Ir al contenido
Avanet

Best Practices de Sophos Endpoint Threat Protection

Threat Protection Policy es la política Endpoint más importante de Sophos Central. Controla no solo análisis clásicos de malware, sino también detección de comportamiento, Exploit Mitigation, CryptoGuard, protección web, Event Journals y otras funciones runtime.

Los ajustes recomendados por Sophos son el mejor punto de partida. Las desviaciones deben ser pequeñas, dirigidas y medibles. Relajar globalmente Base Policy puede resolver temporalmente un problema, pero amplía el punto ciego para todos los Endpoints.

Alcance y límites de plataforma

Esta página solo cubre la Threat Protection Policy para equipos Endpoint. Los servidores usan ajustes distintos. En la política, Show filters > Operating System separa las opciones de Windows y Mac; no debe suponerse que un control visible para una plataforma exista en la otra.

En My Products > Endpoint > Policies se identifica primero la política Threat Protection efectiva. Después se responden cuatro preguntas:

  1. ¿Qué plataformas y Agent Modes reciben la política?
  2. ¿Coinciden los interruptores con las recomendaciones actuales?
  3. ¿Existen desviaciones documentadas o excepciones antiguas?
  4. ¿Están disponibles Event Journals y Threat Graphs para Investigation?

Account Health Check marca las desviaciones. Fix automatically aplica los valores recomendados a todas las opciones de las políticas Endpoint Threat Protection afectadas en los equipos afectados; los cambios pueden revisarse después en el Audit Log. Para evaluar cada cambio por separado, abra la política desde la advertencia y corrija los ajustes resaltados en rojo.

Áreas de protección y recomendación

ÁreaRecomendación práctica
análisis en tiempo realmantener activado
Download Reputationactivado; elegir conscientemente Action y Reputation level
limpieza automáticamantener activada
Threat Graph creationmantener activada
Event Journalsmantener activados
CryptoGuardmantener activado
protección frente a ransomware remotomantener activada
Exploit Mitigation y Process Protectionmantener activados
Adaptive Attack Protectionactivar conscientemente las protecciones adicionales
Advanced Settingsmantener valores estándar

La lista crece con las versiones del agente. Use los filtros Recommended y Not Recommended en vez de una captura antigua. “Recomendado” no significa que todo esté activado. La ayuda actual de la política indica que Prevent malicious network traffic with packet inspection (IPS) y Block QUIC browser connections están desactivados de forma predeterminada. Sin embargo, la página independiente de corrección describe Reset de forma general como la activación de todos los ajustes excepto Device Isolation y el descifrado SSL/TLS. Tras un Reset, compruebe los interruptores reales y los indicadores de recomendación en lugar de deducir el estado resultante de la palabra “predeterminado”.

Restaurar los valores recomendados

En la Base Policy, Reset restaura las recomendaciones de Sophos. En las demás políticas se corrigen los ajustes en rojo y se pulsa Save. Antes de usar Fix automatically o Reset, registre el alcance, los valores iniciales y las desviaciones de compatibilidad documentadas, ya que pueden cambiar varias áreas de protección a la vez. No use la corrección automática ni el restablecimiento de la Base Policy de producción como piloto. Primero reproduzca manualmente los valores recomendados previstos en una política separada asignada solo a dispositivos piloto representativos. Tras la validación, aplique la acción masiva al alcance previsto. Si surge un problema, restaure los valores registrados y vuelva a comprobar la política, el estado, los eventos y el flujo de trabajo afectado.

Protección en tiempo real y de descargas

El análisis en tiempo real comprueba archivos al acceder. Download Reputation evalúa además origen y prevalencia. La política separa Action to take y Reputation level: Prompt User es la acción predeterminada documentada; Recommended bloquea archivos de reputación baja y Strict también los de reputación media. Strict puede, por tanto, afectar a más descargas legítimas.

Strict se prueba primero en un grupo piloto. La decisión se basa en flujos reales y Events, no solo en querer el ajuste más estricto.

Sophos Live Protection consulta en Sophos la reputación actual de archivos desconocidos. Deep Learning detecta archivos sospechosos mediante su modelo incluso sin una firma clásica. Ambas funciones forman parte de la baseline.

Límites de Download Reputation

Download Reputation es una función Windows para archivos descargados mediante Browsers compatibles. Actualmente no evalúa así las descargas de Firefox. Sophos calcula la reputación con Hash, prevalencia, antigüedad y URL de origen; la consulta completa se aplica sobre todo a ejecutables o archivos reconocidos como aplicaciones.

La consulta usa SXL4 sobre HTTPS. Scheduled Scans pueden enviar Hashes y alimentar un Cache local, pero no fuerzan una decisión de Download Reputation. El Cache está limitado a 200 MB y después elimina entradas antiguas.

⚠️ Si el Endpoint no alcanza SXL y la consulta agota el Timeout, permite la descarga sin Reputation Prompt. Download Reputation no sustituye File Scanning, Deep Learning ni una red y Proxy funcionales.

Para diagnosticar, distinga tres cambios: poner la acción en Log only, desactivar Detect low-reputation files o desactivar Live Protection y la consulta online. Su impacto es distinto. Úselos solo en una pequeña Test Policy con hora fija de reversión.

La Policy distingue medios locales, de red y extraíbles. Limite el análisis de Network Drives al proceso necesario, pues analizar en Client y File Server reduce rendimiento. Medios extraíbles y descargas nuevas siguen siendo rutas de entrada importantes.

Internet Scanning puede inspeccionar HTTP directamente. En HTTPS cifrado, la visibilidad depende de SNI y SSL/TLS Decryption. Un Test HTTP bloqueado no demuestra la misma inspección en HTTPS.

Limpieza y SafeStore

Sophos puede limpiar automáticamente malware detectado. En Windows, los elementos detectados se limpian independientemente del interruptor visible. Los archivos limpiados se guardan en SafeStore y pueden restaurarse mediante un proceso controlado.

La restauración no es una función ordinaria de usuario. Antes se comprueban detección, origen, hash, firma, necesidad y valoración de SophosLabs. Véase Sophos Endpoint Threat Cleanup y eliminación de malware.

SafeStore tiene límites fijos: un archivo individual puede ocupar como máximo 100 GB y, en total, se conservan hasta 200 GB o 2.000 archivos. Estos límites no constituyen una estrategia de backup. Los datos empresariales se protegen por separado.

Event Journals y Threat Graphs

Enable event journals debe permanecer activo. Los journals aportan datos para Threat Graphs, Live Discover y Forensic Snapshots.

Si se desactivan, faltan datos precisamente del periodo que luego debe investigarse. Esto reduce visibilidad y protección; activarlos después no reconstruye la historia perdida.

Enable Threat Graph creation ayuda a reconstruir la cadena de ataque alrededor de una detección y forma parte de la baseline XDR e Incident Response.

En Windows, Sophos Data Recorder usa la sesión compartida NT Kernel Logger. Si otra herramienta de Trace muestra 0xb7 o “file already exists”, la sesión está ocupada. Desactivar Enable Threat Graph creation libera el Logger, pero detiene Threat Graphs. Úselo solo como ventana de diagnóstico documentada y limitada; después reactive la Policy y verifique Telemetry.

Protección frente a ransomware

CryptoGuard protege documentos frente a cifrado no autorizado. La protección contra ransomware ejecutado remotamente también debe mantenerse activa, ya que un dispositivo comprometido puede cifrar archivos en recursos compartidos.

Otras opciones protegen frente a ataques EFS y Master Boot Record. Ante una detección se investigan archivo, dispositivo, usuario, proceso origen, recursos compartidos y sistemas vecinos.

Runtime Protection y Exploit Mitigation

Runtime Protection detecta comportamiento sospechoso, manipulación de procesos y tráfico dañino. Según plataforma y versión incluye:

  • protección frente a Process Hollowing y DLL Injection
  • bloqueo de rutas DLL no fiables
  • protección frente a Credential Theft
  • protección de cookies MFA del navegador
  • detección de beacons maliciosos
  • protección frente a manipulación de ETW
  • supervisión de drivers y llamadas del sistema abusados

No se desactivan interruptores individualmente solo porque una aplicación falle. Primero se asigna el Event concreto a una función y se limita mediante piloto o excepción de política.

Otras áreas actuales son AMSI Protection para scripts y contenido en memoria, Intrusion Prevention para tráfico de red malicioso, Driver Detection y eventos de protección en Domain Controllers. Prevent malicious network traffic with packet inspection (IPS) está desactivado de forma predeterminada y, por tanto, se pilota de manera consciente. Inspecciona el tráfico de red del dispositivo Windows y no debe confundirse con el IPS de un firewall de red.

Block QUIC browser connections obliga a los navegadores compatibles a abandonar QUIC para que se apliquen la comprobación de sitios y el descifrado SSL/TLS. En Mac, la ayuda actual solo ofrece esta opción y el descifrado SSL/TLS mediante un Early Access Program.

Adaptive Attack Protection

Adaptive Attack Protection endurece automáticamente la protección cuando Sophos detecta un ataque activo. Pueden activarse permanentemente funciones adicionales, como protección en Safe Mode, bloqueo de drivers vulnerables y registro ampliado de Audit Policy.

Con drivers especiales antiguos o herramientas de seguridad administrativas es especialmente importante un piloto. La incompatibilidad se trata con una excepción estrecha, no desactivando globalmente toda el área.

Si Self Help indica que Anti-Ransomware y todas las funciones Exploit Mitigation están desactivadas por Policy, compruebe la Threat Protection Policy efectiva. Valores Registry como KernelFeatures o NoCryptoGuard desactivados describen el estado local, pero no son el lugar de reparación. Corrija la Policy en Central y verifique localmente tras sincronizar.

Detecciones Disrupt y Safe Mode

Una detección con prefijo Disrupt_ indica que Adaptive Attack Protection interrumpió un comportamiento compatible con ataque activo o Pentest. Antes de una excepción, revise dispositivo, usuario, Detection, TTP Classification y prueba prevista. Si es legítima, autorice la Rule Instance concreta. Desactivar Adaptive Attack Protection globalmente es la última opción; evita reglas Disrupt_*, pero conserva TTP Classifications para XDR.

Block safe mode abuse bloquea la activación programática sospechosa de Safe Mode como Prevent_1a (T1562.009). No limpia Malware. Para mantenimiento, desactive temporalmente el ajuste en ese dispositivo con Override Sophos Central Policy, use una Device Policy limitada o inicie Safe Mode desde Live Response autorizado. El Override caduca en cuatro horas, pero debe finalizarse conscientemente.

No autorice permanentemente una detección Prevent_1a, pues un atacante podría reutilizar la técnica. Después compruebe Policy, Tamper Protection y Health State.

Registro adicional de auditoría de Windows

Con Core Agent 2026.1, Sophos activa de forma predeterminada Enable additional audit policy logging. Amplía Windows Security Event Log con Events relevantes para Detection y Threat Hunting, incluidos inicios de sesión Kerberos, cambios de cuentas y grupos, Logons, Scheduled Tasks, acceso a Credential Manager, instalaciones de servicios y cambios de Audit Policy.

La lista de Events subyacente no puede configurarse individualmente. En Domain Controllers, Terminal Servers u otros sistemas muy utilizados, Security Log puede crecer considerablemente más rápido. Antes del despliegue amplio se comprueban SIEM Ingestion, retención, tamaño de Event Log y Windows Audit GPO existentes.

El conmutador se puede desactivar, pero reduce los datos disponibles para Detection avanzada y Threat Hunting. Por ello, solo se desactiva tras medir el impacto y documentar la decisión, no únicamente por un mayor número de Events.

Descifrado HTTPS

Decrypt websites using SSL/TLS permite inspeccionar contenido web cifrado. Está desactivado por defecto y puede ralentizar navegación o alterar aplicaciones con Certificate Pinning.

La ruta breve es My Products > Endpoint > Policies > Threat Protection. Abra la Policy piloto, active Decrypt websites using SSL/TLS en SSL/TLS decryption of HTTPS websites y seleccione Save.

La evaluación de privacidad y compliance es una decisión concreta sobre el tratamiento de datos: el tráfico descifrado puede contener información personal que podría registrarse y ser visible para administradores autorizados en los logs. Antes de activar la función, defina la finalidad y la base jurídica, los grupos de usuarios afectados, las categorías sensibles, el acceso a los logs y su conservación. Central excluye por defecto del descifrado categorías como banca y correo web; antes del despliegue, contraste esas exclusiones con los requisitos de la organización.

Avanet recomienda activar el descifrado si esa evaluación permite la inspección, ningún otro servicio de seguridad descifra ya el mismo tráfico y el piloto se mantiene estable con los navegadores y aplicaciones empresariales importantes. De lo contrario, déjelo desactivado y documente la decisión. Limite estrictamente las excepciones por Certificate Pinning o categorías y gestione su ciclo de vida según Configurar de forma segura las excepciones de Sophos Central Endpoint. Este artículo trata exclusivamente la Central Endpoint Policy.

Scheduled Scan

Un Scheduled Scan semanal puede detectar datos poco usados. La hora configurada es la hora local del Endpoint. Si el dispositivo está apagado, espera hasta la siguiente fecha programada.

Scheduled Scan no sustituye protección en tiempo real. La opción de análisis en segundo plano actual está limitada a Windows. Si se pierde un análisis programado, no se ejecuta posteriormente de forma ilimitada; por eso el comportamiento exacto de la opción elegida se comprueba con un piloto offline. Para dispositivos móviles se elige un periodo en que suelen estar online sin afectar innecesariamente a la jornada principal.

Excepciones

Las excepciones de política solo afectan al grupo de destino y se prefieren a las globales. Toda excepción reduce protección y debe ser lo más específica posible.

Las exclusiones amplias de unidades, perfiles, Temp o procesos son especialmente peligrosas. Los detalles están en Configurar de forma segura excepciones Endpoint en Sophos Central.

Herramientas como WinDbg Time Travel Debugging no pueden adjuntarse a Processes protegidos con Exploit Mitigation activo. Si es necesario, conceda solo al Process investigado una excepción temporal Exploit Mitigation and Activity Monitoring en una Device Policy separada. Retire la Policy después de capturar y verifique de nuevo la protección.

Piloto y validación

Tras un cambio se comprueban en dispositivos piloto la política efectiva, Health State, Events nuevos, procesos empresariales, rendimiento, comportamiento del navegador y disponibilidad de Threat Graph y Event Journals.

Solo después se amplía el grupo por fases. Ante problemas se acota el último cambio y no se restablece toda la política a un estado inseguro.

Use únicamente métodos de prueba aprobados por la organización. Como mínimo, Central debe mostrar la política prevista en el dispositivo piloto, el Endpoint debe permanecer sano y accesible, y los eventos y flujos de trabajo relevantes deben comportarse según lo documentado. Esta comprobación no sustituye al procedimiento de escaneo independiente ni a un runbook de Incident Response.

Preguntas frecuentes

¿Deben aplicarse automáticamente todas las recomendaciones de Sophos?

Son la baseline correcta. Aun así, un cambio masivo automático se comprueba primero frente a excepciones documentadas y en un grupo piloto.

¿Por qué deben permanecer activos Event Journals?

Proporcionan datos para Threat Graphs, Live Discover y Forensic Snapshots. Sin journals faltará la historia de actividad del periodo desactivado.

¿Siempre es adecuado el descifrado HTTPS?

Aumenta la visibilidad, pero requiere evaluación de privacidad, piloto y excepciones. Deben evitarse varios puntos simultáneos de TLS Inspection.

Fuentes oficiales

Las siguientes páginas oficiales de Sophos se comprobaron en directo el 11 de septiembre de 2026: