Ir al contenido
Avanet

Gestionar Sophos Endpoint Alerts y Account Health

Un Sophos Central Alert es una tarea de investigación, no automáticamente un incidente confirmado. En My Environment > Alerts, el tratamiento empieza por Severity, dispositivo afectado, Detection Name y Events asociados. Una acción de estado corresponde al final: no elimina malware ni una configuración insegura.

Flujo rápido para el Alert Triage

  1. Delimitar el Alert: registrar Severity, Status, dispositivo, hora, Detection Name y cantidad de Events agrupados.
  2. Revisar el contexto: examinar detalles, Associated events, estado, Last active, usuario, ruta, proceso, hash y cualquier Threat Graph.
  3. Contener el riesgo activo: si el riesgo continúa o es lateral, aislar el Endpoint mediante el proceso Incident aprobado. Sophos Endpoint Threat Cleanup y eliminación de malware explica la corrección completa.
  4. Tratar el tipo de Alert: ejecutar Cleanup, Scan, reinicio, corrección de Policy o revisión de False Positive según el aviso.
  5. Validar técnicamente: comprobar nuevos Events, resultados de Cleanup y Scan, Agent Health y aplicación afectada.
  6. Cerrar solo después: cambiar Workflow Status únicamente tras documentar causa, acción, resultado y responsable.

High exige una revisión rápida. Medium no es automáticamente inofensivo: un Scan necesario, Cleanup incompleto o Remotely-run ransomware también requieren trabajo adicional.

No confundir Health, Alert y Event

ElementoQué indica
EventObservación individual en un dispositivo o en Central.
AlertAviso evaluado que requiere investigación o acción y puede contener varios Events.
Device HealthEstado agregado de protección y funcionamiento de un dispositivo.
Account HealthEvaluación de Central sobre determinadas recomendaciones de Sophos.

Estas señales no se calculan igual. Un Endpoint puede aparecer verde tras bloquear o poner en cuarentena una detección y conservar un Alert que merece investigación. A la inversa, puede existir un problema Health sin Threat Alert abierto. Por tanto, el verde solo confirma el estado informado por Sophos, no una seguridad completa.

El Account Health Check pertenece deliberadamente a una revisión separada de Central. Utilizar correctamente Sophos Central Account Health Check explica fórmulas, Auto-Fix, Snooze, Policy Reset, Agent Mode, Tamper Protection y exportación PDF. Para Endpoint Alerts se mantiene la regla: un cambio de Score o Status nunca sustituye la validación técnica en el dispositivo.

Priorizar Threat Protection Alerts

Sophos incluye entre los avisos especialmente urgentes:

  • Real-time protection disabled: la protección en tiempo real lleva más de 2,5 horas desactivada. Solo un diagnóstico breve dirigido por Sophos Support constituye una excepción plausible.
  • Malware not cleaned up: El malware detectado no pudo eliminarse después de 24 horas, aunque Cleanup automático esté disponible. Manual cleanup required significa que Cleanup automático no está disponible; Running malware not cleaned up indica que no pudo limpiarse un programa malicioso o sospechoso en ejecución. Este último caso tiene la máxima prioridad.
  • Malicious traffic detected: el tráfico de red sospechoso puede indicar Command-and-Control u otra actividad malware.
  • Recurring infection: se intentó la limpieza, pero la infección volvió. Hay que buscar componentes ocultos o todavía no detectados.
  • Ransomware detected o ransomware sobre recursos compartidos: determinar inmediatamente origen, sistemas objetivo y posible impacto lateral.
  • Outbreak detected: Sophos comunica un Outbreak cuando un dispositivo sufre 100 Detections en 24 horas. El volumen no sustituye el análisis de causa.

Los Alerts Medium Potentially Unwanted Application detected, Computer scan required to complete cleanup, Reboot required to complete cleanup y Remotely-run ransomware detected también necesitan un resultado definido. Un dispositivo offline ejecuta el Scan solicitado al volver online. Si ya hay un Scan, la nueva solicitud se ignora y el existente continúa.

Investigar por tipo de amenaza

Ransomware y Remote Ransomware

Para Ransomware detected, comprobar si Sophos detuvo el proceso, restauró los archivos afectados, ejecutó un Memory Scan y generó un Threat Graph. Si Cleanup está incompleto, mantener el caso abierto. Enviar el archivo sospechoso como archivo comprimido protegido con contraseña mediante el portal de Sophos descrito en Sophos KBA-000001443; si esa vía falla, abrir un caso con Sophos Support e incluir el Sample y los datos del caso.

Diferenciar los dos escenarios remotos:

  • Remotely-run ransomware detected: otro sistema ataca el recurso compartido. Identificar el dispositivo origen por la IP y determinar si Central lo gestiona y CryptoGuard está activo.
  • Ransomware attacking a remote machine detected: el propio Endpoint informado intenta cifrar archivos en otros sistemas. Sophos bloquea su escritura en los recursos compartidos, pero el origen requiere una investigación completa.

El acceso bloqueado es contención, no prueba de cierre. Incluir dispositivos vecinos, cuentas usadas y recursos alcanzables en el Scope Incident.

Detecciones de Browser, Exploit e IPS

En un web browser attack, Threat Graph identifica la conexión IP y URL. Evaluar el destino y bloquearlo en el Firewall corporativo si procede. Si el usuario introdujo una contraseña, cambiarla mediante el proceso Identity establecido. Para banca o pagos, revisar también actividad inusual.

En un exploit, Sophos detiene la actividad, avisa al usuario, analiza procesos en memoria y crea un Threat Graph. Revisar origen, propagación, procesos y archivos implicados. Una causa recurrente exige más que formación: comprobar aplicación, Patch Level y Exploit Protection.

Un IPS Alert afecta al tráfico entrante o saliente. Una IPS Exclusion retira el tráfico coincidente de la inspección y debe ser muy limitada. Las autorizaciones Firewall se configuran aparte. Configurar de forma segura las exclusiones de Sophos Central Endpoint explica exclusiones Detection, Process, Path y Network.

Deep Learning y PUA

Las detecciones malware de Deep Learning usan un prefijo como ML/. Los archivos PE detectados se ponen en cuarentena, por lo que Device Health puede estar ya verde. Solo se restaura y autoriza un archivo cuando origen, firma o hash y propósito empresarial confirman de forma fiable que es legítimo.

Una Potentially Unwanted Application (PUA) no es necesariamente maliciosa, pero puede crear riesgos de privacidad, seguridad u operación. Sophos normalmente bloquea y limpia las PUA automáticamente. Cleanup puede fallar si la ubicación es de solo lectura, falta un Scan o reinicio, el archivo está en un archivo comprimido o no existen instrucciones. Entonces se investigan Alert y Threat Graph, se eliminan procesos dependientes y se comprueban Scan y Events.

Authorize PUA en la página Alerts autoriza la PUA en todos los equipos. Para una necesidad limitada es más segura la Policy Exclusion más estrecha posible. En Windows y Linux, una aplicación legítima puede autorizarse por Certificate, SHA-256 o Path según la plataforma; Sophos recomienda Certificate en Windows. El hash solo cubre esa versión, mientras que Path incluye todo en esa ubicación. Esta función no está disponible en macOS.

Tratar los False Positive con seguridad

«Aplicación conocida» no es evidencia suficiente. Antes de excluir, comprobar fabricante, firma, hash, origen, versión, Detection Name y comportamiento observado. Si hay dudas, mantener activa la detección y facilitar Sample y datos del caso a Sophos Support.

  • Aplicación: en plataformas compatibles, Allow this application aparece en los detalles del dispositivo bajo Events > Details. Certificate se vincula al editor, SHA-256 a una versión exacta y Path a una ubicación. La autorización es global para todos los usuarios y equipos y excluye la aplicación de futuras Threat Detections, pero siguen activas las comprobaciones de Exploit, Ransomware y Malicious Behavior.
  • Exploit: Exclude this Detection ID from checking se aplica a todos los usuarios y equipos y se guarda en Global Exclusions. Si solo afecta a determinados usuarios o dispositivos, utilizar una Threat Protection Policy dirigida. Sophos considera excluir toda la aplicación de cualquier control Exploit la opción más arriesgada y el último recurso.
  • Ransomware: Exclude this Detection ID from checking en Event details se aplica globalmente a usuarios y equipos y se añade a Global Exclusions. Aprobar ese Scope antes de confirmar.

Cada exclusión necesita responsable, justificación, grupo objetivo, caducidad y prueba funcional. Eliminarla después de la corrección del fabricante.

Derivar correctamente los Alerts no relacionados con seguridad

Los problemas de instalación, Policy, periféricos, VDI y reinicio no prueban automáticamente malware, pero necesitan un responsable técnico:

Configurar correos y notificaciones de Sophos Central Alert cubre entrega, destinatarios, frecuencias y escalado. El email es solo el canal; mandan Alert, Events y estado del dispositivo en Central.

Criterios de cierre y entrega a Support

Un Alert termina técnicamente solo cuando:

  • se conocen causa y Scope afectado,
  • Cleanup, Scan, reinicio o corrección han finalizado de forma demostrable,
  • no aparecen nuevos Events relacionados,
  • Device Health y protecciones necesarias son plausibles,
  • toda exclusión está probada, limitada en el tiempo y asignada,
  • el registro contiene Alert ID, hora, dispositivo, Detection Name y resultado.

Sophos Support es adecuado si Cleanup falla repetidamente, la infección vuelve, el Agent parece dañado o un False Positive fundado no puede autorizarse con seguridad. Adjuntar Alert ID, dispositivo, periodo, Detection Name, hash, firma, Logs, hallazgos de Threat Graph, acciones realizadas y resultado esperado.

Preguntas frecuentes

¿Mark As Resolved elimina una amenaza?

No. El estado documenta el Workflow. La corrección y validación deben realizarse antes.

¿Puede autorizarse una PUA solo para un grupo?

Sí, mediante una Policy Exclusion dirigida. Authorize PUA en la página Alerts se aplica, en cambio, a todos los equipos.

¿Un Device Health verde demuestra que no existe un incidente?

No. Sophos puede mostrar verde tras bloquear o poner en cuarentena. Aun así deben revisarse Alert, Events, Threat Graph y posibles consecuencias.

Fuentes

Las páginas oficiales de Sophos que siguen respaldan los tipos de Alert, los plazos, los efectos de las amenazas y los límites de las exclusiones; no es necesario leerlas para el procedimiento anterior. Los detalles operativos y la vía de envío actual están agrupados según la finalidad para el lector (consultadas el 11 de septiembre de 2026):

Definiciones de Alert y plazos

Investigación por tipo de amenaza

False Positive, exclusiones y envío de Samples