Configurar Data Anonymization en Sophos Firewall
Data anonymization cifra la información identificativa en los logs e informes de Sophos Firewall. Esto incluye, en particular, nombres de usuario y direcciones IP, MAC y de correo electrónico. Un administrador autorizado puede volver a mostrar esta información para un análisis legítimo.
El procedimiento seguro es breve:
- Documentar el objetivo, las salidas afectadas y el proceso de aprobación.
- Preparar dos cuentas personales de administrador como autorizadores.
- Activar la función en System services > Data anonymization y seleccionar ambos autorizadores.
- Comprobar con un evento de prueba controlado que Log viewer y la búsqueda siguen funcionando.
- Mostrar de forma deliberada la identidad con un autorizador y realizar una prueba negativa del acceso no autorizado.
- Añadir excepciones solo para casos individuales justificados.
- Comprobar por separado las exportaciones CSV y los informes PDF generados realmente.
⚠️ Data Anonymization no elimina datos ni garantiza la protección de todas las rutas de datos externas. Remote Syslog, Sophos Central, CTR, los archivos de Advanced Shell y los backups se comprueban por separado. Una exportación solo se comparte después de revisar el archivo concreto para detectar identidades sensibles.
Qué protege Data Anonymization
Sophos describe la función como el cifrado de identidades en logs e informes. Menciona específicamente:
- nombres de usuario;
- direcciones IP;
- direcciones MAC;
- direcciones de correo electrónico.
Esto reduce la exposición innecesaria durante el análisis diario y la elaboración de informes. Por ejemplo, un NOC puede investigar un problema según la hora, la regla y la acción sin ver inmediatamente todas las identidades de usuarios o clientes. Para un caso legítimo de seguridad o privacidad sigue siendo posible mostrarlas de forma controlada.
La función no sustituye los permisos de acceso, las reglas de retención ni la transmisión protegida. Un informe anonimizado puede seguir conteniendo nombres de firewalls, URLs, nombres de reglas, marcas de tiempo y eventos de seguridad. Esta información también puede ser confidencial.
Qué no se presupone de forma general
La ayuda actual de Sophos confirma el efecto en logs e informes y la posibilidad de mostrar la información en Log viewer. Sin embargo, no describe con el mismo detalle todas las rutas de salida posibles. Por ello, la configuración on-box no se aplica automáticamente a las siguientes rutas de datos:
- Remote Syslog o SIEM;
- Sophos Central Firewall Reporting;
- Consolidated Troubleshooting Reports y logs de soporte individuales;
- archivos en
/logdentro de Advanced Shell; - backups y exportaciones de configuración;
- correos ya enviados o archivos PDF y CSV almacenados.
Remote Syslog sigue requiriendo el procedimiento específico de protección y aceptación descrito en Enviar Syslog de Sophos Firewall de forma segura a un SIEM. Los informes centrales se comprueban por separado según Sophos Central Firewall Reporting.
Preparar los autorizadores y el doble control
Al activar la función se seleccionan administradores como Authorizer. Este rol puede mostrar identidades anonimizadas después de autenticarse de nuevo. Sophos recomienda al menos dos autorizadores. Si el administrador que ha iniciado sesión también está registrado como autorizador, se requiere la aprobación de al menos otro autorizador.
Por tanto, antes de activar la función se preparan dos cuentas personales, por ejemplo:
privacy.authorizer1privacy.authorizer2
Estos nombres son ejemplos y se sustituyen por dos cuentas de administrador claramente asignadas a personas. Una cuenta compartida por el equipo no sería adecuada porque ya no se podría atribuir a una persona la visualización, la aprobación y la revisión posterior. Configurar de forma segura administradores y perfiles de Device Access explica cómo crear cuentas personales y perfiles restringidos.
También se definen previamente los siguientes puntos:
- los casos de soporte, seguridad o privacidad en los que se permite mostrar la información;
- quién solicita y aprueba el análisis;
- cómo se documentan el ticket, el objetivo, el periodo y las identidades afectadas;
- cuándo caduca una excepción y se vuelve a revisar;
- qué administrador local de recuperación sigue disponible si un autorizador no funciona.
La activación se detiene si solo hay un administrador operativo o si el segundo autorizador todavía no ha superado una prueba positiva.
Activar Data Anonymization
- Iniciar sesión en WebAdmin con una cuenta personal de administrador.
- Abrir System services > Data anonymization.
- Seleccionar Enable data anonymization.
- Seleccionar al menos los dos autorizadores preparados.
- Seleccionar Apply.
- Si el administrador conectado está seleccionado como autorizador, proporcionar con el segundo autorizador la aprobación exigida por Sophos.
- Volver a cargar la página y comprobar que la configuración activada sigue apareciendo.
El cambio no se combina con modificaciones de perfiles de administrador, MFA o destinos de logs. Un único cambio es más fácil de comprobar y revertir.
Generar un evento de prueba controlado
La prueba de aceptación utiliza un cliente piloto conocido, como 10.20.30.25, y un usuario de prueba claramente asignado, como privacy.test. La dirección IP privada es un ejemplo. Se sustituye por un cliente piloto real de la red de gestión o de pruebas para que el evento generado pueda identificarse de forma inequívoca en el Log viewer local.
Para la prueba se documentan la hora, la Source, la Destination, el servicio y la Firewall Rule ID esperada. A continuación, el cliente piloto genera una conexión breve y permitida cuya regla tiene activado Log firewall traffic. Así se distingue una función de anonimización operativa de la simple ausencia de un evento coincidente.
Si el evento no aparece, primero se comprueba la ruta de logging normal. Asignar correctamente los servicios y archivos de log de Sophos Firewall ayuda con este paso. Data Anonymization no repara el logging de reglas desactivado ni un Log viewer bloqueado.
Realizar pruebas positivas y negativas en Log viewer
- Abrir Log viewer y seleccionar el módulo correspondiente.
- Limitar el periodo y los filtros al evento de prueba documentado.
- Comprobar que los campos de usuario y dirección aparecen anonimizados.
- Realizar una búsqueda de texto libre con la información anonimizada visible. Sophos confirma que la búsqueda también funciona con información anonimizada.
- Como autorizador registrado, utilizar el botón Data anonymization e introducir las credenciales de autenticación propias de la cuenta.
- Comprobar que la identidad prevista se muestra para el análisis.
- Cerrar la vista autorizada y utilizar un administrador de prueba no registrado como autorizador para comprobar que no se puede mostrar la información.
Una prueba correcta del autorizador solo confirma esta ruta concreta de WebAdmin. Todavía no demuestra que PDF, CSV, Central, Syslog o los archivos de soporte utilicen la misma representación.
Añadir excepciones solo con una justificación
Una excepción impide que la identidad seleccionada se cifre en logs e informes. Puede definirse para usuarios y direcciones IP, MAC o de correo electrónico. No es una función de búsqueda más cómoda, sino una divulgación deliberada.
Un caso defendible puede ser una identidad técnica de servicio que un proceso operativo automatizado deba distinguir en texto claro. Incluso entonces, la excepción necesita:
- un objetivo documentado;
- el menor ámbito de identidad posible;
- un owner;
- una fecha de caducidad o revisión;
- una prueba positiva de la excepción y una prueba negativa de una identidad que siga anonimizada.
El procedimiento documentado es:
- Añadir la excepción concreta en System services > Data anonymization.
- Seleccionar Apply.
- Introducir el nombre de usuario y la contraseña de un autorizador.
- Seleccionar Save.
- Generar un nuevo evento de prueba y comprobar la representación real.
Después de autenticarse correctamente, las identidades seleccionadas no se cifran. No se utiliza como configuración predeterminada un rango de red amplio, un grupo de usuarios completo sin justificación individual ni una excepción abierta de forma permanente.
Comprobar realmente los archivos PDF y CSV
La vista de WebAdmin es solo una parte de la prueba de aceptación. Las salidas pueden almacenarse después fuera del firewall, enviarse por correo o copiarse en un sistema de tickets.
Comprobar un informe PDF programado
En los informes locales por correo no se espera a la siguiente ejecución regular después de activar la función. El horario se ejecuta con Generate now y se inspecciona el PDF recibido realmente. Programar informes de Sophos Firewall y enviarlos por correo describe el proceso completo de entrega y validación.
Se comprueban al menos los siguientes puntos:
- campos de usuario, IP, MAC y correo electrónico;
- excepciones previstas;
- URLs, nombres de reglas y otro contenido sensible;
- destinatarios, transporte de correo y retención en el buzón.
Un PDF generado anteriormente no se convierte en una nueva prueba de aceptación después de un cambio posterior de la configuración. Para la prueba se genera un archivo nuevo.
Comprobar una exportación CSV de Log viewer
Log viewer puede exportar la vista actual como CSV. La ayuda actual de Sophos confirma la exportación, pero no describe por separado el alcance de la anonimización del archivo. Por ello, se abre una pequeña exportación del evento de prueba controlado y se comprueba campo por campo.
Esta ruta de exportación solo se utiliza en producción después de que tanto las identidades anonimizadas como las excepciones previstas aparezcan correctamente. A continuación, el archivo se almacena de forma segura o se elimina. Un nombre de archivo sin identidad no impide que el contenido incluya datos sensibles.
Validar HA y las rutas de datos externas
En un clúster HA, Data Anonymization se vuelve a comprobar después de un failover controlado. Se genera una nueva sesión de prueba en el nodo que está activo en ese momento y se repite el proceso de Log viewer. Una sesión existente de WebAdmin o una prueba realizada solo en el antiguo Primary no constituyen una evidencia suficiente.
Remote Syslog, Central Reporting, CTR y los logs de Advanced Shell se tratan como rutas de datos independientes:
- Definir el destino y la responsabilidad.
- Generar un evento de prueba controlado.
- Comprobar la salida recibida o descargada realmente.
- Documentar el acceso, la retención y la eliminación segura.
Si una ruta de datos externa sigue conteniendo texto claro, esto no se oculta con una excepción amplia ni desactivando el logging local. En su lugar, se refuerzan el acceso y el transporte del sistema afectado o se detiene la exportación hasta aclarar los requisitos de privacidad.
Delimitar los errores de forma sistemática
Las identidades siguen apareciendo en texto claro
Primero se comprueba que Enable data anonymization sigue activo y que el evento visible se generó después del último cambio. Después se revisan las excepciones para usuarios y direcciones IP, MAC o de correo electrónico. Un evento puede contener varias identidades; una excepción para la Source IP no explica automáticamente un nombre de usuario visible.
A continuación se restablece Log viewer, se genera un nuevo evento de prueba y se comprueba de nuevo la vista. Los PDF antiguos, las descargas del navegador o las capturas de pantalla no son pruebas fiables de la configuración actual.
Un autorizador no puede mostrar una identidad
Se comprueba que la cuenta personal esté realmente seleccionada como autorizador y que se utilicen sus propias credenciales de autenticación actuales. Si el administrador conectado es también un autorizador, se planifica la aprobación necesaria de otro autorizador.
Los perfiles de administrador, MFA y la fuente de inicio de sesión no se modifican al mismo tiempo. Si la visualización sigue fallando pese a la selección correcta y a un inicio de sesión normal correcto, se documentan la hora, el navegador, la cuenta y el mensaje visible. Los autorizadores no se eliminan hasta disponer de una segunda vía de acceso probada y una ruta de recuperación.
Un archivo PDF o CSV difiere de Log viewer
Las rutas se evalúan por separado. Para PDF se documentan el tipo de informe, la hora de generación y Generate now. Para CSV se registran el módulo, los filtros y la hora de exportación. Para Central, Syslog o los archivos de soporte no se promete la anonimización local, sino que se comprueba el archivo o la plataforma de destino real.
No se reinician servicios de reporting o logging ni se borran datos de informes solo porque una salida se represente de otro modo. Primero se crea una prueba reproducible con un archivo nuevo.
Revertir de forma segura
La configuración anterior se documenta antes del piloto. Si la nueva configuración no cumple los requisitos operativos acordados, se restaura el estado anterior en System services > Data anonymization mediante un cambio autorizado. Después se comprueban un nuevo evento de log, la vista del autorizador, una exportación CSV y, si es necesario, un PDF.
Primero se eliminan las excepciones o se restaura su ámbito anterior. Los archivos ya exportados siguen existiendo por separado y deben gestionarse de acuerdo con las reglas de retención y eliminación aplicables. Revertir la configuración del firewall no elimina las copias de buzones, SIEM, tickets o casos de soporte.
Checklist de operación
- objetivo, owner y proceso de aprobación documentados
- dos autorizadores personales han superado una prueba positiva
- administrador local de recuperación disponible
- Enable data anonymization activo y confirmado después de recargar
- evento de log controlado visible de forma anonimizada
- visualización del autorizador correcta y acceso no autorizado rechazado
- excepciones limitadas, justificadas y con fecha de revisión
- PDF nuevo y CSV de Log viewer comprobados
- Syslog, Central, CTR y logs de shell evaluados por separado
- failover HA aceptado con un evento nuevo
- archivos ya exportados protegidos y tratados conforme a la retención
Preguntas frecuentes
¿Data Anonymization elimina datos personales?
No. Sophos describe la función como el cifrado de identidades en logs e informes. Un administrador autorizado puede volver a mostrar la información después de autenticarse. Esto no equivale a una eliminación ni a una anonimización irreversible.
¿Remote Syslog y Sophos Central se anonimizan automáticamente?
La descripción actual de la función no lo confirma expresamente para estas rutas de datos. Por tanto, se utiliza un evento controlado para comprobar qué se ve en el destino Syslog real, en Central, en el CTR o en un archivo descargado.
¿Es suficiente un solo autorizador?
La interfaz permite uno o varios autorizadores, pero Sophos recomienda al menos dos. Si el administrador que ha iniciado sesión es también autorizador, se necesita al menos otro autorizador para la aprobación. Por ello, para un funcionamiento protegido frente al bloqueo se utilizan dos cuentas personales y probadas.