Defaults.Exposed

Defaults.ExposedOpravy › DMARC (Ochrana pred falšovaním e-mailu)

Ako opraviť DMARC (Ochrana pred falšovaním e-mailu)

DMARC je jedno nastavenie, ktoré skutočne hovorí poštovým poskytovateľom sveta BLOKOVAŤ e-maily, ktoré falšujú meno vašej firmy. SPF a DKIM kontrolujú zámky; DMARC rozhoduje, čo sa stane, keď falzifikát neuspeje v kontrole — zahoďte ho, označte alebo nechajte prejsť. Nesprávne nastavené, vaša doména je plne falzifikovateľná; správne nastavené, vydávanie sa za vás zastaví pri doručenej pošte.

Podstata pre vaše podnikanie: Bez vymáhania DMARC môže zločinec poslať e-mail, ktorý vyzerá presne ako by pochádzal od vašej firmy — vašim zákazníkom, zamestnancom a dodávateľom — a pristane v ich doručenej pošte, nie v spame. Ľudia sú podvádzaní vo vašom mene a vinia vás.

Čo vás to môže stáť

Prečo na tom záleží. E-mail nikdy nebol postavený na to, aby dokazoval, kto ho skutočne poslal, preto je falšovanie 'od' adresy triviálne. DMARC je jediný ovládací prvok, ktorý premieňa 'môžeme detekovať falzifikáty' na 'falzifikáty sú blokované' — a tiež vám dáva denné reporty, ktoré odhaľujú, kto posiela poštu ako vaša značka. Veľkí poskytovatelia doručených pošty teraz zaobchádzajú s chýbajúcou alebo nevynucovanou DMARC politikou ako so signálom dôvery proti vám, takže to ovplyvňuje aj to, či je váš vlastný e-mail doručovaný.

Čo je DMARC, v jednoduchých slovách

E-mail má špinavé tajomstvo: riadok “od” je len napísaný text. Ktokoľvek, kdekoľvek, môže napísať váš obchodný názov a adresu do poľa “od” e-mailu a poslať ho. Internet nikdy nebol navrhnutý, aby ich zastavil.

Existujú tri nastavenia, ktoré spolu toto opravia. Predstavte si ich ako bezpečnosť budovy:

Môžete mať zoznam (SPF) a pečať (DKIM) a stále nemôžete mať ochrankу. To je najčastejšia a najnebezpečnejšia situácia: zámky existujú, ale nič ich nevymáha. DMARC je vymáhanie. Je to rozdiel medzi “vieme povedať, že tento e-mail je falšovaný” a “tento falšovaný e-mail nikdy nedosiahne vášho zákazníka.”

Čo vás to môže stáť

Toto nie je teoretické. Tu sú konkrétne spôsoby, akými nechránená doména premení na skutočné peniaze a skutočné škody:

  1. Podvod s falošnou faktúrou. Zločinec e-mailuje vášmu zákazníkovi to, čo vyzerá presne ako skutočná faktúra od vášho účtovného tímu — rovnaké meno, rovnaká doména, profesionálne rozloženie — ale s ich vlastnými bankovými údajmi. Pretože vaša doména nie je vynucovaná, pristane v doručenej pošte, nie v spame. Zákazník zaplatí. Zistíte to týždne neskôr, keď sa pýtajú, kde je ich objednávka. Peniaze sú zvyčajne preč a zákazník vás často vinia za porušenie.

  2. CEO-podvod drôtový prevod. Zdá sa, že e-mail prichádza od vás, majiteľa, vašej finančnej osobe: “Môžete urgentne previesť túto platbu, som na stretnutí?” Vyzerá úplne reálne, pretože je vaša adresa — len falšovaná. Platba odíde. Tento vzor — Business Email Compromise — je jeden z najnákladnejších podvodov zasahujúcich malé firmy, presne preto, že e-mail skutočne prichádza z vašej vlastnej domény, takže preplachuje priamo podozrenie.

  3. Stratená zmluva. Vážny potenciálny zákazník spustí bezpečnostnú alebo obstarávaciu kontrolu pred podpisom. Ich nástroj reportuje vašu doménu ako “falzifikovateľná — žiadne vymáhanie autentifikácie e-mailu.” Táto jedna červená vlajka môže stačiť na udelenie zmluvy konkurentovi, ktorého doména prešla. Nikdy sa nedozviete skutočný dôvod.

  4. Reputačný zásah, ktorý nemôžete vziať späť. Vaša doména je zahrnuta do phishingovej kampane. Desiatky ľudí, ktorí boli podvedení vo vašom mene, uverejňujú varovania a recenzie. Útok trvá týždeň; otázka “je táto firma vôbec bezpečná?” pretrváva mesiace.

  5. Váš vlastný e-mail idúci do spamu. Google a Yahoo teraz aktívne nedôverujú doménam bez vynucovaného DMARC. Ponuky, faktúry a odpovede, ktoré ste skutočne poslali, ticho začínajú pristávať v priečinkoch so spamom. Obchody viaznu a vy nikdy nezistíte prečo.

Čo to v skutočnosti je (a ako vyzerá ‘dobré’)

DMARC žije ako jeden riadok textu v nastaveniach vašej domény — DNS “TXT” záznam publikovaný na špeciálnom mene _dmarc.vasadomena. Vnútri je pár krátkych inštrukcií. Dve z nich záležia najviac a sú presne tie dve veci, ktoré toto hodnotenie kontroluje.

1. Politika (p=) — rozkazy ochranky. Toto je ťažko vážená časť kontroly. Môže to byť jedna z troch vecí:

Ako vyzerá ‘dobré’: p=reject. Čokoľvek menej zanecháva medzeru.

Dve technické detaily, ktoré naša kontrola tiež skúma:

2. Adresa reportovania (rua=) — vaša viditeľnosť. Toto je druhá kontrola na tejto stránke. Tag rua= žiada každého poštového poskytovateľa na svete, aby vám posielal denný súhrn toho, kto sa pokúsil poslať e-mail ako vaša doména — vaše vlastné systémy a akíkoľvek vydavači. Bez neho letíte slepo: nemáte žiadnu predstavu, kto zneužíva vaše meno.

Ako vyzerá ‘dobré’ pre reportovanie: platná rua=mailto: adresa (alebo URL reportovacej služby https:), ktorá skutočne prijíma reporty. Naša kontrola overuje formát — nesprávne napísaná alebo zle formátovaná adresa znamená, že reporty ticho nikam nejdú, čo sa hodnotí ako čiastočný alebo zlyhaný výsledok.

Ako to opraviť (zadarmo, ~30 minút rozložených na dva týždne)

Odovzdajte túto sekciu tomu, kto spravuje vašu doménu, web alebo IT — oprava je úplne zadarmo. Účtujeme len na sledovanie, že zostáva správne v priebehu času, na správu portfólia domén alebo pre audit. Samotná zmena nestojí nič.

Zlaté pravidlo: nikdy neskočte priamo na reject. Najprv zapnite monitorovanie, sledujte reporty, potvrďte, že váš skutočný e-mail je rozpoznaný, potom utiahnite. Urobené v tomto poradí je to bezpečné; urobené v zhone môže zahadzovať váš vlastný e-mail.

Krok 1 — Najprv sa uistite, že SPF a DKIM sú na mieste. DMARC sa na nich spolieha. Ak niektorý chýba, najprv to vyriešte pred vymáhaním DMARC (pozrite stránky SPF a DKIM).

Krok 2 — Publikujte monitorovací záznam so zapnutým reportovaním. Pridajte DNS TXT záznam:

Toto sleduje a reportuje bez blokovania čohokoľvek zatiaľ.

Krok 3 — Čítajte reporty ~2 týždne. Surové DMARC reporty sú husté XML. Použite bezplatnú reportovaciu službu (napríklad dmarcian alebo bezplatný DMARC nástroj Postmark) na ich premenu na čitateľný dashboard. Potvrďte, že každý legitímny odosielateľ — váš poskytovateľ doručenej pošty, newsletter nástroj, CRM, helpdesk, fakturačná aplikácia — prechádza. Opravte akéhokoľvek skutočného odosielateľa, ktorý neprechádza.

Krok 4 — Presuňte na quarantine. Keď je váš skutočný e-mail čistý, zmeňte p=none na p=quarantine. Sledujte ďalších pár dní.

Krok 5 — Presuňte na reject. Nakoniec zmeňte p=quarantine na p=reject. Ste teraz plne chránení. Finálny záznam vyzerá ako:

v=DMARC1; p=reject; rua=mailto:dmarc@vasadomena; adkim=s; aspf=s

Krok 6 — Nezabudnite na subdomény. Uistite sa, že ste nenechali sp=none na mieste. Ak nevydata žiadne sp vôbec, subdomény zdedia vašu hlavnú politiku p=, čo je to, čo chcete.

Poznámky na bežnú platformu:

Bežné chyby

Poznámka k hodnoteniu

Kontrola politiky (p=) je jednou z najťažšie vážených položiek v celom hodnotení — pretože je to jediný najväčší faktor v tom, či vaše podnikanie môže byť vydávané. reject zarábá plné skóre; quarantine zarábá zhruba polovicu; none a chýbajúci záznam sa hodnotia ako zlyhania. Slabšia politika subdomény alebo čiastočné nasadenie pct= ťahá skóre dolu, aby zodpovedalo skutočnej úrovni ochrany, ktorú skutočne máte.

Kontrola reportovania (rua=) tiež nesie skutočnú váhu — nastavte ho v rovnakom čase ako váš monitorovací záznam a od prvého dňa platí za seba v viditeľnosti.

Nastavte to u svojho hostiteľa

Krok za krokom pre populárnych poskytovateľov:

FAQ

Vôbec nie som technicky zdatný — je to niečo, čo môžem skutočne vyriešiť?

Áno, ale nemusíte to robiť osobne. Oprava je pár riadkov pridaných do nastavení vašej domény a je zadarmo. Najjednoduchšia cesta je preposlať sekciu 'Ako to opraviť' nižšie tomu, kto prevádzkuje váš web alebo IT podporu. Typicky im to trvá menej ako hodinu, rozloženú na pár týždňov bezpečného monitorovania.

Zastaví zapnutie DMARC omylom moje vlastné e-maily od doručenia?

Môže — ale len ak preskočíte bezpečné nasadenie. Celý bod začatia na 'iba monitor' (p=none) so zapnutým reportovaním je sledovanie po dobu dvoch týždňov a potvrdenie, že každý legitímny odosielateľ (vaša doručená pošta, váš newsletter nástroj, vaša fakturačná aplikácia) je správne rozpoznaný PRED prepnutím na blokovanie. Urobené v tomto poradí, váš skutočný e-mail nie je ovplyvnený. Rýchle skákanie priamo na 'odmietni' bez kontroly reportov je jedna bežná chyba, ktorá poruší doručenie.

Už mám nastavené SPF a DKIM. Nestačí to?

Nie — a toto je najdôležitejší bod na pochopenie. SPF a DKIM sú zámky; DMARC je inštrukcia, ktorá hovorí 'ak zámky nezodpovedajú, odmietni e-mail.' Bez DMARC na 'odmietni', prijímajúci server môže zaznamenať, že e-mail je falšovaný a stále ho doručiť. SPF a DKIM sú predpoklady pre fungovanie DMARC, ale samé o sebe nezastavia falšovaný e-mail od dosiahnutia doručenej pošty.

Aký je rozdiel medzi 'none', 'quarantine' a 'reject'? Ktorý potrebujem?

'none' len sleduje a reportuje — nič nezastaví, preto vás nechráni. 'quarantine' posiela falzifikáty do priečinka spam. 'reject' ich odmieta priamo, takže nikdy neprídu. 'reject' je cieľ a jediné nastavenie, ktoré zarábá plné body. 'quarantine' je rozumný medzikrok; 'none' je východiskom pre prvých pár týždňov, nie cieľom.

Čo je táto vec 'rua' reportovania a potrebujem ho?

Tag rua žiada poštových poskytovateľov, aby vám posielali denný súhrn každého systému, ktorý sa pokúsil poslať e-mail ako vaša doména — vrátane zločincov. Je to spôsob, akým firmy objavujú 5 až 50 neoprávnených odosielateľov zneužívajúcich doménu v prvý deň. Nastavte ho v rovnakom čase ako váš monitorovací záznam.

Takmer neposielame e-mail alebo neposielame e-mail z tejto domény vôbec. Stále potrebujeme DMARC?

Najmä vtedy. Doména, ktorá posiela málo alebo žiadny skutočný e-mail, je dokonalý, nízko-hlučný cieľ pre zločincov na vydávanie sa za vás, pretože nikto nesleduje. Doména, z ktorej nikdy neposielate poštu, by mala publikovať prísnu politiku odmietnutia — je to čistá, nízko-riziková výhra, ktorá úplne zavrie dvere.