Proteger el inicio de sesión de Sophos Central con MFA y passkeys
Sophos Central controla políticas, exclusiones, Live Response y aislamiento de dispositivos. Por eso, una cuenta de administrador comprometida puede causar más daños que un solo Endpoint infectado. MFA es el requisito mínimo, pero no sustituye a roles apropiados ni a un proceso de recuperación.
Configurar MFA inmediatamente y con redundancia
Cada administrador debe registrar al menos dos métodos MFA y se le solicita MFA en cada inicio de sesión. Sophos admite passkeys y aplicaciones de autenticación con contraseñas de un solo uso basadas en el tiempo, o TOTP.
Registre dos métodos independientes para cuentas privilegiadas, por ejemplo una passkey en una llave de seguridad física y una aplicación de autenticación en otro dispositivo. Dos passkeys en el mismo portátil no proporcionan redundancia real. Sophos también menciona como combinaciones posibles dos passkeys en dispositivos separados o dos registros de autenticador independientes.
Las llaves físicas de repuesto y la información de recuperación documentada deben guardarse en una caja fuerte corporativa protegida. No deben almacenarse en el gestor de contraseñas personal de un empleado ni en un ticket abierto.
Entender correctamente las passkeys
Las passkeys son resistentes al phishing cuando están vinculadas al dominio legítimo de Central y protegidas mediante PIN o biometría del dispositivo. Una passkey sincronizada resulta cómoda, pero hereda las propiedades de seguridad y recuperación de la cuenta Apple, Google o Microsoft utilizada.
Para Super Admins, una llave de seguridad física administrada es un método especialmente robusto. Antes de exigirla en todo el tenant, compruebe que funcionan el acceso de emergencia, las llaves de repuesto y el offboarding.
Microsoft Authenticator no es compatible con una Sophos passkey fuera de un inicio de sesión federado con Entra ID. La aplicación sí puede seguir utilizándose como autenticador TOTP. Según la plataforma, las passkeys entre dispositivos requieren Bluetooth, proximidad física y un flujo con código QR.
Cada cuenta puede registrar como máximo diez passkeys. SMS y correo electrónico más PIN son métodos obsoletos; los usuarios nuevos y aquellos cuyo MFA se haya restablecido deben utilizar TOTP o passkeys. Tras cinco intentos de inicio de sesión incorrectos consecutivos, Central bloquea inicialmente la cuenta durante un minuto. Los intentos fallidos posteriores amplían gradualmente el bloqueo hasta un máximo de cinco horas. Si no puede ayudar otro Super Admin, Sophos Support debe desbloquear la cuenta.
Inicio de sesión federado mediante un Identity Provider
Con un Identity Provider compatible, Sophos Central puede delegar el inicio de sesión en la identidad corporativa central. Esto simplifica Conditional Access, la administración del ciclo de vida y el bloqueo central de cuentas. Central utiliza un flujo iniciado por el Service Provider, o SP-initiated SSO: el inicio de sesión comienza en Sophos Central y desde allí se redirige al IdP.
La configuración sigue un orden fijo. Primero se verifica el dominio propio mediante un registro DNS TXT. La propagación DNS puede tardar hasta 24 horas. La verificación correcta es válida durante un año y debe renovarse después. A continuación, se asocia el Identity Provider con el dominio verificado y solo al final se activa la opción de inicio de sesión deseada. Estas tareas requieren derechos de Super Admin.
Central puede permitir únicamente credenciales federadas o, además, la dirección de correo y contraseña de Sophos Central. Con Microsoft Entra ID, Central sigue mostrando ambas opciones aunque esté configurado Federated credentials only. Con otros Identity Providers, esta opción dirige al IdP sin una selección previa. Este comportamiento diferente debe formar parte de la prueba de lockout.
Antes de activarlo, aclare:
- asociación inequívoca entre dirección de correo y login de Central,
- MFA y reglas de acceso en el IdP,
- comportamiento para cuentas de invitados y partners,
- al menos un acceso de emergencia probado,
- prevención de un lockout por una configuración incorrecta del dominio o IdP.
El inicio federado no sincroniza automáticamente usuarios de Endpoint ni grupos de dispositivos. Son funciones separadas.
Si UPN y dirección de correo no coinciden
Central identifica inicialmente la cuenta mediante la dirección de correo registrada. Si Microsoft Entra ID utiliza internamente otro User Principal Name, la aplicación Entra necesita una configuración OpenID Connect adaptada con el claim opcional email y los permisos adecuados de Microsoft Graph. El usuario sigue introduciendo en Central su dirección de correo asociada y se autentica después en la página de Microsoft con el UPN.
La guía estándar basta cuando la dirección de correo y el UPN son idénticos. Una configuración divergente debe probarse primero con una cuenta de prueba, porque un claim incorrecto o ausente impide la asociación aunque la autenticación en Entra haya sido correcta.
Los roles siguen siendo decisivos
MFA protege la identidad, pero no limita sus derechos. Utilice Super Admin solo para cambios del tenant, roles, API y otros ajustes de gran alcance. Help Desk, Read-only y Custom Roles reducen el posible impacto de un error o una cuenta comprometida.
Los permisos específicos del producto se explican en Planificar roles y permisos de Sophos Central Endpoint.
Dispositivo MFA perdido y lockout
Pruebe el proceso de recuperación antes de necesitarlo:
- Utilice el segundo método registrado.
- Pida a un Super Admin del tenant que seleccione Reset MFA en el objeto de usuario.
- Introduzca en el siguiente inicio de sesión el código de seguridad enviado por Sophos por correo.
- Registre dos métodos MFA nuevos.
- Si no hay otro Super Admin disponible, contacte con Sophos Support aportando datos verificables de la cuenta.
Después de la recuperación, elimine los métodos antiguos, registre los nuevos y revise Audit Logs para detectar inicios de sesión o cambios inusuales.
Eliminar la entrada de Sophos directamente en la aplicación Authenticator no elimina el método de Central. Allí permanece registrado, pero ya no proporciona códigos válidos. Por tanto, el método también debe eliminarse en Central o restablecerse mediante un Super Admin. Si se borran todos los métodos locales, solo queda un segundo método registrado, el reset por otro Super Admin o el proceso verificado mediante Sophos Support.
Revisión periódica
Como mínimo trimestralmente, revise administradores, roles, credenciales de API, métodos MFA e identidades externas. Cuando una persona abandona la empresa o cambia de función, no se limite a desactivar el acceso a Central; elimine también la cuenta de los roles administrativos y grupos IdP relevantes.