Naar de inhoud
Avanet

Sophos ITDR Directory en Identity Details onderzoeken

De Directory van Sophos ITDR is de werkinventaris van identiteiten, groepen, apparaten en apps die ITDR bij de gekoppelde identiteitsproviders registreert. De kengetalkaarten tonen het aantal bewaakte objecten; met een klik opent u de desbetreffende weergave. Voor een onderzoek gaat u vanuit deze totale inventaris via een weergavenaam naar de detailgegevens van het object.

Snelle route: kies onder My Products > Identity > Directory eerst het juiste tabblad, pas zoekopdrachten en filters toe en controleer de herkomst van de gegevens. Open voor een gebruiker Display Name en toets vervolgens in Summary, Activity Log, Findings, Insights, Group Membership en Dark Web Intelligence telkens een concrete hypothese. Eén enkele tag, een hoge Risk Score of een ongebruikelijke aanmelding is een signaal om prioriteit te bepalen, maar vormt op zichzelf nog geen bewijs van compromittering.

Productgrenzen vóór het onderzoek verduidelijken

De ITDR Directory is niet de directoryservice van Sophos Fusion (voorheen Sophos Central). Deze toont de beveiligingscontext die via de ITDR-integratie of de ITDR-sensor is geregistreerd. Global Settings > Platform > Directory service stelt daarentegen gebruikers en groepen beschikbaar voor gedeelde Central-functies en -producten. Hieruit volgen drie belangrijke grenzen:

  • Een ontbrekende identiteit in de ITDR Directory wordt niet verholpen door Central Directory Sync opnieuw uit te voeren. Controleer eerst de ITDR-integratie, de objectinventaris bij de provider en de actuele stand van de gegevensopname.
  • Een object in de ITDR Directory is niet automatisch een beheerde Central-gebruiker en betekent niet dat er een product is toegewezen of Sophos Endpoint is geïnstalleerd.
  • Filters, tags en alleen het openen van detailpagina’s in ITDR wijzigen geen objecten in Entra ID, Active Directory, Intune of de Central-directory. Technische correcties voert u uit in het bronsysteem en valideert u daarna in ITDR; los daarvan kunnen uitdrukkelijk geautoriseerde responsacties beschikbaar zijn via de daarvoor bestemde Actions-ingangen.

Ook Sophos XDR heeft een ander doel. De ITDR Directory levert inventaris-, posture- en identiteitscontext. Een XDR-query of XDR-onderzoek correleert daarentegen telemetrie en gebeurtenissen uit ondersteunde gegevensbronnen. Activity Log in Identity Details is daarom geen volledige XDR-tijdlijn en een ITDR-finding is niet automatisch een XDR-detectie. Voor een overkoepelend dreigingsonderzoek correleert u bevestigde ITDR-aanwijzingen met de beschikbare XDR-, Endpoint-, Entra- en netwerkgegevens, zonder ontbrekende telemetrie als een onverdachte uitkomst te interpreteren.

De Directory-inventaris correct interpreteren

De ingang onder My Products > Identity > Directory biedt vier inhoudelijk verschillende tabbladen:

TabbladDoelGebruikelijke ingang
IdentitiesGebruikers- en serviceaccounts met status, kenmerken en, voor zover berekend, Risk Scorerisicovolle, gecompromitteerde, bevoorrechte, inactieve of MFA-gerelateerde accounts prioriteren
GroupsGroepen met opgehaalde metagegevens en gekoppelde gebruikers, groepen en toepassingenbevoorrechte of ongebruikelijke lidmaatschappen en geneste relaties controleren
Devicesin Microsoft Entra ID geregistreerde apparaten en door de provider geleverde beheerkenmerkeneigendom, status, platform, beheer en compliance duiden
Appsdoor ITDR opgehaalde Enterprise Applications, oftewel tenantlokale service-principals van het type Applicationowners, machtigingen, bijbehorende findings en niet-menselijke toegang controleren

Met zoekvelden beperkt u de betreffende weergave op naam. Zoekopdrachten en filters werken uitsluitend op de weergegeven gegevens die ITDR heeft geregistreerd. Dat een zoekopdracht geen resultaat oplevert, bewijst daarom niet dat het object bij de provider niet bestaat of is verwijderd. Controleer vóór escalatie de schrijfwijze, het tabblad, actieve filters, de providertenant en het registratietijdstip.

Identiteiten zoeken, sorteren en filteren

Identities kan als kaart- of lijstweergave worden getoond. Standaard zijn gebruikers alfabetisch gesorteerd. Via het sorteermenu kunt u bijvoorbeeld Risk Score aflopend selecteren om de identiteiten te vinden die als eerste moeten worden onderzocht. Search Identities filtert op naam.

Welke filters zinvol zijn, hangt af van het onderzoek. Voor de eerste prioritering beperkt Status de door de identiteitsprovider gemelde accountstatus en Risk Severity het bereik van de berekende Risk Score. Is Admin staat voor de admincontext die door de provider of op basis van gedetecteerde bevoorrechte rollen is toegekend, Is VIP voor de selectie voor VIP Monitoring en Is Compromised voor aanwezige actieve lekken van toegangsgegevens. Is Dormant vindt accounts waarvoor al meer dan 90 dagen geen aanmelding is geregistreerd.

Om het account te duiden, zijn Department en Employee Type beschikbaar als organisatiekenmerken, mits de provider deze levert. Is Guest kenmerkt een gastaccount bij de identiteitsprovider; Is Cloud Only een account dat uitsluitend bij de cloudidentiteitsprovider en zonder lokale identificatoren bestaat. De MFA-context wordt geleverd door Has MFA, Has Passwordless MFA, Primary MFA Method en MFA Method. Country en Region filteren op de locatiekenmerken die bij de provider worden bijgehouden.

Een lege filterwaarde is geen negatief resultaat. Als de provider een kenmerk niet levert, de licentie de API-toegang beperkt of Microsoft bijgewerkte gegevens nog niet beschikbaar heeft gesteld, kan ITDR het veld niet betrouwbaar invullen. Dit geldt in het bijzonder voor MFA-, admin-, apparaat- en activiteitsgegevens.

In de kaartweergave toont de pijl onderaan de kaart aanvullende informatie; er kan telkens slechts één kaart zijn uitgevouwen. In de lijstweergave vouwt de pijl links een rij uit. Via het kolommenmenu kunnen kolommen worden vastgezet, automatisch op maat worden gemaakt, worden teruggezet, toegevoegd of verwijderd. Deze weergave-instellingen wijzigen noch het object, noch de beoordeling ervan.

Wanneer responsacties vooraf zijn geautoriseerd, zijn deze voor een gebruiker beschikbaar via Actions in de uitgevouwen kaart of via de kolom Actions in de lijstweergave. Of een ingang of actie beschikbaar is, hangt af van de identiteitsstatus en configuratie; uitvoering vereist bovendien de benodigde operatorbevoegdheid en het interne goedkeuringsproces. Filters, tags en het openen van details blijven daarvan gescheiden, niet-wijzigende functies. Controleer na een uitgevoerde actie het resultaat in de bronprovider en vervolgens de bijgewerkte status in ITDR.

Pictogrammen en tags als context gebruiken, niet als oordeel

Pictogrammen kenmerken User, MFA User, Deleted User, Locked User, Admin, Guest of Service. De aanvullende tags beschrijven verschillende eigenschappen en mogen niet als één gezamenlijk risico-oordeel worden gelezen: Admin betekent dat het account als beheerder is gedetecteerd, Guest duidt een gast in de tenant aan, Deleted User een bij de provider verwijderde gebruiker en Locked User een gedeactiveerd account.

MFA User staat voor ingeschakelde MFA, Compromised voor een actief lek van toegangsgegevens en Dormant Account voor een identiteit zonder geregistreerde aanmelding in de afgelopen 90 dagen. Cloud Only betekent dat er geen lokale identificatoren aanwezig zijn; bij Hybrid zijn lokale identificatoren aanwezig en gesynchroniseerd tussen de cloud en de lokale omgeving. Human classificeert de identiteit als een menselijke gebruiker, VIP kenmerkt de configuratie voor VIP Monitoring.

Human en Non-Human Identity (NHI) mogen niet door elkaar worden gehaald. Een menselijk account vertegenwoordigt een persoon. Onder NHI vallen met name service-principals, toepassingen en andere machine-identiteiten. Een Service-pictogram biedt de betreffende context in de identiteitsweergave; de tenantlokale Enterprise Applications worden onderzocht op het tabblad Apps. Dat een weergavenaam klinkt als een persoon of dienst, is geen betrouwbare classificatie.

Application Object en Service Principal onderscheiden

Een Microsoft Entra-Application Object is de globale definitie van een geregistreerde toepassing in de home-tenant. Het beschrijft onder meer de identiteitsconfiguratie van de toepassing en heeft een App ID, oftewel Client ID. Bij een Service Principal van het type Application is de Service Principal de concrete lokale instantie van deze toepassing in een bepaalde tenant. Dit type verwijst naar het Application Object en bepaalt in de betreffende tenant wat de app mag doen, wie er toegang toe heeft en tot welke resources de app toegang heeft. Deze koppeling geldt niet voor elk type Service Principal: een Service Principal van het type Managed identity heeft geen gekoppeld Application Object; een Legacy Service Principal heeft geen gekoppelde app-registratie.

Het tabblad Apps toont de door ITDR opgehaalde Enterprise Applications in de bewaakte Entra-tenant, dus toepassingsgerelateerde tenantlokale instanties, en niet simpelweg een tweede lijst met globale app-registraties. Hieruit mag noch worden geconcludeerd dat elk type Service Principal uit Entra daar wordt weergegeven, noch dat elke weergegeven NHI-context een app-registratie heeft. Een multitenanttoepassing kan een Application Object in de home-tenant hebben, maar daarnaast een eigen Service Principal van het type Application in meerdere gebruikende tenants. Vergelijk daarom Display Name, tenant, App/Client ID, Object ID, Owner en machtigingen gezamenlijk. Gelijke namen betekenen niet dat het om hetzelfde object gaat; verschillende lokale Service Principals van dit type kunnen naar dezelfde globale toepassing verwijzen.

Met Display Name opent u App Details. Daar controleert u de door ITDR opgehaalde metagegevens en de tabellen met App Owners, gekoppelde findings en machtigingen. Een opvallende machtiging valideert u bij de provider aan de hand van het beoogde zakelijke doel, de publisher, de verleende consent en de verantwoordelijke owner. De Directory-weergave zelf trekt geen Consent in en verwijdert geen machtiging.

Groepen en apparaten onderzoeken

Onder Groups kan de zoekopdracht met vier filters worden beperkt: Deleted staat voor bij de provider verwijderde groepen, Mail Enabled voor groepen die e-mail kunnen ontvangen en Security Enabled voor groepen die toegang tot resources kunnen regelen. Assignable to Roles kenmerkt groepen waaraan rollen kunnen worden toegewezen.

Een klik op Group Name opent Group Details met de opgehaalde groepsmetagegevens en tabellen van de toegewezen gebruikers, groepen en toepassingen. Bij een toegangscontrole bevestigt u het groepstype, de owner, directe en geneste relaties en de zakelijke noodzaak in de bronprovider. Mail Enabled zegt niets over de vraag of een groep voor machtigingen wordt gebruikt; daarvoor is Security Enabled relevant.

Onder Devices kunt u naar apparaten zoeken en filteren op State, Ownership, Operating System, Architecture, Manufacturer, Model, Rooted, Managed en Compliant. De weergave omvat in Microsoft Entra ID geregistreerde persoonlijke en bedrijfsapparaten. Een apparaatobject is een identiteit bij de provider; Microsoft Entra registered, Microsoft Entra joined en Microsoft Entra hybrid joined zijn verschillende registratie- of joincontexten en zijn niet synoniem met een geïnstalleerde Sophos Endpoint Agent.

Via Display Name opent u Device Details. Afhankelijk van het apparaattype toont de pagina opgehaalde metagegevens, toegewezen identiteiten, relevante findings en overige beschikbare informatie. Managed, Compliant, Rooted en Ownership zijn providergegevens. Als ze ontbreken, documenteert u de waarde voor het onderzoek als niet beschikbaar of onbekend. Daaruit mogen de statussen ‘unmanaged’, ‘non-compliant’ of ‘not rooted’ evenmin worden afgeleid als persoonlijk of bedrijfseigendom. Een ontbrekende waarde mag bovendien niet worden gelijkgesteld aan een waarde Unknown die de provider uitdrukkelijk heeft gemeld.

Identity Details systematisch onderzoeken

In Identities opent een klik op Display Name de pagina Identity Details. In plaats van elk tabblad zonder hypothese door te nemen, wordt de volgende werkwijze aanbevolen:

  1. Object bevestigen: vergelijk weergavenaam, status, type, e-mailadressen en providercontext met de verwachte gebruiker.
  2. Prioriteit begrijpen: controleer Risk Score, bijdragende factoren, openstaande findings, Compromised, Admin, MFA- en Dormant-context. Een score bepaalt de onderzoeksprioriteit, maar vervangt het onderzoek niet.
  3. Profiel en assets op aannemelijkheid toetsen: vergelijk rol, afdeling, regio, organisatiestructuur en toegewezen Intune-apparaten met het beoogde profiel.
  4. Activiteit onderzoeken: stel de periode in en controleer geslaagde en mislukte aanmeldingen, tijden, landen, IP-adressen en ASN’s op afwijkingen.
  5. Gekoppeld bewijs openen: onderzoek findings, detecties, groepen en darkwebrecords afzonderlijk, in plaats van uit een samenvatting de oorzaak af te leiden.
  6. In het bronsysteem valideren: controleer in Entra ID, lokaal AD, Intune en zo nodig XDR-telemetrie. Voer technische wijzigingen daarna in het betreffende bronsysteem uit. Als in plaats daarvan een uitdrukkelijk goedgekeurde ITDR-respons is voorzien, gebruikt u daarvoor een beschikbare Actions-ingang.
  7. Resultaat opvolgen: controleer na de correctie of respons het resultaat opnieuw bij de provider en in ITDR, en documenteer welke weergave al is bijgewerkt en welke nog op de volgende ophaalcyclus wacht.

Summary

Summary brengt profiel, prioriteit en recente activiteit samen. Onder Details staan de beschikbare Entra ID-gegevens, zoals rol, afdeling, status, land en regio, tijdstip van aanmaak en wijziging, laatste wachtwoordwijziging en overige toegewezen e-mailadressen. Assets toont de Intune-apparaten die in Entra ID aan de gebruiker zijn toegewezen. Multi-Factor Authentication vermeldt de MFA-provider, primaire MFA-methode en overige geconfigureerde MFA-typen. De organisatiecontext wordt geleverd door Organization, met leidinggevenden, direct reports en organisatiestructuur; een klik op een persoon opent deze in een nieuw tabblad.

Voor de beveiligingsbeoordeling toont Recent Detections de Open Detections van de afgelopen zeven dagen en de Closed Detections van de afgelopen 30 dagen; View All leidt naar Insights. Risk Score bevat de actuele score en de belangrijkste bijdragende factoren. Top Sign-in Locations vat de meest voorkomende aanmeldlocaties samen met activiteit vanaf openbare en privé-IP-adressen. Voor zover gegevens beschikbaar zijn, deelt Commonly Used Entities geslaagde authenticaties van de afgelopen 30 dagen in naar IP Addresses, Browser, Asset Name en OS Version.

Onder Top Sign-in Locations > View Details verschijnen voor de afgelopen 30 dagen met name de geografische locatie, ASN en frequentie van de belangrijkste IP-adressen. IP type en Login outcome dienen daar als filters; er wordt niet van uitgegaan dat ze altijd als resultaatkolommen worden weergegeven. Privé-IP-adressen mogen geografisch niet op dezelfde manier worden geïnterpreteerd als openbare adressen. Een veelvoorkomende stad kan het gevolg zijn van VPN- of clouduitgaand verkeer; een onbekend land kan een controle rechtvaardigen, maar vormt zonder tijd-, apparaat- en providercontext nog geen incident.

Activity Log

Activity Log toont authenticatieactiviteit voor de rechtsboven geselecteerde periode. Total Activities, Successful Logins en Failed Logins geven eerst het volume weer. Voor de geografische duiding toont Top sign-in locations landen, IP-adressen, aantallen en de verdeling over openbare en privé-IP-adressen. Authentication locations vult dit aan met de meest voorkomende authenticaties van de afgelopen 30 dagen per IP-adres en ASN, en biedt een zoekfunctie op locatie, IP of ASN. Het tijdsverloop wordt weergegeven door Logins per day, met afzonderlijke geslaagde en mislukte aanmeldingen, en door de Activity map als heatmap per weekdag en tijdstip.

Deze ITDR-weergave vat aggregaten en patronen samen. Ze toont geen gebeurtenissentabel waarin al deze gegevens per aanmelding naast elkaar staan. Browser, Asset Name en OS Version moeten in plaats daarvan onder Summary > Commonly Used Entities worden beoordeeld als profielaggregaten over 30 dagen van geslaagde authenticaties en mogen niet worden toegeschreven aan één afzonderlijk item in het Activity Log. Voor gebeurteniscorrelatie met exact tijdstip en tijdzone, resultaat, bron-IP, ASN, land, apparaat, browser, besturingssysteem of aangrenzende detecties gebruikt u de beschikbare Entra- of XDR-gebeurtenislogboeken. Veelvuldige mislukte pogingen in de ITDR-aggregaten kunnen het gevolg zijn van gebruikersfouten, verouderde credentials of een aanval; pas de correlatie met gebeurtenisbewijs geeft uitsluitsel.

Findings, Insights, Group Membership en Dark Web Intelligence

Findings vermeldt de findings voor deze identiteit, gesorteerd naar risico. De volledige tekst in Recommendation verschijnt wanneer u er met de muis overheen beweegt; een klik op de naam van de finding opent de details. Controleer daarbij status, risico, categorie, betrokken bewijs en aanbevolen herstel. Het handmatig wijzigen van een status is niet hetzelfde als technisch herstel bij de provider.

Insights toont Open Detections standaard voor de afgelopen zeven dagen; de periode kan via de Date Picker worden gewijzigd. Closed Detections omvat de afgelopen 30 dagen. Een lege standaardperiode sluit oudere activiteit daarom niet uit.

Group Membership vermeldt de groepen van de gebruiker. Het zoekveld beperkt de lijst; een klik op Group Name opent de groep en de overige leden ervan. Met name onverwachte bevoorrechte, roltoewijsbare, geneste of zakelijk niet langer noodzakelijke lidmaatschappen zijn relevant. Wijzigingen voert u uit bij de bronprovider.

Dark Web Intelligence toont lekrecords die aan de identiteit zijn gekoppeld. Via Breach Source opent u het betreffende record. Een record documenteert dat toegangsgegevens zijn blootgelegd. Voor de duiding moeten het tijdstip van het lek, de publicatie- of breachcontext, de accountstatus en de laatste wachtwoordwijziging gezamenlijk worden gecontroleerd. Het record bewijst niet automatisch dat de momenteel gebruikte credentials geldig zijn of dat er een aanmelding heeft plaatsgevonden.

Rekening houden met providergrenzen en bijwerktijden

Sophos ITDR ondersteunt Microsoft Entra ID en lokaal Active Directory, maar niet elke provider levert dezelfde objecten en velden. Cloudspecifieke gegevens zoals Intune-assets, Entra-service-principals, MFA-methoden of Entra-aanmeldactiviteit kunnen ontbreken bij een uitsluitend lokale AD-integratie. Omgekeerd registreert de lokale ITDR-sensor aanvullende AD-objecttypen voor posturecontroles; daardoor worden de cloudtabbladen niet automatisch volledig.

Na de eerste volledige Entra-ophaalactie haalt ITDR updates per gegevenstype met verschillende intervallen op: details van gebruikers, Service Principals, apps, groepen en apparaten ongeveer elke tien minuten, MFA-configuratie ongeveer elke 15 minuten, laatste gebruikersaanmelding ongeveer elke zes uur en domeingegevens ongeveer elke 24 uur. Dit zijn ophaalintervallen, geen garantie dat Microsoft gewijzigde broninformatie al via de API levert.

Entra ID P1 of P2 is vereist voor de beoogde ITDR-gegevensomvang. Met Entra ID Free zijn API’s en posturecontroles beperkt; een integratie kan daarom Provisioning Failed tonen. Na een licentie-upgrade kunnen admin- of MFA-gegevens bij Microsoft tot een week verouderd blijven. Controleer in dat geval eerst het desbetreffende Microsoft Entra-activiteitenrapport. Als de providerweergave zelf nog niet is bijgewerkt, kan ITDR nog geen recentere status tonen.

MFA van derden in een oudere Okta- of Duo-configuratie kan eveneens als niet beschermd worden weergegeven, omdat Entra de MFA-informatie niet op gebruikersniveau opslaat. Een weergave Has MFA = false mag dan niet afzonderlijk worden beschouwd als bewijs dat MFA-controle ontbreekt. De providerconfiguratie, Conditional Access, actuele External Authentication Methods en een gecontroleerde aanmeldtest moeten gezamenlijk worden beoordeeld.

Validatie en probleemoplossing

Object ontbreekt of verschijnt op het verkeerde tabblad

  1. Wis actieve zoekopdrachten en reset de filters en controleer de spelling en alternatieve weergavenaam.
  2. Controleer of Identities, Groups, Devices of Apps het juiste objecttype is.
  3. Bevestig de tenant en de bronidentiteitsprovider; maak bij apps onderscheid tussen Application Object, Service Principal, App/Client ID en Object ID.
  4. Zoek het object rechtstreeks bij de provider en controleer status, verwijdering, gast-, cloud-, hybride of servicecontext.
  5. Controleer bij de ITDR-integratie-instellingen de status en de laatste geslaagde ophaalactie. Start niet in plaats daarvan Central Directory Sync opnieuw.
  6. Controleer pas na het ophaalvenster voor het betreffende gegevenstype opnieuw en documenteer de tijdstippen.

Filter, MFA-, admin- of apparaatveld is leeg of onverwacht

  • Verwijder filters en controleer het onbewerkte kenmerk bij de provider.
  • Controleer de Entra-licentie, API-beschikbaarheid en integratiestatus.
  • Controleer voor MFA bovendien de provider, primaire en overige methode en configuratie van derden.
  • Maak bij apparaten onderscheid tussen registratie of join, Intune-beheer, compliance en Sophos Endpoint-beveiliging.
  • Valideer na licentie- of kenmerkwijzigingen niet alleen ITDR, maar eerst de bijgewerkte providerweergave.
  • Documenteer ‘leeg’, No data of een ontbrekende tag als onbekend, niet als ‘nee’.

Aanmeldlocatie of activiteitspatroon lijkt verdacht

Vergelijk in het Activity Log eerst de periode, het aanmeldvolume, aggregaten van geslaagde en mislukte pogingen, landen, IP-adressen, ASN en dag-/tijdpatronen. Onder Top Sign-in Locations kunt u IP type en Login outcome als filters gebruiken.

Duid Browser, Asset Name en OS Version afzonderlijk onder Commonly Used Entities als aggregaten over 30 dagen. Correleer vervolgens in de beschikbare Entra- of XDR-gebeurtenislogboeken het exacte gebeurtenistijdstip en de tijdzone, evenals resultaat, apparaat, browser en besturingssysteem van één afzonderlijke aanmelding. Controleer daarbij ook de bijbehorende Findings en Insights.

NAT, VPN, mobiele netwerken, clouduitgaand verkeer en reizen kunnen de weergegeven locatie wijzigen. Voer bij bevestigd risico responsstappen uitsluitend uit volgens het interne incidentproces en met de benodigde bevoegdheden.

Weergave na herstel verifiëren

Bevestig de technische wijziging eerst in het bronsysteem. Wacht daarna tot het verwachte ITDR-ophaalmoment, reset de filters en open dezelfde identiteit of hetzelfde object opnieuw. Controleer het gecorrigeerde veld, afhankelijke tags, bijbehorende findings en de relevante onderzoeksperiode. Risk Score, findings en providerkenmerken kunnen verschillende bijwerkcycli hebben; een nog ongewijzigde score weerlegt een geslaagde bronwijziging niet. Blijft de weergave langer dan het verwachte tijdvenster onjuist, leg dan providerbewijs, tenant, object-ID, wijzigingstijd, integratiestatus en schermafbeeldingen vast voor escalatie.

Het onderzoek traceerbaar afronden

Documenteer tot slot object, tenant, provider en identiteitstype. Leg ook het volgende vast: gebruikte zoekopdracht en filters, onderzoeksperiode, gecontroleerde detailgebieden, ontbrekende providergegevens en de resultaten van de validatie in het bronsysteem en in ITDR. Houd daarbij Human- en NHI-context, evenals Application Object en Service Principal, van elkaar gescheiden.