Ir al contenido
Avanet

Desplegar Sophos Central Device Encryption de forma segura

Sophos Central Device Encryption administra el cifrado de unidades integrado en Windows y macOS: BitLocker en Windows y FileVault en macOS. Sophos no proporciona un motor de cifrado independiente; aplica políticas, recopila información de estado y administra claves de recuperación.

Se administran volúmenes de arranque y datos fijos, pero no soportes extraíbles. BitLocker To Go puede cifrarlos, pero Sophos Central no administra su estado ni sus claves.

Requisitos y licencia

Antes del despliegue, compruebe licencia, sistema operativo compatible, hardware y cifrado existente. Un dispositivo puede estar ya administrado mediante BitLocker, FileVault, Group Policy, MDM o un producto anterior.

Una instalación correcta de Endpoint no demuestra que Device Encryption tenga licencia, esté seleccionado o técnicamente preparado. En My Environment > Installers, los instaladores completos para Windows y macOS incluyen todos los productos Endpoint cubiertos por la licencia. También puede usar Choose Components… para seleccionar específicamente Device Encryption. Después de instalarlo, compruebe la política efectiva y el estado de cifrado informado, no solo que el instalador haya finalizado correctamente.

Qué ocurre cuando caduca una licencia

Cuando caduca la licencia de Encryption, la página Device Encryption desaparece de Self Service Portal. Los usuarios dejan de poder recuperar por sí mismos los Recovery Keys. Sophos también elimina del dispositivo la mayoría de los componentes de Encryption, pero conserva los necesarios para una reconexión posterior.

BitLocker y FileVault no se desactivan y las unidades no se descifran. Esto hace que una caducidad imprevista sea crítica: la protección sigue activa mientras la administración central y Recovery quedan limitados. Si cambia un BitLocker Recovery Key durante esta fase sin administración, Central seguirá conociendo inicialmente la clave antigua tras reactivar la licencia. Por tanto, la renovación de licencia y un proceso independiente de Emergency Recovery forman parte de la planificación operativa.

Definir primero responsabilidad y recuperación

Antes de activar la primera política, responda:

  • ¿Quién puede recuperar claves?
  • ¿Cómo se verifica la identidad del solicitante?
  • ¿Se utilizará Self Service?
  • ¿Dónde se registran las operaciones de recuperación?
  • ¿Qué ocurre al salir un usuario, perderse un dispositivo o sustituirse una placa base?
  • ¿Cómo se descifra o borra criptográficamente un dispositivo antes de desecharlo?

Trate una clave de recuperación como un secreto muy sensible. No la guarde sin cifrar en correo, chat o tickets.

Asignación de políticas

Las políticas Device Encryption se asignan a usuarios o grupos. Por tanto, identidad y asociación del dispositivo deben ser correctas. Pruebe durante el piloto el comportamiento en dispositivos compartidos y con cuentas locales.

Un dispositivo Windows permanece cifrado si después inicia sesión un usuario sin la política. Con FileVault, en cambio, todos los usuarios del Mac deben estar cubiertos para que la administración de usuarios y recuperación funcione por completo.

Con Encrypt boot volume only, los volúmenes de datos fijos quedan fuera de la política Sophos. Compare esta decisión con la ubicación real de los datos. La opción Windows Encrypt used space only acelera el cifrado inicial, pero puede dejar sin cifrar áreas de datos eliminados y se destina solo a equipos nuevos.

No habilite Base Policy en todo el tenant sin pruebas. Un grupo piloto cubre varias generaciones de hardware, modelos de portátil, versiones de sistema y estados de cifrado existentes.

Planificar Windows y macOS por separado

Windows requiere un diseño adecuado de TPM y BitLocker. Modos de autenticación, Group Policy y partición de recuperación afectan a la activación.

macOS requiere FileVault, asociación fiable de usuarios y, según la plataforma, un MDM bootstrap token o permisos Apple adecuados. Compruebe la clave personal y los usuarios FileVault autorizados.

Los detalles están en Administrar BitLocker con Sophos Central y Administrar FileVault con Sophos Central.

Los errores concretos de estado, servicio, TPM, WMI y Recovery Key se tratan en Resolver sistemáticamente errores de Sophos Device Encryption.

Supervisar el estado

Sophos Central muestra estado de cifrado, errores e información de recuperación. Tras activarlo, compruebe:

  1. La política es efectiva para usuario y dispositivo correctos.
  2. El cifrado comienza y alcanza el 100 %.
  3. La clave se almacena en Central.
  4. Funcionan reinicio e inicio de sesión.
  5. Se ha probado de forma controlada la recuperación.
  6. Los correos de Alert y responsables funcionan.

Un aviso pendiente o un reinicio no equivale a un despliegue concluido.

Los Alerts Medium Device is not encrypted, Recovery key is missing y Device Encryption is suspended no se cierran de forma general. Una clave ausente exige comprobar inmediatamente la comunicación con Central. Un BitLocker suspendido puede indicar un Recovery Key aún no cargado, un Pre-Provisioning incompleto o un Windows Update con reinicio pendiente. Ante numerosos Encryption Events, Sophos recomienda primero reiniciar y sincronizar; después se sigue investigando el tipo de Event concreto.

Central distingue varios estados:

EstadoSignificado
Encryptedcifrado completo
Pendingpolítica asignada; cifrado en curso o esperando
SuspendedBitLocker suspendido temporalmente en al menos un volumen
Plainal menos un volumen no está cifrado o no ha comenzado
Unmanagedagente presente, sin política Device Encryption efectiva
Not supportedplataforma o modo operativo no admitido
Not availableCentral desconoce el estado, por ejemplo porque falta el componente

En My Products > Encryption > Computers, el filtro Computers without Device Encryption installed muestra equipos administrados sin el componente. Tras AD Sync, la pestaña Unmanaged computers contiene además dispositivos conocidos por AD sin protección Sophos. No confunda ambas listas.

Self Service Recovery

Los usuarios autorizados pueden obtener su clave mediante Sophos Central Self Service Portal. Primero deben recibir una invitación. El portal solo muestra equipos en los que esa persona fue el último usuario en iniciar sesión. Si otra persona inició sesión después, el dispositivo deja de estar disponible para el usuario original.

Para configurar el acceso, vaya a My Environment > Users & Groups > Users, seleccione los usuarios y haga clic en Email Setup Link. En el cuadro de diálogo, elija Sophos Central Self Service Welcome/Setup Email. Los usuarios solo pueden utilizar el portal para la recuperación después de seguir el enlace de activación. Revise de nuevo este acceso durante el offboarding.

Self Service reduce el esfuerzo de Helpdesk, pero no sustituye la verificación de identidad durante la recuperación administrativa ni la investigación del evento que la provocó.

Los administradores también pueden buscar una clave con al menos cinco caracteres del recovery-key ID o Volume ID. BitLocker tiene una clave separada por volumen protegido. Cuando un administrador muestra una clave de Windows, Sophos la marca como utilizada y la sustituye en la siguiente sincronización. No recupere una clave solo para probar en producción.

Al instalar Sophos Central Device Encryption, las claves de recuperación de BitLocker existentes se sustituyen automáticamente y dejan de ser válidas. Antes de migrar la administración, compruebe que la nueva clave está disponible en Central.

Archivos protegidos por contraseña en Windows

Device Encryption 2.0 o posterior puede empaquetar archivos de hasta 50 MB en Windows en un HTML protegido con AES-256. Se hace mediante el menú contextual de Explorer o un complemento para Outlook clásico; el nuevo Outlook no es compatible.

Esta función proporciona transferencia segura, no cifrado de unidad, y no sustituye DLP. Envíe la contraseña por otro canal. Pruebe navegadores y proceso del destinatario antes de producción.

Adoptar cifrado existente

Un dispositivo ya cifrado no se descifra y vuelve a cifrar automáticamente. Sophos puede adoptar estados BitLocker o FileVault compatibles, pero necesita un estado válido de administración y clave.

En migraciones, guarde las claves existentes y rótelas después de forma controlada si lo exige el flujo oficial. Dos sistemas no deben imponer simultáneamente políticas en conflicto.

Desactivación y offboarding

Eliminar el componente Sophos no descifra automáticamente una unidad en todos los casos. A la inversa, retirar una política no debe iniciar un descifrado involuntario.

Antes del offboarding, defina estado objetivo, retención de claves, transferencia de propiedad y desinstalación local. Compruebe el estado directamente en el sistema operativo tras la última acción.

Preguntas frecuentes

¿Sophos cifra la unidad con tecnología propia?

No. Sophos Central administra BitLocker en Windows y FileVault en macOS, incluida la política, el estado y las claves.

¿Puede activarse la política inmediatamente para todos?

No es aconsejable. Pruebe primero hardware, TPM, Group Policy, usuarios FileVault y recuperación en un grupo piloto representativo.