Ir al contenido
Avanet

Sophos Managed Risk: diagnóstico sistemático de análisis y dispositivos

Si un análisis de Sophos Managed Risk falla, se bloquea o devuelve inesperadamente pocos resultados, diagnosticarlo por síntomas resulta más rápido que reiniciar el dispositivo o abrir el firewall de forma generalizada. Este runbook analiza cuatro posibles áreas de falla: escaneo externo en la nube, dispositivo de escaneo interno, accesibilidad al objetivo y acceso autenticado.

Encuentre la rama de diagnóstico adecuada en cinco pasos

  1. Capture el escaneo afectado, el escáner, la ventana de tiempo y el estado visible exacto.
  2. Seleccione la rama de síntomas adecuada en la siguiente tabla.
  3. Primero verifique el alcance, la ruta de la red y la configuración; sólo haga una corrección limitada a la vez.
  4. Vuelva a validar con el mismo objetivo y en un intervalo de tiempo comparable.
  5. Si el error persiste, cree un paquete de pruebas sin información secreta y escale al destinatario correcto.
SíntomaPrimera comprobaciónSiguiente paso
El destino externo no se escanea o solo se escanea parcialmenteRegión de la cuenta, redes actuales de sensores en la nube y regla de firewallCorrija la lista de permitidos o consulte al equipo de Managed Risk
Faltan ajustes ExternalAuthorized Contacts guardado?Completar contactos y volver a abrir
Se rechaza el dominio, la IP o el CIDREnrutamiento público y límites del productoCorregir la entrada o solicitar que se restablezca la configuración externa guardada
El escáner permanece en un estado intermedioPlataforma, recursos, CPU, IP y salidaCorregir los requisitos o activar el soporte del producto.
El análisis interno dura mucho tiempo o no alcanza los objetivosTamaño de red, destinos y ruta de VLANDividir el alcance o corregir acceso bidireccional
Faltan resultados autenticadosScan type, credenciales asignadas y preparación del objetivoComprobar las credenciales
Dos exploraciones proporcionan resultados diferentesTipo de escaneo, producto, complementos y tiempo de actualizaciónClasifique las diferencias, no las oculte con escaneos repetidos

Primero guarde el estado inicial.

En My Products > Managed Risk > Scans, abra la pestaña correspondiente External o Internal. Con un escáner interno, mueva también el mouse sobre Status y registre el estado detallado.

En primer lugar, basta con la información que haga reproducible el caso:

  • ID de cuenta o inquilino y región de la cuenta
  • Nombre del escaneo y, para escaneos internos, nombre del escáner
  • Tipo de escaneo: Discovery, Authenticated o Unauthenticated
  • objetivo esperado y realmente capturado
  • inicio programado, inicio observado y fin con zona horaria
  • texto completo de estado o error
  • último cambio en escaneo, alcance, exclusión, credencial, firewall, VLAN, hipervisor o asignación de IP
  • un objetivo afectado y, si está disponible, un objetivo de comparación funcional

Luego solo cambie una variable a la vez. Esto deja claro qué corrección ayudó realmente.

El escaneo externo no llega al destino

Managed Risk utiliza Tenable Cloud Sensors regionales para análisis de vulnerabilidades externas. Por lo tanto, los factores decisivos son la región de la cuenta y las redes de sensores publicadas actualmente, no una lista de IP más antigua de un ticket.

La configuración completa y los límites de alcance se describen en Configurar análisis externos de Managed Risk. Esta sección solo permite aislar el fallo indicado por el síntoma.

  1. En el correo electrónico Welcome to Sophos Managed Risk Service, verifique la región de la cuenta de Sophos Fusion.
  2. Si falta el correo electrónico, abra el caso de bienvenida en Threat Analysis Center > Cases y lea la región allí.
  3. En la lista actual de sensores de nube de Tenable, determine exactamente los rangos de IP para esta región.
  4. Verifique el firewall para ver si las conexiones entrantes desde estas áreas están permitidas a los objetivos públicos autorizados. Limite estrechamente la dirección de destino y los servicios publicados.
  5. Verifique la ventana de eventos del firewall o del balanceador de carga disponible para ver si se rechazó una conexión desde el rango de sensor esperado. No se requiere una ruta de registro específica del fabricante.
  6. Después de una corrección, espere el siguiente escaneo autorizado o una prueba acordada con el equipo de Managed Risk y verifique nuevamente el mismo objetivo.

Permitir temporalmente el acceso desde todo Internet no es una prueba adecuada. Tampoco debe añadirse a la lista de permitidos de Managed Risk una dirección adicional de análisis de aplicaciones web obtenida de otro caso de soporte de Tenable.

External no muestra la configuración de escaneo

La configuración de escaneo externo está disponible solo después de que se haya guardado al menos un contacto autorizado:

  1. Abra My Products > Managed Risk > Settings > Authorized Contacts.
  2. Compruebe que Primary tenga asignado un administrador de Sophos Fusion y que los datos de contacto estén completos.
  3. Seleccione Save.
  4. Vuelva a abrir My Products > Managed Risk > Scans > External.

No puede cambiar la configuración de escaneo externo que ya se ha guardado. Para restablecer o cambiar en Threat Analysis Center > Cases > Create case, seleccione el tipo Managed Risk service request. No intente eludir la restricción utilizando un segundo alcance diferente.

El alcance es rechazado o contiene objetivos inesperados

Verifique el alcance externo con los límites

Los siguientes límites se aplican bajo My Products > Managed Risk > Scans > External:

  • Add Domains: máximo de 25 dominios registrados públicamente y enrutables por Internet
  • Add IP addresses: máximo de 100 direcciones IP únicas o rangos CIDR
  • Rangos CIDR externos: ningún prefijo menor que /24
  • máximo 1.000 dispositivos externos
  • no hay áreas privadas como 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16

Un nombre como firma.local o una IP privada no es un destino externo válido. En caso de recibir un mensaje de error, agregue las entradas individualmente en lugar de hacerlo en una lista grande. Esto deja claro qué valor falla debido al formato, la accesibilidad pública o un límite. No utilice otra IP pública como marcador de posición.

Comparar objetivos internos y exclusiones globales

Los análisis de descubrimiento y vulnerabilidad aceptan direcciones IP, rangos CIDR y nombres de host bajo Add scan targets. Es posible que aún falte un destino sintácticamente válido si se ha excluido globalmente.

En Managed Risk > Settings > Global Exclusions, verifique todas las entradas con el nombre de host afectado, la dirección IP y el rango CIDR principal. Una exclusión global afecta tanto a los análisis internos como a los externos. Por lo tanto, no elimine ni amplíe una exclusión precipitadamente. Primero compare el nombre, la descripción, Add targets y el propósito aprobado con el alcance real. Si es necesario realizar un cambio, corrija solo el objetivo incorrecto y compruebe después ambos tipos de análisis para evitar una cobertura involuntaria.

El escáner se detiene o aparece fuera de línea

Inmediatamente después de añadirlo, un escáner nuevo muestra Waiting for Deployment. Tras la implementación, pasa por los estados visibles Downloaded, Waiting for appliance, Loading plugins y finalmente Connected. El estado indica dónde debe centrarse el diagnóstico.

La instalación y la configuración inicial se describen en Configurar análisis internos y el dispositivo de análisis. Las comprobaciones siguientes presuponen que esa configuración está completa.

  1. Compare la máquina virtual con las versiones de hipervisor compatibles y con los requisitos mínimos de vCPU, RAM y almacenamiento del manual de implementación enlazado.
  2. Compruebe la generación de CPU que se presenta realmente a la máquina virtual. En VMware, compruebe además que EVC cumple el nivel mínimo documentado; en Hyper-V, el modo de compatibilidad del procesador no debe estar activado.
  3. Confirme que el dispositivo sigue utilizando su dirección DHCP reservada o la dirección manual documentada, y que funcionan la puerta de enlace, el DNS y la sincronización horaria.
  4. En los eventos del firewall o proxy aplicable, compruebe el acceso saliente únicamente a los puertos y dominios documentados en el manual de implementación. No sustituya esa lista por una regla general de acceso a Internet.
  5. Si la generación de la imagen sigue pendiente durante más de unos minutos, actualice la página de Sophos Fusion como se indica en el manual de implementación. Si debe iniciar de nuevo una implementación de VMware, use una OVA de un solo uso recién generada, no el archivo anterior.
  6. Espere hasta 30 minutos durante el primer arranque y la carga inicial de plugins. Considere Loading plugins bloqueado solo una vez transcurrido ese plazo; registre entonces el estado que aparece al pasar el puntero y el tiempo transcurrido, en lugar de reiniciar el dispositivo.

El análisis interno dura demasiado o no alcanza los objetivos

Un alcance grande puede parecer una falla de un dispositivo. Los rangos CIDR con prefijo /16 o menor pueden provocar tiempos de espera porque se está verificando una gran cantidad de direcciones. Divida dichas redes en áreas técnicamente sensatas y programe los análisis en diferentes días o en diferentes horarios. No se permite que redes no autorizadas ingresen al alcance.

Si solo faltan objetivos concretos, esta breve comprobación de la ruta de red suele dar resultados más rápido:

  1. ¿Se ingresó el objetivo en el análisis de vulnerabilidad o descubrimiento correcto?
  2. ¿Un Global Exclusion cubre el objetivo directamente o mediante un rango CIDR?
  3. ¿El escáner continúa usando la dirección IP reservada o configurada manualmente?
  4. ¿El objetivo está en una VLAN diferente? Luego, el dispositivo de escaneo necesita acceso bidireccional completo a todos los puertos y protocolos necesarios para escanear ese objetivo.
  5. ¿Una ACL de red, un firewall de host, una regla IPS/IDS o una política de protección de endpoints bloquean el acceso desde la dirección IP del dispositivo de escaneo?

No permita tráfico sin restricciones entre las VLAN. Limite la regla desde la IP fija del escáner a los objetivos aprobados y valide exactamente esos objetivos en el siguiente análisis. Si incluso un alcance pequeño y accesible permanece en Running o no aparece ningún informe en Managed Risk > Report History al finalizar, registre la hora, el alcance y el estado para Soporte de producto.

Faltan resultados autenticados

Un análisis Unauthenticated simula un atacante externo y normalmente detecta menos vulnerabilidades. Un escaneo Authenticated obtiene un acceso más profundo y generalmente encuentra más. Sin embargo, esto sólo funciona si se asigna la credencial correcta y el objetivo permite el acceso requerido.

Los tipos de credenciales, su creación y su asignación segura se describen en Configurar credenciales para análisis autenticados. Esta sección solo diagnostica por qué una asignación existente no produce resultados autenticados.

Abra el análisis de vulnerabilidades en My Products > Managed Risk > Scans > Internal. La configuración sólo es correcta si se cumplen todos los puntos siguientes:

  • Scan type está configurado en Authenticated.
  • La credencial destinada al objetivo se selecciona en Select credentials.
  • Un escaneo utiliza un máximo de diez credenciales.
  • Targets opcional de una credencial SSH contiene el host afectado o su área.
  • Tipo de credencial y coincidencia de destino: Windows, SSH, SNMPv3 o VMware ESX SOAP API.
  • La credencial se actualizó después de un cambio de contraseña, clave, dominio, KDC o permiso bajo Managed Risk > Settings > Credentials.

No elimine las credenciales como prueba. Al eliminarla, se elimina una credencial de todas las configuraciones de escaneo que la utilizan.

Para Windows, se debe utilizar una cuenta de administrador local dedicada para sistemas normales. Las credenciales de administrador de dominio solo pertenecen a análisis separados y especialmente protegidos para controladores de dominio. El firewall del host, las políticas locales o de dominio, la protección de endpoints, IPS/IDS, WMI, recursos compartidos administrativos y Remote Registry no deben bloquear la ruta de escaneo.

Para macOS y Linux, verifique el acceso SSH, la autenticación seleccionada, los permisos y cualquier elevación de privilegios en el objetivo. Con Kerberos, KDC, dominio, transporte y DNS inverso deben encajar. No debilite la configuración del sistema operativo globalmente solo con fines de prueba.

Pruebe las credenciales de Windows de forma controlada

Las siguientes pruebas documentadas se aplican únicamente a las credenciales de Windows. El punto de partida es un sistema Windows autorizado en la misma subred que el dispositivo de escaneo para garantizar que las condiciones de la red sigan siendo comparables. Utilice una sesión administrativa Command Prompt o PowerShell y exactamente la misma credencial que en Sophos Fusion. Asegúrese de antemano de que ni un historial de comandos persistente ni una grabación de sesión guarden la entrada.

Primero compruebe IPC$ y el recurso compartido administrativo:

net use \\<Target_IP>\ipc$ /user:<username> *
net use \\<Target_IP>\admin$ /user:<username> *

Se espera The command completed successfully en ambos casos. El primer resultado confirma la conectividad básica y el funcionamiento de las credenciales; el segundo, el acceso administrativo y al recurso compartido.

Si ambas conexiones funcionan, Remote Registry y WMI siguen:

reg query \\<Target_IP>\HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion /v ProgramFilesDir
wmic /node:"<Target_IP>" /user:"<username>" /password:* os get name

Un ProgramFilesDir devuelto confirma que se puede acceder a Remote Registry con esta credencial. Una salida del sistema operativo confirma el acceso a WMI. Si solo uno de estos pasos falla, corrija esta ruta exacta (compartido, accesibilidad del servicio, regla WMI o permiso) en el destino. No conceda permisos adicionales hasta identificar el motivo concreto del rechazo.

Desconecte siempre las dos conexiones de sesión después de las comprobaciones, incluso si falla un paso parcial:

net use \\<Target_IP>\ipc$ /delete
net use \\<Target_IP>\admin$ /delete

A continuación, ejecute net use y confirme que no queda ninguna conexión con el objetivo de prueba. Cierre el shell y asegúrese de que no se haya guardado ninguna contraseña en notas o archivos adjuntos de diagnóstico. Después, ejecute un análisis autorizado con la misma credencial y compare los resultados.

Clasifique correctamente los resultados divergentes

Diferentes hallazgos no son automáticamente un error. Dos herramientas o ejecuciones de análisis pueden utilizar reglas, complementos y ciclos de actualización diferentes. Además, el sistema operativo, los puertos abiertos y Scan type determinan qué comprobaciones son aplicables.

Para una comparación confiable, tenga en cuenta los siguientes puntos:

  • Producto y tipo de escaneo de ambas comparaciones
  • Tiempo de escaneo y alcance objetivo
  • autenticado o no autenticado
  • Credencial utilizada exitosamente, sin secreto
  • Servicios accesibles y cambios entre ejecuciones
  • Vulnerabilidad afectada o CVE y texto de justificación visible

Managed Risk no evalúa vulnerabilidades de aplicaciones web ni de API. Por tanto, la ausencia de un hallazgo sobre una aplicación web o API no demuestra que el análisis de vulnerabilidades de red sea defectuoso. Por el contrario, una exploración Authenticated con más hallazgos no prueba que la exploración Unauthenticated anterior fuera defectuosa.

Si un hallazgo específico sigue sin estar claro a pesar de condiciones comparables, solicite una revisión técnica por parte del equipo de Managed Risk en Threat Analysis Center > Cases > Create case > Managed Risk service request.

Preparar un paquete de evidencias sin secretos

El paquete de evidencias debe reducir las consultas posteriores sin crear nuevos riesgos. Incluya:

  • ID de cuenta o inquilino y región de la cuenta
  • Escaneo y nombre del escáner
  • estado visible y texto de error completo
  • Hora de inicio, fin y reproducción con zona horaria
  • Tipo de escaneo, objetivos y exclusiones relevantes
  • para problemas del dispositivo: hipervisor y versión, versión de hardware de VM, modelo de CPU o modo EVC, vCPU, RAM, almacenamiento y tipo de asignación de IP
  • para problemas de red: IP del escáner, destino afectado, VLAN y resultado de la verificación del firewall/ACL
  • para problemas de credenciales: nombre y tipo de credencial, asignación al escaneo y resultado de IPC$, ADMIN$, Remote Registry y WMI
  • últimos cambios relevantes e impacto empresarial
  • Corrección segura que ya se ha realizado y el resultado de la repetición de la prueba.

No incluya: contraseñas, hashes NTLM, claves privadas, frases de contraseña, secretos de KDC, datos de sesión ni resultados completos innecesarios del sistema. Las capturas de pantalla y los registros pueden contener direcciones IP internas, nombres de host y nombres de usuario y solo se transmiten a través del canal de soporte protegido acordado.

Elija la ruta de escalada adecuada

Para crear, compartir de forma segura y seguir casos, consulte Crear y gestionar casos de Managed Risk.

Equipo de Managed Risk

Las preguntas sobre el servicio, la cobertura del escaneo, los resultados o los informes, así como los cambios en la configuración de escaneo externo guardada, deben tratarse en un caso de Managed Risk:

Threat Analysis Center > Cases > Create case > Managed Risk service request

Utilice un nombre de caso descriptivo y adjunte el paquete de evidencias depurado. La lista compartida incluye casos de XDR, MDR y Managed Risk; por tanto, compruebe que Case type sea Managed Risk. Solo los equipos de Sophos gestionan los casos de Managed Risk.

Soporte de producto

Un fallo reproducible del producto o del dispositivo corresponde a Soporte de producto. Esto incluye un dispositivo que no alcanza el estado Connected a pesar de cumplir con los requisitos de plataforma y red, un estado intermedio persistente o un error técnico en la interfaz. En Sophos Fusion, abra el icono de Ayuda, seleccione Create support case y envíe el paquete de pruebas limpio.

Operaciones MDR

Envíe a Operaciones de MDR únicamente los incidentes MDR activos. Un análisis de vulnerabilidades fallido, una configuración de análisis o un dispositivo defectuoso debe escalarse por la vía correspondiente de Managed Risk o Soporte de producto indicada arriba.

Asistencia remota solo para un caso de soporte específico

Active la Asistencia remota solo cuando el Soporte del producto lo solicite para un caso existente. Para ello el aparato debe estar online.

  1. Abra My Products > Managed Risk > Scans > Internal.
  2. Abra el menú de tres puntos en la fila del aparato correcto en el extremo derecho.
  3. Seleccione Remote Assistance.
  4. Active Enable en el cuadro de diálogo.
  5. Marque la casilla Sophos Group Privacy Notice y seleccione Save.
  6. Espere a que Sophos Fusion muestre Access ID.
  7. Envíe el Access ID únicamente a través del canal de soporte acordado y solo para el caso relevante.

La Asistencia remota finaliza automáticamente después de siete días. Si ya no es necesario, desactive la opción Enable en el cuadro de diálogo Remote Assistance. Si no se puede obtener Access ID, primero confirme que el aparato esté en línea; luego agregue el error visible al caso de soporte del producto existente. No reinicie ni borre el dispositivo para forzar la Asistencia remota.