Ir al contenido
Avanet

Operar Sophos XDR Cases y Detection Rules

Sophos XDR agrupa Detections y entidades afectadas en Cases que pueden investigarse. Un Case no es un incidente resuelto automáticamente, sino el espacio de trabajo compartido para evidencias, responsables y Response.

Cases requiere EDR, XDR o MDR. Sophos crea automáticamente un Case para una High-Risk Detection, salvo que ya esté incluida en un Case adecuado del mismo día. Posteriormente pueden añadirse Detections del mismo tipo.

Un Case Sophos-managed basado en MDR Detections es investigado por el equipo MDR. Un Case Self-managed generado por XDR Detections sigue siendo responsabilidad del cliente y se asigna a un administrador. Sophos lo crea, pero no lo investiga automáticamente.

Detection, Alert y Case

ElementoFinalidad
Detectionactividad sospechosa o coincidencia de una regla
Alertnotificación priorizada que requiere una acción
Caseinvestigación agrupada con responsable, estado y evidencias
Detection Rulelógica que crea nuevas Detections a partir de telemetría

Varias Detections pueden pertenecer a la misma cadena de ataque. A la inversa, una sola Detection destacada puede justificar una investigación.

Trabajar en un Case

Asigne pronto a un Case Self-managed un responsable y un estado trazable como Investigating, On Hold o Resolved. La investigación incluye:

  1. Leer el resumen, gravedad y cronología.
  2. Comprobar dispositivos, usuarios, procesos, IP y archivos afectados.
  3. Evaluar técnicas MITRE ATT&CK y la fuente de Detection.
  4. Utilizar Threat Graph, Live Discover y Enrichments disponibles.
  5. Documentar medidas de contención como aislamiento o Live Response.
  6. Registrar la causa, el alcance y la decisión de cierre.

Los resúmenes generados por IA pueden acelerar el triaje, pero deben contrastarse con los datos sin procesar y la cronología.

Detection Rules

Actualmente Detection Rules solo puede suprimir Detections no deseadas y requiere un Super Admin. Una regla puede impedir que una coincidencia aparezca en la lista Detection o cree un XDR Case Self-managed. No puede suprimir MDR Cases.

Cree reglas a partir de una Detection existente y revíselas técnicamente antes de activarlas. Documente nombre, finalidad, fuente de datos, frecuencia esperada, responsable y fecha de revisión. Un tenant puede tener un máximo de 25 Detection Rules.

Una regla nueva puede tardar hasta 20 minutos y solo se aplica a Detections creadas después de ella. Las condiciones distinguen mayúsculas y minúsculas: Windows y windows pueden tratarse de forma diferente.

Una regla existente puede habilitarse, deshabilitarse, duplicarse o eliminarse, pero no editarse directamente. Para cambiarla, duplíquela y ajústela; después deshabilite o elimine la original tras una sustitución controlada.

Controlar Suppression

Suppression reduce coincidencias conocidas y esperadas. No es limpieza y no debe ocultar actividad real. Cada Suppression requiere:

  • una condición precisa en lugar de un patrón amplio,
  • un desencadenante legítimo documentado,
  • un responsable y fecha de revisión,
  • revisión de las Detections ya suprimidas.

Una consola silenciosa no es una señal de calidad si las reglas suprimen demasiado.

Device Exposure

Actualmente Device Exposure solo muestra dispositivos Windows cuya última actualización del sistema operativo tiene al menos 30 días. Requiere EDR, XDR o MDR, cargas de Data Lake y un rol de administrador apropiado.

La tabla muestra como máximo los 50 dispositivos más obsoletos. Por tanto, la ausencia de un dispositivo no significa automáticamente que esté actualizado ni completamente cubierto. Sophos enlaza consultas Live Discover para obtener detalles. Considere la exposición junto con Detections activas, criticidad y rutas de ataque alcanzables. No sustituye la administración de vulnerabilidades ni la responsabilidad de aplicar parches.

Intelix Reports

SophosLabs Intelix analiza archivos sospechosos estáticamente mediante reputación, análisis y Machine Learning y, cuando es posible, dinámicamente en un sandbox. El agente puede enviar archivos automáticamente o pueden remitirse deliberadamente desde Threat Graphs y Detections.

Lea el Verdict global junto con los Static y Dynamic Reports. Los procesos, la actividad de red y las técnicas MITRE aportan contexto, pero no constituyen una autorización automática. Antes de un Submission manual, compruebe privacidad, confidencialidad y transferencia de datos permitida.

Cierre y lecciones aprendidas

Cierre un Case cuando estén documentados el alcance, la causa, contención, limpieza y recuperación. Ajuste después Detection Rules, políticas, exclusiones y Runbooks si la investigación reveló una carencia.

Un Case Self-managed se cierra estableciendo su estado en Resolved. Permanece 30 días en la lista y después Sophos lo elimina. Partner Super Admins y Enterprise Super Admins no pueden cerrar ni eliminar Cases; esta limitación del rol debe considerarse antes de asignar el responsable.

La telemetría y el trabajo con consultas se explican en Sophos XDR Data Collection y Live Discover.

Preguntas frecuentes

¿Cada Detection es un incidente?

No. Una Detection es una señal que necesita contexto. Varias señales débiles pueden combinarse en un incidente relevante.

¿Puede suprimirse sin más una Detection frecuente?

Solo después de confirmar una causa legítima. Mantenga Suppression limitada, documéntela y revísela periódicamente.