Saltar al contenido

Preguntas frecuentes sobre ITDR

Encuentre respuestas a preguntas frecuentes sobre Sophos ITDR.

General

¿Qué proveedores de identidad se admiten?

Se admite Microsoft Entra ID.

¿Puedo añadir más de un inquilino de Microsoft Entra ID?

Sí, puede añadir varios inquilinos de Entra ID desde la página Configuración de identidad. Para obtener más información, consulte Configuración de identidad.

¿Qué licencia de Microsoft Entra ID necesito?

ITDR requiere Entra ID P1 o P2, que están disponibles en productos independientes, complementos o incluidos con otras licencias de Microsoft, como Microsoft 365 E3 y E5, Microsoft Business Premium y Microsoft 365 Frontline Worker F1, F3 y F5.

Microsoft Entra ID Gratis proporciona acceso a las API de Microsoft, pero limita algunos de los datos que se pueden procesar y las comprobaciones de postura que se pueden ejecutar. Por este motivo, algunas integraciones de ITDR que utilizan Entra ID Free muestran el estado Error de aprovisionamiento.

¿Cuánto tiempo tarda ITDR en actualizarse después de pasar de una licencia Entra ID Gratis a una licencia P1 o P2?

ITDR utiliza las API de Microsoft para recopilar información de las cuentas. Microsoft también restringe el acceso a determinadas API en función de las licencias, por lo que es posible que información como si un usuario es administrador o tiene MFA registrado no se muestre inmediatamente después de actualizar la licencia. Pueden producirse retrasos de hasta una semana antes de que Microsoft proporcione la información actualizada del usuario después de que un cliente actualice su licencia. Puede verificar la información consultando el informe de actividad en el centro de administración de Microsoft Entra. Para obtener más información, consulte Actividad de los métodos de autenticación. Si la información contenida en el informe del usuario no se actualiza, ITDR también estará desactualizado hasta que Microsoft actualice la información.

¿Con qué frecuencia se realizan las comprobaciones de postura?

ITDR incluye un conjunto de evaluaciones, cada una de las cuales se encarga de realizar diferentes comprobaciones, que se llevan a cabo con la siguiente periodicidad:

  • Comprobaciones de postura de Entra ID: Cada 2 horas
  • Comprobaciones de recursos inactivos: Cada 2 horas
  • Inteligencia de la Web Oscura: Cada 15 minutos.
¿Con qué frecuencia se recopilan los datos de Entra ID?

Tras la configuración inicial, recopilamos el catálogo completo de datos de Microsoft Entra ID. A continuación, comprobamos si hay actualizaciones en función del tipo de datos, tal y como se describe a continuación:

  • Información del usuario: Cada 10 minutos.
  • Datos de entidades de servicio y aplicaciones: Cada 10 minutos.
  • Grupos: Cada 10 minutos.
  • Dispositivos: Cada 10 minutos.
  • Configuración de MFA de usuarios: Cada 15 minutos.
  • Actividad de usuarios (Último inicio de sesión): Cada 6 horas.
  • Datos de dominios: Cada 24 horas.
¿Con qué frecuencia se actualiza la puntuación de la Postura de riesgo de identidad?

La puntuación de la Postura de riesgo de identidad se actualiza diariamente en función de los cambios respecto al día anterior. La puntuación aumenta o disminuye en función de si se han observado nuevos resultados o si los resultados existentes se han resuelto o descartado.

¿ITDR es un servicio?

No. ITDR es un software que usted supervisa. Sin embargo, si dispone del servicio MDR, el equipo de operaciones de MDR investigará las amenazas basadas en la identidad, además de lo que ya investiga.

Si tengo el servicio MDR, ¿el equipo de operaciones de MDR clasifica mis resultados?

El equipo de operaciones de MDR se centra principalmente en las amenazas de identidad activas y analizará un subconjunto de resultados de riesgo crítico o alto que puedan indicar una amenaza activa. Sin embargo, es responsabilidad suya supervisar y gestionar los resultados.

Si tengo el servicio MDR, ¿cómo ayuda ITDR al equipo de operaciones de MDR?

El equipo de operaciones de MDR utiliza el contexto de identidad adicional recopilado de Microsoft Entra ID para comprender mejor a los usuarios y los riesgos asociados, lo que ayuda a acelerar los procesos de investigación y respuesta tanto en detecciones de identidad como de no identidad en las que se ha correlacionado al usuario.

¿Con qué frecuencia se comprueba si hay credenciales filtradas?

Supervisamos y recopilamos continuamente los resultados relativos a las filtraciones. Si se detecta una filtración activa, por lo general se crea un informe al respecto en un plazo de 15 minutos.

¿ITDR recopila y almacena hashes o contraseñas?

No. No almacenamos ninguna contraseña en texto plano ni valores hash. Tampoco tenemos la capacidad de obtenerlos de los proveedores de identidad. Al escanear y recopilar datos, aplicamos un hash personalizado a los valores observados y luego clasificamos la entrada como una contraseña en texto plano o con hash. Esto nos permite determinar la singularidad de las contraseñas, así como calcular métricas sin tener que conservar los valores de contraseña subyacentes.

Identidades

¿Por qué mis usuarios aparecen como no protegidos por MFA?

Estas son algunas de las posibles causas:

  • No tiene la licencia de Microsoft Entra ID necesaria, como P1 o P2.
  • Ha actualizado recientemente su licencia y Microsoft aún no ha facilitado los datos. Para más detalles, consulte la sección "¿Cuánto tiempo tarda ITDR en actualizarse después de pasar de una licencia Entra ID Gratis a una licencia P1 o P2?".
  • Está utilizando un proveedor de MFA externo, como Okta o Duo, con una configuración heredada. En este caso, el estado de MFA no se reflejará correctamente, ya que Microsoft Entra ID no almacena la información de MFA a nivel de usuario para proveedores de MFA externos. Sin embargo, podemos deducir que se está utilizando un proveedor externo si utiliza los nuevos métodos de autenticación externa de Microsoft dentro de la configuración de su inquilino de Entra ID.

    Para obtener más información, consulte el Blog de Microsoft Entra. Disponemos de detalles de configuración adicionales para Duo y Okta. Para más información, consulte la documentación de Duo y la documentación de Okta.

¿Qué determina si una identidad se marca como administrador?

La marca admin en Entra ID se establece en true para los usuarios asignados a roles reconocidos como administradores o con privilegios dentro de Entra ID. Estos roles suelen tener un control significativo sobre los recursos del directorio, los usuarios o la configuración de seguridad. A continuación se muestra una lista de los roles de Entra ID que establecen la marca admin en true:

  • Administrador global: acceso completo a todas las funciones de administración de Entra ID.
  • Administrador de roles con privilegios: gestiona las asignaciones de roles en Entra ID, incluida la asignación de otros administradores.
  • Administrador de usuarios: gestiona las cuentas de usuario, los grupos y algunos atributos de usuario.
  • Administrador de seguridad: tiene acceso completo a todas las funciones y configuraciones de seguridad.
  • Administrador de cumplimiento: gestiona las funciones relacionadas con el cumplimiento, como eDiscovery y auditoría.
  • Administrador de aplicaciones: gestiona los registros y la configuración de las aplicaciones en Entra ID.
  • Administrador de autenticación: puede ver, establecer y restablecer métodos y controles de autenticación, incluido el restablecimiento de contraseñas.
  • Administrador de Exchange: gestiona la configuración de Microsoft Exchange Online.
  • Administrador de SharePoint: gestiona la configuración de SharePoint Online.
  • Administrador de Teams: gestiona la configuración de Microsoft Teams.
  • Administrador de Intune: gestiona la configuración de administración de dispositivos en Microsoft Intune.
  • Administrador de facturación: gestiona las suscripciones, la facturación y las incidencias de soporte técnico.
  • Administrador del departamento de soporte técnico: limitado al restablecimiento de contraseñas y a la resolución básica de problemas.
  • Administrador de soporte técnico de servicios: gestiona la configuración relacionada con el soporte técnico.
  • Lectores de directorios (si se combina con otros roles con privilegios): pueden leer la información del directorio; normalmente se combina con otro rol para aumentar los privilegios.
  • Lector global (si se combina con otro rol de administrador): acceso de solo lectura en Entra ID y los servicios de Microsoft; puede establecer la marca admin en true cuando se combina con otro rol de administrador.
  • Lector de informes (si se combina con otro rol de administrador): acceso a informes y registros, a menudo combinado con otras responsabilidades administrativas.
  • Administrador de acceso condicional: Gestiona las políticas de acceso condicional.
  • Administrador de Identity Governance: gestiona la configuración relacionada con la gobernanza de identidades, las revisiones de acceso y la administración de derechos.
  • Roles personalizados con privilegios de administrador: un rol personalizado con permisos administrativos comparables a cualquiera de los roles anteriores también puede establecer la marca admin en true.

Esta lista incluye los roles estándar de Entra ID que afectan a la marca admin. Sin embargo, si Microsoft actualiza estos roles o añade otros nuevos, el comportamiento de la marca admin podría cambiar en consecuencia.

¿Qué determina que una identidad se marque como inactiva?

Si la última vez que se ha iniciado sesión es hace más de 90 días, marcamos al usuario como inactivo.

Puntuación de riesgo de identidad

¿Con qué frecuencia se actualiza la puntuación de riesgo por identidad?

La puntuación de riesgo de cada identidad se actualiza cuando se detectan modificaciones en la cuenta o cuando hay cambios en los resultados. Para obtener más información sobre cómo se calcula la puntuación y qué factores influyen en ella, consulte Puntuación de riesgo de identidad.

¿Por qué una identidad de bajo riesgo muestra de repente una puntuación de riesgo alta o crítica?

La causa más habitual es la aparición de un nuevo resultado de gravedad crítica o alta. Los resultados activos hacen que la puntuación se sitúe en la franja correspondiente, aunque la identidad tenga un historial limpio. Abra los detalles de la identidad y revise los factores que han influido en la sección Puntuación de riesgo para confirmar qué resultados han provocado el cambio. Para más información, consulte Puntuación de riesgo de identidad.

¿La resolución inmediata de un resultado reduce la puntuación de riesgo?

as puntuaciones de riesgo relacionadas con la identidad se recalculan automáticamente cuando se resuelve un resultado, por lo que debería ver una puntuación actualizada poco después de la resolución. No obstante, los resultados resueltos siguen contribuyendo con una ponderación reducida hasta el siguiente ciclo diario de puntuación. La reducción total se refleja en la puntuación calculada al día siguiente.

¿Por qué ha cambiado la puntuación de riesgo de una identidad aunque no se haya modificado nada en mi directorio?

Las puntuaciones se recalculan diariamente, incluso sin que se produzca ningún cambio en la configuración, ya que el modelo de Machine Learning subyacente también incorpora señales de comportamiento, como la actividad relacionada con alertas e investigaciones. La puntuación de una identidad puede variar de un día para otro a medida que esta actividad se acumula o queda obsoleta, independientemente de cualquier modificación que se realice en los atributos de la identidad.

¿Se ponderan todos los factores de la puntuación de riesgo por igual?

No. La puntuación de riesgo se genera mediante un modelo de Machine Learning, cuya patente está en trámite, y no mediante una simple lista de verificación acumulativa. El modelo aprende en qué medida cada factor se correlaciona realmente con el riesgo y pondera las contribuciones en consecuencia, por lo que dos identidades que presenten el mismo conjunto de factores no influirán necesariamente en la puntuación en la misma medida. Los factores que contribuyen a la puntuación y que se muestran en la página de detalles de una identidad reflejan lo que ha tenido mayor importancia para esa puntuación concreta.

¿Utiliza el modelo de Machine Learning los datos de mi organización para entrenar modelos que usan otros clientes?

El modelo se entrena a partir de señales agregadas de comportamiento y de cuentas de toda la base de clientes de ITDR para aprender qué factores suelen estar correlacionados con el riesgo. La puntuación de sus identidades se calcula utilizando los datos actuales de su propio inquilino.

Si un campo como Departamento, Tipo de empleado o Cargo aparece en blanco en mi directorio, ¿eso aumenta o reduce la puntuación de riesgo?

Un campo en blanco no se considera automáticamente neutro. El modelo deduce un valor basándose en patrones aprendidos a partir de identidades similares, por lo que la ausencia de Departamento, Tipo de empleado o Cargo puede seguir aumentando o reduciendo la puntuación, dependiendo de lo que se correlacione con el riesgo en identidades comparables en otras partes del modelo. Rellenar el campo con datos precisos proporciona al modelo una señal más precisa sobre la que basarse.

¿Por qué dos identidades con el mismo cargo tienen puntuaciones de riesgo diferentes?

Las puntuaciones reflejan la combinación de todos los atributos, no solo el cargo. Dos identidades con cargos idénticos pueden diferir en cuanto al estado de la MFA, el riesgo relacionado con la ciudad, el estado de invitado, los resultados abiertos o el historial de actividad. Revise los factores que influyen en la sección Puntuación de riesgo de cada identidad para ver qué está provocando la diferencia.

¿Cuál es la diferencia entre los factores de seguridad y los factores de perfil?

Los factores de seguridad están relacionados con la configuración de la cuenta y la postura de seguridad, aspectos que puede modificar directamente, como habilitar la MFA, eliminar un rol de administrador innecesario o resolver los resultados pendientes. Los factores de perfil son atributos de la propia identidad, como el departamento, el cargo o la ciudad, y no se pueden controlar fácilmente. Ambos pueden aumentar o reducir una puntuación, pero la remediación debe centrarse en los factores de seguridad, ya que son aquellos sobre los que puede actuar. Para más información, consulte Qué factores aumentan la puntuación.

¿Qué tipos de identidades cuentan con puntuaciones de riesgo?

Actualmente, las puntuaciones se calculan para las identidades de usuario. Está previsto que, en una futura versión, se apliquen puntuaciones a las identidades de entidades de servicio y de apps.

¿Por qué no veo una puntuación de riesgo para un usuario eliminado o desactivado?

Las puntuaciones de riesgo solo se calculan para las identidades activas. Si una identidad aparece marcada como eliminada o desactivada en su proveedor de identidad, no tendrá una puntuación de riesgo.

¿Por qué la mayoría de las identidades muestran una puntuación de riesgo informativa para un nuevo inquilino o un usuario recién incorporado?

Las puntuaciones mejoran a medida que el sistema acumula datos de alertas y elabora un perfil de comportamiento para cada identidad. En el caso de los nuevos inquilinos o de los usuarios añadidos recientemente, las puntuaciones pueden seguir siendo informativas durante un máximo de 30 días, mientras se establece esta referencia. Cuando se hayan recopilado datos suficientes, las puntuaciones comenzarán a reflejar toda la gama de señales de riesgo. Las identidades con resultados abiertos tendrán una puntuación más alta, independientemente de cuándo se hayan incorporado.

¿Cómo priorizo las identidades con riesgo crítico que debo investigar en primer lugar?

Ordene la tabla Identidades por puntuación de riesgo en orden descendente. Revise los factores que contribuyen a la puntuación de riesgo en la sección correspondiente de los detalles de las identidades más importantes y priorice aquellas con resultados críticos y altos abiertos. Son los puntos de partida más adecuados para la acción y la vía más rápida para reducir la puntuación.

Resultados

¿Cómo se generan los resultados relativos a la vulneración de cuentas?

Para asegurarnos de generar resultados procesables, seguimos los siguientes pasos de procesamiento para correlacionar y validar los datos que recopilamos y analizamos:

  1. Verificamos que exista una identidad activa dentro de los proveedores de identidad configurados.
  2. Basándonos en los datos históricos disponibles, determinamos cuándo se produjo la filtración por primera vez de la contraseña en texto plano o con hash. Esto es importante porque las combinaciones de listas (combolist) recién publicadas suelen contener datos antiguos de filtraciones anteriores.
  3. Si es un valor de contraseña en texto plano, lo comparamos con los requisitos globales de complejidad de contraseñas de Microsoft Entra ID para descartar los valores no válidos.
  4. Por último, comparamos la primera fecha de filtración de la contraseña con la hora del último cambio de contraseña de la identidad. Si la filtración se produjo por primera vez después del último cambio de contraseña, generamos un resultado.

Nota

Los resultados relativos a la vulneración de cuentas se generan solo para identidades activas. Sin embargo, puede consultar los datos sin procesar en la página Inteligencia de la Web Oscura.

¿Cómo se determinan los niveles de riesgo de los resultados relativos a la vulneración de cuentas?

Si hemos determinado que se debe generar un resultado, comprobamos la cuenta asociada para ver si tiene habilitada la autenticación MFA y con qué nivel de seguridad. A continuación se muestran los niveles de riesgo asociados en función del tipo de usuario, el tipo de filtración y la configuración de MFA:

Tipo de cuenta Tipo de contraseña Sin MFA MFA habilitado MFA resistente a phishing habilitado
Cuenta de administrador Texto sin formato Crítico Alto Medio
Cuenta de administrador hash Alto Medio Bajo
Cuenta no administrativa Texto sin formato Alto Medio Bajo
Cuenta no administrador hash Medio Bajo Bajo

Configuración

¿Cómo puedo ver la lista de comprobaciones que se están realizando?

Puede ver la lista de comprobaciones en la pestaña Preferencias de las comprobaciones de postura en la página Configuración de identidad. Para obtener más información, consulte Configuración de identidad.

¿Puedo personalizar las comprobaciones que se ejecutan en mi entorno?

Sí. Puede activar y desactivar las comprobaciones de postura en la pestaña Preferencias de las comprobaciones de postura en la página Configuración de identidad. Para obtener más información, consulte Configuración de identidad.

¿Qué datos se utilizan en la monitorización de la Inteligencia de la Web Oscura?

Utilizamos datos de diversos mercados de la Web Oscura, como Russian Market y Genesis Market, sitios TOR, canales públicos y ocultos de Telegram, y archivos de registro de ladrones de información.

¿Cómo funciona la monitorización de usuarios VIP?

Cuando activa la monitorización VIP para un usuario, supervisamos la Web Oscura y la web abierta con el fin de detectar cualquier atributo adicional sobre el usuario que se haya filtrado durante el último año. Si observamos que, en una sola filtración, quedan al descubierto varios campos al mismo tiempo, elaboramos uno de los siguientes informes:

Resultado Campos expuestos
Filtración de credenciales de usuario VIP que supone un riesgo de omisión de la MFA correo electrónico, contraseña y número de teléfono
Filtración de credenciales de usuario VIP que supone un riesgo de ataque multivectorial correo electrónico, contraseña, número de teléfono y fecha de nacimiento
Filtración de credenciales de usuario VIP que supone un riesgo de omisión del proceso de recuperación correo electrónico, contraseña y fecha de nacimiento

Nota

La monitorización de usuarios VIP no sustituye a las soluciones de monitorización de identidad personal. La monitorización de usuarios VIP tiene como objetivo identificar posibles filtraciones, menciones o campañas relacionadas con la empresa que se dirijan a las direcciones de correo electrónico personales, los números de teléfono y las cuentas en redes sociales de los usuarios, o que puedan posibilitar ataques de omisión.