Ir al contenido
Avanet

Configurar notificaciones por correo de Alerts en Sophos Central

Sophos Central puede enviar Alerts por correo. Una regla predeterminada activada todavía no constituye un proceso de incidentes. Lo importante es quién recibe qué notificaciones, con qué rapidez responde y qué sucede durante una ausencia o un fallo de entrega. Solo un Super Admin puede administrar los ajustes globales.

Gestionar Alerts de todos los productos

En My Environment > Alerts se agrupan las notificaciones de todos los productos administrados en Central, por ejemplo sobre instalación, actualizaciones, licencias, conectividad y amenazas. La lista muestra Severity como High, Medium o Low, el estado Open, Closed, Reopened o Resolved, el número de Events agrupados y el dispositivo afectado. Si un Event posterior corrige la causa de otro anterior dentro del mismo Alert, Central puede cerrar automáticamente el Alert como Resolved.

Al hacer clic en Alert Title se abre a la derecha un panel con el Alert y sus Associated events. El icono de pantalla completa muestra los mismos detalles en una página completa. Con Group, Central agrupa Alerts relacionados por amenaza o evento; Count indica el tamaño del grupo y la flecha de la derecha despliega los Alerts incluidos.

High, Medium y Low disponen de filtros directos en sus métricas. El filtro general situado encima de la lista combina Status, Severity, Products, Category, Available actions, Alert title y el intervalo de fechas. Varios valores forman conjuntamente el alcance deseado. Apply aplica la selección; Reset to defaults seguido de Apply la elimina. El Column Customizer determina las columnas visibles.

Después de seleccionar un Alert o un grupo, Actions abre las acciones disponibles. En una selección múltiple, Central solo muestra las acciones disponibles para todos los Alerts seleccionados. Según el tipo de Alert, pueden incluir:

  • Mark As Acknowledged retira la notificación de la lista activa, pero no corrige la amenaza ni la cuarentena local.
  • Mark As Resolved confirma una causa que ya se ha corregido en el dispositivo Windows, limpia las vistas de Alerts y cuarentena, pero no realiza por sí mismo ninguna limpieza.
  • Clean Up puede eliminar ransomware de un servidor.
  • Reinstall Endpoint Protection abre la página del instalador para realizar una nueva instalación.
  • Contact Support aparece para problemas adecuados, por ejemplo cuando falla Malware Cleanup.
  • Authorize PUA permite la aplicación en todos los ordenadores y solo está disponible para Alerts de ordenadores.

Con XDR, los Threat Graphs pueden ofrecer acciones adicionales de Investigation, bloqueo y Cleanup. En cambio, una aplicación legítima detectada como malware se comprueba y autoriza en la página Events, no desde la lista de Alerts.

Un Alert se cierra desde sus detalles mediante Close alert o, tras seleccionarlo, mediante Actions > Close alert. El filtro Closed vuelve a mostrar las entradas cerradas. El cierre solo modifica el estado del workflow.

En los detalles del Alert, Email Alert permite cambiar la frecuencia exactamente para ese tipo de Alert. Central crea una Exception en los ajustes globales de alertas por correo, donde se puede comprobar o editar posteriormente. En un brote de malware con al menos 100 Detections en un dispositivo durante 24 horas, Central no reanuda las notificaciones individuales normales hasta que el brote se marca como Resolved. Antes debe investigarse y corregirse realmente la causa.

Separar reglas por responsabilidad

La ruta actual es Global Settings > Platform > Notification Settings > Configure Email Alerts. Solo un Super Admin puede administrar estos ajustes para todo el tenant.

En Administrators, Central muestra el nombre, la dirección de correo electrónico y el rol de cada administrador. Yes o No determina si esa persona recibe los correos de Alert predeterminados. Este ajuste no concede acceso a Central ni un rol nuevo; solo controla la notificación.

En Distribution lists se administran listas adicionales, sistemas de tickets o personas concretas sin acceso a Central. Con Add email address se introducen la dirección y la descripción, y se guardan con Save. Para retirar una dirección se selecciona la existente y se confirma con Delete. Después de cada cambio se comprueba la entrega mediante un Alert controlado o una vía de prueba prevista para ello.

En lugar de enviar todas las notificaciones a personas concretas, son más adecuados los buzones funcionales supervisados o los sistemas de tickets.

Las Distribution Lists pueden notificar a personas externas o a un sistema de tickets sin conceder acceso a Central. Sin embargo, no están disponibles en una cuenta de prueba de Sophos Central. Esta limitación de licencia debe tenerse en cuenta en una prueba similar a producción, en lugar de interpretarla erróneamente como un problema de permisos o entrega.

Si una persona necesita acceso a Sophos Central Admin, se crea por separado como administrador con el rol adecuado y MFA. Una entrada en Distribution lists es exclusivamente un destinatario de correo electrónico y nunca una autorización de acceso.

Un modelo práctico separa:

  • High Alerts e incidentes críticos para Security Operations con escalado inmediato,
  • Medium Alerts para Endpoint Operations con un tiempo de respuesta definido,
  • Low Alerts o avisos operativos para revisión diaria o periódica,
  • notificaciones de licencia, Health y plataforma para el responsable del servicio.

Mantenga las reglas lo bastante pequeñas para que quede claro por qué un destinatario recibe una notificación. Las reglas duplicadas generan avalanchas innecesarias.

Entender la frecuencia

La frecuencia puede controlarse mediante exactamente una característica: gravedad, producto o categoría de Alert. Los valores disponibles son Immediately, Hourly, Daily y Never.

Hourly y Daily no generan un correo resumen. Sophos envía el primer Alert inmediatamente y después limita el mismo Alert por dispositivo a un máximo de un correo por hora o día. Por tanto, cinco dispositivos afectados pueden seguir generando cinco correos.

Immediately se envía sin limitación, pero no garantiza la entrega en el mismo momento que la Detection original. Algunos Alerts solo se generan después de un temporizador o cuando no se produce un Recovery Event. Por ello, un correo puede llegar más tarde incluso para un dispositivo que ya se haya eliminado. Si se repite el mismo Alert, se conserva su timestamp original; el número y el historial de Events muestran las nuevas apariciones.

No todos los Events generan un Alert. Si falta una notificación en la lista de Alerts activos, se comprueban Reports > General Logs > Events, las acciones anteriores del workflow y la lógica concreta del Alert. El idioma de una persona con rol de Central a la que se dirige directamente el mensaje corresponde a su perfil de usuario; las listas de distribución sin inicio de sesión en Central utilizan el idioma predeterminado de la cuenta.

Si una persona destinataria sigue recibiendo el idioma incorrecto, se selecciona temporalmente otro idioma en Language, bajo el icono del perfil, y después se vuelve a seleccionar el idioma deseado. Esto vuelve a guardar el indicador de idioma del perfil. En el caso de una dirección de distribución sin inicio de sesión o de un idioma de cuenta incorrecto que afecte a varios administradores, Sophos Support debe comprobar el idioma de la cuenta. Para ello se facilitan el UUID del tenant, la dirección afectada, el idioma deseado y Remote Assistance activado.

Custom Rules sin perder destinatarios

Un Custom Rule puede limitar el rol de administrador, destinatarios o listas de distribución concretos, grupos de equipos y servidores y tipos de Alert.

De forma predeterminada, los administradores ven todos los Alerts. Una Custom Rule limita de forma selectiva la entrega a determinados roles, personas, productos, eventos o niveles de gravedad. El asistente se completa así:

  1. Seleccionar + Create rule.
  2. En Role, definir el rol de administrador afectado y seleccionar Next.
  3. En Administrators & Distribution lists, marcar los destinatarios reales y continuar.
  4. En Computers & Servers, seleccionar los grupos de ordenadores y servidores deseados. Si no hay grupos de dispositivos en el tenant, este paso no aparece. Si no se selecciona ningún grupo, solo se entregan Alerts de productos que no están asociados a ningún dispositivo.
  5. En Alert Types, seleccionar al menos una opción para cada atributo ofrecido. La selección puede limitarse por Severity, producto y Alert Category.
  6. Introducir un nombre y una descripción significativos y finalizar con Save.

Después, la regla aparece en la lista Custom rules. La flecha desplegable muestra sus detalles; los iconos contiguos sirven para pausar, editar o eliminar la regla. Antes de actuar se comprueba el icono pasando el cursor para no ejecutar por error otra operación.

Sin embargo, al habilitar el primer Custom Rule, Sophos desactiva los ajustes anteriores en Administrators & Distribution lists. Si estos destinatarios deben seguir recibiendo todos los Alerts coincidentes, inclúyalos expresamente en su propio Custom Rule.

Una regla deja de ser válida y se desactiva cuando no queda ninguno de sus destinatarios. Si finalmente se desactivan todos los Custom Rules, Sophos vuelve al comportamiento predeterminado y envía todos los Alerts a todos los administradores y listas de distribución de la cuenta. Compruebe este fallback al retirar a un destinatario.

Si se eliminan del tenant todos los grupos de ordenadores y servidores, una regla puede seguir activa si también contiene tipos de Alert para productos no relacionados con dispositivos. No todos los Alerts necesitan un objeto Endpoint o Server. Por tanto, después de depurar grupos se comprueban el estado de la regla y el alcance real del producto, no solo la lista de grupos de dispositivos.

Las Exceptions cambian la frecuencia para tipos de Alert concretos. Se pueden crear desde el Alert y revisar y editar en la lista global de Exceptions. Elimine regularmente las excepciones obsoletas.

Considerar más que amenazas de Endpoint

Los tipos de Alert abarcan más que malware. Una instalación fallida, comunicación interrumpida, protección obsoleta, un reinicio necesario, problemas de licencia, Account Health o un outbreak también pueden requerir atención.

Las notificaciones de Data Loss Prevention por correo son un caso especial: una notificación de infracción de una regla DLP no crea automáticamente un Central Alert. Pruebe por separado el escalado DLP.

Administrar Firewall Alerts Configurator

Central administra por separado la frecuencia de repetición de los Alerts de Firewall en Global Settings > Platform > Notification Settings > Firewall Alerts Configurator. Cada firewall pertenece exactamente a una Alert Category:

  • Default utiliza los valores predeterminados de Sophos, a menudo con una repetición tras ocho horas. Algunos tipos de Alert están configurados de forma predeterminada como Never.
  • Verbose repite cada hora un problema sin resolver.
  • Silent lo repite cada 24 horas.

Las firewalls se asignan por categoría en Assigned Firewall. Si se retira una firewall de Verbose o Silent, vuelve automáticamente a Default. Por tanto, no es posible deseleccionarla sin sustitución en la lista Default.

Para cada tipo de Alert de Firewall pueden establecerse la gravedad, un máximo de diez apariciones y un periodo de bloqueo de Immediately, 1 Hour, 4 Hours, 8 Hours, Daily o Never. La limitación solo suprime notificaciones repetidas del mismo problema. Los eventos siguen visibles en Logs and Reports > Events y deben analizarse para el troubleshooting. Reset to Sophos defaults descarta las frecuencias personalizadas.

Autorizar conscientemente User Activity Verification

La User Activity Verification API puede enviar preguntas con respuestas predefinidas a dispositivos Android, iPhone o iPad. Requiere Sophos Intercept X for Mobile instalado y registrado en Sophos Central. La función también puede permitir avisos móviles automáticos sobre un ataque crítico.

La API está disponible para todos los clientes de Central, pero no es un canal push general para cualquier endpoint. Puede desactivarse para todo el tenant en Global Settings > Platform > User Activity Verification. Después, Central responde a todas las llamadas de esta API con 403 Forbidden. Antes de desactivarla se comprueba si la utilizan procesos de Incident Response o Mobile; después, una prueba controlada de la API confirma el bloqueo esperado.

Comprobar la entrega

Antes del uso productivo, compruebe el remitente, filtros antispam, reglas de transporte, procesamiento de tickets y notificaciones móviles. Una regla no se considera funcional únicamente porque esté configurada.

Realice una prueba controlada al menos cada trimestre. Revise también los Audit Logs para detectar cambios en las reglas de notificación.

No confundir un Alert con su correo

El correo solo es un canal de transporte. El estado actual, todos los Events y las acciones disponibles están en Sophos Central. Eliminar un correo no cambia el Alert, y cerrar un Alert no garantiza que su causa técnica esté resuelta.

El icono de campana Notifications tampoco es una segunda lista de Alerts. Notification Center reúne avisos de prioridad Medium y Low, como información de producto o anuncios de mantenimiento. Los avisos High Priority aparecen como banner. Session dismiss oculta un aviso solo hasta el siguiente inicio de sesión, mientras que Permanently dismiss lo descarta de forma permanente. Ninguna de las dos acciones modifica un Endpoint Alert ni resuelve una causa técnica.

El proceso operativo se explica en Gestionar Sophos Endpoint Alerts y Account Health.

Documentar la vía de escalado

Defina para cada gravedad un tiempo de respuesta, equipo principal, sustituto y siguiente punto de escalado. Los High Alerts fuera del horario laboral necesitan un canal diferente a un buzón sin supervisión.

Cuando se utiliza MDR o un SOC externo, aclare qué notificaciones gestiona ya Sophos o el proveedor y cuáles siguen siendo responsabilidad del equipo interno.

Preguntas frecuentes

¿Debe enviarse cada Alert a todos los administradores?

No. Esto provoca fatiga de alertas y responsabilidades poco claras. Separe las reglas por gravedad y proceso responsable.

¿Una regla configurada demuestra que llegan los Alerts?

No. Los filtros antispam, reglas de transporte, procesadores de tickets o destinatarios no válidos pueden impedir la entrega. Se requiere una prueba controlada de extremo a extremo.