Configurar excepciones Endpoint seguras en Sophos Central
Una excepción de Sophos Endpoint no es una configuración de compatibilidad inofensiva. Elimina total o parcialmente archivos, procesos, sitios web o controles de protección individuales de la revisión. Una excepción demasiado amplia puede exponer la ruta exacta que utiliza posteriormente el malware.
Por lo tanto, el atajo seguro es: determinar el evento desencadenante y el módulo de protección, crear la excepción apropiada más cercana en una política de protección contra amenazas dirigida, verificar algunos dispositivos y documentarlo con el propietario y la fecha de vencimiento. Una excepción global sólo es correcta si la misma necesidad documentada se aplica realmente a todos los usuarios, ordenadores y servidores afectados.
Aclarar alcance y prioridad antes de la sintaxis
| Alcance | Ubicación | Efecto |
|---|---|---|
| usuarios o dispositivos seleccionados | My Products > Endpoint > Policies > Threat Protection > Settings > Exclusions | sólo en la política aplicada |
| servidores seleccionados | My Products > Server > Policies > Threat Protection > Settings > Exclusions | sólo en la política del servidor aplicada |
| todos los usuarios, ordenadores y servidores | Global Settings > Protection and Remediation > Allow and Block > Global Exclusions | todo el inquilino |
| solicitud legítima verificada | Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications | en todo el inquilino para todos los usuarios y computadoras |
Global y Policy no son niveles de prioridad que se cancelen entre sí: una excepción global se aplica en todas partes y no puede volver a restringirse mediante una política más estricta. Si hay varias políticas coincidentes del mismo tipo, Central solo aplica la primera política activa de la lista; sus configuraciones no están fusionadas con una política de protección contra amenazas más profunda. Por lo tanto, una política de excepción temporal por encima de una política más general y la política efectiva en el dispositivo son parte del control. El modelo de selección exacto explica Creación correcta de políticas de Sophos Central Endpoint.
Crear excepción global
- Abra Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
- Seleccione Add Exclusion y determine el tipo en Exclusion Type.
- En Value, introduzca únicamente la ruta, el proceso, el host o los parámetros de tráfico cuya necesidad se haya demostrado.
- Para File or folder en Active for, elija entre escaneo en tiempo real, escaneo programado o ambos. Excluya únicamente el análisis que realmente se vea afectado.
- Seleccione Add o Add Another y luego Save en la página.
Si la edición está bloqueada, es posible que la configuración del socio o de la empresa impida modificar los ajustes globales. La función de administrador también requiere acceso a Endpoint Protection y Server Protection. No eluda el bloqueo con una acción técnicamente más amplia iniciada desde un evento.
Demostrar la necesidad antes de cada excepción.
Una solicitud bien fundamentada contiene:
- Nombre de la detección, marca de tiempo, dispositivo afectado y usuario;
- ruta completa, proceso o punto final de red;
- Evento de Sophos y activación del módulo de protección;
- Recomendación del fabricante para la versión del producto realmente utilizada;
- SHA-256 y firma digital si un archivo se ve afectado;
- grupo objetivo mínimo necesario, persona responsable y fecha de caducidad;
- una prueba reproducible antes/después y un plan de reversión.
“La aplicación se ejecuta lentamente” no es suficiente. La CPU, el disco, el tipo de archivo afectado, la cadena de procesos y un evento de Sophos oportuno deben demostrar la conexión. Sin esta evidencia, una excepción sólo enmascararía los síntomas.
Exclusiones de proveedores para aplicaciones de Windows
El catálogo oficial de Sophos Exclusiones recomendadas por los proveedores para aplicaciones de terceros (KBA-000001664) enlaza las recomendaciones de los proveedores para aplicaciones de Windows de uso habitual. Es un punto de partida para la investigación, no una lista de permitidos que deba importarse sin revisión. Limite cada exclusión a la versión exacta del producto, los componentes instalados y los accesos observados; pruébela en la política adecuada de menor alcance y registre un responsable y una fecha de caducidad.
Si una aplicación que no figura en el catálogo presenta una degradación significativa y medible del rendimiento atribuible a Sophos, pida al proveedor del software que confirme las exclusiones compatibles con esa versión exacta antes de añadirlas. No adivine rutas, no amplíe entradas por precaución ni desactive la protección. Si la relación sigue sin estar clara, remita las pruebas de diagnóstico al soporte de Sophos.
Elija el tipo de excepción y la sintaxis adecuados
Una excepción de análisis no previene automáticamente exploits, ransomware o comprobaciones de comportamiento. Por el contrario, una excepción relacionada con un módulo no suele desactivar el análisis de malware. Por tanto, el tipo de evento determina el tipo de excepción.
Windows: archivo, carpeta o proceso
Una ruta completa es más estrecha que un nombre de archivo, un comodín o un directorio completo. *.* no es un comodín general válido de Windows. No se excluyen unidades enteras, así como directorios de alto rango o de los que se abusa con frecuencia, como C:\Windows\, C:\ProgramData\, C:\Users\<Username>\ o la carpeta Inicio.
Lo siguiente se aplica a las excepciones de escaneo:
*representa cero o más caracteres, pero no excede ningún separador\o/.**puede capturar separadores si está rodeado de separadores o está al principio o al final de la excepción. Por ejemplo,C:\foo\**\barcapturaC:\foo\bary rutas más profundas comoC:\foo\more\bar.?representa un carácter; al final de una cadena también puede coincidir con cero caracteres.- Un único
\o/como excepción se extiende desde la raíz de la unidad a través de todas las carpetas y, por lo tanto, no se debe utilizar.
Las variables tienen un gran alcance. %PROGRAMDATA% corresponde a C:\ProgramData, %USERPROFILE% a todos los perfiles de usuario, %TEMP% y %TMP% respectivamente a los directorios temporales de usuarios locales y %WINDIR% a C:\Windows. No se utilizan solos como excepción. Las excepciones de comodines en el análisis en acceso también afectan la supervisión a través de reglas de prevención de pérdida de datos.
Para un recurso compartido de red, Sophos documenta el formulario UNC \\<REMOTESERVER>\<SHARENAME>\. <REMOTESERVER> y <SHARENAME> deben reemplazarse con el servidor real y el nombre compartido; No se debe adivinar el nombre de una unidad asignada.
Para una aplicación lenta, una exclusión de Process (Windows) suele ser más limitada que excluir una carpeta de datos completa. Si el proceso verificado C:\appfolder\app.exe causa el retraso al acceder a C:\datafolder\, introduzca la ruta completa de la aplicación, no solo app.exe. La excepción también incluye los archivos a los que accede este proceso, pero no las aplicaciones que utiliza el propio proceso.
macOS: la barra diagonal y la estrella significan cosas diferentes
macOS acepta rutas POSIX para volúmenes, carpetas o archivos. La sintaxis no debe derivarse de un patrón de Windows:
/myfolder/myapplicationcaptura exactamente este archivo./myfolder/captura la carpeta y todas las subcarpetas de forma recursiva./myfolder//captura la carpeta pero no las subcarpetas./Users/SomeUser/Documents/ExcludeMe/*captura archivos directamente enExcludeMe, pero no las carpetas que contiene./Users/*/Documents/ExcludeMe/capturaExcludeMepara todos los usuarios, incluidos archivos, carpetas y subcarpetas.
Un patrón sin un / inicial puede capturar el nombre coincidente en cualquier lugar local o en la red, haciéndolo más amplio. Un asterisco al final de una ruta solo se permite para excepciones de archivos y no captura subcarpetas automáticamente.
Linux: verifique el alcance del escaneo y del lago de datos por separado
Para los servidores Linux, la sintaxis absoluta completa es más fácil de controlar. /mnt/hgfs/excluded captura el archivo o carpeta con ese nombre, pero no el contenido de la carpeta. /mnt/hgfs/excluded/ captura la carpeta con todos los archivos y subcarpetas al escanear. Por otro lado, un nombre o ruta relativa puede caber en varios lugares del sistema de archivos.
Server Protection para Linux (SPL) requiere los comodines documentados para las expresiones relativas: por ejemplo, una ruta relativa bar/file.name se especifica como */bar/file.name y un nombre de directorio bar/ se especifica como */bar/*. Estos patrones son más amplios que una ruta absoluta y solo se utilizan cuando se necesita exactamente este alcance independiente de la ubicación.
Las exclusiones del lago de datos interpretan la barra final de manera diferente a las exclusiones de escaneo. Para garantizar que el alcance del escaneo de /mnt/hgfs/excluded/ también se logre para eventos del lago de datos, Sophos documenta dos entradas: /mnt/hgfs/excluded para el directorio en sí y /mnt/hgfs/excluded/* para su contenido. Una excepción de escaneo por sí sola no garantiza que no aparezcan eventos del lago de datos.
Sitio web, PUA y otros tipos de exclusión global
- Website (Windows/Mac): acepta dirección IP, rango CIDR o dominio; No se permiten comodines. Sophos no comprueba la categoría del sitio web ni el Control web para ello. Por lo tanto, se elige que el dominio o dirección sea tan limitado como lo permita la aplicación.
- Potentially Unwanted Application (Windows/Mac/Linux): utiliza el nombre exacto de PUA detectado por Sophos. La autorización global se aplica en todas partes; una política limita el alcance.
- AMSI Protection (Windows): toma el código en un archivo, carpeta o ruta de unidad completa del escaneo AMSI.
*es solo para nombre de archivo o extensión. - Hashing exclusions (Windows): evita que se generen hashes para carpetas, archivos o procesos específicos en Sophos Event Journals y Data Lake. Sophos indica que este tipo solo debe utilizarse cuando lo solicite el soporte de Sophos.
- Driver Detection (Windows): autoriza un controlador detectado. Este tipo sólo está destinado a dispositivos Windows. El controlador debe tener al menos un firmante válido distinto de Microsoft Windows Hardware Compatibility Publisher.
Ransomware y mitigación de exploits
Ransomware Protection (Windows/Mac) solo excluye una aplicación o carpeta de la protección contra ransomware. Las exclusiones de procesos personalizadas no están disponibles en macOS; en ese sistema se utiliza una carpeta o la ruta del archivo de la aplicación. Windows puede usar Process o Folder. En Global Exclusions, una carpeta puede usar una ruta local o una ruta UNC como \\servername\shared-folder\. En una política de Endpoint Threat Protection solo se admite una ruta de carpeta local, no una ruta UNC remota.
Exploit Mitigation and Activity Monitoring (Windows) solo admite exclusiones de aplicaciones basadas en la ruta del archivo. En Mitigations, mantenga activado Protect Application y desmarque únicamente la mitigación que se haya demostrado que causa el problema. Si se desactiva Protect Application, se eliminan todas las comprobaciones de exploits para la aplicación; las comprobaciones de malware y ransomware permanecen activas. Este paso más amplio es la última opción.
Las excepciones de exploits o ransomware tienen variables diferentes a las excepciones de escaneo de Windows. Por ejemplo, $ representa todas las unidades disponibles, $temp representa, entre otros, C:\Windows\Temp, $appdata representa áreas de AppData, $profile representa perfiles de usuario y $windows representa C:\Windows. Estas variables no se confunden con %TEMP% u otras variables de escaneo y nunca se adoptan sin verificar su alcance ampliado. Al principio de una ruta, solo se admite como comodín **.
IPS y aislamiento de dispositivos
Una excepción Malicious Network Traffic Prevention (IPS) (Windows) limita Direction, Remote address, Remote port y Local port; se debe configurar al menos una opción de dirección o puerto. Remoto se refiere a la otra computadora, local se refiere al punto final protegido. Por lo tanto, el puerto local 3389 es relevante para el RDP entrante en el caso de administración visto de forma aislada; Además, la dirección remota exacta del dispositivo de administración liberado se establece si solo este dispositivo debe comunicarse.
Una excepción Device isolation permite una comunicación limitada a pesar del aislamiento. Para Inbound Connection, un puerto local como 3389 para RDP o 22 para SSH hace que este servicio sea accesible en el dispositivo aislado. Con Outbound Connection, la dirección remota limita el servidor de destino, como un servidor para herramientas de limpieza. Compartir Internet en general anularía el propósito del aislamiento.
Permitir falsos positivos con el alcance más limitado posible
Permitir aplicación legítima
Una aplicación verificada como segura y detectada como amenaza no debe permitirse mediante una exclusión amplia de ruta. Dependiendo de la plataforma, las siguientes identidades están disponibles en My Environment > Computers & Servers > dispositivo > Events > detección > Details > Allow this application:
- Certificate es la recomendación de Sophos, pero también permite otras aplicaciones con el mismo certificado. Por tanto, el editor y el certificado deben ser correctos.
- SHA-256 permite exactamente esta versión de archivo. Puede ocurrir una nueva detección después de una actualización.
- Path (Windows/Linux) permite la aplicación en la ubicación especificada. Se requieren barras diagonales para Linux; Las rutas de Linux que no están codificadas en UTF-8 no se pueden restaurar mediante esto y requieren SHA-256.
Allow se aplica a todos los equipos y usuarios, evita la misma detección de amenaza y puede restaurar las copias eliminadas. Sophos sigue comprobando la aplicación en busca de exploits, ransomware y comportamientos maliciosos cuando se ejecuta. Estas entradas se administran y eliminan en Allowed Applications.
Exploits y ransomware detectados
Con un falso positivo de exploit confirmado, Don’t detect this again ofrece dos acciones globales muy diferentes:
- Exclude this Detection ID from checking suprime este comportamiento para la aplicación. Diferentes rutas, archivos o comportamientos pueden producir una ID de detección diferente.
- Exclude this application from checking desactiva todas las comprobaciones de exploits para la aplicación y es el paso final más riesgoso.
Las excepciones de ID de detección terminan en Global Exclusions, las excepciones de aplicaciones terminan en Exploit Mitigation Exclusions. Para un grupo objetivo limitado, se abre la política de protección contra amenazas de servidor o endpoint adecuada y se selecciona la detección en Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac). Otras comprobaciones de exploits en la aplicación permanecen activas.
Con un falso positivo de ransomware confirmado, el evento solo ofrece Exclude this Detection ID from checking. La acción también crea una excepción global para todos los usuarios y computadoras. Por lo tanto, antes de hacer clic, se debe comprobar el hash, la firma, la cadena de procesos, los archivos afectados y la reproducibilidad.
Prueba, validación y reversión
- Antes de realizar el cambio, guarde el evento, tiempo de detección y política vigente en el dispositivo.
- Crear la excepción en una política piloto pequeña y de mayor prioridad. Si tiene que ser global, inicialmente pruébelo solo en una ventana de mantenimiento controlada.
- Espere hasta que el dispositivo piloto se comunique nuevamente con Central y verifique el nombre de la política aplicada en My Environment > Computers & Servers > dispositivo > Policies.
- Reproduzca el error original mientras observa Events, Alerts y el estado de salud. Éxito significa: El fallo documentado desaparece sin que se libere otro ámbito distinto al previsto.
- Realice una prueba negativa fuera del alcance de la excepción, como con un archivo no excluido o un dispositivo de prueba no asignado. La protección debe reaccionar allí sin cambios.
- Sólo entonces amplíe el grupo objetivo. Documento responsable, motivo, control compensatorio y fecha de vencimiento.
- Después de una corrección del proveedor o de Sophos, elimine la excepción, repita la prueba original y compruebe si hay nuevos eventos.
Si el evento simplemente desaparece, sólo prueba que se omitió la prueba. Si la aplicación sigue interrumpida, probablemente estuvo involucrado otro módulo como Mitigación de exploits, Control web, Control de periféricos o DLP. Entonces la excepción no se expande, sino que se examina el nuevo tipo de evento.
Si solo parece funcionar una exclusión amplia, la política efectiva o la sintaxis siguen siendo inciertas, o reaparece un falso positivo confirmado, revierta el cambio piloto y escale el caso al fabricante del software o al soporte de Sophos con el evento, el ID de detección, las marcas de tiempo, la cadena de procesos y los registros de diagnóstico pertinentes. No amplíe la exclusión mientras no se haya demostrado la causa.
Operar excepciones existentes
Las exclusiones globales, las aplicaciones permitidas y las excepciones a las políticas efectivamente aplicadas se verifican al menos trimestralmente. Se eliminan las entradas sin propietario, las soluciones caducadas, las aplicaciones que ya no están instaladas, los duplicados y comodines o variables demasiado amplias.
El Account Health Check muestra problemas detectados con excepciones globales y de políticas. Una puntuación de 100 simplemente significa que esta verificación no encontró ningún problema; no reemplaza ni la justificación técnica ni el proceso y prueba negativa.
Preguntas frecuentes
¿Son las excepciones de políticas más seguras que las excepciones globales?
¿Qué método de lanzamiento es mejor para una aplicación legítima?
¿Deberían adoptarse sin cambios las listas de excepciones de los fabricantes?
Fuentes
Todas las fuentes de Sophos se consultaron el 11 de septiembre de 2026:
- Global Exclusions
- Using exclusions safely
- Recommended vendor exclusions for third-party applications (KBA-000001664)
- Windows scanning exclusions
- macOS scanning exclusions
- Linux scanning exclusions
- Process exclusions (Windows)
- Website exclusions
- Device isolation exclusions
- Exploit Mitigation and Activity Monitoring exclusions
- Detected exploits exclusions
- Ransomware Protection exclusions
- Exploit mitigation or ransomware wildcards and variables
- Malicious Network Traffic Prevention (IPS) exclusions
- Threat Protection Policy
- Allowed applications
- Stop detecting an application
- Stop detecting an exploit
- Stop detecting ransomware
- Account Health Check