Pular para o conteúdo

Pontuação de risco de identidade

A Pontuação de Risco de Identidade é um indicador do risco geral que uma identidade representa, combinando a probabilidade de ela estar envolvida em um incidente de segurança com potencial de impacto caso seja comprometida. A pontuação é calculada por um modelo de Machine Learning com patente pendente que avalia sinais comportamentais, configuração da conta e descobertas ativas para produzir um indicador de risco continuamente atualizado para cada identidade em seu ambiente. Identidades com privilégios elevados, postura de segurança fraca ou descobertas abertas obtêm pontuações mais altas, mesmo quando nenhuma atividade suspeita foi observada.

Resumidamente:

  • Cada identidade recebe uma pontuação de 0 a 10.
  • Quanto maior o número, mais atenção essa identidade exige.
  • A pontuação aumenta quando há problemas, como a ausência de autenticação multifator (MFA) ou descobertas de segurança em aberto, e diminui quando boas práticas de segurança estão em vigor.
  • Você pode alterar alguns fatores que contribuem para a pontuação, como ativar a autenticação multifator (MFA), mas não outros, como o departamento ou cargo do usuário. Fara obter detalhes, consulte O que aumenta a pontuação.

Alimentado por um modelo de Machine Learning com patente pendente.

A Pontuação de Risco de Identidade é gerada pelo modelo de Machine Learning com patente pendente da ITDR. Em vez de se basear em regras estáticas, o modelo aprende com sinais comportamentais e de configuração de todo o seu ambiente para produzir uma pontuação que reflita o perfil de risco real de cada identidade.

Isso oferece às equipes de segurança duas funcionalidades poderosas:

  • Investigação de ameaça: A pontuação de risco de uma identidade afetada indica imediatamente se você está lidando com um alvo de alto valor. Por exemplo, uma pontuação de 8,5 em uma conta de administrador com privilégios justifica uma resposta diferente de uma pontuação de 1,2 em uma conta de usuário padrão.
  • Avaliação de postura de segurança: Identidades com pontuações altas e sem descobertas ativas representam riscos que ainda não se concretizaram em incidentes. Elas não foram comprometidas, mas estão configuradas de maneiras que as tornam alvos atraentes. Abordar essas questões proativamente reduz sua superfície de ataque antes que um incidente ocorra.

Nota

As pontuações de risco estão atualmente disponíveis para identidades ativas provenientes do Entra ID e do Active Directory local. Identidades marcadas como Deletadas ou Desabilitadas em seu provedor de identidade não recebem uma Pontuação de Risco.

Bandas de pontuação

Banda Intervalo de pontuação Indica
Crítico 8.0–10 Sinal de risco de alta confiança. Provavelmente apresenta descobertas em aberto e múltiplos atributos amplificadores. Investigue imediatamente.
Alto 6.0–7.9 Aumento significativo do risco. Uma ou mais descobertas significativas, ou uma combinação de atributos de risco. Revise dentro do seu ciclo normal de triagem.
Média 4.0–5.9 Risco moderado. Pode apresentar uma descoberta em aberto de menor severidade ou uma combinação de fatores de risco sem que haja uma descoberta.
Baixo 2.0–3.9 Alguns sinais de risco estão presentes, mas não há descobertas significativas em aberto. Monitore as mudanças.
Informativo 0–1.9 Risco basal. Não há descobertas em aberto e os fatores de identidade não suscitam preocupação no momento.

Como a pontuação é calculada

O ITDR calcula uma pontuação de risco para cada identidade e a mantém atualizada conforme seu ambiente muda. As pontuações são atualizadas diariamente e recalculadas automaticamente quando as descobertas são abertas ou fechadas, ou quando são detectadas alterações na conta. A pontuação reflete uma combinação de atributos de identidade e descobertas ativas: quanto mais sinais de risco presentes, maior a pontuação.

Existem duas categorias de fatores contribuintes, apresentadas separadamente sempre que os fatores aparecem no Sophos ITDR:

  • Fatores de segurança. Atributos vinculados à configuração da conta e à postura de segurança que você pode influenciar diretamente, como o status da MFA, as funções de administrador e as descobertas em aberto.
  • Fatores de perfil. Atributos da identidade que não são facilmente controláveis, como departamento, cargo ou cidade de onde a pessoa faz o login. Um usuário que reside em uma cidade de alto risco, por exemplo, apresenta um fator de perfil que eleva sua pontuação, independentemente de sua configuração de segurança.

Como os fatores de perfil estão em grande parte fora do controle do cliente, recomendamos que você priorize a remediação dos fatores de segurança primeiro. Fara obter detalhes, consulte Melhorar a pontuação de uma identidade.

O que aumenta a pontuação

Os seguintes fatores de segurança e perfil aumentam a pontuação de uma identidade:

  • Fatores de segurança.

    • Nenhuma autenticação multifator (MFA) configurada na identidade.
    • MFA configurada sem um método sem senha (quando a MFA é habilitada de outra forma).
    • Descobertas em aberto, particularmente em casos de severidade crítica ou alta, que são rotuladas como Exposições de Identidade no painel Fatores Contribuintes.
    • Funções de administrador ou de diretório privilegiado.
    • Status da conta de convidado.
    • Vazamentos ativos de credenciais (credenciais comprometidas).
    • Conta híbrida (sincronizada a partir de um diretório local).
    • Ampla presença de e-mail (mais endereços de e-mail vinculados).
    • Alerta histórico e atividade de investigação associados à identidade.
  • Fatores de perfil.

    • O departamento representa um grupo de maior risco.
    • O cargo representa um grupo de maior risco.
    • A cidade representa um local de maior risco.
    • O tipo de funcionário representa um grupo de maior risco.
    • Gerente não cadastrado.
    • A identidade está configurada para monitoramento VIP, que é exibido como Identidade de alto valor, priorizar monitoramento no painel Fatores contribuintes.

O que diminui a pontuação

Os seguintes fatores de segurança e perfil diminuem a pontuação de uma identidade:

  • Fatores de segurança.

    • Autenticação multifator (MFA) configurada e forçada.
    • Autenticação multifator sem senha configurada.
    • Histórico de alerta e investigação sem irregularidades.
    • Descobertas resolvidas ou descartadas.
    • Remoção de funções administrativas desnecessárias.
    • Menos endereços de e-mail vinculados.
  • Fatores de perfil.

    • O departamento representa um grupo de menor risco.
    • O cargo representa um grupo de menor risco.
    • A cidade representa um local de menor risco.
    • O tipo de funcionário representa um grupo de menor risco.
    • Gerente cadastrado.

Nota

Vazamentos ativos de credenciais, status de conta híbrida e monitoramento VIP apenas aumentam a pontuação, mas não contribuem para diminuí-la.

As descobertas resolvidas continuam a contribuir com um peso reduzido até o próximo ciclo de pontuação diário. O benefício total aparece na pontuação calculada no dia seguinte.

Onde aparece a Pontuação de Risco

Você pode ver a Pontuação de Risco nos seguintes locais.

Tabela de identidades

A coluna Pontuação de Risco na tabela Identidades da página Diretório mostra a pontuação atual de cada identidade. A exibição em cartão também mostra a pontuação no canto superior direito de cada cartão.

Pontuação de risco na tabela de identidades.

Dica

Ordene a tabela Identidades pela coluna Pontuação de Risco em ordem decrescente para exibir as identidades de maior risco no topo.

Detalhes de identidade

Selecione uma identidade na tabela Identidades para abrir os detalhes. A guia Resumo inclui um painel Pontuação de Risco com as seguintes informações:

  • Pontuação atual: A pontuação diária mais recente e sua banda.
  • Fatores contribuintes: Os atributos e as descobertas que afetam a pontuação. Fara obter detalhes, consulte O que aumenta a pontuação.

Painel de Pontuação de Risco com detalhes de identidade.

Os fatores contribuintes são divididos em duas colunas: Fatores que aumentam a pontuação de risco e Fatores que diminuem a pontuação de risco, cada uma agrupada em Fatores de segurança e Fatores de perfil.

Nota

Se uma identidade não tiver fatores em uma categoria, a seção mostrará Sem dados em vez de uma lista vazia. O carimbo de data e hora na parte inferior do painel mostra quando esses fatores foram calculados pela última vez.

Dica

Utilize os fatores contribuintes para entender exatamente o que está causando uma pontuação elevada antes de tomar medidas remediação.

Widget de Principais usuários de risco

O widget Principais usuários de risco mostra as identidades que combinam uma alta pontuação com descobertas abertas: o grupo de maior prioridade para triagem diária. Cada entrada mostra o nome de identidade, a contagem de descobertas em aberto por severidade e a pontuação atual.

Widget de Principais usuários de risco.

Melhorar a pontuação de uma identidade

As seguintes ações têm o maior impacto no próximo ciclo de pontuação:

Ação Efeito esperado
Resolver descobertas críticas ou de alto risco em aberto Reduz significativamente a pontuação, pois remove a maior contribuição
Impor a autenticação multifator (MFA) na identidade Reduz a contribuição de exposição de credenciais
Habilitar um método de MFA sem senha Reduz ainda mais a contribuição relacionada à MFA além da MFA padrão
Resolver vazamentos de credenciais ativos Remove a contribuição de credenciais comprometidas
Remover funções administrativas desnecessárias Reduz a contribuição baseada em funções na pontuação base
Converter contas de convidados em contas gerenciadas Remove a contribuição de status de convidado
Consolidar ou remover endereços de e-mail vinculados não utilizados Reduz a contribuição da base de e-mails
Descartar descobertas falso-positivas Excluído completamente do cálculo

Nota

Todas essas ações visam fatores de segurança. Os fatores de perfil, como departamento, cargo, cidade, tipo de funcionário, status de gerente e monitoramento VIP, são atributos da identidade e não da configuração, portanto, não há ação direta para alterá-los. Recomendamos que você concentre a remediação nos fatores de segurança mencionados acima.

O status de conta híbrida também não permite ações diretas. Ele reflete a arquitetura de sincronização do seu diretório em lugar de uma configuração por identidade. Da mesma forma, as atividades de alerta e investigação histórica não possuem uma ação única a ser tomada. Trata-se de um registro de detecções passadas e não de uma configuração, o que melhora naturalmente com o tempo à medida que novos alertas são evitados.