Saltar para o conteudo
Avanet

Avaliar a Identity Overview e o Risk Posture Score do Sophos ITDR

A Identity Overview é o ponto de partida para a revisão diária da segurança das identidades no Sophos ITDR. Mostra as identidades e os dispositivos registados, a evolução do Risk Posture Score global da organização e as áreas que exigem atenção, como Findings em aberto, lacunas de MFA, contas inativas ou Credential Leaks.

O caminho direto é My Products > Identity > Identity Overview. Uma revisão rápida começa por Identity Risk Posture Score e Risk Over Time. Em seguida, devem ser consultados Recommendations & Actions, Top Findings e Top 5 Risky Users. Os restantes widgets fornecem depois contexto sobre a cobertura e os tipos de conta afetados.

É importante definir corretamente as expectativas: uma pontuação elevada ou uma métrica invulgar justifica a priorização de uma investigação, mas não constitui prova de que tenha ocorrido uma violação bem-sucedida. Inversamente, uma pontuação baixa não prova que não existam ameaças à identidade. A visão geral sintetiza os dados e os Findings em aberto registados pelo ITDR; a avaliação deve basear-se nos detalhes e nas evidências subjacentes.

Compreender a atualidade dos dados e o ciclo de avaliação

Os Posture Checks são executados na cloud da Sophos com os dados recolhidos junto do fornecedor de identidade pela integração do Entra ID ou pelo sensor do ITDR. A avaliação da postura propriamente dita não é executada na rede local. Os Entra ID Posture Checks e os Dormant Resource Checks são executados a cada duas horas.

Em contrapartida, o Identity Risk Posture Score global da organização é atualizado uma vez por dia, com base nas alterações do dia anterior. Por isso, uma alteração no fornecedor de identidade, a sincronização de dados seguinte, um Posture Check e a atualização diária da pontuação podem refletir estados de dados diferentes. Uma configuração que acaba de ser corrigida não altera necessariamente de imediato a pontuação da organização.

Para garantir uma passagem de informação rastreável, registe a hora da observação, a pontuação apresentada, o rating, a alteração diária e os widgets afetados. Assim, é possível distinguir um atraso de atualização esperado de um novo desvio real.

Interpretar o Risk Posture Score global da organização

O widget Identity Risk Posture Score avalia a organização numa escala de 0 a 100. A pontuação baseia-se no número e no nível de risco dos Findings em aberto. Quanto maior for o valor, maior será o risco avaliado:

RatingPontuação
Low0–24
Medium25–49
High50–74
Critical75–100

O widget também apresenta a variação percentual face ao dia anterior e uma seta de direção. A pontuação pode subir ou descer quando são detetados, resolvidos ou descartados Findings. No entanto, a variação percentual, por si só, não explica qual Finding provocou a alteração. Para investigar, utilize o ícone New Tab para abrir a página Risk Posture Score e selecione o dia em questão.

O rating é uma ajuda à priorização, não um selo de aprovação. Uma alteração é relevante mesmo dentro do mesmo intervalo de rating: por exemplo, uma subida de 26 para 48 continua a ser classificada como Medium, mas revela uma deterioração significativa. Do mesmo modo, uma descida após o descarte de um Finding não deve ser automaticamente interpretada como uma correção técnica. O motivo do descarte tem de ser rastreável.

Compreender tendências, histórico e alterações da pontuação

Risk Over Time na visão geral

Risk Over Time apresenta a média mensal do Risk Posture Score dos últimos seis meses. Cada ponto corresponde à média das pontuações diárias desse mês. Ao passar o cursor sobre um ponto, é apresentada essa média mensal. O widget complementa a tendência com:

  • Current: o Risk Posture Score diário mais recente.
  • Change: a variação percentual face ao período anterior.
  • Peak: a pontuação mais alta do período apresentado.

Este widget é, portanto, útil para avaliar a evolução a longo prazo. Contudo, uma média mensal pode atenuar picos de curta duração. Compare sempre Current e Peak com a tendência antes de concluir que uma curva estável representa uma situação estável.

Risk Posture Score em detalhe

O ícone New Tab em Identity Risk Posture Score ou Risk Over Time abre a página de detalhes. Por predefinição, esta apresenta os últimos 14 dias. O Date Picker permite selecionar um intervalo de datas predefinido ou personalizado. Não existe um limite fixo para o período: o histórico é apresentado até onde existirem dados.

Na página de detalhes, recomenda-se o seguinte procedimento:

  1. Selecione um período que inclua a alteração suspeita. Para um aumento recente, os 14 dias predefinidos costumam ser mais úteis do que um período muito longo.
  2. Passe o cursor sobre um ponto. São apresentados a pontuação, o rating e a variação percentual dessa data.
  3. Clique no ponto. A tabela é atualizada com os Findings que foram created, reopened, dismissed ou resolved nesse dia.
  4. Abra um Finding na tabela e analise a respetiva alteração de estado e o contexto técnico.

A tabela diária não é um inventário completo de todos os Findings que estavam em aberto nessa data. Um Finding aberto anteriormente e que continue ativo não será apresentado se não tiver sofrido uma das alterações de estado indicadas no dia selecionado. Por isso, a ausência de um Finding conhecido e ainda em aberto não significa necessariamente que exista um erro nos dados. Para interpretar uma alteração da pontuação, são relevantes as transições ocorridas no dia selecionado; para consultar todo o inventário em aberto, a referência é a vista Findings.

Exportar a tendência como PNG

Na página Risk Posture Score, abra o menu de três pontos e selecione Download as PNG. O gráfico apresentado será exportado como ficheiro PNG. Antes da exportação, confirme o intervalo de datas e a tendência visível, para garantir que a imagem abrange o período em análise.

O ficheiro PNG é útil para relatórios de estado ou para uma passagem de informação referente a um momento específico, mas não substitui os detalhes dos Findings nem o registo das alterações de estado. O relatório deve indicar a pontuação, o período e a data de exportação. Antes de partilhar o ficheiro, verifique também se a imagem ou a forma como está incorporada expõe informações de segurança internas.

Interpretar todos os widgets da Identity Overview

Identity Breakdown

Identity Breakdown apresenta três cartões relativos aos objetos registados pelo fornecedor de identidade e monitorizados pelo ITDR:

  • Humans: identidades humanas ativas.
  • Non-Human Identities (NHI): Service Principals, aplicações e outras identidades de máquina ativas.
  • Devices: dispositivos registados.

As aplicações estão incluídas em Non-Human Identities (NHI) e não são apresentadas num quarto cartão separado. Ao clicar num cartão, é aberta a secção correspondente em Directory. Os números são úteis para verificar a plausibilidade face ao âmbito esperado, mas não constituem, por si só, prova de uma integração completa. Compare primeiro aumentos ou reduções inesperados com processos de onboarding, offboarding e alterações no fornecedor de identidade.

Recommendations & Actions

Recommendations & Actions identifica prioridades de trabalho concretas a partir dos Findings atualmente em aberto. Entre os exemplos encontram-se a ativação de MFA para contas privilegiadas, contas inativas há muito tempo e contas com credenciais comprometidas. Cada recomendação apresenta um rating de Impact e disponibiliza um botão para a página relevante, já com os filtros adequados, como Directory ou Findings.

Uma recomendação é um ponto de partida, não uma autorização para efetuar uma alteração automática. Antes de remover uma função, desativar uma conta ou tomar medidas relacionadas com palavras-passe, confirme o proprietário, a finalidade empresarial e as opções de recuperação disponíveis. Um Impact elevado ajuda a definir a ordem dos trabalhos, mas não substitui os processos de gestão de alterações e de incidentes.

Aggregate of Open Findings

Aggregate of Open Findings resume os Findings em aberto dos últimos sete dias. A opção Group by permite organizar o gráfico segundo três perspetivas:

  • Severity: nível de risco.
  • Category: origem dos dados ou categoria da verificação que gerou o Finding.
  • Type: tipo de Finding.

Por baixo do gráfico, quatro cartões apresentam a atividade mais recente: Total, New this week, Resolved this week e Dismissed this week. Ao clicar numa barra, é aberta a página Findings com o filtro selecionado de Severity, Category ou Type.

Durante a revisão, consulte pelo menos Severity e Type. Severity ajuda a priorizar a urgência; Type permite identificar a acumulação de problemas de configuração recorrentes. Um número elevado em Dismissed this week deve ser justificado e verificado por amostragem, uma vez que descartar um Finding não equivale a uma correção técnica.

Top Findings

Top Findings apresenta os cinco Findings com o nível de risco mais elevado. Ao clicar numa entrada, é aberta a vista Findings filtrada para esse Finding. Este widget é útil como lista de triagem rápida, mas não representa todos os Findings em aberto. Depois de analisar os cinco principais, continua a ser necessário consultar o inventário agregado.

MFA Coverage

MFA Coverage apresenta a percentagem de identidades com autenticação multifator configurada, tanto no total como para Admin Users, Internal Users, Guest Users e VIP Users. Ao clicar num tipo de identidade, é aberto o Directory com o filtro correspondente.

Dê prioridade às lacunas de MFA em contas privilegiadas e especialmente expostas. Uma percentagem, por si só, não indica se o método utilizado é resistente a phishing nem se existe uma exceção necessária por motivos empresariais. Se a cobertura for inesperadamente baixa, verifique também o percurso dos dados: a ausência de dados do Entra P1/P2, uma alteração recente da licença ou determinadas configurações antigas de fornecedores externos de MFA podem impedir que o estado seja comunicado como esperado.

Top 5 Risky Users

Top 5 Risky Users apresenta as cinco identidades de utilizador com um Risk Score pessoal elevado e Findings em aberto. Cada entrada mostra o nome da identidade, o número de Findings em aberto por Severity e a pontuação atual. Ao clicar no nome ou no ícone, são abertos os Identity Details; o ícone New Tab conduz à secção Identities em Directory.

Para definir a ordem de intervenção, analise primeiro os Findings em aberto com classificação Critical e High e, depois, os restantes fatores que contribuem para o risco e o contexto empresarial da identidade. O Risk Score pessoal e o Risk Posture Score global da organização são métricas diferentes e não devem ser considerados equivalentes.

Dormant Accounts

Dormant Accounts apresenta as contas cujo último início de sessão ocorreu há mais de 90 dias. Além do total, mostra Members, Guests, Admins, No MFA, Compromised e VIP. Estas categorias são independentes e não se excluem mutuamente: por exemplo, a mesma conta pode ser simultaneamente Admin, No MFA e VIP. Por esse motivo, não some as categorias para calcular o total.

Ao clicar num segmento, é aberto o Directory com o filtro correspondente. Antes de desativar uma conta, determine se se trata de uma conta de emergência, de uma conta utilizada sazonalmente ou de uma identidade com uma dependência técnica. O estado Dormant descreve inatividade; não prova a existência de utilização indevida nem que a conta seja desnecessária.

Credential Leaks

Além dos Findings em aberto relacionados com credenciais comprometidas, Credential Leaks apresenta métricas de fugas de dados para os domínios configurados. Quando disponível, mostra também a tendência dos últimos 30 dias. Inclui:

  • Leak-Related Findings: Findings em aberto relacionados com credenciais comprometidas, também discriminados por nível de risco.
  • Sources: origens de fugas de dados ativas e únicas que contêm dados dos domínios monitorizados.
  • Plaintext: fugas de dados ativas nas quais foram observadas palavras-passe em texto simples.
  • Hashed: fugas de dados ativas que contêm hashes de palavras-passe.
  • Breached Email Accounts: contas de e-mail únicas e ativas presentes nos dados de fugas.
  • Unique Passwords Breached: palavras-passe únicas e ativas presentes nos dados de fugas.
  • VIP Account Leaks: fugas de dados relacionadas com identidades configuradas para VIP Monitoring.

As métricas incluem todas as Credential Leaks ativas conhecidas. Podem abranger dados de fugas antigos ou endereços de antigos colaboradores, desde que correspondam aos domínios monitorizados. Em contrapartida, só é gerado um Finding para uma fuga considerada ativa que corresponda a uma identidade ativa. Por conseguinte, os valores do widget e o número de Findings não têm necessariamente de coincidir.

Ao clicar no total de Leak-Related Findings, é aberta a vista Findings com os filtros adequados; ao clicar noutra métrica, são abertos os dados de fuga correspondentes em Dark Web Intelligence. A descoberta de palavras-passe em texto simples ou dos respetivos hashes constitui, numa primeira fase, apenas um sinal a investigar. Para determinar se uma conta atual está efetivamente em risco, avalie o estado da identidade, a data da fuga, a alteração mais recente da palavra-passe, o MFA e os detalhes do Finding.

VIP Users

VIP Users apresenta o número total de utilizadores configurados para VIP Monitoring e uma lista Top Risky VIP Users. Cada entrada mostra o nome, os Findings em aberto por Severity e o Risk Score atual. Ao clicar no nome ou no ícone, são abertos os Identity Details; ao clicar no número de Findings, é aberto o separador Findings nessa página.

O widget ajuda a analisar especificamente as pessoas mais expostas. Contudo, uma lista vazia ou inesperadamente curta não representa automaticamente uma situação favorável: confirme primeiro se todas as pessoas esperadas estão efetivamente configuradas para VIP Monitoring.

Revisão diária prática

A sequência seguinte evita que a resposta seja determinada apenas pelo número mais elevado:

  1. Registar a atualidade dos dados: anote o tenant, a data e a hora. Verifique a plausibilidade do Identity Breakdown face às alterações conhecidas.
  2. Verificar a pontuação: registe o rating, a pontuação e a variação diária. Se houver uma alteração relevante, abra o histórico de 14 dias e investigue-a através dos pontos diários.
  3. Explicar as transições: para o dia afetado, analise os Findings que foram created, reopened, dismissed e resolved. Considere também, no inventário em aberto, os Findings que já permanecem abertos há mais tempo.
  4. Determinar a urgência: analise em conjunto Top Findings, Top 5 Risky Users e Recommendations & Actions. Avalie primeiro os Findings Critical/High, as contas privilegiadas e os VIP.
  5. Verificar a cobertura: investigue lacunas invulgares de MFA, contas de administrador inativas e alterações inesperadas em Humans, NHI ou Devices.
  6. Classificar as Credential Leaks: não equipare as métricas de fugas aos Findings. Consulte as identidades ativas e os detalhes dos Findings antes de iniciar medidas de resposta.
  7. Documentar as medidas: registe o responsável, o Finding, a justificação, a data prevista e o critério de sucesso esperado. Os descartes exigem uma justificação técnica rastreável.
  8. Planear o acompanhamento: após uma correção, verifique primeiro o estado do Finding e a vista de detalhes afetada. Volte a verificar o efeito na pontuação global da organização após a atualização diária seguinte.

Utilizada desta forma, a pontuação é um instrumento de priorização e análise de tendências. O objetivo operacional não é reduzir o mais depressa possível um número desprovido de contexto, mas sim corrigir, de forma rastreável, as causas realmente relevantes que apresentam maior risco.

Validação após uma medida

Depois de uma alteração, valide separadamente a recolha de dados, o Finding e a pontuação da organização:

  1. Confirme no fornecedor de identidade que a alteração pretendida está efetivamente ativa, por exemplo, o registo de MFA, a remoção de uma função ou a desativação de uma conta.
  2. Após a sincronização de dados e o Posture Check seguintes, volte a abrir a identidade afetada ou o Finding. Os Posture Checks são executados a cada duas horas; esta periodicidade não deve ser confundida com o cálculo diário da pontuação.
  3. Verifique se o Finding apresenta o estado esperado. Um Finding descartado manualmente não é considerado automaticamente resolvido do ponto de vista técnico.
  4. Após a atualização diária seguinte, verifique Identity Risk Posture Score e Risk Over Time.
  5. Na página de detalhes, clique no dia em questão e confirme se a transição resolved ou dismissed esperada aparece na tabela diária.
  6. Se a pontuação não se alterar, tenha também em conta os restantes Findings em aberto e os respetivos níveis de risco. A resolução de um único Finding pode não produzir uma alteração global claramente visível quando o inventário é extenso.

Esta verificação confirma a representação e a evolução do estado no ITDR. Não prova que uma conta nunca tenha sido comprometida nem que todos os ataques à identidade tenham sido excluídos.

Resolução de problemas com valores inesperados

A pontuação não se altera imediatamente após uma correção

A pontuação da organização é atualizada diariamente, enquanto os Posture Checks são executados a cada duas horas. Confirme primeiro se o Finding está efetivamente resolved e se a alteração está visível no fornecedor de identidade. Em seguida, aguarde a atualização diária seguinte e analise o dia em questão no histórico. Outros Findings em aberto podem manter estável a pontuação global.

A pontuação desce após um descarte

Este comportamento pode estar de acordo com o método de cálculo documentado, mas não significa que a causa técnica tenha desaparecido. Volte a verificar a justificação do descarte, as evidências do Finding e a respetiva aprovação. Se o Finding tiver sido descartado apenas para reduzir a pontuação, o processo deve ser corrigido com base nos seus fundamentos técnicos.

Um Finding conhecido e em aberto não aparece na tabela diária

A tabela mostra apenas os Findings que foram created, reopened, dismissed ou resolved na data selecionada. Como seria de esperar, um Finding aberto anteriormente e que continue ativo não aparece. Consulte todo o inventário em aberto em Findings e selecione no histórico a data da transição efetiva.

MFA Coverage apresenta um valor inesperadamente baixo

Comece por analisar individualmente as identidades afetadas através da ligação do widget. Em seguida, confirme se os dados necessários do Entra ID estão disponíveis. Após uma mudança do Entra ID Free para P1 ou P2, a Microsoft pode disponibilizar as informações atualizadas das contas com atraso; a Sophos refere atrasos possíveis de até uma semana. Com configurações mais antigas de fornecedores externos de MFA, como Okta ou Duo, a Microsoft poderá não disponibilizar o estado ao nível do utilizador. Por esse motivo, o valor apresentado não deve ser prematuramente considerado prova de que o MFA está desativado.

Identity Breakdown difere do inventário esperado

Verifique se apenas são contabilizadas identidades ativas e se as aplicações estão, conforme esperado, agrupadas em Non-Human Identities (NHI). Em seguida, verifique as adições e remoções conhecidas no fornecedor de identidade, bem como o estado da integração. Uma pontuação inalterada não prova que a cobertura dos objetos esteja completa.

A soma das categorias de contas inativas parece ser superior ao total

Isto é possível porque Members, Guests, Admins, No MFA, Compromised e VIP se sobrepõem. Não as some. Em vez disso, abra cada segmento separadamente e analise as identidades concretas em Directory.

Os números de Credential Leaks não coincidem com os Findings

As métricas de fugas incluem todas as fugas ativas conhecidas para os domínios configurados, incluindo dados potencialmente antigos ou relativos a antigos colaboradores. Para ser gerado um Finding, é necessário que exista uma identidade ativa correspondente e que a fuga seja considerada ativa. Utilize Leak-Related Findings e as métricas individuais para abrir separadamente ambas as vistas; uma diferença não significa necessariamente que exista um erro.

A curva mensal parece estável, apesar de uma alteração acentuada da pontuação num único dia

Risk Over Time representa médias mensais e pode atenuar picos de curta duração. Utilize New Tab para aceder à página de detalhes, selecione um intervalo de datas mais curto e passe o cursor sobre os pontos diários ou clique nos mesmos. Para o relatório, exporte o intervalo relevante como PNG em vez de se basear apenas na média de seis meses.

Os widgets continuam a apresentar valores implausíveis após os intervalos de atualização esperados

Comece por documentar a hora da observação, os widgets afetados, os valores esperados e as identidades já verificadas. Em seguida, confronte o estado da integração ou do sensor com os dados existentes no fornecedor de identidade. Uma escalada deve incluir o tenant, o período, capturas de ecrã sem dados pessoais desnecessários, os objetos afetados e a discrepância concreta. Um widget vazio ou com atraso não deve, por si só, ser considerado prova da existência de um ataque nem da sua ausência.