ITDR 常見問題 (FAQ)
尋找有關Sophos ITDR 的常見問題的答案。
一般
支援哪些身分提供者?
Microsoft Entra ID 支援。
我可以新增多個 Microsoft Entra ID 租用戶嗎?
是的,您可以從身分設定頁面新增多個Entra ID租用戶。如欲瞭解更多詳情,請參閱 身份設定。
我需要哪種 Microsoft Entra ID 授權?
ITDR 需要 Entra ID P1 或 P2,這些產品可以作為獨立產品、附加元件使用,也可以包含在其他 Microsoft 授權中,例如 Microsoft 365 E3 和 E5、Microsoft Business Premium 以及 Microsoft 365 Frontline Worker F1、F3 和 F5。
Microsoft Entra ID Free 提供對 Microsoft API 的存取權限,但限制了可以擷取的一些資料和可以執行的姿態檢查。因此,一些使用 Entra ID Free 的 ITDR 整合會顯示「配置失敗」狀態。
從Entra ID Free升級到P1或P2許可證後,ITDR需要多長時間才能更新?
ITDR 依賴 Microsoft API 來收集帳戶資訊。微軟還會根據許可限制對某些 API 的訪問,因此,諸如用戶是否為管理員或是否已註冊 MFA 等資訊可能不會在許可證升級後立即顯示。客戶升級許可證後,微軟可能需要長達一週的時間才能提供更新的使用者資訊。您可以透過在 Microsoft Entra 管理中心查看活動報告來驗證該資訊。有關更多信息,請參閱身份驗證方法活動。如果用戶報告中的資訊沒有更新,ITDR 也將過時,直到微軟刷新資訊為止。
姿勢檢查多久進行一次?
ITDR 包括一系列評估,每項評估負責執行不同的檢查,這些檢查以以下時間間隔執行:
- Entra ID 姿勢檢查:每 2 小時。
- 休眠資源檢查:每 2 小時。
- 暗網情報:每 15 分鐘。
Entra ID 的資料收集頻率如何?
完成初始設定後,我們從 Microsoft Entra ID 收集完整的資料目錄。之後,我們會根據以下所述的資料類型檢查更新:
- 使用者詳細資訊:每 10 分鐘。
- 服務主體和應用程式詳情:每 10 分鐘。
- 個群組:每 10 分鐘。
- 裝置:每 10 分鐘。
- 使用者多因素身份驗證配置:每 15 分鐘。
- 使用者活動(上次登入時間):每 6 小時。
- 域名資料:每 24 小時。
身份風險狀況評分多久更新一次?
身分風險狀況評分每日更新,並根據與前一天的變化進行調整。根據是否觀察到新的發現,或者現有發現是否得到解決或被駁回,分數要么增加要么減少。
ITDR 是一種服務嗎?
不,ITDR 是你用來監控的軟體。但是,如果您擁有MDR 服務, MDR營運團隊除了調查現有威脅外,還會調查基於身分的威脅。
如果我使用了MDR 服務, MDR營運團隊會對我提供的發現進行分類嗎?
MDR營運團隊主要專注於活躍的身份威脅,並將查看可能表明存在活躍威脅的嚴重或高風險結果子集。但是,監測和管理調查結果是您的責任。
如果我使用了MDR 服務,ITDR 如何幫助MDR維運團隊?
MDR營運團隊利用從 Microsoft Entra ID 收集的額外身分上下文,更了解使用者和相關風險,這有助於加快已關聯使用者的身分和非身分檢測的調查和回應流程。
你們多久檢查一次洩漏的憑證?
我們持續監測並收集洩漏結果。如果發現洩漏,一般 15 分鐘內即可得出調查結果。
你們會收集和儲存雜湊值或密碼嗎?
不,我們不會儲存任何明文密碼或雜湊值。我們也沒有能力從身分提供者那裡獲取這些資訊。在掃描和收集資料時,我們會對觀察到的值套用自訂雜湊值,然後將記錄分類為明文密碼或雜湊密碼。這樣,我們就可以在不保留底層密碼值的情況下,確定密碼的唯一性並計算指標。
身份
為什麼我的用戶顯示未受多因素身份驗證保護?
以下是一些可能的原因:
- 您沒有所需的 Microsoft Entra ID 許可證,例如 P1 或 P2。
- 您最近升級了許可證,但微軟尚未提供相關數據。有關詳細信息,請參閱“從 Entra ID Free 升級到 P1 或 P2 許可證後,ITDR 需要多長時間才能更新?”
-
您正在使用 Okta 或 Duo 等第三方 MFA 供應商,但配置較為陳舊。在這種情況下,MFA 狀態將無法正確報告,因為 Microsoft Entra ID 不會在使用者層級儲存外部 MFA 提供者的 MFA 資訊。但是,如果您在 Entra ID 租用戶設定中使用新的 Microsoft 外部驗證方法,我們可以推斷正在使用外部提供者。
有關更多資訊,請參閱Microsoft Entra Blog。Duo 和 Okta 的更多設定詳情請參閱相關文件。有關更多信息,請參閱Duo 文件和Okta 文件。
什麼因素決定一個身份是否被標記為管理員?
Entra ID 中的管理員標誌對於指派到 Entra ID 中被認定為管理員或特權角色的使用者設定為 true。這些角色通常對目錄資源、使用者或安全性設定擁有重大控制權。以下是設定管理員標誌為 true 的 Entra ID 角色清單:
- 全域管理員:完全存取Entra ID的所有管理功能。
- 特權角色管理員:管理 Entra ID 中的角色分配,包括分配其他管理員。
- 使用者管理員:管理使用者帳戶、使用者群組和一些使用者屬性。
- 安全性管理員:擁有對所有安全功能和設定的完全存取權限。
- 合規管理員:管理合規相關功能,例如電子取證和審計。
- 應用程式管理員:管理Entra ID中的應用程式註冊和設定。
- 身份驗證管理員:可以查看、設定和重設身份驗證方法和控件,包括密碼重設。
- Exchange 管理員:管理 Microsoft Exchange Online 的設定。
- SharePoint 管理員:管理 SharePoint Online 的設定。
- 團隊管理員:管理 Microsoft Teams 的設定。
- Intune 管理員:管理 Microsoft Intune 中的裝置管理設定和配置。
- 帳單管理員:管理訂閱、帳單和支援工單。
- 服務台管理員:僅限密碼重設和基本故障排除。
- 服務支援管理員:管理服務支援相關設定。
- 目錄讀取者(如果與其他特權角色結合使用):可以讀取目錄資訊;通常與其他角色結合使用以提升權限。
- 全域讀者(如果與其他管理員角色結合使用):對 Entra ID 和 Microsoft 服務具有唯讀存取權限;與另一個管理員角色結合使用時,可能會將管理員標誌設為 true。
- 報表閱讀器(如果與其他管理員角色組合使用):查閱報告和日誌,通常還需承擔其他行政職責。
- 條件存取管理員:管理條件存取策略。
- 身分治理管理員:管理與身分治理、存取審查和權限管理相關的設定。
- 具有管理權限的自訂角色:具有與上述任何角色相當的管理權限的自訂 角色也可以將管理員標誌設為 true。
此清單涵蓋了 Entra ID 中影響管理員標誌的標準角色。但是,如果微軟更新這些角色或新增角色,管理員標誌的行為可能會隨之改變。
什麼因素決定一個身份是否被標記為休眠狀態?
如果上次登入時間超過 90 天,我們將該使用者標記為不活躍使用者。
身份風險評分
每個身分的風險評分多久更新一次?
當發現帳戶變更或調查結果變更時,每個身分的風險評分都會更新。有關分數計算方法和影響因素的詳細信息,請參閱身份風險評分。
為什麼低風險身份會突然顯示高風險或嚴重風險評分?
最常見的原因是發現了新的嚴重或高風險開放性病變。即使身分歷程 記錄良好,主動發現也會將分數推入對應的區間。開啟身分詳情,查看風險評分部分中的相關因素,以確認哪些發現觸發了變更。有關詳細資料,請參見 身份風險評分。
立即解決調查結果是否會降低風險評分?
當問題解決時,身分風險評分會自動重新計算,因此您應該會在問題解決後不久看到更新後的評分。然而,已解決的調查結果仍會以較低的權重繼續計分,直到下一個每日評分週期。次日計算出的分數中,所有分數都完全降低了。
為什麼我的目錄中沒有任何更改,但某個身份的風險評分卻發生了變化?
即使沒有配置更改,分數也會每天重新計算,因為底層機器學習模型也納入了警示和調查活動等行為訊號。隨著活動的累積或時間的推移,身分的得分可能會每天發生變化,而與身分屬性的任何編輯無關。
所有風險評分因素的權重都相同嗎?
不。風險評分是由正在申請專利的機器學習模型產生的,而不是簡單的累加式清單。該模型學習每個因素與風險的實際相關強度,並據此加權,因此,即使兩個身份具有相同的因素集,其得分也不一定會以相同的幅度變化。身份詳情頁上顯示的各項影響因素反映了對該特定分數影響最大的因素。
該機器學習模型是否使用我所在機構的數據來訓練其他客戶使用的模型?
該模型基於 ITDR 客戶群的聚合行為和帳戶訊號進行訓練,以了解哪些因素通常與風險相關。您的身分評分是使用您租戶的當前資料計算的。
如果我的目錄中“部門”、“員工類型”或“職位”等欄位為空,這會增加還是降低風險評分?
空白欄位並不自動表示中立。該模型根據從類似身分中學習到的模式推斷值,因此,即使缺少部門、員工類型或職位名稱,仍然可以根據模型中其他地方類似身分的風險相關性來提高或降低分數。用準確的數據填充該字段,可以為模型提供更精確的訊號。
為什麼兩個擔任相同職位的人的風險評分會不同?
分數反映的是所有屬性的綜合表現,而不僅僅是角色本身。兩個身分擁有相同頭銜的人,在 MFA 狀態、城市風險、訪客狀態、未決調查結果或歷史活動方面可能存在差異。查看每個身分的風險評分部分中的各項影響因素,以了解造成差異的原因。
安全因素和個人資料因素有什麼區別?
安全因素與帳戶設定和安全 狀態相關,您可以直接變更這些設定和安全態勢,例如啟用 MFA、刪除不必要的管理員角色或解決未解決的問題。個人資料因素是身分本身的屬性,例如部門、職位或城市,這些屬性不容易控制。兩者都可能提高或降低分數,但補救應側重於安全因素,因為這些是您可以採取行動的因素。有關詳細資料,請參見 什麼因素會提高分數。
哪些身分類型有風險評分?
目前是依照使用者身分計算分數的。服務主體和應用程式身分評分功能計劃在未來的版本中推出。
為什麼我看不到已刪除或已停用用戶的風險評分?
風險評分僅針對活躍身分進行計算。如果某個身分在您的身分提供者處被標記為已刪除或已停用,則該身分將沒有風險評分。
為什麼大多數身份資訊都會顯示新租戶或新入駐用戶的風險評分?
隨著系統累積警示資料並為每個身分建立行為概況,評分會不斷提高。對於新租戶或最近新增的用戶,在建立基準線期間,評分可能最多保留 30 天作為參考。當收集到足夠的數據後,評分將開始反映所有風險訊號。存在未解決調查結果的身份訊息,無論其加入時間長短,得分都會更高。
我應該如何確定優先調查哪些關鍵風險身份?
將 Identities 表依風險評分降序排序。查看主要身分詳細資料中「風險評分」部分的影響因素,並優先處理存在未解決的嚴重和高風險問題的情況。這些代表了最切實可行的切入點和最快的降分路徑。
調查結果
帳戶洩露調查結果是如何產生的?
為了確保我們得出可操作的結論,我們採取以下處理步驟來關聯和驗證我們收集和分析的資料:
- 確認已設定的身分提供者中是否存在有效身分。
- 根據現有的歷史數據,確定明文密碼或雜湊值首次洩露的時間。這一點很重要,因為新發布的組合清單通常包含來自先前洩漏的舊資料。
- 如果是明文密碼值,我們會將其與 Microsoft Entra ID 全域密碼複雜度需求進行比較,以剔除無效值。
- 最後,我們將密碼首次洩漏的日期與該身分最後一次更改密碼的時間進行比較。如果洩漏事件首次發生在上次密碼變更之後,我們會產生一份調查結果。
注意
帳戶洩漏調查結果僅針對活躍帳戶產生。不過,您仍然可以在暗網情報頁面上看到原始資料。
如何確定帳戶洩露風險等級?
如果確定需要產生調查結果,我們會檢查關聯的帳戶,查看其是否啟用了 MFA 以及 MFA 的強度如何。以下是根據使用者類型、洩漏類型和多因素身份驗證 (MFA) 配置劃分的相關風險等級:
| 帳戶類型 | 密碼類型 | 未啟用多因素身份驗證 | 已啟用多因素身份驗證 | 已啟用防釣魚多因素身份驗證 |
|---|---|---|---|---|
| 管理員帳號 | 明文 | 嚴重 | 高 | 中 |
| 管理員帳號 | 雜湊值 | 高 | 中 | 低 |
| 非管理員帳號 | 明文 | 高 | 中 | 低 |
| 非管理員帳號 | 雜湊值 | 中等 | 低 | 低 |
設定
我如何查看正在執行的檢查清單?
您可以在「身分設定」頁面的「姿勢檢查首選項」索引標籤中查看檢查清單。如欲瞭解更多詳情,請參閱 身份設定。
我可以自訂針對我的環境運行的檢查嗎?
是的,您可以在「身分設定」頁面的「姿勢檢查首選項」索引標籤中開啟和關閉姿勢檢查。如欲瞭解更多詳情,請參閱 身份設定。
暗網情報監控中使用的是哪些數據?
我們使用來自各種暗網市場(如俄羅斯市場和 Genesis 市場)、TOR 網站、公開和隱藏的 Telegram 頻道以及竊取者日誌檔案的資料。
VIP監控是如何運作的?
當您為 VIP 用戶配置監控時,我們會監控暗網和公開網絡,尋找過去一年內洩露的其他用戶屬性。如果我們觀察到單一洩漏中暴露了多個場,我們會得出以下結論之一:
| 查找 | 已公開欄位 |
|---|---|
| VIP憑證洩漏構成多因素身份驗證繞過風險 | 電子郵件、密碼和電話號碼 |
| VIP憑證外洩構成多向量攻擊風險 | 包括電子郵件、密碼、電話號碼和出生日期 |
| VIP憑證外洩構成恢復繞過風險 | 電子郵件、密碼和出生日期 |
注意
VIP監控並不能取代個人身分監控解決方案。VIP 監控主要著重於識別潛在的與業務相關的資訊外洩、提及內容或宣傳活動,這些內容或活動可能針對使用者的個人電子郵件、電話號碼及社群媒體帳號,或可能導致繞過防護的攻擊。