Skip to content

Külső támadási felület

A megfelelőségi vizsgálatok a bérlőtök belsejét nézik. A külső támadási felület vizsgálata kívülről közelíti meg, ahogy egy támadó tenné: megvizsgálja a domainjeitek nyilvánosan elérhető peremét - a TLS-tanúsítványokat, a DNS biztonsági rekordokat és a kitett szolgáltatási végpontokat -, és megjelöli, ami gyenge, hibásan van beállítva, vagy alaposabb vizsgálatra szorul.

Nincs szüksége ügynökre, és nem fér hozzá a szervereitekhez. Minden, amit ellenőriz, már eleve nyilvános, így a vizsgálat egyszerűen összegyűjti, összeveti a bevált gyakorlattal, és világos megállapításokká alakítja.

Fizetős csomagot igényel

A külső támadási felület vizsgálata a fizetős csomagok része. Fizetős csomag nélkül az oldal eredmények helyett egy bővítésre buzdító üzenetet jelenít meg. A csomagok oldalán megtaláljátok, hogy az egyes csomagok mit tartalmaznak.

Mit ellenőriz

A megállapítások három szakaszba vannak csoportosítva.

SSL/TLS

Áttekintés. Ez a szakasz a nyilvános hosztjaitok tanúsítványait és TLS-beállításait vizsgálja - azt a kézfogást (handshake), amelyet egy böngésző, egy levelezőszerver vagy egy támadó a csatlakozás pillanatában egyeztet. A gyenge vagy lejárt beállítás minden mögötte álló védelmet aláás.

  • Tanúsítvány lejárata - hogy a tanúsítvány érvényes-e, és nem áll-e közel a lejáratához. A lejárt tanúsítvány megtöri a bizalmat, és kizárja a felhasználókat.
  • Protokollverzió - hogy a hoszt még mindig gyenge, elavult protokollokat (SSL 3.0, TLS 1.0 és 1.1) egyeztet-e a TLS 1.2 vagy 1.3 helyett.
  • Titkosítás erőssége - hogy a hoszt elfogad-e gyenge titkosítási csomagokat, például RC4, 3DES vagy export szintű titkosításokat.
  • Új tanúsítványok - a nyilvános Certificate Transparency naplókban észlelt tanúsítványok, amelyek az utolsó vizsgálat óta újak, így a domaineteknek szóló váratlan kibocsátás nem marad észrevétlen.

Javítás.

  • Újítsátok meg a tanúsítványokat jóval a lejáratuk előtt, és automatizáljátok a megújítást (például ACME / Let's Encrypt, vagy a hitelesítésszolgáltatótok automatikus megújítása), hogy egy lejárat ne érhessen váratlanul.
  • Tiltsátok le az SSL 3.0-t és a TLS 1.0/1.1-et, és minden nyilvános hoszton csak TLS 1.2-t és 1.3-at szolgáltassatok. Az olyan hosztoknál, amelyeket nem közvetlenül ti üzemeltettek - CDN, terheléselosztó, SaaS-oldal - ezt az adott platform TLS-szabályzatában állítsátok be.
  • Távolítsátok el a gyenge és elavult titkosítási csomagokat; a Mozilla "Intermediate" profilja biztonságos alapértelmezés, hacsak nincs konkrét okotok eltérni tőle.
  • A Microsoft 365 szolgáltatási hosztnevei (például az outlook és az autodiscover) olyan tanúsítványokat és TLS-beállításokat használnak, amelyek a Microsoft kezében vannak, így ott nincs mit változtatni - az általatok üzemeltetett egyéni hosztokon cselekedjetek.
  • Tegyetek közzé CAA-rekordot, hogy a domainhez csak az általatok választott hitelesítésszolgáltatók adhassanak ki tanúsítványt, és továbbra is figyeljétek a Certificate Transparency naplóit, hogy egy váratlan tanúsítvány gyorsan kiderüljön.

Hivatkozások.

DNS biztonság

Ez a szakasz azokkal a DNS-rekordokkal foglalkozik, amelyek a domaineteket és a levelezéseteket védik - azokkal a védelmekkel, amelyek megakadályozzák, hogy mások a domainetek nevében hamisítsanak, elolvassák vagy meghamisítsák a leveleiteket, vagy eltérítsenek egy elfeledett rekordot. Minden rekordot külön elmagyarázunk lentebb: mi az, miért fontos, és hogyan néz ki egy jó, biztonságos érték.

A levelezés és a domain biztonsági rekordjai

RekordTípusMiért fontosHogyan néz ki a jó érték
SPFTXTFelsorolja, mely levelezőszerverek küldhetnek a domainetek nevében, hogy a fogadók elutasíthassák a hamisított levelet.Egy TXT-rekord az apexen, amely engedélyezi a Microsoft 365-öt, és kemény elutasításra (hard fail) végződik: v=spf1 include:spf.protection.outlook.com -all. Soha ne használjátok a +all értéket, amely minden küldőt engedélyez.
DKIMCNAMEAláírja a kimenő leveleteket, hogy a fogadók bizonyíthassák, hogy azt átvitel közben nem módosították.A domain DKIM-aláírása engedélyezve a Microsoft Defender portálon, az általa kiadott két CNAME-rekorddal, a selector1-gyel és a selector2-vel közzétéve.
DMARCTXTMegmondja a fogadóknak, mit tegyenek az SPF- vagy DKIM-ellenőrzésen elbukó levéllel, és jelentéseket küld nektek.Egy _dmarc TXT-rekord legalább v=DMARC1; p=quarantine értékkel és egy rua= jelentési címmel. Ha már magabiztosak vagytok, váltsatok p=reject-re. A p=none csak megfigyel, de nem véd.
MXMXMeghatározza, hová kézbesítődik a domainetek levele.Az MX a <domainetek>.mail.protection.outlook.com címre mutat a Microsoft 365-ön át irányított levél esetén.
DNSSEC-Aláírja a DNS-válaszaitokat, hogy a feloldóhoz vezető úton ne lehessen hamisítani őket.A DNSSEC engedélyezve a DNS-szolgáltatótoknál vagy a regisztrátorotoknál, hogy a zónátok alá legyen írva.
Aldomain-átvételCNAMEMegtalálja a lógó rekordokat, amelyek egy már nem üzemeltetett szolgáltatásra mutatnak, és amelyet egy támadó megszerezhetne.Egyetlen CNAME sem mutat használaton kívüli szolgáltatásra. Távolítsatok el vagy irányítsatok át minden lógó rekordot, mielőtt valaki más megszerezné.

Microsoft 365 szolgáltatási rekordok

Ezek a szabványos rekordok lehetővé teszik, hogy a Microsoft 365 szolgáltatásai megtalálják a végpontjaikat a domaineteken. A vizsgálat megmutatja, hová kellene mutatnia minden rekordnak, az aktuálisan beállított érték mellett.

RekordHosztIde kellene mutatniaCél
Autodiscoverautodiscoverautodiscover.outlook.comLehetővé teszi, hogy az Outlook automatikusan megtalálja a postafiók beállításait.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comFelderítés a Skype Vállalati verzióhoz / Teamshez.
Eszközkezelésenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comWindows-eszközök regisztrációja és beléptetése.

Az egyszerűen hiányzó rekordot tájékoztatásként jeleníti meg (lehet, hogy nem használjátok azt a szolgáltatást). Az olyan rekordot, amely nem a Microsoft által megadott célra mutat, megjelöli, mert ez megtörheti a szolgáltatást, vagy elavult, illetve eltérített bejegyzésre utalhat.

Hivatkozások.

Kitett végpontok

Nyilvános felületek, amelyek szélesítik a támadási felületeteket:

  • Örökölt hitelesítési végpontok - régebbi protokollok, amelyek megkerülik a modern bejelentkezési védelmeket, és gyakori utat kínálnak a jelszótámadásoknak.
  • Külső megosztás - mennyire széles körben engedi a SharePoint és a OneDrive a szervezeteteken kívüli megosztást.
  • Vendéghozzáférés - milyen szabadon hívhatók meg vendégek a bérlőtökbe.

További domainek

A vizsgálatnak tudnia kell, mely hosztokat vizsgálja. Kétféle célpont létezik.

Automatikusan felderített domainek

Amikor egy vizsgálat lefut, az Aether365 beolvassa a csatlakoztatott Microsoft 365 bérlőtök igazolt domainjeit, és azokat automatikusan vizsgálja, a belőlük származtatott szabványos Microsoft 365 szolgáltatási hosztnevekkel együtt (mint például az autodiscover és az owa). Mivel a Microsoft már igazolta, hogy ezek a domainek a tieitek, megbízhatónak számítanak, és a részetekről bármilyen további lépés nélkül vizsgálatra kerülnek.

Egy automatikusan felderített hosztot kizárhattok a vizsgálatból, ha nem szeretnétek, hogy szerepeljen benne, de törölni nem tudjátok - a következő vizsgálatkor egyszerűen újra felderülne.

Egyéni domainek

Hozzáadhatjátok saját domainjeiteket - például egy marketingoldalt vagy egy termékdomaint, amely nem része a Microsoft 365 bérlőtöknek. Nyissátok meg a További domainek részt, írjatok be egy puszta domainnevet (mint az example.com, https:// és útvonal nélkül), és adjátok hozzá.

Mielőtt felajánlana egy igazolási lépést, az Aether365 megerősíti, hogy a domain valóban regisztrált és feloldható (létezik a DNS-ben, és vannak cím- vagy levelezési rekordjai). Az elgépelt vagy parkoltatott domaint eleve elutasítja, mert nem lenne mit vizsgálni. A Microsoft 365 bérlőtök által már lefedett domaineket szintén elutasítja, mivel azokat automatikusan vizsgálja.

Az egyéni domaineket ezután igazolni kell, mielőtt az Aether365 megvizsgálná őket. Ez bizonyítja, hogy a domain a tiétek, és megakadályozza, hogy bárki olyan oldalra irányítsa a szkennerünket, amely nem az övé.

Egyéni domain igazolása

Amikor hozzáadtok egy egyéni domaint, az Unverified állapotban indul, és még nem vizsgáljuk. Az igazoláshoz:

  1. A További domainek részben keressétek meg a domaint. Megjelenik egy közzéteendő DNS TXT rekord, az alábbi formában:

    aether365-site-verification=<your-unique-token>
  2. Adjátok hozzá ezt az értéket TXT rekordként a DNS-szolgáltatótoknál, magán a domainen (az apexen). A pontos lépések a szolgáltatótoktól függnek, de egy új TXT rekordot hoztok létre, amelynek értéke az alkalmazásban megjelenített sor. A pontos másoláshoz használjátok a Rekord másolása gombot.

  3. Mentsétek el a rekordot a szolgáltatótoknál, és adjatok néhány percet a DNS-nek a propagálásra.

  4. Az Aether365-ben kattintsatok a Verify gombra. Lekérjük a domain TXT rekordjait, és megerősítjük, hogy a tiétek jelen van. Amint egyezik, a domain Verified állapotúra vált, és bekerül a következő vizsgálatba.

A DNS-nek kell egy kis idő

Ha az igazolás közvetlenül a rekord közzététele után meghiúsul, várjatok néhány percet, és próbáljátok újra - a DNS-változások nem mindig láthatók azonnal. A token érvényes marad, így annyiszor próbálkozhattok, ahányszor csak kell.

Minden egyéni domaint csak egyszer kell igazolnotok. Az automatikusan felderített Microsoft 365 domaineknek soha nincs szükségük erre a lépésre.

Vizsgálat futtatása

Nyissátok meg az Attack Surface oldalt, és válasszátok a Run scan lehetőséget. A vizsgálat a háttérben fut, az oldal pedig mutatja a haladását; amikor befejeződik, a három szakasz megtelik megállapításokkal, és a felül lévő állapotösszegzés a legutóbbi futtatást tükrözi. Bármikor indíthattok vizsgálatot igény szerint, amikor friss képet szeretnétek.

Az eredmények értelmezése

Az eredmények domainenként vannak csoportosítva. Minden domainnek saját kártyája van, és minden Microsoft 365 szolgáltatási hosztnév (mint az autodiscover.example.com vagy a sip.example.com) a gyökérdomainjének kártyáján belül helyezkedik el, nem pedig külön bejegyzésként. A kártya alapértelmezetten nyitva van; a fejlécére kattintva összecsukhatjátok.

A kártyán belül az ellenőrzések a hozzájuk tartozó szolgáltatások szerint vannak szétosztva - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates és Exposed endpoints -, így az összefüggő rekordok egymás mellett maradnak.

Minden kártya olvasható listaként nyílik meg, a kártya fejlécében lévő table kapcsoló pedig a DNS-rekordokat egy áttekinthető táblázatba váltja, hogy minden rekordot egyetlen pillantással elolvashassatok. A táblázatban rekordonként egy sor és négy oszlop szerepel:

OszlopMit mutat
TypeA rekord típusa címkeként: TXT, CNAME, MX és így tovább.
Host / nameA hoszt, amelyen a rekord található, például autodiscover.example.com.
StatusSzínes címke: Match (zöld), ha a közzétett érték helyes, Mismatch (piros), ha van közzétett érték, de az hibás, vagy Missing (borostyán), ha semmi nincs közzétéve.
Published valueA jelenleg közzétett érték. Ha egy rekordot javítani kell, a Microsoft 365 által elvárt érték közvetlenül alatta jelenik meg, így egymás mellett hasonlíthatjátok össze az elvárt és az aktuális értéket. A hosszú értékek, például a DKIM-kulcsok, egy sorban maradnak, amíg ki nem bontjátok őket.

A figyelmet igénylő rekordok szerepelnek elöl, így a javításra érdemesek legfelül vannak. Egy hiányzó rekord rendben lehet, ha nem használjátok azt a szolgáltatást. Bármelyik nézetet is használjátok, minden megállapítás további részletekre hivatkozik az adott ellenőrzésről.

Az oldal tetején lévő összegzés súlyosság szerint összesíti a nyitott problémákat, és minden domainkártya megmutatja, hány rekordja igényel figyelmet, így láthatjátok, hová érdemes először nézni. Minden megállapítás további részletekre hivatkozik az adott ellenőrzésről.

Gyakran ismételt kérdések

Hozzányúl a vizsgálat a szervereimhez? Nem. Csak olyan információt olvas, amely már eleve nyilvános - DNS-rekordokat, a szabványos portokon zajló TLS-kézfogásokat és a Certificate Transparency naplókat.

Miért nem vizsgáljátok az egyéni domainemet? Valószínűleg még Unverified állapotú. Adjátok hozzá a További domainek részben megjelenített TXT rekordot, és kattintsatok a Verify gombra. Amíg egy egyéni domain nincs igazolva, kihagyjuk.

Eltávolíthatok egy automatikusan felderített domaint? Törölni nem tudjátok, de kizárhatjátok, hogy kimaradjon a vizsgálatokból.

Hasznos volt ez az oldal?