Vai al contenuto
Avanet

Gestire le impostazioni di identità di Sophos ITDR e dismettere le integrazioni in sicurezza

In Identity Settings si gestiscono le integrazioni ITDR configurate, i domini monitorati per individuare fughe di credenziali, gli utenti VIP e i posture check attivi. Durante la dismissione occorre distinguere tra la disattivazione preliminare e l’azione definitiva Delete Integration. La disattivazione non garantisce il ripristino dello stato precedente.

Il principio di sicurezza consiste nel documentare prima lo stato attuale e tutte le dipendenze, quindi apportare solo la modifica minima necessaria e verificarne l’effetto. Secondo l’interfaccia del prodotto, Delete Integration rimuove il provider di identità e tutti i finding e non può essere annullato. Non è un test né una procedura di rollback.

Aprire Identity Settings

Il percorso diretto è:

My Products > Identity > Settings

Le impostazioni sono disponibili anche nell’area del prodotto sotto Global Settings > Products and Services > Identity. La pagina ha tre schede rilevanti per le operazioni:

  1. Integrations per lo stato di un’integrazione, lo stato di integrità, la modifica, la disattivazione e la cancellazione.
  2. Dark Web Monitoring per domini monitorati e VIP Monitored Users.
  3. Posture Check Preferences per la ricerca, i filtri, i dettagli e lo stato dei controlli di postura individuali.

Prima di una modifica, documentare nel ticket il tenant, il provider di identità, il nome dell’integrazione, il responsabile, il motivo, la finestra di manutenzione e il risultato atteso. Se esistono più tenant o integrazioni, non basarsi sul solo nome visualizzato per identificare quella corretta.

Gestire le integrazioni operative

In Integrations, la tabella Configured Integrations mostra le integrazioni dei provider di identità da cui ITDR raccoglie i dati e che sottopone a valutazioni di sicurezza. Può includere Microsoft Entra ID e Active Directory locale.

Una riga di Microsoft Entra ID può essere espansa per visualizzare le relative Child Integrations e il loro Health Status. In corrispondenza di Parent Name viene mostrato lo stato di errore più grave tra le integrazioni figlie. Pertanto:

  • Uno stato regolare per una Child Integration non esclude un errore in un’altra Child Integration.
  • Per esaminare un errore segnalato nella voce padre, espandere la riga fino alla Child Integration interessata.
  • Confrontare il nome dell’integrazione, Status e Health Status prima e dopo ogni intervento di manutenzione.
  • Non approvare una modifica basandosi unicamente sul riepilogo visualizzato sotto Parent Name.

L’icona Edit nella colonna Actions consente di modificare la configurazione dell’integrazione. Prima di salvare, documentare i valori esistenti e modificare solo i campi approvati nel ticket. Non associare questo passaggio a una disattivazione o eliminazione non testata.

Disattivare un’integrazione in modo sicuro

Per disattivare un’integrazione, disattivare l’interruttore nella colonna Status e confermare l’azione. L’effetto documentato consiste nella disattivazione dell’integrazione e dei posture check per questo provider di identità.

L’effetto documentato non chiarisce:

  • come vengono visualizzati in ciascuna vista gli oggetti del provider già acquisiti;
  • quali finding esistenti rimangono visibili o cambiano stato;
  • come vengono gestiti i dati del dark web e i domini configurati manualmente;
  • se una successiva riattivazione ripristini tutte le funzioni e, in tal caso, in quale stato;
  • se vengano modificate applicazioni esterne, autorizzazioni o altri oggetti presso il provider di identità;
  • per quanto tempo vengano conservati i dati dopo la disattivazione.

Non dedurre alcun effetto da queste questioni aperte. In particolare, non considerare la disattivazione dell’interruttore come eliminazione dei dati o pulizia del provider.

Sequenza di disattivazione controllata

  1. Verificare che tenant, provider e nome dell’integrazione corrispondano al ticket di modifica.
  2. Documentare la vista espansa dell’integrazione, incluse Child Integrations, Status e Health Status.
  3. Documentare una baseline funzionale: identità visibili, finding aperti, domini monitorati e posture check attivi. Sono sufficienti conteggi e timestamp tracciabili; non inserire inutilmente dati sensibili nei ticket.
  4. Informare i responsabili di ITDR, del provider di identità, del DNS e della gestione degli incidenti.
  5. Nella colonna Status, disattivare l’interruttore dell’integrazione e leggere il messaggio di conferma.
  6. Verificare che lo Status visualizzato per l’integrazione interessata corrisponda allo stato disattivato previsto. Le altre integrazioni devono rimanere invariate.
  7. Aprire quindi, ove applicabile, Directory, Findings, Dark Web Intelligence, Dark Web Monitoring e Posture Check Preferences e documentare ciò che risulta effettivamente visibile o non disponibile. Dalla visibilità, dall’indisponibilità o dall’assenza iniziale di cambiamenti non si può dedurre nulla sulla cancellazione o sulla conservazione dei dati.
  8. Se il risultato non rientra nell’ambito approvato o rimane poco chiaro, non procedere alla cancellazione. Interrompere la modifica e rivolgersi a Sophos Support.

La disattivazione è un punto di osservazione appropriato prima di una dismissione pianificata, ma non garantisce il ripristino dello stato precedente. Prima della riattivazione, definire anche il responsabile, il risultato atteso e i criteri di convalida.

Gestione dei domini per il monitoraggio del web scuro

In Dark Web Monitoring, la sezione Domains elenca tutti i domini disponibili per il monitoraggio delle fughe di credenziali. L’origine di un dominio determina il modo in cui viene gestito.

Domini registrati automaticamente

I domini rilevati automaticamente vengono sincronizzati dal tenant Microsoft Entra ID. I dati dei domini vengono sincronizzati ogni 24 ore, quindi questi domini potrebbero non apparire subito dopo la configurazione iniziale di ITDR.

La sincronizzazione con il provider conferma la proprietà del dominio. I domini rilevati automaticamente non dispongono quindi dell’azione Delete in questa tabella; sono gestiti tramite la sincronizzazione con il provider di identità. L’assenza dell’icona Delete non è un errore e non deve essere aggirata aggiungendo una copia manuale.

Domini aggiunti manualmente

Un dominio aggiunto manualmente non è stato confermato in precedenza dalla sincronizzazione con un provider e deve quindi essere verificato mediante un record DNS TXT prima di poter essere monitorato. Per un ambiente Active Directory on-premises, questo è attualmente l’unico modo per aggiungere domini.

Gli stati significano:

StatoSignificatoPasso successivo
VerifiedLa proprietà del dominio è stata confermata dalla sincronizzazione del provider o dalla verifica DNS TXT.Il monitoraggio può essere attivato o disattivato in Monitored.
PendingIl dominio non è ancora stato verificato.Configurare e verificare il record TXT; il monitoraggio non è ancora disponibile.

Per un dominio con stato Pending, Monitored è disattivato. ITDR non raccoglie dati sulle fughe relativi al dominio finché la verifica non è completata.

Aggiungere un dominio e verificarlo tramite DNS

  1. In Dark Web Monitoring > Domains, fare clic su Add domain.
  2. Verificare nuovamente il nome di dominio completo rispetto all’ambito approvato, inserirlo e confermare con Add.
  3. In Domain verification setup, usare le relative icone Copy per copiare i valori generati di Record Name e Value.
  4. Creare presso il provider DNS autoritativo un record TXT con esattamente questi valori, senza riutilizzare valori appartenenti a un altro tenant, dominio o tentativo precedente.
  5. Documentare l’ora della modifica, la zona DNS, il Record Name, il responsabile e il ticket. Registrare il Value solo dove è necessario per un’implementazione controllata.
  6. Prevedere fino a 24 ore per la propagazione DNS.
  7. Quando il record TXT dovrebbe essere raggiungibile, fare clic su Verify in ITDR.
  8. Attivare Monitored solo quando lo stato è Verified.

Se la verifica non riesce, ITDR chiede di controllare il record TXT e la propagazione DNS. Non aggiungere nuovamente il dominio: riaprire l’area di verifica con l’icona Retry nella colonna Actions.

In caso di errore, verificare almeno i punti seguenti:

  • Record Name e Value devono corrispondere, carattere per carattere, ai valori riportati in Domain verification setup.
  • Il record deve trovarsi nella zona DNS autoritativa corretta.
  • Il provider DNS non deve aver aggiunto accidentalmente due volte il nome della zona al nome host.
  • Deve essere trascorso il tempo necessario per la propagazione entro la finestra documentata.
  • Il nuovo tentativo deve essere eseguito tramite Retry, senza creare una seconda voce per il dominio.

Se il record TXT corretto non viene ancora verificato dopo un massimo di 24 ore, comunicare ai responsabili DNS e a Sophos Support il dominio, il Record Name, l’ora della modifica DNS, il risultato di una query al server DNS autoritativo e il messaggio di errore.

Attivare o disattivare il monitoraggio

Il controllo nella colonna Monitored può essere usato solo per un dominio con stato Verified. Dopo ogni modifica, documentare il dominio, l’impostazione precedente e quella nuova, l’ora e l’amministratore che ha eseguito l’operazione.

La disattivazione di Monitored non equivale all’eliminazione di un dominio o di un’integrazione. Il dominio verificato resta nell’elenco. Poiché questa impostazione non documenta per quanto tempo vengono conservati i dati storici sulle fughe, non fare supposizioni sulla conservazione.

Eliminare il dominio manualmente aggiunto

Solo i domini aggiunti manualmente presentano l’icona Delete in Actions. L’eliminazione deve essere confermata. Se si elimina un dominio attualmente monitorato, viene interrotto anche il relativo monitoraggio.

Prima dell’eliminazione, verificare che il dominio non rientri più nell’ambito di monitoraggio approvato e che la rimozione non sia motivata soltanto da un problema DNS temporaneo. Non escogitare metodi di eliminazione alternativi per i domini rilevati automaticamente: la loro gestione rimane affidata alla sincronizzazione con il provider di identità.

Configurare gli utenti monitorati VIP

Nel riquadro VIP Monitored Users si selezionano gli utenti Microsoft Entra ID ai quali ITDR assegna il tag VIP. VIP Monitoring usa attributi personali aggiuntivi per cercare possibili fughe di dati, citazioni o campagne correlate all’attività aziendale. Non sostituisce una soluzione di monitoraggio dell’identità personale.

Lo stato VIP è anche un fattore del profilo nell’Identity Risk Score. Un’identità monitorata come VIP viene considerata un obiettivo di maggior valore e può quindi ricevere un punteggio più alto. La selezione non deve basarsi solo sul livello gerarchico, ma richiede una motivazione aziendale documentata e l’autorizzazione all’uso degli attributi personali interessati.

Campi e limiti

Dopo aver selezionato Add User, scegliere un utente in Configure VIP Monitoring, alla voce Name; è quindi possibile specificare i valori seguenti:

CampoLimite documentato
Emailmassimo cinque indirizzi e-mail, ad esempio indirizzi personali
Numeri di telefonoPrimary Phone Number e Secondary Phone Number; tramite l’icona Plus, fino a cinque numeri in totale
Zip Codeun valore
Social Media Usernamemassimo cinque nomi utente

Selezionare Configure per salvare la configurazione. ITDR monitora questi attributi insieme ai nomi e ai domini aziendali per individuare possibili fughe di dati o menzioni correlate all’attività aziendale dell’ultimo anno.

Includere solo gli attributi necessari per lo scopo approvato, aggiornati e associati alla persona corretta. Indirizzi e-mail privati, numeri di telefono, Zip Code e Social Media Username non sono autorizzati per il solo fatto che l’interfaccia ne consenta l’inserimento.

Utilizzare l’icona Pencil per modificare gli attributi. L’icona Delete rimuove lo stato VIP dell’utente. Documentare l’ambito precedente, l’approvazione e il risultato. La rimozione dello stato VIP non dimostra che i dati o i finding individuati in precedenza siano stati eliminati.

Gestire Posture Check Preferences

In Posture Check Preferences, tutti i controlli di postura sono attivi per impostazione predefinita. La tabella mostra per ogni controllo:

  • Title;
  • Category;
  • Provider Type;
  • Tags;
  • Published Date;
  • Last Modified Date;
  • Status.

I controlli pubblicati negli ultimi sette giorni sono contrassegnati come New. Quando sono presenti più tag, ciascuno compare come etichetta distinta; quelli aggiuntivi sono riepilogati in +N e vengono visualizzati al passaggio del puntatore.

Ricerca e valutazione dei controlli

  • Search: cercare testo in Title.
  • Filter: filtrare per Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at o Last modified.
  • Sort: ordinare tramite le colonne Title, Category, Published o Last Modified.
  • Il contatore sopra la tabella mostra il numero di risultati corrispondenti ai filtri correnti.
  • Utilizzare X per rimuovere un singolo filtro oppure Clear All per ripristinare la vista della tabella.

Facendo clic su Title si apre il riquadro dei dettagli con Description, Risk Narrative, Details, Recommendations e References. Le frecce Previous e Next consentono di passare da un controllo all’altro.

Prima di modificare lo stato, registrare almeno Title, Category, Provider Type, Tags, lo Status corrente, Published, Last Modified, la motivazione, il responsabile e la data di revisione. Un controllo nuovo o modificato di recente non va disattivato soltanto per finding insoliti: verificare prima la descrizione dettagliata e le Recommendations.

Disattivare un controllo in modo controllato

L’interruttore nella colonna Status o nel riquadro dei dettagli attiva o disattiva un singolo posture check. Per un controllo disattivato, il riquadro mostra chi lo ha disattivato per ultimo e quando.

La documentazione del prodotto non descrive gli effetti specifici della disattivazione di un controllo sui finding esistenti, sulla riapertura automatica, sui punteggi o sui risultati storici. Pertanto:

  1. Identificare chiaramente il controllo e il provider associato.
  2. Documentare i finding attuali pertinenti e i punteggi visibili come baseline.
  3. Ottenere l’approvazione operativa per l’eccezione e fissare una data di revisione.
  4. Disattivare solo il controllo previsto.
  5. Nell’area dei dettagli, verificare che siano visualizzati lo stato disattivato, l’amministratore e l’ora.
  6. Non apportare ulteriori modifiche finché il risultato osservato non è stato valutato rispetto allo scopo approvato.
  7. Riattivare il controllo o rivolgersi a Sophos Support se l’effetto non è chiaro o è più ampio del previsto.

La disattivazione di un controllo non corregge l’errata configurazione sottostante. Non deve essere considerata un’alternativa alla correzione né una garanzia che determinati finding verranno eliminati, chiusi o non creati nuovamente.

Dismettere un’integrazione in modo controllato

La dismissione non inizia con Delete Integration. Occorre prima scegliere fra tre azioni distinte:

ObiettivoAzioneEffetto documentato
Sospendere temporaneamente la raccolta dei dati e i posture check per un providerDisattivare l’interruttore in StatusL’integrazione e i posture check per questo provider di identità vengono disattivati.
Rimuovere dall’ambito di monitoraggio un dominio aggiunto manualmenteIcona Delete del dominioIl dominio viene rimosso; se era monitorato, il monitoraggio si interrompe.
Rimuovere definitivamente un’integrazione da ITDRActions > Delete IntegrationIl provider di identità e tutti i finding vengono rimossi; l’azione è irreversibile.

Queste azioni non sono intercambiabili. In particolare, eliminare un dominio non prepara automaticamente l’eliminazione dell’integrazione e un’integrazione disattivata non è ancora stata rimossa.

Punto di controllo obbligatorio prima di Delete Integration

⚠️ Stop: non eseguire Delete Integration finché la rimozione definitiva del provider di identità corretto e di tutti i finding non è stata approvata per iscritto. L’azione è irreversibile.

Prima di superare il punto di controllo, occorre poter rispondere sì a tutti i punti seguenti:

  • Il tenant, l’integrazione, la voce padre e le Child Integrations pertinenti sono identificati in modo univoco.
  • I responsabili di Incident Response e Security Operations, insieme al responsabile aziendale, confermano che nessun finding aperto è ancora necessario per un’indagine.
  • Le informazioni necessarie per gli obblighi interni di prova o conservazione sono state salvate in modo controllato al di fuori dell’integrazione. Questo passaggio non implica che ITDR disponga di una funzione di esportazione.
  • I responsabili di Microsoft Entra ID o Active Directory on-premises, DNS e ITDR conoscono la finestra di manutenzione.
  • L’effetto «il provider di identità e tutti i finding vengono rimossi» è riportato testualmente nell’approvazione.
  • Non esiste alcun caso di supporto aperto per il quale lo stato attuale dell’integrazione sia ancora necessario come prova dell’errore.
  • L’amministratore sa che Sophos non documenta alcuna procedura per annullare questa azione.

Eseguire Delete Integration

  1. Aprire Identity > Settings > Integrations.
  2. Espandere la riga corretta e confrontare un’ultima volta Parent Name, Child Integrations, Health Status e Status con l’autorizzazione.
  3. Nella colonna Actions, fare clic sul menu con i tre puntini.
  4. Selezionare Delete Integration.
  5. Leggere per intero la finestra di conferma e confermare solo se l’ambito rimane invariato.
  6. Verificare quindi che l’integrazione approvata non compaia più in Configured Integrations.
  7. Controllare nelle viste ITDR l’effetto documentato: il provider di identità e tutti i finding sono stati rimossi. Registrare lo stato visibile delle altre integrazioni senza presupporre effetti non documentati.
  8. Registrare nel ticket di modifica l’ora, l’amministratore, l’integrazione approvata e il risultato.

Aspetti non documentati da Delete Integration

L’effetto documentato è limitato alla rimozione del provider di identità da ITDR e di tutti i finding; non consente conclusioni affidabili su ulteriori operazioni. In particolare, la documentazione non specifica:

  • come disinstallare un sensore ITDR on-premises;
  • se o come rimuovere il servizio di un sensore, i file locali, i log o le credenziali;
  • se le applicazioni Microsoft Entra, il consenso, le autorizzazioni o altri oggetti del provider vengano rimossi automaticamente;
  • se i record DNS TXT vengano rimossi automaticamente;
  • quale periodo di conservazione si applichi ai dati relativi a identità, domini, dark web o ad altri dati ITDR raccolti in precedenza;
  • se e come sia possibile ripristinare un’integrazione eliminata insieme ai dati precedenti.

Queste operazioni non devono essere inventate né dedotte dalla scomparsa della voce di integrazione. Prima di disinstallare sensori, ripulire oggetti del provider o intervenire sulla cancellazione contrattuale e sulla conservazione dei dati, richiedere istruzioni specifiche a Sophos Support o al provider responsabile. Fino ad allora, non rimuovere applicazioni, autorizzazioni, segreti, servizi, file o record DNS sulla base di supposizioni.

Convalida e passaggio al supporto

La manutenzione è conclusa solo quando lo stato previsto è stato verificato e le questioni ancora aperte sono state sottoposte a escalation.

Verifica finale dopo la manutenzione ordinaria

  • Integrations: verificare la voce padre corretta e le Child Integrations, nonché Status e Health Status.
  • Domains: per ogni dominio, verificare l’origine, lo stato Verified o Pending e l’impostazione Monitored.
  • VIP Monitored Users: verificare l’utente corretto, gli attributi approvati e il tag VIP.
  • Posture Check Preferences: reimpostare i filtri con Clear All, individuare il controllo modificato e verificarne lo Status e il riquadro dei dettagli.
  • Confrontare le altre integrazioni, i domini, gli utenti VIP e i controlli con lo stato iniziale per rilevare eventuali modifiche involontarie.

Verifica finale dopo la dismissione

  • L’integrazione eliminata non è più presente in Configured Integrations.
  • Il provider di identità approvato e tutti i finding sono stati rimossi secondo l’effetto documentato dell’eliminazione.
  • Lo stato visibile delle altre integrazioni è confrontato con lo stato iniziale, senza presumere alcun effetto sui relativi dati.
  • I domini gestiti manualmente e le voci VIP sono valutati separatamente, senza presumere alcuna pulizia automatica.
  • Per ogni attività aperta relativa a provider, sensore, DNS o conservazione viene indicato un responsabile. Finché non è disponibile un’istruzione attendibile, l’attività non viene contrassegnata come completata.

Evidenze per Sophos Support

Se lo stato, la verifica del dominio, il comportamento del posture check o la rimozione non corrispondono al risultato atteso, fornire a Sophos Support:

  • tenant e regione dei dati;
  • tipo di provider di identità e nome dell’integrazione;
  • voce padre e Child Integration interessata;
  • timestamp con fuso orario;
  • Status e Health Status visibili prima e dopo l’azione;
  • percorso esatto nell’interfaccia utente e azione eseguita;
  • messaggio di errore completo;
  • per i problemi DNS, dominio, Record Name, ora della modifica e risultato di una query al server DNS autoritativo, senza includere valori sensibili non necessari;
  • per un posture check, Title, Provider Type, Published, Last Modified e Status visualizzato;
  • ID della modifica o dell’incidente e risultato atteso.

Fino a quando non si ottengono chiarimenti, non ripetere Delete Integration come misura di risoluzione dei problemi e non eseguire operazioni non documentate su sensori, provider o conservazione dei dati.