La efectividad del antivirus tradicional en el correo electrónico frente a amenazas dirigidas tiene un techo bien definido: mientras el atacante use malware conocido, las firmas funcionan; pero en cuanto usa una muestra nueva o ligeramente modificada, el antivirus tradicional deja de detectar. Email Advanced Thread Protection (ATP) es el conjunto de técnicas que eleva ese techo: sandboxing, análisis de reputación, detección por comportamiento, bloqueo de suplantación de identidad (BEC) y de URLs maliciosas.
¿Qué cubre ATP que no cubre el antivirus tradicional?
- URLs y enlaces maliciosos: re-escaneo de cada enlace en el momento del clic, no solo a la entrada del correo (muchas campañas «armamentan» la URL horas después de enviado el correo).
- Adjuntos polimórficos: detección por comportamiento, no por huella.
- Suplantación de identidad (BEC): análisis de patrones, lenguaje, dominios look-alike y relaciones de confianza entre remitente y destinatario.
- Cuarentena condicional: entregar al usuario una versión «detonada» del fichero, sin macros ni código activo, en lugar de bloquear sin más.
- Inteligencia de amenazas: feeds externos (proveedor, comunidad, CCN-CERT) que enriquecen las decisiones.
Cuando el antivirus se queda corto
Si tu organización ha sido atacada por correo con adjuntos en apariencia inofensivos (.docm, .zip, .iso, .lnk…) que el antivirus dejó pasar, es hora de evaluar una capa ATP. Quersystem diseña e implanta estas capas sobre Zimbra y otros sistemas de correo; te ayudamos a evaluar qué necesitas.
