Desactivar Sophos Central Tamper Protection con seguridad
Tamper Protection protege los servicios, ajustes y desinstalación de Sophos frente a cambios locales. No es un interruptor de comodidad, sino una barrera importante contra atacantes que intentan desactivar primero la protección Endpoint.
Para mantenimiento y diagnóstico se desactiva por ello durante el menor tiempo y en el ámbito más reducido posibles. Normalmente basta el override local de cuatro horas. La desactivación global afecta a todos los dispositivos gestionados y solo es adecuada para trabajos masivos controlados.
El Agent actual también usa Enhanced Tamper Protection de Sophos Endpoint Defense. Bloquea cambios de configuración, detener Processes protegidos, modificar Registry Permissions y sustituir archivos protegidos. También afecta a administradores locales y herramientas de Software Deployment.
⚠️ No confundir con una política: Tamper Protection protege el propio agente. Threat Protection, Web Control y otras funciones Endpoint se gestionan mediante sus propias políticas.
¿Qué método es adecuado?
| Situación | Método recomendado | Efecto |
|---|---|---|
| trabajo breve en un dispositivo accesible | override local con contraseña del dispositivo | máximo cuatro horas |
| mantenimiento prolongado en un dispositivo | desactivar en Central para ese dispositivo | hasta reactivación manual |
| trabajo masivo planificado | desactivar globalmente | todos los Endpoints y Servers gestionados |
| dispositivo ya borrado de Central | usar contraseña del borrado o recuperación | según plataforma y momento del borrado |
Para cambiar Sophos Central se necesita un rol con los derechos administrativos necesarios. La función está disponible para Windows y macOS, no para Linux.
Desactivar Tamper Protection para un dispositivo
La ruta actual en Sophos Central es My Environment > Computers & Servers.
- Abrir el dispositivo afectado.
- Seleccionar Tamper Protection en el área del dispositivo.
- Confirmar Turn off tamper protection.
- Esperar hasta que el dispositivo recoja el cambio.
- Comprobar localmente que la tarea prevista sea posible.
El cambio permanece hasta que se reactive Tamper Protection para el dispositivo. Un equipo offline solo lo aplica al volver a contactar correctamente con Central.
Mostrar la contraseña de un dispositivo
Para el override local se necesita la contraseña individual del dispositivo:
- Abrir el dispositivo en My Environment > Computers & Servers.
- Desplazarse hasta Tamper Protection y seleccionar View password details.
- Mostrar la contraseña y facilitarla solo a quien realiza el trabajo.
- No conservarla después en tickets, chats o notas sin protección.
Cada dispositivo tiene su propia contraseña. La de otro objeto Endpoint no funciona.
Generate New Password crea una contraseña exactamente para este dispositivo. Sophos Central no ofrece deliberadamente una Master Password permanente compartida por todos los Endpoints.
Windows: suspender la protección local cuatro horas
- Abrir Sophos Endpoint mediante el icono del escudo.
- Elegir Admin sign-in o Admin Login.
- Introducir la contraseña de Tamper Protection del dispositivo.
- Abrir Settings.
- Activar el override de la política de Central para troubleshooting.
- Desactivar Tamper Protection en el control local.
El override termina automáticamente después de cuatro horas como máximo. Suele ser la opción más segura para diagnóstico, reparación y desinstalación controlada.
Durante el Override, el dispositivo no aplica Central Policies nuevas ni modificadas. Finalícelo inmediatamente tras el trabajo en vez de esperar cuatro horas.
Windows: controlar Tamper Protection con SEDcli
Si no se abre la interfaz local de Sophos, SEDcli.exe está disponible en los Endpoints y Servers Windows Sophos Central actuales. No es aplicable a macOS ni Linux. Abra Command Prompt como administrador y cambie a C:\Program Files\Sophos\Endpoint Defense. SEDcli.exe -h muestra las opciones admitidas por el Agent instalado; -v muestra la versión de la aplicación.
SEDcli.exe -h
SEDcli.exe -status
SEDcli.exe -OverrideTPoff CONTRASENA_DISPOSITIVO
SEDcli.exe -ResumeTP
SEDcli.exe -ResumeTP CONTRASENA_DISPOSITIVO
Sustituya CONTRASENA_DISPOSITIVO por la contraseña de Tamper Protection mostrada en Central. -status indica si SED Tamper Protection está activada o desactivada. -OverrideTPoff suspende la Central Policy hasta cuatro horas y desactiva la protección; el evento del dispositivo es Central management has been suspended. Durante la suspensión no se pueden aplicar Policies nuevas ni actualizadas.
-ResumeTP finaliza el mantenimiento, activa Tamper Protection y recupera la Central Policy. Normalmente se ejecuta sin contraseña. Use la forma con contraseña solo si el servicio Sophos MCS Agent no se está ejecutando; Central Management se reanuda igualmente, pero no se genera el evento Central management has been resumed. Compruebe después el estado con -status.
No guarde la contraseña en Scripts: aparece como argumento de línea de comandos y puede quedar en History, Logs o Process Data.
SEDclisirve para reparaciones locales controladas, no para una desactivación masiva permanente.
macOS: suspender la protección local cuatro horas
- Abrir Sophos Endpoint en el Mac.
- Elegir Admin Login.
- Introducir primero la contraseña del administrador local del Mac y confirmar con OK.
- Hacer clic en el candado con el icono de Sophos e introducir la contraseña del dispositivo obtenida de Sophos Central.
- Abrir Settings y activar el override de la política de Central.
- Desactivar Tamper Protection durante la ventana de mantenimiento y guardar.
Al terminar, finalizar inmediatamente el override y comprobar que la protección vuelve a estar activa.
Desactivar Tamper Protection globalmente
El interruptor global está en Global Settings > Products and Services > Endpoint and Server > Tamper Protection.
La desactivación global solo es aceptable si se documentan alcance, ventana temporal y reactivación. Mientras tanto, administradores locales o malware pueden modificar más fácilmente componentes Sophos.
Antes de desactivar deben constar al menos:
- dispositivos afectados y motivo del mantenimiento
- inicio y final previsto
- persona responsable
- validación posterior
- comprobación de que el interruptor global vuelve a estar activo
Para dispositivos individuales, el método global es desproporcionado.
Con el Switch global desactivado, ningún dispositivo está protegido por Tamper Protection. Un estado local activo no compensa la desactivación global. Account Health Check señala tanto el Switch global como dispositivos individuales sin protección; los cambios masivos aparecen en Audit Log.
Si el dispositivo ya se borró
Sophos Central conserva actualmente durante 120 días las contraseñas de Tamper Protection de dispositivos borrados. Los dispositivos borrados pueden recuperarse durante 30 días. En Windows 10 o Windows Server 2016 y posteriores, Core Agent moderno suele desactivar la protección después del borrado, por lo que normalmente no hace falta recuperar la contraseña.
La ruta actual es Reports > Reports > Endpoint Protection (o Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Durante 30 días se puede seleccionar el dispositivo y pulsar Restore. Hasta el día 120, Password details en la columna Tamper Protection password muestra las contraseñas actual y anterior.
El procedimiento exacto depende del sistema operativo, versión del agente y momento del borrado. La recuperación actual sin cambios de Registry se explica en Desinstalar Sophos Endpoint después de borrarlo de Central.
No utilizar antiguos hacks de Registry: Desactivar manualmente servicios Sophos y claves de Tamper Protection en Safe Mode ya no es un método normal de desinstalación. Puede dejar Core Agent incoherente y dificultar una instalación o registro posteriores.
En Windows con Core Agent 2023.2 o posterior ya no se necesitan los antiguos pasos de recuperación tras borrar el dispositivo o expirar la licencia. Windows Recovery Environment y Registry son el último recurso dependiente de versión cuando fallan Central, la contraseña local, SEDcli y la restauración del objeto eliminado.
La recuperación mediante macOS Recovery tampoco es estándar. Modifica información protegida para que vuelva a funcionar el Uninstaller. Como influyen Volume Name, APFS Data Volume, FileVault State y Agent Version, use solo las instrucciones actuales de Sophos o Sophos Support.
Cuándo debe desactivarse temporalmente Enhanced Tamper Protection
Además de una desinstalación o diagnóstico local, Sophos Endpoint Defense bloquea algunas operaciones legítimas: un Upgrade del sistema operativo, restaurar un punto de restauración de Windows o Scripts propios que modifiquen Services, archivos protegidos o permisos del Registry de Sophos.
Desactivar el Switch no es una solución general. En Agents antiguos, un defecto corregido podía dejar protección parcialmente activa después de Imaging o cambiar el nombre del volumen Windows. En Agents actuales, actualice primero Core Agent en vez de usar antiguos Workarounds de Drivers y Registry.
Después del mantenimiento
- Reactivar Tamper Protection para el dispositivo o globalmente.
- Esperar hasta que el dispositivo aplique el ajuste.
- Comprobar el estado local y los componentes.
- Revisar en Central última actividad, Health State y alerts abiertos.
- Eliminar de forma segura las contraseñas documentadas temporalmente.
Si el agente debe eliminarse por completo, seguir Desinstalar Sophos Central Endpoint en Windows.
Para los Mac se aplica el procedimiento independiente Desinstalar Sophos Central Endpoint en macOS.
Problemas habituales
La contraseña se rechaza
El nombre del equipo y el objeto de Central deben corresponder exactamente. Comprobar también distribución de teclado, espacios copiados y última sincronización. Para un dispositivo borrado, buscar la contraseña en el área de dispositivos borrados.
El interruptor no está disponible en Central
Comprobar rol administrativo, licencia, sistema operativo y estado actual del dispositivo. Linux no admite Tamper Protection.
El dispositivo no responde al cambio
Un dispositivo offline no puede recibir el ajuste de Central. Comprobar red, proxy, hora y última actividad. En un dispositivo local accesible puede utilizarse el override de cuatro horas con la contraseña ya recuperada.
Reactivación, validación y escalado
La vuelta más rápida es SEDcli.exe -ResumeTP para un override local de Windows, o My Environment > Computers & Servers > [dispositivo] > Tamper Protection > Turn on tamper protection para un dispositivo. Tras una desactivación global, activar primero Global Settings > Products and Services > Endpoint and Server > Tamper Protection, pulsar Save y corregir después los dispositivos aún desprotegidos.
Después del siguiente contacto, comprobar localmente que Tamper Protection está activo. En My Environment > Account Health Check, las comprobaciones global y de dispositivos deben estar correctas. Los cambios de Central se revisan en Reports > General logs > Audit Logs, siete días por defecto y hasta 90 días. Un override local se documenta además en el ticket de mantenimiento.
Si la contraseña, Central y SEDcli no cambian el estado correctamente, no probar soluciones de Registry, drivers o servicios. Recopilar ID, sistema, versión de Core Agent, última conexión, error y entrada de Audit Log, y abrir un caso con Sophos Support. Para un dispositivo borrado, añadir fecha de borrado y estado de restauración.