Datos adjuntos seguros en Microsoft Defender para Office 365

Sugerencia

¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.

Datos adjuntos seguros en Microsoft Defender para Office 365 proporciona una capa adicional de protección para los datos adjuntos de correo electrónico que ya han sido examinados por la protección antimalware. En concreto, Safe Attachments usa un entorno virtual para comprobar si los archivos adjuntos de los mensajes de correo electrónico son maliciosos (por ejemplo, malware, ransomware y phishing) antes de entregarlos a los destinatarios (un proceso conocido como detonación).

Sugerencia

Normalmente, el examen de datos adjuntos de correo electrónico se completa en 15 minutos. A veces, se tarda más tiempo debido a retrasos de reintentos y tiempo de procesamiento para analizar el archivo en el entorno virtual.

La protección de datos adjuntos seguros para mensajes de correo electrónico se controla mediante directivas de datos adjuntos seguros. Aunque no hay ninguna directiva de datos adjuntos seguros predeterminada, la directiva de seguridad preestablecida de protección integrada proporciona protección de datos adjuntos seguros a todos los destinatarios (usuarios que no están definidos en las directivas de seguridad preestablecidas Standard o estrictas o en directivas de datos adjuntos seguros personalizadas). Para más información, consulte Directivas de seguridad preestablecidas. También es posible crear directivas de Datos adjuntos seguros que se apliquen a usuarios, grupos o dominios específicos. Para obtener instrucciones, consulte Configurar directivas de datos adjuntos seguros en Microsoft Defender para Office 365.

La tabla siguiente describe escenarios de datos adjuntos seguros en las organizaciones de Microsoft 365 y Office 365 que incluyen Microsoft Defender para Office 365 (es decir, la falta de licencias nunca supone un problema en los ejemplos).

Escenario Resultado
La organización Microsoft 365 E5 de Pat no tiene configurada ninguna directiva de Datos adjuntos seguros. Pat está protegida por datos adjuntos seguros debido a la directiva de seguridad preestablecida de protección integrada que se aplica a todos los destinatarios que no están definidos de otro modo en las directivas de datos adjuntos seguros.
La organización de Lee tiene una directiva de Datos adjuntos seguros que solo se aplica a los empleados financieros. Lee es miembro del departamento de ventas. Lee y el resto del departamento de ventas están protegidos por datos adjuntos seguros debido a la directiva de seguridad preestablecida de protección integrada que se aplica a todos los destinatarios que no están definidos de otro modo en las directivas de datos adjuntos seguros.
Ayer, un administrador de la organización de Jean creó una directiva de Datos adjuntos seguros que se aplica a todos los empleados. Hoy mismo, Jean recibió un mensaje de correo electrónico que incluía datos adjuntos. Jean está protegido por Datos adjuntos seguros debido a esa directiva personalizada de Datos adjuntos seguros.

Normalmente, una nueva directiva tarda unos 30 minutos aplicarse.
La organización de Chris tiene desde hace tiempo directivas de Datos adjuntos seguros para toda la organización. Chris recibe un correo electrónico con datos adjuntos y, a continuación, reenvía el mensaje a destinatarios externos. Chris está protegido por Datos adjuntos seguros.

Si los destinatarios externos estuvieran en una organización de Microsoft 365, los mensajes reenviados también estarán protegidos por Datos adjuntos seguros.

El análisis de datos adjuntos seguros tiene lugar en la misma región donde residen los datos de Microsoft 365. Para obtener más información sobre la geografía del centro de datos, consulte ¿Dónde se encuentran los datos?

Nota:

Las siguientes características se encuentran en la configuración global de las directivas de datos adjuntos seguros en el portal de Microsoft Defender. Sin embargo, esta configuración está habilitada o deshabilitada globalmente y no requiere directivas de datos adjuntos seguros:

Sugerencia

Como complemento de este artículo, consulte nuestra guía de configuración de Microsoft Defender para Office 365 para revisar los procedimientos recomendados y proteger contra las amenazas de correo electrónico, vínculos y colaboración. Las características incluyen vínculos seguros, datos adjuntos seguros y mucho más. Para obtener una experiencia personalizada basada en su entorno, puede acceder a la guía de configuración automatizada de Microsoft Defender para Office 365 en el Centro de administración de Microsoft 365.

Configuración de la directiva de datos adjuntos seguros

En esta sección se describe la configuración de las directivas de Datos adjuntos seguros:

  • Filtros de destinatarios: condiciones y excepciones para identificar los destinatarios internos a los que se aplica la directiva. Se requiere al menos una condición. Puede usar los siguientes filtros de destinatario para condiciones y excepciones:

    • Usuarios: uno o varios buzones de correo o usuarios de correo de la organización.
    • Grupos:
      • Miembros de los grupos de distribución especificados o grupos de seguridad habilitados para correo (no se admiten grupos de distribución dinámicos).
      • Los grupos de Microsoft 365 especificados (no se admiten grupos con pertenencia dinámica en Microsoft Entra ID).
    • Dominios: uno o varios de los dominios aceptados configurados en Microsoft 365. La dirección de correo electrónico principal del destinatario está en el dominio especificado.

    Puede usar una condición o una excepción solo una vez, pero la condición o la excepción pueden contener varios valores:

    • Varios valores de la misma condición o excepción usan lógica OR (por ejemplo, <recipient1> o <recipient2>):

      • Condiciones: si el destinatario coincide con cualquiera de los valores especificados, se le aplica la directiva.
      • Excepciones: si el destinatario coincide con cualquiera de los valores especificados, la directiva no se aplica a ellos.
    • Los distintos tipos de excepciones usan lógica OR (por ejemplo, <recipient1> o <miembro de group1> o <miembro de domain1>). Si el destinatario coincide con cualquiera de los valores de excepción especificados, la directiva no se aplica a ellos.

    • Los distintos tipos de condiciones usan lógica AND. El destinatario debe coincidir con todas las condiciones especificadas para que la directiva se aplique a ellos. Por ejemplo, configure una condición con los siguientes valores:

    • Usuarios: romain@contoso.com

    • Grupos: Ejecutivos

      La política se aplica a romain@contoso.comsolo si también es miembro del grupo de Ejecutivos. De lo contrario, la directiva no se aplica a él.

  • Respuesta ante malware desconocido de archivos adjuntos seguros: esta configuración controla la acción del análisis de amenazas de archivos adjuntos seguros en los mensajes de correo electrónico. Las opciones disponibles se describen en la tabla siguiente:

    Opción Efecto Úselo cuando desee:
    Desactivado Safe Attachments no analiza los archivos adjuntos para detectar amenazas (por ejemplo, malware, ransomware y phishing). La protección antimalware sigue analizando los mensajes en busca de malware. Desactive el análisis para los destinatarios seleccionados.

    Evite retrasos innecesarios en el enrutamiento del correo interno.

    Esta opción no se recomienda para la mayoría de los usuarios. Solo debe usar esta opción para desactivar el examen de datos adjuntos seguros para los destinatarios que solo reciben mensajes de remitentes de confianza. ZAP no pone en cuarentena los mensajes si Safe Attachments está desactivado y no se recibe una señal de amenaza. Para obtener más información, consulte Purga automática de hora cero.
    Monitor Entrega mensajes con datos adjuntos y, a continuación, realiza un seguimiento de lo que sucede con las amenazas detectadas.

    La entrega de mensajes seguros podría retrasarse debido al examen de datos adjuntos seguros.
    Vea dónde van los mensajes detectados en su organización.
    Bloquear Impide que se entreguen los mensajes con datos adjuntos detectados.

    Los mensajes se ponen en cuarentena. De forma predeterminada, solo los administradores (no los usuarios) pueden revisar, liberar o eliminar los mensajes.¹

    Bloquea automáticamente las instancias futuras de los mensajes y datos adjuntos.

    La entrega de mensajes seguros podría retrasarse debido al examen de datos adjuntos seguros.
    Protege su organización de ataques repetidos con los mismos datos adjuntos.

    Este valor es el valor predeterminado y el valor recomendado en las directivas de seguridad preestablecidas Standard y Strict.
    Entrega dinámica Entrega los mensajes inmediatamente, pero reemplaza los archivos adjuntos por marcadores de posición hasta que se complete el análisis de Safe Attachments.

    Los mensajes que contienen datos adjuntos malintencionados se ponen en cuarentena. De forma predeterminada, solo los administradores (no los usuarios) pueden revisar, liberar o eliminar los mensajes.¹

    Para obtener más información, consulte la sección Entrega dinámica en directivas de datos adjuntos seguros más adelante en este artículo.
    Evite retrasos en los mensajes al proteger a los destinatarios de archivos malintencionados.

    ¹ Las directivas de cuarentena definen qué pueden hacer los usuarios en los mensajes en cuarentena y si los usuarios reciben notificaciones de cuarentena. Para obtener más información, consulte Anatomía de una directiva de cuarentena. Los usuarios no pueden liberar sus propios mensajes puestos en cuarentena por malware o phishing por datos adjuntos seguros, independientemente de cuál sea la configuración de la directiva de cuarentena. Si la directiva está configurada para que los usuarios liberen estos mensajes en cuarentena, se permite a los usuarios solicitar la liberación de estos mensajes en cuarentena.

  • Redirigir mensajes con datos adjuntos detectados: habilite el redireccionamiento y enviar mensajes que contengan datos adjuntos supervisados a la dirección de correo electrónico especificada: solo para la acción Supervisar , envíe mensajes que contengan datos adjuntos detectados a la dirección de correo electrónico interna o externa especificada para su análisis e investigación.

    La recomendación para la configuración de directivas Estándar y Estricta es habilitar el redireccionamiento. Para obtener más información, consulte Configuración de datos adjuntos seguros.

  • Bloquear mensajes que contengan archivos adjuntos cifrados que no pudieran ser escaneados: Cuando seleccionas Bloquear como respuesta de malware desconocido de Adjuntos Seguros, puedes activar esta opción para poner en cuarentena mensajes que contengan adjuntos cifrados (protegidos con contraseña). Esta configuración se aplica cuando los Archivos Adjuntos Seguros no pueden escanear o detonar los archivos adjuntos, por ejemplo, cuando la contraseña no está disponible. Los mensajes afectados se mantienen en cuarentena en lugar de entregarse hasta que un administrador o el destinatario los libera. Para más información, consulte la sección de Adjuntos cifrados (protegidos por contraseña) en las políticas de Adjuntos Seguros más adelante en este artículo.

  • Prioridad: si crea varias directivas, puede especificar el orden en que se aplican. Ninguna de las dos directivas puede tener la misma prioridad y el procesamiento de directivas se detiene después de aplicar la primera directiva (la directiva de mayor prioridad para ese destinatario).

    Para obtener más información sobre el orden de prioridad y cómo se evalúan y aplican las distintas directivas, consulte Orden y prioridad de la protección de correo electrónico.

Entrega dinámica en las directivas de datos adjuntos seguros

Nota:

La entrega dinámica solo funciona para los buzones de Exchange Online.

La acción Entrega dinámica en las directivas de datos adjuntos seguros busca eliminar los retrasos en la entrega de correo electrónico que puedan deberse al examen de datos adjuntos seguros. El cuerpo del mensaje de correo electrónico se envía al destinatario con un marcador de posición para cada archivo adjunto. El marcador de posición permanece hasta que se detecta que los datos adjuntos son seguros y, a continuación, los datos adjuntos están disponibles para abrirse o descargarse.

Si se detecta que los datos adjuntos son malintencionados, el mensaje se pone en cuarentena.

Se puede obtener una vista previa de la mayoría de los archivos PDF y documentos de Office en modo seguro mientras se está realizando el análisis de datos adjuntos seguros. Si un archivo adjunto no es compatible con el visor de vista previa de entrega dinámica, los destinatarios ven un marcador de posición del archivo adjunto hasta que se complete el análisis de datos adjuntos seguros.

Si usa un dispositivo móvil y los archivos PDF no se representan en el previewer de entrega dinámica en el dispositivo móvil, intente abrir el mensaje en Outlook en la Web (anteriormente conocido como Outlook Web App) mediante el explorador móvil.

Estas son algunas consideraciones para la entrega dinámica y los mensajes reenviados:

  • Si el destinatario reenviado está protegido por una directiva de datos adjuntos seguros que usa la opción Entrega dinámica, el destinatario verá el marcador de posición, con la capacidad de obtener una vista previa de los archivos compatibles.
  • Si el destinatario al que se reenvía el mensaje no está protegido por una directiva de Safe Attachments, el mensaje y los archivos adjuntos se entregan sin ningún análisis de Safe Attachments ni marcadores de posición para archivos adjuntos.

Hay escenarios en los que la entrega dinámica no puede reemplazar los datos adjuntos en los mensajes. Entre estos escenarios se incluyen lo siguientes:

  • Mensajes en carpetas públicas.
  • Mensajes que se redirigen fuera del buzón de un usuario y luego de vuelta a él mediante reglas personalizadas.
  • Mensajes que se mueven (de forma automática o manual) desde buzones de correo en la nube a otras ubicaciones, incluidas las carpetas de archivo.
  • Las reglas de bandeja de entrada mueven el mensaje de la Bandeja de entrada a otra carpeta.
  • Mensajes eliminados.
  • La carpeta de búsqueda del buzón de correo del usuario está en estado de error.
  • Exchange Online organizaciones donde Exclaimer está habilitado. Para resolver este problema, consulte KB4014438.
  • S/MIME) mensajes cifrados.
  • Ha configurado la acción Entrega dinámica en una directiva de datos adjuntos seguros, pero el destinatario no admite la entrega dinámica (por ejemplo, el destinatario es un buzón de una organización local de Exchange). Sin embargo, vínculos seguros en Microsoft Defender para Office 365 es capaz de examinar los datos adjuntos de archivos de Office que contienen direcciones URL (si el examen de vínculos seguros de aplicaciones de Office de soporte técnico está activado en la directiva de vínculos seguros aplicable).

Adjuntos cifrados (protegidos con contraseña) en las políticas de Adjuntos Seguros

Nota:

En este contexto, cifrado significa que el archivo adjunto está protegido por contraseña. No se refiere a mensajes o archivos protegidos por Cifrado de mensajes de Microsoft Purview, S/MIME o Rights Management.

Los archivos adjuntos cifrados (protegidos con contraseña) son comunes en los flujos de trabajo empresariales, pero generan desafíos de inspección. Archivos adjuntos seguros abre los archivos adjuntos de correo electrónico en un entorno virtual para comprobarlos en busca de contenido malicioso (un proceso conocido como detonación). Los archivos adjuntos seguros no pueden escanear o detonar completamente un archivo adjunto protegido por contraseña a menos que la contraseña esté disponible (por ejemplo, extraída del cuerpo del correo durante el escaneo).

Configuras políticas de Adjuntos Seguros para poner en cuarentena los mensajes que contienen adjuntos protegidos por contraseña cuando el escaneo o la detonación no puede completarse. Los mensajes afectados se ponen en cuarentena en lugar de entregarse. Se quedan en cuarentena hasta que los liberan:

En la página de Cuarentena del portal de Defender, estos mensajes tienen el valor de razón de cuarentena de objetos protegidos por contraseña.

Cuando un usuario proporciona la contraseña, Archivos Adjuntos Seguros ejecuta una detonación justo a tiempo (un nuevo escaneo) del archivo adjunto antes de su liberación. La contraseña solo se utiliza para abrir y volver a escanear el archivo adjunto. No se almacena.

  • Si se determina que el archivo adjunto es seguro, el mensaje se libera en el buzón.
  • Si se detecta que el archivo adjunto es malicioso o aún no puede ser escaneado, el mensaje permanece en cuarentena para que un administrador lo revise.

Actualmente, la contraseña solo puede enviarse una vez por cada mensaje en cuarentena. No se permite volver a intentarlo con otra contraseña.

Por defecto, esta configuración evalúa los archivos adjuntos protegidos por contraseña de todos los tipos de archivo. En la sección Excluir estos tipos de apego , puedes excluir tipos específicos de apego de la configuración:

  • Acrobat (pdf)
  • Archive (zip, gzip, 7z, rar, solo tar)
  • Consulta (doc, docx, xls, xlsx, ppt, pptx solo)
  • Todos los demás tipos de archivo

Los archivos adjuntos se identifican por su tipo de archivo real, no solo por la extensión del nombre del archivo.

Un valor de política de cuarentena determina qué pueden hacer los destinatarios con estos mensajes en cuarentena y si reciben notificaciones de cuarentena. Por defecto, se utiliza la política de cuarentena llamada DefaultFullAccessWithNotificationPolicy. Para obtener más información, consulte Anatomía de una directiva de cuarentena.

Esta configuración admite mensajes en los que una sola contraseña desbloquea los archivos adjuntos:

  • Un mensaje con un archivo adjunto protegido por contraseña.
  • Un mensaje con varios archivos adjuntos protegidos por contraseña que usan todos la misma contraseña. El usuario introduce la contraseña una vez para evaluar y posiblemente liberar el mensaje.

Los mensajes que contienen múltiples archivos adjuntos protegidos con contraseña y contraseñas diferentes no se gestionan con esta configuración. La misma limitación se aplica a un único archivo (por ejemplo, un archivo ZIP) que contiene múltiples elementos protegidos por diferentes contraseñas. Estos mensajes siguen procesándose tal y como se hacen hoy, sin la experiencia de cuarentena ni de autoliberación.

Importante

Los usuarios deben introducir solo la contraseña del archivo adjunto en la vista de liberación. Nunca deben introducir contraseñas de cuenta, contraseñas bancarias u otras credenciales no relacionadas. Los usuarios deben proporcionar la contraseña del archivo adjunto solo cuando esperan el mensaje y puedan validar el remitente y el contexto empresarial. Informa de mensajes protegidos inesperados a tu equipo de operaciones de seguridad (SecOps).

En Defender para Office 365 Plan 2, los equipos de operaciones de seguridad pueden identificar mensajes con adjuntos protegidos por contraseña mediante búsqueda avanzada:

EmailAttachmentInfo
| where AdditionalFields contains "IsPasswordProtectedItem"

Enviar archivos para su análisis