Perguntas frequentes sobre ITDR
Encontre respostas para perguntas comuns sobre o Sophos ITDR.
Geral
Quais provedores de identidade são suportados?
O Microsoft Entra ID é suportado.
Posso adicionar mais de um locatário do Microsoft Entra ID?
Sim, é possível adicionar vários locatários do Entra ID na página de Configurações de Identidade. Para obter mais informações, consulte Configurações de Identidade.
Qual licença do Microsoft Entra ID eu preciso?
O ITDR requer o Entra ID P1 ou P2, que estão disponíveis em produtos autônomos, complementos ou incluídos em outras licenças da Microsoft, como Microsoft 365 E3 e E5, Microsoft Business Premium e Microsoft 365 Frontline Worker F1, F3 e F5.
O Microsoft Entra ID Free fornece acesso às APIs da Microsoft, mas limita alguns dos dados que podem ser ingeridos e verificações de postura que podem ser executadas. Por esse motivo, algumas integrações ITDR que utilizam o Entra ID Free apresentam o status Falha no provisionamento.
Quanto tempo leva para o ITDR ser atualizado após a atualização do Entra ID Free para uma licença P1 ou P2?
O ITDR depende das APIs da Microsoft para coletar informações da conta. A Microsoft também restringe o acesso a determinadas APIs com base em licenciamento, de modo que informações como se um usuário é um administrador ou tem MFA registrado não aparecerão imediatamente após a atualização de uma licença. Podem ocorrer atrasos de até uma semana antes que a Microsoft forneça as informações atualizadas do usuário após um cliente atualizar a licença. Você pode verificar as informações no relatório de atividades no centro de administração do Microsoft Entra. Para obter mais informações, consulte Atividade de métodos de autenticação. Se as informações contidas no relatório do usuário não forem atualizadas, o ITDR também ficará desatualizado até que a Microsoft atualize as informações.
Com que frequência são realizadas as verificações de postura?
O ITDR inclui uma suíte de avaliações, cada uma responsável por executar diferentes verificações, que são realizadas nos seguintes intervalos:
- Verificações de postura do Entra ID: a cada 2 horas.
- Verificações de recursos inativos: a cada 2 horas.
- Inteligência da Dark Web: A cada 15 minutos.
Com que frequência os dados são coletados do Entra ID?
Após a configuração inicial, coletamos o catálogo completo de dados do Microsoft Entra ID. Depois disso, verificamos atualizações com base no tipo dos dados conforme descrito abaixo:
- Detalhes do usuário: a cada 10 minutos.
- Detalhes de aplicativos e Entidades de serviço: a cada 10 minutos.
- Grupos: a cada 10 minutos.
- Dispositivos:: a cada 10 minutos.
- Configuração de MFA do Usuário: A cada 15 minutos.
- Atividade do usuário (Último login): A cada 6 horas.
- Dados de domínio: A cada 24 horas.
Com que frequência a pontuação de Postura de Risco de Identidade é atualizada?
A pontuação de Postura de Risco de Identidade é atualizada diariamente com base nas alterações do dia anterior. A pontuação aumenta ou diminui de acordo com as novas descobertas observadas ou se descobertas existentes forem resolvidas ou descartadas.
O ITDR é um serviço?
Não, o ITDR é um software que você monitora. No entanto, se você tiver o serviço MDR, a equipe de Operações MDR investigará as ameaças baseadas em identidade, além do que já investigam.
Se eu tiver o serviço MDR, a equipe de Operações MDR faz a triagem das minhas descobertas?
A equipe de Operações MDR foca principalmente em ameaças de identidade ativas e analisará um subconjunto de descobertas de nível Crítico ou Alto que possam indicar uma ameaça ativa. No entanto, é sua responsabilidade monitorar e gerenciar as descobertas.
Se eu tiver o serviço MDR, como o ITDR ajudará a equipe de Operações MDR?
A equipe de Operações MDR utiliza o contexto de identidade adicional coletado do Microsoft Entra ID para compreender melhor os usuários e os riscos associados, o que ajuda a acelerar os processos de investigação e resposta em ambas as detecções: de identidade e não identidade, às quais o usuário foi correlacionado.
Com que frequência você verifica credenciais vazadas?
Monitoramos e coletamos continuamente os resultados de vazamentos. Caso seja identificado um vazamento ativo, geralmente é registrada uma descoberta em até 15 minutos.
Vocês coletam e armazenam hashes ou senhas?
Não, não armazenamos nenhuma das senhas em texto puro ou valores de hash. Também não temos a capacidade de capturar essas informações dos provedores de identidade. Ao varrer e coletar dados, aplicamos um hash personalizado aos valores observados e categorizamos o registro como uma senha em texto puro ou como uma senha com hash. Isso nos permite determinar a singularidade das senhas, bem como calcular métricas sem precisar reter os valores subjacentes das senhas.
Identidades
Por que meus usuários estão aparecendo como não protegidos por MFA?
Relacionamos abaixo algumas das possíveis causas:
- Você não possui a licença Microsoft Entra ID necessária, como P1 ou P2.
- Você recentemente atualizou sua licença e a Microsoft ainda não disponibilizou os dados. Para obter mais detalhes, consulte "Quanto tempo leva para o ITDR ser atualizado após a atualização do Entra ID Free para uma licença P1 ou P2?".
-
Você está utilizando um provedor de MFA de terceiros, como Okta ou Duo, com uma configuração legada. Neste cenário, o status do MFA não será relatado corretamente, pois o Microsoft Entra ID não armazena as informações do MFA no nível do usuário para provedores externos de MFA. Contudo, podemos deduzir que um provedor externo está sendo usado se você usar os novos métodos de autenticação externa da Microsoft na configuração do seu locatário do Entra ID.
Para obter mais informações, consulte o Blog do Microsoft Entra. Detalhes adicionais de configuração estão disponíveis para Duo e Okta. Para obter mais informações, consulte a documentação do Duo e a documentação da Okta.
O que determina se uma identidade for sinalizada como admin?
A sinalização de Admin no Entra ID é definida como verdadeira para usuários atribuídos a funções reconhecidas como administrativas ou privilegiadas dentro do Entra ID. Essas funções geralmente têm controle significativo sobre os recursos de diretório, usuários e configurações de segurança. Segue abaixo, uma lista das funções do Entra ID que definem o sinalizador de admin como verdadeiro:
- Administrador global: Acesso total a todos os recursos administrativos no Entra ID.
- Administrador de funções com privilégios: Gerencia atribuições de função no Entra ID, incluindo a atribuição de outros administradores.
- Administrador de usuários: Gerencia contas de usuário, grupos e alguns atributos de usuário.
- Administrador de segurança: Tem acesso total a todos os recursos e configurações de segurança.
- Administrador de conformidade: Gerencia recursos relacionados à conformidade, como Descoberta Eletrônica e auditoria.
- Administrador de aplicativos: Gerencia registros de aplicativos e configurações no Entra ID.
- Administrador de autenticação: O usuário pode visualizar, definir e redefinir controles e métodos de autenticação, inclusive redefinição de senhas.
- Administrador do Exchange: Gerencia configurações do Microsoft Exchange Online.
- Administrador do SharePoint: Gerencia configurações do SharePoint Online.
- Administrador do Teams: Gerencia configurações do Microsoft Teams.
- Administrador do Intune: Gerencia as configurações e parâmetros de gerenciamento de dispositivos no Microsoft Intune.
- Administrador de cobrança: Gerencia assinaturas, faturas e tíquetes de suporte.
- Administrador da assistência técnica: Limitado a redefinições de senhas e solução de problemas básicos.
- Administrador do suporte de serviços: Gerencia configurações relacionadas ao suporte de serviços.
- Leitores de diretório (se combinado com outras funções privilegiadas): Podem ler informações de diretório; geralmente combinados com outra função para elevar privilégios.
- Leitor global (se combinado com outra função de administrador): Acesso somente leitura a todos os serviços Entra ID e Microsoft; pode definir o sinalizador de admin como verdadeiro ao ser combinado com outra função de administrador.
- Leitor de relatórios (se combinado com outra função de administrador): Acesso a relatórios e logs, geralmente combinado com outras responsabilidades administrativas.
- Administrador de acesso condicional: Gerencia políticas de acesso condicional.
- Administrador do Identity Governance: Gerencia configurações relacionadas à governança de identidade, revisões de acesso e gerenciamento de privilégios.
- Funções personalizadas com privilégios administrativos: Uma função personalizada com permissões administrativas comparável a qualquer uma das funções acima também pode definir o sinalizador de admin como verdadeiro.
Essa lista cobre as funções padrão no Entra ID que impactam o sinalizador de admin. No entanto, se a Microsoft atualizar essas funções ou adicionar novas funções, o comportamento do sinalizador de admin mudará de acordo.
O que determina se uma identidade é marcada como inativa (dormente)?
Se a última entrada foi realizada há mais de 90 dias, marcamos o usuário como inativo.
Pontuação de risco de identidade
Com que frequência é atualizada a pontuação de risco por identidade?
A pontuação de risco de cada identidade é atualizada quando são observadas modificações na conta ou quando um resultado é modificado. Para ver detalhes sobre como a pontuação é calculada e quais fatores contribuem para ela, consulte Pontuação de risco de identidade.
Por que uma identidade de baixo risco mostra de repente uma pontuação de risco alta ou crítica?
A causa mais comum é uma nova descoberta crítica aberta ou de alta gravidade. As descobertas ativas empurram a pontuação para a faixa apropriada, mesmo quando a identidade tem um histórico limpo. Abra os detalhes da identidade e revise os fatores que contribuem na seção Pontuação de risco para confirmar quais resultados desencadearam a alteração. Para obter detalhes, consulte Pontuação de risco de identidade.
A resolução de uma descoberta reduz imediatamente a pontuação de risco?
As pontuações de risco de identidade recalculam automaticamente quando uma descoberta é resolvida, portanto, você deve ver uma pontuação atualizada logo após a resolução. No entanto, as descobertas resolvidas continuam a contribuir com um peso reduzido até o próximo ciclo de pontuação diário. A redução total aparece na pontuação calculada no dia seguinte.
Por que a pontuação de risco de uma identidade mudou mesmo que nada no meu diretório tenha mudado?
As pontuações recalculam em um ciclo diário, mesmo sem uma alteração de configuração, porque o modelo do Machine Learning subjacente também incorpora sinais comportamentais, como a atividade de alerta e investigação. A pontuação de uma identidade pode mudar dia a dia à medida que a atividade se acumula ou expira, independentemente de quaisquer edições nos atributos da identidade.
Todos os fatores de pontuação de risco são igualmente ponderados?
Não. A pontuação de risco é gerada por um modelo de Machine Learning pendente de patente, não uma simples lista de verificação de aditivos. O modelo aprende o peso que cada fator realmente correlaciona com o risco e pondera as contribuições em conformidade, de modo que duas identidades com o mesmo conjunto de fatores presentes não necessariamente mudarão de pontuação igualmente. Os fatores que contribuem que aparecem na página de detalhes de uma identidade refletem o que apresentava maior importância naquela pontuação específica.
O modelo de Machine Learning usa os dados da minha organização para treinar modelos usados por outros clientes?
O modelo é treinado em sinais de comportamento e conta agregados em toda a base de clientes ITDR para aprender o que normalmente correlaciona com o risco. A pontuação de suas identidades é calculada usando os dados atuais de seu próprio locatário.
Se um campo como Departamento, Tipo de funcionário ou Cargo estiver em branco no meu diretório, isso aumenta ou diminui a pontuação de risco?
Um campo em branco não é automaticamente neutro. O modelo deriva um valor baseado em padrões aprendidos a partir de identidades semelhantes, de modo que um departamento, tipo de funcionário ou cargo ausente ainda pode aumentar ou diminuir a pontuação, dependendo do que está correlacionado com o risco de identidades comparáveis em outras partes do modelo. Preencher os campos com dados precisos dá ao modelo um sinal mais preciso a partir do qual trabalhar.
Por que duas identidades com a mesma função têm pontuações de risco diferentes?
As pontuações refletem a combinação de todos os atributos, não apenas a função. Duas identidades com títulos idênticos podem diferir em status de MFA, risco urbano, status de visitante, descobertas abertas ou atividade histórica. Examine os fatores que contribuem na seção Pontuação de risco de cada identidade para ver o que está contribuindo para a diferença.
Qual é a diferença entre os fatores de segurança e os fatores de perfil?
Os fatores de segurança estão ligados à configuração da conta e postura de segurança, que você pode alterar diretamente, como ativar o MFA, remover uma função de administrador desnecessária ou resolver descobertas abertas. Os fatores de perfil são atributos da identidade, como departamento, cargo ou cidade, e não são facilmente controlados. Ambos podem aumentar ou diminuir uma pontuação, mas a remediação deve focar-se em fatores de segurança, uma vez que são aqueles sobre os quais você pode agir. Para obter detalhes, consulte O que aumenta a pontuação.
Quais tipos de identidade têm pontuações de risco?
As pontuações são calculadas atualmente para identidades de usuário. A pontuação de entidade de serviço e identidade do aplicativo está prevista para uma versão futura.
Por que não vejo uma pontuação de risco para um usuário removido ou desabilitado?
As pontuações de risco são calculadas apenas para identidades Ativa. Se uma identidade for marcada como Deletada ou Desabilitada no seu provedor de identidade, ela não terá uma pontuação de risco.
Por que a maioria das identidades apresenta uma pontuação de risco informativa para um novo locatário ou usuário recém-integrado?
As pontuações melhoram à medida que o sistema acumula dados de alerta e constrói um perfil comportamental para cada identidade. Para novos locatários ou usuários recentemente adicionados, as pontuações podem permanecer informativas por até 30 dias enquanto essa linha de base é estabelecida. Quando dados suficientes forem coletados, as pontuações começarão a refletir toda a gama de sinais de risco. Identidades com descobertas abertas marcarão maiores pontuações, independentemente de quando tiverem sido integradas.
Como devo priorizar quais identidades de risco crítico investigar primeiro?
Ordenar a tabela Identidades por Pontuação de risco descendente. Examine os fatores que contribuem na seção Pontuação de risco dos detalhes de identidade das suas principais identidades e priorize aquelas com descobertas críticas abertas e altas. Esses representam os pontos de partida mais acionáveis e o caminho mais rápido para a redução de pontuação.
Descobertas
Como são geradas as descobertas de comprometimento de contas?
Para garantir que nossas descobertas sejam acionáveis, seguimos as seguintes etapas de processamento para correlacionar e validar os dados que estamos coletando e analisando:
- Verificamos se uma identidade ativa existe nos provedores de identidade configurados.
- Identificamos quando a senha em texto puro ou hash foi vazada pela primeira vez com base nos dados históricos disponíveis. Isso é importante porque as listas de combinação recém-publicadas frequentemente contêm dados antigos de vazamentos anteriores.
- Se for um valor de senha de texto puro, comparamos esse valor com os requisitos de complexidade de senha global do Microsoft Entra ID para eliminar valores inválidos.
- Por fim, comparamos a primeira data vazada da senha com o momento da última alteração de senha para a identidade. Se o vazamento ocorreu após a última alteração de senha, geramos uma descoberta.
Nota
As descobertas de comprometimento de conta são geradas apenas para identidades ativas. No entanto, você ainda pode ver os dados brutos na página Inteligência da Dark Web.
Como são determinados os níveis de risco de encontrar um comprometimento de conta?
Se determinarmos que uma descoberta deve ser gerada, verificaremos a conta associada para ver se o MFA está ativado e com qual nível de segurança. Abaixo estão os níveis de risco associados com base no tipo de usuário, tipo de vazamento e configuração de MFA:
| Tipo de conta | Tipo de senha | Sem MFA | MFA ativado | MFA resistente a phishing ativado |
|---|---|---|---|---|
| Conta de administrador | texto puro | Crítico | Alto | Médio |
| Conta de administrador | hash | Alto | Médio | Baixo |
| Conta não administrativa | texto puro | Alto | Médio | Baixo |
| Conta não administrativa | hash | Médio | Baixo | Baixo |
Configurações
Como posso ver a lista de verificações que estão sendo realizadas?
Você pode ver a lista de verificações na guia Preferências de Verificação de Postura na página Configurações de Identidade. Para obter mais informações, consulte Configurações de Identidade.
Posso personalizar as verificações que estão sendo executadas no meu ambiente?
Sim, você pode ativar e desativar as verificações de postura na guia Preferências de Verificação de Postura na página Configurações de Identidade. Para obter mais informações, consulte Configurações de Identidade.
Quais dados são utilizados no monitoramento do Dark Web Intelligence?
Utilizamos dados de várias marketplaces da Dark Web, como o Marketplace russo e o Genesis Market, sites TOR, canais públicos e ocultos do Telegram, e arquivos de log de stealers.
Como funciona o monitoramento VIP?
Quando você configura um usuário para o monitoramento VIP, monitoramos a dark web e a web aberta em busca de atributos adicionais do usuário que tenham vazado no último ano. Caso observemos uma combinação de campos expostos em um único vazamento, criamos uma das seguintes descobertas:
| Descoberta | Campos expostos |
|---|---|
| Exposição de credenciais VIP representa risco de desvio de MFA | e-mail, senha e número de telefone |
| Exposição de credenciais VIP representa risco de ataque multivetorial | e-mail, senha, número de telefone e data de nascimento |
| Exposição de credenciais VIP representa risco de desvio do processo de recuperação | e-mail, senha e data de nascimento |
Nota
O monitoramento de VIP não substitui as soluções de monitoramento de identidade pessoal. O monitoramento VIP concentra-se na identificação de possíveis vazamentos, menções ou campanhas relacionadas a negócios que tenham como alvo e-mails pessoais, números de telefone e contas de redes sociais dos usuários, ou que possam possibilitar ataques de bypass.