Ir al contenido
Avanet

Configurar Sophos Managed Risk e iniciar análisis externos

Sophos Managed Risk es un servicio independiente de gestión de vulnerabilidades. Determina la superficie de ataque externa a partir de los dominios registrados, comprueba si existen vulnerabilidades en los activos externos e internos definidos y proporciona informes con recomendaciones para corregirlas. La detección y respuesta frente a amenazas activas, en cambio, sigue siendo responsabilidad de Sophos MDR.

La ruta más corta hasta la primera comprobación pasa por My Products > Managed Risk > Settings > Authorized Contacts, donde se guarda al menos un contacto. A continuación, en My Products > Managed Risk > Scans > External, se definen el alcance del análisis externo, el día de la semana y la zona horaria. Antes de la primera ejecución, el firewall situado delante también debe permitir de forma estrictamente limitada las redes regionales actuales de los escáneres.

Comprobar los requisitos y las responsabilidades

Managed Risk requiere una licencia existente de Sophos MDR o Sophos MDR Plus en el mismo tenant de Sophos Fusion. Solo entonces se puede contratar el servicio. Para configurarlo, la licencia de Managed Risk debe estar activada y My Products > Managed Risk debe estar visible.

También se debe aclarar de antemano qué dominios, direcciones IP y redes propios y accesibles públicamente pueden analizarse. Como contacto principal se necesita al menos una persona responsable con acceso de administrador a Sophos Fusion. Los responsables del firewall también deben poder permitir las redes de origen actuales de los escáneres únicamente para los destinos públicos previstos y revisar los registros correspondientes.

Según Sophos, el número habitual de licencias de Managed Risk se obtiene sumando las licencias existentes de usuarios MDR y servidores MDR. Para los análisis internos pueden registrarse activos hasta el 120 % del número de licencias de Managed Risk; por encima de ese límite se necesitan licencias adicionales de Managed Risk. Este límite del 120 % afecta a los activos internos y no modifica los límites independientes para análisis externos descritos más adelante. De él no deben deducirse un SKU propio ni reglas de precios o contratos.

No deducir el acceso de administrador

El cuadro de configuración permite crear un administrador nuevo mediante Create new Central administrator. Solo un Super Admin puede realizar esta acción. En la configuración de Managed Risk, Sophos menciona para el nuevo contacto los roles Super Admin, Admin y Help Desk. Sin embargo, esto no constituye una matriz documentada de permisos de Managed Risk para acciones concretas.

Por tanto, utilice la cuenta de administrador prevista para la configuración y compruebe de antemano que Authorized Contacts, Scans > External y los botones necesarios sean visibles. Si se debe crear una cuenta nueva o cambiar un rol, siga el procedimiento completo de Asignar correctamente los roles administrativos de Sophos Fusion. Tras la configuración, puede volver a probarse el acceso con una cuenta operativa de menos privilegios, sin asumir un rol mínimo no documentado.

Definir el alcance antes de introducirlo

Managed Risk separa la detección de la superficie de ataque del análisis de vulnerabilidades propiamente dicho:

  • Los dominios se utilizan para el informe Attack Surface Management. Con ellos se detectan activos externos de Internet relacionados con los dominios.
  • Las direcciones IP públicas y los rangos CIDR son los destinos del análisis semanal de vulnerabilidades externas.

El alcance solo debe incluir activos para los que la organización o el MSP hayan obtenido los derechos, consentimientos y permisos de análisis necesarios. Esto incluye los permisos de terceros que se requieran para direcciones compartidas, proveedores situados delante, CDN y servicios alojados. Que un destino sea técnicamente accesible no supone una autorización para analizarlo.

Se aplican los siguientes límites documentados:

  • un máximo de 25 dominios;
  • un máximo de 100 direcciones IP individuales o rangos CIDR;
  • ningún prefijo CIDR inferior a /24, es decir, por ejemplo, ningún /23 o /16;
  • un máximo de 1000 dispositivos externos;
  • solo dominios registrados y enrutables en Internet;
  • solo destinos públicos accesibles desde Internet, no redes privadas reservadas como 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16.

example.com, example.org solo muestra el formato de entrada de dominios separados por comas. Del mismo modo, 203.0.113.25, 198.51.100.0/24 muestra la sintaxis de una dirección individual y una red. Estos valores reservados para documentación no son destinos de análisis y no deben copiarse. Todos los ejemplos deben sustituirse por valores autorizados, propios y enrutables públicamente.

1. Guardar los Authorized Contacts

  1. Abra My Products > Managed Risk > Settings.
  2. Cambie a la pestaña Authorized Contacts.
  3. Si falta una cuenta de administrador, solicite a un Super Admin que la cree mediante Create new Central administrator. De lo contrario, omita este paso.
  4. Abra la flecha situada junto a Primary, seleccione un administrador de Sophos Fusion y complete sus datos de contacto.
  5. Añada Secondary y Tertiary si es necesario. Puede seleccionar un administrador de Sophos Fusion o rellenar el formulario para un nuevo contacto.
  6. Seleccione Save.

Se requiere al menos Primary. Es aconsejable registrar varios contactos para que los informes y avisos no dependan de la ausencia de una sola persona. Después de guardar, compruebe que las personas previstas aparezcan correctamente y que la configuración de análisis externos ya esté disponible. Si sigue sin estar visible, compruebe primero el estado de guardado de los contactos y el acceso a la página de la cuenta utilizada.

2. Registrar dominios, direcciones IP y redes

Importante: después de guardar, actualmente los administradores no pueden modificar por sí mismos la configuración externa. Las adiciones, eliminaciones o correcciones posteriores de activos externos y dominios raíz se solicitan mediante un caso de Managed Risk y están limitadas a un cambio al mes. Antes de seleccionar Submit, pida a una segunda persona que vuelva a comprobar la propiedad, la escritura, los límites de red y las autorizaciones.

  1. Abra My Products > Managed Risk > Scans.
  2. Seleccione la pestaña External.
  3. En Add Domains, introduzca los dominios autorizados separados por comas y seleccione Add. Se pueden pegar varios dominios juntos.
  4. Revise la lista importada en busca de errores tipográficos, nombres no registrados y sufijos internos como .local.
  5. En Add IP addresses, introduzca las direcciones públicas individuales y los rangos CIDR separados por comas y seleccione Add.
  6. Compruebe que no haya direcciones privadas, redes demasiado amplias ni destinos de terceros.

Si se rechaza una entrada, no reduzca el rango a ciegas hasta que el formulario lo acepte. Aplique los límites documentados: 25 dominios, 100 entradas IP o rangos CIDR, prefijo /24 o más específico y un máximo total de 1000 dispositivos externos. Los dominios no registrados o no enrutables públicamente y los rangos IP privados no son destinos externos válidos.

3. Permitir las redes regionales de los escáneres en el firewall

Managed Risk realiza análisis externos con Tenable Cloud Sensors regionales. Las redes de origen dependen de la región y pueden cambiar. Por tanto, no se debe reutilizar una lista estática de direcciones de un ticket antiguo ni de esta guía.

  1. Busque el correo electrónico Welcome to Sophos Managed Risk Service del tenant. En él figura la región que debe utilizarse.
  2. Si falta el correo, abra Threat Analysis Center > Cases y busque el Welcome Case. El mensaje del caso también indica la región.
  3. Abra la lista actual de Cloud Sensors de Tenable.
  4. Utilice exclusivamente los rangos IP correspondientes a la región indicada en el mensaje de bienvenida.
  5. Cree o actualice en el firewall situado delante una regla de allowlist para estos rangos de origen. Limite el destino a los activos públicos autorizados para Managed Risk y permita únicamente los servicios que ya están expuestos de forma intencionada.
  6. Durante el primer análisis programado, revise los registros del firewall. Las conexiones procedentes de los rangos regionales permitidos deben alcanzar los destinos públicos previstos y no deben ser descartadas por una regla Geo-IP, IPS, WAF o de limitación de frecuencia situada delante.

La allowlist debe permitir que el escáner obtenga información completa sobre los activos autorizados. No es una autorización para cualquier origen ni para destinos internos. Si no aparece ninguna conexión del escáner en los registros, compare primero la región del tenant, la lista actual de Cloud Sensors, los objetos de origen, el orden de las reglas y la ruta de destino publicada realmente.

4. Configurar conscientemente las Global Exclusions

Las Global Exclusions afectan a los análisis externos e internos. Una exclusión puede proteger un destino sensible o no autorizado, pero también puede omitir sin advertencia una comprobación prevista. Por eso, cada entrada debe tener un propietario y un motivo identificables.

  1. Abra My Products > Managed Risk > Settings > Global Exclusions.
  2. Seleccione Add exclusion.
  3. En Configure exclusion details, introduzca un nombre único y una descripción con el motivo y la responsabilidad.
  4. En Add targets, introduzca direcciones IP, rangos CIDR o nombres de host.
  5. Pulse Enter después de cada destino introducido por separado. Como alternativa, pegue una lista separada por comas.
  6. En Add targets, haga clic en Add y revise los destinos importados.

Un nombre claro podría ser Ventana de mantenimiento del ERP externo; en la descripción deben figurar el servicio afectado, el equipo responsable y el motivo. No existen pruebas fiables del producto sobre una fecha de caducidad o una reactivación automática. Por tanto, registre una fecha de revisión fuera del producto y compruebe la exclusión cada vez que cambie el alcance.

5. Programar y enviar el análisis semanal

  1. Permanezca en My Products > Managed Risk > Scans > External.
  2. En Schedule weekly vulnerability scanning, elija el día de la semana en el que debe comenzar el análisis.
  3. Configure la zona horaria de la ventana de mantenimiento y supervisión acordada.
  4. Vuelva a comprobar los contactos, dominios, destinos IP, exclusiones y la zona horaria.
  5. Seleccione Submit.

El análisis comienza aproximadamente a medianoche en la zona horaria seleccionada. Como un análisis puede interrumpir servicios y, en determinadas circunstancias, dañar datos o provocar su pérdida, la organización o el MSP son responsables de realizar copias de seguridad periódicas de todos los datos contenidos en los dispositivos conectados a las direcciones IP o los dominios analizados, o disponibles a través de ellos. Sitúe el análisis en una ventana de cambios supervisada y elija el día de modo que los responsables del firewall y de los servicios puedan seguir los registros y los posibles efectos. «Aproximadamente a medianoche» no es una promesa de una hora de inicio exacta al minuto.

Revisar los primeros resultados y el funcionamiento

Tras la configuración, los análisis externos se ejecutan semanalmente. Sophos avisa a los contactos cuando hay un informe nuevo disponible. Un análisis de vulnerabilidades comprueba, entre otras cosas, los puertos abiertos, los servicios detectados y el sistema operativo; sobre esa base, los plugins de Tenable buscan vulnerabilidades concretas. En cambio, el informe Attack Surface Management registra activos de Internet relacionados con los dominios guardados.

Solicite con antelación los análisis adicionales bajo demanda al equipo de Managed Risk. Se permiten como máximo cinco al mes y la solicitud debe presentarse al menos un día laborable antes para su planificación y ejecución. Por otra parte, Sophos puede iniciar sin autorización previa un análisis ad hoc cuando su equipo de seguridad detecte una nueva vulnerabilidad con alto potencial de exposición. Sophos determina el alcance y la frecuencia según su evaluación del entorno y de la vulnerabilidad; este límite no autoriza el análisis de otros destinos.

Después de la primera ejecución, los registros del firewall deberían mostrar conexiones permitidas desde las redes regionales correctas de los escáneres hasta los destinos previstos. Al mismo tiempo, los contactos registrados deberían recibir el aviso de un nuevo informe. En él deben aparecer los destinos públicos esperados, mientras que los destinos excluidos deliberadamente deben faltar.

Antes de tomar otras medidas, contraste los activos inesperados o aparentemente ajenos con los datos de dominio, DNS, alojamiento y propiedad. A continuación, asigne cada hallazgo relevante a un equipo responsable en vez de dejarlo únicamente en el informe.

Managed Risk no evalúa vulnerabilidades a nivel de aplicaciones web o API. Por tanto, un análisis externo satisfactorio no sustituye un Web Application Security Test ni un API Security Test. Un informe vacío o breve tampoco demuestra que un activo esté libre de vulnerabilidades: el tipo de análisis, los servicios accesibles, el sistema operativo y los plugins disponibles influyen en el resultado.

Después de 30 días, el equipo de Managed Risk se pone en contacto con la organización para una Baseline Meeting. En ella se comentan los dominios y direcciones IP supervisados, así como los primeros informes Vulnerability y Attack Surface Management. Posteriormente se documentan otras Review Meetings cada tres meses. Para ellas deben prepararse los cambios de alcance, los hallazgos pendientes, las exclusiones y las preguntas sobre resultados inesperados.

Acotar los errores por síntoma

Las siguientes comprobaciones iniciales ayudan a acotar los errores de configuración habituales. Si no resuelven el problema o también está afectado un escáner interno o un análisis autenticado, la resolución de problemas de Managed Risk ofrece comprobaciones adicionales por síntomas y la vía de escalado adecuada.

External no se puede configurar

En Settings > Authorized Contacts, compruebe que al menos Primary esté cumplimentado por completo y guardado con Save. Después, revise el acceso con la cuenta de administrador prevista. No se debe deducir un rol mínimo específico de Managed Risk por la ausencia de un botón.

Se rechaza un dominio, una dirección IP o un rango CIDR

Compare el valor con los límites de entrada y compruebe su enrutabilidad pública. Los dominios internos, las direcciones privadas, una red más amplia que /24 o una cantidad excesiva no pertenecen al alcance externo. Revise también las Global Exclusions si un destino guardado falta posteriormente de forma inesperada.

El primer análisis no alcanza el destino

Vuelva a determinar la región del tenant a partir del correo de bienvenida o del Welcome Case y compárela con la lista actual de Cloud Sensors. A continuación, revise mediante los registros los objetos de origen y destino del firewall, el orden de las reglas y las funciones de seguridad que bloquean. No abra una regla general a Internet por el fallo de un único análisis.

La configuración externa guardada es incorrecta

No «corrija» el destino añadiendo más exclusiones. Solicite mediante un caso de Managed Risk las adiciones, eliminaciones o correcciones de activos externos o dominios raíz guardados; estos cambios de alcance están limitados a uno al mes. Indique en él las entradas afectadas y el cambio deseado, pero no envíe contraseñas, claves privadas ni otros secretos.

El informe no coincide con lo esperado

Compruebe primero que el activo esperado esté realmente en el alcance externo, sea accesible públicamente y no esté excluido globalmente. Tenga después en cuenta que distintos productos, tipos de análisis, plugins y ciclos de actualización pueden producir resultados diferentes. Las vulnerabilidades de aplicaciones web y API no forman parte de este análisis. Las preguntas sobre los resultados de análisis o los informes deben incluirse en un caso de Managed Risk.