DMARC

DMARC je štandard na overovanie e-mailov, ktorý stojí nad SPF a DKIM. Pridáva dve veci, ktoré ani jeden z nich sám neposkytuje: požiadavku, aby sa overená doména zhodovala s doménou, ktorú človek reálne vidí, a pokyn, ktorý prijímajúcim serverom hovorí, čo robiť so správou, ktorá neprejde.

Čo je DMARC

DMARC je skratka pre Domain-based Message Authentication, Reporting and Conformance. Publikuje sa ako DNS TXT záznam na poddoméne _dmarc pod chránenou doménou a prijímajúce poštové servery ho čítajú pri vyhodnocovaní prichádzajúcej správy.

Minimálny záznam vyzerá takto, ako jeden riadok textu:

v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s

  • v=DMARC1 určuje verziu. Musí byť prvé a okrem politiky je to jediná povinná značka.
  • p=none je politika, teda čo má príjemca urobiť so správou, ktorá neprejde. Hodnoty sú none, quarantine a reject.
  • rua=mailto:... je adresa, kam chodia súhrnné reporty. Bez nej vynucujete politiku naslepo.
  • adkim=s a aspf=s nastavujú prísne zarovnanie pre DKIM a SPF. Predvolená hodnota je pri oboch r, teda voľné zarovnanie.
  • pct=, sp= a ruf= sú ďalšie značky, na ktoré narazíte: postupné nasadenie v percentách, samostatná politika pre poddomény a adresa pre forenzné reporty.

DMARC sám osebe nič neoveruje. Preberá výsledky SPF záznamu a DKIM, skontroluje zarovnanie a potom uplatní politiku. Práve preto DMARC záznam na doméne bez funkčného SPF a DKIM nedosiahne vôbec nič.

Ako to príjemca vyhodnocuje

Keď správa dorazí, prijímajúci server prejde krátkou postupnosťou. Ak jej rozumiete, viete presne, kde sa počas nasadenia môže rozbiť legitímna pošta.

  1. Vyhodnotí SPF voči doméne v obálke správy a overí prípadné DKIM podpisy.
  2. Vytiahne doménu z viditeľnej hlavičky From, teda z tej, ktorú číta príjemca.
  3. Skontroluje zarovnanie: zhoduje sa doména overená cez SPF alebo doména, ktorá podpísala DKIM, s doménou z From?
  4. Ak aspoň jedno z SPF alebo DKIM prejde a zároveň je zarovnané, DMARC prejde. Stačí jedno z nich.
  5. Ak neprejde ani jedno, DMARC zlyhá a príjemca uplatní publikovanú politiku: doručiť, dať do karantény, alebo odmietnuť.
  6. Výsledok si tak či tak poznačí a zahrnie ho do najbližšieho súhrnného reportu na adresu rua.

Zarovnanie je to, na čom naozaj záleží

Zarovnanie je pojem, ktorý ľudia preskakujú, a práve preto zle chápu, čo im DMARC prináša. SPF overuje odosielateľa v obálke správy, teda adresu použitú v SMTP komunikácii, ktorú príjemca nikdy nevidí. Nič v SPF nevyžaduje, aby mala táto adresa akýkoľvek vzťah k hlavičke From zobrazenej v poštovom klientovi.

Útočník si teda môže zaregistrovať vlastnú doménu, publikovať pre ňu úplne platný SPF záznam, poslať poštu, ktorá SPF čisto prejde, a do viditeľnej hlavičky From nastaviť vašu doménu. SPF prejde. Príjemca vidí vaše meno. Z pohľadu SPF nie je technicky nič v neporiadku, lebo SPF sa na hlavičku, ktorú číta človek, nikdy nepozeralo.

DMARC túto medzeru uzatvára tým, že vyžaduje zhodu overenej domény s viditeľnou doménou z From. Voľné zarovnanie (predvolené r) akceptuje zhodu na úrovni organizačnej domény, takže mail.example.com sa zarovná s example.com. Prísne zarovnanie (s) vyžaduje presnú zhodu. Voľné je správnou voľbou pre väčšinu firiem; prísne sa oplatí, keď máte pod kontrolou všetkých odosielateľov a chcete zabrániť tomu, aby sa proti vám dala použiť kompromitovaná poddoména.

Tri úrovne politiky

PolitikaČo príjemca urobíNa čo slúži
p=noneDoručí správu bežným spôsobom a nahlási výsledok.Len monitorovanie. Nechráni nikoho; existuje preto, aby ste pred vynucovaním našli vlastných odosielateľov.
p=quarantineDoručí do spamu alebo nevyžiadanej pošty.Prechodný krok. Zlyhania sa používateľom zviditeľnia bez toho, aby sa správy úplne stratili.
p=rejectOdmietne správu už pri SMTP komunikácii, takže sa nikdy nedoručí.Cieľový stav. Jediné nastavenie, ktoré naozaj zastaví falšovanie vašej domény.

Súhrnné reporty

Na adresu rua chodia súhrnné reporty vo formáte XML, zvyčajne denne, od každého príjemcu, ktorý spracoval poštu tváriacu sa ako z vašej domény. Každý report obsahuje zdrojové IP adresy, počty správ a výsledky SPF a DKIM pre každú z nich.

Presne kvôli tomu existuje fáza monitorovania. Takmer každá firma posiela legitímnu poštu z väčšieho počtu zdrojov, než si ktokoľvek pamätá: CRM, fakturačný systém, náborová platforma, marketingový nástroj, ktorý si niekto z iného oddelenia zriadil sám, upozornenia zo servera, na ktorý sa rok nikto neprihlásil. Ak skočíte rovno na p=reject, tieto systémy objavíte cez ľudí, ktorým prestane chodiť pošta.

Surové XML z DMARC sa vo väčšom objeme čítať nedá. Použite nástroj na analýzu reportov - bezplatné úrovne bohato stačia na jednu doménu - a niekoľko týždňov reporty len čítajte, kým čokoľvek zmeníte. Forenzné reporty (ruf) sú v praxi oveľa menej užitočné: mnohí príjemcovia ich neposielajú vôbec a tí, ktorí áno, môžu priložiť obsah správy, čo so sebou nesie ďalšie povinnosti pri jeho spracovaní.

Nasadenie, ktoré vám nerozbije poštu

  1. Zmapujte každý systém, ktorý posiela poštu za vašu doménu. Spýtajte sa priamo financií, personalistiky a marketingu, nespoliehajte sa na to, že IT o všetkom vie - práve systémy, o ktorých IT nevie, sa rozbijú ako prvé.
  2. Nastavte pre každého takého odosielateľa správne SPF a DKIM. DKIM je tu dôležitejší než SPF, pretože prežije preposlanie.
  3. Publikujte p=none s adresou rua a počkajte. Pri doméne s akýmkoľvek objemom je reálne dva až štyri týždne.
  4. Čítajte reporty a opravujte, čo v nich nájdete. Opakujte, kým nezostanú len zlyhania, ktoré rozpoznáte ako falšovanie, nie ako vlastné systémy.
  5. Prejdite na p=quarantine, prípadne s pct=10 a postupne zvyšujte, aby sa chyba dotkla zlomku pošty namiesto všetkej.
  6. Prejdite na p=reject, keď karanténa beží čisto. Až potom zvážte sprísnenie adkim a aspf na s.
  7. Nastavte aj sp=reject, aby sa nedali falšovať poddomény, ktoré nepoužívate - nepoužívaná poddoména bez politiky sú otvorené dvere.

Reporty čítajte aj po dosiahnutí vynucovania. Nová služba pridaná o pol roka zlyhá potichu a prvým signálom bude kolega, ktorému nechodí pošta.

Čo DMARC nezastaví

DMARC na p=reject ukončí priame falšovanie presne vašej domény. To je naozaj veľký zisk a práca sa oplatí. Zároveň je to celý rozsah toho, čo robí, a poznať túto hranicu je dôležité, lebo útočníci sa jednoducho presunú na cesty, ktoré nepokrýva.

  • Zameniteľné domény. Správa z exarnple.com prejde vlastným DMARC bez problémov. Vaša politika nemá na cudziu doménu žiadny vplyv.
  • Falšovanie zobrazovaného mena. Nastaviť si ako meno odosielateľa vášho konateľa a poslať to z bezplatnej schránky nie je zlyhanie DMARC, lebo doména v From naozaj patrí tomu poskytovateľovi.
  • Kompromitované legitímne účty. Pošta odoslaná zo skutočnej, prelomenej schránky je overená aj zarovnaná, pretože ju naozaj posiela vaša doména.
  • Čokoľvek mimo e-mailu - SMS, telefonáty, četovacie platformy, QR kódy.
  • Ochranu prichádzajúcej pošty vo všeobecnosti. DMARC na vašej doméne chráni príjemcov pred poštou falšovanou vaším menom. To, či ste chránení pred cudzou falšovanou poštou, závisí od toho, ako prísne ich politiky vynucuje vaša vlastná brána.

Posledný bod si zaslúži poznámku o vydieračských e-mailoch, lebo vyvolávajú veľa vystrašených otázok: správy, ktoré sa tvária, že prišli z vlastného účtu obete ako dôkaz prieniku, sú takmer vždy obyčajné falšovanie, teda presne to, čo doména bez vynucovaného DMARC umožňuje. Čo s takou správou robiť, popisuje heslo vydieračský e-mail s mojím heslom. A keďže nič z toho nerieši používateľa, ktorý odovzdá údaje proxy serveru, DMARC nepomôže proti AiTM phishingu, len čo je správa doručená - opatrenia, ktoré nastupujú tam, kde overovanie končí, popisuje článok phishingový test zamestnancov.

Časté otázky

Potrebujem na fungovanie DMARC aj SPF, aj DKIM?

Formálne nie - DMARC prejde, ak prejde a je zarovnané aspoň jedno z nich. V praxi však chcete oboje. SPF sa rozbije pri preposielaní pošty, lebo preposielajúci server nie je vo vašom zázname, kým DKIM podpis preposlanie prežije neporušený. Ak máte len SPF, preposlaná legitímna pošta po zavedení vynucovania zlyhá.

Stačí p=none?

Nie. p=none hovorí príjemcom, aby neúspešnú poštu aj tak doručili, takže neposkytuje žiadnu ochranu. Je to správna prvá fáza, pretože vytvára reporty, vďaka ktorým nájdete vlastných odosielateľov, no je to fáza na prejdenie, nie na usadenie sa.

Zastaví DMARC phishing mierený na moju firmu?

Zastaví útočníkov, ktorí falšujú presne vašu doménu, čím chráni skôr vašich zákazníkov a partnerov než vlastných zamestnancov. Phishing zo zameniteľných domén, z bezplatných schránok s podvrhnutým menom odosielateľa alebo od kompromitovanej tretej strany zostáva nedotknutý, lebo ani jeden z nich vašu politiku neporuší.

Čo sa stane s poštou z domény, ktorá nemá DMARC záznam vôbec?

Doručí sa podľa vlastných pravidiel príjemcu a neexistuje politika, ktorá by komukoľvek povedala, aby falzifikáty odmietal. Práve preto obyčajné falšovanie odosielateľa stále tak dobre funguje, a preto by nepoužívaná poddoména mala mať výslovné sp=reject.

Ako dlho trvá prechod na p=reject?

Pri malej firme s pár odosielajúcimi systémami niekoľko týždňov. Pri väčšej, kde majú jednotlivé oddelenia vlastné nezmapované služby, je reálnych niekoľko mesiacov. Čas nespotrebujú zmeny v DNS, ktoré trvajú minúty, ale hľadanie odosielateľov v súhrnných reportoch.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.