Zunanja napadalna površina
Pregleda skladnosti gledata v notranjost vašega tenanta. Pregled zunanje napadalne površine ga gleda od zunaj, prav tako kot bi to storil napadalec: pregleda javno dostopni rob vaših domen - potrdila TLS, varnostne zapise DNS in izpostavljene končne točke storitev - in označi, kar je šibko, napačno nastavljeno ali vredno podrobnejšega pogleda.
Ne potrebuje nobenega agenta in nobenega dostopa do vaših strežnikov. Vse, kar preverja, je že javno, zato pregled te podatke zgolj zbere, jih primerja z dobrimi praksami in jih spremeni v jasne ugotovitve.
Zahteva plačljiv paket
Pregled zunanje napadalne površine je del plačljivih paketov. Brez plačljivega paketa stran namesto rezultatov prikaže poziv k nadgradnji. Kaj vsebuje posamezen paket, si oglejte na strani s paketi.
Kaj preverja
Ugotovitve so razvrščene v tri razdelke.
SSL/TLS
Pregled. Ta razdelek pregleda potrdila in konfiguracijo TLS na vaših javnih gostiteljih - rokovanje (handshake), ki ga brskalnik, poštni strežnik ali napadalec uskladi v trenutku, ko se poveže. Šibka ali potekla nastavitev spodkopava vsak drug zaščitni ukrep za njo.
- Potek potrdila - ali je potrdilo veljavno in mu kmalu ne poteče veljavnost. Poteklo potrdilo poruši zaupanje in blokira uporabnike.
- Različica protokola - ali gostitelj še vedno usklajuje šibke, zastarele protokole (SSL 3.0, TLS 1.0 in 1.1) namesto TLS 1.2 ali 1.3.
- Moč šifer - ali gostitelj sprejema šibke nabore šifer, kot so RC4, 3DES ali šifre izvozne ravni.
- Nova potrdila - potrdila, opažena v javnih dnevnikih Certificate Transparency, ki so nova od zadnjega pregleda, tako da nepričakovana izdaja potrdila za vašo domeno ne ostane neopažena.
Odprava.
- Potrdila obnavljajte precej pred njihovim potekom in obnovo avtomatizirajte (na primer ACME / Let's Encrypt ali samodejno obnovo vašega overitelja potrdil), da vas potek veljavnosti ne preseneti.
- Onemogočite SSL 3.0 in TLS 1.0/1.1 ter na vsakem javnem gostitelju ponujajte samo TLS 1.2 in 1.3. Pri gostiteljih, ki jih ne upravljate neposredno - CDN, izravnalnik obremenitve, spletno mesto SaaS - to nastavite v pravilniku TLS te platforme.
- Odstranite šibke in zastarele nabore šifer; profil "Intermediate" organizacije Mozilla je varna privzeta izbira, razen če imate poseben razlog za odstopanje.
- Storitvena gostiteljska imena Microsoft 365 (kot sta
outlookinautodiscover) uporabljajo potrdila in nastavitve TLS, ki jih upravlja Microsoft, zato tam ni kaj spreminjati - ukrepajte pri lastnih gostiteljih, ki jih upravljate sami. - Objavite zapis CAA, da lahko za domeno izdajajo potrdila samo overitelji, ki ste jih izbrali, in še naprej spremljajte Certificate Transparency, da je nepričakovano potrdilo hitro opaženo.
Viri.
- RFC 8446 - TLS 1.3
- Navodila Mozilla za konfiguracijo TLS na strani strežnika
- Microsoft - Reševanje težave s TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Certification Authority Authorization (CAA)
- Strežniški preizkus Qualys SSL Labs
Varnost DNS
Ta razdelek zajema zapise DNS, ki ščitijo vašo domeno in vašo e-pošto - ukrepe, ki drugim preprečujejo, da bi ponaredili vašo domeno, brali ali spreminjali vašo pošto ali ugrabili pozabljen zapis. Vsak zapis je spodaj pojasnjen posebej: kaj je, zakaj je pomemben in kakšna je dobra, varna vrednost.
Zapisi za varnost e-pošte in domene
| Zapis | Vrsta | Zakaj je pomembno | Kako izgleda dobra vrednost |
|---|---|---|---|
| SPF | TXT | Navaja, kateri poštni strežniki smejo pošiljati v imenu vaše domene, tako da lahko prejemniki zavrnejo ponarejeno pošto. | En zapis TXT na apeksu, ki pooblašča Microsoft 365 in se konča s trdo zavrnitvijo (hard fail): v=spf1 include:spf.protection.outlook.com -all. Nikoli ne uporabljajte +all, ki pooblašča vsakega pošiljatelja. |
| DKIM | CNAME | Podpiše vašo odhodno pošto, tako da prejemniki lahko dokažejo, da med prenosom ni bila spremenjena. | Podpisovanje DKIM omogočeno za domeno v portalu Microsoft Defender, z objavljenima zapisoma CNAME selector1 in selector2, ki ju izda. |
| DMARC | TXT | Prejemnikom pove, kaj naj storijo s pošto, ki ne prestane SPF ali DKIM, in vam pošilja poročila. | Zapis TXT _dmarc z vsaj v=DMARC1; p=quarantine in naslovom rua= za poročila. Ko ste prepričani, preidite na p=reject. p=none zgolj spremlja in ne ščiti. |
| MX | MX | Določa, kam se dostavlja pošta za vašo domeno. | MX kaže na <vasa-domena>.mail.protection.outlook.com za pošto, usmerjeno prek Microsoft 365. |
| DNSSEC | - | Podpiše odgovore vašega DNS, tako da jih na poti do razreševalnika ni mogoče ponarediti. | DNSSEC omogočen pri vašem ponudniku DNS ali registratorju, tako da je vaša cona podpisana. |
| Prevzem poddomene | CNAME | Najde viseče zapise, ki kažejo na storitev, ki je ne upravljate več in bi jo napadalec lahko prevzel. | Noben CNAME ne kaže na neuporabljeno storitev. Odstranite ali preusmerite vsak viseči zapis, preden ga prevzame kdo drug. |
Storitveni zapisi Microsoft 365
Ti standardni zapisi omogočajo, da storitve Microsoft 365 na vaši domeni najdejo svoje končne točke. Pregled prikaže vrednost, na katero bi moral kazati vsak zapis, poleg vrednosti, na katero kaže zdaj.
| Zapis | Gostitelj | Bi moral kazati na | Namen |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Outlooku omogoča, da samodejno najde nastavitve nabiralnika. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Odkrivanje za Skype za podjetja / Teams. |
| Upravljanje naprav | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Registracija in vpis naprav Windows. |
Zapis, ki preprosto manjka, je prikazan zgolj informativno (te storitve morda ne uporabljate). Zapis, ki kaže drugam kot na Microsoftov cilj, je označen, ker lahko pokvari storitev ali je znak zastarelega oziroma ugrabljenega vnosa.
Viri.
- Microsoft - Nastavitev SPF in RFC 7208
- Microsoft - Nastavitev DKIM in RFC 6376
- Microsoft - Nastavitev DMARC in RFC 7489
- Microsoft 365 - Ustvarjanje zapisov DNS pri katerem koli ponudniku
- RFC 9364 - DNS Security Extensions (DNSSEC)
- Microsoft - Preprečevanje visečih zapisov DNS in prevzema poddomene
Izpostavljene končne točke
Javne površine, ki širijo vašo napadalno površino:
- Končne točke starejšega preverjanja pristnosti - starejši protokoli, ki obidejo sodobne zaščite prijave in so pogosta pot za napade na gesla.
- Zunanje deljenje - kako široko SharePoint in OneDrive dovoljujeta deljenje zunaj vaše organizacije.
- Dostop gostov - kako prosto je goste mogoče povabiti v vaš tenant.
Dodatne domene
Pregled mora vedeti, katere gostitelje naj pregleda. Obstajata dve vrsti tarč.
Samodejno odkrite domene
Ko se pregled zažene, Aether365 prebere preverjene domene iz vašega povezanega tenanta Microsoft 365 in jih samodejno pregleda skupaj s standardnimi storitvenimi imeni gostiteljev Microsoft 365, izpeljanimi iz njih (kot sta autodiscover in owa). Ker je Microsoft že preveril, da so te domene vaše, veljajo za zaupanja vredne in se pregledajo brez kakršnega koli dodatnega koraka z vaše strani.
Samodejno odkritega gostitelja lahko izključite iz pregleda, če ne želite, da je vključen, ne morete pa ga izbrisati - pri naslednjem pregledu bi bil preprosto znova odkrit.
Domene po meri
Dodate lahko svoje domene - na primer trženjsko spletno mesto ali domeno izdelka, ki ni del vašega tenanta Microsoft 365. Odprite Dodatne domene, vnesite zgolj ime domene (na primer example.com, brez https:// in brez poti) ter jo dodajte.
Preden ponudi korak preverjanja, Aether365 potrdi, da je domena dejansko registrirana in se razrešuje (obstaja v DNS in ima naslovne ali poštne zapise). Napačno zapisana ali parkirana domena je zavrnjena že na začetku, ker ne bi bilo česa pregledati. Domene, ki jih že pokriva vaš tenant Microsoft 365, so prav tako zavrnjene, saj se pregledajo samodejno.
Domene po meri je nato treba preveriti, preden jih Aether365 pregleda. S tem dokažete, da imate nadzor nad domeno, in preprečite, da bi kdo usmeril naš pregledovalnik na spletno mesto, ki mu ne pripada.
Preverjanje domene po meri
Ko dodate domeno po meri, se začne v stanju Nepreverjeno in se še ne pregleduje. Da jo preverite:
V razdelku Dodatne domene poiščite domeno. Prikaže zapis DNS TXT za objavo v obliki:
aether365-site-verification=<vas-edinstveni-zeton>To vrednost dodajte kot zapis TXT pri svojem ponudniku DNS, na sami domeni (apeks). Točni koraki so odvisni od ponudnika, vendar ustvarjate nov zapis TXT, katerega vrednost je vrstica, prikazana v aplikaciji. Za natančno kopiranje uporabite gumb Kopiraj zapis.
Shranite zapis pri svojem ponudniku in dajte DNS-ju nekaj minut, da se razširi.
Nazaj v Aether365 kliknite Preveri. Poiščemo zapise TXT domene in potrdimo, da je vaš prisoten. Ko se ujema, je domena označena kot Preverjeno in bo vključena v vaš naslednji pregled.
DNS potrebuje nekaj časa
Če preverjanje spodleti takoj po objavi zapisa, počakajte nekaj minut in poskusite znova - spremembe DNS niso vedno vidne takoj. Žeton ostane veljaven, zato lahko poskus ponovite tolikokrat, kot je potrebno.
Vsako domeno po meri morate preveriti samo enkrat. Samodejno odkrite domene Microsoft 365 tega koraka nikoli ne potrebujejo.
Zagon pregleda
Odprite stran Napadalna površina in izberite Zaženi pregled. Pregled teče v ozadju, stran pa prikazuje njegov potek; ko se konča, se trije razdelki napolnijo z ugotovitvami, povzetek stanja na vrhu pa odraža zadnji zagon. Pregled lahko zaženete na zahtevo, kadar koli želite svežo sliko.
Branje rezultatov
Rezultati so razvrščeni po domenah. Vsaka domena ima svojo kartico, vsako storitveno ime gostitelja Microsoft 365 (na primer autodiscover.example.com ali sip.example.com) pa je znotraj kartice svoje korenske domene in ne kot ločen vnos. Kartica je privzeto odprta; kliknite njeno glavo, da jo strnete.
Znotraj kartice so preverjanja razdeljena po storitvah, ki jim pripadajo - Varnost pošte, Varnost domene, Autodiscover, Skype / Teams, Upravljanje naprav, Potrdila in Izpostavljene končne točke - tako da sorodni zapisi ostanejo skupaj.
Vsaka kartica se odpre v pregleden seznam, preklopnik tabela v glavi kartice pa zapise DNS preklopi v pregledno tabelo, da lahko vsak zapis preberete z enim samim pogledom. Tabela ima eno vrstico na zapis s štirimi stolpci:
| Stolpec | Kaj prikazuje |
|---|---|
| Vrsta | Vrsta zapisa kot oznaka: TXT, CNAME, MX in tako naprej. |
| Gostitelj / ime | Gostitelj, na katerem je zapis, na primer autodiscover.example.com. |
| Stanje | Barvna oznaka: Ujemanje (zelena), ko je objavljena vrednost pravilna, Neujemanje (rdeča), ko je vrednost objavljena, a napačna, ali Manjka (jantarna), ko ni objavljeno nič. |
| Objavljena vrednost | Vrednost, objavljena prav zdaj. Kadar zapis potrebuje popravek, je vrednost, ki jo Microsoft 365 pričakuje, prikazana neposredno pod njo, tako da lahko pričakovano in trenutno primerjate drug ob drugem. Dolge vrednosti, kot so ključi DKIM, ostanejo v eni vrstici, dokler jih ne razširite. |
Zapisi, ki potrebujejo pozornost, so navedeni najprej, tako da so tisti, ki jih je vredno popraviti, na vrhu. Manjkajoč zapis je morda v redu, če te storitve ne uporabljate. Ne glede na to, kateri pogled uporabljate, vsaka ugotovitev vodi do več podrobnosti o določenem preverjanju.
Povzetek na vrhu strani sešteje odprte težave po resnosti, vsaka kartica domene pa prikaže, koliko njenih zapisov potrebuje pozornost, da vidite, kje začeti. Vsaka ugotovitev vodi do več podrobnosti o določenem preverjanju.
Pogosta vprašanja
Ali se pregled dotakne mojih strežnikov? Ne. Bere le informacije, ki so že javne - zapise DNS, rokovanja TLS na standardnih vratih in dnevnike Certificate Transparency.
Zakaj se domena po meri ne pregleduje? Verjetno je še vedno Nepreverjena. Dodajte zapis TXT, prikazan v razdelku Dodatne domene, in kliknite Preveri. Dokler domena po meri ni preverjena, se preskoči.
Ali lahko odstranim samodejno odkrito domeno? Izbrisati je ne morete, lahko pa jo izključite, da je iz pregledov izpuščena.