Superficie de ataque externa
Tus análisis de cumplimiento miran dentro de tu tenant. El análisis de superficie de ataque externa lo observa desde fuera, tal como lo haría un atacante: inspecciona el borde público de tus dominios - certificados TLS, registros de seguridad DNS y endpoints de servicio expuestos - y señala lo que es débil, está mal configurado o merece una mirada más atenta.
No necesita ningún agente ni acceso a tus servidores. Todo lo que comprueba ya es público, así que el análisis simplemente lo recopila, lo compara con las buenas prácticas y lo convierte en hallazgos claros.
Requiere un plan de pago
El análisis de superficie de ataque externa forma parte de los planes de pago. Sin un plan de pago, la página muestra una invitación a mejorar tu plan en lugar de los resultados. Consulta la página de planes para ver qué incluye cada plan.
Qué comprueba
Los hallazgos se agrupan en tres secciones.
SSL/TLS
Resumen. Esta sección inspecciona los certificados y la configuración TLS de tus hosts públicos: la negociación que entabla un navegador, un servidor de correo o un atacante en el momento en que se conecta. Una configuración débil o caducada socava todos los demás controles que hay detrás.
- Caducidad del certificado - si un certificado es válido y no está a punto de expirar. Un certificado caducado rompe la confianza y bloquea a los usuarios.
- Versión del protocolo - si el host todavía negocia protocolos débiles y obsoletos (SSL 3.0, TLS 1.0 y 1.1) en lugar de TLS 1.2 o 1.3.
- Fortaleza del cifrado - si el host acepta suites de cifrado débiles, como RC4, 3DES o cifrados de grado de exportación.
- Certificados nuevos - certificados detectados en los registros públicos de Certificate Transparency que son nuevos desde el último análisis, para que una emisión inesperada para tu dominio no pase desapercibida.
Corrección.
- Renueva los certificados mucho antes de que caduquen y automatiza la renovación (por ejemplo con ACME / Let's Encrypt, o la renovación automática de tu autoridad de certificación) para que un vencimiento no te pille por sorpresa.
- Desactiva SSL 3.0 y TLS 1.0/1.1 y sirve únicamente TLS 1.2 y 1.3 en cada host público. Para los hosts que no gestionas directamente (una CDN, un balanceador de carga, un sitio SaaS) configúralo en la política TLS de esa plataforma.
- Elimina las suites de cifrado débiles y heredadas; el perfil "Intermediate" de Mozilla es un valor predeterminado seguro, salvo que tengas un motivo concreto para apartarte de él.
- Los nombres de host de los servicios de Microsoft 365 (como
outlookyautodiscover) usan certificados y ajustes TLS que gestiona Microsoft, así que ahí no hay nada que cambiar: actúa sobre los hosts propios que operas. - Publica un registro CAA para que solo las autoridades de certificación que elijas puedan emitir para el dominio, y sigue vigilando Certificate Transparency para detectar pronto cualquier certificado inesperado.
Referencias.
- RFC 8446 - TLS 1.3
- Mozilla Server Side TLS configuration guidance
- Microsoft - Solving the TLS 1.0 problem
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs server test
Seguridad DNS
Esta sección abarca los registros DNS que protegen tu dominio y tu correo: los controles que impiden que otros suplanten tu dominio, lean o manipulen tu correo o secuestren un registro olvidado. Cada registro se explica por separado más abajo: qué es, por qué importa y cómo es un valor correcto y seguro.
Registros de seguridad del correo y del dominio
| Registro | Tipo | Por qué importa | Cómo es un buen valor |
|---|---|---|---|
| SPF | TXT | Indica qué servidores de correo pueden enviar correo en nombre de tu dominio, para que los receptores puedan rechazar el correo suplantado. | Un único registro TXT en el dominio raíz que autoriza a Microsoft 365 y termina en un fallo estricto: v=spf1 include:spf.protection.outlook.com -all. Nunca uses +all, que autoriza a cualquier remitente. |
| DKIM | CNAME | Firma tu correo saliente para que los receptores puedan probar que no se alteró en tránsito. | Firma DKIM habilitada para el dominio en el portal de Microsoft Defender, con los dos registros CNAME selector1 y selector2 que te indica publicados. |
| DMARC | TXT | Indica a los receptores qué hacer con el correo que no supera SPF o DKIM, y te envía informes. | Un registro TXT _dmarc con al menos v=DMARC1; p=quarantine y una dirección de informes rua=. Pasa a p=reject cuando tengas confianza. p=none solo supervisa y no protege. |
| MX | MX | Dirige dónde se entrega el correo de tu dominio. | MX apunta a <tu-dominio>.mail.protection.outlook.com para el correo enrutado a través de Microsoft 365. |
| DNSSEC | - | Firma tus respuestas DNS para que no puedan suplantarse de camino a un resolvedor. | DNSSEC habilitado en tu proveedor de DNS o registrador, para que tu zona quede firmada. |
| Apropiación de subdominio | CNAME | Detecta registros huérfanos que apuntan a un servicio que ya no usas y que un atacante podría reclamar. | Ningún CNAME apunta a un servicio sin usar. Elimina o reapunta cualquier registro huérfano antes de que otra persona lo reclame. |
Registros de servicio de Microsoft 365
Estos registros estándar permiten que los servicios de Microsoft 365 encuentren sus endpoints en tu dominio. El análisis muestra el valor al que debería apuntar cada uno junto al valor al que apunta ahora.
| Registro | Host | Debería apuntar a | Función |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Permite que Outlook encuentre automáticamente la configuración de su buzón. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Detección para Skype for Business / Teams. |
| Gestión de dispositivos | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Registro e inscripción de dispositivos Windows. |
Un registro que sencillamente no existe se muestra a título informativo (puede que no uses ese servicio). Un registro que apunta a otro destino distinto del de Microsoft se señala, porque puede romper el servicio o ser indicio de una entrada obsoleta o secuestrada.
Referencias.
- Microsoft - Set up SPF y RFC 7208
- Microsoft - Set up DKIM y RFC 6376
- Microsoft - Set up DMARC y RFC 7489
- Microsoft 365 - Create DNS records at any provider
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Prevent dangling DNS entries and subdomain takeover
Endpoints expuestos
Superficies públicas que amplían tu superficie de ataque:
- Endpoints de autenticación heredada - protocolos antiguos que eluden las protecciones modernas de inicio de sesión y que son una vía habitual para los ataques contra contraseñas.
- Uso compartido externo - hasta qué punto SharePoint y OneDrive permiten compartir fuera de tu organización.
- Acceso de invitados - con cuánta libertad se puede invitar a invitados a tu tenant.
Dominios adicionales
El análisis necesita saber qué hosts examinar. Hay dos tipos de objetivos.
Dominios detectados automáticamente
Cuando se ejecuta un análisis, Aether365 lee los dominios verificados de tu tenant de Microsoft 365 conectado y los analiza automáticamente, junto con los nombres de host estándar de los servicios de Microsoft 365 derivados de ellos (como autodiscover y owa). Como Microsoft ya ha verificado que esos dominios son tuyos, son de confianza y se analizan sin ningún paso adicional por tu parte.
Puedes excluir del análisis un host detectado automáticamente si no quieres incluirlo, pero no puedes eliminarlo, ya que volvería a detectarse en el siguiente análisis.
Dominios propios
Puedes añadir tus propios dominios, por ejemplo un sitio de marketing o un dominio de producto que no forme parte de tu tenant de Microsoft 365. Abre Dominios adicionales, introduce un nombre de dominio simple (como example.com, sin https:// y sin ruta) y añádelo.
Antes de presentar un paso de verificación, Aether365 confirma que el dominio está realmente registrado y se resuelve (existe en el DNS y tiene registros de dirección o de correo). Un dominio mal escrito o aparcado se rechaza de entrada, porque no habría nada que analizar. Los dominios que ya cubre tu tenant de Microsoft 365 también se rechazan, puesto que se analizan automáticamente.
Los dominios propios deben verificarse después para que Aether365 los analice. Así se demuestra que controlas el dominio y se impide que cualquiera dirija nuestro escáner hacia un sitio que no le pertenece.
Verificar un dominio propio
Cuando añades un dominio propio, empieza como Sin verificar y todavía no se analiza. Para verificarlo:
En Dominios adicionales, localiza el dominio. Muestra un registro DNS TXT que debes publicar, con la forma:
aether365-site-verification=<your-unique-token>Añade ese valor como registro TXT en tu proveedor de DNS, en el propio dominio (el apex). Los pasos exactos dependen de tu proveedor, pero estás creando un nuevo registro TXT cuyo valor es la línea que se muestra en la aplicación. Usa el botón Copiar registro para copiarlo exactamente.
Guarda el registro en tu proveedor y deja que el DNS se propague durante unos minutos.
De vuelta en Aether365, haz clic en Verificar. Consultamos los registros TXT del dominio y confirmamos que el tuyo está presente. Cuando coincide, el dominio se marca como Verificado y se incluirá en tu próximo análisis.
El DNS tarda un poco
Si la verificación falla justo después de publicar el registro, espera unos minutos y vuelve a intentarlo - los cambios de DNS no siempre son visibles de inmediato. El token sigue siendo válido, así que puedes reintentarlo tantas veces como necesites.
Solo necesitas verificar cada dominio propio una vez. Los dominios de Microsoft 365 detectados automáticamente nunca necesitan este paso.
Ejecutar un análisis
Abre la página Superficie de ataque y selecciona Ejecutar análisis. El análisis se ejecuta en segundo plano y la página muestra su progreso; cuando termina, las tres secciones se llenan de hallazgos y el resumen de estado de la parte superior refleja la última ejecución. Puedes ejecutar un análisis cuando quieras, siempre que necesites una imagen actualizada.
Leer los resultados
Los resultados se agrupan por dominio. Cada dominio tiene su propia tarjeta, y cada nombre de host de servicio de Microsoft 365 (como autodiscover.example.com o sip.example.com) se sitúa dentro de la tarjeta de su dominio raíz en lugar de aparecer como una entrada aparte. Una tarjeta está abierta de forma predeterminada; haz clic en su encabezado para contraerla.
Dentro de una tarjeta, las comprobaciones se dividen según los servicios a los que pertenecen - Seguridad del correo, Seguridad del dominio, Autodiscover, Skype / Teams, Gestión de dispositivos, Certificados y Endpoints expuestos - de modo que los registros relacionados quedan juntos.
Cada tarjeta se abre como una lista legible, y un conmutador de tabla en la cabecera de la tarjeta cambia los registros DNS a una tabla fácil de recorrer, para que puedas leer cada registro de un vistazo. La tabla tiene una fila por registro con cuatro columnas:
| Columna | Qué muestra |
|---|---|
| Tipo | El tipo de registro como una etiqueta: TXT, CNAME, MX, etc. |
| Host / nombre | El host en el que reside el registro, como autodiscover.example.com. |
| Estado | Una etiqueta de color: Coincide (verde) cuando el valor publicado es correcto, No coincide (rojo) cuando hay un valor publicado pero es erróneo, o Falta (ámbar) cuando no hay nada publicado. |
| Valor publicado | El valor publicado en este momento. Cuando un registro necesita corrección, el valor que Microsoft 365 espera se muestra justo debajo, para que puedas comparar lo esperado con lo actual en paralelo. Los valores largos, como las claves DKIM, se mantienen en una sola línea hasta que los despliegas. |
Los registros que necesitan atención aparecen primero, de modo que los que conviene corregir quedan arriba. Un registro que falta puede estar bien si no usas ese servicio. Sea cual sea la vista que uses, cada hallazgo enlaza a más detalle sobre la comprobación concreta.
El resumen de la parte superior de la página totaliza los problemas abiertos por gravedad, y cada tarjeta de dominio indica cuántos de sus registros necesitan atención, para que veas dónde mirar primero. Cada hallazgo enlaza a más detalle sobre la comprobación concreta.
Preguntas frecuentes
¿El análisis toca mis servidores? No. Solo lee información que ya es pública - registros DNS, handshakes TLS en puertos estándar y registros de Certificate Transparency.
¿Por qué no se está analizando un dominio propio? Probablemente siga estando Sin verificar. Añade el registro TXT que se muestra en Dominios adicionales y haz clic en Verificar. Mientras un dominio propio no esté verificado, se omite.
¿Puedo eliminar un dominio detectado automáticamente? No puedes eliminarlo, pero puedes excluirlo para que quede fuera de los análisis.