Външна повърхност за атака
Сканиранията за съответствие гледат навътре в наемателя ви. Сканирането на външната повърхност за атака го разглежда отвън, така както би го направил нападател: то проверява публично достъпния край на домейните ви - TLS сертификати, записи за сигурност в DNS и изложени крайни точки на услуги - и отбелязва всичко, което е слабо, погрешно конфигурирано или заслужава по-внимателен поглед.
То не изисква агент и не се нуждае от достъп до сървърите ви. Всичко, което проверява, вече е публично, затова сканирането просто го събира, сравнява го с добрите практики и го превръща в ясни находки.
Изисква платен план
Сканирането на външната повърхност за атака е включено в платените планове. Без платен план страницата показва подкана за надграждане вместо резултати. Вижте страницата с планове за това какво включва всеки план.
Какво проверява
Находките са групирани в три раздела.
SSL/TLS
Преглед. Този раздел проверява сертификатите и TLS конфигурацията на публичните ви хостове - ръкостискането (handshake), което браузър, пощенски сървър или нападател договаря в мига на свързването. Слабата или изтекла настройка подкопава всяка друга защита зад нея.
- Изтичане на сертификата - дали сертификатът е валиден и не предстои да изтече скоро. Изтекъл сертификат разрушава доверието и блокира потребителите.
- Версия на протокола - дали хостът все още договаря слаби, остарели протоколи (SSL 3.0, TLS 1.0 и 1.1) вместо TLS 1.2 или 1.3.
- Сила на шифъра - дали хостът приема слаби набори от шифри, като RC4, 3DES или шифри от експортен клас.
- Нови сертификати - сертификати, забелязани в публичните журнали на Certificate Transparency, които са нови от последното сканиране, така че неочаквано издаване за вашия домейн да не остане незабелязано.
Отстраняване.
- Подновявайте сертификатите много преди да изтекат и автоматизирайте подновяването (например ACME / Let's Encrypt или автоматичното подновяване на вашия сертифициращ орган), за да не ви изненада изтичане.
- Изключете SSL 3.0 и TLS 1.0/1.1 и предоставяйте само TLS 1.2 и 1.3 на всеки публичен хост. За хостове, които не управлявате пряко - CDN, балансьор на натоварването, SaaS сайт - задайте това в TLS политиката на съответната платформа.
- Премахнете слабите и остарели набори от шифри; профилът "Intermediate" на Mozilla е безопасна стойност по подразбиране, освен ако нямате конкретна причина да се отклоните.
- Имената на хостовете за услугите на Microsoft 365 (като
outlookиautodiscover) използват сертификати и TLS настройки, които са в ръцете на Microsoft, така че там няма какво да се променя - действайте върху собствените си хостове, които управлявате. - Публикувайте запис CAA, така че само избраните от вас сертифициращи органи да могат да издават за домейна, и продължавайте да следите Certificate Transparency, за да бъде неочакван сертификат забелязан бързо.
Препратки.
- RFC 8446 - TLS 1.3
- Насоки на Mozilla за конфигуриране на TLS от страната на сървъра
- Microsoft - Решаване на проблема с TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Тест на сървър от Qualys SSL Labs
Сигурност на DNS
Този раздел обхваща DNS записите, които защитават домейна и пощата ви - механизмите, които пречат на други да подменят домейна ви, да четат или подправят пощата ви, или да отвлекат забравен запис. Всеки запис е обяснен поотделно по-долу: какво представлява, защо е важен и как изглежда добра, сигурна стойност.
Записи за сигурност на пощата и домейна
| Запис | Тип | Защо е важно | Как изглежда добра стойност |
|---|---|---|---|
| SPF | TXT | Изброява кои пощенски сървъри имат право да изпращат от името на домейна ви, така че получателите да могат да отхвърлят подменена поща. | Един TXT запис върху апекса, който оторизира Microsoft 365 и завършва с твърд отказ (hard fail): v=spf1 include:spf.protection.outlook.com -all. Никога не използвайте +all, който оторизира всеки подател. |
| DKIM | CNAME | Подписва изходящата ви поща, така че получателите да могат да докажат, че тя не е била променена по пътя. | Активирано DKIM подписване за домейна в портала на Microsoft Defender, с публикувани двата CNAME записа selector1 и selector2, които той предоставя. |
| DMARC | TXT | Указва на получателите какво да правят с поща, която не премине SPF или DKIM, и ви изпраща отчети. | _dmarc TXT запис поне с v=DMARC1; p=quarantine и адрес rua= за отчети. Преминете към p=reject, когато се уверите. p=none само наблюдава и не защитава. |
| MX | MX | Насочва къде се доставя пощата за домейна ви. | MX сочи към <вашият-домейн>.mail.protection.outlook.com за поща, маршрутизирана през Microsoft 365. |
| DNSSEC | - | Подписва DNS отговорите ви, така че да не могат да бъдат подменени по пътя към разрешаващия сървър. | Активиран DNSSEC при вашия DNS доставчик или регистратор, така че зоната ви да е подписана. |
| Превземане на поддомейн | CNAME | Открива висящи записи, сочещи към услуга, която вече не управлявате и която нападател би могъл да присвои. | Няма останал CNAME, сочещ към неизползвана услуга. Премахнете или пренасочете всеки висящ запис, преди някой друг да го присвои. |
Записи за услугите на Microsoft 365
Тези стандартни записи позволяват на услугите на Microsoft 365 да намират крайните си точки на домейна ви. Сканирането показва стойността, към която всеки от тях би трябвало да сочи, до стойността, към която сочи в момента.
| Запис | Хост | Трябва да сочи към | Предназначение |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Позволява на Outlook автоматично да открие настройките на пощенската кутия. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Откриване за Skype за бизнеса / Teams. |
| Управление на устройства | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Регистрация и записване на устройства с Windows. |
Запис, който просто липсва, се показва за информация (възможно е да не използвате тази услуга). Запис, който сочи някъде другаде, а не към целта на Microsoft, се отбелязва, защото може да наруши услугата или да е признак за остарял или отвлечен запис.
Препратки.
- Microsoft - Настройване на SPF и RFC 7208
- Microsoft - Настройване на DKIM и RFC 6376
- Microsoft - Настройване на DMARC и RFC 7489
- Microsoft 365 - Създаване на DNS записи при всеки доставчик
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Предотвратяване на висящи DNS записи и превземане на поддомейн
Изложени крайни точки
Публични повърхности, които разширяват повърхността ви за атака:
- Крайни точки със стара автентикация - по-стари протоколи, които заобикалят съвременните защити при влизане и са честа пътека за атаки срещу пароли.
- Външно споделяне - колко широко SharePoint и OneDrive позволяват споделяне извън организацията ви.
- Достъп за гости - колко свободно могат да бъдат канени гости в наемателя ви.
Допълнителни домейни
Сканирането трябва да знае кои хостове да разгледа. Има два вида цели.
Автоматично открити домейни
Когато се изпълнява сканиране, Aether365 разчита потвърдените домейни от свързания ви наемател в Microsoft 365 и ги сканира автоматично, заедно със стандартните имена на хостове на услугите на Microsoft 365, изведени от тях (като autodiscover и owa). Тъй като Microsoft вече е потвърдил, че тези домейни са ваши, те се считат за надеждни и се сканират без допълнителна стъпка от ваша страна.
Можете да изключите от сканиране автоматично открит хост, ако не искате да бъде включен, но не можете да го изтриете - той просто би бил открит отново при следващото сканиране.
Собствени домейни
Можете да добавяте собствените си домейни - например маркетингов сайт или продуктов домейн, който не е част от наемателя ви в Microsoft 365. Отворете Допълнителни домейни, въведете само името на домейна (като example.com, без https:// и без път) и го добавете.
Преди да предложи стъпка за потвърждаване, Aether365 проверява, че домейнът наистина е регистриран и се разрешава (съществува в DNS и има записи за адрес или за поща). Домейн с правописна грешка или паркиран домейн се отхвърля още в началото, защото няма да има какво да се сканира. Домейните, които вече са обхванати от наемателя ви в Microsoft 365, също се отхвърлят, тъй като се сканират автоматично.
След това собствените домейни трябва да бъдат потвърдени, преди Aether365 да ги сканира. Така се доказва, че контролирате домейна, и се предотвратява насочването на нашия скенер от някого към сайт, който не му принадлежи.
Потвърждаване на собствен домейн
Когато добавите собствен домейн, той започва като Непотвърден и още не се сканира. За да го потвърдите:
В Допълнителни домейни намерете домейна. Той показва DNS TXT запис за публикуване във вида:
aether365-site-verification=<your-unique-token>Добавете тази стойност като TXT запис при доставчика си на DNS, върху самия домейн (апекса). Точните стъпки зависят от доставчика ви, но създавате нов TXT запис, чиято стойност е редът, показан в приложението. Използвайте бутона Копиране на записа, за да го копирате точно.
Запазете записа при доставчика си и оставете на DNS няколко минути, за да се разпространи.
Обратно в Aether365 щракнете върху Потвърди. Ние извличаме TXT записите на домейна и проверяваме дали вашият присъства. Щом съвпадне, домейнът се отбелязва като Потвърден и ще бъде включен в следващото ви сканиране.
DNS отнема малко време
Ако потвърждаването е неуспешно непосредствено след публикуването на записа, изчакайте няколко минути и опитайте отново - промените в DNS не винаги са видими веднага. Токенът остава валиден, така че можете да опитвате толкова пъти, колкото е нужно.
Трябва да потвърдите всеки собствен домейн само веднъж. Автоматично откритите домейни в Microsoft 365 никога не се нуждаят от тази стъпка.
Изпълняване на сканиране
Отворете страницата Повърхност за атака и изберете Стартирай сканиране. Сканирането се изпълнява във фонов режим и страницата показва напредъка му; когато приключи, трите раздела се изпълват с находки, а обобщението на състоянието в горната част отразява последното изпълнение. Можете да стартирате сканиране при поискване винаги, когато искате актуална картина.
Разчитане на резултатите
Резултатите са групирани по домейн. Всеки домейн има собствена карта, а всяко име на хост на услуга на Microsoft 365 (като autodiscover.example.com или sip.example.com) се намира вътре в картата на основния си домейн, а не като отделен запис. Картата е отворена по подразбиране; щракнете върху заглавието ѝ, за да я свиете.
В рамките на една карта проверките са разделени според услугите, към които принадлежат - Сигурност на пощата, Сигурност на домейна, Autodiscover, Skype / Teams, Управление на устройства, Сертификати и Изложени крайни точки - така че свързаните записи стоят заедно.
Всяка карта се отваря в четим списък, а превключвател таблица в заглавието на картата превключва DNS записите в прегледна таблица, така че да разчетете всеки запис с един поглед. Таблицата има по един ред на запис с четири колони:
| Колона | Какво показва |
|---|---|
| Тип | Типът на записа като етикет: TXT, CNAME, MX и така нататък. |
| Хост / име | Хостът, върху който се намира записът, например autodiscover.example.com. |
| Състояние | Цветен етикет: Съвпадение (зелено), когато публикуваната стойност е правилна, Несъвпадение (червено), когато е публикувана стойност, но тя е грешна, или Липсва (кехлибарено), когато не е публикувано нищо. |
| Публикувана стойност | Стойността, публикувана в момента. Когато запис се нуждае от коригиране, стойността, която Microsoft 365 очаква, се показва точно под нея, така че да сравните очакваното с текущото едно до друго. Дълги стойности като DKIM ключовете остават на един ред, докато не ги разгънете. |
Записите, които се нуждаят от внимание, се изброяват първи, така че тези, които си струва да се коригират, стоят най-отгоре. Липсващ запис може да е наред, ако не използвате тази услуга. Който и изглед да използвате, всяка находка води към повече подробности за конкретната проверка.
Обобщението в горната част на страницата сумира отворените проблеми по сериозност, а всяка карта на домейн показва колко от записите му се нуждаят от внимание, за да видите къде да погледнете първо. Всяка находка води към повече подробности за конкретната проверка.
Често задавани въпроси
Сканирането докосва ли сървърите ми? Не. То чете само информация, която вече е публична - DNS записи, TLS ръкостискания на стандартни портове и журнали на Certificate Transparency.
Защо даден собствен домейн не се сканира? Вероятно все още е Непотвърден. Добавете TXT записа, показан в Допълнителни домейни, и щракнете върху Потвърди. Докато собствен домейн не бъде потвърден, той се пропуска.
Мога ли да премахна автоматично открит домейн? Не можете да го изтриете, но можете да го изключите, така че да остане извън сканиранията.