Activar y verificar AP6 Active Threat Response de forma segura
Active Threat Response (ATR) incorpora datos de fuentes de amenazas mediante la API de Sophos Central y puede usarlos para aislar en la capa de acceso los hosts identificados como maliciosos. En AP6, la función solo se aplica si el punto de acceso está registrado en Sophos Fusion y cubierto por una licencia válida de Support and Services. Sophos menciona MDR, XDR, NDR y soluciones de terceros como posibles fuentes de inteligencia, pero esta página no exige otra combinación de licencias para este procedimiento.
Procedimiento rápido: inicia sesión en fusion.sophos.com, documenta los requisitos y la vía de recuperación, activa el control AP6 en Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, genera un aislamiento para un dispositivo piloto autorizado y comprueba después su dirección MAC y el estado AP6 en MDR/XDR Threat Feed.
⚠️ Impacto operativo: ATR prevalece sobre MAC Filtering configurado en los SSID. Una Allowed list no puede permitir una dirección MAC bloqueada por ATR. Define antes las excepciones y la vía de recuperación en el proceso de la fuente de amenazas o la API.
Requisitos y comprobación previa segura
- Confirma que los dispositivos afectados son AP6, están registrados en Sophos Fusion y tienen una licencia válida de Support and Services. Para el registro y la ruta de gestión, consulta la lista de requisitos de AP6.
- Confirma qué integración autorizada o equipo de seguridad envía decisiones de aislamiento mediante la API de Central. No introduzcas una MAC de prueba en una fuente de producción.
- Anota la MAC de un cliente piloto autorizado y prescindible, su AP6 y su SSID. Conserva una segunda vía administrativa que no dependa de ese cliente.
- Captura las entradas y estados actuales de MDR/XDR Threat Feed. Así podrás distinguir una nueva entrada de un hallazgo anterior.
- Decide de antemano quién revertirá una decisión incorrecta en la integración de origen. La ayuda de Sophos Fusion no documenta en esta vista un botón para liberar manualmente un host ATR individual.
Activar AP6 Active Threat Response
- En Sophos Fusion, haz clic en el icono Global Settings.
- Abre Protection and Remediation > Allow and Block > Network.
- Selecciona Active Threat Response.
- En MDR/XDR Threat Feed, activa el control junto a AP6.
- Mantén abierta la vista y comprueba si aparece algún error. Esta acción solo habilita la aplicación en AP6; un cliente concreto solo será objetivo cuando llegue una decisión de aislamiento por la fuente basada en API.
El control es una acción de gestión en Sophos Fusion. Su efecto en la ruta de datos recae sobre el cliente representado por su MAC en la capa de acceso inalámbrica: ATR pretende aislar sus comunicaciones y limitar el movimiento lateral. No pone en cuarentena el punto de acceso ni sustituye la segmentación por SSID, VLAN u otros mecanismos de red.
Ejecutar el piloto y reunir evidencias
- Usa el proceso de fuente de amenazas o API ya aprobado para aislar únicamente el cliente piloto anotado.
- Busca la entrada por MAC en MDR/XDR Threat Feed.
- Comprueba la columna AP6. Según Sophos, una marca verde indica que el dispositivo está aislado; un guion indica que no lo está.
- En el cliente piloto, repite una conexión inofensiva y previamente documentada hacia un destino interno de prueba. El fallo por sí solo no es una prueba: la MAC y la marca verde deben pertenecer al mismo cliente.
- Confirma que AP6 sigue siendo administrable. Así distingues el efecto sobre el cliente de una caída general del AP o de la gestión.
Solo amplía ATR al alcance de producción previsto cuando coincidan la entrada, el estado AP6 y el efecto reproducible en el cliente.
Diagnosticar de forma metódica
La columna AP6 muestra un guion
Comprueba primero la MAC y la entrada correcta. Después confirma que el control AP6 sigue activado y que el punto de acceso cumple los requisitos documentados. No amplíes la Allowed list del SSID: no puede anular el aislamiento ATR. Si el guion persiste, conserva la hora, la MAC y el resultado de la integración e investiga el flujo API emisor.
Hay una marca verde, pero falta el efecto esperado
Confirma que el cliente usa realmente la misma MAC. Las direcciones MAC aleatorias o privadas pueden cambiar la relación entre una dirección inventariada y la utilizada actualmente. Verifica este posible estado en el endpoint; Sophos no documenta en la página de ATR una resolución automática de identidad más allá de la MAC. Repite después la prueba en el mismo AP6 y contra el mismo destino bien definido.
La activación causa una interrupción inesperada
Desactiva el control AP6, anota la hora y repite la prueba que antes funcionaba. Conserva también la entrada y su origen. Una supuesta excepción en MAC Filtering > Allowed list no es una vía de recuperación.
Revertir y cerrar
Para cancelar o revertir globalmente en AP6, desactiva el control junto a AP6 en el mismo menú. Sophos documenta expresamente que este control activa o desactiva ATR para AP6, pero no promete que al hacerlo se borre la entrada subyacente. No consideres resuelto el hallazgo: corrige por separado la integración de origen o el proceso de seguridad responsable.
Vuelve a probar el cliente piloto y comprueba la columna AP6 en MDR/XDR Threat Feed. Registra la hora del cambio, la MAC, los estados anterior y posterior y el resultado de la misma prueba de conexión. Si el estado de la interfaz no coincide con la ruta de datos, no hagas más cambios en allow lists; entrega las evidencias al soporte de Sophos y al responsable de la integración API.