Defaults.Exposed

Defaults.ExposedPerbaikan › DMARC (Perlindungan Pemalsuan Email)

Cara memperbaiki DMARC (Perlindungan Pemalsuan Email)

DMARC adalah satu pengaturan yang sebenarnya memberi tahu penyedia email di seluruh dunia untuk MEMBLOKIR email yang memalsukan nama bisnis Anda. SPF dan DKIM memeriksa kunci; DMARC memutuskan apa yang terjadi ketika pemalsuan gagal pemeriksaan — buang, tandai, atau biarkan lewat. Diatur salah, domain Anda sepenuhnya bisa dipalsukan; diatur benar, peniruan berhenti di kotak masuk.

Intinya bagi bisnis Anda: Tanpa penegakan DMARC, kriminal bisa mengirim email yang terlihat persis seperti berasal dari bisnis Anda — ke pelanggan, staf, dan pemasok Anda — dan mendarat di kotak masuk mereka, bukan spam. Orang ditipu atas nama Anda, dan mereka menyalahkan Anda.

Kerugian yang dapat ditimbulkan

Mengapa ini penting. Email tidak pernah dibangun untuk membuktikan siapa yang benar-benar mengirimnya, jadi memalsukan alamat 'dari' itu sepele. DMARC adalah satu-satunya kontrol yang mengubah 'kami bisa mendeteksi yang palsu' menjadi 'yang palsu diblokir' — dan itu juga memberi Anda laporan harian yang mengungkapkan siapa yang mengirim email sebagai merek Anda. Penyedia kotak masuk besar sekarang memperlakukan kebijakan DMARC yang hilang atau tidak ditegakkan sebagai sinyal kepercayaan yang melawan Anda, sehingga ini juga mempengaruhi apakah email Anda sendiri terkirim.

Apa DMARC itu, dalam bahasa sederhana

Email memiliki rahasia kotor: baris “dari” hanyalah teks yang diketikkan. Siapa pun, di mana saja, bisa menulis nama dan alamat bisnis Anda ke dalam field “dari” email dan mengirimkannya. Internet tidak pernah dirancang untuk menghentikan mereka.

Ada tiga pengaturan yang, bersama-sama, memperbaiki ini. Pikirkan mereka sebagai keamanan gedung:

Anda bisa memiliki daftar (SPF) dan segel (DKIM) dan tetap tidak memiliki penjaga. Itulah situasi yang paling umum dan paling berbahaya: kunci ada, tapi tidak ada yang menegakkannya. DMARC adalah penegakan. Ini adalah perbedaan antara “kami bisa memberi tahu email ini palsu” dan “email palsu ini tidak pernah sampai ke pelanggan Anda.”

Dampak finansial yang perlu diketahui

Ini bukan teori. Berikut adalah cara konkret domain yang tidak terlindungi berubah menjadi uang nyata dan kerusakan nyata:

  1. Penipuan faktur palsu. Kriminal mengirim email pelanggan Anda apa yang terlihat persis seperti faktur asli dari tim akun Anda — nama yang sama, domain yang sama, tata letak yang profesional — tapi dengan detail bank mereka sendiri. Karena domain Anda tidak ditegakkan, mendarat di kotak masuk, bukan spam. Pelanggan membayar. Anda menemukannya berminggu-minggu kemudian ketika mereka bertanya ke mana pesanan mereka. Uang biasanya sudah pergi, dan pelanggan sering memegang Anda bertanggung jawab atas pelanggaran.

  2. Transfer kawat penipuan CEO. Email tampak berasal dari Anda, pemilik, kepada orang keuangan Anda: “Bisakah Anda menyelesaikan pembayaran ini dengan mendesak, saya sedang dalam rapat.” Tampak benar-benar nyata karena itu adalah alamat Anda — hanya dipalsukan. Pembayaran keluar. Pola ini — Business Email Compromise — adalah salah satu penipuan yang paling mahal yang menimpa bisnis kecil, justru karena email benar-benar berasal dari domain Anda sendiri, sehingga langsung melewati kecurigaan.

  3. Kontrak yang hilang. Calon pelanggan yang serius menjalankan pemeriksaan keamanan atau pengadaan sebelum menandatangani. Alat mereka melaporkan domain Anda sebagai “bisa dipalsukan — tidak ada penegakan autentikasi email.” Satu tanda merah itu bisa cukup untuk memberikan kontrak kepada kompetitor yang domainnya lulus. Anda bahkan tidak pernah mendengar alasan sebenarnya.

  4. Kerusakan reputasi yang tidak bisa dibatalkan. Domain Anda tersapu dalam kampanye phishing. Lusinan orang yang ditipu atas nama Anda memposting peringatan dan ulasan. Serangan berlangsung seminggu; pertanyaan “apakah perusahaan ini bahkan aman?” bertahan berbulan-bulan.

  5. Email Anda sendiri masuk ke spam. Google dan Yahoo sekarang secara aktif tidak mempercayai domain tanpa DMARC yang ditegakkan. Penawaran, faktur, dan balasan yang benar-benar Anda kirim mulai diam-diam mendarat di folder spam. Kesepakatan terhenti dan Anda tidak pernah mengetahui mengapa.

Apa sebenarnya itu (dan seperti apa “baik” itu)

DMARC tinggal sebagai satu baris teks di pengaturan domain Anda — record DNS “TXT” yang diterbitkan pada nama khusus _dmarc.yourdomain. Di dalamnya ada beberapa instruksi singkat. Dua di antaranya paling penting, dan mereka adalah persis dua hal yang diperiksa penilaian ini.

1. Kebijakan (p=) — perintah penjaga. Ini adalah bagian yang diberi bobot tinggi dalam pemeriksaan. Bisa menjadi salah satu dari tiga hal:

Seperti apa “baik” itu: p=reject. Apa pun yang kurang meninggalkan celah.

Dua detail teknis yang juga dilihat pemeriksaan kami, layak diketahui agar tidak terkejut:

2. Alamat pelaporan (rua=) — visibilitas Anda. Ini adalah pemeriksaan kedua di halaman ini. Tag rua= meminta setiap penyedia email di dunia untuk mengirimkan ringkasan harian siapa yang mencoba mengirim email sebagai domain Anda — sistem Anda sendiri dan setiap penyusup. Tanpanya, Anda terbang buta: Anda tidak tahu siapa yang menyalahgunakan nama Anda. Dengannya, bisnis secara rutin menemukan antara 5 dan 50 pengirim tidak sah pada hari pertama.

Seperti apa “baik” itu untuk pelaporan: alamat rua=mailto: yang valid (atau URL layanan pelaporan https:) yang benar-benar menerima laporan. Pemeriksaan kami memvalidasi formatnya — alamat yang salah ketik atau salah format berarti laporan diam-diam tidak sampai ke mana pun, yang mendapat skor sebagai hasil parsial atau gagal meskipun tag secara teknis “ada.”

Cara memperbaikinya (gratis, ~30 menit tersebar selama dua minggu)

Berikan bagian ini kepada siapa pun yang mengelola domain, website, atau IT Anda — perbaikannya sepenuhnya gratis. Kami hanya mengenakan biaya untuk memantau bahwa itu tetap benar dari waktu ke waktu, untuk mengelola portofolio domain, atau untuk audit. Perubahan itu sendiri tidak ada biaya.

Aturan emas: jangan langsung melompat ke reject. Aktifkan pemantauan terlebih dahulu, perhatikan laporan, konfirmasi email asli Anda dikenali, lalu perketat. Dilakukan dalam urutan ini itu aman; dilakukan terburu-buru bisa membuat email Anda sendiri tidak terkirim.

Langkah 1 — Pastikan SPF dan DKIM sudah ada terlebih dahulu. DMARC mengandalkan keduanya. Jika salah satu hilang, atur dulu sebelum menegakkan DMARC (lihat halaman SPF dan DKIM).

Langkah 2 — Terbitkan record pemantauan dengan pelaporan diaktifkan. Tambahkan record TXT DNS:

Ini memantau dan melaporkan tanpa memblokir apa pun dulu. Bagian adkim=s; aspf=s meminta penyelarasan yang ketat — tinggalkan dulu jika Anda tidak yakin, dan tambahkan setelah email Anda dikonfirmasi bersih.

Langkah 3 — Baca laporan selama ~2 minggu. Laporan DMARC mentah adalah XML yang padat. Gunakan layanan pelaporan gratis (misalnya dmarcian atau alat DMARC gratis Postmark) untuk mengubahnya menjadi dasbor yang bisa dibaca. Konfirmasi bahwa setiap pengirim yang sah — penyedia kotak surat Anda, alat buletin, CRM, helpdesk, aplikasi faktur — lulus. Perbaiki pengirim asli mana pun yang tidak.

Langkah 4 — Pindah ke quarantine. Setelah email asli Anda bersih, ubah p=none menjadi p=quarantine. Perhatikan selama beberapa hari lagi.

Langkah 5 — Pindah ke reject. Akhirnya ubah p=quarantine menjadi p=reject. Anda sekarang sepenuhnya terlindungi. Record akhir terlihat seperti:

v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain; adkim=s; aspf=s

Langkah 6 — Jangan lupa subdomain. Pastikan Anda tidak membiarkan sp=none di tempat. Jika Anda tidak menerbitkan sp sama sekali, subdomain mewarisi kebijakan p= utama Anda, yang merupakan apa yang Anda inginkan.

Catatan per platform umum:

Kesalahan umum

Catatan tentang penilaian

Pemeriksaan kebijakan (p=) adalah salah satu item yang paling berbobot dalam seluruh penilaian — karena ini adalah faktor tunggal terbesar apakah bisnis Anda bisa ditiru. reject mendapat skor penuh; quarantine mendapat sekitar setengah; none dan record yang hilang mendapat skor sebagai kegagalan. Kebijakan subdomain yang lebih lemah atau peluncuran pct= parsial menarik skor turun sesuai dengan tingkat perlindungan yang benar-benar Anda miliki.

Pemeriksaan pelaporan (rua=) juga membawa bobot nyata, tapi pikirkan lebih sebagai alat yang memungkinkan Anda mencapai reject dengan aman daripada kotak centang untuk dicentang. Atur pada waktu yang sama dengan record pemantauan Anda, dan itu membayar sendiri dalam visibilitas pada hari pertama.

Atur di host Anda

Langkah demi langkah untuk penyedia populer:

FAQ

Saya tidak teknis sama sekali — apakah ini sesuatu yang sebenarnya bisa saya tangani?

Ya, tapi Anda tidak harus melakukannya secara pribadi. Perbaikannya adalah beberapa baris yang ditambahkan ke pengaturan domain Anda, dan gratis. Jalur paling sederhana adalah meneruskan bagian 'Cara memperbaikinya' di bawah kepada siapa pun yang menjalankan website atau dukungan IT Anda. Biasanya membutuhkan waktu mereka kurang dari satu jam, tersebar selama beberapa minggu peluncuran yang aman.

Apakah mengaktifkan DMARC secara tidak sengaja menghentikan email saya sendiri agar tidak sampai?

Bisa — tapi hanya jika Anda melewati peluncuran yang aman. Seluruh tujuan memulai dari 'monitor saja' (p=none) dengan pelaporan diaktifkan adalah untuk menonton selama dua minggu dan mengonfirmasi bahwa setiap pengirim yang sah (kotak surat Anda, alat buletin, aplikasi faktur) dikenali dengan benar SEBELUM Anda beralih ke pemblokiran. Dilakukan dalam urutan itu, email asli Anda tidak terpengaruh. Langsung ke 'reject' tanpa memeriksa laporan adalah satu kesalahan umum yang merusak pengiriman.

Saya sudah mengatur SPF dan DKIM. Bukankah itu sudah cukup?

Tidak — dan ini adalah poin terpenting untuk dipahami. SPF dan DKIM adalah kunci; DMARC adalah instruksi yang mengatakan 'jika kunci tidak cocok, tolak email.' Tanpa DMARC pada 'reject', server penerima mungkin memperhatikan email palsu dan tetap mengantarkannya. SPF dan DKIM adalah prasyarat agar DMARC berfungsi, tapi dengan sendirinya mereka tidak menghentikan email palsu dari menjangkau kotak masuk.

Apa perbedaan antara 'none', 'quarantine' dan 'reject'? Yang mana yang saya butuhkan?

'none' hanya memantau dan melaporkan — tidak menghentikan apa pun, sehingga tidak melindungi Anda. 'quarantine' mengirim pemalsuan ke folder spam. 'reject' menolak mereka sama sekali, sehingga tidak pernah tiba. 'reject' adalah tujuan dan satu-satunya pengaturan yang mendapat nilai penuh. 'quarantine' adalah batu loncatan yang wajar; 'none' adalah titik awal untuk beberapa minggu pertama, bukan tujuan akhir.

Apa 'pelaporan rua' ini, dan apakah saya membutuhkannya?

Tag rua meminta penyedia email untuk mengirimkan ringkasan harian setiap sistem yang mencoba mengirim email sebagai domain Anda — termasuk para kriminal. Inilah cara bisnis menemukan 5 hingga 50 pengirim tidak sah yang biasanya menyalahgunakan domain pada hari pertama. Dengan sendirinya membawa lebih sedikit bobot dari kebijakan, tapi inilah cara Anda dengan aman pindah ke 'reject' tanpa merusak email asli Anda, jadi atur pada waktu yang sama.

Kami hampir tidak mengirim email, atau kami tidak mengirim email dari domain ini sama sekali. Apakah kami masih membutuhkan DMARC?

Terutama demikian. Domain yang mengirim sedikit atau tidak ada email asli adalah target yang sempurna dan berkebisingan rendah bagi kriminal untuk ditiru, karena tidak ada yang mengawasi. Domain yang tidak pernah Anda kirimkan email sebaiknya menerbitkan kebijakan reject yang ketat — itu adalah kemenangan bersih dan berisiko rendah yang menutup pintu sepenuhnya.