Skip to content

Išorinis atakos paviršius

Jūsų atitikties nuskaitymai žvelgia į jūsų nuomotojo vidų. Išorinio atakos paviršiaus nuskaitymas žvelgia į jį iš išorės, kaip tai darytų užpuolikas: jis tikrina viešąjį jūsų domenų kraštą - TLS sertifikatus, DNS saugos įrašus ir atvirus paslaugų galinius taškus - ir pažymi tai, kas yra silpna, netinkamai sukonfigūruota arba verta atidesnio žvilgsnio.

Jam nereikia jokio agento ir jokios prieigos prie jūsų serverių. Viskas, ką jis tikrina, jau yra vieša, todėl nuskaitymas tiesiog tai surenka, palygina su gerąja praktika ir paverčia aiškiomis išvadomis.

Reikalingas mokamas planas

Išorinio atakos paviršiaus nuskaitymas įtrauktas į mokamus planus. Be mokamo plano vietoj rezultatų puslapis rodo raginimą atnaujinti planą. Ką apima kiekvienas planas, žr. planų puslapyje.

Ką jis tikrina

Išvados suskirstytos į tris skiltis.

SSL/TLS

Apžvalga. Šiame skyriuje tikrinami jūsų viešųjų serverių sertifikatai ir TLS konfigūracija - rankų paspaudimas, dėl kurio naršyklė, pašto serveris ar užpuolikas dera tą pačią akimirką, kai prisijungia. Silpna ar nebegaliojanti konfigūracija pakerta visas kitas už jos esančias apsaugos priemones.

  • Sertifikato galiojimo pabaiga - ar sertifikatas galioja ir ar netuoj nustos galioti. Nebegaliojantis sertifikatas griauna pasitikėjimą ir blokuoja naudotojus.
  • Protokolo versija - ar serveris vis dar derasi dėl silpnų, pasenusių protokolų (SSL 3.0, TLS 1.0 ir 1.1), o ne dėl TLS 1.2 ar 1.3.
  • Šifravimo stiprumas - ar serveris priima silpnus šifravimo rinkinius, pavyzdžiui, RC4, 3DES ar eksporto klasės šifrus.
  • Nauji sertifikatai - sertifikatai, pastebėti viešuose Certificate Transparency žurnaluose ir nauji nuo paskutinio nuskaitymo, kad netikėtas sertifikato išdavimas jūsų domenui nepraslystų nepastebėtas.

Ištaisymas.

  • Atnaujinkite sertifikatus gerokai prieš jiems baigiant galioti ir automatizuokite atnaujinimą (pavyzdžiui, ACME / Let's Encrypt arba savo sertifikavimo įstaigos automatinį atnaujinimą), kad galiojimo pabaiga jūsų neužkluptų.
  • Išjunkite SSL 3.0 ir TLS 1.0/1.1 ir kiekviename viešajame serveryje teikite tik TLS 1.2 ir 1.3. Serveriams, kurių tiesiogiai nevaldote - CDN, apkrovos balansuotojas, SaaS svetainė - nustatykite tai tos platformos TLS politikoje.
  • Pašalinkite silpnus ir pasenusius šifravimo rinkinius; Mozilla „Intermediate" profilis yra saugus numatytasis pasirinkimas, nebent turite konkrečią priežastį pasielgti kitaip.
  • Microsoft 365 paslaugų serverių vardai (pavyzdžiui, outlook ir autodiscover) naudoja sertifikatus ir TLS nustatymus, kuriuos valdo Microsoft, todėl ten nieko keisti nereikia - tvarkykite savo valdomus pasirinktinius serverius.
  • Paskelbkite CAA įrašą, kad sertifikatus domenui galėtų išduoti tik jūsų pasirinktos sertifikavimo įstaigos, ir toliau stebėkite Certificate Transparency, kad netikėtas sertifikatas būtų greitai pastebėtas.

Nuorodos.

DNS sauga

Šis skyrius apima DNS įrašus, kurie saugo jūsų domeną ir jūsų el. paštą - priemones, neleidžiančias kitiems klastoti jūsų domeno, skaityti ar keisti jūsų laiškų arba užgrobti pamiršto įrašo. Kiekvienas įrašas atskirai paaiškinamas žemiau: kas tai yra, kodėl tai svarbu ir kaip atrodo gera, saugi reikšmė.

El. pašto ir domeno saugos įrašai

ĮrašasTipasKodėl tai svarbuKaip atrodo geras
SPFTXTIšvardija, kurie pašto serveriai gali siųsti jūsų domeno vardu, kad gavėjai galėtų atmesti suklastotus laiškus.Vienas TXT įrašas apekse, kuris autorizuoja Microsoft 365 ir baigiasi griežtu atmetimu: v=spf1 include:spf.protection.outlook.com -all. Niekada nenaudokite +all, kuris autorizuoja kiekvieną siuntėją.
DKIMCNAMEPasirašo jūsų išsiunčiamus laiškus, kad gavėjai galėtų įrodyti, jog jie perdavimo metu nebuvo pakeisti.Microsoft Defender portale domenui įjungtas DKIM pasirašymas ir paskelbti du selector1 bei selector2 CNAME įrašai, kuriuos jis pateikia.
DMARCTXTNurodo gavėjams, ką daryti su laiškais, neperėjusiais SPF arba DKIM patikros, ir siunčia jums ataskaitas._dmarc TXT įrašas bent su v=DMARC1; p=quarantine ir rua= ataskaitų adresu. Kai būsite tikri, pereikite prie p=reject. p=none tik stebi ir neapsaugo.
MXMXNustato, kur pristatomas jūsų domeno paštas.MX nukreipia į <jūsų-domenas>.mail.protection.outlook.com, kai paštas maršrutizuojamas per Microsoft 365.
DNSSEC-Pasirašo jūsų DNS atsakymus, kad jų kelyje iki sprendiklio nebūtų galima suklastoti.DNSSEC įjungtas pas jūsų DNS teikėją arba registratorių, kad jūsų zona būtų pasirašyta.
Subdomeno perėmimasCNAMERanda kabančius įrašus, nukreipiančius į nebenaudojamą paslaugą, kurią užpuolikas galėtų pasisavinti.Nepaliktas nė vienas CNAME, nukreipiantis į nenaudojamą paslaugą. Pašalinkite arba pernukreipkite bet kurį kabantį įrašą, kol jo nepasisavino kažkas kitas.

Microsoft 365 paslaugų įrašai

Šie standartiniai įrašai leidžia Microsoft 365 paslaugoms rasti savo galinius taškus jūsų domene. Nuskaitymas rodo reikšmę, į kurią kiekvienas turėtų nukreipti, šalia reikšmės, į kurią jis nukreipia dabar.

ĮrašasServerisĮ kur turėtų nukreiptiPaskirtis
Autodiscoverautodiscoverautodiscover.outlook.comLeidžia Outlook automatiškai rasti savo pašto dėžutės nustatymus.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comSkype for Business / Teams aptikimas.
Įrenginių valdymasenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comWindows įrenginių registravimas ir įtraukimas.

Tiesiog neegzistuojantis įrašas rodomas informavimo tikslais (galbūt tos paslaugos nenaudojate). Įrašas, nukreipiantis ne į Microsoft nurodytą paskirtį, yra pažymimas, nes tai gali sutrikdyti paslaugą arba būti pasenusio ar užgrobto įrašo požymis.

Nuorodos.

Atviri galiniai taškai

Vieši paviršiai, kurie plečia jūsų atakos paviršių:

  • Senstelėjusios autentifikavimo galiniai taškai - senesni protokolai, kurie apeina šiuolaikines prisijungimo apsaugas ir yra dažnas kelias slaptažodžių atakoms.
  • Išorinis bendrinimas - kaip plačiai SharePoint ir OneDrive leidžia bendrinti už jūsų organizacijos ribų.
  • Svečių prieiga - kaip laisvai svečiai gali būti kviečiami į jūsų nuomotoją.

Papildomi domenai

Nuskaitymas turi žinoti, kuriuos serverius tikrinti. Yra dviejų rūšių taikiniai.

Automatiškai aptikti domenai

Kai vykdomas nuskaitymas, Aether365 nuskaito patvirtintus domenus iš jūsų prijungto Microsoft 365 nuomotojo ir automatiškai juos nuskaito, kartu su iš jų išvestais standartiniais Microsoft 365 paslaugų serverių vardais (pavyzdžiui, autodiscover ir owa). Kadangi Microsoft jau patvirtino, kad šie domenai priklauso jums, jie laikomi patikimais ir nuskaitomi be jokio papildomo žingsnio iš jūsų pusės.

Automatiškai aptiktą serverį galite pašalinti iš nuskaitymo, jei nenorite jo įtraukti, bet negalite jo ištrinti - jis tiesiog vėl būtų aptiktas kito nuskaitymo metu.

Pasirinktiniai domenai

Galite pridėti savo domenus - pavyzdžiui, rinkodaros svetainę ar produkto domeną, kuris nėra jūsų Microsoft 365 nuomotojo dalis. Atidarykite Papildomi domenai, įveskite gryną domeno vardą (pvz., example.com, be https:// ir be kelio) ir pridėkite jį.

Prieš pasiūlydamas patvirtinimo žingsnį, Aether365 patvirtina, kad domenas iš tiesų yra užregistruotas ir pasiekiamas (jis egzistuoja DNS ir turi adreso arba pašto įrašus). Su klaida parašytas arba pastatytas domenas atmetamas iš karto, nes nebūtų ko nuskaityti. Domenai, kuriuos jau apima jūsų Microsoft 365 nuomotojas, taip pat atmetami, nes jie nuskaitomi automatiškai.

Tada pasirinktinius domenus reikia patvirtinti, kad Aether365 juos nuskaitytų. Tai įrodo, kad jūs valdote domeną, ir neleidžia niekam nukreipti mūsų skaitytuvo į svetainę, kuri jam nepriklauso.

Pasirinktinio domeno patvirtinimas

Kai pridedate pasirinktinį domeną, jis pradedamas kaip Unverified ir dar nenuskaitomas. Norėdami jį patvirtinti:

  1. Skiltyje Papildomi domenai raskite domeną. Jis rodo DNS TXT įrašą, kurį reikia paskelbti, tokios formos:

    aether365-site-verification=<your-unique-token>
  2. Pridėkite šią reikšmę kaip TXT įrašą pas savo DNS teikėją, pačiame domene (apekse). Tikslūs žingsniai priklauso nuo jūsų teikėjo, tačiau jūs kuriate naują TXT įrašą, kurio reikšmė yra programėlėje rodoma eilutė. Naudokite mygtuką Kopijuoti įrašą, kad nukopijuotumėte ją tiksliai.

  3. Išsaugokite įrašą pas savo teikėją ir suteikite DNS keletą minučių pasklisti.

  4. Grįžę į Aether365, spustelėkite Verify. Mes ieškome domeno TXT įrašų ir patvirtiname, kad jūsiškis yra. Kai tik jis sutampa, domenas pažymimas kaip Verified ir bus įtrauktas į kitą jūsų nuskaitymą.

DNS prireikia šiek tiek laiko

Jei patvirtinimas nepavyksta iškart paskelbus įrašą, palaukite keletą minučių ir pabandykite dar kartą - DNS pakeitimai ne visada matomi iš karto. Žetonas lieka galiojantis, todėl galite bandyti tiek kartų, kiek reikia.

Kiekvieną pasirinktinį domeną reikia patvirtinti tik vieną kartą. Automatiškai aptiktiems Microsoft 365 domenams šio žingsnio niekada nereikia.

Nuskaitymo vykdymas

Atidarykite puslapį Attack Surface ir pasirinkite Run scan. Nuskaitymas vyksta fone, o puslapis rodo jo eigą; jam pasibaigus, trys skiltys užsipildo išvadomis, o būklės santrauka viršuje atspindi naujausią vykdymą. Galite paleisti nuskaitymą pagal poreikį, kai tik norite turėti šviežią vaizdą.

Rezultatų skaitymas

Rezultatai sugrupuoti pagal domeną. Kiekvienas domenas turi savo kortelę, o kiekvienas Microsoft 365 paslaugos serverio vardas (pvz., autodiscover.example.com ar sip.example.com) yra savo šakninio domeno kortelės viduje, o ne kaip atskiras įrašas. Kortelė pagal numatytuosius nustatymus yra atidaryta; spustelėkite jos antraštę, kad ją suskleistumėte.

Kortelės viduje patikros suskirstytos pagal paslaugas, kurioms jos priklauso - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates ir Exposed endpoints - kad susiję įrašai būtų greta.

Kiekviena kortelė atsidaro kaip įskaitomas sąrašas, o Table perjungiklis kortelės antraštėje perjungia DNS įrašus į peržvelgiamą lentelę, kad kiekvieną įrašą galėtumėte perskaityti vienu žvilgsniu. Lentelėje kiekvienam įrašui skirta viena eilutė su keturiais stulpeliais:

StulpelisKą jis rodo
TypeĮrašo tipas kaip ženkliukas: TXT, CNAME, MX ir taip toliau.
Host / nameServeris, kuriame yra įrašas, pavyzdžiui, autodiscover.example.com.
StatusSpalvotas ženkliukas: Match (žalias), kai paskelbta reikšmė teisinga, Mismatch (raudonas), kai reikšmė paskelbta, bet neteisinga, arba Missing (geltonas), kai nieko nepaskelbta.
Published valueŠiuo metu paskelbta reikšmė. Kai įrašą reikia taisyti, tiesiai po ja rodoma reikšmė, kurios tikisi Microsoft 365, kad galėtumėte palyginti tikėtiną su dabartine greta. Ilgos reikšmės, pavyzdžiui, DKIM raktai, lieka vienoje eilutėje, kol jas išskleisite.

Įrašai, kuriems reikia dėmesio, pateikiami pirmiausia, todėl tie, kuriuos verta taisyti, būna viršuje. Trūkstamas įrašas gali būti normalu, jei tos paslaugos nenaudojate. Kad ir kurį rodinį naudotumėte, kiekviena išvada nukreipia į daugiau informacijos apie konkrečią patikrą.

Puslapio viršuje esanti santrauka susumuoja atviras problemas pagal sunkumą, o kiekviena domeno kortelė rodo, kiek jos įrašų reikalauja dėmesio, kad matytumėte, kur žiūrėti pirmiausia. Kiekviena išvada nukreipia į daugiau informacijos apie konkrečią patikrą.

Dažnai užduodami klausimai

Ar nuskaitymas liečia mano serverius? Ne. Jis skaito tik tą informaciją, kuri jau yra vieša - DNS įrašus, TLS rankų paspaudimus standartiniuose prievaduose ir Certificate Transparency žurnalus.

Kodėl pasirinktinis domenas nenuskaitomas? Tikriausiai jis vis dar Unverified. Pridėkite TXT įrašą, rodomą skiltyje Papildomi domenai, ir spustelėkite Verify. Kol pasirinktinis domenas nepatvirtintas, jis praleidžiamas.

Ar galiu pašalinti automatiškai aptiktą domeną? Ištrinti jo negalite, bet galite jį pašalinti iš nuskaitymo, kad jis liktų neįtrauktas.

Ar šis puslapis buvo naudingas?