Ir al contenido
Avanet

Configurar Sophos Endpoint Data Loss Prevention

Endpoint Data Loss Prevention controla si los usuarios pueden transferir contenido sensible o determinados archivos a destinos definidos. Las Content Control Lists describen datos, las DLP Rules combinan condiciones, destinos y acciones y la Data Loss Prevention Policy asigna reglas a Endpoints.

Esta función Endpoint es distinta de las Data Control Policies de Sophos Email. No deben mezclarse términos ni informes de ambos productos.

Regla de contenido o de archivo

Una Content Rule usa Content Control Lists para buscar tarjetas, datos personales o patrones propios. Una File Rule decide por nombre o tipo, por ejemplo para bloquear bases de datos en medios extraíbles.

La regla actúa si se cumplen todas sus condiciones. Si varias reglas afectan al mismo archivo, Sophos aplica la acción más estricta: Block precede a confirmación del usuario y esta a Allow.

AcciónFase adecuada
Allow file transfervisibilidad y baseline de Events
Allow transfer if user confirmsdecisión controlada del usuario
Block transferprohibiciones claras y probadas

Una regla puede enviar un correo por infracción. No aparece además como Central Alert, por lo que DLP Event Log sigue siendo esencial.

Content Control Lists

SophosLabs ofrece CCL mantenidas para datos financieros y personales. Pueden filtrarse, no editarse. Las propias usan términos, frase exacta o Advanced Expression.

Advanced Expressions se basan en Perl 5 Regular Expressions. Trigger Score, Score y Max Count determinan una coincidencia. Sophos Support no crea ni depura regex personalizadas y remite a Professional Services. Probarlas con ejemplos positivos y negativos reales.

En Content Rules, Match Count define cuántas veces debe aparecer una CCL. Un valor bajo aumenta False Positives y uno alto omite conjuntos pequeños. Las CCL Deprecated siguen funcionando, pero deben migrarse.

Destinos y excepciones

La regla define destinos supervisados y puede excluir nombres o tipos solo de esa regla. Esta excepción DLP no es una excepción general de malware.

En archivos Microsoft Office, Sophos analiza metadatos como título, comentarios, tags, cabeceras, pies y gráficos Excel incrustados. No analiza datos de firma. La prueba debe usar el mismo documento y camino real.

Límites técnicos de las rutas de transferencia

Endpoint DLP no actúa como escáner transparente de cualquier operación de archivos. No examina archivos menores de ocho bytes. Al añadir un destino de almacenamiento a una regla, Windows exige cerrar y volver a iniciar sesión antes de supervisar la ruta de forma fiable.

En medios extraíbles, Data Control espera una copia mediante Windows Explorer. Crear directamente el archivo en el medio o usar Save as desde una aplicación puede bloquearse con File transfer method not supported, independientemente de la regla. El flujo compatible consiste en guardar primero localmente y copiar después mediante Windows Explorer.

Las rutas de correo y navegador también dependen del cliente y la versión. Un adjunto normal de Outlook puede detectarse, mientras que arrastrarlo al cuerpo usa otra ruta temporal. Web Uploads, Webmail, SharePoint, Instant Messaging y Copy-and-paste no quedan cubiertos por una única prueba. Cada aplicación autorizada se prueba con su ruta real.

⚠️ La ausencia de un Event en una ruta técnicamente no supervisada no demuestra una autorización correcta. Primero se confirma que Endpoint DLP admite Client, acción y destino.

Crear la política

Crear CCL y reglas en Global Settings > Protection & Remediation > Data Loss Prevention y luego una Data Loss Prevention Policy en My Products > Endpoint > Policies, asignarla al piloto y activarla.

Todas las reglas se evalúan sucesivamente. Muchas reglas complejas y archivos grandes aumentan el trabajo. Medir precisión, tiempo de copia y experiencia con tamaños típicos.

Los mensajes de confirmación o bloqueo están limitados a 100 caracteres. Deben indicar finalidad y siguiente paso, por ejemplo el contacto para una excepción justificada.

DLP Event Log

Reports > Endpoint & Server Protection Logs > Data Loss Prevention muestra usuario, dispositivo, regla, acción, archivo y destino hasta 90 días. Cada exportación contiene como máximo 5'000 Events.

Un Endpoint envía como máximo 50 Data Control Events por hora; el resto queda local. Una curva Central plana durante un evento masivo no prueba que terminó la actividad.

Estrategia de implantación

Una regla nueva empieza con grupo piloto y la acción menos severa aceptable. Evaluar con protección de datos, responsables y Helpdesk. Solo después de considerar transferencias legítimas, cuentas técnicas, archivos comprimidos y ficheros grandes, pasar a confirmación o Block.

No validar solo con un patrón artificial. Probar por destino un caso empresarial permitido y uno prohibido, y comprobar por separado Event, mensaje y correo.

Troubleshooting

Si faltan detecciones, verificar política efectiva, destino, tipo, nombre completo y Match Count. Para muchos False Positives, ajustar CCL o Match Count antes de una excepción genérica.

Si una transferencia parece posible pese a Block, comprobar que se aplicó la regla más estricta y que el camino pertenece a los destinos supervisados. Un registro Email Data Control no demuestra Endpoint DLP.

Si Outlook moderno sigue mostrando un adjunto al destinatario aunque Sophos lo haya bloqueado, no se evalúa solo la vista de Outlook. Algunas versiones crean un Attachment Header aunque los datos Base64 reales estén vacíos. Sophos Event, tamaño del mensaje y un intento controlado de apertura muestran si se transmitieron datos.

Varios productos DLP o Endpoint Security en el mismo dispositivo pueden instrumentar los mismos procesos y operaciones de archivo. Los efectos típicos son transferencias bloqueadas en general, acciones erróneas de Outlook o Events ausentes en el sistema de terceros. Se registran versiones y módulos cargados, y se comprueba el conflicto con las excepciones específicas del fabricante. No se aplican sin validar Registry Workarounds de un artículo para otro producto DLP.

En dispositivos Windows no unidos a dominio ni administrados mediante Entra ID, Microsoft Edge desde la versión 129 puede enumerar por sí mismo los archivos del escritorio. Esto genera DLP Prompts y Events aproximadamente un minuto después de iniciar Edge, aunque no haya Upload visible. Una exclusión de Desktop o Browser elimina el efecto, pero reduce mucho la cobertura DLP. Antes se confirman Process, Join Status e intento real de transferencia.

Artículos relacionados

El modelo común se explica en Implantar en la práctica las Sophos Endpoint Control Policies. Para destinatarios y orden: Estructurar correctamente las políticas Sophos Central Endpoint.

Preguntas frecuentes

¿Es Endpoint DLP lo mismo que Sophos Email Data Control?

No. Son productos, políticas e informes separados. Este artículo trata exclusivamente DLP en Endpoints gestionados.

¿Qué ocurre si varias reglas DLP coinciden con el mismo archivo?

Sophos aplica la acción más estricta. Block precede a confirmación del usuario y esta a una transferencia permitida.