Ir al contenido
Avanet

Usar casos y solicitudes de servicio de Sophos Managed Risk

En Threat Analysis Center > Cases, Sophos reúne los casos de XDR, MDR y Managed Risk en una misma lista. En Managed Risk hay dos tareas: revisar un caso abierto por Sophos o crear una Managed Risk service request.

Managed Risk es un servicio independiente de gestión de vulnerabilidades. Requiere Sophos MDR o Sophos MDR Plus, además de una licencia de Managed Risk. La rama de Managed Risk solo está disponible al crear un caso si se dispone de esta licencia.

Una Managed Risk service request está destinada exclusivamente a cuestiones relacionadas con el servicio Managed Risk. No es un ticket técnico de Product Support ni la vía para un incidente de seguridad MDR activo o una investigación XDR autogestionada.

Localizar y revisar un caso de Managed Risk

Sophos utiliza los casos de Managed Risk para informar sobre una vulnerabilidad externa crítica u otra vulnerabilidad clasificada como de alto riesgo. El equipo registra el progreso en el caso y ofrece indicaciones para su corrección. Los casos también sirven para concertar citas y coordinar otros aspectos del servicio.

Para localizar el caso correcto:

  1. En Sophos Fusion, abra Threat Analysis Center > Cases.
  2. En la columna Case type, busque Managed Risk. La lista también contiene casos de XDR y MDR, por lo que el tipo de caso es el atributo decisivo.
  3. Seleccione el Case ID del caso deseado.
  4. En la página Case details, revise los detalles del caso concreto y el progreso documentado de la investigación.
  5. Registre internamente el Case ID junto con la actividad de corrección correspondiente. De este modo, el cambio técnico, las consultas y las respuestas permanecen vinculados.

Solo los equipos de Sophos gestionan los casos de MDR y Managed Risk. Managed Risk escanea los activos acordados, informa de los riesgos y propone correcciones. Sin embargo, esto no significa que Sophos realice cambios en los sistemas del cliente afectados. Tampoco deben deducirse reglas de estado propias del flujo de trabajo de XDR para el progreso documentado. Internamente debe haber una persona responsable claramente designada. Esta persona aprueba e implementa la corrección recomendada, comprueba su efecto y coordina las consultas en el caso existente.

Crear una Managed Risk service request

Una solicitud de servicio es adecuada cuando hay que cambiar la configuración de un escaneo, un resultado de escaneo o informe no está claro, se necesita una reunión con el equipo de Managed Risk o debe coordinarse un cambio controlado en el ciclo de vida del servicio.

  1. Abra Threat Analysis Center > Cases.
  2. En la esquina superior derecha, seleccione Create case.
  3. En Create a case, seleccione Managed Risk service request.
  4. En Create a Managed Risk service request, introduzca un case name descriptivo y una description precisa.
  5. Envíe la solicitud con Create.
  6. Compruebe que aparece la página Case details y guarde el nuevo Case ID para las comunicaciones posteriores.

Si no aparece Managed Risk service request, no cree en su lugar un Self-managed XDR Case ni un MDR Service Request. Compruebe que está trabajando en la cuenta de Sophos Fusion correcta y que esta dispone de una licencia de Managed Risk.

Preparar de forma segura la descripción y la información de apoyo

En el cuadro de creación deben rellenarse case name y description. Una buena descripción ayuda al equipo de Managed Risk a entender la solicitud sin tener que formular varias preguntas. Por lo general, resulta útil incluir la siguiente información:

  • una pregunta breve y concreta o el cambio solicitado;
  • el tenant o la cuenta afectados, sin credenciales de acceso;
  • el nombre del escaneo, informe o caso de Managed Risk existente, así como el Case ID correspondiente;
  • los activos o áreas de destino afectados, limitados a lo estrictamente necesario;
  • la hora y la zona horaria del resultado observado;
  • el comportamiento esperado y el real;
  • el texto exacto del error visible y, en formato de texto, los detalles relevantes que aparecen en la captura de pantalla;
  • el último cambio relevante y las comprobaciones seguras ya realizadas;
  • el resultado deseado, la persona de contacto responsable y franjas horarias adecuadas si es necesaria una reunión.

Estas solicitudes de servicio tienen requisitos de información y límites adicionales:

  • Alcance del escaneo externo o dominios raíz: solicite mediante un caso los cambios en los activos de escaneo externo o en los dominios raíz supervisados; estos cambios están limitados a uno al mes. Indique en la description el alcance actual y el alcance exacto deseado, cada dominio raíz o activo externo que debe añadirse o eliminarse y la fecha de entrada en vigor solicitada. Adjunte únicamente una exportación o captura depurada y limitada a esos objetivos y, si es necesario, una prueba de autorización para escanearlos; no incluya credenciales ni secretos.
  • Escaneo bajo demanda: solicítelo con antelación, con un máximo de cinco al mes y al menos un día laborable de preaviso. Indique el nombre y tipo de escaneo (interno o externo), los objetivos exactos, la fecha, la hora de inicio y la zona horaria solicitadas, la franja autorizada y la persona de contacto responsable; adjunte una prueba depurada de aprobación o autorización si el alcance la requiere. El horario solicitado no queda confirmado hasta que responda el equipo de Managed Risk.

Tras recibir la respuesta, compruebe en Managed Risk que el alcance acordado es visible o que el escaneo solicitado se ejecuta según lo acordado.

Elegir la vía de escalamiento correcta

  • Managed Risk Service Request: preguntas sobre escaneos o informes de Managed Risk, cambios en la configuración de los escaneos, concertación de citas y transiciones del servicio que deban coordinarse con el equipo.
  • Sophos Product Support: la función de Central o el appliance de Managed Risk no funciona técnicamente como se documenta, muestra un error reproducible o sigue sin funcionar después de realizar comprobaciones básicas seguras. El proceso se describe en Abrir un ticket de soporte de Sophos con Support Assistant.
  • Proceso MDR para incidentes activos: los indicios de un ataque en curso, una vulneración o la necesidad inmediata de investigación y contención siguen la vía de escalamiento MDR acordada. Una Managed Risk service request no sustituye la respuesta a incidentes de MDR.
  • Self-managed XDR Case: las investigaciones propias basadas en XDR Detections corresponden a la rama XDR. Gestionar casos de Sophos XDR y reglas de detección describe la selección de Detections, la asignación, la Severity, el Status, la Suppression y el cierre.

Esta separación es especialmente importante porque los tres tipos de casos utilizan la misma interfaz Cases. En Managed Risk no se seleccionan ni añaden XDR Detections, ni se adoptan reglas de XDR sobre asignación, estado, cierre, eliminación o supresión. Lo decisivo es Case type: Managed Risk; al crear el caso debe seleccionarse expresamente Managed Risk service request.