Utvärdera Sophos ITDR Identity Overview och Risk Posture Score
Identity Overview är utgångspunkten för den dagliga granskningen av identitetssäkerheten i Sophos ITDR. Den visar vilka identiteter och enheter som registreras, hur organisationens Risk Posture Score utvecklas och var öppna Findings, brister i MFA-täckningen, vilande konton eller Credential Leaks kräver uppmärksamhet.
Den direkta sökvägen är My Products > Identity > Identity Overview. En snabb granskning börjar med Identity Risk Posture Score och Risk Over Time. Därefter följer Recommendations & Actions, Top Findings och Top 5 Risky Users. De övriga widgetarna ger sedan sammanhang om täckningen och de berörda kontotyperna.
Det är viktigt att ha rätt förväntningar: En hög poäng eller ett avvikande mätvärde innebär att en undersökning bör prioriteras, men är inte ett bevis på att en kompromettering har lyckats. Omvänt bevisar en låg poäng inte att det saknas identitetshot. Översikten sammanfattar de data och öppna Findings som ITDR har registrerat. Den sakkunniga bedömningen görs utifrån detaljerna och det underliggande bevismaterialet.
Förstå dataläge och bedömningsintervall
Posture Checks körs i Sophos-molnet utifrån data som Entra ID-integrationen eller ITDR-sensorn har hämtat från identitetsleverantören. Själva posture-bedömningen körs inte i det lokala nätverket. Entra ID Posture Checks och Dormant Resource Checks körs varannan timme.
Organisationens Identity Risk Posture Score uppdateras däremot en gång per dag utifrån föregående dags förändringar. En förändring hos identitetsleverantören, nästa datasynkronisering, en Posture Check och den dagliga poänguppdateringen kan därför visa olika datalägen. En konfiguration som precis har korrigerats behöver inte ändra organisationspoängen omedelbart.
För att en överlämning ska vara spårbar bör tidpunkten för observationen, den synliga poängen, rating, dagsförändringen och berörda widgetar dokumenteras. På så sätt går det att skilja en förväntad uppdateringsfördröjning från en faktisk ny avvikelse.
Tolka organisationens Risk Posture Score
Widgeten Identity Risk Posture Score bedömer organisationen på en skala från 0 till 100. Bedömningen baseras på antalet öppna Findings och deras risknivå. Ett högre värde innebär en högre bedömd risk:
| Rating | Score |
|---|---|
| Low | 0–24 |
| Medium | 25–49 |
| High | 50–74 |
| Critical | 75–100 |
Widgeten visar även den procentuella förändringen jämfört med föregående dag och en riktningspil. Poängen kan stiga eller sjunka när Findings upptäcks, åtgärdas eller avfärdas. Den procentuella förändringen förklarar dock inte i sig vilket Finding som orsakade rörelsen. Undersök detta genom att öppna sidan Risk Posture Score via ikonen New Tab och välja den aktuella dagen.
Rating är ett prioriteringsstöd, inte en kvalitetsstämpel. En rörelse är relevant även inom samma ratingintervall: En ökning från 26 till 48 ligger exempelvis fortfarande på Medium, men visar en tydlig försämring. Omvänt får en minskning efter att ett Finding har avfärdats inte automatiskt tolkas som en teknisk åtgärd. Det måste gå att följa upp varför Finding avfärdades.
Förstå trender, historik och poängförändringar
Risk Over Time i översikten
Risk Over Time visar organisationens genomsnittliga Risk Posture Score per månad under de senaste sex månaderna. Varje punkt är genomsnittet av den aktuella månadens dagliga poäng. När du håller pekaren över en punkt visas månadsgenomsnittet. Widgeten kompletterar utvecklingen med:
- Current: den senaste dagliga Risk Posture Score.
- Change: den procentuella förändringen jämfört med föregående period.
- Peak: den högsta poängen under den visade perioden.
Widgeten lämpar sig därför för att bedöma den långsiktiga riktningen. Ett månadsgenomsnitt kan dock jämna ut kortvariga toppar. Jämför därför alltid Current och Peak med utvecklingen innan du drar slutsatsen att en lugn kurva innebär ett stabilt läge.
Risk Posture Score i detalj
Ikonen New Tab i Identity Risk Posture Score eller Risk Over Time öppnar detaljsidan. Som standard visar den de senaste 14 dagarna. I Date Picker kan du välja ett fördefinierat eller anpassat datumintervall. Det finns ingen fast gräns för perioden. Historiken visas så långt tillbaka som det finns data.
Följande steg är lämpliga på detaljsidan:
- Välj en period som omfattar den misstänkta förändringen. För en aktuell ökning är standardperioden på 14 dagar oftast lämpligare än ett mycket långt intervall.
- Håll pekaren över en punkt. Då visas poäng, rating och procentuell förändring för det aktuella datumet.
- Klicka på punkten. Tabellen uppdateras med de Findings som blev created, reopened, dismissed eller resolved den dagen.
- Öppna ett Finding i tabellen och granska dess statusändring och sakliga bakgrund.
Dagstabellen är inte en fullständig förteckning över alla Findings som var öppna det aktuella datumet. Ett Finding som öppnades tidigare och fortfarande är aktivt visas inte om det inte genomgick någon av de nämnda statusändringarna den valda dagen. Om ett känt, öppet Finding saknas i tabellen är det därför inte automatiskt ett datafel. Övergångarna under den valda dagen är relevanta när en poängförändring ska tolkas. För hela beståndet av öppna Findings är vyn Findings den avgörande källan.
Exportera utvecklingen som PNG
Öppna menyn med tre punkter på sidan Risk Posture Score och välj Download as PNG. Då exporteras den visade grafen som en PNG-fil. Kontrollera först datumintervallet och den synliga utvecklingen så att grafiken omfattar den period som diskuteras.
PNG-filen är användbar i statusrapporter eller för en överlämning vid en viss tidpunkt, men ersätter varken detaljerna för Findings eller dokumentationen av statusändringar. Poäng, period och exportdatum bör anges i rapporten. Innan filen delas bör du dessutom kontrollera om grafiken eller dess inbäddning röjer intern säkerhetsinformation.
Tolka alla widgetar i Identity Overview
Identity Breakdown
Identity Breakdown visar tre kort för de objekt som identitetsleverantören registrerar och ITDR övervakar:
- Humans: aktiva mänskliga identiteter.
- Non-Human Identities (NHI): aktiva Service Principals, program och andra maskinidentiteter.
- Devices: registrerade enheter.
Program ingår i Non-Human Identities (NHI) och visas inte som ett separat fjärde kort. Om du klickar på ett kort öppnas motsvarande område i Directory. Siffrorna är användbara för en rimlighetskontroll mot den förväntade omfattningen, men bevisar inte på egen hand att integreringen är fullständig. Oväntade förändringar jämförs först med onboarding, offboarding och ändringar hos identitetsleverantören.
Recommendations & Actions
Recommendations & Actions härleder konkreta arbetsområden från aktuella öppna Findings. Det kan till exempel handla om MFA för privilegierade konton, konton som varit inaktiva länge och konton med komprometterade autentiseringsuppgifter. Varje rekommendation visar en rating för Impact och innehåller en knapp till den relevanta sidan, exempelvis Directory eller Findings, som redan är filtrerad på lämpligt sätt.
Rekommendationen är en utgångspunkt, inte ett godkännande för en automatisk ändring. Innan en roll tas bort, ett konto inaktiveras eller en lösenordsåtgärd genomförs ska ägare, verksamhetsbehov och tillgängliga återställningsvägar kontrolleras. High Impact hjälper till att prioritera ordningen, men ersätter inte processerna för ändrings- och incidenthantering.
Aggregate of Open Findings
Aggregate of Open Findings sammanfattar öppna Findings från de senaste sju dagarna. Med Group by kan diagrammet delas in ur tre perspektiv:
- Severity: risknivå.
- Category: datakällan eller kategorin för den kontroll som genererade Finding.
- Type: typen av Finding.
Under diagrammet visar fyra kort den senaste aktiviteten: Total, New this week, Resolved this week och Dismissed this week. Om du klickar på en stapel öppnas sidan Findings med valt filter för Severity, Category eller Type.
Granska åtminstone Severity och Type. Severity hjälper dig att prioritera hur brådskande något är, medan Type visar om ett återkommande konfigurationsproblem ökar. Ett högt värde för Dismissed this week bör motiveras och kontrolleras med stickprov, eftersom en avfärdning inte är detsamma som en teknisk åtgärd.
Top Findings
Top Findings visar de fem Findings som har högst risknivå. Om du klickar på en post öppnas vyn Findings filtrerad på detta Finding. Widgeten fungerar som en kort lista för triage, men omfattar inte alla öppna Findings. Efter granskningen av de fem främsta posterna behöver därför även det samlade beståndet kontrolleras.
MFA Coverage
MFA Coverage visar andelen identiteter med konfigurerad multifaktorautentisering, både totalt och för Admin Users, Internal Users, Guest Users och VIP Users. Om du klickar på en identitetstyp öppnas Directory med motsvarande filter.
Prioritera brister i MFA-täckningen för privilegierade och särskilt exponerade konton. Ett procentvärde visar dock inte i sig om den använda metoden är nätfiskeresistent eller om ett undantag krävs av verksamheten. Vid oväntat låg täckning måste även datavägen kontrolleras: Saknade Entra P1/P2-data, en nyligen genomförd licensändring eller vissa äldre konfigurationer hos externa MFA-leverantörer kan innebära att statusen inte rapporteras som förväntat.
Top 5 Risky Users
Top 5 Risky Users visar de fem användaridentiteter som har hög personlig Risk Score och öppna Findings. För varje post visas identitetsnamn, antalet öppna Findings per Severity och aktuell poäng. Om du klickar på namnet eller ikonen öppnas Identity Details. Ikonen New Tab leder till området Identities i Directory.
För prioriteringen granskas först öppna Findings med Critical och High, därefter övriga bidragande faktorer och identitetens verksamhetssammanhang. Den personliga Risk Score och organisationens Risk Posture Score är olika mätvärden och får inte likställas.
Dormant Accounts
Dormant Accounts visar konton vars senaste inloggning skedde för mer än 90 dagar sedan. Utöver det totala antalet visas Members, Guests, Admins, No MFA, Compromised och VIP. Kategorierna är oberoende av varandra och inte ömsesidigt uteslutande: Samma konto kan exempelvis vara både Admin, No MFA och VIP. Kategorierna får därför inte summeras för att beräkna ett totalvärde.
Om du klickar på ett segment öppnas Directory med motsvarande filter. Innan ett konto inaktiveras måste det klargöras om det är ett nödkonto, ett konto som används säsongsvis eller en identitet med ett tekniskt beroende. Statusen Dormant beskriver inaktivitet. Den bevisar varken missbruk eller att kontot är överflödigt.
Credential Leaks
Credential Leaks visar både öppna Findings om komprometterade autentiseringsuppgifter och läckagemätvärden för de konfigurerade domänerna. Om data finns visas även trenden för de senaste 30 dagarna. Följande ingår:
- Leak-Related Findings: öppna Findings om komprometterade autentiseringsuppgifter, även uppdelade efter risknivå.
- Sources: aktiva, unika läckagekällor med data om de övervakade domänerna.
- Plaintext: aktiva läckor där lösenord i klartext har observerats.
- Hashed: aktiva läckor med hashade lösenord.
- Breached Email Accounts: aktiva, unika e-postkonton i läckagedata.
- Unique Passwords Breached: aktiva, unika lösenord i läckagedata.
- VIP Account Leaks: läckor som rör identiteter som har konfigurerats för VIP Monitoring.
Mätvärdena omfattar alla kända aktiva Credential Leaks. De kan innehålla gamla läckagedata eller adresser till tidigare medarbetare om dessa matchar de övervakade domänerna. Ett Finding skapas däremot endast för en läcka som bedöms som aktiv och matchar en aktiv identitet. Därför behöver widgetens mätvärden och antalet Findings inte överensstämma.
Om du klickar på det totala antalet Leak-Related Findings öppnas den filtrerade vyn Findings. Om du klickar på ett annat mätvärde öppnas motsvarande läckagedata i Dark Web Intelligence. Även fynd av lösenord i klartext eller hashade lösenord är inledningsvis endast signaler som behöver undersökas. Bedöm om ett aktuellt konto faktiskt är utsatt utifrån identitetsstatus, tidpunkten för läckan, det senaste lösenordsbytet, MFA och informationen i Finding.
VIP Users
VIP Users visar det totala antalet användare som har konfigurerats för VIP Monitoring samt en lista med Top Risky VIP Users. För varje post visas namn, öppna Findings per Severity och aktuell Risk Score. Om du klickar på namnet eller ikonen öppnas Identity Details. Om du klickar på antalet Findings öppnas fliken Findings där.
Widgeten underlättar riktad granskning av särskilt exponerade personer. En tom eller oväntat kort lista innebär dock inte automatiskt ett bra läge. Kontrollera först att de förväntade personerna över huvud taget har konfigurerats för VIP Monitoring.
Praktisk daglig granskning
Följande arbetsgång förhindrar att enbart det största värdet styr åtgärderna:
- Dokumentera dataläget: Notera tenant, datum och tid. Rimlighetskontrollera Identity Breakdown mot kända ändringar.
- Kontrollera poängen: Dokumentera rating, poäng och dagsförändring. Vid en relevant rörelse öppnar du 14-dagarshistoriken och undersöker förändringen via dagspunkterna.
- Förklara övergångarna: Granska Findings som blev created, reopened, dismissed eller resolved under den aktuella dagen. Ta även hänsyn till Findings som redan varit öppna en längre tid i det öppna beståndet.
- Fastställ hur brådskande läget är: Läs Top Findings, Top 5 Risky Users och Recommendations & Actions tillsammans. Bedöm Critical/High, privilegierade konton och VIP-användare först.
- Kontrollera täckningen: Utred avvikande brister i MFA-täckningen, vilande administratörskonton och oväntade förändringar för Humans, NHI eller Devices.
- Bedöm Credential Leaks: Likställ inte läckagemätvärden med Findings. Gå vidare till aktiva identiteter och informationen i Finding innan responsåtgärder vidtas.
- Dokumentera åtgärder: Ange ägare, Finding, motivering, måldatum och förväntat framgångskriterium. Avfärdningar kräver en spårbar, saklig motivering.
- Planera uppföljning: Efter en åtgärd kontrollerar du först statusen för Finding och den berörda detaljvyn. Kontrollera effekten på organisationspoängen igen efter nästa dagliga uppdatering.
På så sätt fungerar poängen som ett verktyg för prioritering och trendanalys. Det operativa målet är inte att så snabbt som möjligt sänka en siffra utan sammanhang, utan att åtgärda de mest riskfyllda och faktiskt relevanta orsakerna på ett spårbart sätt.
Validering efter en åtgärd
Efter en ändring ska datainsamling, Finding och organisationspoäng valideras separat:
- Bekräfta hos identitetsleverantören att den avsedda ändringen verkligen är aktiv, exempelvis MFA-registrering, borttagning av en roll eller inaktivering av ett konto.
- Öppna den berörda identiteten eller Finding igen efter nästa relevanta datasynkronisering och Posture Check. Posture Checks körs varannan timme. Det intervallet ska inte likställas med den dagliga poängberäkningen.
- Kontrollera att Finding har förväntad status. Ett Finding som har avfärdats manuellt räknas inte automatiskt som tekniskt åtgärdat.
- Kontrollera Identity Risk Posture Score och Risk Over Time efter nästa dagliga uppdatering.
- Klicka på den aktuella dagen på detaljsidan och kontrollera att den förväntade övergången resolved eller dismissed visas i dagstabellen.
- Om poängen är oförändrad ska du även beakta övriga öppna Findings och deras risknivåer. Om beståndet är stort behöver åtgärden av ett enskilt Finding inte ge en tydligt synlig förändring av totalpoängen.
Den här kontrollen bekräftar visningen och statusutvecklingen i ITDR. Den bevisar inte att ett konto aldrig har varit komprometterat eller att alla identitetsangrepp kan uteslutas.
Felsökning av oväntade värden
Poängen ändras inte omedelbart efter en åtgärd
Organisationspoängen uppdateras dagligen, medan Posture Checks körs varannan timme. Kontrollera först att Finding verkligen har statusen resolved och att ändringen är synlig hos identitetsleverantören. Vänta sedan till nästa dagliga uppdatering och granska den aktuella dagen i historiken. Andra öppna Findings kan göra att totalpoängen förblir oförändrad.
Poängen sjunker efter en avfärdning
Det kan stämma med det dokumenterade beräkningsbeteendet, men betyder inte att den tekniska orsaken har försvunnit. Kontrollera motiveringen till avfärdningen, bevismaterialet för Finding och godkännandet igen. Om Finding avfärdades enbart för att sänka poängen måste hanteringen korrigeras utifrån en saklig bedömning.
Ett känt öppet Finding saknas i dagstabellen
Tabellen visar endast Findings som blev created, reopened, dismissed eller resolved det valda datumet. Ett Finding som öppnades tidigare och fortfarande är aktivt saknas där som förväntat. Kontrollera hela det öppna beståndet i Findings och välj datumet för den faktiska övergången i historiken.
MFA Coverage är oväntat låg
Kontrollera först enskilda berörda identiteter via länken i widgeten. Kontrollera sedan om nödvändiga Entra ID-data är tillgängliga. Efter en övergång från Entra ID Free till P1 eller P2 kan Microsoft tillhandahålla den uppdaterade kontoinformationen med fördröjning. Sophos anger att fördröjningen kan vara upp till en vecka. Med äldre konfigurationer hos externa MFA-leverantörer som Okta eller Duo kan Microsoft sakna möjlighet att tillhandahålla status på användarnivå. Det visade värdet får därför inte förhastat behandlas som bevis på att MFA är inaktiverat.
Identity Breakdown avviker från det förväntade inventariet
Kontrollera om endast aktiva identiteter räknas och om program som förväntat sammanförs under Non-Human Identities (NHI). Kontrollera därefter kända tillägg och borttagningar hos identitetsleverantören samt integreringens status. En oförändrad poäng bevisar inte att objekttäckningen är fullständig.
Kategorierna för Dormant verkar tillsammans överstiga totalvärdet
Det är möjligt eftersom Members, Guests, Admins, No MFA, Compromised och VIP överlappar. Summera dem inte. Öppna i stället varje segment separat och granska de faktiska identiteterna i Directory.
Siffrorna för Credential Leaks stämmer inte överens med Findings
Läckagemätvärdena omfattar alla kända aktiva läckor för de konfigurerade domänerna, inklusive eventuella gamla data eller uppgifter om tidigare medarbetare. Findings kräver en matchande aktiv identitet och en läcka som bedöms som aktiv. Öppna de båda vyerna separat via Leak-Related Findings och de enskilda mätvärdena. En skillnad är inte automatiskt ett fel.
Månadskurvan ser lugn ut trots att poängen förändrades kraftigt under en dag
Risk Over Time visar månadsgenomsnitt och kan jämna ut kortvariga toppar. Gå till detaljsidan via New Tab, välj ett kortare datumintervall och håll pekaren över eller klicka på dagspunkterna. Exportera det relevanta avsnittet som PNG till rapporten i stället för att enbart använda sexmånadersgenomsnittet.
Widgetarna är fortfarande orimliga efter de förväntade uppdateringsintervallen
Dokumentera först observationstidpunkt, berörda widgetar, förväntade värden och identiteter som redan har kontrollerats. Jämför därefter integreringens eller sensorns status med data hos identitetsleverantören. En eskalering bör omfatta tenant, period, skärmbilder utan onödiga personuppgifter, berörda objekt och den konkreta avvikelsen. En fördröjd eller tom widget får inte ensam tolkas som bevis vare sig för ett angrepp eller för att inget angrepp har skett.