Premium
Serviços
Premium

Soluções de Segurança de E-mail: Acronis, Sophos & Barracuda

Sedat Dogan
Sedat Dogan
atualizado em 10 set. 2026

O e-mail é um dos pontos de entrada mais comuns para ataques cibernéticos, e as proteções integradas não são mais suficientes para lidar com ameaças direcionadas. Testamos três plataformas de segurança de e-mail em nuvem (Acronis, Sophos e Barracuda) com 100 testes em 11 categorias de ameaças.

Resultados do benchmark de soluções de segurança de e-mail em nuvem

Leia a metodologia do benchmark de soluções de segurança de e-mail para saber como testamos essas ferramentas e medimos os resultados.

Comparação de soluções de segurança de e-mail com base nas categorias de veredicto

Acronis Advanced Email Security

  • Acronis tem a maior pontuação geral de detecção (122/200) e tem o melhor desempenho contra phishing GenAI com 100%. Todos os dez pretextos comerciais refinados foram bloqueados, incluindo pré-leituras falsas de conselhos, fluxos de reconsentimento do Microsoft 365 e NDAs legais fictícios.
    • Esta é a categoria mais difícil do benchmark, com dificuldade média de 8.2/10. Capturar todos os dez sugere que a Acronis lidou bem com sinais semânticos e contextuais de phishing neste benchmark, em vez de depender de sinais óbvios de gramática ou formatação.
  • As Categorias F e D também corroboram esse panorama: a Acronis pontuou 89% em falsificação de marca/domínio e 90% em phishing de URL, incluindo um BLOCK no teste de injeção de cabeçalho de resultados de autenticação. Os resultados agregados sugerem forte tratamento de casos de falsificação e análise de URL.
  • O registro limpo de falsos positivos é operacionalmente significativo. Nenhuma das oito mensagens de controle foi bloqueada, o que significa que a taxa de detecção de 67% não acarreta custo compensatório em perda de e-mail legítimo.
  • Os pontos negativos concentram-se nos níveis de dificuldade mais baixos. O spam básico (Categoria A, 44%) é inferior ao de outras ferramentas, com falhas em spam farmacêutico, golpes de loteria e um golpe romântico básico nos níveis de dificuldade 1 a 2. A lacuna sugere que a Acronis prioriza ataques sofisticados em vez de tráfego em massa de baixo esforço.

Sophos Email Security

  • A Sophos tem a segunda maior pontuação geral (105.5/200). Alcançou 100% na Categoria B (variantes de malware EICAR), capturando todas as variantes de arquivos aninhados, ZIP protegido por senha e teste de tolerância a deslocamento.
  • Os pontos fracos mais visíveis da Sophos são phishing de URL (Categoria D, 58%) e técnicas de evasão (Categoria J, 22%). A lacuna em phishing de URL é notável porque os links estão entre os mecanismos de entrega de phishing mais comuns, e a Categoria D testa várias maneiras realistas pelas quais os invasores os ocultam ou roteiam.
  • A pontuação de 58% da Sophos, em comparação com os 90% da Acronis, sugere que sua camada de análise de URL foi menos consistente em redirecionamentos, ofuscação e posicionamentos de URL fora do corpo.

Barracuda Email Protection

  • A pontuação de detecção de 60/200 da Barracuda é menor que a dos outros dois produtos. A Categoria I (phishing GenAI) obteve 0% de detecção, e a Categoria A (Spam: 33%) tem a pontuação mais baixa entre os concorrentes. Isso sugere que a Barracuda foi menos eficaz, nesta configuração, contra os cenários de spam, phishing GenAI e engenharia social do benchmark.
  • A Categoria B (detecção de malware conhecido por meio de strings de teste EICAR, 89%) e a Categoria C (tipos de arquivos portadores, como PDFs com JavaScript incorporado, contrabando de HTML e atalhos LNK, 70%) são competitivas em relação aos outros fornecedores.
  • Os resultados da Categoria J (técnicas de evasão, 44%) da Barracuda são os melhores entre os três fornecedores. Isso sugere que o mecanismo subjacente de inspeção de conteúdo pode lidar razoavelmente bem com recursos como caracteres de largura zero, assuntos codificados e homóglifos.
  • Os pontos fracos são mais proeminentes nas categorias que mais importam para a proteção moderna contra ameaças. Phishing por código QR (Categoria E, 13%), falsificação de marca (Categoria F, 11%), BEC (Categoria G, 11%) e extorsão (Categoria H, 22%) estão todos bem abaixo da comparação.
  • Nos onze testes de nível difícil, a Barracuda bloqueou um e não detectou os dez restantes.

As 3 principais soluções de segurança de e-mail em nuvem

Acronis Advanced Email Security análise detalhada

Quando selecionamos o Acronis Email Security no menu do lado esquerdo na interface do Acronis Cyber Protect Cloud, vemos a seguinte tela. Em seguida, clicamos para acessar o console de Email Security.

Como ainda não concluímos nenhuma configuração, nosso painel exibe os itens de menu:

  • Incidentes: Incidentes de segurança detectados e atividade de ataque.
    • Resposta a Incidentes: Ferramentas para investigar e responder a incidentes.
    • Tráfego: Visibilidade dos padrões de tráfego de e-mail ou web escaneados.
    • Relatórios Periódicos: Relatórios programados de segurança e proteção.
  • Operações de Segurança: Controles operacionais de segurança e ferramentas de monitoramento.
  • Configuração de Detecção: Configuração de regras de detecção, escaneamento e configurações de proteção.

No menu Configurações à esquerda, vamos para Ativos de E-mail Protegidos.

Como ainda não há ativos, o sistema nos redireciona para o fluxo de configuração. Clicamos em Configurar proteção de e-mail. O sistema nos pede um endereço de e-mail de escalonamento para relatar problemas e pergunta qual serviço de e-mail usamos.

Para este teste, prosseguiremos com um provedor personalizado via MX. Fazemos isso para podermos comparar fornecedores diretamente, sem sermos afetados pelas proteções integradas no Microsoft 365 ou no Google Workspace.

Selecionamos o serviço de e-mail e escolhemos o método de conexão Inline. Isso significa que a Acronis escaneia e bloqueia e-mails maliciosos antes de serem entregues.

Também adicionamos um contato de escalonamento que a Acronis pode usar para problemas de tomada de conta, segurança ou conexão. O próximo passo é habilitar o aplicativo Google Workspace, que oferece suporte à integração, contagem precisa de usuários para cobrança e ações de correção, como remover e-mails maliciosos entregues por engano.

Adicionamos o domínio conectado, aimultiple.com, e o sistema recupera automaticamente os registros MX.

Também definimos o método de cálculo de licença como "De acordo com os assentos reportados" e inserimos 100 assentos. Após essas configurações, seguimos com Avançar para continuar a configuração MX.

O sistema nos pede para adicionar um registro TXT para verificar a propriedade do domínio. Adicionamos o registro e aguardamos a verificação.

Também podemos gerenciar os servidores de destino SMTP configurados, confirmar que o TLS está habilitado e usar a ação Verificar para confirmar que o registro TXT foi publicado corretamente. Esta página também nos permite editar as configurações de servidor e TLS ou excluir o domínio, se necessário.

Enviamos um total de 100 e-mails que poderiam ser considerados maliciosos ou spam. O painel agora mostra estatísticas como quantos e-mails foram escaneados, quantos foram classificados como spam, quantos foram classificados como maliciosos e quantos e-mails foram recebidos por tipo de ataque. Também há uma estatística mostrando quais endereços de e-mail foram atacados com mais frequência.

No menu Escaneamentos, podemos ver as estatísticas de escaneamento de todos os e-mails recebidos. A divisão por tipo de arquivo também é um detalhe útil. Além disso, em todo o aplicativo, podemos ajustar o intervalo de datas clicando em Último Dia no topo da página.

A filtragem na seção Escaneamentos é altamente detalhada. Aqui estão algumas das opções:

  • Endereço/domínio/IP do remetente: Os indicadores primários para identificar remetentes maliciosos ou falsificados.
  • Nome de exibição falsificado: Visa diretamente uma das técnicas de phishing mais comuns, em que o nome visível parece legítimo, mas o endereço real não.
  • Endereço de resposta: Outro sinal importante de phishing. Quando o endereço de resposta difere do endereço do remetente, muitas vezes sinaliza uma tentativa de redirecionar respostas para uma caixa de entrada controlada pelo invasor.
  • Ação (em quarentena/entregue): Essencial para entender se uma ameaça foi capturada ou chegou ao destinatário.
  • Assunto: Para identificar campanhas de phishing que usam linhas de assunto idênticas ou quase idênticas em vários alvos.
  • Endereço do destinatário: Crítico para determinar o escopo de um ataque. Mostra quantos usuários foram alvo e se indivíduos de alto valor (executivos, finanças) estavam entre eles.
  • Payload (anexos/URLs): Restringe a busca a e-mails que carregam os mecanismos de entrega de malware mais comuns.

Quando vamos para Operações de Segurança no menu do lado esquerdo, chegamos à seção Escaneamentos. Nesta tela, podemos acessar detalhes relacionados aos escaneamentos. Todos os escaneamentos são listados aqui, e também podemos ver as categorizações resultantes, como limpo, spam e malicioso.

Quando abrimos os detalhes de um e-mail, podemos ver como o sistema o avaliou e seu status atual. Também podemos alterar seu status para:

  • Aprovar Veredicto (Tratar): Aceitar o veredicto atual e processar o e-mail adequadamente.
  • Marcar e-mail como restrito: Classificar o e-mail como restrito ou violador de política.
  • Marcar e-mail como Spam: Classificar o e-mail como indesejado ou não solicitado.
  • Marcar e-mail como Suspeito: Sinalizar o e-mail como potencialmente arriscado e que requer cautela.
  • Marcar e-mail como Limpo (FP): Marcar o e-mail como seguro e indicar que foi um falso positivo.

A visualização abaixo é a visualização compacta. Quando clicamos na aba Detalhado no canto superior direito, podemos ver muitos detalhes adicionais.

Na visualização compacta, podemos ver os detalhes do escaneamento de um e-mail de phishing malicioso que foi colocado em quarentena pela Acronis. Inclui uma visão geral gerada por IA explicando por que o e-mail é considerado malicioso e mostrando indicadores como domínio de remetente suspeito, comportamento de bomba de e-mail e uma URL arriscada. Na seção Detalhes, podemos verificar o canal, a ação tomada, o horário do escaneamento, o tempo de processamento, a organização e o status de RI.

No Inspector de E-mail, podemos revisar os metadados da mensagem, incluindo assunto, remetente, destinatário, horário, caminho de retorno e IP de origem. O corpo do e-mail também é exibido, para que possamos avaliar diretamente a tentativa de engenharia social.

Os critérios de avaliação de incidentes são claros e transparentes. Para um incidente, também podemos clicar no botão Solicitar investigação, selecionar "Acho que este e-mail está limpo" e enviá-lo à equipe da Acronis para revisão. Podemos visualizar escaneamentos anteriores relacionados ao mesmo e-mail.

Com o botão Capturas de Tela, podemos ver a versão renderizada do e-mail, o que é um recurso útil. Notavelmente, o sistema não renderiza o e-mail como HTML no navegador, portanto, qualquer vulnerabilidade não detectada no e-mail não pode desencadear uma violação durante a revisão.

Todas as ações do usuário podem ser registradas, e podemos visualizar esses registros no Registro de auditoria no menu do lado esquerdo. Alguns desses registros são:

  • Ver capturas de tela de escaneamento
  • Tratar escaneamento
  • Ação de UI

Cada registro grava o carimbo de data/hora, a ação, a descrição, o administrador ou equipe, a organização alvo e o e-mail ou objeto alvo relacionado.

Na Configuração de Detecção no menu do lado esquerdo, podemos gerenciar listas de permissão e listas de bloqueio em detalhes, o que é um recurso altamente útil:

  • Lista de permissões de endereço/domínio do remetente: E-mails de endereços ou domínios nesta lista são sempre confiáveis e ignorarão os filtros de spam/ameaças. Isso pode ser útil para colocar na lista de permissões parceiros conhecidos ou sistemas internos que, de outra forma, poderiam desencadear falsos positivos.
  • Lista de permissões de endereço de e-mail do destinatário: Especifica endereços internos de destinatários que devem receber todos os e-mails de entrada sem filtragem. Isso garante que certos usuários (por exemplo, uma caixa de entrada catch-all) sempre recebam e-mails, mesmo de remetentes desconhecidos.
  • Lista de bloqueio de endereço/domínio do remetente: E-mails de endereços ou domínios nesta lista são automaticamente rejeitados ou colocados em quarentena. Pode ser usada para bloquear permanentemente fontes de spam conhecidas, domínios maliciosos ou remetentes em massa indesejados.
  • Lista de permissões de IP do remetente: Servidores de e-mail com IPs nesta lista são considerados confiáveis, e seus e-mails pulam verificações de reputação baseadas em IP. Pode ser usada para serviços de e-mail de terceiros confiáveis ou relays de e-mail locais.
  • Lista de bloqueio de IP do remetente: Conexões desses IPs são bloqueadas, independentemente do endereço do remetente. Isso pode ser eficaz contra servidores de e-mail maliciosos conhecidos ou infraestrutura comprometida.
  • Lista de permissões de URL: Links que correspondem a essas URLs ou domínios dentro do corpo do e-mail são considerados seguros e não serão sinalizados.
  • Lista de bloqueio de URL: E-mails que contêm essas URLs são sinalizados, bloqueados ou colocados em quarentena.
  • Lista de permissões de hash: Anexos de arquivos que correspondem a esses hashes criptográficos são tratados como seguros e passam sem alertas de escaneamento.
  • Lista de bloqueio de hash: Anexos cujo hash corresponde a uma entrada nesta lista são bloqueados imediatamente. Isso fornece bloqueio preciso, baseado em assinatura, de arquivos maliciosos conhecidos, mesmo que sejam renomeados ou disfarçados.

Alguns dos recursos que valem a pena mencionar, mas que não testamos especificamente, são:

Na configuração de detecção:

  • Inteligência de ameaças: Obtém indicadores de fontes externas de inteligência de ameaças. Este recurso ajuda a capturar malware comum generalizado, URLs maliciosas e campanhas de ataque ativas.
  • Banners: Adiciona banners personalizáveis aos e-mails recebidos com base em políticas e regras.
  • Usuários VIP: Permite que administradores mantenham uma lista de usuários de alto valor (executivos, equipe financeira etc.).

Em operações de segurança:

Tomada de Conta (ATO): Detecta caixas de correio comprometidas do Microsoft 365. O recurso é projetado para capturar invasores que usam contas sequestradas para fraude, phishing interno e exfiltração de dados.

O mecanismo sinaliza regras suspeitas de caixa de correio (encaminhar, redirecionar, mover ou excluir e-mails), logins de viagens impossíveis e entradas de locais ou dispositivos desconhecidos. Quando detecta um desses sinais, abre um caso no console, e a equipe de resposta a incidentes entra em contato com o administrador para investigar em conjunto.

Sophos Email Security análise detalhada

Para começar com a Sophos, criamos um link de avaliação e somos direcionados à seguinte tela. Semelhante à Barracuda, a Sophos nos pede para selecionar uma região.

O sistema então pergunta qual produto queremos instalar. Selecionamos Email Security. Outros produtos que podem ser configurados incluem Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix e Switches.

Enviaremos 100 e-mails, e a imagem abaixo mostra o painel. Inclui estatísticas como o número total de e-mails recebidos escaneados, ameaças potenciais e tipos de ameaças detectadas. Também há estatísticas para e-mails de saída, mas não estamos testando a segurança de e-mails de saída neste benchmark.

Também podemos ver outros elementos do painel, como tendências de atividade de e-mail, resumos de ameaças e indicadores de status de segurança.

Clicamos em Configurar ajustes do gateway de e-mail. O sistema nos pede para verificar nosso domínio. Em seguida, observamos uma configuração útil na qual podemos escolher somente entrada ou entrada e saída. Também verifica e-mails de saída para evitar problemas de segurança.

O sistema mostra o registro DNS que precisamos inserir. Em seguida, o adicionamos e prosseguimos.

Adicionamos o registro TXT ao DNS público do domínio. O valor TXT é um token de verificação de domínio da Sophos, e o TTL é definido como 600. Após adicionar o registro DNS, aguardamos a propagação e clicamos em Verificar para que a Sophos possa confirmar que somos proprietários do domínio.

Adicionamos o registro e verificamos nosso domínio. Para o destino de entrada, selecionamos MX e inserimos o registro MX do Google Workspace: aspmx.l.google.com.

Assim como a Barracuda, a Sophos exige roteamento MX. Ao contrário da Sophos e da Barracuda, a Acronis lidou com esse processo de forma limpa por meio de uma API, e não precisamos alterar nenhuma configuração. Esses tipos de alterações de configuração MX ou similares podem causar problemas para administradores de sistema. No entanto, para fins de teste, prosseguimos para a próxima etapa.

Concluímos as configurações MX e enviamos um e-mail de teste, mas ele não foi entregue. Após alguma investigação, vimos que o erro era: "Este endereço de e-mail não foi encontrado", o que foi inesperado.

Precisamos entrar no painel, abrir a seção Caixas de Correio no menu esquerdo e adicionar usuários manualmente um por um. Este é um problema de usabilidade que prejudica a experiência geral, pois tanto a Acronis quanto a Barracuda funcionaram imediatamente. Para o teste, adicionamos nosso próprio endereço de e-mail e continuamos os testes por meio dessa conta.

A seção de relatórios está no menu do lado esquerdo. Aqui estão alguns dos relatórios que podemos criar:

  • Resumo de mensagens: Volume geral e status de e-mails.
  • Relatório de análise SophosLabs: Veredictos de mensagens reportados por usuários/administradores.
  • Resumo de ameaças Intelix: Análise de ameaças para e-mails de entrada.
  • Resumo de horário de clique: Relatório de atividade de cliques em links.
  • Usuários em risco: Funcionários mais vulneráveis.
  • Resumo de controle de dados: Correspondências de políticas de perda de dados.
  • Resumo pós-entrega: E-mails removidos após a entrega.
  • Resumo de uso de licença: Uso de licença de segurança de e-mail.

Quando vamos para Email Security > Histórico de Mensagens, podemos ver todos os e-mails recebidos e como cada um foi classificado. Este relatório de Histórico de Mensagens lista e-mails individuais processados pela Sophos Email Security. Alguns campos-chave são:

  • Remetente: De quem o e-mail parecia vir.
  • Destinatários: Quem recebeu a mensagem.
  • Tipo: Como o e-mail entrou no sistema, geralmente Gateway.
  • Assunto: A linha de assunto do e-mail.
  • Último Status: O que a Sophos fez com ele, como Entregue, Excluído ou Em Quarentena.
  • Data: Quando o e-mail foi processado.
  • Categoria: Classificação da Sophos, como Legítimo, Spam, Malware, Ameaça Intelix ou Autenticação.

Alguns exemplos das categorias são:

  • Legítimo: E-mails normais que foram liberados.
  • Spam: E-mails suspeitos ou indesejados; muitos são colocados em quarentena.
  • Malware: E-mails perigosos contendo conteúdo malicioso; estes são excluídos.
  • Ameaça Intelix: E-mails analisados pelo Sophos Intelix que foram considerados suspeitos ou ameaçadores.
  • Em Quarentena: O e-mail foi bloqueado e colocado em quarentena para revisão.
  • Excluído: O e-mail foi removido em vez de entregue.

Os filtros abaixo permitem que os usuários restrinjam o registro de e-mails por categoria de mensagem:

  • Legítimo: E-mails normais permitidos.
  • Mensagem segura: E-mails criptografados ou protegidos.
  • Controle de dados: E-mails que correspondem a regras de perda de dados/segurança.
  • Falha de autenticação: Verificações SPF, DKIM ou DMARC com falha.
  • Falsificação: Possível falsificação de remetente ou fraude de identidade.
  • Em massa: E-mails de marketing em massa ou automatizados.
  • Spam: E-mails indesejados ou suspeitos.
  • URL/Código QR: E-mails com links ou códigos QR arriscados.
  • Ameaça Intelix: E-mails sinalizados pela análise de ameaças da Sophos.
  • Não escaneável: E-mails que a Sophos não pôde inspecionar totalmente.
  • Malware: E-mails contendo arquivos ou conteúdo malicioso.
  • Bloqueado pela empresa: E-mails bloqueados por política da empresa.

O menu Caixas de Correio mostra as caixas de correio monitoradas. Ao abrir uma caixa de correio, podemos selecionar quais políticas aplicar. Em Política Base – Email Security, as seguintes configurações estão disponíveis:

Autenticação inclui verificações de autenticação de e-mail para mensagens de entrada. Podemos configurar como a Sophos lida com falhas de DMARC, SPF e DKIM, incluindo ações como conformidade com a política do remetente ou marcação da linha de assunto com um aviso.

  • Também inclui verificações de remetente para anomalias de cabeçalho e anomalias de domínio, que ajudam a detectar e-mails que parecem vir do seu próprio domínio ou de domínios suspeitos sem registros DNS adequados. Também podemos habilitar banners para usuários finais para mostrar aos destinatários o nível de confiança das mensagens de entrada e nos ajudar a decidir se devemos permitir ou bloquear remetentes.

Antimalware gerencia o escaneamento antimalware de entrada para mensagens de e-mail. Podemos escolher a ação padrão para detecções de malware, como Excluir, e habilitar o escaneamento aprimorado de malware para análise mais profunda de conteúdo e arquivos.

  • Também permite controle sobre e-mails não escaneados e a Análise de Ameaças Intelix, onde a Sophos pode usar análise estática e dinâmica para classificar mensagens suspeitas. Com base no veredicto, podemos definir ações como excluir, entregar ou tratar e-mails maliciosos e suspeitos de forma diferente.

Antispam gerencia como a Sophos lida com spam e e-mails em massa. Podemos definir ações para categorias como Spam Confirmado e Em Massa, incluindo colocar mensagens em quarentena e decidir se elas aparecem na quarentena do usuário final. Também inclui um controle deslizante personalizável de taxa de captura de spam, onde níveis mais altos aumentam a agressividade da detecção de spam.

Novo domínio/remetente inclui proteções para domínios recém-registrados e novos remetentes. Podemos habilitar verificações para e-mails enviados de domínios criados recentemente, que são frequentemente usados em campanhas de phishing. Também permite que um banner de Novo Remetente seja exibido quando um destinatário não recebeu e-mails desse remetente antes.

O país de origem permite controlar e-mails com base no país do remetente. Países específicos podem ser selecionados em uma lista, e os e-mails correspondentes podem ser colocados em quarentena ou tratados de outra forma de acordo com a política.

  • Também há uma opção para verificar cada salto de mensagem, o que ajuda a inspecionar a rota que um e-mail percorreu antes de chegar ao destinatário.

Idioma gerencia a filtragem por idioma da mensagem. Podemos selecionar idiomas específicos que queremos proibir e escolher a ação que a Sophos deve tomar, como colocar em quarentena mensagens correspondentes.

A proteção contra falsificação habilita verificações para tentativas de falsificação de VIP, marca e geral.

Para proteção de URL e código QR, podemos verificar e-mails em busca de URLs e códigos QR maliciosos. A Sophos pode escanear links e extrair URLs de códigos QR para detectar ameaças antes que os usuários interajam com elas. Também gerencia a Proteção de URL no Momento do Clique, onde os links são reescritos e verificados quando o usuário clica neles.

No menu do lado esquerdo, a seção Mensagens em Quarentena mostra todos os e-mails nos quais uma ameaça foi detectada. Podemos filtrar por:

  • Antimalware: E-mails sinalizados durante o escaneamento de malware. Isso inclui mensagens com anexos perigosos, conteúdo malicioso ou itens que a Sophos não pôde inspecionar totalmente:
    • Malware: E-mails confirmados como contendo arquivos, links ou conteúdo malicioso. Geralmente são excluídos ou colocados em quarentena.
    • Não escaneável: E-mails que a Sophos não pôde inspecionar adequadamente, por exemplo, devido a criptografia, corrupção, anexos protegidos por senha ou tipos de arquivo não suportados.
  • Antispam: E-mails classificados por meio de regras de detecção de spam:
    • Em massa: E-mails enviados em massa, como boletins informativos, campanhas de marketing ou notificações automatizadas.
    • Spam Confirmado: E-mails identificados com confiança como spam. Normalmente são colocados em quarentena ou bloqueados.
    • Spam Suspeito: E-mails que parecem suspeitos, mas não são spam confirmado. Podem ser colocados em quarentena, marcados ou entregues, dependendo da política.
    • Falsificação: E-mails que podem estar fingindo vir de uma pessoa, marca, domínio ou remetente interno confiável.
    • País Proibido: E-mails bloqueados ou colocados em quarentena porque se originaram de um país restrito por política.
    • Idioma Proibido: E-mails bloqueados ou colocados em quarentena porque o idioma detectado não é permitido por política.
    • BATV: E-mails relacionados à Validação de Tag de Endereço de Devolução, usada para ajudar a detectar mensagens de devolução falsificadas ou spam de backscatter.
    • Novo domínio/NRD: E-mails de domínios recém-registrados, frequentemente usados em phishing ou campanhas de ataque de curta duração.
  • Autenticação: E-mails filtrados com base em verificações de autenticação do remetente, como falhas de SPF, DKIM ou DMARC.

Quando clicamos em um e-mail, podemos ver as mensagens explicando por que ele foi colocado em quarentena. Podemos excluí-lo e bloquear o remetente, liberar a mensagem da quarentena ou liberá-la e permitir mensagens semelhantes no futuro.

Na seção Cabeçalho Bruto, podemos visualizar todas as informações de cabeçalho do e-mail. Também podemos visualizar seus anexos e as URLs contidas na mensagem. Isso não pareceu suficientemente detalhado em nossa avaliação. A Acronis e a Barracuda forneceram uma experiência mais abrangente e informativa nesse aspecto.

Na aba Mensagem, podemos visualizar o conteúdo e-mail como ele é, o que pode ser inseguro. Seria melhor se pudéssemos ver o conteúdo e-mail como uma captura de tela, como observamos na Acronis.

Há 23 e-mails aqui porque estes foram marcados como spam, enquanto alguns outros foram rejeitados diretamente. Em resumo, o sistema coloca em quarentena e-mails marcados como spam.

Quando queremos exportar todos os e-mails de entrada, não podemos fazer isso diretamente nas telas de relatórios. Precisamos criar um relatório personalizado nos Registros de E-mail, abri-lo, selecionar Gerar Relatório, escolher CSV e, finalmente, exportar tudo como CSV. Esse fluxo de trabalho parece desnecessariamente indireto e não é amigável ao usuário.

Barracuda Email Protection análise detalhada

Após obter uma avaliação da Barracuda, navegamos até o painel, clicamos em Abrir para Email Protection e prosseguimos.

Em Disponível na sua avaliação, podemos ver os principais produtos incluídos:

  • Proteção de e-mail: Previne ameaças de e-mail, protege o e-mail antes e depois da entrega e automatiza a resposta a incidentes de e-mail.
  • Backup nuvem a nuvem: Faz backup de dados do Microsoft 365.
  • Inspetor de dados: Encontra dados sensíveis e malware não detectado no OneDrive e no SharePoint.
  • Treinamento de conscientização em segurança: Treina funcionários em ameaças de segurança de e-mail.
  • Serviço de arquivamento em nuvem: Aplica retenção de e-mail para conformidade e e-discovery.

Como ainda não havíamos configurado nenhum domínio ou configurações relacionadas, o sistema nos levou diretamente ao assistente de configuração, que é um recurso útil para definir ajustes de e-mail.

Quando clicamos em Avançar, o sistema nos forçou a conectar uma conta do Microsoft 365. No entanto, usamos o Google Workspace e estamos avaliando o serviço para esse ambiente.

Mais tarde descobrimos que a Barracuda suporta o Google Workspace. Continuamos com a configuração padrão.

O sistema nos pediu para selecionar uma região de dados. Este é um recurso importante para conformidade com o GDPR, então selecionamos Alemanha e continuamos.

A Barracuda posteriormente nos pediu para inserir um endereço de e-mail pertencente ao nosso domínio e verificar nossos registros MX. Clicamos no botão de verificação e não realizamos nenhuma ação adicional. O sistema verificou os registros com sucesso.

Durante as fases posteriores da nossa configuração, descobrimos que a Barracuda não tinha integração nativa com o Google Workspace. Em vez disso, ela nos forneceu novos registros MX para substituir os existentes. Quando atualizamos esses registros MX, os e-mails recebidos parecem chegar primeiro à Barracuda.

A Barracuda então filtra e-mails inadequados e encaminha os aceitáveis. Exigir alterações de registros MX para integração com o Google Workspace é uma abordagem ruim.

Depois disso, atualizamos os registros MX e os verificamos. Concluímos a configuração e começamos a enviar e-mails.

Durante o envio dos e-mails, observamos que a Barracuda rejeitou algumas solicitações SMTP e recusou alguns anexos. Quando realizamos o mesmo teste com a Acronis, todos os e-mails foram entregues e ficaram visíveis no sistema. Aqui, a Barracuda rejeita alguns e-mails antes que apareçam no painel.

Embora os rejeite porque são genuinamente maliciosos, perdemos visibilidade como resultado desse processo automatizado. Em outras palavras, talvez nem saibamos se um ataque chegou e foi rejeitado. Isso é um desafio para usar a Barracuda na segurança de e-mail, pois a visibilidade é tudo em contextos de segurança. Se um produto rejeita incidentes arbitrariamente e os torna invisíveis, prejudica a equipe de segurança.

Apesar desses desafios, todos os e-mails de teste foram enviados. No painel da Barracuda, somos direcionados à tela Registro de Mensagens, onde todos os e-mails escaneados são listados.

A seção Registro de Mensagens inclui uma área de filtragem no topo. Aqui estão as opções de filtragem:

  • Busca: Busca de texto em mensagens, destinatários, remetentes e outros campos.
  • Domínios: Filtra resultados pelo domínio selecionado.
  • Direção: Filtra por direção do e-mail; Entrada ou Saída.
  • Intervalo de data/hora: Limita os resultados a uma janela de tempo específica.
  • Ação tomada: Filtra pela ação tomada, por exemplo, Permitido, Bloqueado, Adiado.
  • Status de entrega: Filtra se o e-mail foi entregue, falhou, colocado em quarentena etc.
  • Motivo: Filtra pelo motivo de detecção que acionou uma ação (por exemplo, Pontuação, DMARC, Antivírus, Conteúdo Protegido).
  • Resultados: Controla quantos registros são exibidos por página.

Podemos reportá-lo como classificado incorretamente. Por exemplo, um e-mail é seguro, mas foi classificado incorretamente como prejudicial. Reportamos o e-mail como seguro.

Outro e-mail está bloqueado, mas o painel não fornece detalhes adicionais. Portanto, a Barracuda fica aquém nessa área. Seria mais útil se pudéssemos ver mais informações sobre por que a mensagem está bloqueada, além da pontuação de bloqueio.

Na seção Domínios à esquerda, podemos visualizar, adicionar e excluir os domínios que queremos incluir na proteção de e-mail, que são funções padrão.

Dentro do menu Entrada à esquerda, a Barracuda fornece os filtros usados para esses controles. Podemos configurar esses filtros.

Por exemplo, em configurações de Antispam/antivírus, podemos configurar:

  • Usar lista de bloqueio de reputação da Barracuda: Verifica e-mails recebidos contra o banco de dados da Barracuda de remetentes maliciosos conhecidos. Pode ser definido como Block, Quarentena ou Desligado.
  • Escanear e-mails em busca de vírus: Habilita ou desabilita o escaneamento de vírus em todos os e-mails recebidos.
  • Usar sistema em tempo real da Barracuda: Cruza e-mails com o feed de inteligência de ameaças ao vivo da Barracuda. Pode ser bloqueado, colocado em quarentena ou desligado. Opcionalmente, envia conteúdo suspeito ao Barracuda Central para análise adicional.
  • Habilitar cloudscan: Transfere a pontuação de spam ao mecanismo em nuvem da Barracuda. As pontuações variam de 1 a 10; e-mails que excedem o limite acionam a ação configurada.
  • Categorização de e-mail: Classifica e-mails recebidos por tipo e aplica uma ação por categoria. As categorias incluem E-mail Corporativo, E-mail Transacional, Materiais de Marketing e Boletins Informativos, Listas de E-mail e Mídias Sociais, cada uma definida independentemente como Permitir, Quarentena, Block ou Desligado.
  • Detecção de e-mail em massa: Detecta e age sobre e-mails em massa/enviados em massa. Quando definido como Desligado, e-mails em massa não são filtrados separadamente.
  • Isenções de e-mail em massa: Permite que endereços de e-mail ou domínios específicos ignorem a detecção de e-mail em massa, definido por remetente ou destinatário.

As páginas de Limite de Taxa definem quantos e-mails um endereço IP remetente pode enviar em cada período de 30 minutos, o que é uma configuração útil. Pode prevenir abuso de e-mail e ataques repentinos de alto volume de um único IP remetente.

Ao limitar quantos e-mails um endereço IP pode enviar em um período de 30 minutos, o sistema pode reduzir o impacto de:

  • Campanhas de spam
  • Surtos de phishing
  • Distribuição de malware
  • Contas ou servidores de remetentes comprometidos
  • Inundação de e-mail ao estilo de negação de serviço

Na página Lista de Permissões/Bloqueio de IP, podemos ignorar o escaneamento de e-mails vindos de endereços IP específicos ou bloqueá-los diretamente.

Em Políticas Regionais, podemos aplicar bloqueio geográfico ou lista de permissões. Também podemos bloquear ou permitir e-mails com base no idioma do conteúdo.

Em Políticas de Destinatário, podemos configurar regras de escaneamento ou de bypass com base no endereço de e-mail do destinatário.

A Barracuda também fornece políticas semelhantes para remetentes. Podemos aplicar exceções com base no remetente.

Também há um painel onde podemos definir exceções com base em controles padrão de segurança de e-mail, como DMARC, DKIM e SPF.

Em Políticas de Conteúdo, podemos configurar se devemos escanear ou ignorar e-mails com base no nome ou tipo de arquivo. Também podemos definir regras de escaneamento ou bypass com base no conteúdo corpo da mensagem usando expressões regulares.

A Barracuda oferece Advanced Threat Protection como assinatura, além do scanner de vírus regular. O Advanced Threat Protection (ATP) é um serviço de escaneamento baseado em nuvem que analisa anexos de e-mail em um ambiente de nuvem seguro para detectar ameaças que scanners de vírus padrão podem não perceber. Aplica-se a mensagens de entrada e suporta a maioria dos tipos de arquivo MIME.

Há três modos no ATP:

  1. Entregar Primeiro, Depois Escanear tenta escanear o anexo em tempo real conforme o e-mail chega. Se o escaneamento for concluído a tempo e uma ameaça for detectada, o e-mail é bloqueado. Se o escaneamento não terminar a tempo, o e-mail é entregue imediatamente sem esperar pelo resultado. O escaneamento continua em segundo plano e, se uma ameaça for encontrada posteriormente, o destinatário é notificado, mas o e-mail já chegou à caixa de entrada. Isso significa que o destinatário poderia abrir um anexo infectado antes que a ameaça fosse identificada.
  2. Escanear Primeiro, Depois Entregar escaneia o anexo antes da entrega. Se uma ameaça for detectada, o e-mail é bloqueado. Se estiver limpo, é entregue. E-mails aguardando escaneamento aparecem no Registro de Mensagens com "Escaneamento Pendente" como motivo. Se uma mensagem permanecer adiada por mais de quatro horas, ela é colocada em quarentena. Este modo é mais seguro, mas pode atrasar a entrega.
  3. Desativado: O ATP é totalmente desligado.

O principal compromisso aqui é entre velocidade e segurança. "Entregar Primeiro" prioriza a velocidade de entrega, mas introduz uma janela de risco. "Escanear Primeiro" elimina esse risco, mas pode atrasar ou adiar mensagens com anexos.

Na seção Relatórios, a Barracuda cria relatórios detalhados sobre segurança de e-mail:

  • Resumo de tráfego de entrada/saída: Visão geral de toda a atividade de e-mail de entrada e saída, dividida em adiados, bloqueados, em quarentena e permitidos.
  • Detalhamento de e-mails bloqueados de entrada: Detalhamento detalhado de por que os e-mails de entrada foram bloqueados.
  • Principais remetentes/destinatários de e-mails de entrada: Mostra os remetentes/destinatários mais frequentes de e-mails de entrada.
  • Detalhamento dos principais remetentes bloqueados de entrada: Lista os remetentes cujos e-mails são bloqueados com mais frequência, com justificativa.
  • Detalhamento dos principais destinatários bloqueados de entrada: Mostra os destinatários internos que são alvo com mais frequência de e-mails bloqueados.
  • Principais remetentes de e-mails de saída: Visão geral dos usuários internos que enviam o maior volume de e-mails de saída.
  • Principais remetentes bloqueados de saída: Mostra os usuários internos cujos e-mails de saída são bloqueados com mais frequência.

Além disso, podemos programar relatórios automatizados, o que é um recurso útil. Em vez de fazer login repetidamente para verificar painéis, podemos receber resumos regulares de ameaças, mensagens em quarentena, tendências de spam, detecções de malware, tentativas de falsificação, ações de políticas e risco do usuário. Relatórios programados também podem ajudar os usuários a identificar padrões precocemente, como aumento de e-mails de phishing, ataques repetidos contra usuários específicos ou aumento de anexos maliciosos bloqueados.

O menu Syslog à esquerda nos permite encaminhar todos esses registros a um servidor de log de nossa escolha. Este é um recurso útil para integrações SIEM.

No geral, o produto oferece uma ampla gama de recursos, mas tem desempenho inferior na detecção de ameaças. Uma parte significativa da configuração é deixada para o usuário, levantando a questão de saber se o valor agregado justifica a sobrecarga, particularmente para organizações que usam o Google Workspace ou o Centro de Conformidade do Microsoft 365.

Deixe nossa equipe automatizar um dos seus processos de negócio com agentes de IA, gratuitamente.
Automatizar um processo

Principais recursos das soluções de segurança de e-mail em nuvem

As soluções de segurança de e-mail em nuvem analisam o comportamento do usuário, detectam anomalias contextuais, automatizam a resposta e a correção de ameaças e se integram ao ecossistema de segurança mais amplo. Os principais recursos incluem:

Detecção de ameaças com IA

Os sistemas de segurança de e-mail em nuvem analisam o contexto da mensagem, o histórico do remetente e a intenção para sinalizar ataques de phishing e tentativas de falsificação que parecem legítimos superficialmente. Isso inclui identificar sinais sutis, como domínios semelhantes ou padrões de tempo incomuns.

Ao rastrear hábitos normais de comunicação, esses sistemas podem detectar anomalias, como um funcionário de finanças que de repente recebe solicitações urgentes de pagamento de um novo remetente externo. Essa abordagem é especialmente importante para detectar comprometimento de e-mail corporativo (BEC), quando não há malware para escanear e nem sinais óbvios de alerta.

Arquitetura de proteção em múltiplas camadas

As plataformas de segurança de e-mail em nuvem combinam múltiplas camadas de inspeção para capturar ameaças que passam por um controle.

  • A análise estática verifica indicadores conhecidos, enquanto o sandboxing dinâmico observa como os anexos se comportam em um ambiente controlado.
  • A inspeção de URL também desempenha um papel fundamental, especialmente para identificar links maliciosos que são ativados após a entrega.
  • Protocolos de autenticação como SPF, DKIM e DMARC ajudam a validar a identidade do remetente, reduzindo o risco de falsificação.

Together, essas camadas criam um sistema onde cada componente compensa as limitações dos outros.

Proteção contra ameaças emergentes

Os invasores dependem cada vez mais de engano em vez de explorações técnicas. As táticas de engenharia social são projetadas para pressionar os usuários a tomarem decisões rápidas, muitas vezes imitando executivos ou fornecedores confiáveis.

Isso inclui campanhas direcionadas, como spear phishing, nas quais as mensagens são adaptadas a um indivíduo ou função específica. Cenários mais avançados envolvem mensagens de voz deepfake ou tentativas de fraude de faturas.

Essas ameaças avançadas não dependem de arquivos maliciosos. Em vez disso, exploram a confiança, tornando a detecção dependente do contexto e da intenção, em vez de assinaturas.

Detecção em tempo real e resposta automatizada

Uma vez que uma mensagem maliciosa chega a uma caixa de entrada, a janela para danos é limitada. Os sistemas de segurança analisam os e-mails à medida que chegam e agem imediatamente quando uma ameaça é confirmada.

A automação reduz a carga das equipes de segurança ao remover mensagens prejudiciais em todas as caixas de correio afetadas, mesmo após a entrega. Isso limita a propagação de ataques que dependem de encaminhamento interno ou cadeias de resposta.

Os fluxos de trabalho de resposta também podem acionar ações mais amplas, como isolar contas ou atualizar regras de detecção com base em novas informações.

Monitoramento contínuo e proteção pós-entrega

A filtragem inicial não captura tudo. As técnicas de ataque evoluem, e algumas ameaças são reconhecidas após o surgimento de novos indicadores.

  • O monitoramento contínuo permite que os sistemas revisitem mensagens entregues e removam ameaças recém-identificadas. Isso é crítico para ataques que usam payloads atrasados ou entrega em etapas.
  • A correção pós-entrega garante que e-mails anteriormente não detectados não permaneçam nas caixas de entrada depois de classificados como maliciosos.

Continuidade e resiliência de e-mail

Segurança não se trata apenas de bloquear ameaças. A disponibilidade também importa. Se o acesso ao e-mail for interrompido, as operações comerciais podem parar.

Os recursos de continuidade baseados em nuvem fornecem acesso de backup durante interrupções e suportam a recuperação rápida de mensagens e contas. Isso garante que o e-mail comercial permaneça disponível mesmo durante interrupções de serviço ou ataques.

Capacidades diferenciadoras das plataformas de segurança de e-mail em nuvem

Segurança focada no usuário (camada humana)

Muitos incidentes começam com uma ação do usuário. É por isso que as plataformas modernas de segurança de e-mail incluem ferramentas que orientam o comportamento em vez de depender apenas da filtragem.

  • Banners de aviso contextuais podem alertar os usuários quando uma mensagem parece suspeita.
  • O treinamento também está se tornando mais adaptativo. Em vez de simulações genéricas, os usuários recebem orientação adaptada aos seus padrões de interação.

Segurança unificada e integração de plataforma

O e-mail não existe isoladamente. Faz parte de um ambiente mais amplo que inclui endpoints, identidades e aplicativos. A integração com sistemas de endpoint e identidade permite respostas coordenadas. Por exemplo, se um e-mail levar ao roubo de credenciais, o sistema pode acionar ações além da caixa de entrada.

Painéis centralizados dão às equipes uma visão mais clara de sua postura geral de segurança, reduzindo falhas de comunicação entre ferramentas.

Proteção de dados, criptografia e conformidade

O e-mail frequentemente transporta contratos, detalhes financeiros e outros dados sensíveis. Proteger essas informações exige mais do que detecção de ameaças.

  • A criptografia garante que as mensagens permaneçam privadas em trânsito e em repouso. As políticas de prevenção de perda de dados ajudam a evitar compartilhamento não autorizado, seja acidental ou intencional.
  • Os recursos de conformidade apoiam requisitos regulatórios, incluindo trilhas de auditoria e políticas de retenção. Isso é especialmente relevante para organizações que operam além-fronteiras e lidam com dados sujeitos a regras legais ou específicas do setor.
Não perca os nossos benchmarks e insights baseados em dados. O botão abre o Google; selecionar a AIMultiple confirma que deseja ver a AIMultiple com mais frequência nos resultados de pesquisa do Google.
GoogleAdicionar como fonte preferencial

Metodologia do benchmark de segurança de e-mail em nuvem

Avaliamos três produtos de segurança de e-mail: Acronis Advanced Email Security (fornecido pela Perception Point), Sophos Email Security e Barracuda Email Protection.

O benchmark incluiu 100 testes ponta a ponta e seguiu quatro princípios.

  1. Orientado por cobertura: Cada teste mapeia uma capacidade que o fornecedor afirma publicamente oferecer.
  2. Ponderado por dificuldade: Perder um teste simples de 1/10 sinaliza uma lacuna séria no produto. Perder um teste de 9/10 é mais compreensível porque esses casos refletem problemas de detecção de nível especialista. O método de pontuação separa esses casos em vez de tratar todas as falhas igualmente.
  3. Reproducível: O benchmark é executado com um harness de teste PHP autossuficiente e verificado por um conjunto de verificação separado. Antes de qualquer e-mail de teste ser enviado, o verificador realiza mais de 1.800 verificações para confirmar que os payloads de teste estão completos, válidos e configurados corretamente.
  4. Ético: Os testes de malware usam a string de teste antivírus EICAR. As URLs de phishing apontam para infraestrutura canário inerte ou inexistente. Todas as caixas de correio de teste pertencem à equipe de teste.

Selecionamos os testes para que as alegações públicas de cada fornecedor fossem exercitadas pelo menos uma vez. A prioridade era testar ameaças que os três fornecedores afirmam detectar, o que mantém a comparação direta justa. Também incluímos um número menor de casos específicos de fornecedores quando relevantes. Por exemplo, o sequestro de conversas é uma alegação central da Barracuda, a detecção de phishing por código QR é explicitamente alegada pela Acronis Advanced Email Security, e iscas GenAI ao estilo deepfake são mais frequentemente promovidas por fornecedores com foco em IA.

O benchmark é organizado em onze categorias. Cada categoria testa um mecanismo de detecção diferente. As contagens de testes são mostradas entre parênteses, com 100 testes no total.

Categoria A: Spam (9 testes)

Esta categoria abrange anúncios farmacêuticos em massa, e-mails de pump-and-dump de criptomoedas, golpes de loteria, empréstimos de dia de pagamento, aberturas de plataformas de namoro e prospecção fria de B2B SEO.

A maioria dos testes nesta categoria é intencionalmente fácil. Dois testes, marketing de graymail e prospecção fria B2B, ficam mais próximos do limite de falso positivo porque a filtragem agressiva pode bloquear e-mails comerciais legítimos.

Categoria B: Malware conhecido usando a string de teste EICAR (9 testes)

Esta categoria testa a entrega de EICAR em formatos de anexos comuns e aninhados:

  • Anexo .txt simples,
  • ZIP comum,
  • ZIP protegido por senha com a senha incluída no corpo do e-mail,
  • ZIP aninhado dentro de outro ZIP,
  • EICAR com extensão .exe para testar o tratamento de incompatibilidade entre extensão e conteúdo,
  • .tar.gz, arquivo recursivo de três níveis,
  • .gz de arquivo único sem wrapper tar,
  • EICAR com quatro kilobytes de lixo anexado no início para testar a tolerância a deslocamento.

Esses testes exercitam a extração de arquivos, o suporte a formatos e a extração de senhas do corpo do e-mail. Estas são capacidades básicas para gateways de e-mail modernos.

Categoria C: Tipos de arquivos portadores (10 testes)

Esta categoria testa formatos de arquivo comumente usados para transportar ou acionar comportamento malicioso. O conjunto inclui:

  • PDF com JavaScript incorporado e um gatilho OpenAction,
  • Contrabando de HTML usando URL.createObjectURL em um blob codificado em Base64,
  • SVG com script onload e XHR remoto,
  • Atalho .lnk do Windows com um payload PowerShell no bloco de argumentos,
  • Arquivo políglota PDF/ZIP,
  • HTML Application .hta com VBScript,
  • Dropper JavaScript do Windows Script Host usando XMLHTTP e ADODB.Stream,
  • Imagem ISO 9660 contendo EICAR,
  • Arquivo .url de Atalho da Internet,
  • Arquivo .iqy de Consulta da Internet do Excel.

Esta é uma das categorias mais discriminantes porque os resultados dos produtos variam amplamente entre esses tipos de portadores.

Categoria D: Phishing de URL (10 testes)

Esta categoria mede a análise de URL em links diretos, redirecionamentos, ofuscação e locais fora do corpo. Inclui:

  • URL de phishing direta em um TLD suspeito,
  • Destino encurtado pelo Bitly,
  • Cadeia de redirecionamento multi-hop através do redirecionador aberto do Google e t.co,
  • Homóglifo IDN punycode usando "а" cirílico em раypal.com,
  • URL oculta em HTML usando caracteres de largura zero e texto branco de um pixel,
  • URL presente dentro de uma anotação PDF,
  • URI carregando HTML codificado em Base64 com um link de phishing,
  • URL extremamente longa com o host real enterrado na string de consulta,
  • Parâmetro de redirecionamento aberto em um host de aparência legítima,
  • URL de cache AMP do Google que oculta o destino de phishing atrás de google.com/amp/s/.

Categoria E: Phishing por código QR (8 testes)

Esta categoria testa se os produtos conseguem extrair e inspecionar URLs de phishing ocultas dentro de códigos QR. O conjunto inclui:

  • Códigos QR PNG inline para recadastro de MFA,
  • Assinatura DocuSign,
  • Acesso a holerite,
  • Aviso de reentrega de remessa
  • Acesso a correio de voz
  • Redefinição de 2FA bancária.

Também inclui variantes de evasão: um código QR incorporado dentro de um PDF sem conteúdo QR no corpo do e-mail, um código QR entregue como imagem envolta em SVG e um código QR definido como URI de dados background-image em CSS em vez de uma tag <img>.

Esses casos testam se o scanner examina imagens fora dos contêineres HTML mais óbvios.

Categoria F: Falsificação de marca e domínio (9 testes)

Esta categoria testa falsificação de remetente, domínio, marca e cabeçalho e inclui:

  • Falsificação de nome de exibição a partir de uma conta genérica do Gmail,
  • Domínio typosquat usando m1crosoft-account.com,
  • Homóglifo IDN punycode para Apple
  • Abuso de subdomínio através de microsoft.support-team-portal.tk
  • Imitação do kit de marca da Microsoft usando o logotipo real e estilo Segoe UI
  • Incompatibilidade entre cabeçalho Sender e From
  • Falsificação de banco local
  • Uma empresa de e-commerce praticando typosquatting
  • Injeção de cabeçalho Authentication-Results em que o invasor adiciona valores forjados spf=pass, dkim=pass e dmarc=pass à mensagem.

O último caso testa se os parsers downstream confiam em cabeçalhos de autenticação fornecidos pelo invasor em vez de validar os resultados reais upstream.

Categoria G: BEC e spear phishing sem payloads (9 testes)

Esta categoria foca em engenharia social sem anexos ou links maliciosos e inclui:

  • Solicitação de transferência bancária do CEO enviada de uma conta Gmail,
  • Pretexto de alteração bancária de Comprometimento de E-mail de Fornecedor,
  • Redirecionamento de salário de autoatendimento de funcionário,
  • Golpe de cartão-presente online de um falsificador de CFO
  • Sequestro de conversa usando assunto Re:Re: e cabeçalhos In-Reply-To forjados,
  • Solicitação confidencial de provas de um escritório de advocacia falso,
  • Prospecção externa de head-hunter com currículo anexado,
  • Pretexto de tomada de conta de autenticação de dois fatores do WhatsApp,
  • Pretexto interno de M&A que combina linguagem de confidencialidade com urgência.

Categoria H: Extorsão e golpes (9 testes)

Esta categoria abrange padrões comuns de golpes e extorsão. Os testes incluem:

  • E-mail usando uma senha antiga vazada,
  • Fatura falsa com link de pagamento malicioso em um PDF,
  • Carta de taxa antecipada,
  • Ameaça de confisco da autoridade fiscal,
  • Extorsão de DDoS contra um site,
  • Aviso falso de bloqueio de Apple iCloud com link de desbloqueio,
  • Golpe de taxa alfandegária de transportadora
  • Extorsão por doxing,
  • Golpe de parente preso na alfândega.

Categoria I: Phishing com qualidade GenAI (10 testes)

Esta categoria testa e-mails de phishing refinados que removem as pistas óbvias nas quais os sistemas mais antigos frequentemente se baseiam. O conjunto inclui:

  • E-mail de reverificação do helpdesk de TI com etapas estruturadas e um botão de marca,
  • Pré-leitura falsa de conselho com linguagem de confidencialidade e um link de espaço de trabalho,
  • Atualização de política de locatário do Microsoft 365 exigindo novo consentimento em sete dias,
  • Solicitação de assinatura eletrônica do Código de Conduta de RH,
  • Acompanhamento de sucesso do cliente após uma reunião fictícia,
  • Falsificação de resumo de reunião,
  • NDA legal de uma contraparte fictícia,
  • Aviso crítico de CVE ao estilo CISO,
  • Prévia de resultados de relações com investidores com linguagem de embargo,
  • Resolvedor de conflito de calendário exigindo login SSO único.

Cada e-mail nesta categoria foi escrito para parecer uma mensagem comercial competente de inglês nativo. Os testes evitam deliberadamente os sinais antigos de phishing, como gramática quebrada, frases estranhas e incompatibilidades óbvias de marca.

Categoria J: Técnicas de evasão (9 testes)

Esta categoria testa ofuscação que pode quebrar a inspeção superficial de conteúdo e inclui:

  • Caracteres Unicode de largura zero dentro de palavras-gatilho,
  • Bypass de OCR em que toda a mensagem de phishing é renderizada como PNG sem texto corporal escaneável,
  • Caractere de substituição da direita para a esquerda em um nome de arquivo de anexo,
  • Nome de arquivo com extensão dupla,
  • Isca oculta por CSS em que o texto renderizado parece benigno enquanto o DOM contém o conteúdo de phishing,
  • Assunto de palavra codificada RFC 2047,
  • URL com caracteres codificados em hexadecimal no host,
  • Homóglifo de assunto usando "е" cirílico para "e" latino,
  • URL oculta em um atributo HTML data-* e recuperada no momento do clique por JavaScript inline.

Categoria K: Conjunto de controle e teste de falsos positivos (8 testes)

O conjunto de controle contém e-mails comerciais legítimos que devem passar sem aviso e inclui:

  • Notificações internas de equipe,
  • Relatórios mensais de despesas,
  • Acompanhamentos de reuniões,
  • Resumos semanais,
  • Arquivos ZIP protegidos por senha usados para compartilhamento interno legítimo,
  • Lembretes de treinamento,
  • Avisos de manutenção de TI,
  • E-mails de agendamento individual.

Qualquer produto que sinalize uma dessas mensagens recebe uma penalidade de falso positivo.

Arquitetura de dois remetentes

Muitos testes de segurança de e-mail ignoram uma distinção importante entre ataques orientados por conteúdo e orientados por identidade do remetente. Algumas ameaças são perigosas por causa dos corpos das mensagens ou anexos, independentemente de quem as envia. Outras são perigosas porque o e-mail afirma vir de alguém que não representa. Essas duas classes exigem configurações de envio diferentes.

Dividimos o benchmark em dois grupos de remetentes.

  • Grupo L, Legítimo, 38 testes: Esses e-mails são enviados de um serviço SMTP autenticado. SPF, DKIM e DMARC se alinham corretamente para o domínio de envio. O nome de exibição muda conforme o teste, como Finanças, Helpdesk de TI ou o nome real do testador, mas o endereço From permanece o endereço do remetente autenticado.
    • O Grupo L é usado para categorias orientadas por conteúdo: K, B, C, J e os dois testes de phishing de URL, onde a URL é a ameaça independentemente do remetente.
  • Grupo S, Falsificado, 62 testes: Esses e-mails são enviados por meio de um relay SMTP permissivo que não aplica alinhamento de domínio From. O endereço From é o que o caso de teste especifica, portanto, o alinhamento SPF e DMARC falha por design.
    • O Grupo S é usado para categorias orientadas por identidade do remetente: A, a maior parte de D, E, F, G, H e I.

Essa divisão reflete o comportamento real dos invasores. Os operadores de phishing geralmente usam servidores virtuais baratos e domínios descartáveis porque os serviços SMTP em nuvem convencionais, como Gmail, Office 365 e AWS SES, com domínios verificados, impedem o envio de e-mail com cabeçalho From desalinhado.

Figura 1: Figura mostrando como um servidor de relay SMTP funciona. Um servidor de relay SMTP é um servidor de e-mail de terceiros que recebe e-mails de um remetente e os encaminha para servidores de destinatários fora do domínio do provedor de e-mail do remetente.

Ponderação por dificuldade

Cada teste tem uma classificação de dificuldade de 1 a 10. A classificação indica o quão difícil um produto competente de segurança de e-mail deve achar o teste.

  • 1 a 2, trivial: São assinaturas de manual sem ofuscação significativa. Perdê-las indica uma lacuna fundamental de detecção. Exemplos são spam farmacêutico, EICAR simples em um ZIP e uma carta nigeriana 419.
  • 3 a 4, bem conhecido: São padrões familiares que produtos modernos devem capturar. Exemplos incluem JavaScript em PDF, sextorsão com senha vazada e falsificação de nome de exibição de CEO.
  • 5 a 6, intermediário: Esses casos exigem análise mais forte, como IA moderna, sandboxing ou visão computacional, incluindo contrabando de HTML, URLs homóglifas IDN e phishing por código QR inline.
  • 7 a 8, avançado: São casos extremos que produtos mais fortes lidam de forma consistente, como políglotas PDF/ZIP, cadeias de redirecionamento multi-hop, falsificação visual de kit de marca e iscas de bypass de OCR somente com imagem.
  • 9 a 10, especialista: São casos genuinamente difíceis em que capturar é um resultado forte e falhar é comum em todo o setor. Exemplos incluem sequestro de conversa com thread forjado, acompanhamento de sucesso do cliente com qualidade GenAI e um NDA legal falso de uma contraparte anteriormente desconhecida.
  • Testes de controle: As mensagens da categoria K devem passar. Qualquer detecção nesta categoria conta como falso positivo.

As médias das categorias seguem a curva de dificuldade pretendida: spam A média 2.2/10, EICAR B média 2.8/10, extorsão H média 3.8/10, arquivos portadores C média 5.0/10, falsificação de marca F e evasão J médias 5.6/10, phishing de URL D média 5.8/10, phishing por código QR E média 6.8/10, BEC G média 6.8/10, e phishing GenAI I média 8.2/10.

Pontuação do benchmark

Cada produto recebe um de cinco veredictos por teste:

  • BLOCK: A mensagem é colocada em quarentena ou rejeitada (2 pontos).
  • WARN: O produto injeta um banner, envia o e-mail para spam ou remove o anexo (0.5 pontos).
  • LATE: A mensagem é entregue primeiro e depois removida pós-entrega (1 ponto).
  • MISS: A mensagem chega à caixa de entrada sem aviso (0 pontos).
  • FP: Uma mensagem do conjunto de controle é sinalizada incorretamente (penalidade de -2 pontos).

A taxa de detecção é calculada como o total de pontos dividido pela pontuação máxima possível para testes de ataque, depois expressa como porcentagem. A pontuação máxima possível é igual ao número de testes de ataque multiplicado por dois.

A taxa de falsos positivos é relatada separadamente. Um produto que atinge 90% de detecção bloqueando e-mails legítimos representa mais risco operacional do que um que atinge 80% de detecção sem falsos positivos.

Reprodutibilidade e ferramentas

O benchmark é executado a partir de um único script PHP autossuficiente. O script cria 100 mensagens MIME em memória com um construtor multipart personalizado. Ele gera os payloads localmente, incluindo ZIPs, ZIPs criptografados com AES-256, arquivos tar.gz, arquivos .gz de arquivo único, PDFs com ações JavaScript, amostras de contrabando de HTML, arquivos SVG com JavaScript onload, arquivos .lnk do Windows com o CLSID de Shell Link correto e bloco de argumentos UTF-16LE, e uma imagem de disco ISO 9660 mínima.

O script envia cada teste pelo caminho SMTP correto com base em seu grupo de remetente.

Cada mensagem inclui cabeçalhos de rastreamento: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case e X-Bench-Group. Esses cabeçalhos tornam cada teste rastreável em caixas de entrada, consoles de quarentena e logs de produtos.

Um harness de verificação separado executa mais de 1.800 verificações de sanidade antes da transmissão. Ele valida que cada teste tem os campos necessários, que cada classificação de dificuldade está dentro de [1, 10] ou zero para controles, e que o EICAR está presente e é recuperável de cada anexo da categoria B, incluindo arquivos protegidos por senha e aninhados triplos.

O verificador também confere se os PDFs contêm cabeçalhos %PDF- válidos e marcadores %%EOF, os PNGs contêm assinaturas válidas e chunks IEND, os SVGs são analisados como XML bem formado, o arquivo LNK tem o CLSID de Shell Link correto e a string de argumento PowerShell esperada, o Primary Volume Descriptor ISO 9660 aparece no setor 16 com a assinatura \x01CD001 correta, e a inferência de grupo corresponde à divisão documentada entre Grupo L e Grupo S.

Um terceiro script processa os CSVs por produto após a entrada manual dos veredictos. Ele produz um relatório comparativo com uma tabela de veredictos lado a lado por teste, taxas de detecção por categoria, pontuações totais, porcentagens de taxa de detecção, contagens de falsos positivos e três subtabelas forenses:

  1. casos triviais mas não detectados, definidos como dificuldade ≤ 2 com pelo menos um MISS
  2. casos de alta dificuldade porém capturados, definidos como dificuldade ≥ 8 com pelo menos um BLOCK
  3. todos os incidentes de falso positivo

Ética e restrições operacionais

Nenhum malware real foi criado ou transmitido. Os anexos maliciosos usam a string de teste antivírus EICAR, um documento de teste de 68 caracteres definido pelo European Institute for Computer Antivirus Research, ou demonstradores benignos. Exemplos incluem um PDF cujo JavaScript chama app.alert, uma página HTML que usa URL.createObjectURL na string EICAR e um SVG cujo onload chama um endpoint inexistente.

Nenhuma infraestrutura de phishing ao vivo foi usada. As URLs de teste resolvem para um de três destinos seguros: o TLD reservado .invalid definido na RFC 2606, domínios .tk de placeholder sob nosso controle que servem um 404, ou hosts de paródia como m1crosoft-account.com e xn--pple-43d.com registrados para o benchmark e que não servem conteúdo.

Nenhuma página de coleta de credenciais foi implantada. Todas as caixas de correio de teste pertencem e são monitoradas pela equipe de teste. As credenciais SMTP são limitadas ao benchmark e rotacionadas após cada engajamento.

Limitações do benchmark de segurança de e-mail

Excluímos várias categorias porque exigem infraestrutura ou condições além de um benchmark único:

  • Troca de URL no momento do clique: Este ataque entrega uma URL que parece benigna no momento da entrega e depois redireciona para um destino de phishing. Testá-lo exigiria um servidor HTTP com estado que muta seu conteúdo, além de uma ação de clique do lado do usuário.
  • Tomada de conta e phishing lateral: Isso exigiria controle de uma caixa de correio interna, o que estava fora da configuração do benchmark.
  • Malware dinâmico ciente de sandbox: Amostras polimórficas reais que detectam virtualização e evitam detonação foram excluídas por razões éticas.
  • Páginas de destino de kits de phishing ao vivo: Todas as URLs resolvem para hosts inertes. O benchmark não testa a experiência pós-clique.

O remetente do Grupo S exige um relay SMTP que permita cabeçalhos From desalinhados. Os serviços SMTP em nuvem geralmente rejeitam esses testes no nível de rede. Quando um relay permissivo não está disponível, o benchmark é rebaixado para o Grupo L, o que deixa 38 testes orientados por conteúdo.

Perguntas frequentes

As tecnologias de segurança de e-mail em nuvem protegem os sistemas e as comunicações de e-mail contra ameaças cibernéticas, como phishing, malware, spam e violações de dados. Em vez de depender de infraestrutura local, essas soluções operam na nuvem para monitorar e filtrar o tráfego de e-mail, detectar conteúdo ou comportamento suspeito e aplicar políticas de segurança.

Ao aproveitar técnicas como inteligência de ameaças, aprendizado de máquina, filtragem de spam e análise automatizada, a segurança de e-mail em nuvem ajuda as organizações a proteger informações sensíveis e manter comunicação segura em plataformas como Microsoft 365, Google Workspace e Gmail.

Qualquer organização que dependa de e-mail está exposta a riscos, mas como esse risco se manifesta depende muito do porte e do setor.

Empresas menores tendem a ser alvos mais fáceis. Elas frequentemente não têm equipes de segurança dedicadas, o que as torna mais vulneráveis a ataques comuns. Grandes empresas, por outro lado, enfrentam ameaças mais sofisticadas, como spear phishing e comprometimento de e-mail corporativo (BEC), em que um único e-mail bem elaborado pode levar a sérias perdas financeiras.

Alguns setores estão sob pressão ainda maior. Setores como saúde, finanças, governo e serviços jurídicos lidam com dados sensíveis e operam sob regulamentações rigorosas, o que os torna especialmente atraentes para os invasores.

Muitas organizações também precisam de segurança de e-mail em nuvem porque os controles nativos da plataforma podem não ser suficientes por si só. Empresas de segurança de e-mail como Abnormal Security, Sublime Security, Check Point e outros fornecedores de segurança de e-mail fornecem proteção adicional, complementos e recursos baseados em API para ajudar as organizações a ficarem à frente de ataques em evolução.

Cite este benchmark

Escolha o formato adequado ao local onde você vai publicar. Colar a versão com link no seu CMS preserva o backlink.

Sedat Dogan (2026) - "Soluções de Segurança de E-mail: Acronis, Sophos & Barracuda". Publicado on-line em AIMultiple.com. Acessado em 10 setembro 2026, em: https://aimultiple.com/email-security-solutions [Recurso on-line]

Dogan, S. (2026, 10 setembro). Soluções de Segurança de E-mail: Acronis, Sophos & Barracuda. AIMultiple. https://aimultiple.com/email-security-solutions

@misc{dogan2026,
  author = {Dogan, Sedat},
  title  = {{Soluções de Segurança de E-mail: Acronis, Sophos & Barracuda}},
  year   = {2026},
  month  = sep,
  howpublished    = {\url{https://aimultiple.com/email-security-solutions}},
  note   = {AIMultiple. Acessado em 10 setembro 2026}
}
Baixar todos os dados

Resultados e carimbos de data/hora de 3 pontos de dados. Baixe os dados resumidos exibidos nos gráficos e tabelas deste artigo como um arquivo ZIP contendo um arquivo CSV.

Última atualização: 25 setembro 2026
Baixar

Quer os dados granulares por trás disso? Assine o Premium

Sedat Dogan
Sedat Dogan
CTO
Sedat é um líder em tecnologia e segurança da informação com 20 anos de experiência em desenvolvimento de software, infraestrutura de rede e cibersegurança. Sedat:
- Tem 20 anos de experiência como hacker de chapéu branco e guru de desenvolvimento, com ampla experiência em linguagens de programação e arquiteturas de servidores.
- É conselheiro de administração em uma VC que investe em empresas de tecnologia em estágio inicial e na Ödeal, uma plataforma regional de pagamentos digitais que atende 125.000 comerciantes.
- Liderou a infraestrutura tecnológica e a cibersegurança de sete eleições nacionais e foi reconhecido no Hall da Fama da cibersegurança por líderes globais de tecnologia, incluindo o Twitter.
Ver perfil completo

Seja o primeiro a comentar

Seu endereço de e-mail não será publicado. Todos os campos são obrigatórios. Os comentários são deixados em seu idioma original.

0/450