Operar Sophos XDR Cases y Detection Rules
Sophos XDR agrupa Detections y entidades afectadas en Cases que pueden investigarse. Un Case no es un incidente resuelto automáticamente, sino el espacio de trabajo compartido para evidencias, responsables y Response.
Cases requiere EDR, XDR o MDR. Sophos crea automáticamente un Case para una High-Risk Detection, salvo que ya esté incluida en un Case adecuado del mismo día. Posteriormente pueden añadirse Detections del mismo tipo.
Un Case Sophos-managed basado en MDR Detections es investigado por el equipo MDR. Un Case Self-managed generado por XDR Detections sigue siendo responsabilidad del cliente y se asigna a un administrador. Sophos lo crea, pero no lo investiga automáticamente.
Detection, Alert y Case
| Elemento | Finalidad |
|---|---|
| Detection | actividad sospechosa o coincidencia de una regla |
| Alert | notificación priorizada que requiere una acción |
| Case | investigación agrupada con responsable, estado y evidencias |
| Detection Rule | lógica que crea nuevas Detections a partir de telemetría |
Varias Detections pueden pertenecer a la misma cadena de ataque. A la inversa, una sola Detection destacada puede justificar una investigación.
Trabajar en un Case
Asigne pronto a un Case Self-managed un responsable y un estado trazable como Investigating, On Hold o Resolved. La investigación incluye:
- Leer el resumen, gravedad y cronología.
- Comprobar dispositivos, usuarios, procesos, IP y archivos afectados.
- Evaluar técnicas MITRE ATT&CK y la fuente de Detection.
- Utilizar Threat Graph, Live Discover y Enrichments disponibles.
- Documentar medidas de contención como aislamiento o Live Response.
- Registrar la causa, el alcance y la decisión de cierre.
Los resúmenes generados por IA pueden acelerar el triaje, pero deben contrastarse con los datos sin procesar y la cronología.
Detection Rules
Actualmente Detection Rules solo puede suprimir Detections no deseadas y requiere un Super Admin. Una regla puede impedir que una coincidencia aparezca en la lista Detection o cree un XDR Case Self-managed. No puede suprimir MDR Cases.
Cree reglas a partir de una Detection existente y revíselas técnicamente antes de activarlas. Documente nombre, finalidad, fuente de datos, frecuencia esperada, responsable y fecha de revisión. Un tenant puede tener un máximo de 25 Detection Rules.
Una regla nueva puede tardar hasta 20 minutos y solo se aplica a Detections creadas después de ella. Las condiciones distinguen mayúsculas y minúsculas: Windows y windows pueden tratarse de forma diferente.
Una regla existente puede habilitarse, deshabilitarse, duplicarse o eliminarse, pero no editarse directamente. Para cambiarla, duplíquela y ajústela; después deshabilite o elimine la original tras una sustitución controlada.
Controlar Suppression
Suppression reduce coincidencias conocidas y esperadas. No es limpieza y no debe ocultar actividad real. Cada Suppression requiere:
- una condición precisa en lugar de un patrón amplio,
- un desencadenante legítimo documentado,
- un responsable y fecha de revisión,
- revisión de las Detections ya suprimidas.
Una consola silenciosa no es una señal de calidad si las reglas suprimen demasiado.
Device Exposure
Actualmente Device Exposure solo muestra dispositivos Windows cuya última actualización del sistema operativo tiene al menos 30 días. Requiere EDR, XDR o MDR, cargas de Data Lake y un rol de administrador apropiado.
La tabla muestra como máximo los 50 dispositivos más obsoletos. Por tanto, la ausencia de un dispositivo no significa automáticamente que esté actualizado ni completamente cubierto. Sophos enlaza consultas Live Discover para obtener detalles. Considere la exposición junto con Detections activas, criticidad y rutas de ataque alcanzables. No sustituye la administración de vulnerabilidades ni la responsabilidad de aplicar parches.
Intelix Reports
SophosLabs Intelix analiza archivos sospechosos estáticamente mediante reputación, análisis y Machine Learning y, cuando es posible, dinámicamente en un sandbox. El agente puede enviar archivos automáticamente o pueden remitirse deliberadamente desde Threat Graphs y Detections.
Lea el Verdict global junto con los Static y Dynamic Reports. Los procesos, la actividad de red y las técnicas MITRE aportan contexto, pero no constituyen una autorización automática. Antes de un Submission manual, compruebe privacidad, confidencialidad y transferencia de datos permitida.
Cierre y lecciones aprendidas
Cierre un Case cuando estén documentados el alcance, la causa, contención, limpieza y recuperación. Ajuste después Detection Rules, políticas, exclusiones y Runbooks si la investigación reveló una carencia.
Un Case Self-managed se cierra estableciendo su estado en Resolved. Permanece 30 días en la lista y después Sophos lo elimina. Partner Super Admins y Enterprise Super Admins no pueden cerrar ni eliminar Cases; esta limitación del rol debe considerarse antes de asignar el responsable.
La telemetría y el trabajo con consultas se explican en Sophos XDR Data Collection y Live Discover.