Puntuación de riesgo de identidad
La puntuación de riesgo de identidad es un indicador del riesgo general que representa una identidad, que combina la probabilidad de que se vea implicada en un incidente de seguridad con el impacto potencial en caso de que se viera vulnerada. La puntuación se calcula mediante un modelo de Machine Learning, pendiente de patente, que evalúa señales de comportamiento, la configuración de la cuenta y los resultados activos para generar un único indicador de riesgo, actualizado continuamente, para cada identidad de su entorno. Las identidades con privilegios elevados, una mala postura de seguridad o resultados abiertos obtienen una puntuación más alta, aunque no se haya observado ninguna actividad sospechosa.
En resumen:
- Cada identidad recibe una puntuación de 0 a 10.
- Cuanto mayor sea el número, más atención necesita esa identidad.
- La puntuación aumenta cuando se dan circunstancias como la ausencia de MFA o la existencia de resultados de seguridad abiertos, y disminuye cuando se aplican buenas prácticas de seguridad.
- Puede modificar algunos factores que influyen en la puntuación, como activar la MFA, pero no otros, como el departamento o el cargo de un usuario. Para más información, consulte Qué factores aumentan la puntuación.
Desarrollado mediante un modelo de Machine Learning con patente en trámite.
La puntuación de riesgo de identidad se genera mediante el modelo de Machine Learning de ITDR, cuya patente está en trámite. En lugar de basarse en reglas estáticas, el modelo aprende a partir de señales de comportamiento y de configuración de todo su entorno para generar una puntuación que refleje el perfil de riesgo real de cada identidad.
Esto proporciona a los equipos de seguridad dos potentes capacidades en un solo número:
- Investigación de amenazas: La puntuación de riesgo de una identidad afectada le indica de inmediato si se trata de un objetivo de alto valor. Por ejemplo, una puntuación de 8,5 en una cuenta de administrador con privilegios justifica una respuesta diferente a la de una puntuación de 1,2 en una cuenta de usuario estándar.
- Evaluación de la postura de seguridad: Las identidades con puntuaciones elevadas y sin resultados activos representan un riesgo que aún no se ha materializado en un incidente. Aunque no se han visto comprometidas, su configuración las convierte en objetivos atractivos. Abordar estas cuestiones de forma proactiva reduce su superficie de ataque antes de que se produzca un incidente.
Nota
Actualmente, las puntuaciones de riesgo están disponibles para las identidades activas procedentes de Entra ID y de Active Directory local. Las identidades marcadas como eliminadas o desactivadas en su proveedor de identidad no reciben una puntuación de riesgo.
Bandas de puntuación
| Rango | Rango de puntuación | Significado |
|---|---|---|
| Crítica | 8,0 - 10 | Señal de riesgo de alta fiabilidad. Es probable que presente resultados abiertos y múltiples atributos agravantes. Investigue de inmediato. |
| Alta | 6,0 - 7,9 | Aumento significativo del riesgo. Uno o más resultados significativos o una combinación de atributos de riesgo. Revíselo dentro de su ciclo habitual de clasificación. |
| Media | 4,0 - 5,9 | Riesgo moderado. Puede presentar un resultado abierto de menor gravedad o una combinación de factores de riesgo sin ningún resultado. |
| Baja | 2,0 - 3,9 | Se observan algunas señales de riesgo, pero no hay resultados abiertos significativos. Realice un seguimiento para detectar cambios. |
| Informativa | 0 - 1,9 | Riesgo base. No hay resultados abiertos y los factores de la identidad no suscitan preocupación en este momento. |
Cómo se calcula la puntuación
ITDR calcula una puntuación de riesgo para cada identidad y la mantiene actualizada a medida que cambia su entorno. Las puntuaciones se actualizan diariamente y también se recalculan automáticamente cuando se abren o se cierran resultados, o cuando se detectan modificaciones en las cuentas. La puntuación refleja una combinación de atributos de identidad y resultados activos: cuantas más señales de riesgo haya, mayor será la puntuación.
Existen dos categorías de factores que influyen, que se muestran por separado siempre que aparecen en Sophos ITDR:
- Factores de seguridad: Atributos relacionados con la configuración de la cuenta y la postura de seguridad sobre los que puede influir directamente, como el estado de la MFA, los roles de administrador y los resultados abiertos.
- Factores de perfil: Atributos relacionados con la identidad que no se pueden controlar fácilmente, como el departamento, el cargo o la ciudad desde la que se inicia sesión. Un usuario que resida en una ciudad de mayor riesgo, por ejemplo, presenta un factor de perfil que eleva su puntuación, independientemente de su configuración de seguridad.
Dado que los factores de perfil escapan en gran medida al control del cliente, le recomendamos que dé prioridad a la remediación de los factores de seguridad. Para más información, consulte Cómo mejorar la puntuación de una identidad.
Qué factores aumentan la puntuación
Los siguientes factores de seguridad y de perfil aumentan la puntuación de una identidad:
-
Factores de seguridad:
- No se ha configurado la MFA en la identidad.
- La MFA se ha configurado sin un método sin contraseña (cuando, por lo demás, la MFA está habilitada).
- Resultados abiertos, especialmente aquellos de gravedad crítica o alta, que aparecen etiquetados como Exposiciones de identidad en el panel Factores contribuyentes.
- Roles de administrador o con privilegios en el directorio.
- Estado de cuenta de invitado.
- Filtraciones activas de credenciales (compromiso de credenciales).
- Cuenta híbrida (sincronizada desde un directorio local).
- Amplia huella de correo electrónico (más direcciones de correo vinculadas).
- Historial de alertas y actividades de investigación asociadas a la identidad.
-
Factores de perfil:
- El departamento pertenece a un grupo de mayor riesgo.
- El cargo pertenece a un grupo de mayor riesgo.
- La ciudad es una ubicación de alto riesgo.
- El tipo de empleado pertenece a un grupo de mayor riesgo.
- No figura ningún responsable registrado.
- La identidad está configurada para la monitorización de usuarios VIP, lo que se muestra como Identidad de alto valor; priorizar monitorización en el panel Factores contribuyentes.
Qué factores reducen la puntuación
Los siguientes factores de seguridad y de perfil reducen la puntuación de una identidad:
-
Factores de seguridad:
- La MFA está configurada y se aplica.
- La MFA sin contraseña está configurada.
- Historial de alertas e investigaciones sin incidencias.
- Resultados resueltos o desestimados.
- Eliminación de roles de administrador innecesarios.
- Menor número de direcciones de correo electrónico vinculadas.
-
Factores de perfil:
- El departamento pertenece a un grupo de menor riesgo.
- El cargo pertenece a un grupo de menor riesgo.
- La ciudad es una ubicación de bajo riesgo.
- El tipo de empleado pertenece a un grupo de menor riesgo.
- Hay un responsable registrado.
Nota
Las filtraciones activas de credenciales, el estado de las cuentas híbridas y la monitorización de usuarios VIP solo aumentan la puntuación, pero no influyen en su reducción.
Los resultados resueltos siguen contribuyendo con una ponderación reducida hasta el siguiente ciclo diario de puntuación. La ventaja completa se refleja en la puntuación calculada al día siguiente.
Donde aparece la puntuación de riesgo
Puede consultar la puntuación de riesgo en los siguientes lugares.
Tabla Identidades
La columna Puntuación de riesgo en la tabla Identidades de la página Directorio muestra la puntuación actual de cada identidad. La vista de ficha también muestra la puntuación en la esquina superior derecha de cada ficha.
Sugerencia
Ordene la tabla Identidades por la columna Puntuación de riesgo en orden descendente para que las identidades de mayor riesgo aparezcan en la parte superior.
Detalles de la identidad
Seleccione una identidad de la tabla Identidades para ver sus detalles. La pestaña Resumen incluye un panel Puntuación de riesgo con la siguiente información:
- Puntuación actual: la puntuación diaria más reciente y su banda.
- Factores contribuyentes: los atributos y resultados que afectan a la puntuación. Para más información, consulte Qué factores aumentan la puntuación.
Los factores contribuyentes se dividen en dos columnas: Factores que aumentan la puntuación de riesgo y Factores que reducen la puntuación de riesgo, agrupados a su vez en Factores de seguridad y Factores de perfil.
Nota
Si una identidad no tiene factores en una categoría, en esa sección aparecerá Sin datos en lugar de una lista vacía. La marca de tiempo que aparece en la parte inferior del panel indica cuándo se calcularon por última vez estos factores.
Sugerencia
Utilice los factores contribuyentes para comprender exactamente qué es lo que está provocando una puntuación elevada antes de adoptar medidas de remediación.
Widget Usuarios de mayor riesgo
El widget Usuarios de mayor riesgo muestra las identidades que combinan una puntuación elevada con resultados abiertos: el grupo de mayor prioridad para la clasificación diaria. Cada entrada muestra el nombre de la identidad, el recuento de resultados abiertos por gravedad y la puntuación actual.
Cómo mejorar la puntuación de una identidad
Las siguientes acciones son las que más influyen en el próximo ciclo de puntuación:
| Acción | Efecto esperado |
|---|---|
| Resolver resultados de riesgo crítico o alto abiertos | Reduce significativamente la puntuación, ya que elimina el mayor impacto |
| Aplicar la MFA a la identidad | Reduce el impacto por exposición de credenciales |
| Habilitar un método de MFA sin contraseña | Reduce aún más el impacto relacionado con MFA en comparación con el MFA estándar |
| Resolver las filtraciones activas de credenciales | Elimina el impacto del compromiso de credenciales |
| Eliminar roles de administrador innecesarios | Reduce el impacto basado en roles en la puntuación base |
| Convertir cuentas de invitados en cuentas administradas | Elimina el impacto por estado de invitado |
| Consolidar o eliminar direcciones de correo electrónico vinculadas que no se utilicen | Reduce el impacto en la huella de correo electrónico |
| Descartar los resultados falsos positivos | Se excluyen por completo del cálculo |
Nota
Todas estas acciones se centran en factores de seguridad. Los factores de perfil, tales como el departamento, el cargo, la ciudad, el tipo de empleado, la condición de responsable y la supervisión de usuarios VIP son atributos de la identidad y no de la configuración, por lo que no existe ninguna acción directa para modificarlos. Le recomendamos que centre la remediación en los factores de seguridad mencionados anteriormente.
El estado de cuenta híbrida tampoco da lugar a ninguna acción directa. Refleja su arquitectura de sincronización de directorios, más que una configuración específica para cada identidad. Del mismo modo, el historial de alertas y actividades de investigación no requiere ninguna acción concreta. Se trata de un registro de detecciones pasadas, más que de una configuración, y mejora de forma natural con el tiempo a medida que se evitan nuevas alertas.


