
Odbiorca wiadomości widzi nazwę i adres nadawcy, ale sam wygląd pola „Od” nie dowodzi autentyczności. Mechanizmy uwierzytelniania poczty pozwalają serwerowi odbiorcy ocenić, czy wiadomość jest zgodna z ustawieniami domeny nadawcy. SPF, DKIM i DMARC pełnią w tym procesie różne role.
Dla właściciela firmy liczy się przede wszystkim to, że prawidłowa korespondencja powinna docierać, a próby podszycia się pod domenę powinny być trudniejsze. Osiągnięcie tego wymaga znajomości wszystkich systemów wysyłających pocztę w imieniu firmy.
SPF — kto może wysyłać
Rekord SPF opisuje uprawnione źródła wysyłki dla domeny używanej w adresie kopertowym wiadomości. Nie jest po prostu listą pracowników ani ustawieniem ich programów pocztowych. W konfiguracji mogą występować serwery i usługi zewnętrzne.
Praktyczny problem pojawia się wtedy, gdy firma korzysta z kilku nadawców, a administrator zna tylko główną pocztę. Wiadomości sklepu albo systemu księgowego mogą wtedy nie przechodzić kontroli. Zamiast dopisywać przypadkowe wpisy, zbierz dokumentację każdego dostawcy i zweryfikuj cały rekord oraz jego ograniczenia.
DKIM — podpis powiązany z domeną
DKIM pozwala dostawcy poczty podpisać wiadomość kluczem prywatnym, a odbiorcy zweryfikować podpis przy użyciu klucza publicznego udostępnionego w DNS. Podpis dotyczy określonych elementów wiadomości. Poprawna weryfikacja jest jednym z sygnałów wykorzystywanych w ocenie uwierzytelnienia.
Wdrożenie zazwyczaj obejmuje zarówno rekord DNS, jak i aktywację podpisywania po stronie usługi. Samo dodanie rekordu nie gwarantuje, że system zaczął podpisywać korespondencję. Trzeba wysłać wiadomość testową i sprawdzić jej nagłówki. Każdy niezależny system nadawczy może wymagać własnej konfiguracji.
DMARC — zgodność i polityka
DMARC sprawdza powiązanie domeny widocznej w polu „Od” z domeną uwierzytelnioną przez SPF lub DKIM. Do zaliczenia wystarczy co najmniej jeden poprawny, odpowiednio zgodny mechanizm. Polityka domeny wskazuje oczekiwane postępowanie z wiadomościami niespełniającymi warunków oraz może określać odbiorcę raportów.
Tryb obserwacji pozwala zbierać informacje przed zaostrzeniem polityki. Dopiero po analizie autoryzowanych źródeł wysyłki planuje się przejście do kwarantanny lub odrzucania. Decyzję o dostarczeniu ostatecznie podejmuje system odbiorcy, uwzględniając także inne sygnały.
Przygotuj zmianę bez przerywania korespondencji
Przed wdrożeniem zrób listę systemów, właścicieli i typów wiadomości. Uwzględnij formularze WWW, powiadomienia transakcyjne, newslettery, urządzenia biurowe i usługi używane tylko okresowo. Na przykład system wysyłający raport raz w miesiącu łatwo przeoczyć podczas krótkiej obserwacji.
Zachowaj poprzednie ustawienia i plan cofnięcia zmiany. Wyznacz osobę, która sprawdzi dostarczenie wiadomości do kilku niezależnych odbiorców. Sprawdź wiadomości z systemów faktycznie używanych w firmie, a nie tylko e-mail wysłany ręcznie przez administratora. Ważne są też odpowiedzi, automatyczne przekazywanie i integracje.
Nie kopiuj uniwersalnego rekordu z poradnika
Dwie firmy mogą korzystać z tego samego dostawcy poczty, ale innych systemów sprzedaży i marketingu. Dlatego gotowy rekord DNS może być dla jednej właściwy, a dla drugiej niekompletny. Także adres do odbierania raportów powinien być kontrolowany przez organizację i mieć ustalone zasady obsługi.
Raporty wymagają interpretacji: nie każda niezgodna wiadomość oznacza atak, a brak widocznych błędów z jednego dnia nie potwierdza kompletności konfiguracji. Dokumentuj autoryzowanych nadawców i wracaj do listy, gdy wdrażasz nowe narzędzie.
Pamiętaj o granicach ochrony
Prawidłowo uwierzytelniona wiadomość nadal może zawierać oszustwo, zwłaszcza gdy pochodzi z przejętego konta lub podobnej domeny. Ochronę domeny warto łączyć z bezpieczeństwem kont pocztowych i procedurą potwierdzania nietypowych próśb.
Jeśli planujesz przegląd poczty, przygotuj dostęp do dokumentacji DNS oraz listę nadawców, bez przesyłania haseł. Omówimy zakres przez formularz kontaktowy. Wprowadzenie MFA opisujemy w osobnym poradniku.
Źródła i dalsza lektura
Przed zmianą konfiguracji sprawdź bieżącą dokumentację używanej usługi. Szczegóły zależą od jej wersji.