Ir al contenido
Avanet

Comparar paquetes de Sophos Firewall

Sophos ofrece actualmente dos Appliance Bundles oficiales para Sophos Firewall: Standard y Xstream. Además, Avanet ofrece Avanet Epic Protection. Epic no es un tercer paquete oficial de Sophos, sino que combina Xstream Protection con los módulos Email Protection y Webserver Protection, que se licencian por separado.

Esta distinción es importante para la compra y la renovación. Muestra qué componentes agrupa directamente Sophos, cuáles reúne Avanet en un paquete y qué funciones se pueden añadir u omitir individualmente más adelante.

Decisión rápida: Standard cubre la seguridad clásica de gateway. Xstream añade funciones avanzadas de análisis, DNS, orquestación, informes y Active Threat Response. Avanet Epic es adecuado cuando Mail Protection y WAF también deben funcionar directamente en el firewall.

Las tres opciones disponibles de un vistazo

  • Sophos Standard Appliance Bundle: Base License más Standard Protection con Network Protection, Web Protection y Enhanced Support para las tareas clásicas de firewall, IPS, web y Application Control.
  • Sophos Xstream Appliance Bundle: Base License más Xstream Protection con Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection y funciones adicionales de Active Threat Response.
  • Avanet Epic Protection: Xstream Protection más Email Protection y Webserver Protection como paquete de Avanet.

En un appliance XGS, el Appliance Bundle también incluye la Base License. En ofertas de solo protección, renovación, entornos virtuales o cloud, la Base License y las suscripciones de protección pueden aparecer de otra forma. Por tanto, para el pedido siempre son determinantes la oferta concreta, la plataforma y los componentes que figuran realmente en ella.

Un paquete tampoco sustituye al dimensionamiento. Que, por ejemplo, resulte adecuada una XGS 128 o una XGS 2300 depende del rendimiento, los usuarios, TLS Inspection, VPN, los puertos, el crecimiento y la redundancia. La guía de dimensionamiento de Sophos Firewall explica esta decisión.

Sophos Standard Appliance Bundle

Standard Protection incluye Network Protection, Web Protection y Enhanced Support. Junto con la Base License, estos componentes forman el Standard Appliance Bundle para un appliance XGS.

Network Protection

Network Protection proporciona, entre otras funciones, IPS, Sophos X-Ops Threat Feeds, gestión de SD-RED y Security Heartbeat. Estas funciones permiten detectar ataques en la red, bloquear destinos maliciosos conocidos y tener en cuenta el estado de Sophos Endpoints compatibles en las reglas de firewall.

Web Protection

Web Protection incluye Web Security and Control, Application Control, incluido Synchronized Application Control, y Web Malware Protection. Estas funciones controlan los accesos web, las aplicaciones y las descargas según las políticas de la organización.

Enhanced Support

Durante el periodo de validez, Enhanced Support incluye soporte ampliado de Sophos, actualizaciones de firmware y funciones, así como el servicio de sustitución de hardware previsto. La Base License por sí sola no debe equipararse a este nivel de soporte. Entender la Base License de Sophos Firewall explica las diferencias.

Standard suele ser adecuado cuando un firewall protege redes clásicas de sedes, servidores o clientes y se necesitan IPS, Web Protection, Application Control y un soporte fiable. No se trata de un firewall recortado: muchas funciones de protección esenciales ya están incluidas. Xstream solo resulta útil cuando sus módulos adicionales son necesarios desde el punto de vista técnico y posteriormente también se van a operar.

Sophos Xstream Appliance Bundle

Xstream incluye Network Protection, Web Protection y Enhanced Support, además de Zero-Day Protection, Central Orchestration y DNS Protection. En el caso de un appliance se añade la Base License.

Zero-Day Protection

Zero-Day Protection analiza los archivos aptos mediante Machine Learning, Sandboxing y Threat Intelligence. De este modo puede detectar malware desconocido que las firmas tradicionales todavía no cubren. Sin embargo, la licencia por sí sola no basta: las políticas, los tipos de archivo compatibles, las excepciones, el concepto de TLS Inspection y la monitorización determinan qué datos se analizan realmente. El proceso práctico se describe en Sophos Firewall Zero-Day Protection.

TLS Inspection no es una función exclusiva de Xstream. Network Protection y Web Protection ya están incluidos en Standard. Xstream cobra interés por el análisis adicional de Zero-Day cuando el tráfico descifrado y las descargas deben someterse de forma específica a un análisis más exhaustivo.

Central Orchestration e informes

Central Orchestration incluye la orquestación centralizada de SD-WAN VPN, Central Firewall Reporting Advanced y MDR/XDR Data Lake Connector. Esto resulta especialmente útil con varios firewalls, conexiones entre sedes y cambios recurrentes.

Un paquete Xstream activo ofrece una variante limitada de Advanced Reporting con hasta 30 días de retención. Entre otras funciones, permite exportar, guardar y programar informes. Central Firewall Reporting Advanced, con licencia independiente, puede conservar los datos hasta un año. Central Firewall Reporting con otra suscripción de firewall activa conserva los datos hasta siete días. Según el modelo de firewall y el volumen de datos generado, el límite de almacenamiento puede reducir el periodo de retención real. Sophos Firewall Central Reporting describe la configuración y el funcionamiento.

La gestión general de Sophos Central Firewall no es lo mismo que Central Orchestration. La gestión centralizada, las copias de seguridad o la planificación del firmware ya están disponibles con una suscripción de firewall de pago, un paquete o una licencia de soporte; la Base License por sí sola no es suficiente. En los cambios ejecutados de forma centralizada, la Sophos Central Firewall Task Queue debe formar parte del control.

DNS Protection y Active Threat Response

DNS Protection, incluido en Xstream, protege las consultas DNS mediante la integración con el firewall. No debe confundirse con el DNS Protection basado en endpoints de Workspace Protection. Sophos DNS Protection con Sophos Firewall muestra la configuración del firewall.

También hay que distinguir con precisión los Threat Feeds:

  • Sophos X-Ops Threat Feeds forman parte de Network Protection y, por tanto, están incluidos en Standard y Xstream.
  • Threat Feeds de terceros y NDR Essentials requieren Xstream.
  • MDR Threat Feeds requieren además una licencia Sophos MDR adecuada en Sophos Central.

Xstream complementa los X-Ops Feeds ya disponibles con Network Protection mediante feeds de terceros, NDR Essentials y la integración de feeds MDR/XDR. Esto no incluye automáticamente un contrato completo del servicio Sophos MDR. En nuestra experiencia, unos Threat Feeds de terceros bien mantenidos son una ventaja especialmente tangible de Xstream, ya que permiten utilizar fuentes propias directamente para monitorizar o bloquear.

Avanet Epic Protection

Avanet Epic Protection combina Xstream Protection con Email Protection y Webserver Protection. Avanet agrupa este alcance en un paquete para la compra y la renovación; los componentes y plazos indicados en la oferta concreta siguen siendo determinantes.

Epic es adecuado cuando al menos una de las tareas adicionales debe ejecutarse de forma deliberada en el firewall:

Estos módulos no son útiles automáticamente en todos los entornos. Si el correo electrónico ya está protegido por Sophos Central Email, Microsoft 365 u otro Secure Email Gateway, Email Protection on-box puede generar una complejidad duplicada. Lo mismo se aplica a WAF cuando las aplicaciones ya se encuentran detrás de un reverse proxy especializado, una cloud WAF o un Application Gateway.

Por tanto, Epic no significa simplemente «cuanto más, mejor». El paquete es útil cuando Xstream, Mail Protection y WAF son realmente necesarios y existen responsabilidades definidas para la cuarentena, los certificados, las excepciones, los registros y los cambios.

¿Qué paquete se adapta al entorno?

La selección comienza por el modelo operativo, no por el descuento.

Standard suele ser suficiente cuando:

  • IPS, Web Protection y Application Control son los principales módulos de protección;
  • se opera uno o unos pocos firewalls sin orquestación centralizada de VPN;
  • son suficientes hasta siete días de Central Reporting o un syslog/SIEM propio;
  • no están previstas funciones de Zero-Day, DNS ni feeds de terceros.

Xstream es adecuado cuando:

  • Zero-Day Protection se integra de forma productiva en políticas web o de descarga adecuadas;
  • se utiliza DNS Protection del firewall o Threat Feeds de terceros;
  • se gestionan varias sedes mediante Central Orchestration;
  • se necesitan hasta 30 días de Central Reporting con exportaciones e informes programados;
  • NDR Essentials u otras funciones de Active Threat Response vinculadas a Xstream forman parte del concepto de seguridad.

Avanet Epic es adecuado cuando:

  • se necesitan las funciones de Xstream;
  • además, el tráfico de correo electrónico debe protegerse mediante el firewall;
  • las aplicaciones web publicadas deben utilizar el WAF integrado;
  • las operaciones de correo y WAF están realmente cubiertas a nivel organizativo.

ZTNA no debe planificarse como una licencia de usuario incluida en Xstream o Epic. Un Sophos Firewall puede servir como ZTNA Gateway, pero el derecho de uso real para los usuarios pertenece al modelo independiente de Workspace Protection. Zero Trust y ZTNA explica los fundamentos y los componentes.

Evaluar promociones y plazos

Los paquetes de hardware y las promociones plurianuales pueden resultar económicamente atractivos. Sin embargo, no cambian las necesidades técnicas. Los descuentos, plazos y combinaciones disponibles dependen del modelo, del país y del momento, por lo que siempre deben evaluarse según la oferta actual.

Antes de tomar una decisión, conviene responder a cinco preguntas:

  1. ¿Qué módulos se configurarán y monitorizarán realmente desde el primer año?
  2. ¿Qué funciones solo están previstas y existe una fecha y una persona responsable para ellas?
  3. ¿Cuáles son los costes totales y el pago por adelantado durante todo el plazo?
  4. ¿Qué costes de renovación se producirán después de la promoción?
  5. ¿Otros productos ya cubren funciones que se están pagando?

Una oferta económica de Xstream tiene sentido si se utilizan sus funciones adicionales. Si no se operan, Standard puede ser la decisión más adecuada y clara pese a ofrecer una ventaja menor en el hardware.

Lo que un paquete no sustituye

Un paquete habilita funciones, pero no las configura. No implica que el firewall esté correctamente dimensionado ni que IPS, TLS Inspection, Zero-Day Protection, los informes, HA o las copias de seguridad estén configurados de forma adecuada.

Por tanto, la planificación de un nuevo firewall también debe incluir la configuración después del Setup Wizard, un concepto de copia de seguridad y restauración probado y un proceso controlado de actualización de firmware.

Lista de comprobación para la renovación

La selección existente no debe renovarse automáticamente:

  • Comprobar el número de serie, el modelo y la cuenta de Sophos Central.
  • Documentar por separado la Base License, el soporte y las suscripciones individuales.
  • Comparar con la oferta los módulos que realmente están activados y se utilizan.
  • Cuestionar los módulos que no se utilizan en lugar de mantenerlos sin revisarlos.
  • Justificar los nuevos requisitos mediante un plan de implantación concreto.
  • Comprobar la retención de informes, las exportaciones y la integración con syslog/SIEM.
  • Evaluar la versión de firmware, el derecho a actualizaciones y el ciclo de vida del hardware.
  • En HA, comprobar ambos nodos, sus funciones y el modelo de licencias.
  • En firewalls virtuales, comprobar la plataforma, los núcleos de CPU, la RAM y la Base License.
  • No confundir las licencias de correo, WAF, DNS, MDR y ZTNA.
  • Comparar el plazo, el pago por adelantado y los costes después de una promoción.

El número de serie de Sophos Firewall y la asignación de la cuenta deben estar claros antes de preparar una oferta. Si debe cambiar el propietario del firewall, transferir un Sophos Firewall a otra cuenta de Sophos Central explica el proceso. Para appliances antiguos, consulte Sophos XG vs. XGS: EOL y migración.

Decisiones erróneas habituales

  • Tratar Epic como un tercer paquete oficial de Sophos: Las ofertas y las vistas de licencias se interpretan de forma incorrecta. Epic debe clasificarse siempre como un paquete de Avanet compuesto por Xstream, Email y Webserver Protection.
  • Confundir Central Management con Central Orchestration: La gestión normal mediante Central no requiere automáticamente Xstream.
  • Elegir Xstream solo por TLS Inspection: TLS Inspection no es una función exclusiva de Xstream. Las diferencias decisivas son Zero-Day, DNS, orquestación, informes y Active Threat Response.
  • Suponer que MDR está incluido en el paquete Xstream: Xstream proporciona funciones de firewall; MDR Threat Feeds requieren además una licencia MDR adecuada.
  • Comprar Email Protection dos veces: Primero hay que comprobar dónde se protege actualmente el flujo de correo.
  • Planificar los informes demasiado tarde: Una retención de hasta 7, 30 o 365 días ofrece distintas posibilidades operativas y de auditoría; el límite de almacenamiento puede acortar aún más el periodo.
  • Equiparar el paquete con un dimensionamiento correcto: El alcance de la licencia y el rendimiento del hardware son decisiones independientes.

Preguntas frecuentes

¿Qué paquetes oficiales de Sophos Firewall existen?

Sophos ofrece actualmente el Standard Appliance Bundle y el Xstream Appliance Bundle. Email Protection y Webserver Protection son módulos que se licencian por separado.

¿Qué es Avanet Epic Protection?

Avanet Epic Protection es un paquete de Avanet compuesto por Xstream Protection, Email Protection y Webserver Protection. No es un tercer Sophos Appliance Bundle oficial.

¿Es Xstream automáticamente mejor que Standard?

No. Xstream es útil cuando se utilizan realmente Zero-Day Protection, Central Orchestration, DNS Protection del firewall, informes avanzados o funciones de Active Threat Response vinculadas a Xstream. Para las tareas clásicas de IPS, web y Application Control, Standard puede ser la opción más adecuada.

¿Están incluidos en los paquetes las actualizaciones de firmware y el soporte?

Standard y Xstream incluyen Enhanced Support. Durante el periodo de validez, este incluye el soporte de Sophos previsto, así como actualizaciones de firmware y funciones. La Base License por sí sola no ofrece el mismo nivel de soporte.

¿Debe renovarse un paquete sin cambios?

No automáticamente. Antes de la renovación deben revisarse de nuevo los módulos utilizados, los nuevos requisitos, los informes, el soporte, el ciclo de vida del hardware, la plataforma y el plazo.