Skip to content

Ārējā uzbrukuma virsma

Jūsu atbilstības un eksponētības skenēšana raugās jūsu nomnieka iekšienē. Ārējās uzbrukuma virsmas skenēšana raugās uz to no ārpuses, kā to darītu uzbrucējs: tā pārbauda jūsu domēnu publisko malu - TLS sertifikātus, DNS drošības ierakstus un atvērtos pakalpojumu galapunktus - un atzīmē to, kas ir vājš, nepareizi konfigurēts vai pelnījis rūpīgāku apskati.

Tai nav vajadzīgs neviens aģents un nekāda piekļuve jūsu serveriem. Viss, ko tā pārbauda, jau ir publisks, tāpēc skenēšana to vienkārši savāc, salīdzina ar labo praksi un pārvērš skaidros secinājumos.

Nepieciešams maksas plāns

Ārējās uzbrukuma virsmas skenēšana ir iekļauta maksas plānos. Bez maksas plāna lapa rezultātu vietā parāda aicinājumu jaunināt plānu. Plānu lapā skatiet, kas iekļauts katrā plānā.

Ko tā pārbauda

Secinājumi ir sagrupēti trīs sadaļās.

SSL/TLS

Pārskats. Šī sadaļa pārbauda sertifikātus un TLS konfigurāciju jūsu publiskajos resursdatoros - rokasspiedienu, par kuru pārlūks, pasta serveris vai uzbrucējs vienojas tieši savienojuma izveides brīdī. Vāja vai novecojusi konfigurācija grauj visus pārējos aiz tās esošos aizsardzības līdzekļus.

  • Sertifikāta derīguma termiņš - vai sertifikāts ir derīgs un vai tam drīz nebeigsies termiņš. Sertifikāts ar beigušos termiņu sagrauj uzticību un bloķē lietotājus.
  • Protokola versija - vai resursdators joprojām vienojas par vājiem, novecojušiem protokoliem (SSL 3.0, TLS 1.0 un 1.1), nevis par TLS 1.2 vai 1.3.
  • Šifrēšanas stiprums - vai resursdators pieņem vājus šifru komplektus, piemēram, RC4, 3DES vai eksporta klases šifrus.
  • Jauni sertifikāti - sertifikāti, kas pamanīti publiskajos Certificate Transparency žurnālos un ir jauni kopš pēdējās skenēšanas, lai negaidīta sertifikāta izdošana jūsu domēnam nepaliktu nepamanīta.

Novēršana.

  • Atjaunojiet sertifikātus krietni pirms to termiņa beigām un automatizējiet atjaunošanu (piemēram, ACME / Let's Encrypt vai jūsu sertifikācijas iestādes automātisko atjaunošanu), lai termiņa beigas jūs nepārsteigtu.
  • Atspējojiet SSL 3.0 un TLS 1.0/1.1 un katrā publiskajā resursdatorā piedāvājiet tikai TLS 1.2 un 1.3. Resursdatoriem, kurus jūs tieši nepārvaldāt - CDN, slodzes balansētājs, SaaS vietne - iestatiet to attiecīgās platformas TLS politikā.
  • Noņemiet vājus un novecojušus šifru komplektus; Mozilla "Intermediate" profils ir drošs noklusējums, ja vien jums nav īpaša iemesla rīkoties citādi.
  • Microsoft 365 pakalpojumu resursdatoru nosaukumi (piemēram, outlook un autodiscover) izmanto sertifikātus un TLS iestatījumus, kas pieder Microsoft, tāpēc tur nav nekā maināma - rīkojieties ar pielāgotajiem resursdatoriem, kurus pārvaldāt paši.
  • Publicējiet CAA ierakstu, lai sertifikātus domēnam drīkstētu izdot tikai jūsu izvēlētās sertifikācijas iestādes, un turpiniet vērot Certificate Transparency, lai negaidītu sertifikātu pamanītu ātri.

Atsauces.

DNS drošība

Šī sadaļa aptver DNS ierakstus, kas aizsargā jūsu domēnu un jūsu e-pastu - līdzekļus, kas neļauj citiem viltot jūsu domēnu, lasīt vai mainīt jūsu pastu vai nolaupīt aizmirstu ierakstu. Katrs ieraksts ir atsevišķi paskaidrots zemāk: kas tas ir, kāpēc tas ir svarīgi un kā izskatās laba, droša vērtība.

E-pasta un domēna drošības ieraksti

IerakstsTipsKāpēc tas ir svarīgiKā izskatās labs
SPFTXTUzskaita, kuri pasta serveri drīkst sūtīt jūsu domēna vārdā, lai saņēmēji varētu noraidīt viltotu pastu.Viens TXT ieraksts uz apeksa, kas autorizē Microsoft 365 un beidzas ar stingru noraidījumu: v=spf1 include:spf.protection.outlook.com -all. Nekad neizmantojiet +all, kas autorizē jebkuru sūtītāju.
DKIMCNAMEParaksta jūsu izejošo pastu, lai saņēmēji varētu pierādīt, ka tas pārsūtīšanas laikā nav mainīts.Microsoft Defender portālā domēnam ir iespējota DKIM parakstīšana un publicēti abi selector1 un selector2 CNAME ieraksti, ko tā izsniedz.
DMARCTXTNorāda saņēmējiem, kā rīkoties ar pastu, kas neiztur SPF vai DKIM pārbaudi, un nosūta jums pārskatus._dmarc TXT ieraksts vismaz ar v=DMARC1; p=quarantine un rua= pārskatu adresi. Kad esat pārliecināts, pārejiet uz p=reject. p=none tikai uzrauga un neaizsargā.
MXMXNosaka, kur tiek piegādāts jūsu domēna pasts.MX norāda uz <jūsu-domēns>.mail.protection.outlook.com, ja pasts tiek maršrutēts caur Microsoft 365.
DNSSEC-Paraksta jūsu DNS atbildes, lai tās ceļā līdz atrisinātājam nevarētu viltot.DNSSEC ir iespējots pie jūsu DNS pakalpojumu sniedzēja vai reģistratora, tā ka jūsu zona ir parakstīta.
Apakšdomēna pārņemšanaCNAMEAtrod karājošos ierakstus, kas norāda uz pakalpojumu, kuru vairs neizmantojat un ko uzbrucējs varētu piesavināties.Nav atstāts neviens CNAME, kas norāda uz neizmantotu pakalpojumu. Noņemiet vai pārvirziet jebkuru karājošos ierakstu, pirms to piesavinās kāds cits.

Microsoft 365 pakalpojumu ieraksti

Šie standarta ieraksti ļauj Microsoft 365 pakalpojumiem atrast savus galapunktus jūsu domēnā. Skenēšana parāda vērtību, uz kuru katram vajadzētu norādīt, blakus vērtībai, uz kuru tas norāda tagad.

IerakstsResursdatorsKur vajadzētu norādītNolūks
Autodiscoverautodiscoverautodiscover.outlook.comĻauj Outlook automātiski atrast savus pastkastes iestatījumus.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comSkype for Business / Teams atklāšana.
Ierīču pārvaldībaenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comWindows ierīču reģistrēšana un pierakstīšana.

Ieraksts, kura vienkārši nav, tiek parādīts informācijai (iespējams, jūs šo pakalpojumu neizmantojat). Ieraksts, kas norāda kaut kur citur, nevis uz Microsoft mērķi, tiek atzīmēts, jo tas var sabojāt pakalpojumu vai būt novecojuša vai nolaupīta ieraksta pazīme.

Atsauces.

Atvērtie galapunkti

Publiskās virsmas, kas paplašina jūsu uzbrukuma virsmu:

  • Mantotie autentifikācijas galapunkti - vecāki protokoli, kas apiet mūsdienīgās pieteikšanās aizsardzības un ir izplatīts ceļš paroļu uzbrukumiem.
  • Ārējā koplietošana - cik plaši SharePoint un OneDrive atļauj koplietošanu ārpus jūsu organizācijas.
  • Viesu piekļuve - cik brīvi viesus var uzaicināt jūsu nomniekā.

Papildu domēni

Skenēšanai jāzina, kurus resursdatorus pārbaudīt. Pastāv divu veidu mērķi.

Automātiski atklātie domēni

Kad tiek palaista skenēšana, Aether365 nolasa apstiprinātos domēnus no jūsu pieslēgtā Microsoft 365 nomnieka un automātiski tos skenē kopā ar no tiem atvasinātajiem standarta Microsoft 365 pakalpojumu resursdatoru nosaukumiem (piemēram, autodiscover un owa). Tā kā Microsoft jau ir apstiprinājis, ka šie domēni pieder jums, tie tiek uzskatīti par uzticamiem un skenēti bez jebkāda papildu soļa no jūsu puses.

Automātiski atklātu resursdatoru var izslēgt no skenēšanas, ja nevēlaties to iekļaut, taču to nevar izdzēst - tas nākamajā skenēšanā vienkārši tiktu atkal atklāts.

Pielāgotie domēni

Jūs varat pievienot savus domēnus - piemēram, mārketinga vietni vai produkta domēnu, kas nav daļa no jūsu Microsoft 365 nomnieka. Atveriet Papildu domēni, ievadiet kailu domēna vārdu (piemēram, example.com, bez https:// un bez ceļa) un pievienojiet to.

Pirms piedāvāt apstiprināšanas soli, Aether365 pārliecinās, ka domēns patiešām ir reģistrēts un atrisināms (tas pastāv DNS un tam ir adreses vai pasta ieraksti). Domēns ar drukas kļūdu vai novietots domēns tiek noraidīts uzreiz, jo nebūtu ko skenēt. Domēni, kurus jau aptver jūsu Microsoft 365 nomnieks, arī tiek noraidīti, jo tie tiek skenēti automātiski.

Pēc tam pielāgotie domēni ir jāapstiprina, pirms Aether365 tos skenēs. Tas pierāda, ka jūs kontrolējat domēnu, un neļauj nevienam vērst mūsu skeneri uz vietni, kas tam nepieder.

Pielāgota domēna apstiprināšana

Kad pievienojat pielāgotu domēnu, tas sākotnēji ir Unverified un vēl netiek skenēts. Lai to apstiprinātu:

  1. Sadaļā Papildu domēni atrodiet domēnu. Tas parāda DNS TXT ierakstu, kas jāpublicē, šādā formā:

    aether365-site-verification=<your-unique-token>
  2. Pievienojiet šo vērtību kā TXT ierakstu pie sava DNS pakalpojumu sniedzēja, pašā domēnā (apeksā). Precīzie soļi ir atkarīgi no jūsu pakalpojumu sniedzēja, taču jūs izveidojat jaunu TXT ierakstu, kura vērtība ir lietotnē parādītā rinda. Izmantojiet pogu Kopēt ierakstu, lai to nokopētu precīzi.

  3. Saglabājiet ierakstu pie sava pakalpojumu sniedzēja un dodiet DNS dažas minūtes, lai izplatītos.

  4. Atgriežoties Aether365, noklikšķiniet uz Verify. Mēs uzmeklējam domēna TXT ierakstus un apstiprinām, ka jūsējais ir klāt. Tiklīdz tas sakrīt, domēns tiek atzīmēts kā Verified un tiks iekļauts jūsu nākamajā skenēšanā.

DNS aizņem nedaudz laika

Ja apstiprināšana neizdodas uzreiz pēc ieraksta publicēšanas, pagaidiet dažas minūtes un mēģiniet vēlreiz - DNS izmaiņas ne vienmēr ir redzamas uzreiz. Marķieris paliek derīgs, tāpēc varat mēģināt tik bieži, cik nepieciešams.

Katrs pielāgotais domēns jāapstiprina tikai vienu reizi. Automātiski atklātajiem Microsoft 365 domēniem šis solis nekad nav vajadzīgs.

Skenēšanas palaišana

Atveriet lapu Attack Surface un atlasiet Run scan. Skenēšana norit fonā, un lapa parāda tās gaitu; kad tā pabeidz, trīs sadaļas piepildās ar secinājumiem, un stāvokļa kopsavilkums augšā atspoguļo jaunāko palaišanu. Jūs varat palaist skenēšanu pēc pieprasījuma, kad vien vēlaties svaigu ainu.

Rezultātu lasīšana

Rezultāti ir sagrupēti pēc domēna. Katram domēnam ir sava kartīte, un katrs Microsoft 365 pakalpojuma resursdatora nosaukums (piemēram, autodiscover.example.com vai sip.example.com) atrodas tā saknes domēna kartītes iekšienē, nevis kā atsevišķs ieraksts. Kartīte pēc noklusējuma ir atvērta; noklikšķiniet uz tās galvenes, lai to sakļautu.

Kartītes iekšienē pārbaudes ir sadalītas pēc pakalpojumiem, kuriem tās pieder - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates un Exposed endpoints - lai saistītie ieraksti būtu kopā.

Katra kartīte atveras kā lasāms saraksts, un Table pārslēdzējs kartītes galvenē pārslēdz DNS ierakstus uz pārskatāmu tabulu, lai jūs varētu izlasīt katru ierakstu ar vienu acu uzmetienu. Tabulā ir viena rinda katram ierakstam ar četrām kolonnām:

KolonnaKo tā rāda
TypeIeraksta tips kā apzīmējums: TXT, CNAME, MX un tā tālāk.
Host / nameResursdators, kurā atrodas ieraksts, piemēram, autodiscover.example.com.
StatusKrāsains apzīmējums: Match (zaļš), kad publicētā vērtība ir pareiza, Mismatch (sarkans), kad vērtība ir publicēta, bet nepareiza, vai Missing (dzeltens), kad nekas nav publicēts.
Published valueŠobrīd publicētā vērtība. Kad ierakstu nepieciešams labot, tieši zem tās tiek parādīta vērtība, ko sagaida Microsoft 365, lai jūs varētu salīdzināt gaidīto ar pašreizējo blakus. Garas vērtības, piemēram, DKIM atslēgas, paliek vienā rindā, līdz tās izvēršat.

Ieraksti, kuriem nepieciešama uzmanība, ir uzskaitīti pirmie, tāpēc tie, kurus vērts labot, atrodas augšā. Trūkstošs ieraksts var būt pieņemams, ja jūs šo pakalpojumu neizmantojat. Neatkarīgi no tā, kuru skatu izmantojat, katrs secinājums saista ar plašāku informāciju par konkrēto pārbaudi.

Kopsavilkums lapas augšā saskaita atvērtās problēmas pēc smaguma pakāpes, un katra domēna kartīte parāda, cik tās ierakstu prasa uzmanību, lai jūs redzētu, kur skatīties vispirms. Katrs secinājums saista ar plašāku informāciju par konkrēto pārbaudi.

Biežāk uzdotie jautājumi

Vai skenēšana pieskaras maniem serveriem? Nē. Tā lasa tikai to informāciju, kas jau ir publiska - DNS ierakstus, TLS rokasspiedienus uz standarta portiem un Certificate Transparency žurnālus.

Kāpēc pielāgots domēns netiek skenēts? Visticamāk, tas joprojām ir Unverified. Pievienojiet TXT ierakstu, kas parādīts sadaļā Papildu domēni, un noklikšķiniet uz Verify. Kamēr pielāgots domēns nav apstiprināts, tas tiek izlaists.

Vai es varu noņemt automātiski atklātu domēnu? Izdzēst to nevarat, taču varat to izslēgt, lai tas tiktu izlaists no skenēšanas.

Vai šī lapa bija noderīga?