Ir al contenido
Avanet

Cómo usar correctamente Sophos Central Account Health Check

El Account Health Check muestra si Sophos Central encuentra en el tenant las funciones de protección, los modos de agente y las configuraciones relevantes para la seguridad que recomienda. Es una herramienta operativa útil, pero no es una prueba de penetración, un certificado de cumplimiento ni una evaluación de riesgos completa.

La ruta actual es My Environment > Account Health Check. Las comprobaciones disponibles dependen de las licencias y los productos administrados.

Qué significa realmente la puntuación

Central muestra una puntuación general, puntuaciones por área de seguridad y comprobaciones individuales. Todos los valores van de 0 a 100. El Overall Health Score corresponde al valor individual más bajo, no al promedio de todas las comprobaciones.

El valor se calcula de forma diferente según la comprobación. Por ejemplo:

  • proporción de endpoints o servidores en el Agent Mode correcto,
  • proporción de dispositivos con Tamper Protection activa,
  • función de protección activada o desactivada globalmente,
  • proporción de firewalls administrados de forma centralizada incluidos en el calendario de copias de seguridad,
  • estados de políticas y exclusiones comparados con la recomendación de Sophos.

Un valor de 100 significa que esa comprobación concreta de Sophos no ha encontrado ninguna desviación. Entre otros aspectos, no se comprueban las reglas de firewall propias, los riesgos de identidad fuera de la visibilidad de Sophos, las pruebas de restauración de copias de seguridad ni la necesidad funcional de una exclusión.

Comprender las fórmulas de puntuación

La puntuación general siempre es la más baja de todas las comprobaciones de estado activas. Dentro de un área de seguridad, Central también utiliza la comprobación individual asociada con el valor más bajo. Por tanto, un promedio muy bueno no puede ocultar un área de protección débil.

Health CheckCálculo
Endpoint o Server agent modePorcentaje de dispositivos en el Agent Mode correcto y, por tanto, con todo el software licenciado. 900 de 1'000 dispositivos aplicables dan 90 puntos.
Endpoint o Server tamper protectionPorcentaje de dispositivos con Tamper Protection activa localmente. Global tamper protection da 100 puntos si el interruptor está activado y 0 si no lo está. Si el interruptor global está desactivado, las comprobaciones de Endpoint y Server también bajan a 0.
Threat Protection PoliciesCentral resta 10 puntos a la política correspondiente por cada configuración no recomendada. Si hay varias políticas del mismo tipo, calcula el promedio. Las opciones para las que Sophos no formula una recomendación no se puntúan.
Policy Exclusions y Global ExclusionsSe restan 20 puntos por cada exclusión que Sophos identifica como insegura. Si hay varias políticas, Central calcula el promedio. La comprobación solo busca patrones especialmente arriesgados y no evalúa todas las exclusiones funcionalmente innecesarias.
MDR authorized contactUn contacto registrado da 100 puntos; si falta, 0. Central no comprueba si realmente está disponible.
Protection improvementSi una opción recomendada de uso compartido de datos está desactivada, quedan 60 puntos; si hay dos, 30; si las tres están desactivadas, 0.
Automatic firewall backupsNever da 0. Con una programación diaria, semanal o mensual, la puntuación corresponde a la proporción de firewalls relevantes incluidos en el plan. Dos de tres firewalls dan, por ejemplo, 66 puntos; todos ellos dan 100.

Un guion en lugar de una puntuación significa que Central no puede calcular o mostrar el valor en ese momento. No se debe interpretar como 100 ni como «no aplicable».

Filtrar los datos del Health Check por producto

El filtro de producto modifica la puntuación general, las puntuaciones individuales y los problemas mostrados. Solo está disponible con MDR Plus y al menos un firewall administrado.

  • All health checks muestra todas las áreas de seguridad disponibles.
  • MDR breach protection warranty muestra las áreas relevantes para esta garantía, pero omite Firewall y las advertencias sobre copias de seguridad automáticas del firewall.
  • Network limita la vista a la puntuación de estado del firewall y a las advertencias sobre copias de seguridad automáticas del firewall.

Por eso, una puntuación filtrada siempre se documenta junto con el filtro activo. De lo contrario, dos capturas de pantalla del mismo tenant pueden mostrar valores generales diferentes aunque técnicamente no haya cambiado nada.

Priorizar las desviaciones

El orden depende del posible impacto y alcance:

  1. Funciones de protección desactivadas globalmente, como Tamper Protection.
  2. Protección ausente o incorrecta en muchos dispositivos.
  3. Exclusiones globales o de políticas inseguras.
  4. Agent Modes sin protección o con licencia incorrecta.
  5. Copias de seguridad de firewall ausentes e higiene operativa.

Una puntuación baja debida a un interruptor global desactivado es más urgente que un grupo pequeño de sistemas excluidos por motivos justificables. A la inversa, una exclusión aparentemente inocua no debe ignorarse automáticamente si habilita una ruta o un proceso de gran alcance.

Usar Auto-Fix solo después de revisar el cambio

En las comprobaciones compatibles, Central ofrece Fix automatically. La función aplica las recomendaciones de Sophos a todos los dispositivos o ajustes afectados. Puede ser útil, pero modifica políticas productivas y configuraciones globales.

La intervención automática depende de la comprobación. En Endpoint Threat Protection y Server Threat Protection, Central establece en los valores recomendados todas las opciones que evalúa esa comprobación en todas las políticas afectadas. En Endpoint Agent Mode, Central instala todo el software licenciado en todos los equipos afectados. En Global Exclusions, Central elimina las exclusiones globales identificadas como inseguras. En Policy Exclusions, esos elementos se eliminan de todas las políticas de Endpoint y Server afectadas. En todos los casos, se selecciona Fix automatically en la advertencia y se vuelve a confirmar el cambio. Las acciones ejecutadas pueden rastrearse después en el Audit Log.

Antes de Auto-Fix se comprueban estos puntos:

  • ¿Qué objetos y dispositivos están afectados?
  • ¿Qué configuración se modifica exactamente?
  • ¿Hay sistemas médicos, instalaciones de producción, VDI u otras excepciones sensibles?
  • ¿Existe una ventana de mantenimiento y un propietario técnico?
  • ¿Cómo se probará la función después del cambio?
  • ¿Está documentada una vía de reversión?

Después de Auto-Fix no basta con esperar una puntuación de 100. El Audit Log debe mostrar los cambios esperados, los dispositivos afectados deben seguir en buen estado y debe probarse la aplicación funcional. El análisis se describe en Analizar y conservar los Audit Logs de Sophos Central.

Tras la siguiente actualización, una comprobación de exclusiones verde solo significa que Central ya no detecta ninguno de los patrones especialmente inseguros que evalúa. No es una revisión completa de todas las exclusiones existentes. Estas deben revisarse periódicamente, con independencia del resultado, en cuanto a necesidad, alcance y propietario.

La comprobación Protection improvement también puede objetar el uso compartido de datos de todo el tenant para Threat Graphs, datos de Intercept X y muestras de malware.

Corregir manualmente una política de Endpoint Threat Protection

Si la desviación no debe corregirse en todo el tenant mediante Auto-Fix, se abre el nombre de la política afectada en la advertencia del Health Check. Central cambia a la pestaña Settings, muestra una advertencia en la parte superior y marca en rojo las configuraciones que se apartan de la recomendación de Sophos.

En la Base Policy, Reset puede restaurar los valores recomendados. En una política derivada o cuando se realiza deliberadamente una corrección individual controlada, las opciones marcadas en rojo se activan o reconfiguran una por una. Es importante conocer el límite del restablecimiento: no activa Device Isolation ni SSL/TLS decryption of HTTPS websites. Si se necesitan estas funciones, deben evaluarse por separado y activarse manualmente. Por último, se guarda con Save en la parte superior y se comprueba si han desaparecido tanto la advertencia como las marcas rojas.

Corregir manualmente una política de Server Threat Protection

El procedimiento para las Server Policies es el mismo: abrir el nombre de la política en el Health Check, revisar en la pestaña Settings las desviaciones resaltadas en rojo y utilizar Reset en la Base Policy o una corrección individual específica en las demás políticas. Después se guarda con Save.

El restablecimiento de Server tiene excepciones distintas al de Endpoint. No activa SSL/TLS decryption of HTTPS websites ni Enable CPU branch tracing. SSL/TLS Decryption solo se activa manualmente después de comprobar la compatibilidad. CPU Branch Tracing no tiene que estar activado para lograr el estado recomendado; si la función ya está activa, puede permanecer así. Después de guardar, la pestaña debe mostrar la protección recomendada.

Corregir manualmente Endpoint Agent Mode

Agent Mode determina si un equipo recibe solo Endpoint Protection, los componentes XDR o el XDR Sensor. Si Account Health advierte de Product unassigned o Upgrade available, el dispositivo no utiliza todo el software licenciado.

El enlace sobre el número de equipos afectados en la advertencia abre la lista de dispositivos filtrada. Si no funciona, se abre My Environment > Computers & Servers y, en Agent mode status, se filtra por Product unassigned y Upgrade available. Primero se identifican los equipos obsoletos o que ya no se necesitan y se eliminan de Central de forma controlada. Sin depuración o asignación de software, la advertencia permanece.

Para los equipos activos, se seleccionan las entradas deseadas y se abre Manage Software. En Manage Device Software > Agent mode, Central muestra las variantes disponibles con la licencia. Se elige el modo previsto y se guarda con Save. A continuación, la columna Agent mode muestra inicialmente el cambio pendiente. La instalación se realiza en el siguiente ciclo en línea y de actualización del equipo, normalmente en aproximadamente una hora. Los criterios de finalización no son solo que desaparezca la advertencia, sino también que el modo esté instalado, el agente esté en buen estado y el dispositivo tenga el conjunto de componentes esperado.

Corregir manualmente Server Agent Mode

Para servidores se aplica el mismo procedimiento básico, pero el alcance se revisa por separado. El enlace sobre el número de servidores afectados en la advertencia abre la lista. Como alternativa, en My Environment > Computers & Servers se filtra Agent mode status por Product unassigned y Upgrade available. Los servidores que ya no existan se eliminan de Central de forma controlada; de lo contrario, la advertencia permanece.

Los servidores activos se seleccionan y se asignan al modo licenciado mediante Manage Software > Manage Device Software > Agent mode. Después de Save, la columna de Agent Mode muestra inicialmente la instalación planificada. Central instala los componentes en el siguiente ciclo en línea y de actualización, normalmente en aproximadamente una hora. En servidores productivos también se comprueban la ventana de mantenimiento, la necesidad de reinicio, la aplicación especializada y el consumo de recursos.

Con Fix automatically, Central instala todo el software licenciado en todos los servidores afectados después de la confirmación. El alcance se comprueba antes de confirmar y, posteriormente, el cambio se revisa en el Audit Log y en servidores representativos.

Activar Tamper Protection en los dispositivos afectados

Si Tamper Protection ya está desactivada globalmente, primero debe corregirse Global Settings > Tamper protection. Solo después puede activarse eficazmente la protección en equipos o servidores individuales.

El enlace sobre el número de equipos afectados en la advertencia de estado abre la lista correspondiente. Como alternativa, se filtra la lista de equipos o servidores por Computers with tamper protection turned off. Se seleccionan los dispositivos afectados y se elige Turn on tamper protection. El procedimiento es el mismo para equipos y servidores. Después se vuelve a abrir My Environment > Account Health Check y también se comprueba en el dispositivo que Tamper Protection esté realmente activa.

Con Fix automatically, Central activa la protección en todos los dispositivos afectados. Por tanto, antes de confirmar debe aclararse si algún sistema se desbloqueó deliberadamente y solo de forma temporal para un procedimiento autorizado de soporte o recuperación. El cambio se revisa en el Audit Log.

Corregir las copias de seguridad automáticas del firewall

Para la puntuación de estado solo cuentan los firewalls con licencia, conectados a Central y administrados desde Central. Fix automatically > Turn on cambia de forma predeterminada una programación Never a mensual el primer día e incorpora al plan los firewalls relevantes que falten.

Para el control manual se abre My Products > Firewall Management > Backup. En Schedule Backup se eligen la frecuencia y el día de la semana o, para las copias mensuales, la fecha. La ejecución comienza siempre a las 08:00 en la zona horaria de la región de datos de Central; esta hora no se puede cambiar. Todos los firewalls con licencia deben estar asignados al calendario. Después de guardar, se vuelve a abrir el Health Check, se espera a la siguiente ejecución y también se prueba un procedimiento de restauración, porque una puntuación de 100 solo confirma la programación, no la posibilidad de restaurar.

Registrar un MDR Authorized Contact

Esta comprobación solo aparece con una licencia MDR. En My Products > MDR > Settings > Managed Detection and Response > Authorized Contacts, se registran los datos del contacto autorizado principal y, opcionalmente, de otros contactos, y se guardan con Save.

Al menos una persona debe estar disponible para el MDR Operations Team y tener autorización organizativa para tomar decisiones sobre incidentes. Se prueban la dirección colectiva, el número de teléfono, la zona horaria, la suplencia y el derecho de escalación. La comprobación verde solo confirma un registro almacenado, no su disponibilidad real.

Corregir Protection Improvement de forma consciente

La comprobación evalúa Send Threat Graph data to Sophos, Send Intercept X data to Sophos y Malware sample submission. Si uno o dos interruptores están desactivados, la advertencia menciona las configuraciones afectadas. Al hacer clic en el nombre se abre la página correspondiente; allí se activa el uso compartido después de tomar la decisión de protección de datos, se guarda con Save y se repite el proceso para las demás configuraciones indicadas. Si las tres están desactivadas, la tarjeta no muestra nombres individuales; en ese caso se revisan por completo la telemetría MDR y las Account Preferences.

Fix automatically activa, después de una confirmación, todas las opciones de uso compartido recomendadas por Sophos. No se hace solo para alcanzar una puntuación de 100, sino únicamente después de aprobar los tipos de datos, el propósito, la región y la responsabilidad. Después se comprueban My Environment > Account Health Check, el Audit Log y los tres interruptores reales.

Eliminar manualmente exclusiones globales inseguras

En la advertencia del Health Check se abre primero la flecha junto a cada exclusión objetada. Allí Central explica por qué considera arriesgado el patrón. A continuación, el enlace sobre el número de exclusiones mostrado conduce a Global Exclusions. Se selecciona cada entrada realmente insegura, se elimina con la cruz de la derecha y se guarda el cambio en la parte superior con Save.

Después se vuelve a abrir My Environment > Account Health Check. Una comprobación verde solo significa que Central no ha encontrado ninguno de los patrones especialmente inseguros que conoce. No confirma ni la necesidad funcional ni la seguridad de todas las demás exclusiones. Por eso, las exclusiones globales se reducen al mínimo y, cuando es posible, se utiliza una exclusión de política de alcance más limitado.

Eliminar manualmente exclusiones de políticas inseguras

También en Policy Exclusions, la flecha de la advertencia muestra el motivo para cada exclusión. Como puede haber varias exclusiones en una política o varias políticas afectadas, cada advertencia se asigna individualmente. Al hacer clic en el nombre de la política, se abre directamente su sección Exclusions. Allí se eliminan con la cruz de la derecha las entradas objetadas y se guarda la política con Save.

El procedimiento se aplica a las políticas de Endpoint Threat Protection y Server Threat Protection. Después se vuelve a comprobar My Environment > Account Health Check. También aquí, el color verde solo informa sobre los patrones especialmente arriesgados que Sophos ha comprobado. Las rutas amplias, las exclusiones de procesos o de unidades completas también deben revisarse periódicamente en cuanto a alcance, propietario y fecha de caducidad.

Corregir manualmente Global Tamper Protection

Si Global Tamper Protection está desactivada, ningún dispositivo tiene esta protección, aunque antes el interruptor estuviera activado en dispositivos individuales. En la advertencia del Health Check se abre Tamper Protection, se activa en Global Settings > Tamper protection y se guarda en la esquina superior derecha con Save. Después se vuelve a abrir My Environment > Account Health Check; la comprobación global debe mostrar el estado activado.

El interruptor global solo pone la función a disposición de todo el tenant. Algunos endpoints o servidores pueden seguir sin Tamper Protection. Por eso se abre una advertencia adicional para esos dispositivos y se corrige en cada uno de ellos. La medida solo se considera finalizada cuando tanto el estado global como la comprobación de dispositivos son correctos.

Documentar Snooze conscientemente

Con Snooze se puede posponer temporalmente una desviación. Esto no corrige la causa ni mejora la puntuación. Una comprobación pausada aparece en gris.

Al usar Snooze, las alertas del Health Check se cierran durante seis meses. Si Snooze finaliza antes y la puntuación sigue por debajo de 100, Central vuelve a abrir la alerta.

Central continúa actualizando la comprobación durante Snooze. Si se corrigen todas las desviaciones subyacentes, Central cancela Snooze automáticamente. El motivo y el comentario pueden editarse durante su vigencia.

Cada Snooze necesita un motivo, un propietario y una fecha de vencimiento interna. Los seis meses de Sophos no son un plazo estándar adecuado para todas las organizaciones. Las desviaciones críticas se vuelven a evaluar mucho antes.

Alertas y notificaciones

Si una puntuación del Health Check baja de 100, Central genera, tras un retraso de al menos unos diez minutos, una alerta independiente de prioridad media. Cuando la puntuación vuelve a 100, Central cierra automáticamente la alerta.

Las alertas aparecen en My Environment > Alerts como Device and Platform Health. Las notificaciones por correo deben configurarse por separado. En Configurar correos de alerta y notificaciones de Sophos Central se describe una lógica práctica de destinatarios y escalación.

Clasificar las comprobaciones de Firewall y Endpoint

Account Health es una interfaz de todo Central que reúne varios productos. Sin embargo, la corrección sigue siendo específica de cada producto.

En las comprobaciones de Endpoint se examinan Agent Mode, las políticas, las exclusiones y Tamper Protection en el contexto de Endpoint. El tratamiento operativo de alertas y estado se describe en Gestionar las alertas de Sophos Endpoint y Account Health.

Para las copias de seguridad del firewall solo cuentan los firewalls con licencia, conectados a Central y administrados de forma centralizada. Una programación Never da cero puntos. Con copias diarias, semanales o mensuales, la puntuación depende de que todos los firewalls relevantes estén incluidos en el calendario. Sin embargo, el Health Check no confirma que la copia de seguridad pueda restaurarse correctamente.

En un tenant con licencia MDR, Central también comprueba si se ha registrado al menos un MDR Authorized Contact. Esa persona debe estar realmente disponible para el MDR Operations Team y contar con autorización interna para tomar decisiones sobre incidentes. Un antiguo empleado o una simple dirección colectiva puede cumplir formalmente la comprobación, pero no constituye un contacto fiable para incidentes. Por eso se prueban periódicamente el contacto, su suplente y el número de escalación.

Comparación con otras organizaciones

Debajo de cada gráfico del Health summary, Other organizations muestra el promedio de organizaciones de tamaño similar en la misma región de datos de Central. Si no existe una comparación fiable, aparece un guion. Los gráficos de barras de cada Security Feature también comparan la puntuación propia con ese promedio.

La flecha de tendencia con una cifra muestra cómo ha cambiado el Overall Health Score durante las últimas cuatro semanas. Un guion significa que Central aún no puede calcular una tendencia, no que la puntuación se haya mantenido sin cambios.

En Show scores for organizations with a similar number of devices se puede seleccionar otro intervalo de tamaño. Esto resulta útil, por ejemplo, si muchos dispositivos inventariados no se utilizan actualmente o si se desea una comparación con entornos mayores. La selección modifica el benchmark, no la puntuación de estado propia.

Esta comparación es una referencia aproximada, no un objetivo. Una organización con requisitos más estrictos puede seguir insuficientemente protegida pese a obtener un valor comparativo mejor.

Si hay muchos dispositivos sin usar o inventariados de forma incorrecta, la comparación por tamaño también se distorsiona. Por eso se depuran primero el inventario de dispositivos, el uso de licencias y los sistemas inactivos.

Conservar el informe del Health Check

El icono de descarga de la esquina superior derecha permite generar una instantánea en PDF. Incluye Health Summary, puntuaciones de funciones, comprobaciones individuales y los comentarios registrados. Si está configurado el cobranding, el informe muestra los datos de la empresa o del partner.

El PDF sirve para una revisión o aprobación de cambios, pero solo demuestra el estado en el momento de la exportación. Para el siguiente control se anotan el tenant, la fecha, el administrador responsable y las medidas pendientes en el nombre del archivo o en el registro adjunto. Un informe sin responsabilidad asignada no es una prueba de seguridad cerrada.

Procedimiento operativo mensual

Una revisión trazable incluye:

  1. Registrar la puntuación general y la tendencia de cuatro semanas.
  2. Identificar comprobaciones individuales nuevas o que hayan empeorado.
  3. Determinar los dispositivos, las políticas y los productos afectados.
  4. Aceptar la desviación, corregirla manualmente o solucionarla de forma controlada mediante Auto-Fix.
  5. Revisar el Audit Log y la función técnica.
  6. Controlar los Snoozes con su propietario y fecha interna.
  7. Documentar las alertas abiertas y las causas recurrentes.

Un valor mensual exportado o registrado es más valioso que una puntuación llevada una sola vez a 100 sin constancia de los cambios.

Problemas típicos

La puntuación no cambia inmediatamente

Central procesa los cambios con cierto retraso. Primero se comprueba si la política afectada se guardó, se asignó al objeto correcto y llegó al dispositivo. Solo después se atribuye el retraso a la plataforma.

Auto-Fix modifica más dispositivos de los esperados

Auto-Fix sigue el alcance de la comprobación, no un grupo piloto elegido libremente. Antes de confirmar debe revisarse el conjunto afectado. En entornos sensibles, una corrección manual y escalonada suele ser más segura.

La copia de seguridad del firewall sigue en amarillo

Todos los firewalls con licencia y conectados a Central deben figurar en el calendario de copias de seguridad. También se revisan la conexión con Central, el estado de la licencia y la programación.

Snooze se notifica como resuelto

Snooze pospone el tratamiento y cierra temporalmente la alerta asociada. La deficiencia técnica permanece y la puntuación aparece en gris, no como saludable.

Preguntas frecuentes

¿Una puntuación de estado de 100 equivale a una seguridad completa?

No. Solo confirma que las comprobaciones de Sophos seleccionadas actualmente no detectan desviaciones. La arquitectura, las identidades, las pruebas de restauración y otros controles siguen siendo necesarios.

¿Se puede usar Auto-Fix sin aprobar el cambio?

Técnicamente sí, pero desde el punto de vista operativo primero debe estar claro qué configuraciones y dispositivos se modificarán. Después deben comprobarse el Audit Log y la función técnica.

¿Snooze mejora la puntuación?

No. La desviación solo se pospone y se marca en gris. Deben seguir documentados el motivo, la persona responsable y la fecha de revisión interna.