Évaluer la vue Identity Overview et le Risk Posture Score de Sophos ITDR
La vue Identity Overview est le point de départ du contrôle quotidien de la sécurité des identités dans Sophos ITDR. Elle indique les identités et les appareils recensés, l’évolution du Risk Posture Score à l’échelle de l’organisation, ainsi que les Findings ouverts, les lacunes de couverture MFA, les comptes dormants ou les Credential Leaks qui nécessitent une attention particulière.
Pour y accéder directement, suivez le chemin My Products > Identity > Identity Overview. Un contrôle rapide commence par Identity Risk Posture Score et Risk Over Time, puis se poursuit avec Recommendations & Actions, Top Findings et Top 5 Risky Users. Les autres widgets fournissent ensuite des informations complémentaires sur la couverture et les types de comptes concernés.
Il est essentiel d’interpréter ces informations correctement : un score élevé ou une mesure inhabituelle justifie de traiter une investigation en priorité, mais ne constitue pas la preuve d’une compromission effective. À l’inverse, un score faible ne prouve pas l’absence de menace visant les identités. La vue d’ensemble synthétise les données et les Findings ouverts recensés par ITDR ; l’évaluation doit reposer sur les détails et les éléments probants sous-jacents.
Comprendre l’actualisation des données et le rythme d’évaluation
Les Posture Checks sont exécutés dans le cloud Sophos à partir des données recueillies auprès du fournisseur d’identité par l’intégration Entra ID ou le capteur ITDR. L’évaluation de la posture n’est donc pas effectuée sur le réseau local. Les Entra ID Posture Checks et les Dormant Resource Checks s’exécutent toutes les deux heures.
En revanche, le Identity Risk Posture Score global de l’organisation est actualisé une fois par jour en fonction des changements intervenus la veille. Une modification chez le fournisseur d’identité, la synchronisation suivante des données, un Posture Check et la mise à jour quotidienne du score peuvent donc refléter des états différents. Une configuration qui vient d’être corrigée ne modifie pas nécessairement immédiatement le score de l’organisation.
Pour assurer une transmission traçable, consignez l’heure de l’observation, le score affiché, le Rating, la variation quotidienne et les widgets concernés. Vous pourrez ainsi distinguer un décalage d’actualisation attendu d’une véritable nouvelle anomalie.
Interpréter le Risk Posture Score global de l’organisation
Le widget Identity Risk Posture Score évalue l’organisation sur une échelle de 0 à 100. Son calcul repose sur le nombre et le niveau de risque des Findings ouverts. Plus la valeur est élevée, plus le risque évalué est important :
| Rating | Score |
|---|---|
| Low | 0–24 |
| Medium | 25–49 |
| High | 50–74 |
| Critical | 75–100 |
Le widget affiche également la variation en pourcentage par rapport à la veille et une flèche de tendance. Le score peut augmenter ou diminuer lorsque des Findings sont découverts, résolus ou rejetés. Toutefois, cette variation ne permet pas à elle seule de déterminer quel Finding est à l’origine du changement. Pour l’analyser, cliquez sur l’icône New Tab afin d’ouvrir la page Risk Posture Score, puis sélectionnez le jour concerné.
Le Rating aide à définir les priorités ; il ne constitue pas un label de conformité. Une variation reste importante même si le score demeure dans la même tranche : une hausse de 26 à 48, par exemple, reste classée Medium, mais traduit une nette dégradation. À l’inverse, une baisse consécutive au rejet d’un Finding ne doit pas être automatiquement considérée comme une correction technique. Le motif du rejet doit être traçable.
Analyser les tendances, l’historique et les variations du score
Risk Over Time dans la vue d’ensemble
Risk Over Time affiche la moyenne mensuelle du Risk Posture Score sur les six derniers mois. Chaque point correspond à la moyenne des scores quotidiens du mois concerné. Survolez un point pour afficher cette moyenne mensuelle. Le widget complète la courbe avec les valeurs suivantes :
- Current: le Risk Posture Score quotidien le plus récent.
- Change: la variation en pourcentage par rapport à la période précédente.
- Peak: le score le plus élevé sur la période affichée.
Ce widget permet ainsi d’évaluer l’orientation à plus long terme. Une moyenne mensuelle peut toutefois atténuer les pics de courte durée. Comparez toujours Current et Peak à la courbe avant de conclure qu’une courbe stable traduit une situation stable.
Risk Posture Score en détail
L’icône New Tab de Identity Risk Posture Score ou de Risk Over Time ouvre la page détaillée. Par défaut, celle-ci affiche les 14 derniers jours. Le Date Picker permet de choisir une période prédéfinie ou personnalisée. La période n’est soumise à aucune limite fixe : l’historique remonte aussi loin que les données disponibles.
Sur la page détaillée, procédez comme suit :
- Sélectionnez une période qui englobe le changement présumé. Pour une variation récente, la période de 14 jours proposée par défaut est généralement plus pertinente qu’une période très longue.
- Survolez un point. Le score, le Rating et la variation en pourcentage correspondant à cette date s’affichent.
- Cliquez sur le point. Le tableau s’actualise pour afficher les Findings qui ont été created, reopened, dismissed ou resolved ce jour-là.
- Ouvrez un Finding dans le tableau et examinez son changement de statut ainsi que son contexte fonctionnel.
Le tableau quotidien ne dresse pas la liste exhaustive de tous les Findings qui étaient ouverts à cette date. Un Finding ouvert antérieurement et toujours actif n’y apparaît pas s’il n’a connu aucun des changements de statut indiqués pendant la journée sélectionnée. L’absence d’un Finding ouvert connu dans ce tableau ne signale donc pas nécessairement une erreur de données. Pour interpréter une variation du score, ce sont les transitions du jour sélectionné qui comptent ; pour consulter l’ensemble des Findings ouverts, la vue Findings fait foi.
Exporter la courbe au format PNG
Sur la page Risk Posture Score, ouvrez le menu à trois points, puis sélectionnez Download as PNG. Le graphique affiché est alors exporté sous forme de fichier PNG. Vérifiez au préalable la plage de dates et la courbe visible afin que l’image corresponde bien à la période examinée.
Le fichier PNG est utile dans un rapport de situation ou pour une transmission à un instant donné, mais il ne remplace ni les détails des Findings ni la consignation des changements de statut. Le rapport doit mentionner le score, la période et la date d’exportation. Avant tout partage, vérifiez également que le graphique ou son intégration ne divulgue pas d’informations de sécurité internes.
Interpréter tous les widgets de la vue Identity Overview
Identity Breakdown
Identity Breakdown présente trois cartes correspondant aux objets recensés par le fournisseur d’identité et surveillés par ITDR :
- Humans: identités humaines actives.
- Non-Human Identities (NHI): Service Principals, applications et autres identités de machine actives.
- Devices: appareils enregistrés.
Les applications sont incluses dans Non-Human Identities (NHI) et ne font pas l’objet d’une quatrième carte distincte. Un clic sur une carte ouvre la section correspondante dans Directory. Ces chiffres permettent de vérifier la cohérence du périmètre recensé avec le périmètre attendu, mais ne suffisent pas à prouver que l’intégration est complète. En cas de variation inattendue, comparez-la d’abord aux opérations d’intégration et de départ des utilisateurs, ainsi qu’aux changements effectués chez le fournisseur d’identité.
Recommendations & Actions
Recommendations & Actions détermine des priorités d’intervention concrètes à partir des Findings actuellement ouverts. Il peut notamment recommander de déployer la MFA pour les comptes privilégiés, de traiter les comptes inactifs depuis longtemps ou d’intervenir sur les comptes dont les identifiants sont compromis. Chaque recommandation affiche un Rating Impact et comporte un bouton vers la page pertinente, telle que Directory ou Findings, déjà filtrée de manière appropriée.
Une recommandation constitue un point de départ, et non l’autorisation d’appliquer automatiquement une modification. Avant de retirer un rôle, de désactiver un compte ou d’intervenir sur un mot de passe, vérifiez le propriétaire, l’usage métier et les procédures de récupération disponibles. Un Impact élevé aide à ordonner les interventions, mais ne se substitue pas aux processus de gestion des changements et des incidents.
Aggregate of Open Findings
Aggregate of Open Findings synthétise les Findings ouverts des sept derniers jours. L’option Group by permet de structurer le graphique selon trois axes :
- Severity: niveau de risque.
- Category: source de données ou catégorie du contrôle ayant généré le Finding.
- Type: type de Finding.
Sous le graphique, quatre cartes présentent l’activité la plus récente : Total, New this week, Resolved this week et Dismissed this week. Un clic sur une barre ouvre la page Findings en appliquant le filtre Severity, Category ou Type sélectionné.
Lors du contrôle, examinez au minimum Severity et Type. Severity permet de hiérarchiser l’urgence ; Type révèle l’accumulation éventuelle d’un problème de configuration récurrent. Un nombre élevé sous Dismissed this week doit être justifié et faire l’objet de contrôles par sondage, car le rejet d’un Finding n’équivaut pas à une correction technique.
Top Findings
Top Findings présente les cinq Findings dont le niveau de risque est le plus élevé. Un clic sur une entrée ouvre la vue Findings filtrée sur le Finding concerné. Ce widget constitue une courte liste de triage, mais ne couvre pas tous les Findings ouverts. Après avoir examiné les cinq principaux Findings, consultez donc également l’inventaire agrégé.
MFA Coverage
MFA Coverage indique la proportion d’identités pour lesquelles l’authentification multifacteur est configurée, au total et pour les catégories Admin Users, Internal Users, Guest Users et VIP Users. Un clic sur un type d’identité ouvre Directory avec le filtre correspondant.
Traitez en priorité les lacunes MFA des comptes privilégiés et particulièrement exposés. Un pourcentage ne permet toutefois pas de savoir si la méthode employée résiste au phishing ni si une dérogation répond à une nécessité métier. Si la couverture est anormalement faible, vérifiez également le cheminement des données : l’absence de données Entra P1/P2, un changement récent de licence ou certaines anciennes configurations de fournisseurs MFA externes peuvent empêcher la remontée du statut attendu.
Top 5 Risky Users
Top 5 Risky Users présente les cinq identités utilisateur qui cumulent un Risk Score personnel élevé et des Findings ouverts. Chaque entrée affiche le nom de l’identité, le nombre de Findings ouverts par Severity et le score actuel. Un clic sur le nom ou l’icône ouvre Identity Details ; l’icône New Tab mène à la section Identities de Directory.
Pour établir l’ordre de traitement, examinez d’abord les Findings ouverts Critical et High, puis les autres facteurs contributifs et le contexte métier de l’identité. Le Risk Score personnel et le Risk Posture Score global de l’organisation sont deux indicateurs distincts qui ne doivent pas être confondus.
Dormant Accounts
Dormant Accounts présente les comptes dont la dernière connexion remonte à plus de 90 jours. Outre le total, le widget affiche Members, Guests, Admins, No MFA, Compromised et VIP. Ces catégories sont indépendantes et ne s’excluent pas mutuellement : un même compte peut, par exemple, être à la fois Admin, No MFA et VIP. Il ne faut donc pas additionner les catégories pour calculer un total.
Un clic sur un segment ouvre Directory avec le filtre correspondant. Avant de désactiver un compte, déterminez s’il s’agit d’un compte d’urgence, d’un compte utilisé de façon saisonnière ou d’une identité soumise à une dépendance technique. Le statut Dormant décrit une inactivité ; il ne prouve ni un usage abusif ni l’inutilité du compte.
Credential Leaks
Credential Leaks affiche, en plus des Findings ouverts liés à la compromission d’identifiants, les indicateurs de fuite associés aux domaines configurés. Si les données sont disponibles, le widget présente également la tendance des 30 derniers jours. Il comprend les éléments suivants :
- Leak-Related Findings: Findings ouverts liés à la compromission d’identifiants, également ventilés par niveau de risque.
- Sources: sources de fuite actives et distinctes contenant des données relatives aux domaines surveillés.
- Plaintext: fuites actives dans lesquelles des mots de passe en clair ont été observés.
- Hashed: fuites actives contenant des mots de passe hachés.
- Breached Email Accounts: comptes de messagerie actifs et distincts figurant dans les données de fuite.
- Unique Passwords Breached: mots de passe distincts relevés dans des fuites actives.
- VIP Account Leaks: fuites concernant des identités configurées pour VIP Monitoring.
Ces indicateurs couvrent toutes les Credential Leaks actives connues. Ils peuvent inclure d’anciennes données de fuite ou les adresses d’anciens collaborateurs dès lors qu’elles correspondent aux domaines surveillés. En revanche, un Finding n’est généré que pour une fuite considérée comme active et associée à une identité active. Il est donc normal que les valeurs du widget ne correspondent pas nécessairement au nombre de Findings.
Un clic sur le nombre total de Leak-Related Findings ouvre la vue Findings avec les filtres appropriés ; un clic sur un autre indicateur mène aux données de fuite correspondantes dans Dark Web Intelligence. La découverte de mots de passe en clair ou hachés ne constitue dans un premier temps qu’un signal à examiner. Pour déterminer si un compte actuel est réellement menacé, tenez compte du statut de l’identité, de la date de la fuite, du dernier changement de mot de passe, de la MFA et des détails du Finding.
VIP Users
VIP Users affiche le nombre total d’utilisateurs configurés pour VIP Monitoring ainsi qu’une liste Top Risky VIP Users. Chaque entrée indique le nom, les Findings ouverts par Severity et le Risk Score actuel. Un clic sur le nom ou l’icône ouvre Identity Details ; un clic sur le nombre de Findings ouvre l’onglet Findings correspondant.
Ce widget permet de contrôler de manière ciblée les personnes particulièrement exposées. Cependant, une liste vide ou anormalement courte n’est pas nécessairement rassurante : vérifiez d’abord que toutes les personnes attendues sont bien configurées pour VIP Monitoring.
Procédure de contrôle quotidien
La procédure suivante évite de laisser le chiffre le plus élevé dicter à lui seul la réponse :
- Consigner l’état des données : notez le tenant, la date et l’heure. Vérifiez la cohérence de Identity Breakdown au regard des changements connus.
- Contrôler le score : relevez le Rating, le score et la variation quotidienne. En cas de variation significative, ouvrez l’historique sur 14 jours et analysez le changement à l’aide des points quotidiens.
- Expliquer les transitions : pour le jour concerné, examinez les Findings qui ont été created, reopened, dismissed et resolved. Prenez également en compte, dans l’inventaire des Findings ouverts, ceux qui le sont depuis plus longtemps.
- Déterminer l’urgence : consultez conjointement Top Findings, Top 5 Risky Users et Recommendations & Actions. Évaluez en priorité les Findings Critical/High, les comptes privilégiés et les VIP.
- Vérifier la couverture : examinez les lacunes MFA inhabituelles, les comptes administrateur dormants et les variations inattendues du nombre de Humans, de NHI ou de Devices.
- Évaluer les Credential Leaks : ne confondez pas les indicateurs de fuite avec les Findings. Consultez les identités actives et les détails des Findings avant de déclencher des mesures de réponse.
- Consigner les mesures : enregistrez le propriétaire, le Finding, la justification, l’échéance et le critère de réussite attendu. Tout rejet doit reposer sur une justification étayée et traçable.
- Planifier le suivi : après une correction, contrôlez d’abord le statut du Finding et la vue détaillée concernée. Vérifiez de nouveau l’effet sur le score global de l’organisation après la mise à jour quotidienne suivante.
Ainsi utilisé, le score sert d’outil de priorisation et de suivi des tendances. L’objectif opérationnel n’est pas de faire baisser au plus vite une valeur dépourvue de contexte, mais de corriger de manière traçable les causes réellement pertinentes qui présentent le plus de risques.
Validation après une intervention
Après une modification, validez séparément la collecte des données, le Finding et le score de l’organisation :
- Vérifiez auprès du fournisseur d’identité que la modification prévue est bien effective, par exemple l’enregistrement de la MFA, le retrait d’un rôle ou la désactivation d’un compte.
- Après la prochaine synchronisation des données et le prochain Posture Check correspondant, ouvrez de nouveau l’identité ou le Finding concerné. Les Posture Checks s’exécutent toutes les deux heures ; ce rythme ne doit pas être confondu avec le calcul quotidien du score.
- Vérifiez que le Finding présente le statut attendu. Un Finding rejeté manuellement n’est pas automatiquement considéré comme techniquement résolu.
- Après la mise à jour quotidienne suivante, contrôlez Identity Risk Posture Score et Risk Over Time.
- Sur la page détaillée, cliquez sur le jour concerné et vérifiez que la transition resolved ou dismissed attendue figure dans le tableau quotidien.
- Si le score reste inchangé, tenez également compte des autres Findings ouverts et de leur niveau de risque. La résolution d’un seul Finding peut ne pas entraîner de variation globale nettement visible lorsque l’inventaire est volumineux.
Ce contrôle confirme la représentation des informations et l’évolution des statuts dans ITDR. Il ne prouve pas qu’un compte n’a jamais été compromis ni que toute attaque visant les identités est exclue.
Résoudre les incohérences de valeurs
Le score ne change pas immédiatement après une correction
Le score de l’organisation est actualisé chaque jour, tandis que les Posture Checks s’exécutent toutes les deux heures. Vérifiez d’abord que le Finding est bien resolved et que la modification est visible chez le fournisseur d’identité. Attendez ensuite la mise à jour quotidienne suivante, puis examinez le jour concerné dans l’historique. D’autres Findings ouverts peuvent maintenir le score global au même niveau.
Le score baisse après le rejet d’un Finding
Cette baisse peut être conforme au mode de calcul documenté, mais elle ne signifie pas que la cause technique a disparu. Réexaminez le motif du rejet, les éléments probants du Finding et la validation obtenue. Si le Finding a été rejeté dans le seul but de réduire le score, la procédure doit être rectifiée sur le fond.
Un Finding ouvert connu ne figure pas dans le tableau quotidien
Le tableau présente uniquement les Findings qui ont été created, reopened, dismissed ou resolved à la date sélectionnée. Comme prévu, un Finding ouvert antérieurement et toujours actif n’y apparaît pas. Consultez l’ensemble des Findings ouverts dans Findings, puis sélectionnez dans l’historique la date à laquelle la transition a réellement eu lieu.
La valeur MFA Coverage est anormalement faible
Commencez par examiner individuellement les identités concernées à l’aide du lien du widget. Vérifiez ensuite que les données Entra ID requises sont disponibles. Après le passage d’Entra ID Free à P1 ou P2, Microsoft peut transmettre les informations de compte actualisées avec un certain délai ; Sophos indique que celui-ci peut atteindre une semaine. Avec certaines anciennes configurations de fournisseurs MFA externes tels qu’Okta ou Duo, Microsoft peut ne pas fournir le statut au niveau de l’utilisateur. La valeur affichée ne doit donc pas être interprétée trop rapidement comme la preuve que la MFA est désactivée.
Identity Breakdown ne correspond pas à l’inventaire attendu
Vérifiez que seules les identités actives sont comptabilisées et que les applications sont bien regroupées sous Non-Human Identities (NHI). Contrôlez ensuite les ajouts et suppressions connus chez le fournisseur d’identité, ainsi que l’état de l’intégration. Un score inchangé ne prouve pas que tous les objets attendus sont couverts.
La somme des catégories Dormant semble dépasser le total
C’est possible, car les catégories Members, Guests, Admins, No MFA, Compromised et VIP se chevauchent. Ne les additionnez pas. Ouvrez plutôt chaque segment séparément et examinez les identités correspondantes dans Directory.
Les valeurs Credential Leaks ne correspondent pas aux Findings
Les indicateurs de fuite couvrent toutes les fuites actives connues pour les domaines configurés, y compris d’éventuelles données anciennes ou liées à d’anciens collaborateurs. Pour qu’un Finding soit créé, la fuite doit être considérée comme active et correspondre à une identité active. Ouvrez séparément les deux vues à l’aide de Leak-Related Findings et des différents indicateurs ; un écart n’est pas nécessairement une erreur.
La courbe mensuelle paraît stable malgré une forte variation du score sur une journée
Risk Over Time représente des moyennes mensuelles et peut donc atténuer les variations brèves. Utilisez New Tab pour accéder à la page détaillée, sélectionnez une plage de dates plus courte, puis survolez les points quotidiens ou cliquez dessus. Pour le rapport, exportez la période pertinente au format PNG au lieu de vous appuyer uniquement sur la moyenne des six derniers mois.
Les widgets restent incohérents après les délais d’actualisation attendus
Commencez par consigner l’heure de l’observation, les widgets concernés, les valeurs attendues et les identités déjà vérifiées. Recoupez ensuite l’état de l’intégration ou du capteur avec les données du fournisseur d’identité. En cas d’escalade, transmettez le tenant, la période, des captures d’écran dépourvues de données personnelles superflues, les objets concernés et une description précise de l’écart. Un widget vide ou actualisé avec retard ne doit, à lui seul, être interprété ni comme la preuve d’une attaque ni comme celle de son absence.