Implementarea DMARC pas cu pas
Implementarea DMARC ține mai puțin de scrierea unei înregistrări DNS și mai mult de o desfășurare controlată: începeți în modul monitorizare, descoperiți fiecare expeditor legitim, reparați alinierea și abia apoi aplicați treptat. Aplicarea grăbită este cauza numărul unu a poștei legitime pierdute, așa că tratați totul ca pe o migrare pe etape.
Cerințe prealabile
DMARC se sprijină pe SPF și DKIM, deci confirmați întâi că amândouă sunt la locul lor:
- O înregistrare SPF care acoperă fiecare sursă legitimă (
v=spf1 ... -all), sub limita de 10 interogări. - Semnarea DKIM activată la furnizorii dumneavoastră de poștă, cu chei de 2048 de biți publicate sub selectori.
Verificați că un mesaj real trece astăzi ambele și este aliniat cu domeniul din From: înainte să atingeți DMARC.
Pasul 1 — Publicați o înregistrare de monitorizare
Începeți cu p=none. Nu schimbă nimic la livrare; doar solicită rapoarte.
_dmarc.example.com. IN TXT
"v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"
rua— unde ajung rapoartele agregate (XML zilnic).ruf— rapoarte forensice/de eșec (adesea nesuportate din motive de confidențialitate; opționale).fo=1— cere un raport ori de câte ori orice mecanism ratează alinierea.
Dacă rapoartele merg către alt domeniu, adăugați acolo o înregistrare de autorizare:
example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"
Pasul 2 — Citiți rapoartele agregate
Rapoartele agregate sunt XML, câte unul per destinatar pe zi, indexate după IP-ul sursă:
<record>
<row>
<source_ip>198.51.100.10</source_ip>
<count>42</count>
<policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
</row>
<identifiers><header_from>example.com</header_from></identifiers>
</record>
XML-ul brut devine chinuitor la scară — dați-l unei unelte de analiză DMARC. Construiți un inventar al fiecărui IP care trimite: platforma de marketing, sistemul de tichete, unealta de HR, facturarea, help deskul, propriile MTA. Pentru fiecare, confirmați dacă trece SPF și/sau DKIM și dacă este aliniat.
Pasul 3 — Reparați expeditorii legitimi
Pentru fiecare sursă a cărei aliniere eșuează:
- SPF eșuat — adăugați
include:-ul sau IP-urile expeditorului, cu ochii pe plafonul de 10 interogări. - DKIM eșuat — activați DKIM la acel furnizor și publicați-i selectorul; alinierea DKIM rezistă mai bine la redirecționare, deci preferați-o.
- Niciuna nu se aliniază — dirijați acea poștă pe un traseu autentificat sau mutați-o pe un subdomeniu dedicat (de pildă
mail.example.com) cu înregistrări proprii.
Iterați până când rapoartele agregate arată ~100 % din volumul legitim ca trecut și aliniat. Într-o organizație mare, această etapă poate dura câteva săptămâni.
Pasul 4 — Carantină cu rampă
Treceți la quarantine, dar desfășurați treptat, cu pct:
"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"
pct=25 aplică politica unui sfert aleatoriu din poșta care eșuează; restul primește în continuare tratamentul none. Creșteți 25 → 50 → 100 în săptămâni succesive, urmărind în rapoarte vreun expeditor legitim scăpat.
Pasul 5 — Aplicați reject
Când carantina la pct=100 este curată, treceți la aplicarea deplină:
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
Nu uitați subdomeniile. Stabiliți o politică explicită pentru ele, ca nimeni să nu abuzeze de vreunul nefolosit:
"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"
Modul de aliniere: strict sau relaxat
aspf=r/adkim=r(relaxat, implicit) — este suficient același domeniu organizațional (mail.example.comse aliniază cuexample.com).aspf=s/adkim=s(strict) — se cere potrivire exactă.
De obicei relaxat este alegerea corectă; folosiți strict doar dacă stăpâniți complet fiecare expeditor din subdomenii.
Tot rostul DMARC este
p=rejectcu acoperire mare. Un domeniu lăsat pentru totdeauna lap=noneeste monitorizat, dar rămâne falsificabil — raportarea este mijlocul, aplicarea este scopul.
Operare curentă
- Continuați să citiți rapoartele agregate; apar mereu unelte SaaS noi, care vor eșua dacă nu sunt autorizate.
- Rotiți periodic selectorii DKIM.
- Alertați la creșteri bruște de volum eșuat de la IP-uri necunoscute — de multe ori este o campanie activă de falsificare.
Cum ajută GottaPhish
Atingerea lui p=reject oprește falsificarea domeniului exact, dar atacatorii răspund cu domenii asemănătoare și momeli pe numele afișat, pe care DMARC nu le poate bloca. GottaPhish și echipa sa de experți închid acest gol rezidual: simulări realiste exact pe acei vectori — domenii „verișoare”, expeditori nealiniați — plus tablouri de bord care leagă fiecare atac de persoanele care au căzut. Specialiștii noștri sprijină configurarea, concep scenarii potrivite etapei dumneavoastră de aplicare și vă ajută să interpretați rezultatele, astfel încât desfășurarea DMARC să meargă mână în mână cu instruirea care închide golul uman.
