Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

PORADNIK · Domena

SPF, DKIM i DMARC — jak chronią firmową domenę?

Trzy mechanizmy uwierzytelniania poczty i bezpieczna kolejność ich wdrażania. Bez kopiowania przypadkowych rekordów DNS.

Odbiorca wiadomości widzi nazwę i adres nadawcy, ale sam wygląd pola „Od” nie dowodzi autentyczności. Mechanizmy uwierzytelniania poczty pozwalają serwerowi odbiorcy ocenić, czy wiadomość jest zgodna z ustawieniami domeny nadawcy. SPF, DKIM i DMARC pełnią w tym procesie różne role.

Dla właściciela firmy liczy się przede wszystkim to, że prawidłowa korespondencja powinna docierać, a próby podszycia się pod domenę powinny być trudniejsze. Osiągnięcie tego wymaga znajomości wszystkich systemów wysyłających pocztę w imieniu firmy.

SPF — kto może wysyłać

Rekord SPF opisuje uprawnione źródła wysyłki dla domeny używanej w adresie kopertowym wiadomości. Nie jest po prostu listą pracowników ani ustawieniem ich programów pocztowych. W konfiguracji mogą występować serwery i usługi zewnętrzne.

Praktyczny problem pojawia się wtedy, gdy firma korzysta z kilku nadawców, a administrator zna tylko główną pocztę. Wiadomości sklepu albo systemu księgowego mogą wtedy nie przechodzić kontroli. Zamiast dopisywać przypadkowe wpisy, zbierz dokumentację każdego dostawcy i zweryfikuj cały rekord oraz jego ograniczenia.

DKIM — podpis powiązany z domeną

DKIM pozwala dostawcy poczty podpisać wiadomość kluczem prywatnym, a odbiorcy zweryfikować podpis przy użyciu klucza publicznego udostępnionego w DNS. Podpis dotyczy określonych elementów wiadomości. Poprawna weryfikacja jest jednym z sygnałów wykorzystywanych w ocenie uwierzytelnienia.

Wdrożenie zazwyczaj obejmuje zarówno rekord DNS, jak i aktywację podpisywania po stronie usługi. Samo dodanie rekordu nie gwarantuje, że system zaczął podpisywać korespondencję. Trzeba wysłać wiadomość testową i sprawdzić jej nagłówki. Każdy niezależny system nadawczy może wymagać własnej konfiguracji.

DMARC — zgodność i polityka

DMARC sprawdza powiązanie domeny widocznej w polu „Od” z domeną uwierzytelnioną przez SPF lub DKIM. Do zaliczenia wystarczy co najmniej jeden poprawny, odpowiednio zgodny mechanizm. Polityka domeny wskazuje oczekiwane postępowanie z wiadomościami niespełniającymi warunków oraz może określać odbiorcę raportów.

Tryb obserwacji pozwala zbierać informacje przed zaostrzeniem polityki. Dopiero po analizie autoryzowanych źródeł wysyłki planuje się przejście do kwarantanny lub odrzucania. Decyzję o dostarczeniu ostatecznie podejmuje system odbiorcy, uwzględniając także inne sygnały.

Przygotuj zmianę bez przerywania korespondencji

Przed wdrożeniem zrób listę systemów, właścicieli i typów wiadomości. Uwzględnij formularze WWW, powiadomienia transakcyjne, newslettery, urządzenia biurowe i usługi używane tylko okresowo. Na przykład system wysyłający raport raz w miesiącu łatwo przeoczyć podczas krótkiej obserwacji.

Zachowaj poprzednie ustawienia i plan cofnięcia zmiany. Wyznacz osobę, która sprawdzi dostarczenie wiadomości do kilku niezależnych odbiorców. Sprawdź wiadomości z systemów faktycznie używanych w firmie, a nie tylko e-mail wysłany ręcznie przez administratora. Ważne są też odpowiedzi, automatyczne przekazywanie i integracje.

Nie kopiuj uniwersalnego rekordu z poradnika

Dwie firmy mogą korzystać z tego samego dostawcy poczty, ale innych systemów sprzedaży i marketingu. Dlatego gotowy rekord DNS może być dla jednej właściwy, a dla drugiej niekompletny. Także adres do odbierania raportów powinien być kontrolowany przez organizację i mieć ustalone zasady obsługi.

Raporty wymagają interpretacji: nie każda niezgodna wiadomość oznacza atak, a brak widocznych błędów z jednego dnia nie potwierdza kompletności konfiguracji. Dokumentuj autoryzowanych nadawców i wracaj do listy, gdy wdrażasz nowe narzędzie.

Pamiętaj o granicach ochrony

Prawidłowo uwierzytelniona wiadomość nadal może zawierać oszustwo, zwłaszcza gdy pochodzi z przejętego konta lub podobnej domeny. Ochronę domeny warto łączyć z bezpieczeństwem kont pocztowych i procedurą potwierdzania nietypowych próśb.

Jeśli planujesz przegląd poczty, przygotuj dostęp do dokumentacji DNS oraz listę nadawców, bez przesyłania haseł. Omówimy zakres przez formularz kontaktowy. Wprowadzenie MFA opisujemy w osobnym poradniku.

Źródła i dalsza lektura

  1. Microsoft — praktyczne wdrażanie uwierzytelniania poczty

Uporządkuj ochronę firmowej poczty.

Ustalmy zakres przeglądu kont, logowania i domeny.

Sprawdź zabezpieczenie poczty