Ir al contenido
Avanet

Aislar Sophos Endpoint e investigar con Live Response

Ante una sospecha activa, el aislamiento suele ser la forma más rápida de detener comunicaciones adicionales. Sophos Central mantiene abierto su propio canal de gestión. Así, un dispositivo aislado puede seguir recibiendo políticas y ser investigado con Live Response.

El controlador Network Threat Protection implementa técnicamente el aislamiento. El aislamiento por un administrador requiere EDR, XDR o MDR. Este artículo trata los endpoints Windows y macOS. Sophos Protection for Linux pertenece al ámbito separado de servidores y cargas de trabajo y no utiliza automáticamente las mismas exclusiones de aislamiento.

Antes se consideran el impacto empresarial, la conservación de pruebas y la accesibilidad del responsable. Ante ransomware, Credential Theft o Command-and-Control, la contención suele tener prioridad.

Dos tipos de aislamiento

TipoActivaciónFinalización
Admin isolateadministrador aísla manualmenteadministrador puede retirar aislamiento
Automatic device isolationThreat Protection Policy aísla con Health local rojoautomáticamente tras resolver y Health verde

La lista Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices solo contiene dispositivos aislados administrativamente. Los automáticos no aparecen allí.

Pilotar el aislamiento automático

La opción está en Threat Protection Policy. Un dispositivo se aísla cuando su Health State local es rojo, por ejemplo por amenaza, software antiguo, desviación de política o protección incompleta.

Sophos recomienda una prueba con un grupo representativo. Un modelo automático necesita una ruta de soporte para dispositivos rojos por problemas de red o software.

El aislamiento automático no puede retirarse simplemente de forma manual. Primero se corrige la causa. Cuando el Endpoint vuelve a comunicar Health verde localmente, termina.

Durante el apagado puede aparecer un Health rojo si un servicio de terceros retrasa el apagado mientras Sophos Health detecta un servicio de protección ya detenido. Si el dispositivo se aísla automáticamente después de arrancar, examine el System Event Log y Service Control Manager alrededor del apagado. Un desencadenante conocido es un timeout de HPAudioAnalytics con Event ID 7011. Resuelva el servicio de terceros causante con su fabricante en lugar de desactivar permanentemente el aislamiento automático.

Admin Isolation

Para aislamiento manual se abre el dispositivo en My Environment > Computers & Servers y se aísla mediante Actions. Más tarde puede devolverse a la red desde el objeto o Admin Isolated Devices.

La liberación solo se realiza cuando:

  • se han comprobado procesos activos y persistencia
  • las amenazas se han limpiado o bloqueado
  • se han rotado credenciales cuando era necesario
  • agente y sistema operativo están actualizados
  • Health State es plausible
  • existe monitorización de posible recaída

Preparar Live Response

Live Response requiere Sophos EDR, XDR o MDR. En equipos se activa en Data Collection and Investigation policy bajo My Products > Endpoint > Policies.

Los derechos se asignan por separado:

  • gestionar el ajuste de política
  • iniciar una sesión Live Response

Super Admins tienen los derechos. Para otras personas se crea una Custom Role con el menor alcance posible. MFA es obligatorio para iniciar la sesión.

Con una autenticación federada mediante un Identity Provider compatible, IdP Enforced MFA puede sustituir la solicitud adicional de MFA de Central al iniciar la sesión. Solo se activa si el Identity Provider aplica y registra de forma fiable el desafío MFA.

Live Response está activo por defecto con MDR y normalmente desactivado con otras licencias compatibles. Los dispositivos sensibles pueden tener una política propia que lo desactive.

Iniciar una sesión

  1. Abrir My Environment > Computers & Servers.
  2. Seleccionar el dispositivo.
  3. Elegir Actions > Live Response.
  4. Describir con precisión el propósito.
  5. Usar el terminal en la nueva pestaña.
  6. Documentar continuamente investigación y cambios.
  7. Terminar con End Session.

La conexión también termina al cerrar o recargar la pestaña y tras 30 minutos de inactividad.

Live Response es una remote shell privilegiada. Los comandos no se prueban de forma exploratoria en producción. Antes de cambiar archivos o procesos se revisan ruta, hash, dependencias y valor probatorio.

Investigation en un dispositivo aislado

Un proceso adecuado separa recopilación y modificación:

  1. registrar hora, usuario, conexiones y procesos activos
  2. calcular hash y validar firma de archivos sospechosos
  3. investigar autostarts, Scheduled Tasks y persistencia
  4. conservar logs y artefactos relevantes
  5. solo después detener procesos, eliminar archivos o cambiar configuración
  6. repetir análisis central y Threat Graph

Si participa un equipo MDR, los cambios locales paralelos se coordinan. De lo contrario pueden desaparecer artefactos o interferir dos procesos Response.

Forensic Snapshots

Forensic Snapshot captura la actividad reciente de un dispositivo. Sophos crea automáticamente datos para Threat Graphs en algunas detecciones. Además puede solicitarse en My Environment > Computers & Servers > dispositivo > Summary > More actions > Create forensic snapshot.

Ruta predeterminada para snapshots manuales en Windows:

%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Forensic Snapshots\\

Los datos de detección almacenados automáticamente están en:

%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Saved Data\\

Con Tamper Protection activo, el acceso local requiere Command Prompt elevado. La conversión y análisis propio son un paso separado. La carga a un bucket S3 solo está disponible para Windows con licencia XDR o MDR.

De forma predeterminada, un snapshot abarca las dos últimas semanas. En Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots puede ajustarse el periodo o seleccionarse todo el historial de logs disponible.

Para el análisis, el snapshot se convierte con SDR Exporter a SQLite o JSON. Por tanto, no es un informe directamente legible. En la investigación se documentan el archivo de entrada, el formato de salida y el hash del original.

Para la carga central a AWS S3, el rol de Sophos solo recibe s3:ListBucket y s3:PutObject en el bucket previsto. Una regla Lifecycle elimina las cargas multipart incompletas para evitar costes de almacenamiento inadvertidos. Actualmente no se admite el cifrado KMS para esta carga; AES-256 sí es compatible y se recomienda.

Guarde el nombre del bucket y el directorio de destino opcional junto con el Role ARN en Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Incluya el AWS Account ID y External ID mostrados por Central en la trust policy del rol. Tras crear el rol, espere hasta cinco minutos a la replicación de AWS antes de guardar la configuración y probarla con un dispositivo piloto.

No se admiten caracteres especiales en el nombre del bucket. Una carga de snapshot caduca si dura más de una hora; pruebe por ello intervalos amplios y enlaces lentos antes del uso productivo. Las reglas de Firewall deben permitir la carga S3. En el log MCS, una presigned URL recibida, el PUT posterior y el mensaje Upload ... succeeded demuestran una transferencia correcta. Contraste además el mensaje de éxito de Central y el evento del dispositivo con el objeto realmente presente en el bucket.

Event Journals deben haber estado activos para disponer del historial. Un snapshot posterior no puede reconstruir actividad no registrada anteriormente.

Audit y seguimiento

El inicio y el final de las sesiones generales de Live Response aparecen en Sophos Central Audit Log. En Reports > Logs > Live Response session audit también puede descargarse un registro de sesión comprimido con los comandos introducidos. Para ello, el rol necesita tanto el permiso de equipos como el de servidores para administrar Live Response.

En entornos sensibles también se documentan Ticket ID, propósito, persona, comandos, artefactos y resultado.

Después de limpiar no se asume inmediatamente «todo verde». El dispositivo se actualiza, analiza, revisa en cuanto a políticas y observa durante un periodo definido. Solo después se retira Admin Isolation.

Preguntas frecuentes

¿Puede Live Response acceder a un dispositivo aislado?

Sí. La conexión de gestión Sophos permanece disponible durante el aislamiento, siempre que agente y ruta de red funcionen.

¿Puede retirarse manualmente un aislamiento automático?

No. Debe corregirse la causa. Cuando el dispositivo vuelve a comunicar Health verde localmente, Sophos retira el aislamiento.

¿Quién puede iniciar Live Response?

Un Super Admin o una persona con el permiso adecuado en una Custom Role. Además se requiere MFA para iniciar la sesión.