Skip to content

Εξωτερική επιφάνεια επίθεσης

Οι σαρώσεις συμμόρφωσης κοιτούν μέσα στον tenant σας. Η σάρωση εξωτερικής επιφάνειας επίθεσης τον βλέπει από έξω, όπως θα τον έβλεπε ένας επιτιθέμενος: εξετάζει το δημόσια προσβάσιμο άκρο των τομέων σας - πιστοποιητικά TLS, εγγραφές ασφάλειας DNS και εκτεθειμένα endpoints υπηρεσιών - και επισημαίνει ό,τι είναι αδύναμο, λάθος ρυθμισμένο ή αξίζει μια πιο προσεκτική ματιά.

Δεν χρειάζεται κανέναν agent ούτε πρόσβαση στους διακομιστές σας. Όλα όσα ελέγχει είναι ήδη δημόσια, οπότε η σάρωση απλώς τα συγκεντρώνει, τα συγκρίνει με τις καλές πρακτικές και τα μετατρέπει σε σαφή ευρήματα.

Απαιτεί πληρωμένο πρόγραμμα

Η σάρωση εξωτερικής επιφάνειας επίθεσης περιλαμβάνεται στα πληρωμένα προγράμματα. Χωρίς πληρωμένο πρόγραμμα η σελίδα εμφανίζει μια προτροπή αναβάθμισης αντί για αποτελέσματα. Δείτε τη σελίδα προγραμμάτων για το τι περιλαμβάνει κάθε πρόγραμμα.

Τι ελέγχει

Τα ευρήματα ομαδοποιούνται σε τρεις ενότητες.

SSL/TLS

Επισκόπηση. Αυτή η ενότητα εξετάζει τα πιστοποιητικά και τη ρύθμιση TLS στους δημόσιους hosts σας - τη χειραψία (handshake) που διαπραγματεύεται ένας browser, ένας διακομιστής αλληλογραφίας ή ένας επιτιθέμενος τη στιγμή που συνδέεται. Μια αδύναμη ή ληγμένη ρύθμιση υπονομεύει κάθε άλλο μέτρο προστασίας πίσω από αυτήν.

  • Λήξη πιστοποιητικού - αν ένα πιστοποιητικό είναι έγκυρο και δεν πρόκειται να λήξει σύντομα. Ένα ληγμένο πιστοποιητικό καταρρακώνει την εμπιστοσύνη και αποκλείει τους χρήστες.
  • Έκδοση πρωτοκόλλου - αν ο host εξακολουθεί να διαπραγματεύεται αδύναμα, παρωχημένα πρωτόκολλα (SSL 3.0, TLS 1.0 και 1.1) αντί για TLS 1.2 ή 1.3.
  • Ισχύς κρυπτογράφησης - αν ο host δέχεται αδύναμες σουίτες κρυπτογράφησης, όπως RC4, 3DES ή κρυπτογραφήσεις επιπέδου εξαγωγής.
  • Νέα πιστοποιητικά - πιστοποιητικά που εντοπίστηκαν σε δημόσια αρχεία καταγραφής Certificate Transparency και είναι νέα από την τελευταία σάρωση, ώστε μια απροσδόκητη έκδοση για τον τομέα σας να μην περάσει απαρατήρητη.

Αποκατάσταση.

  • Ανανεώνετε τα πιστοποιητικά αρκετά πριν λήξουν και αυτοματοποιήστε την ανανέωση (για παράδειγμα ACME / Let's Encrypt, ή την αυτόματη ανανέωση της αρχής πιστοποίησής σας), ώστε μια λήξη να μη σας πιάσει απροετοίμαστους.
  • Απενεργοποιήστε το SSL 3.0 και το TLS 1.0/1.1 και προσφέρετε μόνο TLS 1.2 και 1.3 σε κάθε δημόσιο host. Για τους hosts που δεν διαχειρίζεστε άμεσα - ένα CDN, έναν εξισορροπητή φορτίου, έναν ιστότοπο SaaS - ορίστε το αυτό στην πολιτική TLS της εκάστοτε πλατφόρμας.
  • Αφαιρέστε τις αδύναμες και παρωχημένες σουίτες κρυπτογράφησης· το προφίλ "Intermediate" της Mozilla είναι μια ασφαλής προεπιλογή, εκτός αν έχετε συγκεκριμένο λόγο να αποκλίνετε.
  • Τα ονόματα host των υπηρεσιών του Microsoft 365 (όπως το outlook και το autodiscover) χρησιμοποιούν πιστοποιητικά και ρυθμίσεις TLS που ανήκουν στη Microsoft, οπότε εκεί δεν υπάρχει κάτι να αλλάξετε - ενεργήστε στους προσαρμοσμένους hosts που διαχειρίζεστε εσείς.
  • Δημοσιεύστε μια εγγραφή CAA, ώστε μόνο οι αρχές πιστοποίησης που επιλέγετε να μπορούν να εκδίδουν για τον τομέα, και συνεχίστε να παρακολουθείτε το Certificate Transparency, ώστε ένα απροσδόκητο πιστοποιητικό να γίνεται γρήγορα αντιληπτό.

Αναφορές.

Ασφάλεια DNS

Αυτή η ενότητα καλύπτει τις εγγραφές DNS που προστατεύουν τον τομέα και την αλληλογραφία σας - τα μέτρα που εμποδίζουν άλλους να πλαστογραφήσουν τον τομέα σας, να διαβάσουν ή να αλλοιώσουν την αλληλογραφία σας ή να καταλάβουν μια ξεχασμένη εγγραφή. Κάθε εγγραφή εξηγείται ξεχωριστά παρακάτω: τι είναι, γιατί έχει σημασία και πώς μοιάζει μια καλή, ασφαλής τιμή.

Εγγραφές αλληλογραφίας και ασφάλειας τομέα

ΕγγραφήΤύποςΓιατί έχει σημασίαΠώς μοιάζει το σωστό
SPFTXTΔηλώνει ποιοι διακομιστές αλληλογραφίας επιτρέπεται να στέλνουν εκ μέρους του τομέα σας, ώστε οι παραλήπτες να απορρίπτουν πλαστογραφημένη αλληλογραφία.Μία εγγραφή TXT στο apex που εξουσιοδοτεί το Microsoft 365 και καταλήγει σε αυστηρή αποτυχία (hard fail): v=spf1 include:spf.protection.outlook.com -all. Μη χρησιμοποιείτε ποτέ +all, που εξουσιοδοτεί κάθε αποστολέα.
DKIMCNAMEΥπογράφει την εξερχόμενη αλληλογραφία σας, ώστε οι παραλήπτες να μπορούν να αποδείξουν ότι δεν αλλοιώθηκε κατά τη μεταφορά.Ενεργοποιημένη υπογραφή DKIM για τον τομέα στην πύλη Microsoft Defender, με δημοσιευμένες τις δύο εγγραφές CNAME selector1 και selector2 που εκδίδει.
DMARCTXTΛέει στους παραλήπτες τι να κάνουν με την αλληλογραφία που αποτυγχάνει στο SPF ή στο DKIM, και σας στέλνει αναφορές.Μια εγγραφή TXT _dmarc με τουλάχιστον v=DMARC1; p=quarantine και μια διεύθυνση αναφορών rua=. Περάστε σε p=reject μόλις αποκτήσετε σιγουριά. Το p=none απλώς παρακολουθεί και δεν προστατεύει.
MXMXΚαθορίζει πού παραδίδεται η αλληλογραφία του τομέα σας.Το MX δείχνει στο <ο-τομέας-σας>.mail.protection.outlook.com για αλληλογραφία που δρομολογείται μέσω Microsoft 365.
DNSSEC-Υπογράφει τις απαντήσεις DNS σας, ώστε να μην μπορούν να πλαστογραφηθούν στη διαδρομή προς έναν resolver.Ενεργοποιημένο DNSSEC στον πάροχο DNS ή στον καταχωρητή σας, ώστε η ζώνη σας να είναι υπογεγραμμένη.
Κατάληψη υποτομέαCNAMEΕντοπίζει μετέωρες εγγραφές που δείχνουν σε μια υπηρεσία που δεν χρησιμοποιείτε πια και που ένας επιτιθέμενος θα μπορούσε να διεκδικήσει.Κανένα CNAME να μη δείχνει σε αδρανή υπηρεσία. Αφαιρέστε ή αναδρομολογήστε κάθε μετέωρη εγγραφή προτού τη διεκδικήσει κάποιος άλλος.

Εγγραφές υπηρεσιών Microsoft 365

Αυτές οι τυπικές εγγραφές επιτρέπουν στις υπηρεσίες του Microsoft 365 να βρίσκουν τα endpoints τους στον τομέα σας. Η σάρωση δείχνει την τιμή στην οποία θα έπρεπε να δείχνει η καθεμία δίπλα στην τιμή στην οποία δείχνει τώρα.

ΕγγραφήHostΘα πρέπει να δείχνει σεΣκοπός
Autodiscoverautodiscoverautodiscover.outlook.comΕπιτρέπει στο Outlook να βρίσκει αυτόματα τις ρυθμίσεις του γραμματοκιβωτίου του.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comΕντοπισμός για το Skype for Business / Teams.
Διαχείριση συσκευώνenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comΚαταχώριση και εγγραφή συσκευών Windows.

Μια εγγραφή που απλώς απουσιάζει εμφανίζεται προς ενημέρωση (ίσως να μη χρησιμοποιείτε αυτή την υπηρεσία). Μια εγγραφή που δείχνει κάπου αλλού εκτός του στόχου της Microsoft επισημαίνεται, επειδή μπορεί να χαλάσει την υπηρεσία ή να είναι ένδειξη μιας ξεπερασμένης ή παραβιασμένης καταχώρισης.

Αναφορές.

Εκτεθειμένα endpoints

Δημόσιες επιφάνειες που διευρύνουν την επιφάνεια επίθεσής σας:

  • Endpoints παλαιού ελέγχου ταυτότητας - παλαιότερα πρωτόκολλα που παρακάμπτουν τις σύγχρονες προστασίες σύνδεσης και αποτελούν συνηθισμένη οδό για επιθέσεις σε κωδικούς πρόσβασης.
  • Εξωτερική κοινή χρήση - πόσο ευρέως το SharePoint και το OneDrive επιτρέπουν την κοινή χρήση εκτός του οργανισμού σας.
  • Πρόσβαση επισκεπτών - πόσο ελεύθερα μπορούν να προσκαλούνται επισκέπτες στον tenant σας.

Πρόσθετοι τομείς

Η σάρωση πρέπει να ξέρει ποιους hosts να εξετάσει. Υπάρχουν δύο είδη στόχων.

Αυτόματα εντοπισμένοι τομείς

Όταν εκτελείται μια σάρωση, το Aether365 διαβάζει τους επαληθευμένους τομείς από τον συνδεδεμένο tenant σας στο Microsoft 365 και τους σαρώνει αυτόματα, μαζί με τα τυπικά ονόματα host υπηρεσιών του Microsoft 365 που προκύπτουν από αυτούς (όπως τα autodiscover και owa). Επειδή η Microsoft έχει ήδη επαληθεύσει ότι κατέχετε αυτούς τους τομείς, θεωρούνται έμπιστοι και σαρώνονται χωρίς κανένα επιπλέον βήμα από μέρους σας.

Μπορείτε να εξαιρέσετε από τη σάρωση έναν αυτόματα εντοπισμένο host αν δεν θέλετε να συμπεριληφθεί, αλλά δεν μπορείτε να τον διαγράψετε - απλώς θα εντοπιζόταν ξανά στην επόμενη σάρωση.

Προσαρμοσμένοι τομείς

Μπορείτε να προσθέσετε τους δικούς σας τομείς - για παράδειγμα έναν ιστότοπο μάρκετινγκ ή έναν τομέα προϊόντος που δεν αποτελεί μέρος του tenant σας στο Microsoft 365. Ανοίξτε τους Πρόσθετους τομείς, εισαγάγετε ένα σκέτο όνομα τομέα (όπως example.com, χωρίς https:// και χωρίς διαδρομή) και προσθέστε τον.

Πριν εκδώσει βήμα επαλήθευσης, το Aether365 επιβεβαιώνει ότι ο τομέας είναι όντως καταχωρισμένος και επιλύεται (υπάρχει στο DNS και έχει εγγραφές διεύθυνσης ή αλληλογραφίας). Ένας ανορθόγραφος ή σταθμευμένος τομέας απορρίπτεται εξαρχής, γιατί δεν θα υπήρχε τίποτα προς σάρωση. Οι τομείς που καλύπτονται ήδη από τον tenant σας στο Microsoft 365 απορρίπτονται επίσης, αφού σαρώνονται αυτόματα.

Οι προσαρμοσμένοι τομείς πρέπει στη συνέχεια να επαληθευτούν προτού το Aether365 τους σαρώσει. Αυτό αποδεικνύει ότι ελέγχετε τον τομέα και εμποδίζει οποιονδήποτε να στρέψει τον σαρωτή μας σε έναν ιστότοπο που δεν του ανήκει.

Επαλήθευση ενός προσαρμοσμένου τομέα

Όταν προσθέτετε έναν προσαρμοσμένο τομέα, ξεκινά ως Μη επαληθευμένος και δεν σαρώνεται ακόμη. Για να τον επαληθεύσετε:

  1. Στους Πρόσθετους τομείς, βρείτε τον τομέα. Εμφανίζει μια εγγραφή DNS TXT προς δημοσίευση, στη μορφή:

    aether365-site-verification=<your-unique-token>
  2. Προσθέστε αυτή την τιμή ως εγγραφή TXT στον πάροχο DNS σας, στον ίδιο τον τομέα (στο apex). Τα ακριβή βήματα εξαρτώνται από τον πάροχό σας, αλλά δημιουργείτε μια νέα εγγραφή TXT της οποίας η τιμή είναι η γραμμή που εμφανίζεται στην εφαρμογή. Χρησιμοποιήστε το κουμπί Αντιγραφή εγγραφής για να την αντιγράψετε ακριβώς.

  3. Αποθηκεύστε την εγγραφή στον πάροχό σας και δώστε στο DNS λίγα λεπτά για να διαδοθεί.

  4. Πίσω στο Aether365, κάντε κλικ στο Επαλήθευση. Αναζητούμε τις εγγραφές TXT του τομέα και επιβεβαιώνουμε ότι η δική σας υπάρχει. Μόλις ταιριάξει, ο τομέας σημειώνεται ως Επαληθευμένος και θα συμπεριληφθεί στην επόμενη σάρωσή σας.

Το DNS θέλει λίγο χρόνο

Αν η επαλήθευση αποτύχει αμέσως μετά τη δημοσίευση της εγγραφής, περιμένετε λίγα λεπτά και δοκιμάστε ξανά - οι αλλαγές στο DNS δεν είναι πάντα ορατές αμέσως. Το token παραμένει έγκυρο, οπότε μπορείτε να ξαναδοκιμάσετε όσες φορές χρειαστεί.

Χρειάζεται να επαληθεύσετε κάθε προσαρμοσμένο τομέα μόνο μία φορά. Οι αυτόματα εντοπισμένοι τομείς του Microsoft 365 δεν χρειάζονται ποτέ αυτό το βήμα.

Εκτέλεση μιας σάρωσης

Ανοίξτε τη σελίδα Επιφάνεια επίθεσης και επιλέξτε Εκτέλεση σάρωσης. Η σάρωση εκτελείται στο παρασκήνιο και η σελίδα δείχνει την πρόοδό της· όταν ολοκληρωθεί, οι τρεις ενότητες γεμίζουν με ευρήματα και η σύνοψη κατάστασης στην κορυφή αντικατοπτρίζει την τελευταία εκτέλεση. Μπορείτε να εκτελέσετε μια σάρωση κατ' απαίτηση όποτε θέλετε μια φρέσκια εικόνα.

Ανάγνωση των αποτελεσμάτων

Τα αποτελέσματα ομαδοποιούνται ανά τομέα. Κάθε τομέας έχει τη δική του κάρτα, και κάθε όνομα host υπηρεσίας του Microsoft 365 (όπως autodiscover.example.com ή sip.example.com) βρίσκεται μέσα στην κάρτα του ριζικού του τομέα, αντί ως ξεχωριστή καταχώριση. Μια κάρτα είναι ανοιχτή από προεπιλογή· κάντε κλικ στην κεφαλίδα της για να τη συμπτύξετε.

Μέσα σε μια κάρτα οι έλεγχοι χωρίζονται ανάλογα με τις υπηρεσίες στις οποίες ανήκουν - Ασφάλεια αλληλογραφίας, Ασφάλεια τομέα, Autodiscover, Skype / Teams, Διαχείριση συσκευών, Πιστοποιητικά και Εκτεθειμένα endpoints - ώστε οι σχετικές εγγραφές να βρίσκονται μαζί.

Κάθε κάρτα ανοίγει ως μια ευανάγνωστη λίστα, και ένας διακόπτης πίνακα στην κεφαλίδα της κάρτας μετατρέπει τις εγγραφές DNS σε έναν εύκολα σαρώσιμο πίνακα, ώστε να διαβάζετε κάθε εγγραφή με μία ματιά. Ο πίνακας έχει μία γραμμή ανά εγγραφή, με τέσσερις στήλες:

ΣτήληΤι δείχνει
ΤύποςΟ τύπος της εγγραφής ως ετικέτα (pill): TXT, CNAME, MX κ.ο.κ.
Host / όνομαΟ host στον οποίο βρίσκεται η εγγραφή, όπως autodiscover.example.com.
ΚατάστασηΜια έγχρωμη ετικέτα: Ταιριάζει (πράσινο) όταν η δημοσιευμένη τιμή είναι σωστή, Αναντιστοιχία (κόκκινο) όταν έχει δημοσιευτεί μια τιμή αλλά είναι λανθασμένη, ή Λείπει (πορτοκαλί) όταν δεν έχει δημοσιευτεί τίποτα.
Δημοσιευμένη τιμήΗ τιμή που είναι δημοσιευμένη αυτή τη στιγμή. Όταν μια εγγραφή χρειάζεται διόρθωση, η τιμή που αναμένει το Microsoft 365 εμφανίζεται ακριβώς από κάτω, ώστε να συγκρίνετε το αναμενόμενο με το τρέχον δίπλα δίπλα. Οι μεγάλες τιμές, όπως τα κλειδιά DKIM, παραμένουν σε μία γραμμή μέχρι να τις αναπτύξετε.

Οι εγγραφές που χρειάζονται προσοχή εμφανίζονται πρώτες, ώστε αυτές που αξίζει να διορθωθούν να βρίσκονται στην κορυφή. Μια εγγραφή που λείπει μπορεί να είναι εντάξει αν δεν χρησιμοποιείτε αυτή την υπηρεσία. Όποια προβολή κι αν χρησιμοποιείτε, κάθε εύρημα συνδέει με περισσότερες λεπτομέρειες για τον συγκεκριμένο έλεγχο.

Η σύνοψη στην κορυφή της σελίδας αθροίζει τα ανοιχτά ζητήματα ανά σοβαρότητα, και κάθε κάρτα τομέα δείχνει πόσες από τις εγγραφές της χρειάζονται προσοχή, ώστε να δείτε πού να κοιτάξετε πρώτα. Κάθε εύρημα συνδέει με περισσότερες λεπτομέρειες για τον συγκεκριμένο έλεγχο.

Συχνές ερωτήσεις

Αγγίζει η σάρωση τους διακομιστές μου; Όχι. Διαβάζει μόνο πληροφορίες που είναι ήδη δημόσιες - εγγραφές DNS, χειραψίες TLS σε τυπικές θύρες και αρχεία καταγραφής Certificate Transparency.

Γιατί δεν σαρώνεται ένας προσαρμοσμένος τομέας; Πιθανότατα είναι ακόμη Μη επαληθευμένος. Προσθέστε την εγγραφή TXT που εμφανίζεται στους Πρόσθετους τομείς και κάντε κλικ στο Επαλήθευση. Μέχρι να επαληθευτεί ένας προσαρμοσμένος τομέας, παραλείπεται.

Μπορώ να αφαιρέσω έναν αυτόματα εντοπισμένο τομέα; Δεν μπορείτε να τον διαγράψετε, αλλά μπορείτε να τον εξαιρέσετε ώστε να μένει εκτός των σαρώσεων.

Σας φάνηκε χρήσιμη αυτή η σελίδα;