Hantera Sophos ITDR Identity Settings och avveckla integrationer på ett säkert sätt
Under Identity Settings hanterar du konfigurerade ITDR-integrationer, domäner som övervakas för läckta inloggningsuppgifter, VIP-användare och aktiva posture checks. Särskilt vid avveckling måste du skilja mellan inaktivering som ett förberedande steg och den slutliga åtgärden Delete Integration. En inaktivering garanterar dock inte att det går att återgå till det tidigare tillståndet.
Säkerhetsprincipen är att först dokumentera det aktuella tillståndet och alla beroenden, därefter endast göra minsta nödvändiga ändring och kontrollera effekten. Enligt produktgränssnittet tar Delete Integration bort identitetsleverantören och alla findings, och åtgärden kan inte ångras. Åtgärden är varken ett test eller ett sätt att återställa ett tidigare tillstånd.
Öppna identitetsinställningar
Den direkta vägen är:
My Products > Identity > Settings
Inställningarna finns också i produktområdet under Global Settings > Products and Services > Identity. Sidan har tre flikar som är relevanta för verksamheten:
- Integrations för en integrations status, tillstånd, redigering, inaktivering och radering.
- Dark Web Monitoring för övervakade domäner och VIP Monitored Users.
- Posture Check Preferences för sök, filter, detaljer och status för enskilda posture checks.
Dokumentera tenant, identitetsleverantör, integrationsnamn, ansvarig person, orsak, underhållsfönster och förväntat resultat i ärendet före en ändring. Om det finns flera tenantmiljöer eller integrationer får visningsnamnet inte ensamt användas för att identifiera rätt objekt.
Underhålla integrationer i drift
Under Integrations visar tabellen Configured Integrations de identitetsleverantörsintegrationer som ITDR samlar in data från och utvärderar med säkerhetsbedömningar. Där kan integrationer med Microsoft Entra ID och lokal Active Directory visas.
En Microsoft Entra ID-rad kan expanderas för att visa dess Child Integrations och respektive Health Status. Under Parent Name visas det allvarligaste feltillståndet bland de underordnade posterna. Därför gäller följande:
- En felfri status för en Child Integration utesluter inte ett fel i en annan Child Integration.
- Undersök ett fel i den överordnade posten genom att expandera raden till berörd Child Integration.
- Jämför integrationsnamn, Status och Health Status före och efter varje underhållsåtgärd.
- Godkänn inte en ändring enbart utifrån sammanfattningen under Parent Name.
Använd Edit-ikonen i kolumnen Actions för att redigera integrationskonfigurationen. Dokumentera de befintliga värdena innan du sparar och ändra endast de fält som har godkänts i ärendet. Kombinera inte detta steg med en oprövad inaktivering eller radering.
Inaktivera en integration på ett säkert sätt
Du inaktiverar en integration genom att stänga av reglaget i kolumnen Status och bekräfta åtgärden. Den dokumenterade effekten är att integrationen och dess posture checks inaktiveras för den här identitetsleverantören.
Den dokumenterade effekten fastställer inte:
- hur redan insamlade leverantörsobjekt visas i varje vy;
- vilka befintliga findings som förblir synliga eller ändrar status;
- hur dark web-data och manuellt konfigurerade domäner hanteras;
- om och i vilket tillstånd samtliga funktioner fortsätter vid en senare återaktivering;
- om externa applikationer, behörigheter eller andra objekt ändras hos identitetsleverantören;
- hur länge data behålls efter inaktivering.
Dra inga slutsatser av dessa öppna frågor. Att stänga av reglaget får framför allt inte betraktas som dataradering eller rensning hos leverantören.
Kontrollerad inaktiveringssekvens
- Jämför rätt tenant, leverantör och integrationsnamn med ändringsärendet.
- Dokumentera den expanderade integrationsvyn, inklusive Child Integrations, Status och Health Status.
- Dokumentera en funktionell baslinje: synliga identiteter, öppna findings, övervakade domäner och aktiva posture checks. Spårbara antal och tidsstämplar räcker; lägg inte in känsligt innehåll i ärenden i onödan.
- Informera ägarna av ITDR, identitetsleverantören, DNS och incidenthantering.
- Stäng av reglaget för den aktuella integrationen i kolumnen Status och läs bekräftelsen.
- Kontrollera att visad Status för den aktuella integrationen motsvarar det förväntade inaktiverade tillståndet. Andra integrationer måste förbli oförändrade.
- Öppna därefter Directory, Findings, Dark Web Intelligence, Dark Web Monitoring och Posture Check Preferences efter behov och dokumentera vad som faktiskt visas eller inte är tillgängligt. Synlighet, otillgänglighet eller en ändring som först inte syns säger inget om radering eller lagringstid.
- Om resultatet avviker från det godkända omfånget eller fortfarande är oklart ska du inte fortsätta med raderingen. Stoppa ändringen och eskalera den till Sophos Support.
En inaktivering är en lämplig observationspunkt före en planerad avveckling, men garanterar inte att det tidigare tillståndet kan återställas. Före återaktivering ska även ansvarig person, förväntat resultat och valideringskriterier fastställas.
Hantera domäner för Dark Web Monitoring
Under Dark Web Monitoring listar avsnittet Domains alla domäner som är tillgängliga för övervakning av läckta inloggningsuppgifter. Domänens källa avgör hur den hanteras.
Automatiskt identifierade domäner
Automatiskt identifierade domäner synkroniseras från Microsoft Entra ID-tenanten. Domändata synkroniseras var 24:e timme, så domänerna visas kanske inte omedelbart efter den första ITDR-konfigurationen.
Leverantörssynkroniseringen bekräftar äganderätten till domänen. Automatiskt upptäckta domäner har därför ingen Delete-åtgärd i den här tabellen; de hanteras genom synkroniseringen med identitetsleverantören. En saknad Delete-ikon är inte ett fel och får inte kringgås genom att lägga till en manuell kopia.
Manuellt tillagda domäner
En domän som läggs till manuellt har inte bekräftats genom leverantörssynkronisering. Den måste därför verifieras med en DNS TXT-post innan den kan övervakas. För en lokal Active Directory-miljö är detta för närvarande det enda sättet att lägga till domäner.
Statusvärdena betyder följande:
| Status | Betydelse | Tillåtet nästa steg |
|---|---|---|
| Verified | Domänägarskapet har bekräftats genom leverantörssynkronisering eller DNS TXT-verifiering. | Övervakningen kan aktiveras eller inaktiveras under Monitored. |
| Pending | Domänen har ännu inte verifierats. | Konfigurera och verifiera TXT-posten; övervakning är ännu inte tillgänglig. |
För en domän med statusen Pending är Monitored avstängt. ITDR samlar inte in läckdata för domänen förrän verifieringen är klar.
Lägg till domän och verifiera den via DNS
- Under Dark Web Monitoring > Domains klickar du på Add domain.
- Kontrollera det fullständiga domännamnet igen mot det godkända omfånget, ange det och bekräfta med Add.
- I Domain verification setup använder du respektive Copy-ikon för att kopiera genererade Record Name och Value.
- Skapa en TXT-post med exakt dessa värden hos den auktoritativa DNS-leverantören. Återanvänd inte värden från en annan tenant, domän eller ett tidigare försök.
- Dokumentera tidpunkten för ändringen, DNS-zonen, Record Name, ansvarig person och ärendet. Dokumentera Value endast om det krävs för ett kontrollerat genomförande.
- Planera upp till 24 timmar för DNS-propagation.
- Klicka på Verify i ITDR så snart TXT-posten bör vara tillgänglig.
- Aktivera Monitored först när statusen är Verified.
Om verifieringen misslyckas kommer ITDR att be dig att kontrollera TXT-posten och DNS-propagationen. Lägg inte till domänen igen: öppna verifieringsområdet igen med Retry-ikonen i Actions-kolumnen.
Vid fel jämförs åtminstone dessa punkter:
- Record Name och Value stämmer exakt, tecken för tecken, med värdena under Domain verification setup.
- Posten finns i rätt auktoritativ DNS-zon.
- DNS-leverantören har inte av misstag lagt till zonnamnet två gånger i värdnamnet.
- Ändringen har fått tid att spridas inom det dokumenterade tidsfönstret.
- Gör ett nytt försök via Retry utan att skapa en andra domänpost.
Om rätt TXT-post fortfarande inte verifieras efter upp till 24 timmar ska domänen, Record Name, tidpunkten för DNS-ändringen, resultatet av en fråga till den auktoritativa DNS-servern och felmeddelandet skickas till DNS-ansvariga och Sophos Support.
Slå på eller av övervakning
Reglaget i kolumnen Monitored kan endast användas för en domän med statusen Verified. Efter en ändring ska du dokumentera domänen, den tidigare och den nya inställningen, tidpunkten och den administratör som gjorde ändringen.
Att stänga av Monitored är inte detsamma som att ta bort en domän eller en integration. Den verifierade domänen finns kvar i listan. Inställningen anger inte hur länge historiska läckdata behålls, så gör inga antaganden om lagringstiden.
Ta bort en manuellt tillagd domän
Endast manuellt tillagda domäner har ikonen Delete under Actions. Raderingen måste bekräftas. Om en domän som övervakas för närvarande raderas upphör även övervakningen.
Kontrollera före raderingen att domänen inte längre ingår i det godkända övervakningsomfånget och att den inte tas bort enbart på grund av ett tillfälligt DNS-problem. Hitta inte på någon alternativ raderingsmetod för automatiskt identifierade domäner; de ska även fortsättningsvis hanteras genom synkroniseringen med identitetsleverantören.
Konfigurera VIP-övervakade användare
I panelen VIP Monitored Users väljs de Microsoft Entra ID-användare som ITDR märker med taggen VIP. VIP Monitoring använder ytterligare personliga attribut för att söka efter möjliga verksamhetsrelaterade läckor, omnämnanden eller kampanjer. Det ersätter inte en lösning för övervakning av personlig identitet.
VIP-status är också en profilfaktor i Identity Risk Score. En VIP-övervakad identitet betraktas som ett mål med högre värde och kan därför få en högre poäng. Urvalet får inte grundas enbart på hierarkisk nivå, utan kräver ett dokumenterat verksamhetsskäl och godkännande för de personuppgifter som används.
Fält och gränser
Efter Add User väljs en användare i Configure VIP Monitoring under Name, varefter följande värden kan registreras:
| Fält | Dokumenterad gräns |
|---|---|
| högst fem e-postadresser, till exempel personliga adresser | |
| Telefonnummer | Primary Phone Number och Secondary Phone Number; via symbolen Plus sammanlagt högst fem nummer |
| Zip Code | ett värde |
| Social Media Username | högst fem användarnamn |
Välj Configure för att spara urvalet. ITDR övervakar attributen tillsammans med företagsnamn och domäner för att identifiera möjliga affärsrelaterade läckor eller omnämnanden från det senaste året.
Ta endast med attribut som krävs för det godkända ändamålet, är aktuella och hör till rätt person. Privata e-postadresser, telefonnummer, Zip Code och Social Media Username är inte godkända enbart för att gränssnittet accepterar dem.
Använd Pencil-ikonen för att ändra attributen. Delete-ikonen tar bort användarens VIP-status. Dokumentera tidigare omfattning, godkännande och resultat. Att VIP-statusen tas bort innebär inte att tidigare upptäckta data eller findings har raderats.
Hantera Posture Check Preferences
Under Posture Check Preferences är alla posture checks aktiverade som standard. Tabellen visar följande för varje kontroll:
- Title;
- Category;
- Provider Type;
- Tags;
- Published Date;
- Last Modified Date;
- Status.
Kontroller som har publicerats under de senaste sju dagarna är märkta med New. Flera taggar visas som enskilda etiketter. Ytterligare taggar sammanfattas under +N och visas när du håller pekaren över dem.
Sök och utvärdera kontroller
- Search: Sök efter text i Title.
- Filter: Filtrera efter Category, Tags, Status, Provider Type, Auto Resolution Disabled, Published at eller Last modified.
- Sort: Sortera via kolumnerna Title, Category, Published eller Last Modified.
- Räknaren ovanför tabellen visar antalet resultat för de aktuella filtren.
- Med X tas ett enda filter bort, med Clear All återställs tabellvyn.
Klicka på Title för att öppna detaljpanelen med Description, Risk Narrative, Details, Recommendations och References. Använd pilarna Previous och Next för att växla mellan kontrollerna.
Före en statusändring ska åtminstone Title, Category, Provider Type, Tags, aktuell Status, Published, Last Modified, anledning, ansvarig person och granskningsdatum dokumenteras. Inaktivera inte en ny eller nyligen ändrad kontroll enbart på grund av ovanliga findings; granska först den detaljerade beskrivningen och Recommendations.
Inaktivera en kontroll på ett kontrollerat sätt
Reglaget i kolumnen Status eller i detaljpanelen aktiverar eller inaktiverar en enskild posture check. För en inaktiverad kontroll visar detaljpanelen vem som senast stängde av den och när.
Produktdokumentationen beskriver inte vilka specifika effekter en inaktiverad kontroll har på befintliga findings, automatisk återöppning, poäng eller historiska resultat. Därför:
- Identifiera tydligt kontrollen och den tillhörande leverantören.
- Dokumentera aktuella relevanta findings och synliga poäng som en baslinje.
- Skaffa operativt godkännande för undantaget och ange ett översynsdatum.
- Stäng bara av den avsedda kontrollen.
- Kontrollera i detaljpanelen att den inaktiverade statusen, administratören och tidpunkten visas.
- Gör inga ytterligare ändringar förrän det observerade resultatet har utvärderats mot det godkända ändamålet.
- Återaktivera kontrollen eller eskalera till Sophos Support om effekten är oklar eller mer omfattande än planerat.
Att inaktivera en kontroll rättar inte den bakomliggande felkonfigurationen. Det får inte ses som en ersättning för korrigering eller som en garanti för att vissa findings raderas, stängs eller inte skapas på nytt.
Avveckling av en integration på ett kontrollerat sätt
En avveckling börjar inte med Delete Integration. Först måste ett beslut fattas om vilken av tre olika åtgärder som är lämplig:
| Mål | Åtgärd | Dokumenterad effekt |
|---|---|---|
| Tillfälligt stoppa datainsamling och posture checks för en leverantör | Stäng av reglaget under Status | Integrationen och posture checks för denna identitetsleverantör inaktiveras. |
| Ta bort en manuellt tillagd domän från övervakningsomfånget | Ikonen Delete vid domänen | Domänen tas bort; om den övervakades upphör övervakningen. |
| Ta bort en integration permanent från ITDR | Actions > Delete Integration | Identitetsleverantören och alla findings tas bort; åtgärden kan inte ångras. |
Åtgärderna är inte utbytbara. Att ta bort en domän förbereder framför allt inte automatiskt integrationen för borttagning, och en inaktiverad integration har ännu inte tagits bort.
Obligatorisk kontrollpunkt före Delete Integration
⚠️ Stopp: kör inte Delete Integration förrän den permanenta borttagningen av rätt identitetsleverantör och alla findings har godkänts skriftligen. Åtgärden kan inte ångras.
Innan du går vidare måste du kunna svara ja på samtliga följande punkter:
- Tenant, integration, överordnad post och relevanta Child Integrations är entydigt identifierade.
- De ansvariga för Incident Response och Security Operations samt verksamhetsansvarig bekräftar att inga öppna findings längre behövs för en utredning.
- Information som krävs för interna bevis- eller lagringskrav har sparats på ett kontrollerat sätt utanför integrationen. Detta innebär inte att ITDR har en exportfunktion.
- De som ansvarar för Microsoft Entra ID eller lokal Active Directory, DNS och ITDR känner till underhållsfönstret.
- Effekten ”identitetsleverantören och alla findings tas bort” anges ordagrant i godkännandet.
- Det finns inget öppet supportärende där integrationens aktuella tillstånd fortfarande behövs som underlag för felet.
- Administratören vet att Sophos inte dokumenterar något sätt att ångra åtgärden.
Utföra Delete Integration
- Öppna Identity > Settings > Integrations.
- Expandera rätt rad och jämför Parent Name, Child Integrations, Health Status och Status en sista gång mot godkännandet.
- Klicka på trepunktsmenyn i kolumnen Actions.
- Välj Delete Integration.
- Läs bekräftelsedialogen helt och bekräfta den endast om omfattningen förblir oförändrad.
- Kontrollera att den godkända integrationen inte längre förekommer i Configured Integrations.
- Kontrollera den dokumenterade effekten i ITDR-vyerna: identitetsleverantören och alla findings har tagits bort. Dokumentera det synliga tillståndet för andra integrationer utan att anta någon odokumenterad effekt.
- Dokumentera tidpunkt, administratör, godkänd integration och resultat i ändringsärendet.
Vad Delete Integration inte dokumenterar
Den dokumenterade effekten är begränsad till att identitetsleverantören tas bort från ITDR och att alla findings tas bort. Detta ger inget tillförlitligt stöd för slutsatser om ytterligare åtgärder. Dokumentationen anger framför allt inte:
- hur en lokal ITDR-sensor avinstalleras;
- om eller hur en sensortjänst, lokala filer, loggar eller inloggningsuppgifter ska tas bort;
- om Microsoft Entra-applikationer, samtycke, behörigheter eller andra leverantörsobjekt rensas automatiskt;
- om DNS TXT-poster tas bort automatiskt;
- vilken lagringstid som gäller för tidigare insamlade identitets-, domän-, dark web- eller andra ITDR-data;
- om och hur en raderad integration med tidigare data kan återställas.
Sådana åtgärder får inte hittas på eller härledas från att integrationsposten har försvunnit. Innan sensorn avinstalleras, leverantörsobjekt rensas eller avtalsenlig dataradering eller lagring hanteras ska produktspecifika instruktioner inhämtas från Sophos Support eller ansvarig leverantör. Fram till dess får inga applikationer, behörigheter, hemligheter, tjänster, filer eller DNS-poster tas bort på grundval av antaganden.
Validering och överlämning till support
Underhållet är inte klart förrän det planerade tillståndet har verifierats och öppna frågor har lämnats vidare.
Godkännande efter löpande underhåll
- Integrations: kontrollera rätt överordnad rad och Child Integrations samt Status och Health Status.
- Domains: kontrollera ursprung, statusen Verified eller Pending och inställningen Monitored för varje domän.
- VIP Monitored Users: kontrollera rätt användare, godkända attribut och taggen VIP.
- Posture Check Preferences: återställ filtren med Clear All, sök efter den ändrade kontrollen och kontrollera dess Status och detaljpanel.
- Jämför andra integrationer, domäner, VIP-användare och kontroller med utgångsläget för att upptäcka oavsiktliga följdändringar.
Godkännande efter avveckling
- Den borttagna integrationen saknas i Configured Integrations.
- Den godkända identitetsleverantören och alla findings har tagits bort enligt den dokumenterade effekten av borttagningen.
- Det synliga tillståndet för övriga integrationer jämförs med utgångsläget; ingen effekt på deras data förutsätts.
- Manuellt hanterade domäner och VIP-poster bedöms separat; ingen automatisk rensning förutsätts.
- En ansvarig person har utsetts för öppna uppgifter som gäller leverantören, sensorn, DNS eller lagring. Så länge tillförlitliga instruktioner saknas markeras uppgifterna inte som slutförda.
Underlag till Sophos Support
Om status, domänverifiering, kontrollens beteende eller borttagningen inte motsvarar det förväntade resultatet ska överlämningen innehålla:
- Tenant och dataregion;
- identitetsleverantörstyp och integrationsnamn;
- överordnad post och berörd Child Integration;
- tidsstämpel med tidszon;
- synliga värden för Status och Health Status före och efter åtgärden;
- exakt sökväg i användargränssnittet och utförd åtgärd;
- fullständigt felmeddelande;
- vid DNS-problem: domänen, Record Name, tidpunkten för ändringen och resultatet av en fråga till den auktoritativa DNS-servern, men inga onödiga känsliga värden;
- för en posture check: Title, Provider Type, Published, Last Modified och visad Status;
- ändrings- eller incident-ID samt förväntat resultat.
I väntan på ett klargörande får Delete Integration inte upprepas som felsökningsåtgärd, och inga odokumenterade åtgärder för sensor, leverantör eller lagring får utföras.