Jak oceniać Sophos ITDR Identity Overview i Risk Posture Score
Identity Overview to punkt wyjścia codziennego przeglądu bezpieczeństwa tożsamości w Sophos ITDR. Pokazuje, które tożsamości i urządzenia są rejestrowane, jak zmienia się ogólny Risk Posture Score organizacji oraz gdzie uwagi wymagają otwarte Findings, luki w MFA, nieaktywne konta lub Credential Leaks.
Bezpośrednia ścieżka to My Products > Identity > Identity Overview. Szybki przegląd należy rozpocząć od Identity Risk Posture Score i Risk Over Time. Następnie warto sprawdzić Recommendations & Actions, Top Findings oraz Top 5 Risky Users. Pozostałe widżety dostarczają kontekstu dotyczącego zakresu monitorowania i typów kont, których dotyczą problemy.
Należy przyjąć właściwe założenie: wysoki wynik lub nietypowa wartość wskaźnika nadaje dochodzeniu wyższy priorytet, ale nie stanowi dowodu skutecznego naruszenia zabezpieczeń. Z kolei niski wynik nie dowodzi, że nie występują zagrożenia dla tożsamości. Przegląd stanowi podsumowanie danych zarejestrowanych przez ITDR i otwartych Findings; ocena merytoryczna musi opierać się na szczegółach oraz materiałach dowodowych będących podstawą tych ustaleń.
Aktualność danych i cykl oceny
Posture Checks są wykonywane w chmurze Sophos na podstawie danych pobranych od dostawcy tożsamości przez integrację Entra ID lub sensor ITDR. Sama ocena stanu zabezpieczeń nie odbywa się w sieci lokalnej. Entra ID Posture Checks i Dormant Resource Checks są wykonywane co dwie godziny.
Natomiast ogólny Identity Risk Posture Score organizacji jest aktualizowany raz dziennie na podstawie zmian z poprzedniego dnia. Z tego powodu zmiana u dostawcy tożsamości, kolejna synchronizacja danych, Posture Check i codzienna aktualizacja wyniku mogą odzwierciedlać różne stany danych. Dopiero co poprawiona konfiguracja nie musi więc od razu wpłynąć na wynik organizacji.
Aby zapewnić przejrzyste przekazanie informacji, należy zapisać czas obserwacji, widoczny wynik, rating, zmianę dzienną i widżety, których ona dotyczy. Pozwala to odróżnić spodziewane opóźnienie aktualizacji od rzeczywistej nowej nieprawidłowości.
Jak interpretować ogólny Risk Posture Score organizacji
Widżet Identity Risk Posture Score ocenia organizację w skali od 0 do 100. Podstawą wyniku są liczba i poziom ryzyka otwartych Findings. Wyższa wartość oznacza wyżej ocenione ryzyko:
| Rating | Wynik |
|---|---|
| Low | 0–24 |
| Medium | 25–49 |
| High | 50–74 |
| Critical | 75–100 |
Widżet pokazuje również procentową zmianę względem poprzedniego dnia oraz strzałkę wskazującą kierunek. Wynik może wzrosnąć lub spaść, gdy Findings zostaną wykryte, rozwiązane albo odrzucone. Sama zmiana procentowa nie wyjaśnia jednak, który Finding spowodował tę różnicę. Aby to zbadać, należy użyć ikony New Tab, otworzyć stronę Risk Posture Score i wybrać odpowiedni dzień.
Rating pomaga ustalać priorytety, ale nie jest certyfikatem bezpieczeństwa. Znaczenie ma również zmiana w obrębie tego samego przedziału: na przykład wzrost z 26 do 48 nadal oznacza rating Medium, ale wskazuje na wyraźne pogorszenie. Podobnie spadku po odrzuceniu Finding nie wolno automatycznie uznawać za techniczne rozwiązanie problemu. Powód odrzucenia Finding musi być udokumentowany i możliwy do prześledzenia.
Analiza trendu, historii i zmian wyniku
Risk Over Time w przeglądzie
Risk Over Time pokazuje średni miesięczny Risk Posture Score z ostatnich sześciu miesięcy. Każdy punkt jest średnią dziennych wyników z danego miesiąca. Po najechaniu na punkt wyświetla się ta średnia miesięczna. Widżet uzupełnia wykres o następujące wartości:
- Current: najnowszy dzienny Risk Posture Score.
- Change: procentowa zmiana względem poprzedniego okresu.
- Peak: najwyższy wynik w prezentowanym okresie.
Widżet nadaje się zatem do oceny długoterminowego kierunku zmian. Średnia miesięczna może jednak wygładzać krótkotrwałe skoki. Dlatego przed uznaniem spokojnego przebiegu wykresu za oznakę stabilnego stanu należy zawsze porównać z nim wartości Current i Peak.
Szczegóły Risk Posture Score
Ikona New Tab w widżecie Identity Risk Posture Score lub Risk Over Time otwiera stronę szczegółów. Domyślnie pokazuje ona ostatnie 14 dni. W polu Date Picker można wybrać predefiniowany lub niestandardowy zakres dat. Nie ma sztywnego ograniczenia zakresu; historia jest dostępna tak daleko wstecz, jak sięgają zgromadzone dane.
Na stronie szczegółów warto wykonać następujące czynności:
- Wybrać okres obejmujący przypuszczalną zmianę. W przypadku niedawnego skoku domyślne 14 dni jest zwykle bardziej użyteczne niż bardzo długi zakres.
- Najechać na punkt. Wyświetlą się wynik, rating i procentowa zmiana dla tej daty.
- Kliknąć punkt. Tabela zostanie zaktualizowana i pokaże Findings, które tego dnia zostały created, reopened, dismissed lub resolved.
- Otworzyć Finding w tabeli oraz sprawdzić zmiany jego statusu i kontekst merytoryczny.
Tabela dzienna nie jest pełnym wykazem wszystkich Findings otwartych w danym dniu. Finding utworzony wcześniej i nadal aktywny nie pojawi się w niej, jeśli w wybranym dniu nie nastąpiła żadna z wymienionych zmian statusu. Brak znanego otwartego Finding w tabeli nie oznacza więc automatycznie błędu danych. Przy interpretowaniu zmiany wyniku liczą się przejścia z wybranego dnia, natomiast pełny wykaz otwartych pozycji należy sprawdzać w widoku Findings.
Eksport wykresu do pliku PNG
Na stronie Risk Posture Score należy otworzyć menu z trzema kropkami i wybrać Download as PNG. Spowoduje to wyeksportowanie widocznego wykresu do pliku PNG. Wcześniej trzeba sprawdzić zakres dat i wyświetlany przebieg, aby grafika obejmowała omawiany okres.
Plik PNG jest przydatny w raportach o stanie lub przy przekazywaniu informacji dotyczących konkretnego momentu, ale nie zastępuje szczegółów Finding ani dokumentacji zmian statusu. Raport powinien zawierać wynik, zakres czasu i datę eksportu. Przed udostępnieniem należy również sprawdzić, czy grafika lub sposób jej osadzenia nie ujawnia wewnętrznych informacji dotyczących bezpieczeństwa.
Interpretacja wszystkich widżetów Identity Overview
Identity Breakdown
Identity Breakdown zawiera trzy karty obiektów zarejestrowanych przez dostawcę tożsamości i monitorowanych przez ITDR:
- Humans: aktywne tożsamości użytkowników.
- Non-Human Identities (NHI): aktywne Service Principals, aplikacje i inne tożsamości maszynowe.
- Devices: zarejestrowane urządzenia.
Aplikacje są uwzględnione w kategorii Non-Human Identities (NHI) i nie są prezentowane na osobnej, czwartej karcie. Kliknięcie karty otwiera odpowiednią sekcję w Directory. Wartości te można porównać z oczekiwaną skalą środowiska, aby ocenić ich wiarygodność, ale same w sobie nie dowodzą kompletności integracji. Nieoczekiwane skoki należy najpierw zestawić z procesami wdrażania i wycofywania kont oraz ze zmianami u dostawcy tożsamości.
Recommendations & Actions
Recommendations & Actions wskazuje konkretne priorytety działań na podstawie aktualnie otwartych Findings. Mogą one dotyczyć na przykład MFA dla kont uprzywilejowanych, kont nieaktywnych od dłuższego czasu oraz kont z przejętymi danymi uwierzytelniającymi. Każda rekomendacja zawiera rating Impact i przycisk prowadzący do właściwej, odpowiednio już przefiltrowanej strony, takiej jak Directory lub Findings.
Rekomendacja jest punktem wyjścia, a nie zgodą na automatyczne wprowadzenie zmiany. Przed odebraniem roli, dezaktywacją konta lub podjęciem działań dotyczących hasła należy sprawdzić właściciela, przeznaczenie biznesowe i dostępne metody odzyskiwania dostępu. Wysoki Impact pomaga ustalić kolejność prac, lecz nie zastępuje procesów zarządzania zmianą i reagowania na incydenty.
Aggregate of Open Findings
Aggregate of Open Findings podsumowuje otwarte Findings z ostatnich siedmiu dni. Opcja Group by umożliwia pogrupowanie wykresu według trzech kryteriów:
- Severity: poziom ryzyka.
- Category: źródło danych lub kategoria kontroli, która wygenerowała Finding.
- Type: typ Finding.
Pod wykresem cztery karty przedstawiają najnowszą aktywność: Total, New this week, Resolved this week i Dismissed this week. Kliknięcie słupka otwiera stronę Findings z zastosowanym filtrem Severity, Category lub Type.
W ramach przeglądu należy sprawdzić co najmniej Severity i Type. Severity pomaga ustalić pilność, a Type pokazuje, czy powtarza się określony problem konfiguracyjny. Duża wartość Dismissed this week powinna być uzasadniona i wyrywkowo skontrolowana, ponieważ odrzucenie nie jest tym samym co techniczne rozwiązanie problemu.
Top Findings
Top Findings pokazuje pięć Findings o najwyższym poziomie ryzyka. Kliknięcie pozycji otwiera widok Findings przefiltrowany pod kątem tego Finding. Widżet służy jako krótka lista do triażu, ale nie obejmuje wszystkich otwartych Findings. Po sprawdzeniu pierwszej piątki trzeba zatem przejrzeć również zagregowany wykaz.
MFA Coverage
MFA Coverage pokazuje odsetek tożsamości ze skonfigurowanym uwierzytelnianiem wieloskładnikowym — łącznie oraz osobno dla Admin Users, Internal Users, Guest Users i VIP Users. Kliknięcie typu tożsamości otwiera Directory z odpowiednim filtrem.
Najwyższy priorytet mają luki w MFA na kontach uprzywilejowanych i szczególnie narażonych. Sam odsetek nie informuje jednak, czy używana metoda jest odporna na phishing ani czy wyjątek jest niezbędny ze względów biznesowych. Jeśli zakres ochrony jest nieoczekiwanie niski, należy też sprawdzić przepływ danych: brak danych z licencji Entra P1/P2, niedawna zmiana licencji lub niektóre starsze konfiguracje zewnętrznych dostawców MFA mogą sprawić, że status nie będzie raportowany zgodnie z oczekiwaniami.
Top 5 Risky Users
Top 5 Risky Users pokazuje pięć tożsamości użytkowników z wysokim indywidualnym Risk Score i otwartymi Findings. Przy każdej pozycji widoczne są nazwa tożsamości, liczba otwartych Findings według Severity oraz aktualny wynik. Kliknięcie nazwy lub ikony otwiera Identity Details, a ikona New Tab prowadzi do sekcji Identities w Directory.
Przy ustalaniu kolejności należy najpierw sprawdzić otwarte Findings o poziomie Critical i High, a następnie pozostałe czynniki wpływające na wynik oraz kontekst biznesowy tożsamości. Indywidualny Risk Score i ogólny Risk Posture Score organizacji to różne wskaźniki i nie wolno ich ze sobą utożsamiać.
Dormant Accounts
Dormant Accounts pokazuje konta, których ostatnie logowanie miało miejsce ponad 90 dni temu. Oprócz łącznej liczby wyświetlane są kategorie Members, Guests, Admins, No MFA, Compromised i VIP. Kategorie te są niezależne i nie wykluczają się wzajemnie: to samo konto może być jednocześnie oznaczone jako Admin, No MFA i VIP. Nie wolno więc sumować kategorii w celu obliczenia łącznej liczby kont.
Kliknięcie segmentu otwiera Directory z odpowiednim filtrem. Przed dezaktywacją trzeba ustalić, czy jest to konto awaryjne, konto używane sezonowo lub tożsamość powiązana z zależnością techniczną. Status Dormant opisuje brak aktywności; nie dowodzi ani nadużycia, ani zbędności konta.
Credential Leaks
Oprócz otwartych Credential-Compromise-Findings widżet Credential Leaks pokazuje wskaźniki wycieków dotyczące skonfigurowanych domen. Jeśli dane są dostępne, prezentuje również trend z ostatnich 30 dni. Widżet obejmuje:
- Leak-Related Findings: otwarte Credential-Compromise-Findings, dodatkowo z podziałem według poziomu ryzyka.
- Sources: aktywne, unikatowe źródła wycieków zawierające dane z monitorowanych domen.
- Plaintext: aktywne wycieki, w których zaobserwowano hasła w postaci jawnego tekstu.
- Hashed: aktywne wycieki zawierające zahaszowane hasła.
- Breached Email Accounts: aktywne, unikatowe konta e-mail występujące w danych z wycieków.
- Unique Passwords Breached: aktywne, unikatowe hasła występujące w danych z wycieków.
- VIP Account Leaks: wycieki dotyczące tożsamości skonfigurowanych do VIP Monitoring.
Wskaźniki obejmują wszystkie znane aktywne Credential Leaks. Mogą zawierać stare dane z wycieków lub adresy byłych pracowników, jeżeli pasują do monitorowanych domen. Finding jest natomiast generowany tylko dla wycieku uznanego za aktywny, któremu odpowiada aktywna tożsamość. Z tego względu wartości w widżecie i liczba Findings nie muszą być zgodne.
Kliknięcie łącznej liczby Leak-Related Findings otwiera odpowiednio przefiltrowany widok Findings, a kliknięcie innego wskaźnika prowadzi do właściwych danych o wyciekach w Dark Web Intelligence. Również wykrycie hasła w postaci jawnej lub zahaszowanej jest początkowo jedynie sygnałem wymagającym zbadania. To, czy bieżące konto jest rzeczywiście zagrożone, należy ocenić na podstawie statusu tożsamości, daty wycieku, daty ostatniej zmiany hasła, MFA i szczegółów Finding.
VIP Users
VIP Users pokazuje łączną liczbę użytkowników skonfigurowanych do VIP Monitoring oraz listę Top Risky VIP Users. Przy każdej pozycji widoczne są nazwa, otwarte Findings według Severity i aktualny Risk Score. Kliknięcie nazwy lub ikony otwiera Identity Details, a kliknięcie liczby Findings otwiera w nim kartę Findings.
Widżet ułatwia ukierunkowaną kontrolę osób szczególnie narażonych. Pusta lub zbyt krótka lista nie musi jednak oznaczać dobrego stanu. Najpierw należy sprawdzić, czy wszystkie oczekiwane osoby zostały w ogóle skonfigurowane do VIP Monitoring.
Praktyczny codzienny przegląd
Poniższa procedura zapobiega uzależnianiu reakcji wyłącznie od największej liczby:
- Zapisać stan danych: zanotować tenant, datę i godzinę. Sprawdzić wiarygodność wartości Identity Breakdown w zestawieniu ze znanymi zmianami.
- Sprawdzić wynik: zapisać rating, wynik i zmianę dzienną. Jeśli zmiana jest istotna, otworzyć 14-dniową historię i przeanalizować ją za pomocą punktów odpowiadających poszczególnym dniom.
- Wyjaśnić zmiany statusów: dla danego dnia sprawdzić Findings oznaczone jako created, reopened, dismissed i resolved. W wykazie otwartych pozycji uwzględnić dodatkowo Findings, które pozostają otwarte od dłuższego czasu.
- Określić pilność: przeanalizować łącznie Top Findings, Top 5 Risky Users oraz Recommendations & Actions. Najpierw ocenić poziomy Critical/High, konta uprzywilejowane i użytkowników VIP.
- Sprawdzić zakres: wyjaśnić nietypowe luki w MFA, nieaktywne konta administratorów oraz nieoczekiwane zmiany liczby Humans, NHI lub Devices.
- Ocenić Credential Leaks: nie utożsamiać wskaźników wycieków z Findings. Przed podjęciem działań zaradczych przejść do aktywnych tożsamości i szczegółów Finding.
- Udokumentować działania: zapisać właściciela, Finding, uzasadnienie, termin realizacji i oczekiwane kryterium powodzenia. Odrzucenie wymaga zrozumiałego uzasadnienia merytorycznego.
- Zaplanować kontrolę: po usunięciu problemu najpierw sprawdzić status Finding i odpowiedni widok szczegółów. Wpływ na ogólny wynik organizacji ocenić ponownie po kolejnej codziennej aktualizacji.
W ten sposób wynik może służyć do ustalania priorytetów i analizy trendów. Celem operacyjnym nie jest jak najszybsze obniżenie liczby bez uwzględnienia kontekstu, lecz usunięcie najbardziej ryzykownych i rzeczywiście istotnych przyczyn w sposób możliwy do prześledzenia.
Walidacja po wykonaniu działania
Po wprowadzeniu zmiany należy osobno zweryfikować pobieranie danych, Finding oraz wynik organizacji:
- Potwierdzić u dostawcy tożsamości, że zamierzona zmiana faktycznie jest aktywna — na przykład rejestracja MFA, odebranie roli lub dezaktywacja konta.
- Po kolejnej właściwej synchronizacji danych i wykonaniu Posture Check ponownie otworzyć odpowiednią tożsamość lub Finding. Posture Checks są wykonywane co dwie godziny; tego cyklu nie należy utożsamiać z codziennym obliczaniem wyniku.
- Sprawdzić, czy Finding ma oczekiwany status. Ręcznie odrzucony Finding nie jest automatycznie uznawany za technicznie rozwiązany.
- Po kolejnej codziennej aktualizacji sprawdzić Identity Risk Posture Score i Risk Over Time.
- Na stronie szczegółów kliknąć odpowiedni dzień i sprawdzić, czy oczekiwane przejście resolved lub dismissed pojawiło się w tabeli dziennej.
- Jeśli wynik się nie zmienił, uwzględnić również inne otwarte Findings i ich poziomy ryzyka. Rozwiązanie jednego problemu przy dużej liczbie otwartych pozycji nie musi wywołać wyraźnie widocznej zmiany wyniku ogólnego.
Ta kontrola potwierdza sposób prezentacji danych i zmian statusów w ITDR. Nie dowodzi, że konto nigdy nie zostało przejęte ani że wykluczono wszystkie ataki na tożsamość.
Rozwiązywanie problemów z nieoczekiwanymi wartościami
Wynik nie zmienia się od razu po usunięciu problemu
Wynik organizacji jest aktualizowany codziennie, natomiast Posture Checks są wykonywane co dwie godziny. Najpierw należy sprawdzić, czy Finding rzeczywiście ma status resolved i czy zmiana jest widoczna u dostawcy tożsamości. Następnie trzeba poczekać na kolejną codzienną aktualizację i sprawdzić odpowiedni dzień w historii. Inne otwarte Findings mogą utrzymywać wynik ogólny na tym samym poziomie.
Wynik spada po odrzuceniu Finding
Może to być zgodne z udokumentowanym sposobem obliczania wyniku, ale nie oznacza, że przyczyna techniczna zniknęła. Należy ponownie sprawdzić uzasadnienie odrzucenia, materiały dowodowe Finding i zatwierdzenie. Jeśli Finding odrzucono wyłącznie w celu obniżenia wyniku, trzeba merytorycznie skorygować to postępowanie.
W tabeli dziennej brakuje znanego otwartego Finding
Tabela pokazuje tylko Findings, które w wybranym dniu zostały utworzone, ponownie otwarte, odrzucone lub rozwiązane. Finding otwarty wcześniej i nadal aktywny zgodnie z oczekiwaniem nie będzie w niej widoczny. Pełny wykaz otwartych pozycji należy sprawdzić w Findings, a w historii wybrać datę rzeczywistej zmiany statusu.
MFA Coverage jest nieoczekiwanie niski
Najpierw należy sprawdzić poszczególne tożsamości, korzystając z łącza w widżecie. Następnie trzeba upewnić się, że wymagane dane Entra ID są dostępne. Po przejściu z Entra ID Free na P1 lub P2 firma Microsoft może udostępnić zaktualizowane informacje o kontach z opóźnieniem; Sophos wskazuje, że może ono wynosić nawet tydzień. W przypadku starszych konfiguracji zewnętrznych dostawców MFA, takich jak Okta lub Duo, Microsoft może nie udostępniać statusu na poziomie użytkownika. Wyświetlanej wartości nie należy więc pochopnie traktować jako dowodu wyłączenia MFA.
Identity Breakdown różni się od oczekiwanego wykazu zasobów
Należy sprawdzić, czy zliczane są tylko aktywne tożsamości i czy aplikacje zgodnie z oczekiwaniami ujęto w kategorii Non-Human Identities (NHI). Następnie trzeba zweryfikować znane przypadki dodawania i usuwania obiektów u dostawcy tożsamości oraz stan integracji. Brak zmiany wyniku nie dowodzi kompletności zakresu monitorowanych obiektów.
Suma kategorii Dormant wydaje się większa niż liczba łączna
Jest to możliwe, ponieważ kategorie Members, Guests, Admins, No MFA, Compromised i VIP nakładają się na siebie. Nie należy ich sumować. Zamiast tego trzeba osobno otworzyć każdy segment i sprawdzić faktyczne tożsamości w Directory.
Wartości Credential Leaks nie zgadzają się z liczbą Findings
Wskaźniki wycieków obejmują wszystkie znane aktywne wycieki dla skonfigurowanych domen, w tym potencjalnie stare dane lub dane osób, które nie są już pracownikami. Utworzenie Finding wymaga pasującej aktywnej tożsamości oraz wycieku uznanego za aktywny. Za pomocą Leak-Related Findings i poszczególnych wskaźników należy otworzyć oba widoki osobno; różnica nie oznacza automatycznie błędu.
Wykres miesięczny jest spokojny mimo dużej jednodniowej zmiany wyniku
Risk Over Time przedstawia średnie miesięczne i może wygładzać krótkie skoki. Za pomocą New Tab należy przejść do strony szczegółów, wybrać węższy zakres dat oraz najechać na punkty dzienne lub je kliknąć. Do raportu warto wyeksportować odpowiedni fragment jako plik PNG, zamiast opierać się wyłącznie na średniej z sześciu miesięcy.
Po upływie oczekiwanego czasu aktualizacji widżety nadal pokazują niewiarygodne wartości
Najpierw należy udokumentować czas obserwacji, widżety, których dotyczy problem, oczekiwane wartości i już sprawdzone tożsamości. Następnie trzeba zweryfikować stan integracji lub sensora oraz porównać dane u dostawcy tożsamości. Informacje przekazywane w ramach eskalacji powinny obejmować tenant, zakres czasu, zrzuty ekranu bez zbędnych danych osobowych, obiekty, których dotyczy problem, oraz konkretną rozbieżność. Na podstawie samego opóźnionego lub pustego widżetu nie wolno wnioskować ani o ataku, ani o jego braku.