Probar de forma segura la protección de Sophos Endpoint
Un Endpoint instalado y en verde demuestra que el agente informa de un estado básicamente correcto. Sin embargo, no verifica los controles concretos tratados aquí: Download Reputation, el escaneo en tiempo real, las simulaciones de protección basada en el comportamiento de Sophos para Malicious Behavior, Adaptive Attack Protection y Critical Attack Warning, y la política de Web Control esperada. Después de un rollout, un cambio de plataforma o una modificación importante de políticas, estas rutas de prueba compatibles deben comprobarse con artefactos inocuos.
El malware real no debe utilizarse en una prueba funcional. Solo se emplean las Security Test Tools indicadas por Sophos y el archivo EICAR estandarizado. La prueba se realiza en un dispositivo piloto autorizado, no en un servidor de producción ni en un recurso compartido.
Qué demuestra una prueba completa
Cada prueba se valida en varios niveles:
- Se produce la acción de protección local esperada.
- El usuario recibe el aviso adecuado, si la plataforma lo admite.
- Central muestra un Event con el dispositivo, usuario, política y momento correctos.
- El artefacto se bloquea o limpia y no queda ejecutable.
- El Health State y la comunicación son plausibles después de la prueba.
Una única detección EICAR solo confirma la ruta de escaneo probada. No demuestra el funcionamiento de la protección contra exploits o ransomware, Web Control, DLP ni la telemetría XDR.
Escaneo en tiempo real y On-Demand con EICAR
EICAR es un archivo de prueba estandarizado e inocuo que los productos antivirus detectan deliberadamente como malware. Se obtiene directamente de eicar.org o se crea como archivo de prueba local según las instrucciones de EICAR.
Para la prueba On-Access, el archivo se guarda o copia en una carpeta de prueba local. Para la prueba On-Demand se inicia un scan de la carpeta. Se espera el bloqueo o la limpieza y el correspondiente Central Event.
El archivo no se envía por correo electrónico, no se coloca en un recurso compartido de red de producción y no se incorpora a un sistema de distribución de software. De lo contrario, se probarían otras capas de protección o sistemas en lugar del Endpoint previsto.
Download Reputation en Windows
En sophostest.com, dentro de Endpoint Security > Low Reputation EXE, hay una prueba de reputación inocua. Según Sophos, esta prueba solo funciona en endpoints Windows. Se espera un aviso de Download Reputation o la acción configurada en la política efectiva.
Si la prueba no genera ninguna reacción, se comprueban Agent Mode, Threat Protection Policy, la ruta de descarga del navegador, Proxy, HTTPS Inspection y el momento del Event. Un bloqueo previo del navegador o Proxy no es una prueba correcta de Download Reputation.
Simulaciones de protección de comportamiento de Sophos
En Endpoint Security, sophostest.com ofrece artefactos de prueba inocuos de Sophos. Utilice solo los archivos e instrucciones publicados actualmente allí; no copie scripts, cargas ni enlaces directos de foros. Para Malicious Behavior se espera exactamente BehaveTest_2d. En la prueba de dos fases Adaptive Attack Protection, el endpoint entra primero de forma visible en modo AAP y después se activa una regla Disrupt_*. La prueba Critical Attack Warning genera BehaveTest_2c; Sophos advierte que el aviso correspondiente en Central puede demorarse.
Ejecute una simulación cada vez en el dispositivo piloto y deténgala después. Si falta la evidencia esperada, no repita con herramientas de terceros: compruebe licencia, sistema operativo, componentes, política efectiva de Threat Protection, estado del agente e intervalo horario de Central, y escale a Sophos Support indicando prueba, hora y dispositivo.
Web Protection y Web Control
En Sophos Security Test Tools > Web Security & Control hay destinos inocuos para pruebas de spyware, malware y categorías. Antes se define qué capa debe bloquear el acceso: Endpoint Web Control, DNS Protection, Protected Browser o un firewall de red pueden mostrar páginas de bloqueo diferentes.
La prueba incluye al menos una acción permitida, una advertida y una bloqueada, además de una llamada HTTPS. Después se compara el Endpoint Event con la política efectiva. Una página de bloqueo sin el correspondiente Endpoint Event puede proceder de otra capa de protección.
Probar las políticas de control con casos de negocio
Application Control, Peripheral Control y DLP no necesitan un archivo de prueba de malware. En su lugar se utiliza un caso de negocio controlado permitido y otro no permitido:
- una aplicación de prueba conocida de la categoría seleccionada de Application Control,
- un soporte USB o MTP autorizado y otro no autorizado,
- un archivo DLP sintético con datos de prueba y la ruta de transferencia realmente utilizada.
Las pruebas no solo comprueban el bloqueo, sino también el Event, el aviso al usuario, la excepción y el rollback. No se utilizan datos reales de clientes, credenciales ni documentos confidenciales de producción.
Documentar el resultado
La validación del rollout incluye fecha, dispositivo, sistema operativo, Agent Mode, versión del agente, políticas efectivas, fuente de prueba, resultado esperado y real, así como los Central Events correspondientes. Las desviaciones se corrigen antes de la siguiente fase del rollout.
Para la supervisión continua no se configura un envío permanente y automatizado de EICAR. Health, Update y Policy Status se supervisan continuamente; las pruebas funcionales completas se realizan tras cambios relevantes y periódicamente en un dispositivo de prueba definido.
Limpieza y escalado
Después de cada prueba, elimine del directorio de prueba cualquier archivo, fichero comprimido y dato DLP sintético restante. No restaure objetos en cuarentena; conserve primero como evidencia el evento de Central y el aviso local. Revierta exclusiones y asignaciones temporales, actualice el dispositivo piloto y vuelva a comprobarlo. La prueba solo se acepta cuando el evento esperado identifica el dispositivo y la hora correctos, el artefacto ya no es accesible y el estado y la comunicación vuelven a ser normales.
Si el dispositivo sigue en rojo, la limpieza falla o falta el evento tras un plazo razonable de sincronización, no desactive la protección ni continúe repitiendo la prueba. Aísle el dispositivo si sospecha un incidente; registre hora, zona horaria, ID del dispositivo, versión del agente, política, nombre de prueba y capturas, y escale a operaciones de seguridad o Sophos Support. Este artículo define un procedimiento; no afirma que se haya ejecutado una prueba en un tenant concreto.
Preguntas frecuentes
¿Demuestra EICAR que funcionan todas las funciones de protección de Sophos?
¿Se puede ejecutar la prueba en un XDR Sensor?
Fuentes
- Herramientas de prueba de seguridad de Sophos — selección actual de pruebas de Sophos y nombres de detección esperados.
- Sophos Central: tipos de comportamiento malicioso — contexto para los eventos Malicious Behavior.
- EICAR: descargar el archivo de prueba antimalware — finalidad, uso seguro, variantes y pautas de limpieza.