Зовнішня поверхня атаки
Сканування відповідності дивляться всередину вашого тенанта. Сканування зовнішньої поверхні атаки дивиться на нього ззовні, так само як це робив би зловмисник: воно перевіряє публічний край ваших доменів - сертифікати TLS, записи безпеки DNS та відкриті кінцеві точки служб - і позначає те, що є слабким, неправильно налаштованим або вартим уважнішого погляду.
Воно не потребує жодного агента й жодного доступу до ваших серверів. Усе, що воно перевіряє, уже є публічним, тож сканування лише збирає ці дані, порівнює їх із добрими практиками та перетворює на зрозумілі висновки.
Потрібен платний план
Сканування зовнішньої поверхні атаки входить до платних планів. Без платного плану сторінка замість результатів показує запрошення до оновлення плану. Що включає кожен план, дивіться на сторінці планів.
Що воно перевіряє
Висновки згруповано в три розділи.
SSL/TLS
Огляд. Цей розділ перевіряє сертифікати та конфігурацію TLS на ваших публічних хостах - рукостискання, яке браузер, поштовий сервер чи зловмисник узгоджує в момент підключення. Слабке або прострочене налаштування підриває всі інші засоби захисту, що стоять за ним.
- Термін дії сертифіката - чи сертифікат дійсний і чи не закінчується його термін найближчим часом. Прострочений сертифікат руйнує довіру та блокує користувачів.
- Версія протоколу - чи хост досі узгоджує слабкі, застарілі протоколи (SSL 3.0, TLS 1.0 і 1.1) замість TLS 1.2 чи 1.3.
- Стійкість шифрів - чи хост приймає слабкі набори шифрів, як-от RC4, 3DES або шифри експортного рівня.
- Нові сертифікати - сертифікати, помічені в публічних журналах Certificate Transparency, що є новими від останнього сканування, аби несподівана видача сертифіката для вашого домену не пройшла непоміченою.
Виправлення.
- Поновлюйте сертифікати задовго до закінчення їх терміну та автоматизуйте поновлення (наприклад, ACME / Let's Encrypt або автоматичне поновлення вашого центру сертифікації), щоб закінчення терміну не застало вас зненацька.
- Вимкніть SSL 3.0 та TLS 1.0/1.1 і надавайте лише TLS 1.2 і 1.3 на кожному публічному хості. Для хостів, якими ви не керуєте безпосередньо - CDN, балансувальник навантаження, SaaS-сайт - налаштуйте це в політиці TLS відповідної платформи.
- Видаліть слабкі та застарілі набори шифрів; профіль Mozilla "Intermediate" є безпечним типовим вибором, якщо у вас немає конкретної причини діяти інакше.
- Імена хостів служб Microsoft 365 (як-от
outlookіautodiscover) використовують сертифікати та налаштування TLS, що належать Microsoft, тож там нічого змінювати - дійте щодо власних хостів, якими ви керуєте. - Опублікуйте запис CAA, щоб видавати сертифікати для домену могли лише обрані вами центри сертифікації, і продовжуйте стежити за Certificate Transparency, аби несподіваний сертифікат було швидко помічено.
Джерела.
- RFC 8446 - TLS 1.3
- Настанови Mozilla щодо конфігурації TLS на боці сервера
- Microsoft - Вирішення проблеми TLS 1.0
- RFC 6962 - Certificate Transparency
- RFC 8659 - Авторизація центру сертифікації DNS (CAA)
- Тест сервера Qualys SSL Labs
Безпека DNS
Цей розділ охоплює записи DNS, що захищають ваш домен і вашу електронну пошту - засоби, які не дають іншим підробляти ваш домен, читати чи змінювати вашу пошту або захоплювати забутий запис. Кожен запис пояснено окремо нижче: що це, чому це важливо та як виглядає добре, безпечне значення.
Записи безпеки пошти та домену
| Запис | Тип | Чому це важливо | Як виглядає добре значення |
|---|---|---|---|
| SPF | TXT | Перелічує, які поштові сервери можуть надсилати від імені вашого домену, щоб одержувачі могли відхиляти підроблену пошту. | Один запис TXT на apex, що авторизує Microsoft 365 і завершується жорсткою відмовою: v=spf1 include:spf.protection.outlook.com -all. Ніколи не використовуйте +all, що авторизує будь-якого відправника. |
| DKIM | CNAME | Підписує вашу вихідну пошту, щоб одержувачі могли довести, що її не було змінено під час передавання. | Підписування DKIM увімкнено для домену в порталі Microsoft Defender, з опублікованими двома записами CNAME selector1 і selector2, які він надає. |
| DMARC | TXT | Вказує одержувачам, що робити з поштою, яка не проходить SPF або DKIM, і надсилає вам звіти. | Запис TXT _dmarc принаймні з v=DMARC1; p=quarantine та адресою rua= для звітів. Перейдіть на p=reject, коли будете впевнені. p=none лише спостерігає й не захищає. |
| MX | MX | Спрямовує, куди доставляється пошта для вашого домену. | MX вказує на <ваш-домен>.mail.protection.outlook.com для пошти, що маршрутизується через Microsoft 365. |
| DNSSEC | - | Підписує відповіді вашого DNS, щоб їх не можна було підробити дорогою до резолвера. | DNSSEC увімкнено у вашого DNS-провайдера або реєстратора, щоб вашу зону було підписано. |
| Захоплення піддомену | CNAME | Знаходить підвислі записи, що вказують на службу, якою ви більше не керуєте і яку зловмисник міг би привласнити. | Жодного CNAME, що вказує на невикористовувану службу. Видаліть або переспрямуйте будь-який підвислий запис, перш ніж його привласнить хтось інший. |
Службові записи Microsoft 365
Ці стандартні записи дають змогу службам Microsoft 365 знаходити свої кінцеві точки на вашому домені. Сканування показує значення, на яке кожен запис має вказувати, поруч зі значенням, на яке він вказує зараз.
| Запис | Хост | Має вказувати на | Призначення |
|---|---|---|---|
| Autodiscover | autodiscover | autodiscover.outlook.com | Дає змогу Outlook автоматично знаходити налаштування поштової скриньки. |
| Skype / Teams | lyncdiscover, sip | webdir.online.lync.com, sipdir.online.lync.com | Виявлення для Skype для бізнесу / Teams. |
| Керування пристроями | enterpriseregistration, enterpriseenrollment | enterpriseregistration.windows.net, enterpriseenrollment.manage.microsoft.com | Реєстрація та зарахування пристроїв Windows. |
Запис, якого просто немає, показується для інформації (можливо, ви не користуєтеся цією службою). Запис, що вказує кудись інше, ніж на ціль Microsoft, позначається, бо може порушити роботу служби або бути ознакою застарілого чи викраденого запису.
Джерела.
- Microsoft - Налаштування SPF та RFC 7208
- Microsoft - Налаштування DKIM та RFC 6376
- Microsoft - Налаштування DMARC та RFC 7489
- Microsoft 365 - Створення записів DNS у будь-якого провайдера
- RFC 9364 - Розширення безпеки DNS (DNSSEC)
- Microsoft - Запобігання підвислим записам DNS і захопленню піддоменів
Відкриті кінцеві точки
Публічні поверхні, що розширюють вашу поверхню атаки:
- Кінцеві точки застарілої автентифікації - старіші протоколи, що обходять сучасні засоби захисту входу й є поширеним шляхом для атак на паролі.
- Зовнішній спільний доступ - наскільки широко SharePoint та OneDrive дозволяють надавати спільний доступ за межі вашої організації.
- Гостьовий доступ - наскільки вільно можна запрошувати гостей до вашого тенанта.
Додаткові домени
Скануванню потрібно знати, на які хости дивитися. Існує два види цілей.
Автоматично виявлені домени
Коли запускається сканування, Aether365 зчитує підтверджені домени з вашого під'єднаного тенанта Microsoft 365 і сканує їх автоматично, разом зі стандартними службовими іменами хостів Microsoft 365, похідними від них (як-от autodiscover та owa). Оскільки Microsoft уже підтвердила, що ці домени належать вам, вони вважаються надійними та скануються без жодного додаткового кроку з вашого боку.
Ви можете виключити автоматично виявлений хост зі сканування, якщо не хочете, щоб його було включено, але видалити його не можна - він просто був би знову виявлений під час наступного сканування.
Власні домени
Ви можете додати власні домени - наприклад, маркетинговий сайт або домен продукту, що не є частиною вашого тенанта Microsoft 365. Відкрийте Додаткові домени, введіть лише ім'я домену (як-от example.com, без https:// і без шляху) та додайте його.
Перш ніж запропонувати крок підтвердження, Aether365 переконується, що домен справді зареєстрований і резолвиться (існує в DNS і має адресні або поштові записи). Домен із помилкою в написанні чи припаркований домен відхиляється одразу, бо сканувати не було б чого. Домени, які вже охоплено вашим тенантом Microsoft 365, також відхиляються, оскільки вони скануються автоматично.
Власні домени потім потрібно підтвердити, перш ніж Aether365 їх скануватиме. Це доводить, що ви контролюєте домен, і не дає нікому спрямувати наш сканер на сайт, який йому не належить.
Підтвердження власного домену
Коли ви додаєте власний домен, він починає зі стану Не підтверджено і поки що не сканується. Щоб його підтвердити:
У розділі Додаткові домени знайдіть домен. Він показує запис DNS TXT для публікації у вигляді:
aether365-site-verification=<ваш-унікальний-токен>Додайте це значення як запис TXT у вашого постачальника DNS, на самому домені (apex). Точні кроки залежать від вашого постачальника, але ви створюєте новий запис TXT, значенням якого є рядок, показаний у застосунку. Скористайтеся кнопкою Копіювати запис, щоб скопіювати його точно.
Збережіть запис у вашого постачальника й дайте DNS кілька хвилин на поширення.
Повернувшись до Aether365, натисніть Підтвердити. Ми переглядаємо записи TXT домену й переконуємося, що ваш присутній. Щойно він збігається, домен позначається як Підтверджено і буде включений до вашого наступного сканування.
DNS потребує трохи часу
Якщо підтвердження не вдається одразу після публікації запису, зачекайте кілька хвилин і спробуйте знову - зміни DNS не завжди видно негайно. Токен залишається дійсним, тож ви можете повторювати спробу стільки разів, скільки потрібно.
Кожен власний домен потрібно підтвердити лише один раз. Автоматично виявлені домени Microsoft 365 ніколи не потребують цього кроку.
Запуск сканування
Відкрийте сторінку Поверхня атаки і виберіть Запустити сканування. Сканування виконується у фоновому режимі, а сторінка показує його перебіг; коли воно завершується, три розділи заповнюються висновками, а зведення про стан угорі відображає останній запуск. Ви можете запустити сканування на вимогу щоразу, коли хочете отримати свіжу картину.
Читання результатів
Результати згруповано за доменами. Кожен домен має власну картку, а кожне службове ім'я хоста Microsoft 365 (як-от autodiscover.example.com або sip.example.com) міститься всередині картки свого кореневого домену, а не як окремий запис. Картка типово відкрита; клацніть її заголовок, щоб згорнути.
Усередині картки перевірки розподілено за службами, до яких вони належать - Безпека пошти, Безпека домену, Autodiscover, Skype / Teams, Керування пристроями, Сертифікати та Відкриті кінцеві точки - щоб пов'язані записи були поруч.
Кожна картка відкривається у зручному для читання списку, а перемикач таблиця в заголовку картки перемикає записи DNS у зручну для перегляду таблицю, щоб ви могли прочитати кожен запис одним поглядом. Таблиця має один рядок на запис із чотирма стовпцями:
| Стовпець | Що він показує |
|---|---|
| Тип | Тип запису у вигляді позначки: TXT, CNAME, MX і так далі. |
| Хост / ім'я | Хост, на якому міститься запис, наприклад autodiscover.example.com. |
| Стан | Кольорова позначка: Збіг (зелена), коли опубліковане значення правильне, Розбіжність (червона), коли значення опубліковане, але неправильне, або Відсутнє (бурштинова), коли нічого не опубліковано. |
| Опубліковане значення | Значення, опубліковане просто зараз. Коли запис потребує виправлення, значення, якого очікує Microsoft 365, показується безпосередньо під ним, щоб ви могли порівняти очікуване з поточним поруч. Довгі значення, як-от ключі DKIM, залишаються в одному рядку, доки ви їх не розгорнете. |
Записи, що потребують уваги, перелічено першими, тож ті, які варто виправити, стоять угорі. Відсутній запис може бути цілком нормальним, якщо ви не користуєтеся цією службою. Хоч би який вигляд ви використовували, кожен висновок веде до докладнішої інформації про конкретну перевірку.
Зведення вгорі сторінки підсумовує відкриті проблеми за рівнем серйозності, а кожна картка домену показує, скільки її записів потребують уваги, щоб ви бачили, куди дивитися спершу. Кожен висновок веде до докладнішої інформації про конкретну перевірку.
Поширені запитання
Чи торкається сканування моїх серверів? Ні. Воно лише читає інформацію, яка вже є публічною - записи DNS, рукостискання TLS на стандартних портах та журнали Certificate Transparency.
Чому власний домен не сканується? Імовірно, він досі Не підтверджений. Додайте запис TXT, показаний у розділі Додаткові домени, і натисніть Підтвердити. Доки власний домен не підтверджено, його пропускають.
Чи можу я видалити автоматично виявлений домен? Видалити його не можна, але ви можете виключити його, щоб він залишався поза скануваннями.