Solución de problemas comunes de directivas contra correo no deseado

Sugerencia

¿Sabía que puede probar las características de Microsoft Defender para Office 365 Plan 2 de forma gratuita? Use la prueba de 90 días de Defender para Office 365 en el Centro de pruebas del portal de Microsoft Defender. Obtenga información sobre quién puede registrarse y probar los términos en Probar Microsoft Defender para Office 365.

Use la siguiente información para diagnosticar y resolver problemas comunes de directivas antispam:

  • Conflictos de precedencia de directivas.
  • Anulaciones inesperadas de SCL.
  • Falsos positivos derivados de la configuración del Filtro avanzado de correo no deseado (ASF).

Sugerencia

Diagnóstico de directivas de amenazas de correo electrónico para un destinatario

Enumere las directivas de amenazas en las características de seguridad integradas para todos los buzones de correo en la nube y en Microsoft Defender para Office 365 que se aplican a un mensaje recibido o a un destinatario, e identifique el conector de entrada usado para el mensaje.

Problemas de precedencia de directivas

Las directivas contra correo no deseado se evalúan en un orden específico. Solo la primera directiva de coincidencia (prioridad máxima) se aplica a un destinatario. Este orden importa cuando existen varias directivas. Las directivas contra correo no deseado se procesan en el orden siguiente:

Prioridad Política Notas
1 (más alto) Directiva de seguridad preestablecida estricta Se aplica primero si está habilitado. La configuración no se puede modificar.
2 Directiva de seguridad preestablecida estándar Se aplica a continuación si está habilitado. La configuración no se puede modificar.
3 Directivas antispam personalizadas Aplicado en orden de prioridad (0 = prioridad máxima).
4 (más bajo) Directiva contra correo no deseado predeterminada Siempre tiene prioridad la más baja. Se aplica a los destinatarios que no están cubiertos por ninguna otra directiva. No se puede eliminar ni cambiar el nombre.

Importante

La protección contra correo no deseado se detiene para un destinatario después de que se aplique la primera directiva. Si un usuario está cubierto por la directiva de seguridad preestablecida estricta, la configuración de directiva antispam personalizada y predeterminada se omite para ese usuario.

Para ver el modelo de precedencia completo para todas las características de protección, consulte Orden y prioridad de la protección por correo electrónico.

Problema: La configuración de directiva personalizada no se está aplicando

Síntoma: ha configurado una directiva de antispam personalizada con una configuración específica (por ejemplo, un umbral de BCL más alto o una acción de correo no deseado diferente), pero la configuración no surte efecto para algunos usuarios.

Causa probable: los usuarios afectados también se incluyen en una directiva de seguridad preestablecida (Standard o Estricta), que tiene prioridad sobre las directivas personalizadas.

Cómo diagnosticar:

  1. En la página Directivas de seguridad preestablecidas del portal de Microsoft Defender en https://security.microsoft.com/presetSecurityPolicies, compruebe si están habilitadas las directivas de seguridad preestablecidas Standard o Strict y qué usuarios, grupos o dominios se incluyen.
  2. Compare el ámbito del destinatario de la directiva preestablecida con la directiva personalizada.

Solución:

  • Si necesita una configuración personalizada para usuarios específicos, realice uno de los pasos siguientes:

En Exchange Online PowerShell, ejecute el siguiente comando para comprobar qué directiva contra correo no deseado se aplica a un usuario específico:

Get-HostedContentFilterRule | Where-Object {$_.State -eq 'Enabled'} | Format-Table Name, Priority, SentTo, SentToMemberOf, RecipientDomainIs

Problema: se superponen dos directivas personalizadas y se aplica la incorrecta

Síntoma: Un usuario cumple los criterios de destinatario de dos directivas personalizadas contra el correo no deseado, pero se aplican los valores de configuración de la directiva incorrecta.

Causa probable: la directiva que desea aplicar tiene una prioridad menor (número de prioridad más alta) que la otra directiva.

Cómo diagnosticar:

  1. En la página Políticas antispam del portal de Defender en https://security.microsoft.com/antispam, revise la columna Prioridad de las directivas antispam de entrada.
  2. Compruebe las condiciones de destinatario (usuarios, grupos, dominios) de ambas directivas.

Solución:

Reordene las directivas para que la directiva más específica tenga una prioridad más alta (número de prioridad inferior). Para obtener instrucciones, consulte Uso del portal de Microsoft Defender para establecer la prioridad de las directivas de antispam personalizadas o Uso de PowerShell para establecer la prioridad de las reglas de filtro de correo no deseado.

Sugerencia

Diseñe las directivas de la más específica a la menos específica. Use ámbitos de destinatarios estrechos para directivas especializadas (usuarios o grupos específicos) y ámbitos más amplios para las directivas generales.

Problema: la directiva predeterminada tiene una configuración inesperada

Síntoma: los usuarios que no están cubiertos por ninguna otra directiva reciben un comportamiento inesperado de filtrado de correo no deseado.

Causa probable: la directiva de antispam predeterminada se modificó desde su configuración original o espera que la directiva predeterminada se comporte como una directiva personalizada.

Solución:

Comportamiento de la anulación de SCL

El nivel de confianza de spam (SCL) determina cómo se clasifican los mensajes y qué acciones se aplican a ellos. Algunos mecanismos pueden invalidar el valor de SCL que asigna el filtrado de correo no deseado, lo que afecta a si los mensajes van a la Bandeja de entrada, a la carpeta Email no deseado o a la cuarentena. Para ver los valores de SCL y sus acciones predeterminadas, consulte Nivel de confianza de correo no deseado (SCL).

Los mecanismos siguientes pueden invalidar el valor de SCL que asigna el filtrado de correo no deseado. Su comportamiento y limitaciones afectan a la solución de problemas:

Mecanismo de invalidación Efecto SCL Limitaciones Detalles
Reglas de flujo de correo (reglas de transporte) Puede establecer SCL en -1 (omisión) o 0-9 No se puede omitir el filtro de malware ni el de phishing de alta confianza. SCL -1 invalida solo el filtrado de correo no deseado. Uso de reglas de flujo de correo para establecer la SCL
Lista de direcciones IP permitidas (filtrado de conexiones) Establece SCL en -1 para los mensajes de direcciones IP permitidas No omite el análisis de malware ni de phishing de alta confianza. No invalida los errores de DMARC. Configurar el filtrado de la conexión
Remitentes o dominios permitidos (directiva contra correo no deseado) Omite el filtrado de correo no deseado para los remitentes o dominios especificados. Alto riesgo: los atacantes pueden suplantar dominios permitidos. No omite el análisis de malware ni de phishing de alta confianza. Crear listas de remitentes seguros
Lista de permitidos y bloqueados del inquilino Permite o bloquea remitentes, dominios, direcciones URL o archivos específicos Las entradas permitidas son temporales de forma predeterminada. Las entradas bloqueadas prevalecen sobre las entradas permitidas. Lista de permitidos y bloqueados del inquilino
Remitentes seguros de Outlook (nivel de usuario) Establece SCL en -1 para los mensajes de remitentes en la lista de remitentes seguros del usuario No omite malware ni phishing de alta confianza. Crea el riesgo de suplantación de identidad dirigida. Agregación de listas seguras
Directiva de entrega avanzada Omite el filtrado de buzones de SecOps y mensajes de simulación de suplantación de identidad (phishing) Diseñado específicamente para escenarios específicos. No lo utilices para listas de permitidos generales. Configuración de la directiva de entrega avanzada
Filtrado mejorado para conectores (omitir lista) Conserva la dirección IP de origen original para comprobaciones precisas de SPF/autenticación. No establece SCL directamente, sino que afecta al modo en que el filtrado evalúa el origen del mensaje. Filtrado avanzado para conectores

Precaución

Incluso cuando una anulación establece el SCL en -1 (omitir el filtrado de spam), las siguientes protecciones nunca se omiten:

  • Examen de malware: los mensajes que contienen malware siempre se ponen en cuarentena.
  • Suplantación de identidad de alta confianza (HPHISH): los mensajes identificados como suplantación de identidad de alta confianza siempre se ponen en cuarentena (a menos que el registro MX no apunte a Microsoft 365 y haya una regla SCL -1 configurada).

Establecer SCL en -1 a través de una regla de flujo de correo crea un riesgo significativo si las condiciones no están cuidadosamente limitadas. Utilice siempre las condiciones más restrictivas posible.

Problema: la regla de flujo de correo SCL -1 entrega correo no deseado a la Bandeja de entrada

Síntoma: los usuarios reciben mensajes de spam o phishing en su Bandeja de entrada en lugar de en Correo no deseado o en la cuarentena.

Causa probable: una regla de flujo de correo establece SCL en -1 para un ámbito demasiado amplio. Por ejemplo, todos los mensajes de un dominio o intervalo IP específicos, o todos los mensajes enrutados a través de un conector.

Cómo diagnosticar:

  1. En la página Reglas del Centro de administración de Exchange en https://admin.exchange.microsoft.com/#/transportrules, busque las reglas con la acción Establecer el nivel de confianza de correo no deseado (SCL) en Omitir el filtrado de correo no deseado o -1.
  2. Revise las condiciones. ¿Son demasiado amplias?

Solución:

  • Restringir las condiciones: agregue más condiciones a la regla (por ejemplo, dirección del remitente + valor de encabezado específico).
  • Utilice en su lugar el Filtrado mejorado para conectores: si la regla existe porque el correo se enruta a través de un servicio que no es de Microsoft, configure el Filtrado mejorado para conectores y elimine la regla SCL -1.
  • Use la directiva de entrega avanzada: para buzones de SecOps o simulaciones de phishing, use la directiva de entrega avanzada en lugar de las reglas de flujo de correo.

Problema: Las entradas de la lista de permitidos no funcionan

Síntoma: agregó un remitente a la lista de remitentes permitidos en la directiva contra correo no deseado, pero los mensajes de ese remitente siguen siendo filtrados.

Causa probable: una directiva de seguridad preestablecida cubre al usuario e invalida la configuración de la directiva de correo no deseado personalizada. O bien, el filtrado de malware o de phishing de alta confianza está interceptando el mensaje, y las listas de permitidos no pueden anular esos veredictos.

Cómo diagnosticar:

  1. Comprueba los encabezados del mensaje en busca del encabezado X-Forefront-Antispam-Report y busca el valor SFV (veredicto del filtro de spam):
    • SFV:SKA = Se permitió el mensaje (se omitió el filtrado debido a una entrada en la lista de permitidos).
    • SFV:SPM = El mensaje se marcó como correo no deseado (no se aplicó la lista de permitidos).
  2. Compruebe si el malware o el filtrado de phishing detectaron el mensaje en lugar del filtrado de correo no deseado.

Solución:

Determina qué componente estableció el SCL

Al solucionar problemas de comportamiento inesperado de filtrado de correo no deseado, identifique qué componente asignó el valor de SCL al mensaje. Varios componentes de la canalización de filtrado de Exchange Online pueden establecer o invalidar la SCL: filtrado de correo no deseado, reglas de flujo de correo, filtrado de conexiones, listas de remitentes permitidas o bloqueadas y configuración de filtro de correo no deseado avanzado (ASF).

Los siguientes pasos muestran cómo usar los encabezados X del mensaje para rastrear el origen del SCL.

Paso 1: Obtener los encabezados del mensaje

Para analizar cómo se estableció la SCL, necesita los encabezados de mensaje de Internet completos del mensaje afectado:

  • Outlook (escritorio): abra el mensaje > y seleccione Archivo>Propiedades. Los encabezados aparecen en el cuadro encabezados de Internet .
  • Outlook en la Web: Abra el mensaje > seleccione ... (Más acciones) >Ver>detalles del mensaje.
  • Administración (Seguimiento de mensajes): en la página Seguimiento de mensajes del Centro de administración de Exchange en https://admin.exchange.microsoft.com/#/messagetrace, busque el mensaje y vea los detalles del encabezado.

Sugerencia

Copie y pegue los encabezados completos en la herramienta Analizador de encabezados de mensaje para analizarlos en un formato legible.

Paso 2: Buscar los encabezados X clave

Los siguientes encabezados X contienen la información que necesita para realizar un seguimiento del origen de SCL:

Encabezado Objetivo
X-Forefront-Antispam-Report Contiene el valor de SCL, el veredicto de filtrado de correo no deseado (SFV), el veredicto IP (IPV), la categoría de amenaza (CAT) y otras decisiones de filtrado.
X-Microsoft-Antispam Contiene el nivel de reclamaciones masivas (BCL) y otros campos de diagnóstico.
X-MS-Exchange-Organization-SCL Contiene el valor final de SCL marcado en el mensaje.
X-CustomSpam Solo aparece cuando una configuración de ASF ha marcado el mensaje. Identifica qué regla de ASF se activó.
Authentication-Results Contiene resultados de SPF, DKIM, DMARC y autenticación compuesta (compauth).

Para obtener detalles completos sobre todos los campos de encabezado, consulte Encabezados de mensajes no deseados en organizaciones en la nube.

Paso 3: Leer el veredicto de filtrado de correo no deseado

El campo SFV (Veredicto de filtrado de correo no deseado) en el X-Forefront-Antispam-Report encabezado es el indicador principal de qué componente determinó el destino del mensaje:

Valor SFV Componente que configura la SCL Significado
SFV:SPM Filtrado de correo no deseado (filtro de contenido) El filtrado de correo no deseado marcó el mensaje como correo no deseado en función del análisis de contenido.
SFV:NSPM Filtrado de correo no deseado (filtro de contenido) El filtrado de correo no deseado determinó que el mensaje no era spam.
SFV:SKN Regla de flujo de correo (regla de transporte) La SCL se estableció en -1 (omitir el filtrado de correo no deseado) antes de que el filtrado de correo no deseado procesara el mensaje.
SFV:SKS Regla de flujo de correo (regla de transporte) La SCL se estableció en 5-9 antes de que el filtrado de correo no deseado procesara el mensaje.
SFV:SKI Lista de direcciones IP permitidas o bloqueadas (filtrado de conexiones) El mensaje omitió el filtrado de correo no deseado porque la dirección IP de origen estaba en la lista de direcciones IP permitidas.
SFV:SKA Lista de remitentes o dominios permitidos de la directiva contra correo no deseado El mensaje omitió el filtrado de correo no deseado porque el remitente o dominio está en la lista de remitentes o dominios permitidos.
SFV:SKB Política antispam: lista de remitentes o dominios bloqueados El mensaje se ha marcado como correo no deseado porque el remitente o dominio está en la lista de remitentes o dominios bloqueados.
SFV:SFE Lista de remitentes seguros del usuario Se omitió el filtrado porque el remitente está en la lista remitentes seguros de Outlook del destinatario.
SFV:BLK Lista de remitentes bloqueados por el usuario El mensaje se bloqueó porque el remitente está en la lista remitentes bloqueados de Outlook del destinatario.
SFV:SKQ Liberación de la cuarentena El mensaje se liberó de la cuarentena y se entregó a los destinatarios previstos.

Paso 4: Comprobar el campo IPV para tomar decisiones de nivel de conexión

El campo IPV (veredicto ip) indica si el filtro de conexión tomó una decisión sobre la dirección IP de origen:

Valor IPV Significado
IPV:CAL La dirección IP de origen está en la lista de direcciones IP permitidas en la directiva de filtro de conexión. Se omitió el filtrado de correo no deseado.
IPV:NLI La dirección IP no se encontró en ninguna lista de reputación de IP. No se ha producido ninguna anulación a nivel de conexión.

Si ve IPV:CAL con SCL:-1, el filtro de conexión (lista de direcciones IP permitidas) es el componente que omitió el filtrado de correo no deseado.

Paso 5: Comprobar si hay anulaciones de ASF

Si una configuración de ASF marcó el mensaje, se agrega un encabezado independiente X-CustomSpam que identifica qué regla de ASF se activó. Por ejemplo:

X-CustomSpam: Web bug

Para obtener la lista completa de configuraciones de ASF, los valores de X-CustomSpam y sus efectos en SCL, consulte Configuración avanzada del filtro de correo no deseado (ASF) en las directivas de antispam.

Nota:

ASF agrega el encabezado X-CustomSpamdespués de que las reglas de flujo de correo procesen el mensaje. No se pueden usar reglas de flujo de correo para identificar mensajes marcados por ASF ni aplicar acciones a ellos.

Paso 6: Comprobación de la implicación de la regla de flujo de correo

Si SFV:SKN aparece o SFV:SKS aparece en el encabezado, una regla de flujo de correo establece la SCL antes de que el filtrado de correo no deseado procese el mensaje.

Para identificar qué regla de flujo de correo es responsable:

  1. En la página Reglas del Centro de administración de Exchange en https://admin.exchange.microsoft.com/#/transportrules, busque reglas con la acción Establecer el nivel de confianza de correo no deseado (SCL).
  2. Cruce las condiciones de la regla con el mensaje afectado.

Como alternativa, use Seguimiento de mensajes en el EAC. El registro detallado de mensajes muestra un evento AGENTINFO que identifica qué regla se ha activado.

PowerShell: Buscar todas las reglas de flujo de correo con configuración SCL

# Connect to Exchange Online PowerShell
Connect-ExchangeOnline

# List all mail flow rules that set the SCL
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} |
    Format-Table Name, State, Priority, SetSCL, @{N='Conditions';E={$_.Conditions | Out-String}} -AutoSize -Wrap

Árbol de decisión: rastrear el origen de SCL

Use el siguiente flujo de trabajo para identificar sistemáticamente qué componente establece la SCL. Para empezar, lea el X-Forefront-Antispam-Report encabezado:

  1. Compruebe el valor de SFV:

    • SFV:SKN: La regla de flujo de correo estableció SCL en -1 (se omitió el filtrado).
    • SFV:SKS: la regla de flujo de correo establece SCL en 5-9 (marcado previamente como correo no deseado).
    • SFV:SKI: el filtro de conexión (lista de direcciones IP permitidas) omitió el filtrado. Confirme que IPV:CAL también está presente.
    • SFV:SKA: Lista de remitentes o dominios permitidos de la directiva antispam.
    • SFV:SKB: la directiva contra correo no deseado bloqueó la lista de remitentes o dominios.
    • SFV:SFE: lista de remitentes seguros del usuario.
    • SFV:BLK: lista de remitentes bloqueados del usuario.
    • SFV:SPM: filtro de contenido marcado como Correo no deseado. Compruebe el valor de CAT para el tipo de amenaza y la cabecera X-CustomSpam para los desencadenadores de ASF.
    • SFV:NSPM: filtro de contenido marcado como No correo no deseado.
  2. Comprueba el encabezado X-CustomSpam (si está presente): se ha activado una configuración de ASF. Identifique qué configuración y deshabilite si el mensaje es un falso positivo.

  3. Verificar Authentication-Results (compauth):

    • compauth=fail reason=000: error explícito de DMARC (puede establecer SCL 7+).
    • compauth=fail reason=001: error de autenticación implícito (inteligencia de suplantación).
  4. Compruebe el valor de SCL:

    • SCL:-1: se omitió el filtrado (origen identificado en el valor SFV).
    • SCL:0-1: No es correo no deseado (filtro de contenido o anulación).
    • SCL:5-6: correo no deseado (filtro de contenido, ASF o regla de flujo de correo).
    • SCL:7-9: spam de alta confianza (filtro de contenido, ASF, DMARC o analista).

Ejemplos de encabezado del mundo real

En los ejemplos siguientes se muestra cómo interpretar encabezados de mensaje para identificar qué componente establece la SCL.

  • SCL establecido por el filtrado de correo no deseado:

    X-Forefront-Antispam-Report: CIP:198.51.100.50;CTRY:US;LANG:en;
      SCL:5;SFV:SPM;IPV:NLI;SRV:;H:mail.example.com;PTR:mail.example.com;
      CAT:SPM;SFTY:;DIR:INB;
    X-MS-Exchange-Organization-SCL: 5
    

    El filtro de contenido marcó el mensaje como Spam (SFV:SPM, CAT:SPM, SCL:5). No se ha producido ninguna anulación (IPV:NLI). El motor de filtrado de spam asignó el SCL.

  • SCL establecido por una regla de flujo de correo:

    X-Forefront-Antispam-Report: CIP:203.0.113.10;CTRY:GB;LANG:en;
      SCL:-1;SFV:SKN;IPV:NLI;SRV:;H:partner-mail.contoso.com;
      CAT:NONE;DIR:INB;
    X-MS-Exchange-Organization-SCL: -1
    

    Una regla de flujo de correo establece SCL en -1 antes del filtrado de correo no deseado (SFV:SKN). El mensaje omitió completamente el filtrado de correo no deseado. Compruebe las reglas de transporte para ver la condición coincidente.

  • SCL establecido por IP Allow List:

    X-Forefront-Antispam-Report: CIP:192.0.2.25;CTRY:DE;LANG:de;
      SCL:-1;SFV:SKI;IPV:CAL;SRV:;H:smtp.partner.de;
      CAT:NONE;DIR:INB;
    X-MS-Exchange-Organization-SCL: -1
    

    La dirección IP de origen (192.0.2.25) está en la lista de direcciones IP permitidas (SFV:SKI, IPV:CAL). El filtrado de conexiones omitió el filtrado de correo no deseado y estableció SCL en -1.

  • SCL establecido por la configuración de ASF:

    X-Forefront-Antispam-Report: CIP:198.51.100.99;CTRY:US;LANG:en;
      SCL:9;SFV:SPM;IPV:NLI;SRV:;H:bulk.sender.com;
      CAT:HSPM;DIR:INB;
    X-CustomSpam: Web bug
    X-MS-Exchange-Organization-SCL: 9
    

    El mensaje coincidió con la configuración ASF Web bugs en HTML (X-CustomSpam: Web bug), que estableció el SCL en 9 (spam de alta confianza). El mensaje probablemente contiene un píxel de seguimiento de 1×1. Si el mensaje es un boletín de noticias legítimo, deshabilite la configuración de MarkAsSpamWebBugsInHtml ASF.

  • SCL establecido por error de DMARC:

    X-Forefront-Antispam-Report: CIP:198.51.100.77;CTRY:US;LANG:en;
      SCL:7;SFV:SPM;IPV:NLI;SRV:;CAT:SPOOF;DIR:INB;
    Authentication-Results: spf=fail (sender IP is 198.51.100.77)
      smtp.mailfrom=example.com; dkim=none;
      dmarc=fail action=quarantine header.from=example.com;
      compauth=fail reason=000
    X-MS-Exchange-Organization-SCL: 7
    

    El mensaje no superó DMARC (compauth=fail reason=000), la directiva DMARC del remitente especificaba cuarentena y la SCL se elevó a 7 (CAT:SPOOF). La aplicación contra la suplantación o DMARC establece este valor, no el filtro de contenido.

  • SCL anulado por los Remitentes seguros del usuario:

    X-Forefront-Antispam-Report: CIP:203.0.113.55;CTRY:IN;LANG:en;
      SCL:-1;SFV:SFE;IPV:NLI;SRV:;CAT:NONE;DIR:INB;
    X-MS-Exchange-Organization-SCL: -1
    

    El remitente está en la lista de remitentes seguros del destinatario (SFV:SFE). Se omitió el filtrado de correo no deseado y SCL se estableció en -1. Para comprobarlo, compruebe la configuración del correo no deseado del usuario:

    Get-MailboxJunkEmailConfiguration -Identity "user@contoso.com" |
        Select-Object TrustedSendersAndDomains
    

Referencia rápida para la identificación del origen de SCL

Evidencia en el encabezado Componente de origen de SCL Acción de administrador
SFV:SPM o SFV:NSPM, no X-CustomSpam Filtro de contenido (motor de filtrado de correo no deseado) Revisa las acciones de la directiva antispam; envía los falsos positivos.
SFV:SPM + X-CustomSpam: encabezado presente Configuración de ASF Identifica y desactiva la configuración de ASF problemática.
SFV:SKN (SCL -1) o SFV:SKS (SCL 5–9) Regla de flujo de correo (regla de transporte) Consulte Get-TransportRule para ver las reglas de configuración de SCL.
SFV:SKI + IPV:CAL Filtro de conexión (lista de direcciones IP permitidas) Revisa Get-HostedConnectionFilterPolicy.
SFV:SKA Directiva contra correo no deseado (lista de remitentes o dominios permitidos) Revise los remitentes permitidos en la política contra el correo no deseado.
SFV:SKB Directiva contra correo no deseado (lista de remitentes o dominios bloqueados) Revise los remitentes bloqueados en la directiva contra correo no deseado.
SFV:SFE Lista de remitentes seguros del usuario (Outlook) Compruebe Get-MailboxJunkEmailConfiguration.
SFV:BLK Remitentes bloqueados por el usuario (Outlook) Compruebe Get-MailboxJunkEmailConfiguration.
compauth=fail reason=000 + CAT:SPOOF DMARC/anti-spoofing Revisar la directiva DMARC del remitente; compruebe la configuración de ARC.
CAT:HPHSH Detección de suplantación de identidad de alta confianza Las listas de elementos permitidos no pueden anular este veredicto.
SRV:BULK + Valor de BCL en X-Microsoft-Antispam Detección de correo masivo (umbral de BCL) Ajuste del umbral de BCL en la directiva contra correo no deseado.

Configuración de ASF que provoca falsos positivos

La configuración del filtro de correo no deseado avanzado (ASF) marca los mensajes como correo no deseado en función de las propiedades específicas del mensaje. Aunque estas configuraciones tienen como destino las características que se suelen encontrar en el correo no deseado, pueden producir falsos positivos cuando los mensajes legítimos contienen las mismas propiedades.

Nota:

Habilitar una o varias configuraciones de ASF es un enfoque agresivo para el filtrado de correo no deseado. No puede notificar a Microsoft los mensajes que la configuración de ASF marca como falsos positivos. Microsoft ya no recomienda habilitar las configuraciones de ASF, ya que esas capacidades ya están cubiertas por otras capas de la pila de filtrado.

Las tablas siguientes identifican la configuración de ASF que suele provocar falsos positivos y proporcionan instrucciones sobre cuándo deshabilitarlas.

Aumenta la configuración de la puntuación de spam

Esta configuración aumenta la SCL de los mensajes coincidentes, lo que les da una mayor probabilidad de que se marquen como correo no deseado (SCL 5 o 6):

Configuración de ASF Parámetro de PowerShell Por qué causa falsos positivos Recomendación
Vínculos de imagen a sitios web remotos IncreaseScoreWithImageLinks Marca los mensajes que contienen <Img> vínculos de etiqueta HTML a sitios remotos. Algunos correos electrónicos HTML legítimos incluyen imágenes remotas. Desactivar si recibe correos electrónicos legítimos con vínculos de imagen remotos.
Dirección IP numérica en URL MarkAsSpamNumericIpLink Marca los mensajes que contienen direcciones URL con direcciones IP numéricas (por ejemplo, http://192.168.1.1/). Algunos sistemas internos legítimos o aplicaciones de asociados usan direcciones URL basadas en IP. Desactive si tiene remitentes legítimos que usan direcciones URL basadas en IP.
Redireccionamiento de direcciones URL a otro puerto MarkAsSpamUrlRedirectsToOtherPort Marca los mensajes que contienen direcciones URL que redirigen a puertos TCP distintos de 80 (HTTP), 8080 (HTTP alternativo) o 443 (HTTPS). Algunas aplicaciones web legítimas usan puertos no estándar. Desactivar si los mensajes legítimos contienen vínculos a puertos no estándar.
Vínculos a sitios web .biz o .info MarkAsSpamBizOrInfoUrls Marca los mensajes que contienen .biz o .info direcciones URL. Muchas empresas legítimas usan estos TLD. Desactívelo si se comunica con remitentes legítimos que utilizan dominios .biz o .info.

Marcar como configuración de correo no deseado

Esta configuración establece el SCL en 9 (spam de alta confianza), que es una acción más agresiva:

Configuración de ASF Parámetro de PowerShell Por qué causa falsos positivos Recomendación
Mensajes vacíos MarkAsSpamEmptyMessages Marca los mensajes sin asunto, sin cuerpo del mensaje y sin archivos adjuntos. Algunas notificaciones automatizadas o alertas del sistema pueden estar vacías. Desactive si recibe notificaciones del sistema vacías legítimas.
Etiquetas incrustadas en HTML MarkAsSpamEmbedTagsInHtml Marca los mensajes que contienen <embed> etiquetas HTML. Algunos correos electrónicos HTML legítimos usan etiquetas de inserción para contenido multimedia. Desactivar si recibe correos electrónicos HTML legítimos con medios incrustados.
JavaScript o VBScript en HTML MarkAsSpamJavaScriptInHtml Marca los mensajes que contienen JavaScript o VBScript. Algunos boletines de correo electrónico legítimos o plataformas de marketing incluyen scripts. Desactivar a menos que la organización requiera específicamente el bloqueo de scripts en el correo electrónico.
Etiquetas de formulario en HTML MarkAsSpamFormTagsInHtml Marca los mensajes con <form> etiquetas HTML. Las invitaciones a encuestas legítimas o los correos electrónicos interactivos pueden usar etiquetas de formulario. Evaluar caso por caso. Deje activado para entornos de alta seguridad.
Etiquetas de marco o iframe en HTML MarkAsSpamFramesInHtml Marca los mensajes con las etiquetas HTML <frame> o <iframe>. Algunos correos electrónicos legítimos de sistemas anteriores usan marcos. Desactivar si recibe correos electrónicos legítimos con marcos.
Errores web en HTML MarkAsSpamWebBugsInHtml Marca los mensajes que contienen píxeles de seguimiento (1×1 imágenes). Casi todos los correos electrónicos y boletines de marketing modernos contienen píxeles de seguimiento. Desactivar. Esta configuración provoca una tasa muy alta de falsos positivos porque los píxeles de seguimiento son estándar en el correo electrónico de marketing legítimo.
Etiquetas Object en HTML MarkAsSpamObjectTagsInHtml Marca los mensajes con <object> etiquetas HTML. Poco frecuente en el correo electrónico legítimo. Normalmente puede dejarlo activado a menos que reciba falsos positivos específicos.
Palabras confidenciales MarkAsSpamSensitiveWordList Marca los mensajes que contienen palabras de la lista de palabras confidenciales de Microsoft. Puede marcar comunicaciones legítimas de RR. HH., médicas o financieras. Desactivar si experimenta falsos positivos en las comunicaciones empresariales que implican contenido médico, financiero o relacionado con RR. HH.
Registro SPF: fallo definitivo MarkAsSpamSpfRecordHardFail Marca los mensajes donde SPF devuelve un error duro. Los remitentes legítimos con registros SPF mal configurados o mensajes reenviados desencadenan esta configuración. El modo de prueba no está disponible para esta configuración. Desactivar a menos que haya comprobado que todos los remitentes legítimos tienen registros SPF correctos. Utilice en su lugar la aplicación de DMARC.

La siguiente configuración de Marcar como correo no deseado establece el valor de SCL en 6 (Spam) en lugar de 9:

Configuración de ASF Parámetro de PowerShell Por qué causa falsos positivos Recomendación
Filtrado de id. de remitente: error duro MarkAsSpamFromAddressAuthFail Marca los mensajes que producen un error en las comprobaciones de id. de remitente. El identificador de remitente es un protocolo en desuso que muchos remitentes legítimos no admiten. El modo de prueba no está disponible para esta configuración. Desactivar. El identificador de remitente está obsoleto. Use SPF/DKIM/DMARC en su lugar.
Retrodispersión de NDR MarkAsSpamNdrBackscatter Marca los informes de no entrega (NDR) que parecen ser backscatter (NDR de mensajes que el usuario no ha enviado). Puede marcar los mensajes de rebote legítimos. El modo de prueba no está disponible para esta configuración. Desactívalo, a menos que experimentes una retrodispersión significativa. Los NDR legítimos de sistemas de correo válidos pueden marcarse incorrectamente.

Cómo identificar falsos positivos causados por ASF

Cuando una configuración de ASF marca un mensaje, se agrega un X-CustomSpam encabezado X al mensaje. El valor del encabezado identifica qué configuración de ASF se activó. Para obtener la lista completa de los valores del encabezado X-CustomSpam y la configuración de ASF correspondiente, consulte Configuración de Advanced Spam Filter (ASF) en las directivas de antispam.

Cómo deshabilitar la configuración de ASF

Puede deshabilitar la configuración de ASF en el portal de Microsoft Defender o en Exchange Online PowerShell. Para obtener pasos detallados, consulte Habilitar, deshabilitar o probar la configuración de ASF.

Sugerencia

Utilice el modo de prueba (disponible para la mayoría de los ajustes de Aumentar la puntuación de spam y Marcar como spam) antes de habilitar la configuración de ASF en producción. En el modo de prueba, la configuración de ASF agrega el encabezado X correspondiente X-CustomSpam al mensaje, pero no realiza ninguna acción. Este enfoque le permite identificar los mensajes afectados mediante el seguimiento de mensajes o el análisis de encabezado antes de confirmar la configuración.

El modo de prueba no está disponible para las siguientes configuraciones de ASF: registro SPF: error grave (MarkAsSpamSpfRecordHardFail), filtrado de Sender ID: error grave (MarkAsSpamFromAddressAuthFail) y retrodispersión de NDR (MarkAsSpamNdrBackscatter).

Solución de problemas de flujo de trabajo

Use el siguiente flujo de trabajo para diagnosticar problemas de directivas contra correo no deseado:

  1. Identifique qué componente estableció la SCL: Use los encabezados del mensaje para determinar si el filtrado de correo no deseado, una regla de flujo de correo, el filtrado de conexión u otro componente asignó el valor de SCL. Para consultar los pasos detallados, consulte Determinar qué componente estableció el SCL.

  2. Compruebe si hay problemas de precedencia de directivas:

    • ¿El usuario tiene seleccionado el ajuste preestablecido Strict/Standard? El ajuste preestablecido tiene prioridad.
    • ¿Coinciden varias directivas personalizadas? El número de prioridad más bajo gana.
    • ¿No hay ninguna directiva personalizada que coincida? Se aplica la directiva predeterminada.
  3. Compruebe si hay falsos positivos de ASF:

    • Busque un X-CustomSpam encabezado en los encabezados de mensaje. El valor del encabezado identifica qué configuración de ASF se activó.
    • Deshabilite el ajuste problemático de ASF o use el modo de prueba.

Comandos de diagnóstico de PowerShell

Conéctese a Exchange Online PowerShell y use los siguientes comandos para diagnosticar rápidamente problemas de configuración de directivas antispam.

# List all anti-spam policies with their priority and state
Get-HostedContentFilterRule | Sort-Object Priority | Format-Table Name, Priority, State, SentTo, SentToMemberOf, RecipientDomainIs

# Check for SCL-setting mail flow rules
Get-TransportRule | Where-Object {$_.SetSCL -ne $null} | Format-Table Name, State, SetSCL, Priority

# Check connection filter (IP Allow/Block lists)
Get-HostedConnectionFilterPolicy | Format-List IPAllowList, IPBlockList

# View the full settings of a specific policy
Get-HostedContentFilterPolicy -Identity "Default" | Format-List

# Check if any ASF settings are enabled
Get-HostedContentFilterPolicy | Format-Table Identity, MarkAsSpam*, IncreaseScoreWith* -AutoSize

# Check allowed/blocked senders in anti-spam policies
Get-HostedContentFilterPolicy | Format-Table Identity, AllowedSenders, AllowedSenderDomains, BlockedSenders, BlockedSenderDomains