Sophos ITDR Identity Settings beheren en integraties veilig buiten gebruik stellen
Onder Identity Settings beheert u geconfigureerde ITDR-integraties, domeinen die op gelekte aanmeldgegevens worden bewaakt, VIP-gebruikers en actieve posture checks. Vooral bij een buitengebruikstelling moet u onderscheid maken tussen deactivering als voorbereidende stap en de definitieve actie Delete Integration. Deactivering garandeert echter niet dat u naar de vorige toestand kunt terugkeren.
Het veilige uitgangspunt is: leg eerst de huidige toestand en alle afhankelijkheden vast, voer daarna alleen de kleinst mogelijke noodzakelijke wijziging uit en verifieer het effect ervan. Volgens de productinterface verwijdert Delete Integration de identiteitsprovider en alle bevindingen; deze actie kan niet ongedaan worden gemaakt. Het is geen test en geen terugdraaistap.
Identity Settings openen
Het directe pad is:
My Products > Identity > Settings
De instellingen zijn ook beschikbaar in het productgedeelte onder Global Settings > Products and Services > Identity. De pagina heeft drie tabbladen die relevant zijn voor het beheer:
- Integrations voor de status, gezondheidsstatus, bewerking, deactivering en verwijdering van een integratie.
- Dark Web Monitoring voor bewaakte domeinen en VIP Monitored Users.
- Posture Check Preferences voor zoekopdrachten, filters, details en status van individuele posture checks.
Documenteer vóór een wijziging de tenant, identiteitsprovider, integratienaam, verantwoordelijke, reden, het onderhoudsvenster en het verwachte resultaat in het ticket. Als er meerdere tenants of integraties zijn, mag u niet alleen op de weergegeven naam vertrouwen om de juiste te identificeren.
Integraties in bedrijf houden
Onder Integrations toont de tabel Configured Integrations de identiteitsproviderintegraties waarvan ITDR gegevens verzamelt en die ITDR aan beveiligingsbeoordelingen onderwerpt. Dit kunnen Microsoft Entra ID en on-premises Active Directory zijn.
Een Microsoft Entra ID-rij kan worden uitgevouwen om de Child Integrations en hun Health Status weer te geven. Onder Parent Name wordt de ernstigste foutstatus van de onderliggende vermeldingen getoond. Daarom:
- Een gezonde status van één Child Integration sluit een fout in een andere Child Integration niet uit.
- Onderzoek een fout in de bovenliggende vermelding door de rij uit te vouwen tot de betrokken Child Integration.
- Vergelijk de integratienaam, Status en Health Status vóór en na elke onderhoudshandeling.
- Keur een wijziging niet uitsluitend goed op basis van de samenvatting onder Parent Name.
Met het Edit-pictogram in de kolom Actions bewerkt u de integratieconfiguratie. Leg de bestaande waarden vast voordat u opslaat en wijzig alleen de velden die in het ticket zijn goedgekeurd. Combineer deze stap niet met een niet-geteste deactivering of verwijdering.
Een integratie veilig uitschakelen
Schakel de schakelaar in de kolom Status uit en bevestig de actie om een integratie te deactiveren. Het gedocumenteerde effect is dat de integratie en de posture checks voor deze identiteitsprovider worden uitgeschakeld.
Het gedocumenteerde effect maakt niet duidelijk:
- hoe reeds verzamelde providerobjecten in elke weergave worden getoond;
- welke bestaande bevindingen zichtbaar blijven of van status veranderen;
- hoe darkwebgegevens en handmatig geconfigureerde domeinen worden behandeld;
- of en in welke staat een daaropvolgende reactivering alle functies voortzet;
- of externe toepassingen, machtigingen of andere objecten bij de identiteitsprovider worden gewijzigd;
- hoe lang gegevens na deactivering worden bewaard.
Leid uit deze open vragen geen enkel effect af. Beschouw het uitschakelen van de schakelaar met name niet als gegevensverwijdering of het opschonen van de provider.
Gecontroleerde deactiveringsprocedure
- Controleer of de tenant, provider en integratienaam overeenkomen met het wijzigingsticket.
- Leg de uitgevouwen integratie vast, inclusief Child Integrations, Status en Health Status.
- Leg een functionele nulmeting vast: zichtbare identiteiten, open bevindingen, bewaakte domeinen en actieve posture checks. Traceerbare aantallen en tijdstempels volstaan; neem niet onnodig gevoelige inhoud in tickets op.
- Informeer de verantwoordelijken voor ITDR, de identiteitsprovider, DNS en incidentmanagement.
- Zet in de kolom Status de schakelaar van deze integratie uit en lees de bevestiging.
- Controleer of de weergegeven Status van de beoogde integratie overeenkomt met de verwachte uitgeschakelde toestand. Andere integraties moeten ongewijzigd blijven.
- Open vervolgens, waar van toepassing, Directory, Findings, Dark Web Intelligence, Dark Web Monitoring en Posture Check Preferences en leg vast wat daadwerkelijk zichtbaar of niet beschikbaar is. Uit zichtbaarheid, onbeschikbaarheid of een aanvankelijk uitblijvende wijziging mag niets over verwijdering of bewaartermijnen worden afgeleid.
- Als het resultaat afwijkt van de goedgekeurde scope of onduidelijk blijft, ga dan niet verder met verwijderen. Stop de wijziging en escaleer deze naar Sophos Support.
Deactivering is een geschikt observatiemoment vóór een geplande buitengebruikstelling, maar garandeert niet dat de vorige toestand kan worden hersteld. Leg vóór reactivering ook de verantwoordelijke, het verwachte resultaat en de validatiecriteria vast.
Domeinen voor Dark Web Monitoring beheren
Onder Dark Web Monitoring staan in de sectie Domains alle domeinen die voor de bewaking van gelekte aanmeldgegevens beschikbaar zijn. De bron van een domein bepaalt hoe het wordt beheerd.
Automatisch geregistreerde domeinen
Automatisch ontdekte domeinen worden gesynchroniseerd vanuit de Microsoft Entra ID-tenant. Domeingegevens worden elke 24 uur gesynchroniseerd, waardoor deze domeinen mogelijk niet onmiddellijk na de eerste ITDR-configuratie verschijnen.
De providersynchronisatie bevestigt het eigendom van het domein. Automatisch ontdekte domeinen hebben daarom geen actie Delete in deze tabel; ze worden beheerd via de synchronisatie met de identiteitsprovider. Een ontbrekend pictogram Delete is geen fout en mag niet worden omzeild door een handmatige kopie toe te voegen.
Handmatig toegevoegde domeinen
Een handmatig toegevoegd domein is nog niet bevestigd via providersynchronisatie. Daarom moet het via een DNS-TXT-record worden geverifieerd voordat bewaking mogelijk is. Voor een on-premises Active Directory-omgeving is dit momenteel de enige manier om domeinen toe te voegen.
De statussen betekenen:
| Status | Betekenis | Toegestane volgende stap |
|---|---|---|
| Verified | Het eigendom van het domein is bevestigd via providersynchronisatie of DNS-TXT-verificatie. | De bewaking kan onder Monitored worden in- of uitgeschakeld. |
| Pending | Het domein is nog niet geverifieerd. | Stel het TXT-record in en verifieer het; bewaking is nog niet beschikbaar. |
Bij een domein met de status Pending is Monitored uitgeschakeld. ITDR verzamelt pas lekgegevens voor het domein nadat de verificatie is voltooid.
Een domein toevoegen en via DNS verifiëren
- Klik onder Dark Web Monitoring > Domains op Add domain.
- Controleer de volledige domeinnaam opnieuw aan de hand van de goedgekeurde scope, voer deze in en bevestig met Add.
- Gebruik in Domain verification setup de betreffende Copy-pictogrammen om de gegenereerde Record Name en Value te kopiëren.
- Maak bij de autoritatieve DNS-provider een TXT-record met exact deze waarden. Hergebruik geen waarden van een andere tenant, een ander domein of een eerdere poging.
- Documenteer het tijdstip van de wijziging, de DNS-zone, Record Name, de verantwoordelijke en het ticket. Leg de Value alleen vast wanneer dit nodig is voor gecontroleerde implementatie.
- Houd rekening met maximaal 24 uur voor DNS-propagatie.
- Zodra het TXT-record bereikbaar zou moeten zijn, klikt u in ITDR op Verify.
- Schakel Monitored pas in wanneer de status Verified is.
Als de verificatie mislukt, vraagt ITDR u het TXT-record en de DNS-propagatie te controleren. Voeg het domein niet opnieuw toe: open het verificatiegedeelte opnieuw met het pictogram Retry in de kolom Actions.
Controleer bij een fout ten minste de volgende punten:
- Record Name en Value komen teken voor teken exact overeen met de waarden onder Domain verification setup.
- Het record staat in de juiste autoritatieve DNS-zone.
- De DNS-provider heeft de zonenaam niet per ongeluk tweemaal aan de hostnaam toegevoegd.
- De wijziging heeft binnen het gedocumenteerde venster voldoende tijd gehad om zich te verspreiden.
- Probeer het opnieuw via Retry zonder een tweede domeinvermelding aan te maken.
Als het juiste TXT-record na maximaal 24 uur nog steeds niet wordt geverifieerd, geef dan het domein, de Record Name, het tijdstip van de DNS-wijziging, het resultaat van een query bij de autoritatieve DNS-server en de foutmelding door aan de DNS-beheerders en Sophos Support.
Monitoring in- of uitschakelen
De schakelaar in de kolom Monitored kan alleen worden gebruikt voor een domein met de status Verified. Documenteer na een wijziging het domein, de vorige en nieuwe instelling, het tijdstip en de beheerder die de wijziging heeft uitgevoerd.
Het uitschakelen van Monitored is niet hetzelfde als het verwijderen van een domein of integratie. Het geverifieerde domein blijft in de lijst staan. Deze instelling geeft niet aan hoelang historische lekgegevens worden bewaard; doe daarom geen aannames over de bewaartermijn.
Een handmatig toegevoegd domein verwijderen
Alleen bij handmatig toegevoegde domeinen staat onder Actions het pictogram Delete. De verwijdering moet worden bevestigd. Als een domein dat momenteel wordt bewaakt wordt verwijderd, stopt ook de bewaking ervan.
Controleer vóór verwijdering of het domein niet langer binnen de goedgekeurde bewakingsscope valt en niet uitsluitend vanwege een tijdelijk DNS-probleem wordt verwijderd. Bedenk geen alternatieve verwijderingsmethode voor automatisch vastgelegde domeinen; het beheer daarvan blijft plaatsvinden via synchronisatie met de identiteitsprovider.
VIP-gemonitorde gebruikers instellen
In het paneel VIP Monitored Users selecteert u Microsoft Entra ID-gebruikers die ITDR van de tag VIP voorziet. VIP Monitoring gebruikt aanvullende persoonsgegevens om te zoeken naar mogelijke bedrijfsgerelateerde lekken, vermeldingen of campagnes. Het vervangt geen oplossing voor persoonlijke identiteitsbewaking.
De VIP-status is ook een profielfactor in de Identity Risk Score. Een als VIP bewaakte identiteit wordt als een waardevoller doelwit beschouwd en kan daardoor een hogere score krijgen. De selectie mag niet uitsluitend op senioriteit zijn gebaseerd; er zijn een gedocumenteerde zakelijke reden en goedkeuring voor het gebruik van de betreffende persoonsgegevens vereist.
Velden en limieten
Na Add User selecteert u in Configure VIP Monitoring onder Name een gebruiker. Vervolgens kunnen de volgende waarden worden vastgelegd:
| Veld | Gedocumenteerde grens |
|---|---|
| maximaal vijf e-mailadressen, bijvoorbeeld privéadressen | |
| Telefoonnummers | Primary Phone Number en Secondary Phone Number; via het pictogram Plus in totaal maximaal vijf nummers |
| Zip Code | één waarde |
| Social Media Username | maximaal vijf gebruikersnamen |
Selecteer Configure om de selectie op te slaan. ITDR bewaakt deze kenmerken samen met bedrijfsnamen en domeinen om mogelijke bedrijfsgerelateerde lekken of vermeldingen uit het afgelopen jaar te identificeren.
Neem alleen kenmerken op die voor het goedgekeurde doel noodzakelijk en actueel zijn en bij de juiste persoon horen. Privé-e-mailadressen, telefoonnummers, Zip Code en Social Media Username zijn niet automatisch goedgekeurd omdat de interface ze accepteert.
Gebruik het pictogram Pencil om de kenmerken te wijzigen. Het pictogram Delete verwijdert de VIP-status van de gebruiker. Documenteer de vorige scope, de goedkeuring en het resultaat. Het verwijderen van de VIP-status toont niet aan dat eerder ontdekte gegevens of bevindingen zijn verwijderd.
Posture Check Preferences beheren
Onder Posture Check Preferences zijn alle posture checks standaard ingeschakeld. De tabel toont voor elke check:
- Title;
- Category;
- Provider Type;
- Tags;
- Published Date;
- Last Modified Date;
- Status.
Checks die in de afgelopen zeven dagen zijn gepubliceerd, krijgen het label New. Meerdere tags worden als afzonderlijke labels weergegeven; aanvullende tags worden samengevat onder +N en verschijnen wanneer u de muisaanwijzer erboven houdt.
Checks zoeken en beoordelen
- Search: Zoek naar tekst in Title.
- Filter: Filter op Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at of Last modified.
- Sort: Sorteer via de kolommen Title, Category, Published of Last Modified.
- De teller boven de tabel toont het aantal resultaten van de huidige filters.
- Met X wordt een enkel filter verwijderd, met Clear All wordt de tabelweergave gereset.
Als u op Title klikt, wordt het detailvenster geopend met Description, Risk Narrative, Details, Recommendations en References. Gebruik de pijlen Previous en Next om tussen checks te navigeren.
Leg vóór een statuswijziging ten minste Title, Category, Provider Type, Tags, de huidige Status, Published, Last Modified, de reden, de verantwoordelijke en de controledatum vast. Schakel een nieuwe of onlangs gewijzigde check niet uitsluitend vanwege ongebruikelijke bevindingen uit; controleer eerst de gedetailleerde beschrijving en Recommendations.
Een check gecontroleerd uitschakelen
Met de schakelaar in de kolom Status of in het detailvenster schakelt u één posture check in of uit. Bij een uitgeschakelde check toont het detailvenster wie deze het laatst heeft uitgeschakeld en wanneer.
De productdocumentatie beschrijft niet welke specifieke gevolgen het uitschakelen van een check heeft voor bestaande bevindingen, automatische heropening, scores of historische resultaten. Daarom:
- Identificeer de check en de bijbehorende provider eenduidig.
- Noteer de huidige relevante bevindingen en zichtbare scores als basis.
- Verkrijg operationele goedkeuring voor de uitzondering en stel een evaluatiedatum vast.
- Schakel alleen de beoogde check uit.
- Controleer in het detailvenster of de uitgeschakelde status, de beheerder en het tijdstip worden weergegeven.
- Breng geen verdere wijzigingen aan totdat het waargenomen resultaat aan het goedgekeurde doel is getoetst.
- Schakel de check opnieuw in of escaleer naar Sophos Support als het effect onduidelijk of breder is dan gepland.
Het uitschakelen van een check corrigeert de onderliggende onjuiste configuratie niet. Beschouw het niet als vervanging voor herstel en evenmin als garantie dat bepaalde bevindingen worden verwijderd, gesloten of niet opnieuw worden aangemaakt.
Een integratie gecontroleerd buiten gebruik stellen
Een buitengebruikstelling begint niet met Delete Integration. Er moet een keuze worden gemaakt uit drie verschillende acties:
| Doel | Actie | Gedocumenteerd effect |
|---|---|---|
| De gegevensverzameling en posture checks voor een provider tijdelijk stoppen | De schakelaar onder Status uitschakelen | De integratie en posture checks voor deze identiteitsprovider worden uitgeschakeld. |
| Een handmatig toegevoegd domein uit de bewakingsscope verwijderen | Het pictogram Delete bij het domein | Het domein wordt verwijderd; als het werd bewaakt, stopt de bewaking. |
| Een integratie permanent uit ITDR verwijderen | Actions > Delete Integration | De identiteitsprovider en alle bevindingen worden verwijderd; de actie kan niet ongedaan worden gemaakt. |
Deze acties zijn niet uitwisselbaar. Het verwijderen van een domein bereidt de integratie met name niet automatisch voor op verwijdering, en een uitgeschakelde integratie is nog niet verwijderd.
Verplicht controlepunt vóór Delete Integration
⚠️ Stop: voer Delete Integration pas uit nadat de definitieve verwijdering van de juiste identiteitsprovider en alle bevindingen schriftelijk is goedgekeurd. Deze actie kan niet ongedaan worden gemaakt.
Voordat u verdergaat, moet u elk van de volgende punten met ja kunnen beantwoorden:
- De tenant, integratie, bovenliggende vermelding en relevante Child Integrations zijn duidelijk geïdentificeerd.
- De verantwoordelijken voor Incident Response en Security Operations en de bedrijfseigenaar bevestigen dat er geen open bevindingen meer nodig zijn voor een onderzoek.
- Informatie die nodig is voor interne bewijs- of bewaarplichten is op gecontroleerde wijze buiten de integratie veiliggesteld. Deze stap impliceert niet dat ITDR een exportfunctie biedt.
- De verantwoordelijken voor Microsoft Entra ID of on-premises Active Directory, DNS en ITDR zijn op de hoogte van het onderhoudsvenster.
- Het effect ‘de identiteitsprovider en alle bevindingen worden verwijderd’ is letterlijk in de goedkeuring opgenomen.
- Er is geen openstaand supportticket waarvoor de huidige integratiestatus nog als foutbewijs nodig is.
- De beheerder weet dat Sophos voor deze actie geen manier documenteert om deze ongedaan te maken.
Delete Integration uitvoeren
- Open Identity > Settings > Integrations.
- Vouw de juiste rij uit en vergelijk Parent Name, Child Integrations, Health Status en Status nog een laatste keer met de goedkeuring.
- Klik in de kolom Actions op het menu met drie puntjes.
- Selecteer Delete Integration.
- Lees het bevestigingsvenster volledig en bevestig alleen als de scope ongewijzigd blijft.
- Controleer daarna of de goedgekeurde integratie niet meer in Configured Integrations voorkomt.
- Controleer in de ITDR-weergaven het gedocumenteerde effect: de identiteitsprovider en alle bevindingen zijn verwijderd. Leg de zichtbare toestand van andere integraties vast zonder enig ongedocumenteerd effect te veronderstellen.
- Leg het tijdstip, de beheerder, de goedgekeurde integratie en het resultaat vast in het wijzigingsticket.
Wat Delete Integration niet documenteert
Het gedocumenteerde effect is beperkt tot de verwijdering van de identiteitsprovider uit ITDR en van alle bevindingen. Hieruit kunnen geen betrouwbare conclusies over vervolgstappen worden getrokken. De documentatie vermeldt met name niet:
- hoe een on-premises ITDR-sensor moet worden verwijderd;
- of en hoe een sensorservice, lokale bestanden, logboeken of aanmeldingsgegevens moeten worden verwijderd;
- of Microsoft Entra-applicaties, toestemming, machtigingen of andere providerobjecten automatisch worden opgeschoond;
- of DNS-TXT-records automatisch worden verwijderd;
- welke bewaartermijn geldt voor eerder verzamelde identiteits-, domein-, darkweb- of andere ITDR-gegevens;
- of en hoe een verwijderde integratie met eerdere gegevens kan worden hersteld.
Dergelijke stappen mogen niet worden bedacht of afgeleid uit het feit dat de integratievermelding is verdwenen. Vraag vóór de ingreep productspecifieke instructies aan Sophos Support of de verantwoordelijke provider voor het verwijderen van de sensor, het opschonen van providerobjecten, contractuele gegevensverwijdering of bewaring. Verwijder tot die tijd geen applicaties, machtigingen, geheimen, services, bestanden of DNS-records op basis van aannames.
Validatie en overdracht naar ondersteuning
Onderhoud is pas voltooid wanneer de geplande toestand is geverifieerd en alle openstaande vragen zijn geëscaleerd.
Acceptatie na regulier onderhoud
- Integrations: controleer de juiste bovenliggende rij en Child Integrations, Status en Health Status.
- Domains: controleer per domein de herkomst, de status Verified of Pending en de instelling Monitored.
- VIP Monitored Users: controleer de juiste gebruiker, de goedgekeurde attributen en de tag VIP.
- Posture Check Preferences: stel de filters opnieuw in met Clear All, zoek de gewijzigde check en controleer de Status en het detailvenster.
- Vergelijk andere integraties, domeinen, VIP-gebruikers en checks met de nulmeting om onbedoelde neveneffecten te detecteren.
Acceptatie na buitengebruikstelling
- De verwijderde integratie staat niet meer in Configured Integrations.
- De goedgekeurde identiteitsprovider en alle bevindingen zijn verwijderd overeenkomstig het gedocumenteerde verwijderingseffect.
- Vergelijk de zichtbare status van de overige integraties met de uitgangssituatie; veronderstel geen effect op hun gegevens.
- Beoordeel handmatig beheerde domeinen en VIP-vermeldingen afzonderlijk; ga niet uit van automatische opschoning.
- Voor openstaande provider-, sensor-, DNS- en bewaartaken is een verantwoordelijke aangewezen. Zolang betrouwbare instructies ontbreken, worden deze taken niet als voltooid gemarkeerd.
Bewijs voor Sophos Support
Als de status, domeinverificatie, het gedrag van een check of de verwijdering niet overeenkomt met de verwachte waarde, bevat de overdracht:
- tenant en dataregio;
- type identiteitsprovider en naam van de integratie;
- de bovenliggende vermelding en de betrokken Child Integration;
- tijdstempel met tijdzone;
- zichtbare Status en Health Status vóór en na de actie;
- het exacte pad in de gebruikersinterface en de uitgevoerde actie;
- de volledige foutmelding;
- bij DNS-problemen: het domein, Record Name, het tijdstip van de wijziging en het resultaat van een query op de autoritatieve DNS-server, maar geen onnodige gevoelige waarden;
- bij een Posture Check: Title, Provider Type, Published, Last Modified en de weergegeven Status;
- Change- of Incident-ID en het verwachte resultaat.
Totdat er duidelijkheid is, wordt Delete Integration niet als probleemoplossingsmaatregel herhaald en worden er geen ongedocumenteerde stappen voor de sensor, provider of bewaring uitgevoerd.