Ir al contenido
Avanet

Adopte o migre Sophos Device Encryption

El cifrado existente no se adopta basándose únicamente en el sistema operativo. Cuatro preguntas son cruciales: ¿Qué tecnología cifra el volumen, qué sistema gestiona hoy ese cifrado, qué ruta de recuperación funciona y qué estado objetivo se ha acordado? Solo cuando se hayan confirmado estos puntos se elige una ruta de migración precisa.

Decisión breve: Generalmente se adopta BitLocker o FileVault ya nativo, no se descifra primero. Un dispositivo sin cifrar se implanta desde cero de la forma habitual. SafeGuard BitLocker, SafeGuard Full Disk Encryption (FDE) y FileVault administrado por SafeGuard son estados iniciales independientes. Si hay una versión desconocida de SafeGuard, módulos mixtos o no hay confirmación vigente del soporte de Sophos, el proceso se detiene y no continúa con las instrucciones históricas.

Antes de decidir: asegurar las evidencias y la recuperación

El inventario se mantiene por dispositivo o grupo de dispositivos homogéneo. Un estado como Unmanaged en Sophos Central o Sophos Fusion solo describe que Sophos Device Encryption no gestiona el dispositivo. No prueba que el volumen no esté cifrado ni quién tenga una Recovery Key existente.

Antes de asignar una política, desinstalar componentes o descifrar, se guardan al menos estas evidencias:

  • Identidad del dispositivo, sistema operativo, estado de compatibilidad con el ciclo de vida de la plataforma y tenant de destino.
  • cada volumen interno con tecnología de cifrado, progreso de cifrado y estado de protección local,
  • sistema de gestión responsable: sistema operativo o MDM, Sophos Fusion, SafeGuard Enterprise o desconocido,
  • módulos de cifrado instalados, incluida la versión exacta del producto; con SafeGuard también deben registrarse por separado los componentes FDE, la administración de BitLocker y el cifrado de archivos.
  • políticas efectivas, protectores de BitLocker o usuarios previos al arranque de FileVault,
  • Recovery-Key-ID y repositorio responsable sin copiar la clave en el inventario, el ticket ni una captura de pantalla,
  • acceso autorizado y verificado a la Recovery Key vigente que corresponda,
  • procesos en curso de cifrado, descifrado o custodia de claves.

Los Requisitos del sistema y límites del ciclo de vida de Sophos Endpoint se revisan antes de la planificación técnica. Si se desconoce el estado de cifrado local, todavía hay un proceso activo o no se puede probar la ruta de recuperación, el dispositivo permanece sin cambios. El proceso se detiene; una desinstalación de prueba no es un diagnóstico válido.

Detectar el estado inicial y elegir la ruta

Estado inicialRuta seleccionadaEjecución
Ya gestionado por Sophos FusionSin migración; comprobar la asignación y el estado del dispositivoValidar el estado de BitLocker o Verificar el estado y la recuperación de FileVault
BitLocker nativo, no administrado por SophosAsumir el control sin descifrado de rutinaAdoptar una instalación existente de BitLocker
Dispositivo no cifrado confirmado localmenteNueva implantaciónPreparar BitLocker o Preparar FileVault
Dispositivo notificado únicamente como Unmanaged, Not available o desconocido en el inventarioPrimero determine el significado del inventario, la tecnología de cifrado local y el sistema de gestión responsableDistinguir tres inventarios con nombres parecidos
SafeGuard BitLockerDeterminar la versión y los módulos; proceder solo con la confirmación vigente del estado exactoSeparar SafeGuard BitLocker según el estado de origen
SafeGuard FDENo lo trate como BitLocker; no comience sin la confirmación vigente para el paso de migración acotado en el tiempoMigrar SafeGuard Enterprise Full Disk Encryption
FileVault nativo, no administrado por SophosAsumir el control sin descifrado de rutinaAdoptar una instalación de FileVault ya activa
FileVault administrado por SafeGuardAclare primero el estado de FileVault, los módulos y el paso de migración admitidoAdoptar FileVault administrado por SafeGuard

La tabla solo determina las instrucciones apropiadas para la plataforma. Las secuencias de clics, los comandos, los cambios de protectores y el descifrado solo se describen allí para que el mismo proceso relevante para la seguridad no se lleve a cabo de forma diferente en varios lugares.

Para la ejecución siempre se abren las instrucciones de la plataforma vinculadas en la tabla y allí solo se utiliza la sección correspondiente al estado inicial comprobado. Si esta sección falta o no cubre la versión detectada y los módulos instalados, no se realizará un flujo general de BitLocker o FileVault. El estado permanece sin cambios y el inventario se pasa al soporte de Sophos. La selección de una ruta de migración nunca permite conservar ni seguir utilizando en paralelo un módulo de SafeGuard.

Ya administrado por Sophos

Si el objeto de dispositivo correcto en el tenant de Fusion correcto informa una política de cifrado de dispositivo efectiva, no es necesaria ninguna migración. Sin embargo, se comparan el estado local, el estado de Fusion y la asignación de la Recovery Key. Un estado verde o Encrypted de un dispositivo antiguo con un nombre similar no constituye una prueba del dispositivo actual.

Para Windows, la validación se realiza en Administrar BitLocker con Sophos Fusion - Validar la activación. En Mac, Administrar FileVault con Sophos Fusion - Comprobar el estado de cifrado y recuperación.

Adoptar BitLocker o FileVault nativos

Con BitLocker nativo el volumen permanece cifrado. La ejecución y las consecuencias de cambiar los protectores y la Recovery Key se pueden encontrar en Migrar BitLocker existente. En cuanto Sophos sustituye los protectores de BitLocker, las Recovery Keys anteriores dejan de servir como vía de reversión. Por lo tanto, la vía de recuperación anterior debe seguir disponible hasta inmediatamente antes de confirmar la adopción. Después ya no puede utilizarse como ruta de retorno.

Con FileVault nativo tampoco es necesario un descifrado de rutina previo. La sección Adoptar una instalación de FileVault ya activa describe la confirmación del usuario local, la generación de una nueva Recovery Key personal y la verificación del depósito de la clave. El método de recuperación anterior solo se descarta cuando puede obtenerse en Fusion la nueva clave que corresponde al Mac.

Solo un dispositivo no cifrado confirmado localmente no requiere una migración. Windows comienza con Verificar requisitos previos y compatibilidad, macOS comienza con Requisitos antes de la primera asignación. Un Unmanaged o un estado de inventario desconocido por sí solo no basta para esta clasificación. Si la verificación local ya muestra BitLocker, FileVault o SafeGuard, el dispositivo sigue las instrucciones apropiadas de adopción, migración o soporte; no se implantará como un dispositivo no cifrado.

SafeGuard BitLocker: separar 6/7 de 8 o posterior

Aunque SafeGuard BitLocker utiliza BitLocker como tecnología de cifrado, los estados de administración y los protectores dependen de la versión. Por lo tanto, los dispositivos con SafeGuard 6 o 7 no se cambian junto con los dispositivos de SafeGuard 8.

  • SafeGuard 6 o 7: No deduzca de una guía antigua que una actualización, una versión provisional o una desinstalación específica todavía son compatibles en la actualidad. Sin una confirmación escrita vigente para la versión detectada, el proceso se detendrá. Si se dispone de ella, se trabajará exclusivamente con SafeGuard Enterprise BitLocker 6.x o 7.x.
  • SafeGuard 8 o posterior: BitLocker se adopta sin descifrado de rutina. También en este caso, una confirmación escrita vigente debe cubrir el estado exacto de SafeGuard y los módulos afectados. La secuencia concreta figura en SafeGuard Enterprise BitLocker 8.0 o posterior, no en esta ayuda para tomar decisiones.

Los inventarios mixtos se dividen. Si hay versiones desconocidas, componentes FDE y BitLocker detectados al mismo tiempo, o módulos de cifrado de archivos instalados adicionalmente, el proceso se detiene. Dichos módulos no se conservan ni se reinstalan como medida de precaución.

SafeGuard Full Disk Encryption: descifrar y volver a cifrar

SafeGuard FDE no es simplemente otro sistema de gestión de BitLocker. Este estado inicial requiere descifrado completo y nuevo cifrado: el cifrado de origen se descifra completamente mediante un procedimiento de SafeGuard vigente y confirmado por escrito, su finalización se documenta localmente y solo entonces se implanta de nuevo BitLocker bajo la gestión de Sophos Fusion.

Sin una confirmación escrita vigente para el paso de migración FDE exacto y acotado en el tiempo, esta vía no debe iniciarse ni forzarse mediante el mantenimiento o la reinstalación de componentes antiguos de SafeGuard. En ese caso, se entregan a Sophos Support las versiones, los módulos, los volúmenes y las evidencias de recuperación. Si existe la confirmación, se trabaja exclusivamente según SafeGuard Enterprise Full Disk Encryption. El procedimiento debe abarcar el descifrado de FDE por etapas, su comprobación local, una ventana limitada con los datos sin cifrar y la posterior implantación de BitLocker. Si falta alguno de estos pasos, el caso permanece detenido; el procedimiento general para descifrar BitLocker no sirve como sustituto.

FileVault administrado por SafeGuard

En el Mac, primero se comprueba que el cifrado lo realiza realmente Apple FileVault y qué módulos de SafeGuard se encargan únicamente de administrarlo. El orden de descifrado o desmantelamiento en Windows no se transfiere a FileVault.

Si el soporte de Sophos confirma por escrito el paso de migración acotado en el tiempo, el trabajo se llevará a cabo de acuerdo con FileVault - Estado inicial de SafeGuard. Si hay módulos desconocidos o mixtos, el proceso no continuará. Esta confirmación tampoco permite conservar, reinstalar ni seguir utilizando en paralelo un módulo de SafeGuard para cifrado de archivos. Un proyecto de este tipo permanecerá detenido hasta que se reciba una aclaración por escrito por parte del soporte de Sophos.

Validar el estado objetivo

El sistema de gestión existente solo se dará de baja una vez que se hayan cumplido todos los puntos siguientes para el dispositivo específico:

  1. La identidad del dispositivo y el tenant de destino son correctos.
  2. El estado local del volumen muestra el estado de cifrado acordado; ningún proceso de cifrado o descifrado permanece activo de forma inesperada.
  3. Fusion muestra la política prevista y el estado administrado adecuado.
  4. Un administrador autorizado puede recuperar la nueva Recovery Key que coincida con el dispositivo y la ID de clave mostrada sin revelarla en el registro de validación.
  5. El acceso previo al inicio y el reinicio controlado funcionan con los usuarios o protectores previstos.
  6. La ruta actual de recuperación y gestión seguirá estando disponible hasta que se hayan reunido todas estas evidencias.

Si falta al menos una de estas pruebas, el despliegue no continuará. Con BitLocker, la clave antigua no está prevista como ruta de retorno después de un cambio de protector. Con FileVault, desinstalar el agente nunca demuestra que se haya transferido la responsabilidad sobre la clave.

Reversión, retirada y escalado

Antes del cambio real, se aplica lo siguiente a la ruta de retorno: detener la asignación de políticas, limitar el piloto y mantener la ruta de recuperación anterior. Una vez iniciado un cambio de protector o descifrado, no hay un retorno general al estado anterior. El estado se documenta, se vuelve a validar en el artículo de la plataforma correspondiente y solo se continúa a través de una ruta actualmente admitida. SafeGuard no se reinstalará ni seguirá funcionando como medida improvisada para supuestamente restaurar el estado anterior.

Si también es necesario eliminar el agente endpoint local de Sophos después de una transferencia de cifrado exitosa, solo se aplican las siguientes instrucciones específicas de la plataforma:

La eliminación o restauración posterior del registro del dispositivo Fusion es otro trabajo aparte. Es parte de Reemplazar o retirar el dispositivo Sophos Fusion. Ni eliminar el registro ni desinstalar el agente descifra automáticamente un volumen ni transfiere una clave de FileVault.

El caso se escala a Sophos Support si se desconoce la versión o los módulos de SafeGuard, falta una autorización vigente del ciclo de vida del producto, no se puede probar la recuperación antes del cambio, el sistema de gestión responsable y el estado de cifrado local entran en conflicto, o si se ha iniciado un cambio de clave o protector sin una nueva prueba de recuperación adecuada. Se entregan las identidades de dispositivos y volúmenes, versiones, inventario de módulos, marcas de tiempo del estado y mensajes de error, pero no se transfiere ninguna Recovery Key.