En este documento se describe cómo configurar el dispositivo de seguridad Email Security Appliance (ESA) para que las campañas simuladas de la plataforma de suplantación de identidad (phishing) se realicen correctamente.
Cisco recomienda que tenga conocimiento sobre estos temas:
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Las plataformas simuladas de suplantación de identidad permiten a los administradores ejecutar campañas de suplantación de identidad para realizar pruebas de reconocimiento de seguridad.
Cuando Cisco ESA no está configurado para confiar en los hosts de la plataforma de suplantación de identidad simulada, el análisis de seguridad y los controles de políticas pueden detener los mensajes de la campaña. Este comportamiento puede provocar un error en la campaña o reducir la eficacia de la simulación.
Para asegurarse de que Cisco ESA no detiene los mensajes de campaña, configure un grupo de remitentes dedicado y omita el análisis para los hosts de la plataforma.
1. Vaya a GUI > Políticas de correo > Descripción general de HAT.
2. Cree un nuevo grupo de remitentes y enlácelo a la política de flujo de correo TRUSTED. También puede crear una nueva política con opciones similares en GUI > Políticas de correo > Políticas de flujo de correo.
3. Agregue los hosts de envío o las direcciones IP de la plataforma de suplantación de identidad simulada a este grupo de remitentes. Si la plataforma de suplantación de identidad (phishing) simulada utiliza un amplio rango de direcciones IP, agregue nombres de host parciales o rangos de IP, si corresponde.
4. Ordene el Grupo de Remitentes que precede a su Grupo de Remitentes BLOCKLIST para asegurarse de que está siendo confrontado estáticamente en lugar de SBRS.
5. Vaya a GUI > Políticas de correo > Políticas de flujo de correo > CONFIABLE, o a la política de flujo de correo recién creada.
6. Desactive todas las funciones de seguridad para esa política de confianza, como se muestra en la captura de pantalla.

6. Envíe los cambios y confirme la configuración.
Para garantizar que ningún componente de seguridad de Cisco ESA detiene los mensajes de la campaña de suplantación de identidad, es necesario establecer una configuración.
1. Vaya a GUI > Políticas de correo > Descripción general de HAT.
2. Cree un nuevo grupo de remitentes y enlácelo a la política de flujo de correo TRUSTED.
3. Agregue el host o direcciones IP de envío de la plataforma de suplantación de identidad simulada a este grupo de remitentes. Si la plataforma de suplantación de identidad simulada tiene una amplia gama de direcciones IP, puede agregar nombres de host parciales en su lugar o intervalos de IP si corresponde.
4. Ordene el Grupo de Remitentes que precede a su Grupo de Remitentes BLOCKLIST para asegurarse de que se está cotejando estáticamente en lugar de BS.
5. Envíe y confirme estos cambios.
6. Acceda a la interfaz de línea de comandos (CLI).
7. Ejecute los filtros.
8. Cree un nuevo filtro de mensajes. Copie la sintaxis, modifíquela para el entorno y agregue el filtro.
skip_engines_for_simulated_phishing:
if (sendergroup == "name_of_the_newly_created_sender_group")
{
insert-header("x-sp", "uniquevalue");
log-entry("Skipped scanning engines for simulated phishing");
skip-spamcheck();
skip-viruscheck();
skip-ampcheck();
skip-marketingcheck();
skip-socialcheck();
skip-bulkcheck();
skip-vofcheck();
skip-filters();
}
.
9. Ordene el filtro de mensajes hacia arriba en la lista para asegurarse de que no lo omita otro filtro de mensajes que incluya la acción de omitir filtros.
10. Pulse Intro para volver al símbolo del sistema principal de AsyncOS.
11. Ejecute commit para guardar los cambios.
12. No presione Ctrl+C. Borra los cambios.
13. Vaya a GUI > Políticas de correo > Filtros de contenido entrante.
14. Cree un nuevo filtro de contenido entrante.
15. Establezca la condición en Otra Cabecera.
16. Configure el filtro para buscar el encabezado personalizado x-sp y el valor único configurado en el filtro de mensajes.
17. Establezca la acción en Omitir los filtros de contenido restantes (acción final).
18. Ordene el filtro de contenido a 1 para asegurarse de que otros filtros no actúen contra el mensaje de suplantación de identidad simulado.
19. Vaya a GUI > Políticas de correo > Políticas de correo entrante.
20. Asigne el filtro de contenido a la política necesaria.
21. Ejecute y confirme los cambios.
22. Ejecute la campaña de plataforma de suplantación de identidad simulada.
23. Supervise los mail_logs o el rastreo de mensajes para verificar el flujo de mensajes y la coincidencia de reglas de políticas.
24. Resultado previsto: Cisco ESA acepta los mensajes de la campaña, hace coincidir el grupo de remitentes configurado y los filtros, y omite las acciones de análisis configuradas para la política de confianza.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
21-Jul-2026
|
Recertificación. |
2.0 |
22-Dec-2021
|
Se ha actualizado el filtro de mensajes para que contenga una regla incluida. Se incluyó una actualización en la versión 14 para permitir el salto a través de la política de flujo de correo. |
1.0 |
29-Apr-2020
|
Versión inicial |