Ulkoinen hyökkäyspinta
Vaatimustenmukaisuus katsovat vuokralaisesi sisälle. Ulkoisen hyökkäyspinnan skannaus katsoo sitä ulkopuolelta, kuten hyökkääjä tekisi: se tutkii verkkotunnustesi julkisesti näkyvän reunan - TLS-varmenteet, DNS-tietoturvatietueet palvelujen päätepisteet - ja merkitsee kaiken, mikä on heikkoa, väärin määritettyä tai tarkemman katseen arvoista.
Se ei tarvitse agenttia eikä pääsyä palvelimillesi. Kaikki, mitä se tarkistaa, on jo julkista, joten skannaus vain kerää sen, vertaa sitä hyviin käytäntöihin ja muuttaa sen selkeiksi havainnoiksi.
Vaatii maksullisen tilauksen
Ulkoisen hyökkäyspinnan skannaus kuuluu maksullisiin tilauksiin. Ilman maksullista tilausta sivu näyttää tulosten sijaan päivityskehotuksen. Katso tilaussivulta, mitä kukin tilaus sisältää.
Mitä se tarkistaa
Havainnot on ryhmitelty kolmeen osioon.
SSL/TLS
Yleiskatsaus. Tämä osio tarkastaa julkisten isäntiesi varmenteet ja TLS-määrityksen - kättelyn, jonka selain, sähköpostipalvelin tai hyökkääjä neuvottelee heti yhteyden muodostuessa. Heikko tai vanhentunut määritys heikentää kaikkia muita sen takana olevia suojauksia.
- Varmenteen vanheneminen - onko varmenne voimassa eikä ole vanhenemassa. Vanhentunut varmenne murtaa luottamuksen ja estää käyttäjät.
- Protokollaversio - neuvotteleeko isäntä yhä heikoista, vanhentuneista protokollista (SSL 3.0, TLS 1.0 ja 1.1) TLS 1.2:n tai 1.3:n sijaan.
- Salauksen vahvuus - hyväksyykö isäntä heikkoja salauspaketteja, kuten RC4:n, 3DES:n tai vientiluokan salaukset.
- Uudet varmenteet - julkisissa Certificate Transparency -lokeissa havaitut varmenteet, jotka ovat uusia edellisen skannauksen jälkeen, jotta odottamaton varmenteen myöntäminen verkkotunnuksellesi ei jää huomaamatta.
Korjaus.
- Uusi varmenteet hyvissä ajoin ennen niiden vanhenemista ja automatisoi uusiminen (esimerkiksi ACME / Let's Encrypt tai varmentajasi automaattinen uusiminen), jottei katkos pääse yllättämään.
- Poista käytöstä SSL 3.0 ja TLS 1.0/1.1 ja tarjoa vain TLS 1.2:ta ja 1.3:a jokaisella julkisella isännällä. Isännillä, joita et itse ylläpidä - CDN, kuormantasaaja, SaaS-sivusto - aseta tämä kyseisen alustan TLS-käytännössä.
- Poista heikot ja vanhentuneet salauspaketit; Mozillan "Intermediate"-profiili on turvallinen oletus, ellei sinulla ole erityistä syytä poiketa siitä.
- Microsoft 365 -palveluiden isäntänimet (kuten
outlookjaautodiscover) käyttävät varmenteita ja TLS-asetuksia, jotka ovat Microsoftin hallinnassa, joten siellä ei ole mitään muutettavaa - toimi niiden omien isäntien osalta, joita itse ylläpidät. - Julkaise CAA-tietue, jotta vain valitsemasi varmentajat saavat myöntää varmenteita verkkotunnukselle, ja jatka Certificate Transparencyn seuraamista, jotta odottamaton varmenne huomataan nopeasti.
Lähteet.
- RFC 8446 - TLS 1.3
- Mozillan ohjeet palvelinpuolen TLS-määritykseen
- Microsoft - TLS 1.0 -ongelman ratkaiseminen
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs -palvelintesti
DNS-tietoturva
Tämä osio kattaa DNS-tietueet, jotka suojaavat verkkotunnustasi ja sähköpostiasi - suojaukset, jotka estävät muita väärentämästä verkkotunnustasi, lukemasta tai peukaloimasta postiasi tai kaappaamasta unohtunutta tietuetta. Jokainen tietue selitetään alla erikseen: mikä se on, miksi sillä on merkitystä ja miltä hyvä, turvallinen arvo näyttää.
Sähköposti- ja verkkotunnusturvan tietueet
| Tietue | Tyyppi | Miksi sillä on merkitystä | Miltä hyvä näyttää |
|---|---|---|---|
| SPF | TXT | Luettelee, mitkä sähköpostipalvelimet saavat lähettää postia verkkotunnuksesi nimissä, jotta vastaanottajat voivat hylätä väärennetyn postin. | Yksi TXT-tietue juuriverkkotunnuksessa, joka valtuuttaa Microsoft 365:n ja päättyy kovaan hylkäykseen: v=spf1 include:spf.protection.outlook.com -all. Älä koskaan käytä +all-määritystä, joka valtuuttaa jokaisen lähettäjän. |
| DKIM | CNAME | Allekirjoittaa lähtevän postisi, jotta vastaanottajat voivat todistaa, ettei sitä ole muutettu matkalla. | DKIM-allekirjoitus otettu käyttöön verkkotunnukselle Microsoft Defender -portaalissa, ja sen antamat kaksi CNAME-tietuetta selector1 ja selector2 julkaistu. |
| DMARC | TXT | Kertoo vastaanottajille, mitä tehdä postille, joka ei läpäise SPF:ää tai DKIM:iä, ja lähettää sinulle raportteja. | _dmarc TXT-tietue, jossa on vähintään v=DMARC1; p=quarantine ja rua=-raporttiosoite. Siirry asetukseen p=reject, kun olet varma. p=none vain seuraa eikä suojaa. |
| MX | MX | Ohjaa, minne verkkotunnuksesi posti toimitetaan. | MX osoittaa osoitteeseen <verkkotunnuksesi>.mail.protection.outlook.com, kun posti reititetään Microsoft 365:n kautta. |
| DNSSEC | - | Allekirjoittaa DNS-vastauksesi, jotta niitä ei voi väärentää matkalla nimipalvelimelle. | DNSSEC otettu käyttöön DNS-palveluntarjoajallasi tai rekisteröijälläsi, jotta vyöhykkeesi on allekirjoitettu. |
| Aliverkkotunnuksen kaappaus | CNAME | Löytää roikkuvat tietueet, jotka osoittavat palveluun, jota et enää käytä ja jonka hyökkääjä voisi ottaa haltuunsa. | Yksikään CNAME ei osoita käyttämättömään palveluun. Poista tai uudelleenosoita jokainen roikkuva tietue, ennen kuin joku muu ottaa sen haltuunsa. |
Microsoft 365 -palvelutietueet
Nämä vakiotietueet auttavat Microsoft 365 -palveluita löytämään päätepisteensä verkkotunnuksellasi. Skannaus näyttää arvon, johon kunkin pitäisi osoittaa, sen arvon vieressä, johon se osoittaa nyt.
| Tietue | Isäntä | Pitäisi osoittaa | Tarkoitus |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Antaa Outlookin löytää postilaatikkonsa asetukset automaattisesti. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Skype for Business / Teams -palvelujen etsintä. |
| Laitehallinta | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Windows-laitteiden rekisteröinti ja liittäminen. |
Tietue, joka yksinkertaisesti puuttuu, näytetään tiedoksi (et ehkä käytä kyseistä palvelua). Tietue, joka osoittaa muualle kuin Microsoftin kohteeseen, merkitään, koska se voi rikkoa palvelun tai olla merkki vanhentuneesta tai kaapatusta merkinnästä.
Lähteet.
- Microsoft - Määritä SPF ja RFC 7208
- Microsoft - Määritä DKIM ja RFC 6376
- Microsoft - Määritä DMARC ja RFC 7489
- Microsoft 365 - Luo DNS-tietueet millä tahansa palveluntarjoajalla
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Estä roikkuvat DNS-merkinnät ja aliverkkotunnuksen kaappaus
Altistuneet päätepisteet
Julkiset pinnat, jotka laajentavat hyökkäyspintaasi:
- Vanhan todennuksen päätepisteet - vanhemmat protokollat, jotka ohittavat nykyaikaiset kirjautumissuojaukset ja ovat yleinen reitti salasanahyökkäyksille.
- Ulkoinen jakaminen - kuinka laajasti SharePoint ja OneDrive sallivat jakamisen organisaatiosi ulkopuolelle.
- Vieraskäyttö - kuinka vapaasti vieraita voidaan kutsua vuokralaiseesi.
Lisäverkkotunnukset
Skannauksen on tiedettävä, mitä isäntiä tarkastella. Kohteita on kahdenlaisia.
Automaattisesti havaitut verkkotunnukset
Kun skannaus suoritetaan, Aether365 lukee vahvistetut verkkotunnukset yhdistetystä Microsoft 365 -vuokralaisestasi ja skannaa ne automaattisesti yhdessä niistä johdettujen Microsoft 365:n vakiopalvelujen isäntänimien kanssa (kuten autodiscover ja owa). Koska Microsoft on jo vahvistanut, että omistat nämä verkkotunnukset, ne ovat luotettuja ja ne skannataan ilman mitään ylimääräistä vaihetta sinulta.
Voit sulkea automaattisesti havaitun isännän pois skannauksesta, jos et halua sitä mukaan, mutta et voi poistaa sitä - se yksinkertaisesti löydettäisiin uudelleen seuraavassa skannauksessa.
Mukautetut verkkotunnukset
Voit lisätä omia verkkotunnuksiasi - esimerkiksi markkinointisivuston tai tuoteverkkotunnuksen, joka ei kuulu Microsoft 365 -vuokralaiseesi. Avaa Lisäverkkotunnukset, kirjoita pelkkä verkkotunnuksen nimi (kuten example.com, ilman https://-osaa ja ilman polkua) ja lisää se.
Ennen vahvistusvaiheen antamista Aether365 varmistaa, että verkkotunnus on todella rekisteröity ja selviää (se on olemassa DNS:ssä ja siinä on osoite- tai postitietueita). Väärin kirjoitettu tai pysäköity verkkotunnus hylätään heti alkuun, koska skannattavaa ei olisi. Verkkotunnukset, jotka Microsoft 365 -vuokralaisesi jo kattaa, hylätään myös, koska ne skannataan automaattisesti.
Mukautetut verkkotunnukset on sitten vahvistettava, ennen kuin Aether365 skannaa ne. Tämä todistaa, että hallitset verkkotunnusta, ja estää ketään suuntaamasta skanneriamme sivustolle, jota hän ei omista.
Mukautetun verkkotunnuksen vahvistaminen
Kun lisäät mukautetun verkkotunnuksen, se alkaa tilassa Vahvistamaton eikä sitä vielä skannata. Vahvistat sen näin:
Etsi verkkotunnus kohdasta Lisäverkkotunnukset. Se näyttää julkaistavan DNS TXT -tietueen muodossa:
aether365-site-verification=<your-unique-token>Lisää tuo arvo TXT-tietueena DNS-palveluntarjoajallasi itse verkkotunnukseen (apexiin). Tarkat vaiheet riippuvat palveluntarjoajastasi, mutta luot uuden TXT-tietueen, jonka arvona on sovelluksessa näkyvä rivi. Käytä Kopioi tietue -painiketta kopioidaksesi sen tarkalleen.
Tallenna tietue palveluntarjoajallasi ja anna DNS:n levitä muutaman minuutin ajan.
Napsauta takaisin Aether365:ssä Vahvista. Haemme verkkotunnuksen TXT-tietueet ja varmistamme, että omasi on paikallaan. Kun se täsmää, verkkotunnus merkitään tilaan Vahvistettu ja se sisällytetään seuraavaan skannaukseesi.
DNS vie hieman aikaa
Jos vahvistus epäonnistuu heti tietueen julkaisemisen jälkeen, odota muutama minuutti ja yritä uudelleen - DNS-muutokset eivät aina näy heti. Tunnus pysyy voimassa, joten voit yrittää uudelleen niin usein kuin tarpeen.
Sinun tarvitsee vahvistaa kukin mukautettu verkkotunnus vain kerran. Automaattisesti havaitut Microsoft 365 -verkkotunnukset eivät koskaan tarvitse tätä vaihetta.
Skannauksen suorittaminen
Avaa Hyökkäyspinta-sivu ja valitse Suorita skannaus. Skannaus suoritetaan taustalla ja sivu näyttää sen etenemisen; kun se valmistuu, kolme osiota täyttyvät havainnoilla ja yläosan tilakatsaus heijastaa viimeisintä ajoa. Voit suorittaa skannauksen pyynnöstä aina, kun haluat tuoreen kuvan.
Tulosten lukeminen
Tulokset on ryhmitelty verkkotunnuksen mukaan. Jokaisella verkkotunnuksella on oma korttinsa, ja jokainen Microsoft 365 -palvelun isäntänimi (kuten autodiscover.example.com tai sip.example.com) sijaitsee juuriverkkotunnuksensa kortin sisällä erillisen merkinnän sijaan. Kortti on oletuksena auki; tiivistä se napsauttamalla sen otsikkoa.
Kortin sisällä tarkistukset on jaettu niiden palvelujen mukaan, joihin ne kuuluvat - Sähköpostin tietoturva, Verkkotunnuksen tietoturva, Autodiscover, Skype / Teams, Laitehallinta, Varmenteet ja Altistuneet päätepisteet - jotta toisiinsa liittyvät tietueet ovat yhdessä.
Jokainen kortti avautuu luettavana listana, ja kortin otsikossa oleva taulukko-valitsin vaihtaa DNS-tietueet selattavaan taulukkoon, jotta voit lukea jokaisen tietueen yhdellä silmäyksellä. Taulukossa on yksi rivi tietuetta kohti ja neljä saraketta:
| Sarake | Mitä se näyttää |
|---|---|
| Tyyppi | Tietueen tyyppi merkkinä: TXT, CNAME, MX ja niin edelleen. |
| Isäntä / nimi | Isäntä, jolla tietue sijaitsee, kuten autodiscover.example.com. |
| Tila | Värillinen merkki: Täsmää (vihreä), kun julkaistu arvo on oikein, Ei täsmää (punainen), kun arvo on julkaistu mutta väärä, tai Puuttuu (keltainen), kun mitään ei ole julkaistu. |
| Julkaistu arvo | Juuri nyt julkaistu arvo. Kun tietue kaipaa korjausta, Microsoft 365:n odottama arvo näytetään suoraan sen alla, jotta voit verrata odotettua ja nykyistä rinnakkain. Pitkät arvot, kuten DKIM-avaimet, pysyvät yhdellä rivillä, kunnes laajennat ne. |
Huomiota vaativat tietueet on lueteltu ensin, joten korjaamisen arvoiset ovat ylimpänä. Puuttuva tietue voi olla ihan kunnossa, jos et käytä kyseistä palvelua. Käytitpä kumpaa näkymää tahansa, jokainen havainto linkittää lisätietoihin kyseisestä tarkistuksesta.
Sivun yläosan yhteenveto laskee avoimet ongelmat yhteen vakavuuden mukaan, ja jokainen verkkotunnuskortti näyttää, kuinka moni sen tietueista vaatii huomiota, jotta näet, mihin katsoa ensin. Jokainen havainto linkittää lisätietoihin kyseisestä tarkistuksesta.
Usein kysytyt kysymykset
Koskeeko skannaus palvelimiani? Ei. Se lukee vain tietoa, joka on jo julkista - DNS-tietueita, TLS-kättelyitä vakioporteissa ja Certificate Transparency -lokeja.
Miksi mukautettua verkkotunnusta ei skannata? Se on todennäköisesti yhä Vahvistamaton. Lisää Lisäverkkotunnukset-kohdassa näkyvä TXT-tietue ja napsauta Vahvista. Niin kauan kuin mukautettua verkkotunnusta ei ole vahvistettu, se ohitetaan.
Voinko poistaa automaattisesti havaitun verkkotunnuksen? Et voi poistaa sitä, mutta voit sulkea sen pois, jolloin se jätetään skannausten ulkopuolelle.