Puertas de enlace de correo seguras y controles antispam
Comprenda cómo las puertas de enlace de correo seguras analizan los mensajes entrantes y salientes en busca de malware, URL de phishing y filtraciones de datos antes de entregarlos.
Puertas de enlace de correo seguras y controles antispam es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
La función de las puertas de enlace de correo electrónico seguras
Una Secure Email Gateway (SEG) es un dispositivo de seguridad o servicio en la nube que se sitúa en el flujo del correo, ya sea como destino de un registro MX o como relay, e inspecciona todos los mensajes entrantes y salientes antes de entregarlos. A diferencia de SPF/DKIM/DMARC, que verifican la identidad del remitente, un SEG realiza una inspección de contenido: analiza los archivos adjuntos en busca de malware, detecta URL de phishing, identifica patrones de spam y evita que los datos confidenciales salgan de la organización por correo electrónico (DLP). Entre los principales proveedores de SEG se encuentran Proofpoint, Mimecast y Microsoft Defender for Office 365.
Cómo se implementan las puertas de enlace de correo electrónico
Los SEG pueden implementarse mediante dos modelos principales. En el modelo MX en línea, los registros MX de la organización apuntan al SEG, que recibe todo el correo entrante, lo inspecciona y después retransmite el correo limpio al servidor de correo de la organización. El correo saliente se enruta a través del SEG mediante una configuración de smart host. En el modelo de integración mediante API, cada vez más habitual en el correo en la nube, el SEG se conecta a la plataforma de correo mediante una API (Microsoft 365 Graph API, Google Workspace API) e inspecciona los mensajes ya entregados; después, retira los mensajes maliciosos. Es un enfoque de «limpieza» posterior, en lugar de un filtrado previo a la entrega.
# Inline MX deployment
# DNS MX record points to SEG, not mail server
example.com. MX 10 gateway.seginspect.com.
# SEG flow:
Internet -> SEG (inspect) -> Mail Server -> Users
# Outbound flow (smart host in mail server config):
Users -> Mail Server -> SEG (DLP inspect) -> Internet
# API integration model (Office 365):
Internet -> Microsoft 365 -> SEG API scans
-> Retroactively removes bad mailTécnicas antispam
Los SEG utilizan varias técnicas para identificar el spam. Reputación de IP: comprueban la IP de envío en listas de bloqueo (Spamhaus, SURBL). Filtrado basado en contenido: realizan un análisis bayesiano de patrones de palabras que suelen aparecer en el spam. Análisis de encabezados: buscan encabezados falsificados o mal formados, rutas inusuales o encabezados de autenticación ausentes. Limitación de velocidad: señalan a los remitentes que envían volúmenes inusualmente altos en periodos breves. Greylisting: rechaza temporalmente los mensajes de remitentes desconocidos; los servidores legítimos vuelven a intentarlo, pero los bots de spam a menudo no lo hacen. La combinación de varias técnicas produce una mayor precisión que cualquier método individual.
# Anti-spam check sequence (simplified)
Receive email from 198.51.100.25:
1. IP Reputation: check against DNSBL
198.51.100.25 in zen.spamhaus.org? NO -> continue
2. SPF/DKIM/DMARC: all pass
3. Header analysis: standard headers present
4. Content score: subject='Urgent wire transfer'
+ attachment 'invoice.exe'
-> High spam/phishing score (8.5/10)
5. Decision: QUARANTINE
6. User notified of quarantined messageAnálisis antimalware
Los SEG analizan los archivos adjuntos del correo en busca de malware mediante varios motores. El análisis basado en firmas compara los archivos con hashes de malware conocido. El análisis estático examina las macros de los documentos, los scripts incrustados y la estructura de los archivos sin ejecutar el contenido. El análisis dinámico (sandboxing) ejecuta los archivos adjuntos sospechosos en un entorno aislado y observa su comportamiento: cambios en el sistema de archivos, conexiones de red y creación de procesos. El sandboxing detecta malware evasivo que el análisis basado en firmas y el análisis estático no detectan, a costa de retrasar la entrega entre 1 y 5 minutos. La reescritura de URL en el momento del clic ejecuta las URL cuando se hace clic en ellas, no en el momento de la entrega, y detecta URL que estaban limpias al entregarse pero que posteriormente fueron armadas.
DLP del correo saliente
Los SEG también inspeccionan el correo saliente para evitar la pérdida de datos. Las reglas de DLP analizan los mensajes salientes en busca de patrones que indiquen datos confidenciales: números de tarjetas de crédito (coincidencia mediante expresiones regulares), números de la Seguridad Social de Estados Unidos, palabras clave como «confidencial» o etiquetas de clasificación de archivos. Cuando una regla coincide, el SEG puede: bloquear el mensaje, cifrarlo automáticamente antes de entregarlo, ponerlo en cuarentena para que lo revise un responsable o alertar al equipo de seguridad. El DLP del correo saliente es fundamental para el cumplimiento de HIPAA y PCI-DSS: un solo correo accidental que contenga PHI o datos del titular de una tarjeta activa los requisitos de notificación de una filtración.
# DLP rule examples (conceptual)
IF outbound message contains:
Pattern: '\d{3}-\d{2}-\d{4}' # SSN
OR Pattern: '\d{4}[- ]\d{4}[- ]\d{4}[- ]\d{4}' # Credit card
OR Keyword: 'CONFIDENTIAL' in attachment
OR File: Classification label = 'Restricted'
THEN:
Action: BLOCK and ALERT security team
Notify: sender 'This message violates DLP policy'
Log: to SIEM for audit recordCifrado y TLS para el correo electrónico
El cifrado del correo electrónico protege los mensajes durante el tránsito y cuando están almacenados. Opportunistic TLS cifra la conexión SMTP entre servidores de correo cuando ambos lo admiten, lo que protege contra la interceptación en la red, pero no verifica la identidad del servidor receptor (un atacante MitM puede eliminar STARTTLS). MTA-STS (Mail Transfer Agent Strict Transport Security) y DANE (DNS-Based Authentication of Named Entities) imponen el uso de TLS y la validación del certificado del servidor, lo que evita los ataques de eliminación de TLS. S/MIME y PGP cifran el contenido del mensaje de extremo a extremo, independientemente de la seguridad de la transmisión.
# MTA-STS policy (enforces TLS to mail.example.com)
# Hosted at: https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
max_age: 86400
# DNS TXT for MTA-STS
_mta-sts.example.com. TXT 'v=STSv1; id=20241101T120000;'
# Result: sending servers must use TLS and verify cert
# against policy MX before delivering to example.comSeguridad del correo electrónico para prevenir el BEC
El Business Email Compromise (BEC) es uno de los tipos de ataque más costosos: los atacantes se hacen pasar por directivos o proveedores para provocar transferencias bancarias fraudulentas o robar credenciales. El BEC suele eludir los filtros de spam porque los mensajes no contienen malware ni URL de phishing. Las defensas contra el BEC basadas en SEG incluyen: detección de suplantación del nombre mostrado (el nombre mostrado del director ejecutivo, pero una dirección de correo diferente), detección de dominios parecidos (company1.com frente a companyI.com), etiquetado del correo de directivos (los mensajes externos que imitan nombres de directivos muestran un banner) y controles del flujo de trabajo de pagos (exigir una aprobación doble para las transferencias).
Análisis de encabezados de correo electrónico
Los analistas de seguridad examinan los encabezados del correo electrónico para rastrear el origen de los mensajes y detectar suplantaciones. Encabezados clave: los encabezados Received: muestran la ruta que siguió el mensaje a través de los servidores de correo (se leen de abajo arriba). Return-Path: es la dirección From del sobre que utiliza SPF. Authentication-Results: muestra los resultados de las comprobaciones de SPF, DKIM y DMARC realizadas por el servidor receptor. X-Originating-IP: puede revelar la IP original del atacante. Message-ID: debe coincidir con el dominio de envío. Las incoherencias entre estos encabezados, como un dominio corporativo declarado pero una IP no corporativa en los encabezados Received, indican una suplantación.
# Reading email authentication results header
Authentication-Results: mx.google.com;
spf=fail (bad sender domain)
smtp.mailfrom=attacker@evil.com;
dkim=fail header.d=example.com;
dmarc=fail (p=REJECT)
header.from=example.com
# This tells us:
# SPF: FAIL - envelope from evil.com, not authorized
# DKIM: FAIL - no valid signature for example.com
# DMARC: FAIL -> message should have been REJECTEDCuarentena e informes del correo electrónico
Los SEG que detectan correos potencialmente sospechosos, pero no definitivamente maliciosos, los envían a una cuarentena donde los usuarios pueden revisarlos y liberarlos. Los portales de cuarentena accesibles para los usuarios muestran el asunto del mensaje, el remitente, el motivo de la detección y las opciones para liberarlo o eliminarlo. La gestión de falsos positivos, es decir, cuando un mensaje legítimo se pone en cuarentena por error, requiere incluir al remitente en una lista de permitidos o ajustar las reglas. Los SEG generan informes detallados: tendencias de volumen, principales remitentes bloqueados, desglose por categorías de detección y recuento de coincidencias con las políticas de DLP. Estos informes se incorporan a las métricas de seguridad y sirven como evidencia de cumplimiento.
Integración del SEG con SIEM y respuesta a incidentes
Los SEG generan telemetría de seguridad de gran valor que debe reenviarse al SIEM. Cuando el SEG bloquea una campaña de phishing dirigida a 500 empleados, esos datos se correlacionan con la telemetría de los endpoints para identificar a los 3 usuarios que hicieron clic antes de que se aplicara el bloqueo. Los SEG también admiten la respuesta a incidentes basada en el correo electrónico: las funciones de threat hunting permiten a los analistas buscar todos los mensajes que contengan una URL específica o un hash de archivo adjunto y ponerlos en cuarentena de forma retroactiva en todos los buzones, incluso si ya se habían entregado antes de identificar la amenaza. Esta capacidad de corrección retroactiva reduce considerablemente el tiempo de permanencia del atacante.
Diseño de políticas antispam
Una política antispam eficaz debe equilibrar la seguridad y la facilidad de uso. Una política demasiado agresiva que ponga en cuarentena demasiados mensajes legítimos destruye la confianza de los usuarios, fomenta los intentos de eludirla y satura la mesa de ayuda. El enfoque recomendado consiste en configurar umbrales para el correo masivo (marketing legítimo frente a spam), establecer políticas de graymail (boletines a los que los usuarios se suscribieron), definir listas de remitentes seguros para socios conocidos, crear listas de dominios permitidos para proveedores críticos y ajustar los umbrales de puntuación de spam según la revisión semanal de falsos positivos. Es esencial realizar un «sprint de ajuste» durante los primeros 30 días posteriores a la implementación, antes de considerar estable la política.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que las Secure Email Gateways inspeccionan el correo entrante y saliente mediante la reputación de IP, el análisis de contenido, el análisis antimalware y el sandboxing; que el DLP del correo saliente evita que los datos confidenciales salgan por correo electrónico mediante la búsqueda de patrones con expresiones regulares y palabras clave; y que la prevención del BEC requiere detectar la suplantación del nombre mostrado y los dominios parecidos, además del filtrado de spam estándar. A continuación, exploraremos el filtrado de contenido web y los sumideros de DNS.
Preguntas frecuentes
¿La lección «Puertas de enlace de correo seguras y controles antispam» es gratis?
Sí — el texto completo de «Puertas de enlace de correo seguras y controles antispam» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Puertas de enlace de correo seguras y controles antispam»?
Comprenda cómo las puertas de enlace de correo seguras analizan los mensajes entrantes y salientes en busca de malware, URL de phishing y filtraciones de datos antes de entregarlos. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Puertas de enlace de correo seguras y controles antispam»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Autenticación del correo electrónico: SPF, DKIM y DMARC
- Puertas de enlace de correo seguras y controles antispam
- Filtrado de contenido web y sumideros DNS
- Inspección SSL/TLS y ataques Man-in-the-Browser