Ir al contenido
Avanet
Sistema de defensa de ciberseguridad Sophos Fusion

Sophos Fusion: ¿producto, licencia o nueva plataforma?

Sophos Fusion lo ve todo, lo conecta todo y permite que la defensa responda como una sola unidad. Ese es el mensaje del vídeo introductorio de 66 segundos. A esto se suman términos como AI-native, Agentic AI, Unified Context Lake, Compounding Intelligence y Synchronized Security. Suena ambicioso, pero no responde a las preguntas más evidentes: ¿es Sophos Fusion un nuevo producto? ¿Hace falta una nueva licencia? ¿Sustituirá a Sophos Central? ¿Y qué ocurrirá con Endpoint, XDR, MDR, Firewall y los demás productos de Central?

Sophos Fusion: Securing the AI Era – el vídeo introductorio de 66 segundos de Sophos.

La respuesta breve es: Sophos Fusion no es un producto individual ni una licencia propia. El AI-Native Cybersecurity Defense System designa la arquitectura subyacente. Sophos Fusion es la evolución de Sophos Central y el entorno de administración en el que los clientes conectan sus puntos de control y gestionan su seguridad sobre esta arquitectura. La consola Central actual no se sustituirá por un segundo portal. En su lugar, las cuentas existentes se actualizarán a Fusion de forma automática y gradual, y la interfaz cambiará de nombre en consecuencia; el cliente no tiene que realizar ninguna acción. Al mismo tiempo, Fusion es más que un nuevo logotipo: con la integración de Secureworks, XDR y MDR se amplían notablemente a nivel técnico, Next-Gen SIEM llega como un nuevo add-on y se incorporan bajo este paraguas otras ofertas como AI Defense y CISO Advantage.

Por ello, Fusion se entiende mejor como una combinación de tres elementos: estrategia técnica de plataforma, nuevo modelo de portafolio y nuevo mensaje de marca. Quien solo utilice un Sophos Firewall no obtendrá de repente un centro de operaciones de seguridad autónomo. En cambio, quien emplee varios puntos de control, XDR o MDR y configure correctamente las integraciones sí podrá beneficiarse de más contexto y respuestas más rápidas.

Las respuestas más importantes de un vistazo

¿Es Sophos Fusion un nuevo producto o una nueva licencia?

No. Sophos no vende ningún software Fusion independiente ni una licencia Fusion. Los productos y servicios existentes conservan sus propias licencias.

¿Supone Sophos Fusion una nueva orientación estratégica?

Sí. Sophos organiza su portafolio como un sistema de ciberdefensa interconectado y no solo como una colección de productos individuales.

¿Se sustituirá o cambiará de nombre Sophos Central?

La plataforma no se sustituirá: las cuentas, configuraciones y flujos de trabajo existentes se conservarán. Mediante una actualización automática y gradual, el entorno de administración evoluciona de Central a Fusion. El cliente no tiene que realizar ninguna acción.

¿Es necesario migrar un Sophos Firewall existente?

No. Fusion no exige por sí solo ni un nuevo appliance, ni una licencia Fusion, ni una actualización específica de SFOS.

¿Qué cambia concretamente?

Se amplían sobre todo XDR, MDR, SIEM, las integraciones, la automatización y el uso compartido de la telemetría.

¿Genera Sophos Fusion costes adicionales?

Fusion en sí no tiene coste. Sin embargo, Next-Gen SIEM, AI Defense y otros servicios son ofertas o add-ons adicionales.

Esta distinción es importante. La propia Sophos afirma expresamente que Fusion no es un SKU, ni un bundle, ni algo que pueda comprarse por separado. Al mismo tiempo, el fabricante aprovecha naturalmente el lanzamiento para posicionar nuevos productos y ampliaciones. Por tanto, «sin licencia Fusion» no significa que «todas las funciones de Fusion estén incluidas en todas las licencias existentes».

Qué entiende Sophos por un Cyber Defense System

Los portafolios de seguridad clásicos se componen de muchas herramientas: Endpoint Protection, Firewall, seguridad del correo electrónico, Identity Security, NDR, XDR, SIEM, ZTNA, switches, access points y Cloud Security. Cada producto ve una parte distinta de un ataque. El problema rara vez es la falta de datos. El problema es que esos datos acaban en consolas, formatos y ámbitos de responsabilidad diferentes.

Sophos Fusion pretende conectar estas partes para formar un único sistema. La arquitectura puede resumirse en cinco componentes:

  1. Puntos de control: Sophos Endpoint, Firewall, Email, Identity, NDR, Workspace Protection, switches, Wireless y productos cloud proporcionan telemetría o pueden aplicar medidas de protección. Según la página actual del producto, se suman además más de 500 integraciones con terceros.
  2. Contexto compartido: un Unified Context Lake debe reunir eventos, dispositivos, usuarios, identidades e indicadores de ataque. Desde el punto de vista técnico, se basa en el Sophos Data Lake existente y en la tecnología Taegis de Secureworks.
  3. Respuesta coordinada: Synchronized Security y otras integraciones bidireccionales deben convertir la información obtenida en un punto de control en medidas aplicadas en otros lugares.
  4. IA, automatización y control humano: la IA agéntica debe estructurar las investigaciones, enriquecer el contexto, preparar decisiones y activar respuestas dentro de unos límites definidos. Sophos X-Ops, los analistas de MDR y los límites de confianza establecidos siguen formando parte del sistema.
  5. Compounding Intelligence: la información obtenida de ataques reales no debe quedarse en el tenant de un solo cliente, sino mejorar los detectores, los modelos de IA y la lógica de respuesta para todos los clientes.

Tras el aparatoso término Compounding Intelligence se esconde, por tanto, un ciclo de aprendizaje central. Sophos indica como base de datos más de 625'000 organizaciones protegidas y más de 380'000 investigaciones MDR al año. Esto no significa que los clientes tengan acceso mutuo a sus datos sin procesar. La idea es que la información derivada de patrones de ataque e investigaciones se incorpore de nuevo a las detecciones, los modelos y la lógica de respuesta actualizados. Sin embargo, desde fuera resulta prácticamente imposible comprobar con qué rapidez y en qué productos funciona realmente este ciclo.

El objetivo es comprensible. Una cuenta comprometida, un proceso sospechoso en un endpoint y una conexión inusual a través del firewall quizá no sean concluyentes por separado. Juntos pueden revelar un ataque. Fusion debe detectar estas relaciones más rápidamente y coordinar una respuesta adecuada.

Pero el punto decisivo es: un diagrama de arquitectura todavía no es una integración activada. Para que los datos realmente confluyan, los productos implicados deben contar con licencia, estar registrados en Central, estar correctamente configurados y tener habilitado el logging o la carga en el Data Lake. Una respuesta automática requiere además Response Actions compatibles, permisos y un proceso de incidentes definido.

¿Sophos Central se convertirá finalmente en Sophos Fusion?

Al parecer, ni siquiera Sophos tenía todavía del todo claro cómo comunicarlo. Hace apenas dos meses, Paul Murray, Senior Product Marketing Director de Sophos, afirmaba en la Community que Central no cambiaría de nombre ni sería sustituido. Por lo visto, ni siquiera un Senior Product Marketing Director tenía aún todas las noticias.

FAQ de Sophos sobre la relación entre Fusion Defense System y Sophos Central
Hace dos meses todavía se decía que Sophos Central no cambiaría de nombre ni sería sustituido. Esa afirmación ha quedado obsoleta. Quelle: Sophos Community: relación entre Defense System y Sophos Central

Ahora la línea está clara: Sophos Central se convertirá en Sophos Fusion. El entorno de administración existente cambiará de nombre y se ampliará de forma automática y gradual; los clientes no tienen que iniciar nada. No habrá ni un segundo tenant ni una nueva consola. En resumen: la plataforma permanece, el nombre cambia. En las administraciones dedicadas exclusivamente a Endpoint, Email o Firewall, probablemente cambiará poco al principio en el trabajo diario. El cambio será más evidente allí donde ya se trabaje con XDR, MDR, integraciones y Threat Analysis Center.

Los cambios reales de producto tras el lanzamiento de Fusion

El término Fusion abarca todo el portafolio. Sin embargo, en el lanzamiento, los cambios más concretos afectan a Sophos XDR, Sophos MDR y Next-Gen SIEM. Estas ampliaciones se basan en gran medida en la adquisición de Secureworks, completada en 2025, y en la tecnología Taegis.

Sophos presentó Fusion el 15 de julio de 2026 y anunció las nuevas funciones de XDR, MDR y SIEM para el 15 de agosto de 2026. El despliegue para los tenants XDR y MDR existentes comenzará gradualmente en agosto y se prolongará durante varios meses. No será necesario volver a desplegar ningún agente y Sophos no prevé interrupciones ni cambios en las licencias XDR o MDR existentes debidos únicamente a la actualización de la plataforma.

Sophos XDR se amplía considerablemente

Sophos XDR conserva su nombre, pero incorpora una nueva interfaz de Security Operations que sustituye al Threat Analysis Center anterior, así como muchas más funciones procedentes del entorno de Secureworks:

  • miles de detectores adicionales de Taegis,
  • Detection Rules propias,
  • Detection Analysis asistido por IA,
  • más telemetría y Threat Intelligence de Sophos X-Ops,
  • playbooks SOAR y Connectors adicionales,
  • más integraciones bidireccionales con Response Actions,
  • un Email Monitoring System integrado y
  • la posibilidad de añadir Next-Gen SIEM como add-on.

En algunos documentos de actualización aparece temporalmente la denominación Sophos XDR Powered by Secureworks. No se trata de un producto XDR independiente, sino de una descripción de la plataforma ampliada técnicamente.

Para los analistas, esto hace que la IA sea tangible por primera vez directamente en la interfaz de trabajo diaria. Las actividades relacionadas se agrupan en casos, los datos de seguridad complejos se presentan de forma más comprensible y las investigaciones pueden buscarse mediante lenguaje natural. Sophos lo promociona expresamente con «no SQL required». Esto reduce la barrera de entrada, pero no sustituye ni la comprobación de los resultados ni la comprensión de la telemetría subyacente.

Para los equipos XDR existentes, este es probablemente el cambio más importante de Fusion. La plataforma actual de consultas e investigaciones se convierte en mayor medida en un entorno de trabajo SOC completo. Sin embargo, la tecnología adicional no elimina automáticamente el trabajo operativo. Las Detection Rules, las fuentes de datos, los playbooks, los permisos y las vías de escalado deben seguir manteniéndose.

Después de la actualización habrá que volver a autorizar las integraciones de Microsoft 365 y Okta si tienen configuradas Response Actions. Detalles como este demuestran por qué una actualización de plataforma no debe ignorarse simplemente porque se anuncie «sin downtime».

Según Sophos, el Email Monitoring System (EMS) integrado está incluido en XDR y MDR y no requiere una licencia Fusion adicional. No sustituye a Sophos Email, Microsoft Defender for Office 365 ni a otro gateway de correo electrónico. EMS utiliza reglas de journaling en Microsoft 365 o Google Workspace y funciona en modo de monitorización junto a la seguridad del correo electrónico existente. El flujo de correo original y la entrega no cambian. EMS proporciona una segunda capa de detección e investigación; en Microsoft 365 también permite retirar posteriormente mensajes maliciosos ya entregados.

Mi valoración: tantas funciones XDR nuevas sin una nueva licencia independiente ni un aumento de precio anunciado para el lanzamiento resultan casi inusualmente generosas. Microsoft acaba de mostrar cómo puede continuar la historia: junto con nuevas funciones de IA, seguridad y administración, aumentó los precios de determinados planes de Microsoft 365 el 1 de julio de 2026. En Sophos informamos por última vez en 2022 de un aumento de precios de entre el 7 y el 9 por ciento para Intercept X Advanced with XDR. Por eso no me sorprendería una nueva subida del precio de XDR durante los próximos doce meses. Actualmente no existe ningún anuncio al respecto: se trata expresamente de una previsión personal.

Sophos MDR recibe más automatización y vuelve a cambiar de nombre

Con MDR, Sophos vuelve a poner en marcha la rueda de los nombres: MDR Essentials pasa a llamarse MDR y MDR Complete se convierte en MDR Plus. No resulta sorprendente. Los nombres de productos y licencias de Sophos Central cambian con tanta regularidad que apenas se me ocurre una oferta que haya mantenido el mismo nombre durante cuatro años. Por ello, no consideraría el cambio de nombre en sí como una innovación relevante de Fusion. Lo importante son los cambios técnicos que hay detrás.

Sophos habla de Threat Hunting continuo asistido por IA, más integraciones y opciones adicionales de respuesta. También se integra el Email Monitoring System.

Sophos cita dos cifras para demostrar la automatización: según el fabricante, la IA gestiona el 52 por ciento de los casos MDR de principio a fin dentro de los límites definidos por los analistas. Sin embargo, las formulaciones públicas no son uniformes en cuanto a los 89 segundos. El comunicado de Fusion y la página del producto MDR miden desde la alerta hasta la respuesta automatizada. En un comunicado anterior sobre Agentic SOC, en cambio, el tiempo comienza al crear un caso y solo se aplica a los casos que la IA puede gestionar por completo. Una alerta y la creación de un caso no son lo mismo. Por tanto, esta cifra debe leerse como una métrica operativa de Sophos, no como un tiempo de respuesta end-to-end verificado de forma independiente ni como una garantía para cada incidente.

Un cambio concreto probablemente se hará notar en el día a día antes que el nuevo nombre: con la actualización se dejarán de emitir los anteriores informes MDR semanales y mensuales. La nueva generación de informes self-service no está prevista hasta más adelante en 2026. Hasta entonces, seguirá disponible el MDR Dashboard con periodos seleccionables libremente, vistas personalizables y exportación a PDF. Quien utilice los informes periódicos para clientes, auditorías o controles internos debería sustituir antes de la actualización el envío actual por un nuevo proceso.

Por tanto, para los clientes MDR existentes, lo más importante es prestar atención a la fecha de actualización anunciada, comprobar las integraciones y planificar los cambios en informes o flujos de trabajo. Quien ya utilice MDR con telemetría de terceros encontrará los fundamentos de esta evolución en el artículo Sophos MDR integra datos de telemetría de terceros.

Next-Gen SIEM es nuevo y tiene un coste adicional

Next-Gen SIEM no es un regalo gratuito para todas las cuentas de Central. Se ofrece como add-on opcional para XDR y MDR. Su utilidad reside principalmente en una mayor retención de datos, funciones adicionales de cumplimiento normativo e integraciones propias. Según la FAQ pública de Sophos, la retención estándar es de un año; están previstas opciones de tres, cinco, siete o diez años.

El modelo de licencia resulta llamativo: Sophos pretende calcular Next-Gen SIEM según el número de usuarios y servidores protegidos, y no según el volumen de datos ingeridos. Esto puede reducir los costes difíciles de prever por volumen de logs que suelen presentar los productos SIEM. Sin embargo, no basta para determinar si la oferta será más económica; para ello deben calcularse conjuntamente los usuarios, los servidores, la retención y las integraciones necesarias.

Las fuentes de datos propias podrán conectarse mediante Custom Integrations. Sin embargo, en la FAQ pública sobre la actualización, Sophos sigue describiendo los parsers asistidos por IA anunciados para este fin como coming soon. Por ello, no deben planificarse como una función ya disponible en un proyecto de implantación.

Para las organizaciones que ya utilizan Splunk, Microsoft Sentinel, Google Security Operations, Elastic, QRadar u otra plataforma SIEM, esto no constituye un motivo automático para cambiar. La oferta resulta interesante allí donde XDR o MDR ya es el proceso central de Security Operations y una plataforma SIEM independiente sería demasiado compleja o costosa. Antes de cambiar deben compararse las fuentes de datos, la retención, las opciones de búsqueda, la exportación, el cumplimiento normativo, los costes y la estrategia de salida.

Para las empresas suizas y europeas, la residencia de los datos también debe incluirse en la lista de comprobación. Sophos Central ofrece, entre otras, regiones de datos en Fráncfort, Alemania, y Dublín, Irlanda; actualmente no figura ninguna región de Central en Suiza. La región se elige al crear una cuenta. Los datos del cliente quedan vinculados a ella y no pueden transferirse entre regiones. Por tanto, cambiar de región posteriormente no es una simple opción de la cuenta.

La actual hoja de privacidad de XDR confirma esta vinculación regional para Sophos Central y el Data Lake existente. La documentación de Secureworks indica ubicaciones separadas para Taegis en Estados Unidos y en la UE o Alemania. Sin embargo, no se explica públicamente de forma inequívoca cómo se asigna un tenant de Central existente a estas regiones de Taegis durante la actualización a Fusion y si todos los nuevos flujos de datos de Context Lake, SIEM y terceros permanecen sin cambios en la región existente. Esto es precisamente lo que debería confirmarse por escrito antes de una implantación.

Sophos enumera, entre otras, ISO 27001, ISO 27017, ISO 27018, SOC 2 y C5 Germany en sus certificaciones empresariales. C5 es el catálogo de criterios para servicios cloud de la Oficina Federal Alemana de Seguridad de la Información. Esta lista resulta útil, pero no sustituye la revisión del ámbito concreto de aplicación. Para un proyecto de cumplimiento normativo debe aclararse si el componente, la región y el tratamiento de datos de Fusion necesarios están realmente cubiertos por el certificado o informe correspondiente.

AI Defense y CISO Advantage son ofertas adicionales

Con Fusion, Sophos no solo introduce una arquitectura, sino que también amplía el portafolio:

  • Sophos AI Defense pretende hacer visible el uso de la IA generativa y Shadow AI, evaluar los riesgos y controlar los accesos. La oferta está prevista como add-on para las soluciones EDR, XDR y MDR que cumplan los requisitos, y exige una cuenta habilitada para Fusion. Se ha anunciado un programa Early Access para agosto y la disponibilidad general para octubre de 2026.
  • Sophos CISO Advantage no es un agente técnico para Endpoint o Firewall, sino un programa de seguridad. Está previsto que incluya Control Validation continuo, Compliance Mapping, evaluaciones de riesgos, comparaciones con organizaciones similares e informes comprensibles para la dirección o el consejo de administración. Su lanzamiento está previsto a partir de octubre de 2026.

En AI Defense, Sophos describe cuatro pasos: identificar las herramientas de IA y los agentes autónomos utilizados, evaluar los riesgos según la identidad, los permisos, la ubicación, el acceso a los datos y el comportamiento, aplicar límites de seguridad para prompts y agentes, y transferir las actividades de IA sospechosas a los flujos de trabajo existentes de Detection and Response. Esto es más concreto que limitarse a añadir otra etiqueta de IA. Sin embargo, el grado de precisión que alcanzarán estos controles en la práctica y las aplicaciones que serán plenamente compatibles solo quedarán claros con Early Access y la disponibilidad general.

Aquí se hace visible la vertiente comercial de Fusion. El sistema en sí no tiene licencia, pero crea el marco en el que se venden productos y servicios adicionales. Esto no es necesariamente negativo. Simplemente debe distinguirse claramente de la arquitectura técnica.

¿Qué cambia para Sophos Firewall?

En las instalaciones existentes de Sophos Firewall se aplica inicialmente lo siguiente: Fusion no sustituye ni al firewall, ni a SFOS, ni al modelo de licencias de Firewall. Un XGS Firewall sigue funcionando localmente, aplica reglas, inspecciona el tráfico y conserva sus funciones de Network, Web, Zero-Day o Xstream Protection. Central Firewall Management también sigue siendo Central Firewall Management.

El firewall es un punto de control dentro de la arquitectura Fusion. Puede proporcionar datos de red y responder a la información de otros productos. Dependiendo de la licencia y la configuración, esto incluye, entre otras funciones:

  • Synchronized Security y Security Heartbeat,
  • Central Firewall Management y Central Reporting,
  • telemetría del firewall en el Data Lake,
  • integraciones XDR y MDR,
  • Active Threat Response,
  • NDR Essentials y NDR Active Threat Intelligence, así como
  • APIs para tareas de administración y automatización.

Un ejemplo realista: se detecta un proceso sospechoso en un endpoint. Los datos de identidad muestran que la cuenta afectada había iniciado sesión de forma inusual poco antes. Al mismo tiempo, el firewall detecta una conexión con una infraestructura sospechosa. XDR o MDR correlaciona estas señales, aísla el endpoint y puede restringir el acceso a la red mediante una integración compatible. Esta es exactamente la cadena a la que Sophos se refiere con «respond as one».

Quien utilice únicamente un firewall con reglas locales, no envíe telemetría a Central ni emplee XDR o MDR, no obtendrá prácticamente ninguna protección nueva por la palabra Fusion. En cambio, quien conecte deliberadamente el firewall con NDR Active Threat Intelligence, Data Lake y Active Threat Response podrá incorporar las decisiones de red a un proceso de incidentes más rápido.

Los demás productos de Central también muestran esta dirección. Sophos ha anunciado consultas Live Discover para switches y AP6 Access Points. Los datos de Workspace Protection pueden incorporarse a consultas XDR. ZTNA admite varios controladores de dominio y Protected Browser o la extensión del navegador aportan una visibilidad adicional sobre aplicaciones web y de IA. Estas funciones no surgieron de la noche a la mañana por Fusion. Pero ilustran cómo se integran más puntos de control en una misma capa de investigación y respuesta.

¿Qué hay realmente detrás de «AI-native»?

El término merece una valoración sobria. Sophos lleva años empleando Machine Learning y Deep Learning en la protección de endpoints, correo electrónico y redes. Fusion no se vuelve AI-native porque, de repente, un modelo clasifique malware por primera vez. La novedad es la intención de utilizar la IA en todo el proceso de Security Operations:

  • priorizar y resumir alertas,
  • correlacionar eventos de distintas fuentes,
  • explicar decisiones de detección,
  • planificar pasos de investigación,
  • realizar Threat Hunting de forma continua,
  • preparar o activar Response Actions adecuadas y
  • reincorporar los resultados de numerosos incidentes a los detectores y modelos.

Con Agentic AI, Sophos se refiere a sistemas que no solo responden a una pregunta concreta, sino que realizan de forma autónoma varios pasos de trabajo dentro de una tarea determinada. En un SOC, esto puede significar que un agente comprueba una alerta, recopila contexto sobre el usuario y el dispositivo, busca eventos relacionados, elabora una evaluación de riesgos y, si la situación es suficientemente clara, inicia una medida de contención previamente autorizada.

El añadido importante es dentro de unos límites de confianza definidos. Qué medidas se permiten automáticamente, cuáles requieren aprobación y cuándo interviene un analista humano es más importante que la etiqueta AI-native. Una IA que toma decisiones rápidamente, pero se encuentra con telemetría incompleta, permisos incorrectos o playbooks mal definidos, puede automatizar la respuesta equivocada en el peor de los casos.

En su propio AI Security 2026 Report, Sophos argumenta además de forma mucho más matizada que en los breves vídeos de Fusion: la IA acorta las secuencias de ataque y mejora el Social Engineering, el Reconnaissance y la automatización. Pero no ha inventado de repente categorías de ataque completamente nuevas. Sophos describe la realidad entre un hype exagerado y la idea, igualmente errónea, de que la IA no desempeña ningún papel para los atacantes.

Esta es también la interpretación más sensata de Fusion: la IA hace que un buen sistema de seguridad sea más rápido y escalable, pero no sustituye la calidad de los datos, una estructura de permisos ni un proceso de incidentes.

En qué se quedan cortas las afirmaciones de marketing

«Sees everything» y «responds as one» son promesas contundentes. En la práctica, se aplican varias limitaciones:

Una categoría emergente todavía no es un estándar de mercado

Sophos describe los Cybersecurity Defense Systems como una nueva categoría emergente y Fusion como el primer sistema y el más completo de su clase. Como prueba, el comunicado de prensa de Fusion remite al informe de Gartner «Tech FutureSight: Protect the Global Attack Surface with an Autonomous Cyber Defense System», del 12 de diciembre de 2025. No se trata de un Magic Quadrant, un Market Guide ni una evaluación de producto de Sophos Fusion. El informe describe la orientación general de los sistemas de defensa autónomos.

La previsión de mercado citada en el comunicado tampoco procede de Gartner. Futurum Group espera que el mercado de Security Operations crezca de 18.000 millones de dólares estadounidenses a 37.000 millones en 2029. Esto no invalida la idea técnica en la que se basa Fusion. Sin embargo, demuestra que «Cybersecurity Defense System» es actualmente tanto una categoría narrativa impulsada activamente por Sophos como un estándar de mercado generalmente establecido. Para comparar productos, las fuentes de datos, Response Actions y procesos operativos disponibles en la práctica resultan, por tanto, más significativos que la etiqueta de categoría.

No todas las integraciones pueden responder

Las más de 500 integraciones constituyen una cifra para el conjunto de la arquitectura abierta de Fusion. No indica cuántas están disponibles como conexiones XDR preconfiguradas ni cuántas permiten una respuesta bidireccional. Algunas integraciones solo proporcionan logs, otras admiten consultas y otras permiten Response Actions concretas. Antes de planificar, debe aclararse para cada producto qué telemetría se incorpora y qué acciones se admiten realmente.

Más productos Sophos aumentan el beneficio de la integración

Fusion admite expresamente productos de terceros. Sin embargo, como cabe esperar, la mayor ventaja de automatización se obtiene cuando ya se dispone de muchos puntos de control Sophos. Esto resulta técnicamente comprensible y, al mismo tiempo, constituye una clara estrategia de portafolio y cross-selling. Los entornos mixtos siguen siendo posibles, pero deben evaluarse a partir de las integraciones concretas.

«Parte de Fusion» no significa «todo incluido»

Sophos describe cada producto como parte del sistema. Esto no significa que todas las funciones estén disponibles con todas las licencias. Los paquetes de protección de Firewall, las licencias Endpoint, XDR, MDR, Next-Gen SIEM, AI Defense y los servicios de consultoría mantienen requisitos y precios diferentes.

La automatización requiere responsabilidad operativa

Un aislamiento automático puede ahorrar minutos decisivos durante un incidente. Pero también puede desconectar de la red un servidor crítico para la producción. Por ello, se necesitan autorizaciones, excepciones, roles, contactos de emergencia y runbooks probados periódicamente. Las Network Security Best Practices para Sophos Firewall siguen siendo relevantes incluso en una arquitectura Fusion.

Qué hay que hacer ahora en la práctica

Para la mayoría de los clientes existentes no es necesario iniciar apresuradamente un proyecto de migración. Es preferible proceder por etapas.

Si solo se utiliza Endpoint, Email o Firewall

  • Seguir utilizando normalmente las licencias y funciones de protección existentes.
  • Comprobar el registro en Central, los roles, MFA, logging y la transmisión de datos.
  • No suponer que Fusion habilitará automáticamente nuevos derechos de XDR, MDR o SIEM.
  • Decidir si la telemetría adicional se analizará realmente dentro del proceso de incidentes propio.

Si ya se utiliza XDR o MDR

  • Prestar atención al aviso de actualización en Sophos Central. Aproximadamente una semana antes del cambio debería aparecer una notificación.
  • Volver a autorizar las integraciones de Microsoft 365 y Okta después de la actualización si se utilizan Response Actions.
  • Documentar o exportar las consultas guardadas, Detection Rules, dashboards, flujos de trabajo e integraciones, y probarlos tras el cambio. Sophos no describe públicamente cómo se migrará cada uno de estos objetos.
  • Sustituir el envío automático de informes MDR semanales o mensuales y comprobar si el dashboard y la exportación a PDF cumplen los requisitos internos de reporting y auditoría.
  • Comprobar qué detectores, funciones SOAR y Response Actions nuevos conviene activar.
  • Actualizar los cambios de nombre de MDR Essentials a MDR y de MDR Complete a MDR Plus en la documentación, las ofertas y los procesos internos.

Si existen requisitos de SIEM, SOC o cumplimiento normativo

  • No comparar Next-Gen SIEM con el SIEM existente solo por su proximidad al producto.
  • Registrar las fuentes de datos, la retención, la sintaxis de búsqueda, la exportación, la residencia de los datos, los roles, los costes y la estrategia de salida.
  • Comprobar si las integraciones con terceros solo proporcionan eventos o también admiten Response Actions.

Si existe interés en AI Defense

  • Comprobar si se dispone de una licencia EDR, XDR o MDR que cumpla los requisitos y si la cuenta ya está habilitada para Fusion.
  • Inventariar primero qué servicios de IA se utilizan y qué datos se transfieren a ellos.
  • Analizar conjuntamente Shadow AI, el uso del navegador, los accesos mediante API y los controles existentes de Web, DNS, Endpoint o SSE.
  • No confundir Early Access con la madurez para producción. Probar primero las policies y las acciones de bloqueo en un grupo limitado.

Mi valoración de Sophos Fusion

Sophos Fusion no es una nueva licencia ni un producto individual, pero sí representa una nueva orientación. Tras la adquisición de Secureworks, el fabricante ya no quiere vender únicamente Endpoint, Firewall y productos Central aislados, sino un Cyber Defense System común. Desde el punto de vista técnico, es coherente: los ataques se extienden por identidades, endpoints, correo electrónico, navegadores, cloud y red. Una defensa que reúna estas señales y reaccione con mayor rapidez tiene más sentido que cinco consolas aisladas.

No obstante, el lanzamiento contiene mucho marketing. El breve vídeo se limita a afirmaciones como «verlo todo» y «responder como una sola unidad», sin explicar las licencias, integraciones y procesos operativos necesarios. El término AI-native tampoco dice gran cosa por sí solo. Lo relevante son las innovaciones concretas: detectores de Secureworks en XDR y MDR, un contexto común, más Response Actions, SOAR, Next-Gen SIEM y una clara ampliación de los puntos de control.

Por tanto, para los clientes Sophos existentes, la conclusión es:

  • Sin migración forzada ni licencia Fusion.
  • El entorno de administración Central evolucionará automáticamente a Fusion; el cliente no tiene que realizar ninguna acción.
  • Firewall, Endpoint, Email, Switch, Wireless y ZTNA siguen siendo productos independientes.
  • XDR y MDR reciben los cambios inmediatos más importantes.
  • Las nuevas funciones pueden requerir licencias o add-ons adicionales.
  • El beneficio práctico depende de la telemetría activada, las integraciones compatibles y unos buenos procesos de incidentes.

Por tanto, Fusion no es ni un simple cambio de nombre ni la promesa de seguridad completamente automatizada del vídeo. Es una estrategia de plataforma seria cuyo valor todavía debe demostrarse en la práctica.

FAQ

¿Qué es Sophos Fusion?

El AI-Native Cybersecurity Defense System es la arquitectura común en la que colaboran los puntos de control, las integraciones, el contexto, la automatización, la IA y la experiencia humana en seguridad. Sophos Fusion es la evolución de Sophos Central y el entorno de administración mediante el cual los clientes utilizan esta arquitectura.

¿Qué cambia para Sophos XDR?

Sophos XDR incorpora una nueva interfaz de Security Operations, detectores Taegis adicionales, Detection Rules propias, análisis asistido por IA, más integraciones y Response Actions, playbooks SOAR y Email Monitoring System. Next-Gen SIEM puede añadirse como add-on.

¿Qué cambia para Sophos MDR?

MDR incorpora más Threat Hunting asistido por IA, detectores adicionales, integraciones y opciones de respuesta. MDR Essentials se convierte en MDR y MDR Complete en MDR Plus. Los clientes existentes se migrarán gradualmente a la nueva plataforma; durante el proceso dejarán de emitirse inicialmente los informes MDR semanales y mensuales anteriores.

¿Está Next-Gen SIEM incluido gratuitamente en Sophos Fusion?

No. Next-Gen SIEM es un add-on opcional para XDR y MDR. Amplía, entre otras funciones, la retención de datos, las integraciones propias y las funciones de cumplimiento normativo.

¿Funciona Sophos Fusion únicamente con productos Sophos?

No. Sophos menciona más de 500 integraciones con terceros. Sin embargo, su alcance funcional varía: algunas integraciones solo proporcionan telemetría, mientras que otras permiten consultas o Response Actions concretas.

¿Qué significa AI-native en Sophos Fusion?

La IA no solo debe clasificar archivos individuales, sino también apoyar tareas de Security Operations como la priorización, la correlación, la investigación y la respuesta a lo largo de varios pasos. Las acciones automáticas siguen sujetas a permisos y límites de confianza definidos.

Más información

Patrizio