Cómo evaluar Identity Overview y Risk Posture Score en Sophos ITDR
Identity Overview es el punto de partida para la revisión diaria de la seguridad de las identidades en Sophos ITDR. Muestra qué identidades y dispositivos están registrados, cómo evoluciona el Risk Posture Score de la organización y dónde existen findings abiertos, carencias de MFA, cuentas inactivas o Credential Leaks que requieren atención.
La ruta directa es My Products > Identity > Identity Overview. Una revisión rápida comienza con Identity Risk Posture Score y Risk Over Time. A continuación, se consultan Recommendations & Actions, Top Findings y Top 5 Risky Users. Los demás widgets aportan contexto sobre la cobertura y los tipos de cuenta afectados.
Es importante establecer las expectativas adecuadas: una puntuación alta o una métrica anómala sirve para priorizar una investigación, pero no demuestra que se haya producido una intrusión. Del mismo modo, una puntuación baja no demuestra que no exista ninguna amenaza para las identidades. La vista general sintetiza los datos recopilados por ITDR y los findings abiertos; la evaluación profesional debe basarse en los detalles y las evidencias subyacentes.
Comprender la vigencia de los datos y el ritmo de evaluación
Los Posture Checks se ejecutan en la nube de Sophos a partir de los datos que la integración con Entra ID o el sensor de ITDR han recopilado del proveedor de identidades. La evaluación de la postura no se ejecuta en la red local. Entra ID Posture Checks y Dormant Resource Checks se ejecutan cada dos horas.
En cambio, el Identity Risk Posture Score de la organización se actualiza una vez al día a partir de los cambios del día anterior. Por ello, entre un cambio en el proveedor de identidades, la siguiente sincronización de datos, un Posture Check y la actualización diaria de la puntuación pueden mostrarse estados de datos distintos. Una configuración que acaba de corregirse no tiene por qué modificar de inmediato la puntuación de la organización.
Para que el traspaso de información sea trazable, deben registrarse la fecha y hora de la observación, la puntuación visible, la valoración, el cambio diario y los widgets afectados. De este modo, es posible distinguir un desfase de actualización previsible de una desviación nueva real.
Interpretar el Risk Posture Score de la organización
El widget Identity Risk Posture Score evalúa la organización en una escala de 0 a 100. Se basa en la cantidad y el nivel de riesgo de los findings abiertos. Cuanto mayor sea el valor, mayor será el riesgo evaluado:
| Valoración | Puntuación |
|---|---|
| Low | 0–24 |
| Medium | 25–49 |
| High | 50–74 |
| Critical | 75–100 |
El widget también muestra el cambio porcentual respecto al día anterior y una flecha de tendencia. La puntuación puede aumentar o disminuir cuando se detectan, resuelven o descartan findings. Sin embargo, el cambio porcentual no explica por sí solo qué finding ha provocado la variación. Para investigarlo, utilice el icono New Tab para abrir la página Risk Posture Score y seleccione el día correspondiente.
La valoración sirve para priorizar, no es un sello de garantía. Una variación resulta relevante incluso dentro de la misma franja: por ejemplo, un aumento de 26 a 48 sigue siendo Medium, pero refleja un deterioro considerable. Del mismo modo, una disminución tras descartar un finding no debe interpretarse automáticamente como una corrección técnica. El motivo por el que se descartó el finding debe quedar documentado de forma trazable.
Analizar tendencias, historial y cambios de puntuación
Risk Over Time en la vista general
Risk Over Time muestra el promedio mensual del Risk Posture Score durante los últimos seis meses. Cada punto representa el promedio de las puntuaciones diarias del mes correspondiente. Al situar el puntero sobre un punto, se muestra ese promedio mensual. El widget completa la evolución con los siguientes datos:
- Current: el Risk Posture Score diario más reciente.
- Change: el cambio porcentual respecto al periodo anterior.
- Peak: la puntuación más alta del periodo mostrado.
Por tanto, el widget resulta útil para evaluar la tendencia a largo plazo. Sin embargo, un promedio mensual puede suavizar picos breves. Antes de concluir que una curva estable refleja una situación estable, compare siempre Current y Peak con la evolución.
Risk Posture Score en detalle
El icono New Tab de Identity Risk Posture Score o Risk Over Time abre la página de detalles. De forma predeterminada, esta muestra los últimos 14 días. El selector de fechas permite elegir un intervalo predefinido o personalizado. No existe un límite fijo para el periodo: el historial se muestra hasta donde haya datos disponibles.
En la página de detalles, conviene seguir estos pasos:
- Seleccione un periodo que incluya el cambio que desea investigar. Para un salto reciente, los 14 días predeterminados suelen ser más útiles que un intervalo muy largo.
- Sitúe el puntero sobre un punto. Se mostrarán la puntuación, la valoración y el cambio porcentual correspondientes a esa fecha.
- Haga clic en el punto. La tabla se actualizará con los findings que ese día pasaron a los estados created, reopened, dismissed o resolved.
- Abra un finding de la tabla y compruebe el cambio de estado y su contexto técnico.
La tabla diaria no contiene un inventario completo de todos los findings que estaban abiertos en esa fecha. Un finding creado anteriormente y que sigue activo no aparecerá si no experimentó ninguno de esos cambios de estado durante el día seleccionado. Por tanto, la ausencia de un finding abierto conocido no implica automáticamente un error en los datos. Para interpretar un cambio de puntuación, importan las transiciones del día seleccionado; para consultar el inventario completo de findings abiertos, la vista de Findings es la referencia.
Exportar la evolución como PNG
En la página Risk Posture Score, abra el menú de tres puntos y seleccione Download as PNG. Esta opción exporta el gráfico mostrado como un archivo PNG. Antes de hacerlo, compruebe el intervalo de fechas y la evolución visible para asegurarse de que el gráfico incluye el periodo objeto del análisis.
El archivo PNG resulta útil para informes de estado o traspasos referidos a un momento concreto, pero no sustituye los detalles de los findings ni la documentación de los cambios de estado. El informe debe indicar la puntuación, el periodo y la fecha de exportación. Antes de compartirlo, compruebe además si el gráfico o el contexto en el que se inserta revelan información de seguridad interna.
Interpretar todos los widgets de Identity Overview
Identity Breakdown
Identity Breakdown muestra tres tarjetas con los objetos que el proveedor de identidades registra e ITDR supervisa:
- Humans: identidades humanas activas.
- Non-Human Identities (NHI): entidades de servicio (Service Principals), aplicaciones y otras identidades de máquina activas.
- Devices: dispositivos registrados.
Las aplicaciones se incluyen en Non-Human Identities (NHI) y no se muestran en una cuarta tarjeta independiente. Al hacer clic en una tarjeta, se abre la sección correspondiente de Directory. Las cifras permiten comprobar si el volumen resulta coherente con el alcance esperado, pero no demuestran por sí solas que la integración esté completa. Ante variaciones inesperadas, compárelas primero con las altas, las bajas y los cambios realizados en el proveedor de identidades.
Recommendations & Actions
Recommendations & Actions deriva prioridades de trabajo concretas a partir de los findings abiertos en ese momento. Por ejemplo, puede señalar la necesidad de MFA en cuentas con privilegios, cuentas inactivas desde hace mucho tiempo o cuentas con credenciales comprometidas. Cada recomendación muestra una valoración de Impact y ofrece un botón que conduce a la página pertinente, como Directory o Findings, con los filtros adecuados ya aplicados.
Una recomendación es un punto de partida, no una autorización para realizar un cambio automático. Antes de retirar un rol, desactivar una cuenta o adoptar medidas sobre una contraseña, compruebe el propietario, la finalidad empresarial y las vías de recuperación disponibles. Un impacto alto ayuda a establecer el orden de prioridad, pero no sustituye los procesos de gestión de cambios y de incidentes.
Aggregate of Open Findings
Aggregate of Open Findings resume los findings abiertos de los últimos siete días. La opción Group by permite organizar el gráfico desde tres perspectivas:
- Severity: nivel de riesgo.
- Category: origen de los datos o categoría de la comprobación que generó el finding.
- Type: tipo de finding.
Debajo del gráfico, cuatro tarjetas muestran la actividad más reciente: Total, New this week, Resolved this week y Dismissed this week. Al hacer clic en una barra, se abre la página Findings con el filtro de Severity, Category o Type seleccionado.
En la revisión deben consultarse, como mínimo, Severity y Type. Severity permite priorizar la urgencia; Type permite comprobar si se repite y acumula un mismo problema de configuración. Una cifra elevada en Dismissed this week debe estar justificada y revisarse mediante muestreo, ya que descartar un finding no equivale a corregirlo técnicamente.
Top Findings
Top Findings muestra los cinco findings con el nivel de riesgo más alto. Al hacer clic en una entrada, se abre la vista de Findings filtrada por ese finding. Este widget sirve como lista breve de triaje, pero no representa todos los findings abiertos. Por ello, tras revisar los cinco principales, también debe consultarse el inventario agregado.
MFA Coverage
MFA Coverage muestra el porcentaje total de identidades con autenticación multifactor configurada, además de los porcentajes correspondientes a Admin Users, Internal Users, Guest Users y VIP Users. Al hacer clic en un tipo de identidad, se abre Directory con el filtro adecuado.
Deben priorizarse las carencias de MFA en las cuentas con privilegios y especialmente expuestas. Sin embargo, un porcentaje no indica por sí solo si el método utilizado es resistente al phishing ni si una excepción responde a una necesidad empresarial. Si la cobertura es inesperadamente baja, compruebe también la ruta de los datos: la ausencia de datos de Entra P1/P2, un cambio reciente de licencia o determinadas configuraciones antiguas de proveedores de MFA externos pueden impedir que el estado se notifique según lo previsto.
Top 5 Risky Users
Top 5 Risky Users muestra las cinco identidades de usuario con una puntuación de riesgo personal alta y findings abiertos. En cada entrada se muestran el nombre de la identidad, el número de findings abiertos por Severity y la puntuación actual. Al hacer clic en el nombre o el icono, se abre Identity Details; el icono New Tab conduce a la sección Identities de Directory.
Para establecer el orden de trabajo, revise primero los findings abiertos Critical y High y, después, los demás factores contribuyentes y el contexto empresarial de la identidad. La puntuación de riesgo personal y el Risk Posture Score de la organización son métricas diferentes y no deben equipararse.
Dormant Accounts
Dormant Accounts muestra las cuentas cuyo último inicio de sesión fue hace más de 90 días. Además del total, se muestran Members, Guests, Admins, No MFA, Compromised y VIP. Estas categorías son independientes y no se excluyen entre sí: una misma cuenta puede ser, por ejemplo, Admin, No MFA y VIP. Por tanto, no deben sumarse para calcular un total.
Al hacer clic en un segmento, se abre Directory con el filtro correspondiente. Antes de desactivar una cuenta, determine si se trata de una cuenta de emergencia, una cuenta de uso estacional o una identidad con dependencias técnicas. El estado Dormant describe la inactividad; no demuestra ni que haya existido un uso indebido ni que la cuenta sea prescindible.
Credential Leaks
Además de los findings abiertos por credenciales comprometidas, Credential Leaks muestra métricas de filtraciones para los dominios configurados. Cuando está disponible, también se muestra la tendencia de los últimos 30 días. Incluye:
- Leak-Related Findings: findings abiertos por credenciales comprometidas, desglosados también por nivel de riesgo.
- Sources: fuentes de filtraciones activas y únicas que contienen datos de los dominios supervisados.
- Plaintext: filtraciones activas en las que se han observado contraseñas en texto sin formato.
- Hashed: filtraciones activas que contienen contraseñas con hash.
- Breached Email Accounts: cuentas de correo electrónico activas y únicas presentes en los datos de filtraciones.
- Unique Passwords Breached: contraseñas activas y únicas presentes en los datos de filtraciones.
- VIP Account Leaks: filtraciones relacionadas con identidades configuradas para VIP Monitoring.
Las métricas incluyen todas las Credential Leaks activas conocidas. Pueden contener datos de filtraciones antiguas o direcciones de exempleados si corresponden a los dominios supervisados. En cambio, solo se genera un finding cuando una filtración evaluada como activa coincide con una identidad activa. Por este motivo, las cifras del widget y el número de findings no tienen por qué coincidir.
Al hacer clic en el total de Leak-Related Findings, se abre la vista de Findings con el filtro correspondiente; al hacer clic en otra métrica, se muestran los datos de filtraciones pertinentes en Dark Web Intelligence. La presencia de contraseñas en texto sin formato o con hash constituye, en principio, una señal que debe investigarse. Para determinar si una cuenta actual está realmente en peligro, evalúe el estado de la identidad, la fecha de la filtración, el último cambio de contraseña, la MFA y los detalles del finding.
VIP Users
VIP Users muestra el número total de usuarios configurados para VIP Monitoring y una lista Top Risky VIP Users. En cada entrada se muestran el nombre, los findings abiertos por Severity y la puntuación de riesgo actual. Al hacer clic en el nombre o el icono, se abre Identity Details; al hacer clic en el número de findings, se abre allí la pestaña Findings.
El widget permite revisar de forma específica a las personas especialmente expuestas. Sin embargo, una lista vacía o demasiado corta no indica automáticamente que la situación sea buena: compruebe primero si todas las personas previstas están realmente configuradas para VIP Monitoring.
Revisión diaria práctica
La siguiente secuencia evita que la respuesta se base únicamente en la cifra más alta:
- Registrar la vigencia de los datos: anote el tenant, la fecha y la hora. Compruebe la coherencia de Identity Breakdown frente a los cambios conocidos.
- Comprobar la puntuación: registre la valoración, la puntuación y el cambio diario. Si se produce una variación relevante, abra el historial de 14 días e investigue el cambio mediante los puntos diarios.
- Explicar las transiciones: revise los findings que ese día pasaron a created, reopened, dismissed o resolved. Tenga en cuenta también los findings que llevan más tiempo abiertos en el inventario.
- Determinar la urgencia: analice conjuntamente Top Findings, Top 5 Risky Users y Recommendations & Actions. Evalúe primero los findings Critical/High, las cuentas con privilegios y los usuarios VIP.
- Comprobar la cobertura: investigue las carencias de MFA llamativas, las cuentas de administrador inactivas y los cambios inesperados en Humans, NHI o Devices.
- Interpretar Credential Leaks: no equipare las métricas de filtraciones con los findings. Consulte las identidades activas y los detalles de los findings antes de iniciar medidas de respuesta.
- Documentar las medidas: registre el responsable, el finding, la justificación, la fecha objetivo y el criterio de éxito previsto. Los findings descartados requieren una justificación técnica trazable.
- Planificar la verificación posterior: después de una corrección, compruebe primero el estado del finding y la vista de detalles afectada. Vuelva a evaluar el efecto sobre la puntuación de la organización tras la siguiente actualización diaria.
Utilizada de este modo, la puntuación sirve como instrumento de priorización y análisis de tendencias. El objetivo operativo no consiste en reducir cuanto antes una cifra sin contexto, sino en corregir de forma trazable las causas realmente pertinentes que entrañan mayor riesgo.
Validación después de una medida
Después de realizar un cambio, valide por separado la recopilación de datos, el finding y la puntuación de la organización:
- Confirme en el proveedor de identidades que el cambio previsto está realmente activo, por ejemplo, el registro de MFA, la retirada de un rol o la desactivación de una cuenta.
- Después de la siguiente sincronización de datos y el Posture Check correspondientes, vuelva a abrir la identidad o el finding afectado. Los Posture Checks se ejecutan cada dos horas; este ciclo no debe confundirse con el cálculo diario de la puntuación.
- Compruebe si el finding tiene el estado previsto. Un finding descartado manualmente no se considera corregido técnicamente de forma automática.
- Tras la siguiente actualización diaria, compruebe Identity Risk Posture Score y Risk Over Time.
- En la página de detalles, haga clic en el día correspondiente y compruebe si la transición resolved o dismissed prevista aparece en la tabla diaria.
- Si la puntuación no cambia, tenga en cuenta también los demás findings abiertos y sus niveles de riesgo. La corrección de un solo finding puede no generar una variación general claramente visible cuando el inventario es amplio.
Esta comprobación confirma la representación y la evolución del estado en ITDR. No demuestra que una cuenta nunca haya estado comprometida ni permite descartar todos los ataques contra las identidades.
Solución de problemas con valores inesperados
La puntuación no cambia inmediatamente después de una corrección
La puntuación de la organización se actualiza a diario, mientras que los Posture Checks se ejecutan cada dos horas. Compruebe primero si el finding está realmente resolved y si el cambio aparece en el proveedor de identidades. Después, espere a la siguiente actualización diaria y consulte el día correspondiente en el historial. Otros findings abiertos pueden mantener estable la puntuación general.
La puntuación disminuye después de descartar un finding
Este comportamiento puede coincidir con el método de cálculo documentado, pero no significa que la causa técnica haya desaparecido. Vuelva a comprobar la justificación del descarte, las evidencias del finding y la aprobación. Si se descartó únicamente para reducir la puntuación, debe corregirse el procedimiento desde el punto de vista técnico y organizativo.
Falta un finding abierto conocido en la tabla diaria
La tabla solo muestra los findings que, en la fecha seleccionada, se crearon, reabrieron, descartaron o resolvieron. Como es de esperar, no se muestra un finding creado anteriormente que continúa activo sin cambios. Consulte el inventario completo de findings abiertos en Findings y seleccione en el historial la fecha de la transición real.
MFA Coverage es inesperadamente baja
Compruebe primero algunas de las identidades afectadas mediante el enlace del widget. A continuación, verifique que estén disponibles los datos necesarios de Entra ID. Tras cambiar de Entra ID Free a P1 o P2, Microsoft puede tardar en proporcionar la información actualizada de las cuentas; Sophos señala que el retraso puede ser de hasta una semana. Con determinadas configuraciones antiguas de proveedores de MFA externos, como Okta o Duo, es posible que Microsoft no facilite el estado por usuario. Por tanto, el valor mostrado no debe interpretarse precipitadamente como prueba de que la MFA está desactivada.
Identity Breakdown no coincide con el inventario previsto
Compruebe si solo se cuentan las identidades activas y si las aplicaciones se agrupan, según lo previsto, en Non-Human Identities (NHI). Después, revise las altas y bajas conocidas en el proveedor de identidades, así como el estado de la integración. Que la puntuación no cambie no demuestra que la cobertura de objetos esté completa.
La suma aparente de las categorías de Dormant supera el total
Esto es posible porque Members, Guests, Admins, No MFA, Compromised y VIP se solapan. No las sume. Abra cada segmento por separado y consulte las identidades correspondientes en Directory.
Las cifras de Credential Leaks no coinciden con las de Findings
Las métricas de filtraciones incluyen todas las filtraciones activas conocidas de los dominios configurados, incluidos posibles datos antiguos o de personas que ya no trabajan en la organización. Para generar un finding, debe existir una identidad activa que coincida con una filtración evaluada como activa. Utilice Leak-Related Findings y las distintas métricas para abrir ambas vistas por separado; una diferencia no implica automáticamente que exista un error.
La curva mensual parece estable aunque la puntuación haya cambiado mucho en un día
Risk Over Time representa promedios mensuales y puede suavizar los picos breves. Utilice New Tab para acceder a la página de detalles, seleccione un intervalo de fechas más corto y sitúe el puntero sobre los puntos diarios o haga clic en ellos. Para el informe, exporte como PNG el intervalo adecuado en lugar de basarse únicamente en el promedio de seis meses.
Los widgets siguen mostrando valores incoherentes después de los plazos de actualización previstos
Documente primero la hora de la observación, los widgets afectados, los valores esperados y las identidades que ya se han comprobado. Después, revise el estado de la integración o del sensor y contraste los datos con el proveedor de identidades. Si debe escalar el caso, incluya en el traspaso el tenant, el periodo, capturas de pantalla sin datos personales innecesarios, los objetos afectados y la discrepancia concreta. Un widget vacío o con retraso no demuestra por sí solo ni la existencia ni la ausencia de un ataque.