Retirada controlada de Sophos Managed Risk
Al retirar Sophos Managed Risk, separa los controles documentados en Sophos Fusion de la finalización del servicio, para la que la documentación disponible no describe ningún proceso. Los administradores pueden guardar los informes disponibles y registrar los casos. Detener análisis externos o internos requiere una Managed Risk service request y una secuencia confirmada para el entorno; no presupongas que existe una función de desactivación de autoservicio no documentada.
⚠️ Límite de parada obligatorio: esta lista no cancela contratos ni demuestra el borrado de datos. No elimines, restablezcas ni desconectes el appliance o la VM «por seguridad». No retires reglas de firewall ni ajustes DNS, proxy, hipervisor o servicio hasta que el equipo de Managed Risk confirme las dependencias y la secuencia.
Procedimiento rápido controlado
- Inventaría tenant, escáneres, análisis, programaciones, objetivos, exclusiones, credenciales, contactos y casos Managed Risk abiertos.
- Descarga todos los informes necesarios disponibles en My Products > Managed Risk > Report History y registra los casos relevantes antes de que termine el acceso a la interfaz de Managed Risk.
- Abre una Managed Risk service request en Threat Analysis Center > Cases, solicita detener o desactivar los análisis externos e internos y pide confirmación escrita de la secuencia admitida.
- Contrasta la respuesta con los ámbitos y ventanas inventariados; no cambies appliance, VM, red ni configuración de análisis si la confirmación falta o es ambigua.
- Solo después de que el servicio confirme por escrito que todos los análisis se han detenido y que ninguno sigue dependiendo de la credencial específica, elimina cada credencial aprobada que ya no sea necesaria.
- Mantén sin cambios appliance, VM e infraestructura hasta recibir confirmación escrita de Sophos.
- Registra Case ID, aprobaciones, marcas de tiempo y comprobaciones en el cambio.
1. Registrar el estado inicial y la aprobación
Antes del primer cambio, crea un inventario con fecha, hora y zona horaria que incluya al menos:
- tenant de Sophos Fusion y responsables;
- contactos autorizados principal, secundario y terciario, si existen;
- cada escáner interno con nombre, descripción, plataforma virtual, IP de gestión y estado visible;
- cada análisis Discovery y Vulnerability con tipo, escáner, programación, zona, objetivos y exclusiones;
- credenciales asignadas a análisis autenticados;
- dominios externos, IP o rangos CIDR guardados y hora semanal;
- casos Managed Risk abiertos con Case ID, finalidad y responsable;
- estado objetivo aprobado: pausa, traspaso técnico o finalización planificada.
No copies contraseñas, claves privadas, hashes ni secretos completos en capturas, tickets o actas. El inventario documenta dependencias y pruebas; no exporta la configuración ni garantiza su disponibilidad futura.
Antes de continuar, el propietario del servicio, Security Operations y responsables de red/plataforma deben conocer el alcance. Para una cancelación prevista, incluye al área comercial competente. Esta aprobación por sí sola no tiene efecto técnico ni contractual documentado.
2. Guardar los informes actualmente disponibles
En My Products > Managed Risk > Report History, revisa por separado External, Internal y Account. Descarga únicamente informes y formatos mostrados:
- Vulnerability Reports: CSV, PDF o HTML;
- informes Attack Surface Management: CSV;
- Discovery Reports: CSV.
Por archivo registra nombre, pestaña, hora, formato y responsable. Guárdalo según las reglas de acceso y retención y comprueba una muestra. En HTML, verifica vulnerabilidades activas/resueltas y filtros por riesgo, tipo de dispositivo e IP.
Importante: Report History es la vía documentada, no una garantía de integridad. No afirmes haber exportado todos los análisis históricos, casos o datos sin procesar. Si falta un informe/formato, no lo sustituyas por otro informe Central. Añade la carencia, nombre, análisis, periodo esperado y captura a la Managed Risk service request.
3. Planificar los límites de datos y acceso
La ficha de privacidad actual documenta estos límites de Managed Risk:
- Los datos se procesan en la región de Sophos Fusion (antes Sophos Central) donde se aprovisionó la cuenta del cliente, elegida durante la incorporación a Sophos Fusion.
- Los datos se alojan en centros de datos de AWS en la región o regiones elegidas por el cliente al crear la cuenta de Sophos Fusion. Para obtener más información sobre los subencargados contratados por Sophos, consulta la lista vigente de Sophos; no deduzcas de ella otra región ni un compromiso contractual.
- Los datos de informes y casos se conservan durante dos años.
- Tras la finalización del servicio Managed Risk, el acceso a la interfaz de Managed Risk en Sophos Fusion se desactiva después de un periodo de gracia de 30 días.
La retención de dos años no significa que los administradores conserven el acceso a la interfaz durante dos años. Antes de que termine dicho acceso, descarga todos los informes necesarios y visibles y registra los casos abiertos o cerrados relevantes en tu sistema de cambios o tickets. Anota como mínimo el Case ID, finalidad, estado actual, próximos pasos acordados, responsable y marcas de tiempo, sin incluir secretos. Este registro no es una exportación completa de los casos ni garantiza que todos sus detalles estén disponibles localmente.
Estas indicaciones delimitan procesamiento, alojamiento, retención y acceso a la interfaz. No explican cómo iniciar la cancelación, cuándo se borran definitivamente datos concretos ni los efectos de finalizar el servicio sobre análisis, appliance, VM o red. Esos puntos aún requieren una secuencia confirmada para el entorno.
4. Abrir un caso antes de cambiar la infraestructura
La documentación disponible no acredita ningún control de autoservicio para detener análisis. Solicita al equipo de Managed Risk que detenga o desactive tanto los análisis externos como los internos, antes de eliminar credenciales, retirar reglas de firewall o cambiar appliance, VM, red o configuración de análisis.
- Abre Threat Analysis Center > Cases.
- Selecciona Create case.
- Elige Managed Risk service request como tipo.
- Introduce un nombre y una descripción claros.
- Selecciona Create y registra el Case ID.
Describe tenant, estado y fecha deseados, ámbitos externos/internos, nombres de escáner, informes pendientes y cambios aprobados. Solicita confirmación explícita de:
- desde cuándo no se iniciarán análisis externos ni internos;
- dependencias restantes del lado del servicio;
- orden permitido para credenciales, appliance, VM, firewall y demás infraestructura;
- aceptación que Sophos espera tras cada fase;
- quién responde de forma vinculante sobre la vía de cancelación, los efectos contractuales, el borrado concreto de datos y cualquier requisito contractual de privacidad diferente.
No incluyas contraseñas, claves privadas ni otros secretos. Hasta disponer de la secuencia admitida, conserva la infraestructura operativa y sin cambios.
5. Obtener confirmación del cese y validarlo con seguridad
Usa la Managed Risk service request para solicitar que se detenga o desactive cada análisis externo e interno inventariado, incluidos los ámbitos Discovery y Vulnerability. Identifica cada uno por nombre, tipo, escáner, objetivos, programación y zona horaria; el nombre del escáner no basta.
Exige confirmación escrita de los análisis incluidos, la hora efectiva, cualquier ejecución final o en curso, las dependencias restantes del servicio y la validación que espera Sophos. Contrasta la respuesta con el inventario y registra en el mismo caso cualquier omisión, ambigüedad o discrepancia.
Después de cada ventana previamente programada, revisa los estados e informes disponibles para detectar actividad inesperada y añade las pruebas al caso. La ausencia de un informe no demuestra por sí sola el cese. Si falta confirmación, el alcance está incompleto o estado, informes y ejecución se contradicen, detente: no apagues la VM, bloquees tráfico, improvises cambios de objetivo, elimines credenciales ni alteres o retires infraestructura. Mantén todo operativo y sin cambios hasta que el equipo de Managed Risk resuelva la discrepancia por escrito.
6. Eliminar credenciales de análisis autenticados
Eliminar una credencial de Managed Risk es permanente y la quita de todas las configuraciones que la usan. Nunca la elimines solo por su nombre.
Antes de cada eliminación:
- Identifica sin ambigüedad nombre y tipo.
- Revisa todos los análisis Discovery y Vulnerability que la usan.
- Obtén confirmación escrita del servicio de que los análisis han cesado y ningún análisis externo o interno sigue dependiendo de ella.
- Involucra a responsables de la credencial y sistemas objetivo.
- Registra aprobación, análisis afectados y efecto esperado.
Búscala en Managed Risk > Settings > Credentials, abre el menú de tres puntos en Actions, selecciona Delete y elimínala definitivamente con Confirm. Actualiza la lista y comprueba que solo desaparece la entrada aprobada. Revisa las configuraciones afectadas, pues se elimina de todas ellas.
La acción elimina de Fusion la entrada para análisis autenticados. No desactiva una cuenta subyacente de Windows, Linux, macOS, SNMP o VMware ni borra otras copias del secreto. Trata esas cuentas solo mediante el proceso aprobado del sistema objetivo.
Las credenciales administrativas del appliance mostradas una sola vez al crear un Scanning Appliance son independientes. La documentación disponible no define su revocación o eliminación. Confirma su tratamiento en el caso; no lo deduzcas del borrado de una credencial de análisis.
7. Entregar la infraestructura sin cambios
Tras guardar informes, obtener confirmación escrita del cese de los análisis y limpiar las credenciales aprobadas, termina la parte autónoma. Hasta obtener respuesta específica en el caso:
- no elimines, apagues, restablezcas ni vuelvas a desplegar appliance o VM;
- no retires discos virtuales, imágenes ni objetos del hipervisor;
- no cambies IP de gestión, reserva DHCP, DNS, proxy ni enrutamiento;
- no retires reglas de firewall ni conexiones salientes;
- no ejecutes comandos shell, reinicios de servicios ni limpieza manual;
- no consideres revocadas las credenciales de appliance de un solo uso por otra eliminación.
La confirmación del servicio de que los análisis han cesado y el borrado de una credencial no demuestran que se haya cancelado una suscripción o borrado datos almacenados.
8. Finalización y límites de parada claros
El traspaso controlado se alcanza cuando:
- inventario y estado objetivo aprobado están documentados;
- todos los informes necesarios y disponibles están guardados y son legibles;
- los casos relevantes se registraron en el sistema propio con Case ID, estado y próximos pasos antes de que terminara el acceso a la interfaz;
- el cese de todos los análisis externos e internos está confirmado por escrito con un Case ID y comprobado tras sus siguientes ventanas programadas;
- las discrepancias y la secuencia posterior están resueltas en el caso o siguen documentadas expresamente como abiertas sin efectuar más cambios;
- solo se eliminaron credenciales aprobadas y se revisaron sus dependencias;
- appliance, VM y red permanecieron sin cambios a la espera de Sophos;
- aprobaciones, excepciones, capturas y marcas de tiempo constan en el cambio.
Detente aquí: la ficha de privacidad confirma el procesamiento regional y el alojamiento en AWS, remite a la lista de subencargados de Sophos, fija dos años de retención para datos de informes y casos y prevé 30 días antes de desactivar el acceso a la interfaz. No define un proceso de cancelación o consecuencias contractuales, el borrado concreto o la destrucción segura, ni cómo retirar el appliance o la VM. No deduzcas de los periodos documentados efectos sobre los análisis o la infraestructura. El área responsable de Managed Risk, contratos o privacidad debe responder por escrito a los puntos pendientes para el tenant concreto antes de más cambios.