Vai al contenuto

Punteggio di rischio di identità

Il punteggio di rischio dell’identità è un indicatore del rischio complessivo rappresentato da un’identità, che combina la probabilità che tale identità possa essere coinvolta in un incidente di sicurezza con il potenziale impatto in caso di compromissione. Il punteggio viene calcolato da un modello di Machine Learning in attesa di brevetto che valuta i segnali comportamentali, la configurazione dell’account e i risultati attivi per generare un indicatore di rischio unico e aggiornato di continuo per ogni identità nel tuo ambiente. Le identità con privilegi elevati, un profilo di sicurezza debole o risultati aperti ottengono punteggi più alti, anche se non vengono osservate attività sospette.

Riassumendo:

  • Ogni identità riceve un punteggio da 0 a 10.
  • Più alto è il numero, maggiore attenzione richiede quell’identità.
  • Il punteggio aumenta in presenza di fattori come l’assenza di MFA o la presenza di vulnerabilità di sicurezza attive, e diminuisce quando sono state applicate buone pratiche di sicurezza.
  • Puoi modificare alcuni dei fattori che contribuiscono al punteggio, come l’attivazione della MFA, ma non altri, come il reparto o la funzione aziendale di un utente. Per ulteriori informazioni, vedere Cosa fa aumentare il punteggio?.

Basato su un modello di Machine Learning in attesa di brevetto.

Il Punteggio di rischio di identità viene generato dal modello di Machine Learning di ITDR, in attesa di brevetto. Anziché basarsi su regole statiche, il modello apprende dai segnali comportamentali e di configurazione presenti nel tuo ambiente per produrre un punteggio che riflette il profilo di rischio effettivo di ciascuna identità.

Con un unico numero, i team di sicurezza ottengono così due potenti funzionalità:

  • Indagine sulle minacce: il Punteggio di rischio di un’identità interessata indica immediatamente se si ha a che fare con un obiettivo di alto valore. Ad esempio, un punteggio pari a 8,5 per un account amministratore con privilegi elevati richiede una risposta diversa rispetto a un punteggio di 1,2 per un account utente standard.
  • Valutazione del profilo di sicurezza: le identità con punteggi elevati e senza risultati attivi rappresentano un rischio che non si è ancora trasformato in un incidente. Non sono state compromesse, ma sono configurate in modo da renderle obiettivi attraenti. Affrontare questi problemi in modo proattivo riduce la superficie di attacco prima che si verifichi un incidente.

Nota

Al momento sono disponibili Punteggi di rischio per le identità di tipo Attivo provenienti da Entra ID e da Active Directory on-premise. Le identità contrassegnate con tipo Eliminato o Disattivato nel tuo provider di identità non ricevono un Punteggio di rischio.

Fasce di punteggio

Banda Intervallo di punteggio Definizione
Critico 8,0 - 10 Segnale di rischio con alto livello di certezza. Probabilmente presenta risultati aperti e numerosi attributi che ne amplificano il rischio. Avvia immediatamente un’indagine.
Alto 6,0 - 7,9 Aumento significativo del rischio. Uno o più risultati significativi, o una combinazione di attributi rischiosi. Effettua la valutazione nell’ambito del tuo normale ciclo di triage.
Medio 4,0 - 5,9 Rischio moderato. Potrebbe presentare un risultato aperto di gravità minore, oppure una combinazione di fattori di rischio senza un risultato pertinente.
Basso 2,0 - 3,9 Sono presenti alcuni segnali di rischio, ma non ci sono risultati aperti di importanza significativa. Monitora eventuali cambiamenti.
Info 0 - 1,9 Rischio di base. Nessun risultato aperto e al momento i fattori relativi all’identità non destano alcuna preoccupazione.

Come viene calcolato il punteggio

ITDR calcola un Punteggio di rischio per ogni identità e lo mantiene aggiornato seguendo i cambiamenti del tuo ambiente. I punteggi vengono aggiornati secondo un ciclo giornaliero e ricalcolati automaticamente quando vengono aperti o chiusi dei risultati, oppure quando vengono rilevate modifiche dell’account. Il punteggio riflette una combinazione di attributi di identità e risultati attivi: maggiore è il numero di segnali di rischio presenti, più alto sarà il punteggio.

Esistono due categorie di fattori contribuenti, visualizzate separatamente ovunque compaiano tali fattori in Sophos ITDR:

  • Fattori di sicurezza: attributi legati alla configurazione dell’account e al profilo di sicurezza sui quali è possibile intervenire direttamente, ad esempio: stato di MFA, ruoli di amministrazione e risultati di sicurezza aperti.
  • Fattori di profilo: attributi relativi all’identità che non sono facilmente controllabili, come il reparto di un utente, la funzione aziendale o la città da cui un’identità effettua l’accesso. Un utente residente in una città ad alto rischio, ad esempio, mostra un fattore di profilo che ne aumenta il punteggio a prescindere dalla sua configurazione di sicurezza.

Poiché i fattori di profilo sono in gran parte al di fuori del controllo del cliente, consigliamo di dare priorità alla correzione dei problemi di sicurezza. Per ulteriori informazioni, vedere Come migliorare il punteggio di un’identità.

Cosa fa aumentare il punteggio?

I seguenti fattori di sicurezza e di profilo contribuiscono ad aumentare il punteggio di un’identità:

  • Fattori di sicurezza:

    • Nessuna MFA configurata per l’identità.
    • MFA configurata senza un metodo senza password (sebbene la MFA sia comunque abilitata).
    • Risultati aperti, in particolar modo di gravità critica o alta, che sono contrassegnati come Esposizioni dell’identità nel pannello Fattori contribuenti.
    • Ruoli di amministratore o di directory con privilegi elevati.
    • Stato dell’account guest.
    • Fughe di credenziali attive (credenziali compromesse).
    • Account ibrido (sincronizzato da una directory on-premise).
    • Ampia presenza di indirizzi e-mail (maggior numero di indirizzi e-mail collegati).
    • Cronologia delle attività di avvisi e indagini associate all’identità.
  • Fattori di profilo:

    • Il reparto rappresenta un gruppo a maggiore rischio.
    • La funzione aziendale rientra in una categoria a maggiore rischio.
    • La città è una posizione a maggiore rischio.
    • Il tipo di dipendente rappresenta un gruppo a maggiore rischio.
    • Nessun responsabile registrato.
    • L’identità è configurata per il monitoraggio VIP, che viene indicato come Identità di alto valore, priorità di monitoraggio nel pannello Fattori contribuenti.

Cosa abbassa il punteggio?

I seguenti fattori di sicurezza e di profilo contribuiscono a ridurre il punteggio di un’identità:

  • Fattori di sicurezza:

    • MFA configurata e applicata.
    • MFA senza password configurata.
    • Cronologia di avvisi e indagini pulita.
    • Risultati risolti o ignorati.
    • Rimozione dei ruoli amministrativi non indispensabili.
    • Un minor numero di indirizzi e-mail collegati.
  • Fattori di profilo:

    • Il reparto rappresenta un gruppo a rischio minore.
    • La funzione aziendale rientra in un gruppo a rischio minore.
    • La città è una posizione a rischio minore.
    • Il tipo di dipendente rappresenta un gruppo a rischio minore.
    • Responsabile registrato.

Nota

Le fughe di credenziali attive, lo stato di account ibrido e il monitoraggio VIP contribuiscono all’aumento del punteggio, ma non influiscono sulla sua riduzione.

I risultati risolti continuano a contribuire con una ponderazione ridotta fino al successivo ciclo di punteggio giornaliero. Il vantaggio completo viene mostrato nel punteggio calcolato il giorno successivo.

Dove viene visualizzato il Punteggio di rischio

Puoi vedere il Punteggio di rischio nelle sezioni indicate di seguito.

Tabella delle identità

La colonna Punteggio di rischio nella tabella Identità della pagina Directory mostra il punteggio attuale per ciascuna identità. La visualizzazione a schede mostra anche il punteggio nella parte in alto a destra di ciascuna scheda.

Punteggio di rischio nella tabella Identità.

Consiglio

Ordina la tabella Identità in base alla colonna Punteggio di rischio in ordine decrescente, per visualizzare in cima le identità a maggiore rischio.

Dettagli di identità

Seleziona un’identità dalla tabella Identità per aprirne i dettagli. La scheda Riepilogo include un riquadro Punteggio di rischio con le seguenti informazioni:

  • Punteggio attuale: il punteggio giornaliero più recente e la rispettiva fascia di punteggio.
  • Fattori contribuenti: gli attributi e i risultati che influenzano il punteggio. Per ulteriori informazioni, vedere Cosa fa aumentare il punteggio?.

Pannello del Punteggio di rischio nei Dettagli dell’identità.

I fattori contribuenti sono suddivisi in due colonne: Fattori che aumentano il Punteggio di rischio e Fattori che riducono il Punteggio di rischio, ciascuna delle quali è raggruppata in Fattori di sicurezza e Fattori di profilo.

Nota

Se un’identità non ha fattori in una categoria, quella sezione mostra Nessun dato, anziché un elenco vuoto. Il timestamp nella parte bassa del pannello indica quando questi fattori sono stati calcolati l’ultima volta.

Consiglio

Utilizza i fattori contribuenti per comprendere esattamente cosa determina un punteggio elevato, prima di intraprendere azioni correttive.

Widget Utenti maggiormente a rischio

Il widget Utenti maggiormente a rischio mostra le identità che associano un punteggio alto con risultati aperti: il gruppo con priorità più alta per la valutazione giornaliera. Ogni voce mostra il nome dell’identità, il numero di risultati aperti in base al livello di gravità e il punteggio attuale.

Widget Utenti maggiormente a rischio.

Come migliorare il punteggio di un’identità

Le azioni seguenti hanno il maggiore impatto sul successivo ciclo di calcolo del punteggio:

Azione Effetto atteso
Risolvere i risultati con livello di gravità critico o alto Riduce significativamente il punteggio, perché rimuove il principale fattore contribuente
Applicare la MFA per l’identità Riduce il fattore contribuente dell’esposizione delle credenziali
Abilitare un metodo di MFA senza password Riduce ulteriormente il fattore contribuente relativo alla MFA, oltre la MFA standard
Risolvere le fughe di credenziali attive Rimuove il fattore contribuente relativo alle credenziali compromesse
Rimuovere i ruoli amministrativi non indispensabili Riduce il fattore contribuente basato sui ruoli nel punteggio base
Convertire gli account guest in account gestiti Rimuove il fattore contribuente relativo allo stato di utente guest
Consolidare o rimuovere gli indirizzi e-mail collegati che non vengono utilizzati Riduce il fattore contribuente legato all’impronta digitale delle e-mail
Ignorare i risultati falsi positivi Vengono esclusi completamente dal calcolo

Nota

Queste azioni sono tutte incentrate sui fattori di sicurezza. I fattori di profilo come reparto, funzione aziendale, città, tipo di dipendente, stato di responsabile e monitoraggio degli utenti VIP sono attributi dell’identità piuttosto che della configurazione; di conseguenza, non esiste un’azione diretta per modificarli. Ti consigliamo di concentrare gli interventi di remediation sui fattori di sicurezza menzionati qui sopra.

Anche lo stato di account ibrido non è modificabile direttamente. Riflette la tua architettura di sincronizzazione della directory, anziché un’impostazione specifica per ogni identità. Anche la cronologia delle attività di avvisi e indagini non prevede un’unica azione da intraprendere. È uno storico di rilevamenti passati, piuttosto che un’impostazione, e naturalmente migliora nel tempo, man mano che si evitano nuovi avvisi.