Suprafața externă de atac
Scanările de conformitate privesc în interiorul tenantului tău. Scanarea Suprafeței externe de atac îl privește din exterior, exact așa cum ar face-o un atacator: inspectează marginea publică a domeniilor tale - certificate TLS, înregistrări de securitate DNS și endpoint-uri de serviciu expuse - și semnalează ce este slab, configurat greșit sau merită o privire mai atentă.
Nu are nevoie de niciun agent și de niciun acces la serverele tale. Tot ce verifică este deja public, așa că scanarea doar adună aceste informații, le compară cu bunele practici și le transformă în rezultate clare.
Necesită un plan plătit
Scanarea Suprafeței externe de atac este inclusă în planurile plătite. Fără un plan plătit, pagina afișează un îndemn de upgrade în loc de rezultate. Vezi pagina de planuri pentru ce include fiecare plan.
Ce verifică
Rezultatele sunt grupate în trei secțiuni.
SSL/TLS
Prezentare generală. Această secțiune examinează certificatele și configurația TLS de pe gazdele tale publice - schimbul de salut (handshake) pe care un browser, un server de e-mail sau un atacator îl negociază în clipa în care se conectează. O configurație slabă sau expirată subminează orice altă protecție din spatele ei.
- Expirarea certificatului - dacă un certificat este valid și nu este pe cale să expire. Un certificat expirat distruge încrederea și blochează utilizatorii.
- Versiunea protocolului - dacă gazda încă negociază protocoale slabe și depășite (SSL 3.0, TLS 1.0 și 1.1) în loc de TLS 1.2 sau 1.3.
- Puterea cifrurilor - dacă gazda acceptă suite de cifruri slabe, precum RC4, 3DES sau cifruri de nivel export.
- Certificate noi - certificate observate în jurnalele publice Certificate Transparency care sunt noi de la ultima scanare, astfel încât o emitere neașteptată pentru domeniul tău să nu treacă neobservată.
Remediere.
- Reînnoiește certificatele cu mult înainte să expire și automatizează reînnoirea (de exemplu ACME / Let's Encrypt, sau reînnoirea automată a autorității tale de certificare), ca o expirare să nu te ia prin surprindere.
- Dezactivează SSL 3.0 și TLS 1.0/1.1 și oferă doar TLS 1.2 și 1.3 pe fiecare gazdă publică. Pentru gazdele pe care nu le administrezi direct - un CDN, un echilibrator de încărcare, un site SaaS - setează acest lucru în politica TLS a platformei respective.
- Elimină suitele de cifruri slabe și învechite; profilul Mozilla "Intermediate" este o valoare implicită sigură, dacă nu ai un motiv anume să procedezi altfel.
- Numele de gazdă ale serviciilor Microsoft 365 (precum
outlookșiautodiscover) folosesc certificate și setări TLS aflate în grija Microsoft, așa că acolo nu este nimic de schimbat - acționează asupra gazdelor personalizate pe care le administrezi tu. - Publică o înregistrare CAA, astfel încât doar autoritățile de certificare alese de tine să poată emite pentru domeniu, și continuă să urmărești Certificate Transparency, ca un certificat neașteptat să fie observat repede.
Referințe.
- RFC 8446 - TLS 1.3
- Ghidul Mozilla pentru configurarea TLS pe partea de server
- Microsoft - Rezolvarea problemei TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Testul de server Qualys SSL Labs
Securitate DNS
Această secțiune acoperă înregistrările DNS care îți protejează domeniul și e-mailul - mecanismele care îi împiedică pe alții să îți falsifice domeniul, să îți citească sau să îți modifice corespondența ori să deturneze o înregistrare uitată. Fiecare înregistrare este explicată separat mai jos: ce este, de ce contează și cum arată o valoare bună și sigură.
Înregistrări de securitate pentru e-mail și domeniu
| Înregistrare | Tip | De ce contează | Cum arată o valoare bună |
|---|---|---|---|
| SPF | TXT | Enumeră ce servere de e-mail pot trimite în numele domeniului tău, ca destinatarii să poată respinge e-mailul falsificat. | O singură înregistrare TXT pe apex care autorizează Microsoft 365 și se termină cu un eșec strict (hard fail): v=spf1 include:spf.protection.outlook.com -all. Nu folosi niciodată +all, care autorizează orice expeditor. |
| DKIM | CNAME | Semnează e-mailul trimis, ca destinatarii să poată dovedi că nu a fost modificat pe parcurs. | Semnarea DKIM activată pentru domeniu în portalul Microsoft Defender, cu cele două înregistrări CNAME selector1 și selector2 pe care ți le oferă publicate. |
| DMARC | TXT | Le spune destinatarilor ce să facă cu e-mailul care nu trece de SPF sau DKIM și îți trimite rapoarte. | O înregistrare TXT _dmarc de cel puțin v=DMARC1; p=quarantine, cu o adresă de raportare rua=. Treci la p=reject după ce ai suficientă încredere. p=none doar monitorizează și nu protejează. |
| MX | MX | Stabilește unde este livrat e-mailul pentru domeniul tău. | MX indică spre <domeniul-tău>.mail.protection.outlook.com pentru e-mailul rutat prin Microsoft 365. |
| DNSSEC | - | Semnează răspunsurile DNS, ca să nu poată fi falsificate pe drumul către un resolver. | DNSSEC activat la furnizorul tău de DNS sau la registrator, astfel încât zona ta să fie semnată. |
| Preluarea subdomeniului | CNAME | Găsește înregistrări orfane care indică spre un serviciu pe care nu îl mai folosești și pe care un atacator l-ar putea revendica. | Niciun CNAME rămas care să indice spre un serviciu nefolosit. Șterge sau redirecționează orice înregistrare orfană înainte ca altcineva să o revendice. |
Înregistrări de serviciu Microsoft 365
Aceste înregistrări standard permit serviciilor Microsoft 365 să își găsească endpoint-urile pe domeniul tău. Scanarea arată valoarea spre care ar trebui să indice fiecare, alături de valoarea spre care indică acum.
| Înregistrare | Gazdă | Ar trebui să indice spre | Scop |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Permite Outlook să își găsească automat setările cutiei poștale. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Descoperire pentru Skype for Business / Teams. |
| Gestionarea dispozitivelor | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Înregistrarea și înrolarea dispozitivelor Windows. |
O înregistrare care pur și simplu lipsește este afișată cu titlu informativ (s-ar putea să nu folosești acel serviciu). O înregistrare care indică spre altceva decât ținta Microsoft este semnalată, fiindcă poate strica serviciul sau poate fi semnul unei intrări învechite ori deturnate.
Referințe.
- Microsoft - Configurarea SPF și RFC 7208
- Microsoft - Configurarea DKIM și RFC 6376
- Microsoft - Configurarea DMARC și RFC 7489
- Microsoft 365 - Crearea înregistrărilor DNS la orice furnizor
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Prevenirea înregistrărilor DNS orfane și a preluării subdomeniului
Endpoint-uri expuse
Suprafețe publice care îți lărgesc suprafața de atac:
- Endpoint-uri de autentificare moștenită - protocoale mai vechi care ocolesc protecțiile moderne de conectare și sunt o cale frecventă pentru atacurile asupra parolelor.
- Partajarea externă - cât de larg permit SharePoint și OneDrive partajarea în afara organizației tale.
- Accesul invitaților - cât de ușor pot fi invitați oaspeții în tenantul tău.
Domenii suplimentare
Scanarea trebuie să știe ce gazde să examineze. Există două tipuri de ținte.
Domenii descoperite automat
Când rulează o scanare, Aether365 citește domeniile verificate din tenantul tău Microsoft 365 conectat și le scanează automat, împreună cu numele de gazdă standard ale serviciilor Microsoft 365 derivate din ele (cum ar fi autodiscover și owa). Deoarece Microsoft a verificat deja că aceste domenii îți aparțin, sunt considerate de încredere și scanate fără niciun pas suplimentar din partea ta.
Poți exclude de la scanare o gazdă descoperită automat dacă nu vrei să fie inclusă, dar nu o poți șterge - ar fi pur și simplu redescoperită la următoarea scanare.
Domenii personalizate
Poți adăuga propriile domenii - de exemplu, un site de marketing sau un domeniu de produs care nu face parte din tenantul tău Microsoft 365. Deschide Domenii suplimentare, introdu doar numele domeniului (precum example.com, fără https:// și fără cale) și adaugă-l.
Înainte de a-ți oferi un pas de verificare, Aether365 confirmă că domeniul este într-adevăr înregistrat și se rezolvă (există în DNS și are înregistrări de adresă sau de e-mail). Un domeniu scris greșit sau parcat este respins din start, fiindcă nu ar avea ce să scaneze. Domeniile deja acoperite de tenantul tău Microsoft 365 sunt și ele respinse, întrucât sunt scanate automat.
Domeniile personalizate trebuie apoi verificate înainte ca Aether365 să le scaneze. Acest lucru dovedește că deții controlul asupra domeniului și împiedică pe cineva să îndrepte scanerul nostru spre un site care nu îi aparține.
Verificarea unui domeniu personalizat
Când adaugi un domeniu personalizat, acesta pornește ca Neverificat și nu este încă scanat. Pentru a-l verifica:
În Domenii suplimentare, găsește domeniul. Acesta afișează o înregistrare DNS TXT de publicat, de forma:
aether365-site-verification=<tokenul-tau-unic>Adaugă acea valoare ca înregistrare TXT la furnizorul tău de DNS, pe domeniul în sine (apexul). Pașii exacți depind de furnizor, dar creezi o nouă înregistrare TXT a cărei valoare este linia afișată în aplicație. Folosește butonul Copiază înregistrarea ca să o copiezi exact.
Salvează înregistrarea la furnizorul tău și lasă DNS-ului câteva minute să se propage.
Înapoi în Aether365, apasă Verifică. Căutăm înregistrările TXT ale domeniului și confirmăm că a ta este prezentă. De îndată ce se potrivește, domeniul este marcat Verificat și va fi inclus în următoarea scanare.
DNS-ul are nevoie de puțin timp
Dacă verificarea eșuează imediat după publicarea înregistrării, așteaptă câteva minute și încearcă din nou - modificările DNS nu sunt întotdeauna vizibile imediat. Tokenul rămâne valabil, așa că poți reîncerca de câte ori ai nevoie.
Trebuie să verifici fiecare domeniu personalizat o singură dată. Domeniile Microsoft 365 descoperite automat nu au nevoie niciodată de acest pas.
Rularea unei scanări
Deschide pagina Suprafață de atac și selectează Pornește scanarea. Scanarea rulează în fundal, iar pagina îi arată progresul; când se termină, cele trei secțiuni se umplu cu rezultate, iar rezumatul de postură din partea de sus reflectă cea mai recentă rulare. Poți rula o scanare la cerere ori de câte ori vrei o imagine proaspătă.
Citirea rezultatelor
Rezultatele sunt grupate pe domenii. Fiecare domeniu are propriul card, iar fiecare nume de gazdă al serviciilor Microsoft 365 (cum ar fi autodiscover.example.com sau sip.example.com) stă în interiorul cardului domeniului său rădăcină, nu ca o intrare separată. Un card este deschis în mod implicit; apasă pe antetul lui pentru a-l restrânge.
În interiorul unui card, verificările sunt împărțite pe serviciile cărora le aparțin - Securitatea e-mailului, Securitatea domeniului, Autodiscover, Skype / Teams, Gestionarea dispozitivelor, Certificate și Endpoint-uri expuse - astfel încât înregistrările înrudite să stea împreună.
Fiecare card se deschide într-o listă ușor de citit, iar un comutator tabel din antetul cardului trece înregistrările DNS într-un tabel ușor de parcurs, ca să poți citi fiecare înregistrare dintr-o singură privire. Tabelul are câte un rând pentru fiecare înregistrare, cu patru coloane:
| Coloană | Ce arată |
|---|---|
| Tip | Tipul înregistrării, sub forma unei pastile: TXT, CNAME, MX și așa mai departe. |
| Gazdă / nume | Gazda pe care se află înregistrarea, precum autodiscover.example.com. |
| Stare | O pastilă colorată: Corespunde (verde) când valoarea publicată este corectă, Necorespundere (roșu) când o valoare este publicată, dar greșită, sau Lipsește (chihlimbar) când nu este publicat nimic. |
| Valoare publicată | Valoarea publicată chiar acum. Când o înregistrare are nevoie de corectură, valoarea pe care o așteaptă Microsoft 365 este afișată direct sub ea, ca să poți compara valoarea așteptată cu cea curentă una lângă alta. Valorile lungi, precum cheile DKIM, rămân pe o singură linie până le extinzi. |
Înregistrările care au nevoie de atenție sunt listate primele, astfel încât cele care merită corectate să stea în frunte. O înregistrare lipsă poate fi în regulă dacă nu folosești acel serviciu. Indiferent de vizualizarea pe care o folosești, fiecare rezultat duce către mai multe detalii despre verificarea respectivă.
Rezumatul din partea de sus a paginii totalizează problemele deschise pe severitate, iar fiecare card de domeniu arată câte dintre înregistrările sale au nevoie de atenție, ca să vezi de unde să începi. Fiecare rezultat duce către mai multe detalii despre verificarea respectivă.
Întrebări frecvente
Scanarea atinge serverele mele? Nu. Citește doar informații care sunt deja publice - înregistrări DNS, handshake-uri TLS pe porturi standard și jurnale Certificate Transparency.
De ce nu este scanat un domeniu personalizat? Probabil este încă Neverificat. Adaugă înregistrarea TXT afișată în Domenii suplimentare și apasă Verifică. Până când un domeniu personalizat nu este verificat, este sărit.
Pot elimina un domeniu descoperit automat? Nu îl poți șterge, dar îl poți exclude pentru a fi lăsat în afara scanărilor.