Crear correctamente políticas Endpoint en Sophos Central
Sophos Central no combina libremente ajustes de diferentes políticas. Para cada tipo, como Threat Protection, Web Control o Update Management, busca de arriba abajo y utiliza la primera política activa cuyo grupo de destino coincide con el usuario o dispositivo.
Esta regla explica muchos supuestos problemas del agente: la política deseada existe, pero otra más general situada arriba la omite.
El modelo de políticas
Cada función tiene una Base Policy. Siempre está al final, no puede borrarse ni desactivarse y se aplica cuando no coincide una política más específica.
Las políticas adicionales sí pueden eliminarse, pero Sophos Central no puede restaurarlas. Antes de borrarlas se exportan o documentan claramente los ajustes, el grupo de destino, la prioridad y el motivo de las excepciones.
Las políticas adicionales sustituyen por completo la Base Policy para su grupo de destino dentro de ese tipo. Los ajustes de varias políticas Threat Protection no se combinan. Se aplica exactamente la primera política coincidente de cada tipo.
Regla: Políticas específicas arriba y políticas generales abajo.
¿Política de usuario o de equipo?
Una política de usuario acompaña al usuario en sus dispositivos gestionados. Una política de equipo se aplica al dispositivo, independientemente de quién haya iniciado sesión. No todos los tipos admiten ambos destinos.
| Requisito | Destino normalmente apropiado |
|---|---|
| misma protección para un quiosco o equipo de producción | equipo o grupo de equipos |
| reglas web siguen a una persona en varios dispositivos | usuario o grupo de usuarios |
| actualizaciones de software por fases | grupo de equipos |
| excepción crítica en un dispositivo | equipo individual, temporal |
Si coinciden una política de usuario y otra de equipo del mismo tipo, también decide el orden de la lista. El tipo de destino no tiene prioridad automática.
Una baseline mantenible
Un buen modelo solo necesita desviaciones justificadas operativamente:
- Base Policy: valores estándar seguros para todos.
- Pilot: grupo pequeño y gestionado para nuevos ajustes y versiones.
- Production: solo si Base Policy no representa ya el estándar productivo.
- Critical systems: excepción documentada para sistemas incompatibles o sensibles.
- Temporary exception: solución temporal con propietario y fecha final.
Una política por departamento o dispositivo crea rápidamente solapamientos. Es mejor un número reducido de grupos comprensibles y un motivo documentado para cada desviación.
Introducir una nueva política de forma segura
En My Products > Endpoint > Policies se selecciona el tipo y se sigue un proceso controlado:
- Definir propósito y objetivo medible.
- Comparar Base Policy y políticas superiores existentes.
- Crear una política con nombre descriptivo.
- Asignarla solo al grupo piloto.
- Activarla y moverla a la posición correcta.
- Comprobar Policies en un dispositivo piloto.
- Observar Events, Alerts, impacto y rendimiento.
- Ampliar el grupo de destino solo después.
Un nombre como TP-Pilot-HTTPS-Decrypt-2026Q3 resulta más útil que Nueva Política 2, porque muestra función, objetivo y contexto.
Ejemplo de orden
Supongamos que hay tres políticas Threat Protection activas:
| Posición | Política | Grupo de destino |
|---|---|---|
| 1 | TP-Finance-Exception | grupo Finance |
| 2 | TP-All-Workstations | todos los puestos de trabajo |
| 3 | Base Policy | todos los demás |
Un portátil Finance recibe la posición 1. Otro puesto de trabajo recibe la posición 2. Base Policy solo se aplica a dispositivos que no coinciden con las otras dos políticas.
Si TP-All-Workstations estuviera en la posición 1, la excepción Finance nunca se aplicaría.
Comprobar la política efectiva en el dispositivo
La configuración no se comprueba únicamente en la lista de políticas:
- Abrir My Environment > Computers & Servers.
- Seleccionar el dispositivo.
- Abrir Policies.
- Comprobar el nombre aplicado por tipo.
- Tener en cuenta la última actividad.
Un dispositivo offline solo recibe una nueva asignación al volver a contactar. En políticas de usuario también debe ser correcto el último usuario conectado.
Comprobar la recepción de la Policy y no solo la asignación
La asignación en Central describe el estado previsto. Para que una Policy sea efectiva, Management Communication System, o MCS, debe estar instalado y funcionar en el Endpoint. Last Active es un indicador útil, pero según Sophos se actualiza como máximo una vez por hora.
Las nuevas Policies y comandos como Update, Scan o Cleanup suelen recogerse en segundos o minutos. En casos aislados pueden tardar más de 15 minutos. Además, una User Policy solo se actualiza cuando la cuenta interactiva iniciada se ha asociado correctamente. Hasta entonces puede seguir vigente la Policy del usuario anterior.
Por ello, en una User Policy se comparan tres identidades:
- la cuenta iniciada localmente, por ejemplo
domain1\user1, - la asociación de esta cuenta con el usuario correcto de Central,
- el usuario que MCS Client ha detectado como conectado de forma interactiva.
Endpoint Self Help muestra en Policy si cada componente ha recibido su Policy. En Windows, McsClient.log y McsAgent.log permiten situar temporalmente los errores de comunicación y procesamiento. Las rutas se explican en Interpretar correctamente los logs y servicios de Sophos Endpoint para Windows.
Policy non-compliance es específico de cada componente
Una alerta de Policy non-compliance no significa automáticamente que falte toda la política de Endpoint. La alerta identifica el componente que no ha alcanzado su estado previsto. Investigue precisamente ese componente en Endpoint Self Help, en el estado local y en el log correspondiente. Solo después reinicie el dispositivo y vuelva a comprobarlo. Si la alerta reaparece, realice la reparación específica del componente en lugar de repetir reinicios o una reinstalación general.
Según la configuración de notificaciones, los administradores también reciben el mismo evento por correo electrónico. Correlacione varios mensajes del mismo dispositivo por hora, tipo de política y componente antes de interpretarlos como incidencias independientes.
Base Policy y recomendaciones de Sophos
Sophos proporciona valores recomendados, especialmente para Threat Protection. Account Health Check compara políticas y dispositivos con esas recomendaciones.
Fix automatically puede aplicar los valores. Debe tratarse como cualquier cambio masivo: comprobar políticas afectadas, revisar el cambio en Audit Log y documentar previamente excepciones críticas. Una puntuación verde es útil, pero no más importante que una excepción conscientemente justificada y compensada.
Excepciones temporales
Cada excepción necesita responsable, dispositivos afectados, motivo técnico, impacto de seguridad, medida compensatoria y fecha final.
Cuando sea posible, se implementa en una política específica y no globalmente. Configurar de forma segura excepciones Endpoint en Sophos Central explica las excepciones de análisis.
Revisar los ajustes de una política en bypass mode
En Policy bypass mode, Sophos Central oculta los ajustes de la política. Es el comportamiento esperado. Para revisarlos únicamente, compruebe primero que no haya dispositivos ni usuarios asignados a la política. A continuación, active Policy is Active sin guardar el cambio. Los campos se muestran mientras el estado de bypass guardado permanece intacto.
Salga de la página sin guardar. No active temporalmente una política de bypass asignada para esta revisión, ya que un guardado accidental podría volver a imponer sus ajustes.
Errores habituales
La política correcta existe, pero no se aplica
Comprobar orden, grupo de destino, estado activo y fecha final; después, la política efectiva en el objeto. Una actualización manual del agente no corrige una prioridad errónea.
Un interruptor parece ignorado
Una política se selecciona como conjunto. El interruptor puede proceder de una política superior distinta. Las directivas Partner o Enterprise también pueden bloquear ajustes.
Los usuarios reciben reglas distintas en el mismo equipo
Puede ser intencionado con políticas de usuario. En sistemas compartidos o desatendidos, una política de equipo suele ser más previsible.
Aparecen muchos alerts tras un cambio
Detener el despliegue, recuperar el alcance piloto y revisar tipo de alert y plataforma. No debilitar globalmente la política antes de conocer la incompatibilidad real.