Investigar e gerir os resultados do Sophos ITDR
Em My Products > Identity > Findings, o Sophos ITDR apresenta os resultados das verificações efetuadas na infraestrutura de identidade ligada. Por predefinição, a tabela é ordenada por risco. Um resultado não constitui, por si só, prova de um comprometimento ativo, nem é uma XDR Detection ou um XDR Case. É um item de trabalho do ITDR que deve ser avaliado, tratado no sistema de identidade responsável e novamente verificado.
O fluxo de trabalho seguro é:
- Priorize os resultados Open por Risk e use filtros para criar uma fila de trabalho fácil de gerir.
- Leia Finding Details, Description, Definition e Recommendation; se necessário, reveja dados brutos sob Result e alterações sob History.
- Avalie o impacto e as dependências no seu ambiente antes de alterar uma configuração.
- Corrija a causa no sistema ou serviço de identidade afetado, em vez de apenas mudar o estado no ITDR.
- Valide o estado primeiro no fornecedor e depois no ITDR.
- Defina um resultado como Resolved ou Dismissed apenas após uma decisão consciente. Alterá-lo manualmente para Resolved não constitui uma correção.
Interpretar corretamente os estados, os níveis de risco e as categorias
Estado
| Estado | Significado |
|---|---|
| Open | O resultado ainda não foi tratado ou a condição continua presente no ambiente. Os novos resultados começam com este estado. |
| Resolved | O resultado foi tratado ou o risco foi reduzido. O ITDR também pode marcar automaticamente como Resolved os resultados que deixam de ocorrer. |
| Dismissed | O resultado é esperado no contexto avaliado e não será abordado. |
O ITDR deixa de contabilizar os resultados Resolved e Dismissed como riscos para o ambiente. No entanto, os estados continuam a ter significados operacionais distintos: Resolved representa uma causa corrigida ou um risco reduzido, enquanto Dismissed representa uma decisão consciente sobre o risco.
Risco
| Risco | Significado da triagem |
|---|---|
| Critical | Risco significativo; tratar imediatamente. |
| High | Tratar imediatamente. |
| Medium | Tratar, embora a classificação não indique um risco significativo. |
| Low | Baixo risco. |
| Info | Risco reduzido ou inexistente; verificar quando o tempo o permitir. |
O nível de risco resulta da verificação subjacente e ajuda a definir prioridades. Dentro do mesmo nível, investigue primeiro identidades privilegiadas expostas, indícios de credenciais comprometidas e resultados com impacto abrangente. A Recommendation específica continua a ser mais importante do que uma medida genérica.
Categoria
O ITDR utiliza as seguintes categorias. Os nomes permanecem inalterados na interface da Sophos em inglês:
- User Behavior
- Configuration
- Entra Conditional Access Gaps
- Dormant Resources
- Lateral Movement
- Credential Compromise
- Persistence
- Privilege Escalation
- Defense Evasion
- Exfiltration
- VIP Exposure
A categoria descreve o tipo de controlo e pode alinhar-se com o modelo MITRE ATT&CK, quando adequado. Não substitui a análise detalhada nem a verificação de que uma configuração observada é intencional no seu ambiente.
Filtrar os resultados e criar uma fila de trabalho
O menu de filtro colapsável à esquerda da tabela Identity Findings combina os seguintes filtros:
- Risk: nível de risco do resultado.
- Status: Open, Resolved ou Dismissed.
- Reference Type: Tipo de objeto afetado.
- Category: categoria do resultado.
- Is New: resultados observados pela primeira vez nos últimos sete dias.
- Finding: título do resultado.
- First Seen: Tempo da primeira observação.
- Last Seen: Tempo da última observação.
- Last Modified: Tempo da última mudança.
Estes valores exatos estão disponíveis para o Reference Type:
- User Object
- Application
- Group Object
- Device Object
- Tenant Configuration
Os filtros selecionados aparecem acima da tabela. Utilize X para remover um filtro e Clear All para remover todos. A tabela e o URL são atualizados dinamicamente de acordo com a seleção. Pode guardar um URL filtrado como vista de trabalho ou partilhá-lo com colegas. Antes de o partilhar, confirme que os destinatários têm acesso ao mesmo tenant do Sophos Fusion (anteriormente Sophos Central) e que o URL pode ser incluído no ticket em causa.
Uma fila de trabalho inicial útil é Status = Open, seguida de Risk = Critical ou High. Depois, restrinja os resultados com Category, Reference Type ou Is New. Assim, os novos riscos críticos para as identidades permanecem visíveis sem se perderem resultados abertos mais antigos.
Investigar um resultado em profundidade
Ao clicar na ligação da coluna Findings, abre-se o painel de detalhes. Este apresenta o objeto associado, o risco, First Seen, Last Seen, Last Modified e a recomendação. Utilize o ícone New Tab para abrir a página completa num novo separador.
O painel e a visão completa incluem:
- Finding Details: Resumo com nível de risco, status, comentários, timestamps e tags.
- Description: descrição do resultado.
- Definition: Informações sobre a verificação de identidade associada e suas referências.
- Recommendation: recomendação da Sophos para reduzir o risco específico.
Para uma triagem fiável, deve responder pelo menos às seguintes perguntas:
- Qual objeto é afetado e Reference Type corresponde ao objeto esperado?
- O fornecedor de identidade ainda tem a condição descrita em Description e Definition?
- Qual é o âmbito das permissões e quais são as dependências e os possíveis efeitos de uma alteração?
- A Recommendation é adequada ao seu ambiente e a alteração está autorizada internamente?
- Os campos First Seen, Last Seen e Last Modified indicam um problema novo, recorrente ou já resolvido?
Finding Details apresenta comentários e tags. Contudo, a documentação da Sophos para a página Findings não descreve uma função de atribuição nem controlos para criar ou alterar comentários e tags. Por isso, a responsabilidade e as provas das alterações devem ser registadas no sistema aprovado de gestão de alterações ou tickets; os comentários não substituem um ticket de alteração nem a prova da alteração no sistema de origem.
Rever Result como dados brutos
O separador Result mostra a saída não processada da verificação executada em formato JSON. É particularmente útil quando o resumo não revela qual atributo, objeto ou resultado levou à avaliação.
Trate as chaves e os valores JSON como a saída da verificação específica; não deduza deles um esquema geral. Compare os identificadores de objetos, estados e carimbos de data/hora relevantes com as informações atuais no fornecedor de identidade. Os dados não processados sensíveis só devem constar de tickets ou notas de investigação aprovados.
Acompanhar as alterações através do Histórico
O separador History apresenta as ações anteriores sobre o resultado. Selecione View Diff para abrir as alterações exatas. Aí pode acompanhar as mudanças de estado e outras etapas do tratamento, distinguindo uma reabertura inesperada de um novo resultado.
Corrigir a causa e validar o resultado
⚠️ Rever antes de efetuar alterações: Uma recomendação da Sophos deve ser adequada ao seu ambiente, à tolerância ao risco e ao processo de aprovação de alterações. As alterações a funções, autenticação, acesso condicional, aplicações ou outros objetos de identidade podem afetar utilizadores, aplicações e acessos. Por isso, esclareça as dependências e o plano de reversão antes da implementação.
A correção ocorre no sistema onde o ITDR detetou o problema, como o fornecedor de identidade ligado ou o serviço de aplicações responsável. O estado no ITDR controla apenas o fluxo de trabalho dos resultados. Não altera a configuração do fornecedor.
Um encerramento controlado consiste em quatro etapas:
- Verificar o estado no fornecedor: Confirme que a alteração autorizada foi guardada e está efetiva para o objeto afetado.
- Voltar a verificar o resultado: Reveja o objeto associado, Last Seen, Result e History. Um resultado desatualizado ou inalterado não comprova o sucesso da intervenção.
- Aguardar o comportamento automático: Se o resultado deixar de aparecer numa nova verificação, o ITDR resolve-o automaticamente e adiciona um comentário. As verificações de postura do Entra ID e de recursos inativos são normalmente executadas a cada duas horas; o Risk Posture Score de toda a organização é atualizado diariamente.
- Documentar o resultado: Registe as provas do fornecedor, o estado do resultado, o carimbo de data/hora e, quando aplicável, View Diff no registo de trabalho aprovado. Se o resultado continuar aberto após o intervalo de verificação esperado, volte a comparar o estado no fornecedor, o objeto afetado e o resultado JSON, em vez de alterar repetidamente o estado de forma manual.
Um resultado definido manualmente como Resolved pode ser reposto em Open pelo sistema assim que o ITDR voltar a observar a mesma condição. Não se trata de um erro no modelo de estados, mas de uma indicação de que a causa ainda existe, voltou a ocorrer ou continua visível nos dados avaliados pelo ITDR.
Utilizar Dismissed apenas como decisão deliberada sobre o risco
⚠️ Dismissed impede a criação de novos resultados: Se um resultado for rejeitado, o ITDR não cria novos resultados para este problema no objeto afetado. O resultado permanece na tabela, mas é excluído do dashboard e do Risk Posture Score de toda a organização. Uma rejeição prematura pode, portanto, ocultar da vista habitual um risco ainda existente ou que volte a tornar-se relevante.
Dismissed só é apropriado quando a condição é esperada, a correção é comprovadamente impossível ou operacionalmente injustificável e a parte responsável aceita o risco residual. Fora do ITDR, documente pelo menos o objeto, a justificação, os controlos compensatórios, a aprovação e a data de revisão. Em alternativa, um resultado tecnicamente impossível de resolver pode permanecer Open, mantendo o risco visível na pontuação e na monitorização contínua.
Dar prioridade a Credential Compromise
Os resultados relativos a contas comprometidas são gerados apenas para identidades ativas. Entre outros fatores, o ITDR verifica se existe uma identidade ativa, quando uma palavra-passe em texto simples ou um hash foi divulgado pela primeira vez e se essa data é posterior à última alteração da palavra-passe. Um valor em texto simples também é comparado com os requisitos globais de complexidade de palavras-passe do Microsoft Entra ID. Os dados não processados podem continuar visíveis em Dark Web Intelligence, independentemente de ser ou não gerado um resultado.
Quando é gerado um resultado, o ITDR determina o nível de risco pelo tipo de conta, tipo de fuga e robustez da MFA:
| Tipo de conta | Tipo de palavra-passe | Sem MFA | MFA ativada | MFA resistente a phishing ativada |
|---|---|---|---|---|
| Admin Account | plaintext | Critical | High | Medium |
| Admin Account | hash | High | Medium | Low |
| Non-admin Account | plaintext | High | Medium | Low |
| Non-admin Account | hash | Medium | Low | Low |
Para definir prioridades, trate primeiro os resultados Critical e depois os High; dentro do mesmo nível, investigue primeiro as contas privilegiadas e as fugas de palavras-passe em texto simples. Uma classificação inferior com MFA ativada ou resistente ao phishing não significa que o resultado possa ser ignorado. Execute as medidas de proteção e correção aprovadas no sistema de identidade responsável e de acordo com o seu processo de resposta a incidentes. Em seguida, valide o estado no fornecedor, o resultado e o histórico como descrito acima. O estado, por si só, não confirma que uma identidade esteja segura.
Separar as responsabilidades do cliente, do MDR e do XDR
O Sophos ITDR é uma solução monitorizada pelo cliente. Mesmo com um serviço Sophos MDR licenciado separadamente, a triagem e a gestão de rotina dos resultados permanecem a cargo do cliente. O MDR Operations Team concentra-se em ameaças ativas às identidades e pode incluir na investigação resultados Critical ou High específicos, se estes indicarem uma ameaça ativa. Isto não implica a assunção automática de todos os resultados nem a execução de alterações no fornecedor de identidade.
Por conseguinte, para cada resultado escalado, deve ficar claramente documentado:
- quem é responsável pela triagem e pelas decisões de risco;
- quem autoriza e executa alterações no sistema de identidade;
- se foi transmitida uma indicação de uma ameaça ativa ao processo MDR acordado,
- quem realiza a validação final do efeito técnico e do estado do ITDR.
Os resultados do ITDR permanecem separados das XDR Detections e dos XDR Cases. O contexto de identidade pode apoiar uma investigação mais aprofundada. No entanto, o estado, os comentários e o encerramento do resultado do ITDR continuam a pertencer ao fluxo de trabalho do ITDR e não equivalem ao fluxo de trabalho do XDR ou MDR.