Zewnętrzna powierzchnia ataku
Skany zgodności zaglądają do wnętrza Twojego tenanta. Skan zewnętrznej powierzchni ataku patrzy na niego z zewnątrz, tak jak zrobiłby to atakujący: bada publicznie dostępną krawędź Twoich domen - certyfikaty TLS, rekordy bezpieczeństwa DNS i odsłonięte punkty końcowe usług - i oznacza to, co jest słabe, źle skonfigurowane lub warte bliższego przyjrzenia się.
Nie potrzebuje żadnego agenta ani dostępu do Twoich serwerów. Wszystko, co sprawdza, jest już publiczne, więc skan po prostu to zbiera, porównuje z dobrymi praktykami i zamienia w klarowne ustalenia.
Wymaga płatnego planu
Skan zewnętrznej powierzchni ataku wchodzi w skład planów płatnych. Bez płatnego planu strona zamiast wyników wyświetla zachętę do uaktualnienia. Sprawdź na stronie z planami, co obejmuje każdy plan.
Co sprawdza
Ustalenia są pogrupowane w trzy sekcje.
SSL/TLS
Przegląd. Ta sekcja sprawdza certyfikaty i konfigurację TLS na Twoich publicznych hostach - uzgadnianie, które przeglądarka, serwer pocztowy lub atakujący negocjuje w chwili nawiązania połączenia. Słaba lub wygasła konfiguracja podważa każde inne zabezpieczenie znajdujące się za nią.
- Wygaśnięcie certyfikatu - czy certyfikat jest ważny i czy nie zbliża się do wygaśnięcia. Wygasły certyfikat narusza zaufanie i blokuje użytkowników.
- Wersja protokołu - czy host wciąż negocjuje słabe, przestarzałe protokoły (SSL 3.0, TLS 1.0 i 1.1) zamiast TLS 1.2 lub 1.3.
- Siła szyfrowania - czy host akceptuje słabe zestawy szyfrów, takie jak RC4, 3DES czy szyfry klasy eksportowej.
- Nowe certyfikaty - certyfikaty zauważone w publicznych dziennikach Certificate Transparency, które są nowe od ostatniego skanu, aby nieoczekiwane wydanie certyfikatu dla Twojej domeny nie pozostało niezauważone.
Naprawa.
- Odnawiaj certyfikaty z dużym wyprzedzeniem przed ich wygaśnięciem i zautomatyzuj odnawianie (na przykład ACME / Let's Encrypt lub automatyczne odnawianie u Twojego urzędu certyfikacji), aby przerwa nie zaskoczyła Cię znienacka.
- Wyłącz SSL 3.0 oraz TLS 1.0/1.1 i udostępniaj wyłącznie TLS 1.2 i 1.3 na każdym publicznym hoście. W przypadku hostów, których nie prowadzisz bezpośrednio - CDN, load balancer, witryna SaaS - ustaw to w polityce TLS danej platformy.
- Usuń słabe i przestarzałe zestawy szyfrów; profil "Intermediate" firmy Mozilla to bezpieczny wybór domyślny, o ile nie masz konkretnego powodu, by postąpić inaczej.
- Nazwy hostów usług Microsoft 365 (takie jak
outlookiautodiscover) korzystają z certyfikatów i ustawień TLS należących do Microsoftu, więc nie ma tam nic do zmiany - działaj na własnych hostach, które sam prowadzisz. - Opublikuj rekord CAA, aby tylko wybrane przez Ciebie urzędy certyfikacji mogły wydawać certyfikaty dla domeny, i nieprzerwanie obserwuj Certificate Transparency, aby nieoczekiwany certyfikat został szybko zauważony.
Materiały źródłowe.
- RFC 8446 - TLS 1.3
- Mozilla - wskazówki dotyczące konfiguracji TLS po stronie serwera
- Microsoft - Rozwiązywanie problemu z TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs - test serwera
Bezpieczeństwo DNS
Ta sekcja obejmuje rekordy DNS, które chronią Twoją domenę i Twoją pocztę - zabezpieczenia, które uniemożliwiają innym podszywanie się pod Twoją domenę, odczytywanie lub modyfikowanie Twojej poczty bądź przejęcie zapomnianego rekordu. Każdy rekord jest omówiony osobno poniżej: czym jest, dlaczego ma znaczenie i jak wygląda dobra, bezpieczna wartość.
Rekordy poczty i bezpieczeństwa domeny
| Rekord | Typ | Dlaczego ma znaczenie | Jak wygląda dobra wartość |
|---|---|---|---|
| SPF | TXT | Wskazuje, które serwery pocztowe mogą wysyłać pocztę w imieniu Twojej domeny, aby odbiorcy mogli odrzucić sfałszowaną pocztę. | Jeden rekord TXT na domenie głównej (apex), który autoryzuje Microsoft 365 i kończy się twardym odrzuceniem: v=spf1 include:spf.protection.outlook.com -all. Nigdy nie używaj +all, które autoryzuje każdego nadawcę. |
| DKIM | CNAME | Podpisuje Twoją pocztę wychodzącą, aby odbiorcy mogli udowodnić, że nie została zmieniona w trakcie przesyłania. | Podpisywanie DKIM włączone dla domeny w portalu Microsoft Defender, z opublikowanymi dwoma rekordami CNAME selector1 i selector2, które otrzymasz. |
| DMARC | TXT | Mówi odbiorcom, co zrobić z pocztą, która nie przejdzie kontroli SPF lub DKIM, i przesyła Ci raporty. | Rekord TXT _dmarc o wartości co najmniej v=DMARC1; p=quarantine z adresem raportów rua=. Przejdź na p=reject, gdy nabierzesz pewności. p=none jedynie monitoruje i nie chroni. |
| MX | MX | Kieruje, dokąd dostarczana jest poczta Twojej domeny. | MX wskazuje na <twoja-domena>.mail.protection.outlook.com dla poczty kierowanej przez Microsoft 365. |
| DNSSEC | - | Podpisuje Twoje odpowiedzi DNS, aby nie mogły zostać sfałszowane w drodze do resolvera. | DNSSEC włączony u Twojego dostawcy DNS lub rejestratora, aby Twoja strefa była podpisana. |
| Przejęcie subdomeny | CNAME | Wykrywa osierocone rekordy wskazujące na usługę, której już nie prowadzisz, a którą atakujący mógłby przejąć. | Żaden rekord CNAME nie wskazuje na nieużywaną usługę. Usuń lub przekieruj każdy osierocony rekord, zanim przejmie go ktoś inny. |
Rekordy usług Microsoft 365
Te standardowe rekordy pozwalają usługom Microsoft 365 odnaleźć swoje punkty końcowe w Twojej domenie. Skan pokazuje wartość, na którą każdy z nich powinien wskazywać, obok wartości, na którą wskazuje teraz.
| Rekord | Host | Powinien wskazywać na | Cel |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Pozwala Outlookowi automatycznie odnaleźć ustawienia skrzynki pocztowej. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Wykrywanie usług Skype dla firm / Teams. |
| Zarządzanie urządzeniami | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Rejestracja i rejestrowanie urządzeń z systemem Windows. |
Rekord, którego po prostu brakuje, jest pokazywany informacyjnie (być może nie korzystasz z tej usługi). Rekord wskazujący gdzie indziej niż na cel Microsoft jest oznaczany, ponieważ może zepsuć usługę lub być oznaką nieaktualnego albo przejętego wpisu.
Materiały źródłowe.
- Microsoft - Konfiguracja SPF oraz RFC 7208
- Microsoft - Konfiguracja DKIM oraz RFC 6376
- Microsoft - Konfiguracja DMARC oraz RFC 7489
- Microsoft 365 - Tworzenie rekordów DNS u dowolnego dostawcy
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Zapobieganie wiszącym wpisom DNS i przejęciu subdomeny
Odsłonięte punkty końcowe
Publiczne powierzchnie, które poszerzają Twoją powierzchnię ataku:
- Punkty końcowe starszego uwierzytelniania - starsze protokoły, które omijają nowoczesne zabezpieczenia logowania i są częstą drogą ataków na hasła.
- Udostępnianie zewnętrzne - jak szeroko SharePoint i OneDrive pozwalają na udostępnianie poza Twoją organizacją.
- Dostęp gości - jak swobodnie goście mogą być zapraszani do Twojego tenanta.
Dodatkowe domeny
Skan musi wiedzieć, które hosty ma sprawdzić. Istnieją dwa rodzaje celów.
Domeny wykryte automatycznie
Gdy uruchamiany jest skan, Aether365 odczytuje zweryfikowane domeny z Twojego podłączonego tenanta Microsoft 365 i skanuje je automatycznie, wraz ze standardowymi nazwami hostów usług Microsoft 365 z nich wyprowadzonymi (takimi jak autodiscover i owa). Ponieważ Microsoft już zweryfikował, że jesteś właścicielem tych domen, są one uznawane za zaufane i skanowane bez żadnego dodatkowego kroku z Twojej strony.
Możesz wykluczyć automatycznie wykryty host ze skanowania, jeśli nie chcesz go uwzględniać, ale nie możesz go usunąć - zostałby po prostu ponownie wykryty przy następnym skanie.
Domeny niestandardowe
Możesz dodać własne domeny - na przykład witrynę marketingową lub domenę produktu, która nie jest częścią Twojego tenanta Microsoft 365. Otwórz Dodatkowe domeny, wpisz samą nazwę domeny (jak example.com, bez https:// i bez ścieżki) i dodaj ją.
Zanim Aether365 zaproponuje krok weryfikacji, potwierdza, że domena jest faktycznie zarejestrowana i rozwiązywalna (istnieje w DNS i ma rekordy adresowe lub pocztowe). Domena z błędem w pisowni lub zaparkowana jest odrzucana od razu, ponieważ nie byłoby czego skanować. Domeny już objęte Twoim tenantem Microsoft 365 również są odrzucane, ponieważ są skanowane automatycznie.
Domeny niestandardowe muszą następnie zostać zweryfikowane, zanim Aether365 je przeskanuje. Dowodzi to, że kontrolujesz domenę, i uniemożliwia komukolwiek skierowanie naszego skanera na witrynę, której nie jest właścicielem.
Weryfikowanie domeny niestandardowej
Gdy dodajesz domenę niestandardową, zaczyna ona jako Unverified i nie jest jeszcze skanowana. Aby ją zweryfikować:
W sekcji Dodatkowe domeny znajdź domenę. Pokazuje ona rekord DNS TXT do opublikowania, w postaci:
aether365-site-verification=<your-unique-token>Dodaj tę wartość jako rekord TXT u swojego dostawcy DNS, na samej domenie (apex). Dokładne kroki zależą od Twojego dostawcy, ale tworzysz nowy rekord TXT, którego wartością jest wiersz pokazany w aplikacji. Użyj przycisku Kopiuj rekord, aby skopiować go dokładnie.
Zapisz rekord u swojego dostawcy i daj DNS kilka minut na propagację.
Po powrocie do Aether365 kliknij Verify. Wyszukujemy rekordy TXT domeny i potwierdzamy, że Twój jest obecny. Gdy tylko się zgadza, domena zostaje oznaczona jako Verified i zostanie uwzględniona w następnym skanie.
DNS potrzebuje trochę czasu
Jeśli weryfikacja nie powiedzie się tuż po opublikowaniu rekordu, odczekaj kilka minut i spróbuj ponownie - zmiany DNS nie zawsze są widoczne natychmiast. Token pozostaje ważny, więc możesz ponawiać próbę tyle razy, ile potrzebujesz.
Każdą domenę niestandardową wystarczy zweryfikować tylko raz. Automatycznie wykryte domeny Microsoft 365 nigdy nie wymagają tego kroku.
Uruchamianie skanu
Otwórz stronę Attack Surface i wybierz Run scan. Skan działa w tle, a strona pokazuje jego postęp; po zakończeniu trzy sekcje wypełniają się ustaleniami, a podsumowanie stanu zabezpieczeń na górze odzwierciedla ostatnie uruchomienie. Możesz uruchomić skan na żądanie, ilekroć chcesz mieć aktualny obraz.
Odczytywanie wyników
Wyniki są pogrupowane według domeny. Każda domena ma własną kartę, a każda nazwa hosta usługi Microsoft 365 (taka jak autodiscover.example.com lub sip.example.com) znajduje się wewnątrz karty swojej domeny głównej, a nie jako osobny wpis. Karta jest domyślnie otwarta; kliknij jej nagłówek, aby ją zwinąć.
Wewnątrz karty kontrole są podzielone według usług, do których należą - Mail security, Domain security, Autodiscover, Skype / Teams, Device management, Certificates i Exposed endpoints - aby powiązane rekordy znajdowały się razem.
Każda karta otwiera się w czytelnej liście, a przełącznik table w nagłówku karty przełącza rekordy DNS w przejrzystą tabelę, dzięki czemu odczytasz każdy rekord jednym spojrzeniem. Tabela ma jeden wiersz na rekord i cztery kolumny:
| Kolumna | Co pokazuje |
|---|---|
| Typ | Typ rekordu w postaci plakietki: TXT, CNAME, MX i tak dalej. |
| Host / nazwa | Host, na którym znajduje się rekord, na przykład autodiscover.example.com. |
| Status | Kolorowa plakietka: Match (zielona), gdy opublikowana wartość jest poprawna, Mismatch (czerwona), gdy wartość jest opublikowana, ale błędna, lub Missing (bursztynowa), gdy nic nie opublikowano. |
| Opublikowana wartość | Wartość opublikowana w tej chwili. Gdy rekord wymaga poprawy, tuż pod nią pokazywana jest wartość, której oczekuje Microsoft 365, dzięki czemu możesz porównać oczekiwaną z bieżącą obok siebie. Długie wartości, takie jak klucze DKIM, pozostają w jednym wierszu, dopóki ich nie rozwiniesz. |
Rekordy wymagające uwagi są wymienione jako pierwsze, więc te warte poprawy znajdują się na górze. Brakujący rekord może być w porządku, jeśli nie korzystasz z tej usługi. Niezależnie od wybranego widoku każde ustalenie odsyła do bardziej szczegółowych informacji o konkretnej kontroli.
Podsumowanie na górze strony sumuje otwarte problemy według dotkliwości, a każda karta domeny pokazuje, ile jej rekordów wymaga uwagi, abyś widział, gdzie najpierw zajrzeć. Każde ustalenie odsyła do bardziej szczegółowych informacji o konkretnej kontroli.
Najczęściej zadawane pytania
Czy skan dotyka moich serwerów? Nie. Odczytuje tylko informacje, które są już publiczne - rekordy DNS, uzgodnienia TLS na standardowych portach oraz dzienniki Certificate Transparency.
Dlaczego domena niestandardowa nie jest skanowana? Prawdopodobnie nadal jest Unverified. Dodaj rekord TXT pokazany w sekcji Dodatkowe domeny i kliknij Verify. Dopóki domena niestandardowa nie zostanie zweryfikowana, jest pomijana.
Czy mogę usunąć automatycznie wykrytą domenę? Nie możesz jej usunąć, ale możesz ją wykluczyć, aby została pominięta w skanach.