Revisar los informes de Sophos Managed Risk y corregir vulnerabilidades
Sophos Managed Risk genera cada semana informes sobre vulnerabilidades y la superficie de ataque externa. En My Products > Managed Risk > Report History puede descargarlos, delimitar los sistemas afectados y definir los pasos siguientes. Managed Risk recomienda medidas correctivas. Sin embargo, los cambios en servidores, aplicaciones, dispositivos de red o recursos en la nube deben implementarse de forma controlada en la propia empresa.
Orientación rápida:
- Compruebe la notificación de un informe nuevo y abra Report History directamente en el tenant correcto de Sophos Fusion (antes Sophos Central).
- En External, Internal o Account, localice el informe semanal esperado por su nombre y el contexto del escaneo.
- Abra el informe de vulnerabilidades como HTML para el triaje; utilice CSV y PDF según la tarea.
- Revise primero los riesgos altos y los activos críticos. Después, verifique el activo afectado, la base de la detección y la recomendación de Sophos.
- Determine el responsable del sistema o servicio fuera de Managed Risk, planifique el cambio y valídelo técnicamente.
- Solicite que las dudas o problemas relativos a resultados de escaneo e informes se investiguen mediante un caso de Managed Risk; trate las recomendaciones correctivas en la revisión periódica con el equipo de Managed Risk.
Elegir el tipo y formato de informe correctos
Report History se divide en tres pestañas. El nombre del archivo indica de qué ejecución procede el informe:
| Pestaña | Informe | Patrón de nombre | Formato |
|---|---|---|---|
| External | Informe de vulnerabilidades externas | Account_Name_Weekly_Scan | CSV, PDF o HTML |
| External | Attack Surface Management (ASM) | Account_Name_ASM_Asset_Export_Results | CSV |
| Internal | Informe de vulnerabilidades internas | Scan_name_internal_vulnerability | CSV, PDF o HTML |
| Internal | Informe de descubrimiento interno | Scan_name_internal_asset | CSV |
| Account | Resumen del escaneo externo y de todos los escaneos de vulnerabilidades internos | especificado por el informe Account | CSV, PDF o HTML |
Las partes Account_Name y Scan_name representan el nombre de la cuenta y del escaneo, respectivamente. Son marcadores que deben cotejarse con los nombres del propio tenant.
Los formatos cumplen funciones distintas:
- HTML es la mejor vista de trabajo para el triaje. Muestra las vulnerabilidades activas y resueltas por nivel de riesgo y activo, y ofrece filtros interactivos.
- CSV es adecuado para el análisis estructurado y la comparación con el registro interno del trabajo. Los informes de ASM y Discovery solo están disponibles como CSV.
- PDF es una versión estática y legible de un informe de vulnerabilidades. HTML suele resultar más útil para limitar los resultados a activos concretos.
Un archivo CSV de ASM o Discovery no es un informe de vulnerabilidades en otro formato. ASM describe la superficie de ataque externa detectada; Discovery, los activos encontrados en un escaneo de descubrimiento interno. Ambos pueden aclarar el alcance de comprobaciones posteriores, pero no contienen el mismo análisis que un informe de vulnerabilidades.
Localizar un informe semanal y comprobar la descarga
- Abra My Products > Managed Risk > Report History.
- Seleccione la pestaña adecuada: External, Internal o Account.
- Busque el informe semanal esperado por el patrón de nombre documentado y el escaneo correspondiente.
- En la columna Download report, haga clic en el enlace del formato necesario.
- Abra el archivo descargado y, antes de evaluarlo, confirme que la cuenta o el escaneo y el tipo de informe correspondan a la tarea de revisión.
Sophos envía una notificación cuando hay informes nuevos. La notificación inicia la revisión, pero Report History es la referencia autorizada. El informe esperado debe estar disponible para descargar en la pestaña correcta. Si existen varios escaneos internos, cotejar el nombre evita evaluar por error el informe de otro segmento de red.
Si falta un informe esperado, compruebe primero el tenant, la pestaña seleccionada, el patrón de nombre y el escaneo afectado. A continuación, verifique si la notificación pertenece realmente a la ejecución semanal actual. Si la discrepancia persiste, anote el nombre del informe, la pestaña, el escaneo esperado y la hora de la notificación para consultar al equipo de Managed Risk. No incluya credenciales ni otros secretos.
Cada informe de escaneo permanece accesible en Sophos Fusion durante un máximo de dos años desde la fecha de finalización de ese escaneo. Está destinado exclusivamente al uso interno del cliente o MSP y no puede redistribuirse, revenderse ni transmitirse de ningún otro modo fuera de su organización.
Filtrar y priorizar el informe HTML
Descargue un informe de vulnerabilidades en HTML y ábralo localmente. En esta vista, puede filtrar los resultados por Risk level, Device type e IP address.
El informe Account añade filtros para tipos de escaneo y escaneos individuales. Resume los datos del escaneo de vulnerabilidades externo y de todos los internos. Por ello sirve para establecer prioridades globales, pero no sustituye la revisión del informe individual adecuado cuando se necesitan detalles.
Para el primer triaje, comience por los niveles de riesgo más altos y acote después los resultados por activo, tipo de dispositivo o escaneo. Sin embargo, el nivel de riesgo no determina por sí solo el orden. Dentro del mismo nivel, un sistema expuesto a Internet o un activo crítico para el negocio puede ser más urgente que un sistema de pruebas aislado. Compruebe también si varias entradas se deben a la misma causa técnica en el mismo activo.
Identificar activos críticos
En el informe HTML, la lista Assets aparece a la izquierda. Al situar el puntero sobre el nombre de un sistema marcado, una ventana emergente muestra la etiqueta Critical Asset y, más abajo, la Critical Asset Description. Con Show critical assets only, la vista se limita a las vulnerabilidades que afectan a activos críticos. Los widgets superiores muestran entonces el número de vulnerabilidades asociadas y activos afectados.
Esta marca aporta contexto empresarial, pero no decide automáticamente la corrección concreta. La descripción, la función real y el propietario actual del sistema deben seguir cotejándose con la documentación interna de activos.
Los escaneos pueden producir falsos positivos y falsos negativos. Además, Sophos no garantiza que ofrezcan una imagen completa y exacta de los fallos de seguridad. Por tanto, un hallazgo requiere verificación técnica; a la inversa, que no haya un hallazgo no demuestra que no exista ninguna vulnerabilidad. No se base únicamente en los escaneos.
Del hallazgo a una corrección segura
Una entrada del informe es el punto de partida de una revisión técnica, no un cambio ya autorizado. Toda actuación basada en las sugerencias de Sophos sobre la aplicación de parches y la corrección de vulnerabilidades queda fuera del alcance del servicio; el cliente o MSP es el único responsable de llevarla a cabo y asume la responsabilidad derivada. Para cada hallazgo prioritario, siga este ciclo:
- Confirmar el activo: compare la dirección IP, el nombre de host, el tipo de dispositivo, el tipo de escaneo y, si procede, la descripción del activo crítico con la documentación actual. Si no puede identificarlo, no realice cambios basados en una suposición.
- Entender el hallazgo: lea el nivel de riesgo, el componente afectado y la información o las pruebas del informe. Compruebe si procede de un escaneo externo, interno, autenticado o no autenticado; los distintos tipos pueden ofrecer diferente nivel de detalle.
- Evaluar la recomendación: coteje la corrección recomendada por Sophos con las instrucciones del fabricante, la versión utilizada, las dependencias y el estado real del sistema. Una recomendación general, como una actualización o un cambio de configuración, debe ser adecuada para el producto y el entorno.
- Determinar el responsable técnico: identifique al responsable del sistema, aplicación, red o nube mediante su proceso operativo. Report History no documenta una función de asignación; el registro del trabajo y la aprobación del cambio deben mantenerse en el sistema interno designado.
- Proteger el cambio: defina el impacto, la ventana de mantenimiento, una copia de seguridad o alternativa de reversión y una prueba funcional adecuada antes de implementarlo. Especialmente en activos críticos o de producción, el nivel de riesgo no justifica ignorar las dependencias.
- Corregir y validar: tras el cambio autorizado, compruebe la versión o configuración del sistema de destino y pruebe la función afectada. La entrada del informe por sí sola no demuestra que el sistema funcione correctamente.
- Comprobar el informe posterior: en el siguiente informe disponible, vuelva a examinar el mismo escaneo y activo. Un informe modificado es una prueba adicional, pero no sustituye la comprobación técnica del sistema ni constituye una función garantizada de repetición del escaneo o cierre.
Para su propio registro del trabajo, anote los hechos verificables: informe y semana, escaneo, activo, vulnerabilidad, recomendación revisada, área técnica responsable, cambio autorizado y resultado de la validación técnica. No deduzca de ello campos o estados de Managed Risk que no estén documentados en la interfaz.
Límite de la función de informes: para la vista de informes de Managed Risk no están documentados la asignación, la aceptación del riesgo, la revisión iniciada manualmente, el cierre ni el control de SLA. Esos procesos pueden ser necesarios internamente, pero no son controles garantizados ni estados del producto Managed Risk. Las denominaciones “active” y “resolved” del informe HTML tampoco equivalen a un estado de ticket controlable por el administrador.
Utilizar las recomendaciones y las revisiones periódicas
El equipo de Managed Risk revisa los informes, formula recomendaciones y trata los hallazgos actuales, los riesgos nuevos y las medidas recomendadas en reuniones periódicas. Para prepararlas, recopile los hallazgos de riesgo alto pendientes, los activos afectados, los datos técnicos ya comprobados y las preguntas concretas. Así se aclara si hay que explicar la detección, precisar el contexto del escaneo o evaluar otra medida.
Un caso de Managed Risk es la vía documentada cuando el propio equipo no puede aclarar dudas o problemas sobre los resultados de escaneos de vulnerabilidades o los informes. Por ejemplo, si:
- un resultado de riesgo alto no está claro o no resulta plausible,
- el informe y el estado actual del sistema difieren,
- el contexto del escaneo, la detección o el contenido del informe plantean dudas.
Las preguntas sobre la corrección recomendada también pueden prepararse para la revisión periódica con el equipo de Managed Risk. Un caso no sustituye la aprobación interna del cambio ni constituye una aceptación o un cierre garantizados de la corrección.
La solicitud debe incluir el nombre exacto del informe, la pestaña y la semana, el escaneo afectado, el activo, la vulnerabilidad en cuestión, la discrepancia observada y las comprobaciones seguras ya realizadas. No transmita contraseñas, claves privadas ni otros secretos.
Separar la corrección de vulnerabilidades de la respuesta activa a incidentes
Managed Risk es un servicio de gestión de vulnerabilidades y requiere una licencia MDR o MDR Plus existente. El proceso normal de este artículo evalúa vulnerabilidades, planifica medidas de refuerzo o actualizaciones y comprueba su efecto técnico. No equivale a responder a una vulneración activa.
Si la investigación revela indicios de abuso en curso, una amenaza activa o sistemas ya comprometidos, no espere al informe de la semana siguiente. Aplique la ruta acordada de respuesta a incidentes o escalado de MDR. El informe de vulnerabilidades puede aportar contexto, pero no sustituye la investigación, la contención ni la recuperación del incidente.
Comprobación final de cada ciclo de revisión
Al final de cada ciclo, compruebe que:
- se hayan revisado todos los informes semanales esperados en External, Internal y Account,
- el tipo, nombre, escaneo y formato del informe correspondan a la evaluación,
- se hayan evaluado técnicamente primero los riesgos altos y las vulnerabilidades de activos críticos,
- el activo y la base de la detección sean trazables,
- cada corrección implementada se haya validado en el sistema de destino y mediante una prueba funcional adecuada,
- los hallazgos de riesgo alto abiertos o poco claros estén preparados para el equipo de Managed Risk con preguntas concretas,
- los indicios de una amenaza activa no se hayan mezclado con la corrección normal de vulnerabilidades.
Esta comprobación documenta su propia revisión. No crea un estado final en Managed Risk ni garantiza un plazo para que un cambio aparezca en un informe posterior.