Ir al contenido
Avanet

Crear correctamente políticas Endpoint en Sophos Central

Sophos Central no combina libremente ajustes de diferentes políticas. Para cada tipo, como Threat Protection, Web Control o Update Management, busca de arriba abajo y utiliza la primera política activa cuyo grupo de destino coincide con el usuario o dispositivo.

Esta regla explica muchos supuestos problemas del agente: la política deseada existe, pero otra más general situada arriba la omite.

El modelo de políticas

Cada función tiene una Base Policy. Siempre está al final, no puede borrarse ni desactivarse y se aplica cuando no coincide una política más específica.

Las políticas adicionales sí pueden eliminarse, pero Sophos Central no puede restaurarlas. Antes de borrarlas se exportan o documentan claramente los ajustes, el grupo de destino, la prioridad y el motivo de las excepciones.

Las políticas adicionales sustituyen por completo la Base Policy para su grupo de destino dentro de ese tipo. Los ajustes de varias políticas Threat Protection no se combinan. Se aplica exactamente la primera política coincidente de cada tipo.

Regla: Políticas específicas arriba y políticas generales abajo.

¿Política de usuario o de equipo?

Una política de usuario acompaña al usuario en sus dispositivos gestionados. Una política de equipo se aplica al dispositivo, independientemente de quién haya iniciado sesión. No todos los tipos admiten ambos destinos.

RequisitoDestino normalmente apropiado
misma protección para un quiosco o equipo de producciónequipo o grupo de equipos
reglas web siguen a una persona en varios dispositivosusuario o grupo de usuarios
actualizaciones de software por fasesgrupo de equipos
excepción crítica en un dispositivoequipo individual, temporal

Si coinciden una política de usuario y otra de equipo del mismo tipo, también decide el orden de la lista. El tipo de destino no tiene prioridad automática.

Una baseline mantenible

Un buen modelo solo necesita desviaciones justificadas operativamente:

  1. Base Policy: valores estándar seguros para todos.
  2. Pilot: grupo pequeño y gestionado para nuevos ajustes y versiones.
  3. Production: solo si Base Policy no representa ya el estándar productivo.
  4. Critical systems: excepción documentada para sistemas incompatibles o sensibles.
  5. Temporary exception: solución temporal con propietario y fecha final.

Una política por departamento o dispositivo crea rápidamente solapamientos. Es mejor un número reducido de grupos comprensibles y un motivo documentado para cada desviación.

Introducir una nueva política de forma segura

En My Products > Endpoint > Policies se selecciona el tipo y se sigue un proceso controlado:

  1. Definir propósito y objetivo medible.
  2. Comparar Base Policy y políticas superiores existentes.
  3. Crear una política con nombre descriptivo.
  4. Asignarla solo al grupo piloto.
  5. Activarla y moverla a la posición correcta.
  6. Comprobar Policies en un dispositivo piloto.
  7. Observar Events, Alerts, impacto y rendimiento.
  8. Ampliar el grupo de destino solo después.

Un nombre como TP-Pilot-HTTPS-Decrypt-2026Q3 resulta más útil que Nueva Política 2, porque muestra función, objetivo y contexto.

Ejemplo de orden

Supongamos que hay tres políticas Threat Protection activas:

PosiciónPolíticaGrupo de destino
1TP-Finance-Exceptiongrupo Finance
2TP-All-Workstationstodos los puestos de trabajo
3Base Policytodos los demás

Un portátil Finance recibe la posición 1. Otro puesto de trabajo recibe la posición 2. Base Policy solo se aplica a dispositivos que no coinciden con las otras dos políticas.

Si TP-All-Workstations estuviera en la posición 1, la excepción Finance nunca se aplicaría.

Comprobar la política efectiva en el dispositivo

La configuración no se comprueba únicamente en la lista de políticas:

  1. Abrir My Environment > Computers & Servers.
  2. Seleccionar el dispositivo.
  3. Abrir Policies.
  4. Comprobar el nombre aplicado por tipo.
  5. Tener en cuenta la última actividad.

Un dispositivo offline solo recibe una nueva asignación al volver a contactar. En políticas de usuario también debe ser correcto el último usuario conectado.

Comprobar la recepción de la Policy y no solo la asignación

La asignación en Central describe el estado previsto. Para que una Policy sea efectiva, Management Communication System, o MCS, debe estar instalado y funcionar en el Endpoint. Last Active es un indicador útil, pero según Sophos se actualiza como máximo una vez por hora.

Las nuevas Policies y comandos como Update, Scan o Cleanup suelen recogerse en segundos o minutos. En casos aislados pueden tardar más de 15 minutos. Además, una User Policy solo se actualiza cuando la cuenta interactiva iniciada se ha asociado correctamente. Hasta entonces puede seguir vigente la Policy del usuario anterior.

Por ello, en una User Policy se comparan tres identidades:

  1. la cuenta iniciada localmente, por ejemplo domain1\user1,
  2. la asociación de esta cuenta con el usuario correcto de Central,
  3. el usuario que MCS Client ha detectado como conectado de forma interactiva.

Endpoint Self Help muestra en Policy si cada componente ha recibido su Policy. En Windows, McsClient.log y McsAgent.log permiten situar temporalmente los errores de comunicación y procesamiento. Las rutas se explican en Interpretar correctamente los logs y servicios de Sophos Endpoint para Windows.

Policy non-compliance es específico de cada componente

Una alerta de Policy non-compliance no significa automáticamente que falte toda la política de Endpoint. La alerta identifica el componente que no ha alcanzado su estado previsto. Investigue precisamente ese componente en Endpoint Self Help, en el estado local y en el log correspondiente. Solo después reinicie el dispositivo y vuelva a comprobarlo. Si la alerta reaparece, realice la reparación específica del componente en lugar de repetir reinicios o una reinstalación general.

Según la configuración de notificaciones, los administradores también reciben el mismo evento por correo electrónico. Correlacione varios mensajes del mismo dispositivo por hora, tipo de política y componente antes de interpretarlos como incidencias independientes.

Base Policy y recomendaciones de Sophos

Sophos proporciona valores recomendados, especialmente para Threat Protection. Account Health Check compara políticas y dispositivos con esas recomendaciones.

Fix automatically puede aplicar los valores. Debe tratarse como cualquier cambio masivo: comprobar políticas afectadas, revisar el cambio en Audit Log y documentar previamente excepciones críticas. Una puntuación verde es útil, pero no más importante que una excepción conscientemente justificada y compensada.

Excepciones temporales

Cada excepción necesita responsable, dispositivos afectados, motivo técnico, impacto de seguridad, medida compensatoria y fecha final.

Cuando sea posible, se implementa en una política específica y no globalmente. Configurar de forma segura excepciones Endpoint en Sophos Central explica las excepciones de análisis.

Revisar los ajustes de una política en bypass mode

En Policy bypass mode, Sophos Central oculta los ajustes de la política. Es el comportamiento esperado. Para revisarlos únicamente, compruebe primero que no haya dispositivos ni usuarios asignados a la política. A continuación, active Policy is Active sin guardar el cambio. Los campos se muestran mientras el estado de bypass guardado permanece intacto.

Salga de la página sin guardar. No active temporalmente una política de bypass asignada para esta revisión, ya que un guardado accidental podría volver a imponer sus ajustes.

Errores habituales

La política correcta existe, pero no se aplica

Comprobar orden, grupo de destino, estado activo y fecha final; después, la política efectiva en el objeto. Una actualización manual del agente no corrige una prioridad errónea.

Un interruptor parece ignorado

Una política se selecciona como conjunto. El interruptor puede proceder de una política superior distinta. Las directivas Partner o Enterprise también pueden bloquear ajustes.

Los usuarios reciben reglas distintas en el mismo equipo

Puede ser intencionado con políticas de usuario. En sistemas compartidos o desatendidos, una política de equipo suele ser más previsible.

Aparecen muchos alerts tras un cambio

Detener el despliegue, recuperar el alcance piloto y revisar tipo de alert y plataforma. No debilitar globalmente la política antes de conocer la incompatibilidad real.

Preguntas frecuentes

¿Qué política de Sophos Central gana si coinciden varias?

Central comprueba las políticas de un tipo de arriba abajo. Se aplica la primera política activa con un grupo de destino coincidente.

¿Se combinan ajustes de varias políticas Threat Protection?

No. El dispositivo o usuario recibe para ese tipo todos los ajustes de la primera política coincidente.

¿Puede borrarse Base Policy?

No. Base Policy siempre permanece disponible y se aplica a los destinos no incluidos en una política superior.