Väline ründepind
Vastavus- ja avatusskannid vaatavad teie tenanti sisse. Välise ründepinna skannimine vaatab seda väljastpoolt, nii nagu teeks ründaja: see uurib teie domeenide avalikult kättesaadavat serva - TLS-sertifikaate, DNS-i turvakirjeid ja avatud teenuse lõpp-punkte - ning märgistab kõik, mis on nõrk, valesti seadistatud või väärib lähemat pilku.
See ei vaja agenti ega ligipääsu teie serveritele. Kõik, mida see kontrollib, on juba avalik, seega skann lihtsalt kogub selle kokku, võrdleb seda heade tavadega ja muudab selgeteks leidudeks.
Eeldab tasulist plaani
Välise ründepinna skannimine kuulub tasuliste plaanide hulka. Ilma tasulise plaanita kuvab leht tulemuste asemel täiendusele kutsuva teate. Vaadake plaanide lehte, et näha, mida iga plaan sisaldab.
Mida see kontrollib
Leiud on jaotatud kolme jakku.
SSL/TLS
Ülevaade. See osa kontrollib teie avalike hostide sertifikaate ja TLS-i seadistust - kätlust, mille brauser, meiliserver või ründaja ühenduse loomise hetkel läbi peab. Nõrk või aegunud seadistus õõnestab kõiki selle taga olevaid kaitsemeetmeid.
- Sertifikaadi aegumine - kas sertifikaat on kehtiv ega ole aegumas. Aegunud sertifikaat lõhub usalduse ja blokeerib kasutajad.
- Protokolli versioon - kas host peab endiselt läbirääkimisi nõrkade, aegunud protokollide (SSL 3.0, TLS 1.0 ja 1.1) üle TLS 1.2 või 1.3 asemel.
- Šifri tugevus - kas host aktsepteerib nõrku šifrikomplekte, näiteks RC4, 3DES või ekspordiklassi šifreid.
- Uued sertifikaadid - sertifikaadid, mis on nähtud avalikes Certificate Transparency logides ja on viimasest skannist alates uued, et ootamatu väljaandmine teie domeenile ei jääks märkamata.
Parandus.
- Uuendage sertifikaate tublisti enne aegumist ja automatiseerige uuendamine (näiteks ACME / Let's Encrypt või teie sertifitseerimisasutuse automaatne uuendus), et aegumine teid ootamatult ei tabaks.
- Keelake SSL 3.0 ja TLS 1.0/1.1 ning lubage igal avalikul hostil ainult TLS 1.2 ja 1.3. Hostide puhul, mida te otse ei halda - CDN, koormusjaotur, SaaS-sait - seadke see vastava platvormi TLS-poliitikas.
- Eemaldage nõrgad ja vananenud šifrikomplektid; Mozilla "Intermediate" profiil on turvaline vaikevalik, kui teil pole konkreetset põhjust teisiti toimida.
- Microsoft 365 teenuse hostinimed (näiteks
outlookjaautodiscover) kasutavad sertifikaate ja TLS-i sätteid, mis kuuluvad Microsoftile, seega seal pole midagi muuta - tegelege enda hallatavate kohandatud hostidega. - Avaldage CAA-kirje, et domeenile saaksid sertifikaate väljastada ainult teie valitud sertifitseerimisasutused, ja jälgige jätkuvalt Certificate Transparency't, et ootamatu sertifikaat kiiresti märgataks.
Viited.
- RFC 8446 - TLS 1.3
- Mozilla serveripoolse TLS-i seadistusjuhend
- Microsoft - TLS 1.0 probleemi lahendamine
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS-i sertifitseerimisasutuse volitamine (CAA)
- Qualys SSL Labs serveritest
DNS-i turvalisus
See osa hõlmab DNS-kirjeid, mis kaitsevad teie domeeni ja teie e-posti - kaitsemeetmeid, mis takistavad teistel teie domeeni võltsida, teie kirju lugeda või muuta või unustatud kirjet kaaperdada. Iga kirjet selgitatakse allpool eraldi: mis see on, miks see on oluline ja milline näeb välja hea, turvaline väärtus.
E-posti ja domeeni turvalisuse kirjed
| Kirje | Tüüp | Miks see on oluline | Milline näeb välja hea |
|---|---|---|---|
| SPF | TXT | Loetleb, millised meiliserverid tohivad saata teie domeeni nimel, et vastuvõtjad saaksid võltsitud kirjad tagasi lükata. | Üks TXT-kirje apeksil, mis volitab Microsoft 365 ja lõpeb range tõrkega: v=spf1 include:spf.protection.outlook.com -all. Ärge kunagi kasutage +all, mis volitab iga saatja. |
| DKIM | CNAME | Allkirjastab teie väljamineva posti, et vastuvõtjad saaksid tõestada, et seda ei ole teel muudetud. | Domeeni jaoks on Microsoft Defenderi portaalis DKIM-allkirjastamine lubatud ja avaldatud kaks selector1 ja selector2 CNAME-kirjet, mille see väljastab. |
| DMARC | TXT | Ütleb vastuvõtjatele, mida teha kirjadega, mis SPF-i või DKIM-i läbi ei tee, ja saadab teile aruandeid. | _dmarc TXT-kirje vähemalt väärtusega v=DMARC1; p=quarantine ja rua= aruandeaadressiga. Kui olete kindel, minge üle p=reject. p=none ainult jälgib ega kaitse. |
| MX | MX | Määrab, kuhu teie domeeni post toimetatakse. | MX osutab aadressile <teie-domeen>.mail.protection.outlook.com, kui post liigub läbi Microsoft 365. |
| DNSSEC | - | Allkirjastab teie DNS-vastused, et neid ei saaks teel lahendajani võltsida. | DNSSEC on teie DNS-teenusepakkuja või registripidaja juures lubatud, nii et teie tsoon on allkirjastatud. |
| Alamdomeeni ülevõtmine | CNAME | Leiab rippuvad kirjed, mis osutavad teenusele, mida te enam ei halda ja mille ründaja võiks endale haarata. | Ühtki CNAME-i pole jäetud osutama kasutamata teenusele. Eemaldage või suunake ümber iga rippuv kirje, enne kui keegi teine selle endale haarab. |
Microsoft 365 teenusekirjed
Need standardsed kirjed lubavad Microsoft 365 teenustel leida oma lõpp-punktid teie domeenil. Skann näitab väärtust, millele igaüks peaks osutama, kõrvuti väärtusega, millele see praegu osutab.
| Kirje | Host | Peaks osutama | Otstarve |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Laseb Outlookil oma postkasti sätted automaatselt leida. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Skype for Business / Teamsi tuvastus. |
| Seadmehaldus | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Windowsi seadmete registreerimine ja liitmine. |
Kirjet, mis lihtsalt puudub, näidatakse teadmiseks (võib-olla te seda teenust ei kasuta). Kirje, mis osutab mujale kui Microsofti sihtmärgile, märgistatakse, sest see võib teenuse rikkuda või olla märk aegunud või kaaperdatud kirjest.
Viited.
- Microsoft - SPF seadistamine ja RFC 7208
- Microsoft - DKIM seadistamine ja RFC 6376
- Microsoft - DMARC seadistamine ja RFC 7489
- Microsoft 365 - DNS-kirjete loomine mis tahes teenusepakkuja juures
- RFC 9364 - DNS-i turbelaiendused (DNSSEC)
- Microsoft - Rippuvate DNS-kirjete ja alamdomeeni ülevõtmise ennetamine
Avatud lõpp-punktid
Avalikud pinnad, mis laiendavad teie ründepinda:
- Vanad autentimise lõpp-punktid - vanemad protokollid, mis hoiavad mööda tänapäevastest sisselogimiskaitsetest ja on tavaline tee paroolirünnakuteks.
- Väline jagamine - kui laialt SharePoint ja OneDrive lubavad jagamist väljaspool teie organisatsiooni.
- Külaliste juurdepääs - kui vabalt saab teie tenanti külalisi kutsuda.
Täiendavad domeenid
Skann peab teadma, milliseid hoste vaadata. Sihtmärke on kahte liiki.
Automaatselt tuvastatud domeenid
Kui skann käivitub, loeb Aether365 teie ühendatud Microsoft 365 tenantist kinnitatud domeenid ja skannib neid automaatselt koos nendest tuletatud Microsoft 365 standardsete teenuse hostinimedega (näiteks autodiscover ja owa). Kuna Microsoft on juba kinnitanud, et need domeenid kuuluvad teile, on need usaldusväärsed ja neid skannitakse ilma ühegi lisasammuta teie poolt.
Te võite automaatselt tuvastatud hosti skannimisest välja jätta, kui te ei soovi seda kaasata, kuid te ei saa seda kustutada - see lihtsalt avastataks järgmisel skannimisel uuesti.
Kohandatud domeenid
Te saate lisada oma domeene - näiteks turundussaidi või tootedomeeni, mis ei kuulu teie Microsoft 365 tenanti. Avage Täiendavad domeenid, sisestage paljas domeeninimi (näiteks example.com, ilma https:// ja ilma teeta) ning lisage see.
Enne kinnitamissammu väljastamist veendub Aether365, et domeen on tegelikult registreeritud ja laheneb (see on DNS-is olemas ning sellel on aadressi- või meilikirjed). Kirjavigadega või pargitud domeen lükatakse kohe tagasi, sest skannida poleks midagi. Domeenid, mida teie Microsoft 365 tenant juba katab, lükatakse samuti tagasi, kuna neid skannitakse automaatselt.
Seejärel tuleb kohandatud domeenid kinnitada, enne kui Aether365 neid skannib. See tõestab, et te domeeni kontrollite, ja takistab kedagi suunamast meie skannerit saidile, mis talle ei kuulu.
Kohandatud domeeni kinnitamine
Kui lisate kohandatud domeeni, alustab see olekuga Kinnitamata ja seda veel ei skannita. Selle kinnitamiseks:
Leidke domeen jaotisest Täiendavad domeenid. See näitab avaldamiseks DNS TXT-kirjet kujul:
aether365-site-verification=<your-unique-token>Lisage see väärtus TXT-kirjena oma DNS-pakkuja juures, domeenil endal (apeksis). Täpsed sammud sõltuvad teie pakkujast, kuid te loote uue TXT-kirje, mille väärtuseks on rakenduses kuvatud rida. Kasutage nuppu Kopeeri kirje, et see täpselt kopeerida.
Salvestage kirje oma pakkuja juures ja andke DNS-ile mõni minut levimiseks.
Aether365-i naastes klõpsake Kinnita. Me otsime domeeni TXT-kirjed üles ja kinnitame, et teie oma on olemas. Niipea kui see ühtib, märgitakse domeen olekuga Kinnitatud ja see kaasatakse teie järgmisesse skanni.
DNS võtab veidi aega
Kui kinnitamine ebaõnnestub kohe pärast kirje avaldamist, oodake mõni minut ja proovige uuesti - DNS-i muudatused ei ole alati kohe nähtavad. Token jääb kehtima, seega võite proovida nii sageli, kui vaja.
Iga kohandatud domeeni tuleb kinnitada vaid üks kord. Automaatselt tuvastatud Microsoft 365 domeenid ei vaja kunagi seda sammu.
Skanni käivitamine
Avage leht Ründepind ja valige Käivita skann. Skann töötab taustal ja leht näitab selle edenemist; kui see lõpeb, täituvad kolm jakku leidudega ja ülaosa olukorra kokkuvõte peegeldab viimast käivitust. Te võite skanni käivitada nõudmisel alati, kui soovite värsket pilti.
Tulemuste lugemine
Tulemused on rühmitatud domeeni järgi. Igal domeenil on oma kaart ja iga Microsoft 365 teenuse hostinimi (näiteks autodiscover.example.com või sip.example.com) asub oma juurdomeeni kaardi sees, mitte eraldi kirjena. Kaart on vaikimisi avatud; selle kokkuvoltimiseks klõpsake selle päisel.
Kaardi sees on kontrollid jaotatud teenuste järgi, kuhu need kuuluvad - E-posti turvalisus, Domeeni turvalisus, Autodiscover, Skype / Teams, Seadmehaldus, Sertifikaadid ja Avatud lõpp-punktid - nii et seotud kirjed on koos.
Iga kaart avaneb loetava loendina ja kaardi päises olev tabeli lüliti lülitab DNS-kirjed skannitavaks tabeliks, et saaksite iga kirje ühe pilguga läbi lugeda. Tabelis on iga kirje kohta üks rida ja neli veergu:
| Veerg | Mida see näitab |
|---|---|
| Tüüp | Kirje tüüp sildina: TXT, CNAME, MX ja nii edasi. |
| Host / nimi | Host, kus kirje paikneb, näiteks autodiscover.example.com. |
| Olek | Värviline silt: Ühtib (roheline), kui avaldatud väärtus on õige, Ei ühti (punane), kui väärtus on avaldatud, kuid vale, või Puudub (kollane), kui midagi pole avaldatud. |
| Avaldatud väärtus | Praegu avaldatud väärtus. Kui kirje vajab parandamist, kuvatakse väärtus, mida Microsoft 365 ootab, otse selle all, nii et saate oodatut ja praegust kõrvuti võrrelda. Pikad väärtused, näiteks DKIM-võtmed, jäävad ühele reale, kuni need laiendate. |
Tähelepanu vajavad kirjed on loetletud esimesena, nii et parandamist väärivad asuvad ülal. Puuduv kirje võib olla korras, kui te seda teenust ei kasuta. Ükskõik millist vaadet kasutate, iga leid viib konkreetse kontrolli kohta lisateabe juurde.
Lehe ülaosa kokkuvõte liidab avatud probleemid raskusastme järgi ning iga domeenikaart näitab, mitu selle kirjet vajavad tähelepanu, et te näeksite, kuhu kõigepealt vaadata. Iga leid viib konkreetse kontrolli kohta lisateabe juurde.
Korduma kippuvad küsimused
Kas skann puudutab minu servereid? Ei. See loeb ainult teavet, mis on juba avalik - DNS-kirjeid, TLS-i käepigistusi standardportides ja Certificate Transparency logisid.
Miks kohandatud domeeni ei skannita? Tõenäoliselt on see endiselt Kinnitamata. Lisage jaotises Täiendavad domeenid kuvatud TXT-kirje ja klõpsake Kinnita. Kuni kohandatud domeen pole kinnitatud, jäetakse see vahele.
Kas saan automaatselt tuvastatud domeeni eemaldada? Te ei saa seda kustutada, kuid saate selle välja jätta, nii et see jääb skannidest välja.