Ir al contenido
Avanet

Investigar Detections y Threat Graphs de Sophos Endpoint

Sophos Central ofrece varias vistas: un Event registra una acción, un Alert puede requerir reacción, una Detection muestra actividad inusual no bloqueada como amenaza conocida y un Threat Graph conecta procesos, archivos y artefactos.

Estas diferencias determinan el Workflow. Una Detection se investiga y no se archiva como ataque ya bloqueado. Un Alert cerrado tampoco demuestra que la amenaza esté limpia.

Requisitos

Detections y Threat Lineage requieren EDR, XDR o MDR y carga Data Lake. Threat Graphs están disponibles con Sophos Endpoint; búsqueda entre dispositivos, aislamiento y Clean and block requieren XDR.

Los Threat Graphs se crean para Windows y macOS. Deep Learning PUA Detections no generan uno; buscar esos hallazgos por nombre o SHA-256 con Live Discover.

Triage de Detections

En Threat Analysis Center > Detections, revisar periodo, Severity, tipo, fuente y MITRE ATT&CK. Agrupar por Detection ID une reglas iguales, pero no debe ocultar dispositivos distintos.

El Triage responde: ¿qué dispositivo y usuario?, ¿qué procesos y comandos?, ¿es esperable?, ¿hay Detections similares o Alerts adicionales?

Quick Actions abre detalles u otras Detections. Pivot Queries busca Hash, proceso o usuario; Enrichments enlaza SophosLabs Intelix u otras fuentes. Los datos Raw siguen disponibles si el resumen no basta.

Related Detections puede añadirse a un Case con Severity, Status y responsable. Sophos Support no realiza Investigation de Detections individuales; MDR es el modelo 24/7.

Una detección ATK/ identifica una herramienta de ataque como Metasploit, Mimikatz o Cobalt Strike. Puede ser legítima en una prueba Red Team autorizada, pero también se usa para Credential Theft, persistencia y movimiento lateral. Se trata como posible ataque activo: se comprueban origen y Parent Process, usuario conectado, ejecuciones posteriores, acceso a otros sistemas y hallazgos similares. Solo una prueba documentada y coincidente en el tiempo justifica otra clasificación.

Threat Lineage

Threat Lineage muestra procesos antes y después de una Detection. Puede ser automático o manual, permanece siete días y se puede regenerar dentro de la retención Data Lake.

Revisar Trigger, procesos y actividad. Enrich carga actividad en bloques de tres días. Añadir procesos relacionados y exportar Lineage como CSV.

Un comentario AI sobre un comando ayuda, pero no sustituye ruta, Parent Process, usuario y contexto.

Analizar un Threat Graph

Empezar con Summary y Root cause, después revisar en Analyze camino directo o Graph completo. Los artefactos incluyen procesos, archivos, Registry Keys e IP.

Request latest intelligence envía un archivo al análisis Sophos actual. La reputación no es un veredicto: una aplicación interna nueva puede ser desconocida y un programa firmado abusado.

Process Details muestra ruta, comando, usuario, SHA-256, tiempo y, con XDR, características Static o Machine Learning. Actuar solo con una evaluación sólida.

En alertas CryptoGuard o Malicious Behavior, el enlace puede faltar inicialmente. El Endpoint suele informar la alerta en uno o dos minutos, mientras que Root Cause Analysis y Threat Graph pueden tardar unos 20 minutos. Buscarlo en Threat Analysis Center > Threat Graphs; la ausencia del enlace en la acción original no demuestra que no exista análisis.

Threat Graphs se crean para detecciones de malware, no para PUA, Application Control, Device Control o Web Control. También puede faltar si Sophos no determina una Root Cause. En ese caso se combinan eventos del Endpoint, datos de Detection y consultas Live Discover, sin esperar indefinidamente un Graph.

Investigar correctamente las Exploit Detections

CredGuard, PrivGuard, Lockdown, LoadLib, APC Violation, Code Cave y avisos similares describen comportamiento bloqueado, no un falso positivo automático. La investigación comienza con Application Event ID 911 de HitmanPro.Alert en Windows. Se comparan Application, Process Trace, comando, Detection ID o Thumbprint y Parent Processes con el flujo del usuario y otros dispositivos.

CredGuard protege lsass.exe frente al acceso a memoria. Una aplicación PAM o de seguridad conocida puede acceder igual que malware de Credential Dumping; conocer al fabricante no basta: ruta, firma, propósito y comando exacto deben coincidir. PrivGuard bloquea la escalada de privilegios. Si un producto PAM verificado solo colisiona con Token Manipulation, en Endpoints desde Core Agent 2024.3 puede desactivarse específicamente Prevent access token manipulation, manteniendo el resto de funciones PrivGuard.

Lockdown impide que procesos de navegador, Office o correo ejecuten código. LoadLib impide especialmente cargar DLL desde rutas no fiables o de red. La corrección más segura está en el diseño de la aplicación: actualizar el plugin, iniciar el ejecutable fuera del contexto del navegador o instalar la DLL localmente. Solo después se considera una exclusión estable por Detection ID o Thumbprint, desactivar únicamente la mitigation afectada para esa aplicación y, como último recurso, excluirla por completo de Exploit Monitoring.

Para escalar a Sophos se guardan SDU, flujo reproducible exacto, software o archivo afectado y una prueba con la Maintenance Release más reciente. Con CryptoGuard se añade la carpeta Event Journal solicitada por Sophos del mismo periodo. No se crea una exclusión antes de demostrar comportamiento legítimo o un falso positivo real.

Aislamiento y Clean and block

Para prioridad alta, aislar el dispositivo. Central Management y File Submission siguen posibles. Permitir RDP, SSH o Tool Server necesarios con excepciones Device Isolation estrechas.

Clean and block limpia archivo y artefactos en Windows y añade SHA-256 a Block List de todo el tenant Windows. No es un botón de prueba para hipótesis inciertas.

En Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items pueden administrarse hasta 5'000 hashes SHA-256 de aplicaciones sospechosas. Requiere XDR y solo bloquea aplicaciones Windows. Sophos ignora otros tipos y archivos con reputación fiable.

Un hash añadido manualmente bloquea la aplicación en todos los equipos e inicia Cleanup de copias existentes. Motivo y administrador quedan visibles. Antes de eliminarlo, aclare por qué ya no se considera sospechoso.

Tras limpiar, buscar más casos, memoria y persistencia; solo después retirar aislamiento. Gestionar dispositivos en Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices.

Outbreak y brecha de reporting

Con 100 Detections en 24 horas, Sophos crea Outbreak Alert y reduce informes similares. La protección continúa, pero el reporting completo vuelve tras limpiar y marcar resolved.

No cerrar un Outbreak solo para limpiar la lista. Revisar dispositivo, Root Cause, artefactos y Remediation.

Cierre

El Case documenta causa, dispositivos, Hashes, usuarios, acciones y Queries. Cerrar Threat Graph y Alert solo sin más casos y con Health State plausible.

Artículos relacionados

Threat Cleanup y False Positives: Sophos Endpoint Threat Cleanup y eliminación de malware. Queries: Sophos Endpoint Data Collection y Live Discover. Aislamiento: Aislar y comprobar un Sophos Endpoint con Live Response.

Preguntas frecuentes

¿Ya se ha bloqueado una Detection?

No necesariamente. Muestra actividad inusual o sospechosa que debe investigarse y no se bloqueó ya como amenaza conocida.

¿Cuándo puede volver a la red un dispositivo aislado?

Solo tras revisar Root Cause, otros casos, persistencia y limpieza. Retirar entonces el aislamiento y seguir supervisando Health.