Ir al contenido
Avanet

Investigar y remediar Sophos ITDR Dark Web Intelligence

Dark Web Intelligence muestra los registros de filtración que Sophos ha recopilado para los dominios configurados. El objetivo de este manual de procedimientos no es tratar cada coincidencia como acceso actual a la cuenta. Primero, se verifican la identidad, la referencia de tiempo, el tipo de contraseña y el estado de la filtración. Luego, se responde solo a través de un proceso aprobado para la identidad que realmente está vinculada.

Los Credential Leaks Active aumentan el Risk Score de una identidad. No obstante, los registros históricos siguen visibles aunque estén inactivos. Por lo tanto, la tabla sirve tanto como una vista de trabajo de los riesgos actuales como evidencia de descubrimientos antiguos.

Flujo rápido

  1. Abra My Products > Identity > Dark Web Intelligence y documente los filtros predeterminados.
  2. Priorice un registro activo y registre Source, identidad vinculada, tipo de contraseña y Publish Date, Leaked Date y Breach Date.
  3. Verifique por qué el registro es Active; no considere cada fila como una cuenta o contraseña únicas.
  4. Para un Finding asociado, compare la gravedad mostrada con la matriz usando el tipo de cuenta, el tipo de contraseña y la fuerza de MFA.
  5. Confirme la responsabilidad y la aprobación. Solo entonces ejecute la respuesta apropiada, ya autorizada.
  6. Remedie las credenciales en el Identity Provider responsable a través del proceso aprobado. No use Finding ni el estado de filtración como sustituto de esa remediación.
  7. Después de al menos un ciclo de 15 minutos, vuelva a examinar el estado, el Finding y el Risk Score y documente la evidencia.

Vistas y filtros predeterminados

Entrada directa

My Products > Identity > Dark Web Intelligence

Al abrir esta página directamente, la tabla se filtra por estado de filtración Active y estado de identidad Active. Antes de examinarla, guarde una captura de pantalla o anote los filtros activos. Una vista predeterminada vacía no prueba que no haya datos históricos de filtraciones; para comprobarlo, amplíe deliberadamente los filtros de estado.

Acceso mediante Identity Overview

Identity Overview > Credential Leaks

Hacer clic en una métrica en el widget Credential Leaks abre Dark Web Intelligence con una sección que coincide con la métrica:

Métrica del widgetFiltro aplicado al abrir
SourcesEstado de la filtración Active
PlaintextTipo de contraseña Plaintext y estado de filtración Active
HashedTipo de contraseña Hashed y estado de filtración Active
Breached Email AccountsEstado de la filtración Active
Unique Passwords BreachedEstado de la filtración Active
VIP Account LeaksIdentidades configuradas para la monitorización VIP

Breached Email Accounts y Unique Passwords Breached son las métricas agregadas de los datos subyacentes. No existe ningún filtro adicional de tabla que mapee completamente su método de conteo único. Por lo tanto, la métrica no puede reconstruirse exactamente a partir de las filas de la tabla visibles después del clic.

Interpretar las métricas correctamente

Las métricas de la parte superior de Dark Web Intelligence se refieren a filtraciones activas:

MétricaSignificado
SourcesNúmero de fuentes de fugas activas únicas donde se observaron datos de los dominios monitoreados
Plaintext PasswordsNúmero de fugas activas en las que se encontraron contraseñas en texto plano
Hashed PasswordsNúmero de filtraciones activas en las que se encontraron contraseñas con hash
EmailsNúmero de cuentas de correo electrónico activas únicas en los datos filtrados
Admin EmailsNúmero de cuentas activas reconocidas como administrador en los datos filtrados
Unique PasswordsNúmero de contraseñas activas únicas en los datos filtrados

Estos valores usan diferentes unidades: fuentes, registros de filtraciones, cuentas y contraseñas únicas. No se pueden sumar ni validar simplemente contando las filas de la tabla.

Investigar un registro de fuga

1. Definir el alcance

Primero, observe los filtros y la clasificación. Para la primera evaluación, al menos estas características son relevantes:

  • Estado de fuga Active o Inactive
  • Estado de identidad e identidad vinculada
  • Plaintext o Hashed
  • Contexto de administrador, no administrador o VIP, si se indica
  • Source
  • Publish Date, Leaked Date y Breach Date
  • Finding asociado, si existe

No establezca prioridades únicamente según la marca de tiempo más reciente de la tabla. Un registro con una nueva Publish Date puede contener datos más antiguos, especialmente en las combolists.

2. Abrir detalles

Haga clic en el campo Source. El panel de detalles muestra información adicional sobre la fuga y, si está disponible, la identidad vinculada. Antes de responder, la fila de la tabla y el panel de detalles deben referirse a la misma fuente e identidad.

Si no se asigna ninguna identidad, el registro sigue siendo relevante para la investigación histórica, pero se considera inactivo. Actions está deshabilitado en este caso. No asigne una identidad basándose en una conjetura, y no actúe contra una cuenta con un nombre similar.

3. Distinguir los campos de fecha

Publish Date
El momento en que Sophos encontró por primera vez el registro de la filtración en los datos que analizó. No se refiere ni al momento de disponibilidad pública ni necesariamente al momento del incidente.
Leaked Date
La fecha en que el conjunto de datos se hizo públicamente disponible. Esta fecha se compara con el último cambio de contraseña para evaluar si el riesgo de credenciales es actual.
Breach Date
El momento en que ocurrió la infracción subyacente. Proporciona contexto del incidente, pero puede no estar disponible.

La falta de Breach Date no hace que Leaked Date sea el tiempo de brecha confirmado. De manera similar, un nuevo Publish Date no prueba que la contraseña haya sido comprometida recientemente. Para la lógica de estado, es crucial si el último cambio de contraseña es antes o después del tiempo de primera filtración relevante.

4. Interpretar duplicados y combolists

La misma persona puede aparecer en varias filas dentro de una fuente. Las razones comunes incluyen:

  • la persona aparece varias veces en el conjunto de datos original;
  • el mismo contenido fue reconocido en una fuente genérica como una combolist;
  • los datos de fugas anteriores vuelven a ser visibles en una colección encontrada posteriormente.

Por lo tanto, varias filas no indican automáticamente varias cuentas comprometidas ni varias credenciales comprometidas actualmente. Compare la fuente, la fecha, el tipo de contraseña y la identidad vinculada de cada fila. Las métricas Emails y Unique Passwords aplican una lógica de deduplicación; las filas de la tabla no se deduplican de la misma manera.

Cuando una fuga es Active o Inactive

Una fuga es Active si se cumplen ambas condiciones:

  1. El registro puede estar vinculado a una identidad activa en un Identity Provider configurado.
  2. El último cambio de contraseña de la cuenta asociada es anterior a la hora de la primera filtración.

Active por lo tanto denota un riesgo de credenciales que todavía es relevante. El estado por sí solo no prueba un inicio de sesión exitoso por un tercero ni un ataque en curso.

Una filtración es Inactive si al menos uno de los escenarios documentados se aplica:

  • No hay identidad coincidente en los Identity Providers configurados.
  • El cambio de contraseña más reciente es posterior al tiempo de la filtración.
  • La contraseña de la cuenta ha sido cambiada recientemente.
  • La cuenta ha sido desactivada o eliminada.
  • Un Finding relacionado se ha marcado como Resolved o Dismissed.

Se recopilan y conservan datos históricos de los dominios monitoreados. Por lo tanto, un conjunto de datos inactivo no es ni defectuoso ni irrelevante debido a su antigüedad. Puede explicar por qué la misma persona o fuente aparece varias veces.

Cuando se crea un Finding

Sophos describe el siguiente procesamiento para los Findings de compromiso de cuenta:

  1. Sophos verifica si existe una identidad activa en los Identity Providers configurados.
  2. Sophos determina a partir de los datos históricos disponibles cuándo se filtró por primera vez el valor en texto plano o el hash. Esto tiene como objetivo reconocer contenido antiguo en nuevas listas de combinaciones.
  3. Con un valor en texto plano, Sophos compara el valor con los requisitos globales de complejidad de contraseñas de Microsoft Entra ID para descartar valores no válidos.
  4. Sophos compara el primer momento en que se filtró la contraseña con el último cambio de contraseña. Si la primera filtración es posterior a ese cambio, Sophos crea un Finding.

Findings se crean solo para identidades activas. Los datos en bruto permanecen visibles en Dark Web Intelligence incluso si no hay ninguna identidad activa vinculada.

Matriz de severidad para compromiso de cuenta

Según Sophos, la gravedad de Finding depende del tipo de cuenta, del tipo de contraseña y de la solidez de la MFA:

Tipo de cuentaTipo de contraseñaSin MFAMFA habilitadaMFA resistente al phishing habilitada
Cuenta de administradorPlaintextCriticalHighMedium
Cuenta de administradorHashedHighMediumLow
Cuenta no administrativaPlaintextHighMediumLow
Cuenta no administrativaHashedMediumLowLow

La matriz prioriza el trabajo, pero no reemplaza una evaluación del caso individual. Especialmente para las cuentas de administrador, se debe confirmar la asociación real de la cuenta antes de una reacción. Un menor grado de severidad no significa que no se requiera una remediación.

Manejo de valores de contraseña

Sophos afirma que no almacena contraseñas en texto plano ni valores hash. También afirma que no puede recopilar estos valores de los Identity Providers. Sophos aplica su propio hash a los valores observados durante la recopilación y luego clasifica el conjunto de datos como Plaintext o Hashed. Según Sophos, este método permite determinar valores únicos e indicadores derivados sin almacenar el valor subyacente de la contraseña.

Operativamente, esto significa:

  • Plaintext describe el tipo de contenido filtrado observado, no una contraseña disponible en Sophos Fusion (antes Sophos Central).
  • No intente recuperar el valor original desde Sophos Fusion, capturas de pantalla o exportaciones.
  • No copie contraseñas sospechosas, valores hash o nuevas credenciales en tickets, notas o mensajes de chat.
  • Establezca una nueva contraseña exclusivamente a través del proceso aprobado del Identity Provider y trátela en el sistema de contraseñas previsto.

Respuesta y remediación autorizadas

Decida antes de tomar cualquier acción

Antes de Actions deben cumplirse todos los siguientes puntos:

  • La identidad vinculada está claramente confirmada por el panel de detalles.
  • Se conocen el titular de la cuenta, el tipo de cuenta y la función empresarial.
  • Se ha comprobado el estado actual de la fuga, el tipo de contraseña y tres campos de fecha.
  • Los Response Actions están autorizados para el tenant.
  • La persona que realiza la acción está autorizada para la identidad específica y el impacto esperado.
  • El responsable del servicio o del sistema está involucrado en cuentas privilegiadas o compartidas.

Si falta una de estas condiciones, no se desencadena ninguna acción. El registro se pasa a la persona responsable del equipo de Identidad o Seguridad con la marca de tiempo, el estado del filtro y los detalles de la aprobación faltante.

Responder en Dark Web Intelligence

Si Response Actions están autorizados, están disponibles para identidades vinculadas en la tabla o en el detalle de la filtración:

  1. Abra la fila correcta o el panel de detalles de la identidad confirmada.
  2. Seleccione Actions.
  3. Seleccione únicamente la Response Action ya aprobada.
  4. Revise y siga todas las instrucciones y confirmaciones en pantalla.
  5. Documente la acción, el operador, la hora, la identidad de destino y el resultado visible, pero no registre credenciales.

Solo pueden utilizarse los Response Actions disponibles en el tenant y autorizados por la organización. Si no existe una identidad adecuada, Actions permanecerá deshabilitado; esta restricción no debe eludirse.

Remediar el riesgo de credenciales

La remediación técnica se realiza a través del Identity Provider responsable de la cuenta y del proceso de credenciales aprobado:

  1. Verifique el último cambio de contraseña y el estado de la cuenta de la identidad confirmada contra el tiempo de la filtración.
  2. Si no es posible excluir que los datos de inicio de sesión observados en la filtración sigan siendo válidos, inicie o realice un cambio de contraseña autorizado para exactamente esta cuenta.
  3. Si una cuenta está deshabilitada o eliminada, confirme el estado del proveedor en lugar de reactivar la cuenta para su remediación.
  4. Si el registro no está vinculado a una identidad, trátelo como una filtración histórica e inactiva y no adivine la identidad de la cuenta.
  5. Gestione un Finding asociado mediante el proceso previsto solo después de documentar la remediación real de las credenciales. Use Dismissed solo después de una decisión documentada técnicamente, no para acortar la cola.

No infiera ningún cambio adicional de cuenta, sesión, MFA o directorio a partir del registro de la filtración. Tales medidas requieren una razón confirmada por separado y la aprobación requerida para ellas.

Cadencia y validación de 15 minutos

Sophos verifica Dark Web Intelligence cada 15 minutos. Sophos monitorea y recopila resultados de fugas de manera continua; si se detecta una fuga activa, generalmente se genera un Finding dentro de los 15 minutos. “Generalmente” no es un tiempo máximo garantizado.

Después de la remediación, no registre inmediatamente un éxito final. En su lugar:

  1. Registre la hora de finalización del cambio de contraseña o del cambio de cuenta confirmado con la zona horaria.
  2. Espere al menos un ciclo completo de 15 minutos. Tenga en cuenta que la ingestión de datos actualizados de Identity Provider por parte de Sophos puede requerir tiempo adicional.
  3. Vuelva a abrir My Products > Identity > Dark Web Intelligence.
  4. Busque la misma identidad y fuente con los mismos filtros.
  5. Verifique si la fuga ha cambiado de Active a Inactive y si el estado de identidad mostrado es correcto.
  6. Revise el Finding asociado por separado. La ausencia de un nuevo Finding no es evidencia suficiente si la filtración todavía está Active.
  7. Supervise el Risk Score de la identidad como señal de seguimiento. No es la prueba principal del cambio de contraseña.
  8. Documente el valor inicial, la acción, la hora de finalización, la hora de validación y el estado final.

Criterios de aceptación

El procesamiento solo se completa cuando:

  • la identidad y la fuente de la filtración están claramente documentadas;
  • se han evaluado el tipo de contraseña y los campos de fecha;
  • la remediación de credenciales se ha confirmado en el Identity Provider responsable o la cuenta está deshabilitada o eliminada de forma demostrable;
  • el registro de fuga remediado ya no es Active después del procesamiento;
  • el Finding asociado ha sido manejado a través de un proceso controlado;
  • ningún valor secreto está en la documentación.

Si el registro permanece Active después de varios ciclos de 15 minutos, primero verifique nuevamente el último cambio de contraseña real, el estado de la cuenta y la identidad vinculada. Si esta información es correcta y el estado aún no se puede explicar, se deben capturar el estado del filtro, la fuente, los tres campos de fecha, la referencia de identidad, la referencia Finding y la marca de tiempo. Luego, escale al soporte de Sophos. No realice más cambios en la cuenta basándose en suposiciones.

Registro de triaje

Tenant / entorno:
Hora de validación con zona horaria:
Ruta y filtros activos:
Source:
Identidad vinculada:
Estado de identidad:
Tipo de cuenta: Administrador / No Administrador / no claro
Monitoreo VIP: sí / no / incierto
Tipo de contraseña: Plaintext / Hashed
Estado de la fuga antes de la acción:
Publish Date:
Leaked Date:
Breach Date: Valor / no disponible
Contexto de múltiples líneas o lista combinada:
Referencia y gravedad de Finding:
Último cambio de contraseña según Identity Provider:
Aprobación de la respuesta:
Acción autorizada realizada:
Hora de finalización con zona horaria:
Validación después del ciclo de 15 minutos:
Estado de la fuga después de la medida:
Estado de Finding después de la acción:
Risk Score como señal de seguimiento:
Desviación / escalada abierta:

Evite errores comunes

  • Contar cada fila de la tabla como una cuenta separada: Los duplicados y las combolists pueden crear varias filas para la misma persona.
  • Publish Date leído como Breach Date: Los tres campos de fecha describen diferentes eventos; Breach Date puede estar ausente.
  • Interpretar Inactive como eliminado: Los datos históricos permanecen intactos y pueden seguir siendo visibles.
  • Interpretar la ausencia de filas con los filtros predeterminados como una señal de seguridad: La entrada directa muestra solo las fugas activas de identidades activas por defecto.
  • Cerrar un Finding manualmente en lugar de remediar: Un cambio de estado no modifica ningún dato de inicio de sesión en el Identity Provider.
  • Forzar Actions sin una identidad vinculada: Sin una identidad coincidente, el botón está intencionalmente deshabilitado.
  • Confundir Plaintext con una contraseña recuperable: Sophos dice que no se almacenan ni los valores en texto plano ni los valores hash.
  • Esperar una actualización inmediata: La verificación se ejecuta en un ciclo de 15 minutos; los datos de identidad de origen pueden requerir tiempo adicional de procesamiento.