Ir al contenido
Avanet

Evaluar de forma segura el Identity Risk Score de Sophos ITDR

El Identity Risk Score evalúa el riesgo de una identidad de usuario concreta en una escala de 0 a 10. Combina la probabilidad de un incidente de seguridad con el posible impacto de una identidad comprometida. Por tanto, un valor alto sirve para priorizar, pero no demuestra que exista un compromiso ni constituye una instrucción automática para actuar.

Para el triaje diario, ordene por Risk Score de mayor a menor, revise los Contributing factors de las primeras identidades y atienda antes los hallazgos críticos o altos que sigan abiertos y los Security Factors sobre los que pueda actuar directamente. El valor numérico por sí solo no basta para tomar una decisión fundada.

Dónde encontrar el Risk Score

Sophos ITDR muestra el valor en tres lugares:

  • En My Products > Identity > Directory > Identities, la tabla incluye la columna Risk Score. En la vista de tarjetas, el valor aparece en la esquina superior derecha de cada tarjeta.
  • Al seleccionar una identidad, Identity Details > Summary muestra el panel Risk Score con Current score, Contributing factors y la hora del último cálculo.
  • En My Products > Identity > Identity Overview, el widget Top 5 Risky Users combina puntuaciones altas con hallazgos abiertos. Cada entrada muestra el nombre de la identidad, los hallazgos abiertos por gravedad y la puntuación actual.

Para una revisión completa, utilice Directory > Identities > Identity Details > Summary. El widget de resumen ayuda a priorizar rápidamente, pero no sustituye a la vista detallada.

Interpretar correctamente las cinco bandas

BandaIntervaloInterpretación operativa
Critical8.0–10Señal de riesgo intensa; investigue de inmediato. A menudo se combinan hallazgos abiertos y varios atributos que aumentan el riesgo.
High6.0–7.9Riesgo considerablemente elevado; revíselo pronto dentro del ciclo habitual de triaje.
Medium4.0–5.9Riesgo moderado; puede intervenir un hallazgo menos grave o varios factores de riesgo.
Low2.0–3.9Puede haber señales de riesgo aisladas sin un hallazgo abierto importante; vigile los cambios.
Informational0–1.9Por ahora solo hay factores de riesgo básicos; normalmente no se ven hallazgos abiertos ni factores que eleven mucho la puntuación.

Los límites de las bandas son fijos, pero la ponderación de los factores no. Por ello, no se puede calcular una puntuación exacta a partir de una lista de atributos. Dos usuarios con la misma función pueden tener valores distintos debido al estado de MFA, los roles administrativos, la condición de invitado, los hallazgos, la ubicación de inicio de sesión o la actividad anterior de alertas e investigaciones.

Una puntuación baja tampoco garantiza la seguridad. Solo refleja cómo valora el modelo las señales disponibles en ese momento. La falta de telemetría, una línea base aún incompleta o un hallazgo descubierto más tarde pueden cambiar la clasificación.

Qué identidades reciben una puntuación

Actualmente, los Risk Scores se calculan para identidades de usuario Active procedentes de Microsoft Entra ID y Active Directory local. Las identidades cuyo estado en el proveedor de identidad sea Deleted o Disabled no muestran ningún Risk Score. La puntuación tampoco incluye actualmente identidades de aplicaciones ni de entidades de servicio.

Este alcance es importante al comparar: una identidad sin valor no presenta necesariamente un riesgo bajo. Compruebe primero su tipo y estado en el proveedor de identidad conectado. La ausencia de valor solo constituye una pista de diagnóstico si se trata de una identidad de usuario activa.

Distinguir Security Factors de Profile Factors

El panel Contributing factors diferencia dos efectos:

  • Factors raising Risk Score muestra los factores que elevan el valor actual.
  • Factors lowering Risk Score muestra los factores que lo reducen.

En ambos grupos, Sophos distingue entre Security Factors y Profile Factors.

Security Factors: actúe primero aquí

Los Security Factors describen el estado de seguridad, la configuración y la actividad conocida. Entre los factores directamente modificables se encuentran:

  • ausencia de MFA;
  • MFA sin un método sin contraseña;
  • hallazgos abiertos, denominados Identity Exposures en el panel;
  • roles administrativos o privilegiados del directorio;
  • condición de invitado;
  • filtraciones de credenciales activas;
  • un gran número de direcciones de correo vinculadas.

Otras señales son una cuenta híbrida sincronizada desde un directorio local y el historial de alertas e investigaciones. Ninguna se elimina con un único cambio en la identidad: el estado híbrido describe la arquitectura del directorio, mientras que el historial refleja alertas e investigaciones anteriores.

Entre los factores reductores figuran MFA obligatorio, un método MFA sin contraseña, un historial sin alertas o investigaciones relevantes, hallazgos corregidos o marcados como Dismissed, la eliminación de roles administrativos innecesarios y un menor número de direcciones de correo vinculadas. El modelo pondera estas señales; la lista no es una tabla de puntos acumulables.

Profile Factors: contexto, no objetivo de corrección

Los Profile Factors se refieren a atributos de la identidad, por ejemplo:

  • Department;
  • Job Title;
  • City;
  • Employee Type;
  • presencia o ausencia de responsable;
  • supervisión VIP, visible en el panel como High-value identity, prioritize monitoring.

Estas características pueden aumentar o reducir la puntuación, pero normalmente no son errores de configuración de seguridad. No cambie el departamento, la función o la ubicación solo para reducir un número. Corrija los datos maestros incorrectos u obsoletos; los datos de perfil correctos deben conservarse como contexto de riesgo.

Los campos vacíos, como Department, Employee Type o Job Title, no son necesariamente neutros. El modelo puede valorar la información ausente comparándola con identidades similares y extraer de ella un contexto de riesgo. Unos datos de directorio completos y correctos ofrecen un contexto más preciso, pero no garantizan una puntuación concreta ni su dirección.

Según Sophos, las filtraciones de credenciales activas, el estado híbrido y la supervisión VIP pueden elevar la puntuación, pero no reducirla. Esto no implica que deba retirarse la supervisión VIP: la etiqueta da visibilidad deliberada a una identidad valiosa y no debe eliminarse para mejorar superficialmente la puntuación.

Qué significa No data

Si una sección del panel Risk Score muestra No data, no hay factores enumerados en esa categoría concreta. No significa necesariamente que no haya datos para la identidad en general ni que la integración falle.

Compruebe, por orden:

  1. ¿Aparece No data solo en una subsección, como los Profile Factors reductores?
  2. ¿Se muestran factores en los demás grupos?
  3. ¿La hora del último cálculo que figura al final del panel es verosímil?
  4. ¿Se trata de una identidad de usuario activa?
  5. ¿Los atributos de directorio y los hallazgos esperados aparecen en sus ubicaciones correspondientes?

Revise la entrega de datos de la integración únicamente si faltan varias áreas esperadas, la hora de cálculo no es verosímil o una identidad de usuario activa carece por completo de puntuación.

Tener en cuenta la línea base y los ciclos de cálculo

En un tenant nuevo o para una identidad de usuario recién incorporada, ITDR crea primero un perfil de comportamiento. Por ello, muchas identidades nuevas pueden permanecer hasta 30 días en la banda Informational. Es una posible fase de creación de la línea base, no un periodo de espera durante el cual puedan ignorarse los hallazgos: un hallazgo abierto puede elevar la puntuación incluso en una identidad nueva.

Las puntuaciones pasan por un ciclo de evaluación diario. También puede producirse un nuevo cálculo cuando ITDR detecta un cambio en la cuenta o en un hallazgo. La puntuación puede variar de un día a otro sin cambios visibles en el directorio, porque el modelo incorpora el historial de alertas e investigaciones y modifica su ponderación con el tiempo.

Después de corregir un hallazgo, puede aparecer pronto un valor actualizado. Los hallazgos corregidos siguen influyendo con un peso reducido hasta el siguiente ciclo diario; por tanto, el efecto completo solo se aprecia en la puntuación del día siguiente. Ninguno de estos mecanismos permite garantizar una hora de actualización ni predecir una variación exacta de puntos.

Limitaciones del modelo de ML

El Risk Score procede de un modelo de aprendizaje automático, no de una lista de comprobación fija. Los factores no tienen el mismo peso, por lo que unos factores visibles idénticos no tienen por qué producir la misma puntuación ni el mismo cambio en dos identidades.

Según Sophos, el modelo se entrena con señales agregadas de comportamiento y cuentas de su base de clientes de ITDR; la puntuación de cada identidad se calcula con los datos actuales de su propio tenant. Aun así, hay límites operativos claros:

  • La puntuación indica prioridad, no la causa de un incidente. Para determinarla hacen falta hallazgos y resultados de investigación adicionales.
  • Un valor alto no demuestra un compromiso. Una identidad privilegiada con una postura débil puede quedar clasificada como de alto riesgo aunque no se haya observado actividad sospechosa.
  • Un valor bajo no demuestra que no exista riesgo.
  • Los factores mostrados explican operativamente esa identidad, pero no son una fórmula con la que reproducir el valor numérico.
  • Un cambio en la puntuación no demuestra por sí solo que una medida haya funcionado técnicamente.

El enfoque seguro consiste en leer la causa en el panel, verificar por separado la configuración o el hallazgo subyacente y solo entonces utilizar la puntuación como señal adicional del efecto.

Priorizar identidades de forma segura

Ordenar únicamente por el valor numérico más alto puede ocultar contexto importante. Siga este procedimiento:

  1. En Directory > Identities, ordene por Risk Score de mayor a menor.
  2. Abra Identity Details > Summary para las primeras identidades.
  3. En Contributing factors, compruebe si existen Identity Exposures críticas o altas abiertas.
  4. Priorice los hallazgos críticos y altos y las filtraciones de credenciales activas frente al mero contexto del perfil.
  5. A igual urgencia, examine primero las identidades privilegiadas, administrativas y supervisadas como VIP por su posible impacto.
  6. Para cada medida, registre el valor inicial, la banda, la marca de tiempo y el factor concreto que eleva la puntuación.
  7. Corrija solo la causa subyacente; no mejore la puntuación de forma meramente superficial.

Entre las medidas seguras habituales están corregir la causa de los hallazgos críticos y altos, exigir MFA y, cuando sea posible, proporcionar un método MFA sin contraseña. Gestione las filtraciones de credenciales activas mediante el proceso de incidentes aprobado. Revoque los roles administrativos innecesarios y elimine las direcciones de correo vinculadas que ya no se necesiten; cuando proceda, convierta las cuentas de invitado en cuentas administradas. Cada cambio requiere las aprobaciones habituales de su organización y una comprobación funcional independiente.

Validar el efecto después de una medida

Una validación fiable separa la eficacia técnica de la respuesta del modelo:

  1. Registrar el estado inicial: Anote la identidad, Current score, la banda, Factors raising Risk Score, los hallazgos abiertos y la marca de tiempo del último cálculo.
  2. Corregir la causa: Por ejemplo, exija realmente MFA en el proveedor de identidad o retire un rol innecesario tras su aprobación. No modifique varios factores independientes a la vez si necesita poder atribuir el efecto.
  3. Comprobar el estado técnico: Verifique en el sistema correspondiente que el cambio es efectivo. El Risk Score no es la prueba principal.
  4. Comprobar los datos de ITDR: En Identity Details > Summary, confirme que el factor o hallazgo se muestra correctamente tras su procesamiento.
  5. Esperar el nuevo cálculo: Revise la marca de tiempo al final del panel. Tras corregir un hallazgo, compruebe la actualización a corto plazo y espere al siguiente ciclo diario para evaluar el efecto completo.
  6. Comparar el resultado: Compare la puntuación, la banda y los factores con el estado inicial. Espere una representación coherente de la causa corregida, no una puntuación predeterminada.
  7. Atender las causas restantes: Si el valor sigue siendo alto, revise los demás Security Factors, los hallazgos abiertos y, después, el contexto del perfil.

La validación termina cuando se confirman tres puntos: la medida técnica es efectiva, ITDR muestra correctamente el factor subyacente y el siguiente cálculo resulta verosímil a la vista de las señales restantes.

Solucionar puntuaciones inesperadas

La puntuación sube bruscamente

Abra primero la vista detallada y busque en Factors raising Risk Score nuevas Identity Exposures, en especial hallazgos críticos o altos. Compare después MFA, roles, condición de invitado, filtraciones de credenciales y hora de cálculo. Un salto no demuestra un incidente, pero una banda crítica o alta exige una investigación rápida.

La puntuación no baja como se esperaba tras la corrección

Compruebe que el cambio sea realmente efectivo en el proveedor de identidad y que ITDR ya muestre el factor actualizado. Un hallazgo corregido puede conservar un peso residual reducido hasta el siguiente ciclo diario. Si la puntuación continúa elevada después, examine los demás factores; no espere una reducción fija de puntos por una sola medida.

La puntuación cambia sin cambios en el directorio

No es necesariamente un error. El nuevo cálculo diario y la incorporación o el envejecimiento de la actividad de alertas e investigaciones pueden cambiar el valor. Documente las puntuaciones anterior y nueva, ambas horas de cálculo y los factores mostrados. Investigue la integración solo si los datos son contradictorios o la marca de tiempo no es verosímil.

Una identidad de usuario activa no tiene puntuación

Confirme primero en el proveedor de identidad el estado Active, el tipo User y la asignación al origen conectado de Entra ID o Active Directory. Compruebe después si aparecen en ITDR otros atributos actuales de la misma identidad. Deleted, Disabled, las aplicaciones y las entidades de servicio están fuera del alcance actual.

Muchas identidades nuevas permanecen en Informational

Revise la fecha de incorporación y los hallazgos abiertos. Puede ser normal durante la posible fase de línea base de hasta 30 días, pero los hallazgos abiertos deben atenderse de inmediato. Si muchas identidades siguen en Informational después de 30 días, revise la hora de cálculo, los factores mostrados y la actualidad de los datos para determinar si ITDR procesa las señales esperadas.

Si no puede explicar un estado inesperado, registre el identificador de la identidad sin datos personales adicionales innecesarios, su origen, estado, puntuación, banda, factores visibles, hora de cálculo, los ID de hallazgo pertinentes y la hora del último cambio aprobado. Estos datos permiten escalar el caso de forma específica sin deducir del propio valor una causa no demostrada.