Defaults.Exposed

Defaults.ExposedRemedieri › DMARC (Protecție Spoofing Email)

Cum să remediezi DMARC (Protecție Spoofing Email)

DMARC este singura setare care le spune cu adevărat furnizorilor de mail ai lumii să BLOCHEZE email-urile care falsifică numele afacerii tale. SPF și DKIM verifică lacătele; DMARC decide ce se întâmplă când un fals eșuează verificarea — aruncă-l, semnalează-l, sau lasă-l să treacă. Setat greșit, domeniul tău este complet falsificabil; setat corect, impostarea se oprește la inbox.

Concluzia pentru afacerea ta: Fără aplicarea DMARC, un criminal poate trimite email care arată exact ca venind de la afacerea ta — clienților tăi, personalului și furnizorilor — și aterizează în inbox-ul lor, nu în spam. Oamenii sunt escrocați în numele tău, și te învinuiesc pe tine.

Ce te poate costa

De ce contează. Email-ul nu a fost construit niciodată pentru a dovedi cine l-a trimis cu adevărat, deci falsificarea adresei 'from' este banală. DMARC este singurul control care transformă 'putem detecta falsurile' în 'falsurile sunt blocate' — și îți oferă de asemenea rapoartele zilnice care dezvăluie cine trimite mail ca brandul tău. Marii furnizori de cutii poștale tratează acum o politică DMARC lipsă sau neaplicată ca un semnal de încredere împotriva ta, deci aceasta afectează dacă propriul tău email este livrat de asemenea.

Ce este DMARC, în cuvinte simple

Email-ul are un secret murdar: linia “from” este pur și simplu text tastat. Oricine, de oriunde, poate scrie numele și adresa afacerii tale în câmpul “from” al unui email și îl poate trimite. Internetul nu a fost niciodată proiectat să îi oprească.

Există trei setări care, împreună, remediază asta. Gândește-te la ele ca la securitatea unei clădiri:

Poți avea lista (SPF) și sigiliul (DKIM) și tot să nu ai niciun gardian. Aceasta este situația cea mai comună și cea mai periculoasă: lacătele există, dar nimic nu le aplică. DMARC este aplicarea. Este diferența dintre “putem spune că acest email este fals” și “acest email fals nu ajunge niciodată la clientul tău.”

Ce te poate costa

Aceasta nu este teoretică. Iată modalitățile concrete prin care un domeniu neprotejat se transformă în bani reali și daune reale:

  1. Escrocheria cu factura falsă. Un criminal trimite clientului tău ceva care arată exact ca o factură autentică de la echipa ta de conturi — același nume, același domeniu, design profesional — dar cu detaliile lor bancare. Deoarece domeniul tău nu este aplicat, aterizează în inbox, nu în spam. Clientul plătește. Descoperi săptămâni mai târziu când întreabă unde este comanda lor. Banii sunt de obicei dispăruți, și clientul te ține adesea pe tine responsabil pentru breșă.

  2. Transferul bancar de CEO-fraudă. Un email apare ca venind de la tine, proprietarul, la persoana ta de finanțe: “Poți împinge această plată urgent, sunt în întâlnire.” Arată complet real deoarece este adresa ta — pur și simplu falsificată. Plata iese. Acest model — Business Email Compromise — este una din cele mai costisitoare escrocherii care lovesc afacerile mici, tocmai deoarece email-ul vine autentic de pe propriul tău domeniu, deci plutește direct prin suspiciune.

  3. Contractul pierdut. Un prospect serios rulează o verificare de securitate sau achiziții înainte de semnare. Instrumentarea lor raportează domeniul tău ca “falsificabil — fără aplicare autentificare email.” Acel singur semnal roșu poate fi suficient să acorde contractul unui concurent al cărui domeniu a trecut. Nu auzi niciodată motivul real.

  4. Lovitura de reputație pe care nu o poți anula. Domeniul tău este măturat într-o campanie de phishing. Zeci de oameni care au fost înșelați în numele tău postează avertismente și recenzii. Atacul durează o săptămână; întrebarea “este această companie chiar sigură?” persistă luni.

  5. Propriul tău email ajungând la spam. Google și Yahoo acum nu au activ încredere în domeniile fără DMARC aplicat. Oferte, facturi și răspunsuri pe care le-ai trimis tu genuini încep în tăcere să aterizeze în dosarele de spam. Tranzacțiile stagnează și nu afli niciodată de ce.

Ce este de fapt (și cum arată “bine”)

DMARC locuiește ca o singură linie de text în setările domeniului tău — o înregistrare DNS “TXT” publicată la numele special _dmarc.domeniultau. În interior sunt câteva instrucțiuni scurte. Două din ele contează cel mai mult, și sunt exact cele două lucruri pe care le verifică această evaluare.

1. Politica (p=) — ordinele gardianului. Aceasta este partea cu pondere grea a verificării. Poate fi una din trei lucruri:

Cum arată “bine”: p=reject. Orice mai puțin lasă un decalaj.

Două detalii tehnice pe care verificarea noastră le privește de asemenea, care merită să fie știute pentru a nu fi prins:

2. Adresa de raportare (rua=) — vizibilitatea ta. Aceasta este a doua verificare pe această pagină. Tag-ul rua= cere fiecărui furnizor de mail din lume să îți trimită un rezumat zilnic al cine a încercat să trimită email ca domeniul tău — propriile tale sisteme și orice impostori. Fără el, zbori orb: nu ai nicio idee cine îți abuzează numele. Cu el, afacerile descoperă în mod obișnuit între 5 și 50 de expeditoare neautorizate în prima zi.

Cum arată “bine” pentru raportare: o adresă rua=mailto: validă (sau un URL https: de serviciu de raportare) care primește de fapt rapoartele. Verificarea noastră validează formatul — o adresă greșit tastată sau malformată înseamnă că rapoartele nu ajung nicăieri în tăcere, ceea ce scorează ca un rezultat parțial sau eșuat chiar dacă un tag este tehnic “prezent.”

Cum se remediază (gratuit, ~30 minute răspândiți pe două săptămâni)

Predă această secțiune celui care îți gestionează domeniul, site-ul, sau IT-ul — remedierea este complet gratuită. Percepem taxe numai pentru a monitoriza că rămâne corect în timp, pentru a gestiona un portofoliu de domenii, sau pentru un audit. Modificarea în sine nu costă nimic.

Regula de aur: nu sări niciodată direct la reject. Activează mai întâi monitorizarea, urmărește rapoartele, confirmă că mail-ul tău real este recunoscut, apoi strânge. Făcut în această ordine este sigur; făcut în grabă poate trimite la gunoi propriul tău email.

Pasul 1 — Asigură-te că SPF și DKIM sunt mai întâi la locul lor. DMARC se bazează pe ele. Dacă oricare lipsește, rezolvă-le pe acelea înainte de a aplica DMARC (vezi paginile SPF și DKIM).

Pasul 2 — Publică o înregistrare de monitorizare cu raportarea activată. Adaugă o înregistrare DNS TXT:

Aceasta urmărește și raportează fără a bloca nimic încă. Părțile adkim=s; aspf=s solicită aliniament strict — lasă-le afară inițial dacă nu ești sigur și adaugă-le odată ce mail-ul tău este confirmat curat.

Pasul 3 — Citește rapoartele timp de ~2 săptămâni. Rapoartele brute DMARC sunt XML dens. Folosește un serviciu gratuit de raportare (de exemplu dmarcian sau instrumentul gratuit DMARC al Postmark) pentru a le transforma într-un tablou de bord lizibil. Confirmă că fiecare expeditor legitim — furnizorul cutiei poștale, instrumentul de newsletter, CRM, helpdesk, aplicația de facturare — trece. Remediază orice expeditor autentic care nu trece.

Pasul 4 — Mută la quarantine. Odată ce mail-ul tău real este curat, schimbă p=none la p=quarantine. Urmărește alte câteva zile.

Pasul 5 — Mută la reject. În final schimbă p=quarantine la p=reject. Ești acum complet protejat. Înregistrarea finală arată astfel:

v=DMARC1; p=reject; rua=mailto:dmarc@domeniultau; adkim=s; aspf=s

Pasul 6 — Nu uita subdomeniile. Asigură-te că nu ai lăsat sp=none la locul lui. Dacă nu publici niciun sp deloc, subdomeniile moștenesc politica ta principală p=, ceea ce dorești.

Note per platformă comună:

Greșeli comune

O notă despre notare

Verificarea politicii (p=) este unul din elementele cu cea mai grea pondere din întreaga evaluare — deoarece este cel mai mare factor unic în dacă afacerea ta poate fi impostată. reject câștigă scorul complet; quarantine câștigă aproximativ jumătate; none și o înregistrare lipsă scorează ca eșecuri. O politică de subdomeniu mai slabă sau un rollout parțial pct= trage scorul în jos pentru a corespunde nivelului real de protecție pe care îl ai de fapt.

Verificarea raportării (rua=) poartă de asemenea greutate reală, dar gândește-te la ea mai puțin ca la o bifă și mai mult ca la instrumentul care îți permite să ajungi la reject în siguranță. Configurați-o în același timp cu înregistrarea de monitorizare, și se amortizează în vizibilitate în prima zi.

Configurează-l la furnizorul tău

Pas cu pas pentru furnizorii populari:

Întrebări frecvente

Nu sunt tehnic deloc — este ceva cu care mă pot descurca de fapt?

Da, dar nu trebuie să o faci personal. Remedierea este câteva linii adăugate la setările domeniului tău, și este gratuită. Cea mai simplă cale este să trimiți secțiunea 'Cum se remediază' de mai jos celui care îți rulează site-ul sau suportul IT. De obicei le ia bine sub o oră, răspândită pe câteva săptămâni de monitorizare sigură.

Va opri activarea DMARC din greșeală propriile mele email-uri să treacă?

Poate — dar numai dacă săriți de la lansarea sigură. Întreg scopul de a începe la 'numai monitorizare' (p=none) cu raportarea activată este să urmăriți două săptămâni și să confirmați că fiecare expeditor legitim (cutia poștală, instrumentul de newsletter, aplicația de facturare) este corect recunoscut ÎNAINTE să treceți la blocare. Făcut în acea ordine, mail-ul tău real este neafectat. Grăbind direct la 'reject' fără verificarea rapoartelor este singura greșeală comună care strică livrarea.

Am deja SPF și DKIM configurate. Nu este suficient?

Nu — și acesta este cel mai important punct de înțeles. SPF și DKIM sunt lacătele; DMARC este instrucțiunea care spune 'dacă lacătele nu corespund, refuză email-ul.' Fără DMARC la 'reject', un server receptor poate observa că un email este falsificat și tot îl livra. SPF și DKIM sunt condiții prealabile pentru ca DMARC să funcționeze, dar singure nu opresc un email falsificat de la a ajunge în inbox.

Care este diferența dintre 'none', 'quarantine' și 'reject'? Pe care îl am nevoie?

'none' numai urmărește și raportează — nu oprește nimic, deci nu te protejează. 'quarantine' trimite falsurile în dosarul spam. 'reject' le refuză complet, deci nu ajung niciodată. 'reject' este obiectivul și singura setare care câștigă note complete. 'quarantine' este o treaptă rezonabilă; 'none' este un punct de plecare pentru primele câteva săptămâni, nu o destinație.

Ce este acel lucru de raportare 'rua', și am nevoie de el?

Tag-ul rua cere furnizorilor de mail să îți trimită un rezumat zilnic al fiecărui sistem care a încercat să trimită email ca domeniul tău — inclusiv criminalii. Este modul în care afacerile descoperă cele 5 la 50 de expeditoare neautorizate care de obicei abuzează un domeniu în prima zi. Singur poartă mai puțin greutate decât politica, dar este modul prin care te miști în siguranță spre 'reject' fără a strica mail-ul real, deci configurați-l în același timp.

Abia trimitem email, sau nu trimitem email de pe acest domeniu deloc. Avem totuși nevoie de DMARC?

Mai ales atunci. Un domeniu care trimite puțin sau niciun email real este o țintă perfectă, cu zgomot scăzut, pentru criminali să imposteze, deoarece nimeni nu urmărește. Un domeniu de pe care nu trimiți niciodată mail ar trebui să publice o politică strictă de reject — este un câștig curat, cu risc scăzut care închide ușa complet.