Bloquear direcciones IP comprometidas con Sophos Endpoint
Sophos Central puede impedir que los dispositivos Windows y Linux administrados se comuniquen con direcciones IP comprometidas conocidas. Se pueden bloquear direcciones IPv4 e IPv6 internas o externas y rangos CIDR. Actualmente esta función no admite macOS.
Antes de bloquear
No bloquee una dirección IP en todo el tenant basándose únicamente en un informe sin confirmar. Compruebe la fuente, el periodo de observación, la dirección del tráfico, los dispositivos afectados, un posible uso de alojamiento compartido y las conexiones empresariales previstas.
Los sistemas de administración, Update Caches, Message Relays, Identity Services, DNS y otras infraestructuras son especialmente críticos. Una función de protección no debe bloquear la ruta necesaria para revertirla o investigarla.
Crear una entrada
Habilite la función y cree una entrada en Global Settings > Protection and Remediation > Allow and Block > Network > Block compromised IP addresses.
Defina para cada entrada la dirección o CIDR, la caducidad y un comentario claro. Las opciones estándar son siete días, 30 días o sin caducidad. Un bloqueo permanente requiere un responsable y una revisión periódica.
En la interfaz se pueden administrar individualmente hasta 500 direcciones o rangos. La Sophos Endpoint API puede añadir hasta 100 entradas por operación. Los usuarios Help Desk no pueden utilizar esta función; se requiere un rol de administrador de Central apropiado.
Pilotar y comprobar el efecto
- Siempre que sea posible, utilice una IP exacta en lugar de un CIDR amplio.
- Defina una caducidad corta.
- Seleccione un piloto representativo de Windows o Linux.
- Pruebe la conectividad saliente y, cuando corresponda, la interna.
- Compruebe Endpoint Events y la aplicación afectada.
- Solo entonces amplíe el alcance.
Un bloqueo IP no pone fin a un incidente activo. Aísle también el dispositivo afectado e investigue sus procesos, persistencia, credenciales y otros destinos.
Eliminación y resolución de problemas
Para desbloquear la dirección, elimine la entrada y guarde la lista global. El Endpoint necesita después comunicarse con Central para recibir el cambio.
Si el bloqueo no se aplica, compruebe la plataforma, la versión del agente, la comunicación operativa con Central, la familia IP exacta, el CIDR y Endpoint Events. Ante una interrupción inesperada, elimine primero la entrada concreta en lugar de desactivar permanentemente toda la función de protección.
Límite del producto
Esta lista IP de Endpoint no es lo mismo que las reglas de bloqueo de Firewall, DNS Protection o Active Threat Response para Sophos Switch y AP6. Cada función tiene su propio alcance y sus propios registros.