Skip to content

Ulkoinen hyökkäyspinta

Vaatimustenmukaisuus katsovat vuokralaisesi sisälle. Ulkoisen hyökkäyspinnan skannaus katsoo sitä ulkopuolelta, kuten hyökkääjä tekisi: se tutkii verkkotunnustesi julkisesti näkyvän reunan - TLS-varmenteet, DNS-tietoturvatietueet palvelujen päätepisteet - ja merkitsee kaiken, mikä on heikkoa, väärin määritettyä tai tarkemman katseen arvoista.

Se ei tarvitse agenttia eikä pääsyä palvelimillesi. Kaikki, mitä se tarkistaa, on jo julkista, joten skannaus vain kerää sen, vertaa sitä hyviin käytäntöihin ja muuttaa sen selkeiksi havainnoiksi.

Vaatii maksullisen tilauksen

Ulkoisen hyökkäyspinnan skannaus kuuluu maksullisiin tilauksiin. Ilman maksullista tilausta sivu näyttää tulosten sijaan päivityskehotuksen. Katso tilaussivulta, mitä kukin tilaus sisältää.

Mitä se tarkistaa

Havainnot on ryhmitelty kolmeen osioon.

SSL/TLS

Yleiskatsaus. Tämä osio tarkastaa julkisten isäntiesi varmenteet ja TLS-määrityksen - kättelyn, jonka selain, sähköpostipalvelin tai hyökkääjä neuvottelee heti yhteyden muodostuessa. Heikko tai vanhentunut määritys heikentää kaikkia muita sen takana olevia suojauksia.

  • Varmenteen vanheneminen - onko varmenne voimassa eikä ole vanhenemassa. Vanhentunut varmenne murtaa luottamuksen ja estää käyttäjät.
  • Protokollaversio - neuvotteleeko isäntä yhä heikoista, vanhentuneista protokollista (SSL 3.0, TLS 1.0 ja 1.1) TLS 1.2:n tai 1.3:n sijaan.
  • Salauksen vahvuus - hyväksyykö isäntä heikkoja salauspaketteja, kuten RC4:n, 3DES:n tai vientiluokan salaukset.
  • Uudet varmenteet - julkisissa Certificate Transparency -lokeissa havaitut varmenteet, jotka ovat uusia edellisen skannauksen jälkeen, jotta odottamaton varmenteen myöntäminen verkkotunnuksellesi ei jää huomaamatta.

Korjaus.

  • Uusi varmenteet hyvissä ajoin ennen niiden vanhenemista ja automatisoi uusiminen (esimerkiksi ACME / Let's Encrypt tai varmentajasi automaattinen uusiminen), jottei katkos pääse yllättämään.
  • Poista käytöstä SSL 3.0 ja TLS 1.0/1.1 ja tarjoa vain TLS 1.2:ta ja 1.3:a jokaisella julkisella isännällä. Isännillä, joita et itse ylläpidä - CDN, kuormantasaaja, SaaS-sivusto - aseta tämä kyseisen alustan TLS-käytännössä.
  • Poista heikot ja vanhentuneet salauspaketit; Mozillan "Intermediate"-profiili on turvallinen oletus, ellei sinulla ole erityistä syytä poiketa siitä.
  • Microsoft 365 -palveluiden isäntänimet (kuten outlook ja autodiscover) käyttävät varmenteita ja TLS-asetuksia, jotka ovat Microsoftin hallinnassa, joten siellä ei ole mitään muutettavaa - toimi niiden omien isäntien osalta, joita itse ylläpidät.
  • Julkaise CAA-tietue, jotta vain valitsemasi varmentajat saavat myöntää varmenteita verkkotunnukselle, ja jatka Certificate Transparencyn seuraamista, jotta odottamaton varmenne huomataan nopeasti.

Lähteet.

DNS-tietoturva

Tämä osio kattaa DNS-tietueet, jotka suojaavat verkkotunnustasi ja sähköpostiasi - suojaukset, jotka estävät muita väärentämästä verkkotunnustasi, lukemasta tai peukaloimasta postiasi tai kaappaamasta unohtunutta tietuetta. Jokainen tietue selitetään alla erikseen: mikä se on, miksi sillä on merkitystä ja miltä hyvä, turvallinen arvo näyttää.

Sähköposti- ja verkkotunnusturvan tietueet

TietueTyyppiMiksi sillä on merkitystäMiltä hyvä näyttää
SPFTXTLuettelee, mitkä sähköpostipalvelimet saavat lähettää postia verkkotunnuksesi nimissä, jotta vastaanottajat voivat hylätä väärennetyn postin.Yksi TXT-tietue juuriverkkotunnuksessa, joka valtuuttaa Microsoft 365:n ja päättyy kovaan hylkäykseen: v=spf1 include:spf.protection.outlook.com -all. Älä koskaan käytä +all-määritystä, joka valtuuttaa jokaisen lähettäjän.
DKIMCNAMEAllekirjoittaa lähtevän postisi, jotta vastaanottajat voivat todistaa, ettei sitä ole muutettu matkalla.DKIM-allekirjoitus otettu käyttöön verkkotunnukselle Microsoft Defender -portaalissa, ja sen antamat kaksi CNAME-tietuetta selector1 ja selector2 julkaistu.
DMARCTXTKertoo vastaanottajille, mitä tehdä postille, joka ei läpäise SPF:ää tai DKIM:iä, ja lähettää sinulle raportteja._dmarc TXT-tietue, jossa on vähintään v=DMARC1; p=quarantine ja rua=-raporttiosoite. Siirry asetukseen p=reject, kun olet varma. p=none vain seuraa eikä suojaa.
MXMXOhjaa, minne verkkotunnuksesi posti toimitetaan.MX osoittaa osoitteeseen <verkkotunnuksesi>.mail.protection.outlook.com, kun posti reititetään Microsoft 365:n kautta.
DNSSEC-Allekirjoittaa DNS-vastauksesi, jotta niitä ei voi väärentää matkalla nimipalvelimelle.DNSSEC otettu käyttöön DNS-palveluntarjoajallasi tai rekisteröijälläsi, jotta vyöhykkeesi on allekirjoitettu.
Aliverkkotunnuksen kaappausCNAMELöytää roikkuvat tietueet, jotka osoittavat palveluun, jota et enää käytä ja jonka hyökkääjä voisi ottaa haltuunsa.Yksikään CNAME ei osoita käyttämättömään palveluun. Poista tai uudelleenosoita jokainen roikkuva tietue, ennen kuin joku muu ottaa sen haltuunsa.

Microsoft 365 -palvelutietueet

Nämä vakiotietueet auttavat Microsoft 365 -palveluita löytämään päätepisteensä verkkotunnuksellasi. Skannaus näyttää arvon, johon kunkin pitäisi osoittaa, sen arvon vieressä, johon se osoittaa nyt.

TietueIsäntäPitäisi osoittaaTarkoitus
Autodiscoverautodiscoverautodiscover.outlook.comAntaa Outlookin löytää postilaatikkonsa asetukset automaattisesti.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comSkype for Business / Teams -palvelujen etsintä.
Laitehallintaenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comWindows-laitteiden rekisteröinti ja liittäminen.

Tietue, joka yksinkertaisesti puuttuu, näytetään tiedoksi (et ehkä käytä kyseistä palvelua). Tietue, joka osoittaa muualle kuin Microsoftin kohteeseen, merkitään, koska se voi rikkoa palvelun tai olla merkki vanhentuneesta tai kaapatusta merkinnästä.

Lähteet.

Altistuneet päätepisteet

Julkiset pinnat, jotka laajentavat hyökkäyspintaasi:

  • Vanhan todennuksen päätepisteet - vanhemmat protokollat, jotka ohittavat nykyaikaiset kirjautumissuojaukset ja ovat yleinen reitti salasanahyökkäyksille.
  • Ulkoinen jakaminen - kuinka laajasti SharePoint ja OneDrive sallivat jakamisen organisaatiosi ulkopuolelle.
  • Vieraskäyttö - kuinka vapaasti vieraita voidaan kutsua vuokralaiseesi.

Lisäverkkotunnukset

Skannauksen on tiedettävä, mitä isäntiä tarkastella. Kohteita on kahdenlaisia.

Automaattisesti havaitut verkkotunnukset

Kun skannaus suoritetaan, Aether365 lukee vahvistetut verkkotunnukset yhdistetystä Microsoft 365 -vuokralaisestasi ja skannaa ne automaattisesti yhdessä niistä johdettujen Microsoft 365:n vakiopalvelujen isäntänimien kanssa (kuten autodiscover ja owa). Koska Microsoft on jo vahvistanut, että omistat nämä verkkotunnukset, ne ovat luotettuja ja ne skannataan ilman mitään ylimääräistä vaihetta sinulta.

Voit sulkea automaattisesti havaitun isännän pois skannauksesta, jos et halua sitä mukaan, mutta et voi poistaa sitä - se yksinkertaisesti löydettäisiin uudelleen seuraavassa skannauksessa.

Mukautetut verkkotunnukset

Voit lisätä omia verkkotunnuksiasi - esimerkiksi markkinointisivuston tai tuoteverkkotunnuksen, joka ei kuulu Microsoft 365 -vuokralaiseesi. Avaa Lisäverkkotunnukset, kirjoita pelkkä verkkotunnuksen nimi (kuten example.com, ilman https://-osaa ja ilman polkua) ja lisää se.

Ennen vahvistusvaiheen antamista Aether365 varmistaa, että verkkotunnus on todella rekisteröity ja selviää (se on olemassa DNS:ssä ja siinä on osoite- tai postitietueita). Väärin kirjoitettu tai pysäköity verkkotunnus hylätään heti alkuun, koska skannattavaa ei olisi. Verkkotunnukset, jotka Microsoft 365 -vuokralaisesi jo kattaa, hylätään myös, koska ne skannataan automaattisesti.

Mukautetut verkkotunnukset on sitten vahvistettava, ennen kuin Aether365 skannaa ne. Tämä todistaa, että hallitset verkkotunnusta, ja estää ketään suuntaamasta skanneriamme sivustolle, jota hän ei omista.

Mukautetun verkkotunnuksen vahvistaminen

Kun lisäät mukautetun verkkotunnuksen, se alkaa tilassa Vahvistamaton eikä sitä vielä skannata. Vahvistat sen näin:

  1. Etsi verkkotunnus kohdasta Lisäverkkotunnukset. Se näyttää julkaistavan DNS TXT -tietueen muodossa:

    aether365-site-verification=<your-unique-token>
  2. Lisää tuo arvo TXT-tietueena DNS-palveluntarjoajallasi itse verkkotunnukseen (apexiin). Tarkat vaiheet riippuvat palveluntarjoajastasi, mutta luot uuden TXT-tietueen, jonka arvona on sovelluksessa näkyvä rivi. Käytä Kopioi tietue -painiketta kopioidaksesi sen tarkalleen.

  3. Tallenna tietue palveluntarjoajallasi ja anna DNS:n levitä muutaman minuutin ajan.

  4. Napsauta takaisin Aether365:ssä Vahvista. Haemme verkkotunnuksen TXT-tietueet ja varmistamme, että omasi on paikallaan. Kun se täsmää, verkkotunnus merkitään tilaan Vahvistettu ja se sisällytetään seuraavaan skannaukseesi.

DNS vie hieman aikaa

Jos vahvistus epäonnistuu heti tietueen julkaisemisen jälkeen, odota muutama minuutti ja yritä uudelleen - DNS-muutokset eivät aina näy heti. Tunnus pysyy voimassa, joten voit yrittää uudelleen niin usein kuin tarpeen.

Sinun tarvitsee vahvistaa kukin mukautettu verkkotunnus vain kerran. Automaattisesti havaitut Microsoft 365 -verkkotunnukset eivät koskaan tarvitse tätä vaihetta.

Skannauksen suorittaminen

Avaa Hyökkäyspinta-sivu ja valitse Suorita skannaus. Skannaus suoritetaan taustalla ja sivu näyttää sen etenemisen; kun se valmistuu, kolme osiota täyttyvät havainnoilla ja yläosan tilakatsaus heijastaa viimeisintä ajoa. Voit suorittaa skannauksen pyynnöstä aina, kun haluat tuoreen kuvan.

Tulosten lukeminen

Tulokset on ryhmitelty verkkotunnuksen mukaan. Jokaisella verkkotunnuksella on oma korttinsa, ja jokainen Microsoft 365 -palvelun isäntänimi (kuten autodiscover.example.com tai sip.example.com) sijaitsee juuriverkkotunnuksensa kortin sisällä erillisen merkinnän sijaan. Kortti on oletuksena auki; tiivistä se napsauttamalla sen otsikkoa.

Kortin sisällä tarkistukset on jaettu niiden palvelujen mukaan, joihin ne kuuluvat - Sähköpostin tietoturva, Verkkotunnuksen tietoturva, Autodiscover, Skype / Teams, Laitehallinta, Varmenteet ja Altistuneet päätepisteet - jotta toisiinsa liittyvät tietueet ovat yhdessä.

Jokainen kortti avautuu luettavana listana, ja kortin otsikossa oleva taulukko-valitsin vaihtaa DNS-tietueet selattavaan taulukkoon, jotta voit lukea jokaisen tietueen yhdellä silmäyksellä. Taulukossa on yksi rivi tietuetta kohti ja neljä saraketta:

SarakeMitä se näyttää
TyyppiTietueen tyyppi merkkinä: TXT, CNAME, MX ja niin edelleen.
Isäntä / nimiIsäntä, jolla tietue sijaitsee, kuten autodiscover.example.com.
TilaVärillinen merkki: Täsmää (vihreä), kun julkaistu arvo on oikein, Ei täsmää (punainen), kun arvo on julkaistu mutta väärä, tai Puuttuu (keltainen), kun mitään ei ole julkaistu.
Julkaistu arvoJuuri nyt julkaistu arvo. Kun tietue kaipaa korjausta, Microsoft 365:n odottama arvo näytetään suoraan sen alla, jotta voit verrata odotettua ja nykyistä rinnakkain. Pitkät arvot, kuten DKIM-avaimet, pysyvät yhdellä rivillä, kunnes laajennat ne.

Huomiota vaativat tietueet on lueteltu ensin, joten korjaamisen arvoiset ovat ylimpänä. Puuttuva tietue voi olla ihan kunnossa, jos et käytä kyseistä palvelua. Käytitpä kumpaa näkymää tahansa, jokainen havainto linkittää lisätietoihin kyseisestä tarkistuksesta.

Sivun yläosan yhteenveto laskee avoimet ongelmat yhteen vakavuuden mukaan, ja jokainen verkkotunnuskortti näyttää, kuinka moni sen tietueista vaatii huomiota, jotta näet, mihin katsoa ensin. Jokainen havainto linkittää lisätietoihin kyseisestä tarkistuksesta.

Usein kysytyt kysymykset

Koskeeko skannaus palvelimiani? Ei. Se lukee vain tietoa, joka on jo julkista - DNS-tietueita, TLS-kättelyitä vakioporteissa ja Certificate Transparency -lokeja.

Miksi mukautettua verkkotunnusta ei skannata? Se on todennäköisesti yhä Vahvistamaton. Lisää Lisäverkkotunnukset-kohdassa näkyvä TXT-tietue ja napsauta Vahvista. Niin kauan kuin mukautettua verkkotunnusta ei ole vahvistettu, se ohitetaan.

Voinko poistaa automaattisesti havaitun verkkotunnuksen? Et voi poistaa sitä, mutta voit sulkea sen pois, jolloin se jätetään skannausten ulkopuolelle.

Oliko tästä sivusta hyötyä?