Gérer les paramètres d’identité Sophos ITDR et retirer les intégrations en toute sécurité
Sous Identity Settings, vous gérez les intégrations ITDR configurées, les domaines surveillés pour détecter les fuites d’identifiants, les utilisateurs VIP et les contrôles de posture actifs. Lors d’un retrait en particulier, vous devez distinguer la désactivation, qui constitue une étape préliminaire, de l’action finale Delete Integration. La désactivation ne garantit toutefois pas que vous pourrez rétablir l’état précédent.
Le principe de sécurité consiste à consigner d’abord l’état actuel et toutes les dépendances, puis à n’apporter que la modification minimale nécessaire et à en vérifier l’effet. Selon l’interface du produit, Delete Integration supprime le fournisseur d’identité et tous les findings, sans possibilité d’annulation. Cette action n’est ni un test ni une étape de retour arrière.
Ouvrir Identity Settings
Le chemin direct est le suivant :
My Products > Identity > Settings
Les paramètres sont également disponibles dans la zone du produit sous Global Settings > Products and Services > Identity. La page comporte trois onglets utiles à l’exploitation :
- Integrations pour l’état, la santé, la modification, la désactivation et la suppression d’une intégration.
- Dark Web Monitoring pour les domaines surveillés et VIP Monitored Users.
- Posture Check Preferences pour la recherche, les filtres, les détails et l’état des différents contrôles de posture.
Avant toute modification, consignez dans le ticket le tenant, le fournisseur d’identité, le nom de l’intégration, le responsable, le motif, la fenêtre de maintenance et le résultat attendu. S’il existe plusieurs tenants ou intégrations, ne vous fiez pas uniquement au nom affiché pour identifier l’élément concerné.
Maintenir les intégrations en fonctionnement
Sous Integrations, le tableau Configured Integrations présente les intégrations de fournisseurs d’identité auprès desquelles ITDR collecte des données et qu’il soumet à des évaluations de sécurité. Il peut inclure Microsoft Entra ID et Active Directory sur site.
Une ligne Microsoft Entra ID peut être développée pour afficher ses Child Integrations et leur Health Status. Sous Parent Name figure l’état d’erreur le plus grave parmi les entrées enfants. Par conséquent :
- Un état sain pour une Child Integration n’exclut pas une erreur dans une autre Child Integration.
- Pour examiner une erreur de l’entrée parente, développez la ligne jusqu’à la Child Integration concernée.
- Comparez le nom de l’intégration, son Status et son Health Status avant et après chaque opération de maintenance.
- Ne validez pas une modification sur la seule base du résumé affiché sous Parent Name.
Utilisez l’icône Edit de la colonne Actions pour modifier la configuration de l’intégration. Consignez les valeurs existantes avant l’enregistrement et ne modifiez que les champs approuvés dans le ticket. Ne combinez pas cette étape avec une désactivation ou une suppression non testée.
Désactiver une intégration en toute sécurité
Pour désactiver une intégration, désactivez le commutateur de la colonne Status, puis confirmez l’action. L’effet documenté est la désactivation de l’intégration et des contrôles de posture pour ce fournisseur d’identité.
L’effet documenté ne permet pas de déterminer :
- comment les objets du fournisseur déjà collectés s’affichent dans chaque vue ;
- quels findings existants restent visibles ou changent d’état ;
- comment sont traités les données du dark web et les domaines configurés manuellement ;
- si une réactivation ultérieure rétablit toutes les fonctions et, le cas échéant, dans quel état ;
- si les applications externes, les autorisations ou d’autres objets sont modifiés chez le fournisseur d’identité ;
- combien de temps les données sont conservées après la désactivation.
Ne déduisez aucun effet de ces questions non résolues. En particulier, ne considérez pas la désactivation du commutateur comme une suppression de données ou un nettoyage chez le fournisseur.
Séquence de désactivation contrôlée
- Vérifiez que le tenant, le fournisseur et le nom de l’intégration correspondent au ticket de changement.
- Consignez l’intégration développée, y compris les Child Integrations, le Status et le Health Status.
- Consignez un état de référence fonctionnel : identités visibles, findings ouverts, domaines surveillés et contrôles de posture actifs. Des nombres et des horodatages traçables suffisent ; n’ajoutez pas inutilement de contenu sensible aux tickets.
- Informez les responsables d’ITDR, du fournisseur d’identité, du DNS et de la gestion des incidents.
- Dans la colonne Status, désactivez le commutateur de cette intégration et lisez le message de confirmation.
- Vérifiez que le Status affiché pour l’intégration concernée correspond bien à l’état désactivé attendu. Les autres intégrations doivent rester inchangées.
- Ouvrez ensuite Directory, Findings, Dark Web Intelligence, Dark Web Monitoring et Posture Check Preferences, selon le cas, puis consignez l’état réellement visible ou indisponible. La visibilité, l’indisponibilité ou l’absence initiale de changement ne permettent de tirer aucune conclusion sur la suppression ou la conservation des données.
- Si le résultat diffère du périmètre approuvé ou reste incertain, ne procédez pas à la suppression. Arrêtez la modification et transmettez le dossier à Sophos Support.
La désactivation constitue un point d’observation approprié avant un retrait planifié, mais ne garantit pas le rétablissement de l’état antérieur. Avant toute réactivation, définissez également le responsable, le résultat attendu et les critères de validation.
Gérer les domaines pour Dark Web Monitoring
Sous Dark Web Monitoring, la section Domains répertorie tous les domaines disponibles pour la surveillance des fuites d’identifiants. La source d’un domaine détermine son mode de gestion.
Domaines enregistrés automatiquement
Les domaines découverts automatiquement sont synchronisés depuis le tenant Microsoft Entra ID. Les données de domaine sont synchronisées toutes les 24 heures ; ces domaines peuvent donc ne pas apparaître immédiatement après la configuration initiale d’ITDR.
La synchronisation avec le fournisseur confirme la propriété du domaine. Les domaines découverts automatiquement ne proposent donc aucune action Delete dans ce tableau ; ils sont gérés par la synchronisation avec le fournisseur d’identité. L’absence d’icône Delete n’est pas une erreur et ne doit pas être contournée par l’ajout d’une copie manuelle.
Domaines ajoutés manuellement
Un domaine ajouté manuellement n’a pas déjà été confirmé par une synchronisation avec le fournisseur ; il doit donc être vérifié au moyen d’un enregistrement DNS TXT avant que la surveillance soit possible et, dans un environnement Active Directory sur site, c’est actuellement le seul moyen d’ajouter des domaines.
Les états ont la signification suivante :
| État | Signification | Étape suivante autorisée |
|---|---|---|
| Verified | La propriété du domaine a été confirmée par la synchronisation avec le fournisseur ou par la vérification DNS TXT. | La surveillance peut être activée ou désactivée sous Monitored. |
| Pending | Le domaine n’a pas encore été vérifié. | Créez et vérifiez l’enregistrement TXT ; la surveillance n’est pas encore disponible. |
Pour un domaine dont l’état est Pending, Monitored est désactivé. ITDR ne collecte aucune donnée de fuite pour le domaine tant que la vérification n’est pas terminée.
Ajouter un domaine et le vérifier via DNS
- Sous Dark Web Monitoring > Domains, cliquez sur Add domain.
- Comparez de nouveau le nom de domaine complet au périmètre approuvé, saisissez-le, puis confirmez avec Add.
- Dans Domain verification setup, utilisez l’icône Copy appropriée pour copier les valeurs Record Name et Value générées.
- Créez auprès du fournisseur DNS faisant autorité un enregistrement TXT contenant exactement ces valeurs et ne réutilisez pas celles d’un autre tenant, domaine ou d’une tentative précédente.
- Consignez l’heure de la modification, la zone DNS, le Record Name, le responsable et le ticket. Ne consignez la Value que lorsqu’elle est nécessaire à une mise en œuvre contrôlée.
- Prévoyez jusqu’à 24 heures pour la propagation DNS.
- Dès que l’enregistrement TXT devrait être accessible, cliquez sur Verify dans ITDR.
- Activez Monitored uniquement lorsque l’état est Verified.
Si la vérification échoue, ITDR vous demande de contrôler l’enregistrement TXT et la propagation DNS. N’ajoutez pas de nouveau le domaine : rouvrez la zone de vérification avec l’icône Retry de la colonne Actions.
En cas d’erreur, comparez au minimum les points suivants :
- Record Name et Value correspondent exactement, caractère par caractère, aux valeurs figurant sous Domain verification setup.
- L’enregistrement se trouve dans la zone DNS faisant autorité appropriée.
- Le fournisseur DNS n’a pas ajouté par erreur le nom de la zone une deuxième fois au nom d’hôte.
- La modification a eu le temps de se propager pendant le délai documenté.
- Relancez la tentative avec Retry, sans créer une deuxième entrée pour le domaine.
Si l’enregistrement TXT correct n’est toujours pas vérifié après un délai maximal de 24 heures, transmettez aux responsables DNS et à Sophos Support le domaine, le Record Name, l’heure de la modification DNS, le résultat d’une requête auprès du serveur DNS faisant autorité et le message d’erreur.
Activer ou désactiver la surveillance
Le contrôle de la colonne Monitored ne peut être utilisé que pour un domaine dont l’état est Verified. Après une modification, consignez le domaine, les paramètres précédents et nouveaux, l’heure ainsi que l’administrateur qui a effectué la modification.
La désactivation de Monitored ne revient pas à supprimer un domaine ou une intégration. Le domaine vérifié reste dans la liste. Ce paramètre ne précise pas la durée de conservation des données historiques sur les fuites ; ne formulez donc aucune hypothèse à ce sujet.
Supprimer un domaine ajouté manuellement
Seuls les domaines ajoutés manuellement proposent l’icône Delete sous Actions. La suppression doit être confirmée. Si un domaine actuellement surveillé est supprimé, sa surveillance s’arrête également.
Avant la suppression, vérifiez que le domaine ne fait plus partie du périmètre de surveillance approuvé et qu’il n’est pas retiré uniquement en raison d’un problème DNS temporaire. N’inventez aucune autre méthode de suppression pour les domaines détectés automatiquement ; leur gestion reste assurée par la synchronisation avec le fournisseur d’identité.
Configurer les utilisateurs VIP surveillés
Dans le volet VIP Monitored Users, vous sélectionnez les utilisateurs Microsoft Entra ID auxquels ITDR attribue le tag VIP. VIP Monitoring utilise des attributs personnels supplémentaires pour rechercher d’éventuelles fuites, mentions ou campagnes liées à l’entreprise. Il ne remplace pas une solution de surveillance de l’identité personnelle.
Le statut VIP est également un facteur de profil dans l’Identity Risk Score. Une identité surveillée en tant que VIP est considérée comme une cible de plus grande valeur et peut donc recevoir un score plus élevé. La sélection ne doit pas reposer uniquement sur le niveau hiérarchique ; elle nécessite un motif professionnel consigné et une autorisation d’utiliser les attributs personnels concernés.
Champs et limites
Après avoir sélectionné Add User, choisissez un utilisateur sous Name dans Configure VIP Monitoring, puis enregistrez les valeurs suivantes :
| Champ | Limite documentée |
|---|---|
| cinq adresses e-mail au maximum, par exemple des adresses personnelles | |
| Numéros de téléphone | Primary Phone Number et Secondary Phone Number ; jusqu’à cinq numéros au total au moyen du symbole Plus |
| Zip Code | une valeur |
| Social Media Username | cinq noms d’utilisateur au maximum |
Sélectionnez Configure pour enregistrer la sélection. ITDR surveille ces attributs avec les noms et domaines de l’entreprise afin de détecter d’éventuelles fuites ou mentions professionnelles datant de l’année écoulée.
N’incluez que les attributs nécessaires à l’objectif approuvé, à jour et associés à la bonne personne. Les adresses e-mail privées, les numéros de téléphone, Zip Code et Social Media Username ne sont pas autorisés du seul fait que l’interface les accepte.
Utilisez l’icône Pencil pour modifier les attributs. L’icône Delete retire le statut VIP de l’utilisateur. Consignez le périmètre précédent, l’approbation et le résultat. Le retrait du statut VIP ne permet pas d’affirmer que les données ou les findings découverts auparavant ont été supprimés.
Gérer Posture Check Preferences
Sous Posture Check Preferences, tous les contrôles de posture sont activés par défaut. Le tableau affiche les informations suivantes pour chaque contrôle :
- Title ;
- Category ;
- Provider Type ;
- Tags ;
- Published Date ;
- Last Modified Date ;
- Status.
Les contrôles publiés au cours des sept derniers jours portent la mention New. Plusieurs tags s’affichent sous forme d’étiquettes distinctes ; les tags supplémentaires sont regroupés sous +N et s’affichent au survol.
Rechercher et évaluer les contrôles
- Search: recherchez du texte dans Title.
- Filter: filtrez par Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at ou Last modified.
- Sort: triez à l’aide des colonnes Title, Category, Published ou Last Modified.
- Le compteur situé au-dessus du tableau indique le nombre de résultats correspondant aux filtres actifs.
- Utilisez X pour supprimer un filtre individuel ou Clear All pour réinitialiser l’affichage du tableau.
Cliquer sur Title ouvre le panneau de détails comprenant Description, Risk Narrative, Details, Recommendations et References. Utilisez les flèches Previous et Next pour passer d’un contrôle à l’autre.
Avant tout changement d’état, consignez au minimum Title, Category, Provider Type, Tags, le Status actuel, Published, Last Modified, le motif, le responsable et la date de révision. Ne désactivez pas un contrôle nouveau ou récemment modifié au seul motif que ses findings sont inhabituels ; examinez d’abord sa description détaillée et ses Recommendations.
Désactiver un contrôle de manière contrôlée
Le commutateur de la colonne Status ou du panneau de détails active ou désactive un seul contrôle de posture. Lorsqu’un contrôle est désactivé, le panneau de détails indique qui l’a désactivé en dernier et à quel moment.
La documentation du produit ne précise pas les effets concrets de la désactivation d’un contrôle sur les findings existants, leur réouverture automatique, les scores ou les résultats historiques. Par conséquent :
- Identifiez clairement le contrôle et le fournisseur associé.
- Consignez les findings pertinents et les scores actuellement visibles comme état de référence.
- Faites approuver l’exception par les responsables opérationnels et fixez une date de réexamen.
- Désactivez uniquement le contrôle prévu.
- Dans le panneau de détails, vérifiez que l’état désactivé, l’administrateur et l’heure sont affichés.
- N’apportez aucune autre modification tant que le résultat observé n’a pas été évalué au regard de l’objectif approuvé.
- Réactivez le contrôle ou transmettez le dossier à Sophos Support si l’effet reste incertain ou dépasse le périmètre prévu.
La désactivation d’un contrôle ne corrige pas la mauvaise configuration sous-jacente. Elle ne doit être considérée ni comme un substitut à la remédiation ni comme la garantie que certains findings seront supprimés, clôturés ou ne seront pas créés de nouveau.
Retirer une intégration de manière contrôlée
Le retrait d’une intégration ne commence pas par Delete Integration. Il nécessite de choisir entre trois actions distinctes :
| Objectif | Action | Effet documenté |
|---|---|---|
| Arrêter temporairement la collecte de données et les contrôles de posture pour un fournisseur | Désactiver le commutateur sous Status | L’intégration et les contrôles de posture de ce fournisseur d’identité sont désactivés. |
| Retirer un domaine ajouté manuellement du périmètre de surveillance | Icône Delete du domaine | Le domaine est supprimé ; s’il était surveillé, sa surveillance s’arrête. |
| Supprimer définitivement une intégration d’ITDR | Actions > Delete Integration | Le fournisseur d’identité et tous les findings sont supprimés ; l’action est irréversible. |
Ces actions ne sont pas interchangeables. En particulier, la suppression d’un domaine ne prépare pas automatiquement l’intégration à sa suppression, et une intégration désactivée n’est pas encore supprimée.
Point de contrôle obligatoire avant Delete Integration
⚠️ Arrêt : n’exécutez Delete Integration qu’après approbation écrite de la suppression définitive du bon fournisseur d’identité et de tous les findings. Cette action est irréversible.
Avant de poursuivre, vous devez pouvoir répondre oui à chacun des points suivants :
- Le tenant, l’intégration, l’entrée parente et les Child Integrations concernées sont clairement identifiés.
- Les responsables de la réponse aux incidents et des opérations de sécurité, ainsi que le responsable métier, confirment qu’aucun finding ouvert n’est encore nécessaire à une enquête.
- Les informations requises au titre des obligations internes de preuve ou de conservation ont été préservées de manière contrôlée en dehors de l’intégration. Cette étape ne suppose pas qu’ITDR fournisse une fonction d’exportation.
- Les responsables de Microsoft Entra ID ou d’Active Directory sur site, du DNS et d’ITDR connaissent la fenêtre de maintenance.
- L’effet « le fournisseur d’identité et tous les findings sont supprimés » figure textuellement dans l’autorisation.
- Il n’existe aucun dossier d’assistance ouvert pour lequel l’état actuel de l’intégration est encore requis comme preuve de l’erreur.
- L’administrateur sait que Sophos ne documente aucun moyen d’annuler cette action.
Exécuter Delete Integration
- Ouvrez Identity > Settings > Integrations.
- Développez la ligne appropriée et comparez une dernière fois Parent Name, Child Integrations, Health Status et Status à l’autorisation.
- Dans la colonne Actions, cliquez sur le menu à trois points.
- Sélectionnez Delete Integration.
- Lisez entièrement la boîte de dialogue de confirmation et ne confirmez que si le périmètre reste inchangé.
- Vérifiez ensuite que l’intégration approuvée n’apparaît plus dans Configured Integrations.
- Vérifiez dans les vues ITDR l’effet documenté : le fournisseur d’identité et tous les findings ont été supprimés. Consignez l’état visible des autres intégrations sans présumer d’un effet non documenté.
- Consignez dans le ticket de changement l’heure, l’administrateur, l’intégration approuvée et le résultat.
Ce que Delete Integration ne documente pas
L’effet documenté est limité : suppression du fournisseur d’identité dans ITDR et de tous les findings. Il ne permet de tirer aucune conclusion fiable sur les étapes ultérieures. En particulier, la documentation ne précise pas :
- comment désinstaller un capteur ITDR sur site ;
- s’il faut supprimer un service de capteur, des fichiers locaux, des journaux ou des identifiants, ni comment le faire ;
- si les applications Microsoft Entra, le consentement, les autorisations ou d’autres objets du fournisseur sont automatiquement nettoyés ;
- si les enregistrements DNS TXT sont automatiquement supprimés ;
- la durée de conservation applicable aux données d’identité, de domaine, du dark web ou aux autres données ITDR collectées auparavant ;
- si une intégration supprimée avec ses données antérieures peut être restaurée et, le cas échéant, comment.
Ces opérations ne doivent être ni inventées ni déduites de la disparition de l’entrée de l’intégration. Avant toute désinstallation de capteur, tout nettoyage chez le fournisseur, toute suppression contractuelle de données ou toute opération de conservation, obtenez des instructions propres au produit auprès de Sophos Support ou du fournisseur responsable. D’ici là, ne supprimez aucune application, autorisation, donnée secrète, aucun service, fichier ou enregistrement DNS sur la base de suppositions.
Validation et transfert au support
La maintenance n’est terminée que lorsque l’état prévu a été vérifié et que les questions non résolues ont été transmises.
Validation après une opération de maintenance courante
- Integrations : vérifiez la bonne ligne parente et les Child Integrations, ainsi que les valeurs Status et Health Status.
- Domains : pour chaque domaine, vérifiez son origine, son état Verified ou Pending et le réglage Monitored.
- VIP Monitored Users : vérifiez qu’il s’agit du bon utilisateur, que les attributs ont été approuvés et que le tag VIP est présent.
- Posture Check Preferences : réinitialisez les filtres avec Clear All, recherchez le contrôle modifié, puis vérifiez son Status et le panneau de détails.
- Comparez les autres intégrations, domaines, utilisateurs VIP et contrôles à l’état de référence afin de repérer tout effet secondaire involontaire.
Validation après le retrait
- L’intégration supprimée n’apparaît plus dans Configured Integrations.
- Le fournisseur d’identité approuvé et tous les findings ont été supprimés conformément à l’effet documenté de la suppression.
- L’état visible des autres intégrations est comparé à l’état initial ; aucun effet sur leurs données n’est présumé.
- Les domaines gérés manuellement et les entrées VIP sont évalués séparément ; aucun nettoyage automatique n’est présumé.
- Une personne responsable est désignée pour chaque tâche en suspens concernant le fournisseur, le capteur, le DNS ou la conservation. Tant qu’aucune instruction fiable n’est disponible, ces tâches ne sont pas marquées comme terminées.
Éléments à fournir à Sophos Support
Si l’état, la vérification du domaine, le comportement du contrôle ou la suppression ne correspondent pas au résultat attendu, le dossier transmis comprend :
- le tenant et la région de données ;
- le type de fournisseur d’identité et le nom de l’intégration ;
- l’entrée parente et la Child Integration concernée ;
- l’horodatage avec le fuseau horaire ;
- les valeurs Status et Health Status visibles avant et après l’action ;
- le chemin exact dans l’interface utilisateur et l’action exécutée ;
- le message d’erreur complet ;
- pour les problèmes DNS, le domaine, le Record Name, l’heure de la modification et le résultat d’une requête auprès du serveur DNS faisant autorité, mais aucune valeur sensible inutile ;
- pour un contrôle de posture, les valeurs Title, Provider Type, Published, Last Modified et Status affichées ;
- l’identifiant du changement ou de l’incident et le résultat attendu.
Dans l’attente de précisions, Delete Integration ne doit pas être répété à titre de dépannage et aucune étape non documentée relative au capteur, au fournisseur ou à la conservation ne doit être exécutée.