Ir al contenido
Avanet

Comprender y operar Sophos Firewall Zero-Day Protection

Sophos Firewall Zero-Day Protection analiza descargas sospechosas y archivos adjuntos de correo electrónico a través de SophosLabs Intelix. El firewall envía archivos apropiados y riesgosos al servicio en la nube, donde el aprendizaje automático, la reputación, el análisis de espacio aislado y la investigación de amenazas trabajan juntos. El objetivo no es sólo bloquear el malware conocido, sino también clasificar mejor los archivos nuevos o inusuales.

Es importante para los administradores: Zero-Day Protection no reemplaza las reglas limpias, la protección web, la protección del correo, TLS Inspection, el registro o la protección de endpoints. La función es un módulo adicional de protección y análisis. Es particularmente útil cuando los archivos ingresan a la red a través de descargas web o archivos adjuntos de correo electrónico y las firmas clásicas aún no brindan una decisión clara.

¿Qué artículo de protección encaja?

Zero-Day Protection responde principalmente a la pregunta de cómo se analizan los archivos sospechosos. Dependiendo del problema, la mejor forma de empezar es con el acceso web, el flujo de correo, los ataques a la red, el tráfico cifrado o la evaluación:

Esta separación evita falsas expectativas: Zero-Day Protection evalúa archivos, pero no reemplaza una política web, ni IPS, ni planificación de retransmisión de correo ni evaluación de registros central. La mejor protección sólo se produce cuando las capas de archivos, web, correo, red y registro encajan.

Donde ayuda Zero-Day Protection en la práctica

Zero-Day Protection es particularmente relevante en estos escenarios:

  • Los usuarios descargan archivos ejecutables, archivos o documentos de Internet.
  • Los archivos adjuntos de correo electrónico deben revisarse más de cerca antes de su entrega o publicación.
  • Un expediente aún no se conoce claramente, pero parece sospechoso.
  • Una descarga no sólo debe escanearse localmente, sino también monitorearse en una zona de pruebas.
  • Un incidente de seguridad debe evaluarse mejor mediante un informe detallado.

La característica encaja bien con un modelo de seguridad por niveles: Reglas del cortafuegos limita el tráfico permitido, TLS Inspection hace que el tráfico web cifrado sea más auditable, Web Protection y Mail Protection evalúan el contenido, y Zero-Day Protection complementa estos controles con análisis en la nube e informes de espacio aislado.

Requisitos y límites en SFOS 22

Zero-Day Protection requiere una suscripción propia, incluida en Xstream Protection; Base License o Web Protection por sí solas no bastan. En Administration > Licensing, el estado debe ser Subscribed o Evaluating (evaluación de 30 días). Incluye Machine Learning, Sandboxing File Analysis y Threat Intelligence. El servicio no está soportado en un despliegue air gap. Un firewall conectado a Internet sincroniza automáticamente las licencias cada 24 horas. Si una suscripción Zero-Day recién modificada aún aparece desactualizada, espera ese ciclo o inicia la sincronización de licencias antes de revisar la ruta de policy.

También deben estar activos los módulos de protección y las policies de la ruta de datos correspondiente. Una regla Allow sin perfiles de seguridad adecuados no ofrece la misma protección. Para descargas web, con Single engine Sophos debe ser el motor antivirus primario; alternativamente se usa Dual engine. El mismo requisito se aplica en SMTP Route and Scan Policy cuando se selecciona Single antivirus. Estas opciones se encuentran en Web > General settings y en la policy SMTP correspondiente bajo Email > Policies and exceptions.

Límites importantes en funcionamiento:

  • El firewall no envía todos los tipos de archivos a Intelix, sino principalmente tipos de archivos peligrosos.
  • Muchos tipos de archivos no peligrosos, por ejemplo los formatos de imagen típicos, no se envían para su detonación.
  • Las excepciones pueden excluir archivos del análisis y así reducir el efecto protector.
  • El análisis de la nube requiere conectividad a los servicios de Sophos y puede retrasar las descargas.
  • El firewall necesita TCP 443 saliente hacia *.sandbox.sophos.com; TLS interception o un upstream proxy no deben interrumpir esta conexión.
  • Compartir antes de que se complete el análisis puede exponer contenido malicioso.
  • Zero-Day Protection no reemplaza la detección y respuesta de endpoints, ni MDR ni respuesta limpia a incidentes.

Si el firewall ve poco porque HTTPS no está descifrado o las reglas se ejecutan sin perfiles de seguridad, Zero-Day Protection también permanece restringido. El artículo Sophos Firewall Registros: ¿Qué función escribe en qué registro? ayuda con la asignación de registros y módulos.

Activar en reglas de firewall

Para descargas web no basta con que Zero-Day Protection esté licenciado en general. La regla de firewall adecuada debe captar realmente el tráfico web y activar las opciones necesarias de Web Scanning.

La ruta típica es:

Rules and policies > Firewall rules

En la regla cliente-Internet afectada se debería comprobar:

  1. Source zone, Source network, Destination zone y Services coinciden con el tráfico de prueba.
  2. Log firewall traffic está activo.
  3. En Web filtering hay seleccionada una Web Policy adecuada.
  4. Scan HTTP and decrypted HTTPS está activo.
  5. Use zero-day protection está activo.
  6. Para descargas HTTPS, TLS Inspection está planificada y funciona para el tráfico de prueba.
  7. QUIC/HTTP/3 no evita la ruta de inspección HTTPS esperada.
  8. Las Web Exceptions no omiten de forma involuntaria el análisis de malware, las comprobaciones de políticas ni el análisis de Zero-Day Protection.

Esto no garantiza que cada descarga aparezca en la vista de Zero-Day Protection. Archivos conocidos, tipos de archivo poco críticos o descargas fuera de la ruta inspeccionada pueden evaluarse antes de otra forma. Para la aceptación no basta con revisar la casilla; hay que poder seguir una descarga concreta en Log Viewer, Web log, SSL/TLS-inspection log y Downloads and attachments.

Importante: Scan HTTP and decrypted HTTPS analiza HTTP y tráfico HTTPS ya descifrado. La opción no activa automáticamente el descifrado HTTPS. En setups DPI hacen falta reglas adecuadas en Rules and policies > SSL/TLS inspection rules; en el camino Web Proxy es relevante Decrypt HTTPS during web proxy filtering. Sin esa visibilidad, Zero-Day Protection ve menos en descargas cifradas aunque la regla de firewall parezca correcta.

Dónde entra en vigor Zero-Day Protection

Zero-Day Protection no debe verse de forma aislada. La función sólo resulta relevante si un archivo realmente pasa por una ruta de protección adecuada.

Caminos típicos:

  • Descarga web: Antes deben aplicarse la regla de firewall adecuada, Web Protection, Scan HTTP and decrypted HTTPS, Use zero-day protection y, con HTTPS, a menudo TLS Inspection. Puede consultarse Web log, SSL/TLS-inspection log y la vista Downloads and attachments.
  • Adjunto de correo electrónico: El flujo de correo debe pasar por protección de correo, política de archivos adjuntos adecuada y verificación de malware. Puede controlar los registros de correo, la cuarentena y la vista de descargas y archivos adjuntos.
  • Descarga FTP: Scan FTP for malware activa el análisis antivirus, pero no el análisis cloud de Zero-Day. En SFOS 22, Use zero-day protection se limita expresamente a descargas HTTP y HTTPS.
  • Estado de publicación o error: El informe aún no está completo o el análisis falló. Luego cuentan el proceso de liberación, el contexto del usuario, el hash y otros registros.
  • Sin visibilidad: El tráfico no pasa por la ruta de protección o el tipo de archivo no es relevante. Luego, primero verifique la regla del firewall, la política, TLS, el flujo de correo y el tipo de archivo.

Para las descargas web, lo primero que importa es si el Política web correcto está activo en la regla de firewall. Para los archivos adjuntos de correo electrónico, el flujo de correo debe ejecutarse a través de Protección de correo en modo MTA o una ruta verificada comparable. Si solo una regla de permiso normal permite el tráfico, no debe esperar un análisis completo del archivo por parte de Zero-Day Protection.

Las Web Exceptions requieren especial cuidado. En los modos DPI y proxy, una excepción puede hacer que el tráfico coincidente omita el descifrado, el análisis de malware y contenido, Zero-Day Protection o las comprobaciones de políticas. Por eso las excepciones deben ser más específicas que la regla de protección y comprobarse con Log Viewer, el registro de SSL/TLS Inspection y una descarga real.

Activar para archivos adjuntos de correo electrónico

En modo MTA, la ruta pasa por Email > Policies and exceptions > SMTP route and scan. Edita la policy que realmente coincide con remitente, destinatario y dominio protegido y abre Malware protection:

  1. Activa Malware protection.
  2. En Scanning, elige Single antivirus con Sophos como motor primario o Dual antivirus. En XGS 87/87w y 88/88w solo está disponible el motor primario.
  3. Activa Use zero-day protection.
  4. Define en el campo correspondiente el tamaño máximo de archivo. Es un límite de policy elegido por el administrador, no un valor general del producto: los adjuntos mayores no se envían a Zero-Day Protection.
  5. Guarda la policy y comprueba su orden para que una policy más amplia no coincida primero.

Elige el límite según el perfil real de correo, el ancho de banda y la espera aceptable. Empieza, por ejemplo, por el límite de adjuntos ya permitido en la organización, en vez de copiar un valor ajeno. Verifica después un adjunto de prueba autorizado por hora, remitente y destinatario en Email > Mail logs, Email > Mail spool y Monitor & analyze > Zero-day protection > Downloads and attachments. Un elemento del spool con estado Zero-day protection espera el análisis. SFOS reintenta la entrega durante tres días y descarta el mensaje tras otros cuatro días; los mensajes descartados siguen visibles en los mail logs.

Flujo de análisis

1. Detección en el firewall

Un archivo atraviesa el firewall mediante una descarga o como archivo adjunto de correo electrónico. Si la política, el tipo de archivo y el contexto coinciden, el archivo se marca como Zero-Day Protection. Los archivos conocidos y claramente clasificados pueden ser evaluados previamente por otros módulos de protección.

2. Entrega a SophosLabs Intelix

Los archivos elegibles se envían a un servicio Intelix SophosLabs a través de una conexión cifrada. Allí el archivo no sólo se compara con patrones conocidos, sino que también se evalúa utilizando varios niveles de análisis.

3. Aprendizaje automático y reputación

SophosLabs Intelix evalúa las características, la estructura, la reputación global y la similitud con archivos buenos o maliciosos conocidos. Esto es particularmente útil para archivos nuevos que aún no se han visto ampliamente.

4. Análisis de Sandbox

El análisis Sandbox examina el archivo en un entorno aislado. La evaluación combina análisis dinámico y estático, Deep Learning, detección de exploits, CryptoGuard y monitorización de actividades de archivos, memoria RAM, registro y red. CryptoGuard detecta en tiempo real ransomware activo que cifra archivos dentro de la sandbox; esto no garantiza que se impida el cifrado en los endpoints de producción. El análisis también monitoriza las técnicas con las que un archivo intenta evadir la detección de la sandbox. Para los administradores, el término de marketing es menos importante que la pregunta: ¿qué intentó hacer realmente el archivo?

5. Decisión e informe

Al final hay una clasificación, por ejemplo, limpio, probablemente limpio, sospechoso, malicioso o PUA. Dependiendo del resultado, el archivo se libera, se bloquea o permanece visible con un estado de error o análisis. El informe ayuda a justificar claramente una liberación, un bloqueo o pasos adicionales de respuesta a incidentes.

Leer informes correctamente

La vista general se encuentra en Monitor & analyze > Zero-day protection > Downloads and attachments. Allí se muestran datos de actividad sobre descargas sospechosas y archivos adjuntos, el estado del análisis, detalles del informe y opciones de liberación.

En la lista no conviene buscar solo por nombre de archivo. Son útiles los filtros por periodo, usuario, origen, estado y componente. Técnicamente, los eventos de Zero-Day Protection aparecen en reports y Syslog como un Log Type propio; según la ruta, el componente es Web o Mail, y los subtypes pueden ser Allowed, Denied o Pending. Esto facilita la correlación con SIEM o Central Reporting.

Al pasar el cursor sobre el Detection Status de una entrada, aparece una vista breve con los resultados de amenazas de cada etapa del análisis. Mediante View report se abre el informe completo. Como alternativa, se selecciona More options > Show report en la entrada para abrir los detalles del análisis, en lugar de leer solo la entrada de la lista. Especialmente con Pending, estados de error o una autorización posterior, el informe detallado es la base de la decisión.

Un informe puede contener, entre otras, estas áreas:

  • Download details: origen, momento y usuario afectado.
  • Analysis summary: evaluación global del archivo.
  • Machine learning analysis: características, estructura y evaluación de ML.
  • Reputation analysis: evaluación basada en la distribución global.
  • Detonation results: comportamiento del archivo durante la ejecución en la sandbox, capturas de pantalla del archivo en ejecución, detalles de los procesos utilizados y actividades generadas en el registro. Estos artefactos ayudan a investigar el comportamiento sospechoso de forma trazable.
  • Full file analysis: firmas, certificados, recursos, importaciones y exportaciones.
  • VirusTotal report: información adicional sobre la detección externa. Los datos muestran cuántos informes sobre la amenaza en cuestión existen en la base de datos de VirusTotal y cuántos productos de detección de malware detectan el archivo. Las dos cifras describen cosas distintas: informes existentes y productos que detectan el archivo.

Cuando se trata de un archivo sospechoso, no deberías fijarte únicamente en el estado final. También son relevantes la fuente, el usuario, el nombre del archivo, la URL de destino, el comportamiento del proceso, la actividad de la red y si otros sistemas han visto la misma descarga. Si esto resulta en un incidente, el informe debe combinarse con los registros de endpoints, correo, web y firewall.

Proceso para informes sospechosos

Un impacto de protección de día cero debe tratarse como un pequeño caso de seguridad, no como un bloqueo de filtro web puro.

Proceso práctico:

  1. Abra el informe y registre el estado, nombre del archivo, fuente, usuario, hora y calificación.
  2. Compruebe si se trata de una descarga web, un archivo adjunto de correo electrónico u otra ruta.
  3. Compare los registros web, de correo y de firewall durante el mismo período de tiempo.
  4. Si está presente, verifique los eventos de endpoint o EDR del cliente afectado.
  5. Documente el hash del archivo, el remitente, la URL o el dominio.
  6. Decidir si se trata de un falso positivo, un ataque bloqueado, una sospecha no resuelta o un incidente.
  7. Considere la liberación solo si existe un motivo comercial comprensible.
  8. Documente la decisión y, si es necesario, derive un URL Group, una Mail Policy, un Threat Feed o una medida de protección del endpoint.

Cuando varios usuarios ven el mismo archivo o dominio, una sola decisión a menudo no es suficiente. Luego debe verificar si es necesario un ajuste de la política web, una regla de política de correo, una entrada de fuente de amenazas o una respuesta a incidentes.

Liberar archivos

Sophos Firewall permite liberar solo archivos o mensajes de correo electrónico que todavía se están analizando o han vuelto con un estado de error. Esta liberación puede ser necesaria si un proceso de negocio está bloqueado. Como workaround normal, no es adecuada.

Antes de lanzarlo, al menos deberías comprobar:

  • ¿La fuente es confiable y esperada?
  • ¿Se consultó al usuario o departamento sobre el contexto?
  • ¿Existe un hash, un nombre de archivo o un remitente que se pueda verificar adicionalmente?
  • ¿Existen registros de puntos finales o de correo para el mismo proceso?
  • ¿Se puede examinar el archivo en un entorno aislado o mediante una herramienta de análisis independiente?
  • ¿Está documentado quién decidió publicarlo y por qué motivo?

⚠️ Liberar un archivo antes de que termine el análisis puede permitir la descarga o entrega de contenido malicioso. En entornos de producción, esta decisión debe documentarse y no delegarse a una rutina de primer nivel.

Después de una liberación, el análisis continúa. Esto es importante para la operación: un archivo liberado puede valorarse más tarde como sospechoso o malicioso. Por eso hay que revisar las liberaciones y, ante una valoración negativa posterior, correlacionar de nuevo los logs de endpoint, mail, web y firewall.

Para archivos individuales, la publicación del blog de Avanet SophosLabs Intelix - La herramienta de detección de ciberamenazas puede resultar útil. Sin embargo, esto no reemplaza la evaluación en el contexto específico de la red y del usuario.

Centro de datos y protección de datos

Puede especificar el centro de datos para el análisis en Monitor & analyze > Zero-day protection > Protection settings. De forma predeterminada, Sophos Firewall elige el centro de datos más cercano. Alternativamente, puede elegirse conscientemente un centro de datos. Los archivos se transfieren a la cloud de Sophos mediante una conexión SSL segura.

Cambiar de data center puede perder el análisis de archivos en curso. Registra los elementos abiertos, cambia durante mantenimiento y prueba un análisis nuevo. Elegir región no sustituye la evaluación de retención, tratamiento y contenidos permitidos.

Utilice las excepciones con cuidado

En Monitor & analyze > Zero-day protection > Protection settings se pueden excluir tipos de archivos del análisis de protección de día cero. Para ello, en Exclude file types > Add new item, se selecciona el tipo de archivo deseado de la lista. La detección del tipo de archivo se basa en la extensión del archivo y el encabezado MIME. Si un archivo comprimido contiene un archivo de un tipo excluido, todo el archivo comprimido queda automáticamente excluido del análisis de protección de día cero, aunque también contenga archivos de tipos no excluidos. Por tanto, una excepción de tipo de archivo también afecta a los archivos comprimidos con contenido mixto; su contenido restante no queda protegido por este análisis de protección de día cero. Esta configuración debe distinguirse de la excepción web descrita más adelante.

Las excepciones son técnicamente prácticas, pero relevantes para la seguridad. Cada excepción debe tener una justificación clara:

  • ¿Qué aplicación o proceso crea los archivos?
  • ¿Por qué el análisis es inquietante o no útil?
  • ¿Existe una excepción más limitada que un tipo de archivo completo?
  • ¿Se comprueba periódicamente la excepción?
  • ¿Se sabe qué efecto protector se pierde como resultado?

Deben evitarse excepciones amplias para archivos, scripts, archivos de Office o ejecutables. Cuando Zero-Day Protection interrumpe un proceso legítimo, el primer paso suele ser comprobar la policy, la ruta de origen, el grupo de usuarios afectado o una distribución alternativa.

En Web > Exceptions > Add an exception, los criterios de tipos distintos se combinan con AND y varios valores del mismo tipo con OR. En HTTPS, los patrones de ruta URL solo coinciden cuando el tráfico está descifrado; sin descifrado, usa por tanto el hostname. Omitir Malware and content scanning omite automáticamente Zero-Day Protection; omitir solo Zero-day protection también elimina los reports correspondientes. Limita la excepción a un hostname o patrón URL y asigna propietario y caducidad. Es un cambio de estado persistente: limita la excepción a un hostname o patrón URL, selecciona Save, activa el conmutador y documenta responsable y caducidad. Para revertir, desactiva o elimina la excepción y vuelve a validar la misma ruta de datos.

Revertir un cambio de forma segura

Una reversión debe restaurar la ruta de datos anterior, no desactivar precipitadamente todas las capas de protección:

  1. Documenta los valores anteriores de regla, policy, motor, límite de tamaño, data center y excepción.
  2. Ante problemas web, desactiva primero la nueva excepción limitada o restaura el orden de reglas. Revierte Scan HTTP and decrypted HTTPS y TLS Inspection solo si ese cambio concreto causó la incidencia y se acepta la protección reducida.
  3. Ante problemas de correo, restaura los valores anteriores de la SMTP Route and Scan Policy editada; no liberes a ciegas mensajes en espera. Release now hace disponible de inmediato un archivo aún no comprobado, aunque el análisis continúa.
  4. Tras la reversión, comprueba la coincidencia de la regla, el log web o mail y una descarga o adjunto de prueba autorizado. Si *.sandbox.sophos.com:443 sigue inaccesible o los objetos nuevos permanecen en Pending, la reversión no ha sido satisfactoria.

Verifique las liberaciones y excepciones con regularidad

Zero-Day Protection no es solo una función que se activa una vez. El valor operativo surge cuando los informes, las liberaciones y las excepciones se verifican periódicamente. De lo contrario, las decisiones arriesgadas permanecen activas mucho después de que desaparezca el motivo comercial original.

Estos puntos son particularmente útiles para la revisión:

  • Archivo liberado: Verifique el motivo de la liberación, usuario o departamento afectado, hash, fuente del archivo, fecha de vencimiento y evaluación posterior.
  • Excepción de tipo de archivo: Verifique la aplicación afectada, el propietario, la fecha de revisión, la alternativa más cercana y el riesgo de archivos, scripts o archivos de Office.
  • Estado de error recurrente: Verifique la conectividad de Sophos, el tamaño y el tipo de archivo, la política, el centro de datos y el posible caso de soporte.
  • Muchas visitas de una sola fuente: Verifique la política web o de correo, URL, remitente, grupo de usuarios, fuente de amenazas, grupo de URL o lista de bloqueo.

Una excepción no es una limpieza normal de las reglas del firewall. Dichas entradas deben tener un propietario, un motivo y una fecha de revisión. Para las versiones recurrentes, también debe comparar los registros de los terminales, el correo, la web y el firewall para que una única excepción no se convierta en una omisión permanente que pase desapercibida.

Solución de problemas

No hay entradas visibles

Si no aparecen entradas en Downloads and attachments, primero hay que verificar si el tráfico pasa realmente por la regla de firewall y el security profile adecuados. Para descargas web son relevantes sobre todo Scan HTTP and decrypted HTTPS y Use zero-day protection en la regla de firewall. En tráfico HTTPS, la falta de TLS Inspection puede explicar por qué el firewall ve menos contenido. Después se revisan los ajustes web, mail, malware y Zero-Day.

También hay que comprobar si una Web Exception excluye el tráfico relevante de Decryption, Malware and content scanning o Zero-Day Protection. Si aplica una excepción, la configuración de Zero-Day Protection puede parecer correcta y aun así no generar entrada.

Para pruebas no conviene crear expectativas falsas con archivos ya conocidos local o globalmente. Si Reputation u otro módulo ya clasifica claramente un archivo, no tiene que aparecer necesariamente un nuevo análisis Sandbox completo. Para pruebas de aceptación importan más periodo, cliente de prueba, Rule ID, URL, nombre de archivo y hash que una única descarga de navegador sin correlación de logs.

Las descargas tardan demasiado

Un análisis de zona de pruebas puede llevar tiempo. Si los usuarios suelen esperar largos periodos de tiempo, debería comprobar si se están analizando muchos archivos grandes o que cambian con frecuencia, si los procesos afectados son legítimos y si se justifica una excepción técnica limitada. Una desactivación general suele ser el primer paso equivocado.

Muchos falsos positivos

Para detectar falsos positivos recurrentes, verifique los detalles del informe, el origen del archivo, los hashes, la reputación, los usuarios afectados y la aplicación. Sólo cuando se comprenda el patrón se deben establecer excepciones. Para listas de bloqueo dinámicas y operaciones IOC, Sophos Firewall Configurar fuentes de amenazas y operarlas de forma segura es un tema relacionado.

Se ha solicitado una liberación

Una liberación debe tratarse como una decisión de seguridad. Si el área usuaria solo dice “urgente”, no basta. Se necesita origen, finalidad, archivo, usuario, evaluación de riesgo y una decisión documentada.

El análisis permanece en Pending o termina con Error

En System services > Log settings, selecciona el Log Type Zero-day protection para Local reporting, el servidor syslog deseado o Central reporting. Ante Pending o Error, comprueba DNS, routing y TCP 443 hacia *.sandbox.sophos.com; reúne timestamp, hash, componente y Policy/Rule ID para soporte.

Consultar las Release Notes y Known Issues de SFOS 22

Usa la guía de actualización de firmware de Sophos Firewall para seguir el procedimiento actual de comprobación de Release Notes y Known Issues. Su instantánea del 8 de septiembre de 2026 registra 22.0 MR2 Build 546 como versión actual. El nuevo motor antimalware y sus detecciones AI/ML no sustituyen la suscripción ni los selectores de policy.

Antes del despliegue, sigue esa guía y vuelve a buscar en las Release Notes y la Known Issues List Sophos Firewall, Zero-day, sandbox, email y la versión objetivo, en lugar de confiar en un resultado anterior. MR2 corrige, entre otros, un fallo de mail spool.

Lista de verificación operativa

  • Zero-Day Protection Licencia y estado del módulo verificados.
  • Políticas web y de correo controladas con malware y escaneo de seguridad.
  • En reglas web de firewall se comprobaron Scan HTTP and decrypted HTTPS y Use zero-day protection.
  • TLS Inspection planificado donde las descargas web deben verificarse con sensatez.
  • Web Exceptions revisadas para evitar bypasses no intencionados de Zero-Day.
  • Centro de datos elegido deliberadamente para análisis o documentado como estándar.
  • No hay excepciones amplias de tipos de archivos sin propietario ni fecha de revisión.
  • Vista de descargas y archivos adjuntos revisada periódicamente.
  • Proceso de liberación definido para archivos analizados o incorrectos.
  • Informes correlacionados con registros de endpoints, correo, web y firewall.
  • Se tienen en cuenta Syslog, Central Reporting o SIEM para una trazabilidad más larga.

Preguntas frecuentes

¿Qué hace Sophos Firewall Zero-Day Protection?

Zero-Day Protection analiza descargas sospechosas y archivos adjuntos de correo electrónico a través de SophosLabs Intelix. El aprendizaje automático, la reputación y el análisis de espacio aislado se combinan para detectar mejor amenazas nuevas o desconocidas.

¿Se envían todos los archivos a Sophos?

No. Sophos Firewall envía principalmente tipos de archivos riesgosos para su detonación y análisis. Muchos tipos de archivos que no se consideran críticos no se envían. Además, los administradores pueden excluir tipos de archivos, lo que puede reducir el efecto de protección.

¿Dónde puede ver los informes de protección de día cero?

Los informes se pueden encontrar en Monitor & analyze > Zero-day protection > Downloads and attachments. Allí puede verificar el estado del análisis, los detalles del informe y el estado de la publicación.

¿Por qué no se ven entradas aunque Zero-Day Protection esté activada?

A menudo la descarga no llega a la regla de firewall esperada, Scan HTTP and decrypted HTTPS o Use zero-day protection no están activos, HTTPS no se descifra, el tipo de archivo no se envía para análisis o otra capa de protección ya ha valorado el archivo.

¿Se puede liberar un archivo antes de que termine el análisis?

Técnicamente esto es posible en determinadas condiciones. Es operativamente riesgoso porque permite descargar o entregar contenido malicioso. La liberación debe documentarse y ocurrir únicamente después de la revisión.

¿Zero-Day Protection reemplaza la protección de endpoints?

No. Zero-Day Protection agrega protección web, de correo y de firewall. La protección de endpoints, EDR, MDR, registros y respuesta a incidentes siguen siendo necesarios porque no todos los ataques se ejecutan a través de un archivo analizado por el firewall.