Configurar Sophos Endpoint Data Loss Prevention
Sophos Endpoint Data Loss Prevention (DLP) supervisa y restringe la transferencia de archivos que contienen datos sensibles. La configuración tiene tres niveles: las Content Control Lists (CCL) describen los datos que se deben proteger, las reglas DLP vinculan condiciones con una acción y la Data Loss Prevention Policy asigna reglas a usuarios, equipos o servidores Windows.
Importante: Endpoint DLP no es lo mismo que Data Control de Sophos Email. Los productos utilizan políticas e informes separados. Este artículo trata únicamente la función de Endpoint.
Ruta rápida para un piloto seguro
- En Global Settings > Protection & Remediation > Data Loss Prevention > Content Control Lists, seleccionar una CCL de SophosLabs o crear una CCL personalizada.
- En Global Settings > Protection & Remediation > Data Loss Prevention > Rules, crear una Content Rule o File Rule y seleccionar inicialmente Allow file transfer.
- En My Products > Endpoint > Policies, crear una Data Loss Prevention Policy, activar Use rules for data transfers, añadir la regla y asignar la política a un grupo piloto pequeño.
- Probar un caso de negocio permitido y otro prohibido con el tipo de archivo y la ruta de transferencia reales.
- Revisar las coincidencias en Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Pasar a confirmación del usuario o bloqueo solo cuando la calidad de detección sea suficiente.
Así se separa la detección de la aplicación de medidas y un primer borrador impreciso no interrumpe procesos legítimos.
Elegir una Content Rule o File Rule
Una Content Rule comprueba el contenido del archivo mediante una o varias CCL. SophosLabs ofrece definiciones para datos financieros y personales habituales, como números de tarjeta, direcciones postales, números de seguridad social o direcciones de correo. Una CCL personalizada sirve para términos o patrones propios de la organización.
Una File Rule decide por nombre completo o tipo de archivo. Es adecuada si se debe proteger la categoría del archivo, por ejemplo archivos de base de datos en un destino de transferencia definido. El nombre completo incluye la extensión; para abarcar varios nombres o extensiones se emplean los comodines admitidos por Sophos.
Una regla solo coincide cuando se cumplen todas sus condiciones obligatorias. Si un archivo coincide con varias reglas de acciones distintas, Sophos aplica la más estricta:
| Acción | Fase de implantación adecuada |
|---|---|
| Allow file transfer | validar la detección y la referencia de Events |
| Allow transfer if user confirms | permitir que el usuario confirme excepciones justificadas |
| Block transfer | impedir transferencias claramente definidas y probadas |
Block transfer tiene prioridad sobre Allow transfer if user confirms, y esta sobre Allow file transfer. Por ello, el diagnóstico debe considerar todas las reglas de la política efectiva.
Preparar las Content Control Lists
Utilizar CCL existentes de SophosLabs
La página Content Control Lists se filtra por región, origen y tipo. Las CCL de SophosLabs no se pueden editar. La vista de detalles muestra qué detecta una definición. Sophos puede actualizar de forma independiente los tipos de archivo incluidos en DLP, por lo que una matriz de pruebas antigua no garantiza una cobertura permanente.
El filtro Recommended muestra las CCL recomendadas para la región seleccionada. Deprecated identifica definiciones obsoletas. Las políticas con una CCL obsoleta permanecen activas, pero Sophos advierte que su funcionalidad puede reducirse con el tiempo. Se deben migrar de forma controlada a una alternativa actual y volver a probarlas.
Crear una CCL personalizada
En Content Control Lists > Add Custom Content Control List, introducir nombre, descripción y etiquetas de filtrado opcionales. Después, elegir un método de coincidencia adecuado:
- Any of these terms coincide si aparece cualquiera de los términos introducidos.
- All of these terms exige que aparezcan todos.
- Exactly this phrase busca la frase exacta sin distinguir mayúsculas de minúsculas.
- Advanced Setup utiliza una Advanced Expression.
Puede reutilizarse un nombre como Finance_Project_Terms, pero los términos reales deben proceder de las necesidades de protección propias. Es más seguro validar unos pocos términos justificados con archivos positivos y negativos que importar una lista larga sin probar.
Las CCL personalizadas pueden editarse, exportarse, clonarse o eliminarse. Un clon resulta útil para adaptar de forma controlada una definición probada a otro caso de uso.
Utilizar Advanced Expressions solo con un corpus de prueba
Las Advanced Expressions usan expresiones regulares Perl 5. En Advanced Setup se configuran Trigger score, Expression, Score y Max count. Sophos exige que Score coincida con Trigger score; Max count limita cuántas veces aporta un resultado a la puntuación total. Añadir expresiones amplía el alcance de la CCL.
Sophos Support no ayuda a crear ni depurar reglas DLP con expresiones regulares personalizadas y remite a Sophos Professional Services. Por tanto, una expresión propia necesita un conjunto de pruebas versionado con coincidencias y no coincidencias esperadas. Sin esa evidencia, la regla permanece en Allow file transfer durante el piloto.
Crear y configurar la regla DLP
- En Global Settings > Protection & Remediation > Data Loss Prevention > Rules, hacer clic en Create New Rule.
- Seleccionar New Content Rule o New File Rule e introducir un nombre y una descripción inequívocos.
- Activar opcionalmente Send me email alerts. Según Sophos, este correo no genera una alerta adicional en Sophos Central.
- Para una File Rule, elegir nombre o tipo de archivo. En una Content Rule, todos los tipos de condición predefinidos son obligatorios.
- Si es necesario, configurar exclusiones por nombre o tipo de archivo. Solo se aplican a esta regla y no son exclusiones generales de malware.
- Seleccionar inicialmente Allow file transfer y elegir una acción más estricta después de aprobar la calidad de detección.
- Completar las condiciones con Next: Rule Configuration.
Sophos advierte que algunas funciones podrían no estar disponibles todavía para todos los clientes. Si falta una opción descrita aquí, se debe comprobar primero el estado de despliegue del tenant, en lugar de suponer otra ruta de interfaz.
En una Content Rule, seleccionar las CCL en File Contains y fijar el número de coincidencias necesario para cada una. Un valor bajo activa antes; uno alto tolera más apariciones antes de coincidir. El valor correcto procede del requisito de protección y las pruebas, no de un valor universal.
En una File Rule, elegir los tipos supervisados en File types o introducir nombres completos con extensión en File names. Después, seleccionar en Destination is los destinos relevantes para el proceso. Las exclusiones se configuran por separado por tipo o nombre completo.
Los archivos de Microsoft Office requieren pruebas realistas: Sophos comprueba las CCL no solo en el texto visible, sino también en metadatos como títulos, etiquetas y comentarios, además de cabeceras, pies, notas al pie y gráficos de Excel incrustados. DLP no puede buscar coincidencias CCL en los datos de firma.
Crear y asignar la política
Crear una política Data Loss Prevention en My Products > Endpoint > Policies. En la pestaña Settings debe estar activado Use rules for data transfers.
Sophos ofrece dos vías:
- Create from Template añade una regla predefinida tras elegir región y plantilla. Se añaden más reglas con Add.
- Create Custom Policy comienza sin plantilla. Con Add se selecciona una regla existente o se crea una nueva.
La política puede asignarse a usuarios, equipos y servidores Windows. Para la implantación se usa un grupo piloto bien delimitado. Estructurar correctamente las políticas Sophos Central Endpoint explica el modelo general de destinatarios y prioridades.
En Messages For End Users se pueden activar o desactivar los mensajes de confirmación y bloqueo y añadir texto propio. Cada mensaje admite como máximo 100 caracteres. Si el campo queda vacío, Sophos muestra la notificación estándar. Un texto breve debe indicar la finalidad y el equipo responsable sin copiar datos sensibles.
Validar deliberadamente el rendimiento y el piloto
Las Content Rules examinan todo el contenido, por lo que el tiempo de inspección aumenta con el tamaño del archivo. Las File Rules solo comprueban nombres o tipos y no dependen del tamaño del mismo modo. Sophos evalúa las reglas de cada archivo secuencialmente; un mayor número también aumenta el trabajo.
El piloto incluye más que un archivo artificial. Para cada destino necesario en producción, se prueba al menos un caso permitido y otro prohibido con el tipo, la aplicación y la ruta habituales. Se documentan resultado, mensaje y tiempo percibido. Implantar en la práctica las Sophos Endpoint Control Policies describe el enfoque común de las políticas de control.
Revisar los Events DLP
En Reports > Endpoint & Server Protection Logs > Data Loss Prevention, el Event Log muestra fecha y hora, usuario, dispositivo, regla, acción, archivo y tipo de destino. Permite buscar por usuario, dispositivo o regla y filtrar por regla y tipo de archivo. El periodo máximo es de 90 días; las exportaciones CSV y PDF se limitan a 5.000 Events cada una.
Un equipo Endpoint puede enviar como máximo 50 Data Control Events por hora a Sophos Central. Todos los Events también se registran localmente. Durante un incidente de gran volumen, un informe Central que se aplana no demuestra que no se produjeran más eventos.
Antes de aprobar se validan tres resultados por separado:
- La regla prevista aparece en el Event Log con el nombre de archivo y el tipo de destino correctos.
- La acción coincide con la regla efectiva más estricta.
- La notificación de confirmación o bloqueo y el correo opcional se comportan según lo configurado.
Resolver problemas sin una exclusión precipitada
No aparece ningún Event: Comprobar política efectiva y asignación, Use rules for data transfers, condiciones, nombre completo y extensión, tipo, CCL seleccionada, número de coincidencias y destino. Repetir con un archivo positivo conocido.
Coinciden demasiados archivos: En Content Rules, comprobar términos, expresión y número de coincidencias con ejemplos negativos. En File Rules, restringir nombres, comodines y tipos. Una exclusión amplia reduciría el control de todas las transferencias coincidentes de esa regla.
No se aplica la acción esperada: Buscar otras reglas coincidentes en la misma política. En cuanto coincide una regla más estricta, esta prevalece sobre la acción más suave de la regla examinada inicialmente.
La implantación ralentiza perceptiblemente las transferencias: Comparar número de reglas, tamaños y, sobre todo, Content Rules en el piloto. Cambiar un elemento cada vez y medir de nuevo el mismo conjunto para poder atribuir causa y efecto.
Fuentes
- Data Loss Prevention Policy
- Data Loss Prevention
- Content Control Lists
- Create Custom Content Control List
- Set up an advanced expression
- Data Loss Prevention Rules
- Create a Data Loss Prevention Rule
- Configure a Data Loss Prevention Rule
- Data Loss Prevention Events Log