身份風險評分
身分風險評分是衡量身分所代表的整體風險的指標,它結合了身分可能捲入安全 事件的可能性以及身分外洩後可能造成的影響。該分數由正在申請專利的機器學習模型計算得出,該模型評估行為訊號、帳戶配置和活躍發現,從而為您的環境中的每個身分產生一個持續更新的單一風險指標。具有較高權限、安全 狀態較弱或存在未解決問題的身份得分更高,即使沒有觀察到任何可疑活動。
簡而言之:
- 每個身分都會獲得 0-10 分的分數。
- 數字越高,該身分就越需要關注。
- 當存在缺少多因素身份驗證或未解決的安全問題時,得分會上升;而當採取良好的安全措施時,得分會下降。
- 您可以更改一些影響評分的因素,例如啟用多因素身份驗證 (MFA),但不能更改其他因素,例如使用者的部門或職位。有關詳細資料,請參見 什麼因素會提高分數。
採用正在申請專利的機器學習模型。
身分風險評分由 ITDR 正在申請專利的機器學習模型產生。此模型不依賴靜態規則,而是從環境中的行為和配置訊號中學習,從而產生一個反映每個身分實際風險狀況的分數。
這使得安全團隊能夠透過一個數字獲得兩種強大的能力:
- 威脅調查受影響身分的風險分數可以立即告訴你,你面對的是否是一個高價值目標。例如,特權管理員帳戶獲得 8.5 分與標準使用者帳戶獲得 1.2 分需要採取不同的應對措施。
- 安全態勢評估:高分且無任何活躍調查結果的身份代表風險,但這種風險尚未演變成事件。它們雖然沒有被攻破,但它們的配置方式使它們成為有吸引力的攻擊目標。主動解決這些問題可以在事件發生之前縮小受攻擊 面。
注意
目前,風險評分適用於從 Entra ID 和本機 Active Directory 取得的活躍身分。在您的身分提供者中標記為已刪除或已停用的身分不會收到風險評分。
分數段
| 頻帶 | 得分範圍 | 意義 |
|---|---|---|
| 嚴重 | 0 - 100 | 高置信度風險訊號。可能存在未解之謎和多種放大因素。立即展開調查。 |
| 高 | 0 - 100 | 風險顯著升高。一項或多項重大發現,或多種風險屬性的組合。在正常的分類診療流程中進行複查。 |
| 中 | 0 - 100 | 中等風險可能有較輕的開放性病變,或有多種危險因子但未發現病變。 |
| 低 | 0 - 100 | 存在一些風險訊號,但未發現重大未解之謎。密切注意變化。 |
| 資訊 | 0 - 100 | 基線風險。目前沒有未決調查結果,且該身分的各項因素目前不會引起擔憂。 |
分數是如何計算的
ITDR 會為每個身分計算風險評分,並隨著環境的變化保持評分的更新。分數每日更新,並在調查結果開啟或關閉,或偵測到帳戶修改時自動重新計算。此評分反映了身分屬性和主動發現的綜合情況:存在的風險訊號越多,分數越高。
在Sophos ITDR 中,凡是出現因素的地方,都會分別顯示影響因素的兩類:
- 安全因素:您可以直接影響與帳戶配置和安全 狀態相關的屬性,例如 MFA 狀態、管理員角色和未解決的問題。
- 個人特質因素:身分的某些屬性不容易控制,例如部門、職位或身分登入所在的城市。例如,居住在高風險城市的用戶的個人資料因素會提高其得分,無論其安全配置如何。
由於使用者畫像因素很大程度上不受客戶控制,我們建議您先優先補救安全因素問題。有關詳細資料,請參見 提高身份評分。
什麼因素會提高分數
以下安全和個人資料因素會提高身分評分:
-
安全因素:
- 此身分未配置多因素身份驗證 (MFA)。
- 配置了 MFA 時未使用無密碼方法(而 MFA 已啟用)。
- 未公開的調查結果,特別是嚴重或高度嚴重的調查結果,在「促成因素」面板中被標記為「身份暴露」 。
- 管理員或特權目錄角色。
- 訪客帳戶狀態。
- 主動憑證洩漏(憑證洩漏)。
- 混合帳戶(從本機目錄同步)。
- 廣泛的電子郵件覆蓋範圍(更多關聯的電子郵件地址)。
- 與該身分相關的歷史警示和調查活動。
-
個人特質因素:
- 該部門屬於高風險群體。
- 該職位屬於高風險群體。
- 城市是高風險地區。
- 該員工類型屬於高風險群。
- 沒有登記在冊的經理。
- 身份已配置為 VIP 監控,在「影響因素」面板中顯示為「高價值身份,優先監控」 。
什麼因素會降低分數
以下安全和個人資料因素會降低身分評分:
-
安全因素:
- 已配置並啟用多因素身份驗證。
- 無密碼多因素身份驗證已配置完成。
- 清除警示和調查歷程 記錄。
- 調查結果已解決或已駁回。
- 移除不必要的管理員角色。
- 關聯的電子郵件地址數量較少。
-
個人特質因素:
- 該部門屬於低風險群體。
- 該職位屬於低風險群體。
- 城市是風險較低的地點。
- 該員工類型屬於低風險群體。
- 經理已備案。
注意
活躍憑證洩漏、混合帳戶狀態和 VIP 監控只會提高分數,但不會降低分數。
已解決的調查結果將繼續以較低的權重計分,直到下一個每日評分週期。全部收益會在第二天計算的分數中反映出來。
風險評分顯示位置
您可以在以下位置查看風險評分。
身分錶
目錄頁面「身分」表中的「風險評分」欄位顯示每個身分的目前評分。卡片視圖也會在每張卡片的右上角顯示分數。
提示
依風險評分列對「身分」表格進行降序排序,將風險最高的身份顯示在頂部。
身份詳情
從「身份」表中選擇一個身份,開啟其詳細資料。「摘要」索引標籤包含一個「風險評分」面板,其中包含以下資訊:
- 目前分數:最新每日比分及其所屬段位。
- 影響因素:影響評分的屬性和發現。有關詳細資料,請參見 什麼因素會提高分數。
影響因素分為兩列:提高風險評分的因素和降低風險評分的因素,每一列又分為安全因素和概況因素。
注意
如果某個身分在某個類別中沒有任何因素,則該部分顯示“無資料”,而不是顯示空清單。面板底部的時間戳顯示了這些因素上次計算的時間。
提示
在採取補救措施之前,要利用各種影響因素來準確了解分數偏高的原因。
風險用戶小工具
「高風險用戶」小工具顯示得分高且有未解決問題的使用者身分:這是每日分診的最高優先群體。每個條目顯示身份名稱、按嚴重程度劃分的未發現問題計數以及當前評分。
提高身份評分
以下行動對下一個評分週期影響最大:
| 動作 | 預期效果 |
|---|---|
| 解決未決的關鍵或高階問題 | 這會顯著降低得分,因為這會移除最大的貢獻值。 |
| 對身分強制執行多因素身份驗證 | 降低憑證外洩風險 |
| 啟用無密碼多因素身份驗證方法 | 進一步降低了 MFA 相關因子對標準 MFA 的貢獻 |
| 解決活躍憑證外洩問題 | 移除外洩的憑證貢獻 |
| 移除不必要的管理員角色 | 降低基於角色的基礎得分貢獻 |
| 將訪客帳戶轉換為託管帳戶 | 移除訪客身分貢獻 |
| 合併或刪除未使用的關聯電子郵件地址 | 減少電子郵件足跡貢獻 |
| 駁回假陽性結果 | 完全不計入計算範圍 |
注意
這些行動都針對安全因素。個人資料因素(例如部門、職位、城市、員工類型、經理狀態和 VIP 監控)是身分的屬性,而不是配置,因此無法直接變更它們。我們建議您將補救重點放在上述安全因素上。
混合帳戶狀態也無法直接進行操作。它反映的是您的目錄同步架構,而不是每個身分的設定。歷史警示和調查活動同樣沒有單一的應對措施。它記錄的是過去的檢測結果,而不是設置,而且隨著避免新的警報,它自然會隨著時間的推移而改善。


