Bezpieczeństwo, Uwierzytelnienia e-mail
Bezpieczeństwo, Uwierzytelnienia e-mail

DMARC, czyli Domain-based Message Authentication, Reporting, and Conformance jest protokołem uwierzytelniania, zasad i raportowania poczty elektronicznej. Jego zadaniem jest ochrona przed atakami phishingowymi i pomoc w zwalczaniu innych prób oszustw na poczcie e-mail.
Jeszcze do niedawna mówiło się o nim jako o swego rodzaju ciekawostce. Dziś staje się podstawowym protokołem bezpieczeństwa emaili.
Gdy właściciel domeny skonfiguruje DMARC w swoim rekordzie DNS, zyskuje wgląd w to, kto wysyła wiadomości email w imieniu jego domeny. Zasady DMARC pozwalają właścicielowi domeny zadecydować co zrobić z wiadomościami, które nie przejdą uwierzytelnienia. Może skierować je do folderu Spam lub odrzucić.
DMARC wykorzystuje techniki uwierzytelniania email SPF (Sender Policy Framework) i DKIM (Domain Keys Identified Mail) i dodaje ważną funkcję, a mianowicie raportowanie.
W skrócie można powiedzieć, że DMARC umożliwia odróżnienie legalnych wiadomości e-mail od fałszywych, które stanowią próbę oszustwa.
DMARC to rekord TXT, który jest przechowywany w DNS. Dzięki niemu odbiorcy poczty e-mail mają możliwość sprawdzenia autentyczności otrzymanych i odsiania fałszywych wiadomości. Do poprawnego działania protokołu DMARC konieczne jest wcześniejsze skonfigurowanie dwóch innych rekordów – SPF oraz DKIM.
Schemat działania rekordu SPF
Schemat działania rekordu DKIM
Rekord DMARC jest rozwiązaniem opierającym się na protokołach SPF i DKIM, uzupełniającym i rozszerzającym ich działanie. Określa dokładną politykę serwera pocztowego w przypadku otrzymania nieautoryzowanej wiadomości, która nie uzyskała pozytywnej weryfikacji dwóch powyższych protokołów.
Jednakże w przeciwieństwie do SPF i KDIM, DMARC pomaga uzyskać wgląd w planowane ataki, zadziałać błyskawicznie i poinformować klientów o zagrożeniu z wyprzedzeniem. Już sama świadomość tego, że osoby nieuprawnione do zarządzania naszą domeną zamierzają przeprowadzić atak, daje ogromną przewagę.
Zwiększ z nami dostarczalność i bezpieczeństwo komunikacji e-mail!
Pomijając czysto techniczne kwestie związane z tym, jak dodać rekord DMARC, konieczne jest wykonanie następujących trzech kroków.
1 .Ocena infrastruktury służącej do wysyłania wiadomości e-mail. Dotyczy to zarówno wszystkich serwerów pocztowych, jak i zewnętrznych usług wysyłających maile w imieniu nadawcy, np. dostawców infrastruktury serwerowej takich jak EmailLabs, czy platform do automatyzacji marketingu.
2. Stworzenie własnej polityki DMARC dla każdej domeny, która ma być chroniona – DMARC dodaje zasady do rekordu DNS organizacji, które mówią serwerom odbiorczym, jak postępować z wiadomościami e-mail wysyłanymi z danej domeny. Sama polityka DMARC może być ustawiona jako “odrzuć”, “kwarantanna” lub “brak”.
3. Publikacja rekordu DMARC w DNS własnej domeny – można to zrobić osobiście albo korzystając z pomocy firmy, która dostarcza hosting DNS.
Polityka DMARC mówi jak postępować z wiadomościami e-mail wysyłanymi z danej domeny
Jeśli domena i subdomeny mają prawidłowo skonfigurowany rekord DMARC, po wysłaniu maila schemat działania jest następujący:
Schemat działania rekordu DMARC
Jak wygląda wpis DMARC i co oznacza każdy z jego fragmentów? Omówmy wszystko w oparciu o następujący przykład:
„v=DMARC1;p=none;pct=100;rua=mailto:[email protected];
ruf=mailto:[email protected];rf=afrf”
-polityka „none” (nic): mówi odbiorcom wiadomości email o wysyłaniu raportów DMARC na adres opublikowany w tagach „rua” lub „ruf” rekordu DMARC; nie instruuje ona jednak odbiorców wiadomości, jak obsługiwać komunikaty email, które nie przejdą kontroli DMARC,
-polityka „quarantine” (kwarantanna): ta polityka DMARC instruuje odbiorców wiadomości email, aby umieszczali wiadomości email, które nie przeszły kontroli DMARC, w folderze spamu; co więcej wysyłany jest raport DMARC,
-polityka „reject” (odrzuć): oprócz wysyłania raportów DMARC, ta polityka całkowicie odrzuca wiadomości email, które nie przejdą kontroli DMARC.
Możemy wyróżnić 2 typy raportów DMARC: zbiorcze oraz szczegółowe.
Raporty zbiorcze to dokumenty XML pokazujące dane o otrzymanych wiadomościach, które pochodzą z określonej domeny.
Z kolei raporty szczegółowe to pojedyncze kopie wiadomości, których uwierzytelnienie nie powiodło się, w specjalnym formacie o nazwie AFRF.
W raportach szczegółowych znajdziemy takie informacje, jak:
DMARC to przede wszystkim zwiększona ochrona przed atakami typu phishing, m.in. poprzez zapewnienie pełnego wglądu w kanały, którymi dostarczana jest poczta e-mail. Oprócz tego DMARC:
Wdrożenie protokołu DMARC niesie ze sobą szereg korzyści dla Twojej firmy
Zadaniem DMARC jest umożliwienie właścicielowi domeny weryfikacji czy ktoś nie wysyła fałszywych wiadomości e-mail w jego imieniu. Chroni go przed phishingiem oraz innymi cyberprzestępstwami. Warto pomyśleć o jego dodaniu, by uniknąć podszywania się przez oszustów pod daną domenę. Jest to szczególnie ważne dla wszystkich firm, a zwłaszcza tych, których działalność opiera się na e-biznesie.
Jeśli chcesz, mieć bezpieczną pocztę, z której maile transakcyjne i marketingowe skutecznie docierają do odbiorców, polecamy nasze usługi. Dysponujemy infrastrukturą serwerową umożliwiająca integrację z systemem wysyłkowym, który gwarantuje dostarczalność nawet do 98,8% wiadomości e-mail. Umożliwiają to integracje interfejsów Cloud SMTP i Email API RESTful z naszą infrastrukturą. Zapewniamy także bezpieczeństwo e-mail, stosując odpowiednie uwierzytelnienia, w tym DMARC. Jeśli potrzebujesz pomocy, aby dodać ten protokół, zapraszamy do kontaktu!
Żyjemy w świecie, w którym Twoi klienci płynnie przełączają się między laptopem, smartfonem a tabletem. Poruszają się w złożonym ekosystemie cyfrowym – sprawdzają e-maile, korzystają z aplikacji mobilnych i...
GDPR, Zgodność i bezpieczeństwo
Z dumą informujemy, że firma Vercom S.A. (prowadząca projekt EmailLabs), pomyślnie zakończyła proces certyfikacji ISO 22301, dołączając tym samym do grona organizacji spełniających najwyższe standardy zarządzania ciągłością działania. Certyfikat...
GDPR, Zgodność i bezpieczeństwo
EmailLabs, jako część grupy Vercom, z dumą ogłasza, że w pełni angażuje się w dostosowanie swoich usług ICT do najnowszych standardów cyberbezpieczeństwa. W odpowiedzi na dynamicznie zmieniające się przepisy,...
Z przyjemnością informujemy, że MessageFlow, produkt z grupy Vercom S.A., uzyskał prestiżowy Certyfikat CSA (Certified Senders Alliance). To wyróżnienie nie tylko podkreśla najwyższą jakość oferowanych przez nas usług, ale...
Bezpieczeństwo, Email Marketing, Marketing E-mails, Nowe funkcje, Technical, Zgodność i bezpieczeństwo
TL;DR Publikacja DMARCbis: po latach pracy w grupie roboczej IETF specyfikacja DMARC została oficjalnie zaktualizowana. Trzy nowe dokumenty, RFC 9989, 9990 i 9991, zastępują informacyjny RFC 7489 z 2015...
Gmail, Marketing E-mails, Nowe funkcje
TL;DR Gmail Live: nowa funkcja umożliwiająca głosowe przeszukiwanie skrzynki w języku naturalnym, obsługiwana przez model Gemini. AI Inbox i AI Overviews: odświeżony interfejs skrzynki odbiorczej z inteligentnym podziałem na...
Best practices, Dobre praktyki, Email Authentication, Reputacja Nadawcy
DKIM2: Co to jest i jak zmieni uwierzytelnianie poczty e-mail? TL;DR: Strategiczne wnioski dla C-Level i Marketerów DKIM2 to nie kolejna drobna poprawka w konfiguracji DNS. To systemowa odpowiedź...
Bezpieczeństwo, Email Marketing, Marketing E-mails, Nowe funkcje, Technical, Zgodność i bezpieczeństwo
TL;DR Publikacja DMARCbis: po latach pracy w grupie roboczej IETF specyfikacja DMARC została oficjalnie zaktualizowana. Trzy nowe dokumenty, RFC 9989, 9990 i 9991, zastępują informacyjny RFC 7489 z 2015...
Gmail, Marketing E-mails, Nowe funkcje
TL;DR Gmail Live: nowa funkcja umożliwiająca głosowe przeszukiwanie skrzynki w języku naturalnym, obsługiwana przez model Gemini. AI Inbox i AI Overviews: odświeżony interfejs skrzynki odbiorczej z inteligentnym podziałem na...
Best practices, Dobre praktyki, Email Authentication, Reputacja Nadawcy
DKIM2: Co to jest i jak zmieni uwierzytelnianie poczty e-mail? TL;DR: Strategiczne wnioski dla C-Level i Marketerów DKIM2 to nie kolejna drobna poprawka w konfiguracji DNS. To systemowa odpowiedź...
AI, Antyspam, Dobre praktyki, DOSTARCZALNOŚĆ EMAIL, Reputacja Nadawcy
TL;DR dla C-Level: Strategiczne wnioski Zgoda odbiorcy jako fundament (Item 0): Wysyłanie wiadomości e-mail bez wyraźnej zgody odbiorcy (opt-in) stanowi wysokie ryzyko infrastrukturalne. Próba optymalizacji zasięgów bez uprzedniej zgody...
AI, Antyspam, Dobre praktyki, DOSTARCZALNOŚĆ EMAIL, Reputacja Nadawcy
TL;DR: strategiczne wnioski dotyczące deliverability schism Deliverability Schism: Narastający rozłam między technologiami automatyzacji sprzedaży a standardami bezpieczeństwa największych globalnych operatorów pocztowych (tzw. MAGY) redefiniuje ryzyko operacyjne outboundu. Ewolucja filtracji:...
Współczesne systemy pocztowe nie traktują skrzynki głównej jako domyślnego miejsca dla każdej wiadomości. Ostateczna klasyfikacja e-maila jest wynikiem wieloetapowej oceny prowadzonej przez systemy filtrujące. W panelach systemów do e-mail...
Dobre praktyki, Maile marketingowe, Maile transakcyjne
Masowa wysyłka e‑maili to kluczowy element strategii komunikacyjnej dla właścicieli firm, marketerów, programistów oraz menedżerów organizacji non-profit, którzy chcą skalować swój zasięg. Niezależnie od tego, czy informujesz o nowej...
Dobre praktyki, Pytania i odpowiedzi
Opinie klientów to paliwo napędzające rozwój biznesu, jednak ich skuteczne pozyskiwanie wymaga czegoś więcej niż tylko listy pytań. Ankiety email to wciąż najprostszy i najbardziej bezpośredni sposób na poznanie...
Dobre praktyki, Pytania i odpowiedzi
Scalanie korespondencji (mail merge) łączy dokument szablonowy z danymi, aby tworzyć spersonalizowaną komunikację. Technika ta pozwala zaoszczędzić czas dzięki automatycznemu generowaniu indywidualnych listów, wiadomości e‑mail i etykiet — bez...