Aller au contenu

Foire aux questions ITDR

Trouvez les réponses aux questions les plus courantes concernant Sophos ITDR.

Général

Quels fournisseurs d'identité sont pris en charge ?

Microsoft Entra ID est pris en charge.

Puis-je ajouter plus d'un locataire Microsoft Entra ID ?

Oui, vous pouvez ajouter plusieurs locataires Entra ID depuis la page Paramètres d’identité. Retrouvez plus de renseignements à la section Paramètres d'identité.

Quelle licence Microsoft Entra ID est requise ?

ITDR exige Entra ID P1 ou P2, disponibles en tant que produits autonomes, de modules complémentaires, ou inclus avec d'autres licences Microsoft telles que Microsoft 365 E3 et E5, Microsoft Business Premium, et Microsoft 365 Frontline Worker F1, F3, et F5.

La version gratuite de Microsoft Entra ID offre un accès restreint aux API Microsoft, car elle limite l’ingestion de certaines données et les types de contrôles pouvant être exécutés. Pour cette raison, certaines intégrations ITDR utilisant Entra ID Free affichent le statut Échec du provisionnement.

Combien de temps faut-il à ITDR pour se mettre à jour après avoir effectué la mise à niveau d'Entra ID Free vers une licence P1 ou P2 ?

ITDR s'appuie sur les API Microsoft pour collecter des informations de compte. Microsoft restreint également l'accès à certaines API en fonction de la licence. Par conséquent, certaines informations (telles que si un utilisateur est administrateur ou si la MFA lui a été appliquée) pourraient mettre plus longtemps à apparaitre après la mise à niveau de la licence. Il peut s'écouler jusqu'à une semaine avant que Microsoft ne mette à jour les données utilisateur. Vous pourrez néanmoins vérifier les informations en consultant le rapport d'activité dans le centre d'administration Microsoft Entra. Retrouvez plus de renseignements sur Activité des méthodes d’authentification. Si les informations contenues dans le rapport utilisateur ne sont pas mises à jour, les résultats ITDR seront également incorrects jusqu'à ce que Microsoft actualise les informations.

Quelle est la fréquence des contrôles de posture de risque ?

ITDR effectue une multitude d'évaluations différentes, chacune responsable de l'exécution de différents contrôles, qui sont effectués aux intervalles suivants :

  • Contrôles de posture Entra ID : Toutes les 2 heures.
  • Contrôle des ressources dormantes : Toutes les 2 heures.
  • Renseignements Dark Web-: Toutes les 15 minutes.
Quelle est la fréquence de collecte des données à partir d’Entra ID ?

Après la configuration initiale, nous collectons l'intégralité des données depuis Microsoft Entra ID. Nous vérifions ensuite les mises à jour en fonction des types de données ci-dessous :

  • Détails de l’utilisateur : Toutes les 10 minutes.
  • Détails des principaux de service et des applications : Toutes les 10 minutes.
  • Groupes : Toutes les 10 minutes.
  • Appareils : Toutes les 10 minutes.
  • Configuration MFA de l’utilisateur : Toutes les 15 minutes.
  • Activité de l’utilisateur (Dernière connexion) : Toutes les 6 heures.
  • Données des domaines : Toutes les 24 heures.
Quelle est la fréquence de mise à jour du score de Posture de risque lié à l’identité ?

Le score de Posture de risque lié à l’identité est mis à jour quotidiennement en fonction des changements survenus la veille. Le score augmente ou diminue en fonction de la présence de nouvelles détections ou de la résolution ou du rejet de détections existantes.

ITDR est-t-il un service ?

Non, ITDR est un logiciel que vous consultez. Cependant, si vous souscrivez au service MDR, le contrôle des risques liés à l’identité sera pris en compte dans les enquêtes menées par l'équipe MDR Ops.

Si je souscris au service MDR, l'équipe MDR Ops trie-t-elle mes détections ?

L'équipe MDR Ops se concentre sur un sous-ensemble détections critiques pouvant indiquer la présence d’une menace active dans votre environnement. C’est à vous de surveiller et de gérer les détections ITDR.

Si je souscris au service MDR, comment l'équipe MDR Ops utilise-t-elle ITDR ?

L'équipe MDR Ops se sert du contexte d'identité supplémentaire obtenu de Microsoft Entra ID pour mieux comprendre les utilisateurs et les risques associés. Ceci permet d’accélérer les processus d'investigation et de réponse pour toutes les détections, qu’elles soient liées ou non à l'identité, lorsque une corrélation a été trouvée avec un utilisateur.

Quelle est la fréquence de recherche de fuites d’identifiants ?

Nous effectuons une surveillance continue et collectons les résultats des fuites. Si une fuite active est identifiée, une détection est généralement générée dans les 15 minutes.

Collectez-vous et stockez-vous les hachages ou les mots de passe ?

Non, nous ne stockons aucun mot de passe en clair ou valeur de hachage. Nous n'avons pas non plus la possibilité de capturer ces informations chez les fournisseurs d'identité. Lors de la recherche et de la collecte de données, nous appliquons une empreinte personnalisée aux valeurs observées, puis catégorisons l'enregistrement comme un mot de passe en clair ou haché. Ce processus nous permet de déterminer l'unicité des mots de passe et d’analyser les données sans avoir à conserver les valeurs de mot de passe sous-jacentes.

Identités

Pourquoi mes utilisateurs apparaissent-ils comme non protégés par la MFA ?

Plusieurs raisons sont possibles :

  • Vous ne disposez pas de la licence Microsoft Entra ID requise, telle que P1 ou P2.
  • Vous avez récemment mis à niveau votre licence, mais Microsoft n'a pas encore actualisé les données. Retrouvez plus de détails sur « Combien de temps faut-il à ITDR pour se mettre à jour après avoir effectué la mise à niveau d'Entra ID Free vers une licence P1 ou P2 ? »
  • Vous utilisez un fournisseur de MFA tiers tel qu'Okta ou Duo avec une configuration héritée. Dans ce cas de figure, l’état MFA sera incorrect car Microsoft Entra ID ne stocke pas les informations d’authentification au niveau de l'utilisateur pour les fournisseurs de MFA externes. Nous pourrons cependant déduire que vous utilisez un fournisseur externe si vous utilisez les nouvelles méthodes d'authentification externe de Microsoft dans la configuration de votre locataire Entra ID.

    Retrouvez plus de renseignements sur blog Microsoft Entra. Des informations de configuration complémentaires sont disponibles pour Duo et Okta. Retrouvez plus de renseignements sur la documentation Duo et la documentation Okta.

Quels critères déterminent-ils si une identité est définie comme « administrateur » ?

La balise « administrateur » est activée pour les utilisateurs assignés à des rôles reconnus comme administratifs ou privilégiés par Entra ID. Ces rôles bénéficient généralement d’un contrôle important des ressources du répertoire, des utilisateurs ou des paramètres de sécurité. Voici une liste des rôles Entra ID entrainant l’activation de la balise « administrateur » :

  • Administrateur général : Accès complet à toutes les fonctionnalités administratives dans Entra ID.
  • Administrateur de rôle privilégié : Gère l’attribution des rôles dans Entra ID, y compris l’assignation d'autres administrateurs.
  • Administrateur d’utilisateurs : Gère les comptes utilisateurs, les groupes et certains attributs utilisateur.
  • Administrateur de sécurité : Dispose d’un accès complet à toutes les fonctions et paramètres de sécurité.
  • Administrateur de conformité : Gère les fonctionnalités liées à la conformité telles que la découverte électronique et l'audit.
  • Administrateur d'application : Gère l’enregistrement des applications et les paramètres dans Entra ID.
  • Administrateur d'authentification : Peut consulter, définir et réinitialiser les méthodes et les contrôles liés à l’authentification, y compris la réinitialisation des mots de passe.
  • Administrateur Exchange : Peut gérer tous les aspects du produit Exchange.
  • Administrateur SharePoint : Peut gérer tous les aspects du service SharePoint.
  • Administrateur Teams : Peut gérer le service Microsoft Teams.
  • Administrateur Intune : Gère la configuration et les paramètres de gestion des appareils dans Microsoft Intune.
  • Administrateur de facturation : Gère les abonnements, la facturation et les tickets de support.
  • Administrateur du support technique : Limité à la réinitialisation des mots de passe et aux tâches de dépannage de base.
  • Administrateur de support de service : Gère les paramètres liés au support de service.
  • Lecteurs d’annuaire (si combiné avec d'autres rôles privilégiés) : Peut lire les informations d’annuaire; généralement attribué pour élever les privilèges d’un autre rôle.
  • Lecteur global/général (si combiné avec un autre rôle privilégié) : Accès en lecture seule à tous les services Entra ID et Microsoft; peut activer la balise « administrateur » lorsqu'il est combiné avec un autre rôle d'administrateur.
  • Lecteur de rapports (si combiné avec un autre rôle d'administrateur) : Accès aux rapports et aux journaux; souvent combiné avec d'autres responsabilités administratives.
  • Administrateur de l’accès conditionnel : Gère les stratégies d’accès conditionnel.
  • Administrateur Identity Governance : Gère les paramètres liés à la gouvernance des identités, aux révisions d'accès et à la gestion des droits.
  • Rôles personnalisés ayant des privilèges administratifs : Un rôle personnalisé doté d’autorisations administratives comparables à celles des rôles ci-dessus peut également déclencher la balise « administrateur ».

Cette liste couvre les rôles Entra ID prédéfinis qui déclenchent actuellement la balise « administrateur ». Ces comportements pourraient changer en cas de mise à jour ou de création de nouveaux rôles par Microsoft.

Quels critères déterminent-ils si une identité est définie comme « dormante » ?

Si la dernière connexion de l’utilisateur remonte à plus de 90 jours, nous le définissons en tant qu’identité dormante.

Score de risque d'identité

À quelle fréquence le score de risque par identité est-il mis à jour ?

Le score de risque de chaque identité est mis à jour lorsque des modifications de compte sont observées ou lorsqu'une alerte est modifiée. Pour plus de détails sur la façon dont le score est calculé et sur les facteurs qui y contribuent, consultez Score de risque d'identité.

Pourquoi une identité à faible risque affiche-t-elle soudainement un score de risque élevé ou critique ?

La cause la plus fréquente est une nouvelle alerte ouverte de gravité critique ou élevée. Les alertes actives poussent le score dans la catégorie appropriée, même lorsque l'identité possède un historique propre. Ouvrez les détails de l'identité et examinez les facteurs contributifs dans la section Score de risque pour confirmer quelles alertes ont déclenché le changement. Retrouvez plus de renseignements à la section Score de risque d'identité.

La résolution d'une alerte réduit-elle immédiatement le score de risque ?

Les scores de risque d'identité sont recalculés automatiquement lorsqu'une alerte est résolue ; vous devriez donc voir un score mis à jour peu après la résolution. Les détections résolues continuent néanmoins de contribuer au score, mais avec une pondération moindre, jusqu’au prochain cycle de calcul quotidien. La baisse totale n’est reflétée que dans le score du jour suivant.

Pourquoi le score de risque d'une identité a-t-il changé alors que rien n'a été modifié dans mon répertoire ?

Les scores sont recalculés quotidiennement, même sans changement de configuration, car le modèle de Machine Learning sous-jacent intègre également des signaux comportementaux tels que l'activité d'alerte et d'investigation. Le score d'une identité peut donc varier d'un jour à l'autre en fonction de cette activité, indépendamment de toute modification des attributs de l'identité.

Tous les facteurs du score de risque sont-ils pondérés de la même façon ?

Non. Le score de risque est généré par un modèle de Machine Learning en instance de brevet, et non par une simple liste de contrôle additive. Le modèle apprend dans quelle mesure chaque facteur est réellement corrélé au risque et pondère les contributions en conséquence ; ainsi, deux identités présentant le même ensemble de facteurs ne verront pas nécessairement leur score évoluer de la même manière. Les facteurs contributifs affichés sur la page de détails d'une identité reflètent ce qui a le plus compté pour ce score spécifique.

Le modèle de Machine Learning utilise-t-il les données de mon organisation pour entraîner des modèles utilisés par d'autres clients ?

Le modèle est entraîné sur des signaux comportementaux et de compte agrégés provenant de la base de clients ITDR afin d'apprendre ce qui est généralement corrélé au risque. Le score de vos identités est calculé à l'aide des données actuelles de votre propre locataire.

Si un champ comme Département, Type d'employé ou Intitulé du poste est vide dans mon répertoire, cela augmente-t-il ou diminue-t-il le score de risque ?

Un champ vide n'est pas automatiquement neutre. Le modèle déduit une valeur basée sur des modèles appris à partir d'identités similaires, donc un Département, un Type d'employé ou un Intitulé de poste manquant peut toujours augmenter ou diminuer le score en fonction de ce qui est corrélé au risque pour des identités comparables ailleurs dans le modèle. Le remplissage du champ avec des données précises donne au modèle un signal plus précis sur lequel travailler.

Pourquoi deux identités ayant le même rôle professionnel ont-elles des scores de risque différents ?

Les scores reflètent la combinaison de tous les attributs, et non le rôle seul. Deux identités avec des intitulés identiques peuvent différer en termes de statut MFA, de risque lié à la ville, de statut d'invité, de résultats ouverts ou d'activité historique. Examinez les facteurs contributifs dans la section Score de risque de chaque identité pour voir ce qui contribue à la différence.

Quelle est la différence entre les facteurs de sécurité et les facteurs de profil ?

Les facteurs de sécurité sont liés à la configuration du compte et à la posture de sécurité, que vous pouvez modifier directement, comme l'activation de l'authentification multifacteur (MFA), la suppression d'un rôle d'administrateur inutile ou la résolution des résultats ouverts. Les facteurs de profil sont des attributs de l'identité elle-même, tels que le département, l'intitulé du poste ou la ville, et ne sont pas facilement contrôlables. Les deux peuvent augmenter ou diminuer un score, mais la remédiation doit se concentrer sur les facteurs de sécurité, car ce sont ceux sur lesquels vous pouvez agir. Retrouvez plus de renseignements à la section Les facteurs qui augmentent le score.

Quels types d'identité ont des scores de risque ?

Les scores sont actuellement calculés pour les identités utilisateur. La notation des principaux de service et des identités d'application fera l’objet d’une version ultérieure.

Pourquoi ne vois-je pas de score de risque pour un utilisateur supprimé ou désactivé ?

Les scores de risque sont uniquement calculés pour les identités Actives. Si une identité est marquée comme Supprimée ou Désactivée dans votre fournisseur d'identité, elle n'aura pas de score de risque.

Pourquoi la plupart des identités affichent-elles un score de risque informatif pour un nouveau locataire ou un utilisateur nouvellement intégré ?

Les scores s'améliorent à mesure que le système accumule des données d'alerte et établit un profil comportemental pour chaque identité. Pour les nouveaux locataires ou les utilisateurs récemment ajoutés, les scores peuvent rester informatifs pendant une période allant jusqu'à 30 jours, le temps que cette base de référence soit établie. Une fois qu'une quantité suffisante de données aura été collectée, les scores commenceront à refléter l'éventail complet d’indicateurs de risque. Les identités ayant des détections non résolues obtiendront un score plus élevé, quelle que soit la date de leur intégration.

Comment puis-je prioriser les identités à risque critique à examiner en premier ?

Triez le tableau Identités par score de risque décroissant. Examinez les facteurs contributifs dans la section Score de risque des détails de l'identité pour vos principales identités et priorisez celles qui présentent des résultats critiques et élevés ouverts. Ceux-ci représentent les points de départ les plus exploitables et le chemin le plus rapide vers la réduction du score.

Résultats

Comment générez-vous les détections de compromission de compte ?

Afin de pouvoir générer des résultats exploitables, nous corrélons et validons les données analysées de la manière suivante :

  1. Nous vérifions tout d’abord que l’identité active en question existe chez les fournisseurs d'identité définis.
  2. Nous déterminons ensuite la date de la fuite initiale du mot de passe en texte clair ou haché en fonction des données historiques disponibles. Ceci est important car les nouveaux combolistes publiés contiennent souvent des anciennes données provenant de fuites précédentes.
  3. S’il s’agit d’un mot de passe en clair, nous le comparons ensuite aux exigences générales de complexité pour les mots de passe dans Microsoft Entra ID dans le but d’éliminer les valeurs non valides.
  4. Pour terminer, nous comparons la date de fuite initiale à la date du dernier changement de mot de passe. Si la fuite initiale s'est produite après le dernier changement de mot de passe, nous générons une détection.

Remarque

Nous générons uniquement des détections de compromission de compte pour les identités actives. Cependant, vous pouvez toujours voir les données brutes sur la page Renseignements Dark Web.

Comment déterminez-vous le niveau de risque d’une détection de compromission de compte ?

Après avoir généré une détection, nous vérifions si le compte associé a activé la MFA et si oui, de quel type il s’agit. Vous trouverez ci-dessous les niveaux de risque attribués en fonction du type d'utilisateur, du type de fuite et du type de configuration MFA :

Type de compte Type de mot de passe Sans MFA MFA activée MFA résistante au phishing activée
Compte admin texte brut Critique Élevé Moyen
Compte admin hachage Élevé Moyen Faible
Compte non admin texte brut Élevé Moyen Faible
Compte non admin hachage Moyen Faible Faible

Paramètres

Comment puis-je voir la liste des contrôles effectués ?

Vous pouvez consulter la liste des contrôles dans l’onglet Préférences de contrôle de posture sur la page Paramètres d’identité. Retrouvez plus de renseignements à la section Paramètres d'identité.

Puis-je personnaliser les contrôles qui s'exécutent dans mon environnement ?

Oui, vous pouvez activer et désactiver les contrôles de posture dans l’onglet Préférences de contrôle de posture sur la page Paramètres d’identité. Retrouvez plus de renseignements à la section Paramètres d'identité.

Quelles données sont utilisées dans la surveillance du Dark Web Intelligence ?

Nous utilisons des données recueillies sur le Dark Web, dans des marketplaces tels que Russian Marketplace et Genesis Market, les sites TOR, les canaux Telegram publics et cachés, ainsi que des fichiers de type infostealer.

Comment fonctionne la surveillance VIP ?

Lorsque vous activez la surveillance VIP pour un utilisateur, nous surveillons le Dark Web et le Web ouvert afin de détecter les attributs supplémentaires de l’utilisateur qui ont été divulgués au cours de l’année écoulée. Si nous observons une combinaison de champs exposés dans une seule fuite, nous créons l’une des détections suivantes :

Détection Champs exposés
Exposition d’identifiants VIP présentant un risque de contournement de l’authentification multifacteur (MFA) email, mot de passe, et numéro de téléphone
Exposition d’identifiants VIP présentant un risque d’attaque multi-vectorielle email, mot de passe, numéro de téléphone, et date de naissance
Exposition d’identifiants VIP présentant un risque de contournement du processus de récupération email, mot de passe, et date de naissance

Remarque

La surveillance VIP ne remplace pas les solutions de surveillance de l’identité personnelle. La surveillance VIP vise à identifier d’éventuelles fuites, mentions ou campagnes liées à l’activité professionnelle qui ciblent les adresses email personnelles, numéros de téléphone et comptes de réseaux sociaux des utilisateurs, ou qui pourraient permettre des attaques de contournement.