Configurar Sophos Server Data Collection and Investigation
La política Server Data Collection and Investigation de Sophos Fusion (antes Sophos Central) controla dos funciones distintas: Upload to the Data Lake envía telemetría de los servidores para investigaciones posteriores; Allow Live Response connection to servers permite el acceso directo y privilegiado a un servidor. La política se aplica a servidores Windows y Linux. Activar la carga no concede por sí solo una sesión de Live Response, y permitir Live Response no sustituye los datos del Data Lake.
En breve: Comprueba la licencia y el rol de administración con acceso a Server Protection en tu tenant. En My Products > Server > Policies > Data Collection and Investigation, registra las políticas Base y Custom, sus asignaciones y el estado de ambos interruptores. Asigna una política propia a un grupo piloto; comprueba la política efectiva y ambos interruptores tanto en un servidor piloto como en un servidor sensible fuera del piloto. Solo entonces decide si la carga y Live Response están habilitados con el alcance deseado.
Definir los requisitos y el alcance
Antes de realizar cambios, comprueba el contrato concreto de Server Protection, las funciones disponibles en el tenant y el modo de los agentes de los servidores piloto. Sophos señala EDR, XDR o MDR como requisito para Live Response; que aparezca un interruptor no demuestra que una licencia o un servidor concretos tengan derecho a utilizar la función. También hay que comprobar las consultas del Data Lake y las funciones de investigación disponibles según la licencia real y lo que muestra el tenant. Cambiar una política no proporciona una licencia que falta. Los fundamentos sobre las licencias de Sophos Fusion ayudan a situar el tema, pero no sustituyen la comprobación del contrato concreto.
La Base Policy se aplica inicialmente a todos los servidores a los que no alcance una política de mayor prioridad. Las políticas adicionales permiten configurar grupos de otra manera. Por ejemplo, se puede asignar una política propia de Data Collection al pequeño grupo SRV-Investigation-Pilot, cuyos miembros se mantienen deliberadamente al día. El nombre es libre; lo importante son los miembros reales, la asignación y el orden de las políticas. Una política general situada por encima de la del piloto puede prevalecer sobre sus ajustes. Sophos convierte automáticamente las antiguas exclusiones de Live Response y de carga en Custom Policies que tienen desactivada la función correspondiente. Una política piloto, por sí sola, no limita ni la carga ni Live Response a los servidores piloto: En los servidores ajenos al piloto pueden seguir vigentes la carga, activada por defecto, y, con MDR, el permiso de Live Response, también activado por defecto. Si solo los servidores piloto deben disponer de estas funciones, planifica y verifica por separado los ajustes desactivados que deban aplicarse al resto de servidores en sus políticas efectivas. No cambies la Base Policy de forma incidental: afecta a todos los servidores que recurren a ella; además, un grupo de servidores no limita el permiso de un administrador para iniciar una sesión.
Para modificar los dos ajustes de la política se necesita el rol Super Admin o un Custom Role adecuado con Manage Data Collection and Investigation settings for servers. Para iniciar posteriormente una sesión se necesita Start Live Response sessions on servers, un permiso independiente; los permisos sobre ordenadores no se extienden automáticamente a los servidores. Sophos indica como rol básico para iniciar sesiones Full o Help desk, además de Full access to Server Protection y el permiso para sesiones en servidores. Comprueba el rol administrativo real y su acceso a Server Protection en el tenant; asignar una política no concede permisos de administración. La concesión y revisión de permisos corresponde a los roles de administración, no a una autorización indiscriminada de Super Admin.
Configurar la política de forma selectiva
- En My Products > Server > Policies, abre el tipo Data Collection and Investigation. Antes de cambiar nada, documenta los valores anteriores de ambos interruptores, los grupos o servidores de destino y el orden de la Base Policy y todas las Custom Policies pertinentes. Registra los ajustes efectivos en un servidor piloto y en un servidor sensible representativo fuera del grupo piloto. Si necesitas un piloto independiente, crea otra política de este tipo mediante Add Policy y asígnala al grupo de servidores previamente comprobado. No modifiques la Base Policy para una prueba individual: podrías afectar a todos los demás servidores.
- Abre la política piloto y ve a Settings. Configura Upload to the Data Lake según la recopilación de datos autorizada. Según Sophos, la carga está activada por defecto. Si los servidores piloto presentan otro estado, comprueba primero la política que se aplica realmente y las posibles exclusiones heredadas.
- Activa Allow Live Response connection to servers solo si están autorizados tanto el proceso de gestión de incidentes responsable como el acceso privilegiado al servidor. Según Sophos, Live Response está activado por defecto con Sophos MDR y desactivado por defecto en los demás casos. No tomes ese valor predeterminado como prueba del estado actual ni de la licencia: comprueba la política efectiva en el servidor de destino. Para los servidores sensibles en los que no debe permitirse el acceso directo, asigna a un grupo propio una política sin Live Response.
- Guarda los ajustes y comprueba en el servidor piloto cuál es la política piloto activa, su prioridad y la asignación real. Comprueba también los dos interruptores efectivos en el servidor fuera del piloto; solo si el resultado es el esperado queda demostrado que el alcance se limita al piloto. Si más adelante modificas una política compartida, el cambio también afectará a los demás grupos que la tengan asignada.
La carga y la investigación directa no son funciones intercambiables. Desactivar la carga limita los envíos futuros según la política efectiva, pero no elimina los datos ya cargados y reduce la información histórica disponible para investigaciones posteriores. Permitir Live Response, en cambio, abre una vía de acceso potente al sistema en funcionamiento. Documenta ambas decisiones por separado, con su finalidad, responsables y fecha de revisión. Si se activa la carga en muchos servidores, el tráfico de red puede aumentar bruscamente; por eso conviene observar el piloto y la capacidad del enlace antes de extender la autorización.
Comprobar el efecto de forma segura y reconocer los límites
En My Products > Server > Servers, comprueba los servidores piloto y su pertenencia al grupo. En Server Groups, abre el grupo piloto y consulta en Policies las políticas activadas y aplicadas; después, verifica la política efectiva y ambos interruptores en el servidor piloto identificado y en un servidor sensible fuera del piloto. La asignación al grupo, por sí sola, no demuestra qué ajustes se aplican a cada servidor.
Para verificar la carga al Data Lake, selecciona expresamente Data Lake Queries en Threat Analysis Center > Live Discover, no Endpoint Queries. Elige una consulta predefinida existente con un sistema operativo compatible y una fuente de datos apropiada, y limita el intervalo de tiempo. Las consultas del Data Lake siempre incluyen todos los dispositivos; Device Selector solo limita las consultas de endpoint y no sirve para restringir las consultas del Data Lake a los servidores piloto. Si la consulta devuelve un identificador de dispositivo y una marca de tiempo, evalúa únicamente los resultados que correspondan al servidor piloto identificado por su nombre y cuyo momento sea pertinente y posterior al cambio; los resultados de todo el tenant o las filas antiguas no demuestran una carga actual desde ese servidor. Si faltan datos para identificar el dispositivo o marcas de tiempo adecuadas, esa consulta no sirve como prueba del piloto. Tampoco la ausencia de resultados demuestra por sí sola un fallo de transmisión: comprueba la licencia y la disponibilidad de la función, el estado del servidor, la política efectiva, el interruptor de carga, el esquema y el intervalo de tiempo; solicita ayuda al soporte si es necesario. Una Endpoint Query directa que funcione puede leer Event Journals locales, pero no demuestra que se haya cargado nada al Data Lake. No generes eventos de prueba con datos personales reales, credenciales de producción ni malware creado para la ocasión. La guía de Live Discover y Data Lake explica la fuente, la conservación de datos y las consultas seguras.
Los Event Journals también se encuentran en los servidores administrados, pero no equivalen a una carga al Data Lake. Para configurar los límites de los diarios de los servidores, ve a Global Settings > Products and Services > Endpoint and Server > Event Journals y elige la pestaña Server (distinta de Endpoint); los límites no se establecen para cada servidor individual. Según Sophos, este ajuste requiere XDR, MDR o MDR Plus. Reducir el límite puede desplazar datos antiguos de los diarios; no es un interruptor piloto para un único grupo de servidores. El diagnóstico detallado de diarios y consultas se trata en la guía de Live Discover enlazada.
Para Live Response tampoco basta con una política activa: deben coincidir la licencia, el rol de administración con acceso a Server Protection, el permiso para iniciar sesiones, un servidor de destino accesible y un propósito de investigación autorizado. En una prueba aprobada, comprueba el acceso solo en el servidor piloto inequívocamente identificado y sin ejecutar comandos que lo modifiquen; después, cierra la sesión. Encarga a una persona autorizada la revisión de las pruebas de auditoría dentro del proceso de gestión de incidentes: el permiso para sesiones en servidores, por sí solo, no autoriza a descargar el registro detallado de la sesión; para ello, Sophos exige el rol Super Admin o un Custom Role con Manage Live Response settings for computers y Manage Live Response settings for servers. El procedimiento de aislamiento y Live Response explica la gestión de sesiones, MFA y los permisos de auditoría. No apliques a servidores sus pasos de aislamiento de endpoints sin comprobar antes que correspondan.
Si el piloto no funciona como estaba previsto: Detén las autorizaciones adicionales y finaliza cualquier sesión de prueba. Restaura únicamente los valores originales documentados, las asignaciones de grupos y el orden de la política piloto; vuelve a comprobar los interruptores efectivos tanto en los servidores piloto como en los demás. No elimines sin más la política piloto si con ello la Base Policy u otras políticas activarían la carga o Live Response en servidores sensibles. Se trata de una estrategia operativa de reversión basada en la prioridad de las políticas y la independencia de los interruptores, no de una reversión de Sophos con un solo clic. No recupera los datos ya enviados al Data Lake ni deshace las acciones realizadas en una sesión de Live Response; aclara por separado las condiciones de conservación o eliminación conforme a las normas aplicables.
En Exclusions de la política de servidores también existe una Event collection exclusion: detiene la recopilación de eventos para los Sophos Journals y el Data Lake, y puede reducir las capacidades de detección e investigación. Sophos exige utilizar esta excepción solo si lo indica el soporte. No está disponible en Global Exclusions y no sustituye la decisión de carga específica de cada grupo. Aquí no se recomienda deliberadamente ninguna receta de exclusión para archivos o procesos. Antes de tomar una decisión por privacidad o ancho de banda, acuerda el alcance, los permisos, la conservación de datos y el propósito de investigación necesario; no configures una exclusión de recopilación de eventos sin indicación del soporte.