en lugar de tratar todos los fallos por igual.
- Reproducible: El benchmark se ejecuta con un arnés de pruebas PHP autocontenido y es comprobado por una suite de verificación independiente. Antes de enviar cualquier correo de prueba, el verificador realiza más de 1.800 comprobaciones para confirmar que los payloads de prueba están completos, son válidos y están correctamente configurados.
- Ético: Las pruebas de malware utilizan la cadena de prueba antivirus EICAR. Las URLs de phishing apuntan a infraestructura canary inerte o inexistente. Todos los buzones de prueba son propiedad del equipo de pruebas.
Seleccionamos las pruebas de modo que las afirmaciones públicas de cada proveedor se pusieran a prueba al menos una vez. La prioridad era probar las amenazas que los tres proveedores afirman detectar, lo que mantiene justa la comparación directa. También incluimos un número menor de casos específicos de proveedores cuando eran relevantes. Por ejemplo, el secuestro de conversaciones es una afirmación central de Barracuda, la detección de phishing con códigos QR es afirmada explícitamente por Acronis Advanced Email Security, y los señuelos de GenAI de estilo deepfake son promovidos con mayor frecuencia por proveedores que priorizan la IA.
El benchmark está organizado en once categorías. Cada categoría prueba un mecanismo de detección diferente. El número de pruebas se muestra entre paréntesis, con 100 pruebas en total.
Categoría A: Spam (9 pruebas)
Esta categoría cubre anuncios farmacéuticos masivos, correos de pump-and-dump de criptomonedas, estafas de lotería, préstamos de día de pago, mensajes de apertura de plataformas de citas y prospección en frío de B2B SEO.
La mayoría de las pruebas de esta categoría son intencionadamente fáciles. Dos pruebas, el marketing de correo gris y la prospección en frío B2B, se sitúan más cerca del límite de falsos positivos porque el filtrado agresivo puede bloquear correo corporativo legítimo.
Categoría B: Malware conocido mediante la cadena de prueba EICAR (9 pruebas)
Esta categoría prueba la entrega de EICAR en formatos de adjunto comunes y anidados:
- Adjunto .txt simple,
- ZIP normal,
- ZIP protegido con contraseña con la contraseña incluida en el cuerpo del correo,
- ZIP anidado dentro de otro ZIP,
- EICAR con extensión .exe para probar el manejo de la discrepancia entre extensión y contenido,
- .tar.gz, archivo recursivo de tres niveles,
- .gz de un solo archivo sin envoltorio tar,
- EICAR con cuatro kilobytes de basura antepuesta para probar la tolerancia al desplazamiento.
Estas pruebas ejercitan la extracción de archivos, la compatibilidad de formatos y la extracción de contraseñas del cuerpo del correo. Estas son capacidades básicas para las puertas de enlace de correo modernas.
Categoría C: Tipos de archivos portadores (10 pruebas)
Esta categoría prueba formatos de archivo comúnmente utilizados para transportar o desencadenar comportamientos maliciosos. El conjunto incluye:
- PDF con JavaScript incrustado y un desencadenador OpenAction,
- Contrabando de HTML utilizando URL.createObjectURL en un blob codificado en Base64,
- SVG con un script onload y XHR remoto,
- Acceso directo .lnk de Windows con un payload de PowerShell en el bloque de argumentos,
- Archivo políglota PDF/ZIP,
- Aplicación HTML .hta con VBScript,
- Dropper de JavaScript de Windows Script Host que utiliza XMLHTTP y ADODB.Stream,
- Imagen ISO 9660 que contiene EICAR,
- Archivo de acceso directo a Internet .url,
- Archivo de consulta de Internet de Excel .iqy.
Esta es una de las categorías más discriminativas porque los resultados de los productos varían ampliamente entre estos tipos de archivos portadores.
Categoría D: Phishing de URL (10 pruebas)
Esta categoría mide el análisis de URL en enlaces directos, redirecciones, ofuscación y ubicaciones fuera del cuerpo. Incluye:
- URL de phishing directa en un TLD sospechoso,
- Destino acortado con Bitly,
- Cadena de redirección de varios saltos a través del redirector abierto de Google y t.co,
- Homóglifo IDN en Punycode utilizando "а" cirílica en раypal.com,
- URL oculta en HTML utilizando caracteres de ancho cero y texto blanco de un píxel,
- URL presente dentro de una anotación de PDF,
- URI que contiene HTML codificado en Base64 con un enlace de phishing,
- URL extremadamente larga con el host real oculto en la cadena de consulta,
- Parámetro de redirección abierta en un host de apariencia legítima,
- URL de la caché AMP de Google que oculta el destino de phishing detrás de google.com/amp/s/.
Categoría E: Phishing con códigos QR (8 pruebas)
Esta categoría prueba si los productos pueden extraer e inspeccionar URLs de phishing ocultas dentro de códigos QR. El conjunto incluye:
- Códigos QR PNG en línea para la reinscripción de MFA,
- firma de DocuSign,
- acceso a nóminas,
- aviso de reentrega de envíos
- acceso al buzón de voz
- restablecimiento de 2FA bancaria.
También incluye variantes de evasión: un código QR incrustado dentro de un PDF sin contenido QR en el cuerpo del correo, un código QR entregado como imagen envuelta en SVG y un código QR configurado como URI de datos de imagen de fondo CSS en lugar de una etiqueta <img>.
Estos casos prueban si el escáner examina imágenes fuera de los contenedores HTML más obvios.
Categoría F: Suplantación de marca y dominio (9 pruebas)
Esta categoría prueba la suplantación de remitente, dominio, marca y cabeceras e incluye:
- Suplantación del nombre visible desde una cuenta genérica de Gmail,
- Dominio de typosquatting que utiliza m1crosoft-account.com,
- Homóglifo IDN en Punycode para Apple
- Abuso de subdominio a través de microsoft.support-team-portal.tk
- Imitación del kit de marca de Microsoft utilizando el logotipo real y el estilo Segoe UI
- Discrepancia entre el remitente y la cabecera From
- Suplantación de un banco local
- Typosquatting de una empresa de comercio electrónico
- Inyección de la cabecera Authentication-Results donde el atacante añade valores falsificados spf=pass, dkim=pass y dmarc=pass al mensaje.
El último caso prueba si los analizadores posteriores confían en las cabeceras de autenticación suministradas por el atacante en lugar de validar los resultados reales anteriores.
Categoría G: BEC y spear phishing sin payloads (9 pruebas)
Esta categoría se centra en la ingeniería social sin adjuntos ni enlaces maliciosos e incluye:
- Solicitud de transferencia bancaria del CEO enviada desde una cuenta de Gmail,
- Pretexto de cambio bancario de Vendor Email Compromise,
- Redirección de salario de autoservicio del empleado,
- Estafa de tarjetas regalo en línea de un suplantador del CFO
- Secuestro de conversación utilizando un asunto Re:Re: y cabeceras In-Reply-To falsificadas,
- Solicitud de pruebas confidenciales de un bufete de abogados falso,
- Contacto externo de un cazatalentos con un currículum adjunto,
- Pretexto de apropiación de la autenticación de dos factores de WhatsApp,
- Pretexto de información privilegiada de fusiones y adquisiciones que combina lenguaje de confidencialidad con urgencia.
Categoría H: Extorsión y estafas (9 pruebas)
Esta categoría cubre patrones comunes de estafa y extorsión. Las pruebas incluyen:
- Correo que utiliza una contraseña filtrada antigua,
- Factura falsa con un enlace de pago malicioso en un PDF,
- Carta de adelanto de honorarios,
- Amenaza de confiscación de la autoridad tributaria,
- Extorsión DDoS contra un sitio web,
- Aviso falso de bloqueo de iCloud de Apple con un enlace de desbloqueo,
- Estafa de tasas de aduana de mensajería
- Extorsión por doxing,
- Estafa del familiar atrapado en aduanas.
Categoría I: Phishing de calidad GenAI (10 pruebas)
Esta categoría prueba correos de phishing pulidos que eliminan las pistas obvias en las que a menudo se basan los sistemas más antiguos. El conjunto incluye:
- Correo de reverificación del servicio de asistencia de TI con pasos estructurados y un botón de marca,
- Documento previo del consejo falso con lenguaje de confidencialidad y un enlace al espacio de trabajo,
- Actualización de la política de inquilino de Microsoft 365 que requiere un nuevo consentimiento en un plazo de siete días,
- Solicitud de firma electrónica del Código de Conducta de RR. HH.,
- Seguimiento de éxito del cliente después de una reunión ficticia,
- Suplantación de resumen de reunión,
- NDA legal de una contraparte ficticia,
- Aviso crítico de CVE al estilo del CISO,
- Avance de ganancias de relaciones con inversores con lenguaje de embargo,
- Programa de resolución de conflictos de calendario que requiere un inicio de sesión SSO único.
Cada correo de esta categoría fue redactado para parecer un mensaje corporativo competente de un hablante nativo de inglés. Las pruebas evitan deliberadamente los indicios de phishing más antiguos, como gramática incorrecta, frases torpes y desajustes obvios de marca.
Categoría J: Técnicas de evasión (9 pruebas)
Esta categoría prueba la ofuscación que puede romper la inspección superficial del contenido e incluye:
- Caracteres Unicode de ancho cero dentro de palabras desencadenantes,
- Omisión de OCR donde todo el mensaje de phishing se renderiza como un PNG sin texto corporal escaneable,
- Carácter de sobreescritura de derecha a izquierda en el nombre de un adjunto,
- Nombre de archivo de doble extensión,
- Señuelo oculto con CSS donde el texto renderizado parece benigno mientras el DOM contiene el contenido de phishing,
- Asunto con palabra codificada RFC 2047,
- URL con caracteres codificados en hexadecimal en el host,
- Homóglifo en el asunto que utiliza "е" cirílica en lugar de la "e" latina,
- URL oculta en un atributo HTML data-* y recuperada en el momento del clic mediante JavaScript en línea.
Categoría K: Conjunto de control y pruebas de falsos positivos (8 pruebas)
El conjunto de control contiene correos corporativos legítimos que deberían pasar sin advertencia e incluye:
- Notificaciones internas del equipo,
- Informes mensuales de gastos,
- Seguimientos de reuniones,
- Boletines semanales,
- Archivos ZIP protegidos con contraseña utilizados para el intercambio interno legítimo,
- Recordatorios de formación,
- Avisos de mantenimiento de TI,
- Correos de programación de reuniones individuales.
Cualquier producto que marque uno de estos mensajes recibe una penalización por falso positivo.
Arquitectura de dos remitentes
Muchas pruebas de seguridad de correo pasan por alto una distinción importante entre los ataques impulsados por el contenido y los impulsados por la identidad del remitente. Algunas amenazas son peligrosas por el cuerpo del mensaje o los adjuntos, independientemente de quién las envíe. Otras son peligrosas porque el correo afirma proceder de alguien a quien no representa. Estas dos clases requieren configuraciones de envío diferentes.
Dividimos el benchmark en dos grupos de remitentes.
- Grupo L, Legítimo, 38 pruebas: Estos correos se envían desde un servicio SMTP autenticado. SPF, DKIM y DMARC se alinean correctamente con el dominio de envío. El nombre visible cambia según la prueba, por ejemplo Finanzas, Soporte de TI o el nombre real del evaluador, pero la dirección From sigue siendo la dirección del remitente autenticado.
- El Grupo L se utiliza para las categorías impulsadas por el contenido: K, B, C, J y las dos pruebas de phishing de URL, donde la URL es la amenaza independientemente del remitente.
- Grupo S, Suplantado, 62 pruebas: Estos correos se envían a través de un relay SMTP permisivo que no aplica la alineación del dominio From. La dirección From es la que especifique el caso de prueba, por lo que la alineación SPF y DMARC falla por diseño.
- El Grupo S se utiliza para las categorías impulsadas por la identidad del remitente: A, la mayor parte de D, E, F, G, H e I.
Esta división refleja el comportamiento real de los atacantes. Los operadores de phishing suelen utilizar servidores virtuales baratos y dominios desechables porque los servicios SMTP en la nube convencionales, como Gmail, Office 365 y AWS SES, con dominios verificados, impiden que se envíe correo con una cabecera From desalineada.
Figura 1: Figura que muestra cómo funciona un servidor de relay SMTP. Un servidor de relay SMTP es un servidor de correo de terceros que recibe correos de un remitente y los reenvía a los servidores de los destinatarios fuera del dominio del proveedor de correo del propio remitente.
Ponderación de dificultad
Cada prueba tiene una calificación de dificultad de 1 a 10. La calificación indica lo difícil que debería resultar la prueba para un producto de seguridad de correo competente.
- 1 a 2, trivial: Son firmas de libro de texto sin ofuscación significativa. Fallarlas indica una brecha de detección fundamental. Algunos ejemplos son el spam farmacéutico, EICAR simple en un ZIP y una carta nigeriana 419.
- 3 a 4, bien conocidos: Son patrones familiares que los productos modernos deberían detectar. Algunos ejemplos incluyen JavaScript en PDF, sextorsión con contraseñas filtradas y suplantación del nombre visible del CEO.
- 5 a 6, intermedio: Estos casos requieren un análisis más sólido, como IA moderna, sandboxing o visión artificial, incluidos el contrabando de HTML, las URL con homóglifos IDN y el phishing con códigos QR en línea.
- 7 a 8, avanzado: Son casos límite que los productos más sólidos manejan de forma consistente, como los políglotas PDF/ZIP, las cadenas de redirección de varios saltos, la suplantación visual del kit de marca y los señuelos de omisión de OCR solo de imagen.
- 9 a 10, experto: Son casos genuinamente difíciles en los que la detección es un resultado sólido y fallar es común en toda la industria. Algunos ejemplos incluyen el secuestro de conversaciones con hilos falsificados, un seguimiento de éxito del cliente de calidad GenAI y un NDA legal falso de una contraparte previamente desconocida.
- Pruebas de control: Los mensajes de la categoría K deberían pasar. Cualquier detección en esta categoría cuenta como falso positivo.
Los promedios de las categorías siguen la curva de dificultad prevista: A spam promedia 2.2/10, B EICAR promedia 2.8/10, H extorsión promedia 3.8/10, C archivos portadores promedia 5.0/10, F suplantación de marca y J evasión promedian 5.6/10, D phishing de URL promedia 5.8/10, E phishing con códigos QR promedia 6.8/10, G BEC promedia 6.8/10 e I phishing con GenAI promedia 8.2/10.
Puntuación del benchmark
Cada producto recibe uno de cinco veredictos por prueba:
- BLOQUEO: El mensaje se pone en cuarentena o se rechaza (2 puntos).
- ADVERTENCIA: El producto inyecta un banner, envía el correo a spam o elimina el adjunto (0.5 puntos).
- TARDÍO: El mensaje se entrega primero y luego se elimina después de la entrega (1 punto).
- FALLO: El mensaje llega a la bandeja de entrada sin advertencia (0 puntos).
- FP: Un mensaje del conjunto de control se marca incorrectamente (penalización de -2 puntos).
La tasa de detección se calcula como los puntos totales divididos por la puntuación máxima posible de las pruebas de ataque, y luego se expresa como porcentaje. La puntuación máxima posible es igual al número de pruebas de ataque multiplicado por dos.
La tasa de falsos positivos se informa por separado. Un producto que alcanza una detección del 90 % bloqueando correo legítimo plantea un riesgo operativo mayor que uno que alcanza una detección del 80 % sin falsos positivos.
Reproducibilidad y herramientas
El benchmark se ejecuta desde un único script PHP autocontenido. El script construye 100 mensajes MIME en memoria con un constructor multipartes personalizado. Genera los payloads localmente, incluidos ZIP, ZIP cifrados con AES-256, archivos tar.gz, archivos .gz de un solo archivo, PDF con acciones de JavaScript, muestras de contrabando de HTML, archivos SVG con JavaScript onload, archivos .lnk de Windows con el CLSID de Shell Link correcto y un bloque de argumentos UTF-16LE, y una imagen de disco ISO 9660 mínima.
El script envía cada prueba a través de la ruta SMTP correcta según su grupo de remitentes.
Cada mensaje incluye cabeceras de rastreo: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case y X-Bench-Group. Estas cabeceras hacen que cada prueba sea rastreable en bandejas de entrada, consolas de cuarentena y registros de productos.
Un arnés de verificación independiente ejecuta más de 1.800 comprobaciones de sanidad antes de la transmisión. Valida que cada prueba tenga los campos obligatorios, que cada calificación de dificultad esté dentro de [1, 10] o sea cero para los controles, y que EICAR esté presente y sea recuperable de cada adjunto de la categoría B, incluidos los archivos protegidos con contraseña y los de triple anidamiento.
El verificador también comprueba que los PDF contengan cabeceras %PDF- válidas y marcadores %%EOF, que los PNG contengan firmas válidas y fragmentos IEND, que los SVG se analicen como XML bien formado, que el archivo LNK tenga el CLSID de Shell Link correcto y la cadena de argumentos de PowerShell esperada, que el Descriptor de Volumen Primario ISO 9660 aparezca en el sector 16 con la firma correcta \x01CD001, y que la inferencia de grupos coincida con la división documentada del Grupo L y el Grupo S.
Un tercer script procesa los CSV de cada producto después de la introducción manual de los veredictos. Produce un informe comparativo con una tabla de veredictos lado a lado por prueba, tasas de detección por categoría, puntuaciones totales, porcentajes de tasa de detección, recuentos de falsos positivos y tres subtablas forenses:
- casos triviales pero fallados, definidos como dificultad ≤ 2 con al menos un FALLO
- casos de alta dificultad pero detectados, definidos como dificultad ≥ 8 con al menos un BLOQUEO
- todos los incidentes de falsos positivos
Ético y restricciones operativas
No se creó ni transmitió malware real. Los adjuntos maliciosos utilizan la cadena de prueba antivirus EICAR, un documento de prueba de 68 caracteres definido por el Instituto Europeo de Investigación Antivirus Informático, o demostradores benignos. Algunos ejemplos incluyen un PDF cuyo JavaScript llama a app.alert, una página HTML que utiliza URL.createObjectURL en la cadena EICAR y un SVG cuyo onload llama a un endpoint inexistente.
No se utilizó infraestructura de phishing en vivo. Las URLs de prueba se resuelven en uno de tres destinos seguros: el TLD reservado .invalid definido en RFC 2606, dominios .tk de marcador de posición bajo nuestro control que devuelven un 404, o hosts de parodia como m1crosoft-account.com y xn--pple-43d.com registrados para el benchmark y sin contenido.
No se desplegó ninguna página de recolección de credenciales. Todos los buzones de prueba son propiedad del equipo de pruebas y están monitorizados. Las credenciales SMTP se limitan al benchmark y se rotan después de cada intervención.
Limitaciones del benchmark de seguridad de correo
Excluimos varias categorías porque requieren infraestructura o condiciones que van más allá de un benchmark de una sola ejecución:
- Cambio de URL en el momento del clic: Este ataque entrega una URL que parece benigna en el momento de la entrega y luego redirige a un destino de phishing. Probar esto requeriría un servidor HTTP con estado que mute su contenido, además de una acción de clic del lado del usuario.
- Apropiación de cuentas y phishing lateral: Esto requeriría el control de un buzón interno, lo cual quedó fuera de la configuración del benchmark.
- Malware dinámico consciente del sandbox: Las muestras polimórficas reales que detectan la virtualización y evitan la detonación se excluyeron por razones éticas.
- Páginas de destino de kits de phishing en vivo: Todas las URLs se resuelven en hosts inertes. El benchmark no prueba la experiencia posterior al clic.
El remitente del Grupo S requiere un relay SMTP que permita cabeceras From desalineadas. Los servicios SMTP en la nube suelen rechazar estas pruebas a nivel de red. Cuando no hay disponible un relay permisivo, el benchmark se degrada al Grupo L, lo que deja 38 pruebas impulsadas por el contenido.
Preguntas frecuentes
Las tecnologías de seguridad de correo electrónico en la nube protegen los sistemas de correo y las comunicaciones de ciberamenazas como el phishing, el malware, el spam y las filtraciones de datos. En lugar de depender de infraestructura local, estas soluciones operan en la nube para monitorizar y filtrar el tráfico de correo, detectar contenido o comportamiento sospechoso y aplicar políticas de seguridad.
Al aprovechar técnicas como la inteligencia de amenazas, el aprendizaje automático, el filtrado de spam y el análisis automatizado, la seguridad del correo en la nube ayuda a las organizaciones a proteger la información confidencial y mantener una comunicación segura en plataformas como Microsoft 365, Google Workspace y Gmail.
Cualquier organización que dependa del correo electrónico está expuesta a riesgos, pero cómo se manifiesta ese riesgo depende mucho del tamaño y del sector.
Las empresas más pequeñas tienden a ser objetivos más fáciles. A menudo carecen de equipos de seguridad dedicados, lo que las hace más vulnerables a ataques comunes. Las grandes empresas, por otro lado, se enfrentan a amenazas más sofisticadas como el spear phishing y el compromiso del correo corporativo (BEC), en el que un solo correo bien elaborado puede provocar graves pérdidas financieras.
Algunos sectores están sometidos a una presión aún mayor. Sectores como la sanidad, las finanzas, el gobierno y los servicios jurídicos manejan datos confidenciales y operan bajo estrictas normativas, lo que los hace especialmente atractivos para los atacantes.
Muchas organizaciones también necesitan seguridad del correo en la nube porque los controles nativos de la plataforma pueden no ser suficientes por sí solos. Empresas de seguridad de correo como Abnormal Security, Sublime Security, Check Point y otros proveedores de seguridad de correo ofrecen protección adicional, complementos y capacidades basadas en API para ayudar a las organizaciones a mantenerse por delante de los ataques en evolución.
Cita este benchmark
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{Soluciones de seguridad de correo electrónico: Acronis, Sophos y Barracuda}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Recuperado el 10 de septiembre de 2026}
}Resultados y marcas de tiempo de 3 puntos de datos. Descargue los datos resumidos que se muestran en los gráficos y las tablas de este artículo como un archivo ZIP que contiene un archivo CSV.
¿Quieres los datos granulares que hay detrás? Únete a Premium
- Tiene 20 años de experiencia como hacker de sombrero blanco y gurú del desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores.
- Es asesor de la junta directiva en un capital de riesgo que invierte en empresas tecnológicas en etapas tempranas y en Ödeal, una plataforma regional de pagos digitales que atiende a 125.000 comercios.
- Ha dirigido la infraestructura tecnológica y la ciberseguridad de siete elecciones nacionales y ha sido reconocido en el Salón de la Fama de la ciberseguridad por líderes tecnológicos globales, incluido Twitter.




















Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.