Skip to content

Extern attackyta

Dina skanningar för efterlevnad tittar inuti din tenant. Skanningen av den externa attackytan tittar på den utifrån, på samma sätt som en angripare skulle göra: den granskar den publika kanten av dina domäner - TLS-certifikat, DNS-säkerhetsposter och exponerade tjänsteändpunkter - och flaggar det som är svagt, felkonfigurerat eller värt en närmare titt.

Den behöver ingen agent och ingen åtkomst till dina servrar. Allt den kontrollerar är redan publikt, så skanningen samlar helt enkelt in det, jämför det med god praxis och omvandlar det till tydliga resultat.

Kräver en betald plan

Skanningen av den externa attackytan ingår i betalda planer. Utan en betald plan visar sidan en uppmaning att uppgradera i stället för resultat. Se plansidan för vad varje plan innehåller.

Vad den kontrollerar

Resultaten är grupperade i tre avsnitt.

SSL/TLS

Översikt. Det här avsnittet granskar certifikaten och TLS-konfigurationen på dina publika värdar - den handskakning som en webbläsare, en e-postserver eller en angripare förhandlar fram i samma stund som de ansluter. En svag eller utgången konfiguration undergräver alla andra skyddsåtgärder bakom den.

  • Certifikatets giltighet - om ett certifikat är giltigt och inte håller på att löpa ut. Ett utgånget certifikat bryter förtroendet och blockerar användare.
  • Protokollversion - om värden fortfarande förhandlar fram svaga, föråldrade protokoll (SSL 3.0, TLS 1.0 och 1.1) i stället för TLS 1.2 eller 1.3.
  • Krypteringsstyrka - om värden accepterar svaga krypteringssviter, till exempel RC4, 3DES eller krypton av exportklass.
  • Nya certifikat - certifikat som setts i publika Certificate Transparency-loggar och som är nya sedan den senaste skanningen, så att en oväntad utfärdning för din domän inte går obemärkt förbi.

Åtgärd.

  • Förnya certifikat i god tid innan de löper ut och automatisera förnyelsen (till exempel ACME / Let's Encrypt eller din certifikatutfärdares automatiska förnyelse) så att ett avbrott inte kan överraska dig.
  • Inaktivera SSL 3.0 och TLS 1.0/1.1 och erbjud bara TLS 1.2 och 1.3 på varje publik värd. För värdar du inte driver direkt - ett CDN, en lastbalanserare, en SaaS-sajt - ställer du in detta i den plattformens TLS-policy.
  • Ta bort svaga och föråldrade krypteringssviter; Mozillas profil "Intermediate" är ett säkert standardval om du inte har en särskild anledning att avvika.
  • Microsoft 365-tjänsternas värdnamn (som outlook och autodiscover) använder certifikat och TLS-inställningar som Microsoft äger, så där finns inget att ändra - agera på de egna värdar du själv driver.
  • Publicera en CAA-post så att bara dina utvalda certifikatutfärdare får utfärda för domänen, och fortsätt bevaka Certificate Transparency så att ett oväntat certifikat upptäcks snabbt.

Referenser.

DNS-säkerhet

Det här avsnittet täcker de DNS-poster som skyddar din domän och din e-post - de skyddsåtgärder som hindrar andra från att förfalska din domän, läsa eller manipulera din e-post eller kapa en bortglömd post. Varje post förklaras var för sig nedan: vad den är, varför den spelar roll och hur ett bra, säkert värde ser ut.

E-post- och domänsäkerhetsposter

PostTypVarför det spelar rollHur ett bra värde ser ut
SPFTXTAnger vilka e-postservrar som får skicka som din domän, så att mottagare kan avvisa förfalskad e-post.En enda TXT-post på apex som auktoriserar Microsoft 365 och slutar med ett hårt avslag: v=spf1 include:spf.protection.outlook.com -all. Använd aldrig +all, som auktoriserar alla avsändare.
DKIMCNAMESignerar din utgående e-post så att mottagare kan bevisa att den inte ändrats under transport.DKIM-signering aktiverad för domänen i Microsoft Defender-portalen, med de två CNAME-posterna selector1 och selector2 som den utfärdar publicerade.
DMARCTXTTalar om för mottagare vad de ska göra med e-post som inte klarar SPF eller DKIM, och skickar dig rapporter.En _dmarc TXT-post med minst v=DMARC1; p=quarantine och en rua=-rapportadress. Gå över till p=reject när du är trygg. p=none övervakar bara och skyddar inte.
MXMXAvgör vart e-post till din domän levereras.MX pekar mot <din-domän>.mail.protection.outlook.com för e-post som dirigeras genom Microsoft 365.
DNSSEC-Signerar dina DNS-svar så att de inte kan förfalskas på vägen till en resolver.DNSSEC aktiverat hos din DNS-leverantör eller registrar, så att din zon signeras.
Övertagande av underdomänCNAMEHittar lösa poster som pekar mot en tjänst du inte längre driver och som en angripare skulle kunna ta över.Ingen CNAME som fortfarande pekar mot en oanvänd tjänst. Ta bort eller peka om varje lös post innan någon annan tar över den.

Microsoft 365-tjänsteposter

Dessa standardposter låter Microsoft 365-tjänster hitta sina ändpunkter på din domän. Skanningen visar värdet som var och en bör peka mot bredvid värdet den pekar mot nu.

PostVärdBör peka motSyfte
Autodiscoverautodiscoverautodiscover.outlook.comLåter Outlook hitta sina postlådeinställningar automatiskt.
Skype / Teamslyncdiscover, sipwebdir.online.lync.com, sipdir.online.lync.comIdentifiering för Skype for Business / Teams.
Enhetshanteringenterpriseregistration, enterpriseenrollmententerpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.comRegistrering och inskrivning av Windows-enheter.

En post som helt enkelt saknas visas i informationssyfte (du kanske inte använder den tjänsten). En post som pekar någon annanstans än mot Microsofts mål flaggas, eftersom den kan slå ut tjänsten eller vara ett tecken på en föråldrad eller kapad post.

Referenser.

Exponerade ändpunkter

Publika ytor som vidgar din attackyta:

  • Ändpunkter för äldre autentisering - äldre protokoll som kringgår moderna inloggningsskydd och är en vanlig väg för lösenordsattacker.
  • Extern delning - hur brett SharePoint och OneDrive tillåter delning utanför din organisation.
  • Gäståtkomst - hur fritt gäster kan bjudas in i din tenant.

Ytterligare domäner

Skanningen behöver veta vilka värdar den ska titta på. Det finns två slags mål.

Automatiskt upptäckta domäner

När en skanning körs läser Aether365 de verifierade domänerna från din anslutna Microsoft 365-tenant och skannar dem automatiskt, tillsammans med de vanliga Microsoft 365-tjänstevärdnamnen som härleds från dem (såsom autodiscover och owa). Eftersom Microsoft redan har verifierat att du äger dessa domäner är de betrodda och skannas utan något extra steg från dig.

Du kan utesluta en automatiskt upptäckt värd från skanning om du inte vill att den ska tas med, men du kan inte radera den - den skulle helt enkelt upptäckas igen vid nästa skanning.

Egna domäner

Du kan lägga till dina egna domäner - till exempel en marknadsföringssida eller en produktdomän som inte är en del av din Microsoft 365-tenant. Öppna Ytterligare domäner, ange enbart domännamnet (som example.com, utan https:// och utan sökväg) och lägg till den.

Innan ett verifieringssteg erbjuds bekräftar Aether365 att domänen faktiskt är registrerad och slår upp (den finns i DNS och har adress- eller e-postposter). En felstavad eller parkerad domän avvisas direkt, eftersom det inte skulle finnas något att skanna. Domäner som redan täcks av din Microsoft 365-tenant avvisas också, eftersom de skannas automatiskt.

Egna domäner måste sedan verifieras innan Aether365 skannar dem. Detta bevisar att du har kontroll över domänen och hindrar någon från att rikta vår skanner mot en webbplats de inte äger.

Verifiera en egen domän

När du lägger till en egen domän börjar den som Overifierad och skannas inte ännu. Så här verifierar du den:

  1. I Ytterligare domäner, hitta domänen. Den visar en DNS TXT-post att publicera, i formen:

    aether365-site-verification=<din-unika-token>
  2. Lägg till det värdet som en TXT-post hos din DNS-leverantör, på själva domänen (apex). De exakta stegen beror på din leverantör, men du skapar en ny TXT-post vars värde är raden som visas i appen. Använd knappen Kopiera post för att kopiera den exakt.

  3. Spara posten hos din leverantör och ge DNS några minuter att spridas.

  4. Tillbaka i Aether365, klicka på Verifiera. Vi slår upp domänens TXT-poster och bekräftar att din finns med. Så snart den matchar markeras domänen som Verifierad och tas med i din nästa skanning.

DNS tar lite tid

Om verifieringen misslyckas direkt efter att du publicerat posten, vänta några minuter och försök igen - DNS-ändringar syns inte alltid omedelbart. Token förblir giltig, så du kan försöka igen så ofta du behöver.

Du behöver bara verifiera varje egen domän en gång. Automatiskt upptäckta Microsoft 365-domäner behöver aldrig detta steg.

Köra en skanning

Öppna sidan Attackyta och välj Kör skanning. Skanningen körs i bakgrunden och sidan visar dess förlopp; när den är klar fylls de tre avsnitten med resultat och sammanfattningen av säkerhetsläget högst upp speglar den senaste körningen. Du kan köra en skanning på begäran närhelst du vill ha en färsk bild.

Läsa resultaten

Resultaten är grupperade per domän. Varje domän har ett eget kort, och varje Microsoft 365-tjänstevärdnamn (såsom autodiscover.example.com eller sip.example.com) ligger inuti kortet för sin rotdomän i stället för som en separat post. Ett kort är öppet som standard; klicka på dess rubrik för att fälla ihop det.

Inuti ett kort är kontrollerna uppdelade efter de tjänster de hör till - E-postsäkerhet, Domänsäkerhet, Autodiscover, Skype / Teams, Enhetshantering, Certifikat och Exponerade ändpunkter - så att relaterade poster ligger tillsammans.

Varje kort öppnas som en läsbar lista, och en Tabell-växlare i kortets rubrik växlar DNS-posterna till en överskådlig tabell så att du kan läsa varje post med en enda blick. Tabellen har en rad per post med fyra kolumner:

KolumnVad den visar
TypPosttypen som ett märke: TXT, CNAME, MX och så vidare.
Värd / namnVärden som posten ligger på, såsom autodiscover.example.com.
StatusEtt färgat märke: Matchar (grön) när det publicerade värdet är korrekt, Avvikelse (röd) när ett värde är publicerat men fel, eller Saknas (gul) när ingenting är publicerat.
Publicerat värdeVärdet som är publicerat just nu. När en post behöver åtgärdas visas värdet som Microsoft 365 förväntar sig direkt under det, så att du kan jämföra förväntat mot nuvarande sida vid sida. Långa värden som DKIM-nycklar stannar på en rad tills du fäller ut dem.

Poster som behöver åtgärdas listas först, så att de som är värda att åtgärda ligger högst upp. En saknad post kan vara helt i sin ordning om du inte använder den tjänsten. Vilken vy du än använder länkar varje resultat till mer information om den specifika kontrollen.

Sammanfattningen högst upp på sidan summerar de öppna problemen efter allvarlighetsgrad, och varje domänkort visar hur många av dess poster som behöver åtgärdas, så att du ser var du ska titta först. Varje resultat länkar till mer information om den specifika kontrollen.

Vanliga frågor

Rör skanningen mina servrar? Nej. Den läser bara information som redan är publik - DNS-poster, TLS-handskakningar på standardportar och Certificate Transparency-loggar.

Varför skannas inte en egen domän? Den är förmodligen fortfarande Overifierad. Lägg till TXT-posten som visas i Ytterligare domäner och klicka på Verifiera. Tills en egen domän är verifierad hoppas den över.

Kan jag ta bort en automatiskt upptäckt domän? Du kan inte radera den, men du kan utesluta den så att den lämnas utanför skanningar.

Var den här sidan till hjälp?