Gerir as Identity Settings do Sophos ITDR e desativar integrações em segurança
Em Identity Settings, pode gerir as integrações configuradas do ITDR, os domínios monitorizados quanto a fugas de credenciais, os utilizadores VIP e as verificações de postura ativas. Durante uma desativação definitiva, em particular, é necessário distinguir entre a desativação enquanto passo preliminar e a ação final Delete Integration. No entanto, a desativação não garante que seja possível repor o estado anterior.
O princípio de segurança consiste em registar primeiro o estado atual e todas as dependências, efetuar depois apenas a alteração mínima necessária e verificar o respetivo efeito. De acordo com a interface do produto, Delete Integration remove o fornecedor de identidade e todos os findings, e não pode ser anulada. Esta ação não é um teste nem um passo de reversão.
Abrir Identity Settings
O caminho direto é:
My Products > Identity > Settings
As definições também estão disponíveis na área do produto em Global Settings > Products and Services > Identity. A página tem três separadores relevantes para as operações:
- Integrations, para o estado, a integridade, a edição, a desativação e a eliminação de uma integração.
- Dark Web Monitoring, para os domínios monitorizados e VIP Monitored Users.
- Posture Check Preferences, para a pesquisa, os filtros, os detalhes e o estado de verificações de postura específicas.
Antes de efetuar uma alteração, registe no pedido o tenant, o fornecedor de identidade, o nome da integração, o responsável, o motivo, a janela de manutenção e o resultado esperado. Quando existirem vários tenants ou várias integrações, não utilize apenas o nome apresentado para identificar o elemento correto.
Manter as integrações em funcionamento
Em Integrations, a tabela Configured Integrations apresenta as integrações de fornecedores de identidade a partir das quais o ITDR recolhe dados e que avalia através de avaliações de segurança. Pode incluir o Microsoft Entra ID e o Active Directory local.
É possível expandir uma linha do Microsoft Entra ID para apresentar as respetivas Child Integrations e o respetivo Health Status. Em Parent Name, é apresentado o estado de erro mais grave entre as entradas subordinadas. Por conseguinte:
- O estado sem erros de uma Child Integration não exclui a existência de um erro noutra Child Integration.
- Para investigar um erro na entrada principal, expanda a linha até à Child Integration afetada.
- Compare o nome da integração, o Status e o Health Status antes e depois de cada operação de manutenção.
- Não aprove uma alteração apenas com base no resumo apresentado em Parent Name.
Utilize o ícone Edit na coluna Actions para editar a configuração da integração. Registe os valores existentes antes de guardar e altere apenas os campos aprovados no pedido. Não combine este passo com uma desativação ou eliminação que não tenha sido testada.
Desativar uma integração em segurança
Para desativar uma integração, desligue o comutador na coluna Status e confirme a ação. O efeito documentado é a desativação da integração e das verificações de postura deste fornecedor de identidade.
O efeito documentado não esclarece:
- como são apresentados, em cada vista, os objetos do fornecedor que já tenham sido recolhidos;
- quais dos findings existentes permanecem visíveis ou mudam de estado;
- como são tratados os dados da dark web e os domínios configurados manualmente;
- se uma reativação posterior retoma todas as funções e em que estado;
- se são alteradas aplicações externas, permissões ou outros objetos no fornecedor de identidade;
- durante quanto tempo os dados são conservados após a desativação.
Não deduza quaisquer efeitos a partir destas questões em aberto. Em particular, não interprete o desligar do comutador como eliminação de dados ou limpeza no fornecedor.
Sequência de desativação controlada
- Confirme no pedido de alteração o tenant, o fornecedor e o nome da integração corretos.
- Registe a integração expandida, incluindo Child Integrations, Status e Health Status.
- Registe um estado de referência funcional: identidades visíveis, findings em aberto, domínios monitorizados e verificações de postura ativas. Bastam contagens rastreáveis e carimbos de data e hora; não inclua desnecessariamente conteúdos sensíveis nos pedidos.
- Informe os responsáveis pelo ITDR, pelo fornecedor de identidade, pelo DNS e pela gestão de incidentes.
- Na coluna Status, desligue o comutador desta integração e leia a mensagem de confirmação.
- Verifique se o Status apresentado para a integração pretendida corresponde ao estado desativado esperado. As restantes integrações têm de permanecer inalteradas.
- Em seguida, abra Directory, Findings, Dark Web Intelligence, Dark Web Monitoring e Posture Check Preferences, conforme aplicável, e registe o estado efetivamente visível ou indisponível. Não tire conclusões sobre eliminação ou conservação com base na visibilidade, na indisponibilidade ou na ausência inicial de alterações.
- Se o resultado não corresponder ao âmbito aprovado ou continuar a ser incerto, não avance para a eliminação. Interrompa a alteração e encaminhe o caso para o Sophos Support.
A desativação constitui um ponto de observação adequado antes de uma desativação definitiva planeada, mas não garante que seja possível repor o estado anterior. Antes de uma eventual reativação, defina também o responsável, o resultado esperado e os critérios de validação.
Gerir domínios para a monitorização da dark web
Em Dark Web Monitoring, a secção Domains apresenta todos os domínios disponíveis para monitorização de fugas de credenciais. A origem de um domínio determina a forma como este é gerido.
Domínios registados automaticamente
Os domínios detetados automaticamente são sincronizados a partir do tenant do Microsoft Entra ID. Os dados dos domínios são sincronizados a cada 24 horas, pelo que estes domínios podem não surgir imediatamente após a configuração inicial do ITDR.
A sincronização com o fornecedor comprova a titularidade do domínio. Por esse motivo, os domínios detetados automaticamente não dispõem da ação Delete nesta tabela; são geridos através da sincronização com o fornecedor de identidade. A ausência do ícone Delete não é um erro e não deve ser contornada através da adição de uma cópia manual.
Domínios adicionados manualmente
Um domínio adicionado manualmente ainda não foi confirmado por uma sincronização com o fornecedor. Por isso, tem de ser verificado através de um registo TXT no DNS antes de poder ser monitorizado. Num ambiente de Active Directory local, esta é atualmente a única forma de adicionar domínios.
Os estados têm os seguintes significados:
| Estado | Significado | Passo seguinte permitido |
|---|---|---|
| Verified | A titularidade do domínio foi confirmada através da sincronização com o fornecedor ou da verificação de um registo TXT no DNS. | A monitorização pode ser ligada ou desligada em Monitored. |
| Pending | O domínio ainda não foi verificado. | Configure e verifique o registo TXT; a monitorização ainda não está disponível. |
Num domínio com o estado Pending, a opção Monitored está desligada. O ITDR não recolhe dados sobre fugas relativos ao domínio enquanto a verificação não estiver concluída.
Adicionar um domínio e verificá-lo através do DNS
- Em Dark Web Monitoring > Domains, clique em Add domain.
- Volte a comparar o nome de domínio completo com o âmbito aprovado, introduza-o e confirme com Add.
- Em Domain verification setup, utilize o ícone Copy correspondente para copiar os valores gerados de Record Name e Value.
- Crie, junto do fornecedor de DNS autoritativo, um registo TXT exatamente com estes valores. Não reutilize valores de outro tenant, domínio ou tentativa anterior.
- Registe a hora da alteração, a zona DNS, o Record Name, o responsável e o pedido. Registe o Value apenas quando este for necessário para uma implementação controlada.
- Preveja até 24 horas para a propagação no DNS.
- Assim que o registo TXT estiver acessível, clique em Verify no ITDR.
- Ligue Monitored apenas quando o estado for Verified.
Se a verificação falhar, o ITDR solicitará a verificação do registo TXT e da propagação no DNS. Não volte a adicionar o domínio: reabra a área de verificação através do ícone Retry na coluna Actions.
Em caso de erro, compare pelo menos os seguintes elementos:
- Record Name e Value correspondem exatamente, caráter a caráter, aos valores em Domain verification setup.
- O registo encontra-se na zona DNS autoritativa correta.
- O fornecedor de DNS não acrescentou inadvertidamente o nome da zona duas vezes ao nome do sistema anfitrião.
- A alteração teve tempo para se propagar dentro da janela documentada.
- A nova tentativa é efetuada através de Retry, sem criar uma segunda entrada para o domínio.
Se o registo TXT correto continuar por verificar após um período de até 24 horas, encaminhe para os responsáveis pelo DNS e para o Sophos Support o domínio, o Record Name, a hora da alteração ao DNS, o resultado de uma consulta ao servidor DNS autoritativo e a mensagem de erro.
Ligar ou desligar a monitorização
O controlo na coluna Monitored só pode ser utilizado num domínio com o estado Verified. Após uma alteração, registe o domínio, a definição anterior e a nova, a hora e o administrador que efetuou a alteração.
Desligar Monitored não equivale a eliminar um domínio ou uma integração. O domínio verificado permanece na lista. Esta definição não indica durante quanto tempo são conservados os dados históricos sobre fugas; por isso, não faça suposições sobre a conservação.
Eliminar um domínio adicionado manualmente
Apenas os domínios adicionados manualmente apresentam o ícone Delete em Actions. A eliminação tem de ser confirmada. Se for eliminado um domínio que esteja a ser monitorizado, a respetiva monitorização também para.
Antes da eliminação, confirme que o domínio já não pertence ao âmbito de monitorização aprovado e que não está a ser removido apenas devido a um problema temporário de DNS. Não crie um método de eliminação alternativo para domínios registados automaticamente; a respetiva gestão continua a ser efetuada através da sincronização com o fornecedor de identidade.
Configurar VIP Monitored Users
No painel VIP Monitored Users, são selecionados os utilizadores do Microsoft Entra ID aos quais o ITDR atribui a etiqueta VIP. A monitorização VIP utiliza atributos pessoais adicionais para procurar possíveis fugas, referências ou campanhas relacionadas com a empresa. Não substitui uma solução de monitorização da identidade pessoal.
O estado VIP também é um fator de perfil do Identity Risk Score. Uma identidade monitorizada como VIP é considerada um alvo de maior valor e pode, por isso, receber uma pontuação mais elevada. A seleção não se deve basear apenas na posição hierárquica; requer uma justificação empresarial documentada e autorização para utilizar os atributos pessoais em causa.
Campos e limites
Depois de selecionar Add User, escolha um utilizador em Name, na área Configure VIP Monitoring. Em seguida, pode registar os seguintes valores:
| Campo | Limite documentado |
|---|---|
| no máximo cinco endereços de correio eletrónico, por exemplo, endereços pessoais | |
| Números de telefone | Primary Phone Number e Secondary Phone Number; através do símbolo Plus, até um total de cinco números |
| Zip Code | um valor |
| Social Media Username | no máximo cinco nomes de utilizador |
Selecione Configure para guardar a seleção. O ITDR monitoriza estes atributos em conjunto com nomes de empresas e domínios, a fim de identificar possíveis fugas ou referências relacionadas com a atividade da empresa durante o último ano.
Inclua apenas atributos que sejam necessários para a finalidade aprovada, estejam atualizados e pertençam à pessoa certa. Os endereços de correio eletrónico pessoais, os números de telefone, o Zip Code e o Social Media Username não ficam autorizados apenas porque a interface os aceita.
Utilize o ícone Pencil para alterar os atributos. O ícone Delete remove o estado VIP do utilizador. Registe o âmbito anterior, a aprovação e o resultado. A remoção do estado VIP não comprova que os dados ou findings detetados anteriormente tenham sido eliminados.
Gerir Posture Check Preferences
Em Posture Check Preferences, todas as verificações de postura estão ativadas por predefinição. Para cada verificação, a tabela apresenta:
- Title;
- Category;
- Provider Type;
- Tags;
- Published Date;
- Last Modified Date;
- Status.
As verificações publicadas nos últimos sete dias são identificadas com New. As várias etiquetas são apresentadas individualmente; as etiquetas adicionais são resumidas em +N e apresentadas ao passar o ponteiro sobre este elemento.
Pesquisar e avaliar verificações
- Search: pesquise texto em Title.
- Filter: filtre por Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at ou Last modified.
- Sort: ordene através das colunas Title, Category, Published ou Last Modified.
- O contador acima da tabela apresenta o número de resultados correspondente aos filtros atuais.
- Utilize X para remover um filtro específico ou Clear All para repor a vista da tabela.
Um clique em Title abre o painel de detalhes com Description, Risk Narrative, Details, Recommendations e References. Utilize as setas Previous e Next para percorrer as verificações.
Antes de alterar o estado, registe pelo menos Title, Category, Provider Type, Tags, o Status atual, Published, Last Modified, o motivo, o responsável e a data da verificação. Uma verificação nova ou alterada recentemente não deve ser desativada apenas por apresentar findings invulgares; verifique primeiro a descrição detalhada e as Recommendations.
Desativar uma verificação de forma controlada
O comutador na coluna Status ou no painel de detalhes liga ou desliga uma única verificação de postura. Quando uma verificação está desativada, o painel de detalhes indica quem a desligou pela última vez e quando.
A documentação do produto não descreve os efeitos específicos da desativação de uma verificação sobre findings existentes, a reabertura automática, as pontuações ou os resultados históricos. Por conseguinte:
- Identifique claramente a verificação e o fornecedor associado.
- Registe os findings atuais relevantes e as pontuações visíveis como referência.
- Obtenha aprovação operacional para a exceção e defina uma data de revisão.
- Desative apenas a verificação pretendida.
- No painel de detalhes, confirme que são apresentados o estado desativado, o administrador e a hora.
- Não efetue outras alterações enquanto o resultado observado não tiver sido avaliado face à finalidade aprovada.
- Reative a verificação ou encaminhe o caso para o Sophos Support se o efeito não for claro ou for mais abrangente do que o planeado.
A desativação de uma verificação não corrige a configuração incorreta subjacente. Não deve ser considerada um substituto da correção nem uma garantia de que determinados findings serão eliminados, encerrados ou não voltarão a ser criados.
Desativar definitivamente uma integração de forma controlada
A desativação definitiva não começa com Delete Integration. Exige uma decisão entre três ações diferentes:
| Objetivo | Ação | Efeito documentado |
|---|---|---|
| Interromper temporariamente a recolha de dados e as verificações de postura de um fornecedor | Desligar o comutador em Status | A integração e as verificações de postura deste fornecedor de identidade são desativadas. |
| Remover um domínio adicionado manualmente do âmbito de monitorização | Ícone Delete do domínio | O domínio é removido; se estiver a ser monitorizado, a monitorização para. |
| Remover definitivamente uma integração do ITDR | Actions > Delete Integration | O fornecedor de identidade e todos os findings são removidos; a ação não pode ser anulada. |
Estas ações não são equivalentes. Em particular, eliminar um domínio não prepara automaticamente a integração para ser eliminada, e uma integração desativada ainda não foi removida.
Ponto de controlo obrigatório antes de Delete Integration
⚠️ Pare: não execute Delete Integration enquanto a remoção definitiva do fornecedor de identidade correto e de todos os findings não tiver sido aprovada por escrito. A ação não pode ser anulada.
Antes de avançar, tem de ser possível responder afirmativamente a todos os pontos seguintes:
- O tenant, a integração, a entrada principal e as Child Integrations relevantes estão identificados de forma inequívoca.
- Os responsáveis por Incident Response e Security Operations, bem como o responsável de negócio, confirmam que já não é necessário nenhum finding em aberto para uma investigação.
- As informações necessárias para prova interna ou para cumprir obrigações de conservação foram preservadas de forma controlada fora da integração. Este passo não implica que o ITDR disponibilize uma função de exportação.
- Os responsáveis pelo Microsoft Entra ID ou pelo Active Directory local, pelo DNS e pelo ITDR conhecem a janela de manutenção.
- O efeito «o fornecedor de identidade e todos os findings são removidos» consta textualmente da aprovação.
- Não existe nenhum pedido de suporte em aberto para o qual o estado atual da integração continue a ser necessário como prova do erro.
- O administrador sabe que a Sophos não documenta qualquer forma de anular esta ação.
Executar Delete Integration
- Abra Identity > Settings > Integrations.
- Expanda a linha correta e compare uma última vez Parent Name, Child Integrations, Health Status e Status com a autorização.
- Na coluna Actions, clique no menu de três pontos.
- Selecione Delete Integration.
- Leia toda a caixa de diálogo de confirmação e confirme apenas se o âmbito se mantiver inalterado.
- Em seguida, confirme que a integração aprovada deixou de aparecer em Configured Integrations.
- Verifique nas vistas do ITDR o efeito documentado: o fornecedor de identidade e todos os findings foram removidos. Registe o estado visível das restantes integrações sem pressupor qualquer efeito não documentado.
- Registe no pedido de alteração a hora, o administrador, a integração aprovada e o resultado.
O que Delete Integration não documenta
O efeito documentado é limitado: a remoção do fornecedor de identidade do ITDR e a remoção de todos os findings. Não permite tirar conclusões fiáveis sobre outros passos. Em particular, a documentação não indica:
- como desinstalar um sensor ITDR local;
- se ou como remover um serviço do sensor, ficheiros locais, registos ou credenciais;
- se as aplicações Microsoft Entra, o consentimento, as permissões ou outros objetos do fornecedor são limpos automaticamente;
- se os registos TXT no DNS são removidos automaticamente;
- qual o período de conservação aplicável aos dados de identidade, de domínios, da dark web ou a outros dados do ITDR anteriormente recolhidos;
- se e de que forma uma integração eliminada com dados anteriores pode ser restaurada.
Estes passos não devem ser inventados nem deduzidos do desaparecimento da entrada da integração. Para desinstalar o sensor, limpar o fornecedor ou tratar a eliminação ou conservação contratual de dados, obtenha, antes da intervenção, instruções específicas para o produto junto do Sophos Support ou do fornecedor responsável. Até lá, não remova aplicações, permissões, segredos, serviços, ficheiros ou registos DNS com base em suposições.
Validação e encaminhamento para o suporte
A manutenção só fica concluída quando o estado planeado tiver sido verificado e todas as questões por resolver tiverem sido encaminhadas.
Validação após a manutenção corrente
- Integrations: verifique a linha principal correta e as Child Integrations, bem como Status e Health Status.
- Domains: para cada domínio, verifique a origem, o estado Verified ou Pending e a definição Monitored.
- VIP Monitored Users: verifique o utilizador correto, os atributos aprovados e a etiqueta VIP.
- Posture Check Preferences: reponha os filtros com Clear All, localize a verificação alterada e confirme o respetivo Status e o painel de detalhes.
- Compare as restantes integrações, domínios, utilizadores VIP e verificações com o estado de referência para detetar efeitos secundários involuntários.
Validação após a desativação definitiva
- A integração eliminada já não aparece em Configured Integrations.
- O fornecedor de identidade aprovado e todos os findings foram removidos de acordo com o efeito de eliminação documentado.
- O estado visível das restantes integrações é comparado com o estado inicial; não se pressupõe qualquer efeito sobre os respetivos dados.
- Os domínios geridos manualmente e as entradas VIP são avaliados separadamente; não se pressupõe qualquer limpeza automática.
- É designado um responsável pelas tarefas pendentes relacionadas com o fornecedor, o sensor, o DNS e a conservação. Enquanto não existirem instruções fiáveis, essas tarefas não são assinaladas como concluídas.
Elementos para o Sophos Support
Se o estado, a verificação do domínio, o comportamento da verificação ou a remoção não corresponderem ao resultado esperado, o encaminhamento deve incluir:
- o tenant e a região de dados;
- o tipo de fornecedor de identidade e o nome da integração;
- a entrada principal e a Child Integration afetada;
- a data e a hora, com o fuso horário;
- o Status e o Health Status visíveis antes e depois da ação;
- o caminho exato na interface do utilizador e a ação executada;
- a mensagem de erro completa;
- no caso de problemas de DNS, o domínio, o Record Name, a hora da alteração e o resultado de uma consulta ao servidor DNS autoritativo, mas sem valores sensíveis desnecessários;
- no caso de uma verificação de postura, Title, Provider Type, Published, Last Modified e o Status apresentado;
- o ID da alteração ou do incidente e o resultado esperado.
Até haver esclarecimentos, não repita Delete Integration como medida de resolução de problemas nem execute passos não documentados relativos ao sensor, ao fornecedor ou à conservação.