Puede configurar el SoSafe Phishing Report Button para reenviar los correos electrónicos denunciados (incluido el archivo .EML) a un buzón de abuso, MS Defender y/o la herramienta de triaje interna de SoSafe: Threat Inbox.
Buzón de abuso
Compatibilidad
-
Outlook: todas las APIs son compatibles
-
Google Workspace: no compatible
Cómo funciona
Cuando los usuarios denuncian correos electrónicos sospechosos, el Phishing Report Button puede reenviar estos mensajes a un buzón de abuso especificado. El sistema sandbox de su elección puede entonces supervisar este buzón y analizar los correos entrantes en busca de amenazas como enlaces de phishing o malware. Si se detecta una amenaza, puede poner en cuarentena automáticamente el correo electrónico correspondiente y eliminar las copias reenviadas de las bandejas de entrada de los usuarios.
Configuración
-
Configure un buzón de abuso en su solución de seguridad. Para obtener instrucciones detalladas, consulte la documentación de su proveedor.
-
En el SoSafe Manager, vaya a Phishing Report Button / Report handling y desplácese hasta la sección Set up abuse mailbox. Active el interruptor.
-
Introduzca la dirección de su buzón de abuso y seleccione Save para confirmar.
Importante: Asegúrese de que la opción Delete emails permanently tras la denuncia, disponible en Phishing Report Button / General settings, no esté activada. Si los correos electrónicos se eliminan, los sistemas sandbox no podrán recuperarlos ni analizarlos.
Detalles técnicos
-
Los correos electrónicos reenviados incluyen encabezados especiales (
referencesyin-reply-to) que enlazan con el correo electrónico original. Esto permite a las herramientas de seguridad rastrear conversaciones y analizar el historial de mensajes. -
El correo electrónico reenviado no contiene el correo electrónico original como archivo adjunto.
-
En su lugar, el correo electrónico reenviado contiene metadatos básicos en texto plano del correo electrónico original.
MS Defender
Puede integrar el Phishing Report Button con Microsoft Defender para la gestión de informes. Esto significa que los correos electrónicos denunciados con el PRB aparecen en el panel de envíos de su equipo SOC en Defender. Si dispone de Microsoft Defender for Office 365 Plan 2, también puede activar una Investigación y respuesta automatizadas (AIR) tanto para el análisis del correo electrónico denunciado como para las sugerencias de corrección. Obtenga más información sobre esta funcionalidad en https://learn.microsoft.com/en-us/defender-office-365/air-auto-remediation.
Requisitos y limitaciones
Todas las APIs disponibles para el PRB son compatibles. Sin embargo, Exchange Web Services (EWS) limita el tamaño de los archivos adjuntos a 500 kB, lo que significa que no es posible adjuntar el correo electrónico original como archivo .eml si su tamaño es demasiado grande. En estos casos, aunque los informes se envían a la bandeja de entrada de envíos del usuario, no aparecerán en el panel de envíos de usuarios de Microsoft Defender. Por lo tanto, no se recomienda utilizar esta integración con la API de EWS.
Los envíos a Microsoft Defender no funcionan cuando los informes se realizan desde un buzón local o desde fuera de la organización. Los usuarios que denuncian deben estar en la misma instancia de Azure de MS Defender.
Configuración en Microsoft Defender
-
Acceda al portal de Microsoft Defender. Vaya a System / Settings / Email & collaboration / User reported settings. También puede acceder directamente a esta página: https://security.microsoft.com/userSubmissionsReportMessage
-
Asegúrese de que la casilla Monitor reported messages in Outlook esté marcada.
-
Seleccione Use a non-Microsoft add-in button.
Este ajuste también implica que el botón de informe integrado de Microsoft Defender dejará de mostrarse. Realice este cambio únicamente si el PRB está implementado para todos los usuarios y funciona correctamente.
-
En Reported message destinations, asegúrese de que Send reported messages to: esté configurado como Microsoft and my reporting mailbox.
-
En Add an exchange online mailbox to send reported messages to:, introduzca la bandeja de entrada que desea utilizar.
Tenga en cuenta que debe utilizar un buzón SecOps. Obtenga más información sobre cómo configurar este tipo de buzón en la documentación de Microsoft.
Configuración en el SoSafe Manager
En el SoSafe Manager, vaya a Phishing Report Button / Report handling y localice la sección Microsoft Defender emails. Seleccione el interruptor para activarla e introduzca la misma bandeja de entrada que especificó anteriormente. Seleccione Save para confirmar.
Los correos electrónicos denunciados por los usuarios se reenviarán ahora a su panel de envíos de usuarios en Defender (vaya a Investigation & response / Actions & submissions / Submissions). Puede obtener más información sobre lo que puede hacer allí en las páginas de soporte de Microsoft. Los correos electrónicos de phishing simulados enviados por SoSafe no serán reenviados.
Threat Inbox
Threat Inbox es su centro de operaciones para el triaje de los informes enviados por sus usuarios a través del Phishing Report Button (PRB). En lugar de gestionar los informes a través de una bandeja de entrada de correo electrónico estándar, Threat Inbox ofrece un entorno dedicado para filtrar, revisar y clasificar posibles amenazas.
La centralización del canal de informes facilita el reconocimiento de patrones por parte de su equipo de seguridad. También facilita proporcionar comentarios significativos a los empleados, lo que refuerza un comportamiento seguro en toda su organización.
Funcionalidades principales
Threat Inbox le permite realizar investigaciones detalladas sobre los correos electrónicos denunciados directamente en el SoSafe Manager.
-
Vistas detalladas: Acceda a contexto de alto nivel, incluida la identidad del denunciante, la marca de tiempo y los datos completos del remitente.
-
Análisis técnico en profundidad: Revise los encabezados completos del correo electrónico, los destinos de los enlaces y los detalles de los archivos adjuntos.
-
Inspección de archivos: Para los correos electrónicos con archivos adjuntos, puede consultar rápidamente los detalles del archivo y copiar los hashes de los archivos para realizar referencias cruzadas en sus herramientas de seguridad internas.
Filtrado inteligente y triaje
Para ayudar a su equipo a mantenerse organizado, Threat Inbox ofrece varias vistas que le ayudan a priorizar las amenazas más críticas:
|
Vista |
Finalidad |
|---|---|
|
Open |
Muestra todos los informes entrantes que aún no se han resuelto. |
|
Incidents |
Destaca específicamente los informes en los que un usuario ha indicado que interactuó con el correo electrónico. |
|
Attachments |
Filtra todos los informes abiertos que contienen archivos o adjuntos. |
|
Links |
Filtra los informes que contienen URLs para un análisis rápido de extracción de enlaces. |
|
Resolved |
Un archivo de todos los informes que han sido clasificados y cerrados. |
Cierre del ciclo de retroalimentación
Proporcionar retroalimentación a los usuarios convierte un ticket cerrado en una oportunidad de aprendizaje y sirve de motivación para futuros informes. Al seleccionar Resolve en un informe, puede clasificar el correo electrónico en una de cuatro categorías: Non-malicious, Phishing, Spear phishing o Spam.
-
Retroalimentación automatizada: Cada clasificación está vinculada a un correo electrónico de retroalimentación único que explica la clasificación al empleado.
-
Refuerzo conductual: El envío de estas actualizaciones garantiza que los usuarios se sientan escuchados y valorados, lo que mejora las tasas de denuncia futuras y la calidad de los datos.
-
Flexibilidad para el administrador: Aunque la retroalimentación se envía automáticamente de forma predeterminada para ahorrar tiempo a su equipo, puede desactivarla fácilmente desmarcando la casilla Send feedback email en casos concretos.
Acceso
Para acceder al centro, vaya a Phishing Report Button / Threat Inbox en el SoSafe Manager. Si la función no está aún activa, encontrará un interruptor de activación directamente en esa página.
Integraciones de terceros
Aunque Threat Inbox está diseñado para ser una solución de investigación completa, entendemos que muchos equipos utilizan sistemas de tickets externos. Si prefiere gestionar el triaje de informes a través de herramientas como Jira o ServiceNow, puede configurar estas conexiones en Settings / Integrations.
Esta traducción es automática. Si tienes dudas, consulta la versión en inglés.