Zum Inhalt springen
Avanet

Sophos ITDR Identity Overview und Risk Posture Score auswerten

Die Identity Overview ist der Ausgangspunkt für die tägliche Überprüfung der Identitätssicherheit in Sophos ITDR. Sie zeigt, welche Identitäten und Geräte erfasst sind, wie sich der organisationsweite Risk Posture Score entwickelt und wo offene Findings, MFA-Lücken, ruhende Konten oder Credential Leaks Aufmerksamkeit benötigen.

Der direkte Weg lautet My Products > Identity > Identity Overview. Ein schneller Review beginnt mit Identity Risk Posture Score und Risk Over Time. Danach folgen Recommendations & Actions, Top Findings und Top 5 Risky Users. Die übrigen Widgets liefern anschliessend Kontext zur Abdeckung und zu betroffenen Kontotypen.

Wichtig ist die richtige Erwartung: Ein hoher Score oder eine auffällige Kennzahl priorisiert eine Untersuchung, ist aber kein Beweis für eine erfolgreiche Kompromittierung. Ein tiefer Score beweist umgekehrt nicht, dass keine Identitätsbedrohung vorhanden ist. Die Übersicht verdichtet die von ITDR erfassten Daten und offenen Findings; die fachliche Bewertung erfolgt anhand der Details und der zugrunde liegenden Evidenz.

Datenstand und Bewertungsrhythmus verstehen

Die Posture Checks werden in der Sophos-Cloud anhand von Daten ausgeführt, die die Entra-ID-Integration oder der ITDR-Sensor aus dem Identitätsanbieter erfasst hat. Die Posture-Bewertung selbst läuft nicht im lokalen Netzwerk. Entra ID Posture Checks und Dormant Resource Checks laufen alle zwei Stunden.

Der organisationsweite Identity Risk Posture Score wird dagegen einmal täglich anhand der Veränderungen des Vortags aktualisiert. Zwischen einer Änderung im Identitätsanbieter, dem nächsten Datenabgleich, einem Posture Check und der täglichen Score-Aktualisierung können deshalb unterschiedliche Datenstände sichtbar sein. Eine gerade behobene Konfiguration muss den Organisationsscore nicht sofort verändern.

Für eine nachvollziehbare Übergabe sollten Beobachtungszeitpunkt, sichtbarer Score, Rating, Tagesänderung und die betroffenen Widgets festgehalten werden. So lässt sich ein erwartbarer Aktualisierungsversatz von einer echten neuen Abweichung unterscheiden.

Den organisationsweiten Risk Posture Score lesen

Das Widget Identity Risk Posture Score bewertet die Organisation auf einer Skala von 0 bis 100. Grundlage sind Anzahl und Risikostufe der offenen Findings. Ein höherer Wert bedeutet ein höher bewertetes Risiko:

RatingScore
Low0–24
Medium25–49
High50–74
Critical75–100

Zusätzlich zeigt das Widget die prozentuale Veränderung gegenüber dem Vortag und einen Richtungspfeil. Der Score kann steigen oder fallen, wenn Findings entdeckt, behoben oder verworfen werden. Die Prozentänderung erklärt jedoch nicht allein, welches Finding die Bewegung verursacht hat. Zur Untersuchung über das New Tab-Symbol die Seite Risk Posture Score öffnen und den betreffenden Tag auswählen.

Die Einstufung ist eine Priorisierungshilfe, kein Gütesiegel. Auch innerhalb desselben Bewertungsbereichs ist eine Bewegung relevant: Ein Anstieg von 26 auf 48 bleibt beispielsweise Medium, zeigt aber eine deutliche Verschlechterung. Umgekehrt darf ein Rückgang nach dem Verwerfen eines Findings nicht automatisch als technische Behebung verstanden werden. Es muss nachvollziehbar sein, weshalb das Finding verworfen wurde.

Trend, Historie und Score-Veränderungen nachvollziehen

Risk Over Time auf der Übersicht

Risk Over Time zeigt den durchschnittlichen monatlichen Risk Posture Score der letzten sechs Monate. Jeder Punkt ist der Durchschnitt der täglichen Scores des jeweiligen Monats. Beim Überfahren eines Punkts erscheint dieser Monatsdurchschnitt. Das Widget ergänzt den Verlauf um:

  • Current: den jüngsten täglichen Risk Posture Score.
  • Change: die prozentuale Veränderung gegenüber der vorherigen Periode.
  • Peak: den höchsten Score im dargestellten Zeitraum.

Damit eignet sich das Widget für die längerfristige Richtung. Ein Monatsdurchschnitt kann kurze Spitzen jedoch glätten. Current und Peak werden deshalb immer mit dem Verlauf verglichen, bevor man aus einer ruhigen Kurve auf einen stabilen Zustand schliesst.

Risk Posture Score im Detail

Das New Tab-Symbol in Identity Risk Posture Score oder Risk Over Time öffnet die Detailseite. Standardmässig zeigt sie die letzten 14 Tage. Im Date Picker lässt sich ein vordefinierter oder eigener Datumsbereich wählen. Es gibt keine feste Begrenzung des Zeitraums; sichtbar ist der Verlauf so weit zurück, wie Daten vorhanden sind.

Auf der Detailseite sind folgende Schritte sinnvoll:

  1. Einen Zeitraum wählen, der den vermuteten Wechsel einschliesst. Für einen aktuellen Sprung sind die standardmässigen 14 Tage meist geeigneter als ein sehr langer Zeitraum.
  2. Einen Punkt überfahren. Angezeigt werden Score, Rating und prozentuale Veränderung für dieses Datum.
  3. Den Punkt anklicken. Die Tabelle wird auf Findings aktualisiert, die an diesem Tag created, reopened, dismissed oder resolved wurden.
  4. Ein Finding in der Tabelle öffnen und dessen Statuswechsel sowie fachlichen Hintergrund prüfen.

Die Tagestabelle ist kein vollständiger Bestand aller an diesem Datum offenen Findings. Ein früher eröffnetes und weiterhin aktives Finding erscheint dort nicht, wenn es am ausgewählten Tag keinen der genannten Zustandswechsel hatte. Fehlt ein bekanntes offenes Finding in der Tabelle, ist das daher nicht automatisch ein Datenfehler. Für die Interpretation eines Score-Wechsels zählen die Übergänge des gewählten Tages; für den gesamten offenen Bestand ist die Findings-Ansicht massgebend.

Verlauf als PNG exportieren

Auf der Seite Risk Posture Score das Drei-Punkte-Menü öffnen und Download as PNG wählen. Damit wird der dargestellte Graph als PNG-Datei exportiert. Vorher Datumsbereich und sichtbaren Verlauf kontrollieren, damit die Grafik die besprochene Periode abbildet.

Die PNG-Datei ist für Statusberichte oder eine zeitpunktbezogene Übergabe nützlich, ersetzt aber weder die Finding-Details noch die Dokumentation von Statuswechseln. Score, Zeitraum und Exportdatum sollten im Bericht stehen. Vor einer Weitergabe ist zudem zu prüfen, ob die Grafik oder ihre Einbettung interne Sicherheitsinformationen offenlegt.

Alle Widgets der Identity Overview einordnen

Identity Breakdown

Identity Breakdown zeigt drei Karten für die Objekte, die der Identitätsanbieter erfasst und ITDR überwacht:

  • Humans: aktive menschliche Identitäten.
  • Non-Human Identities (NHI): aktive Service Principals, Anwendungen und andere Maschinenidentitäten.
  • Devices: registrierte Geräte.

Anwendungen sind in Non-Human Identities (NHI) enthalten und werden nicht als eigene vierte Karte ausgewiesen. Ein Klick auf eine Karte öffnet den passenden Bereich in Directory. Die Zahlen eignen sich für einen Plausibilitätsvergleich mit dem erwarteten Umfang, sind aber kein alleiniger Nachweis einer vollständigen Integration. Unerwartete Sprünge werden zuerst gegen Onboarding, Offboarding und Änderungen beim Identitätsanbieter geprüft.

Recommendations & Actions

Recommendations & Actions leitet aus aktuellen offenen Findings konkrete Arbeitsschwerpunkte ab. Dazu gehören beispielsweise MFA für privilegierte Konten, lange inaktive Konten und Konten mit kompromittierten Zugangsdaten. Jede Empfehlung zeigt ein Impact-Rating und bietet eine Schaltfläche zur relevanten, bereits passend gefilterten Seite wie Directory oder Findings.

Die Empfehlung ist ein Einstieg, keine Freigabe für eine automatische Änderung. Vor dem Entziehen einer Rolle, dem Deaktivieren eines Kontos oder einer Kennwortmassnahme werden Eigentümer, Geschäftszweck und vorhandene Recovery-Wege geprüft. Hoher Impact hilft bei der Reihenfolge, ersetzt aber keine Change- und Incident-Prozesse.

Aggregate of Open Findings

Aggregate of Open Findings fasst offene Findings der letzten sieben Tage zusammen. Mit Group by lässt sich das Diagramm aus drei Perspektiven gliedern:

  • Severity: Risikostufe.
  • Category: Datenquelle oder Kategorie des Checks, der das Finding erzeugt hat.
  • Type: Typ des Findings.

Unter dem Diagramm zeigen vier Karten die jüngste Aktivität: Total, New this week, Resolved this week und Dismissed this week. Ein Klick auf einen Balken öffnet die Findings-Seite mit dem gewählten Severity-, Category- oder Type-Filter.

Für den Review werden mindestens Severity und Type betrachtet. Severity priorisiert die Dringlichkeit; Type zeigt, ob sich ein wiederkehrendes Konfigurationsproblem häuft. Eine hohe Zahl bei Dismissed this week sollte begründet und stichprobenartig kontrolliert werden, weil ein Dismissal nicht dasselbe wie eine technische Behebung ist.

Top Findings

Top Findings zeigt die fünf Findings mit der höchsten Risikostufe. Ein Klick auf einen Eintrag öffnet die Findings-Ansicht gefiltert auf dieses Finding. Dieses Widget eignet sich als kurze Triage-Liste, bildet aber nicht alle offenen Findings ab. Nach der Top-5-Prüfung bleibt daher ein Blick auf den aggregierten Bestand notwendig.

MFA Coverage

MFA Coverage zeigt den Anteil der Identitäten mit konfigurierter Multi-Faktor-Authentifizierung insgesamt sowie für Admin Users, Internal Users, Guest Users und VIP Users. Ein Klick auf einen Identitätstyp öffnet Directory mit dem passenden Filter.

Priorität haben MFA-Lücken bei privilegierten und besonders exponierten Konten. Ein Prozentwert allein sagt jedoch nicht, ob die verwendete Methode phishing-resistent ist oder ob eine Ausnahme geschäftlich erforderlich ist. Bei unerwartet niedriger Abdeckung muss zudem der Datenweg geprüft werden: Fehlende Entra-P1/P2-Daten, eine kürzliche Lizenzumstellung oder bestimmte ältere Konfigurationen externer MFA-Anbieter können dazu führen, dass der Status nicht wie erwartet gemeldet wird.

Top 5 Risky Users

Top 5 Risky Users zeigt die fünf Benutzeridentitäten mit hohem persönlichem Risk Score und offenen Findings. Pro Eintrag sind Identitätsname, Anzahl offener Findings nach Severity und aktueller Score sichtbar. Ein Klick auf Name oder Symbol öffnet Identity Details; das New Tab-Symbol führt zum Bereich Identities in Directory.

Für die Reihenfolge werden zuerst offene Critical- und High-Findings betrachtet, danach die übrigen beitragenden Faktoren und der Geschäftskontext der Identität. Der persönliche Risk Score und der organisationsweite Risk Posture Score sind verschiedene Kennzahlen und dürfen nicht miteinander gleichgesetzt werden.

Dormant Accounts

Dormant Accounts zeigt Konten, deren letzte Anmeldung mehr als 90 Tage zurückliegt. Neben der Gesamtzahl werden Members, Guests, Admins, No MFA, Compromised und VIP dargestellt. Diese Kategorien sind unabhängig und nicht gegenseitig ausschliessend: Dasselbe Konto kann beispielsweise zugleich Admin, No MFA und VIP sein. Die Kategorien dürfen deshalb nicht addiert werden, um eine Gesamtzahl zu berechnen.

Ein Klick auf ein Segment öffnet Directory mit dem entsprechenden Filter. Vor einer Deaktivierung wird geklärt, ob es sich um ein Notfallkonto, ein saisonal verwendetes Konto oder eine Identität mit technischer Abhängigkeit handelt. Der Status Dormant beschreibt Inaktivität; er beweist weder Missbrauch noch Entbehrlichkeit.

Credential Leaks

Credential Leaks zeigt neben offenen Credential-Compromise-Findings auch Leak-Kennzahlen für die konfigurierten Domains. Falls verfügbar, erscheint zusätzlich der Trend der letzten 30 Tage. Enthalten sind:

  • Leak-Related Findings: offene Credential-Compromise-Findings, zusätzlich nach Risikostufe aufgeteilt.
  • Sources: aktive, eindeutige Leak-Quellen mit Daten zu den überwachten Domains.
  • Plaintext: aktive Leaks, in denen Klartextkennwörter beobachtet wurden.
  • Hashed: aktive Leaks mit gehashten Kennwörtern.
  • Breached Email Accounts: aktive, eindeutige E-Mail-Konten in Leak-Daten.
  • Unique Passwords Breached: aktive, eindeutige Kennwörter in Leak-Daten.
  • VIP Account Leaks: Leaks zu Identitäten, die für VIP Monitoring konfiguriert sind.

Die Kennzahlen umfassen alle bekannten aktiven Credential Leaks. Darin können alte Leak-Daten oder Adressen ehemaliger Mitarbeitender enthalten sein, sofern sie zu den überwachten Domains passen. Ein Finding wird dagegen nur für einen als aktiv bewerteten Leak mit passender aktiver Identität erzeugt. Deshalb müssen Widget-Zahlen und Findings-Anzahl nicht übereinstimmen.

Ein Klick auf die Gesamtzahl Leak-Related Findings öffnet die entsprechend gefilterte Findings-Ansicht; ein Klick auf eine andere Metrik führt zu den passenden Leak-Daten in Dark Web Intelligence. Auch Funde von Klartextkennwörtern oder gehashten Kennwörtern sind zunächst nur Untersuchungssignale. Ob ein aktuelles Konto tatsächlich gefährdet ist, wird anhand Identitätsstatus, Leak-Zeitpunkt, letztem Kennwortwechsel, MFA und Finding-Details bewertet.

VIP Users

VIP Users zeigt die Gesamtzahl der für VIP Monitoring konfigurierten Benutzer und eine Liste Top Risky VIP Users. Zu jedem Eintrag erscheinen Name, offene Findings nach Severity und aktueller Risk Score. Ein Klick auf Name oder Symbol öffnet Identity Details; ein Klick auf die Finding-Anzahl öffnet dort den Tab Findings.

Das Widget hilft, besonders exponierte Personen gezielt zu prüfen. Eine leere oder zu kleine Liste ist aber nicht automatisch ein guter Zustand: Zuerst wird kontrolliert, ob die erwarteten Personen überhaupt für VIP Monitoring konfiguriert sind.

Praktischer täglicher Review

Der folgende Ablauf verhindert, dass nur die grösste Zahl die Reaktion bestimmt:

  1. Datenstand festhalten: Tenant, Datum und Uhrzeit notieren. Plausibilität von Identity Breakdown gegen bekannte Änderungen prüfen.
  2. Score prüfen: Rating, Score und Tagesänderung erfassen. Bei einer relevanten Bewegung die 14-Tage-Historie öffnen und den Wechsel über die Tagespunkte untersuchen.
  3. Übergänge erklären: Für den betroffenen Tag created, reopened, dismissed und resolved Findings prüfen. Bereits länger offene Findings zusätzlich im offenen Bestand berücksichtigen.
  4. Dringlichkeit bestimmen: Top Findings, Top 5 Risky Users und Recommendations & Actions gemeinsam lesen. Critical/High, privilegierte Konten und VIPs zuerst beurteilen.
  5. Abdeckung prüfen: Auffällige MFA-Lücken, ruhende Admin-Konten und unerwartete Veränderungen bei Humans, NHI oder Devices klären.
  6. Credential Leaks einordnen: Leak-Kennzahlen nicht mit Findings gleichsetzen. Zu aktiven Identitäten und Finding-Details wechseln, bevor Response-Massnahmen ausgelöst werden.
  7. Massnahmen dokumentieren: Owner, Finding, Begründung, Zieltermin und erwartetes Erfolgskriterium festhalten. Dismissals benötigen eine nachvollziehbare fachliche Begründung.
  8. Nachkontrolle planen: Nach einer Behebung zunächst Finding-Status und betroffene Detailansicht kontrollieren. Die organisationsweite Score-Wirkung nach der nächsten täglichen Aktualisierung erneut prüfen.

Der Score eignet sich so als Priorisierungs- und Trendinstrument. Das Betriebsziel ist nicht, eine Zahl ohne Kontext möglichst schnell zu senken, sondern die risikoreichsten, tatsächlich relevanten Ursachen nachvollziehbar zu beheben.

Validierung nach einer Massnahme

Nach einer Änderung Datenaufnahme, Finding und Organisationsscore getrennt validieren:

  1. Im Identitätsanbieter bestätigen, dass die beabsichtigte Änderung wirklich aktiv ist, etwa MFA-Registrierung, Rollenentzug oder Kontodeaktivierung.
  2. Nach dem nächsten passenden Datenabgleich und Posture Check die betroffene Identität beziehungsweise das Finding erneut öffnen. Posture Checks laufen alle zwei Stunden; dieser Rhythmus ist nicht mit der täglichen Score-Berechnung gleichzusetzen.
  3. Prüfen, ob das Finding den erwarteten Status besitzt. Ein manuell verworfenes Finding gilt nicht automatisch als technisch behoben.
  4. Nach der nächsten täglichen Aktualisierung Identity Risk Posture Score und Risk Over Time kontrollieren.
  5. Auf der Detailseite den betreffenden Tag anklicken und prüfen, ob die erwartete resolved- oder dismissed-Transition in der Tagestabelle erscheint.
  6. Bleibt der Score gleich, auch andere offene Findings und deren Risikostufen berücksichtigen. Eine einzelne Behebung muss bei einem grossen Bestand keine deutlich sichtbare Gesamtänderung erzeugen.

Diese Kontrolle bestätigt die Darstellung und Statusentwicklung in ITDR. Sie ist kein Beweis dafür, dass ein Konto nie kompromittiert war oder dass alle Identitätsangriffe ausgeschlossen sind.

Troubleshooting bei unerwarteten Werten

Der Score ändert sich nach einer Behebung nicht sofort

Der Organisationsscore wird täglich aktualisiert, während Posture Checks alle zwei Stunden laufen. Zuerst kontrollieren, ob das Finding wirklich resolved ist und ob die Änderung im Identitätsanbieter sichtbar ist. Danach die nächste tägliche Aktualisierung abwarten und den betreffenden Tag in der Historie prüfen. Weitere offene Findings können den Gesamtscore stabil halten.

Der Score fällt nach einem Dismissal

Das kann dem dokumentierten Berechnungsverhalten entsprechen, bedeutet aber nicht, dass die technische Ursache verschwunden ist. Dismissal-Begründung, Finding-Evidenz und Freigabe erneut prüfen. Wurde nur zur Score-Senkung verworfen, muss der Vorgang fachlich korrigiert werden.

Ein bekanntes offenes Finding fehlt in der Tagestabelle

Die Tabelle zeigt nur Findings, die am angeklickten Datum erstellt, wiedereröffnet, verworfen oder behoben wurden. Ein früher eröffnetes und unverändert aktives Finding fehlt dort erwartungsgemäss. Den gesamten offenen Bestand in Findings prüfen und in der Historie das Datum des tatsächlichen Übergangs wählen.

MFA Coverage ist unerwartet niedrig

Zuerst einzelne betroffene Identitäten über den Widget-Link kontrollieren. Danach prüfen, ob die erforderlichen Entra-ID-Daten verfügbar sind. Nach einer Umstellung von Entra ID Free auf P1 oder P2 kann Microsoft die aktualisierten Kontoinformationen verzögert bereitstellen; Sophos nennt mögliche Verzögerungen von bis zu einer Woche. Bei älteren Konfigurationen externer MFA-Anbieter wie Okta oder Duo kann Microsoft den Status nicht auf Benutzerebene bereitstellen. Der angezeigte Wert darf daher nicht vorschnell als Beweis für deaktivierte MFA behandelt werden.

Identity Breakdown weicht vom erwarteten Inventar ab

Prüfen, ob nur aktive Identitäten gezählt werden und ob Anwendungen erwartungsgemäss unter Non-Human Identities (NHI) konsolidiert sind. Danach bekannte Zu- und Abgänge im Identitätsanbieter sowie den Zustand der Integration kontrollieren. Ein unveränderter Score beweist nicht, dass die Objektabdeckung vollständig ist.

Dormant-Kategorien scheinen zusammen mehr als die Gesamtzahl zu ergeben

Das ist möglich, weil Members, Guests, Admins, No MFA, Compromised und VIP überlappen. Nicht summieren. Stattdessen jedes Segment einzeln öffnen und die tatsächlichen Identitäten in Directory prüfen.

Credential-Leak-Zahlen stimmen nicht mit Findings überein

Die Leak-Metriken umfassen alle bekannten aktiven Leaks für die konfigurierten Domains, einschliesslich möglicher alter Daten oder nicht mehr beschäftigter Personen. Findings setzen eine aktive passende Identität und einen als aktiv bewerteten Leak voraus. Über Leak-Related Findings und die einzelnen Metriken beide Sichten getrennt öffnen; eine Differenz ist nicht automatisch ein Fehler.

Die Monatskurve wirkt ruhig, obwohl sich der Score an einem Tag stark verändert hat

Risk Over Time bildet Monatsdurchschnitte ab und kann kurze Ausschläge glätten. Über New Tab zur Detailseite wechseln, einen engeren Datumsbereich wählen und Tagespunkte überfahren beziehungsweise anklicken. Für den Bericht den passenden Ausschnitt als PNG exportieren, statt allein den Sechs-Monats-Durchschnitt zu verwenden.

Widgets bleiben nach den erwarteten Aktualisierungsfenstern unplausibel

Zuerst Beobachtungszeit, betroffene Widgets, erwartete Sollwerte und bereits geprüfte Identitäten dokumentieren. Danach Integration beziehungsweise Sensorzustand und die Daten im Identitätsanbieter gegenprüfen. Für eine Eskalation gehören Tenant, Zeitraum, Screenshots ohne unnötige Personendaten, betroffene Objekte und konkrete Abweichung in die Übergabe. Aus einem verzögerten oder leeren Widget allein darf weder auf einen Angriff noch auf dessen Abwesenheit geschlossen werden.