Zum Inhalt springen
Avanet

Sophos ITDR Identity Settings verwalten und kontrolliert ausser Betrieb nehmen

Unter Identity Settings verwaltet man die eingerichteten ITDR-Integrationen, die für Credential Leaks überwachten Domains, VIP-Benutzer und die aktiven Posture Checks. Besonders bei einer Ausserbetriebnahme muss zwischen einer vorgängigen Deaktivierung und der endgültigen Aktion Delete Integration unterschieden werden. Eine Deaktivierung garantiert jedoch keinen Rückweg zum vorherigen Zustand.

Der sichere Grundsatz lautet: Zuerst den aktuellen Zustand und alle Abhängigkeiten erfassen, dann nur die kleinste notwendige Änderung vornehmen und deren Wirkung kontrollieren. Delete Integration entfernt laut Produktoberfläche den Identity Provider und alle Findings und kann nicht rückgängig gemacht werden. Diese Aktion ist kein Test und kein Rollback-Schritt.

Identity Settings öffnen

Der direkte Pfad lautet:

My Products > Identity > Settings

Die Einstellungen sind ausserdem im Produktbereich unter Global Settings > Products and Services > Identity erreichbar. Die Seite hat drei für den Betrieb relevante Registerkarten:

  1. Integrations für Status, Zustand, Bearbeitung, Deaktivierung und Löschung einer Integration.
  2. Dark Web Monitoring für überwachte Domains und VIP Monitored Users.
  3. Posture Check Preferences für Suche, Filter, Details und Status einzelner Posture Checks.

Vor einer Änderung werden Tenant, Identity Provider, Integrationsname, verantwortliche Person, Anlass, Wartungsfenster und erwartetes Ergebnis im Ticket dokumentiert. Bei mehreren Tenants oder Integrationen darf der Anzeigename allein nicht als Zuordnungsnachweis dienen.

Integrationen im Betrieb pflegen

Unter Integrations zeigt die Tabelle Configured Integrations die Identity-Provider-Integrationen, aus denen ITDR Daten erfasst und die ITDR mit Security Assessments prüft. Sie kann Microsoft Entra ID und on-premises Active Directory abbilden.

Eine Microsoft-Entra-ID-Zeile kann aufgeklappt werden, um die Child Integrations und deren Health Status zu sehen. Unter Parent Name erscheint der schwerwiegendste Fehlerzustand eines untergeordneten Eintrags. Deshalb gilt:

  • Ein unauffälliger Status einer Child Integration widerlegt keinen Fehler einer anderen Child Integration.
  • Ein Fehler am übergeordneten Eintrag wird durch Aufklappen der Zeile bis zur betroffenen Child Integration eingegrenzt.
  • Integrationsname, Status und Health Status werden vor und nach jeder Wartung verglichen.
  • Eine Änderung wird nicht allein aufgrund der zusammengefassten Anzeige unter Parent Name freigegeben.

Mit dem Symbol Edit in der Spalte Actions lässt sich die Integrationskonfiguration bearbeiten. Vor dem Speichern werden die bisher sichtbaren Werte dokumentiert. Nur die für das Ticket genehmigten Felder werden geändert; eine gleichzeitige Deaktivierung oder Löschung gehört nicht in denselben ungetesteten Schritt.

Integration sicher deaktivieren

Zum Deaktivieren wird in der Spalte Status der Schalter ausgeschaltet und die Aktion bestätigt. Dokumentiert ist, dass dies die Integration und die Posture Checks für diesen Identity Provider deaktiviert.

Aus dieser dokumentierten Wirkung folgt jedoch nicht:

  • wie bereits gesammelte Provider-Objekte in jeder Ansicht dargestellt werden;
  • welche bestehenden Findings sichtbar bleiben oder ihren Status ändern;
  • wie Dark-Web-Daten und manuell konfigurierte Domains behandelt werden;
  • ob und in welchem Zustand eine spätere Reaktivierung alle Funktionen fortsetzt;
  • ob externe Anwendungen, Berechtigungen oder andere Objekte beim Identity Provider verändert werden;
  • wie lange Daten nach der Deaktivierung erhalten bleiben.

Aus diesen offenen Punkten darf keine Wirkung abgeleitet werden. Insbesondere ist das Ausschalten des Schalters weder als Datenlöschung noch als Provider-Bereinigung zu behandeln.

Kontrollierter Deaktivierungsablauf

  1. Den richtigen Tenant, Provider und Integrationsnamen mit dem Änderungsticket abgleichen.
  2. Die aufgeklappte Integration einschliesslich Child Integrations, Status und Health Status erfassen.
  3. Einen fachlichen Ausgangszustand notieren: sichtbare Identitäten, offene Findings, überwachte Domains und aktive Posture Checks. Es genügen nachvollziehbare Zähler und Zeitstempel; sensible Inhalte gehören nicht unnötig in Tickets.
  4. Verantwortliche für ITDR, Identity Provider, DNS und Incident Management informieren.
  5. In der Spalte Status den Schalter genau dieser Integration ausschalten und die Bestätigung lesen.
  6. Prüfen, dass der angezeigte Status der vorgesehenen Integration dem erwarteten deaktivierten Zustand entspricht. Andere Integrationen dürfen unverändert bleiben.
  7. Danach Directory, Findings, Dark Web Intelligence, Dark Web Monitoring und Posture Check Preferences soweit anwendbar aufrufen und den tatsächlich sichtbaren beziehungsweise nicht verfügbaren Zustand erfassen. Aus Sichtbarkeit, Nichtverfügbarkeit oder einer zunächst fehlenden Änderung keine Aussage zu Löschung oder Aufbewahrung ableiten.
  8. Wenn das Ergebnis vom genehmigten Umfang abweicht oder unklar bleibt, keine Löschung anschliessen. Änderung stoppen und an Sophos Support übergeben.

Eine Deaktivierung ist der geeignete Beobachtungspunkt vor einer geplanten Ausserbetriebnahme, aber keine Garantie dafür, dass sich der vorherige Zustand wiederherstellen lässt. Vor einer allfälligen Reaktivierung müssen verantwortliche Person, Erwartungswert und Validierung ebenfalls feststehen.

Domains für Dark Web Monitoring verwalten

Unter Dark Web Monitoring listet der Bereich Domains alle Domains, die für Credential Leak Monitoring zur Verfügung stehen. Die Herkunft bestimmt, wie eine Domain verwaltet wird.

Automatisch erfasste Domains

Automatisch erfasste Domains werden aus dem Microsoft-Entra-ID-Tenant synchronisiert. Die Domaindaten werden alle 24 Stunden synchronisiert. Deshalb erscheinen solche Domains nach der ersten ITDR-Einrichtung nicht zwingend sofort.

Die Provider-Synchronisierung weist die Domain-Zugehörigkeit nach. Automatisch erfasste Domains haben deshalb in dieser Tabelle keine Löschaktion. Sie werden durch den Identity-Provider-Sync verwaltet. Ein fehlendes Symbol Delete ist kein Fehler und darf nicht durch eine manuell hinzugefügte Kopie umgangen werden.

Manuell hinzugefügte Domains

Eine manuell hinzugefügte Domain wurde nicht bereits durch einen Provider-Sync bestätigt. Sie muss deshalb über einen DNS-TXT-Eintrag verifiziert werden, bevor Monitoring möglich ist. Für eine lokale Active-Directory-Umgebung ist dies derzeit der einzige Weg, Domains hinzuzufügen.

Die Status bedeuten:

StatusBedeutungErlaubter nächster Schritt
VerifiedDie Domain-Zugehörigkeit wurde durch Provider-Sync oder DNS-TXT-Verifizierung bestätigt.Monitoring kann in Monitored ein- oder ausgeschaltet werden.
PendingDie Domain wurde noch nicht verifiziert.TXT-Eintrag einrichten und verifizieren; Monitoring ist noch nicht verfügbar.

Bei Pending ist Monitored ausgeschaltet. Solange die Verifizierung fehlt, sammelt ITDR für diese Domain keine Leak-Daten.

Domain hinzufügen und per DNS verifizieren

  1. Unter Dark Web Monitoring > Domains auf Add domain klicken.
  2. Den vollständigen Domainnamen nochmals gegen den freigegebenen Umfang prüfen, eingeben und mit Add bestätigen.
  3. Im Bereich Domain verification setup die generierten Werte Record Name und Value mit dem jeweiligen Symbol Copy übernehmen.
  4. Beim autoritativen DNS-Provider einen TXT-Eintrag mit exakt diesen Werten anlegen. Keine Werte aus einem anderen Tenant, einer anderen Domain oder einem früheren Versuch wiederverwenden.
  5. Änderungszeit, DNS-Zone, Record Name, verantwortliche Person und Ticket dokumentieren. Den Value nur dort erfassen, wo er für die kontrollierte Umsetzung erforderlich ist.
  6. Bis zu 24 Stunden für die DNS-Propagation einplanen.
  7. Sobald der TXT-Eintrag erreichbar sein sollte, in ITDR auf Verify klicken.
  8. Erst wenn der Status Verified lautet, Monitored einschalten.

Schlägt die Verifizierung fehl, fordert ITDR dazu auf, den TXT-Eintrag und die DNS-Propagation zu prüfen. Die Domain nicht neu erfassen: Mit dem Symbol Retry in der Spalte Actions öffnet man den Verifizierungsbereich nochmals.

Bei einem Fehler werden mindestens diese Punkte abgeglichen:

  • Record Name und Value stimmen zeichengetreu mit Domain verification setup überein.
  • Der Eintrag liegt in der richtigen autoritativen DNS-Zone.
  • Der DNS-Provider hat den Hostnamen nicht unbeabsichtigt doppelt um den Zonennamen ergänzt.
  • Die Änderung hatte innerhalb des dokumentierten Fensters Zeit zur Propagation.
  • Der erneute Versuch erfolgt über Retry, ohne einen zweiten Domain-Eintrag zu erzeugen.

Wenn der korrekte TXT-Eintrag nach bis zu 24 Stunden weiterhin nicht verifiziert wird, werden Domain, Record Name, Zeitpunkt der DNS-Änderung, Ergebnis einer Abfrage beim autoritativen DNS-Server und die Fehlermeldung an DNS-Verantwortliche und Sophos Support übergeben.

Monitoring ein- oder ausschalten

Nur bei einer Domain mit Verified kann der Schalter in der Spalte Monitored verwendet werden. Nach einer Änderung werden Domain, vorherige und neue Einstellung, Zeitpunkt und ausführender Administrator dokumentiert.

Das Ausschalten von Monitored ist nicht dasselbe wie das Löschen einer Domain oder einer Integration. Die verifizierte Domain bleibt in der Liste. Welche historischen Leak-Daten wie lange erhalten bleiben, wird durch diese Einstellung nicht dokumentiert und darf nicht angenommen werden.

Manuell hinzugefügte Domain löschen

Nur manuell hinzugefügte Domains bieten unter Actions das Symbol Delete. Die Löschung muss bestätigt werden. Wird eine aktuell überwachte Domain gelöscht, stoppt damit auch ihr Monitoring.

Vor der Löschung wird geprüft, dass die Domain nicht mehr zum genehmigten Monitoring-Umfang gehört und nicht nur wegen eines temporären DNS-Problems entfernt werden soll. Für automatisch erfasste Domains wird keine alternative Löschmethode erfunden; ihre Verwaltung bleibt beim Identity-Provider-Sync.

VIP Monitored Users konfigurieren

Im Bereich VIP Monitored Users werden Microsoft-Entra-ID-Benutzer ausgewählt, die ITDR mit dem Tag VIP kennzeichnet. VIP Monitoring sucht anhand zusätzlicher persönlicher Attribute nach möglichen geschäftsbezogenen Leaks, Erwähnungen oder Kampagnen. Es ersetzt keine Lösung für persönliches Identity Monitoring.

Die Einstufung als VIP ist ausserdem ein Profile Factor des Identity Risk Score. Eine VIP-überwachte Identität wird als höherwertiges Ziel behandelt und kann dadurch einen höheren Score erhalten. Die Auswahl darf deshalb nicht nur nach Hierarchiestufe erfolgen, sondern braucht einen dokumentierten geschäftlichen Grund und eine Freigabe für die verwendeten personenbezogenen Attribute.

Felder und Grenzen

Nach Add User wird in Configure VIP Monitoring unter Name ein Benutzer ausgewählt. Danach können folgende Werte erfasst werden:

FeldDokumentierte Grenze
Emailmaximal fünf E-Mail-Adressen, beispielsweise persönliche Adressen
TelefonnummernPrimary Phone Number und Secondary Phone Number; über das Symbol Plus insgesamt maximal fünf Nummern
Zip Codeein Wert
Social Media Usernamemaximal fünf Benutzernamen

Mit Configure wird die Auswahl gespeichert. ITDR überwacht diese Attribute zusammen mit Firmennamen und Domains, um mögliche geschäftliche Leaks oder Erwähnungen aus dem vergangenen Jahr zu identifizieren.

Nur Attribute aufnehmen, die für den genehmigten Zweck erforderlich, aktuell und der richtigen Person zugeordnet sind. Private E-Mail-Adressen, Telefonnummern, Zip Code und Social Media Username sind nicht allein deshalb freigegeben, weil die Oberfläche sie akzeptiert.

Zum Ändern der Attribute dient das Symbol Pencil. Mit dem Symbol Delete wird der VIP-Status des Benutzers entfernt. Bisheriger Umfang, Freigabe und Ergebnis werden dokumentiert. Aus dem Entfernen des VIP-Status darf keine Aussage über die Löschung bereits gefundener Daten oder Findings abgeleitet werden.

Posture Check Preferences verwalten

Unter Posture Check Preferences sind alle Posture Checks standardmässig eingeschaltet. Die Tabelle zeigt für jeden Check:

  • Title;
  • Category;
  • Provider Type;
  • Tags;
  • Published Date;
  • Last Modified Date;
  • Status.

Checks, die innerhalb der letzten sieben Tage publiziert wurden, tragen die Kennzeichnung New. Mehrere Tags erscheinen als einzelne Markierungen; weitere Tags werden unter +N zusammengefasst und beim Darüberfahren angezeigt.

Checks suchen und beurteilen

  • Search: Nach Text in Title suchen.
  • Filter: Nach Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at oder Last modified filtern.
  • Sort: Über die Spalten Title, Category, Published oder Last Modified sortieren.
  • Der Zähler über der Tabelle zeigt die Trefferzahl der aktuellen Filter.
  • Mit X wird ein einzelner Filter entfernt, mit Clear All wird die Tabellenansicht zurückgesetzt.

Ein Klick auf Title öffnet den Detailbereich mit Description, Risk Narrative, Details, Recommendations und References. Mit den Pfeilen Previous und Next kann zwischen Checks gewechselt werden.

Vor einer Statusänderung werden mindestens Title, Category, Provider Type, Tags, aktueller Status, Published, Last Modified, Begründung, zuständige Person und Prüfdatum erfasst. Ein neuer oder kürzlich geänderter Check wird nicht allein wegen ungewohnter Findings deaktiviert; zuerst werden Detailbeschreibung und Recommendations geprüft.

Einen Check kontrolliert deaktivieren

Der Schalter in der Spalte Status oder im Detailbereich schaltet einen einzelnen Posture Check ein oder aus. Bei einem deaktivierten Check zeigt der Detailbereich, wer ihn zuletzt ausgeschaltet hat und wann.

Die Produktdokumentation beschreibt nicht, welche konkreten Auswirkungen das Ausschalten auf bestehende Findings, automatische Wiedereröffnung, Scores oder historische Ergebnisse hat. Deshalb gilt:

  1. Den Check und den zugehörigen Provider eindeutig identifizieren.
  2. Aktuelle relevante Findings und sichtbare Scores als Ausgangszustand erfassen.
  3. Die Ausnahme fachlich genehmigen und ein Prüfdatum festlegen.
  4. Nur den vorgesehenen Check ausschalten.
  5. Im Detailbereich kontrollieren, dass der deaktivierte Status sowie Administrator und Zeitpunkt angezeigt werden.
  6. Keine weitere Änderung vornehmen, bis das beobachtete Ergebnis gegen den genehmigten Zweck bewertet wurde.
  7. Den Check wieder einschalten oder an Sophos Support eskalieren, wenn die Wirkung unklar oder breiter als geplant ist.

Das Ausschalten eines Checks ist keine Behebung der zugrunde liegenden Fehlkonfiguration. Es darf weder als Ersatz für Remediation noch als Zusage verstanden werden, dass bestimmte Findings gelöscht, geschlossen oder nicht erneut erzeugt werden.

Integration kontrolliert ausser Betrieb nehmen

Eine Ausserbetriebnahme beginnt nicht mit Delete Integration. Sie braucht eine Entscheidung zwischen drei unterschiedlichen Aktionen:

ZielAktionDokumentierte Wirkung
Datenerfassung und Posture Checks für einen Provider vorläufig anhaltenSchalter in Status ausschaltenIntegration und Posture Checks für diesen Identity Provider werden deaktiviert.
Eine manuell hinzugefügte Domain aus dem Monitoring-Umfang entfernenSymbol Delete bei der DomainDomain wird entfernt; war sie überwacht, stoppt ihr Monitoring.
Integration endgültig aus ITDR entfernenActions > Delete IntegrationIdentity Provider und alle Findings werden entfernt; die Aktion kann nicht rückgängig gemacht werden.

Diese Aktionen sind nicht austauschbar. Insbesondere bereitet das Löschen einer Domain nicht automatisch das Löschen der Integration vor, und eine deaktivierte Integration ist noch nicht entfernt.

Verbindlicher Checkpoint vor Delete Integration

⚠️ Stopp: Delete Integration erst ausführen, wenn die endgültige Entfernung des richtigen Identity Providers und aller Findings schriftlich freigegeben ist. Die Aktion kann nicht rückgängig gemacht werden.

Vor dem Checkpoint müssen alle folgenden Punkte mit Ja beantwortet sein:

  • Tenant, Integration, übergeordneter Eintrag und relevante Child Integrations sind eindeutig identifiziert.
  • Die Verantwortlichen für Incident Response und Security Operations sowie die fachlich zuständige Person bestätigen, dass keine offenen Findings mehr für eine Untersuchung benötigt werden.
  • Die für interne Nachweis- oder Aufbewahrungspflichten erforderlichen Informationen wurden ausserhalb der Integration kontrolliert gesichert. Dieser Schritt behauptet keine ITDR-Exportfunktion.
  • Verantwortliche für Microsoft Entra ID oder on-premises Active Directory, DNS und ITDR kennen das Wartungsfenster.
  • Die Auswirkung «Identity Provider und alle Findings werden entfernt» ist in der Freigabe wörtlich festgehalten.
  • Es besteht kein offener Supportfall, für den der aktuelle Integrationszustand noch als Fehlernachweis benötigt wird.
  • Der Administrator weiss, dass Sophos für diese Aktion keinen Undo-Weg dokumentiert.

Delete Integration ausführen

  1. Identity > Settings > Integrations öffnen.
  2. Die richtige Zeile aufklappen und Parent Name, Child Integrations, Health Status und Status ein letztes Mal gegen die Freigabe vergleichen.
  3. In der Spalte Actions auf die drei Punkte klicken.
  4. Delete Integration wählen.
  5. Den Bestätigungsdialog vollständig lesen und nur bei unverändertem Umfang bestätigen.
  6. Danach prüfen, dass genau die freigegebene Integration nicht mehr in Configured Integrations erscheint.
  7. Die ITDR-Ansichten auf die dokumentierte Wirkung prüfen: Der Identity Provider und alle Findings wurden entfernt. Den danach sichtbaren Zustand weiterer Integrationen erfassen, ohne eine nicht dokumentierte Wirkung anzunehmen.
  8. Zeitpunkt, Administrator, freigegebene Integration und Ergebnis im Änderungsticket abschliessen.

Was Delete Integration nicht dokumentiert

Die dokumentierte Wirkung ist eng: Entfernung des Identity Providers aus ITDR und Entfernung aller Findings. Daraus folgen keine belastbaren Aussagen zu weiteren Schritten. Insbesondere ist nicht dokumentiert:

  • wie ein on-premises ITDR Sensor deinstalliert wird;
  • ob oder wie ein Sensor-Dienst, lokale Dateien, Logs oder Credentials zu entfernen sind;
  • ob Microsoft-Entra-Anwendungen, Consent, Berechtigungen oder andere Provider-Objekte automatisch bereinigt werden;
  • ob DNS-TXT-Einträge automatisch entfernt werden;
  • welche Aufbewahrungsfrist für zuvor gesammelte Identitäts-, Domain-, Dark-Web- oder sonstige ITDR-Daten gilt;
  • ob und wie eine gelöschte Integration mit früheren Daten wiederhergestellt werden kann.

Solche Schritte dürfen nicht erfunden oder aus dem verschwundenen Integrationseintrag abgeleitet werden. Für Sensor-Deinstallation, Provider-Bereinigung, vertragliche Datenlöschung oder Retention wird vor dem Eingriff eine produktspezifische Anweisung von Sophos Support beziehungsweise dem zuständigen Provider eingeholt. Bis dahin werden keine Anwendungen, Berechtigungen, Secrets, Dienste, Dateien oder DNS-Einträge auf Verdacht entfernt.

Validierung und Übergabe an den Support

Eine Wartung ist erst abgeschlossen, wenn der geplante Zustand nachgewiesen ist und offene Fragen übergeben wurden.

Abnahme nach laufender Wartung

  • Integrations: Richtige übergeordnete Zeile und Child Integrations, Status und Health Status kontrollieren.
  • Domains: Herkunft, Verified oder Pending und Monitored je Domain kontrollieren.
  • VIP Monitored Users: Richtigen Benutzer, freigegebene Attribute und Tag VIP kontrollieren.
  • Posture Check Preferences: Filter mit Clear All zurücksetzen, geänderten Check suchen und Status sowie Detailbereich kontrollieren.
  • Andere Integrationen, Domains, VIP-Benutzer und Checks gegen den Ausgangszustand prüfen, damit unbeabsichtigte Nebenänderungen auffallen.

Abnahme nach der Ausserbetriebnahme

  • Die gelöschte Integration fehlt in Configured Integrations.
  • Der genehmigte Identity Provider und alle Findings sind gemäss der dokumentierten Delete-Wirkung entfernt.
  • Der sichtbare Zustand weiterer Integrationen ist gegen den Ausgangszustand geprüft; eine Wirkung auf deren Daten wird nicht vorausgesetzt.
  • Manuell verwaltete Domains und VIP-Einträge sind separat bewertet; es wird keine automatische Bereinigung angenommen.
  • Für offene Provider-, Sensor-, DNS- und Retention-Aufgaben ist eine zuständige Person benannt. Solange eine belastbare Anweisung fehlt, werden die Aufgaben nicht als erledigt markiert.

Evidenz für Sophos Support

Wenn Status, Domain-Verifizierung, Check-Verhalten oder Entfernung nicht dem Erwartungswert entsprechen, enthält die Übergabe:

  • Tenant und Datenregion;
  • Identity-Provider-Typ und Integrationsname;
  • übergeordneter Eintrag und betroffene Child Integration;
  • Zeitstempel mit Zeitzone;
  • sichtbarer Status und Health Status vor und nach der Aktion;
  • genauer Pfad in der Benutzeroberfläche und ausgeführte Aktion;
  • vollständige Fehlermeldung;
  • bei DNS-Problemen Domain, Record Name, Zeitpunkt der Änderung und Ergebnis einer Abfrage beim autoritativen DNS-Server, jedoch keine unnötigen sensiblen Werte;
  • bei einem Posture Check Title, Provider Type, Published, Last Modified und angezeigter Status;
  • Change- oder Incident-ID und das erwartete Ergebnis.

Bis zur Klärung wird Delete Integration nicht als Troubleshooting-Massnahme wiederholt und es werden keine nicht dokumentierten Sensor-, Provider- oder Retention-Schritte ausgeführt.