Ir al contenido
Avanet

Configurar File Integrity Monitoring para servidores Windows en Sophos Fusion

File Integrity Monitoring (FIM) registra los cambios en los archivos, carpetas, claves del registro y valores del registro supervisados en servidores Windows. No impide que se realicen esos cambios. Para empezar con seguridad, asigna una política FIM propia a un solo servidor piloto, activa Use File Integrity Monitoring, añade una ruta pequeña de una aplicación gestionada por tu equipo y comprueba un cambio autorizado en Events de ese servidor. Una vez activado, Sophos ya supervisa archivos críticos del sistema Windows; las ubicaciones personalizadas amplían esa supervisión.

Antes de la prueba piloto: alcance y estado inicial

FIM es una política de servidor exclusiva para servidores Windows. La antigua referencia de variables también menciona versiones anteriores de Windows; esto no implica que Windows Server 2008 ni FIM para Linux cuenten con soporte actual. Comprueba la edición, la compilación, la protección instalada y la licencia del servidor piloto frente a la documentación vigente de Sophos y tu contrato. Si aún no tiene instalado el agente, completa primero el despliegue en servidores Windows. El servidor debe comunicarse con Sophos Fusion y la política efectiva de Server Threat Protection debe mantener activada la opción Enable event journals: según Sophos, si se desactivan los Event Journals en esa política, Server File Integrity Monitoring tampoco funciona. Los Event Journals no son lo mismo que los eventos del servidor que se consultarán después.

Antes de cambiar nada, registra el nombre de la política, los servidores asignados o el grupo piloto, el estado previo de FIM y todas las ubicaciones y exclusiones de supervisión existentes. Acuerda una ventana de mantenimiento con los responsables de la aplicación. No modifiques una Base Policy de alcance amplio para una prueba piloto: una prueba aparentemente local podría afectar a otros servidores. Comprueba la asignación y la política efectiva en el servidor concreto antes de tocar ningún archivo de prueba.

Elegir con cuidado qué supervisar y evitar el ruido

Elige primero los archivos o las entradas del registro cuyos cambios realmente habría que investigar: por ejemplo, el archivo de configuración de un servicio propio, en vez de sus registros rotativos, su caché o sus archivos temporales. En el ejemplo, C:\ProgramData\ExampleCorp\Service\config.ini representa únicamente una configuración de servicio ficticia y gestionada por tu equipo. Sustituye los nombres del producto, el directorio y el archivo por una ruta real del servidor piloto y acuerda con el responsable de la aplicación quién puede modificarla y cuándo. Supervisar indiscriminadamente un directorio como C:\ProgramData genera eventos innecesarios y dificulta detectar los cambios relevantes.

En Custom monitoring > Add location, Type determina qué se supervisa:

  • File: selecciona un archivo concreto si te interesan los cambios realizados precisamente en él. Para la prueba piloto conviene preparar un archivo de configuración de prueba que no sea crítico para producción.
  • Folder: de forma predeterminada, Sophos supervisa la carpeta y los archivos que contiene. Si solo quieres notificar los cambios en los archivos y no en la carpeta, desmarca Monitor changes to the folder as well as the files. Esta opción no sirve para excluir los archivos.
  • Registry Key: supervisa la clave, no sus valores. Si, por ejemplo, quieres comprobar el valor PilotFlag dentro de una clave de una aplicación propia como HKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service, debes elegir Registry Value como tipo e indicar en el cuadro de diálogo el valor que exista realmente. El ejemplo no corresponde a ninguna clave real de Windows o Sophos; no modifiques claves del sistema para probar la función.

Para las rutas de archivos que varían según la instalación, la política FIM admite sus propias variables, como %programdata% para C:\ProgramData, %programfiles% para C:\Program Files y %systemroot% para C:\Windows (rutas de ejemplo de la referencia de Sophos). Una posible ruta piloto es %programdata%\ExampleCorp\Service\config.ini. Comprueba en el servidor de destino a qué ruta se resuelve realmente la variable elegida y si existe el archivo; los ejemplos de la referencia no garantizan que todas las instalaciones utilicen las mismas rutas. No traslades a FIM, sin comprobarlas, la sintaxis ni los comodines de las exclusiones de análisis.

En Monitoring exclusions > Add exclusion puedes excluir ubicaciones irrelevantes de la supervisión FIM. Si eliges Folder, la exclusión afecta a la carpeta y sus archivos; si eliges Registry Key, afecta a la clave y sus valores. Por tanto, nunca amplíes tanto una exclusión que abarque la configuración que pretendes comprobar. Las exclusiones de supervisión FIM no son exclusiones del análisis antimalware ni modifican el alcance de la protección de Server Threat Protection. Si el ruido se repite, primero reduce el alcance de la ubicación supervisada y después excluye únicamente el subconjunto legítimo cuya irrelevancia hayas comprobado. Anota el responsable, el motivo y la fecha de revisión.

Asignar la política y comprobarla sin riesgos

  1. En My Products > Server > Policies, crea una política de tipo File Integrity Monitoring para la prueba piloto (en algunas partes de la ayuda de Sophos FIM aparece My Product en singular). Asígnala solo al servidor piloto o a un grupo de servidores claramente delimitado y actívala. Puedes llamarla, por ejemplo, FIM - Windows Pilot; el nombre es libre.
  2. En la pestaña Settings, selecciona Use File Integrity Monitoring. En Custom monitoring > Add location, indica el Type adecuado y una ubicación real y autorizada. Selecciona Add o Add Another y guarda la política. Si hace falta, añade una exclusión de alcance limitado en Monitoring exclusions > Add exclusion. Puedes editar una entrada de la lista mediante su ruta o quitarla con la cruz.
  3. En My Products > Server > Servers, abre el servidor piloto y comprueba en Policies que estén efectivas precisamente las políticas esperadas de FIM y Threat Protection. No te fíes solo de la configuración guardada.
  4. Una vez aplicada la política, realiza primero una prueba autorizada con un archivo: modifica un archivo de prueba no productivo, previamente respaldado, dentro de la ubicación supervisada y, después, restablece su contenido original de manera controlada. Registra la hora de la prueba con su zona horaria, el servidor, la ruta y la autorización del cambio. La restauración puede generar otro evento. No hagas pruebas del registro en claves de producción; para probarlo, usa únicamente un valor de prueba respaldado y autorizado por el responsable de la aplicación.
  5. En My Products > Server > Servers > [Pilotserver] > Events, compara el intervalo de tiempo con el momento de la prueba. Identifica el evento por el servidor, la hora y el tipo de cambio; abre Details si está disponible. View Events Report muestra los eventos por tipo y día. Un evento coincidente demuestra que se observó ese cambio, pero no garantiza por sí solo el cumplimiento integral, la detección de todos los cambios, una comparación del contenido anterior y posterior ni el bloqueo de modificaciones.

Amplía la política a más servidores en grupos pequeños solo después de comprobar tanto el evento de prueba como el funcionamiento normal de la aplicación. Observa el volumen de eventos durante los ciclos habituales de actualización y mantenimiento; no excluyas indiscriminadamente las actualizaciones de software conocidas.

Si faltan eventos o llegan demasiados

No aparece ningún evento tras el cambio de prueba: comprueba primero el servidor de destino y la hora de la prueba, incluida la zona horaria. Después, revisa la política FIM efectiva, Use File Integrity Monitoring, el Type exacto (Registry Key no es Registry Value), la ruta de archivo resuelta y posibles Monitoring exclusions que se solapen. Comprueba también que Enable event journals esté activado en la política efectiva de Server Threat Protection y que el servidor se comunique con Fusion. Busca por intervalo de tiempo y dispositivo en Events de la vista del servidor y, si procede, en el Events Report; la búsqueda por nombre de archivo en el Events Report global no es fiable para este fin. Haz un segundo cambio piloto autorizado solo después de acotar la causa. Si no hay pruebas suficientes de la causa, conserva el estado de la política y la hora de la prueba y contacta con Sophos Support, en vez de borrar a ciegas claves del registro o archivos del agente.

Demasiados eventos: contrasta con el responsable de la aplicación el origen de los cambios. Si se ha elegido una carpeta demasiado amplia, reduce la supervisión al archivo importante o a una ubicación más específica. Excluye mediante Monitoring exclusions solo las sububicaciones confirmadas como inevitables y vuelve a realizar una prueba positiva de un cambio relevante. Una exclusión general de toda la carpeta supervisada dejaría sin valor la comprobación.

Cómo revertir la prueba: detén las nuevas asignaciones de la política. Si la regla piloto es incorrecta, elimina la ubicación o la exclusión recién añadida, o restablece la asignación de política anterior que documentaste; si la prueba piloto en su conjunto ha fallado, desactiva FIM en la política asignada solo al piloto. Después, comprueba en Policies del servidor el estado efectivo y conserva el historial de eventos para la investigación. Revertir la política no restaura un archivo ni un valor del registro ya modificado; utiliza para ello la copia de seguridad de la aplicación comprobada por separado o el procedimiento de reversión del cambio. No desactives las funciones de protección existentes de Windows ni los Event Journals como supuesto método de reversión de FIM.