E-pasta aizsardzība pret viltošanu (SPF un DMARC)
Kamēr SPF un DMARC nav iestatīti un ieslēgti reālā režīmā, jebkurš pasaulē var izsūtīt vēstules jūsu domēna vārdā, un saņēmēju serveriem nav norādes tās noraidīt. Tā ir lētākā uzdošanās par citu, kāda pastāv, un tā ir vērsta pret jūsu klientiem un grāmatvedību, nevis pret jums pašiem. Mūsu Baltijas tīmekļa pētījums izmērīja, cik izplatīta ir šī plaisa: patiesi aizsargāts, tas ir, ar ieslēgtu DMARC un stingru SPF, ir 8% dzīvo Latvijas domēnu, 9% Igaunijas un 3% Lietuvas. Mēs ierakstus sakārtojam un pēc tam pakāpeniski pastiprinām politiku, lai jūsu īstais pasts nekad neapstātos.
Ieslēgta politika ir visa jēga, un tieši tur darbs parasti apstājas
Publicēt DMARC ierakstu un atstāt to sākuma politikā nenozīmē neko: tas vēro un ziņo, bet viltota vēstule joprojām nonāk pastkastē. Tāds ir Baltijas tīmekļa normālais stāvoklis. Starp domēniem, kas DMARC tomēr publicē, politika ir tikai novērošana 53,6% Latvijā, 68,6% Igaunijā un 77,9% Lietuvā. Ieraksts tika uzlikts, slēdzis netika pagriezts, parasti tāpēc, ka atskaites neviens nelasīja un neviens negribēja būt tas, kurš salauza e-pastu.
Pakāpeniski, jo nepareizas rīcības sekas ir jūsu pašu pasts, kas pazūd
Uzreiz ieslēdzot noraidīšanu, pirmais cietušais ir rēķinu sistēma, par kuru neviens neatcerējās, vai jaunumu platforma, ko pirms trim gadiem iestatīja mārketinga aģentūra. Mēs sākam ar novērošanas režīmu, vairākas nedēļas lasām īstās atskaites, atrodam katru likumīgo sūtītāju, salabojam tos, kas krīt cauri, un tikai tad pievelkam ciešāk. Secība šeit ir svarīgāka par pašiem ierakstiem.
SPF ir stingrs ierobežojums, ko lielākā daļa iestatījumu klusi pārsniedz
SPF ierakstam ir atļauti desmit DNS uzmeklējumi, un katrs pievienotais mākoņpakalpojums apēd vismaz vienu. Pasta serveris, CRM, jaunumu rīks un rēķinu platforma kopā, un ieraksts klusi pārstāj darboties: DNS tas izskatās pareizs, bet nedara neko. Mēs pārbaudām uzmeklējumu skaitu, saplacinām vai deleģējam, kur vajag, un rezultātu pārbaudām ar īstu pastu, nevis ar sintakses pārbaudītāju.
- Esošo SPF, DKIM un DMARC ierakstu audits
- Saraksts ar visu, kas likumīgi sūta jūsu vārdā: pasta serveris, CRM, rēķinu sistēma, jaunumu vēstules, mājaslapas formas
- SPF pārrakstīts, lai aptvertu tos visus un nepārsniegtu desmit uzmeklējumu ierobežojumu
- DKIM parakstīšana ieslēgta un pārbaudīta katrā sūtīšanas platformā
- DMARC vispirms novērošanas režīmā, ar atskaitēm, ko kāds tiešām lasa
- Pakāpeniska pāreja uz karantīnu un tad noraidīšanu, kad atskaites ir tīras
- Rakstisks pārskats par to, kam atļauts sūtīt jūsu vārdā, lai nākamais nopirktais rīks to klusi nesalauztu
- Regulāra uzraudzība kā uzturēšanas plāna daļa
Kam tas paredzētsUzņēmumiem, kuru rēķini, piedāvājumi un klientu paziņojumi aiziet pa e-pastu un kuri labprāt neuzzinātu par viltotu sūtītāju no klienta, kas jau samaksājis viltotu rēķinu.
SPF ir saraksts ar serveriem, kuriem atļauts sūtīt pastu jūsu domēna vārdā. DKIM ir paraksts, kas apliecina, ka vēstule ceļā nav mainīta. DMARC ir norāde, kas abus sasaista un pasaka saņēmēja serverim, ko darīt, ja pārbaude neizdodas: neko, likt mēstulēs vai noraidīt uzreiz. Visi trīs dzīvo jūsu DNS, nevis mājaslapā, un neviena publicēšana neko nemaksā.
Ja jūsu domēnam nav DMARC ieraksta vai tas ir sākuma politikā, tad jā, un tam nav vajadzīgas nekādas prasmes. Tā ir situācija lielākajai daļai domēnu reģionā: 70% dzīvo Latvijas domēnu DMARC ieraksta nav vispār, Igaunijā 60% un Lietuvā 72%. Bezmaksas pārbaude mūsu pētījuma lapā vienā uzmeklējumā pasaka, kurā grupā esat jūs.
Salauzīs, ja to izdara vienā solī, iepriekš neapzinot sūtītājus, un tieši tāpēc mēs tā nestrādājam. Novērošanas posms pastāv, lai atrastu sistēmas, par kurām neviens neatceras, un tās atskaitēs parādās dažu dienu laikā. Mēs tās salabojam pirms pastiprināšanas, nevis pēc.
Nepietiek, un tas ir biežākais pārpratums. SPF pārbauda tehnisko aploksni, nevis to From adresi, ko cilvēks patiesībā redz ekrānā. Bez DMARC vēstule var izturēt SPF pārbaudi pavisam citam domēnam un tāpat rādīt jūsu uzņēmumu sūtītāja rindā. DMARC ir tā daļa, kas redzamo vārdu sasaista ar pārbaudi.
Paši ieraksti ir vienas dienas darbs. Droši nonākt līdz ieslēgtai politikai aizņem četras līdz astoņas nedēļas, jo lielākā daļa no tā laika ir gaidīšana, kamēr īstais pasts izplūst cauri un parādās atskaitēs. Šī loga saīsināšana ir tieši tas, kā tiek nobloķēts likumīgs pasts.
Paši ieraksti paliek spēkā. Mainās jūsu uzņēmums: kāds pieraksta jaunu e-pasta rīku, piegādātājs sāk sūtīt jūsu vārdā, platforma nomaina savu sūtīšanas infrastruktūru. Jebkurš no tiem var sākt krist cauri politikai, kas pagājušogad bija pareiza. Uzraudzība ir neliela uzturēšanas plāna pozīcija, nevis projekts, un tieši tā notur lietu darbībā.
Vairumam uzņēmumu tas ir neliels fiksētas cenas darbs, un cena gandrīz pilnībā atkarīga no tā, cik sistēmas sūta jūsu vārdā: viens pasta serviss ir ātri, uzņēmums ar CRM, divām mārketinga platformām un ERP prasa garāku apzināšanu. Vispirms auditējam esošo un tad dodam fiksētu cenu.