Operar Sophos Switch Active Threat Response de forma segura
Active Threat Response (ATR) utiliza switches Sophos en la capa de acceso para aislar hosts identificados como maliciosos. La decisión de detección no procede del switch: Sophos MDR, XDR, NDR o una solución autorizada de terceros proporciona datos del feed de amenazas mediante la API de Sophos Fusion. El switch aplica la respuesta resultante a hosts cableados, inalámbricos, administrados y no administrados.
Procedimiento resumido: Compruebe el registro del switch, la licencia y las responsabilidades; en Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, active el control situado junto a Switch; desencadene un caso piloto aprobado mediante el proceso existente de API o feed de amenazas; y compruebe la dirección MAC y el estado de Switch en MDR/XDR Threat Feed.
Diferenciar el aislamiento de Switch, Firewall ATR y NDR
Los nombres de producto similares corresponden a funciones distintas:
- Switch ATR es una vía de respuesta controlada mediante API. Aísla en la capa de acceso un host identificado por su dirección MAC para ayudar a limitar el movimiento lateral. No aísla el propio switch.
- Firewall ATR actúa en la ruta de datos de Sophos Firewall y dispone de configuración, indicadores y pruebas propios. Un aislamiento mostrado en la columna Switch no demuestra un bloqueo del firewall; a la inversa, una coincidencia en el firewall no demuestra el aislamiento en el switch. El flujo de trabajo del firewall se describe en Sophos Firewall Threat Feeds.
- NDR puede proporcionar inteligencia de amenazas a ATR. Por tanto, es una posible fuente de detección, no el mecanismo de aplicación del switch. Activar el control Switch no activa un sensor NDR ni el análisis NDR en el switch.
El aislamiento de endpoints y Security Heartbeat también son vías de control independientes. ATR puede abarcar, en particular, hosts sin Sophos Endpoint. Sophos Security Heartbeat y Synchronized Security explica las diferencias respecto a Heartbeat y las respuestas del endpoint. Para obtener una visión conceptual con casos de uso, consulte Active Threat Response para switches y puntos de acceso Sophos.
Requisitos, licencias y funciones
Antes de activar ATR, compruebe lo siguiente:
- Administración: Todos los switches Sophos afectados están registrados y se administran en el tenant correcto de Sophos Fusion. Compruebe el registro y la vía de administración con Registrar Sophos Switch en Sophos Fusion.
- Licencia: Cada switch que vaya a utilizar ATR dispone de una suscripción válida a Sophos Switch Support and Services. Un switch administrado localmente o sin licencia no cumple este requisito de ATR. Consulte Licencias de Sophos Fusion (antes Sophos Central) para conocer el alcance general de las licencias.
- Integración: Está identificada la integración autorizada de MDR, XDR, NDR o de terceros que envía la decisión de aislamiento. El mero registro de un switch no crea entradas en el feed de amenazas.
- Responsabilidad y vía de recuperación: Un responsable de seguridad confirma el hallazgo y decide si se aísla o libera el host. Antes de la activación, el operador de la integración de API confirma si esta integración concreta permite corregir, eliminar o liberar una decisión de aislamiento mediante un procedimiento compatible, indica cuál es y asume el escalado si no se ha verificado ningún procedimiento de este tipo. Un administrador de red comprueba la asociación del switch, el estado y el efecto en la ruta de datos.
- Permisos: La cuenta que realiza el cambio puede leer y modificar el ajuste global de ATR en el tenant correcto. Las dos páginas de Sophos en las que se basa este procedimiento no especifican un nombre de función concreto. Si no aparece el control, compruebe el tenant, la licencia y los permisos asignados en Fusion, en lugar de presuponer una función o conceder privilegios generales.
- Piloto: Se han registrado la dirección MAC, el puerto, el destino de prueba y el estado normal de conectividad de un cliente piloto prescindible. El acceso administrativo no debe depender de ese cliente ni de la misma ruta que se va a probar. Inicie el piloto solo después de verificar el responsable y la vía de recuperación compatible y específica de la integración del punto 4.
Entender el flujo de datos y respuesta
Valide el proceso en cinco etapas:
- Un analista de MDR/XDR, un administrador de red o una integración de API externa autorizada identifica un host como malicioso.
- La API de Sophos Fusion recibe los datos del feed de amenazas.
- La entrada aparece en MDR/XDR Threat Feed, que enumera los hosts aislados en todos los switches Sophos y puntos de acceso AP6 administrados en Fusion.
- Cuando el control Switch está activado, Sophos Switch aplica el aislamiento del host en la capa de acceso.
- La columna Switch muestra el estado de respuesta: una marca de verificación verde significa que el dispositivo está aislado; un guion significa que no está aislado.
El nombre MDR/XDR Threat Feed no limita las posibles fuentes a MDR y XDR. Sophos también menciona NDR y soluciones de terceros. Al mismo tiempo, la vista de estado no demuestra qué producto generó el hallazgo original. Determine el origen en el incidente y en la integración que envió los datos.
Activar Active Threat Response
- En Sophos Fusion, abra el icono Global Settings.
- Seleccione Protection and Remediation > Allow and Block > Network.
- Abra Active Threat Response.
- En la sección MDR/XDR Threat Feed, active el control situado junto a Switch.
- Confirme que la interfaz muestra el estado activado sin errores.
- No inicie una prueba amplia en producción. Primero, haga que únicamente el cliente piloto aprobado quede aislado mediante el flujo de trabajo de API o feed de amenazas ya autorizado.
Realice el paso 4 solo después de verificar el mecanismo compatible de corrección, eliminación o liberación de la integración que realmente envía los datos, así como su operador. De lo contrario, detenga la activación y escale el caso al operador de la integración o a Sophos Support. El paso 4 solo activa la aplicación de la medida en switches Sophos. Sin una decisión de aislamiento procedente del feed, no bloquea preventivamente ningún host. AP6 dispone de un control independiente en la misma página; modificarlo queda fuera del alcance de este procedimiento de Switch. Para la vía inalámbrica, utilice el procedimiento independiente Activar y comprobar AP6 Active Threat Response de forma segura.
Validar el piloto y el aislamiento
- Antes de desencadenar la acción, vuelva a comprobar el tenant, la dirección MAC del piloto y la prueba de conectividad normal.
- Mediante el proceso aprobado de feed o API, utilice únicamente este cliente piloto como destino. No introduzca como indicador de prueba una dirección MAC ajena o de producción.
- En MDR/XDR Threat Feed, busque la entrada por la dirección MAC completa.
- Compruebe el estado en la columna Switch. Para el host aislado se espera una marca de verificación verde.
- En el cliente piloto, repita la misma prueba interna inofensiva de conectividad que realizó antes del cambio. Un fallo por sí solo no es una prueba suficiente: la dirección MAC, la entrada del feed y la marca de verificación verde deben corresponder al mismo host.
- Compruebe a la vez que el switch sigue siendo administrable en Sophos Fusion. Esto permite distinguir el aislamiento previsto del cliente de una interrupción general del switch, el enlace ascendente o la administración.
- Registre la hora, el tenant, la dirección MAC, la integración que envió los datos, el estado antes y después de la prueba y el resultado de la prueba de conectividad idéntica.
El piloto solo se considera satisfactorio cuando coinciden la entrada del feed, el estado de Switch y el efecto reproducible en el cliente. La prueba demuestra la aplicación de la medida para este host en ese momento, no la calidad de todas las detecciones futuras.
Resolver falsos positivos y estados inesperados
Marca de verificación verde para un host equivocado o legítimo
- No cree una excepción amplia en las reglas de VLAN, puerto o firewall. No corregirá la entrada de ATR y puede abrir vías de comunicación adicionales.
- Conserve la dirección MAC completa, la hora, el estado de Switch, el puerto afectado y el origen de la entrada del feed.
- En el endpoint o mediante una fuente de inventario fiable, verifique que la dirección MAC utilizada actualmente pertenece realmente al host esperado. Un nombre de dispositivo similar no es suficiente.
- Pida al responsable de seguridad que vuelva a evaluar el hallazgo. El operador solo puede ejecutar el procedimiento confirmado si se ha verificado un mecanismo compatible de corrección, eliminación o liberación para la integración de origen. De lo contrario, escale los datos conservados al operador de la integración o a Sophos Support; no dé por supuesta la disponibilidad de una liberación selectiva.
- Tras una acción confirmada en la integración, vuelva a comprobar la misma dirección MAC en MDR/XDR Threat Feed y repita la misma prueba de conectividad. Solo un guion en la columna Switch, junto con el restablecimiento esperado de la conexión, confirma que el host ya no está aislado mediante el switch. Siga investigando y escale cualquier discrepancia.
Las páginas de Sophos utilizadas para este procedimiento no documentan en la vista de ATR un botón de liberación manual para un host de Switch concreto ni un endpoint general de API para eliminarlo. Por ello, este procedimiento no inventa una ruta de clics ni una llamada de API. Si no se ha verificado una vía de recuperación selectiva para la integración concreta, escale los datos conservados. Para una reversión amplia urgente, el control Switch es la opción documentada en esta vista; actúa en el ámbito del tenant y no es una liberación individual.
Aparece un guion en la columna Switch
Según Sophos, un guion significa que el host no está aislado mediante Sophos Switch. Compruebe, por este orden:
- la dirección MAC y la entrada del feed correctas;
- que el control Switch esté activado;
- el registro y una licencia válida de Support and Services para el switch afectado;
- el tenant correcto y el puerto real del cliente;
- el resultado y la marca de tiempo de la integración de API que envió los datos.
Si el estado no cambia, no envíe por conjetura una segunda dirección MAC con otro formato. Conserve el estado, las marcas de tiempo y el resultado de la integración, e implique al responsable de la API o a Sophos Support.
Marca de verificación verde, pero el host sigue comunicándose
Asegúrese primero de que la prueba se realiza en el dispositivo que utiliza actualmente esa misma dirección MAC. Después, repita la prueba en el mismo puerto y utilice exactamente la misma prueba interna registrada de antemano. Un único destino accesible no demuestra el aislamiento completo ni su ausencia total si la ruta o el destino de la prueba cambiaron entre las comprobaciones anterior y posterior. Si la dirección MAC, el estado y la prueba siguen sin coincidir, no añada reglas de red como supuesta solución; escale la discrepancia con sus marcas de tiempo.
Liberar de forma segura y revertir globalmente
La liberación comienza con una decisión de seguridad: el responsable del incidente confirma la corrección o el falso positivo. El operador del feed solo puede modificar la decisión de aislamiento mediante el mecanismo previamente verificado y compatible con esa integración. Si no existen esas pruebas, escale el caso al operador de la integración o a Sophos Support en lugar de afirmar que se ha realizado una liberación selectiva. Después de cada acción confirmada, compruebe el estado de Switch y repita la prueba de conectividad original. Una conexión restablecida mientras se mantiene la marca verde, o un guion mientras la conexión sigue bloqueada, no constituye una resolución correcta y requiere más investigación.
Para una interrupción urgente o una reversión amplia en todo el tenant:
- Conserve la entrada actual del feed, la dirección MAC y la hora.
- En Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, desactive el control situado junto a Switch.
- Vuelva a comprobar el estado del cliente piloto en la columna Switch y repita la misma prueba de conectividad.
- Corrija por separado la integración de origen. No está documentado que desactivar el control Switch elimine la entrada subyacente del feed de amenazas.
- Vuelva a activar ATR solo después de aclarar el origen, la dirección MAC de destino, la responsabilidad y la vía de recuperación. A continuación, valide de nuevo con un único cliente piloto aprobado.
Esta reversión desactiva globalmente la aplicación de Switch y, por tanto, también puede levantar aislamientos legítimos en otros switches Sophos administrados. No la utilice como una liberación individual cómoda. Si el estado de la interfaz y el efecto en la ruta de datos no coinciden después de desactivar el control, no realice más cambios indiscriminados; envíe el tenant, la dirección MAC, las marcas de tiempo, las capturas del estado y el resultado de la integración a Sophos Support y al operador de la integración de API.