Ārējā uzbrukuma virsma
Jūsu atbilstības un eksponētības skenēšana raugās jūsu nomnieka iekšienē. Ārējās uzbrukuma virsmas skenēšana raugās uz to no ārpuses, kā to darītu uzbrucējs: tā pārbauda jūsu domēnu publisko malu - TLS sertifikātus, DNS drošības ierakstus un atvērtos pakalpojumu galapunktus - un atzīmē to, kas ir vājš, nepareizi konfigurēts vai pelnījis rūpīgāku apskati.
Tai nav vajadzīgs neviens aģents un nekāda piekļuve jūsu serveriem. Viss, ko tā pārbauda, jau ir publisks, tāpēc skenēšana to vienkārši savāc, salīdzina ar labo praksi un pārvērš skaidros secinājumos.
Nepieciešams maksas plāns
Ārējās uzbrukuma virsmas skenēšana ir iekļauta maksas plānos. Bez maksas plāna lapa rezultātu vietā parāda aicinājumu jaunināt plānu. Plānu lapā skatiet, kas iekļauts katrā plānā.
Ko tā pārbauda
Secinājumi ir sagrupēti trīs sadaļās.
SSL/TLS
Pārskats. Šī sadaļa pārbauda sertifikātus un TLS konfigurāciju jūsu publiskajos resursdatoros - rokasspiedienu, par kuru pārlūks, pasta serveris vai uzbrucējs vienojas tieši savienojuma izveides brīdī. Vāja vai novecojusi konfigurācija grauj visus pārējos aiz tās esošos aizsardzības līdzekļus.
- Sertifikāta derīguma termiņš - vai sertifikāts ir derīgs un vai tam drīz nebeigsies termiņš. Sertifikāts ar beigušos termiņu sagrauj uzticību un bloķē lietotājus.
- Protokola versija - vai resursdators joprojām vienojas par vājiem, novecojušiem protokoliem (SSL 3.0, TLS 1.0 un 1.1), nevis par TLS 1.2 vai 1.3.
- Šifrēšanas stiprums - vai resursdators pieņem vājus šifru komplektus, piemēram, RC4, 3DES vai eksporta klases šifrus.
- Jauni sertifikāti - sertifikāti, kas pamanīti publiskajos Certificate Transparency žurnālos un ir jauni kopš pēdējās skenēšanas, lai negaidīta sertifikāta izdošana jūsu domēnam nepaliktu nepamanīta.
Novēršana.
- Atjaunojiet sertifikātus krietni pirms to termiņa beigām un automatizējiet atjaunošanu (piemēram, ACME / Let's Encrypt vai jūsu sertifikācijas iestādes automātisko atjaunošanu), lai termiņa beigas jūs nepārsteigtu.
- Atspējojiet SSL 3.0 un TLS 1.0/1.1 un katrā publiskajā resursdatorā piedāvājiet tikai TLS 1.2 un 1.3. Resursdatoriem, kurus jūs tieši nepārvaldāt - CDN, slodzes balansētājs, SaaS vietne - iestatiet to attiecīgās platformas TLS politikā.
- Noņemiet vājus un novecojušus šifru komplektus; Mozilla "Intermediate" profils ir drošs noklusējums, ja vien jums nav īpaša iemesla rīkoties citādi.
- Microsoft 365 pakalpojumu resursdatoru nosaukumi (piemēram,
outlookunautodiscover) izmanto sertifikātus un TLS iestatījumus, kas pieder Microsoft, tāpēc tur nav nekā maināma - rīkojieties ar pielāgotajiem resursdatoriem, kurus pārvaldāt paši. - Publicējiet CAA ierakstu, lai sertifikātus domēnam drīkstētu izdot tikai jūsu izvēlētās sertifikācijas iestādes, un turpiniet vērot Certificate Transparency, lai negaidītu sertifikātu pamanītu ātri.
Atsauces.
- RFC 8446 - TLS 1.3
- Mozilla servera puses TLS konfigurācijas norādījumi
- Microsoft - TLS 1.0 problēmas risināšana
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS sertifikācijas iestādes autorizācija (CAA)
- Qualys SSL Labs servera tests
DNS drošība
Šī sadaļa aptver DNS ierakstus, kas aizsargā jūsu domēnu un jūsu e-pastu - līdzekļus, kas neļauj citiem viltot jūsu domēnu, lasīt vai mainīt jūsu pastu vai nolaupīt aizmirstu ierakstu. Katrs ieraksts ir atsevišķi paskaidrots zemāk: kas tas ir, kāpēc tas ir svarīgi un kā izskatās laba, droša vērtība.
E-pasta un domēna drošības ieraksti
| Ieraksts | Tips | Kāpēc tas ir svarīgi | Kā izskatās labs |
|---|---|---|---|
| SPF | TXT | Uzskaita, kuri pasta serveri drīkst sūtīt jūsu domēna vārdā, lai saņēmēji varētu noraidīt viltotu pastu. | Viens TXT ieraksts uz apeksa, kas autorizē Microsoft 365 un beidzas ar stingru noraidījumu: v=spf1 include:spf.protection.outlook.com -all. Nekad neizmantojiet +all, kas autorizē jebkuru sūtītāju. |
| DKIM | CNAME | Paraksta jūsu izejošo pastu, lai saņēmēji varētu pierādīt, ka tas pārsūtīšanas laikā nav mainīts. | Microsoft Defender portālā domēnam ir iespējota DKIM parakstīšana un publicēti abi selector1 un selector2 CNAME ieraksti, ko tā izsniedz. |
| DMARC | TXT | Norāda saņēmējiem, kā rīkoties ar pastu, kas neiztur SPF vai DKIM pārbaudi, un nosūta jums pārskatus. | _dmarc TXT ieraksts vismaz ar v=DMARC1; p=quarantine un rua= pārskatu adresi. Kad esat pārliecināts, pārejiet uz p=reject. p=none tikai uzrauga un neaizsargā. |
| MX | MX | Nosaka, kur tiek piegādāts jūsu domēna pasts. | MX norāda uz <jūsu-domēns>.mail.protection.outlook.com, ja pasts tiek maršrutēts caur Microsoft 365. |
| DNSSEC | - | Paraksta jūsu DNS atbildes, lai tās ceļā līdz atrisinātājam nevarētu viltot. | DNSSEC ir iespējots pie jūsu DNS pakalpojumu sniedzēja vai reģistratora, tā ka jūsu zona ir parakstīta. |
| Apakšdomēna pārņemšana | CNAME | Atrod karājošos ierakstus, kas norāda uz pakalpojumu, kuru vairs neizmantojat un ko uzbrucējs varētu piesavināties. | Nav atstāts neviens CNAME, kas norāda uz neizmantotu pakalpojumu. Noņemiet vai pārvirziet jebkuru karājošos ierakstu, pirms to piesavinās kāds cits. |
Microsoft 365 pakalpojumu ieraksti
Šie standarta ieraksti ļauj Microsoft 365 pakalpojumiem atrast savus galapunktus jūsu domēnā. Skenēšana parāda vērtību, uz kuru katram vajadzētu norādīt, blakus vērtībai, uz kuru tas norāda tagad.
| Ieraksts | Resursdators | Kur vajadzētu norādīt | Nolūks |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Ļauj Outlook automātiski atrast savus pastkastes iestatījumus. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Skype for Business / Teams atklāšana. |
| Ierīču pārvaldība | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Windows ierīču reģistrēšana un pierakstīšana. |
Ieraksts, kura vienkārši nav, tiek parādīts informācijai (iespējams, jūs šo pakalpojumu neizmantojat). Ieraksts, kas norāda kaut kur citur, nevis uz Microsoft mērķi, tiek atzīmēts, jo tas var sabojāt pakalpojumu vai būt novecojuša vai nolaupīta ieraksta pazīme.
Atsauces.
- Microsoft - SPF iestatīšana un RFC 7208
- Microsoft - DKIM iestatīšana un RFC 6376
- Microsoft - DMARC iestatīšana un RFC 7489
- Microsoft 365 - DNS ierakstu izveide pie jebkura pakalpojumu sniedzēja
- RFC 9364 - DNS drošības paplašinājumi (DNSSEC)
- Microsoft - Karājošu DNS ierakstu un apakšdomēna pārņemšanas novēršana
Atvērtie galapunkti
Publiskās virsmas, kas paplašina jūsu uzbrukuma virsmu:
- Mantotie autentifikācijas galapunkti - vecāki protokoli, kas apiet mūsdienīgās pieteikšanās aizsardzības un ir izplatīts ceļš paroļu uzbrukumiem.
- Ārējā koplietošana - cik plaši SharePoint un OneDrive atļauj koplietošanu ārpus jūsu organizācijas.
- Viesu piekļuve - cik brīvi viesus var uzaicināt jūsu nomniekā.
Papildu domēni
Skenēšanai jāzina, kurus resursdatorus pārbaudīt. Pastāv divu veidu mērķi.
Automātiski atklātie domēni
Kad tiek palaista skenēšana, Aether365 nolasa apstiprinātos domēnus no jūsu pieslēgtā Microsoft 365 nomnieka un automātiski tos skenē kopā ar no tiem atvasinātajiem standarta Microsoft 365 pakalpojumu resursdatoru nosaukumiem (piemēram, autodiscover un owa). Tā kā Microsoft jau ir apstiprinājis, ka šie domēni pieder jums, tie tiek uzskatīti par uzticamiem un skenēti bez jebkāda papildu soļa no jūsu puses.
Automātiski atklātu resursdatoru var izslēgt no skenēšanas, ja nevēlaties to iekļaut, taču to nevar izdzēst - tas nākamajā skenēšanā vienkārši tiktu atkal atklāts.
Pielāgotie domēni
Jūs varat pievienot savus domēnus - piemēram, mārketinga vietni vai produkta domēnu, kas nav daļa no jūsu Microsoft 365 nomnieka. Atveriet Papildu domēni, ievadiet kailu domēna vārdu (piemēram, example.com, bez https:// un bez ceļa) un pievienojiet to.
Pirms piedāvāt apstiprināšanas soli, Aether365 pārliecinās, ka domēns patiešām ir reģistrēts un atrisināms (tas pastāv DNS un tam ir adreses vai pasta ieraksti). Domēns ar drukas kļūdu vai novietots domēns tiek noraidīts uzreiz, jo nebūtu ko skenēt. Domēni, kurus jau aptver jūsu Microsoft 365 nomnieks, arī tiek noraidīti, jo tie tiek skenēti automātiski.
Pēc tam pielāgotie domēni ir jāapstiprina, pirms Aether365 tos skenēs. Tas pierāda, ka jūs kontrolējat domēnu, un neļauj nevienam vērst mūsu skeneri uz vietni, kas tam nepieder.
Pielāgota domēna apstiprināšana
Kad pievienojat pielāgotu domēnu, tas sākotnēji ir Unverified un vēl netiek skenēts. Lai to apstiprinātu:
Sadaļā Papildu domēni atrodiet domēnu. Tas parāda DNS TXT ierakstu, kas jāpublicē, šādā formā:
aether365-site-verification=<your-unique-token>Pievienojiet šo vērtību kā TXT ierakstu pie sava DNS pakalpojumu sniedzēja, pašā domēnā (apeksā). Precīzie soļi ir atkarīgi no jūsu pakalpojumu sniedzēja, taču jūs izveidojat jaunu TXT ierakstu, kura vērtība ir lietotnē parādītā rinda. Izmantojiet pogu Kopēt ierakstu, lai to nokopētu precīzi.
Saglabājiet ierakstu pie sava pakalpojumu sniedzēja un dodiet DNS dažas minūtes, lai izplatītos.
Atgriežoties Aether365, noklikšķiniet uz Verify. Mēs uzmeklējam domēna TXT ierakstus un apstiprinām, ka jūsējais ir klāt. Tiklīdz tas sakrīt, domēns tiek atzīmēts kā Verified un tiks iekļauts jūsu nākamajā skenēšanā.
DNS aizņem nedaudz laika
Ja apstiprināšana neizdodas uzreiz pēc ieraksta publicēšanas, pagaidiet dažas minūtes un mēģiniet vēlreiz - DNS izmaiņas ne vienmēr ir redzamas uzreiz. Marķieris paliek derīgs, tāpēc varat mēģināt tik bieži, cik nepieciešams.
Katrs pielāgotais domēns jāapstiprina tikai vienu reizi. Automātiski atklātajiem Microsoft 365 domēniem šis solis nekad nav vajadzīgs.
Skenēšanas palaišana
Atveriet lapu Attack Surface un atlasiet Run scan. Skenēšana norit fonā, un lapa parāda tās gaitu; kad tā pabeidz, trīs sadaļas piepildās ar secinājumiem, un stāvokļa kopsavilkums augšā atspoguļo jaunāko palaišanu. Jūs varat palaist skenēšanu pēc pieprasījuma, kad vien vēlaties svaigu ainu.
Rezultātu lasīšana
Rezultāti ir sagrupēti pēc domēna. Katram domēnam ir sava kartīte, un katrs Microsoft 365 pakalpojuma resursdatora nosaukums (piemēram, autodiscover.example.com vai sip.example.com) atrodas tā saknes domēna kartītes iekšienē, nevis kā atsevišķs ieraksts. Kartīte pēc noklusējuma ir atvērta; noklikšķiniet uz tās galvenes, lai to sakļautu.
Kartītes iekšienē pārbaudes ir sadalītas pēc pakalpojumiem, kuriem tās pieder - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates un Exposed endpoints - lai saistītie ieraksti būtu kopā.
Katra kartīte atveras kā lasāms saraksts, un Table pārslēdzējs kartītes galvenē pārslēdz DNS ierakstus uz pārskatāmu tabulu, lai jūs varētu izlasīt katru ierakstu ar vienu acu uzmetienu. Tabulā ir viena rinda katram ierakstam ar četrām kolonnām:
| Kolonna | Ko tā rāda |
|---|---|
| Type | Ieraksta tips kā apzīmējums: TXT, CNAME, MX un tā tālāk. |
| Host / name | Resursdators, kurā atrodas ieraksts, piemēram, autodiscover.example.com. |
| Status | Krāsains apzīmējums: Match (zaļš), kad publicētā vērtība ir pareiza, Mismatch (sarkans), kad vērtība ir publicēta, bet nepareiza, vai Missing (dzeltens), kad nekas nav publicēts. |
| Published value | Šobrīd publicētā vērtība. Kad ierakstu nepieciešams labot, tieši zem tās tiek parādīta vērtība, ko sagaida Microsoft 365, lai jūs varētu salīdzināt gaidīto ar pašreizējo blakus. Garas vērtības, piemēram, DKIM atslēgas, paliek vienā rindā, līdz tās izvēršat. |
Ieraksti, kuriem nepieciešama uzmanība, ir uzskaitīti pirmie, tāpēc tie, kurus vērts labot, atrodas augšā. Trūkstošs ieraksts var būt pieņemams, ja jūs šo pakalpojumu neizmantojat. Neatkarīgi no tā, kuru skatu izmantojat, katrs secinājums saista ar plašāku informāciju par konkrēto pārbaudi.
Kopsavilkums lapas augšā saskaita atvērtās problēmas pēc smaguma pakāpes, un katra domēna kartīte parāda, cik tās ierakstu prasa uzmanību, lai jūs redzētu, kur skatīties vispirms. Katrs secinājums saista ar plašāku informāciju par konkrēto pārbaudi.
Biežāk uzdotie jautājumi
Vai skenēšana pieskaras maniem serveriem? Nē. Tā lasa tikai to informāciju, kas jau ir publiska - DNS ierakstus, TLS rokasspiedienus uz standarta portiem un Certificate Transparency žurnālus.
Kāpēc pielāgots domēns netiek skenēts? Visticamāk, tas joprojām ir Unverified. Pievienojiet TXT ierakstu, kas parādīts sadaļā Papildu domēni, un noklikšķiniet uz Verify. Kamēr pielāgots domēns nav apstiprināts, tas tiek izlaists.
Vai es varu noņemt automātiski atklātu domēnu? Izdzēst to nevarat, taču varat to izslēgt, lai tas tiktu izlaists no skenēšanas.