Phishing en M365 y Workspace

Phishing en M365 y Workspace: filtros, reglas y simulaciones sin romper la seguridad

Antes de tocar nada: intención, alcance y riesgos de las simulaciones

Las simulaciones sirven para medir comportamiento y reforzar hábitos, no para “ganarle” a los filtros. En Microsoft 365, Attack Simulation Training (licencia E5/MDO P2) está pensado justo para esto y viene con cargas benignas, reporting y entrenamiento dirigido, en asociación con Terranova. Microsoft Learn

En la práctica, muchísimas organizaciones permiten (allow-list/advanced delivery) a sus proveedores de simulación; si no, el correo de prueba se bloquea o se reescribe y las métricas se distorsionan. Admins en Reddit y foros lo discuten a diario: “no es hacer trampa, es estandarizar la medición; el ‘teachable moment’ ocurre igual aunque Gmail marque ‘sospechoso’”. Reddit+1

Riesgos: abrir bypass amplios y permanentes. La regla de oro: excepciones mínimas, con caducidad y solo para dominios/IP/URLs de simulación; valida siempre con cabeceras y telemetría. La propia doc de Microsoft lo refuerza: usa Advanced Delivery para sims de terceros y evita “perdonar” todo el dominio de Microsoft o tocar Safe Links de más. Microsoft Learn+1


Microsoft 365: de SCL:-1 a políticas estrictas (guía práctica)

Leer cabeceras (X-Forefront-Antispam-Report) y detectar bypass

Cuando un mensaje salta el filtrado de spam, las cabeceras lo delatan. La documentación oficial explica el SCL (Spam Confidence Level) y los valores SFV (Spam Filter Verdict). Si ves SCL:-1 o SFV:SKN, normalmente significa que se marcó como no spam antes de filtrar, por ejemplo por una regla de flujo o bypass explícito. Eso explica muchos falsos negativos en sims mal configuradas. Microsoft Learn+1

Administradores comparten herramientas y atajos para leer estas cabeceras y diferenciar el X-Forefront-Antispam-Report (entrante) del …-untrusted (saliente). Úsalas para probar si una excepción se te fue de las manos. Reddit+1

Nota operativa: aunque fuerces SCL:-1, Microsoft seguirá aplicando controles de alto-riesgo phishing y antimalware; un phish de alta confianza puede acabar en cuarentena igual. Esto aparece tanto en doc como en KBs de terceros y discusiones técnicas. Microsoft Learn+1

Anti-phishing, impersonation e inteligencia de suplantación

No te quedes en el SCL. Activa y endurece las directivas anti-phishing (Standard/Strict) y las características de impersonation (protección contra suplantación de usuarios y dominios), además de inteligencia de buzones. La guía de Microsoft lo describe y recuerda que la directiva predeterminada no trae todo “al tope”. Microsoft Learn+1

Safe Links/Attachments y cómo no romper las simulaciones

Safe Links reescribe y valida URLs a “tiempo de clic”; Safe Attachments detona adjuntos en sandbox. Déjalos encendidos para el día a día, pero no “desactives” Safe Links globalmente por una simulación. Microsoft aclara que las URLs de simulación ya quedan permitidas a nivel de flujo y también al hacer clic cuando usas Advanced Delivery; de hecho, añadirlas manualmente a “Do not rewrite” puede generar alertas no deseadas. Microsoft Learn


Advanced Delivery para simulaciones (MDO): configuración segura

El mecanismo soportado es Advanced Delivery → pestaña Phishing simulation (Portal Defender → Email & collaboration → Policies & rules → Threat policies → Rules). Agrega dominios, IPs y cabeceras del proveedor; si lo prefieres, PowerShell admite entradas explícitas (ejemplo New-TenantAllowBlockListItems con sub-tipo AdvancedDelivery). Secure Practice+1

Admins comparten pasos y problemas típicos:

  • “Tengo Advanced Delivery y aun así no llega”: revisa si otro control intermedio (WAF/proxy/Secure Email Gateway) está reescribiendo o clicando enlaces; también hay propagaciones de 30–60 min para que las políticas apliquen. Microsoft Learn+1

  • “Safe Links me distorsiona métricas”: confirma que no estás añadiendo exclusiones redundantes; con Advanced Delivery bien puesto, el ecosistema ya trata las URLs de simulación de forma especial. Microsoft Learn

  • “¿Dónde lo configuro rápido?”: varias KBs de proveedores enlazan directamente al formulario de Advanced Delivery y recomiendan ese método como estándar hoy. Base de Conocimientos Caniphish+1


Google Workspace: phishing & malware protection por unidades organizativas

En Workspace, el equivalente es activar Protección avanzada contra phishing y software malicioso en Gmail → Seguridad, afinando niveles por Unidad Organizativa (OU). Es habitual permitir de forma quirúrgica ciertos remitentes/URLs solo para campañas y periodo acotado (p. ej., usando reglas de Content compliance o listas por IP), porque Gmail puede seguir mostrando banners de “sospechoso” aunque “permitas” IPs. Esto lo comentan admins en Reddit y lo reflejan guías de soporte. Ayuda de Google+2KnowBe4+2

Pasos base (Admin Console → Apps → Google Workspace → Gmail):

  1. SeguridadProtección avanzada (phishing/malware).

  2. Spam, phishing y software malicioso → crea excepciones por OU para el dominio/IP del proveedor de simulación solo durante la campaña.

  3. (Opcional) Enhanced Safe Browsing: entiende que el navegador/Google Safe Browsing puede seguir advirtiendo al usuario; eso también es aprendizaje. Ayuda de Google+2Centro de Ayuda Guardz+2

Varias KBs de fabricantes (KnowBe4, Guardz, Huntress, Trustifi) documentan allowlisting en Workspace con detalle paso a paso; tómalas como referencia operativa, manteniendo la filosofía de alcance mínimo. Centro de Recursos Trustifi+3KnowBe4+3Centro de Ayuda Guardz+3


Controles intermedios (WAF/Proxy/SEG) y herramientas externas: qué excluir y por qué

Aunque ajustes M365/Workspace, un WAF/Proxy/SEG puede reescribir o autoclicar enlaces (arruinando métricas de click-through). Comunidades de admins reportan que las simulaciones de terceros (Mimecast, etc.) requieren coordinación: permitir dominios/URLs de sim en ese dispositivo y desactivar reescrituras o “URL scanning” automáticos solo para la campaña. Reddit


Métricas que importan: clic, reporte, credenciales, reincidencia y tiempo de respuesta

  • CTR de phishing (click-through) y envío de credenciales (si aplica).

  • Tasa de reporte (botón Report/Phish).

  • Reincidencia y tiempo de reacción del equipo.
    El dashboard de Defender y los informes de Attack Simulation ayudan a visualizar tendencias; recuerda que puedes medir eficacia y comparativas antes/después de endurecer políticas. Microsoft Learn+1


Checklist final: 15 comprobaciones para operar campañas sin abrir puertas

  1. Licencias y roles verificados (MDO P2/E5 para Attack Simulation). Microsoft Learn

  2. Anti-phishing en “Standard/Strict” (no defaults blandos). Microsoft Learn

  3. Advanced Delivery configurado con dominios, IPs y cabeceras del proveedor. Microsoft Learn

  4. No añadiste exclusiones redundantes en Safe Links (evita “Do not rewrite” para sims si usas Advanced Delivery). Microsoft Learn

  5. Validaste cabeceras: comprueba SCL/SFV para descartar bypass innecesarios. Microsoft Learn+1

  6. Esperaste 30–60 min de propagación antes de probar a escala. Secure Practice

  7. Revisaste WAF/Proxy/SEG (sin autoclick/rewrites durante la campaña). Reddit

  8. Preparaste lista de destinatarios y excluiste cuentas especiales (SecOps, compartidos) si no procede. Base de Conocimientos Caniphish

  9. Activaste botón de reporte y canal de submissions. Microsoft Learn

  10. Telemetría y auditoría encendidas para informes. Microsoft Learn

  11. Workspace: protección avanzada activa + excepciones por OU (temporales). Ayuda de Google

  12. Workspace: si hace falta, regla Content compliance para el proveedor (temporal). KnowBe4

  13. Comunicaciones internas claras (qué se mide y por qué).

  14. Ventana y caducidad de las excepciones documentadas.

  15. Postmortem con acciones: endurecer políticas/entrenos según los hallazgos.


Anexos útiles

Plantilla de política de excepciones (M365/Workspace)

  • Ámbito: campaña “<nombre>”, fechas desde/hasta.

  • Proveedor: dominios/IP/URLs exactos.

  • Controles afectados: M365 Advanced Delivery (Phishing Simulation), Safe Links (sin “do not rewrite” manual), WAF/Proxy (sin reescritura durante ventana). Microsoft Learn

  • Workspace: Spam/Phishing/Malware por OU +, si procede, Content compliance y Enhanced Safe Browsing revisado. Ayuda de Google+2KnowBe4+2

  • Caducidad: revertir al cierre de campaña + verificación de que SCL/SFV vuelven a la línea base. Microsoft Learn+1

Tabla de equivalencias (M365 ↔ Workspace)

Objetivo Microsoft 365 Google Workspace
Permitir simulaciones Advanced Delivery → Phishing simulation (dominio/IP/header) Spam/Phishing/Malware + (si hace falta) Content compliance por OU
Reescritura/validación de URLs Safe Links (evitar exclusiones manuales si usas Advanced Delivery) Enhanced Safe Browsing / banners y navegación segura del navegador
Antiphishing/impersonation Políticas anti-phishing + suplantación (Standard/Strict) Protección avanzada (Gmail → Seguridad) con ajustes por OU
Diagnóstico Cabeceras X-Forefront-Antispam-Report, SCL/SFV Registros de Gmail + informes de seguridad
Telemetría/entrenamiento Attack Simulation Training + informes Proveedores externos/propios + métricas internas

Fuentes: doc oficial y KBs de proveedores. KnowBe4+3Microsoft Learn+3Microsoft Learn+3


Conclusión

La combinación ganadora para “simular sin abrir puertas” es: (1) políticas anti-phishing estrictas y activas, (2) Advanced Delivery (M365) o excepciones por OU (Workspace) solo durante la campaña, y (3) validación con cabeceras/telemetría para garantizar que mides el comportamiento del usuario y no el de tus filtros. Si además vigilas controles intermedios (WAF/Proxy/SEG), tendrás métricas limpias y accionables que sí cambian hábitos. Microsoft Learn+2Microsoft Learn+2


FAQs

¿Necesito desactivar Safe Links para una simulación?
No. Con Advanced Delivery las URLs de simulación están permitidas en flujo y al clic; excluir manualmente en “Do not rewrite” puede generar alertas raras. Microsoft Learn

¿Por qué veo clics “instantáneos”?
Suelen ser escáneres automáticos de gateways/WAF. Coordina exclusiones temporales para esos dispositivos. Reddit

¿Qué significa SCL:-1 en los encabezados?
Que el mensaje fue marcado como “no spam” antes del filtrado (bypass), por ejemplo por una regla o allow-list. Revisa si tu excepción es demasiado amplia. Microsoft Learn

¿Workspace permite “permitir todo” a un dominio?
Puedes reducir fricción con reglas por OU o Content compliance, pero Gmail puede seguir mostrando banners; eso también educa al usuario. KnowBe4+1

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio web utiliza cookies para que usted tenga la mejor experiencia de usuario. Si continúa navegando está dando su consentimiento para la aceptación de las mencionadas cookies y la aceptación de nuestra política de cookies, pinche el enlace para mayor información.

ACEPTAR
Aviso de cookies