Redakční autor: XRENN Labs s.r.o. · Aktualizováno:
Stopa tenantu není úplným obrazem bezpečnosti
Microsoft popisuje DNS záznamy MX a Autodiscover pro připojení domén ke svým službám. Slouží k doručování pošty a nastavení klientů; neodhalují úplné interní politiky identit. Zastaralý záznam může přetrvat původní konfiguraci, které sloužil.
Co náš scanner měří
Kombinujeme odpovědi veřejných služeb zjišťování identity s informacemi o doménové oblasti a Autodiscover. Výslovná odpověď o neexistujícím tenantu se liší od nedostupného zdroje. Samotný zastaralý Outlook CNAME nepotvrzuje registraci tenantu. Rozporná pozorování zachováváme a neměníme je na jistý závěr.
Co vyžaduje oprávněný interní přístup
Veřejné zjišťování neověřuje vynucení MFA, Conditional Access, role administrátorů, pravidla schránek ani obnovu přístupu. Nezkoušíme hesla, nezjišťujeme seznam schránek a neodvozujeme aplikaci Azure jiné firmy z odhadnutého prefixu domény. Tyto otázky patří do samostatně autorizované revize konfigurace.
Další krok vybírejte podle důkazů
Při ověřené nepřítomnosti modul uvádí Nenakonfigurováno a nepočítá se do skóre. Selhání dotazu ale není důkazem nepřítomnosti ani úspěšné nápravy. U zjištěného tenantu potvrďte jeho správce a dohodněte rozsah interní revize. Záznamy Microsoft DNS neměňte jen proto, aby se zobrazil jiný stav detekce.
Změnu ověřujte na správné úrovni
Po úpravě doménové konfigurace porovnejte nový veřejný scan s předchozím pozorováním a ověřte zamýšlenou službu v její administraci. Důkazy interních ochran mají pocházet z oprávněné revize, nikoli z ID tenantu nebo veřejného názvu oblasti. Při předání výsledků oba rozsahy jasně rozlišujte.
Redakční postup a primární zdroje
Vysvětlení porovnáváme s implementovaným rozsahem scanneru a níže uvedenými zdroji. Rozlišují veřejná pozorování od kontrol vyžadujících oprávněný interní přístup. Aktualizace obsahu není auditem zákazníka ani nezávisle certifikovanou revizí.