Sophos Device Encryption: recupere Recovery Keys de forma segura
La Recovery Key de Sophos Device Encryption puede obtenerla un usuario autorizado en Self Service Portal o un administrador autorizado en Sophos Fusion. El proceso seguro es siempre el mismo: vincule a la persona con el dispositivo, compare el identificador mostrado, revele solo la clave correspondiente al caso de recuperación específico y documente la recuperación satisfactoria sin incluir el valor de la clave.
Procedimiento abreviado para el Helpdesk: Abra My Products > Encryption > Computers, seleccione el equipo y haga clic en Retrieve Recovery Key. Si no se puede encontrar claramente el equipo, abra Retrieve Recovery Key directamente e introduzca al menos cinco caracteres de la Recovery-Key-ID o, para Windows, de la Volume-ID. No seleccione Show Key hasta que se verifiquen la identidad, el permiso, el dispositivo, el volumen, el identificador, la pantalla de recuperación actual y el canal de entrega aprobado.
Requisitos antes de la recuperación
Para una recuperación administrativa, la persona que realiza la operación necesita el rol Help Desk, Admin o Super Admin en Sophos Fusion. Para una tarea de recuperación independiente, Help Desk es el rol estándar de menor privilegio mencionado expresamente por Sophos. Para un rol personalizado, el acceso se verifica con una cuenta de prueba en su propio tenant; la autorización real para recuperar la clave no se puede determinar de forma fiable únicamente a partir del rol base, la selección de productos y el menú visible. La forma de configurar y controlar dichos roles se describe en Asignación correcta de roles de administración de Sophos Fusion.
También se deben cumplir los siguientes puntos:
- Hay una licencia válida de Sophos Encryption y una Recovery Key disponible en Sophos Fusion. Cuando caduca la licencia, la página Device Encryption desaparece de Self Service Portal. Si una Recovery Key de BitLocker cambia durante el período sin administración, la clave registrada en Fusion puede quedar obsoleta al reactivar la licencia.
- Existe una razón comercial comprensible para el caso de recuperación. La pérdida del dispositivo, la sospecha de acceso no autorizado o una solicitud de recuperación inexplicable se tratan primero de acuerdo con el procedimiento interno de incidentes de seguridad.
- El Helpdesk cuenta con un segundo canal aprobado para verificación de identidad y un canal seguro para la entrega inmediata.
- El usuario, el dispositivo, la plataforma y el volumen esperado se conocen o pueden identificarse de forma inequívoca mediante el identificador de la pantalla de recuperación.
El simple hecho de conocer el nombre del dispositivo, el nombre de usuario o la Recovery-Key-ID no es prueba de identidad. Es adecuado un procedimiento de asistencia técnica fiable y ya establecido, como por ejemplo una llamada de retorno a través de un número verificado o una confirmación del área interna responsable. Las preguntas de seguridad con respuestas visibles públicamente no son suficientes.
Preparar y utilizar Self Service Portal
Self Service es adecuado para usuarios que ya han configurado el acceso antes de la emergencia. La gestión general de invitaciones, inicio de sesión y accesos se describe en el artículo Configurar el acceso a Sophos Fusion Self Service Portal.
El requisito previo es que el usuario ya haya activado su acceso al portal y haya comprobado correctamente el inicio de sesión antes de la emergencia. La invitación, la configuración de cuenta y la gestión de acceso no se repiten aquí.
En caso de recuperación, el usuario procede de la siguiente manera en un segundo ordenador:
- Inicie sesión en Sophos Fusion Self Service Portal.
- Abra Device Encryption.
- Seleccione el equipo afectado y haga clic en Retrieve en la columna RECOVERY KEY.
- Utilice la clave que se muestra directamente en su propia pantalla de recuperación. La introducción de la clave y las comprobaciones posteriores se llevan a cabo en las instrucciones correspondientes de la plataforma.
En el portal solo aparecen los ordenadores en los que esta persona inició sesión por última vez. Si alguien más ha iniciado sesión mientras tanto, el Self Service no estará disponible para este dispositivo. Además, el usuario solo puede restaurar el volumen de inicio mediante Self Service. El servicio de asistencia se encargará de un volumen diferente, de un ordenador faltante o de un acceso al portal que ya no se puede utilizar; no debe eludirse la restricción utilizando la identidad de otro usuario.
Buscar la Recovery Key a través del Helpdesk
Variante 1: El equipo está identificado de forma inequívoca
- En Sophos Fusion, abra My Products > Encryption > Computers.
- Seleccione el equipo exacto según los datos verificados del dispositivo. Para dispositivos con nombres similares, compare además los datos de usuario, plataforma e inventario.
- Haga clic en Retrieve Recovery Key.
- Antes de Show Key, compare la entrada con el identificador en la pantalla de recuperación. Para Windows, el volumen afectado también debe ser correcto.
Se utiliza un nombre de usuario para la asignación, pero no reemplaza la comparación de dispositivo e identificador. Si solo se conoce a la persona, primero se determina el dispositivo afectado y luego se muestra la Recovery-Key-ID. Si son posibles varios dispositivos, no se revela ninguna clave.
Variante 2: El equipo no aparece en la lista
Abra Retrieve Recovery Key directamente debajo de My Products > Encryption > Computers. Se aplica lo siguiente para cada plataforma:
- Windows: Introduzca al menos cinco caracteres de Recovery-Key-ID o Volume-ID desde la pantalla de recuperación de BitLocker. El usuario ve el ID después de reiniciar y cambiar a esta pantalla con
Esc. Con un Volume-ID, Fusion puede mostrar varias claves; la más reciente está en la parte superior. Sin embargo, solo se utiliza la entrada cuya asociación con la pantalla de recuperación actual sea clara. - Mac: Introduzca al menos cinco caracteres del Recovery-Key-ID que se muestra brevemente al inicio. Si ya no está visible, se debe reiniciar el Mac. No recupere una clave para un Mac basándose en un dispositivo o usuario con un nombre similar.
Si una búsqueda parcial devuelve varias coincidencias plausibles, se solicitan más caracteres. Si no hay una coincidencia clara o el ID no coincide con el dispositivo esperado, la recuperación finaliza aquí. Una clave de un registro “probablemente correcto” no puede utilizarse como prueba.
Divulgar claves de forma controlada
Inmediatamente antes de Show Key, el Helpdesk confirma:
- La persona solicitante fue identificada según el procedimiento aprobado y se le permite acceder exactamente a este dispositivo.
- El nombre del dispositivo, la plataforma y la Recovery-Key-ID coinciden; en Windows también se ha identificado el volumen afectado.
- No hay pérdida del dispositivo u otro problema que requiera un bloqueo o una escalada de seguridad.
- El destinatario se encuentra en la pantalla de recuperación actual y puede introducir la clave inmediatamente sin guardarla permanentemente.
- Está aprobado el canal efímero previsto para la transmisión inmediata.
Hasta que se completen todas estas comprobaciones, no se revelará ninguna parte de la clave. Solo entonces seleccione Show Key y transmita el valor a través del canal efímero aprobado. Cuando el procedimiento establecido lo permita, la entrada directa en el dispositivo con la asistencia del Helpdesk es mejor que un mensaje escrito.
El proceso finaliza deliberadamente antes de que se desbloquee el sistema operativo. Para continuar en Windows, siga Administrar BitLocker con Sophos Fusion. En Mac, los cuadros de diálogo de contraseña y del llavero, así como una posible ruta de emergencia APFS, se describen en Administrar FileVault con Sophos Fusion. Esta guía no contiene comandos para desbloquear el sistema operativo ni un volumen APFS.
Comprobar el cambio de clave y el cierre
En Windows, el simple hecho de que un administrador la vea afecta el ciclo de vida de la clave: Fusion marca la Recovery Key como utilizada y la reemplaza en la siguiente sincronización. Después de una recuperación exitosa, se genera y guarda una nueva clave en Fusion; la anterior se elimina del equipo. Las Recovery Keys de BitLocker existentes también se reemplazarán cuando se instale Sophos Device Encryption y dejarán de funcionar después. Estas reglas no se aplican a FileVault.
El caso solo se cerrará una vez que el responsable de la plataforma respectiva haya confirmado:
- El usuario vuelve a tener acceso al dispositivo o volumen correcto.
- El dispositivo volvió a comunicarse con Fusion y se sincronizó.
- Para Windows, una nueva clave asociada al dispositivo está disponible en Fusion después de la recuperación. La nueva clave utilizada en producción no se vuelve a revelar con Show Key.
- Para Mac, el estado local de FileVault y la información de recuperación disponible en Central coinciden según las instrucciones de Mac.
- El desencadenante se ha explicado de forma plausible o se ha transmitido al equipo de seguridad de la información o al soporte responsable de la plataforma.
Una prueba de preparación utiliza un dispositivo de prueba dedicado y una ejecución de recuperación completamente planificada. En los dispositivos utilizados productivamente, es suficiente una prueba periódica de que se han verificado la licencia, el rol, el estado del dispositivo y la existencia de información de recuperación central. Una clave real no debe mostrarse únicamente para una inspección visual.
Evidencia y documentación segura del caso
En el ticket o diario operativo solo se registran pruebas no secretas:
- Número de caso, hora y persona que realiza el trabajo,
- identidad verificada y procedimiento de verificación utilizado,
- Nombre del dispositivo o ID del inventario interno, plataforma y volumen afectado,
- solo una pequeña parte de la Recovery-Key-ID necesaria para la asignación, si la política interna lo permite,
- Método de obtención: Self Service, selección por ordenador o búsqueda mediante identificador,
- motivo de la divulgación y canal de transmisión seguro utilizado,
- Resultado de la verificación específica de la plataforma, estado de sincronización y cualquier escalado.
No deben documentarse la propia Recovery Key, capturas completas de la pantalla de recuperación ni una exportación. Las Recovery Keys de BitLocker no se pueden exportar desde Sophos Device Encryption; este límite del producto no se elude con las copias manuales.
Solución de problemas y escalada
Falta el equipo en Self Service Portal
Compruebe si la persona solicitante inició sesión por última vez en este equipo y si Device Encryption está visible en el portal. Un último usuario diferente, un acceso al portal que no haya sido activado o una licencia de cifrado caducada excluyen esta opción. A continuación, utilice el procedimiento autorizado del Helpdesk.
Falta el equipo en Encryption > Computers
No realice suposiciones basándose en un nombre similar. Busque utilizando Recovery-Key-ID o, en Windows, alternativamente, Volume-ID. Si esta búsqueda tampoco arroja un resultado claro, verifique el estado del dispositivo y la conexión a Central en Reparar sistemáticamente errores de cifrado de dispositivos de Sophos y póngase en contacto con Sophos Support si es necesario.
Show Key no aparece o no se puede seleccionar
Verifique el estado de la licencia, el rol estándar y, para roles personalizados, el acceso real al producto con una cuenta de prueba designada. No amplíe espontáneamente el rol a Super Admin. Si la acción sigue sin estar disponible a pesar de tener una licencia válida y un rol admitido por Sophos, el tenant, el administrador, la fecha y hora y el ordenador afectado se registran sin material clave para el soporte de Sophos.
El ID no coincide o la búsqueda sigue siendo ambigua
No pruebe con otro ID ni revele ninguna clave. Vuelva a capturar el nombre completo del dispositivo, la plataforma, la Recovery-Key-ID visible y, para Windows, el volumen. Un identificador que aún no se puede asignar es un criterio de parada; el caso se derivará a la persona responsable de Device Encryption o al soporte de Sophos.
Windows sigue mostrando la clave anterior después de la recuperación
Primero, asegúrese de que el equipo correcto vuelva a estar en línea y sincronizado con Fusion. No vuelva a “probar” una nueva clave con Show Key. Si aún falta una nueva clave en Central después de la sincronización o el dispositivo no está administrado después de una interrupción de la licencia, deje el caso abierto y escale según las instrucciones de solución de problemas.