Ir al contenido
Avanet

Configurar notificaciones por correo de Alerts en Sophos Central

Sophos Central puede enviar Alerts por correo. Una regla predeterminada activada todavía no constituye un proceso de incidentes. Lo importante es quién recibe qué notificaciones, con qué rapidez responde y qué sucede durante una ausencia o un fallo de entrega. Solo un Super Admin puede administrar los ajustes globales.

Separar reglas por responsabilidad

Los destinatarios y niveles de gravedad se definen en los ajustes globales de Alert. En lugar de enviar todas las notificaciones a personas concretas, utilice buzones funcionales supervisados o sistemas de tickets.

Las Distribution Lists pueden notificar a personas externas o a un sistema de tickets sin conceder acceso a Central. Sin embargo, no están disponibles en una cuenta de prueba de Sophos Central. Esta limitación de licencia debe tenerse en cuenta en una prueba similar a producción, en lugar de interpretarla erróneamente como un problema de permisos o entrega.

Un modelo práctico separa:

  • High Alerts e incidentes críticos para Security Operations con escalado inmediato,
  • Medium Alerts para Endpoint Operations con un tiempo de respuesta definido,
  • Low Alerts o avisos operativos para revisión diaria o periódica,
  • notificaciones de licencia, Health y plataforma para el responsable del servicio.

Mantenga las reglas lo bastante pequeñas para que quede claro por qué un destinatario recibe una notificación. Las reglas duplicadas generan avalanchas innecesarias.

Entender la frecuencia

La frecuencia puede controlarse mediante exactamente una característica: gravedad, producto o categoría de Alert. Los valores disponibles son Immediately, Hourly, Daily y Never.

Hourly y Daily no generan un correo resumen. Sophos envía el primer Alert inmediatamente y después limita el mismo Alert por dispositivo a un máximo de un correo por hora o día. Por tanto, cinco dispositivos afectados pueden seguir generando cinco correos.

Immediately se envía sin limitación, pero no garantiza la entrega en el mismo momento que la Detection original. Algunos Alerts solo se generan después de un temporizador o cuando no se produce un Recovery Event. Por ello, un correo puede llegar más tarde incluso para un dispositivo que ya se haya eliminado. Si se repite el mismo Alert, se conserva su timestamp original; el número y el historial de Events muestran las nuevas apariciones.

No todos los Events generan un Alert. Si falta una notificación en la lista de Alerts activos, se comprueban Reports > General Logs > Events, las acciones anteriores del workflow y la lógica concreta del Alert. El idioma de una persona con rol de Central a la que se dirige directamente el mensaje corresponde a su perfil de usuario; las listas de distribución sin inicio de sesión en Central utilizan el idioma predeterminado de la cuenta.

Si una persona destinataria sigue recibiendo el idioma incorrecto, se selecciona temporalmente otro idioma en Language, bajo el icono del perfil, y después se vuelve a seleccionar el idioma deseado. Esto vuelve a guardar el indicador de idioma del perfil. En el caso de una dirección de distribución sin inicio de sesión o de un idioma de cuenta incorrecto que afecte a varios administradores, Sophos Support debe comprobar el idioma de la cuenta. Para ello se facilitan el UUID del tenant, la dirección afectada, el idioma deseado y Remote Assistance activado.

Custom Rules sin perder destinatarios

Un Custom Rule puede limitar el rol de administrador, destinatarios o listas de distribución concretos, grupos de equipos y servidores y tipos de Alert.

Sin embargo, al habilitar el primer Custom Rule, Sophos desactiva los ajustes anteriores en Administrators & Distribution lists. Si estos destinatarios deben seguir recibiendo todos los Alerts coincidentes, inclúyalos expresamente en su propio Custom Rule.

Una regla deja de ser válida y se desactiva cuando no queda ninguno de sus destinatarios. Si finalmente se desactivan todos los Custom Rules, Sophos vuelve al comportamiento predeterminado y envía todos los Alerts a todos los administradores y listas de distribución de la cuenta. Compruebe este fallback al retirar a un destinatario.

Las Exceptions cambian la frecuencia para tipos de Alert concretos. Se pueden crear desde el Alert y revisar en la lista global Exceptions. Elimine regularmente las excepciones obsoletas.

Considerar más que amenazas de Endpoint

Los tipos de Alert abarcan más que malware. Una instalación fallida, comunicación interrumpida, protección obsoleta, un reinicio necesario, problemas de licencia, Account Health o un outbreak también pueden requerir atención.

Las notificaciones de Data Loss Prevention por correo son un caso especial: una notificación de infracción de una regla DLP no crea automáticamente un Central Alert. Pruebe por separado el escalado DLP.

Comprobar la entrega

Antes del uso productivo, compruebe el remitente, filtros antispam, reglas de transporte, procesamiento de tickets y notificaciones móviles. Una regla no se considera funcional únicamente porque esté configurada.

Realice una prueba controlada al menos cada trimestre. Revise también los Audit Logs para detectar cambios en las reglas de notificación.

No confundir un Alert con su correo

El correo solo es un canal de transporte. El estado actual, todos los Events y las acciones disponibles están en Sophos Central. Eliminar un correo no cambia el Alert, y cerrar un Alert no garantiza que su causa técnica esté resuelta.

El icono de campana Notifications tampoco es una segunda lista de Alerts. Notification Center reúne avisos de prioridad Medium y Low, como información de producto o anuncios de mantenimiento. Los avisos High Priority aparecen como banner. Session dismiss oculta un aviso solo hasta el siguiente inicio de sesión, mientras que Permanently dismiss lo descarta de forma permanente. Ninguna de las dos acciones modifica un Endpoint Alert ni resuelve una causa técnica.

El proceso operativo se explica en Gestionar Sophos Endpoint Alerts y Account Health.

Documentar la vía de escalado

Defina para cada gravedad un tiempo de respuesta, equipo principal, sustituto y siguiente punto de escalado. Los High Alerts fuera del horario laboral necesitan un canal diferente a un buzón sin supervisión.

Cuando se utiliza MDR o un SOC externo, aclare qué notificaciones gestiona ya Sophos o el proveedor y cuáles siguen siendo responsabilidad del equipo interno.

Preguntas frecuentes

¿Debe enviarse cada Alert a todos los administradores?

No. Esto provoca fatiga de alertas y responsabilidades poco claras. Separe las reglas por gravedad y proceso responsable.

¿Una regla configurada demuestra que llegan los Alerts?

No. Los filtros antispam, reglas de transporte, procesadores de tickets o destinatarios no válidos pueden impedir la entrega. Se requiere una prueba controlada de extremo a extremo.