Naar de inhoud
Avanet

Beoordeel de Sophos ITDR Identity Risk Score veilig

De Identity Risk Score beoordeelt het risico van een individuele gebruikersidentiteit op een schaal van 0 tot 10. Het combineert de waarschijnlijkheid van een beveiligingsincident met de mogelijke impact van een gecompromitteerde identiteit. Een hoge waarde is daarom een prioriteitssignaal, maar geen bewijs van compromittering en ook geen automatische instructie om te handelen.

Sorteer voor de dagelijkse triage op Risk Score in aflopende volgorde, bekijk de Contributing factors van de identiteiten met de hoogste scores en pak eerst openstaande kritieke of hoge bevindingen en direct beïnvloedbare Security Factors aan. De numerieke waarde alleen volstaat niet voor een gedegen beslissing.

Waar vind je de Risk Score

Sophos ITDR toont de waarde op drie plaatsen:

  • Onder My Products > Identity > Directory > Identities bevat de tabel de kolom Risk Score. In kaartweergave verschijnt de waarde rechtsboven van elke kaart.
  • Nadat u een identiteit hebt geselecteerd, toont Identity Details > Summary het paneel Risk Score met Current score, Contributing factors en het tijdstip van de laatste berekening.
  • Onder My Products > Identity > Identity Overview combineert de widget Top 5 Risky Users hoge scores met openstaande bevindingen. Elke vermelding toont de identiteitsnaam, openstaande bevindingen per ernstniveau en de huidige score.

Gebruik voor een volledige controle Directory > Identities > Identity Details > Summary. De overzichtswidget helpt om snel prioriteiten te stellen, maar vervangt de detailweergave niet.

De vijf scorebanden correct interpreteren

BandBereikOperationele interpretatie
Critical8.0–10Sterk risicosignaal; onderzoek onmiddellijk. Open bevindingen en meerdere versterkende kenmerken spelen vaak samen.
High6.0–7.9Aanzienlijk verhoogd risico; controleer dit tijdig binnen de reguliere triagecyclus.
Medium4.0–5.9Matig risico; een minder ernstige bevinding of meerdere risicofactoren kunnen een rol spelen.
Low2.0–3.9Er kunnen afzonderlijke risicosignalen zijn zonder een belangrijke open bevinding; bewaak veranderingen.
Informational0–1.9Momenteel zijn alleen basisrisicofactoren zichtbaar; doorgaans zijn er geen open bevindingen of factoren die de score sterk verhogen.

De bandgrenzen liggen vast, maar de weging van de factoren niet. U kunt daarom geen exacte score berekenen aan de hand van een lijst met kenmerken. Twee gebruikers met dezelfde functie kunnen verschillende waarden hebben door hun MFA-status, beheerdersrollen, gaststatus, bevindingen, aanmeldlocatie of eerdere waarschuwingen en onderzoeken.

Ook een lage score biedt geen veiligheidsgarantie. De score weerspiegelt hoe het model de signalen beoordeelt die op dat moment beschikbaar zijn. Ontbrekende telemetrie, een nog onvolledige basislijn of een later ontdekte bevinding kan de classificatie veranderen.

Welke identiteiten een score krijgen

Risk Scores worden momenteel berekend voor Active gebruikersidentiteiten uit Microsoft Entra ID en on-premises Active Directory. Er verschijnt geen Risk Score voor identiteiten die bij de identiteitsprovider de status Deleted of Disabled hebben. Applicatie-identiteiten en service-principals vallen momenteel buiten het scorebereik.

Dit toepassingsgebied is van belang bij het maken van vergelijkingen: een identiteit zonder waarde is niet automatisch een laag risico. Controleer eerst het identiteitstype en de status bij de verbonden identiteitsprovider. Een ontbrekende waarde is een diagnostische indicator alleen wanneer de identiteit een actieve gebruikersidentiteit is.

Security Factors onderscheiden van Profile Factors

Het paneel Contributing factors onderscheidt twee effecten:

  • Factors raising Risk Score toont factoren die de huidige waarde verhogen.
  • Factors lowering Risk Score toont factoren die het verlagen.

Binnen beide groepen onderscheidt Sophos Security Factors en Profile Factors.

Security Factors: eerst hier handelen

Security Factors beschrijven de beveiligingsstatus, configuratie en bekende activiteit. Factoren die rechtstreeks kunnen worden beïnvloed zijn onder meer:

  • ontbrekende MFA;
  • MFA zonder een wachtwoordloze methode;
  • open bevindingen, in het paneel aangeduid als Identity Exposures;
  • administratieve of bevoorrechte directoryrollen;
  • gaststatus;
  • actieve credentiallekken;
  • een groot aantal gekoppelde e-mailadressen.

Andere signalen zijn een hybride account dat vanuit een lokale directory wordt gesynchroniseerd en de historie van waarschuwingen en onderzoeken. Geen van beide kan met één wijziging aan de identiteit worden weggenomen: de hybride status beschrijft de directoryarchitectuur, terwijl de historie eerdere waarschuwingen en onderzoeken weerspiegelt.

Factoren die de score verlagen zijn onder meer afgedwongen MFA, een wachtwoordloze MFA-methode, een historie zonder relevante waarschuwingen of onderzoeken, verholpen bevindingen of bevindingen met de status Dismissed, het verwijderen van overbodige beheerdersrollen en minder gekoppelde e-mailadressen. Het model weegt deze signalen; de lijst is geen optelsom van punten.

Profile Factors: context, geen hersteldoel

Profile Factors verwijzen naar identiteitskenmerken, bijvoorbeeld:

  • Department;
  • Job Title;
  • City;
  • Employee Type;
  • aanwezige of ontbrekende manager;
  • VIP monitoring, zichtbaar in het paneel als High-value identity, prioritize monitoring.

Deze kenmerken kunnen de score verhogen of verlagen, maar zijn doorgaans geen onjuiste beveiligingsconfiguraties. Wijzig afdeling, functie of locatie niet alleen om een getal te verlagen. Onjuiste of verouderde stamgegevens mogen worden gecorrigeerd; correcte profielgegevens moeten behouden blijven en dienen als risicocontext.

Lege velden zoals Department, Employee Type of Job Title zijn niet noodzakelijk neutraal. Het model kan ontbrekende informatie beoordelen aan de hand van vergelijkbare identiteiten en daaruit risicocontext afleiden. Volledige en correcte directorygegevens bieden daarom een nauwkeurigere context, maar garanderen geen specifieke score of richting van de verandering.

Volgens Sophos kunnen actieve credentiallekken, hybride status en VIP-monitoring de score verhogen, maar niet bijdragen aan een verlaging. Dit betekent niet dat VIP monitoring verwijderd moet worden: het label maakt bewust een waardevolle identiteit zichtbaar en moet niet alleen verwijderd worden om de score te verbeteren.

Wat betekent No data

Als een gedeelte van het Risk Score-paneel No data toont, worden in die specifieke categorie geen factoren vermeld. Dit betekent niet automatisch dat voor de identiteit als geheel geen gegevens beschikbaar zijn of dat de integratie niet goed werkt.

Controleer één voor één:

  1. Staat No data alleen onder een onderdeel, zoals de scoreverlagende Profile Factors?
  2. Zijn er factoren in de andere groepen?
  3. Is het tijdstip van de laatste berekening onderaan het paneel aannemelijk?
  4. Is de identiteit een actieve gebruikersidentiteit?
  5. Zijn de verwachte directorykenmerken en bevindingen op de daarvoor bestemde plaatsen beschikbaar?

Controleer de gegevenslevering van de integratie alleen als er verschillende verwachte gebieden ontbreken, de berekeningstijd onwaarschijnlijk is of een actieve gebruikersidentiteit helemaal geen score krijgt.

Houd rekening met de basislijn en berekeningscycli

Voor een nieuwe tenant of een nieuw toegevoegde gebruikersidentiteit bouwt ITDR eerst een gedragsprofiel op. Veel nieuwe identiteiten kunnen daardoor maximaal 30 dagen in de band Informational blijven. Dit is een mogelijke fase voor het opbouwen van de basislijn, geen wachttijd waarin bevindingen mogen worden genegeerd: openstaande bevindingen kunnen ook bij een nieuwe identiteit tot een hogere score leiden.

Scores doorlopen een dagelijkse beoordelingscyclus. Er kan ook een herberekening plaatsvinden wanneer ITDR een accountwijziging of een gewijzigde bevinding waarneemt. Een score kan van de ene op de andere dag veranderen zonder zichtbare directorywijziging, omdat het model historische waarschuwingen en onderzoeksactiviteiten meeneemt en de weging daarvan in de loop van de tijd aanpast.

Kort nadat een bevinding is verholpen, kan een bijgewerkte waarde verschijnen. Verholpen bevindingen blijven tot de volgende dagelijkse scorecyclus met een lagere weging meetellen; het volledige effect is daarom pas zichtbaar in de score van de volgende dag. Uit deze twee mechanismen kan geen gegarandeerd tijdstip van bijwerking of exact voorspelbare puntenwijziging worden afgeleid.

Beperkingen van het ML model

De Risk Score is afkomstig van een machinelearningmodel, niet van een vaste checklist. Factoren wegen niet allemaal even zwaar. Dezelfde zichtbare factoren hoeven bij twee identiteiten daarom niet tot dezelfde score of dezelfde verandering te leiden.

Volgens Sophos is het model getraind met geaggregeerde gedrags- en accountsignalen uit het ITDR-klantenbestand; de score van een identiteit wordt berekend met actuele gegevens uit de eigen tenant. Er blijven echter duidelijke operationele beperkingen:

  • De score geeft prioriteit, niet de oorzaak van een incident. Het vaststellen van de oorzaak vereist bevindingen en verdere onderzoekresultaten.
  • Een hoge waarde bewijst geen compromittering. Een bevoorrechte identiteit met een zwakke beveiligingsstatus kan ook zonder waargenomen verdachte activiteit hoog worden ingeschaald.
  • Een lage waarde bewijst niet dat de identiteit onschadelijk is.
  • De getoonde factoren zijn de operationele verklaring voor deze identiteit, maar geen formule waaruit de numerieke waarde kan worden gereproduceerd.
  • Een verandering van score alleen is geen bewijs dat een maatregel technisch succesvol was.

Lees daarom eerst de oorzaak in het paneel, controleer de onderliggende configuratie of bevinding afzonderlijk en gebruik de score pas daarna als aanvullende indicatie van het effect.

Identiteiten veilig prioriteren

Als u alleen op de hoogste numerieke waarde sorteert, kunt u belangrijke context missen. Volg daarom deze werkwijze:

  1. Sorteer onder Directory > Identities op Risk Score in aflopende volgorde.
  2. Open Identity Details > Summary voor de identiteiten met de hoogste scores.
  3. Controleer onder Contributing factors of er open kritische of hoge Identity Exposures zijn.
  4. Geef kritieke en hoge bevindingen en actieve credentiallekken voorrang boven uitsluitend profielcontext.
  5. Als de urgentie gelijk is, onderzoekt u de bevoorrechte, administratieve en VIP-gemonitorde identiteiten eerst vanwege hun potentiële impact.
  6. Noteer voor elke maatregel de beginwaarde, de band, het tijdstip en de concrete verhogende factor.
  7. Verhelp alleen de onderliggende oorzaak; probeer de score niet cosmetisch te verbeteren.

Typische veilige maatregelen zijn het verhelpen van de hoofdoorzaak van kritieke en hoge bevindingen, het afdwingen van MFA en, waar mogelijk, het aanbieden van een wachtwoordloze MFA-methode. Behandel actieve lekken van aanmeldgegevens volgens het goedgekeurde incidentproces. Trek overbodige beheerdersrollen in en verwijder gekoppelde e-mailadressen die niet meer nodig zijn; zet gastaccounts waar passend om in beheerde accounts. Elke wijziging vereist de gebruikelijke goedkeuringen binnen uw organisatie en een afzonderlijke functionele controle.

Valideren van het effect na een maatregel

Een betrouwbare controle maakt onderscheid tussen de technische effectiviteit en de reactie van het model:

  1. Leg de beginsituatie vast: Noteer de identiteit, Current score, band, Factors raising Risk Score, openstaande bevindingen en het tijdstip van de laatste berekening.
  2. Verhelp de oorzaak: Dwing bijvoorbeeld daadwerkelijk MFA af bij de identiteitsprovider of verwijder na goedkeuring een overbodige rol. Wijzig niet meerdere onafhankelijke factoren tegelijk als het effect traceerbaar moet blijven.
  3. Controleer de technische status: Controleer in het verantwoordelijke systeem of de wijziging van kracht is. De Risk Score is daarvoor niet het primaire bewijs.
  4. Controleer de ITDR-gegevens: Bevestig in Identity Details > Summary dat de betreffende factor of bevinding na verwerking correct wordt weergegeven.
  5. Wacht op de herberekening: Controleer het tijdstip onderaan het paneel. Controleer na het verhelpen van een bevinding de tussentijdse bijwerking en houd rekening met de volgende dagelijkse cyclus voor het volledige effect.
  6. Vergelijk het resultaat: Vergelijk de score, band en factoren met de beginsituatie. Verwacht een consistente weergave van de verholpen oorzaak, niet een vooraf vastgestelde score.
  7. Pak resterende oorzaken aan: Als de waarde hoog blijft, beoordeel dan de overige Security Factors, openstaande bevindingen en vervolgens de profielcontext.

De validatie is voltooid wanneer drie punten worden bevestigd: de technische maatregel is effectief, ITDR geeft de onderliggende factor correct weer, en de volgende scoreberekening is aannemelijk gezien de resterende signalen.

Problemen met onverwachte scores oplossen

De score stijgt plotseling scherp

Open eerst de detailweergave en controleer Factors raising Risk Score op nieuwe Identity Exposures, vooral kritische of hoge bevindingen. Vergelijk dan MFA, rollen, gaststatus, credentiële lekken en de berekeningstijd. Een sprong bewijst geen incident, maar een kritische of hoge band vereist snel onderzoek.

De score daalt niet zoals verwacht na de correctie

Controleer of de wijziging daadwerkelijk van kracht is bij de relevante identiteitsprovider en of ITDR de bijgewerkte factor al toont. Een verholpen bevinding kan tot de volgende dagelijkse cyclus met een lagere restweging blijven meetellen. Als de score daarna verhoogd blijft, bekijk dan de andere factoren; verwacht geen vaste puntverlaging van één enkele maatregel.

De score verandert zonder directorywijziging

Dit is niet automatisch een fout. De dagelijkse herberekening en het verstrijken van de tijd sinds waarschuwingen en onderzoeken kunnen de waarde veranderen. Documenteer de oude en nieuwe score, beide berekeningstijden en de weergegeven factoren. Onderzoek de integratie alleen verder als de gegevens tegenstrijdig zijn of een tijdstempel niet aannemelijk is.

Een actieve gebruikersidentiteit heeft geen score

Bevestig eerst bij de identiteitsprovider de status Active, het identiteitstype User en de koppeling aan de verbonden Entra ID- of Active Directory-bron. Controleer daarna of andere actuele kenmerken van dezelfde identiteit in ITDR verschijnen. Deleted, Disabled, toepassingen en service principals vallen buiten het huidige scorebereik.

Veel nieuwe identiteiten blijven Informational

Controleer de onboardingdatum en de openstaande bevindingen. Dit kan normaal zijn tijdens de mogelijke basislijnfase van maximaal 30 dagen. Openstaande bevindingen moeten desondanks onmiddellijk worden aangepakt. Als veel identiteiten na 30 dagen nog in de band Informational staan, controleer dan het berekeningstijdstip, de weergegeven factoren en de actualiteit van de gegevens om vast te stellen of ITDR de verwachte signalen verwerkt.

Als een onverwachte situatie niet kan worden verklaard, leg dan de identiteitsaanduiding vast zonder onnodige aanvullende persoonsgegevens, plus de bron, status, score, band, zichtbare factoren, berekeningstijd, relevante bevinding-ID’s en het tijdstip van de laatste goedgekeurde wijziging. Deze gegevens maken gerichte escalatie mogelijk zonder dat er een onbewezen oorzaak van de score zelf wordt afgeleid.