Skip to content

Ekstern angrepsflate

Samsvars- dine ser inn i tenanten din. Skanningen av den eksterne angrepsflaten ser på den utenfra, slik en angriper ville gjort: den inspiserer den offentlig vendte kanten av domenene dine - TLS-sertifikater, DNS-sikkerhetsoppføringer og eksponerte tjenesteendepunkter - og flagger det som er svakt, feilkonfigurert eller verdt en nærmere titt.

Den trenger ingen agent og ingen tilgang til serverne dine. Alt den sjekker er allerede offentlig, så skanningen samler det rett og slett inn, sammenligner det med god praksis og gjør det om til tydelige funn.

Krever et betalt abonnement

Skanningen av den eksterne angrepsflaten er inkludert i betalte abonnementer. Uten et betalt abonnement viser siden en oppfordring om oppgradering i stedet for resultater. Se abonnementssiden for hva hvert abonnement inkluderer.

Hva den sjekker

Funnene er gruppert i tre seksjoner.

SSL/TLS

Oversikt. Denne delen inspiserer sertifikatene og TLS-konfigurasjonen på de offentlige vertene dine - håndtrykket som en nettleser, en e-postserver eller en angriper forhandler frem i det øyeblikket de kobler til. Et svakt eller utløpt oppsett undergraver alle de andre kontrollene bak det.

  • Sertifikatutløp - om et sertifikat er gyldig og ikke i ferd med å utløpe. Et utløpt sertifikat bryter tilliten og stenger brukere ute.
  • Protokollversjon - om verten fortsatt forhandler frem svake, utdaterte protokoller (SSL 3.0, TLS 1.0 og 1.1) i stedet for TLS 1.2 eller 1.3.
  • Krypteringsstyrke - om verten godtar svake krypteringssuiter, som RC4, 3DES eller krypto av eksportklasse.
  • Nye sertifikater - sertifikater oppdaget i offentlige Certificate Transparency-logger som er nye siden forrige skanning, slik at en uventet utstedelse for domenet ditt ikke går ubemerket hen.

Tiltak.

  • Forny sertifikater i god tid før de utløper, og automatiser fornyelsen (for eksempel ACME / Let's Encrypt eller den automatiske fornyelsen til sertifikatutstederen din) slik at et avbrudd ikke kan overraske deg.
  • Deaktiver SSL 3.0 og TLS 1.0/1.1, og tilby bare TLS 1.2 og 1.3 på hver offentlige vert. For verter du ikke drifter direkte - et CDN, en lastbalanserer, et SaaS-nettsted - setter du dette i den plattformens TLS-policy.
  • Fjern svake og utdaterte krypteringssuiter; Mozillas "Intermediate"-profil er et trygt standardvalg med mindre du har en spesifikk grunn til å avvike.
  • Microsoft 365-tjenestenes vertsnavn (som outlook og autodiscover) bruker sertifikater og TLS-innstillinger som Microsoft eier, så der er det ingenting å endre - gjør tiltak på de egendefinerte vertene du selv drifter.
  • Publiser en CAA-oppføring slik at bare de sertifikatutstederne du har valgt, kan utstede for domenet, og fortsett å følge med på Certificate Transparency slik at et uventet sertifikat oppdages raskt.

Referanser.

DNS-sikkerhet

Denne delen dekker DNS-oppføringene som beskytter domenet og e-posten din - kontrollene som hindrer andre i å forfalske domenet ditt, lese eller tukle med e-posten din eller kapre en glemt oppføring. Hver oppføring forklares hver for seg nedenfor: hva den er, hvorfor den er viktig, og hvordan en god, sikker verdi ser ut.

E-post- og domenesikkerhetsoppføringer

OppføringTypeHvorfor det er viktigHvordan en god verdi ser ut
SPFTXTAngir hvilke e-postservere som kan sende som domenet ditt, slik at mottakere kan avvise forfalsket e-post.Én TXT-oppføring på apex som autoriserer Microsoft 365 og slutter med en hard avvisning: v=spf1 include:spf.protection.outlook.com -all. Bruk aldri +all, som autoriserer enhver avsender.
DKIMCNAMESignerer den utgående e-posten din slik at mottakere kan bevise at den ikke er endret underveis.DKIM-signering aktivert for domenet i Microsoft Defender-portalen, med de to CNAME-oppføringene selector1 og selector2 som den utsteder, publisert.
DMARCTXTForteller mottakere hva de skal gjøre med e-post som ikke består SPF eller DKIM, og sender deg rapporter.En _dmarc TXT-oppføring med minst v=DMARC1; p=quarantine og en rua=-rapportadresse. Gå over til p=reject når du er trygg. p=none overvåker bare og beskytter ikke.
MXMXBestemmer hvor e-post til domenet ditt leveres.MX peker til <ditt-domene>.mail.protection.outlook.com for e-post som rutes gjennom Microsoft 365.
DNSSEC-Signerer DNS-svarene dine slik at de ikke kan forfalskes på veien til en resolver.DNSSEC aktivert hos DNS-leverandøren eller registraren din, slik at sonen din signeres.
Overtakelse av underdomeneCNAMEFinner dinglende oppføringer som peker mot en tjeneste du ikke lenger drifter, og som en angriper kunne overta.Ingen CNAME som fortsatt peker mot en ubrukt tjeneste. Fjern eller pek om enhver dinglende oppføring før noen andre overtar den.

Microsoft 365-tjenesteoppføringer

Disse standardoppføringene lar Microsoft 365-tjenester finne endepunktene sine på domenet ditt. Skanningen viser verdien hver av dem bør peke til ved siden av verdien den peker til nå.

OppføringVertBør peke tilFormål
Autodiscoverautodiscoverautodiscover.outlook.comLar Outlook finne postboksinnstillingene sine automatisk.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comOppdaging for Skype for Business / Teams.
Enhetsadministrasjonenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comRegistrering og innmelding av Windows-enheter.

En oppføring som rett og slett mangler, vises til informasjon (du bruker kanskje ikke den tjenesten). En oppføring som peker et annet sted enn til Microsoft-målet, blir flagget, fordi den kan ødelegge tjenesten eller være et tegn på en utdatert eller kapret oppføring.

Referanser.

Eksponerte endepunkter

Offentlige flater som utvider angrepsflaten din:

  • Eldre autentiseringsendepunkter - eldre protokoller som omgår moderne påloggingsbeskyttelse og er en vanlig vei for passordangrep.
  • Ekstern deling - hvor bredt SharePoint og OneDrive tillater deling utenfor organisasjonen din.
  • Gjestetilgang - hvor fritt gjester kan inviteres inn i tenanten din.

Ekstra domener

Skanningen må vite hvilke verter den skal se på. Det finnes to typer mål.

Automatisk oppdagede domener

Når en skanning kjører, leser Aether365 de verifiserte domenene fra den tilkoblede Microsoft 365-tenanten din og skanner dem automatisk, sammen med de vanlige Microsoft 365-tjenestevertsnavnene som er avledet fra dem (som autodiscover og owa). Siden Microsoft allerede har bekreftet at du eier disse domenene, anses de som klarerte og skannes uten noe ekstra steg fra din side.

Du kan utelate en automatisk oppdaget vert fra skanning hvis du ikke vil ha den med, men du kan ikke slette den - den ville rett og slett bli oppdaget på nytt ved neste skanning.

Egendefinerte domener

Du kan legge til dine egne domener - for eksempel et markedsføringsnettsted eller et produktdomene som ikke er en del av Microsoft 365-tenanten din. Åpne Ekstra domener, skriv inn et rent domenenavn (som example.com, uten https:// og uten sti) og legg det til.

Før Aether365 utsteder et verifiseringssteg, bekrefter den at domenet faktisk er registrert og oppslagbart (det finnes i DNS og har adresse- eller e-postoppføringer). Et feilstavet eller parkert domene avvises med en gang, fordi det ikke ville være noe å skanne. Domener som allerede er dekket av Microsoft 365-tenanten din, avvises også, siden de skannes automatisk.

Egendefinerte domener må deretter verifiseres før Aether365 skanner dem. Dette beviser at du kontrollerer domenet og hindrer noen i å rette skanneren vår mot et nettsted de ikke eier.

Verifisere et egendefinert domene

Når du legger til et egendefinert domene, starter det som Unverified og skannes ikke ennå. Slik verifiserer du det:

  1. I Ekstra domener finner du domenet. Det viser en DNS TXT-oppføring som skal publiseres, på formen:

    aether365-site-verification=<your-unique-token>
  2. Legg til den verdien som en TXT-oppføring hos DNS-leverandøren din, på selve domenet (apex). De nøyaktige trinnene avhenger av leverandøren din, men du oppretter en ny TXT-oppføring der verdien er linjen som vises i appen. Bruk knappen Kopier oppføring for å kopiere den nøyaktig.

  3. Lagre oppføringen hos leverandøren din og gi DNS noen minutter på å forplante seg.

  4. Tilbake i Aether365 klikker du på Verify. Vi slår opp domenets TXT-oppføringer og bekrefter at din er til stede. Når den stemmer, merkes domenet som Verified og tas med i neste skanning.

DNS tar litt tid

Hvis verifiseringen mislykkes rett etter at du har publisert oppføringen, vent noen minutter og prøv på nytt - DNS-endringer er ikke alltid synlige umiddelbart. Tokenet forblir gyldig, så du kan prøve på nytt så ofte du trenger.

Du trenger bare å verifisere hvert egendefinert domene én gang. Automatisk oppdagede Microsoft 365-domener trenger aldri dette steget.

Kjøre en skanning

Åpne siden Attack Surface og velg Run scan. Skanningen kjører i bakgrunnen, og siden viser fremdriften; når den er ferdig, fylles de tre seksjonene med funn, og statussammendraget øverst gjenspeiler siste kjøring. Du kan kjøre en skanning på forespørsel når du enn vil ha et ferskt bilde.

Lese resultatene

Resultatene er gruppert etter domene. Hvert domene har sitt eget kort, og hvert Microsoft 365-tjenestevertsnavn (som autodiscover.example.com eller sip.example.com) ligger inne i kortet for rotdomenet sitt i stedet for som en egen oppføring. Et kort er åpent som standard; klikk på overskriften for å skjule det.

Inne i et kort er sjekkene delt opp etter tjenestene de tilhører - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates og Exposed endpoints - slik at relaterte oppføringer ligger sammen.

Hvert kort åpnes som en lesbar liste, og en Table-veksler i kortoverskriften bytter DNS-oppføringene til en oversiktlig tabell slik at du kan lese hver oppføring med et enkelt blikk. Tabellen har én rad per oppføring med fire kolonner:

KolonneHva den viser
TypeOppføringstypen som et merke: TXT, CNAME, MX og så videre.
Vert / navnVerten oppføringen ligger på, som autodiscover.example.com.
StatusEt farget merke: Match (grønn) når den publiserte verdien er riktig, Mismatch (rød) når en verdi er publisert, men feil, eller Missing (gul) når ingenting er publisert.
Publisert verdiVerdien som er publisert akkurat nå. Når en oppføring må fikses, vises verdien Microsoft 365 forventer, rett under den, slik at du kan sammenligne forventet mot nåværende side ved side. Lange verdier som DKIM-nøkler blir på én linje til du utvider dem.

Oppføringer som trenger oppmerksomhet, listes først, slik at de som er verdt å fikse ligger øverst. En manglende oppføring kan være helt greit hvis du ikke bruker den tjenesten. Uansett hvilken visning du bruker, lenker hvert funn til mer detaljer om den spesifikke sjekken.

Sammendraget øverst på siden summerer de åpne problemene etter alvorlighetsgrad, og hvert domenekort viser hvor mange av oppføringene som trenger oppmerksomhet, slik at du ser hvor du bør se først. Hvert funn lenker til mer detaljer om den spesifikke sjekken.

Ofte stilte spørsmål

Berører skanningen serverne mine? Nei. Den leser bare informasjon som allerede er offentlig - DNS-oppføringer, TLS-håndtrykk på standardporter og Certificate Transparency-logger.

Hvorfor skannes ikke et egendefinert domene? Det er sannsynligvis fortsatt Unverified. Legg til TXT-oppføringen som vises i Ekstra domener, og klikk på Verify. Helt til et egendefinert domene er verifisert, hoppes det over.

Kan jeg fjerne et automatisk oppdaget domene? Du kan ikke slette det, men du kan utelate det slik at det holdes utenfor skanninger.

Var denne siden nyttig?