Sophos Security Heartbeat y Synchronized Security
Security Heartbeat conecta el estado de seguridad de un Sophos Endpoint con una Sophos Firewall compatible. Los productos permanecen separados: Endpoint detecta y evalúa el estado del dispositivo, mientras que los ajustes de Synchronized Security utilizan ese estado para la respuesta de red configurada.
Este límite entre productos también explica C2/Generic-C: una Sophos Firewall detecta y bloquea la conexión con un destino malicioso conocido y comunica el resultado al Endpoint mediante Heartbeat. El Endpoint muestra el estado de Health o Event, pero no es la fuente principal de la detección. Por ello, el proceso y el destino se buscan en el informe Security Heartbeat de la Firewall o en los informes de Network & Threats.
Qué comunica Heartbeat
Un Endpoint administrado comunica su Health State a través de Sophos Central. Una Sophos Firewall conectada a la misma cuenta de Central puede asociar este estado a dispositivos concretos y utilizarlo en reglas o respuestas automáticas.
Un estado rojo no bloquea automáticamente todas las conexiones de red. El comportamiento real depende de las reglas de Firewall, el requisito mínimo de Heartbeat y las exclusiones configuradas de Synchronized Security.
| Heartbeat | Significado habitual |
|---|---|
| Verde | La protección funciona y no se ha notificado malware activo o inactivo ni ninguna PUA |
| Amarillo | Hay malware inactivo o una PUA que requiere evaluación |
| Rojo | Hay malware activo o sin limpiar, tráfico de red malicioso o software de protección defectuoso |
El color es una señal para dirigir la investigación. La causa concreta se analiza en el estado y la alerta del Endpoint.
Requisitos
- Endpoint y Firewall están conectados a la cuenta correcta de Sophos Central.
- Las licencias y versiones admitidas están activas.
- DNS, hora, comunicación por Internet y validación de certificados funcionan.
- El dispositivo es único y está actualizado en Central.
- Las reglas de Firewall utilizan Heartbeat de forma deliberada y no accidentalmente en todo el tenant.
Antes de activarlo, documente qué destinos pueden seguir alcanzando los dispositivos con estado amarillo o rojo. El acceso de administración, corrección y soporte no debe quedar imposibilitado por error.
Rechazar conexiones con dispositivos no seguros
En Global Settings > Protection and Remediation > Synchronized Security puede configurarse que los dispositivos rechacen conexiones hacia o desde sistemas con Health rojo o sin Security Heartbeat.
La información se distribuye a otros dispositivos de la misma subred. Estos registran, por ejemplo, que se ha denegado el acceso hacia o desde un dispositivo no seguro. El estado rechazado no se puede anular localmente; el sistema afectado debe recuperar un estado saludable.
Los servidores críticos pueden excluirse expresamente. Update Caches y Message Relays están excluidos de forma predeterminada para mantener disponibles la corrección y la administración. Mantenga las exclusiones limitadas, ya que un servidor crítico excluido con Health rojo podría seguir comunicándose sin restricciones.
Tratar el envío de spam y virus
Con Sophos Endpoint y Sophos Email, Synchronized Security puede analizar los dispositivos del propietario de un buzón cuando se envían en diez minutos al menos cinco mensajes clasificados como spam o con virus.
El buzón se bloquea inicialmente durante una hora. Los desencadenantes repetidos duplican el periodo de bloqueo; después de seis, un bloqueo permanente requiere la intervención de Sophos Support. Desactivar la opción de Synchronized Security solo desactiva el análisis de Endpoint, no el bloqueo de buzón aplicado por Sophos Email.
Utilice este flujo de correo únicamente si ambos productos tienen licencia y el usuario del buzón está asociado correctamente a sus dispositivos.
Piloto y prueba
- Defina un Endpoint y una regla de prueba.
- Confirme un Heartbeat saludable y la conectividad normal.
- Provoque un cambio de Health controlado o un caso de prueba de Sophos.
- Compare el estado de Central, Firewall Log y el efecto de la regla.
- Compruebe el acceso de corrección y el retorno a verde.
- Simule Heartbeats ausentes u obsoletos.
Utilice una prueba EICAR solo en un entorno de laboratorio autorizado. No la distribuya por correo ni en recursos compartidos de producción.
Resolución de problemas
Si Central muestra un estado distinto del Firewall, compruebe las marcas de tiempo, identidad del dispositivo, asociación a Central, comunicación por Internet y Firewall Logs. Los objetos de dispositivo duplicados o un tenant de Central incorrecto pueden impedir la asociación.
Ante un bloqueo inesperado, determine primero si lo activó el ajuste de Synchronized Security o una regla normal de Firewall. Corrija después la causa; una exclusión global rara vez es la primera medida adecuada.
Tras una actualización de Firewall puede producirse un bucle de bloqueo: la regla bloquea los clientes sin Heartbeat, por lo que estos dejan de alcanzar DNS o Central y no pueden obtener el nuevo certificado de Heartbeat. Solo si se confirma exactamente este caso, suspenda Block clients with no heartbeat durante el menor tiempo y con el menor alcance posibles hasta restablecer DNS, la comunicación con Central y la obtención del certificado. Después reactive la regla y compruebe el Heartbeat de cada dispositivo afectado.
Límite del producto
Este artículo explica el lado de Endpoint y la interacción. El diseño de reglas y los Firewall Logs pertenecen a la configuración de Sophos Firewall y no se tratan como una política de Endpoint. Active Threat Response, también visible en Central para puntos de acceso AP6 y Sophos Switches, es otra función de producto y no forma parte de este artículo.