Surface d'attaque externe
Vos scans de conformité examinent l'intérieur de votre tenant. Le scan de la surface d'attaque externe l'examine depuis l'extérieur, comme le ferait un attaquant : il inspecte la bordure publique de vos domaines - certificats TLS, enregistrements DNS de sécurité et points d'accès de service exposés - et signale ce qui est faible, mal configuré ou mérite un examen plus approfondi.
Il ne nécessite aucun agent ni aucun accès à vos serveurs. Tout ce qu'il vérifie est déjà public : le scan se contente donc de le collecter, de le comparer aux bonnes pratiques et de le transformer en constats clairs.
Nécessite un plan payant
Le scan de la surface d'attaque externe est inclus avec les plans payants. Sans plan payant, la page affiche une invitation à passer à un plan supérieur au lieu des résultats. Consultez la page des plans pour savoir ce qu'inclut chaque plan.
Ce qu'il vérifie
Les constats sont regroupés en trois sections.
SSL/TLS
Aperçu. Cette section examine les certificats et la configuration TLS de vos hôtes publics - la négociation qu'un navigateur, un serveur de messagerie ou un attaquant entame dès qu'il se connecte. Une configuration faible ou expirée affaiblit tous les autres contrôles situés derrière.
- Expiration du certificat - si un certificat est valide et n'est pas sur le point d'expirer. Un certificat expiré rompt la confiance et bloque les utilisateurs.
- Version du protocole - si l'hôte négocie encore des protocoles faibles et obsolètes (SSL 3.0, TLS 1.0 et 1.1) au lieu de TLS 1.2 ou 1.3.
- Robustesse du chiffrement - si l'hôte accepte des suites de chiffrement faibles, telles que RC4, 3DES ou des chiffrements de niveau export.
- Nouveaux certificats - certificats repérés dans les journaux publics de Certificate Transparency et apparus depuis le dernier scan, afin qu'une émission inattendue pour votre domaine ne passe pas inaperçue.
Remédiation.
- Renouvelez les certificats bien avant leur expiration et automatisez le renouvellement (par exemple via ACME / Let's Encrypt, ou le renouvellement automatique de votre autorité de certification) pour qu'une expiration ne vous prenne pas de court.
- Désactivez SSL 3.0 et TLS 1.0/1.1 et ne servez que TLS 1.2 et 1.3 sur chaque hôte public. Pour les hôtes que vous n'exploitez pas directement - un CDN, un équilibreur de charge, un site SaaS - réglez cela dans la politique TLS de la plateforme concernée.
- Supprimez les suites de chiffrement faibles et héritées ; le profil "Intermediate" de Mozilla est une valeur par défaut sûre, sauf raison particulière de vous en écarter.
- Les noms d'hôte des services Microsoft 365 (comme
outlooketautodiscover) utilisent des certificats et des réglages TLS gérés par Microsoft : il n'y a donc rien à y changer - concentrez-vous sur les hôtes personnalisés que vous exploitez. - Publiez un enregistrement CAA pour que seules les autorités de certification de votre choix puissent émettre pour le domaine, et continuez de surveiller Certificate Transparency afin qu'un certificat inattendu soit repéré rapidement.
Références.
- RFC 8446 - TLS 1.3
- Mozilla Server Side TLS configuration guidance
- Microsoft - Solving the TLS 1.0 problem
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs server test
Sécurité DNS
Cette section couvre les enregistrements DNS qui protègent votre domaine et votre messagerie - les contrôles qui empêchent d'autres personnes d'usurper votre domaine, de lire ou d'altérer votre courrier, ou de détourner un enregistrement oublié. Chaque enregistrement est expliqué individuellement ci-dessous : ce qu'il est, pourquoi il compte et à quoi ressemble une valeur correcte et sécurisée.
Enregistrements de sécurité de la messagerie et du domaine
| Enregistrement | Type | Pourquoi c'est important | À quoi ressemble une bonne valeur |
|---|---|---|---|
| SPF | TXT | Indique quels serveurs de messagerie peuvent envoyer du courrier au nom de votre domaine, afin que les destinataires puissent rejeter le courrier usurpé. | Un seul enregistrement TXT sur le domaine racine qui autorise Microsoft 365 et se termine par un échec strict : v=spf1 include:spf.protection.outlook.com -all. N'utilisez jamais +all, qui autorise n'importe quel expéditeur. |
| DKIM | CNAME | Signe votre courrier sortant afin que les destinataires puissent prouver qu'il n'a pas été altéré en transit. | Signature DKIM activée pour le domaine dans le portail Microsoft Defender, avec les deux enregistrements CNAME selector1 et selector2 qu'il fournit publiés. |
| DMARC | TXT | Indique aux destinataires ce qu'il faut faire du courrier qui échoue aux contrôles SPF ou DKIM, et vous envoie des rapports. | Un enregistrement TXT _dmarc avec au minimum v=DMARC1; p=quarantine et une adresse de rapport rua=. Passez à p=reject une fois que vous êtes en confiance. p=none se contente de surveiller et ne protège pas. |
| MX | MX | Indique où le courrier de votre domaine est distribué. | MX pointe vers <votre-domaine>.mail.protection.outlook.com pour le courrier acheminé via Microsoft 365. |
| DNSSEC | - | Signe vos réponses DNS afin qu'elles ne puissent pas être usurpées en chemin vers un résolveur. | DNSSEC activé chez votre fournisseur DNS ou votre registrar, afin que votre zone soit signée. |
| Prise de contrôle de sous-domaine | CNAME | Détecte les enregistrements orphelins qui pointent vers un service que vous n'utilisez plus, et qu'un attaquant pourrait revendiquer. | Aucun CNAME ne pointe vers un service inutilisé. Supprimez ou redirigez tout enregistrement orphelin avant que quelqu'un d'autre ne le revendique. |
Enregistrements de service Microsoft 365
Ces enregistrements standard permettent aux services Microsoft 365 de trouver leurs points d'accès sur votre domaine. Le scan affiche la valeur vers laquelle chacun devrait pointer à côté de la valeur vers laquelle il pointe actuellement.
| Enregistrement | Hôte | Devrait pointer vers | Rôle |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Permet à Outlook de trouver automatiquement les paramètres de sa boîte aux lettres. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Découverte pour Skype for Business / Teams. |
| Gestion des appareils | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Enregistrement et inscription des appareils Windows. |
Un enregistrement simplement absent est affiché à titre d'information (il se peut que vous n'utilisiez pas ce service). Un enregistrement qui pointe ailleurs que vers la cible Microsoft est signalé, car cela peut casser le service ou indiquer une entrée périmée ou détournée.
Références.
- Microsoft - Set up SPF et RFC 7208
- Microsoft - Set up DKIM et RFC 6376
- Microsoft - Set up DMARC et RFC 7489
- Microsoft 365 - Create DNS records at any provider
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Prevent dangling DNS entries and subdomain takeover
Points d'accès exposés
Surfaces publiques qui élargissent votre surface d'attaque :
- Points d'accès d'authentification héritée - protocoles plus anciens qui contournent les protections de connexion modernes et constituent une voie courante pour les attaques de mots de passe.
- Partage externe - dans quelle mesure SharePoint et OneDrive autorisent le partage en dehors de votre organisation.
- Accès invité - avec quelle facilité des invités peuvent être conviés dans votre tenant.
Domaines supplémentaires
Le scan doit savoir quels hôtes examiner. Il existe deux types de cibles.
Domaines détectés automatiquement
Lorsqu'un scan s'exécute, Aether365 lit les domaines vérifiés de votre tenant Microsoft 365 connecté et les scanne automatiquement, ainsi que les noms d'hôte de service Microsoft 365 standard qui en découlent (tels que autodiscover et owa). Comme Microsoft a déjà vérifié que vous êtes propriétaire de ces domaines, ils sont considérés comme fiables et scannés sans aucune étape supplémentaire de votre part.
Vous pouvez exclure du scan un hôte détecté automatiquement si vous ne souhaitez pas l'inclure, mais vous ne pouvez pas le supprimer : il serait tout simplement redécouvert lors du prochain scan.
Domaines personnalisés
Vous pouvez ajouter vos propres domaines, par exemple un site marketing ou un domaine produit qui ne fait pas partie de votre tenant Microsoft 365. Ouvrez Domaines supplémentaires, saisissez un nom de domaine nu (comme example.com, sans https:// ni chemin) et ajoutez-le.
Avant de proposer une étape de vérification, Aether365 confirme que le domaine est bien enregistré et résolu (il existe dans le DNS et possède des enregistrements d'adresse ou de messagerie). Un domaine mal orthographié ou parqué est rejeté d'emblée, car il n'y aurait rien à scanner. Les domaines déjà couverts par votre tenant Microsoft 365 sont également rejetés, puisqu'ils sont scannés automatiquement.
Les domaines personnalisés doivent ensuite être vérifiés avant qu'Aether365 ne les scanne. Cela prouve que vous contrôlez le domaine et empêche quiconque de pointer notre scanner vers un site qui ne lui appartient pas.
Vérifier un domaine personnalisé
Lorsque vous ajoutez un domaine personnalisé, il commence à l'état Unverified et n'est pas encore scanné. Pour le vérifier :
Dans Domaines supplémentaires, repérez le domaine. Il affiche un enregistrement DNS TXT à publier, sous la forme :
aether365-site-verification=<your-unique-token>Ajoutez cette valeur en tant qu'enregistrement TXT chez votre fournisseur DNS, sur le domaine lui-même (l'apex). Les étapes exactes dépendent de votre fournisseur, mais vous créez un nouvel enregistrement TXT dont la valeur est la ligne affichée dans l'application. Utilisez le bouton Copier l'enregistrement pour la copier exactement.
Enregistrez l'enregistrement chez votre fournisseur et laissez au DNS quelques minutes pour se propager.
De retour dans Aether365, cliquez sur Verify. Nous recherchons les enregistrements TXT du domaine et confirmons que le vôtre est présent. Dès qu'il correspond, le domaine est marqué comme Verified et sera inclus dans votre prochain scan.
Le DNS prend un peu de temps
Si la vérification échoue juste après la publication de l'enregistrement, patientez quelques minutes et réessayez : les modifications DNS ne sont pas toujours visibles immédiatement. Le jeton reste valide, vous pouvez donc réessayer autant de fois que nécessaire.
Vous n'avez besoin de vérifier chaque domaine personnalisé qu'une seule fois. Les domaines Microsoft 365 détectés automatiquement ne nécessitent jamais cette étape.
Lancer un scan
Ouvrez la page Attack Surface et sélectionnez Run scan. Le scan s'exécute en arrière-plan et la page affiche sa progression ; une fois terminé, les trois sections se remplissent de constats et le récapitulatif de posture en haut reflète la dernière exécution. Vous pouvez lancer un scan à la demande chaque fois que vous souhaitez une vision actualisée.
Interpréter les résultats
Les résultats sont regroupés par domaine. Chaque domaine possède sa propre carte, et chaque nom d'hôte de service Microsoft 365 (tel que autodiscover.example.com ou sip.example.com) figure à l'intérieur de la carte de son domaine racine plutôt que comme une entrée distincte. Une carte est ouverte par défaut ; cliquez sur son en-tête pour la replier.
À l'intérieur d'une carte, les contrôles sont répartis selon les services auxquels ils appartiennent - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates et Exposed endpoints - afin que les enregistrements liés restent ensemble.
Chaque carte s'ouvre sous forme de liste lisible, et un bouton tableau dans l'en-tête de la carte bascule les enregistrements DNS vers un tableau parcourable, pour que vous puissiez lire chaque enregistrement d'un seul coup d'œil. Le tableau comporte une ligne par enregistrement et quatre colonnes :
| Colonne | Ce qu'elle affiche |
|---|---|
| Type | Le type d'enregistrement sous forme de pastille : TXT, CNAME, MX, etc. |
| Hôte / nom | L'hôte sur lequel se trouve l'enregistrement, par exemple autodiscover.example.com. |
| Statut | Une pastille colorée : Correspond (vert) lorsque la valeur publiée est correcte, Ne correspond pas (rouge) lorsqu'une valeur est publiée mais erronée, ou Manquant (orange) lorsque rien n'est publié. |
| Valeur publiée | La valeur publiée à l'instant. Lorsqu'un enregistrement doit être corrigé, la valeur attendue par Microsoft 365 s'affiche juste en dessous, pour que vous puissiez comparer l'attendu et l'actuel côte à côte. Les valeurs longues, comme les clés DKIM, restent sur une seule ligne jusqu'à ce que vous les développiez. |
Les enregistrements qui nécessitent une attention sont listés en premier, de sorte que ceux qui méritent d'être corrigés se trouvent en haut. Un enregistrement manquant peut convenir si vous n'utilisez pas ce service. Quelle que soit la vue utilisée, chaque constat renvoie à plus de détails sur le contrôle concerné.
Le récapitulatif en haut de la page totalise les problèmes ouverts par gravité, et chaque carte de domaine indique combien de ses enregistrements nécessitent une attention, afin que vous voyiez où regarder en premier. Chaque constat renvoie à plus de détails sur le contrôle concerné.
Foire aux questions
Le scan touche-t-il mes serveurs ? Non. Il ne lit que des informations déjà publiques - enregistrements DNS, échanges TLS sur les ports standard et journaux de Certificate Transparency.
Pourquoi un domaine personnalisé n'est-il pas scanné ? Il est probablement encore Unverified. Ajoutez l'enregistrement TXT affiché dans Domaines supplémentaires et cliquez sur Verify. Tant qu'un domaine personnalisé n'est pas vérifié, il est ignoré.
Puis-je supprimer un domaine détecté automatiquement ? Vous ne pouvez pas le supprimer, mais vous pouvez l'exclure pour qu'il soit écarté des scans.