¿Cuáles son las principales ventajas de SOPHOS Central Intercept X Advanced con XDR Corporate?
Gestión centralizada: todos los dispositivos se gestionan desde una única consola en la nube.
Reversión del ransomware: CryptoGuard detiene el cifrado y restaura los archivos afectados.
Prevención de vulnerabilidades: más de 60 medidas de mitigación activadas de forma predeterminada.
Investigación multisuperficie: correlaciona señales de terminales, cortafuegos, correo electrónico y la nube.
Retención ampliada: 90 días de telemetría en el lago de datos.
Nota importante: Windows Server y Linux necesitan licencias independientes.
Consola Sophos Central: gestión basada en la nube de políticas, alertas e informes.
Agente de protección de terminales: detección de malware mediante aprendizaje profundo en estaciones de trabajo con Windows y macOS.
Protección contra ransomware CryptoGuard: bloquea el cifrado malicioso y restaura los archivos afectados siempre que sea posible.
Prevención de exploits: más de 60 medidas de mitigación contra exploits activadas de forma predeterminada.
Búsqueda de amenazas XDR: consulta la telemetría de los terminales, el cortafuegos, el correo electrónico y la nube desde una única consola.
Importante: Windows Server y Linux requieren una suscripción independiente a Workload Protection.
Se trata del paquete de protección de terminales y detección y respuesta ampliadas para estaciones de trabajo de usuarios, gestionado íntegramente desde la consola en la nube Sophos Central sin necesidad de un servidor de gestión local. En octubre de 2025, Sophos eliminó el nombre «Intercept X» de su línea de productos para terminales, por lo que el mismo producto aparece en la documentación actual como Sophos XDR, y la versión anterior de esta licencia se comercializaba como Intercept X Advanced con EDR.
Un único agente: el mismo instalador cubre tanto la protección como la telemetría XDR.
Lago de datos de 90 días: investiga dispositivos que están desconectados, borrados o cifrados.
Análisis de la causa raíz: muestra cómo se produjo el ataque y qué elementos afectó.
Integraciones incluidas: fuentes de terceros alimentan el XDR sin necesidad de licencias de integración adicionales.
Pruebas para los auditores: las líneas de tiempo de detección exportables sirven de apoyo para los informes y revisiones de incidentes.
Ruta de actualización: Sophos MDR se puede añadir posteriormente en el mismo agente.
La cuestión decisiva no es cuántos dispositivos tenga, sino si alguien de su organización va a leer realmente las detecciones. XDR genera material de investigación; no actúa en su nombre. Las empresas que carecen de esa capacidad suelen obtener más valor del nivel de servicio gestionado que de las herramientas XDR.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Poco frecuente | Por sector | Frecuente |
| NIS 2 en la Unión Europea | Poco frecuente | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | ✓ | ✓ | ✓ |
| Personal disponible para clasificar las detecciones | ✕ | Limitado | ✓ |
| Este producto se adapta a | Con MDR | ✓ | ✓ |
La obligación de notificación suiza no se aplica a todas las empresas. Según la Ley de Seguridad de la Información revisada, se aplica a los operadores de infraestructuras críticas, entre los que se incluyen los proveedores de energía y agua potable, las empresas de transporte y las administraciones cantonales y municipales, y dichas organizaciones deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, disponiendo de 14 días adicionales para completar el informe. La contribución de este producto al cumplimiento de ese plazo es concreta: el «data lake» de 90 días y la línea temporal del análisis de la causa raíz te permiten determinar cuándo comenzó el ataque, qué dispositivo se vio afectado en primer lugar y a qué accedió el atacante, incluso en un momento en el que el equipo afectado ya pueda estar cifrado o desconectado. Lo que no hace es determinar si un incidente es notificable, presentar el informe en su nombre ni cubrir los servidores y sistemas operativos que suelen estar en el centro de este tipo de incidentes, ya que para ello se necesita una suscripción independiente a Sophos Workload Protection. Tampoco sustituye a un proceso de respuesta ante incidentes, a una persona responsable designada ni a la disponibilidad fuera del horario laboral necesaria para detectar un ataque a tiempo y notificarlo en un plazo de 24 horas. Esta información no constituye asesoramiento jurídico; deberá aclarar con sus propios asesores jurídicos si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en medidas organizativas y no en herramientas. La NIS 2 exige a las entidades afectadas que cuenten con análisis de riesgos y políticas de seguridad de los sistemas de información, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, medidas relacionadas con el control de acceso y la criptografía, y que emitan una alerta temprana a la autoridad competente poco después de tener conocimiento de un incidente significativo. Este producto da soporte directamente a la parte de la lista relativa a la detección y gestión de incidentes, y la telemetría almacenada le proporciona la base factual para la alerta temprana y el informe de seguimiento. No aborda la continuidad del negocio, las copias de seguridad, la gestión de crisis, la evaluación de la cadena de suministro de sus propios proveedores, la formación del personal ni la gobernanza y la rendición de cuentas a nivel directivo, y no cubre las cargas de trabajo en servidores o Linux sin una suscripción adicional. Esas categorías restantes deben implementarse como procesos y, cuando sea pertinente, adquirirse como productos independientes.
Sí, para un bloque específico de preguntas, y conviene saber exactamente cuáles. Responde a las preguntas sobre la protección contra malware y ransomware en las estaciones de trabajo, las políticas de seguridad aplicadas de forma centralizada, la capacidad de detección y respuesta en los puntos finales, el periodo de retención de la telemetría de seguridad, el acceso administrativo basado en roles y si los eventos de seguridad pueden exportarse para su revisión. La cifra de retención de 90 días y las capacidades de detección mencionadas son el tipo de respuestas concretas que evitan que un cuestionario sea devuelto. No responde a preguntas sobre la protección de servidores y cargas de trabajo, el cifrado completo de discos y la recuperación de claves, la gestión de parches y vulnerabilidades, la gestión de dispositivos móviles, el filtrado de correo electrónico y la defensa contra el phishing, las pruebas de copia de seguridad y restauración, ni la cobertura de supervisión 24/7, y los grandes clientes de sectores regulados suelen preguntar sobre todos estos aspectos. La forma más económica de subsanar la mayor parte de esa carencia es permanecer dentro de la familia Sophos en lugar de mezclar proveedores: Sophos Workload Protection cubre las cuestiones relacionadas con los servidores, Sophos Central Device Encryption se encarga del cifrado y la recuperación de claves, Sophos Mobile cubre los dispositivos móviles, y dar el salto a Sophos MDR resuelve la cuestión de la supervisión 24/7 con un servicio específico en lugar de una simple promesa.
La única diferencia decisiva es hasta qué punto se puede investigar hacia atrás y en todas las direcciones. Sophos Endpoint, anteriormente comercializado como Intercept X Advanced, ofrece el mismo motor de prevención, pero no cuenta con telemetría alojada que se pueda consultar posteriormente. Sophos EDR añade la investigación en terminales y servidores con 30 días de datos conservados, mientras que esta licencia XDR amplía el mismo flujo de trabajo al cortafuegos, el correo electrónico, la nube y fuentes de terceros, y conserva los datos durante 90 días. Sophos MDR no es una herramienta diferente, sino la misma plataforma gestionada por analistas de Sophos las 24 horas del día, y se licencia por separado.
| Funcionalidad | Sophos Endpoint | Sophos EDR | Sophos XDR |
|---|---|---|---|
| Motor de prevención y CryptoGuard | ✓ | ✓ | ✓ |
| Búsqueda de amenazas y consultas en tiempo real | ✕ | ✓ | ✓ |
| Telemetría más allá del dispositivo | ✕ | Solo terminales | ✓ |
| Retención en lago de datos | ✕ | 30 días | 90 días |
| Servicio de analistas 24/7 | ✕ | ✕ | ✕ |
La compra adicional más habitual es la cobertura para servidores: esta licencia cubre estaciones de trabajo con Windows y macOS, mientras que los equipos con Windows Server y Linux necesitan una suscripción independiente a Sophos Workload Protection, lo que sorprende a los compradores que esperaban que se incluyera un servidor de archivos o un servidor Exchange. Hay un aspecto regional importante para los compradores suizos y europeos: la región de datos de Sophos Central se elige una sola vez al crear la cuenta; las opciones europeas son Alemania e Irlanda, y Sophos no opera ninguna región de datos en Suiza, por lo que las organizaciones suizas con un requisito estricto de almacenamiento dentro del país deben aclarar este punto antes de realizar el pedido. Cada dispositivo puede cargar un máximo de 2 GB de telemetría al día en el lago de datos y, una vez alcanzado ese límite, el dispositivo deja de cargar hasta que el límite se restablezca; los datos omitidos nunca se envían posteriormente, lo que significa que un equipo ruidoso o muy utilizado puede presentar lagunas precisamente en el periodo que más tarde se desee investigar. La gestión del cifrado, la gestión de dispositivos móviles, el filtrado de correo electrónico y la gestión de parches no forman parte de esta licencia y se comercializan como productos independientes de Sophos. Por último, XDR es una herramienta y no un servicio: las detecciones llegan a la consola independientemente de si hay alguien de guardia para revisarlas.
No. Sophos MDR es un servicio independiente en el que los analistas de Sophos supervisan y responden en su nombre las 24 horas del día. Funciona con el mismo agente y la misma consola, por lo que se puede añadir más adelante sin necesidad de reinstalar nada en sus dispositivos.
Sí. Desde noviembre de 2025, todas las suscripciones a Sophos XDR incluyen automáticamente las integraciones de terceros, por lo que la telemetría de otros productos de seguridad puede incorporarse a la misma vista de investigación sin necesidad de adquirir licencias de paquetes de integración por separado.
La telemetría ya cargada en el lago de datos de Sophos permanece disponible durante 90 días independientemente del dispositivo, por lo que aún es posible reconstruir lo que ocurrió en un equipo que esté desconectado, borrado o totalmente cifrado. Esa es la razón práctica por la que el lago de datos es más importante que los registros de eventos locales del propio equipo.
«Corporate» identifica la categoría de clientes comerciales, que Sophos distingue de sus categorías independientes de educación, administración pública y organizaciones sin ánimo de lucro. El alcance de la protección y las funciones de la consola son los mismos; solo difiere la categoría de cliente.