Superfície de Ataque Externa
As suas análises de conformidade olham para dentro do seu tenant. A análise de Superfície de Ataque Externa olha para ele a partir de fora, da mesma forma que um atacante faria: inspeciona a fronteira pública dos seus domínios - certificados TLS, registos de segurança de DNS e endpoints de serviço expostos - e assinala o que está fraco, mal configurado ou merece uma análise mais atenta.
Não precisa de qualquer agente nem de acesso aos seus servidores. Tudo o que verifica já é público, por isso a análise limita-se a recolher essa informação, compará-la com as boas práticas e transformá-la em resultados claros.
Requer um plano pago
A análise de Superfície de Ataque Externa está incluída nos planos pagos. Sem um plano pago, a página mostra um convite para fazer upgrade em vez dos resultados. Consulte a página de planos para saber o que cada plano inclui.
O que verifica
Os resultados estão agrupados em três secções.
SSL/TLS
Visão geral. Esta secção inspeciona os certificados e a configuração TLS nos seus hosts públicos: a negociação que um navegador, um servidor de email ou um atacante inicia no momento em que se liga. Uma configuração fraca ou expirada compromete todos os outros controlos que estão por trás.
- Validade do certificado - se um certificado é válido e não está prestes a expirar. Um certificado expirado quebra a confiança e bloqueia os utilizadores.
- Versão do protocolo - se o host ainda negoceia protocolos fracos e obsoletos (SSL 3.0, TLS 1.0 e 1.1) em vez de TLS 1.2 ou 1.3.
- Robustez das cifras - se o host aceita conjuntos de cifras fracos, como RC4, 3DES ou cifras de grau de exportação.
- Novos certificados - certificados detetados nos registos públicos de Certificate Transparency que são novos desde a última análise, para que uma emissão inesperada para o seu domínio não passe despercebida.
Correção.
- Renove os certificados bastante antes de expirarem e automatize a renovação (por exemplo, com ACME / Let's Encrypt, ou a renovação automática da sua autoridade de certificação) para que uma expiração não o apanhe desprevenido.
- Desative o SSL 3.0 e o TLS 1.0/1.1 e sirva apenas TLS 1.2 e 1.3 em todos os hosts públicos. Para os hosts que não gere diretamente (uma CDN, um balanceador de carga, um site SaaS) defina isto na política TLS dessa plataforma.
- Remova os conjuntos de cifras fracos e antigos; o perfil "Intermediate" da Mozilla é um valor predefinido seguro, a não ser que tenha um motivo específico para divergir.
- Os nomes de host dos serviços Microsoft 365 (como
outlookeautodiscover) usam certificados e definições TLS geridos pela Microsoft, por isso não há nada a alterar aí: atue nos hosts personalizados que opera. - Publique um registo CAA para que apenas as autoridades de certificação que escolher possam emitir para o domínio, e continue a vigiar o Certificate Transparency para que um certificado inesperado seja notado rapidamente.
Referências.
- RFC 8446 - TLS 1.3
- Mozilla Server Side TLS configuration guidance
- Microsoft - Solving the TLS 1.0 problem
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Qualys SSL Labs server test
Segurança de DNS
Esta secção abrange os registos de DNS que protegem o seu domínio e o seu email: os controlos que impedem outros de falsificar o seu domínio, ler ou adulterar o seu email, ou sequestrar um registo esquecido. Cada registo é explicado individualmente mais abaixo: o que é, porque é importante e como é um valor correto e seguro.
Registos de segurança de email e domínio
| Registo | Tipo | Porque é importante | Como é um bom valor |
|---|---|---|---|
| SPF | TXT | Lista quais os servidores de email que podem enviar email em nome do seu domínio, para que os destinatários possam rejeitar email falsificado. | Um único registo TXT no domínio raiz que autoriza o Microsoft 365 e termina com uma falha rígida: v=spf1 include:spf.protection.outlook.com -all. Nunca use +all, que autoriza qualquer remetente. |
| DKIM | CNAME | Assina o seu email enviado para que os destinatários possam provar que não foi adulterado em trânsito. | Assinatura DKIM ativada para o domínio no portal do Microsoft Defender, com os dois registos CNAME selector1 e selector2 que lhe forem indicados publicados. |
| DMARC | TXT | Indica aos destinatários o que fazer com o email que falha o SPF ou o DKIM, e envia-lhe relatórios. | Um registo TXT _dmarc com, no mínimo, v=DMARC1; p=quarantine e um endereço de relatórios rua=. Avance para p=reject quando tiver confiança. p=none apenas monitoriza e não protege. |
| MX | MX | Direciona para onde é entregue o email do seu domínio. | O MX aponta para <o-seu-domínio>.mail.protection.outlook.com para o email encaminhado através do Microsoft 365. |
| DNSSEC | - | Assina as respostas do seu DNS para que não possam ser falsificadas a caminho de um resolvedor. | DNSSEC ativado no seu fornecedor de DNS ou registrar, para que a sua zona fique assinada. |
| Apropriação de subdomínio | CNAME | Deteta registos pendentes que apontam para um serviço que já não usa e que um atacante poderia reclamar. | Nenhum CNAME aponta para um serviço não utilizado. Remova ou redirecione qualquer registo pendente antes que outra pessoa o reclame. |
Registos de serviço do Microsoft 365
Estes registos padrão permitem que os serviços do Microsoft 365 encontrem os seus endpoints no seu domínio. A análise mostra o valor para o qual cada um deveria apontar a par do valor para que aponta atualmente.
| Registo | Host | Deve apontar para | Função |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Permite que o Outlook encontre automaticamente as definições da sua caixa de correio. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Deteção para Skype for Business / Teams. |
| Gestão de dispositivos | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Registo e inscrição de dispositivos Windows. |
Um registo que esteja simplesmente ausente é apresentado a título informativo (pode não usar esse serviço). Um registo que aponta para um destino diferente do alvo da Microsoft é assinalado, porque pode quebrar o serviço ou ser sinal de uma entrada desatualizada ou sequestrada.
Referências.
- Microsoft - Set up SPF e RFC 7208
- Microsoft - Set up DKIM e RFC 6376
- Microsoft - Set up DMARC e RFC 7489
- Microsoft 365 - Create DNS records at any provider
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Prevent dangling DNS entries and subdomain takeover
Endpoints Expostos
Superfícies públicas que ampliam a sua superfície de ataque:
- Endpoints de autenticação legada - protocolos mais antigos que contornam as proteções modernas de início de sessão e são uma via comum para ataques a palavras-passe.
- Partilha externa - quão amplamente o SharePoint e o OneDrive permitem partilhar fora da sua organização.
- Acesso de convidados - com que facilidade é possível convidar convidados para o seu tenant.
Domínios Adicionais
A análise precisa de saber que hosts examinar. Existem dois tipos de alvo.
Domínios detetados automaticamente
Quando uma análise é executada, o Aether365 lê os domínios validados do seu tenant Microsoft 365 ligado e analisa-os automaticamente, juntamente com os nomes de host de serviço padrão do Microsoft 365 derivados deles (como autodiscover e owa). Como a Microsoft já validou que estes domínios lhe pertencem, são considerados de confiança e analisados sem qualquer passo adicional da sua parte.
Pode excluir da análise um host detetado automaticamente se não quiser que seja incluído, mas não o pode eliminar - ele seria simplesmente redescoberto na próxima análise.
Domínios personalizados
Pode adicionar os seus próprios domínios - por exemplo, um site de marketing ou um domínio de produto que não faz parte do seu tenant Microsoft 365. Abra Domínios Adicionais, introduza apenas o nome do domínio (como example.com, sem https:// e sem caminho) e adicione-o.
Antes de apresentar um passo de validação, o Aether365 confirma que o domínio está de facto registado e a resolver (existe no DNS e tem registos de endereço ou de email). Um domínio mal escrito ou estacionado é rejeitado à partida, porque não haveria nada para analisar. Os domínios já cobertos pelo seu tenant Microsoft 365 são igualmente rejeitados, uma vez que são analisados automaticamente.
Os domínios personalizados têm depois de ser validados antes de o Aether365 os analisar. Isto prova que controla o domínio e impede que alguém aponte o nosso scanner para um site que não lhe pertence.
Validar um domínio personalizado
Quando adiciona um domínio personalizado, ele começa como Não validado e ainda não é analisado. Para o validar:
Em Domínios Adicionais, encontre o domínio. Ele mostra um registo DNS TXT a publicar, com a forma:
aether365-site-verification=<o-seu-token-unico>Adicione esse valor como um registo TXT no seu fornecedor de DNS, no próprio domínio (o apex). Os passos exatos dependem do seu fornecedor, mas está a criar um novo registo TXT cujo valor é a linha apresentada na aplicação. Use o botão Copiar registo para o copiar exatamente.
Guarde o registo no seu fornecedor e dê alguns minutos ao DNS para propagar.
De volta ao Aether365, clique em Validar. Consultamos os registos TXT do domínio e confirmamos que o seu está presente. Assim que corresponder, o domínio é marcado como Validado e será incluído na sua próxima análise.
O DNS demora algum tempo
Se a validação falhar logo após publicar o registo, espere alguns minutos e tente novamente - as alterações de DNS nem sempre ficam visíveis de imediato. O token mantém-se válido, por isso pode repetir a operação as vezes que precisar.
Só precisa de validar cada domínio personalizado uma vez. Os domínios Microsoft 365 detetados automaticamente nunca precisam deste passo.
Executar uma análise
Abra a página Superfície de Ataque e selecione Iniciar análise. A análise corre em segundo plano e a página mostra o seu progresso; quando termina, as três secções preenchem-se com os resultados e o resumo de postura no topo reflete a execução mais recente. Pode executar uma análise a pedido sempre que quiser uma imagem atualizada.
Ler os resultados
Os resultados estão agrupados por domínio. Cada domínio tem o seu próprio cartão, e cada nome de host de serviço do Microsoft 365 (como autodiscover.example.com ou sip.example.com) fica dentro do cartão do seu domínio raiz, em vez de aparecer como uma entrada separada. Um cartão está aberto por predefinição; clique no seu cabeçalho para o fechar.
Dentro de um cartão, as verificações estão divididas pelos serviços a que pertencem - Segurança de email, Segurança do domínio, Autodiscover, Skype / Teams, Gestão de dispositivos, Certificados e Endpoints expostos - para que os registos relacionados fiquem juntos.
Cada cartão abre como uma lista legível, e um interruptor de tabela no cabeçalho do cartão passa os registos de DNS para uma tabela fácil de percorrer, para que possa ler cada registo de relance. A tabela tem uma linha por registo com quatro colunas:
| Coluna | O que mostra |
|---|---|
| Tipo | O tipo de registo como etiqueta: TXT, CNAME, MX, etc. |
| Host / nome | O host onde o registo reside, por exemplo autodiscover.example.com. |
| Estado | Uma etiqueta colorida: Corresponde (verde) quando o valor publicado está correto, Não corresponde (vermelho) quando existe um valor publicado mas errado, ou Em falta (âmbar) quando nada está publicado. |
| Valor publicado | O valor publicado neste momento. Quando um registo precisa de correção, o valor que o Microsoft 365 espera é mostrado logo por baixo, para que possa comparar o esperado com o atual lado a lado. Valores longos, como as chaves DKIM, mantêm-se numa única linha até os expandir. |
Os registos que precisam de atenção são listados primeiro, para que os que vale a pena corrigir fiquem no topo. Um registo em falta pode ser aceitável se não usar esse serviço. Independentemente da vista que usar, cada resultado tem uma ligação para mais detalhe sobre a verificação específica.
O resumo no topo da página totaliza os problemas em aberto por severidade, e cada cartão de domínio mostra quantos dos seus registos precisam de atenção, para que veja por onde começar. Cada resultado tem uma ligação para mais detalhe sobre a verificação específica.
Perguntas frequentes
A análise toca nos meus servidores? Não. Apenas lê informação que já é pública - registos de DNS, handshakes de TLS em portas padrão e registos de Certificate Transparency.
Porque é que um domínio personalizado não está a ser analisado? Provavelmente continua Não validado. Adicione o registo TXT apresentado em Domínios Adicionais e clique em Validar. Enquanto um domínio personalizado não for validado, é ignorado.
Posso remover um domínio detetado automaticamente? Não o pode eliminar, mas pode excluí-lo para que fique de fora das análises.