Ir al contenido
Avanet

Gestionar Identity Settings de Sophos ITDR y retirar integraciones de forma controlada

En Identity Settings se gestionan las integraciones de ITDR configuradas, los dominios monitorizados para detectar filtraciones de credenciales, los usuarios VIP y las comprobaciones de postura activas. Especialmente durante una retirada, es preciso distinguir entre una desactivación previa y la acción definitiva Delete Integration. Sin embargo, una desactivación no garantiza que se pueda volver al estado anterior.

El principio de seguridad es el siguiente: primero se registran el estado actual y todas las dependencias; después se realiza únicamente el cambio mínimo necesario y se comprueba su efecto. Según la interfaz del producto, Delete Integration elimina el proveedor de identidad y todos los hallazgos, y no se puede deshacer. Esta acción no es una prueba ni un paso de reversión.

Abrir Identity Settings

La ruta directa es:

My Products > Identity > Settings

Los ajustes también están disponibles en el área del producto, en Global Settings > Products and Services > Identity. La página contiene tres pestañas relevantes para la operación:

  1. Integrations, para consultar el estado y la condición de una integración, editarla, desactivarla y eliminarla.
  2. Dark Web Monitoring, para los dominios monitorizados y VIP Monitored Users.
  3. Posture Check Preferences, para buscar, filtrar y consultar los detalles y el estado de cada comprobación de postura.

Antes de efectuar un cambio, se documentan en el ticket el tenant, el proveedor de identidad, el nombre de la integración, la persona responsable, el motivo, la ventana de mantenimiento y el resultado esperado. Si hay varios tenants o integraciones, el nombre mostrado no debe utilizarse como única prueba para identificar el elemento correcto.

Mantener las integraciones en funcionamiento

En Integrations, la tabla Configured Integrations muestra las integraciones de proveedores de identidad de las que ITDR recopila datos y que evalúa mediante análisis de seguridad. Puede representar Microsoft Entra ID y Active Directory local.

Una fila de Microsoft Entra ID se puede expandir para ver sus Child Integrations y el Health Status correspondiente. En Parent Name se muestra el estado de error más grave de las entradas secundarias. Por tanto:

  • Que una Child Integration no presente problemas no descarta que otra Child Integration tenga un error.
  • Para acotar un error de la entrada principal, se expande la fila hasta localizar la Child Integration afectada.
  • El nombre de la integración, el Status y el Health Status se comparan antes y después de cada operación de mantenimiento.
  • Un cambio no se aprueba basándose únicamente en la información resumida de Parent Name.

El icono Edit de la columna Actions permite editar la configuración de la integración. Antes de guardar, se documentan los valores que estaban visibles. Solo se modifican los campos aprobados en el ticket; no se debe combinar este paso con una desactivación o eliminación que no se haya probado.

Desactivar una integración de forma segura

Para desactivarla, se apaga el interruptor de la columna Status y se confirma la acción. El efecto documentado es que se desactivan la integración y las comprobaciones de postura de ese proveedor de identidad.

Sin embargo, de este efecto documentado no se desprende:

  • cómo se muestran en cada vista los objetos del proveedor que ya se han recopilado;
  • qué hallazgos existentes permanecen visibles o cambian de estado;
  • cómo se tratan los datos de la web oscura y los dominios configurados manualmente;
  • si una reactivación posterior restablece todas las funciones y, en tal caso, en qué estado;
  • si se modifican aplicaciones externas, permisos u otros objetos del proveedor de identidad;
  • cuánto tiempo se conservan los datos después de la desactivación.

No se debe deducir ningún efecto a partir de estas cuestiones pendientes. En particular, apagar el interruptor no debe considerarse una eliminación de datos ni una limpieza del proveedor.

Secuencia de desactivación controlada

  1. Cotejar el tenant, el proveedor y el nombre de la integración correctos con el ticket de cambio.
  2. Registrar la integración expandida, incluidas las Child Integrations, el Status y el Health Status.
  3. Registrar un estado funcional de referencia: identidades visibles, hallazgos abiertos, dominios monitorizados y comprobaciones de postura activas. Bastan recuentos y marcas de tiempo trazables; no se debe incluir contenido confidencial innecesario en los tickets.
  4. Informar a los responsables de ITDR, del proveedor de identidad, de DNS y de la gestión de incidentes.
  5. En la columna Status, apagar el interruptor de esa integración concreta y leer la confirmación.
  6. Comprobar que el Status mostrado para la integración prevista corresponde al estado desactivado esperado. Las demás integraciones deben permanecer sin cambios.
  7. A continuación, abrir Directory, Findings, Dark Web Intelligence, Dark Web Monitoring y Posture Check Preferences, según proceda, y registrar el estado que realmente se muestre o no esté disponible. De la visibilidad, la falta de disponibilidad o la ausencia inicial de cambios no debe deducirse nada sobre la eliminación o la conservación de datos.
  8. Si el resultado difiere del alcance aprobado o sigue sin estar claro, no continuar con la eliminación. Detener el cambio y escalarlo a Sophos Support.

La desactivación constituye un punto de observación adecuado antes de una retirada planificada, pero no garantiza que pueda restaurarse el estado anterior. Antes de una posible reactivación, también deben definirse la persona responsable, el resultado esperado y los criterios de validación.

Gestionar dominios para Dark Web Monitoring

En Dark Web Monitoring, la sección Domains enumera todos los dominios disponibles para la monitorización de filtraciones de credenciales. El origen de un dominio determina cómo se gestiona.

Dominios detectados automáticamente

Los dominios detectados automáticamente se sincronizan desde el tenant de Microsoft Entra ID. Los datos de los dominios se sincronizan cada 24 horas. Por ello, es posible que estos dominios no aparezcan inmediatamente después de la configuración inicial de ITDR.

La sincronización con el proveedor acredita la titularidad del dominio. Por tanto, los dominios detectados automáticamente no disponen de la acción Delete en esta tabla. Se gestionan mediante la sincronización con el proveedor de identidad. La ausencia del icono Delete no es un error y no debe sortearse añadiendo una copia manual.

Dominios añadidos manualmente

Un dominio añadido manualmente no ha sido confirmado previamente mediante una sincronización con el proveedor. Por ello, debe verificarse mediante un registro DNS TXT antes de que sea posible monitorizarlo. En un entorno de Active Directory local, esta es actualmente la única forma de añadir dominios.

Los estados significan lo siguiente:

EstadoSignificadoSiguiente paso permitido
VerifiedLa titularidad del dominio se ha confirmado mediante la sincronización con el proveedor o la verificación DNS TXT.La monitorización se puede activar o desactivar en Monitored.
PendingEl dominio todavía no se ha verificado.Configurar y verificar el registro TXT; la monitorización aún no está disponible.

Cuando el estado es Pending, Monitored está desactivado. Mientras no se complete la verificación, ITDR no recopila datos sobre filtraciones para ese dominio.

Añadir un dominio y verificarlo mediante DNS

  1. En Dark Web Monitoring > Domains, hacer clic en Add domain.
  2. Volver a cotejar el nombre de dominio completo con el alcance aprobado, introducirlo y confirmar con Add.
  3. En Domain verification setup, utilizar el icono Copy correspondiente para copiar los valores generados de Record Name y Value.
  4. Crear en el proveedor de DNS autoritativo un registro TXT con esos valores exactos. No reutilizar valores de otro tenant, otro dominio o un intento anterior.
  5. Documentar la hora del cambio, la zona DNS, el Record Name, la persona responsable y el ticket. Registrar el Value únicamente donde sea necesario para la ejecución controlada.
  6. Prever hasta 24 horas para la propagación DNS.
  7. Cuando el registro TXT ya deba estar accesible, hacer clic en Verify en ITDR.
  8. Activar Monitored solo cuando el estado sea Verified.

Si la verificación falla, ITDR solicita que se comprueben el registro TXT y la propagación DNS. No se debe volver a añadir el dominio: el icono Retry de la columna Actions permite abrir de nuevo el área de verificación.

En caso de error, se cotejan como mínimo los siguientes puntos:

  • Record Name y Value coinciden carácter por carácter con los valores de Domain verification setup.
  • El registro se encuentra en la zona DNS autoritativa correcta.
  • El proveedor de DNS no ha añadido accidentalmente dos veces el nombre de la zona al nombre de host.
  • El cambio ha dispuesto de tiempo suficiente para propagarse dentro de la ventana documentada.
  • El nuevo intento se realiza mediante Retry, sin crear una segunda entrada de dominio.

Si el registro TXT correcto sigue sin verificarse después de un máximo de 24 horas, se escalan a los responsables de DNS y a Sophos Support el dominio, el Record Name, la hora del cambio de DNS, el resultado de una consulta al servidor DNS autoritativo y el mensaje de error.

Activar o desactivar la monitorización

El interruptor de la columna Monitored solo puede utilizarse para un dominio cuyo estado sea Verified. Después de un cambio, se documentan el dominio, la configuración anterior y la nueva, la hora y el administrador que lo realizó.

Desactivar Monitored no equivale a eliminar un dominio ni una integración. El dominio verificado permanece en la lista. Esta opción no documenta durante cuánto tiempo se conservan los datos históricos sobre filtraciones, por lo que no debe hacerse ninguna suposición al respecto.

Eliminar un dominio añadido manualmente

Solo los dominios añadidos manualmente ofrecen el icono Delete en Actions. La eliminación debe confirmarse. Si se elimina un dominio que está monitorizado, también se detiene su monitorización.

Antes de eliminarlo, se comprueba que el dominio ya no forma parte del alcance de monitorización aprobado y que no se pretende retirarlo únicamente por un problema temporal de DNS. No se debe improvisar un método de eliminación alternativo para los dominios detectados automáticamente; su gestión continúa dependiendo de la sincronización con el proveedor de identidad.

Configurar VIP Monitored Users

En la sección VIP Monitored Users se seleccionan los usuarios de Microsoft Entra ID a los que ITDR asigna la etiqueta VIP. VIP Monitoring utiliza atributos personales adicionales para buscar posibles filtraciones, menciones o campañas relacionadas con la empresa. No sustituye a una solución de monitorización de la identidad personal.

La clasificación como VIP también es un factor de perfil del Identity Risk Score. Una identidad monitorizada como VIP se considera un objetivo de mayor valor y, por tanto, puede recibir una puntuación más alta. La selección no debe basarse únicamente en el nivel jerárquico, sino que requiere un motivo empresarial documentado y autorización para utilizar los atributos personales correspondientes.

Campos y límites

Después de Add User, se selecciona un usuario en Name, dentro de Configure VIP Monitoring. A continuación pueden registrarse los valores siguientes:

CampoLímite documentado
Emailun máximo de cinco direcciones de correo electrónico, por ejemplo, direcciones personales
Números de teléfonoPrimary Phone Number y Secondary Phone Number; mediante el icono Plus, un máximo total de cinco números
Zip Codeun valor
Social Media Usernameun máximo de cinco nombres de usuario

La selección se guarda con Configure. ITDR monitoriza estos atributos junto con los nombres y dominios de la empresa para identificar posibles filtraciones o menciones empresariales del último año.

Solo deben incluirse los atributos necesarios para la finalidad aprobada, que estén actualizados y correspondan a la persona correcta. Las direcciones de correo electrónico privadas, los números de teléfono, el Zip Code y el Social Media Username no quedan autorizados por el mero hecho de que la interfaz permita introducirlos.

Para modificar los atributos se utiliza el icono Pencil. El icono Delete elimina la condición VIP del usuario. Se documentan el alcance anterior, la autorización y el resultado. De la eliminación de la condición VIP no debe deducirse que se hayan borrado los datos o hallazgos ya detectados.

Gestionar Posture Check Preferences

En Posture Check Preferences, todas las comprobaciones de postura están activadas de forma predeterminada. La tabla muestra la siguiente información para cada comprobación:

  • Title;
  • Category;
  • Provider Type;
  • Tags;
  • Published Date;
  • Last Modified Date;
  • Status.

Las comprobaciones publicadas durante los últimos siete días llevan la etiqueta New. Si hay varias etiquetas, se muestran por separado; las adicionales se agrupan bajo +N y aparecen al pasar el puntero por encima.

Buscar y evaluar comprobaciones

  • Search: buscar texto en Title.
  • Filter: filtrar por Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at o Last modified.
  • Sort: ordenar mediante las columnas Title, Category, Published o Last Modified.
  • El contador situado sobre la tabla muestra el número de resultados de los filtros actuales.
  • X elimina un filtro concreto y Clear All restablece la vista de la tabla.

Al hacer clic en Title, se abre el panel de detalles con Description, Risk Narrative, Details, Recommendations y References. Las flechas Previous y Next permiten desplazarse entre las comprobaciones.

Antes de cambiar un estado, se registran como mínimo Title, Category, Provider Type, Tags, el Status actual, Published, Last Modified, el motivo, la persona responsable y la fecha de revisión. Una comprobación nueva o modificada recientemente no se desactiva solo porque genere hallazgos inusuales; primero se revisan la descripción detallada y las Recommendations.

Desactivar una comprobación de forma controlada

El interruptor de la columna Status o del panel de detalles activa o desactiva una única comprobación de postura. Cuando está desactivada, el panel de detalles muestra quién la desactivó por última vez y cuándo.

La documentación del producto no describe los efectos concretos de desactivar una comprobación sobre los hallazgos existentes, la reapertura automática, las puntuaciones o los resultados históricos. Por tanto:

  1. Identificar inequívocamente la comprobación y el proveedor correspondiente.
  2. Registrar como estado de referencia los hallazgos relevantes actuales y las puntuaciones visibles.
  3. Obtener la aprobación técnica de la excepción y fijar una fecha de revisión.
  4. Desactivar únicamente la comprobación prevista.
  5. Comprobar en el panel de detalles que se muestran el estado desactivado, el administrador y la hora.
  6. No realizar ningún otro cambio hasta que se haya evaluado el resultado observado con respecto a la finalidad aprobada.
  7. Volver a activar la comprobación o escalar el caso a Sophos Support si el efecto no está claro o es más amplio de lo previsto.

Desactivar una comprobación no corrige la configuración errónea subyacente. No debe considerarse un sustituto de la corrección ni una garantía de que determinados hallazgos se eliminen, se cierren o no vuelvan a generarse.

Retirar una integración de forma controlada

La retirada no comienza con Delete Integration. Requiere decidir entre tres acciones diferentes:

ObjetivoAcciónEfecto documentado
Detener temporalmente la recopilación de datos y las comprobaciones de postura de un proveedorApagar el interruptor de StatusSe desactivan la integración y las comprobaciones de postura de ese proveedor de identidad.
Retirar del alcance de monitorización un dominio añadido manualmenteIcono Delete del dominioSe elimina el dominio; si estaba monitorizado, se detiene su monitorización.
Eliminar definitivamente una integración de ITDRActions > Delete IntegrationSe eliminan el proveedor de identidad y todos los hallazgos; la acción no se puede deshacer.

Estas acciones no son intercambiables. En particular, eliminar un dominio no prepara automáticamente la eliminación de la integración, y una integración desactivada aún no se ha eliminado.

Punto de control obligatorio antes de Delete Integration

⚠️ Alto: no ejecute Delete Integration hasta que se haya autorizado por escrito la eliminación definitiva del proveedor de identidad correcto y de todos los findings. La acción no se puede deshacer.

Antes de superar el punto de control, todos los puntos siguientes deben poder responderse afirmativamente:

  • El tenant, la integración, la entrada principal y las Child Integrations pertinentes están identificados de forma inequívoca.
  • Los responsables de Incident Response y Security Operations, así como la persona responsable del área de negocio, confirman que ya no se necesita ningún hallazgo abierto para una investigación.
  • La información necesaria para cumplir las obligaciones internas de acreditación o conservación se ha guardado de forma controlada fuera de la integración. Este paso no presupone que ITDR disponga de una función de exportación.
  • Los responsables de Microsoft Entra ID o de Active Directory local, de DNS y de ITDR conocen la ventana de mantenimiento.
  • En la autorización se recoge literalmente el efecto «se eliminan el proveedor de identidad y todos los hallazgos».
  • No hay ningún caso de soporte abierto que todavía requiera el estado actual de la integración como prueba del error.
  • El administrador sabe que Sophos no documenta ninguna forma de deshacer esta acción.

Ejecutar Delete Integration

  1. Abrir Identity > Settings > Integrations.
  2. Expandir la fila correcta y cotejar por última vez Parent Name, Child Integrations, Health Status y Status con la autorización.
  3. En la columna Actions, hacer clic en el menú de tres puntos.
  4. Seleccionar Delete Integration.
  5. Leer íntegramente el cuadro de diálogo de confirmación y confirmar solo si el alcance no ha cambiado.
  6. A continuación, comprobar que únicamente la integración autorizada ha dejado de aparecer en Configured Integrations.
  7. Comprobar en las vistas de ITDR el efecto documentado: se han eliminado el proveedor de identidad y todos los hallazgos. Registrar el estado visible de las demás integraciones sin presuponer ningún efecto no documentado.
  8. Registrar en el ticket de cambio la hora, el administrador, la integración autorizada y el resultado, y cerrar el ticket.

Qué no documenta Delete Integration

El efecto documentado es limitado: la eliminación del proveedor de identidad de ITDR y de todos los hallazgos. De ello no pueden extraerse conclusiones fiables sobre otros pasos. En particular, no se documenta:

  • cómo se desinstala un sensor de ITDR local;
  • si debe eliminarse un servicio del sensor, archivos locales, registros o credenciales, ni cómo hacerlo;
  • si las aplicaciones de Microsoft Entra, el consentimiento, los permisos u otros objetos del proveedor se limpian automáticamente;
  • si los registros DNS TXT se eliminan automáticamente;
  • qué plazo de conservación se aplica a los datos de identidad, dominios, web oscura u otros datos de ITDR recopilados previamente;
  • si una integración eliminada puede restaurarse con sus datos anteriores y cómo hacerlo.

Estos pasos no deben inventarse ni deducirse de la desaparición de la entrada de la integración. Antes de intervenir en la desinstalación del sensor, la limpieza del proveedor, la eliminación contractual de datos o la conservación, se solicitan instrucciones específicas del producto a Sophos Support o al proveedor correspondiente. Hasta entonces, no se eliminan aplicaciones, permisos, secretos, servicios, archivos ni registros DNS basándose en suposiciones.

Validación y escalado a soporte

El mantenimiento solo se considera finalizado cuando se ha verificado el estado previsto y se han escalado las cuestiones pendientes.

Aceptación después de una operación de mantenimiento

  • Integrations: comprobar la fila principal y las Child Integrations correctas, así como el Status y el Health Status.
  • Domains: comprobar para cada dominio su origen, el estado Verified o Pending y la opción Monitored.
  • VIP Monitored Users: comprobar que sean correctos el usuario, los atributos autorizados y la etiqueta VIP.
  • Posture Check Preferences: restablecer los filtros con Clear All, buscar la comprobación modificada y verificar su Status y el panel de detalles.
  • Comparar las demás integraciones, dominios, usuarios VIP y comprobaciones con el estado de referencia para detectar cambios colaterales no deseados.

Aceptación después de la retirada

  • La integración eliminada ya no aparece en Configured Integrations.
  • El proveedor de identidad autorizado y todos los hallazgos se han eliminado conforme al efecto documentado de la eliminación.
  • El estado visible de las demás integraciones se ha comparado con el estado inicial; no se presupone ningún efecto sobre sus datos.
  • Los dominios gestionados manualmente y las entradas VIP se han evaluado por separado; no se presupone ninguna limpieza automática.
  • Se ha designado una persona responsable para las tareas pendientes relacionadas con el proveedor, el sensor, DNS y la conservación. Mientras no existan instrucciones fiables, estas tareas no se marcan como finalizadas.

Evidencias para Sophos Support

Si el estado, la verificación del dominio, el comportamiento de una comprobación o la eliminación no coinciden con el resultado esperado, el escalado incluye:

  • el tenant y la región de datos;
  • el tipo de proveedor de identidad y el nombre de la integración;
  • la entrada principal y la Child Integration afectada;
  • una marca de tiempo con zona horaria;
  • el Status y el Health Status visibles antes y después de la acción;
  • la ruta exacta en la interfaz de usuario y la acción realizada;
  • el mensaje de error completo;
  • en caso de problemas de DNS, el dominio, el Record Name, la hora del cambio y el resultado de una consulta al servidor DNS autoritativo, pero ningún valor confidencial innecesario;
  • para una comprobación de postura, Title, Provider Type, Published, Last Modified y el Status mostrado;
  • el identificador del cambio o incidente y el resultado esperado.

Hasta que se aclare la situación, Delete Integration no se repite como medida de resolución de problemas ni se ejecuta ningún paso no documentado relativo al sensor, al proveedor o a la conservación.