Planificar roles y permisos de Sophos Central Endpoint
Sophos Central separa a los administradores mediante roles predefinidos y Custom Roles. Sin embargo, para operar Endpoint no basta con el nombre del rol: la administración de políticas, Live Response, Data Lake, el aislamiento, Tamper Protection y las acciones de XDR tienen requisitos adicionales. Un rol demasiado amplio aumenta el riesgo; uno demasiado limitado bloquea al soporte precisamente durante un incidente.
Clasificar los roles estándar
| Rol | Uso habitual | Límite importante |
|---|---|---|
| Super Admin | administración del tenant, roles, API y credenciales | acceso completo; no debe utilizarse como cuenta diaria de soporte |
| Admin | administración integral de productos | no administra roles, tokens de API ni credenciales de API |
| Help Desk | soporte, análisis de equipos, actualización del agente y Alerts | los ajustes son fundamentalmente de solo lectura; no incluye acciones de respuesta especialmente sensibles |
| Read-only | supervisión, auditoría y consulta | no permite cambios, análisis ni limpieza |
| User | Self Service Portal | sin derechos de administración |
Debe quedar al menos un Super Admin en el tenant. Para garantizar la continuidad operativa se mantienen al menos dos Super Admin responsables, pero sus cuentas solo se utilizan para tareas que realmente necesitan este rol. Proteger el inicio de sesión de Sophos Central con MFA e IdP explica MFA y la recuperación.
Utilizar un Endpoint Custom Role en lugar de acceso completo general
Solo un Super Admin puede crear un Custom Role en Global Settings > Access Control > Admins and Roles > Roles > Add role. Se basa en un rol estándar y recibe para cada producto un Access Type como Full, Help Desk, Read-only o None.
Un rol práctico de Help Desk para Endpoint puede configurarse así:
- rol base
Help Desk - producto
Endpoint Protection - Access Type adecuado para la tarea real
- todos los productos innecesarios configurados como
None - Logs y Reports solo cuando sean necesarios para la operación
- decidir por separado la administración y la asignación de políticas
- no habilitar automáticamente Live Response, Data Collection y el aislamiento
Después de cada cambio de rol, se comprueba con una cuenta de prueba qué menús, dispositivos y acciones están realmente disponibles. El nombre del rol no demuestra sus permisos.
Shared Settings requiere permisos para varios productos
Algunos ajustes son compartidos por Endpoint y Server. Si un Custom Role no tiene acceso a ambos productos, parte de estos Shared Settings permanece en modo de solo lectura. Algunas funciones requieren además acceso a Encryption.
Entre los ajustes compartidos se encuentran:
- Tamper Protection
- aplicaciones permitidas
- Website Management
- configuración de proxy
- Blocked Items
- uso del ancho de banda
- reglas DLP y Content Control Lists
- rechazo de conexiones de red hacia dispositivos no seguros
- XDR Threat Analysis Center
Esta es una causa frecuente por la que un supuesto rol Endpoint Full no puede modificar una exclusión global o un ajuste compartido. La solución no es asignar automáticamente Super Admin, sino ampliar deliberadamente el Custom Role.
Asignar por separado los permisos de políticas
Sophos distingue entre administrar y asignar políticas:
- Enable policy management permite crear, editar y eliminar políticas.
- Enable policy assignment permite activar o desactivar políticas existentes y asignar usuarios, grupos, dispositivos o grupos de dispositivos.
Por tanto, un equipo de operaciones puede asignar políticas sin poder modificar la propia línea base de protección. A la inversa, un equipo de seguridad puede mantener el contenido de las políticas mientras que las asignaciones productivas siguen un proceso de cambios. Estructurar correctamente las políticas de Sophos Central Endpoint describe la estructura y la prioridad.
Live Response y recopilación de datos
El permiso para iniciar una sesión de Live Response se asigna expresamente. Para equipos debe estar disponible Endpoint Protection con Full o Help Desk. El derecho para servidores se configura por separado y requiere Server Protection.
La administración de Live Response y las cargas en Data Lake también constituye un permiso independiente. Para equipos, Sophos exige Endpoint Protection con Full. Iniciar una sesión y habilitar globalmente la función son, por tanto, dos tareas distintas.
Live Response proporciona una potente consola remota. La autorización por roles, MFA, la auditoría y el desarrollo de la sesión se explican en Aislar un Sophos Endpoint e investigarlo con Live Response.
Tamper Protection y aislamiento
La desactivación de Tamper Protection y la retirada de un equipo del Admin Isolation no se habilitan de forma implícita mediante el acceso general de Help Desk. Para estas opciones, Sophos exige un Custom Role con el rol base Help Desk, Endpoint Protection y el Access Type Full.
Estos permisos solo se conceden a personas que ejecuten un proceso documentado de mantenimiento o incidente. Cada uso queda registrado en los Central Logs. Rara vez resulta apropiado concederlos permanentemente a todo el soporte de primer nivel.
Permisos XDR adicionales
Con una licencia XDR, los roles estándar obtienen posibilidades adicionales:
- Super Admin y Admin pueden solicitar Intelligence Reports, administrar entradas de Clean and block, consultar Blocked Items, solicitar On-Demand Threat Graphs, aislar o liberar dispositivos y solicitar Forensic Snapshots.
- Help Desk puede solicitar Intelligence Reports y Threat Graphs, consultar Blocked Items y solicitar Forensic Snapshots, pero no ejecutar todas las acciones de respuesta.
- Read-only puede consultar Intelligence Reports, Blocked Items y On-Demand Threat Graphs existentes.
La interfaz real también depende de la licencia, la asignación del producto y la fuente de datos. Por ello, las funciones XDR se prueban con un dispositivo representativo. Administrar Sophos XDR Cases y Detection Suppression Rules explica Cases, Suppression Rules y datos de exposición.
Cambio de rol y offboarding
Una persona solo puede tener un rol de administración de Central. Una nueva asignación sustituye a la anterior. No se puede modificar el rol de una persona que tenga una sesión iniciada; primero debe cerrarla. Para cambiar el propio rol debe intervenir otro Super Admin.
Antes de retirar a un administrador se transfieren Cases abiertos, Reports programados, credenciales de API y responsabilidades operativas. Una cuenta IdP desactivada no demuestra por sí sola que se hayan eliminado todos los roles de Central y mecanismos locales de recuperación.
Los Service Principals no son administradores normales. La elección del rol, la rotación del Secret, el Tenant ID y la región de datos se describen en Automatizar de forma segura la API de Sophos Central Endpoint.
Si no se puede asignar un rol, primero se comprueba si falta la dirección de correo, si existen objetos de usuario duplicados o si la dirección ya se utiliza en otro tenant de Central. En usuarios sincronizados con AD, los objetos sincronizados duplicados son una causa habitual.
Revisión periódica
Como mínimo cada trimestre se comprueban:
- administradores activos y último uso,
- número de Super Admin y redundancia de MFA,
- Custom Roles y productos asignados,
- permisos de políticas, Live Response, Data Lake y aislamiento,
- roles de personas que han abandonado la empresa o cambiado de puesto,
- API Credentials y Service Principals fuera de los roles de usuario.
La revisión de un rol solo concluye cuando coinciden el permiso, la cuenta de prueba y la necesidad empresarial documentada.