Bedöm säkert Sophos ITDR Identity Risk Score
Identity Risk Score bedömer risken för en enskild användaridentitet i en skala från 0 till 10. Den kombinerar sannolikheten för en säkerhetsincident med den potentiella effekten av en kompromissad identitet. Ett högt värde är därför en prioriteringssignal, men varken bevis på kompromiss eller en automatisk instruktion att agera.
För daglig triage sorterar du efter Risk Score i fallande ordning, granskar Contributing factors för de högst rankade identiteterna och åtgärdar först öppna kritiska eller höga fynd samt direkt påverkbara Security Factors. Det numeriska värdet räcker inte ensamt för ett välgrundat beslut.
Var hittar du Risk Score
Sophos ITDR visar värdet på tre ställen:
- Under My Products > Identity > Directory > Identities innehåller tabellen kolumnen Risk Score. I kortvyn visas värdet högst upp till höger på varje kort.
- Efter att ha valt en identitet visar Identity Details > Summary panelen Risk Score med Current score, Contributing factors och tiden för den sista beräkningen.
- Under My Products > Identity > Identity Overview kombinerar widgeten Top 5 Risky Users höga poäng med öppna fynd. Varje post visar identitetens namn, öppna fynd efter allvarlighetsgrad och aktuell poäng.
Använd Directory > Identities > Identity Details > Summary för en fullständig kontroll. Översiktswidgeten ger snabb hjälp med prioriteringen men ersätter inte detaljvyn.
Tolka de fem poängbanden korrekt
| Band | Intervall | Operationell tolkning |
|---|---|---|
| Critical | 8.0–10 | Stark risksignal; undersök omedelbart. Öppna fynd och flera förstärkande attribut samverkar ofta. |
| High | 6.0–7.9 | Betydligt ökad risk; kontrollera i tid i den vanliga triagecykeln. |
| Medium | 4.0–5.9 | Måttlig risk; ett mindre allvarligt fynd eller flera riskfaktorer kan vara inblandade. |
| Low | 2.0–3.9 | Enskilda risksignaler kan förekomma utan något betydande öppet fynd; övervaka förändringar. |
| Informational | 0–1.9 | För närvarande syns endast grundläggande riskfaktorer; vanligtvis finns inga öppna fynd eller faktorer som kraftigt höjer poängen. |
Bandgränserna är fasta, men faktorernas viktning är det inte. Därför går det inte att beräkna en exakt poäng utifrån en lista med attribut. Två användare med samma roll kan ha olika värden beroende på MFA-status, administrativa roller, gäststatus, fynd, inloggningsplats eller tidigare varnings- och utredningsaktivitet.
En låg poäng är inte heller någon garanti för säkerhet. Den återspeglar hur modellen bedömer de signaler som för närvarande är tillgängliga. Saknad telemetri, en ännu ofullständig baslinje eller ett fynd som upptäcks senare kan ändra klassificeringen.
Vilka identiteter får en poäng
Risk Scores beräknas för närvarande för Active användaridentiteter från Microsoft Entra ID och lokalt Active Directory. Ingen Risk Score visas för identiteter vars status hos identitetsleverantören är Deleted eller Disabled. Applikationsidentiteter och tjänsthuvudnamn ingår för närvarande inte.
Omfattningen är viktig vid jämförelser: en identitet utan värde har inte automatiskt låg risk. Kontrollera först identitetens typ och status hos den anslutna identitetsleverantören. Ett saknat värde är en diagnostisk indikator endast när identiteten är en aktiv användaridentitet.
Skilj Security Factors från Profile Factors
Panelen Contributing factors skiljer två effekter:
- Factors raising Risk Score visar faktorer som ökar det aktuella värdet.
- Factors lowering Risk Score visar faktorer som sänker den.
Inom båda grupperna skiljer Sophos mellan Security Factors och Profile Factors.
Security Factors: Agera här först
Security Factors beskriver säkerhetsstatus, konfiguration och känd aktivitet. Faktorer som kan påverkas direkt inkluderar:
- MFA saknas;
- MFA utan en lösenordslös metod;
- öppna fynd, som avses i panelen som Identity Exposures;
- administrativa eller privilegierade katalogroller;
- gäststatus;
- aktiva läckor av autentiseringsuppgifter;
- ett stort antal länkade e-postadresser.
Andra signaler är ett hybridkonto som synkroniseras från en lokal katalog samt historisk varnings- och utredningsaktivitet. Ingen av signalerna kan tas bort genom en enda ändring av identiteten: hybridstatusen beskriver katalogarkitekturen, medan historiken återspeglar tidigare varningar och utredningar.
Faktorer som sänker poängen är bland annat aktiverad MFA, en lösenordslös MFA-metod, en historik utan relevanta varningar eller utredningar, åtgärdade fynd eller fynd markerade som Dismissed, borttagna onödiga administratörsroller och färre länkade e-postadresser. Modellen viktar signalerna; listan är inte en tabell med poäng som kan summeras.
Profile Factors: kontext, inte åtgärdsmål
Profile Factors hänvisar till identitetsattribut, till exempel:
- Department;
- Job Title;
- City;
- Employee Type;
- befintlig eller saknad chef;
- VIP-övervakning, synlig i panelen som High-value identity, prioritize monitoring.
Dessa egenskaper kan höja eller sänka poängen, men är vanligtvis inte felaktiga säkerhetskonfigurationer. Avdelning, befattning eller plats bör inte ändras bara för att sänka ett tal. Felaktiga eller inaktuella grunddata får korrigeras; korrekta profildata ska finnas kvar och fungera som riskkontext.
Tomma fält som Department, Employee Type eller Job Title är inte nödvändigtvis neutrala. Modellen kan ta hänsyn till saknad information baserad på liknande identiteter och härleda riskkontext. Därför ger fullständiga och korrekta katalogdata ett mer exakt sammanhang, men garanterar inte en specifik poäng eller dess riktning.
Enligt Sophos kan aktiva läckor av autentiseringsuppgifter, hybridstatus och VIP-övervakning höja poängen men inte bidra till att sänka den. Detta betyder inte att VIP-övervakning ska tas bort: etiketten gör medvetet en värdefull identitet mer synlig och får inte tas bort bara för att förbättra poängen.
Vad No data betyder
Om en del av Risk Score-panelen visar No data anges inga faktorer i just den kategorin. Detta betyder inte automatiskt att inga data finns för identiteten som helhet eller att dess integration är felaktig.
Så kolla en efter en:
- Visas No data bara under ett delområde, till exempel poängsänkande Profile Factors?
- Finns det några faktorer i de andra grupperna?
- Finns det en rimlig tid längst ner i panelen för den sista beräkningen?
- Är identiteten en aktiv användaridentitet?
- Finns de förväntade katalogattributen och fynden på sina respektive platser?
Kontrollera integrationens dataleverans endast om flera förväntade områden saknas, beräkningstiden är osannolik, eller en aktiv användaridentitet får ingen poäng alls.
Ta hänsyn till baslinjen och beräkningscyklerna
För en ny tenant eller en nyligen tillagd användaridentitet bygger ITDR först upp en beteendeprofil. Många nya identiteter kan därför ligga kvar i bandet Informational i upp till 30 dagar. Perioden är en möjlig fas för att bygga baslinjen, inte en väntetid då fynd får ignoreras: öppna fynd kan ge en högre poäng även för en ny identitet.
Poängen genomgår en daglig bedömningscykel. En omberäkning kan också ske när ITDR upptäcker en kontoändring eller ett ändrat fynd. Poängen kan ändras från en dag till nästa även utan någon synlig katalogändring, eftersom modellen tar hänsyn till historisk varnings- och utredningsaktivitet och justerar dess viktning över tid.
Kort efter att ett fynd har åtgärdats kan ett uppdaterat värde visas. Åtgärdade fynd fortsätter att påverka poängen med minskad vikt fram till nästa dagliga poängcykel; hela effekten syns därför först i nästa dags poäng. Mekanismerna ger varken en garanterad uppdateringstid eller en exakt förutsägbar poängförändring.
Begränsningar i ML-modellen
Risk Score kommer från en maskininlärningsmodell, inte från en fast checklista. Faktorerna viktas inte lika, så samma synliga faktorer behöver inte ge samma poäng eller samma förändring för två identiteter.
Enligt Sophos tränas modellen på aggregerade beteende- och kontosignaler från ITDR:s kundbas. En identitets poäng beräknas med aktuella data från den egna tenanten. Tydliga operativa begränsningar kvarstår ändå:
- Poängen anger prioritet, inte orsaken till en incident. För att fastställa orsaken krävs fynd och ytterligare utredningsresultat.
- Ett högt värde bevisar inte att identiteten har komprometterats. En privilegierad identitet med svag säkerhetsstatus kan rankas högt även utan observerad misstänkt aktivitet.
- Ett lågt värde bevisar inte att identiteten är ofarlig.
- De faktorer som visas är den operativa förklaringen för denna identitet, men inte en formel från vilken det numeriska värdet kan reproduceras.
- Enbart en poängförändring bevisar inte att en åtgärd lyckades tekniskt.
Det säkra tillvägagångssättet är därför att läsa orsaken i panelen, verifiera den underliggande konfigurationen eller fyndet separat och först därefter använda poängen som en ytterligare effektindikator.
Prioritera identiteter på ett säkert sätt
Att enbart sortera efter det högsta numeriska värdet kan göra att viktigt sammanhang förbises. Använd följande arbetsgång:
- Under Directory > Identities sorterar du efter Risk Score i fallande ordning.
- Öppna Identity Details > Summary för de högst rankade identiteterna.
- Under Contributing factors kontrollerar du om det finns öppna kritiska eller höga Identity Exposures.
- Prioritera kritiska och höga fynd samt aktiva läckor av autentiseringsuppgifter framför enbart profilkontext.
- Vid samma brådska undersöker du först privilegierade, administrativa och VIP-övervakade identiteter på grund av deras potentiella påverkan.
- För varje åtgärd dokumenterar du utgångsvärdet, bandet, tidsstämpeln och den specifika faktor som höjer poängen.
- Åtgärda den bakomliggande orsaken; försök inte förbättra poängen kosmetiskt.
Typiska säkra åtgärder är att avhjälpa grundorsaken till kritiska och höga fynd, genomdriva MFA och, om möjligt, tillhandahålla en lösenordslös MFA-metod. Hantera aktiva läckor av autentiseringsuppgifter enligt den godkända incidentprocessen. Återkalla onödiga administratörsroller och ta bort länkade e-postadresser som inte längre behövs; i förekommande fall konvertera gästkonton till hanterade konton. Varje förändring kräver godkännanden som är vanliga i din organisation och en separat funktionell kontroll.
Validera effekten efter en åtgärd
En robust kontroll skiljer teknisk effektivitet från modellrespons:
- Dokumentera utgångsläget: Notera identiteten, Current score, bandet, Factors raising Risk Score, öppna fynd och tidsstämpeln för den senaste beräkningen.
- Åtgärda orsaken: Genomdriv till exempel MFA hos identitetsleverantören eller ta bort en onödig roll efter godkännande. Ändra inte flera oberoende faktorer samtidigt om effekten ska vara spårbar.
- Kontrollera den tekniska statusen: Kontrollera i det ansvariga systemet att ändringen har fått effekt. Risk Score är inte det primära beviset på detta.
- Kontrollera ITDR-data: Bekräfta i Identity Details > Summary att den berörda faktorn eller det berörda fyndet visas korrekt efter bearbetningen.
- Vänta på omberäkningen: Kontrollera tidsstämpeln längst ner i panelen. När ett fynd har åtgärdats kontrollerar du den kortsiktiga uppdateringen och inväntar nästa dagliga cykel innan du bedömer hela effekten.
- Jämför resultatet: Jämför poängen, bandet och faktorerna med utgångsläget. Förvänta dig att den åtgärdade orsaken återges konsekvent, inte en förutbestämd poäng.
- Åtgärda återstående orsaker: Om värdet förblir högt granskar du återstående Security Factors, öppna fynd och därefter profilkontexten.
Valideringen är klar när tre saker har bekräftats: den tekniska åtgärden fungerar, ITDR visar den underliggande faktorn korrekt och nästa poängberäkning är rimlig utifrån de återstående signalerna.
Felsökning av oväntade poäng
Poängen stiger plötsligt kraftigt
Öppna först detaljvyn och leta under Factors raising Risk Score efter nya Identity Exposures, särskilt kritiska eller höga fynd. Jämför sedan MFA, roller, gäststatus, läckor av autentiseringsuppgifter och beräkningstiden. Ett hopp bevisar inte en incident, men ett kritiskt eller högt band kräver snabb utredning.
Poängen minskar inte som förväntat efter korrigeringen
Kontrollera att förändringen faktiskt är effektiv i den relevanta identitetsleverantören och att ITDR redan visar den uppdaterade faktorn. Ett åtgärdat fynd kan behålla en minskad restvikt fram till nästa dagliga cykel. Om poängen förblir förhöjd efteråt ska du undersöka de andra faktorerna. Förvänta dig inte en fast poängminskning efter en enda åtgärd.
Poängen ändras utan någon katalogändring
Detta är inte automatiskt ett fel. Den dagliga omberäkningen och tiden som har gått sedan varningar och utredningar kan ändra värdet. Dokumentera den gamla och den nya poängen, båda beräkningstiderna och de visade faktorerna. Undersök integrationen vidare endast om uppgifterna motsäger varandra eller en tidsstämpel är orimlig.
En aktiv användaridentitet har ingen poäng
Bekräfta först statusen Active hos identitetsleverantören, identitetstypen User och kopplingen till den anslutna Entra ID- eller Active Directory-källan. Kontrollera sedan om andra aktuella attribut av samma identitet visas i ITDR. Deleted, Disabled, applikationer och tjänsthuvudnamn ligger utanför det aktuella poängområdet.
Många nya identiteter förblir Informational
Kontrollera onboardingdatumet och öppna fynd. Detta kan vara normalt under den möjliga baslinjefasen på upp till 30 dagar. Öppna fynd måste ändå åtgärdas omedelbart. Om många identiteter ligger kvar i bandet Informational efter 30 dagar kontrollerar du beräkningstiden, de visade faktorerna och hur aktuella uppgifterna är för att avgöra om ITDR bearbetar de förväntade signalerna.
Om ett oväntat tillstånd inte kan förklaras dokumenterar du identitetsbeteckningen utan onödiga ytterligare personuppgifter, samt källa, status, poäng, band, synliga faktorer, beräkningstid, relevanta fynd-ID:n och tidpunkten för den senaste godkända ändringen. Uppgifterna möjliggör en riktad eskalering utan att en obevisad orsak härleds ur själva poängen.