¿Qué es una Sandbox?
En términos simples, un archivo adjunto sospechoso no se ejecuta en el sistema real del usuario, sino que se prueba en varios entornos de sistema externos para observar cómo se comporta el archivo. De este modo, se protege el sistema subyacente de posibles cambios.
¿Qué es el Motor Sandbox de ATP?
El Motor Sandbox es una función de Advanced Threat Protection, que examina los correos electrónicos en busca de posibles malware ejecutando los archivos en un entorno de prueba virtual y aislado de Hornetsecurity, identificando así posibles efectos dañinos.
Para ello, el Motor Sandbox utiliza un conjunto de máquinas virtuales seguras que abren correos electrónicos sospechosos, ejecutan los archivos adjuntos contenidos y buscan código malicioso. Se realizan análisis estáticos, basados en comportamiento y orientados a la red.
De esta manera, se pueden investigar amenazas conocidas y desconocidas en un entorno seguro y previo sin riesgo para la red objetivo ni para el destinatario del correo electrónico.
¿Cómo funciona el Motor Sandbox de ATP?
El Motor Sandbox utiliza los siguientes métodos de análisis:
| El análisis estático incluye una comparación con firmas conocidas (coincidencia con más de 20 motores antivirus), metadatos y palabras clave de malware conocido. |
| El análisis basado en comportamiento puede detectar intentos de reconocer capas de virtualización, cambios en el registro, llamadas a API (del sistema), hilos ocultos, comandos y servicios. |
| En el análisis basado en red se registran conexiones a servidores DNS, servidores de comando y control y sitios web para la descarga de código malicioso. |
Si se determina que el archivo adjunto recibido es malware, los correos electrónicos se trasladan directamente a la cuarentena y se etiquetan con la categoría AdvThreat. Esto significa que al menos un archivo adjunto del correo electrónico fue analizado dinámicamente por el Motor Sandbox y clasificado como malicioso.
Los resultados se documentan en un Informe ATP, que luego puede utilizarse para análisis forense de TI:

¿Qué es el escaneo ATP?
En clientes que utilizan el servicio Advanced Threat Protection, los correos electrónicos ya se analizan automáticamente mediante el Motor Sandbox.
Por ello, el escaneo manual ATP sirve principalmente como una medida de seguridad adicional para clientes ATP, por ejemplo, antes de la entrega manual de un correo electrónico categorizado como AdvThreat, y proporciona además un Informe ATP.
El escaneo ATP solo puede aplicarse a correos electrónicos con archivos adjuntos ejecutables, por ejemplo, correos con archivos .exe. Los correos electrónicos válidos ya entregados solo pueden ser analizados con el escaneo ATP si está activado el Archivado o el Servicio de Continuidad.
El inicio se realiza en el Panel de Control bajo Seguridad de Email > Seguimiento en Vivo de Email. Para más información, consulte el siguiente artículo de nuestro manual: Iniciar escaneo ATP
Una vez finalizado el escaneo, el Informe ATP puede consultarse en la vista avanzada de funciones del correo electrónico bajo Escaneo ATP.
Nota: Incluso los clientes sin ATP contratado pueden realizar escaneos ATP, aunque la cantidad está limitada. Más escaneos ATP solo son posibles si ATP se ha contratado como servicio de pago.