Antes de tocar nada: intención, alcance y riesgos de las simulaciones
Las simulaciones sirven para medir comportamiento y reforzar hábitos, no para “ganarle” a los filtros. En Microsoft 365, Attack Simulation Training (licencia E5/MDO P2) está pensado justo para esto y viene con cargas benignas, reporting y entrenamiento dirigido, en asociación con Terranova. Microsoft Learn
En la práctica, muchísimas organizaciones permiten (allow-list/advanced delivery) a sus proveedores de simulación; si no, el correo de prueba se bloquea o se reescribe y las métricas se distorsionan. Admins en Reddit y foros lo discuten a diario: “no es hacer trampa, es estandarizar la medición; el ‘teachable moment’ ocurre igual aunque Gmail marque ‘sospechoso’”. Reddit+1
Riesgos: abrir bypass amplios y permanentes. La regla de oro: excepciones mínimas, con caducidad y solo para dominios/IP/URLs de simulación; valida siempre con cabeceras y telemetría. La propia doc de Microsoft lo refuerza: usa Advanced Delivery para sims de terceros y evita “perdonar” todo el dominio de Microsoft o tocar Safe Links de más. Microsoft Learn+1
Microsoft 365: de SCL:-1 a políticas estrictas (guía práctica)
Leer cabeceras (X-Forefront-Antispam-Report) y detectar bypass
Cuando un mensaje salta el filtrado de spam, las cabeceras lo delatan. La documentación oficial explica el SCL (Spam Confidence Level) y los valores SFV (Spam Filter Verdict). Si ves SCL:-1 o SFV:SKN, normalmente significa que se marcó como no spam antes de filtrar, por ejemplo por una regla de flujo o bypass explícito. Eso explica muchos falsos negativos en sims mal configuradas. Microsoft Learn+1
Administradores comparten herramientas y atajos para leer estas cabeceras y diferenciar el X-Forefront-Antispam-Report (entrante) del …-untrusted (saliente). Úsalas para probar si una excepción se te fue de las manos. Reddit+1
Nota operativa: aunque fuerces
SCL:-1, Microsoft seguirá aplicando controles de alto-riesgo phishing y antimalware; un phish de alta confianza puede acabar en cuarentena igual. Esto aparece tanto en doc como en KBs de terceros y discusiones técnicas. Microsoft Learn+1
Anti-phishing, impersonation e inteligencia de suplantación
No te quedes en el SCL. Activa y endurece las directivas anti-phishing (Standard/Strict) y las características de impersonation (protección contra suplantación de usuarios y dominios), además de inteligencia de buzones. La guía de Microsoft lo describe y recuerda que la directiva predeterminada no trae todo “al tope”. Microsoft Learn+1
Safe Links/Attachments y cómo no romper las simulaciones
Safe Links reescribe y valida URLs a “tiempo de clic”; Safe Attachments detona adjuntos en sandbox. Déjalos encendidos para el día a día, pero no “desactives” Safe Links globalmente por una simulación. Microsoft aclara que las URLs de simulación ya quedan permitidas a nivel de flujo y también al hacer clic cuando usas Advanced Delivery; de hecho, añadirlas manualmente a “Do not rewrite” puede generar alertas no deseadas. Microsoft Learn
Advanced Delivery para simulaciones (MDO): configuración segura
El mecanismo soportado es Advanced Delivery → pestaña Phishing simulation (Portal Defender → Email & collaboration → Policies & rules → Threat policies → Rules). Agrega dominios, IPs y cabeceras del proveedor; si lo prefieres, PowerShell admite entradas explícitas (ejemplo New-TenantAllowBlockListItems con sub-tipo AdvancedDelivery). Secure Practice+1
Admins comparten pasos y problemas típicos:
-
“Tengo Advanced Delivery y aun así no llega”: revisa si otro control intermedio (WAF/proxy/Secure Email Gateway) está reescribiendo o clicando enlaces; también hay propagaciones de 30–60 min para que las políticas apliquen. Microsoft Learn+1
-
“Safe Links me distorsiona métricas”: confirma que no estás añadiendo exclusiones redundantes; con Advanced Delivery bien puesto, el ecosistema ya trata las URLs de simulación de forma especial. Microsoft Learn
-
“¿Dónde lo configuro rápido?”: varias KBs de proveedores enlazan directamente al formulario de Advanced Delivery y recomiendan ese método como estándar hoy. Base de Conocimientos Caniphish+1
Google Workspace: phishing & malware protection por unidades organizativas
En Workspace, el equivalente es activar Protección avanzada contra phishing y software malicioso en Gmail → Seguridad, afinando niveles por Unidad Organizativa (OU). Es habitual permitir de forma quirúrgica ciertos remitentes/URLs solo para campañas y periodo acotado (p. ej., usando reglas de Content compliance o listas por IP), porque Gmail puede seguir mostrando banners de “sospechoso” aunque “permitas” IPs. Esto lo comentan admins en Reddit y lo reflejan guías de soporte. Ayuda de Google+2KnowBe4+2
Pasos base (Admin Console → Apps → Google Workspace → Gmail):
-
Seguridad → Protección avanzada (phishing/malware).
-
Spam, phishing y software malicioso → crea excepciones por OU para el dominio/IP del proveedor de simulación solo durante la campaña.
-
(Opcional) Enhanced Safe Browsing: entiende que el navegador/Google Safe Browsing puede seguir advirtiendo al usuario; eso también es aprendizaje. Ayuda de Google+2Centro de Ayuda Guardz+2
Varias KBs de fabricantes (KnowBe4, Guardz, Huntress, Trustifi) documentan allowlisting en Workspace con detalle paso a paso; tómalas como referencia operativa, manteniendo la filosofía de alcance mínimo. Centro de Recursos Trustifi+3KnowBe4+3Centro de Ayuda Guardz+3
Controles intermedios (WAF/Proxy/SEG) y herramientas externas: qué excluir y por qué
Aunque ajustes M365/Workspace, un WAF/Proxy/SEG puede reescribir o autoclicar enlaces (arruinando métricas de click-through). Comunidades de admins reportan que las simulaciones de terceros (Mimecast, etc.) requieren coordinación: permitir dominios/URLs de sim en ese dispositivo y desactivar reescrituras o “URL scanning” automáticos solo para la campaña. Reddit
Métricas que importan: clic, reporte, credenciales, reincidencia y tiempo de respuesta
-
CTR de phishing (click-through) y envío de credenciales (si aplica).
-
Tasa de reporte (botón Report/Phish).
-
Reincidencia y tiempo de reacción del equipo.
El dashboard de Defender y los informes de Attack Simulation ayudan a visualizar tendencias; recuerda que puedes medir eficacia y comparativas antes/después de endurecer políticas. Microsoft Learn+1
Checklist final: 15 comprobaciones para operar campañas sin abrir puertas
-
Licencias y roles verificados (MDO P2/E5 para Attack Simulation). Microsoft Learn
-
Anti-phishing en “Standard/Strict” (no defaults blandos). Microsoft Learn
-
Advanced Delivery configurado con dominios, IPs y cabeceras del proveedor. Microsoft Learn
-
No añadiste exclusiones redundantes en Safe Links (evita “Do not rewrite” para sims si usas Advanced Delivery). Microsoft Learn
-
Validaste cabeceras: comprueba
SCL/SFVpara descartar bypass innecesarios. Microsoft Learn+1 -
Esperaste 30–60 min de propagación antes de probar a escala. Secure Practice
-
Revisaste WAF/Proxy/SEG (sin autoclick/rewrites durante la campaña). Reddit
-
Preparaste lista de destinatarios y excluiste cuentas especiales (SecOps, compartidos) si no procede. Base de Conocimientos Caniphish
-
Activaste botón de reporte y canal de submissions. Microsoft Learn
-
Telemetría y auditoría encendidas para informes. Microsoft Learn
-
Workspace: protección avanzada activa + excepciones por OU (temporales). Ayuda de Google
-
Workspace: si hace falta, regla Content compliance para el proveedor (temporal). KnowBe4
-
Comunicaciones internas claras (qué se mide y por qué).
-
Ventana y caducidad de las excepciones documentadas.
-
Postmortem con acciones: endurecer políticas/entrenos según los hallazgos.
Anexos útiles
Plantilla de política de excepciones (M365/Workspace)
-
Ámbito: campaña “<nombre>”, fechas desde/hasta.
-
Proveedor: dominios/IP/URLs exactos.
-
Controles afectados: M365 Advanced Delivery (Phishing Simulation), Safe Links (sin “do not rewrite” manual), WAF/Proxy (sin reescritura durante ventana). Microsoft Learn
-
Workspace: Spam/Phishing/Malware por OU +, si procede, Content compliance y Enhanced Safe Browsing revisado. Ayuda de Google+2KnowBe4+2
-
Caducidad: revertir al cierre de campaña + verificación de que
SCL/SFVvuelven a la línea base. Microsoft Learn+1
Tabla de equivalencias (M365 ↔ Workspace)
| Objetivo | Microsoft 365 | Google Workspace |
|---|---|---|
| Permitir simulaciones | Advanced Delivery → Phishing simulation (dominio/IP/header) | Spam/Phishing/Malware + (si hace falta) Content compliance por OU |
| Reescritura/validación de URLs | Safe Links (evitar exclusiones manuales si usas Advanced Delivery) | Enhanced Safe Browsing / banners y navegación segura del navegador |
| Antiphishing/impersonation | Políticas anti-phishing + suplantación (Standard/Strict) | Protección avanzada (Gmail → Seguridad) con ajustes por OU |
| Diagnóstico | Cabeceras X-Forefront-Antispam-Report, SCL/SFV |
Registros de Gmail + informes de seguridad |
| Telemetría/entrenamiento | Attack Simulation Training + informes | Proveedores externos/propios + métricas internas |
Fuentes: doc oficial y KBs de proveedores. KnowBe4+3Microsoft Learn+3Microsoft Learn+3
Conclusión
La combinación ganadora para “simular sin abrir puertas” es: (1) políticas anti-phishing estrictas y activas, (2) Advanced Delivery (M365) o excepciones por OU (Workspace) solo durante la campaña, y (3) validación con cabeceras/telemetría para garantizar que mides el comportamiento del usuario y no el de tus filtros. Si además vigilas controles intermedios (WAF/Proxy/SEG), tendrás métricas limpias y accionables que sí cambian hábitos. Microsoft Learn+2Microsoft Learn+2
FAQs
¿Necesito desactivar Safe Links para una simulación?
No. Con Advanced Delivery las URLs de simulación están permitidas en flujo y al clic; excluir manualmente en “Do not rewrite” puede generar alertas raras. Microsoft Learn
¿Por qué veo clics “instantáneos”?
Suelen ser escáneres automáticos de gateways/WAF. Coordina exclusiones temporales para esos dispositivos. Reddit
¿Qué significa SCL:-1 en los encabezados?
Que el mensaje fue marcado como “no spam” antes del filtrado (bypass), por ejemplo por una regla o allow-list. Revisa si tu excepción es demasiado amplia. Microsoft Learn
¿Workspace permite “permitir todo” a un dominio?
Puedes reducir fricción con reglas por OU o Content compliance, pero Gmail puede seguir mostrando banners; eso también educa al usuario. KnowBe4+1









