Hoppa till innehållet
Avanet

Undersök och hantera Sophos ITDR-resultat

Under My Products > Identity > Findings visar Sophos ITDR resultaten av kontroller mot den anslutna identitetsinfrastrukturen. Som standard sorteras tabellen efter risk. Ett fynd är varken ett automatiskt bevis på en aktiv kompromettering eller en XDR Detection eller ett XDR Case. Det är ett ITDR-arbetsobjekt som måste bedömas, åtgärdas i det ansvariga identitetssystemet och sedan kontrolleras igen.

Det säkra arbetsflödet är:

  1. Prioritera öppna fynd efter Risk och använd filter för att skapa en hanterbar arbetskö.
  2. Läs Finding Details, Description, Definition och Recommendation; vid behov granska rådata under Result och ändringar under History.
  3. Utvärdera effekter och beroenden i din egen miljö innan du ändrar en konfiguration.
  4. Åtgärda grundorsaken i det berörda identitetssystemet eller den berörda tjänsten i stället för att bara ändra ITDR-statusen.
  5. Validera tillståndet först hos leverantören och sedan i ITDR.
  6. Sätt ett fynd till Resolved eller Dismissed endast efter ett medvetet beslut. Att manuellt ändra statusen till Resolved är inte en avhjälpande åtgärd.

Tolka status, risknivåer och kategorier korrekt

Status

StatusBetydelse
OpenFyndet har ännu inte åtgärdats eller tillståndet finns fortfarande kvar i miljön. Nya fynd får denna status.
ResolvedFyndet har åtgärdats eller risken har minskats. ITDR kan också automatiskt markera fynd som Resolved när de inte längre förekommer.
DismissedTillståndet är förväntat i det bedömda sammanhanget och kommer inte att åtgärdas.

ITDR räknar inte längre fynd med statusen Resolved eller Dismissed som risker för miljön. Statusarna är ändå operativt skilda: Resolved står för en åtgärdad orsak eller minskad risk, medan Dismissed står för ett medvetet riskbeslut.

Risk

RiskBetydelse för prioritering
CriticalBetydande risk; åtgärda omedelbart.
HighÅtgärda omedelbart.
MediumÅtgärda, även om klassificeringen inte anger någon betydande risk.
LowLåg risk.
InfoLite till ingen risk; kontrollera om tiden tillåter.

Risknivån kommer från den underliggande kontrollen och underlättar prioriteringen. Inom samma nivå bör utsatta privilegierade identiteter, tecken på komprometterade autentiseringsuppgifter och fynd med stor påverkan undersökas först. Recommendation är fortfarande viktigare än en generisk åtgärd.

Kategori

ITDR använder följande kategorier. Namnen förblir oförändrade i det engelska Sophos-gränssnittet:

  • User Behavior
  • Configuration
  • Entra Conditional Access Gaps
  • Dormant Resources
  • Lateral Movement
  • Credential Compromise
  • Persistence
  • Privilege Escalation
  • Defense Evasion
  • Exfiltration
  • VIP Exposure

Kategorin beskriver typen av kontroll och kan, när det är lämpligt, vara anpassad till MITRE ATT&CK-modellen. Den ersätter varken en detaljerad analys eller en kontroll av att en observerad konfiguration är avsiktlig i din miljö.

Filtrera fynd och skapa en arbetskö

Den infällbara filtermenyn till vänster om tabellen Identity Findings innehåller följande filter:

  • Risk: fyndets risknivå.
  • Status: Open, Resolved eller Dismissed.
  • Reference Type: typ av berört objekt.
  • Category: fyndets kategori.
  • Is New: fynd som observerades för första gången under de senaste sju dagarna.
  • Finding: fyndets titel.
  • First Seen: Tid för första observationen.
  • Last Seen: Tid för sista observationen.
  • Last Modified: Tid för sista förändringen.

Dessa exakta värden är tillgängliga för Reference Type:

  • User Object
  • Application
  • Group Object
  • Device Object
  • Tenant Configuration

Valda filter visas ovanför tabellen. Använd X för att ta bort ett filter och Clear All för att ta bort alla filter. Tabellen och URL:en uppdateras dynamiskt utifrån valet. Du kan därför spara en filtrerad URL som arbetsvy eller dela den med kollegor. Kontrollera före delning att mottagarna har åtkomst till samma Sophos Fusion-klientorganisation och att URL:en får tas med i det avsedda ärendet.

En användbar inledande arbetskö är Status = Open, följt av Risk = Critical eller High. Begränsa sedan resultatet med Category, Reference Type eller Is New. Då förblir nya kritiska identitetsrisker synliga utan att äldre öppna poster tappas bort.

Undersök ett fynd grundligt

När du klickar på länken i kolumnen Findings öppnas detaljpanelen. Den visar det tillhörande objektet, risken, First Seen, Last Seen, Last Modified och rekommendationen. Använd ikonen New Tab för att öppna hela sidan i en ny flik.

Panelen och helsidesvyn innehåller:

  • Finding Details: Sammanfattning med risknivå, status, kommentarer, tidsstämplar och taggar.
  • Description: beskrivning av fyndet.
  • Definition: Information om tillhörande identitetskontroll och dess referenser.
  • Recommendation: Sophos rekommendation för att minska den specifika risken.

För en tillförlitlig triage bör du svara på åtminstone följande frågor:

  1. Vilket objekt påverkas, och matchar Reference Type det förväntade objektet?
  2. Har identitetsleverantören fortfarande tillståndet som beskrivs i Description och Definition?
  3. Vilken omfattning har behörigheterna och vilka beroenden och möjliga effekter har en ändring?
  4. Passar Recommendation din miljö och är ändringen internt godkänd?
  5. Indikerar First Seen, Last Seen och Last Modified ett nytt, återkommande eller redan löst problem?

Finding Details visar kommentarer och taggar. Sophos-dokumentationen för sidan Findings beskriver dock varken någon tilldelningsfunktion eller några kontroller för att skapa eller ändra kommentarer och taggar. Ansvar och ändringsbevis ska därför registreras i det godkända ändrings- eller ärendehanteringssystemet. Kommentarer ersätter varken ett ändringsärende eller bevis på ändringen i källsystemet.

Granska Result som rådata

Fliken Result visar rådata från den utförda kontrollen i JSON-format. Den är särskilt användbar när sammanfattningen inte visar vilket attribut, objekt eller resultat som ledde till bedömningen.

Behandla JSON-nycklar och värden som resultatet av den specifika kontrollen; härled inte något allmänt schema från dem. Jämför relevanta objektidentifierare, tillstånd och tidsstämplar med aktuell information hos identitetsleverantören. Känsliga rådata får endast finnas i godkända ärenden eller utredningsanteckningar.

Spåra ändringar via History

Fliken History visar tidigare åtgärder för fyndet. Med View Diff öppnar du de exakta ändringarna. Där kan statusändringar och andra handläggningssteg spåras, så att en oväntad återöppning kan skiljas från ett nytt fynd.

Åtgärda orsaken och validera resultatet

⚠️ Granska innan du gör ändringar: En Sophos-rekommendation måste passa din miljö, risktolerans och process för ändringsgodkännande. Ändringar av roller, autentisering, villkorad åtkomst, applikationer eller andra identitetsobjekt kan påverka användare, applikationer och åtkomst. Klargör därför beroenden och återställningsplanen före genomförandet.

Avhjälpningen sker i det system där ITDR upptäckte problemet, till exempel hos den anslutna identitetsleverantören eller i den ansvariga applikationstjänsten. Statusen i ITDR styr endast arbetsflödet för fynd. Den ändrar inte leverantörens konfiguration.

En kontrollerad stängning består av fyra steg:

  1. Kontrollera tillståndet hos leverantören: Bekräfta att den godkända ändringen har sparats och gäller för det berörda objektet.
  2. Kontrollera fyndet igen: granska det associerade objektet, Last Seen, Result och History. Ett föråldrat eller oförändrat resultat är inte bevis på framgång.
  3. Invänta den automatiska hanteringen: Om fyndet inte längre visas vid en ny kontroll löser ITDR det automatiskt och lägger till en kommentar. Kontroller av Entra ID-säkerhetsläget och inaktiva resurser körs normalt varannan timme; organisationens Risk Posture Score uppdateras dagligen.
  4. Dokumentera resultatet: Registrera bevis från leverantören, fyndets status, tidsstämpeln och, i förekommande fall, View Diff i den godkända arbetsdokumentationen. Om fyndet är öppet efter ett förväntat kontrollintervall ska du jämföra tillståndet hos leverantören, det berörda objektet och JSON-resultatet igen i stället för att upprepade gånger ändra status manuellt.

Ett fynd som manuellt har satts till Resolved kan återställas till Open av systemet så snart ITDR observerar samma tillstånd igen. Det är inte ett fel i statusmodellen, utan visar att orsaken fortfarande finns, har återkommit eller fortfarande syns i de data som ITDR utvärderar.

Använd Dismissed endast som ett avsiktligt riskbeslut

⚠️ Dismissed förhindrar ytterligare fynd: Om ett fynd avfärdas skapar ITDR inga nya fynd för samma problem på det berörda objektet. Fyndet finns kvar i tabellen men undantas från instrumentpanelen och organisationens Risk Posture Score. Ett förhastat avfärdande kan därför dölja en risk som fortfarande finns eller senare blir relevant igen.

Dismissed är endast lämpligt när tillståndet är förväntat, avhjälpning bevisligen är omöjlig eller operativt omotiverad och den ansvariga parten accepterar den kvarvarande risken. Dokumentera åtminstone objektet, motiveringen, kompenserande kontroller, godkännandet och datumet för omprövning utanför ITDR. Ett fynd som inte kan lösas tekniskt kan i stället förbli Open, så att risken är synlig i poängen och den löpande övervakningen.

Prioritera Credential Compromise

Fynd för komprometterade konton genereras endast för aktiva identiteter. ITDR kontrollerar bland annat om det finns en aktiv identitet, när ett lösenord i klartext eller en hash först läckte och om det datumet ligger efter den senaste lösenordsändringen. Ett klartextvärde kontrolleras dessutom mot Microsoft Entra ID:s globala krav på lösenordskomplexitet. Rådata kan fortfarande visas under Dark Web Intelligence, oavsett om ett fynd genereras.

När ett fynd genereras fastställer ITDR risknivån utifrån kontotyp, typ av läcka och MFA-styrka:

KontotypLösenordstypIngen MFAMFA EnabledPhishing Resistant MFA Enabled
Admin AccountplaintextCriticalHighMedium
Admin AccounthashHighMediumLow
Non-admin AccountplaintextHighMediumLow
Non-admin AccounthashMediumLowLow

Prioritera Critical först och därefter High; inom samma nivå ska privilegierade konton och läckor av klartextlösenord undersökas först. En lägre klassificering när MFA är aktiverad eller nätfiskeresistent innebär inte att fyndet kan ignoreras. Utför godkända skydds- och avhjälpningsåtgärder i det ansvariga identitetssystemet och enligt din incidenthanteringsprocess. Validera sedan tillståndet hos leverantören, fyndet och historiken enligt beskrivningen ovan. Enbart statusen bekräftar inte en säker identitet.

Skilj på kundens, MDR:s och XDR:s ansvar

Sophos ITDR är en lösning som övervakas av kunden. Även med en separat licensierad Sophos MDR-tjänst ligger rutinmässig prioritering och hantering av fynd kvar hos kunden. MDR Operations Team fokuserar på aktiva identitetshot och kan ta med enskilda fynd med nivån Critical eller High i sin utredning om de tyder på ett aktivt hot. Det innebär varken att alla fynd automatiskt tas över eller att ändringar genomförs hos identitetsleverantören.

För varje eskalerat fynd bör följande därför dokumenteras tydligt:

  • vem som ansvarar för triage och riskbeslut,
  • vem som godkänner och genomför ändringar i identitetssystemet,
  • om en indikation på ett aktivt hot har överförts till den överenskomna MDR-processen,
  • vem som utför den slutliga valideringen av den tekniska effekten och ITDR-statusen.

ITDR-fynd förblir åtskilda från XDR Detections och XDR Cases. Identitetskontext kan stödja en vidare utredning. Status, kommentarer och avslut av ITDR-fyndet tillhör dock fortfarande ITDR-arbetsflödet och är inte detsamma som XDR- eller MDR-arbetsflödet.