Externý povrch útoku
Skenovania súladu sa pozerajú dovnútra vášho tenantu. Skenovanie externého povrchu útoku sa naň pozerá zvonku, presne tak, ako by to robil útočník: skúma verejne dostupný okraj vašich domén - certifikáty TLS, bezpečnostné záznamy DNS a vystavené koncové body služieb - a označí to, čo je slabé, nesprávne nastavené alebo si zaslúži bližší pohľad.
Nepotrebuje žiadneho agenta ani prístup k vašim serverom. Všetko, čo kontroluje, je už verejné, takže skenovanie tieto údaje len pozbiera, porovná ich s osvedčenými postupmi a premení ich na zrozumiteľné zistenia.
Vyžaduje platený plán
Skenovanie externého povrchu útoku je súčasťou platených plánov. Bez plateného plánu stránka namiesto výsledkov zobrazí výzvu na prechod na vyšší plán. To, čo jednotlivé plány obsahujú, nájdete na stránke s plánmi.
Čo kontroluje
Zistenia sú rozdelené do troch sekcií.
SSL/TLS
Prehľad. Táto sekcia skúma certifikáty a konfiguráciu TLS na vašich verejných hostiteľoch - teda nadviazanie spojenia (handshake), ktoré prehliadač, poštový server alebo útočník vyjednáva v okamihu pripojenia. Slabé alebo expirované nastavenie podkopáva každú ďalšiu ochranu, ktorá stojí za ním.
- Platnosť certifikátu - či je certifikát platný a či mu čoskoro nevyprší platnosť. Expirovaný certifikát narúša dôveru a blokuje používateľov.
- Verzia protokolu - či hostiteľ stále vyjednáva slabé, zastarané protokoly (SSL 3.0, TLS 1.0 a 1.1) namiesto TLS 1.2 alebo 1.3.
- Sila šifier - či hostiteľ akceptuje slabé šifrovacie sady, ako napríklad RC4, 3DES alebo šifry exportnej úrovne.
- Nové certifikáty - certifikáty zaznamenané vo verejných protokoloch Certificate Transparency, ktoré pribudli od posledného skenovania, aby neočakávané vydanie certifikátu pre vašu doménu neuniklo pozornosti.
Náprava.
- Obnovujte certifikáty s dostatočným predstihom pred ich expiráciou a obnovu zautomatizujte (napríklad ACME / Let's Encrypt alebo automatickú obnovu vašej certifikačnej autority), aby vás vypršanie platnosti nezaskočilo.
- Vypnite SSL 3.0 a TLS 1.0/1.1 a na každom verejnom hostiteľovi poskytujte len TLS 1.2 a 1.3. Pri hostiteľoch, ktoré neprevádzkujete priamo - CDN, vyvažovač záťaže, SaaS stránka - to nastavte v zásadách TLS danej platformy.
- Odstráňte slabé a zastarané šifrovacie sady; profil Mozilla "Intermediate" je bezpečným východiskom, pokiaľ nemáte konkrétny dôvod sa od neho odchýliť.
- Servisné názvy hostiteľov Microsoft 365 (ako
outlookaautodiscover) používajú certifikáty a nastavenia TLS, ktoré spravuje Microsoft, takže tam niet čo meniť - zamerajte sa na vlastné hostitele, ktoré prevádzkujete. - Zverejnite záznam CAA, aby pre doménu mohli certifikáty vydávať len vami zvolené certifikačné autority, a naďalej sledujte Certificate Transparency, aby ste neočakávaný certifikát rýchlo zachytili.
Odkazy.
- RFC 8446 - TLS 1.3
- Pokyny Mozilla pre konfiguráciu TLS na strane servera
- Microsoft - Riešenie problému s TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Test servera Qualys SSL Labs
Zabezpečenie DNS
Táto sekcia sa venuje záznamom DNS, ktoré chránia vašu doménu a vašu poštu - ochranám, ktoré bránia iným v predstieraní vašej domény, v čítaní či manipulácii s vašou poštou alebo v unesení zabudnutého záznamu. Každý záznam je nižšie vysvetlený samostatne: čo to je, prečo na ňom záleží a ako vyzerá jeho správna, bezpečná hodnota.
Záznamy pre zabezpečenie pošty a domény
| Záznam | Typ | Prečo na ňom záleží | Ako vyzerá správne nastavenie |
|---|---|---|---|
| SPF | TXT | Uvádza, ktoré poštové servery smú odosielať poštu v mene vašej domény, aby príjemcovia mohli odmietnuť podvrhnutú poštu. | Jeden záznam TXT na apexe, ktorý autorizuje Microsoft 365 a končí tvrdým zlyhaním: v=spf1 include:spf.protection.outlook.com -all. Nikdy nepoužívajte +all, ktorý autorizuje každého odosielateľa. |
| DKIM | CNAME | Podpisuje vašu odchádzajúcu poštu, aby príjemcovia mohli overiť, že sa s ňou počas prenosu nemanipulovalo. | Podpisovanie DKIM povolené pre doménu v portáli Microsoft Defender a zverejnené dva záznamy CNAME selector1 a selector2, ktoré vám poskytne. |
| DMARC | TXT | Hovorí príjemcom, čo majú robiť s poštou, ktorá neprejde cez SPF alebo DKIM, a posiela vám správy. | Záznam TXT _dmarc aspoň s v=DMARC1; p=quarantine a s adresou rua= pre správy. Po nadobudnutí istoty prejdite na p=reject. p=none len monitoruje a nechráni. |
| MX | MX | Určuje, kam sa doručuje pošta pre vašu doménu. | MX smeruje na <vasa-domena>.mail.protection.outlook.com pre poštu smerovanú cez Microsoft 365. |
| DNSSEC | - | Podpisuje odpovede vášho DNS, aby ich cestou k resolveru nebolo možné sfalšovať. | DNSSEC povolený u vášho poskytovateľa DNS alebo registrátora, takže vaša zóna je podpísaná. |
| Prevzatie subdomény | CNAME | Odhalí visiace záznamy smerujúce na službu, ktorú už neprevádzkujete a ktorú by si útočník mohol privlastniť. | Žiadny záznam CNAME nesmerujúci na nepoužívanú službu. Každý visiaci záznam odstráňte alebo presmerujte skôr, než si ho privlastní niekto iný. |
Servisné záznamy Microsoft 365
Tieto štandardné záznamy umožňujú službám Microsoft 365 nájsť svoje koncové body na vašej doméne. Skenovanie zobrazuje hodnotu, na ktorú by mal každý záznam smerovať, vedľa hodnoty, na ktorú smeruje teraz.
| Záznam | Hostiteľ | Mal by smerovať na | Účel |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Umožňuje Outlooku automaticky nájsť nastavenia poštovej schránky. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Zisťovanie pre Skype for Business / Teams. |
| Správa zariadení | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Registrácia a zaraďovanie zariadení Windows. |
Záznam, ktorý jednoducho chýba, sa zobrazuje len pre informáciu (danú službu možno nepoužívate). Záznam, ktorý smeruje niekam inam než na cieľ Microsoftu, je označený, pretože môže narušiť službu alebo byť znakom zastaranej či unesenej položky.
Odkazy.
- Microsoft - Nastavenie SPF a RFC 7208
- Microsoft - Nastavenie DKIM a RFC 6376
- Microsoft - Nastavenie DMARC a RFC 7489
- Microsoft 365 - Vytvorenie záznamov DNS u ľubovoľného poskytovateľa
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Predchádzanie visiacim záznamom DNS a prevzatiu subdomény
Vystavené koncové body
Verejné plochy, ktoré rozširujú váš povrch útoku:
- Koncové body staršieho overovania - staršie protokoly, ktoré obchádzajú moderné ochrany prihlasovania a sú častou cestou pre útoky na heslá.
- Externé zdieľanie - ako široko SharePoint a OneDrive umožňujú zdieľanie mimo vašej organizácie.
- Prístup hostí - ako voľne možno pozývať hostí do vášho tenantu.
Ďalšie domény
Skenovanie potrebuje vedieť, na ktorých hostiteľov sa má pozrieť. Existujú dva druhy cieľov.
Automaticky zistené domény
Keď prebehne skenovanie, Aether365 prečíta overené domény z vášho pripojeného tenantu Microsoft 365 a automaticky ich naskenuje spolu so štandardnými servisnými názvami hostiteľov Microsoft 365 z nich odvodenými (ako autodiscover a owa). Keďže Microsoft už overil, že tieto domény vlastníte, sú považované za dôveryhodné a skenované bez akéhokoľvek ďalšieho kroku z vašej strany.
Automaticky zisteného hostiteľa môžete zo skenovania vylúčiť, ak nechcete, aby bol zahrnutý, ale nemôžete ho odstrániť - pri ďalšom skenovaní by bol jednoducho znovu objavený.
Vlastné domény
Môžete pridať svoje vlastné domény - napríklad marketingovú stránku alebo doménu produktu, ktorá nie je súčasťou vášho tenantu Microsoft 365. Otvorte Ďalšie domény, zadajte iba názov domény (napríklad example.com, bez https:// a bez cesty) a pridajte ju.
Pred ponukou overovacieho kroku Aether365 potvrdí, že doména je skutočne zaregistrovaná a prekladá sa (existuje v DNS a má adresné alebo poštové záznamy). Preklepom napísaná alebo parkovaná doména je odmietnutá hneď na začiatku, pretože by nebolo čo skenovať. Domény, ktoré už pokrýva váš tenant Microsoft 365, sú tiež odmietnuté, keďže sa skenujú automaticky.
Vlastné domény je potom potrebné overiť, kým ich Aether365 naskenuje. Tým sa preukáže, že doménu ovládate, a zabráni sa tomu, aby niekto nasmeroval náš skener na stránku, ktorú nevlastní.
Overenie vlastnej domény
Keď pridáte vlastnú doménu, začína v stave Neoverená a zatiaľ sa neskenuje. Ak ju chcete overiť:
V časti Ďalšie domény nájdite doménu. Zobrazí sa záznam DNS TXT na zverejnenie v tvare:
aether365-site-verification=<vas-jedinecny-token>Túto hodnotu pridajte ako záznam TXT u svojho poskytovateľa DNS, na samotnej doméne (apex). Presné kroky závisia od vášho poskytovateľa, ale vytvárate nový záznam TXT, ktorého hodnotou je riadok zobrazený v aplikácii. Na presné skopírovanie použite tlačidlo Kopírovať záznam.
Uložte záznam u svojho poskytovateľa a doprajte DNS niekoľko minút na propagáciu.
Späť v Aether365 kliknite na Overiť. Vyhľadáme záznamy TXT domény a potvrdíme, že ten váš je prítomný. Hneď ako sa zhoduje, doména je označená ako Overená a bude zahrnutá do vášho ďalšieho skenovania.
DNS potrebuje trochu času
Ak overenie zlyhá hneď po zverejnení záznamu, počkajte niekoľko minút a skúste to znova - zmeny DNS nie sú vždy viditeľné okamžite. Token zostáva platný, takže overenie môžete zopakovať toľkokrát, koľkokrát potrebujete.
Každú vlastnú doménu stačí overiť iba raz. Automaticky zistené domény Microsoft 365 tento krok nikdy nepotrebujú.
Spustenie skenovania
Otvorte stránku Povrch útoku a vyberte Spustiť skenovanie. Skenovanie beží na pozadí a stránka zobrazuje jeho priebeh; po dokončení sa tri sekcie naplnia zisteniami a súhrn stavu v hornej časti odráža posledné spustenie. Skenovanie môžete spustiť na požiadanie vždy, keď chcete čerstvý obraz.
Čítanie výsledkov
Výsledky sú zoskupené podľa domény. Každá doména má vlastnú kartu a každý servisný názov hostiteľa Microsoft 365 (napríklad autodiscover.example.com alebo sip.example.com) sa nachádza vnútri karty svojej koreňovej domény, nie ako samostatná položka. Karta je v predvolenom nastavení otvorená; kliknutím na jej hlavičku ju zbalíte.
Vnútri karty sú kontroly rozdelené podľa služieb, ku ktorým patria - Zabezpečenie pošty, Zabezpečenie domény, Autodiscover, Skype / Teams, Správa zariadení, Certifikáty a Vystavené koncové body - aby súvisiace záznamy boli pohromade.
Každá karta sa otvára v prehľadnom zozname a prepínač tabuľka v hlavičke karty prepne záznamy DNS do prehľadnej tabuľky, aby ste každý záznam prečítali na jediný pohľad. Tabuľka má jeden riadok na záznam a štyri stĺpce:
| Stĺpec | Čo zobrazuje |
|---|---|
| Typ | Typ záznamu ako štítok: TXT, CNAME, MX a podobne. |
| Hostiteľ / názov | Hostiteľ, na ktorom sa záznam nachádza, napríklad autodiscover.example.com. |
| Stav | Farebný štítok: Zhoda (zelený), keď je zverejnená hodnota správna, Nezhoda (červený), keď je hodnota zverejnená, ale nesprávna, alebo Chýba (jantárový), keď nie je zverejnené nič. |
| Zverejnená hodnota | Hodnota zverejnená práve teraz. Keď záznam treba opraviť, priamo pod ňou sa zobrazí hodnota, ktorú Microsoft 365 očakáva, takže očakávané a aktuálne porovnáte vedľa seba. Dlhé hodnoty, ako sú kľúče DKIM, zostávajú na jednom riadku, kým ich nerozbalíte. |
Záznamy, ktoré si vyžadujú pozornosť, sú uvedené ako prvé, takže tie, ktoré sa oplatí opraviť, sú na vrchu. Chýbajúci záznam môže byť v poriadku, ak danú službu nepoužívate. Nech použijete ktorékoľvek zobrazenie, každé zistenie odkazuje na ďalšie podrobnosti o konkrétnej kontrole.
Súhrn v hornej časti stránky sčíta otvorené problémy podľa závažnosti a každá karta domény zobrazuje, koľko jej záznamov si vyžaduje pozornosť, aby ste videli, kam sa pozrieť najskôr. Každé zistenie odkazuje na ďalšie podrobnosti o konkrétnej kontrole.
Často kladené otázky
Dotýka sa skenovanie mojich serverov? Nie. Číta len informácie, ktoré sú už verejné - záznamy DNS, handshaky TLS na štandardných portoch a protokoly Certificate Transparency.
Prečo sa vlastná doména neskenuje? Pravdepodobne je stále Neoverená. Pridajte záznam TXT zobrazený v časti Ďalšie domény a kliknite na Overiť. Kým vlastná doména nie je overená, je vynechaná.
Môžem odstrániť automaticky zistenú doménu? Odstrániť ju nemôžete, ale môžete ju vylúčiť, aby sa pri skenovaniach vynechala.