Investigar y remediar Sophos ITDR Dark Web Intelligence
Dark Web Intelligence muestra los registros de filtración que Sophos ha recopilado para los dominios configurados. El objetivo de este manual de procedimientos no es tratar cada coincidencia como acceso actual a la cuenta. Primero, se verifican la identidad, la referencia de tiempo, el tipo de contraseña y el estado de la filtración. Luego, se responde solo a través de un proceso aprobado para la identidad que realmente está vinculada.
Los Credential Leaks Active aumentan el Risk Score de una identidad. No obstante, los registros históricos siguen visibles aunque estén inactivos. Por lo tanto, la tabla sirve tanto como una vista de trabajo de los riesgos actuales como evidencia de descubrimientos antiguos.
Flujo rápido
- Abra My Products > Identity > Dark Web Intelligence y documente los filtros predeterminados.
- Priorice un registro activo y registre Source, identidad vinculada, tipo de contraseña y Publish Date, Leaked Date y Breach Date.
- Verifique por qué el registro es Active; no considere cada fila como una cuenta o contraseña únicas.
- Para un Finding asociado, compare la gravedad mostrada con la matriz usando el tipo de cuenta, el tipo de contraseña y la fuerza de MFA.
- Confirme la responsabilidad y la aprobación. Solo entonces ejecute la respuesta apropiada, ya autorizada.
- Remedie las credenciales en el Identity Provider responsable a través del proceso aprobado. No use Finding ni el estado de filtración como sustituto de esa remediación.
- Después de al menos un ciclo de 15 minutos, vuelva a examinar el estado, el Finding y el Risk Score y documente la evidencia.
Vistas y filtros predeterminados
Entrada directa
My Products > Identity > Dark Web Intelligence
Al abrir esta página directamente, la tabla se filtra por estado de filtración Active y estado de identidad Active. Antes de examinarla, guarde una captura de pantalla o anote los filtros activos. Una vista predeterminada vacía no prueba que no haya datos históricos de filtraciones; para comprobarlo, amplíe deliberadamente los filtros de estado.
Acceso mediante Identity Overview
Identity Overview > Credential Leaks
Hacer clic en una métrica en el widget Credential Leaks abre Dark Web Intelligence con una sección que coincide con la métrica:
| Métrica del widget | Filtro aplicado al abrir |
|---|---|
| Sources | Estado de la filtración Active |
| Plaintext | Tipo de contraseña Plaintext y estado de filtración Active |
| Hashed | Tipo de contraseña Hashed y estado de filtración Active |
| Breached Email Accounts | Estado de la filtración Active |
| Unique Passwords Breached | Estado de la filtración Active |
| VIP Account Leaks | Identidades configuradas para la monitorización VIP |
Breached Email Accounts y Unique Passwords Breached son las métricas agregadas de los datos subyacentes. No existe ningún filtro adicional de tabla que mapee completamente su método de conteo único. Por lo tanto, la métrica no puede reconstruirse exactamente a partir de las filas de la tabla visibles después del clic.
Interpretar las métricas correctamente
Las métricas de la parte superior de Dark Web Intelligence se refieren a filtraciones activas:
| Métrica | Significado |
|---|---|
| Sources | Número de fuentes de fugas activas únicas donde se observaron datos de los dominios monitoreados |
| Plaintext Passwords | Número de fugas activas en las que se encontraron contraseñas en texto plano |
| Hashed Passwords | Número de filtraciones activas en las que se encontraron contraseñas con hash |
| Emails | Número de cuentas de correo electrónico activas únicas en los datos filtrados |
| Admin Emails | Número de cuentas activas reconocidas como administrador en los datos filtrados |
| Unique Passwords | Número de contraseñas activas únicas en los datos filtrados |
Estos valores usan diferentes unidades: fuentes, registros de filtraciones, cuentas y contraseñas únicas. No se pueden sumar ni validar simplemente contando las filas de la tabla.
Investigar un registro de fuga
1. Definir el alcance
Primero, observe los filtros y la clasificación. Para la primera evaluación, al menos estas características son relevantes:
- Estado de fuga Active o Inactive
- Estado de identidad e identidad vinculada
- Plaintext o Hashed
- Contexto de administrador, no administrador o VIP, si se indica
- Source
- Publish Date, Leaked Date y Breach Date
- Finding asociado, si existe
No establezca prioridades únicamente según la marca de tiempo más reciente de la tabla. Un registro con una nueva Publish Date puede contener datos más antiguos, especialmente en las combolists.
2. Abrir detalles
Haga clic en el campo Source. El panel de detalles muestra información adicional sobre la fuga y, si está disponible, la identidad vinculada. Antes de responder, la fila de la tabla y el panel de detalles deben referirse a la misma fuente e identidad.
Si no se asigna ninguna identidad, el registro sigue siendo relevante para la investigación histórica, pero se considera inactivo. Actions está deshabilitado en este caso. No asigne una identidad basándose en una conjetura, y no actúe contra una cuenta con un nombre similar.
3. Distinguir los campos de fecha
- Publish Date
- El momento en que Sophos encontró por primera vez el registro de la filtración en los datos que analizó. No se refiere ni al momento de disponibilidad pública ni necesariamente al momento del incidente.
- Leaked Date
- La fecha en que el conjunto de datos se hizo públicamente disponible. Esta fecha se compara con el último cambio de contraseña para evaluar si el riesgo de credenciales es actual.
- Breach Date
- El momento en que ocurrió la infracción subyacente. Proporciona contexto del incidente, pero puede no estar disponible.
La falta de Breach Date no hace que Leaked Date sea el tiempo de brecha confirmado. De manera similar, un nuevo Publish Date no prueba que la contraseña haya sido comprometida recientemente. Para la lógica de estado, es crucial si el último cambio de contraseña es antes o después del tiempo de primera filtración relevante.
4. Interpretar duplicados y combolists
La misma persona puede aparecer en varias filas dentro de una fuente. Las razones comunes incluyen:
- la persona aparece varias veces en el conjunto de datos original;
- el mismo contenido fue reconocido en una fuente genérica como una combolist;
- los datos de fugas anteriores vuelven a ser visibles en una colección encontrada posteriormente.
Por lo tanto, varias filas no indican automáticamente varias cuentas comprometidas ni varias credenciales comprometidas actualmente. Compare la fuente, la fecha, el tipo de contraseña y la identidad vinculada de cada fila. Las métricas Emails y Unique Passwords aplican una lógica de deduplicación; las filas de la tabla no se deduplican de la misma manera.
Cuando una fuga es Active o Inactive
Una fuga es Active si se cumplen ambas condiciones:
- El registro puede estar vinculado a una identidad activa en un Identity Provider configurado.
- El último cambio de contraseña de la cuenta asociada es anterior a la hora de la primera filtración.
Active por lo tanto denota un riesgo de credenciales que todavía es relevante. El estado por sí solo no prueba un inicio de sesión exitoso por un tercero ni un ataque en curso.
Una filtración es Inactive si al menos uno de los escenarios documentados se aplica:
- No hay identidad coincidente en los Identity Providers configurados.
- El cambio de contraseña más reciente es posterior al tiempo de la filtración.
- La contraseña de la cuenta ha sido cambiada recientemente.
- La cuenta ha sido desactivada o eliminada.
- Un Finding relacionado se ha marcado como Resolved o Dismissed.
Se recopilan y conservan datos históricos de los dominios monitoreados. Por lo tanto, un conjunto de datos inactivo no es ni defectuoso ni irrelevante debido a su antigüedad. Puede explicar por qué la misma persona o fuente aparece varias veces.
Cuando se crea un Finding
Sophos describe el siguiente procesamiento para los Findings de compromiso de cuenta:
- Sophos verifica si existe una identidad activa en los Identity Providers configurados.
- Sophos determina a partir de los datos históricos disponibles cuándo se filtró por primera vez el valor en texto plano o el hash. Esto tiene como objetivo reconocer contenido antiguo en nuevas listas de combinaciones.
- Con un valor en texto plano, Sophos compara el valor con los requisitos globales de complejidad de contraseñas de Microsoft Entra ID para descartar valores no válidos.
- Sophos compara el primer momento en que se filtró la contraseña con el último cambio de contraseña. Si la primera filtración es posterior a ese cambio, Sophos crea un Finding.
Findings se crean solo para identidades activas. Los datos en bruto permanecen visibles en Dark Web Intelligence incluso si no hay ninguna identidad activa vinculada.
Matriz de severidad para compromiso de cuenta
Según Sophos, la gravedad de Finding depende del tipo de cuenta, del tipo de contraseña y de la solidez de la MFA:
| Tipo de cuenta | Tipo de contraseña | Sin MFA | MFA habilitada | MFA resistente al phishing habilitada |
|---|---|---|---|---|
| Cuenta de administrador | Plaintext | Critical | High | Medium |
| Cuenta de administrador | Hashed | High | Medium | Low |
| Cuenta no administrativa | Plaintext | High | Medium | Low |
| Cuenta no administrativa | Hashed | Medium | Low | Low |
La matriz prioriza el trabajo, pero no reemplaza una evaluación del caso individual. Especialmente para las cuentas de administrador, se debe confirmar la asociación real de la cuenta antes de una reacción. Un menor grado de severidad no significa que no se requiera una remediación.
Manejo de valores de contraseña
Sophos afirma que no almacena contraseñas en texto plano ni valores hash. También afirma que no puede recopilar estos valores de los Identity Providers. Sophos aplica su propio hash a los valores observados durante la recopilación y luego clasifica el conjunto de datos como Plaintext o Hashed. Según Sophos, este método permite determinar valores únicos e indicadores derivados sin almacenar el valor subyacente de la contraseña.
Operativamente, esto significa:
- Plaintext describe el tipo de contenido filtrado observado, no una contraseña disponible en Sophos Fusion (antes Sophos Central).
- No intente recuperar el valor original desde Sophos Fusion, capturas de pantalla o exportaciones.
- No copie contraseñas sospechosas, valores hash o nuevas credenciales en tickets, notas o mensajes de chat.
- Establezca una nueva contraseña exclusivamente a través del proceso aprobado del Identity Provider y trátela en el sistema de contraseñas previsto.
Respuesta y remediación autorizadas
Decida antes de tomar cualquier acción
Antes de Actions deben cumplirse todos los siguientes puntos:
- La identidad vinculada está claramente confirmada por el panel de detalles.
- Se conocen el titular de la cuenta, el tipo de cuenta y la función empresarial.
- Se ha comprobado el estado actual de la fuga, el tipo de contraseña y tres campos de fecha.
- Los Response Actions están autorizados para el tenant.
- La persona que realiza la acción está autorizada para la identidad específica y el impacto esperado.
- El responsable del servicio o del sistema está involucrado en cuentas privilegiadas o compartidas.
Si falta una de estas condiciones, no se desencadena ninguna acción. El registro se pasa a la persona responsable del equipo de Identidad o Seguridad con la marca de tiempo, el estado del filtro y los detalles de la aprobación faltante.
Responder en Dark Web Intelligence
Si Response Actions están autorizados, están disponibles para identidades vinculadas en la tabla o en el detalle de la filtración:
- Abra la fila correcta o el panel de detalles de la identidad confirmada.
- Seleccione Actions.
- Seleccione únicamente la Response Action ya aprobada.
- Revise y siga todas las instrucciones y confirmaciones en pantalla.
- Documente la acción, el operador, la hora, la identidad de destino y el resultado visible, pero no registre credenciales.
Solo pueden utilizarse los Response Actions disponibles en el tenant y autorizados por la organización. Si no existe una identidad adecuada, Actions permanecerá deshabilitado; esta restricción no debe eludirse.
Remediar el riesgo de credenciales
La remediación técnica se realiza a través del Identity Provider responsable de la cuenta y del proceso de credenciales aprobado:
- Verifique el último cambio de contraseña y el estado de la cuenta de la identidad confirmada contra el tiempo de la filtración.
- Si no es posible excluir que los datos de inicio de sesión observados en la filtración sigan siendo válidos, inicie o realice un cambio de contraseña autorizado para exactamente esta cuenta.
- Si una cuenta está deshabilitada o eliminada, confirme el estado del proveedor en lugar de reactivar la cuenta para su remediación.
- Si el registro no está vinculado a una identidad, trátelo como una filtración histórica e inactiva y no adivine la identidad de la cuenta.
- Gestione un Finding asociado mediante el proceso previsto solo después de documentar la remediación real de las credenciales. Use Dismissed solo después de una decisión documentada técnicamente, no para acortar la cola.
No infiera ningún cambio adicional de cuenta, sesión, MFA o directorio a partir del registro de la filtración. Tales medidas requieren una razón confirmada por separado y la aprobación requerida para ellas.
Cadencia y validación de 15 minutos
Sophos verifica Dark Web Intelligence cada 15 minutos. Sophos monitorea y recopila resultados de fugas de manera continua; si se detecta una fuga activa, generalmente se genera un Finding dentro de los 15 minutos. “Generalmente” no es un tiempo máximo garantizado.
Después de la remediación, no registre inmediatamente un éxito final. En su lugar:
- Registre la hora de finalización del cambio de contraseña o del cambio de cuenta confirmado con la zona horaria.
- Espere al menos un ciclo completo de 15 minutos. Tenga en cuenta que la ingestión de datos actualizados de Identity Provider por parte de Sophos puede requerir tiempo adicional.
- Vuelva a abrir My Products > Identity > Dark Web Intelligence.
- Busque la misma identidad y fuente con los mismos filtros.
- Verifique si la fuga ha cambiado de Active a Inactive y si el estado de identidad mostrado es correcto.
- Revise el Finding asociado por separado. La ausencia de un nuevo Finding no es evidencia suficiente si la filtración todavía está Active.
- Supervise el Risk Score de la identidad como señal de seguimiento. No es la prueba principal del cambio de contraseña.
- Documente el valor inicial, la acción, la hora de finalización, la hora de validación y el estado final.
Criterios de aceptación
El procesamiento solo se completa cuando:
- la identidad y la fuente de la filtración están claramente documentadas;
- se han evaluado el tipo de contraseña y los campos de fecha;
- la remediación de credenciales se ha confirmado en el Identity Provider responsable o la cuenta está deshabilitada o eliminada de forma demostrable;
- el registro de fuga remediado ya no es Active después del procesamiento;
- el Finding asociado ha sido manejado a través de un proceso controlado;
- ningún valor secreto está en la documentación.
Si el registro permanece Active después de varios ciclos de 15 minutos, primero verifique nuevamente el último cambio de contraseña real, el estado de la cuenta y la identidad vinculada. Si esta información es correcta y el estado aún no se puede explicar, se deben capturar el estado del filtro, la fuente, los tres campos de fecha, la referencia de identidad, la referencia Finding y la marca de tiempo. Luego, escale al soporte de Sophos. No realice más cambios en la cuenta basándose en suposiciones.
Registro de triaje
Tenant / entorno:
Hora de validación con zona horaria:
Ruta y filtros activos:
Source:
Identidad vinculada:
Estado de identidad:
Tipo de cuenta: Administrador / No Administrador / no claro
Monitoreo VIP: sí / no / incierto
Tipo de contraseña: Plaintext / Hashed
Estado de la fuga antes de la acción:
Publish Date:
Leaked Date:
Breach Date: Valor / no disponible
Contexto de múltiples líneas o lista combinada:
Referencia y gravedad de Finding:
Último cambio de contraseña según Identity Provider:
Aprobación de la respuesta:
Acción autorizada realizada:
Hora de finalización con zona horaria:
Validación después del ciclo de 15 minutos:
Estado de la fuga después de la medida:
Estado de Finding después de la acción:
Risk Score como señal de seguimiento:
Desviación / escalada abierta:
Evite errores comunes
- Contar cada fila de la tabla como una cuenta separada: Los duplicados y las combolists pueden crear varias filas para la misma persona.
- Publish Date leído como Breach Date: Los tres campos de fecha describen diferentes eventos; Breach Date puede estar ausente.
- Interpretar Inactive como eliminado: Los datos históricos permanecen intactos y pueden seguir siendo visibles.
- Interpretar la ausencia de filas con los filtros predeterminados como una señal de seguridad: La entrada directa muestra solo las fugas activas de identidades activas por defecto.
- Cerrar un Finding manualmente en lugar de remediar: Un cambio de estado no modifica ningún dato de inicio de sesión en el Identity Provider.
- Forzar Actions sin una identidad vinculada: Sin una identidad coincidente, el botón está intencionalmente deshabilitado.
- Confundir Plaintext con una contraseña recuperable: Sophos dice que no se almacenan ni los valores en texto plano ni los valores hash.
- Esperar una actualización inmediata: La verificación se ejecuta en un ciclo de 15 minutos; los datos de identidad de origen pueden requerir tiempo adicional de procesamiento.