Premium
Servizi
Premium

Soluzioni di sicurezza email: Acronis, Sophos & Barracuda

Sedat Dogan
Sedat Dogan
aggiornato il 10 set. 2026

L'email è uno dei punti di ingresso più comuni per gli attacchi informatici e le protezioni integrate non sono più sufficienti per gestire le minacce mirate. Abbiamo testato tre piattaforme di sicurezza email cloud (Acronis, Sophos e Barracuda) con 100 test su 11 categorie di minacce.

Risultati del benchmark delle soluzioni di sicurezza email cloud

Leggi la metodologia del benchmark delle soluzioni di sicurezza email per scoprire come abbiamo testato questi strumenti e misurato i risultati.

Confronto delle soluzioni di sicurezza email in base alle categorie di verdetto

Acronis Advanced Email Security

  • Acronis ha il punteggio di rilevamento complessivo più alto (122/200) e ottiene le migliori prestazioni contro il phishing GenAI con il 100%. Tutti e dieci i pretesti aziendali curati sono stati bloccati, inclusi falsi pre-read del consiglio, flussi di nuovo consenso Microsoft 365 e NDA legali fittizi.
    • Questa è la categoria più difficile del benchmark, con una difficoltà media di 8.2/10. Averli individuati tutti e dieci suggerisce che Acronis ha gestito bene gli indizi semantici e contestuali del phishing in questo benchmark, invece di affidarsi a segnali evidenti di grammatica o formattazione.
  • Anche le categorie F e D supportano questo quadro: Acronis ha ottenuto 89% nell'impersonificazione di marchi/domini e 90% nel phishing URL, incluso un BLOCK nel test di iniezione dell'intestazione authentication-results. I risultati complessivi suggeriscono una solida gestione dei casi di impersonificazione e analisi degli URL.
  • Il record pulito di falsi positivi è operativamente significativo. Nessuno degli otto messaggi di controllo è stato bloccato, il che significa che il tasso di rilevamento del 67% non comporta alcun costo aggiuntivo in termini di perdita di posta legittima.
  • I punti negativi sono concentrati nei livelli di difficoltà inferiori. Lo spam di base (Categoria A, 44%) è inferiore rispetto ad altri strumenti, con mancati rilevamenti su spam farmaceutico, truffe della lotteria e una truffa romantica di base ai livelli di difficoltà da 1 a 2. Il divario suggerisce che Acronis privilegi gli attacchi sofisticati rispetto al traffico di massa a basso impegno.

Sophos Email Security

  • Sophos ha il secondo punteggio complessivo più alto (105.5/200). Ha ottenuto il 100% nella Categoria B (varianti di malware EICAR), individuando ogni variante di archivi annidati, ZIP protetti da password e test di tolleranza all'offset.
  • I punti deboli più visibili di Sophos sono il phishing URL (Categoria D, 58%) e le tecniche di elusione (Categoria J, 22%). Il divario nel phishing URL è notevole perché i link sono tra i meccanismi di distribuzione del phishing più comuni e la Categoria D testa diversi modi realistici in cui gli attaccanti li nascondono o li instradano.
  • Il punteggio di Sophos del 58%, rispetto al 90% di Acronis, suggerisce che il suo livello di analisi degli URL fosse meno coerente tra reindirizzamenti, offuscamento e posizionamenti di URL fuori dal corpo.

Barracuda Email Protection

  • Il punteggio di rilevamento di Barracuda 60/200 è inferiore agli altri due prodotti. La Categoria I (phishing GenAI) ha restituito un rilevamento dello 0% e la Categoria A (Spam: 33%) ha il punteggio più basso tra i concorrenti. Ciò suggerisce che Barracuda sia stato meno efficace in questa configurazione contro gli scenari di spam, phishing GenAI e ingegneria sociale del benchmark.
  • La Categoria B (rilevamento di malware noti tramite stringhe di test EICAR, 89%) e la Categoria C (tipi di file vettore come PDF con JavaScript incorporato, HTML smuggling e collegamenti LNK, 70%) sono competitive rispetto agli altri fornitori.
  • I risultati di Barracuda nella Categoria J (tecniche di elusione, 44%) sono i migliori tra i tre fornitori. Ciò suggerisce che il motore di ispezione dei contenuti sottostante gestisca in modo ragionevolmente efficace funzionalità come caratteri a larghezza zero, oggetti codificati e omoglifi.
  • I punti deboli sono più evidenti nelle categorie che contano di più per la protezione dalle minacce moderne. Il phishing con codice QR (Categoria E, 13%), l'impersonificazione di marchi (Categoria F, 11%), il BEC (Categoria G, 11%) e l'estorsione (Categoria H, 22%) sono tutti ben al di sotto del confronto.
  • Negli undici test di livello difficile, Barracuda ne ha bloccato uno e ha mancato i restanti dieci.

Le 3 migliori soluzioni di sicurezza email cloud

Acronis Advanced Email Security analisi dettagliata

Quando selezioniamo Acronis Email Security dal menu a sinistra nell'interfaccia Acronis Cyber Protect Cloud, vediamo la schermata seguente. Facciamo quindi clic per accedere alla console di Email Security.

Poiché non abbiamo ancora completato alcuna configurazione, la nostra dashboard mostra le voci di menu:

  • Incidenti: Incidenti di sicurezza rilevati e attività di attacco.
    • Risposta agli incidenti: Strumenti per indagare e rispondere agli incidenti.
    • Traffico: Visibilità sui modelli di traffico email o web analizzati.
    • Report periodici: Report di sicurezza e protezione pianificati.
  • Operazioni di sicurezza: Controlli di sicurezza operativi e strumenti di monitoraggio.
  • Configurazione rilevamento: Configurazione di regole di rilevamento, scansione e impostazioni di protezione.

Dal menu Impostazioni a sinistra, andiamo a Risorse email protette.

Poiché non ci sono ancora risorse, il sistema ci reindirizza al flusso di configurazione. Facciamo clic su Configura protezione email. Il sistema ci chiede un indirizzo email di escalation per segnalare problemi e quale servizio di posta elettronica utilizziamo.

Per questo test, procederemo con un provider personalizzato tramite MX. Lo facciamo per poter confrontare direttamente i fornitori, senza essere influenzati dalle protezioni integrate in Microsoft 365 o Google Workspace.

Selezioniamo il servizio email e scegliamo il metodo di connessione Inline. Ciò significa che Acronis esegue la scansione e blocca le email dannose prima che vengano consegnate.

Aggiungiamo anche un contatto di escalation che Acronis può utilizzare per problemi di account takeover, sicurezza o connessione. Il passo successivo è abilitare l'app Google Workspace, che supporta l'onboarding, il conteggio preciso degli utenti per la fatturazione e azioni di remediation, come la rimozione di email dannose consegnate per errore.

Aggiungiamo il dominio connesso, aimultiple.com, e il sistema recupera automaticamente i record MX.

Impostiamo inoltre il metodo di calcolo delle licenze su "In base ai posti segnalati" e inseriamo 100 posti. Dopo queste impostazioni, procediamo con Avanti per continuare la configurazione MX.

Il sistema ci chiede di aggiungere un record TXT per verificare la proprietà del dominio. Aggiungiamo il record e attendiamo la verifica.

Possiamo anche gestire i server di destinazione SMTP configurati, confermare che TLS sia abilitato e utilizzare l'azione Verifica per verificare che il record TXT sia stato pubblicato correttamente. Questa pagina consente inoltre di modificare le impostazioni del server e TLS o di eliminare il dominio se necessario.

Abbiamo inviato un totale di 100 email che potevano essere considerate dannose o spam. La dashboard ora mostra statistiche come quante email sono state analizzate, quante sono state classificate come spam, quante come dannose e quante email sono state ricevute per tipo di attacco. C'è anche una statistica che mostra quali indirizzi email sono stati attaccati più frequentemente.

Nel menu Scansioni possiamo vedere le statistiche di scansione per tutte le email in entrata. Anche la suddivisione per tipo di file è un dettaglio utile. Inoltre, in tutta l'applicazione possiamo regolare l'intervallo di date facendo clic su Ultimo giorno nella parte superiore della pagina.

Il filtraggio nella sezione Scansioni è estremamente dettagliato. Ecco alcune delle opzioni:

  • Indirizzo mittente/dominio/IP: Gli indicatori principali per identificare mittenti dannosi o contraffatti.
  • Nome visualizzato impersonato: Interviene direttamente su una delle tecniche di phishing più comuni, in cui il nome visibile sembra legittimo ma l'indirizzo effettivo non lo è.
  • Indirizzo di risposta: Un altro importante campanello d'allarme per il phishing. Quando l'indirizzo di risposta differisce dall'indirizzo del mittente, spesso segnala un tentativo di reindirizzare le risposte a una casella controllata dall'attaccante.
  • Azione (messo in quarantena/consegnato): Essenziale per capire se una minaccia è stata intercettata o ha raggiunto il destinatario.
  • Oggetto: Per identificare campagne di phishing che utilizzano linee oggetto identiche o quasi identiche su più obiettivi.
  • Indirizzo destinatario: Fondamentale per determinare la portata di un attacco. Mostra quanti utenti sono stati presi di mira e se tra loro c'erano individui di alto valore (dirigenti, finanza).
  • Payload (allegati/URL): Restringe la ricerca alle email che trasportano i meccanismi di distribuzione malware più comuni.

Quando andiamo a Operazioni di sicurezza dal menu a sinistra, raggiungiamo la sezione Scansioni. Da questa schermata possiamo accedere ai dettagli relativi alle scansioni. Tutte le scansioni sono elencate qui e possiamo anche vedere le categorizzazioni risultanti, come pulito, spam e dannoso.

Quando apriamo i dettagli di un'email, possiamo vedere come il sistema l'ha valutata e il suo stato attuale. Possiamo anche cambiare il suo stato in:

  • Approva verdetto (Gestisci): Accetta il verdetto attuale ed elabora l'email di conseguenza.
  • Segna email come limitata: Classifica l'email come limitata o in violazione delle policy.
  • Segna email come spam: Classifica l'email come indesiderata o non sollecitata.
  • Segna email come sospetta: Contrassegna l'email come potenzialmente rischiosa e bisognosa di cautela.
  • Segna email come pulita (FP): Contrassegna l'email come sicura e indica che si trattava di un falso positivo.

La visualizzazione seguente è la visualizzazione compatta. Quando facciamo clic sulla scheda Dettagliata nell'angolo in alto a destra, possiamo vedere molti dettagli aggiuntivi.

Nella visualizzazione compatta, possiamo vedere i dettagli di scansione di un'email di phishing dannosa messa in quarantena da Acronis. Include una panoramica generata dall'IA che spiega perché l'email è considerata dannosa e mostra indicatori come un dominio mittente sospetto, comportamento di email-bombing e un URL rischioso. Nella sezione Dettagli possiamo verificare il canale, l'azione intrapresa, l'ora di scansione, il tempo di elaborazione, l'organizzazione e lo stato IR.

Nell'Email Inspector possiamo esaminare i metadati del messaggio, inclusi oggetto, mittente, destinatario, ora, percorso di ritorno e IP di origine. Viene visualizzato anche il corpo dell'email, così possiamo valutare direttamente il tentativo di ingegneria sociale.

I criteri di valutazione degli incidenti sono chiari e trasparenti. Per un incidente possiamo anche fare clic sul pulsante Richiedi indagine, selezionare "Penso che questa email sia pulita" e inviarla al team Acronis per la revisione. Possiamo visualizzare le scansioni precedenti relative alla stessa email.

Con il pulsante Screenshot possiamo vedere la versione renderizzata dell'email, una funzionalità utile. In particolare, il sistema non esegue il rendering dell'email come HTML nel browser, quindi qualsiasi vulnerabilità non rilevata nell'email non può innescare una violazione durante la revisione.

Tutte le azioni degli utenti possono essere registrate e possiamo visualizzare questi record nel registro di audit dal menu a sinistra. Alcuni di questi record sono:

  • Visualizza screenshot delle scansioni
  • Gestisci scansione
  • Azione UI

Ogni registro riporta timestamp, azione, descrizione, amministratore o team, organizzazione di destinazione e l'email o l'oggetto di destinazione correlato.

In Configurazione rilevamento nel menu a sinistra, possiamo gestire in dettaglio le liste di autorizzazione e di blocco, una funzionalità estremamente utile:

  • Lista autorizzazioni indirizzo email/dominio mittente: Le email provenienti da indirizzi o domini in questa lista sono sempre considerate attendibili e bypassano i filtri antispam/antiminacce. Può essere utile per inserire nella whitelist partner noti o sistemi interni che altrimenti potrebbero generare falsi positivi.
  • Lista autorizzazioni indirizzo email destinatario: Specifica gli indirizzi dei destinatari interni che devono ricevere tutta la posta in entrata senza filtri. Ciò garantisce che alcuni utenti (ad es. una casella catch-all) ricevano sempre le email, anche da mittenti sconosciuti.
  • Lista di blocco indirizzo email/dominio mittente: Le email provenienti da indirizzi o domini in questa lista vengono automaticamente rifiutate o messe in quarantena. Può essere utilizzata per bloccare in modo permanente fonti di spam note, domini dannosi o mittenti di massa indesiderati.
  • Lista autorizzazioni IP mittente: I server di posta con IP in questa lista sono considerati attendibili e le loro email saltano i controlli di reputazione basati sull'IP. Può essere utilizzata per servizi di posta di terze parti attendibili o relay di posta locali.
  • Lista di blocco IP mittente: Le connessioni da questi IP vengono bloccate, indipendentemente dall'indirizzo del mittente. Può essere efficace contro server di posta dannosi noti o infrastrutture compromesse.
  • Lista autorizzazioni URL: I link che corrispondono a questi URL o domini all'interno del corpo delle email sono considerati sicuri e non verranno contrassegnati.
  • Lista di blocco URL: Le email contenenti questi URL vengono contrassegnate, bloccate o messe in quarantena.
  • Lista autorizzazioni hash: Gli allegati di file che corrispondono a questi hash crittografici sono considerati sicuri e passano senza avvisi di scansione.
  • Lista di blocco hash: Gli allegati il cui hash corrisponde a una voce in questa lista vengono bloccati immediatamente. Ciò fornisce un blocco preciso e basato su firme di file dannosi noti, anche se rinominati o camuffati.

Alcune delle funzionalità degne di nota, ma che non abbiamo testato specificamente, sono:

In Configurazione rilevamento:

  • Intelligence sulle minacce: Estrae indicatori da fonti esterne di intelligence sulle minacce. Questa funzionalità aiuta a individuare malware commodity diffusi, URL dannosi e campagne di attacco attive.
  • Banner: Aggiunge banner personalizzabili alle email in arrivo in base a policy e regole.
  • Utenti VIP: Consente agli amministratori di mantenere un elenco di utenti di alto valore (dirigenti, personale finanziario, ecc.).

In Operazioni di sicurezza:

Account Takeover (ATO): Rileva caselle di posta Microsoft 365 compromesse. La funzionalità è progettata per individuare gli attaccanti che utilizzano account dirottati per frodi, phishing interno ed esfiltrazione di dati.

Il motore contrassegna regole sospette sulle caselle di posta (inoltrare, reindirizzare, spostare o eliminare email), accessi da viaggi impossibili e accessi da posizioni o dispositivi non familiari. Quando rileva uno di questi segnali, apre un caso nella console e il team di risposta agli incidenti contatta l'amministratore per indagare insieme.

Sophos Email Security analisi dettagliata

Per iniziare con Sophos, creiamo un link di prova e veniamo indirizzati alla schermata seguente. Similmente a Barracuda, Sophos ci chiede di selezionare una regione.

Il sistema chiede quindi quale prodotto vogliamo installare. Selezioniamo Email Security. Altri prodotti che possono essere configurati includono Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix e Switches.

Invieremo 100 email e l'immagine seguente mostra la dashboard. Include statistiche come il numero totale di email in entrata analizzate, le minacce potenziali e i tipi di minacce rilevate. Ci sono anche statistiche per le email in uscita, ma in questo benchmark non stiamo testando la sicurezza delle email in uscita.

Possiamo anche vedere altri elementi della dashboard come i trend di attività delle email, i riepiloghi delle minacce e gli indicatori di stato della sicurezza.

Abbiamo fatto clic su Configura le impostazioni del gateway email. Il sistema ci chiede di verificare il nostro dominio. Osserviamo quindi un'impostazione utile in cui possiamo scegliere solo in entrata o sia in entrata che in uscita. Controlla anche le email in uscita per prevenire problemi di sicurezza.

Il sistema mostra il record DNS che dobbiamo inserire. Lo aggiungiamo quindi e procediamo.

Aggiungiamo il record TXT al DNS pubblico del dominio. Il valore TXT è un token di verifica del dominio Sophos e il TTL è impostato su 600. Dopo aver aggiunto il record DNS, attendiamo la propagazione, quindi facciamo clic su Verifica affinché Sophos possa confermare che possediamo il dominio.

Abbiamo aggiunto il record e verificato il nostro dominio. Per la destinazione in entrata, abbiamo selezionato MX e inserito il record MX di Google Workspace: aspmx.l.google.com.

Come Barracuda, anche Sophos richiede il routing MX. A differenza di Sophos e Barracuda, Acronis ha gestito questo processo in modo pulito tramite un'API e non abbiamo dovuto modificare alcuna impostazione. Questi tipi di modifiche alla configurazione MX o simili possono causare problemi agli amministratori di sistema. Tuttavia, ai fini del test, procediamo al passo successivo.

Abbiamo completato le impostazioni MX e inviato un'email di prova, ma non è andata a buon fine. Dopo alcune verifiche, abbiamo visto che l'errore era: "Questo indirizzo email non è stato trovato", il che era inaspettato.

Dobbiamo accedere al pannello, aprire la sezione Caselle di posta dal menu a sinistra e aggiungere manualmente gli utenti uno per uno. Si tratta di un problema di usabilità che danneggia l'esperienza complessiva, poiché sia Acronis sia Barracuda funzionavano immediatamente. Per il test, abbiamo aggiunto il nostro indirizzo email e continuato i test tramite quell'account.

La sezione dei report si trova nel menu a sinistra. Ecco alcuni dei report che possiamo creare:

  • Riepilogo messaggi: Volume complessivo delle email e stato.
  • Report di analisi SophosLabs: Verdetti sui messaggi segnalati da utenti/amministratori.
  • Riepilogo minacce Intelix: Analisi delle minacce per le email in entrata.
  • Riepilogo tempo di clic: Report sull'attività di clic sui link.
  • Utenti a rischio: Dipendenti più vulnerabili.
  • Riepilogo controllo dati: Corrispondenze con le policy di prevenzione della perdita di dati.
  • Riepilogo post-consegna: Email rimosse dopo la consegna.
  • Riepilogo utilizzo licenze: Utilizzo delle licenze di sicurezza email.

Quando andiamo in Email Security > Cronologia messaggi, possiamo vedere tutte le email in entrata e come ciascuna è stata classificata. Questo report Cronologia messaggi elenca le singole email elaborate da Sophos Email Security. Alcuni campi chiave sono:

  • Mittente: Da chi sembrava provenire l'email.
  • Destinatari: Chi ha ricevuto il messaggio.
  • Tipo: Come l'email è entrata nel sistema, solitamente Gateway.
  • Oggetto: La riga dell'oggetto dell'email.
  • Ultimo stato: Cosa ha fatto Sophos con l'email, ad esempio Consegnata, Eliminata o In quarantena.
  • Data: Quando l'email è stata elaborata.
  • Categoria: La classificazione di Sophos, come Legittima, Spam, Malware, minaccia Intelix o Autenticazione.

Alcuni esempi delle categorie sono:

  • Legittima: Email normali che sono state lasciate passare.
  • Spam: Email sospette o indesiderate; molte vengono messe in quarantena.
  • Malware: Email pericolose contenenti contenuti dannosi; queste vengono eliminate.
  • Minaccia Intelix: Email analizzate da Sophos Intelix che sono risultate sospette o minacciose.
  • In quarantena: L'email è stata bloccata e messa in quarantena per la revisione.
  • Eliminata: L'email è stata rimossa invece di essere consegnata.

I filtri seguenti consentono agli utenti di restringere il registro delle email per categoria di messaggio:

  • Legittima: Email normali consentite.
  • Messaggio sicuro: Email crittografate o protette.
  • Controllo dati: Email che corrispondono a regole di sicurezza/prevenzione della perdita di dati.
  • Errore di autenticazione: Controlli SPF, DKIM o DMARC non riusciti.
  • Impersonificazione: Possibile spoofing del mittente o frode d'identità.
  • Massa: Email di marketing di massa o automatizzate.
  • Spam: Email indesiderate o sospette.
  • URL/Codice QR: Email con link rischiosi o codici QR.
  • Minaccia Intelix: Email contrassegnate dall'analisi delle minacce di Sophos.
  • Non analizzabile: Email che Sophos non ha potuto ispezionare completamente.
  • Malware: Email contenenti file o contenuti dannosi.
  • Bloccata dall'azienda: Email bloccate dalla policy aziendale.

Il menu Caselle di posta mostra le caselle monitorate. Aprendo una casella, possiamo selezionare quali policy applicare. In Policy di base – Email Security, sono disponibili le seguenti impostazioni:

Autenticazione include controlli di autenticazione email per i messaggi in entrata. Possiamo configurare come Sophos gestisce gli errori DMARC, SPF e DKIM, incluse azioni come conformarsi alla policy del mittente o contrassegnare la riga dell'oggetto con un avviso.

  • Include anche controlli sul mittente per anomalie delle intestazioni e anomalie del dominio, che aiutano a rilevare email che sembrano provenire dal proprio dominio o da domini sospetti senza record DNS adeguati. Possiamo anche abilitare banner per gli utenti finali per mostrare ai destinatari il livello di attendibilità dei messaggi in entrata e aiutarci a decidere se consentire o bloccare i mittenti.

Antimalware gestisce la scansione antimalware in entrata per i messaggi email. Possiamo scegliere l'azione predefinita per i rilevamenti di malware, come Elimina, e abilitare la scansione malware avanzata per un'analisi più approfondita di contenuti e file.

  • Consente inoltre il controllo sulle email non analizzate e sull'Intelix Threat Analysis, dove Sophos può utilizzare analisi statiche e dinamiche per classificare i messaggi sospetti. In base al verdetto, possiamo definire azioni come eliminare, consegnare o gestire in modo diverso email dannose e sospette.

Antispam gestisce il modo in cui Sophos tratta spam ed email di massa. Possiamo impostare azioni per categorie come Spam confermato e Massa, inclusa la messa in quarantena dei messaggi e la decisione se farli comparire nella quarantena dell'utente finale. Include anche un cursore personalizzabile per il tasso di intercettazione dello spam, dove livelli più alti aumentano l'aggressività del rilevamento dello spam.

Nuovo dominio/mittente include protezioni per i domini appena registrati e i nuovi mittenti. Possiamo abilitare controlli per le email inviate da domini creati di recente, spesso utilizzati nelle campagne di phishing. Consente inoltre di mostrare un banner Nuovo mittente quando un destinatario non ha mai ricevuto email da quel mittente in precedenza.

Il paese di origine consente di controllare le email in base al paese del mittente. Paesi specifici possono essere selezionati da un elenco e le email corrispondenti possono essere messe in quarantena o gestite in altro modo secondo la policy.

  • C'è anche un'opzione per controllare ogni passaggio del messaggio, che aiuta a ispezionare il percorso che un'email ha seguito prima di raggiungere il destinatario.

Lingua gestisce il filtraggio per lingua del messaggio. Possiamo selezionare lingue specifiche che vogliamo impedire e scegliere l'azione che Sophos deve intraprendere, come mettere in quarantena i messaggi corrispondenti.

La protezione dall'impersonificazione abilita i controlli per tentativi di impersonificazione di VIP, marchi e impersonificazione generica.

Per la protezione URL e codici QR, possiamo controllare le email alla ricerca di URL e codici QR dannosi. Sophos può analizzare i link ed estrarre URL dai codici QR per rilevare le minacce prima che gli utenti interagiscano con essi. Gestisce inoltre la Time of Click URL Protection, dove i link vengono riscritti e controllati quando l'utente fa clic su di essi.

Nel menu a sinistra, la sezione Messaggi in quarantena mostra tutte le email in cui è stata rilevata una minaccia. Possiamo filtrare per:

  • Antimalware: Email contrassegnate durante la scansione malware. Include messaggi con allegati pericolosi, contenuti dannosi o elementi che Sophos non ha potuto ispezionare completamente:
    • Malware: Email confermate contenere file, link o contenuti dannosi. Di solito vengono eliminate o messe in quarantena.
    • Non analizzabile: Email che Sophos non ha potuto ispezionare correttamente, ad esempio a causa di crittografia, corruzione, allegati protetti da password o tipi di file non supportati.
  • Antispam: Email classificate tramite regole di rilevamento dello spam:
    • Massa: Email inviate in massa come newsletter, campagne di marketing o notifiche automatizzate.
    • Spam confermato: Email identificate con sicurezza come spam. Di solito vengono messe in quarantena o bloccate.
    • Spam sospetto: Email che sembrano sospette ma non sono spam confermato. Possono essere messe in quarantena, contrassegnate o consegnate a seconda della policy.
    • Impersonificazione: Email che potrebbero fingere di provenire da una persona, un marchio, un dominio o un mittente interno attendibile.
    • Paese non consentito: Email bloccate o messe in quarantena perché provenienti da un paese limitato dalla policy.
    • Lingua non consentita: Email bloccate o messe in quarantena perché la lingua rilevata non è consentita dalla policy.
    • BATV: Email relative alla Bounce Address Tag Validation, utilizzata per aiutare a rilevare messaggi di bounce contraffatti o spam di backscatter.
    • Nuovo dominio/NRD: Email da domini appena registrati, spesso utilizzati in campagne di phishing o attacchi di breve durata.
  • Autenticazione: Email filtrate in base a controlli di autenticazione del mittente come errori SPF, DKIM o DMARC.

Quando facciamo clic su un'email, possiamo vedere i messaggi che spiegano perché è stata messa in quarantena. Possiamo eliminarla e bloccare il mittente, rilasciare il messaggio dalla quarantena oppure rilasciarlo e consentire messaggi simili in futuro.

Nella sezione Intestazione grezza possiamo visualizzare tutte le informazioni di intestazione dell'email. Possiamo anche visualizzare i suoi allegati e gli URL contenuti nel messaggio. Questa visualizzazione non è sembrata sufficientemente dettagliata nella nostra valutazione. Acronis e Barracuda hanno offerto un'esperienza più completa e informativa a questo riguardo.

Nella scheda Messaggio possiamo visualizzare il contenuto dell'email così com'è, il che può essere pericoloso. Sarebbe meglio se potessimo vedere il contenuto dell'email come screenshot, come abbiamo osservato in Acronis.

Qui sono presenti 23 email perché sono state contrassegnate come spam, mentre alcune altre sono state rifiutate direttamente. In breve, il sistema mette in quarantena le email contrassegnate come spam.

Quando vogliamo esportare tutte le email in entrata, non possiamo farlo direttamente dalle schermate dei report. Dobbiamo creare un report personalizzato da Registri email, quindi aprirlo, selezionare Genera report, scegliere CSV e infine esportare tutto come CSV. Questo flusso di lavoro risulta inutilmente indiretto e poco intuitivo.

Barracuda Email Protection analisi dettagliata

Dopo aver ottenuto una prova da Barracuda, siamo andati al pannello, abbiamo fatto clic su Apri per Email Protection e abbiamo proceduto.

In Disponibile nella tua prova possiamo vedere i principali prodotti inclusi:

  • Protezione email: Previene le minacce email, protegge le email prima e dopo la consegna e automatizza la risposta agli incidenti email.
  • Backup cloud-to-cloud: Esegue il backup dei dati di Microsoft 365.
  • Ispettore dati: Trova dati sensibili e malware non rilevati in OneDrive e SharePoint.
  • Formazione sulla consapevolezza della sicurezza: Forma i dipendenti sulle minacce alla sicurezza email.
  • Servizio di archiviazione cloud: Applica la conservazione delle email per conformità ed e-discovery.

Poiché non avevamo ancora configurato domini o impostazioni correlate, il sistema ci ha portato direttamente alla procedura guidata di configurazione, una funzionalità utile per configurare le impostazioni email.

Quando abbiamo fatto clic su Avanti, il sistema ci ha obbligato a collegare un account Microsoft 365. Tuttavia, utilizziamo Google Workspace e stiamo valutando il servizio per quell'ambiente.

In seguito abbiamo scoperto che Barracuda supporta Google Workspace. Abbiamo continuato con la configurazione standard.

Il sistema ci ha chiesto di selezionare una regione per i dati. Si tratta di una funzionalità importante per la conformità al GDPR, quindi abbiamo selezionato Germania e abbiamo continuato.

In seguito Barracuda ci ha chiesto di inserire un indirizzo email appartenente al nostro dominio e di verificare i nostri record MX. Abbiamo fatto clic sul pulsante di verifica e non abbiamo eseguito alcuna azione aggiuntiva. Il sistema ha verificato i record con successo.

Durante le fasi successive della configurazione, abbiamo scoperto che Barracuda non disponeva di un'integrazione nativa con Google Workspace. Ci ha invece fornito nuovi record MX per sostituire quelli esistenti. Quando aggiorniamo questi record MX, le email in arrivo sembrano raggiungere prima Barracuda.

Barracuda filtra quindi le email inappropriate e inoltra quelle accettabili. Richiedere modifiche ai record MX per l'integrazione con Google Workspace è un approccio inadeguato.

Successivamente abbiamo aggiornato i record MX e li abbiamo verificati. Abbiamo completato la configurazione e iniziato a inviare email.

Durante l'invio delle email, abbiamo osservato che Barracuda ha rifiutato alcune richieste SMTP e rifiutato alcuni allegati. Quando abbiamo eseguito lo stesso test con Acronis, tutte le email sono state consegnate e visibili nel sistema. Qui Barracuda rifiuta alcune email prima che compaiano nella dashboard.

Sebbene le rifiuti perché sono realmente dannose, perdiamo visibilità a causa di questo processo automatizzato. In altre parole, potremmo non sapere nemmeno se un attacco è arrivato ed è stato rifiutato. Si tratta di una sfida per l'utilizzo di Barracuda per la sicurezza email, poiché la visibilità è tutto nei contesti di sicurezza. Se un prodotto rifiuta arbitrariamente gli incidenti e li rende invisibili, danneggia il team di sicurezza.

Nonostante queste sfide, tutte le email di test sono state inviate. Nella dashboard di Barracuda veniamo indirizzati alla schermata Registro messaggi, dove sono elencate tutte le email analizzate.

La sezione Registro messaggi include un'area di filtraggio in alto. Ecco le opzioni di filtraggio:

  • Ricerca: Ricerca testuale tra messaggi, destinatari, mittenti e altri campi.
  • Domini: Filtra i risultati per il dominio selezionato.
  • Direzione: Filtra per direzione email; In entrata o In uscita.
  • Intervallo data/ora: Limita i risultati a una finestra temporale specifica.
  • Azione intrapresa: Filtra per l'azione intrapresa, ad es. Consentita, Bloccata, Rinviata.
  • Stato di consegna: Filtra in base a se l'email è stata consegnata, non riuscita, messa in quarantena, ecc.
  • Motivo: Filtra per il motivo di rilevamento che ha attivato un'azione (ad es. Punteggio, DMARC, Antivirus, Contenuto protetto).
  • Risultati: Controlla quanti record vengono visualizzati per pagina.

Possiamo segnalarlo come classificato in modo errato. Ad esempio, un'email è sicura ma classificata erroneamente come dannosa. Abbiamo segnalato l'email come sicura.

Un'altra email è bloccata, ma la dashboard non fornisce ulteriori dettagli. Pertanto, Barracuda è carente in quest'area. Sarebbe più utile poter vedere maggiori informazioni sul motivo per cui il messaggio è bloccato, oltre al punteggio di blocco.

Nella sezione Domini a sinistra possiamo visualizzare, aggiungere ed eliminare i domini che vogliamo includere nella protezione della posta, funzioni standard.

Nel menu In entrata a sinistra, Barracuda fornisce i filtri utilizzati per questi controlli. Possiamo configurare questi filtri.

Ad esempio, nelle impostazioni Antispam/antivirus possiamo configurare:

  • Usa la lista di blocco della reputazione Barracuda: Controlla la posta in arrivo rispetto al database di Barracuda dei mittenti dannosi noti. Può essere impostata su Block, Quarantena o Disattivata.
  • Scansiona email per virus: Abilita o disabilita la scansione antivirus su tutte le email in arrivo.
  • Usa il sistema in tempo reale Barracuda: Confronta le email con il feed di intelligence sulle minacce in tempo reale di Barracuda. Possono essere bloccate, messe in quarantena o disattivate. Facoltativamente invia contenuti sospetti a Barracuda Central per ulteriori analisi.
  • Abilita cloudscan: Scarica il punteggio dello spam al motore cloud di Barracuda. I punteggi vanno da 1 a 10; le email che superano la soglia attivano l'azione configurata.
  • Categorizzazione email: Classifica le email in arrivo per tipo e applica un'azione per categoria. Le categorie includono Email aziendale, Email transazionale, Materiali di Marketing e Newsletter, Mailing List e Social Media, ciascuna impostata indipendentemente su Consenti, Quarantena, Block o Disattivata.
  • Rilevamento email di massa: Rileva e agisce sulle email inviate in massa. Quando è impostato su Disattivata, le email di massa non vengono filtrate separatamente.
  • Esenzioni per email di massa: Consente a indirizzi email o domini specifici di bypassare il rilevamento delle email di massa, definiti per mittente o destinatario.

Le pagine Limite di velocità definiscono quante email un indirizzo IP mittente può inviare in ogni periodo di 30 minuti, un'impostazione utile. Può prevenire abusi email e attacchi improvvisi ad alto volume da un singolo IP mittente.

Limitando quante email un indirizzo IP può inviare in un periodo di 30 minuti, il sistema può ridurre l'impatto di:

  • Campagne di spam
  • Picchi di phishing
  • Distribuzione di malware
  • Account mittente o server compromessi
  • Inondazione di email di tipo denial-of-service

Nella pagina Whitelist/Blacklist IP possiamo bypassare la scansione per le email provenienti da indirizzi IP specifici o bloccarle direttamente.

In Policy regionali possiamo applicare il blocco o la whitelist geografica. Possiamo anche bloccare o consentire email in base alla lingua del contenuto.

In Policy destinatari possiamo configurare regole di scansione o bypass in base all'indirizzo email del destinatario.

Barracuda fornisce inoltre policy simili per i mittenti. Possiamo applicare eccezioni in base al mittente.

C'è anche una dashboard in cui possiamo definire eccezioni in base a controlli di sicurezza email standard come DMARC, DKIM e SPF.

In Policy sui contenuti possiamo configurare se analizzare o bypassare le email in base al nome o al tipo di file. Possiamo anche definire regole di scansione o bypass in base al contenuto del corpo del messaggio utilizzando espressioni regolari.

Barracuda offre Advanced Threat Protection come abbonamento in aggiunta al normale scanner antivirus. Advanced Threat Protection (ATP) è un servizio di scansione basato su cloud che analizza gli allegati email in un ambiente cloud sicuro per rilevare minacce che gli scanner antivirus standard potrebbero non individuare. Si applica ai messaggi in entrata e supporta la maggior parte dei tipi di file MIME.

Ci sono tre modalità in ATP:

  1. Consegna prima, poi scansione tenta di analizzare l'allegato in tempo reale quando arriva l'email. Se la scansione si completa in tempo e viene rilevata una minaccia, l'email viene bloccata. Se la scansione non termina in tempo, l'email viene consegnata immediatamente senza attendere il risultato. La scansione continua in background e se successivamente viene trovata una minaccia, il destinatario viene avvisato, ma l'email ha già raggiunto la sua casella. Ciò significa che il destinatario potrebbe aprire un allegato infetto prima che la minaccia venga identificata.
  2. Scansione prima, poi consegna analizza l'allegato prima della consegna. Se viene rilevata una minaccia, l'email viene bloccata. Se è pulita, viene consegnata. Le email in attesa di scansione compaiono nel Registro messaggi con "Scansione in attesa" come motivo. Se un messaggio rimane rinviato per più di quattro ore, viene messo in quarantena. Questa modalità è più sicura ma può ritardare la consegna.
  3. Disattivata: ATP è completamente disattivato.

Il compromesso chiave qui è tra velocità e sicurezza. "Consegna prima" privilegia la velocità di consegna ma introduce una finestra di rischio. "Scansione prima" elimina tale rischio ma può ritardare o rinviare i messaggi con allegati.

Nella sezione Report, Barracuda crea report dettagliati sulla sicurezza email:

  • Riepilogo traffico in entrata/uscita: Panoramica di tutta l'attività email in entrata e in uscita, suddivisa per rinviata, bloccata, in quarantena e consentita.
  • Dettaglio email in entrata bloccate: Dettaglio dei motivi per cui le email in entrata sono state bloccate.
  • Principali mittenti/destinatari email in entrata: Mostra i mittenti/destinatari più frequenti delle email in entrata.
  • Dettaglio principali mittenti bloccati in entrata: Elenca i mittenti le cui email sono bloccate più frequentemente, con motivazione.
  • Dettaglio principali destinatari bloccati in entrata: Mostra i destinatari interni che sono più frequentemente bersaglio di email bloccate.
  • Principali mittenti email in uscita: Panoramica degli utenti interni che inviano il volume più elevato di email in uscita.
  • Principali mittenti bloccati in uscita: Mostra gli utenti interni le cui email in uscita sono bloccate più frequentemente.

Inoltre, possiamo pianificare report automatizzati, una funzionalità utile. Invece di accedere ripetutamente per controllare le dashboard, possiamo ricevere riepiloghi regolari di minacce, messaggi in quarantena, trend dello spam, rilevamenti di malware, tentativi di impersonificazione, azioni policy e rischio utente. I report pianificati possono anche aiutare gli utenti a identificare precocemente modelli come un aumento delle email di phishing, attacchi ripetuti contro utenti specifici o un incremento di allegati dannosi bloccati.

Il menu Syslog a sinistra ci consente di inoltrare tutti questi record a un server di log di nostra scelta. È una funzionalità utile per le integrazioni SIEM.

Nel complesso, il prodotto offre un'ampia gamma di funzionalità, ma ha prestazioni inferiori nel rilevamento delle minacce. Una parte significativa della configurazione è lasciata all'utente, sollevando la questione se il valore aggiunto giustifichi il sovraccarico, in particolare per le organizzazioni che utilizzano Google Workspace o il Centro conformità di Microsoft 365.

Lascia che il nostro team automatizzi uno dei tuoi processi aziendali con agenti IA, gratuitamente.
Automatizza un processo

Funzionalità chiave delle soluzioni di sicurezza email cloud

Le soluzioni di sicurezza email cloud analizzano il comportamento degli utenti, rilevano anomalie contestuali, automatizzano la risposta e la remediation delle minacce e si integrano con l'ecosistema di sicurezza più ampio. Le funzionalità chiave includono:

Rilevamento delle minacce basato sull'IA

I sistemi di sicurezza email cloud analizzano il contesto del messaggio, la cronologia del mittente e l'intento per contrassegnare attacchi di phishing e tentativi di impersonificazione che appaiono legittimi in superficie. Ciò include l'identificazione di segnali subdoli come domini simili o modelli temporali insoliti.

Tracciando le normali abitudini di comunicazione, questi sistemi possono rilevare anomalie, come un dipendente dell'ufficio finanziario che riceve improvvisamente richieste di pagamento urgenti da un nuovo mittente esterno. Questo approccio è particolarmente importante per rilevare la compromissione delle email aziendali (BEC), in cui non c'è malware da analizzare né segnali d'allarme evidenti.

Architettura di protezione a più livelli

Le piattaforme di sicurezza email cloud combinano più livelli di ispezione per intercettare le minacce che superano un controllo.

  • L'analisi statica controlla indicatori noti, mentre la sandbox dinamica osserva come si comportano gli allegati in un ambiente controllato.
  • Anche l'ispezione degli URL svolge un ruolo chiave, soprattutto per identificare link dannosi che si attivano dopo la consegna.
  • Protocolli di autenticazione come SPF, DKIM e DMARC aiutano a convalidare l'identità del mittente, riducendo il rischio di spoofing.

Together, questi livelli creano un sistema in cui ogni componente compensa i limiti degli altri.

Protezione dalle minacce emergenti

Gli attaccanti fanno sempre più affidamento sull'inganno piuttosto che su exploit tecnici. Le tattiche di ingegneria sociale sono progettate per spingere gli utenti a prendere decisioni rapide, spesso imitando dirigenti o fornitori fidati.

Ciò include campagne mirate come lo spear phishing, in cui i messaggi sono personalizzati per un individuo o un ruolo specifico. Scenari più avanzati coinvolgono messaggi vocali deepfake o tentativi di frode su fatture.

Queste minacce avanzate non si basano su file dannosi. Sfruttano invece la fiducia, rendendo il rilevamento dipendente dal contesto e dall'intento piuttosto che dalle firme.

Rilevamento in tempo reale & risposta automatizzata

Una volta che un messaggio dannoso raggiunge una casella di posta, la finestra per i danni è limitata. I sistemi di sicurezza analizzano le email appena arrivano e agiscono immediatamente quando una minaccia viene confermata.

L'automazione riduce il carico sui team di sicurezza rimuovendo i messaggi dannosi da tutte le caselle interessate, anche dopo la consegna. Ciò limita la diffusione di attacchi che si basano sull'inoltro interno o su catene di risposta.

I flussi di lavoro di risposta possono anche attivare azioni più ampie, come isolare account o aggiornare le regole di rilevamento in base a nuove informazioni.

Monitoraggio continuo & protezione post-consegna

Il filtraggio iniziale non intercetta tutto. Le tecniche di attacco evolvono e alcune minacce vengono riconosciute dopo l'emergere di nuovi indicatori.

  • Il monitoraggio continuo consente ai sistemi di rivisitare i messaggi consegnati e rimuovere le minacce appena identificate. È fondamentale per gli attacchi che utilizzano payload ritardati o consegne scaglionate.
  • La remediation post-consegna garantisce che le email precedentemente non rilevate non rimangano nelle caselle di posta una volta classificate come dannose.

Continuità & resilienza dell'email

La sicurezza non riguarda solo il blocco delle minacce. Anche la disponibilità è importante. Se l'accesso all'email viene interrotto, le operazioni aziendali possono bloccarsi.

Le funzionalità di continuità basate su cloud forniscono accesso di backup durante le interruzioni e supportano il ripristino rapido di messaggi e account. Ciò garantisce che l'email aziendale rimanga disponibile anche durante interruzioni del servizio o attacchi.

Capacità distintive delle piattaforme di sicurezza email cloud

Sicurezza incentrata sull'utente (livello umano)

Molti incidenti iniziano con un'azione dell'utente. Ecco perché le moderne piattaforme di sicurezza email includono strumenti che guidano il comportamento piuttosto che affidarsi al filtraggio.

  • I banner di avviso contestuali possono avvisare gli utenti quando un messaggio appare sospetto.
  • Anche la formazione sta diventando più adattiva. Invece di simulazioni generiche, gli utenti ricevono indicazioni personalizzate in base ai loro modelli di interazione.

Sicurezza unificata & integrazione con la piattaforma

L'email non esiste in modo isolato. Fa parte di un ambiente più ampio che include endpoint, identità e applicazioni. L'integrazione con i sistemi di endpoint e identità consente risposte coordinate. Ad esempio, se un'email porta al furto di credenziali, il sistema può attivare azioni che vanno oltre la casella di posta.

Dashboard centralizzate offrono ai team una visione più chiara della loro postura di sicurezza complessiva, riducendo le incomprensioni tra gli strumenti.

Protezione dei dati, crittografia & conformità

L'email spesso trasporta contratti, dettagli finanziari e altri dati sensibili. Proteggere queste informazioni richiede più del semplice rilevamento delle minacce.

  • La crittografia garantisce che i messaggi rimangano privati in transito e a riposo. Le policy di prevenzione della perdita di dati aiutano a prevenire la condivisione non autorizzata, sia accidentale che intenzionale.
  • Le funzionalità di conformità supportano i requisiti normativi, inclusi audit trail e policy di conservazione. Ciò è particolarmente rilevante per le organizzazioni che operano oltre confine e gestiscono dati soggetti a rigide regole legali o settoriali.
Non perderti i nostri benchmark e approfondimenti basati sui dati. Il pulsante apre Google; selezionare AIMultiple conferma che desideri vedere AIMultiple più spesso nei risultati di ricerca di Google.
GoogleAggiungi come fonte preferita

Metodologia del benchmark delle soluzioni di sicurezza email cloud

Abbiamo confrontato tre prodotti di sicurezza email: Acronis Advanced Email Security (basato su Perception Point), Sophos Email Security e Barracuda Email Protection.

Il benchmark includeva 100 test end-to-end e seguiva quattro principi.

  1. Guidato dalla copertura: Ogni test corrisponde a una funzionalità che il fornitore dichiara pubblicamente di offrire.
  2. Ponderato per difficoltà: Non rilevare un semplice test 1/10 segnala una grave lacuna del prodotto. Non rilevare un test 9/10 è più comprensibile perché questi casi riflettono problemi di rilevamento a livello esperto. Il metodo di punteggio separa questi casi invece di trattare tutti i mancati rilevamenti allo stesso modo.
  3. Riproducibile: Il benchmark viene eseguito con un test harness PHP autonomo e verificato da una suite di verifica separata. Prima dell'invio di qualsiasi email di test, il verificatore esegue più di 1.800 controlli per confermare che i payload di test siano completi, validi e configurati correttamente.
  4. Etico: I test sul malware utilizzano la stringa di test antivirus EICAR. Gli URL di phishing puntano a infrastrutture canary inerti o inesistenti. Tutte le caselle di posta di test sono di proprietà del team di test.

Abbiamo selezionato i test in modo che le dichiarazioni pubbliche di ciascun fornitore fossero esercitate almeno una volta. La priorità era testare le minacce che tutti e tre i fornitori dichiarano di rilevare, il che mantiene equo il confronto diretto. Abbiamo anche incluso un numero minore di casi specifici del fornitore dove rilevanti. Ad esempio, il dirottamento delle conversazioni è una dichiarazione chiave di Barracuda, il rilevamento del phishing con codice QR è esplicitamente dichiarato da Acronis Advanced Email Security e le esche GenAI in stile deepfake sono promosse più spesso dai fornitori IA-first.

Il benchmark è organizzato in undici categorie. Ogni categoria testa un meccanismo di rilevamento diverso. Il numero di test è mostrato tra parentesi, con 100 test in totale.

Categoria A: Spam (9 test)

Questa categoria copre annunci farmaceutici di massa, email di pump-and-dump di criptovalute, truffe della lotteria, prestiti a breve termine, messaggi di apertura da piattaforme di incontri e cold outreach B2B SEO.

La maggior parte dei test in questa categoria è intenzionalmente facile. Due test, marketing graymail e cold outreach B2B, si collocano più vicino al confine dei falsi positivi perché un filtraggio aggressivo può bloccare email aziendali legittime.

Categoria B: Malware noto utilizzando la stringa di test EICAR (9 test)

Questa categoria testa la consegna di EICAR attraverso formati di allegati comuni e annidati:

  • Allegato .txt semplice,
  • ZIP regolare,
  • ZIP protetto da password con la password inclusa nel corpo dell'email,
  • ZIP annidato dentro un altro ZIP,
  • EICAR con estensione .exe per testare la gestione della discrepanza tra estensione e contenuto,
  • .tar.gz, archivio ricorsivo a tre livelli,
  • File .gz singolo senza wrapper tar,
  • EICAR con quattro kilobyte di dati spazzatura anteposti per testare la tolleranza all'offset.

Questi test esercitano l'estrazione degli archivi, il supporto dei formati e l'estrazione della password dal corpo dell'email. Si tratta di capacità di base per i gateway email moderni.

Categoria C: Tipi di file vettore (10 test)

Questa categoria testa i formati di file comunemente utilizzati per trasportare o innescare comportamenti dannosi. L'insieme include:

  • PDF con JavaScript incorporato e un trigger OpenAction,
  • HTML smuggling che utilizza URL.createObjectURL su un blob codificato in Base64,
  • SVG con script onload e XHR remoto,
  • Collegamento Windows .lnk con payload PowerShell nel blocco degli argomenti,
  • File poliglotta PDF/ZIP,
  • HTML Application .hta con VBScript,
  • Dropper JavaScript Windows Script Host che utilizza XMLHTTP e ADODB.Stream,
  • Immagine ISO 9660 contenente EICAR,
  • File .url di collegamento Internet,
  • File .iqy di query Internet di Excel.

Questa è una delle categorie più discriminanti perché i risultati dei prodotti variano notevolmente tra questi tipi di vettori.

Categoria D: Phishing URL (10 test)

Questa categoria misura l'analisi degli URL tra link diretti, reindirizzamenti, offuscamento e posizioni fuori dal corpo. Include:

  • URL di phishing diretto su un TLD sospetto,
  • Destinazione abbreviata con Bitly,
  • Catena di reindirizzamento multi-hop attraverso l'open redirector di Google e t.co,
  • Omoglifo IDN punycode che utilizza la "а" cirillica in раypal.com,
  • URL nascosto nell'HTML utilizzando caratteri a larghezza zero e testo bianco di un pixel,
  • URL presente all'interno di un'annotazione PDF,
  • URI che trasporta HTML codificato in Base64 con un link di phishing,
  • URL estremamente lungo con l'host reale sepolto nella stringa di query,
  • Parametro open-redirect su un host dall'aspetto legittimo,
  • URL cache AMP di Google che nasconde la destinazione di phishing dietro google.com/amp/s/.

Categoria E: Phishing con codice QR (8 test)

Questa categoria testa se i prodotti possono estrarre e ispezionare URL di phishing nascosti nei codici QR. L'insieme include:

  • Codici QR PNG inline per la ri-registrazione MFA,
  • Firma DocuSign,
  • Accesso alla busta paga,
  • Avviso di riconsegna della spedizione
  • Accesso alla segreteria telefonica
  • Reimpostazione 2FA della banca.

Include anche varianti di elusione: un codice QR incorporato in un PDF senza contenuto QR nel corpo dell'email, un codice QR consegnato come immagine avvolta in SVG e un codice QR impostato come URI dati background-image CSS invece di un tag <img>.

Questi casi testano se lo scanner esamina le immagini al di fuori dei contenitori HTML più ovvi.

Categoria F: Impersonificazione di marchi e domini (9 test)

Questa categoria testa l'impersonificazione di mittente, dominio, marchio e intestazioni e include:

  • Spoofing del nome visualizzato da un account Gmail generico,
  • Dominio typosquat che utilizza m1crosoft-account.com,
  • Omoglifo IDN punycode per Apple
  • Abuso di sottodominio tramite microsoft.support-team-portal.tk
  • Imitazione del brand kit di Microsoft utilizzando il logo reale e lo stile Segoe UI
  • Discrepanza tra mittente e intestazione From
  • Impersonificazione di una banca locale
  • Typosquatting di un'azienda di eCommerce
  • Iniezione dell'intestazione Authentication-Results in cui l'attaccante aggiunge valori contraffatti spf=pass, dkim=pass e dmarc=pass al messaggio.

L'ultimo caso testa se i parser a valle si fidano delle intestazioni di autenticazione fornite dall'attaccante invece di convalidare i risultati effettivi a monte.

Categoria G: BEC e spear phishing senza payload (9 test)

Questa categoria si concentra sull'ingegneria sociale senza allegati o link dannosi e include:

  • Richiesta di bonifico bancario del CEO inviata da un account Gmail,
  • Pretesto di cambio bancario per Vendor Email Compromise,
  • Reindirizzamento self-service dello stipendio del dipendente,
  • Truffa online delle carte regalo da un impersonatore del CFO
  • Dirottamento della conversazione utilizzando un oggetto Re:Re: e intestazioni In-Reply-To contraffatte,
  • Richiesta di prove riservate da un finto studio legale,
  • Contatto esterno di un head-hunter con curriculum allegato,
  • Pretesto di compromissione dell'autenticazione a due fattori di WhatsApp,
  • Pretesto di insider M&A che combina linguaggio di riservatezza e urgenza.

Categoria H: Estorsioni e truffe (9 test)

Questa categoria copre modelli comuni di truffe ed estorsioni. I test includono:

  • Email che utilizza una vecchia password trapelata,
  • Fattura falsa con link di pagamento dannoso in un PDF,
  • Lettera di pagamento anticipato,
  • Minaccia di confisca da parte dell'autorità fiscale,
  • Estorsione DDoS contro un sito web,
  • Falso avviso di blocco iCloud di Apple con link di sblocco,
  • Truffa delle spese doganali del corriere
  • Estorsione tramite doxing,
  • Truffa del parente bloccato alla dogana.

Categoria I: Phishing di qualità GenAI (10 test)

Questa categoria testa email di phishing rifinite che eliminano gli indizi evidenti su cui spesso si basano i sistemi più vecchi. L'insieme include:

  • Email di ri-verifica dell'helpdesk IT con passaggi strutturati e un pulsante del marchio,
  • Falso pre-read del consiglio con linguaggio di riservatezza e un link a uno spazio di lavoro,
  • Aggiornamento della policy del tenant Microsoft 365 che richiede un nuovo consenso entro sette giorni,
  • Richiesta di firma elettronica del Codice di condotta delle risorse umane,
  • Follow-up di customer success dopo una riunione fittizia,
  • Impersonificazione di un riepilogo della riunione,
  • NDA legale da una controparte fittizia,
  • Avviso critico CVE in stile CISO,
  • Anteprima degli utili per le relazioni con gli investitori con linguaggio di embargo,
  • Risolutore di conflitti di calendario che richiede un accesso SSO una tantum.

Ogni email in questa categoria è stata scritta per leggersi come un messaggio aziendale competente in inglese nativo. I test evitano deliberatamente i vecchi segni rivelatori del phishing come grammatica scorretta, frasi goffe ed evidenti discrepanze di marchio.

Categoria J: Tecniche di elusione (9 test)

Questa categoria testa l'offuscamento che può compromettere l'ispezione superficiale dei contenuti e include:

  • Caratteri Unicode a larghezza zero all'interno di parole trigger,
  • Bypass OCR in cui l'intero messaggio di phishing è renderizzato come PNG senza testo del corpo analizzabile,
  • Carattere di override da destra a sinistra nel nome del file allegato,
  • Nome file con doppia estensione,
  • Esca nascosta tramite CSS dove il testo renderizzato appare innocuo mentre il DOM contiene il contenuto di phishing,
  • Oggetto con parola codificata RFC 2047,
  • URL con caratteri codificati in esadecimale nell'host,
  • Omoglifo nell'oggetto che usa la "е" cirillica al posto della "e" latina,
  • URL nascosto in un attributo HTML data-* e recuperato al momento del clic da JavaScript inline.

Categoria K: Insieme di controllo e test dei falsi positivi (8 test)

L'insieme di controllo contiene email aziendali legittime che dovrebbero passare senza avvisi e include:

  • Notifiche interne del team,
  • Report spese mensili,
  • Follow-up di riunioni,
  • Digest settimanali,
  • File ZIP protetti da password utilizzati per la condivisione interna legittima,
  • Promemoria di formazione,
  • Avvisi di manutenzione IT,
  • Email di pianificazione uno a uno.

Qualsiasi prodotto che contrassegna uno di questi messaggi riceve una penalità per falso positivo.

Architettura a due mittenti

Molti test di sicurezza email trascurano una distinzione importante tra attacchi guidati dal contenuto e attacchi guidati dall'identità del mittente. Alcune minacce sono pericolose per i loro corpi dei messaggi o allegati, indipendentemente da chi li invia. Altre sono pericolose perché l'email dichiara di provenire da qualcuno che non rappresenta. Queste due classi richiedono configurazioni di invio diverse.

Abbiamo suddiviso il benchmark in due gruppi di mittenti.

  • Gruppo L, Legittimo, 38 test: Queste email vengono inviate da un servizio SMTP autenticato. SPF, DKIM e DMARC risultano correttamente allineati per il dominio di invio. Il nome visualizzato cambia a seconda del test, ad esempio Finanza, Helpdesk IT o il nome reale del tester, ma l'indirizzo From rimane l'indirizzo del mittente autenticato.
    • Il Gruppo L viene utilizzato per le categorie guidate dal contenuto: K, B, C, J e i due test di phishing URL, dove l'URL è la minaccia indipendentemente dal mittente.
  • Gruppo S, Spoof, 62 test: Queste email vengono inviate tramite un relay SMTP permissivo che non impone l'allineamento del dominio From. L'indirizzo From è quello specificato dal test case, quindi l'allineamento SPF e DMARC fallisce per progettazione.
    • Il Gruppo S viene utilizzato per le categorie guidate dall'identità del mittente: A, la maggior parte di D, E, F, G, H e I.

Questa suddivisione riflette il comportamento reale degli attaccanti. Gli operatori di phishing utilizzano spesso server virtuali economici e domini usa e getta perché i servizi SMTP cloud mainstream, come Gmail, Office 365 e AWS SES, con domini verificati, impediscono l'invio di posta con un'intestazione From disallineata.

Figura 1: Figura che mostra come funziona un server relay SMTP. Un server relay SMTP è un server di posta di terze parti che riceve email da un mittente e le inoltra ai server dei destinatari al di fuori del dominio del provider di posta del mittente.

Ponderazione della difficoltà

Ogni test ha una valutazione di difficoltà da 1 a 10. La valutazione indica quanto difficile dovrebbe risultare il test per un prodotto di sicurezza email competente.

  • Da 1 a 2, banale: Si tratta di firme da manuale senza offuscamento significativo. Non rilevarle indica una lacuna fondamentale nel rilevamento. Esempi sono spam farmaceutico, EICAR semplice in un ZIP e una lettera nigeriana 419.
  • Da 3 a 4, ben noto: Si tratta di modelli familiari che i prodotti moderni dovrebbero intercettare. Esempi includono JavaScript PDF, estorsione sessuale con password trapelata e spoofing del nome visualizzato del CEO.
  • Da 5 a 6, intermedio: Questi casi richiedono un'analisi più approfondita, come IA moderna, sandboxing o visione artificiale, inclusi HTML smuggling, URL omoglifi IDN e phishing con codice QR inline.
  • Da 7 a 8, avanzato: Si tratta di casi limite che i prodotti più solidi gestiscono con coerenza, come poliglotti PDF/ZIP, catene di reindirizzamento multi-hop, impersonificazione visiva del brand kit ed esche di bypass OCR solo immagine.
  • Da 9 a 10, esperto: Si tratta di casi realmente difficili in cui il rilevamento è un ottimo risultato e il mancato rilevamento è comune in tutto il settore. Esempi includono il dirottamento di conversazioni con thread contraffatti, un follow-up di customer success di qualità GenAI e un falso NDA legale da una controparte precedentemente sconosciuta.
  • Test di controllo: I messaggi della categoria K dovrebbero passare. Qualsiasi rilevamento in questa categoria conta come falso positivo.

Le medie delle categorie seguono la curva di difficoltà prevista: lo spam A ha una media di 2.2/10, EICAR B di 2.8/10, l'estorsione H di 3.8/10, i file vettore C di 5.0/10, l'impersonificazione di marchi F e l'elusione J di 5.6/10, il phishing URL D di 5.8/10, il phishing con codice QR E di 6.8/10, il BEC G di 6.8/10 e il phishing GenAI I di 8.2/10.

Punteggio del benchmark

Ogni prodotto riceve uno dei cinque verdetti per test:

  • BLOCK: Il messaggio viene messo in quarantena o rifiutato (2 punti).
  • WARN: Il prodotto inietta un banner, invia l'email nella posta indesiderata o rimuove l'allegato (0.5 punti).
  • LATE: Il messaggio viene prima consegnato, poi rimosso post-consegna (1 punto).
  • MISS: Il messaggio raggiunge la casella di posta senza avviso (0 punti).
  • FP: Un messaggio dell'insieme di controllo viene contrassegnato erroneamente (penalità di -2 punti).

Il tasso di rilevamento è calcolato come punti totali divisi per il punteggio massimo possibile per i test di attacco, quindi espresso in percentuale. Il punteggio massimo possibile è pari al numero di test di attacco moltiplicato per due.

Il tasso di falsi positivi viene riportato separatamente. Un prodotto che raggiunge un rilevamento del 90% bloccando posta legittima comporta un rischio operativo maggiore di uno che raggiunge un rilevamento dell'80% senza falsi positivi.

Riproducibilità e strumentazione

Il benchmark viene eseguito da un singolo script PHP autonomo. Lo script costruisce 100 messaggi MIME in memoria con un generatore multipart personalizzato. Genera i payload localmente, inclusi ZIP, ZIP crittografati AES-256, file tar.gz, file .gz a file singolo, PDF con azioni JavaScript, campioni di HTML smuggling, file SVG con JavaScript onload, file Windows .lnk con il CLSID Shell Link corretto e blocco argomenti UTF-16LE e un'immagine disco ISO 9660 minimale.

Lo script invia ogni test attraverso il percorso SMTP corretto in base al suo gruppo di mittenti.

Ogni messaggio include intestazioni di tracciamento: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case e X-Bench-Group. Queste intestazioni rendono ogni test tracciabile attraverso caselle di posta, console di quarantena e log di prodotto.

Un harness di verifica separato esegue più di 1.800 controlli di integrità prima della trasmissione. Convalida che ogni test abbia i campi richiesti, che ogni valutazione di difficoltà sia compresa in [1, 10] o zero per i controlli e che EICAR sia presente e recuperabile da ogni allegato di categoria B, inclusi archivi protetti da password e triplamente annidati.

Il verificatore controlla inoltre che i PDF contengano intestazioni %PDF- e marcatori %%EOF validi, che i PNG contengano firme valide e chunk IEND, che gli SVG siano XML ben formato, che il file LNK abbia il CLSID Shell Link corretto e la stringa argomento PowerShell prevista, che il descrittore di volume primario ISO 9660 appaia al settore 16 con la firma \x01CD001 corretta e che l'inferenza di gruppo corrisponda alla suddivisione documentata Gruppo L e Gruppo S.

Un terzo script elabora i CSV per prodotto dopo l'inserimento manuale dei verdetti. Produce un report comparativo con una tabella dei verdetti test per test affiancati, tassi di rilevamento per categoria, punteggi totali, percentuali di tasso di rilevamento, conteggi di falsi positivi e tre sotto-tabelle forensi:

  1. casi banali ma non rilevati, definiti come difficoltà ≤ 2 con almeno un MISS
  2. casi ad alta difficoltà ma intercettati, definiti come difficoltà ≥ 8 con almeno un BLOCK
  3. tutti gli incidenti di falsi positivi

Etici e vincoli operativi

Non è stato creato o trasmesso malware reale. Gli allegati dannosi utilizzano la stringa di test antivirus EICAR, un documento di test di 68 caratteri definito dall'European Institute for Computer Antivirus Research, o dimostratori innocui. Esempi includono un PDF il cui JavaScript chiama app.alert, una pagina HTML che utilizza URL.createObjectURL sulla stringa EICAR e un SVG il cui onload chiama un endpoint inesistente.

Non è stata utilizzata alcuna infrastruttura di phishing reale. Gli URL di test risolvono verso una di tre destinazioni sicure: il TLD riservato .invalid definito in RFC 2606, domini .tk segnaposto sotto il nostro controllo che restituiscono un 404 oppure host parodia come m1crosoft-account.com e xn--pple-43d.com registrati per il benchmark e che non servono alcun contenuto.

Non è stata distribuita alcuna pagina di raccolta di credenziali. Tutte le caselle di posta di test sono di proprietà e monitorate dal team di test. Le credenziali SMTP sono limitate al benchmark e ruotate dopo ogni impegno.

Limitazioni del benchmark sulla sicurezza email

Abbiamo escluso diverse categorie perché richiedono infrastrutture o condizioni che vanno oltre un benchmark una tantum:

  • URL flipping al momento del clic: Questo attacco consegna un URL che appare innocuo al momento della consegna e successivamente reindirizza verso una destinazione di phishing. Testarlo richiederebbe un server HTTP stateful che modifica il suo contenuto, oltre a un'azione di clic lato utente.
  • Account takeover e phishing laterale: Ciò richiederebbe il controllo di una casella di posta interna, che era al di fuori della configurazione del benchmark.
  • Malware dinamico consapevole della sandbox: Veri campioni polimorfici che rilevano la virtualizzazione ed evitano la detonazione sono stati esclusi per motivi etici.
  • Pagine di destinazione phishing-kit attive: Tutti gli URL risolvono verso host inerti. Il benchmark non testa l'esperienza post-clic.

Il mittente del Gruppo S richiede un relay SMTP che consenta intestazioni From disallineate. I servizi SMTP cloud di solito rifiutano questi test a livello di rete. Quando un relay permissivo non è disponibile, il benchmark si degrada al Gruppo L, che lascia 38 test guidati dal contenuto.

FAQ

Le tecnologie di sicurezza email cloud proteggono i sistemi di posta elettronica e le comunicazioni dalle minacce informatiche come phishing, malware, spam e violazioni dei dati. Invece di affidarsi a infrastrutture locali, queste soluzioni operano nel cloud per monitorare e filtrare il traffico email, rilevare contenuti o comportamenti sospetti e applicare policy di sicurezza.

Sfruttando tecniche come intelligenza sulle minacce, apprendimento automatico, filtraggio dello spam e analisi automatizzata, la sicurezza email cloud aiuta le organizzazioni a proteggere le informazioni sensibili e a mantenere comunicazioni sicure su piattaforme come Microsoft 365, Google Workspace e Gmail.

Qualsiasi organizzazione che si affida all'email è esposta a rischi, ma il modo in cui tale rischio si manifesta dipende molto da dimensioni e settore.

Le aziende più piccole tendono a essere bersagli più facili. Spesso non dispongono di team di sicurezza dedicati, il che le rende più vulnerabili agli attacchi comuni. Le grandi imprese, d'altro canto, affrontano minacce più sofisticate come lo spear phishing e la compromissione delle email aziendali (BEC), in cui una singola email ben congegnata può portare a gravi perdite finanziarie.

Alcuni settori sono sottoposti a una pressione ancora maggiore. Settori come sanità, finanza, governo e servizi legali gestiscono dati sensibili e operano in base a normative severe, il che li rende particolarmente attraenti per gli attaccanti.

Molte organizzazioni hanno inoltre bisogno della sicurezza email cloud perché i controlli nativi delle piattaforme potrebbero non essere sufficienti da soli. Aziende di sicurezza email come Abnormal Security, Sublime Security, Check Point e altri fornitori di sicurezza email forniscono protezione aggiuntiva, componenti aggiuntivi e funzionalità basate su API per aiutare le organizzazioni a stare al passo con gli attacchi in evoluzione.

Cita questo benchmark

Scegli il formato adatto a dove pubblicherai. Incollare la versione con link nel tuo CMS preserva il backlink.

Sedat Dogan (2026) - "Soluzioni di sicurezza email: Acronis, Sophos & Barracuda". Pubblicato online su AIMultiple.com. Consultato il 10 settembre 2026, da: https://aimultiple.com/email-security-solutions [Risorsa online]

Dogan, S. (2026, 10 settembre). Soluzioni di sicurezza email: Acronis, Sophos & Barracuda. AIMultiple. https://aimultiple.com/email-security-solutions

@misc{dogan2026,
  author = {Dogan, Sedat},
  title  = {{Soluzioni di sicurezza email: Acronis, Sophos & Barracuda}},
  year   = {2026},
  month  = sep,
  howpublished    = {\url{https://aimultiple.com/email-security-solutions}},
  note   = {AIMultiple. Consultato il 10 settembre 2026}
}
Scarica tutti i dati

Risultati e timestamp di 3 punti dati. Scarica i dati di sintesi mostrati nei grafici e nelle tabelle di questo articolo come file ZIP contenente un file CSV.

Ultimo aggiornamento: 23 settembre 2026
Scarica

Vuoi i dati granulari che ci stanno dietro? Passa a Premium

Sedat Dogan
Sedat Dogan
CTO
Sedat è un leader tecnologico e della sicurezza informatica con 20 anni di esperienza nello sviluppo software, nelle infrastrutture di rete e nella cybersecurity. Sedat:
- Ha 20 anni di esperienza come hacker white-hat e guru dello sviluppo, con una vasta competenza nei linguaggi di programmazione e nelle architetture dei server.
- È consulente del consiglio di amministrazione presso una società di venture capital che investe in aziende tecnologiche in fase iniziale e presso Ödeal, una piattaforma di pagamento digitale regionale che serve 125.000 commercianti.
- Ha guidato l'infrastruttura tecnologica e la cybersecurity di sette elezioni nazionali ed è stato riconosciuto nella Hall of Fame della cybersecurity da leader tecnologici globali tra cui Twitter.
Visualizza il profilo completo

Sii il primo a commentare

Il tuo indirizzo email non verrà pubblicato. Tutti i campi sono obbligatori. I commenti vengono lasciati nella loro lingua originale.

0/450