Saltar para o conteudo
Avanet

Avaliar com segurança o Sophos ITDR Identity Risk Score

O Identity Risk Score avalia o risco de uma identidade individual de usuário em uma escala de 0 a 10. Combina a probabilidade de um incidente de segurança com o impacto potencial de uma identidade comprometida. Um valor elevado é, portanto, um sinal de priorização, mas não prova de comprometimento nem uma instrução automática para agir.

Na triagem diária, ordene por Risk Score em ordem decrescente, analise os Contributing factors das identidades mais bem classificadas e trate primeiro dos achados críticos ou altos em aberto e dos Security Factors diretamente controláveis. O valor numérico por si só não é suficiente para uma decisão sólida.

Onde encontrar o Risk Score

Sophos ITDR mostra o valor em três lugares:

  • Em My Products > Identity > Directory > Identities, a tabela contém a coluna Risk Score. Na exibição em cartões, o valor aparece no canto superior direito de cada cartão.
  • Após selecionar uma identidade, Identity Details > Summary mostra o painel Risk Score com Current score, Contributing factors e o horário do último cálculo.
  • Sob My Products > Identity > Identity Overview, o widget Top 5 Risky Users combina pontuações altas com achados abertos. Cada entrada mostra o nome de identidade, achados abertos por gravidade e pontuação atual.

Para uma verificação completa, use Directory > Identities > Identity Details > Summary. O widget de visão geral ajuda a priorizar rapidamente, mas não substitui a exibição detalhada.

Interpretar corretamente as cinco bandas de pontuação

BandaIntervaloInterpretação operacional
Critical8.0–10Forte sinal de risco; investigue imediatamente. Achados abertos e vários atributos amplificadores muitas vezes atuam em conjunto.
High6.0–7.9Aumento significativo do risco; verificar em tempo hábil no ciclo de triagem regular.
Medium4.0–5.9Risco moderado; pode haver um achado menos grave ou vários fatores de risco envolvidos.
Low2.0–3.9Sinais de risco isolados podem estar presentes sem um achado aberto significativo; monitore as alterações.
Informational0–1.9No momento, há apenas fatores de risco básicos; normalmente não são visíveis achados em aberto nem fatores que elevem fortemente a pontuação.

Os limites das faixas são fixos, mas a ponderação dos fatores não. Portanto, não é possível calcular uma pontuação exata a partir de uma lista de atributos. Dois usuários com a mesma função podem ter valores diferentes devido ao status de MFA, às funções administrativas, ao status de convidado, aos achados, à localização de início de sessão ou ao histórico de alertas e investigações.

Uma pontuação baixa também não é garantia de segurança, pois reflete como o modelo avalia os sinais atualmente disponíveis. A falta de telemetria, uma linha de base incompleta ou um achado descoberto posteriormente pode alterar a classificação.

Quais identidades recebem uma pontuação

Atualmente, os Risk Scores são calculados para identidades de usuário Active do Microsoft Entra ID e do Active Directory local. Nenhum Risk Score é exibido para identidades com status Deleted ou Disabled no provedor de identidade. As identidades de aplicativo e de entidade de serviço estão fora do escopo atual.

Este escopo importa ao fazer comparações: uma identidade sem um valor não é automaticamente de baixo risco. Primeiro verifique seu tipo de identidade e status no provedor de identidade conectado. Um valor ausente é um indicador diagnóstico apenas quando a identidade é uma identidade ativa do usuário.

Distinguir Security Factors de Profile Factors

O painel Contributing factors distingue dois efeitos:

  • Factors raising Risk Score mostra fatores que aumentam o valor atual.
  • Factors lowering Risk Score mostra fatores que o reduzem.

Em ambos os grupos, Sophos distingue entre Security Factors e Profile Factors.

Security Factors: Agir aqui primeiro

Security Factors descrevem o estado de segurança, configuração e atividade conhecida. Fatores que podem ser influenciados diretamente incluem:

  • ausência de MFA;
  • MFA sem um método sem senha;
  • achados em aberto, indicados no painel como Identity Exposures;
  • funções administrativas ou privilegiadas no diretório;
  • status de convidado;
  • vazamentos de credenciais ativos;
  • um grande número de endereços de e-mail vinculados.

Outros sinais incluem uma conta híbrida sincronizada a partir de um diretório local e o histórico de alertas e investigações. Nenhum dos dois pode ser eliminado com uma única alteração na identidade: o status híbrido descreve a arquitetura do diretório, enquanto o histórico reflete alertas e investigações anteriores.

Os fatores que reduzem a pontuação incluem MFA aplicada, um método MFA sem senha, um histórico sem alertas ou investigações relevantes, achados corrigidos ou marcados como Dismissed, a remoção de funções administrativas desnecessárias e menos endereços de e-mail vinculados. O modelo pondera esses sinais; esta lista não é uma tabela de pontos cumulativos.

Profile Factors: Contexto em vez de objetivo de reparo

Profile Factors referem-se a atributos de identidade, por exemplo:

  • Department;
  • Job Title;
  • City;
  • Employee Type;
  • presença ou ausência de um gestor;
  • monitoramento VIP, visível no painel como High-value identity, prioritize monitoring.

Essas características podem aumentar ou diminuir a pontuação, mas em geral não são configurações incorretas de segurança. O departamento, a função ou a localização não devem ser alterados apenas para reduzir um número. Dados cadastrais incorretos ou desatualizados podem ser corrigidos; dados de perfil corretos devem ser mantidos como contexto de risco.

Campos vazios como Department, Employee Type ou Job Title não são necessariamente neutros. O modelo pode avaliar informações ausentes com base em identidades semelhantes e inferir um contexto de risco. Assim, dados de diretório completos e corretos oferecem um contexto mais preciso, mas não garantem uma pontuação específica nem a direção da mudança.

Segundo a Sophos, vazamentos de credenciais ativos, status híbrido e monitoramento VIP podem aumentar a pontuação, mas não contribuem para reduzi-la. Isso não significa que o monitoramento VIP deva ser removido: o rótulo torna deliberadamente uma identidade valiosa mais visível e não deve ser removido apenas para melhorar a pontuação.

O que significa No data

Se uma seção do painel Risk Score mostrar No data, nenhum fator estará listado nessa categoria específica. Isso não significa automaticamente que não existam dados para a identidade como um todo nem que a integração esteja com falha.

Então, verifique um por um:

  1. No data aparece apenas em uma subseção, como os Profile Factors que reduzem a pontuação?
  2. Há algum fator nos outros grupos?
  3. O horário do último cálculo exibido na parte inferior do painel é plausível?
  4. A identidade é uma identidade de usuário ativa?
  5. Os atributos e achados esperados de diretório estão disponíveis em suas respectivas localizações?

Verifique a entrega de dados da integração somente se várias áreas esperadas estiverem ausentes, se o horário do cálculo for implausível ou se uma identidade de usuário ativa não receber pontuação alguma.

Considerar a linha de base e os ciclos de cálculo

Em um tenant novo ou para uma identidade de usuário recém-adicionada, o ITDR primeiro cria um perfil comportamental. Por isso, muitas identidades novas podem permanecer na faixa Informational por até 30 dias. Esse período é uma possível fase de criação da linha de base, não um tempo de espera durante o qual os achados possam ser ignorados: achados em aberto podem elevar a pontuação mesmo de uma identidade nova.

As pontuações passam por um ciclo diário de avaliação. Também pode ocorrer um recálculo quando o ITDR detecta uma alteração na conta ou em um achado. A pontuação pode mudar de um dia para o outro mesmo sem uma alteração visível no diretório, pois o modelo considera o histórico de alertas e investigações e ajusta sua ponderação ao longo do tempo.

Após a correção de um achado, um valor atualizado pode aparecer em pouco tempo. Achados corrigidos continuam a influenciar a pontuação com peso reduzido até o ciclo diário seguinte; portanto, o efeito completo só aparece na pontuação do dia seguinte. Esses dois mecanismos não permitem garantir um horário exato de atualização nem prever uma variação exata de pontos.

Limitações do modelo ML

O Risk Score é gerado por um modelo de aprendizado de máquina, não por uma lista de verificação fixa. Os fatores não têm o mesmo peso; portanto, os mesmos fatores visíveis não necessariamente produzem a mesma pontuação ou a mesma variação para duas identidades.

Segundo a Sophos, o modelo é treinado com sinais agregados de comportamento e de contas da base de clientes do ITDR; a pontuação de uma identidade é calculada com os dados atuais do próprio tenant. Ainda assim, há limites operacionais claros:

  • A pontuação indica prioridade, não a causa de um incidente. Determinar a causa exige achados e resultados adicionais da investigação.
  • Um valor alto não comprova comprometimento. Uma identidade privilegiada com postura fraca pode receber uma classificação alta mesmo sem atividade suspeita observada.
  • Um valor baixo não comprova ausência de risco.
  • Os fatores apresentados são a explicação operacional para essa identidade, mas não uma fórmula a partir da qual o valor numérico pode ser reproduzido.
  • Uma mudança de pontuação por si só não é prova de que uma medida foi tecnicamente bem sucedida.

A abordagem segura consiste em consultar a causa no painel, verificar separadamente a configuração ou o achado subjacente e só então usar a pontuação como um indicador adicional do efeito.

Priorizar identidades com segurança

Classificar apenas pelo valor numérico mais alto pode ocultar um contexto importante. Siga este procedimento:

  1. Em Directory > Identities, classifique por Risk Score em ordem decrescente.
  2. Abra Identity Details > Summary para as identidades mais bem classificadas.
  3. Em Contributing factors, verifique se há Identity Exposures críticas ou altas em aberto.
  4. Priorize achados críticos e altos e vazamentos de credenciais ativos em relação ao contexto isolado do perfil.
  5. Quando a urgência for igual, examine primeiro identidades privilegiadas, administrativas e VIP monitoradas por causa de seu potencial impacto.
  6. Para cada medida, registre o valor inicial, a banda, o carimbo de data e hora e o fator concreto que eleva a pontuação.
  7. Corrija apenas a causa subjacente; não tente melhorar a pontuação de forma superficial.

As medidas de segurança típicas incluem corrigir a causa raiz de achados críticos e altos, aplicar MFA e, quando possível, disponibilizar um método MFA sem senha. Trate vazamentos de credenciais ativos conforme o processo de incidentes aprovado. Revogue funções administrativas desnecessárias e remova endereços de e-mail vinculados que não sejam mais necessários; quando apropriado, converta contas de convidado em contas gerenciadas. Cada alteração exige as aprovações habituais da organização e uma verificação funcional separada.

Validar o efeito após uma medida

Um controle robusto separa a eficácia técnica da resposta do modelo:

  1. Registrar o estado inicial: Anote a identidade, o Current score, a banda, os Factors raising Risk Score, os achados em aberto e o carimbo de data e hora do último cálculo.
  2. Corrigir a causa: Por exemplo, imponha de fato a MFA no provedor de identidade ou remova uma função desnecessária após a aprovação. Não altere vários fatores independentes ao mesmo tempo se precisar manter o efeito rastreável.
  3. Verificar o estado técnico: Confirme no sistema responsável que a alteração está efetiva. O Risk Score não é a prova principal disso.
  4. Verificar os dados do ITDR: Em Identity Details > Summary, confirme que o fator ou achado relevante é exibido corretamente após o processamento.
  5. Aguardar o recálculo: Verifique o horário na parte inferior do painel. Depois de corrigir um achado, confira a atualização de curto prazo e aguarde o próximo ciclo diário para avaliar o efeito completo.
  6. Comparar o resultado: Compare a pontuação, a banda e os fatores com o estado inicial. Espere uma representação consistente da causa corrigida, não uma pontuação predeterminada.
  7. Tratar as causas restantes: Se o valor continuar alto, examine os demais Security Factors, os achados em aberto e, depois, o contexto do perfil.

A validação é completa quando são confirmados três pontos: a medida técnica é eficaz, ITDR exibe corretamente o fator subjacente, e o cálculo da pontuação seguinte é plausível, dado o restante dos sinais.

Solução de problemas para pontuações inesperadas

A pontuação sobe de repente

Primeiro, abra a exibição detalhada e procure em Factors raising Risk Score novas Identity Exposures, especialmente achados críticos ou altos. Em seguida, compare MFA, funções, status de convidado, vazamentos de credenciais e o horário do cálculo. Um salto não prova um incidente, mas uma banda crítica ou alta requer investigação rápida.

A pontuação não diminui como esperado após a correção

Verifique se a alteração é realmente eficaz no provedor de identidade relevante e se o ITDR já mostra o fator atualizado. Um achado remediado pode manter a ponderação residual reduzida até o próximo ciclo diário. Se a pontuação permanecer elevada depois, examine os outros fatores; não espere uma redução fixa do número de pontos após uma única medida.

A pontuação muda sem alteração no diretório

Isso não indica necessariamente um erro. O recálculo diário e o tempo decorrido desde alertas e investigações podem alterar o valor. Documente as pontuações antiga e nova, os dois horários de cálculo e os fatores exibidos. Só investigue mais a integração se houver dados conflitantes ou se um carimbo de data e hora for implausível.

Uma identidade de usuário ativa não tem pontuação

Primeiro, confirme no provedor de identidade o status Active, o tipo User e a associação à origem conectada do Entra ID ou do Active Directory. Em seguida, verifique se outros atributos atuais da mesma identidade aparecem em ITDR. Deleted, Disabled, aplicativos e principais de serviço estão fora do escopo atual de pontuação.

Muitas novas identidades permanecem Informational

Verifique a data de integração e os achados em aberto. Essa situação pode ser normal durante a possível fase de criação da linha de base, que pode durar até 30 dias. Mesmo assim, os achados em aberto devem ser tratados imediatamente. Se muitas identidades permanecerem na faixa Informational após 30 dias, verifique o horário do cálculo, os fatores exibidos e a atualidade dos dados para determinar se ITDR está processando os sinais esperados.

Se um estado inesperado não puder ser explicado, registre a identificação da identidade sem dados pessoais adicionais desnecessários, além da origem, do status, da pontuação, da faixa, dos fatores visíveis, do horário do cálculo, dos IDs de achados relevantes e do horário da última alteração aprovada. Esses dados permitem um escalonamento direcionado sem inferir da própria pontuação uma causa não comprovada.