Probar de forma segura la protección de Sophos Endpoint
Un Endpoint instalado y en verde demuestra que el agente informa de un estado básicamente correcto. No demuestra que Download Reputation, el escaneo en tiempo real, Malicious Traffic Detection o la política de Web Control esperada actúen realmente en ese dispositivo. Por ello, después de un rollout, un cambio de plataforma o una modificación importante de políticas se comprueba toda la ruta de protección con artefactos de prueba inocuos.
El malware real no debe utilizarse en una prueba funcional. Solo se emplean las Security Test Tools indicadas por Sophos y el archivo EICAR estandarizado. La prueba se realiza en un dispositivo piloto autorizado, no en un servidor de producción ni en un recurso compartido.
Qué demuestra una prueba completa
Cada prueba se valida en varios niveles:
- Se produce la acción de protección local esperada.
- El usuario recibe el aviso adecuado, si la plataforma lo admite.
- Central muestra un Event con el dispositivo, usuario, política y momento correctos.
- El artefacto se bloquea o limpia y no queda ejecutable.
- El Health State y la comunicación son plausibles después de la prueba.
Una única detección EICAR solo confirma la ruta de escaneo probada. No demuestra el funcionamiento de la protección contra exploits o ransomware, Web Control, DLP ni la telemetría XDR.
Escaneo en tiempo real y On-Demand con EICAR
EICAR es un archivo de prueba estandarizado e inocuo que los productos antivirus detectan deliberadamente como malware. Se obtiene directamente de eicar.org o se crea como archivo de prueba local según las instrucciones de EICAR.
Para la prueba On-Access, el archivo se guarda o copia en una carpeta de prueba local. Para la prueba On-Demand se inicia un scan de la carpeta. Se espera el bloqueo o la limpieza y el correspondiente Central Event.
El archivo no se envía por correo electrónico, no se coloca en un recurso compartido de red de producción y no se incorpora a un sistema de distribución de software. De lo contrario, se probarían otras capas de protección o sistemas en lugar del Endpoint previsto.
Download Reputation en Windows
En sophostest.com, dentro de Endpoint Security > Low Reputation EXE, hay una prueba de reputación inocua. Según Sophos, esta prueba solo funciona en endpoints Windows. Se espera un aviso de Download Reputation o la acción configurada en la política efectiva.
Si la prueba no genera ninguna reacción, se comprueban Agent Mode, Threat Protection Policy, la ruta de descarga del navegador, Proxy, HTTPS Inspection y el momento del Event. Un bloqueo previo del navegador o Proxy no es una prueba correcta de Download Reputation.
Malicious Traffic Detection
Sophos documenta una prueba VBScript inocua que llama a una URL especial de sophostest.com. La secuencia de comandos actual se toma directamente del KBA de Sophos y se ejecuta como mtd.vbs en el dispositivo piloto. Con MTD activa se genera una detección C2/generic-B.
Esta prueba requiere el componente Sophos Network Threat Protection instalado. Si falta la Detection, primero se comprueban Agent Mode, el componente instalado, la política, Proxy y la accesibilidad real de la URL. El script se elimina después de la prueba y no se distribuye como herramienta general de diagnóstico.
Web Protection y Web Control
En Sophos Security Test Tools > Web Security & Control hay destinos inocuos para pruebas de spyware, malware y categorías. Antes se define qué capa debe bloquear el acceso: Endpoint Web Control, DNS Protection, Protected Browser o un firewall de red pueden mostrar páginas de bloqueo diferentes.
La prueba incluye al menos una acción permitida, una advertida y una bloqueada, además de una llamada HTTPS. Después se compara el Endpoint Event con la política efectiva. Una página de bloqueo sin el correspondiente Endpoint Event puede proceder de otra capa de protección.
Probar las políticas de control con casos de negocio
Application Control, Peripheral Control y DLP no necesitan un archivo de prueba de malware. En su lugar se utiliza un caso de negocio controlado permitido y otro no permitido:
- una aplicación de prueba conocida de la categoría seleccionada de Application Control,
- un soporte USB o MTP autorizado y otro no autorizado,
- un archivo DLP sintético con datos de prueba y la ruta de transferencia realmente utilizada.
Las pruebas no solo comprueban el bloqueo, sino también el Event, el aviso al usuario, la excepción y el rollback. No se utilizan datos reales de clientes, credenciales ni documentos confidenciales de producción.
Documentar el resultado
La validación del rollout incluye fecha, dispositivo, sistema operativo, Agent Mode, versión del agente, políticas efectivas, fuente de prueba, resultado esperado y real, así como los Central Events correspondientes. Las desviaciones se corrigen antes de la siguiente fase del rollout.
Para la supervisión continua no se configura un envío permanente y automatizado de EICAR. Health, Update y Policy Status se supervisan continuamente; las pruebas funcionales completas se realizan tras cambios relevantes y periódicamente en un dispositivo de prueba definido.