Aller au contenu

Score de risque d'identité

Le Score de Risque d’Identité est un indicateur du niveau de risque global associé à une identité, combinant la probabilité qu’elle soit impliquée dans un incident de sécurité et l’impact potentiel en cas de compromission. Le score est calculé par un modèle d’apprentissage automatique, en cours de brevet, qui analyse les signaux comportementaux, la configuration du compte et les éléments actifs afin de produire un indicateur de risque unique et continuellement mis à jour pour chaque identité de votre environnement. Les identités disposant de privilèges élevés, d’une posture de sécurité faible ou de constats ouverts obtiennent un score plus élevé, même en l’absence d’activité suspecte.

En bref :

  • Chaque identité obtient un score de 0-10.
  • Plus ce nombre est élevé, plus cette identité nécessite d’attention.
  • Le score augmente lorsque des éléments comme l’absence de MFA ou des constats de sécurité non résolus sont présents, et diminue lorsque de bonnes pratiques de sécurité sont appliquées.
  • Vous pouvez modifier certains facteurs qui influencent le score, comme activer le MFA, mais pas d’autres, comme le service ou le titre de poste d’un utilisateur. Retrouvez plus de renseignements sur Les facteurs qui augmentent le score.

Basé sur un modèle de Machine Learning en cours de brevet.

Le Score de Risque d’Identité est généré par le modèle d’apprentissage automatique d’ITDR, actuellement en instance de brevet. Plutôt que de s’appuyer sur des règles statiques, le modèle apprend à partir des signaux comportementaux et de configuration présents dans votre environnement afin de produire un score reflétant réellement le profil de risque de chaque identité.

Cela fournit aux équipes de sécurité deux fonctions clés dans un seul nombre :

  • Investigation des menaces: Le Score de risque d’une identité affectée vous indique immédiatement si vous avez affaire à une cible de grande valeur. Par exemple, un score de 8,5 sur un compte administrateur privilégié justifie une réponse différente de celle d'un 1,2 sur un compte utilisateur standard.
  • Évaluation de la posture de sécurité : Les identités avec des scores élevés et sans détection active représentent un risque qui ne s’est pas encore transformé en incident. Ils n’ont pas été compromis, mais sont des cibles attrayantes en raison de leur configuration. Les traiter de manière proactive réduit votre surface d’attaque avant qu’un incident ne survienne.

Remarque

Les scores de risque sont actuellement disponibles pour les identités Actives provenant d’Entra ID et d’Active Directory sur site. Les identités marquées Supprimé ou Désactivé chez votre fournisseur d’identité ne reçoivent pas de Score de risque.

Bandes de score

Bande Plage de scores Signification
Critique 8.0 - 10 Indicateur de risque à haute fiabilité. Présente probablement des détections non résolues et plusieurs attributs amplificateurs. Investiguez immédiatement.
Haut 6.0 - 7.9 Élévation significative du risque. Une ou plusieurs détections significatives ou une combinaison d’attributs risqués. Passez en revue votre cycle de triage normal.
Moyen 4.0 - 5.9 Risque modéré Peut avoir une détection non résolue de faible gravité, ou une combinaison de facteurs de risque sans détection.
Faible 2.0 - 3.9 Certains indicateurs de risque sont présents, mais aucune découverte significative n’est ouverte. Surveiller les modifications.
Pour information 0 - 1.9 Risque initial. Aucune détection ouverte, et les facteurs liés à l’identité ne soulèvent actuellement aucun problème.

Comment le score est-il calculé ?

ITDR calcule un score de risque pour chaque identité et le maintient à jour à mesure que votre environnement change. Les scores sont mis à jour tous les jours et sont également recalculés automatiquement lorsque les détections sont ouvertes ou fermées, ou lorsque des modifications du compte sont détectées. Le score reflète une combinaison d’attributs d’identité et de détections actives : plus il y a d’indicateurs de risque, plus le score est élevé.

Il existe deux catégories de facteurs contributifs, indiqués séparément partout où les facteurs apparaissent dans Sophos ITDR :

  • Facteurs de sécurité : Attributs liés à la configuration du compte et à la posture de sécurité que vous pouvez influencer directement, tels que l’état de l’authentification multifacteur, les rôles d’administrateur et les détections non résolues.
  • Facteurs de profil : Des caractéristiques d’identité difficiles à modifier, comme le service d’appartenance, le titre de poste ou la ville de connexion de l’utilisateur. Si un utilisateur se trouve dans une ville considérée comme plus risquée, ce facteur de profil augmente son score, même lorsque sa configuration de sécurité est correcte.

Les facteurs de profil étant en grande partie hors du contrôle du client, il est conseillé de traiter en priorité les facteurs de sécurité. Retrouvez plus de renseignements sur Amélioration du score d’une identité.

Les facteurs qui augmentent le score

Les facteurs de sécurité et de profil ci‑dessous contribuent à augmenter le score d’une identité :

  • Facteurs de sécurité :

    • Aucune MFA configurée sur l’identité.
    • MFA configurée sans méthode sans mot de passe (alors que l’authentification multifacteur est activée).
    • Des résultats ouverts, en particulier ceux de gravité critique ou élevée, qui sont étiquetés Expositions d’identité dans le volet Facteurs contributifs.
    • Rôles d’administrateur ou d’annuaire privilégié.
    • État du compte invité.
    • Fuite d'identifiants actifs (identifiants compromis).
    • Compte hybride (synchronisé à partir d’un répertoire local).
    • Large empreinte de messagerie, avec plus d’adresses email liées à l’identité.
    • Alerte historique et investigation associée à l’identité.
  • Facteurs de profil :

    • Le service fait partie d’un groupe à haut risque.
    • Le titre du poste fait partie d’un groupe à haut risque.
    • La ville est dans un emplacement à haut risque.
    • Le type d’employé fait partie d’un groupe à haut risque.
    • Aucun responsable n’est répertorié.
    • L’identité est configurée pour la surveillance VIP, qui s’affiche comme Identité de grande valeur, surveillance prioritaire dans le volet Facteurs contributifs.

Ce qui fait baisser le score

Les facteurs de sécurité et de profil suivants font baisser le score d’une identité :

  • Facteurs de sécurité :

    • MFA configurée et appliquée.
    • MFA sans mot de passe configurée.
    • Absence d’alertes ou d’investigations antérieures dans l’historique.
    • Détections résolues ou rejetées.
    • Pas de rôles d’administrateurs superflus.
    • Peu d’adresses email reliées.
  • Facteurs de profil :

    • Le service fait partie d’un groupe à risque faible.
    • Le titre du poste fait partie d’un groupe à risque faible.
    • La ville est dans un emplacement à risque faible.
    • Le type d’employé fait partie d’un groupe à risque faible.
    • Responsable répertorié.

Remarque

Les fuites d’identifiants actives, le statut de compte hybride et la surveillance des VIP augmentent toujours le score, mais ne contribuent jamais à le réduire.

Les détections résolues continuent de contribuer au score, mais avec une pondération moindre, jusqu’au prochain cycle de calcul quotidien. L’effet total se reflète dans le score recalculé le jour suivant.

Où peut-on trouver le Score de risque ?

Le Score de risque est affiché aux endroits suivants.

Tableau des identités

La colonne Score de risque du tableau Identités de la page Répertoire affiche le score actuel de chaque identité. Le score est aussi visible en haut à droite de chaque carte.

Score de risque dans le tableau Identités.

Conseil

Triez la colonne Score de risque dans le tableau Identités par ordre décroissant pour voir les identités les plus à risque en haut de la liste.

Informations sur l'identité

Sélectionnez une identité dans le tableau Identités pour ouvrir ses détails. L'onglet Récapitulatif comprend un volet Score de risque contenant les informations suivantes:

  • Score actuel : Le score quotidien le plus récent et sa bande.
  • Facteurs contributifs : Les attributs et les résultats affectant le score. Retrouvez plus de renseignements sur Les facteurs qui augmentent le score.

Panneau Score de risque des détails d’identité.

Les facteurs contributifs sont divisés en deux colonnes, Facteurs augmentant le score de risque et Facteurs diminuant le score de risque, chacune regroupée en Facteurs de sécurité et Facteurs de profil.

Remarque

Si une identité n’a aucun facteur dans une catégorie, cette section affiche Aucune donnée au lieu d’une liste vide. L’horodatage en bas du panneau indique quand ces facteurs ont été calculés pour la dernière fois.

Conseil

Utilisez les facteurs contributifs pour comprendre exactement les causes d’un score élevé avant de prendre des mesures de remédiation.

Widget Principaux utilisateurs à risque

Le widget Principaux utilisateurs à risque affiche les identités qui combinent un score élevé et des détections ouvertes : il s’agit du groupe le plus prioritaire pour le triage quotidien. Chaque entrée affiche le nom de l’identité, le nombre de détections ouvertes par gravité et le score actuel.

Widget Principaux utilisateurs à risque.

Amélioration du score d’une identité

Les actions suivantes auront le plus d’impact sur le prochain cycle de notation :

Action Effet attendu
Résoudre les détections critiques ou élevées ouvertes Réduit considérablement le score car la plus grande contribution est supprimée
Appliquer la MFA sur l’identité Réduit la contribution liée à l’exposition des identifiants
Activer une méthode d’authentification multifacteur sans mot de passe Réduit encore davantage la contribution liée à la MFA
Résoudre les fuites d’identifiants actifs Supprime la contribution liée aux identifiants compromis
Supprimer les rôles d’administrateur inutiles Réduit la contribution liée aux rôles dans le score de base
Convertir des comptes invités en comptes gérés Supprime la contribution liée au statut d’invité
Consolider ou supprimer les adresses email reliées inutilisées Réduit la contribution liée à l’empreinte email
Ignorer les détections de faux positifs Exclus entièrement du calcul

Remarque

Toutes ces actions ciblent des facteurs de sécurité. Les facteurs de profil, tels que le service, le titre de poste, la ville, le type d’employé, le statut de manager et la surveillance VIP, sont des attributs de l’identité plutôt que des éléments de configuration; il n’existe donc aucune action directe pour les modifier. Nous vous recommandons de concentrer vos actions de remédiation sur les facteurs de sécurité ci-dessus.

Il est également impossible d’effectuer une modification directe du statut de compte hybride. Celui-ci est un effet lié à l’architecture de synchronisation, pas d’un paramètre par identité. De même, l’activité historique en matière d’alertes et d’investigations ne peut pas être traitée par une action unique ou ciblée. Il s’agit d’un enregistrement des détections passées plutôt que d’un paramètre, et il s’améliore naturellement au fil du temps lorsque de nouvelles alertes sont évitées.