Configurar integraciones MDR y XDR en Sophos Fusion
Las integraciones permiten que Sophos Fusion (antes Sophos Central) reúna telemetría de productos de Sophos y de terceros en Sophos Data Lake, o que ofrezca Response Actions específicas desde Central. El punto de entrada común es Threat Analysis Center > Integrations. Es esencial elegir el tipo de integración correcto: Data Ingest proporciona datos para consultas, detecciones e investigaciones; Response Action ejecuta una acción en el producto conectado. No todos los productos admiten ambos sentidos.
En la ruta de incorporación de Endpoint, este artículo completa la fase de integración entre productos que se encuentra entre la configuración de la protección y la aceptación operativa.
El proceso práctico consiste en comprobar la licencia y el sistema de origen, elegir en Marketplace la ficha y la configuración adecuadas del producto, establecer la conexión con los permisos mínimos necesarios, comprobarla en Configured y verificarla mediante un evento de prueba previsto. La integración no debe considerarse productiva antes de completar estos pasos.
Alcance: XDR, MDR y licencias
Una integración no sustituye una licencia XDR o MDR. XDR proporciona funciones de análisis con las que un equipo de seguridad propio investiga datos en Threat Analysis Center y Data Lake. MDR añade el servicio administrado de Sophos. Las integraciones seleccionables en el tenant dependen del contrato de Sophos, el producto, el tipo de integración y, en su caso, la licencia del producto de terceros.
La afirmación frecuente de que ciertas integraciones son gratuitas no significa que todo Marketplace lo sea. Para MSP Flex existen Integration License Packs independientes para categorías como Endpoint, Network, Email o Firewall. Con una licencia XDR, Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security y Microsoft 365 audit appliance no necesitan un Integration License Pack adicional. Esta regla se aplica expresamente solo a clientes MSP Flex. Compruebe qué está habilitado en su tenant y contrato en lugar de presuponer un alcance gratuito general.
El sistema conectado también puede exigir licencias. Las páginas de Sophos se contradicen respecto a Microsoft 365: la página de descripción general indica que los logs de auditoría de Management Activity están disponibles para todos los clientes de Microsoft 365, mientras que la página de configuración específica exige Purview Audit (Standard o Premium), una de las licencias de usuario que enumera y la auditoría activada. Para la configuración se aplican estos requisitos concretos. Las Detections que proporciona Graph Security V2 también dependen del alcance de la licencia de Microsoft y de las funciones de Defender XDR disponibles. Para Microsoft 365 Response Actions, Sophos no indica ningún requisito de licencia de Microsoft; sin embargo, se necesita un administrador de Microsoft 365 y los permisos de Graph indicados más adelante.
Tipos de integración y credenciales necesarias
REST API
Una integración de API obtiene datos del servicio en la nube del fabricante o envía allí una acción de respuesta. Según el producto, el asistente de configuración solicita datos como el ID del tenant o de la organización, la URL de la API, Client ID, Client Secret, un token o un certificado. Las integraciones de API no necesitan ninguna appliance de Sophos.
Algunas integraciones reciben las credenciales directamente en el asistente. Otras solicitan una Integration Credential reutilizable. La opción de seleccionar una credencial existente o crear otra en el asistente indica si el conector admite esta función. Integration Credential Manager solo está disponible para una parte limitada de las integraciones de API; su existencia no implica que todos los secretos puedan reutilizarse de forma centralizada.
Log collector
En una integración de Log Collector, el sistema de origen exporta eventos mediante Syslog a una Sophos appliance. Su Log Collector procesa los datos y los carga en Sophos Data Lake. La appliance se ejecuta en ESXi, Hyper-V, AWS o Nutanix, o en hardware Dell, NUC u OnLogic adecuado. Para ESXi o Hyper-V asigne al menos 4 CPU, 16 GB de RAM y 160 GB de almacenamiento; se admiten ESXi 6.7 Update 3 con hardware de VM versión 11 o posterior y Hyper-V en Windows Server 2016 o posterior. Sophos gestiona las actualizaciones del sistema operativo y de seguridad; no instale otro agente de Sophos ni antimalware. Amplíe los recursos para mucho volumen o varias integraciones y valide DNS, proxy y las exclusiones de puertos y dominios antes de aprobarla. Configure el producto de terceros para enviar a esta appliance, no a un servidor Syslog cualquiera.
Varias integraciones pueden utilizar la misma appliance. Aun así, debe configurar el protocolo, el puerto, el formato y el origen de cada producto conforme a sus instrucciones de integración. Una appliance en verde no demuestra por sí sola que esté llegando el tipo de evento correcto.
Productos de Sophos
Productos como Sophos Firewall o Sophos NDR disponen de procedimientos de configuración específicos. Sophos NDR y las integraciones de Log Collector necesitan una Integration Appliance, aunque no necesariamente una VM clásica. Una integración exclusivamente REST API no necesita appliance. Use Marketplace del tenant afectado para comprobar la disponibilidad: cada ficha muestra los métodos ofrecidos y abre el asistente correspondiente.
Delimitar con seguridad la carga NDR y el appliance compartido
Solo se permite una integración de Sophos NDR por appliance. El mismo appliance puede alojar además varias integraciones de terceros basadas en appliance como Log Collectors. Por tanto, antes de cada cambio, despliegue la entrada del appliance en Configured > Integration Appliances y compruebe todas las integraciones asignadas. Ni el valor Integrations ni un estado verde del appliance sustituyen esta comprobación.
Un reinicio específico de NDR interrumpe el sensor NDR mientras los Log Collectors siguen funcionando. En cambio, Restart o Shutdown de toda la VM interrumpe NDR y todos los Log Collectors del appliance. Planifique estas acciones en una ventana de mantenimiento, documente previamente el estado de todas las cargas de trabajo y compruébelas después una por una. Operar de forma segura el appliance y el sensor de Sophos NDR describe el procedimiento.
Delete en el menú del appliance no elimina únicamente una integración. No elimine el appliance mientras tenga asignado NDR o algún Log Collector. Además, la opción del menú no indica que se vaya a eliminar la VM desplegada ni que se borren los datos ya ingeridos en Data Lake. Antes de retirarlo, aclare las asignaciones, la conservación de datos, el desmontaje de los recursos de la plataforma, la vía de recuperación y la comprobación final. Hasta entonces, mantenga el appliance.
Antes de la configuración
- Inicie sesión en Sophos Fusion como Admin o Super Admin. Sophos exige uno de estos roles para la configuración general.
- Compruebe qué licencia, rol de administrador, función de API o salida Syslog requiere el producto de terceros.
- Decida si necesita Data Ingest, Response Action o ambos. Una integración de respuesta no proporciona automáticamente la telemetría en la que se basa una investigación.
- Cuando sea posible, cree una aplicación o una cuenta de servicio dedicada para el acceso a la API. Conceda solo los permisos exigidos en las instrucciones del producto y documente el propietario, la fecha de caducidad y el proceso de rotación del secreto.
- Si el producto de terceros exige una lista de IP de origen permitidas para llamadas administrativas a la API, identifique primero la región de Central en My Environment > Installers: coloque el puntero sobre un enlace de descarga de Endpoint Protection o Server Protection y lea la región en la URL mostrada, por ejemplo
eu-central-1. Permita después solo las direcciones de esa región de la tabla siguiente. Son orígenes de las llamadas de la API de Sophos, no destinos salientes de la Integration Appliance. - Para una Integration Appliance, compruebe su propia ruta de red saliente, DNS y, si corresponde, proxy conforme a los requisitos de la appliance.
- Prepare un evento de prueba reproducible e inocuo. Un evento de inicio de sesión o auditoría es preferible a un intento real de introducir malware.
Direcciones IP de origen para listas permitidas de API
Esta tabla es una instantánea mantenida por Avanet y comprobada el 14 de septiembre de 2026. El responsable de operaciones de la base de conocimientos de Avanet se encarga de mantenerla actualizada y la revisa mensualmente, así como de inmediato tras un aviso de cambio de Sophos, un cambio del enlace o de la lista de IP, una solicitud de modificación de la lista permitida o un fallo de conectividad de API que pueda indicar una discrepancia.
Cada vez que actualice la tabla o decida una lista permitida de producción, abra la lista de IP actual de Sophos y compare la región del tenant y el conjunto completo de IP con esta instantánea. Si difieren, no copie los valores directamente en producción: el responsable debe abrir un cambio controlado, pedir a un segundo ingeniero de Avanet que verifique la asignación de región y las diferencias, actualizar conjuntamente las nueve versiones lingüísticas, probar el enlace y, después, validar la integración afectada con una sincronización de API o un evento de prueba inocuos. Registre en el cambio la aprobación, los resultados y las instrucciones de reversión.
| Región de Central | Direcciones IP que se deben permitir |
|---|---|
us-west-2 | 44.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170 |
us-east-2 | 3.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170 |
eu-west-1 | 34.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170 |
eu-central-1 | 18.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170 |
ca-central-1 | 3.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170 |
ap-northeast-1 | 18.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170 |
ap-southeast-2 | 54.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170 |
ap-south-1 | 15.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170 |
sa-east-1 (São Paulo) | 54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170 |
Dubái (identificado como sa-east-1 en la tabla de Sophos) | 51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170 |
Sophos etiqueta actualmente como sa-east-1 tanto la fila de São Paulo como la de Dubái. Distíngalas por la ubicación del tenant y el conjunto de IP; no combine regiones. Documente la lista aprobada en el cambio.
Añadir una integración desde Marketplace
- Abra Threat Analysis Center > Integrations > Marketplace.
- Busque el fabricante o el producto. Si hay entradas similares, abra la página del producto y compruebe la categoría, el nombre del producto, el tipo de integración y la finalidad. Cisco Meraki y Fortinet FortiAnalyzer, por ejemplo, se ofrecen tanto mediante API como mediante Log Collector.
- Abra la integración deseada.
- Seleccione el tipo necesario, por ejemplo Data Ingest, y haga clic en Add Configuration.
- Siga los pasos de Integration setup. En las integraciones de API, introduzca los datos del sistema de origen o conceda un consentimiento OAuth. En las integraciones de Log Collector, cree o seleccione una appliance y dirija después la exportación Syslog del sistema de origen hacia ella.
- Si Sophos solicita dominios internos y rangos de IP al configurar la primera integración, introduzca únicamente sus rangos internos. Estos datos identifican direcciones propias, agrupan alertas relacionadas y evitan consultas a terceros; no deben confundirse con la lista de direcciones de origen de Sophos permitidas.
- Guarde la configuración y complete íntegramente cualquier diálogo externo de consentimiento. Anote el nombre de la integración, el tenant de origen, la persona responsable y la fecha de la próxima rotación de credenciales.
- Abra Threat Analysis Center > Integrations > Configured. La nueva configuración debe aparecer allí. Desde esta sección puede supervisarla o editarla posteriormente; Connection Method también permite identificar si debe investigarse la ruta de API o la de Log Collector.
Comprobar y probar el funcionamiento
Guardar una configuración no demuestra que funcione. Compruebe sucesivamente la conexión, el flujo de datos y el contenido:
- Estado de conexión: abra la entrada en Configured o, en el caso de una appliance, su estado. Para Log Collectors, el color rojo indica que la integración no funciona, el amarillo que funciona con errores y el verde que recibe y procesa eventos sin problemas visibles.
- Evento de prueba definido: genere en el sistema de origen un evento inofensivo que la API o categoría Syslog correspondiente vaya a registrar con seguridad, como un cambio administrativo o un inicio de sesión de prueba. Anote la hora, el usuario y el origen.
- Prueba en Data Lake: después del retraso específico del producto, busque en Threat Analysis Center > Live Discover. Utilice la categoría o consulta de Live Discover documentada en la guía específica del producto; si Sophos no documenta ninguna para el conector, este flujo general no debe prometer una prueba universal mediante consultas. El runbook de Live Discover explica la consulta, los límites de Data Lake y la comprobación de resultados. Verifique la marca de tiempo, el tenant, el usuario y el tipo de evento. Un único registro demuestra la conexión; varios registros recientes durante un periodo adecuado confirman que el flujo de datos continúa.
- Límite de detección: no todos los eventos ingeridos generan una Detection o un Case. Data Ingest hace que los datos puedan analizarse; solo se producen Detections cuando se activa una lógica de detección adecuada. Por tanto, pruebe primero la ingesta en Data Lake y no espere necesariamente un Alert.
- Response Action: utilice una cuenta de prueba autorizada y documente el estado inicial. En Microsoft 365, Block user sign-in seguido de Allow user sign-in sirve como prueba reversible; Revoke all current sessions no es reversible. Tenga también en cuenta que Entra Connect Sync puede reactivar posteriormente una cuenta híbrida bloqueada, que la configuración de respuesta de MDR limita las acciones de los analistas de Sophos y que los nombres de algunas Inbox Rules distinguen entre mayúsculas y minúsculas en las Response Actions.
Las Health Alerts no son una prueba inmediata. El periodo de 24 horas comienza con el primer mensaje de error y solo genera un Alert de Severity media si el error persiste ininterrumpidamente. Un estado verde o la confirmación del Alert reinician la cuenta atrás. Si el problema persiste, el Alert vuelve a aparecer después una vez cada 30 días.
Microsoft 365: tres integraciones separadas
«Conectar Microsoft 365» no es un único interruptor. Marketplace ofrece tareas separadas:
| Integración | Sentido | Resultado | Límite importante |
|---|---|---|---|
| Microsoft - Office 365 Management Activity API | Data Ingest | Logs de auditoría en Data Lake; categoría Microsoft 365 audit data en Live Discover | La auditoría de Microsoft 365 debe estar activa; después de activarla, los datos pueden tardar hasta 12 horas. |
| Microsoft - Graph Security API V2 | Data Ingest | Alerts de seguridad de Microsoft en Data Lake | Requiere acceso a funciones de Defender XDR; la cantidad y calidad de las Detections dependen del alcance de la licencia de Microsoft. La API heredada dejó de funcionar cuando Microsoft la retiró en abril de 2026. |
| Microsoft 365 - Response Actions | Response Action | Bloquear o desbloquear el inicio de sesión de usuarios, revocar sesiones, desactivar Inbox Rules | Solo puede configurarse para un entorno de Microsoft 365; la integración no ingiere por sí misma telemetría de auditoría o Graph. |
Para Response Actions, Sophos indica los permisos de Microsoft Graph User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite y User.Read. En MDR, la opción de respuesta MDR seleccionada sigue determinando si los analistas pueden actuar sin autorización. En un entorno híbrido de Entra ID, Microsoft Entra Connect Sync puede reactivar posteriormente un inicio de sesión bloqueado desde Central.
Ejemplo: conectar Management Activity de forma segura
- Asegúrese de que la auditoría esté activa en Microsoft 365. Un administrador de Microsoft 365 debe autorizar la conexión.
- Abra Threat Analysis Center > Integrations > Marketplace y seleccione Microsoft - Office 365 Management Activity API.
- En Data Ingest (Security Alerts), haga clic en Add Configuration.
- Revise el aviso sobre auditoría, haga clic en Save and continue y después, en Connect to Microsoft 365, en Proceed.
- Inicie sesión con la cuenta de administrador de Microsoft prevista, revise los permisos solicitados y confirme mediante Accept. Finalice la confirmación con Close.
- Compruebe la entrada en Sophos Fusion. En Live Discover > Query debe aparecer la categoría Microsoft 365 audit data. A continuación, genere un evento de auditoría identificable y búsquelo con una consulta proporcionada.
Microsoft no garantiza un plazo fijo para que cada evento aparezca en el log de auditoría. Por ello, una fila que tarde en aparecer no implica automáticamente un error de integración. Tras activar la auditoría por primera vez, los datos pueden tardar hasta 12 horas en mostrarse.
En el caso de Graph Security V2, la primera sincronización se realiza unos cinco minutos después de que los datos estén disponibles en Microsoft Defender Security Center. Si antes debe aprovisionarse el servicio de Alerts and Incidents, este paso de Microsoft puede tardar por sí solo alrededor de una hora.
Desactivar o retirar una integración
No existe un interruptor Disable uniforme para todos los tipos de integración. Las acciones disponibles varían según el producto y el Connection Method. No presuponga que existe un botón universal:
- Abra Threat Analysis Center > Integrations > Configured, seleccione la configuración y documente el estado, el nombre, el tenant de origen, la appliance y la credencial.
- En una integración de API, detenga primero la ingesta de datos de forma controlada o utilice la acción Disable o Delete, si la página del producto concreto la ofrece. Después, revoque en el sistema de origen el consentimiento OAuth o desactive la aplicación o el token dedicados. Para Response Actions, este paso impide realizar más acciones desde Central.
- En una integración de Log Collector, elimine la configuración de destino Syslog en el sistema de origen. No borre una Sophos appliance compartida mientras la utilicen otras integraciones.
- Elimine la configuración de Central solo después de cumplir los requisitos de conservación, auditoría y control de cambios. Retirar una configuración no garantiza que también se borren los datos ya ingeridos en Data Lake; por tanto, aclare de antemano la conservación y eliminación conforme a las normas de Data Lake y cumplimiento aplicables al tenant.
- Compruebe que no llegan eventos nuevos y que no pueden ejecutarse Response Actions inesperadas. Después, retire los secretos, certificados, cuentas de servicio y entradas de listas permitidas que ya no sean necesarios.
Para una interrupción breve por mantenimiento de una integración de Log Collector, detenga la exportación Syslog sin eliminar una appliance compartida. En las integraciones de API y Response, solo debe bloquear una credencial como pausa de mantenimiento si se ha verificado previamente que la misma configuración puede reactivarse; de lo contrario, utilice exclusivamente el procedimiento específico disponible de Disable, Delete o Reconnect. Una credencial bloqueada o caducada no es una reversión universal y provoca errores de sincronización.
Acotar sistemáticamente los errores habituales
La integración de API no se sincroniza
Abra Configured, compruebe Connection Method y lea el error concreto. Corrija primero en el producto de terceros Invalid credentials, insufficient permission y expired credentials: compruebe ID, secreto, vigencia del token, certificado y permisos de API. Network not reachable e invalid domain exigen además comprobar DNS, proxy, firewall y estado del servicio. Con request throttling, el proveedor ha limitado la API; guardar repetidamente de inmediato puede empeorar el problema. En Microsoft, HTTP 401 indica autenticación no válida; 429 y 509 indican limitación.
Log Collector permanece en rojo o amarillo
El rojo indica una interrupción; el amarillo, funcionamiento con errores. Compruebe los recursos de la VM, la red y DNS, la conectividad saliente y la ruta Syslog entre el sistema de origen y la appliance. El mensaje no events received since last container restart indica que no se han recibido eventos Syslog desde el inicio del contenedor; no received events in last 10 mins puede deberse a una exportación interrumpida o simplemente a un origen que envía datos con poca frecuencia. Si se produce un error de carga, la appliance almacena temporalmente los datos en disco. Si la carga sigue bloqueada y se llena el almacenamiento, podrían descartarse los datos más antiguos.
Microsoft 365 no proporciona datos
Para Management Activity, deben estar activas la auditoría de Microsoft 365 y la propiedad Enabled for users to sign-in? = Yes en Office 365 Management APIs. Tenga en cuenta el plazo de hasta 12 horas después de activar la auditoría. Para Graph Security V2, compruebe el acceso a Defender XDR, el consentimiento, el aprovisionamiento del servicio de Alerts y el alcance disponible de la licencia de Microsoft. La antigua Graph Security API ya no es una alternativa.
No aparece ninguna Health Alert pese a la interrupción
Compruebe primero si se trata de una integración de Data Ingest y si han transcurrido 24 horas ininterrumpidas desde el primer mensaje de error. Un estado verde intermedio o la confirmación del Alert reinician la cuenta atrás. De forma predeterminada, todos los administradores de Central reciben el correo electrónico; las Notification Rules personalizadas pueden cambiar esta distribución.
Reglas de seguridad y operación
- Utilice aplicaciones y secretos dedicados en lugar de accesos personales de administrador.
- Conceda únicamente los permisos de API que exige la integración concreta. Por su naturaleza, las integraciones de respuesta necesitan permisos de escritura y requieren una autorización más estricta que una simple ingesta de datos.
- No guarde secretos en tickets, capturas de pantalla o artículos de la KB. Registre el propietario y la fecha de caducidad en el sistema de gestión de contraseñas o secretos.
- Planifique la rotación de credenciales antes de que caduquen. Sophos informa de las credenciales caducadas como errores de sincronización.
- Autorice direcciones IP de Sophos solo cuando el proveedor exija una lista de orígenes permitidos y utilice la lista de la región de Central real.
- Active las notificaciones de estado para un equipo responsable. Al crear una Custom Notification Rule, tenga en cuenta que se desactiva el envío predeterminado de todos los Alerts por correo electrónico a todos los administradores, por lo que deberá reproducir por separado las reglas necesarias.
- Documente para cada integración el origen de datos, la finalidad, la clasificación de datos, la conservación, los permisos, la prueba, el Owner y la vía de retirada.
Criterios de aceptación
La integración solo está completa cuando aparece en Configured con el método esperado, puede demostrarse un evento de prueba definido en el destino previsto, coinciden la marca de tiempo y el tenant de origen, y un Owner se responsabiliza de la rotación de credenciales y de las Health Alerts. Para Response Actions, la aceptación también requiere una prueba autorizada y documentada; solo las acciones reversibles deben volver al estado inicial, y las acciones irreversibles, como la revocación de sesiones, no pueden utilizarse como prueba de reversión. Registre en el protocolo operativo los retrasos inevitables, como los de la auditoría de Microsoft 365.
Preguntas frecuentes
¿Todas las integraciones envían datos a Sophos Data Lake?
No. Data Ingest envía datos a Data Lake. Response Action permite ejecutar una acción en el producto de terceros. Algunos productos solo ofrecen un tipo; otros proporcionan configuraciones separadas para ambos sentidos.
¿Son gratuitas las integraciones de terceros con XDR?
No de forma general. Para MSP Flex, Sophos indica determinadas integraciones de la categoría Sophos XDR que pueden utilizarse con XDR sin un Integration License Pack adicional. Otras categorías requieren los packs correspondientes en Flex. Además, podrían ser necesarias licencias del proveedor externo.
¿Por qué veo datos, pero ninguna Detection?
La ingesta y la detección son fases diferentes. Un conector de Data Ingest puede escribir eventos correctamente en Data Lake sin que cada uno genere una Sophos Detection o un Case. Compruebe primero el flujo de datos original mediante la consulta de Live Discover prevista.
¿Puedo utilizar la misma appliance para varias integraciones Syslog?
Sí. Sophos permite varias integraciones de terceros y Sophos NDR en la misma appliance. Aun así, cada origen debe configurarse con los datos correctos de conexión y formato.
¿Por qué no basta la integración de respuesta de Microsoft 365?
Proporciona acciones, pero no ingiere automáticamente datos de auditoría ni Alerts de Defender. Añada Microsoft 365 Management Activity y Microsoft Graph Security API V2 para disponer de Detections y contexto de investigación.
¿Al retirar una integración se eliminan los datos históricos de Data Lake?
La retirada no garantiza la eliminación inmediata de los datos ya ingeridos. Trate la retirada como una detención del futuro flujo de datos y aclare por separado la conservación o las obligaciones de eliminación antes de comprometer una fecha concreta.