Valutare Identity Overview e Risk Posture Score in Sophos ITDR
Identity Overview è il punto di partenza per la verifica quotidiana della sicurezza delle identità in Sophos ITDR. Mostra quali identità e dispositivi sono stati acquisiti, come evolve l’Identity Risk Posture Score dell’organizzazione e dove finding aperti, lacune nella copertura MFA, account inattivi o Credential Leaks richiedono attenzione.
Il percorso diretto è My Products > Identity > Identity Overview. Una verifica rapida inizia da Identity Risk Posture Score e Risk Over Time. Si passa quindi a Recommendations & Actions, Top Findings e Top 5 Risky Users. Gli altri widget forniscono infine il contesto relativo alla copertura e ai tipi di account interessati.
È importante avere aspettative corrette: un punteggio elevato o una metrica anomala rende prioritaria un’indagine, ma non dimostra che si sia verificata una compromissione. Viceversa, un punteggio basso non dimostra l’assenza di minacce alle identità. La panoramica sintetizza i dati acquisiti da ITDR e i finding aperti; la valutazione tecnica deve basarsi sui dettagli e sulle evidenze sottostanti.
Comprendere l’aggiornamento dei dati e il ciclo di valutazione
I Posture Checks vengono eseguiti nel cloud Sophos utilizzando i dati acquisiti dal provider di identità tramite l’integrazione Entra ID o il sensore ITDR. La valutazione della postura non viene quindi eseguita nella rete locale. Gli Entra ID Posture Checks e i Dormant Resource Checks vengono eseguiti ogni due ore.
L’Identity Risk Posture Score dell’organizzazione viene invece aggiornato una volta al giorno in base alle modifiche del giorno precedente. Tra una modifica nel provider di identità, la successiva sincronizzazione dei dati, un Posture Check e l’aggiornamento giornaliero del punteggio possono pertanto essere visibili stati dei dati diversi. Una configurazione appena corretta non modifica necessariamente subito il punteggio dell’organizzazione.
Per garantire un passaggio di consegne tracciabile, registrare l’ora dell’osservazione, il punteggio e il rating visualizzati, la variazione giornaliera e i widget interessati. In questo modo è possibile distinguere un prevedibile ritardo di aggiornamento da una nuova anomalia effettiva.
Interpretare il Risk Posture Score dell’organizzazione
Il widget Identity Risk Posture Score valuta l’organizzazione su una scala da 0 a 100. Il calcolo si basa sul numero e sul livello di rischio dei finding aperti. Un valore più alto indica un rischio valutato come maggiore:
| Rating | Punteggio |
|---|---|
| Low | 0–24 |
| Medium | 25–49 |
| High | 50–74 |
| Critical | 75–100 |
Il widget mostra inoltre la variazione percentuale rispetto al giorno precedente e una freccia direzionale. Il punteggio può aumentare o diminuire quando i finding vengono rilevati, risolti o ignorati. La variazione percentuale, tuttavia, non spiega da sola quale finding abbia causato il cambiamento. Per approfondire, usare l’icona New Tab per aprire la pagina Risk Posture Score e selezionare il giorno interessato.
Il rating serve a definire le priorità, non è un attestato di sicurezza. Anche una variazione all’interno della stessa fascia è significativa: un aumento da 26 a 48, ad esempio, rimane Medium, ma indica un netto peggioramento. Allo stesso modo, una diminuzione successiva all’eliminazione di un finding non deve essere interpretata automaticamente come una correzione tecnica. Il motivo per cui il finding è stato ignorato deve essere tracciabile.
Analizzare tendenze, cronologia e variazioni del punteggio
Risk Over Time nella panoramica
Risk Over Time mostra la media mensile del Risk Posture Score negli ultimi sei mesi. Ogni punto rappresenta la media dei punteggi giornalieri del mese corrispondente. Passando il puntatore su un punto viene visualizzata la relativa media mensile. Il widget integra il grafico con:
- Current: il Risk Posture Score giornaliero più recente.
- Change: la variazione percentuale rispetto al periodo precedente.
- Peak: il punteggio più alto nel periodo visualizzato.
Il widget è quindi utile per valutare l’andamento nel lungo periodo. Una media mensile può tuttavia attenuare i picchi di breve durata. Prima di concludere che una curva stabile corrisponda a una situazione stabile, confrontare sempre Current e Peak con l’andamento complessivo.
Risk Posture Score in dettaglio
L’icona New Tab in Identity Risk Posture Score o Risk Over Time apre la pagina dei dettagli. Per impostazione predefinita, la pagina mostra gli ultimi 14 giorni. Nel Date Picker è possibile selezionare un intervallo di date predefinito o personalizzato. Non esiste un limite temporale fisso: la cronologia è visibile fino a dove sono disponibili i dati.
Nella pagina dei dettagli è consigliabile procedere come segue:
- Selezionare un intervallo che includa la variazione da analizzare. Per un cambiamento recente, i 14 giorni predefiniti sono in genere più utili di un intervallo molto lungo.
- Passare il puntatore su un punto. Vengono visualizzati punteggio, rating e variazione percentuale per la data corrispondente.
- Fare clic sul punto. La tabella viene aggiornata con i finding che quel giorno sono stati created, reopened, dismissed o resolved.
- Aprire un finding nella tabella e verificarne il cambio di stato e il contesto tecnico.
La tabella giornaliera non costituisce l’elenco completo di tutti i finding aperti in quella data. Un finding aperto in precedenza e ancora attivo non compare se, nel giorno selezionato, non ha subito uno dei cambi di stato indicati. L’assenza dalla tabella di un finding aperto noto non indica quindi necessariamente un errore nei dati. Per interpretare una variazione del punteggio sono rilevanti le transizioni del giorno selezionato; per l’elenco completo dei finding aperti fa fede la vista Findings.
Esportare l’andamento in formato PNG
Nella pagina Risk Posture Score, aprire il menu con i tre puntini e selezionare Download as PNG. Il grafico visualizzato viene esportato come file PNG. Prima dell’esportazione, controllare l’intervallo di date e l’andamento visibile, affinché l’immagine rappresenti il periodo in esame.
Il file PNG è utile per i rapporti sullo stato o per un passaggio di consegne riferito a un determinato momento, ma non sostituisce né i dettagli dei finding né la documentazione dei cambi di stato. Nel rapporto devono essere indicati il punteggio, il periodo e la data di esportazione. Prima di condividere il file, verificare inoltre se l’immagine o il modo in cui è incorporata espongano informazioni di sicurezza interne.
Interpretare tutti i widget di Identity Overview
Identity Breakdown
Identity Breakdown mostra tre schede relative agli oggetti acquisiti dal provider di identità e monitorati da ITDR:
- Humans: identità umane attive.
- Non-Human Identities (NHI): Service Principals, applicazioni e altre identità macchina attive.
- Devices: dispositivi registrati.
Le applicazioni sono incluse in Non-Human Identities (NHI) e non vengono visualizzate in una quarta scheda separata. Facendo clic su una scheda si apre la sezione corrispondente in Directory. I valori consentono di verificare la plausibilità rispetto al perimetro previsto, ma da soli non dimostrano che l’integrazione sia completa. In caso di variazioni impreviste, confrontarle innanzitutto con le attività di onboarding e offboarding e con le modifiche apportate al provider di identità.
Recommendations & Actions
Recommendations & Actions ricava dai finding attualmente aperti priorità operative concrete. Alcuni esempi sono l’MFA per gli account privilegiati, gli account inattivi da molto tempo e quelli con credenziali compromesse. Ogni raccomandazione mostra un rating Impact e include un pulsante che conduce alla pagina pertinente, ad esempio Directory o Findings, già filtrata in modo appropriato.
Una raccomandazione è un punto di partenza, non un’autorizzazione a effettuare una modifica automatica. Prima di revocare un ruolo, disattivare un account o intervenire su una password, verificare il proprietario, lo scopo aziendale e le procedure di ripristino disponibili. Un Impact elevato aiuta a stabilire l’ordine delle attività, ma non sostituisce i processi di change management e incident response.
Aggregate of Open Findings
Aggregate of Open Findings riepiloga i finding aperti degli ultimi sette giorni. Con Group by è possibile suddividere il grafico secondo tre criteri:
- Severity: livello di rischio.
- Category: origine dati o categoria del controllo che ha generato il finding.
- Type: tipo di finding.
Sotto il grafico, quattro schede mostrano l’attività più recente: Total, New this week, Resolved this week e Dismissed this week. Facendo clic su una barra si apre la pagina Findings con il filtro Severity, Category o Type selezionato.
Durante la verifica, esaminare almeno Severity e Type. Severity consente di stabilire l’urgenza; Type evidenzia l’eventuale ricorrenza di un problema di configurazione. Un valore elevato per Dismissed this week deve essere motivato e verificato a campione, poiché ignorare un finding non equivale a correggerlo tecnicamente.
Top Findings
Top Findings mostra i cinque finding con il livello di rischio più alto. Facendo clic su una voce si apre la vista Findings filtrata per quel finding. Il widget è utile come breve elenco per il triage, ma non rappresenta tutti i finding aperti. Dopo aver esaminato i primi cinque, è quindi necessario controllare anche l’elenco aggregato.
MFA Coverage
MFA Coverage mostra la percentuale di identità con autenticazione a più fattori configurata, sia complessiva sia per Admin Users, Internal Users, Guest Users e VIP Users. Facendo clic su un tipo di identità si apre Directory con il filtro corrispondente.
La priorità va assegnata alle lacune MFA degli account privilegiati e particolarmente esposti. Una percentuale, tuttavia, non indica da sola se il metodo in uso è resistente al phishing o se un’eccezione è necessaria per motivi aziendali. Se la copertura risulta inaspettatamente bassa, verificare anche il flusso dei dati: l’assenza dei dati di Entra P1/P2, una recente modifica della licenza o alcune configurazioni meno recenti di provider MFA esterni possono impedire che lo stato venga segnalato come previsto.
Top 5 Risky Users
Top 5 Risky Users mostra le cinque identità utente con un Risk Score personale elevato e finding aperti. Per ogni voce sono visibili il nome dell’identità, il numero di finding aperti per Severity e il punteggio attuale. Facendo clic sul nome o sull’icona si apre Identity Details; l’icona New Tab conduce alla sezione Identities di Directory.
Per stabilire l’ordine di intervento, esaminare prima i finding aperti Critical e High, quindi gli altri fattori rilevanti e il contesto aziendale dell’identità. Il Risk Score personale e il Risk Posture Score dell’organizzazione sono metriche diverse e non devono essere considerati equivalenti.
Dormant Accounts
Dormant Accounts mostra gli account il cui ultimo accesso risale a più di 90 giorni prima. Oltre al totale, vengono visualizzati Members, Guests, Admins, No MFA, Compromised e VIP. Queste categorie sono indipendenti e non si escludono a vicenda: lo stesso account può essere, ad esempio, contemporaneamente Admin, No MFA e VIP. Non devono pertanto essere sommate per calcolare il totale.
Facendo clic su un segmento si apre Directory con il filtro corrispondente. Prima di disattivare un account, verificare se si tratta di un account di emergenza, di un account utilizzato stagionalmente o di un’identità da cui dipende un sistema. Lo stato Dormant descrive l’inattività, ma non dimostra né un uso improprio né che l’account sia superfluo.
Credential Leaks
Oltre ai finding aperti relativi alla compromissione delle credenziali, Credential Leaks mostra le metriche sulle fughe di dati per i domini configurati. Se disponibile, viene mostrato anche l’andamento degli ultimi 30 giorni. Sono incluse le seguenti metriche:
- Leak-Related Findings: finding aperti relativi alla compromissione delle credenziali, suddivisi anche per livello di rischio.
- Sources: fonti di leak attive e univoche contenenti dati relativi ai domini monitorati.
- Plaintext: leak attivi nei quali sono state rilevate password in chiaro.
- Hashed: leak attivi contenenti password sottoposte a hashing.
- Breached Email Accounts: account e-mail attivi e univoci presenti nei dati dei leak.
- Unique Passwords Breached: password attive e univoche presenti nei dati dei leak.
- VIP Account Leaks: leak relativi a identità configurate per VIP Monitoring.
Le metriche comprendono tutti i Credential Leaks attivi noti. Possono quindi includere dati provenienti da vecchi leak o indirizzi di ex dipendenti, purché corrispondano ai domini monitorati. Un finding viene invece generato solo per un leak classificato come attivo che corrisponda a un’identità attiva. Di conseguenza, i valori del widget e il numero dei finding non devono necessariamente coincidere.
Facendo clic sul totale Leak-Related Findings si apre la vista Findings con il filtro corrispondente; facendo clic su un’altra metrica si accede ai relativi dati sui leak in Dark Web Intelligence. Anche il rilevamento di password in chiaro o sottoposte a hashing costituisce inizialmente solo un segnale da approfondire. Per stabilire se un account attuale sia effettivamente a rischio, valutare lo stato dell’identità, la data del leak, la data dell’ultima modifica della password, l’MFA e i dettagli del finding.
VIP Users
VIP Users mostra il numero totale di utenti configurati per VIP Monitoring e un elenco Top Risky VIP Users. Per ogni voce vengono visualizzati il nome, i finding aperti per Severity e il Risk Score attuale. Facendo clic sul nome o sull’icona si apre Identity Details; facendo clic sul numero di finding si apre la scheda Findings al suo interno.
Il widget consente di controllare in modo mirato le persone particolarmente esposte. Un elenco vuoto o troppo breve, tuttavia, non indica necessariamente una situazione positiva: verificare innanzitutto che le persone previste siano effettivamente configurate per VIP Monitoring.
Procedura pratica per la verifica quotidiana
La procedura seguente evita che la risposta sia determinata soltanto dal valore più alto:
- Registrare lo stato dei dati: annotare tenant, data e ora. Verificare che Identity Breakdown sia plausibile rispetto alle modifiche note.
- Controllare il punteggio: registrare rating, punteggio e variazione giornaliera. In presenza di una variazione significativa, aprire la cronologia di 14 giorni e analizzare il cambiamento tramite i punti giornalieri.
- Spiegare le transizioni: per il giorno interessato, controllare i finding created, reopened, dismissed e resolved. Considerare inoltre, nell’elenco dei finding aperti, quelli attivi già da più tempo.
- Stabilire l’urgenza: esaminare insieme Top Findings, Top 5 Risky Users e Recommendations & Actions. Valutare per primi i finding Critical/High, gli account privilegiati e i VIP.
- Verificare la copertura: approfondire le lacune MFA anomale, gli account amministrativi inattivi e le variazioni impreviste relative a Humans, NHI o Devices.
- Contestualizzare i Credential Leaks: non equiparare le metriche sui leak ai finding. Prima di avviare azioni di risposta, passare alle identità attive e ai dettagli dei finding.
- Documentare gli interventi: registrare proprietario, finding, motivazione, scadenza e criterio di successo previsto. I dismissal richiedono una motivazione tecnica tracciabile.
- Pianificare il controllo successivo: dopo una correzione, verificare innanzitutto lo stato del finding e la vista dettagliata interessata. Controllare nuovamente l’effetto sul punteggio dell’organizzazione dopo il successivo aggiornamento giornaliero.
In questo modo, il punteggio diventa uno strumento per definire le priorità e analizzare le tendenze. L’obiettivo operativo non è ridurre il più rapidamente possibile un numero privo di contesto, bensì correggere in modo tracciabile le cause effettivamente rilevanti e a rischio più elevato.
Validazione dopo un intervento
Dopo una modifica, convalidare separatamente l’acquisizione dei dati, il finding e il punteggio dell’organizzazione:
- Confermare nel provider di identità che la modifica prevista sia effettivamente attiva, ad esempio la registrazione MFA, la revoca del ruolo o la disattivazione dell’account.
- Dopo la successiva sincronizzazione dei dati applicabile e il successivo Posture Check, riaprire l’identità o il finding interessato. I Posture Checks vengono eseguiti ogni due ore; questa frequenza non coincide con il calcolo giornaliero del punteggio.
- Verificare che il finding abbia lo stato previsto. Un finding ignorato manualmente non è automaticamente risolto dal punto di vista tecnico.
- Dopo il successivo aggiornamento giornaliero, controllare Identity Risk Posture Score e Risk Over Time.
- Nella pagina dei dettagli, fare clic sul giorno interessato e verificare che la transizione resolved o dismissed prevista compaia nella tabella giornaliera.
- Se il punteggio rimane invariato, considerare anche gli altri finding aperti e i relativi livelli di rischio. Quando l’elenco è ampio, la risoluzione di un singolo finding potrebbe non produrre una variazione complessiva chiaramente visibile.
Questo controllo conferma la rappresentazione e l’evoluzione dello stato in ITDR. Non dimostra che un account non sia mai stato compromesso, né che tutti gli attacchi alle identità siano esclusi.
Risoluzione dei problemi in caso di valori inattesi
Il punteggio non cambia subito dopo una correzione
Il punteggio dell’organizzazione viene aggiornato ogni giorno, mentre i Posture Checks vengono eseguiti ogni due ore. Verificare innanzitutto che il finding sia effettivamente resolved e che la modifica sia visibile nel provider di identità. Attendere quindi il successivo aggiornamento giornaliero e controllare il giorno interessato nella cronologia. Altri finding aperti possono mantenere stabile il punteggio complessivo.
Il punteggio diminuisce dopo un dismissal
Questo comportamento può essere coerente con il metodo di calcolo documentato, ma non significa che la causa tecnica sia scomparsa. Verificare nuovamente la motivazione del dismissal, le evidenze del finding e l’approvazione. Se il finding è stato impostato su dismissed soltanto per ridurre il punteggio, la procedura deve essere corretta dal punto di vista tecnico.
Un finding aperto noto non compare nella tabella giornaliera
La tabella mostra soltanto i finding che, nella data selezionata, sono stati created, reopened, dismissed o resolved. Un finding aperto in precedenza e rimasto attivo non compare, come previsto. Controllare l’intero elenco dei finding aperti in Findings e selezionare nella cronologia la data della transizione effettiva.
MFA Coverage è inaspettatamente bassa
Controllare innanzitutto le singole identità interessate tramite il collegamento del widget. Verificare quindi che siano disponibili i dati Entra ID necessari. Dopo il passaggio da Entra ID Free a P1 o P2, Microsoft potrebbe fornire le informazioni aggiornate sugli account in ritardo; Sophos segnala possibili ritardi fino a una settimana. Con configurazioni meno recenti di provider MFA esterni, come Okta o Duo, Microsoft potrebbe non rendere disponibile lo stato a livello di utente. Il valore visualizzato non deve quindi essere interpretato prematuramente come prova che l’MFA sia disattivata.
Identity Breakdown non corrisponde all’inventario previsto
Verificare se vengono conteggiate soltanto le identità attive e se le applicazioni sono raggruppate, come previsto, in Non-Human Identities (NHI). Controllare quindi le aggiunte e le rimozioni note nel provider di identità e lo stato dell’integrazione. Un punteggio invariato non dimostra che la copertura degli oggetti sia completa.
La somma delle categorie Dormant sembra superare il totale
È possibile, perché Members, Guests, Admins, No MFA, Compromised e VIP si sovrappongono. Non sommarle. Aprire invece ogni segmento separatamente e controllare le identità effettive in Directory.
I valori di Credential Leaks non corrispondono ai finding
Le metriche sui leak comprendono tutti i leak attivi noti per i domini configurati, inclusi eventuali dati meno recenti o relativi a ex dipendenti. I finding richiedono un’identità attiva corrispondente e un leak classificato come attivo. Aprire separatamente le due viste tramite Leak-Related Findings e le singole metriche; una differenza non indica necessariamente un errore.
La curva mensile appare stabile anche se il punteggio è variato nettamente in un giorno
Risk Over Time rappresenta medie mensili e può attenuare picchi di breve durata. Usare New Tab per accedere alla pagina dei dettagli, selezionare un intervallo di date più breve e passare il puntatore sui punti giornalieri oppure farvi clic. Per il rapporto, esportare in formato PNG la sezione pertinente anziché basarsi soltanto sulla media semestrale.
I widget rimangono poco plausibili dopo le finestre di aggiornamento previste
Documentare innanzitutto l’ora dell’osservazione, i widget interessati, i valori attesi e le identità già controllate. Verificare quindi lo stato dell’integrazione o del sensore e confrontare i dati nel provider di identità. Un’escalation deve includere tenant, intervallo temporale, screenshot privi di dati personali non necessari, oggetti interessati e discrepanza specifica. Un widget vuoto o in ritardo, da solo, non consente di concludere né che sia in corso un attacco né che non ve ne siano.