Zarządzanie Sophos ITDR Identity Settings i bezpieczne wycofywanie integracji
W obszarze Identity Settings zarządzasz skonfigurowanymi integracjami ITDR, domenami monitorowanymi pod kątem wycieków danych uwierzytelniających, użytkownikami VIP oraz aktywnymi testami stanu zabezpieczeń. Szczególnie podczas wycofywania integracji z eksploatacji należy odróżnić dezaktywację, będącą krokiem wstępnym, od ostatecznej operacji Delete Integration. Dezaktywacja nie gwarantuje jednak możliwości powrotu do poprzedniego stanu.
Bezpieczna zasada polega na tym, aby najpierw udokumentować bieżący stan i wszystkie zależności, następnie wprowadzić wyłącznie najmniejszą niezbędną zmianę i zweryfikować jej skutek. Zgodnie z interfejsem produktu Delete Integration usuwa dostawcę tożsamości i wszystkie findings, a tej operacji nie można cofnąć. Nie jest to test ani sposób na przywrócenie poprzedniego stanu.
Otwieranie Identity Settings
Bezpośrednia ścieżka to:
My Products > Identity > Settings
Ustawienia są również dostępne w obszarze produktu w ramach Global Settings > Products and Services > Identity. Strona posiada trzy karty, które są istotne dla operacji:
- Integrations do sprawdzania stanu i kondycji integracji oraz ich edytowania, dezaktywowania i usuwania.
- Dark Web Monitoring do zarządzania monitorowanymi domenami i VIP Monitored Users.
- Posture Check Preferences do wyszukiwania i filtrowania poszczególnych testów stanu zabezpieczeń oraz wyświetlania ich szczegółów i stanu.
Przed zmianą udokumentuj w zgłoszeniu tenant, dostawcę tożsamości, nazwę integracji, osobę odpowiedzialną, przyczynę, okno serwisowe i oczekiwany wynik. Jeśli istnieje wiele tenantów lub integracji, do wskazania właściwej nie używaj wyłącznie wyświetlanej nazwy.
Utrzymanie integracji w działaniu
W obszarze Integrations tabela Configured Integrations przedstawia integracje z dostawcami tożsamości, z których ITDR gromadzi dane i które poddaje ocenom bezpieczeństwa. Mogą to być integracje z Microsoft Entra ID i lokalną usługą Active Directory.
Wiersz Microsoft Entra ID można rozwinąć, aby wyświetlić jego Child Integrations oraz ich Health Status. W polu Parent Name widoczny jest najpoważniejszy stan błędu spośród wpisów podrzędnych. Dlatego:
- Prawidłowy stan jednej Child Integration nie wyklucza błędu w innej Child Integration.
- Aby zbadać błąd wpisu nadrzędnego, rozwiń wiersz i przejdź do dotkniętej problemem Child Integration.
- Porównaj nazwę integracji, Status i Health Status przed każdą czynnością konserwacyjną i po niej.
- Nie zatwierdzaj zmiany wyłącznie na podstawie podsumowania wyświetlanego w Parent Name.
Ikona Edit w kolumnie Actions umożliwia edycję konfiguracji integracji. Przed zapisaniem zanotuj istniejące wartości i zmień tylko pola zatwierdzone w zgłoszeniu. Nie łącz tego kroku z nieprzetestowaną dezaktywacją ani usuwaniem.
Bezpieczna dezaktywacja integracji
Aby dezaktywować integrację, wyłącz przełącznik w kolumnie Status i potwierdź działanie. Udokumentowanym skutkiem jest wyłączenie integracji i testów stanu zabezpieczeń dla tego dostawcy tożsamości.
Udokumentowany skutek nie pozwala ustalić:
- w jaki sposób zebrane wcześniej obiekty dostawcy są wyświetlane w poszczególnych widokach;
- które istniejące findings pozostają widoczne lub zmieniają stan;
- w jaki sposób obsługiwane są dane z dark webu i domeny skonfigurowane ręcznie;
- czy późniejsza reaktywacja przywraca wszystkie funkcje, a jeśli tak, to w jakim stanie;
- czy u dostawcy tożsamości zmieniane są zewnętrzne aplikacje, uprawnienia lub inne obiekty;
- jak długo dane są przechowywane po dezaktywacji.
Nie wyciągaj wniosków dotyczących skutków na podstawie tych otwartych kwestii. W szczególności nie traktuj wyłączenia przełącznika jako usunięcia danych ani oczyszczenia zasobów dostawcy.
Kontrolowana sekwencja dezaktywacji
- Porównaj właściwy tenant, dostawcę i nazwę integracji ze zgłoszeniem zmiany.
- Zapisz rozwinięty widok integracji, w tym Child Integrations, Status i Health Status.
- Zapisz funkcjonalny stan odniesienia: widoczne tożsamości, otwarte findings, monitorowane domeny i aktywne testy stanu zabezpieczeń. Wystarczą możliwe do zweryfikowania liczby i znaczniki czasu; nie umieszczaj bez potrzeby danych wrażliwych w zgłoszeniach.
- Poinformuj osoby odpowiedzialne za ITDR, dostawcę tożsamości, DNS i zarządzanie incydentami.
- W kolumnie Status wyłącz przełącznik tej integracji i przeczytaj komunikat z prośbą o potwierdzenie.
- Sprawdź, czy wyświetlany Status właściwej integracji odpowiada oczekiwanemu stanowi wyłączenia. Inne integracje muszą pozostać bez zmian.
- Następnie, zależnie od sytuacji, otwórz Directory, Findings, Dark Web Intelligence, Dark Web Monitoring i Posture Check Preferences oraz zapisz stan, który jest faktycznie widoczny lub niedostępny. Na podstawie widoczności, niedostępności ani początkowego braku zmian nie wyciągaj wniosków o usunięciu lub retencji danych.
- Jeśli wynik różni się od zatwierdzonego zakresu lub pozostaje niejasny, nie przechodź do usuwania. Zatrzymaj zmianę i przekaż sprawę do Sophos Support.
Dezaktywacja jest właściwym punktem obserwacji przed planowanym wycofaniem, ale nie gwarantuje przywrócenia poprzedniego stanu. Przed ponowną aktywacją określ również osobę odpowiedzialną, oczekiwany wynik i kryteria walidacji.
Zarządzanie domenami na potrzeby monitorowania dark webu
W obszarze Dark Web Monitoring sekcja Domains zawiera listę wszystkich domen dostępnych do monitorowania wycieków danych uwierzytelniających. Sposób zarządzania domeną zależy od jej źródła.
Automatycznie rejestrowane domeny
Automatycznie wykryte domeny są synchronizowane z tenantem Microsoft Entra ID. Dane domen są synchronizowane co 24 godziny, dlatego takie domeny mogą nie pojawić się od razu po początkowej konfiguracji ITDR.
Synchronizacja z dostawcą potwierdza własność domeny. Dlatego automatycznie wykryte domeny nie mają w tej tabeli akcji Delete; zarządza się nimi poprzez synchronizację z dostawcą tożsamości. Brak ikony Delete nie jest błędem i nie wolno go obchodzić przez dodanie ręcznej kopii domeny.
Ręcznie dodawane domeny
Domena dodana ręcznie nie została wcześniej potwierdzona przez synchronizację z dostawcą. Zanim będzie można ją monitorować, należy więc zweryfikować ją za pomocą rekordu DNS TXT. W przypadku lokalnego środowiska Active Directory jest to obecnie jedyny sposób dodawania domen.
Poszczególne stany oznaczają:
| Stan | Znaczenie | Dopuszczalny następny krok |
|---|---|---|
| Verified | Własność domeny została potwierdzona poprzez synchronizację z dostawcą lub weryfikację rekordu DNS TXT. | Monitorowanie można włączyć lub wyłączyć w kolumnie Monitored. |
| Pending | Domena nie została jeszcze zweryfikowana. | Skonfiguruj i zweryfikuj rekord TXT; monitorowanie nie jest jeszcze dostępne. |
W przypadku domeny o stanie Pending opcja Monitored jest wyłączona. ITDR nie zbiera danych o wyciekach dotyczących tej domeny, dopóki weryfikacja nie zostanie zakończona.
Dodawanie domeny i weryfikowanie jej za pośrednictwem DNS
- W obszarze Dark Web Monitoring > Domains kliknij Add domain.
- Sprawdź nazwę domeny ponownie pod kątem zatwierdzonego zakresu, wprowadź ją i potwierdź za pomocą Add.
- W Domain verification setup użyj odpowiednich ikon Copy, aby skopiować wygenerowane wartości Record Name i Value.
- Utwórz u autorytatywnego dostawcy DNS rekord TXT z dokładnie tymi wartościami. Nie używaj ponownie wartości z innego tenantu, domeny ani poprzedniej próby.
- Udokumentuj czas zmiany, strefę DNS, Record Name, osobę odpowiedzialną i numer zgłoszenia. Zapisz Value tylko wtedy, gdy jest to wymagane do przeprowadzenia kontrolowanego wdrożenia.
- Przewidź do 24 godzin na propagację DNS.
- Gdy wpis TXT powinien być już dostępny, kliknij Verify w ITDR.
- Włącz Monitored dopiero wtedy, gdy status zmieni się na Verified.
Jeśli weryfikacja nie powiedzie się, ITDR poprosi o sprawdzenie rekordu TXT i propagacji DNS. Nie dodawaj domeny ponownie: ponownie otwórz obszar weryfikacji ikoną Retry w kolumnie Actions.
W przypadku błędu sprawdź co najmniej następujące kwestie:
- Record Name i Value dokładnie odpowiadają wartościom w Domain verification setup, znak dla znaku.
- Wpis znajduje się w poprawnej autorytatywnej strefie DNS.
- Dostawca DNS nie dodał przypadkowo nazwy strefy dwukrotnie do nazwy hosta.
- Od wprowadzenia zmiany upłynął czas przewidziany na propagację w udokumentowanym oknie.
- Ponów próbę za pomocą Retry, nie tworząc drugiego wpisu domeny.
Jeśli poprawny rekord TXT nadal nie zostanie zweryfikowany po upływie maksymalnie 24 godzin, przekaż osobom odpowiedzialnym za DNS i Sophos Support domenę, Record Name, czas zmiany DNS, wynik zapytania do autorytatywnego serwera DNS oraz komunikat błędu.
Włączanie lub wyłączanie monitorowania
Przełącznika w kolumnie Monitored można użyć tylko w przypadku domeny o stanie Verified. Po zmianie udokumentuj domenę, poprzednie i nowe ustawienie, czas oraz administratora, który dokonał zmiany.
Wyłączenie opcji Monitored nie jest tym samym co usunięcie domeny lub integracji. Zweryfikowana domena pozostaje na liście. Ustawienie to nie określa, jak długo przechowywane są historyczne dane o wyciekach, dlatego nie należy przyjmować żadnych założeń dotyczących retencji.
Usuń ręcznie dodawaną domenę
Tylko domeny dodane ręcznie mają ikonę Delete w kolumnie Actions. Usunięcie wymaga potwierdzenia. Usunięcie aktualnie monitorowanej domeny powoduje również zatrzymanie jej monitorowania.
Przed usunięciem sprawdź, czy domena nie należy już do zatwierdzonego zakresu monitorowania oraz czy powodem jej usunięcia nie jest wyłącznie przejściowy problem z DNS. Nie opracowuj zastępczej metody usuwania automatycznie wykrytych domen; nadal zarządza się nimi poprzez synchronizację z dostawcą tożsamości.
Konfigurowanie VIP Monitored Users
W panelu VIP Monitored Users wybiera się użytkowników Microsoft Entra ID, których ITDR oznacza tagiem VIP. Monitorowanie VIP wykorzystuje dodatkowe atrybuty osobowe do wyszukiwania potencjalnych wycieków, wzmianek lub kampanii związanych z działalnością firmy. Nie zastępuje ono rozwiązania do monitorowania tożsamości prywatnej.
Status VIP jest również czynnikiem profilu uwzględnianym w wyniku Identity Risk Score. Tożsamość monitorowana jako VIP jest traktowana jako cel o większej wartości, dlatego może otrzymać wyższy wynik. Wyboru nie wolno więc opierać wyłącznie na pozycji w hierarchii; wymaga on udokumentowanego uzasadnienia biznesowego i zgody na wykorzystanie odpowiednich danych osobowych.
Pola i granice
Po wybraniu Add User wskaż użytkownika w polu Name w oknie Configure VIP Monitoring. Następnie można wprowadzić następujące wartości:
| Pole | Udokumentowany limit |
|---|---|
| maksymalnie pięć adresów e-mail, na przykład adresów prywatnych | |
| Numery telefonów | Primary Phone Number i Secondary Phone Number; za pomocą ikony Plus można dodać łącznie maksymalnie pięć numerów |
| Zip Code | jedna wartość |
| Social Media Username | maksymalnie pięć nazw użytkownika |
Wybierz Configure, aby zapisać ustawienia. ITDR monitoruje te atrybuty wraz z nazwami firm i domenami w celu wykrywania potencjalnych wycieków lub wzmianek związanych z działalnością firmy z ostatniego roku.
Uwzględniaj tylko atrybuty niezbędne do zatwierdzonego celu, aktualne i przypisane do właściwej osoby. Prywatne adresy e-mail, numery telefonów, Zip Code i Social Media Username nie są zatwierdzone do użycia wyłącznie dlatego, że interfejs pozwala je wprowadzić.
Użyj ikony Pencil, aby zmienić atrybuty. Ikona Delete usuwa status VIP użytkownika. Udokumentuj poprzedni zakres, zatwierdzenie i wynik. Usunięcie statusu VIP nie oznacza, że wcześniej wykryte dane lub findings zostały usunięte.
Zarządzanie ustawieniami Posture Check Preferences
W obszarze Posture Check Preferences wszystkie testy stanu zabezpieczeń są domyślnie włączone. Dla każdego testu tabela przedstawia:
- Title;
- Category;
- Provider Type;
- Tags;
- Published Date;
- Last Modified Date;
- Status.
Testy opublikowane w ciągu ostatnich siedmiu dni są oznaczone etykietą New. Kilka tagów jest wyświetlanych jako osobne etykiety; pozostałe są podsumowane jako +N i pojawiają się po najechaniu kursorem.
Wyszukiwanie i ocena testów
- Search: wyszukuje tekst w polu Title.
- Filter: filtruje według Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at lub Last modified.
- Sort: sortuje za pomocą kolumn Title, Category, Published lub Last Modified.
- Licznik nad tabelą pokazuje liczbę wyników dla aktualnie ustawionych filtrów.
- Za pomocą X usuń pojedynczy filtr, a za pomocą Clear All zresetuj widok tabeli.
Kliknięcie Title otwiera panel szczegółów zawierający Description, Risk Narrative, Details, Recommendations i References. Strzałki Previous i Next umożliwiają przechodzenie między testami.
Przed zmianą stanu zapisz co najmniej Title, Category, Provider Type, Tags, bieżący Status, Published, Last Modified, przyczynę, osobę odpowiedzialną i datę przeglądu. Nie wyłączaj nowego lub niedawno zmienionego testu wyłącznie z powodu nietypowych findings; najpierw zapoznaj się ze szczegółowym opisem i sekcją Recommendations.
Kontrolowane wyłączanie testu
Przełącznik w kolumnie Status lub w panelu szczegółów włącza albo wyłącza pojedynczy test stanu zabezpieczeń. W przypadku wyłączonego testu panel szczegółów wskazuje, kto i kiedy wyłączył go ostatnio.
Dokumentacja produktu nie opisuje konkretnych skutków wyłączenia testu dla istniejących findings, ich automatycznego ponownego otwierania, punktacji ani wyników historycznych. Dlatego:
- Jednoznacznie zidentyfikuj test i powiązanego dostawcę.
- Zapisz jako stan odniesienia bieżące istotne findings i widoczne wyniki punktowe.
- Uzyskaj zatwierdzenie operacyjne dla wyjątku i ustal datę przeglądu.
- Wyłącz tylko zamierzony test.
- W panelu szczegółów sprawdź, czy wyświetlane są stan wyłączenia oraz administrator i czas wyłączenia.
- Nie wprowadzaj dalszych zmian, dopóki zaobserwowany wynik nie zostanie oceniony pod kątem zatwierdzonego celu.
- Ponownie włącz test lub przekaż sprawę do Sophos Support, jeśli skutek jest niejasny albo szerszy niż planowano.
Wyłączenie testu nie usuwa błędnej konfiguracji będącej źródłem problemu. Nie może zastępować naprawy ani stanowić gwarancji, że określone findings zostaną usunięte, zamknięte lub nie zostaną utworzone ponownie.
Kontrolowane wycofywanie integracji z eksploatacji
Wycofywanie integracji z eksploatacji nie rozpoczyna się od operacji Delete Integration. Najpierw należy wybrać jedno z trzech odrębnych działań:
| Cel | Działanie | Udokumentowany skutek |
|---|---|---|
| Tymczasowo wstrzymać gromadzenie danych i testy stanu zabezpieczeń dla dostawcy | Wyłączyć przełącznik w kolumnie Status | Integracja i testy stanu zabezpieczeń dla tego dostawcy tożsamości zostają wyłączone. |
| Usunąć ręcznie dodaną domenę z zakresu monitorowania | Ikona Delete przy domenie | Domena zostaje usunięta; jeśli była monitorowana, jej monitorowanie zostaje zatrzymane. |
| Trwale usunąć integrację z ITDR | Actions > Delete Integration | Dostawca tożsamości i wszystkie findings zostają usunięte; tej operacji nie można cofnąć. |
Te działania nie są zamienne. W szczególności usunięcie domeny nie przygotowuje automatycznie integracji do usunięcia, a wyłączona integracja nie została jeszcze usunięta.
Obowiązkowy punkt kontrolny przed Delete Integration
⚠️ Stop: nie uruchamiaj Delete Integration, dopóki trwałe usunięcie właściwego dostawcy tożsamości i wszystkich findings nie zostanie zatwierdzone na piśmie. Tej operacji nie można cofnąć.
Przed przejściem dalej odpowiedź na każdy z poniższych punktów musi brzmieć „tak”:
- Tenant, integracja, wpis nadrzędny i odpowiednie Child Integrations zostały jednoznacznie zidentyfikowane.
- Osoby odpowiedzialne za Incident Response i Security Operations oraz właściciel biznesowy potwierdzają, że żadne otwarte findings nie są już potrzebne do prowadzenia dochodzenia.
- Informacje wymagane do celów dowodowych lub spełnienia wewnętrznych obowiązków przechowywania zostały w kontrolowany sposób zabezpieczone poza integracją. Ten krok nie oznacza, że ITDR udostępnia funkcję eksportu.
- Osoby odpowiedzialne za Microsoft Entra ID lub lokalną usługę Active Directory, DNS i ITDR znają okno konserwacyjne.
- W zatwierdzeniu dosłownie zapisano skutek: „dostawca tożsamości i wszystkie findings zostają usunięte”.
- Nie ma otwartej sprawy wsparcia, dla której obecny stan integracji jest nadal wymagany jako dowód błędu.
- Administrator wie, że Sophos nie dokumentuje ścieżki cofnięcia tej akcji.
Wykonanie Delete Integration
- Otwórz Identity > Settings > Integrations.
- Rozwiń właściwy wiersz i po raz ostatni porównaj Parent Name, Child Integrations, Health Status i Status z zatwierdzeniem.
- W kolumnie Actions kliknij menu z trzema kropkami.
- Wybierz Delete Integration.
- Przeczytaj całe okno potwierdzenia i zatwierdź operację tylko wtedy, gdy zakres pozostaje niezmieniony.
- Następnie sprawdź, czy zatwierdzona integracja nie jest już widoczna w Configured Integrations.
- Sprawdź w widokach ITDR udokumentowany skutek: dostawca tożsamości i wszystkie findings zostały usunięte. Zapisz widoczny stan innych integracji, nie zakładając żadnych nieudokumentowanych skutków.
- Zapisz w zgłoszeniu zmiany czas, administratora, zatwierdzoną integrację i wynik.
Czego nie określa operacja Delete Integration
Udokumentowany skutek ma wąski zakres: usunięcie dostawcy tożsamości z ITDR oraz wszystkich findings. Nie pozwala on wyciągnąć wiarygodnych wniosków dotyczących dalszych działań. W szczególności dokumentacja nie określa:
- jak odinstalować lokalny sensor ITDR;
- czy i w jaki sposób usunąć usługę sensora, lokalne pliki, dzienniki lub poświadczenia;
- czy aplikacje Microsoft Entra, zgody, uprawnienia lub inne obiekty dostawcy są automatycznie usuwane;
- czy rekordy DNS TXT są automatycznie usuwane;
- jaki okres retencji ma zastosowanie do zebranych wcześniej danych dotyczących tożsamości, domen, dark webu lub innych danych ITDR;
- czy i w jaki sposób można przywrócić usuniętą integrację wraz z wcześniejszymi danymi.
Takich kroków nie wolno wymyślać ani wywodzić z faktu, że wpis integracji zniknął. Przed odinstalowaniem sensora, oczyszczeniem obiektów dostawcy, usunięciem danych na podstawie umowy lub podjęciem decyzji o ich przechowywaniu należy uzyskać instrukcję właściwą dla produktu od Sophos Support albo odpowiedzialnego dostawcy. Do tego czasu nie wolno na podstawie przypuszczeń usuwać aplikacji, uprawnień, sekretów, usług, plików ani rekordów DNS.
Weryfikacja i przekazanie sprawy do wsparcia
Konserwacja jest zakończona dopiero wtedy, gdy potwierdzono planowany stan, a wszystkie nierozstrzygnięte kwestie przekazano do właściwych osób.
Odbiór po bieżących pracach konserwacyjnych
- Integrations: sprawdź właściwy wiersz nadrzędny i Child Integrations oraz wartości Status i Health Status.
- Domains: dla każdej domeny sprawdź jej pochodzenie, stan Verified lub Pending oraz ustawienie Monitored.
- VIP Monitored Users: sprawdź właściwego użytkownika, zatwierdzone atrybuty i tag VIP.
- Posture Check Preferences: zresetuj filtry za pomocą Clear All, znajdź zmieniony test oraz sprawdź jego Status i panel szczegółów.
- Porównaj inne integracje, domeny, użytkowników VIP i testy ze stanem odniesienia, aby wykryć niezamierzone skutki uboczne.
Odbiór po wycofaniu z eksploatacji
- Usunięta integracja nie jest już widoczna w Configured Integrations.
- Zatwierdzony dostawca tożsamości i wszystkie findings zostały usunięte zgodnie z udokumentowanym skutkiem usunięcia.
- Widoczny stan pozostałych integracji porównano ze stanem początkowym; nie zakłada się wpływu na ich dane.
- Domeny zarządzane ręcznie i wpisy VIP oceniono oddzielnie; nie zakłada się automatycznego oczyszczenia.
- Dla otwartych zadań dotyczących dostawcy, sensora, DNS i przechowywania danych wyznaczono osobę odpowiedzialną. Dopóki nie ma wiarygodnej instrukcji, zadań tych nie oznacza się jako zakończone.
Informacje dla Sophos Support
Jeśli stan, weryfikacja domeny, działanie testu lub usunięcie nie odpowiadają oczekiwanym wynikom, zgłoszenie przekazywane do wsparcia powinno zawierać:
- tenant i region danych;
- typ dostawcy tożsamości i nazwę integracji;
- wpis nadrzędny i dotkniętą problemem Child Integration;
- znacznik czasu wraz ze strefą czasową;
- widoczne wartości Status i Health Status przed wykonaniem działania i po nim;
- dokładną ścieżkę w interfejsie użytkownika oraz wykonane działanie;
- pełny komunikat o błędzie;
- w przypadku problemów z DNS: domenę, Record Name, czas zmiany oraz wynik zapytania do autorytatywnego serwera DNS, bez zbędnych wartości wrażliwych;
- w przypadku testu stanu zabezpieczeń: Title, Provider Type, Published, Last Modified i wyświetlany Status;
- identyfikator zmiany lub incydentu oraz oczekiwany wynik.
Do czasu wyjaśnienia sytuacji nie powtarzaj operacji Delete Integration w ramach rozwiązywania problemu ani nie wykonuj żadnych nieudokumentowanych działań dotyczących sensora, dostawcy lub retencji danych.