Ir al contenido
Avanet

Cómo interpretar User & Device Insights en Sophos Firewall

Control Center > User & device insights es una vista de triaje, no un único estado de alarma. Sus tarjetas usan fuentes y periodos distintos. Un endpoint rojo, un User Threat Quotient (UTQ) alto, un error TLS y muchas sesiones pueden estar relacionados, pero no necesariamente.

Secuencia segura: anotar tarjeta y periodo, abrir el detalle, correlacionar usuario/IP/hostname y hora con logs y la regla realmente aplicada, y solo entonces cambiar una policy o excepción. Antes del cambio, guardar captura o exportación, filtros, contador, destino, responsable y resultado esperado.

Qué demuestra cada señal y qué no

  • Security Heartbeat muestra el estado enviado por endpoints Sophos. No demuestra que se bloqueara cada conexión ni que un dispositivo verde esté libre de toda amenaza.
  • Synchronized Application Control muestra aplicaciones notificadas por equipos gestionados. Una entrada demuestra detección, no enforcement ni actividad maliciosa.
  • Zero-day protection cuenta archivos analizados y hallazgos. El contador no demuestra que toda descarga fuese visible o dañina.
  • UTQ prioriza cuentas según siete días de navegación. Es una pista, no prueba de culpabilidad o compromiso.
  • SSL/TLS connections describe conexiones y determinados errores de descifrado. Los porcentajes no prueban la protección de un flujo concreto.
  • Firewall sessions muestra conexiones activas y cercanía a la capacidad. Un valor alto no prueba por sí solo ataque ni sobrecarga.

Buscar al menos dos evidencias coincidentes, como tarjeta y log detallado o evento endpoint y Firewall Rule ID. Para un flujo activo, usar Live Connections y Connection List.

Comprobar Security Heartbeat y aplicaciones

Los estados son At risk (rojo), malware activo; Missing (rojo), hay tráfico pero no estado de salud; Warning (amarillo), malware inactivo o detectado y limpiado; y Connected (verde), sin malware detectado y endpoint saludable.

La tarjeta cuenta todos, pero el detalle solo enumera endpoints rojos y amarillos con hostname, IP, usuario y tiempo desde el cambio. Si todos están verdes, queda vacío: no es un fallo ni un inventario completo.

Si un endpoint abandona la red mientras su Heartbeat está Missing, ese estado permanece en Control Center y en los informes. Solo cambia cuando el endpoint vuelve a conectarse. Antes de eliminar una entrada obsoleta confirmada, registrar el nombre del endpoint, la antigüedad del estado, el último usuario y timestamp conocidos y su visualización actual en Control Center y el informe. Completar primero el análisis de la causa, abrir la CLI y seleccionar 4. Device Console. Se pueden eliminar todas las entradas Missing que hayan alcanzado o superado una antigüedad concreta de 1 a 90 días, o el nombre exacto de un endpoint:

system synchronized-security missing-endpoints delete days-missing 7
system synchronized-security missing-endpoints delete name endpoint1

7 y endpoint1 son ejemplos que deben sustituirse por la antigüedad aprobada o el nombre exacto. El comando por antigüedad afecta a todas las entradas que lleven ese número de días o más en Missing y puede retirar de Control Center y los informes más dispositivos de los previstos; el comando por nombre es más limitado para un único dispositivo retirado conocido. La eliminación no repara el endpoint ni Heartbeat y no restaura el historial eliminado. Después, recargar Control Center y el informe afectado, confirmar que solo hayan desaparecido las entradas previstas y, si el dispositivo sigue en servicio, verificar la reconexión y su nuevo estado Heartbeat.

Ante una entrada roja o amarilla, comprobar primero hora y endpoint en Sophos Fusion (antes Sophos Central) y después si la regla coincidente incluye una condición Heartbeat. La visibilidad no bloquea tráfico. Conectar Sophos Firewall con Sophos Fusion explica requisitos y efecto; analizar Missing Heartbeat cubre estados persistentes.

La tarjeta Synchronized Application Control muestra New, Categorized y total, y abre Applications > Synchronized Application Control. Evaluar una aplicación por dispositivo, usuario y hora, categorizarla y solo después controlarla con un Application Filter. Limpiar directamente la base no es triaje: para problemas de recopilación o espacio, seguir el procedimiento seguro. La asignación se explica en Application Control.

Interpretar los contadores Zero-day y UTQ

La tarjeta Zero-day requiere una suscripción Zero-Day Protection activa. En Administration > Licensing, el módulo debe mostrar Subscribed o Evaluating; sin suscripción, el enlace de Control Center permite iniciar una evaluación gratuita de 30 días.

Los periodos difieren: Recent son nuevos informes malicious, suspicious o PUA de siete días; Incidents cuenta todos esos archivos y retiene informes hasta seis meses, configurable en Report settings > Data management; Scanned incluye todo el tráfico detectado, incluidos archivos limpios, según la retención de la base.

No restar estos contadores. Abrir Zero-day protection > Downloads and attachments y correlacionar archivo, veredicto, usuario/IP, hora y ruta web o de correo. La falta de resultados también puede deberse a licencia, policy, tráfico sin descifrar o retención. Véase la guía de Zero-day Protection.

UTQ evalúa siete días de navegación. Indica que no hay usuarios arriesgados o el número de usuarios que concentran el 80 % del riesgo de red. En Reports > Dashboards, comprobar usuarios, Threat Score, categorías, destinos, horas y calidad de identidad. Cuentas compartidas, NAT o falta de autenticación distorsionan la atribución; una puntuación alta no justifica automáticamente bloquear al usuario.

Analizar SSL/TLS connections con seguridad

Los detalles se actualizan cada cinco minutos. Si faltan en Control Center y Log Viewer, comprobar SSL/TLS inspection en Rules and policies > SSL/TLS inspection rules y Enabled en SSL/TLS inspection settings > Advanced settings > SSL/TLS engine.

Of traffic es el porcentaje SSL/TLS del tráfico total; Decrypted, el porcentaje descifrado de conexiones SSL/TLS; Failed, el número de fallos. Failed se reinicia a medianoche y manualmente con Reset ‘Failed’ count. El reinicio manual es irreversible y no recupera el valor anterior. Registrar valor, hora y prueba; después repetir el flujo, esperar un ciclo y revisar logs. El reset no corrige la causa.

El detalle muestra sesiones de las últimas 24 horas y errores de los últimos 7 días. Ambos excluyen conexiones por web proxy. Top websites y Top users o IP ayudan a acotar; pulsar el número abre logs filtrados con el destino en Server name. Solo incluye errores potencialmente solucionables mediante regla SSL/TLS o que sugieren falta de confianza en CA/aplicación del cliente; no bloqueos de Web Policy u otras Security Policies.

En Fix errors, Hide oculta sitio, usuario o IP sin cambiar el descifrado; Show hidden y Unhide lo revierten. Registrar el filtro para no confundir una entrada oculta con un error resuelto.

Exclude from decryption es un cambio de seguridad. Add domain o Add subdomain añade el destino al grupo Local TLS exclusion list, editable en Web > URL groups. Antes, registrar FQDN exacto, clientes, Error ID, responsable, caducidad y pruebas positiva/negativa. Preferir el subdominio más específico si solo falla un host. Verificar funcionamiento, ausencia de descifrado en ese flujo y mantenimiento de la regla TLS en otros dominios. Véase el despliegue gradual de TLS Inspection.

Para revertir, eliminar únicamente la entrada exacta añadida y solo tras confirmar propietario y uso actual. Repetir la prueba y vigilar nuevos errores de confianza/TLS. Nunca borrar como rollback una excepción compartida o preexistente.

Sesiones firewall y capacidad de descifrado

El gráfico ofrece Live, 24h, 48h, Week, Month y Year. Live se actualiza cada 30 segundos; los demás, cada cinco minutos. Categorías: Other traffic, Undecrypted SSL/TLS y Decrypted SSL/TLS.

Decryption peak es el máximo de conexiones descifradas simultáneas del periodo y solo aparece cuando el tráfico se acerca o supera ese nivel. Decryption limit es la capacidad del modelo y también aparece solo al acercarse. Una línea ausente no significa capacidad ilimitada. Un pico breve no prueba sobrecarga: comparar periodos y recurrencia con latencia, recursos, drops y errores de usuarios.

Validar y revertir cambios

  1. Guardar valor base, periodo, filtros, usuario/IP/hostname, Error ID y Rule ID.
  2. Probar una hipótesis con el cambio de menor alcance posible.
  3. Repetir la misma prueba positiva; para una excepción, añadir prueba negativa fuera de alcance.
  4. Respetar el intervalo de actualización y comparar logs detallados, no solo porcentajes.
  5. Si no mejora, revertir y revisar fuente, periodo, web proxy, autenticación y regla aplicada.

Hide/Unhide es totalmente reversible. Una nueva exclusión TLS se revierte eliminando exactamente esa entrada si nadie más la usa. Un contador Failed reiniciado manualmente no puede restaurarse; el registro previo es la única referencia histórica fiable.