Descripción técnica
El Phishing Report Button (PRB) es un complemento para Microsoft Outlook que permite reportar correos electrónicos que sus empleados consideren potencialmente maliciosos. Estos complementos se instalan fácilmente en el servidor Exchange de su organización y funcionan de forma local. Esto significa que operan directamente dentro de Outlook, en el navegador para Outlook Web Access y en la aplicación móvil de Outlook.
El complemento Phishing Report Button se basa en las tecnologías HTML, CSS y JavaScript, y no es un antiguo plugin COM+. Gracias a las tecnologías web utilizadas, el complemento también puede usarse en OWA (Outlook on the Web) o en las aplicaciones móviles de Outlook.
La aplicación se integra en el entorno Exchange mediante un archivo de manifiesto (consulte Instalación del Phishing Report Button). Este archivo contiene todas las configuraciones de visualización, permisos de acceso y referencias al host del complemento. Como interfaz con Exchange Server pueden utilizarse Microsoft REST API (para instalaciones locales), Graph API o Exchange Web Services (EWS).
Además, el botón obtiene un paquete de configuración de nuestro servidor SoSafe al iniciarse.
- Host del complemento:
https://reporter.sosafe.de - API-URL-SoSafe:
https://api.sosafe.de/v1
El complemento accede específicamente a los siguientes puntos de conexión:
API:
getCallbackTokenAsync (con indicador isRest) |
Para obtener el token de acceso | |
GET |
/api/v2.0/me/messages/MESSAGEID |
Para obtener el encabezado del correo electrónico |
POST |
/api/v2.0/me/sendmail |
Para enviar el correo electrónico |
DELETE |
/api/v2.0/me/messages/MESSAGEID |
Para eliminar el correo electrónico |
GET |
/api/v2.0/me/messages/MESSAGEID/ attachments/ATTACHMENTID |
Para obtener un archivo adjunto |
Exchange Web Services (EWS):
getCallbackTokenAsync
makeEwsRequestAsync
Cómo funciona un reporte
- Cuando sus usuarios abren el botón, en segundo plano se descarga el código JavaScript necesario desde la interfaz de SoSafe (la API se encuentra en
https://reporter.sosafe.de). - El sistema verifica primero su licencia de SoSafe. Una vez confirmada la licencia activa, se abre un nuevo cuadro de diálogo.
- Los Users verán la información del encabezado del correo electrónico, como el asunto y el remitente, que se obtiene directamente del servidor Exchange. También encontrarán detalles sobre el contenido del correo y los archivos adjuntos.
- Con esta información, sus usuarios pueden decidir si desean reportar el correo electrónico.
- Si deciden reportarlo, el complemento sigue un protocolo específico. El proceso varía según si el correo electrónico es un intento de phishing simulado o un correo electrónico sospechoso real.
Reporte de un correo simulado
Cuando sus usuarios reportan un correo electrónico que forma parte de un entrenamiento de phishing, recibirán una confirmación positiva de que lo han identificado correctamente. Cada correo simulado tiene un código único y anónimo que lo identifica de forma segura como un correo de SoSafe. Cuando utilizan el botón para verificar un correo electrónico, el PRB envía este código a la API de evaluación de SoSafe (https://api.sosafe.de). Esto no solo confirma la autenticidad del correo, sino que también contribuye al cálculo de la tasa de reportes en Analytics de SoSafe Manager (más información en nuestra documentación de Analytics). Una vez reportado el correo, la ventana se cerrará y el correo será eliminado automáticamente del buzón.
Reporte de un correo sospechoso
En los casos en que el correo reportado no es de SoSafe, el PRB inicia un proceso diferente. Crea un nuevo correo en el servidor Exchange que contiene el contenido del correo sospechoso (encabezado, cuerpo y archivos adjuntos) como adjuntos. Este correo se envía al equipo de seguridad de su organización mediante Exchange GraphAPI, REST API (obsoleta según Microsoft) o Exchange Web Services (EWS). Tras el reporte, el correo sospechoso se eliminará del buzón utilizando la API seleccionada.
Todo el procesamiento tiene lugar en su servidor. Los correos electrónicos reportados por
los usuarios nunca se envían a SoSafe, a menos que Threat Inbox esté activado y/o
mediante el método de reenvío de correo electrónico elegido, sobre el que puede leer más
Más información
Puede encontrar todos los detalles aquí:
Esta traducción es automática. Si tienes dudas, consulta la versión en inglés.