Vnější útočná plocha
Skeny souladu se dívají dovnitř vašeho tenanta. Sken vnější útočné plochy se na něj dívá zvenčí, tak jak by to udělal útočník: prozkoumá veřejně dostupný okraj vašich domén - TLS certifikáty, bezpečnostní záznamy DNS a vystavené koncové body služeb - a označí vše, co je slabé, špatně nastavené nebo si zaslouží bližší pohled.
Nepotřebuje žádného agenta ani přístup k vašim serverům. Vše, co kontroluje, je už veřejné, takže sken to jednoduše posbírá, porovná s osvědčenými postupy a promění v jasné nálezy.
Vyžaduje placený plán
Sken vnější útočné plochy je součástí placených plánů. Bez placeného plánu zobrazí stránka místo výsledků výzvu k upgradu. Co každý plán obsahuje, najdete na stránce s plány.
Co kontroluje
Nálezy jsou seskupeny do tří sekcí.
SSL/TLS
Přehled. Tato část zkoumá certifikáty a konfiguraci TLS na vašich veřejných hostech - handshake, který prohlížeč, poštovní server nebo útočník vyjednává v okamžiku připojení. Slabé nebo prošlé nastavení podkopává všechny ostatní kontroly, které za ním stojí.
- Vypršení certifikátu - zda je certifikát platný a nechystá se vypršet. Vypršelý certifikát naruší důvěru a blokuje uživatele.
- Verze protokolu - zda host stále sjednává slabé, zastaralé protokoly (SSL 3.0, TLS 1.0 a 1.1) namísto TLS 1.2 nebo 1.3.
- Síla šifry - zda host přijímá slabé šifrovací sady, jako je RC4, 3DES nebo šifry exportní třídy.
- Nové certifikáty - certifikáty zachycené ve veřejných protokolech Certificate Transparency, které jsou nové od posledního skenu, aby neočekávané vydání pro vaši doménu nezůstalo bez povšimnutí.
Náprava.
- Obnovujte certifikáty s dostatečným předstihem před jejich vypršením a obnovu zautomatizujte (například ACME / Let's Encrypt nebo automatická obnova u vaší certifikační autority), aby vás výpadek nemohl zaskočit.
- Zakažte SSL 3.0 a TLS 1.0/1.1 a na každém veřejném hostu nabízejte pouze TLS 1.2 a 1.3. U hostů, které neprovozujete přímo - CDN, load balancer, web SaaS - nastavte to v zásadách TLS dané platformy.
- Odeberte slabé a zastaralé šifrovací sady; profil "Intermediate" od Mozilly je bezpečnou výchozí volbou, pokud nemáte konkrétní důvod se odchýlit.
- Názvy hostů služeb Microsoft 365 (jako
outlookaautodiscover) používají certifikáty a nastavení TLS, které vlastní Microsoft, takže tam není co měnit - zaměřte se na vlastní hosty, které sami provozujete. - Zveřejněte záznam CAA, aby pro doménu mohly vydávat certifikáty jen vámi zvolené certifikační autority, a nadále sledujte Certificate Transparency, aby byl neočekávaný certifikát rychle zaznamenán.
Zdroje.
- RFC 8446 - TLS 1.3
- Pokyny Mozilly ke konfiguraci TLS na straně serveru
- Microsoft - Řešení problému s TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs - test serveru
Zabezpečení DNS
Tato část se týká záznamů DNS, které chrání vaši doménu a vaši poštu - kontrol, které brání ostatním podvrhnout vaši doménu, číst nebo měnit vaši poštu či zmocnit se zapomenutého záznamu. Každý záznam je níže vysvětlen samostatně: co je zač, proč na něm záleží a jak vypadá dobrá, bezpečná hodnota.
Záznamy pro zabezpečení pošty a domény
| Záznam | Typ | Proč na něm záleží | Jak vypadá dobrý stav |
|---|---|---|---|
| SPF | TXT | Určuje, které poštovní servery smějí odesílat jménem vaší domény, aby příjemci mohli odmítnout podvrženou poštu. | Jeden záznam TXT na apexu, který autorizuje Microsoft 365 a končí tvrdým odmítnutím: v=spf1 include:spf.protection.outlook.com -all. Nikdy nepoužívejte +all, který autorizuje každého odesílatele. |
| DKIM | CNAME | Podepisuje vaši odchozí poštu, aby příjemci mohli ověřit, že cestou nebyla pozměněna. | Podpisování DKIM povolené pro doménu v portálu Microsoft Defender a publikované dva záznamy CNAME selector1 a selector2, které vám poskytne. |
| DMARC | TXT | Říká příjemcům, co dělat s poštou, která neprojde SPF nebo DKIM, a zasílá vám zprávy. | Záznam TXT _dmarc alespoň s v=DMARC1; p=quarantine a adresou rua= pro zprávy. Na p=reject přejděte, až si budete jistí. p=none pouze monitoruje a nechrání. |
| MX | MX | Určuje, kam se doručuje pošta pro vaši doménu. | MX směřuje na <vaše-doména>.mail.protection.outlook.com pro poštu směrovanou přes Microsoft 365. |
| DNSSEC | - | Podepisuje vaše odpovědi DNS, aby je cestou k resolveru nebylo možné podvrhnout. | DNSSEC povolený u vašeho poskytovatele DNS nebo registrátora, takže je vaše zóna podepsaná. |
| Převzetí subdomény | CNAME | Odhalí osiřelé záznamy směřující na službu, kterou už neprovozujete a kterou by si útočník mohl nárokovat. | Žádný CNAME nezůstane směřovat na nepoužívanou službu. Každý osiřelý záznam odeberte nebo přesměrujte dřív, než si ho nárokuje někdo jiný. |
Servisní záznamy Microsoft 365
Tyto standardní záznamy umožňují službám Microsoft 365 najít na vaší doméně své koncové body. Sken u každého ukazuje hodnotu, na kterou by měl směřovat, vedle hodnoty, na kterou směřuje nyní.
| Záznam | Host | Měl by směřovat na | Účel |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Umožňuje Outlooku automaticky najít nastavení schránky. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Zjišťování pro Skype for Business / Teams. |
| Správa zařízení | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Registrace a zápis zařízení s Windows. |
Záznam, který prostě chybí, se zobrazuje pro informaci (možná tu službu nepoužíváte). Záznam, který směřuje jinam než na cíl Microsoftu, se označí, protože může službu narušit nebo být známkou zastaralé či unesené položky.
Zdroje.
- Microsoft - Nastavení SPF a RFC 7208
- Microsoft - Nastavení DKIM a RFC 6376
- Microsoft - Nastavení DMARC a RFC 7489
- Microsoft 365 - Vytvoření záznamů DNS u libovolného poskytovatele
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Prevence visících záznamů DNS a převzetí subdomény
Vystavené koncové body
Veřejné plochy, které rozšiřují vaši útočnou plochu:
- Koncové body se starým ověřováním - starší protokoly, které obcházejí moderní ochrany při přihlašování a jsou běžnou cestou pro útoky na hesla.
- Externí sdílení - jak široce SharePoint a OneDrive umožňují sdílení mimo vaši organizaci.
- Přístup hostů - jak volně lze do vašeho tenanta zvát hosty.
Další domény
Sken potřebuje vědět, na které hosty se má podívat. Existují dva druhy cílů.
Automaticky zjištěné domény
Když sken běží, Aether365 přečte ověřené domény z vašeho připojeného tenanta Microsoft 365 a automaticky je naskenuje, spolu se standardními servisními názvy hostů Microsoft 365 z nich odvozenými (jako autodiscover a owa). Protože Microsoft už ověřil, že tyto domény vlastníte, jsou důvěryhodné a skenují se bez jakéhokoli dalšího kroku z vaší strany.
Automaticky zjištěného hosta můžete ze skenu vyloučit, pokud ho nechcete zahrnout, ale nemůžete ho smazat - při příštím skenu by se prostě znovu objevil.
Vlastní domény
Můžete přidat své vlastní domény - například marketingový web nebo produktovou doménu, která není součástí vašeho tenanta Microsoft 365. Otevřete Další domény, zadejte holý název domény (jako example.com, bez https:// a bez cesty) a přidejte ho.
Než vydá ověřovací krok, Aether365 potvrdí, že je doména skutečně registrovaná a překládá se (existuje v DNS a má adresní nebo poštovní záznamy). Překlep v doméně nebo zaparkovaná doména se odmítne hned na začátku, protože by nebylo co skenovat. Domény, které už pokrývá váš tenant Microsoft 365, se rovněž odmítají, protože se skenují automaticky.
Vlastní domény musí být poté ověřeny, než je Aether365 naskenuje. Tím se prokáže, že doménu ovládáte, a zabrání se tomu, aby kdokoli zaměřil náš skener na web, který mu nepatří.
Ověření vlastní domény
Když přidáte vlastní doménu, začíná jako Neověřená a zatím se neskenuje. Pro její ověření:
V Dalších doménách najděte doménu. Zobrazí se DNS TXT záznam k publikaci ve tvaru:
aether365-site-verification=<your-unique-token>Přidejte tuto hodnotu jako TXT záznam u svého poskytovatele DNS, na samotné doméně (na apexu). Přesné kroky závisí na vašem poskytovateli, ale vytváříte nový TXT záznam, jehož hodnotou je řádek zobrazený v aplikaci. Použijte tlačítko Kopírovat záznam, abyste ho zkopírovali přesně.
Uložte záznam u svého poskytovatele a dejte DNS pár minut na rozšíření.
Zpět v Aether365 klikněte na Ověřit. Vyhledáme TXT záznamy domény a potvrdíme, že ten váš je přítomen. Jakmile odpovídá, doména se označí jako Ověřená a zahrne se do vašeho příštího skenu.
DNS chvíli trvá
Pokud ověření selže hned po publikaci záznamu, počkejte pár minut a zkuste to znovu - změny DNS nejsou vždy vidět okamžitě. Token zůstává platný, takže to můžete zkoušet tolikrát, kolikrát potřebujete.
Každou vlastní doménu stačí ověřit jen jednou. Automaticky zjištěné domény Microsoft 365 tento krok nikdy nepotřebují.
Spuštění skenu
Otevřete stránku Útočná plocha a zvolte Spustit sken. Sken běží na pozadí a stránka ukazuje jeho průběh; po dokončení se tři sekce naplní nálezy a souhrn stavu nahoře odráží poslední běh. Sken můžete spustit na vyžádání kdykoli, když chcete čerstvý obrázek.
Čtení výsledků
Výsledky jsou seskupeny podle domény. Každá doména má vlastní kartu a každý servisní název hosta Microsoft 365 (jako autodiscover.example.com nebo sip.example.com) sedí uvnitř karty své kořenové domény, nikoli jako samostatná položka. Karta je ve výchozím stavu otevřená; kliknutím na její záhlaví ji sbalíte.
Uvnitř karty jsou kontroly rozdělené podle služeb, ke kterým patří - Zabezpečení pošty, Zabezpečení domény, Autodiscover, Skype / Teams, Správa zařízení, Certifikáty a Vystavené koncové body - aby související záznamy byly pohromadě.
Každou kartu lze otevřít jako přehledný seznam a přepínač tabulka v záhlaví karty přepne záznamy DNS do přehledné tabulky, takže každý záznam přečtete jediným pohledem. Tabulka má jeden řádek na záznam a čtyři sloupce:
| Sloupec | Co ukazuje |
|---|---|
| Typ | Typ záznamu jako štítek: TXT, CNAME, MX a tak dále. |
| Host / název | Host, na kterém záznam sídlí, například autodiscover.example.com. |
| Stav | Barevný štítek: Shoda (zelená), když je publikovaná hodnota správná, Neshoda (červená), když je hodnota publikovaná, ale špatná, nebo Chybí (oranžová), když není publikováno nic. |
| Publikovaná hodnota | Hodnota právě publikovaná. Když záznam potřebuje opravu, přímo pod ní se zobrazí hodnota, kterou Microsoft 365 očekává, takže můžete očekávané a aktuální porovnat vedle sebe. Dlouhé hodnoty, jako jsou klíče DKIM, zůstanou na jednom řádku, dokud je nerozbalíte. |
Záznamy, které potřebují pozornost, jsou uvedeny jako první, takže ty, které stojí za opravu, jsou nahoře. Chybějící záznam může být v pořádku, pokud danou službu nepoužíváte. Ať už použijete kterékoli zobrazení, každý nález odkazuje na další podrobnosti o konkrétní kontrole.
Souhrn v horní části stránky sčítá otevřené problémy podle závažnosti a každá karta domény ukazuje, kolik jejích záznamů potřebuje pozornost, abyste viděli, kam se podívat nejdřív. Každý nález odkazuje na další podrobnosti o konkrétní kontrole.
Často kladené otázky
Dotýká se sken mých serverů? Ne. Čte pouze informace, které jsou už veřejné - DNS záznamy, TLS handshaky na standardních portech a protokoly Certificate Transparency.
Proč se vlastní doména neskenuje? Pravděpodobně je stále Neověřená. Přidejte TXT záznam zobrazený v Dalších doménách a klikněte na Ověřit. Dokud vlastní doména není ověřená, přeskakuje se.
Mohu odebrat automaticky zjištěnou doménu? Smazat ji nemůžete, ale můžete ji vyloučit, aby zůstala mimo skeny.