Dış Saldırı Yüzeyi
Uyumluluk taramalarınız tenant'ınızın içine bakar. Dış Saldırı Yüzeyi taraması ise ona tam bir saldırganın bakacağı gibi dışarıdan bakar: alan adlarınızın dışarıya açık kenarını -TLS sertifikaları, DNS güvenlik kayıtları ve açıkta kalan hizmet uç noktaları- inceler ve zayıf, yanlış yapılandırılmış veya daha yakından bakmaya değer olan ne varsa işaretler.
Hiçbir aracıya ve sunucularınıza erişime ihtiyaç duymaz. Denetlediği her şey zaten herkese açık olduğundan tarama bunları yalnızca toplar, iyi uygulamalarla karşılaştırır ve anlaşılır bulgulara dönüştürür.
Ücretli bir plan gerektirir
Dış Saldırı Yüzeyi taraması ücretli planlara dahildir. Ücretli bir plan olmadan sayfa, sonuç yerine bir yükseltme daveti gösterir. Her planın neleri içerdiğini planlar sayfasında bulabilirsiniz.
Neyi denetler
Bulgular üç bölüme ayrılır.
SSL/TLS
Genel bakış. Bu bölüm, herkese açık ana makinelerinizdeki sertifikaları ve TLS yapılandırmasını inceler; bir tarayıcının, bir posta sunucusunun veya bir saldırganın bağlandığı anda anlaştığı el sıkışmayı. Zayıf ya da süresi dolmuş bir kurulum, arkasındaki diğer tüm denetimleri çökertir.
- Sertifika geçerliliği - bir sertifikanın geçerli olup olmadığı ve süresinin dolmak üzere olup olmadığı. Süresi dolmuş bir sertifika güveni kırar ve kullanıcıları engeller.
- Protokol sürümü - ana makinenin TLS 1.2 veya 1.3 yerine hâlâ zayıf, kullanımdan kalkmış protokoller (SSL 3.0, TLS 1.0 ve 1.1) üzerinden anlaşıp anlaşmadığı.
- Şifreleme gücü - ana makinenin RC4, 3DES veya ihracat sınıfı şifreler gibi zayıf şifreleme takımlarını kabul edip etmediği.
- Yeni sertifikalar - herkese açık Certificate Transparency günlüklerinde görülen ve son taramadan bu yana yeni olan sertifikalar; böylece alan adınız için beklenmedik bir sertifika düzenlenmesi gözden kaçmaz.
Düzeltme.
- Sertifikaları süreleri dolmadan çok önce yenileyin ve yenilemeyi otomatikleştirin (örneğin ACME / Let's Encrypt ya da sertifika yetkilinizin otomatik yenilemesi); böylece bir süre dolması sizi gafil avlayamaz.
- SSL 3.0 ile TLS 1.0/1.1'i devre dışı bırakın ve her herkese açık ana makinede yalnızca TLS 1.2 ve 1.3 sunun. Doğrudan işletmediğiniz ana makineler için - bir CDN, bir yük dengeleyici, bir SaaS sitesi - bunu o platformun TLS politikasında ayarlayın.
- Zayıf ve eski şifreleme takımlarını kaldırın; farklı davranmak için belirli bir nedeniniz yoksa Mozilla "Intermediate" profili güvenli bir varsayılandır.
- Microsoft 365 hizmet ana makine adları (örneğin
outlookveautodiscover) Microsoft'a ait sertifikaları ve TLS ayarlarını kullanır; dolayısıyla orada değiştirilecek bir şey yoktur - işlettiğiniz özel ana makinelerde harekete geçin. - Yalnızca seçtiğiniz sertifika yetkililerinin alan adı için sertifika düzenleyebilmesi adına bir CAA kaydı yayımlayın ve beklenmedik bir sertifikanın hızla fark edilmesi için Certificate Transparency'yi izlemeyi sürdürün.
Kaynaklar.
- RFC 8446 - TLS 1.3
- Mozilla Sunucu Tarafı TLS yapılandırma rehberi
- Microsoft - TLS 1.0 sorununu çözme
- RFC 6962 - Certificate Transparency
- RFC 8659 - DNS Sertifika Yetkilisi Yetkilendirmesi (CAA)
- Qualys SSL Labs sunucu testi
DNS Güvenliği
Bu bölüm, alan adınızı ve e-postanızı koruyan DNS kayıtlarını kapsar; başkalarının alan adınızı taklit etmesini, postanızı okumasını veya kurcalamasını ya da unutulmuş bir kaydı ele geçirmesini engelleyen denetimleri. Her kayıt aşağıda tek tek açıklanır: ne olduğu, neden önemli olduğu ve iyi, güvenli bir değerin nasıl göründüğü.
E-posta ve alan adı güvenliği kayıtları
| Kayıt | Tür | Neden önemli | İyi bir değer nasıl görünür |
|---|---|---|---|
| SPF | TXT | Alan adınız adına hangi posta sunucularının gönderebileceğini listeler; böylece alıcılar sahte postayı reddedebilir. | Apex'te Microsoft 365'i yetkilendiren ve sert bir başarısızlıkla biten tek bir TXT kaydı: v=spf1 include:spf.protection.outlook.com -all. Her göndericiyi yetkilendiren +all'ı asla kullanmayın. |
| DKIM | CNAME | Giden postanızı imzalar; böylece alıcılar postanın aktarım sırasında değiştirilmediğini kanıtlayabilir. | Microsoft Defender portalında alan adı için DKIM imzalama etkin ve verdiği iki selector1 ile selector2 CNAME kaydı yayımlanmış. |
| DMARC | TXT | SPF veya DKIM'i geçemeyen postayla alıcıların ne yapacağını bildirir ve size raporlar gönderir. | En az v=DMARC1; p=quarantine olan ve bir rua= rapor adresi içeren bir _dmarc TXT kaydı. Emin olduğunuzda p=reject'e geçin. p=none yalnızca izler, korumaz. |
| MX | MX | Alan adınıza gelen postanın nereye teslim edileceğini yönlendirir. | Microsoft 365 üzerinden yönlendirilen posta için MX, <alan-adınız>.mail.protection.outlook.com adresini gösterir. |
| DNSSEC | - | DNS yanıtlarınızı imzalar; böylece bir çözümleyiciye giderken sahtelenemezler. | Bölgenizin imzalanması için DNS sağlayıcınızda veya kayıt kuruluşunuzda DNSSEC etkin. |
| Alt alan adı ele geçirme | CNAME | Artık işletmediğiniz bir hizmete işaret eden ve bir saldırganın sahiplenebileceği boşta kalmış kayıtları bulur. | Kullanılmayan bir hizmete işaret eden hiçbir CNAME kalmamış. Başkası sahiplenmeden önce boşta kalmış kaydı kaldırın veya yeniden yönlendirin. |
Microsoft 365 hizmet kayıtları
Bu standart kayıtlar, Microsoft 365 hizmetlerinin alan adınızdaki uç noktalarını bulmasını sağlar. Tarama, her birinin işaret etmesi gereken değeri, şu an işaret ettiği değerin yanında gösterir.
| Kayıt | Ana makine | İşaret etmesi gereken | Amaç |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Outlook'un posta kutusu ayarlarını otomatik bulmasını sağlar. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Skype Kurumsal / Teams için keşif. |
| Cihaz yönetimi | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Windows cihaz kaydı ve kaydolma. |
Yalnızca eksik olan bir kayıt bilgi amaçlı gösterilir (o hizmeti kullanmıyor olabilirsiniz). Microsoft hedefinden başka bir yere işaret eden bir kayıt işaretlenir, çünkü hizmeti bozabilir ya da eski veya ele geçirilmiş bir girdinin işareti olabilir.
Kaynaklar.
- Microsoft - SPF kurulumu ve RFC 7208
- Microsoft - DKIM kurulumu ve RFC 6376
- Microsoft - DMARC kurulumu ve RFC 7489
- Microsoft 365 - Herhangi bir sağlayıcıda DNS kayıtları oluşturma
- RFC 9364 - DNS Güvenlik Uzantıları (DNSSEC)
- Microsoft - Boşta kalan DNS girdilerini ve alt alan adı ele geçirmesini önleme
Açıkta Kalan Uç Noktalar
Saldırı yüzeyinizi genişleten herkese açık yüzeyler:
- Eski kimlik doğrulama uç noktaları - modern oturum açma korumalarını atlayan ve parola saldırıları için yaygın bir yol olan eski protokoller.
- Dış paylaşım - SharePoint ve OneDrive'ın kuruluşunuz dışında paylaşıma ne kadar geniş izin verdiği.
- Konuk erişimi - tenant'ınıza konukların ne kadar serbestçe davet edilebildiği.
Ek Alan Adları
Taramanın hangi ana makinelere bakacağını bilmesi gerekir. İki tür hedef vardır.
Otomatik bulunan alan adları
Bir tarama çalıştığında Aether365, bağlı Microsoft 365 tenant'ınızdaki doğrulanmış alan adlarını okur ve bunları, onlardan türetilen standart Microsoft 365 hizmet ana makine adlarıyla (autodiscover ve owa gibi) birlikte otomatik olarak tarar. Microsoft bu alan adlarının size ait olduğunu zaten doğruladığı için bunlara güvenilir ve sizden hiçbir ek adım gerektirmeden taranırlar.
Otomatik bulunan bir ana makineyi dahil edilmesini istemiyorsanız taramadan hariç tutabilirsiniz, ancak silemezsiniz; bir sonraki taramada yeniden keşfedilirdi.
Özel alan adları
Kendi alan adlarınızı ekleyebilirsiniz; örneğin Microsoft 365 tenant'ınızın parçası olmayan bir pazarlama sitesi veya ürün alan adı. Ek Alan Adları'nı açın, yalnızca alan adının kendisini girin (example.com gibi, https:// olmadan ve yol olmadan) ve ekleyin.
Bir doğrulama adımı sunmadan önce Aether365, alan adının gerçekten kayıtlı olduğunu ve çözümlendiğini (DNS'te var olduğunu ve adres ya da posta kayıtları bulunduğunu) teyit eder. Yanlış yazılmış veya park edilmiş bir alan adı baştan reddedilir, çünkü taranacak bir şey olmazdı. Microsoft 365 tenant'ınızın zaten kapsadığı alan adları da otomatik olarak tarandıkları için reddedilir.
Özel alan adlarının, Aether365 onları taramadan önce doğrulanması gerekir. Bu, alan adının denetimine sahip olduğunuzu kanıtlar ve birinin tarayıcımızı kendisine ait olmayan bir siteye yöneltmesini engeller.
Özel bir alan adını doğrulama
Özel bir alan adı eklediğinizde Doğrulanmamış olarak başlar ve henüz taranmaz. Doğrulamak için:
Ek Alan Adları'nda alan adını bulun. Yayımlanacak bir DNS TXT kaydını şu biçimde gösterir:
aether365-site-verification=<benzersiz-belirteciniz>Bu değeri DNS sağlayıcınızda, alan adının kendisinde (apex) bir TXT kaydı olarak ekleyin. Tam adımlar sağlayıcınıza bağlıdır, ancak değeri uygulamada gösterilen satır olan yeni bir TXT kaydı oluşturuyorsunuz. Tam olarak kopyalamak için Kaydı kopyala düğmesini kullanın.
Kaydı sağlayıcınızda kaydedin ve DNS'in yayılması için birkaç dakika tanıyın.
Aether365'e dönüp Doğrula'ya tıklayın. Alan adının TXT kayıtlarını sorgular ve sizinkinin mevcut olduğunu teyit ederiz. Eşleştiği anda alan adı Doğrulandı olarak işaretlenir ve bir sonraki taramanıza dahil edilir.
DNS biraz zaman alır
Kaydı yayımladıktan hemen sonra doğrulama başarısız olursa birkaç dakika bekleyip tekrar deneyin; DNS değişiklikleri her zaman anında görünmez. Belirteç geçerli kalır, dolayısıyla ihtiyacınız olduğu kadar yeniden deneyebilirsiniz.
Her özel alan adını yalnızca bir kez doğrulamanız yeterlidir. Otomatik bulunan Microsoft 365 alan adları bu adıma hiçbir zaman ihtiyaç duymaz.
Tarama çalıştırma
Saldırı Yüzeyi sayfasını açın ve Taramayı çalıştır'ı seçin. Tarama arka planda çalışır ve sayfa ilerlemesini gösterir; bittiğinde üç bölüm bulgularla dolar ve en üstteki duruş özeti en son çalıştırmayı yansıtır. Güncel bir görüntü istediğinizde taramayı istediğiniz an çalıştırabilirsiniz.
Sonuçları okuma
Sonuçlar alan adına göre gruplanır. Her alan adının kendi kartı vardır ve her Microsoft 365 hizmet ana makine adı (autodiscover.example.com veya sip.example.com gibi) ayrı bir girdi olarak değil, kök alan adının kartının içinde yer alır. Bir kart varsayılan olarak açıktır; daraltmak için başlığına tıklayın.
Bir kartın içinde denetimler, ait oldukları hizmetlere göre ayrılır -Posta güvenliği, Alan adı güvenliği, Autodiscover, Skype / Teams, Cihaz yönetimi, Sertifikalar ve Açıkta kalan uç noktalar- böylece ilgili kayıtlar bir arada durur.
Her kart okunabilir bir liste olarak açılır; kart başlığındaki bir tablo düğmesi DNS kayıtlarını, her kaydı tek bakışta okuyabilmeniz için taranabilir bir tabloya çevirir. Tabloda her kayıt için bir satır ve dört sütun bulunur:
| Sütun | Ne gösterir |
|---|---|
| Tür | Kayıt türü bir rozet olarak: TXT, CNAME, MX vb. |
| Ana makine / ad | Kaydın bulunduğu ana makine, örneğin autodiscover.example.com. |
| Durum | Renkli bir rozet: yayımlanan değer doğruysa Eşleşiyor (yeşil), bir değer yayımlanmış ama yanlışsa Uyuşmuyor (kırmızı) veya hiçbir şey yayımlanmamışsa Eksik (sarı). |
| Yayımlanan değer | Şu anda yayımlanan değer. Bir kaydın düzeltilmesi gerektiğinde, Microsoft 365'in beklediği değer hemen altında gösterilir; böylece beklenen ile geçerli olanı yan yana karşılaştırabilirsiniz. DKIM anahtarları gibi uzun değerler, siz genişletene kadar tek satırda kalır. |
İlgi gerektiren kayıtlar önce listelenir; böylece düzeltmeye değer olanlar en üstte durur. Eksik bir kayıt, o hizmeti kullanmıyorsanız sorun olmayabilir. Hangi görünümü kullanırsanız kullanın, her bulgu ilgili denetimle ilgili daha fazla ayrıntıya bağlanır.
Sayfanın üst kısmındaki özet, açık sorunları önem derecesine göre toplar ve her alan adı kartı kayıtlarından kaçının ilgi gerektirdiğini gösterir; böylece önce nereye bakacağınızı görebilirsiniz. Her bulgu, ilgili denetimle ilgili daha fazla ayrıntıya bağlanır.
Sık sorulan sorular
Tarama sunucularıma dokunur mu? Hayır. Yalnızca zaten herkese açık olan bilgileri okur: DNS kayıtları, standart bağlantı noktalarındaki TLS el sıkışmaları ve Certificate Transparency günlükleri.
Özel bir alan adı neden taranmıyor? Muhtemelen hâlâ Doğrulanmamış durumdadır. Ek Alan Adları'nda gösterilen TXT kaydını ekleyin ve Doğrula'ya tıklayın. Özel bir alan adı doğrulanana kadar atlanır.
Otomatik bulunan bir alan adını kaldırabilir miyim? Silemezsiniz, ancak taramaların dışında bırakılması için hariç tutabilirsiniz.