Ekstern angrebsflade
Dine scanninger for compliance kigger ind i din tenant. Scanningen af den eksterne angrebsflade ser på den udefra, sådan som en angriber ville gøre: den inspicerer den offentligt tilgængelige kant af dine domæner - TLS-certifikater, DNS-sikkerhedsposter og eksponerede tjeneste-endpoints - og markerer alt, der er svagt, fejlkonfigureret eller værd at se nærmere på.
Den kræver ingen agent og ingen adgang til dine servere. Alt, hvad den tjekker, er allerede offentligt, så scanningen samler det blot, sammenligner det med god praksis og forvandler det til klare fund.
Kræver en betalt plan
Scanningen af den eksterne angrebsflade er inkluderet i betalte planer. Uden en betalt plan viser siden en opfordring til at opgradere i stedet for resultater. Se plansiden for, hvad hver plan indeholder.
Hvad den tjekker
Fundene er grupperet i tre afsnit.
SSL/TLS
Overblik. Dette afsnit inspicerer certifikaterne og TLS-konfigurationen på dine offentlige hosts - det håndtryk, som en browser, en mailserver eller en angriber forhandler i samme øjeblik, de forbinder. En svag eller udløbet opsætning underminerer alle de andre kontroller bag den.
- Certifikatudløb - om et certifikat er gyldigt og ikke er ved at udløbe. Et udløbet certifikat bryder tilliden og spærrer brugerne ude.
- Protokolversion - om hosten stadig forhandler svage, forældede protokoller (SSL 3.0, TLS 1.0 og 1.1) i stedet for TLS 1.2 eller 1.3.
- Krypteringsstyrke - om hosten accepterer svage cipher suites, såsom RC4, 3DES eller cipher af eksportklasse.
- Nye certifikater - certifikater set i offentlige Certificate Transparency-logge, der er nye siden sidste scanning, så en uventet udstedelse for dit domæne ikke går ubemærket hen.
Afhjælpning.
- Forny certifikater i god tid, før de udløber, og automatiser fornyelsen (for eksempel ACME / Let's Encrypt eller din certifikatudsteders automatiske fornyelse), så et udfald ikke kan overraske dig.
- Deaktivér SSL 3.0 og TLS 1.0/1.1, og udlever kun TLS 1.2 og 1.3 på hver offentlige host. For hosts, du ikke selv driver - et CDN, en load balancer, et SaaS-websted - sætter du dette i den platforms TLS-politik.
- Fjern svage og forældede cipher suites; Mozillas "Intermediate"-profil er et sikkert standardvalg, medmindre du har en særlig grund til at afvige.
- Microsoft 365-tjenesternes værtsnavne (som
outlookogautodiscover) bruger certifikater og TLS-indstillinger, som Microsoft ejer, så der er intet at ændre - tag fat i de egne hosts, du selv driver. - Udgiv en CAA-post, så kun de certifikatudstedere, du har valgt, må udstede for domænet, og bliv ved med at holde øje med Certificate Transparency, så et uventet certifikat opdages hurtigt.
Referencer.
- RFC 8446 - TLS 1.3
- Mozillas vejledning til TLS-konfiguration på serversiden
- Microsoft - At løse TLS 1.0-problemet
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs servertest
DNS-sikkerhed
Dette afsnit dækker de DNS-poster, der beskytter dit domæne og din e-mail - de kontroller, der forhindrer andre i at forfalske dit domæne, læse eller manipulere din mail eller kapre en glemt post. Hver post forklares hver for sig nedenfor: hvad den er, hvorfor den betyder noget, og hvordan en god, sikker værdi ser ud.
E-mail- og domænesikkerhedsposter
| Post | Type | Hvorfor det betyder noget | Hvordan en god værdi ser ud |
|---|---|---|---|
| SPF | TXT | Angiver hvilke mailservere der må sende som dit domæne, så modtagere kan afvise forfalsket mail. | Én TXT-post på apex, der autoriserer Microsoft 365 og slutter med et hårdt fail: v=spf1 include:spf.protection.outlook.com -all. Brug aldrig +all, som autoriserer enhver afsender. |
| DKIM | CNAME | Signerer din udgående mail, så modtagere kan bevise, at den ikke er ændret undervejs. | DKIM-signering aktiveret for domænet i Microsoft Defender-portalen, med de to CNAME-poster selector1 og selector2, den udsteder, udgivet. |
| DMARC | TXT | Fortæller modtagere, hvad de skal gøre med mail, der fejler SPF eller DKIM, og sender dig rapporter. | En _dmarc TXT-post med mindst v=DMARC1; p=quarantine og en rua=-rapportadresse. Gå videre til p=reject, når du er sikker. p=none overvåger kun og beskytter ikke. |
| MX | MX | Bestemmer, hvor mail til dit domæne leveres. | MX peger på <dit-domæne>.mail.protection.outlook.com for mail, der dirigeres gennem Microsoft 365. |
| DNSSEC | - | Signerer dine DNS-svar, så de ikke kan forfalskes på vejen til en resolver. | DNSSEC aktiveret hos din DNS-udbyder eller registrar, så din zone signeres. |
| Overtagelse af underdomæne | CNAME | Finder hængende poster, der peger på en tjeneste, du ikke længere driver, og som en angriber kunne overtage. | Ingen CNAME, der stadig peger på en ubrugt tjeneste. Fjern eller omdirigér enhver hængende post, før en anden overtager den. |
Microsoft 365-tjenesteposter
Disse standardposter lader Microsoft 365-tjenester finde deres endpoints på dit domæne. Scanningen viser den værdi, hver enkelt bør pege på, ved siden af den værdi, den peger på nu.
| Post | Vært | Bør pege på | Formål |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Lader Outlook finde sine postkasseindstillinger automatisk. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Discovery for Skype for Business / Teams. |
| Enhedsstyring | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Registrering og tilmelding af Windows-enheder. |
En post, der ganske enkelt mangler, vises til orientering (måske bruger du ikke den tjeneste). En post, der peger et andet sted hen end Microsoft-målet, markeres, fordi den kan ødelægge tjenesten eller være et tegn på en forældet eller kapret post.
Referencer.
- Microsoft - Opsæt SPF og RFC 7208
- Microsoft - Opsæt DKIM og RFC 6376
- Microsoft - Opsæt DMARC og RFC 7489
- Microsoft 365 - Opret DNS-poster hos enhver udbyder
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Forhindr hængende DNS-poster og overtagelse af underdomæne
Eksponerede endpoints
Offentlige flader, der udvider din angrebsflade:
- Endpoints med ældre godkendelse - ældre protokoller, der omgår moderne logon-beskyttelser og er en almindelig vej for adgangskodeangreb.
- Ekstern deling - hvor bredt SharePoint og OneDrive tillader deling uden for din organisation.
- Gæsteadgang - hvor frit gæster kan inviteres ind i din tenant.
Yderligere domæner
Scanningen skal vide, hvilke hosts den skal se på. Der er to slags mål.
Automatisk fundne domæner
Når en scanning kører, læser Aether365 de bekræftede domæner fra din tilsluttede Microsoft 365-tenant og scanner dem automatisk sammen med de standard Microsoft 365-tjenesteværtsnavne, der udledes af dem (såsom autodiscover og owa). Da Microsoft allerede har bekræftet, at du ejer disse domæner, er de betroede og scannes uden noget ekstra trin fra din side.
Du kan udelukke en automatisk fundet host fra scanningen, hvis du ikke vil have den med, men du kan ikke slette den - den ville simpelthen blive fundet igen ved næste scanning.
Egne domæner
Du kan tilføje dine egne domæner - for eksempel et marketingwebsted eller et produktdomæne, der ikke er en del af din Microsoft 365-tenant. Åbn Yderligere domæner, indtast et rent domænenavn (som example.com, uden https:// og uden sti), og tilføj det.
Før der udstedes et bekræftelsestrin, bekræfter Aether365, at domænet faktisk er registreret og kan slås op (det findes i DNS og har adresse- eller mailposter). Et fejlstavet eller parkeret domæne afvises på forhånd, fordi der ikke ville være noget at scanne. Domæner, der allerede er dækket af din Microsoft 365-tenant, afvises også, da de scannes automatisk.
Egne domæner skal derefter bekræftes, før Aether365 vil scanne dem. Det beviser, at du kontrollerer domænet, og forhindrer nogen i at pege vores scanner mod et websted, de ikke ejer.
Bekræftelse af et eget domæne
Når du tilføjer et eget domæne, starter det som Ikke bekræftet og scannes endnu ikke. Sådan bekræfter du det:
Find domænet under Yderligere domæner. Det viser en DNS TXT-post, der skal udgives, på formen:
aether365-site-verification=<your-unique-token>Tilføj den værdi som en TXT-post hos din DNS-udbyder, på selve domænet (apex). De præcise trin afhænger af din udbyder, men du opretter en ny TXT-post, hvis værdi er den linje, der vises i appen. Brug knappen Kopiér post for at kopiere den nøjagtigt.
Gem posten hos din udbyder, og giv DNS et par minutter til at udbrede sig.
Tilbage i Aether365 klikker du på Bekræft. Vi slår domænets TXT-poster op og bekræfter, at din er til stede. Når den matcher, markeres domænet som Bekræftet og medtages i din næste scanning.
DNS tager lidt tid
Hvis bekræftelsen fejler lige efter, at du har udgivet posten, så vent et par minutter og prøv igen - DNS-ændringer er ikke altid synlige med det samme. Tokenet forbliver gyldigt, så du kan prøve igen, så ofte du har brug for.
Du behøver kun at bekræfte hvert eget domæne én gang. Automatisk fundne Microsoft 365-domæner har aldrig brug for dette trin.
Kørsel af en scanning
Åbn siden Angrebsflade, og vælg Kør scanning. Scanningen kører i baggrunden, og siden viser dens fremgang; når den er færdig, fyldes de tre afsnit med fund, og statusoversigten øverst afspejler den seneste kørsel. Du kan køre en scanning efter behov, når som helst du ønsker et frisk billede.
Læsning af resultaterne
Resultaterne er grupperet efter domæne. Hvert domæne har sit eget kort, og hvert Microsoft 365-tjenesteværtsnavn (såsom autodiscover.example.com eller sip.example.com) ligger inde i kortet for sit roddomæne i stedet for som en separat post. Et kort er åbent som standard; klik på dets overskrift for at folde det sammen.
Inde i et kort er tjekkene opdelt efter de tjenester, de hører til - Mailsikkerhed, Domænesikkerhed, Autodiscover, Skype / Teams, Enhedsstyring, Certifikater og Eksponerede endpoints - så beslægtede poster ligger sammen.
Hvert kort åbnes som en læsbar liste, og en Tabel-omskifter i kortets overskrift skifter DNS-posterne til en overskuelig tabel, så du kan læse hver post med et enkelt blik. Tabellen har én række pr. post med fire kolonner:
| Kolonne | Hvad den viser |
|---|---|
| Type | Posttypen som et mærke: TXT, CNAME, MX og så videre. |
| Vært / navn | Den vært, posten ligger på, såsom autodiscover.example.com. |
| Status | Et farvet mærke: Matcher (grøn), når den udgivne værdi er korrekt, Uoverensstemmelse (rød), når en værdi er udgivet, men forkert, eller Mangler (gul), når intet er udgivet. |
| Udgivet værdi | Den værdi, der er udgivet lige nu. Når en post skal rettes, vises den værdi, Microsoft 365 forventer, direkte under den, så du kan sammenligne forventet og aktuel side om side. Lange værdier som DKIM-nøgler bliver på én linje, indtil du folder dem ud. |
Poster, der kræver opmærksomhed, står øverst, så dem, der er værd at rette, ligger i toppen. En manglende post kan være helt fin, hvis du ikke bruger den tjeneste. Uanset hvilken visning du bruger, linker hvert fund til flere detaljer om det specifikke tjek.
Oversigten øverst på siden summerer de åbne problemer efter alvorsgrad, og hvert domænekort viser, hvor mange af dets poster der kræver opmærksomhed, så du kan se, hvor du skal kigge først. Hvert fund linker til flere detaljer om det specifikke tjek.
Ofte stillede spørgsmål
Rører scanningen mine servere? Nej. Den læser kun information, der allerede er offentlig - DNS-poster, TLS-handshakes på standardporte og Certificate Transparency-logge.
Hvorfor scannes et eget domæne ikke? Det er sandsynligvis stadig Ikke bekræftet. Tilføj den TXT-post, der vises under Yderligere domæner, og klik på Bekræft. Indtil et eget domæne er bekræftet, springes det over.
Kan jeg fjerne et automatisk fundet domæne? Du kan ikke slette det, men du kan udelukke det, så det holdes ude af scanninger.