Ir al contenido
Avanet

Revisar Sophos Firewall a diario: lista operativa para administradores

Una Sophos Firewall puede seguir siendo accesible y, aun así, mostrar señales tempranas de alerta: una conexión WAN oscila, aumenta la ocupación del disco, un servicio comunica un error o se acumulan los inicios de sesión administrativos fallidos. Una revisión operativa breve y repetible permite detectar estos cambios antes de que provoquen una interrupción prolongada o un incidente de seguridad.

Este procedimiento se ocupa del funcionamiento actual. El Health Check de Sophos Firewall, en cambio, determina si algunas configuraciones cumplen las recomendaciones de Sophos y CIS. Ambas revisiones se complementan, pero no se sustituyen.

La revisión de diez minutos

Para la visión general diaria basta con un procedimiento fijo:

  1. En Control Center, revisar los mensajes nuevos y el estado de los servicios, la WAN, las interfaces, las VPN y el tiempo de actividad.
  2. En Diagnostics > System graphs, comparar la CPU, la memoria, el promedio de carga, el disco y las interfaces importantes con la línea base habitual.
  3. Revisar los paneles de seguridad y los informes utilizados durante el último periodo completamente disponible para detectar nuevos eventos de IPS, web, aplicaciones, zero-day o Active Threat Response.
  4. En Log Viewer, revisar los inicios de sesión administrativos fallidos, los orígenes inusuales y los servicios asociados.
  5. En HA, tener en cuenta el nodo que procesó el tráfico y, en los informes centrales, el origen de datos esperado.
  6. Documentar cada desviación relevante con la hora, el firmware, el nodo, el origen, el servicio afectado y el siguiente paso.
  7. No reiniciar servicios, borrar registros ni ampliar reglas debido a un único pico. Correlacionar primero la tendencia, los registros y el funcionamiento real.

Esta revisión breve no pretende provocar un cambio de configuración cada mañana. Su valor reside en detectar pronto las variaciones y decidir con claridad si se requiere observación, diagnóstico o escalación.

Cuatro vistas, cuatro afirmaciones distintas

Las vistas más importantes no muestran lo mismo:

  • Control Center: visión actual del sistema, los servicios, la WAN, las interfaces, las VPN, el tiempo de actividad y los mensajes que requieren una acción.
  • System graphs: evolución temporal de la CPU, la memoria, el promedio de carga, el disco, la transferencia WAN y los contadores de interfaces.
  • Reports: evaluación consolidada de un periodo finalizado. Algunos widgets y datos de informes no se actualizan en tiempo real.
  • Log Viewer: eventos individuales con hora, módulo, acción, origen, destino y, según el tipo de registro, Rule ID u otros detalles.

Un widget rojo es una señal, no un diagnóstico completo. Del mismo modo, un estado verde actual no demuestra que no se produjera un error breve durante la noche. Solo la combinación del estado actual, la evolución, el informe y el evento individual ofrece una imagen fiable.

Revisar el estado y la disponibilidad del sistema

Leer primero Control Center

En Control Center, la revisión comienza con los mensajes nuevos. Sophos muestra allí, entre otros, problemas de registro, licencia, informes, WAN o actualización. Algunos mensajes desaparecen automáticamente cuando se corrige la causa y no se pueden eliminar manualmente. Por tanto, cada mensaje relevante necesita un responsable y un siguiente paso trazable.

A continuación se comparan los servicios, las conexiones WAN, las interfaces y las VPN realmente utilizados con el estado esperado. Una interfaz roja no implica automáticamente una interrupción: un puerto sin uso y sin dirección IP o una interfaz física principal de una VLAN pueden aparecer en rojo de forma esperada. Lo relevante es la desviación respecto al diseño documentado.

Una revisión diaria incluye al menos:

  • servicios detenidos o degradados de forma inesperada;
  • enlaces WAN caídos o que cambian de estado repetidamente;
  • interfaces productivas con nuevos errores, descartes o colisiones;
  • conexiones VPN importantes desconectadas en contra del plan operativo;
  • un reinicio inesperado o un tiempo de actividad inusualmente corto;
  • mensajes nuevos que aún no tienen responsable ni ticket.

Leer System graphs frente a una línea base

En Diagnostics > System graphs se buscan patrones, no solo picos aislados. La CPU, la memoria y el promedio de carga se evalúan junto con el número de núcleos, el tráfico y el periodo afectado. Un pico breve durante una copia de seguridad, un informe o una actualización de patrones tiene un significado diferente a una carga alta permanente con tráfico normal.

En Disk Usage importa sobre todo la tendencia. Una ocupación alta puntual y un crecimiento continuo son problemas distintos. En las interfaces, el tráfico, los errores, los descartes y las colisiones ayudan a distinguir la carga de la firewall de un problema de enlace, dúplex, cable o switch.

La explicación detallada del promedio de carga, el offloading, TLS Inspection y System graphs se encuentra en Interpretar correctamente el rendimiento de Sophos Firewall. Para los límites de almacenamiento y los informes en el dispositivo, consulte Revisar el almacenamiento y los informes de Sophos Firewall.

⚠️ Un único valor alto todavía no justifica reiniciar un servicio. Primero deben coincidir la hora, la duración, el patrón recurrente, el tráfico afectado y los registros. Antes de reiniciar, se guardan los registros relevantes y, en un incidente, un CTR.

Revisar eventos de seguridad e inicios de sesión administrativos

Leer los informes en busca de cambios

La revisión diaria de seguridad se centra en patrones nuevos o que hayan cambiado claramente. Según las funciones activadas, estas áreas son especialmente relevantes:

  • Reports > Dashboards > Security dashboard para la visión consolidada;
  • Reports > Network & threats > Intrusion attacks para eventos de IPS;
  • Reports > Network & threats > Active threat response para IoC bloqueados;
  • Reports > Applications & web para el uso web y de aplicaciones arriesgado, no deseado o bloqueado;
  • informes de zero-day, Security Heartbeat o Wireless cuando estas funciones se utilicen en producción.

No todos los eventos son incidentes. Son decisivos el origen, el destino, el usuario, la regla, la acción, la frecuencia y la relación temporal. Un único acceso desde un país no justifica bloquear todo el país. En cambio, los ataques repetidos contra un servicio expuesto o un nuevo tráfico de alto riesgo permitido merecen una investigación concreta.

Para evaluar de forma segura los orígenes y países, consulte Bloquear direcciones IP y países maliciosos. Si se ha descartado un paquete, Analizar paquetes descartados en Sophos Firewall lleva desde Log Viewer y Rule ID hasta la causa real del descarte.

Evaluar los inicios de sesión administrativos fallidos

Los inicios de sesión administrativos fallidos se revisan por hora, IP de origen, servicio de destino, nombre de usuario y repetición. Un error de escritura desde la red de administración debe tratarse de forma distinta a intentos distribuidos desde Internet o inicios repetidos en una cuenta desactivada.

En intentos sospechosos se revisan primero la exposición y la identidad:

  1. ¿Está previsto que WebAdmin, SSH, User Portal o VPN Portal sean accesibles desde la zona afectada?
  2. ¿Procede el origen de una red de administración autorizada o de una Local Service ACL Exception específica?
  3. ¿Está activo MFA para el acceso administrativo afectado?
  4. ¿Funcionan CAPTCHA, el tiempo de espera de sesión y Block login según lo previsto?
  5. ¿Hay cambios de configuración simultáneos o inicios de sesión correctos con la misma cuenta?

El acceso de red se revisa en Device Access y Local Service ACL en Sophos Firewall. Para cuentas, perfiles y bajas, consulte Administradores locales y perfiles de acceso al dispositivo, y para el segundo factor, Activar MFA en Sophos Firewall.

⚠️ Block login puede bloquear la IP de origen para varios servicios tras intentos fallidos. No endurecer los valores de forma agresiva durante un incidente mientras no exista una vía alternativa y probada de administración y recuperación.

Entender los límites de HA, informes y modelos

En un clúster HA, cada nodo guarda únicamente los registros y los informes del tráfico que él mismo ha procesado. Por tanto, en un evento se identifica el nodo que estaba activo o que procesaba el tráfico en ese momento. Un informe local vacío en un nodo no demuestra que no hubiera ningún evento en el clúster.

Sophos Central Firewall Reporting puede ofrecer una vista consolidada y una retención más larga. Sin embargo, las vistas local y central no se consideran fuentes idénticas en tiempo real. Activar y operar Central Firewall Reporting explica la selección, la llegada y la retención de registros.

Límites adicionales:

  • Los informes de Control Center se actualizan periódicamente y no son una vista de eventos en tiempo real.
  • Tras actualizar desde una versión anterior a SFOS 21, los widgets de informes pueden mostrar al principio pocos datos o ninguno hasta que se actualice la nueva base de datos de informes.
  • XGS 87/87w y XGS 88/88w no admiten informes en el dispositivo. Por ello, los registros centrales, SIEM y la monitorización son más importantes en estos modelos.
  • La falta de datos puede deberse al logging, al periodo del informe, a la licencia, a la retención, al disk watermark o al nodo HA equivocado. No demuestra automáticamente que no hubiera tráfico.

Documentar y escalar desviaciones

Una revisión diaria solo termina cuando las desviaciones relevantes tienen un siguiente paso. Para un ticket o diario operativo suelen bastar estos campos:

  • fecha, hora y zona horaria;
  • nombre de la firewall, modelo, versión de SFOS y build;
  • en HA: nodo, rol y último cambio de estado;
  • función, zona, interfaz, VPN o regla afectada;
  • estado observado y estado esperado;
  • captura de pantalla, periodo del informe, filtro de registros o Rule ID;
  • impacto sobre usuarios o servicios;
  • responsable, prioridad, siguiente revisión y vía de escalación.

Conviene escalar de inmediato si un enlace WAN productivo o una ruta VPN crítica falla de forma inesperada, se detiene un servicio de protección, sigue aumentando la ocupación del disco, la carga permanece alta, los ataques administrativos repetidos coinciden con un inicio de sesión correcto o un nuevo evento de seguridad corresponde a tráfico malicioso permitido.

La observación suele bastar ante un pico breve y explicable, una interfaz sin uso intencionadamente o un evento conocido que ya tenga un responsable documentado y una verificación funcional estable.

Elegir una frecuencia de revisión útil

Sophos no prescribe una frecuencia diaria universal para todas las vistas. Por tanto, la frecuencia depende del riesgo, el horario operativo y la monitorización existente:

  • A diario o en cada turno: mensajes nuevos, servicios detenidos, WAN/VPN/HA, tiempo de actividad, eventos críticos de seguridad e inicios de sesión administrativos fallidos.
  • Semanalmente: tendencias de gráficos, errores de interfaces, crecimiento del disco, patrones de informes, orígenes recurrentes y tickets abiertos.
  • Después de cambios, actualizaciones o failover: volver a validar la función afectada, los registros, los informes, la ruta de alertas y el tráfico real.
  • Regularmente fuera de la revisión breve: Health Check, revisión de reglas, prueba de restauración de copias, caducidad de licencias y certificados y planificación de capacidad.

Las notificaciones por correo electrónico o la monitorización acortan el tiempo de respuesta, pero no sustituyen la revisión. Una ruta de alertas solo es fiable cuando se han probado el transporte, la selección de eventos, el destinatario y la reacción. El procedimiento completo se encuentra en Configurar y probar las notificaciones por correo de Sophos Firewall.

Lista de comprobación operativa

  • Revisar Control Center para detectar mensajes nuevos y cambios de estado inesperados.
  • Comparar los servicios, enlaces WAN productivos, interfaces, VPN y tiempo de actividad con el estado esperado.
  • Leer la CPU, la memoria, el promedio de carga, el disco y los contadores importantes de interfaces frente a la línea base.
  • Revisar los informes de seguridad del último periodo completamente disponible.
  • Correlacionar los eventos sospechosos en Log Viewer con origen, destino, usuario, acción y Rule ID.
  • Evaluar los inicios de sesión administrativos fallidos por origen, servicio y repetición.
  • En HA, tener en cuenta el nodo que procesó el tráfico y los registros locales de cada nodo.
  • No provocar reinicios, borrados de registros ni cambios amplios de reglas sin conservar pruebas y una vía de recuperación.
  • Documentar cada desviación relevante con responsable, prioridad y siguiente paso.
  • Tras una corrección, volver a probar no solo el estado, sino también el funcionamiento real.

FAQ

¿Sustituye la lista diaria al Health Check de Sophos Firewall?

No. La lista diaria revisa el estado actual, las tendencias, los eventos y las reacciones pendientes. El Health Check evalúa configuraciones seleccionadas frente a las recomendaciones de Sophos y CIS. Para un funcionamiento estable se utilizan ambas revisiones con una frecuencia adecuada.

¿Una interfaz roja en Control Center significa siempre una interrupción?

No. Una interfaz sin uso y sin dirección IP o la interfaz principal de una VLAN pueden aparecer en rojo de forma esperada. Lo decisivo es si una ruta productiva planificada se desvía del estado esperado documentado.

¿Por qué los informes no muestran datos al principio después de una actualización?

Los informes de Control Center se actualizan periódicamente. Después de actualizar desde una versión anterior a SFOS 21, la nueva base de datos puede contener inicialmente pocos datos o ninguno. Por ello, se revisan por separado los registros, el periodo, el estado del informe y los eventos de prueba reales.