De Sophos ITDR Identity Overview en Risk Posture Score beoordelen
De Identity Overview is het uitgangspunt voor de dagelijkse controle van de identiteitsbeveiliging in Sophos ITDR. U ziet welke identiteiten en apparaten zijn vastgelegd, hoe de organisatiebrede Risk Posture Score zich ontwikkelt en waar openstaande Findings, hiaten in MFA, slapende accounts of Credential Leaks aandacht vereisen.
U gaat er rechtstreeks naartoe via My Products > Identity > Identity Overview. Begin een snelle controle met Identity Risk Posture Score en Risk Over Time. Bekijk vervolgens Recommendations & Actions, Top Findings en Top 5 Risky Users. De overige widgets bieden daarna context over de dekking en de betrokken accounttypen.
Het is belangrijk om de juiste verwachtingen te hanteren: een hoge score of een opvallende meetwaarde geeft prioriteit aan een onderzoek, maar is geen bewijs van een geslaagde compromittering. Omgekeerd bewijst een lage score niet dat er geen identiteitsdreiging bestaat. Het overzicht vat de door ITDR vastgelegde gegevens en openstaande Findings samen; de inhoudelijke beoordeling moet zijn gebaseerd op de details en het onderliggende bewijsmateriaal.
Inzicht in de actualiteit van gegevens en de beoordelingscyclus
Posture Checks worden in de Sophos-cloud uitgevoerd op basis van gegevens die de Entra ID-integratie of de ITDR-sensor bij de identiteitsprovider heeft verzameld. De posture-beoordeling zelf wordt niet in het lokale netwerk uitgevoerd. Entra ID Posture Checks en Dormant Resource Checks worden elke twee uur uitgevoerd.
De organisatiebrede Identity Risk Posture Score wordt daarentegen eenmaal per dag bijgewerkt op basis van de wijzigingen van de vorige dag. Een wijziging bij de identiteitsprovider, de volgende gegevenssynchronisatie, een Posture Check en de dagelijkse score-update kunnen daarom verschillende gegevensstanden weerspiegelen. Een zojuist gecorrigeerde configuratie hoeft de organisatiescore dus niet onmiddellijk te veranderen.
Leg voor een herleidbare overdracht het tijdstip van waarneming, de zichtbare score, de rating, de dagelijkse wijziging en de betrokken widgets vast. Zo kunt u een verwachte vertraging in de update onderscheiden van een daadwerkelijke nieuwe afwijking.
De organisatiebrede Risk Posture Score interpreteren
De widget Identity Risk Posture Score beoordeelt de organisatie op een schaal van 0 tot 100. De score is gebaseerd op het aantal openstaande Findings en het risiconiveau daarvan. Een hogere waarde betekent een hoger ingeschat risico:
| Rating | Score |
|---|---|
| Low | 0–24 |
| Medium | 25–49 |
| High | 50–74 |
| Critical | 75–100 |
De widget toont ook de procentuele wijziging ten opzichte van de vorige dag en een richtingspijl. De score kan stijgen of dalen wanneer Findings worden ontdekt, opgelost of verworpen. De procentuele wijziging alleen verklaart echter niet welke Finding de verandering heeft veroorzaakt. Gebruik voor onderzoek het pictogram New Tab om de pagina Risk Posture Score te openen en selecteer de betreffende dag.
De rating is een hulpmiddel bij het stellen van prioriteiten, geen keurmerk. Ook binnen dezelfde ratingcategorie is een verandering relevant: een stijging van 26 naar 48 blijft bijvoorbeeld Medium, maar wijst wel op een aanzienlijke verslechtering. Omgekeerd mag een daling na het verwerpen van een Finding niet automatisch als een technische oplossing worden gezien. De reden voor het verwerpen van de Finding moet herleidbaar zijn.
Trends, historie en scorewijzigingen doorgronden
Risk Over Time in het overzicht
Risk Over Time toont de gemiddelde maandelijkse Risk Posture Score van de afgelopen zes maanden. Elk punt is het gemiddelde van de dagelijkse scores in die maand. Wanneer u de muisaanwijzer op een punt plaatst, verschijnt dit maandgemiddelde. De widget vult de trend aan met:
- Current: de meest recente dagelijkse Risk Posture Score.
- Change: de procentuele wijziging ten opzichte van de vorige periode.
- Peak: de hoogste score in de weergegeven periode.
De widget is daarmee geschikt om de ontwikkeling op langere termijn te beoordelen. Een maandgemiddelde kan korte pieken echter afvlakken. Vergelijk Current en Peak daarom altijd met de trend voordat u uit een vlakke curve afleidt dat de situatie stabiel is.
Risk Posture Score in detail
Het pictogram New Tab in Identity Risk Posture Score of Risk Over Time opent de detailpagina. Standaard worden de afgelopen 14 dagen weergegeven. Met de Date Picker kunt u een vooraf gedefinieerd of aangepast datumbereik selecteren. Er geldt geen vaste limiet voor de periode; de historie is beschikbaar zover er gegevens aanwezig zijn.
Op de detailpagina zijn de volgende stappen zinvol:
- Selecteer een periode waarin de vermoedelijke wijziging valt. Bij een recente sprong zijn de standaard weergegeven 14 dagen doorgaans nuttiger dan een zeer lange periode.
- Plaats de muisaanwijzer op een punt. De score, rating en procentuele wijziging voor die datum worden weergegeven.
- Klik op het punt. De tabel wordt bijgewerkt met Findings die die dag zijn created, reopened, dismissed of resolved.
- Open een Finding in de tabel en onderzoek de statuswijziging en de inhoudelijke context.
De dagtabel is geen volledige inventaris van alle Findings die op die datum openstonden. Een Finding die eerder is geopend en nog steeds actief is, verschijnt niet als deze op de geselecteerde dag geen van de genoemde statuswijzigingen heeft ondergaan. Als een bekende openstaande Finding in de tabel ontbreekt, is dat dus niet automatisch een gegevensfout. Voor de interpretatie van een scorewijziging zijn de overgangen op de geselecteerde dag relevant; voor de volledige openstaande inventaris is de Findings-weergave leidend.
De trend als PNG exporteren
Open op de pagina Risk Posture Score het menu met de drie puntjes en selecteer Download as PNG. Hiermee exporteert u de weergegeven grafiek als PNG-bestand. Controleer eerst het datumbereik en de zichtbare trend, zodat de afbeelding de besproken periode bestrijkt.
Het PNG-bestand is nuttig voor statusrapporten of een overdracht op een bepaald moment, maar vervangt noch de Finding-details noch de documentatie van statuswijzigingen. Vermeld in het rapport de score, de periode en de exportdatum. Controleer vóór het delen ook of de afbeelding of de wijze waarop deze is ingesloten interne beveiligingsinformatie prijsgeeft.
Alle widgets in de Identity Overview duiden
Identity Breakdown
Identity Breakdown toont drie kaarten voor de objecten die door de identiteitsprovider zijn vastgelegd en door ITDR worden bewaakt:
- Humans: actieve menselijke identiteiten.
- Non-Human Identities (NHI): actieve Service Principals, applicaties en andere machine-identiteiten.
- Devices: geregistreerde apparaten.
Applicaties vallen onder Non-Human Identities (NHI) en worden niet als afzonderlijke vierde kaart weergegeven. Als u op een kaart klikt, wordt de bijbehorende sectie in Directory geopend. De aantallen zijn nuttig voor een plausibiliteitscontrole ten opzichte van de verwachte omvang, maar vormen op zichzelf geen bewijs van een volledige integratie. Vergelijk onverwachte sprongen eerst met onboarding, offboarding en wijzigingen bij de identiteitsprovider.
Recommendations & Actions
Recommendations & Actions leidt concrete werkprioriteiten af uit de huidige openstaande Findings. Voorbeelden zijn MFA voor accounts met verhoogde rechten, accounts die lange tijd inactief zijn en accounts met gecompromitteerde referenties. Elke aanbeveling toont een Impact-rating en bevat een knop naar de relevante, correct gefilterde pagina, zoals Directory of Findings.
Een aanbeveling is een startpunt, geen toestemming voor een automatische wijziging. Controleer de eigenaar, het bedrijfsdoel en de beschikbare herstelmogelijkheden voordat u een rol intrekt, een account deactiveert of een wachtwoordmaatregel neemt. Een hoge Impact helpt bij het bepalen van de werkvolgorde, maar vervangt de change- en incidentprocessen niet.
Aggregate of Open Findings
Aggregate of Open Findings vat de openstaande Findings van de afgelopen zeven dagen samen. Met Group by kunt u de grafiek vanuit drie perspectieven indelen:
- Severity: risiconiveau.
- Category: gegevensbron of categorie van de controle die de Finding heeft gegenereerd.
- Type: type Finding.
Onder de grafiek tonen vier kaarten de meest recente activiteit: Total, New this week, Resolved this week en Dismissed this week. Als u op een balk klikt, wordt de pagina Findings geopend met het geselecteerde filter voor Severity, Category of Type.
Bekijk tijdens de controle ten minste Severity en Type. Severity bepaalt de prioriteit op basis van urgentie; Type laat zien of een terugkerend configuratieprobleem zich opstapelt. Een hoog aantal bij Dismissed this week moet worden onderbouwd en steekproefsgewijs worden gecontroleerd, omdat het verwerpen van een Finding niet hetzelfde is als een technische oplossing.
Top Findings
Top Findings toont de vijf Findings met het hoogste risiconiveau. Als u op een item klikt, wordt de Findings-weergave geopend, gefilterd op die Finding. Deze widget is geschikt als korte triagelijst, maar bevat niet alle openstaande Findings. Bekijk na de vijf belangrijkste Findings daarom ook de geaggregeerde inventaris.
MFA Coverage
MFA Coverage toont het percentage identiteiten waarvoor multifactorauthenticatie is geconfigureerd, zowel in totaal als voor Admin Users, Internal Users, Guest Users en VIP Users. Als u op een identiteitstype klikt, wordt Directory met het juiste filter geopend.
Geef prioriteit aan hiaten in MFA bij accounts met verhoogde rechten en accounts die bijzonder sterk zijn blootgesteld. Een percentage alleen zegt echter niet of de gebruikte methode phishingbestendig is of dat een uitzondering om bedrijfsredenen noodzakelijk is. Controleer bij een onverwacht lage dekking ook het gegevenstraject: ontbrekende Entra P1/P2-gegevens, een recente licentiewijziging of bepaalde oudere configuraties van externe MFA-providers kunnen verhinderen dat de status volgens verwachting wordt doorgegeven.
Top 5 Risky Users
Top 5 Risky Users toont de vijf gebruikersidentiteiten met een hoge persoonlijke Risk Score en openstaande Findings. Per item ziet u de identiteitsnaam, het aantal openstaande Findings per Severity en de huidige score. Als u op de naam of het pictogram klikt, wordt Identity Details geopend; het pictogram New Tab leidt naar de sectie Identities in Directory.
Bekijk voor het bepalen van de werkvolgorde eerst de openstaande Critical- en High-Findings en daarna de overige bijdragende factoren en de bedrijfscontext van de identiteit. De persoonlijke Risk Score en de organisatiebrede Risk Posture Score zijn verschillende meetwaarden en mogen niet aan elkaar worden gelijkgesteld.
Dormant Accounts
Dormant Accounts toont accounts waarvan de laatste aanmelding meer dan 90 dagen geleden is. Naast het totaal worden Members, Guests, Admins, No MFA, Compromised en VIP weergegeven. Deze categorieën zijn onafhankelijk en sluiten elkaar niet uit: hetzelfde account kan bijvoorbeeld tegelijkertijd Admin, No MFA en VIP zijn. Tel de categorieën daarom niet bij elkaar op om een totaal te berekenen.
Als u op een segment klikt, wordt Directory met het bijbehorende filter geopend. Ga vóór het deactiveren van een account na of het een noodaccount, een seizoensgebonden gebruikt account of een identiteit met een technische afhankelijkheid betreft. De status Dormant duidt op inactiviteit; deze bewijst noch misbruik, noch dat het account overbodig is.
Credential Leaks
Credential Leaks toont naast openstaande Findings over gecompromitteerde referenties ook meetwaarden voor lekken in de geconfigureerde domeinen. Indien beschikbaar wordt ook de trend van de afgelopen 30 dagen weergegeven. De widget bevat:
- Leak-Related Findings: openstaande Findings over gecompromitteerde referenties, ook uitgesplitst naar risiconiveau.
- Sources: actieve, unieke bronnen van lekken met gegevens voor de bewaakte domeinen.
- Plaintext: actieve lekken waarin wachtwoorden in platte tekst zijn aangetroffen.
- Hashed: actieve lekken met gehashte wachtwoorden.
- Breached Email Accounts: actieve, unieke e-mailaccounts in gelekte gegevens.
- Unique Passwords Breached: actieve, unieke wachtwoorden in gelekte gegevens.
- VIP Account Leaks: lekken met betrekking tot identiteiten die voor VIP Monitoring zijn geconfigureerd.
De meetwaarden omvatten alle bekende actieve Credential Leaks. Daaronder kunnen oude gelekte gegevens of adressen van voormalige medewerkers vallen als die bij de bewaakte domeinen horen. Een Finding wordt daarentegen alleen gegenereerd voor een als actief beoordeeld lek dat overeenkomt met een actieve identiteit. De meetwaarden in de widget en het aantal Findings hoeven daarom niet overeen te komen.
Als u op het totaal bij Leak-Related Findings klikt, wordt de correct gefilterde Findings-weergave geopend. Als u op een andere meetwaarde klikt, gaat u naar de bijbehorende lekgegevens in Dark Web Intelligence. Ook vondsten van wachtwoorden in platte tekst of gehashte wachtwoorden zijn in eerste instantie slechts signalen voor onderzoek. Beoordeel aan de hand van de identiteitsstatus, de datum van het lek, de meest recente wachtwoordwijziging, MFA en de Finding-details of een huidig account daadwerkelijk risico loopt.
VIP Users
VIP Users toont het totale aantal gebruikers dat voor VIP Monitoring is geconfigureerd en een lijst Top Risky VIP Users. Per item ziet u de naam, openstaande Findings per Severity en de huidige Risk Score. Als u op de naam of het pictogram klikt, wordt Identity Details geopend; als u op het aantal Findings klikt, wordt daar het tabblad Findings geopend.
De widget helpt om personen die bijzonder sterk zijn blootgesteld gericht te controleren. Een lege of onverwacht korte lijst betekent echter niet automatisch dat de situatie goed is: controleer eerst of de verwachte personen überhaupt voor VIP Monitoring zijn geconfigureerd.
Praktische dagelijkse controle
De onderstaande volgorde voorkomt dat alleen het hoogste getal de reactie bepaalt:
- Actualiteit van gegevens vastleggen: noteer de tenant, datum en tijd. Controleer of Identity Breakdown plausibel is in het licht van bekende wijzigingen.
- Score controleren: leg de rating, score en dagelijkse wijziging vast. Open bij een relevante verandering de historie van 14 dagen en onderzoek de wijziging aan de hand van de dagpunten.
- Overgangen verklaren: bekijk voor de betreffende dag de Findings die zijn created, reopened, dismissed en resolved. Houd in de openstaande inventaris ook rekening met Findings die al langer openstaan.
- Urgentie bepalen: lees Top Findings, Top 5 Risky Users en Recommendations & Actions in samenhang. Beoordeel Critical/High-Findings, accounts met verhoogde rechten en VIP’s als eerste.
- Dekking controleren: onderzoek opvallende hiaten in MFA, slapende beheerdersaccounts en onverwachte wijzigingen bij Humans, NHI of Devices.
- Credential Leaks duiden: stel meetwaarden voor lekken niet gelijk aan Findings. Ga naar actieve identiteiten en Finding-details voordat u responsmaatregelen start.
- Maatregelen documenteren: leg de eigenaar, Finding, onderbouwing, streefdatum en het verwachte succescriterium vast. Dismissals vereisen een herleidbare inhoudelijke motivering.
- Nacontrole plannen: controleer na een oplossing eerst de Finding-status en de betreffende detailweergave. Controleer na de volgende dagelijkse update opnieuw het effect op de organisatiebrede score.
Zo gebruikt u de score als instrument voor prioritering en trendbewaking. Het operationele doel is niet om een getal zonder context zo snel mogelijk te verlagen, maar om de riskantste, daadwerkelijk relevante oorzaken op een herleidbare manier weg te nemen.
Validatie na een maatregel
Valideer na een wijziging de gegevensverzameling, de Finding en de organisatiescore afzonderlijk:
- Bevestig bij de identiteitsprovider dat de beoogde wijziging daadwerkelijk actief is, bijvoorbeeld MFA-registratie, het intrekken van een rol of deactivering van een account.
- Open de betreffende identiteit of Finding opnieuw na de eerstvolgende toepasselijke gegevenssynchronisatie en Posture Check. Posture Checks worden elke twee uur uitgevoerd; deze cyclus is niet hetzelfde als de dagelijkse scoreberekening.
- Controleer of de Finding de verwachte status heeft. Een handmatig verworpen Finding geldt niet automatisch als technisch opgelost.
- Controleer na de volgende dagelijkse update Identity Risk Posture Score en Risk Over Time.
- Klik op de detailpagina op de betreffende dag en controleer of de verwachte overgang resolved of dismissed in de dagtabel verschijnt.
- Houd ook rekening met andere openstaande Findings en hun risiconiveaus als de score ongewijzigd blijft. Het oplossen van één Finding hoeft bij een grote inventaris geen duidelijk zichtbare verandering van de totaalscore op te leveren.
Deze controle bevestigt de weergave en statusontwikkeling in ITDR. Ze bewijst niet dat een account nooit is gecompromitteerd of dat alle identiteitsaanvallen zijn uitgesloten.
Problemen met onverwachte waarden oplossen
De score verandert niet onmiddellijk na een oplossing
De organisatiescore wordt dagelijks bijgewerkt, terwijl Posture Checks elke twee uur worden uitgevoerd. Controleer eerst of de Finding daadwerkelijk resolved is en of de wijziging zichtbaar is bij de identiteitsprovider. Wacht vervolgens de volgende dagelijkse update af en bekijk de betreffende dag in de historie. Andere openstaande Findings kunnen de totaalscore stabiel houden.
De score daalt na een dismissal
Dit kan overeenkomen met de gedocumenteerde berekeningswijze, maar betekent niet dat de technische oorzaak is verdwenen. Controleer de motivering voor de dismissal, het bewijsmateriaal bij de Finding en de goedkeuring opnieuw. Als de Finding alleen is verworpen om de score te verlagen, moet de procedure inhoudelijk worden gecorrigeerd.
Een bekende openstaande Finding ontbreekt in de dagtabel
De tabel toont alleen Findings die op de geselecteerde datum zijn created, reopened, dismissed of resolved. Een Finding die eerder is geopend en nog steeds actief is, ontbreekt daar zoals verwacht. Controleer de volledige openstaande inventaris in Findings en selecteer in de historie de datum van de daadwerkelijke overgang.
MFA Coverage is onverwacht laag
Controleer eerst via de link in de widget afzonderlijke betrokken identiteiten. Ga daarna na of de benodigde Entra ID-gegevens beschikbaar zijn. Na een overstap van Entra ID Free naar P1 of P2 kan Microsoft bijgewerkte accountgegevens met vertraging beschikbaar stellen; Sophos noemt mogelijke vertragingen tot één week. Bij oudere configuraties van externe MFA-providers zoals Okta of Duo kan Microsoft de status mogelijk niet op gebruikersniveau aanleveren. De weergegeven waarde mag daarom niet te snel worden beschouwd als bewijs dat MFA is uitgeschakeld.
Identity Breakdown wijkt af van de verwachte inventaris
Controleer of alleen actieve identiteiten worden geteld en of applicaties zoals verwacht onder Non-Human Identities (NHI) zijn samengevoegd. Controleer vervolgens bekende toevoegingen en verwijderingen bij de identiteitsprovider en de status van de integratie. Een ongewijzigde score bewijst niet dat de objectdekking volledig is.
Dormant-categorieën lijken samen hoger uit te komen dan het totale aantal
Dat is mogelijk omdat Members, Guests, Admins, No MFA, Compromised en VIP elkaar overlappen. Tel ze niet bij elkaar op. Open in plaats daarvan elk segment afzonderlijk en controleer de daadwerkelijke identiteiten in Directory.
Aantallen bij Credential Leaks komen niet overeen met Findings
De meetwaarden voor lekken omvatten alle bekende actieve lekken voor de geconfigureerde domeinen, waaronder mogelijk oude gegevens of gegevens van voormalige medewerkers. Voor een Finding zijn een overeenkomende actieve identiteit en een als actief beoordeeld lek vereist. Open via Leak-Related Findings en de afzonderlijke meetwaarden beide weergaven apart; een verschil is niet automatisch een fout.
De maandcurve lijkt vlak, hoewel de score op één dag sterk is veranderd
Risk Over Time geeft maandgemiddelden weer en kan korte pieken afvlakken. Ga via New Tab naar de detailpagina, selecteer een kleiner datumbereik en plaats de muisaanwijzer op de dagpunten of klik erop. Exporteer voor het rapport het relevante gedeelte als PNG in plaats van uitsluitend op het zesmaandsgemiddelde te vertrouwen.
Widgets blijven na de verwachte updatevensters onwaarschijnlijk
Documenteer eerst het tijdstip van waarneming, de betrokken widgets, de verwachte waarden en de identiteiten die al zijn gecontroleerd. Controleer vervolgens de status van de integratie of sensor en vergelijk de gegevens met die bij de identiteitsprovider. Vermeld bij een escalatie de tenant, de periode, schermafbeeldingen zonder onnodige persoonsgegevens, de betrokken objecten en de concrete afwijking. Uit alleen een vertraagde of lege widget mag niet worden afgeleid dat er wel of geen aanval heeft plaatsgevonden.