Introducción
Libraesva ESG tiene múltiples funcionalidades para garantizar que tu tráfico siempre se transmita de forma segura: HTTPS (TLS), SMTPS (TLS) y cifrado de extremo a extremo. Todas estas opciones vienen con los mejores valores predeterminados posibles en la instalación, pero revisar la configuración es algo muy importante para aumentar la seguridad.
×NOTA Los pasos 4 y 5 solo son necesarios si planeas usar cifrado de correo de extremo a extremo; de lo contrario, los valores predeterminados son suficientes.
×NOTA Esta guía es para Libraesva ESG versión 5.0 y superior. Por favor, actualiza si aún estás usando versiones anteriores.
Crear certificado TLS
El primer paso para mejorar la seguridad es configurar certificados válidos usando una Autoridad de Certificación (CA) bien conocida. Libraesva ESG viene con un certificado autofirmado, que es suficiente para enviar y recibir datos cifrados, pero los remitentes remotos no pueden verificar tu identidad ya que no hay una Autoridad externa para tu certificado.
El principal problema con los certificados autofirmados es que no son confiables por el navegador, por lo que el usuario recibe una advertencia aterradora "Certificado no confiable" y no hay una forma (fácil) de asegurar que alguien no esté intentando hacer suplantación.
Para crear un nuevo certificado ve a "Admin Area > Appliance > TLS Certificates", luego en la pestaña "Configure Certificates" crea una nueva configuración.
- Let's Encrypt: certificado gratuito de renovación automática (Recomendado)
Si planeas publicar la interfaz web del dispositivo también desde fuera de la empresa, Let's Encrypt es el camino a seguir. Let's Encrypt proporciona certificados fáciles de usar, gratuitos, renovados automáticamente y con una Autoridad de Certificación pública adecuadamente confiable. ¡Es solo una configuración de un clic y listo!
NOTA Let's Encrypt requiere que asignes tanto el puerto 443 como el puerto 80 para el nombre elegido a Libraesva ESG desde todas las fuentes de IP (por ejemplo, desde cualquier dirección a tu.tls-name.test:80 y tu.tls-name.test:443). Esto no es un problema de seguridad ya que Libraesva ESG solo usa el puerto 80 para la validación de Let's Encrypt y los usuarios están obligados a usar HTTPS.
2. Certificate Request: nuevo certificado de nombre de host
Si prefieres comprar un certificado de una Autoridad de Certificación para el nombre de host asignado a Libraesva ESG, entonces debes crear una Solicitud de Certificado desde Libraesva ESG.
En Libraesva ESG crea un nuevo Certificado de tipo "CSR" y completa toda la información solicitada para el certificado.
Desde el registro recién creado, puedes descargar el archivo de Solicitud de Certificado (la extensión del archivo es *.csr), y usar esto en el panel de la Autoridad de Certificación para crear certificados debidamente firmados.
Una vez que recibas los certificados de la CA, asegúrate de cargar tu certificado, todos los archivos de certificado intermedio y (opcionalmente) el certificado raíz de la CA (la extensión de estos archivos suele ser *.pem o *.crt).
Si todo se hace correctamente y los certificados se validan para el nombre de host, tu registro ahora mostrará "Installed: yes".
×RENOVACIÓN antes de que expire el certificado, debes descargar el Certificado de Solicitud nuevamente y usarlo para crear un nuevo certificado en tu CA. Es mejor actualizar el certificado actual en lugar de crear uno nuevo.
3. Wildcard Certificate: si tu empresa ya lo posee
Las organizaciones más grandes a menudo prefieren comprar un único certificado comodín para ser utilizado en todos los hosts de tu empresa. Un certificado comodín es similar al certificado normal, pero como su nombre indica, el nombre común no se restringe a un único valor (por ejemplo, *.tu-dominio.test puede usarse para mail1.tu-dominio.test y mail2.tu-dominio.test, pero no para dos.sub-nivel.tu-dominio.test).
Al instalar un certificado comodín también debes instalar la clave privada que la CA te proporciona al comprar los certificados comodín.
En Libraesva ESG crea un nuevo certificado y selecciona el tipo "Wildcard", luego asegúrate de cargar tu clave privada del certificado, el certificado comodín, todos los archivos de certificado intermedio y (opcionalmente) el certificado raíz de la CA (la extensión de estos archivos suele ser *.pem o *.crt).

Si todo se hace correctamente y los certificados se validan, tu registro se creará y mostrará "Installed: yes".
RENOVACIÓN antes de que expiren los certificados, debes cargar los nuevos certificados. Es mejor actualizar el certificado actual en lugar de crear uno nuevo.
Usar certificados instalados para servicios públicos
Ahora que los certificados válidos están instalados en Libraesva ESG, pueden asignarse a los servicios de Libraesva ESG.
Acceso web (HTTPS)
El control de entrada de la interfaz web del servicio HTTPS, que es el servicio utilizado por
navegadores web. El certificado elegido debe coincidir con el
nombre de host que deseas que tus usuarios usen mientras navegan; teniendo esto en cuenta, puede ser una buena idea revisar la configuración de "Report Link URL" desde "Admin area > Appliance > Quarantine settings".
Las conexiones de texto plano sobre HTTP están deshabilitadas en Libraesva ESG y no hay forma de anularlas.
Mail Transport (SMTPS)
El agente de transporte de correo controla el servicio SMTPS, que es el servicio utilizado por servidores de correo para retransmitir tu correo electrónico. El certificado elegido debe coincidir con el nombre de host que se anuncia en el banner SMTP, que por defecto es el nombre de host del dispositivo; teniendo esto en cuenta, puede ser una buena idea revisar la configuración de "My Hostname" desde "Admin area > Mail Transport > Advanced Configuration".
Libraesva ESG es una puerta de enlace de correo, por lo que debe aceptar tanto tráfico cifrado como de texto plano según lo especificado por RFC 2487. Si evitas el uso de TLS para correo electrónico, puedes rebotar mensajes al remitente, especialmente cuando hablas con empresas pequeñas o servidores de correo obsoletos.
Por defecto, Libraesva ESG intenta usar la protección más alta disponible, pero puedes querer configurar requisitos más estrictos para tus dominios.
Establecer políticas TLS para el flujo de correo electrónico
Correo electrónico entrante
La responsabilidad de cifrar mediante TLS un mensaje entrante depende del servidor de correo que lo envíe a Libraesva ESG. Si has cargado un Certificado TLS firmado por una Autoridad de Certificación, entonces debes obligar a todos tus servidores que envíen a Libraesva ESG a usar un "encrypt+verify"
Revisa la lista de todos tus servidores confiables en "Admin Area > Mail Transport > Relay Configuration > Trusted Network" y la lista de cuentas "System > Mail Transport > Relay Configuration > SMTP Auth"; para cada uno de tus servidores confiables y asegúrate de que se configuren políticas TLS estrictas.
Recursos externos:
Correo electrónico saliente: políticas TLS
El tráfico de correo electrónico saliente no puede obligarse a usar TLS con un servidor de correo público según lo especificado por RFC 2487; si lo haces, puedes ver algunos mensajes rebotados porque un receptor no admite uno (o todos) de los algoritmos de cifrado estándar utilizados por Libraesva ESG.
Es una buena práctica obligar a TLS para servidores de correo administrados por Libraesva ESG.
La política predeterminada para conexión saliente (requerida)
Asegúrate de que "Default policy for outgoing connection" esté configurada en "may". Esto garantizará la recepción adecuada de correos electrónicos de todas las fuentes.
Forzar cifrado para remitentes confiables (recomendado)
Para cada uno de los servidores confiables, es bastante sencillo configurar la política "encrypt"; esto asegura que todo el tráfico nunca se envíe en texto plano y garantizarás privacidad de correo electrónico para la comunicación interna.
Verificar dominio y cifrar (siempre que sea posible)
Para cada servidor del cual sabes que el certificado es válido y está firmado por una Autoridad de Certificación pública, debes agregar una política "verify". Esto significa que antes de configurar el canal de comunicación cifrado, el servidor se verifica contra información pública (CA, DNS, banner SMTP).
Cifrado de correo de extremo a extremo
El cifrado de extremo a extremo de Libraesva ESG comienza de forma transparente en la puerta de enlace y garantiza que tus correos electrónicos cifrados solo sean legibles por el destinatario previsto.
Debes revisar algunas de tus configuraciones para asegurar que la comunicación entre tus servidores y Libraesva ESG sea segura. Si sigues las directrices de seguridad comunes o has seguido esta guía hasta este punto, ya tienes todo funcionando.
Para recapitular los requisitos, asegúrate de que:
- un certificado válido (no autofirmado) está instalado y asignado a la interfaz web y al agente de transporte de correo;
- los correos electrónicos salientes están protegidos por TLS en Libraesva ESG, posiblemente forzando políticas "encrypt/verify" para todos tus servidores;
- los correos electrónicos entrantes están protegidos por TLS en todos tus servidores de correo, posiblemente forzando el uso de TLS.
Dar a los usuarios una forma de cifrar explícitamente
Sin importar qué automatización tengas en tu empresa, entrenar al usuario para cifrar datos sensibles es una de las mejores formas de prevenir pérdida de datos.
Cambia la configuración general de Mail Encryption, con algo como lo siguiente:
Se sugiere mantener habilitada la detección de encabezado "Sensitive". La mayoría de los usuarios están cómodos con sus clientes de correo (por ejemplo, Outlook); al habilitar esto, cada mensaje marcado como confidencial en un cliente de correo es cifrado por Libraesva ESG.
Para cualquier otro usuario que prefiera etiquetar el mensaje en el asunto, elige una de las palabras clave disponibles: "Encrypt", "Secure" y "Confidential". Puedes habilitar más palabras clave, pero ten en cuenta que esto podría resultar en demasiados mensajes siendo cifrados, por lo que tener pocas es preferible.
×Localización La palabra clave de cifrado en el asunto se detecta en muchas variantes y para todos los idiomas admitidos (por ejemplo, inglés, italiano) y en muchas variantes (por ejemplo, Encrypt, Encrypted, Encryption, …).
Si prefieres un etiquetado simple para cifrar un mensaje, puedes querer agregar una expresión personalizada como "[encrypt] [cypher]", y luego puedes prefijar el asunto con "[encrypt]", o "[cypher]".
Configurar política de extremo a extremo para el destino sensible
Puedes cifrar todos los mensajes para un único destino (u origen), independientemente del nivel de confidencialidad o análisis de contenido.
Como ejemplo, puedes cifrar todos los mensajes salientes a tu abogado o al consultor empresarial de la empresa.
Usar diccionarios de palabras reservadas para prevenir pérdida de datos
Mail Encryption está integrado sin problemas en la detección de contenido de diccionarios, tanto para mensajes entrantes como salientes. Para salvaguardar secretos, puedes querer crear un diccionario de palabras sensibles para activar el cifrado.
Paso #1: Nuevo diccionario
Primero crea un nuevo diccionario para palabras de máximo secreto:
Paso #2: Agregar información sensible
Luego agrega palabras o números sensibles a diccionarios. Los buenos candidatos son números de tarjeta de crédito, números de IVA, números de seguro nacional, … Puedes querer agregar una palabra a la vez o usar importación de texto para inserciones masivas.
Paso #3: Activador de cifrado
Finalmente, crea una regla de cifrado para tu diccionario y aplica configuraciones para hacerla efectiva
SUGERENCIA A partir de ahora, siempre que sea necesario rastrear una nueva palabra o código secreto, simplemente puedes agregar una entrada en tu diccionario.