Configurar Sophos Endpoint Application Control
Application Control impide el uso de software no deseado o arriesgado sin tratar precipitadamente cada aplicación desconocida como malware. Sophos clasifica los programas conocidos y la política decide cuáles se permiten o bloquean.
El inicio seguro no consiste en «bloquear todo lo innecesario», sino en detectar, evaluar, pilotar y solo entonces bloquear. Así se identifican las herramientas de mantenimiento remoto, administración o colaboración realmente utilizadas antes de interrumpir procesos productivos.
Application Control no es protección antimalware
Threat Protection detecta archivos y comportamientos maliciosos. Application Control aplica una decisión empresarial a aplicaciones conocidas. Una herramienta de administración remota puede ser legítima para soporte e indeseada en un puesto normal. Ningún ajuste estándar sustituye esta evaluación.
Permitir una aplicación en Application Control tampoco impide que Sophos la compruebe frente a malware, exploits, ransomware o comportamiento malicioso. A la inversa, un verdadero False Positive no debe ocultarse con una excepción amplia de Application Control.
Detectar primero
Crear o abrir la política en My Products > Endpoint > Policies y comprobar que esté activa en Settings. En Controlled Applications, hacer clic en Add/Edit List, abrir cada categoría relevante, elegir primero Select all applications y después Save to List.
En Detection Options, seleccionar solo Detect controlled applications during scheduled and on-demand scans. Application Control usa los escaneos programados y tipos de archivo configurados en Threat Protection. Esperar a que cada equipo complete un escaneo programado y, en Reports > Logs > Events, desmarcar todos los tipos salvo Application Control. Evaluar también dispositivo, usuario, hora y finalidad empresarial.
Categorías y aplicaciones individuales
Sophos agrupa las aplicaciones controlables en categorías. Bloquear una categoría completa es sencillo, pero tiene mayor alcance. Si productos de la misma categoría requieren decisiones distintas, abrirla y ajustar a nivel de aplicación.
Un modelo mantenible suele limitarse a pocas decisiones:
| Decisión | Adecuada para |
|---|---|
| Permitir categoría | clase de software estable y aprobada |
| Bloquear categoría | clase de software prohibida en la empresa |
| Bloquear aplicación individual | excepción dentro de una categoría permitida |
| Permitir aplicación individual | producto aprobado en una categoría bloqueada |
La política no se llena con excepciones preventivas. Cada desviación necesita un responsable y una justificación trazable.
No tratar por separado Protected Browser e Island Browser
Sophos Protected Browser e Island Enterprise Browser comparten Core Binaries, por lo que Sophos Endpoint puede detectarlos con la misma firma. Una decisión Application Control para Island Browser puede afectar también a Sophos Protected Browser; no se garantiza una autorización separada fiable. La superposición afecta además a DLP Browser Detection. Al usar Workspace Protection se prueban conjuntamente Application Control y Endpoint DLP, documentando el límite de producto.
Bloquear en el grupo piloto
Tras evaluar los resultados, volver a Add/Edit List y desmarcar las aplicaciones que deban seguir permitidas. En Detection Options, activar Detect controlled applications when users access them y Block the detected application, y guardar.
Asignar la primera política de bloqueo a un grupo pequeño con usuarios típicos, aplicaciones críticas y al menos un puesto de TI. Comprobar después en Policies del dispositivo que esta sea la política Application Control efectiva.
Durante el piloto comprobar:
- la aplicación prevista se bloquea y genera un Event,
- las aplicaciones permitidas siguen iniciándose,
- el usuario Windows recibe el mensaje de escritorio configurado,
- el Helpdesk conoce aplicación, regla y proceso de autorización,
- se detectan intentos con programas portátiles o renombrados.
Desktop Messaging está activado de forma predeterminada. Un texto personalizado complementa el mensaje estándar; si el campo queda vacío, solo aparece el estándar. Según Sophos, la función solo puede personalizarse o desactivarse en Windows. En otras plataformas, el proceso no debe depender del mismo diálogo.
Bloquear Script Hosts solo después de inventariarlos
En Programming / Scripting tool, Application Control puede controlar Microsoft WSH WScript. Añade una barrera contra JavaScript malicioso, pero también bloquea scripts legítimos de inicio, administración o aplicaciones. Primero se inventaría el Script Host en modo Detection y solo se bloquea para grupos adecuados. No sustituye AMSI ni Threat Protection ni es una limpieza general.
Tratar automáticamente nuevas aplicaciones
Sophos puede incluir automáticamente nuevas aplicaciones añadidas a una categoría controlada. Mantiene la política actualizada, pero amplía su efecto: un producto nuevo y necesario puede quedar bloqueado sin aprobación separada.
Sophos marca New applications added to this category by Sophos como opcional y advierte que no debe activarse sin una evaluación cuidadosa. Solo se utiliza cuando se desea controlar automáticamente y de forma consciente las nuevas entradas de esa categoría. La comodidad de una lista actualizada no sustituye el control de cambios; en categorías bloqueadas suele ser más gobernable revisar periódicamente las entradas y probarlas primero en un piloto.
Nueva categoría GenAI
Sophos clasifica ahora las aplicaciones con IA generativa en la categoría GenAI. Según la plataforma, incluye clientes de escritorio, modelos locales, asistentes de programación y herramientas de contenido. Programas existentes como Cursor, Microsoft Copilot, Ollama, Perplexity o Windsurf se han trasladado desde categorías anteriores.
Según Sophos, esta reclasificación no modifica el estado Allow o Block anterior. Sin embargo, cambia dónde se encuentra una aplicación en los Reports y durante el mantenimiento de las Policies. Por ello, tras una actualización del catálogo se vuelve a inventariar la categoría GenAI. Un bloqueo general tampoco sustituye las normas para servicios de navegador, clasificación de datos y aplicaciones de IA empresariales permitidas.
Cuando falta una aplicación
No todo el software aparece inmediatamente en el catálogo Sophos. Al final de Settings, Application Control Request abre la solicitud oficial. Hasta que Sophos clasifique la aplicación, no se debe inventar una categoría o firma para imitar el catálogo.
⚠️ Una Threat Protection Exclusion inespecífica no sustituye una entrada Application Control ausente. Resuelven tareas distintas.
Troubleshooting
Si una aplicación no se bloquea, comprobar política efectiva, grupo objetivo y orden de políticas, después versión, proceso real y último Update del agent. Una entrada del catálogo no garantiza que cada variante o launcher se detecte igual.
Si se bloquea una aplicación necesaria, corregir la decisión a nivel de aplicación y guardar de nuevo. No hace falta desactivar Application Control globalmente. Verificar después que el dispositivo recibió la política actualizada.
Artículos relacionados
El orden y la asignación se explican en Estructurar correctamente las políticas Sophos Central Endpoint. El proceso completo está en Implantar en la práctica las Sophos Endpoint Control Policies.