Ένας επιτιθέμενος μπορεί να επιχειρήσει να στείλει email που φαίνεται ότι προέρχεται από το domain μιας πραγματικής επιχείρησης. Τα SPF, DKIM και DMARC είναι τρεις τεχνολογίες email authentication που συνεργάζονται ώστε οι mail receivers να μπορούν να αξιολογούν καλύτερα αν ένα domain χρησιμοποιείται με εξουσιοδοτημένο τρόπο.
Δεν αποτελούν πλήρη λύση κατά του phishing και του spam. Είναι όμως σημαντικό μέρος της προστασίας ενός εταιρικού domain από συγκεκριμένες μορφές email spoofing.
Τι είναι το SPF;
Το Sender Policy Framework (SPF) επιτρέπει στον ιδιοκτήτη ενός domain να δημοσιεύσει στο DNS ποιοι hosts επιτρέπεται να χρησιμοποιούν το domain στις σχετικές SMTP identities.
Το SPF record δημοσιεύεται ως DNS TXT record. Κατά την παραλαβή ενός email, ο receiving mail server μπορεί να αξιολογήσει το SPF policy του σχετικού domain και να ελέγξει αν ο sending host είναι εξουσιοδοτημένος.
Το SPF αφορά κυρίως τις SMTP MAIL FROM και HELO/EHLO identities. Αυτό είναι σημαντικό επειδή το domain που αξιολογείται από το SPF δεν είναι απαραίτητα το ίδιο με το domain που βλέπει ο χρήστης στο εμφανιζόμενο From: του μηνύματος.
Γιατί χρειάζεται σωστό SPF inventory;
Πριν αλλάξει ένα SPF record, η επιχείρηση πρέπει να γνωρίζει όλες τις νόμιμες υπηρεσίες που στέλνουν email για λογαριασμό του domain της.
Αυτές μπορεί να περιλαμβάνουν:
- την κύρια υπηρεσία εταιρικού email,
- CRM ή ticketing συστήματα,
- marketing platforms,
- συστήματα τιμολόγησης ή ERP,
- ιστοσελίδες και εφαρμογές που αποστέλλουν notifications,
- άλλες εξουσιοδοτημένες υπηρεσίες τρίτων.
Μια αλλαγή χωρίς πλήρη εικόνα των πραγματικών senders μπορεί να δημιουργήσει authentication failures σε νόμιμα εταιρικά email.
Τι είναι το DKIM;
Το DomainKeys Identified Mail (DKIM) χρησιμοποιεί κρυπτογραφική υπογραφή για να συνδέσει ένα domain με ένα email message.
Ο αποστολέας προσθέτει DKIM signature στο μήνυμα και ο receiver χρησιμοποιεί το αντίστοιχο public key που δημοσιεύεται μέσω DNS για να επαληθεύσει την υπογραφή.
Η επιτυχής επαλήθευση βοηθά να διαπιστωθεί ότι τα υπογεγραμμένα μέρη του μηνύματος δεν τροποποιήθηκαν με τρόπο που ακυρώνει την υπογραφή και ότι η υπογραφή συνδέεται με το domain που δηλώνεται στο DKIM.
Μια έγκυρη DKIM signature όμως δεν αποδεικνύει από μόνη της ότι το domain του DKIM είναι το ίδιο με το domain που βλέπει ο παραλήπτης στο πεδίο From. Αυτή η σύνδεση είναι ένας από τους βασικούς λόγους ύπαρξης του DMARC.
Τι είναι το DMARC;
Το Domain-based Message Authentication, Reporting, and Conformance (DMARC) χρησιμοποιεί τα αποτελέσματα SPF και DKIM και τα συνδέει με το domain του εμφανιζόμενου From:.
Ο ιδιοκτήτης του domain δημοσιεύει DMARC Policy Record ως DNS TXT record κάτω από το σχετικό _dmarc όνομα. Μέσω της πολιτικής μπορεί να δηλώσει τις προτιμήσεις χειρισμού για μηνύματα που αποτυγχάνουν στο DMARC validation και να ζητήσει feedback reports από receivers που υποστηρίζουν το reporting.
Το κρίσιμο σημείο: DMARC Alignment
Για να γίνει κατανοητό το DMARC πρέπει πρώτα να γίνει κατανοητό το Identifier Alignment.
Ένα email δεν περνά DMARC απλώς επειδή το SPF επέστρεψε pass ή επειδή υπάρχει μια έγκυρη DKIM signature. Το authenticated domain πρέπει επίσης να έχει την απαιτούμενη σχέση με το domain του εμφανιζόμενου From.
Με απλά λόγια:
- για SPF alignment, το SPF-authenticated domain πρέπει να ευθυγραμμίζεται με το domain του From,
- για DKIM alignment, το domain της επιτυχώς επαληθευμένης DKIM signature πρέπει να ευθυγραμμίζεται με το domain του From.
Το DMARC μπορεί να περάσει όταν υπάρχει τουλάχιστον ένας κατάλληλα authenticated και aligned identifier μέσω SPF ή DKIM.
Relaxed και Strict Alignment
Το DMARC υποστηρίζει relaxed και strict alignment. Στο relaxed alignment μπορούν, υπό τις προϋποθέσεις της προδιαγραφής, να θεωρηθούν aligned διαφορετικά subdomains που ανήκουν στο ίδιο organizational domain. Στο strict alignment απαιτείται ακριβέστερη αντιστοίχιση των domains.
Η επιλογή πρέπει να γίνεται με βάση την πραγματική αρχιτεκτονική αποστολής της επιχείρησης. Η τρέχουσα προδιαγραφή DMARC σημειώνει ότι στην πράξη σχεδόν όλοι οι domain owners έχουν βρει το relaxed alignment επαρκές για τις ανάγκες τους.
Πώς συνεργάζονται SPF, DKIM και DMARC;
Οι τρεις τεχνολογίες έχουν διαφορετικούς ρόλους:
- SPF: ελέγχει την εξουσιοδότηση του sending host για συγκεκριμένες SMTP domain identities.
- DKIM: παρέχει κρυπτογραφικά επαληθεύσιμη domain signature στο μήνυμα.
- DMARC: εξετάζει authentication και alignment σε σχέση με το domain του From και επιτρέπει στον domain owner να δημοσιεύσει σχετική policy και reporting requests.
Για αυτό η σωστή υλοποίηση δεν είναι απλώς «δημιουργούμε τρία DNS records». Πρέπει να κατανοούμε πώς στέλνει email κάθε νόμιμη υπηρεσία και αν τα authentication identifiers της ευθυγραμμίζονται σωστά.
DMARC Policy και enforcement
Η DMARC policy εκφράζει την προτίμηση του domain owner για τον χειρισμό μηνυμάτων που αποτυγχάνουν στο DMARC validation. Η πραγματική τελική διαχείριση ενός μηνύματος παραμένει επίσης αντικείμενο της πολιτικής του receiving mail system και των κανόνων της τρέχουσας προδιαγραφής.
Για αυτό, πριν εφαρμοστεί αυστηρότερη πολιτική, πρέπει να έχει ελεγχθεί η πραγματική ροή εξερχόμενου email. Νόμιμες υπηρεσίες που δεν έχουν ρυθμιστεί σωστά για SPF/DKIM alignment μπορούν διαφορετικά να εμφανιστούν ως DMARC failures.
DMARC Reporting
Ένα σημαντικό πλεονέκτημα του DMARC είναι η δυνατότητα feedback από participating receivers. Τα aggregate reports μπορούν να δώσουν στον domain owner εικόνα για πηγές που χρησιμοποιούν το domain και για τα αποτελέσματα authentication και alignment.
Το aggregate reporting έχει πλέον δική του σύγχρονη προδιαγραφή, το RFC 9990. Τα reports είναι XML και μπορούν να αποστέλλονται στον προορισμό που έχει δηλωθεί στο DMARC Policy Record.
Τα δεδομένα αυτά είναι ιδιαίτερα χρήσιμα κατά την αρχική ανάπτυξη ή αλλαγή μιας DMARC πολιτικής, επειδή βοηθούν να εντοπιστούν νόμιμοι senders που δεν έχουν ρυθμιστεί σωστά ή άγνωστες πηγές που χρησιμοποιούν το domain.
Third-party Email Services: το συχνότερο πρακτικό πρόβλημα
Μια επιχείρηση μπορεί να έχει σωστά ρυθμισμένο το βασικό εταιρικό email και παρ' όλα αυτά να αντιμετωπίζει DMARC failures από άλλες υπηρεσίες.
Για κάθε third-party sender πρέπει να ελέγχεται:
- ποιο domain χρησιμοποιεί για SPF authentication,
- αν υποστηρίζει DKIM και με ποιο signing domain,
- αν SPF ή DKIM μπορούν να επιτύχουν το απαιτούμενο DMARC alignment,
- ποια DNS records απαιτεί επίσημα ο συγκεκριμένος provider.
Δεν πρέπει να προστίθεται μηχανικά κάθε υπηρεσία στο SPF. Η σωστή μέθοδος εξαρτάται από τον τρόπο με τον οποίο η υπηρεσία υλοποιεί SPF, DKIM και custom domains.
Πρακτικό πλάνο υλοποίησης
- Καταγράψτε όλους τους νόμιμους senders: εταιρικό email, εφαρμογές, CRM, marketing, websites και άλλες υπηρεσίες.
- Ελέγξτε το SPF: επιβεβαιώστε ότι το record αντιπροσωπεύει τη σημερινή αρχιτεκτονική αποστολής.
- Ρυθμίστε DKIM: ενεργοποιήστε σωστό signing για τις υπηρεσίες που το υποστηρίζουν.
- Ελέγξτε alignment: επιβεβαιώστε ότι οι νόμιμες ροές μπορούν να περάσουν DMARC μέσω aligned SPF ή DKIM.
- Δημοσιεύστε κατάλληλο DMARC Policy Record: με reporting όπου αυτό εξυπηρετεί τη διαδικασία παρακολούθησης.
- Αναλύστε τα reports: εντοπίστε νόμιμες και άγνωστες πηγές καθώς και authentication failures.
- Διορθώστε τις νόμιμες υπηρεσίες: πριν αυξήσετε το επίπεδο enforcement.
- Παρακολουθείτε τις αλλαγές: κάθε νέα υπηρεσία που στέλνει email για λογαριασμό του domain πρέπει να εντάσσεται οργανωμένα στην αρχιτεκτονική authentication.
Τι δεν μπορούν να σταματήσουν SPF, DKIM και DMARC;
Η σωστή εφαρμογή τους δεν σημαίνει ότι κάθε email που περνά authentication είναι ασφαλές ή ότι κάθε phishing μήνυμα θα αποκλειστεί.
Για παράδειγμα, ένας επιτιθέμενος μπορεί να χρησιμοποιήσει διαφορετικό domain που μοιάζει οπτικά με το πραγματικό, έναν παραβιασμένο νόμιμο λογαριασμό ή άλλες τεχνικές social engineering.
Για αυτό SPF, DKIM και DMARC πρέπει να λειτουργούν μαζί με anti-phishing και anti-malware controls, προστασία λογαριασμών, MFA, monitoring και εκπαίδευση χρηστών.
Email Authentication Checklist
- Γνωρίζουμε όλες τις υπηρεσίες που στέλνουν email για το domain μας.
- Το SPF αντιστοιχεί στη σημερινή αρχιτεκτονική αποστολής.
- Το DKIM είναι ενεργοποιημένο όπου υποστηρίζεται και έχει ελεγχθεί.
- Οι νόμιμες ροές επιτυγχάνουν DMARC alignment.
- Υπάρχει κατάλληλη DMARC policy για το πραγματικό επίπεδο ωριμότητας της εγκατάστασης.
- Τα aggregate reports παρακολουθούνται όταν χρησιμοποιούνται.
- Οι νέες third-party email υπηρεσίες ελέγχονται πριν μπουν σε παραγωγή.
- Το email authentication αποτελεί μέρος μιας ευρύτερης στρατηγικής email security.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει τη διαμόρφωση SPF, DKIM και DMARC ενός εταιρικού domain, να εντοπίσει προβλήματα authentication ή alignment και να βοηθήσει στην οργανωμένη εφαρμογή των απαραίτητων αλλαγών.
Η σωστή διαμόρφωση εξαρτάται από την πραγματική αρχιτεκτονική email και όλες τις υπηρεσίες που αποστέλλουν μηνύματα για λογαριασμό της επιχείρησης.
Επικοινωνήστε με τη DataShield.gr για έναν αρχικό έλεγχο της ασφάλειας και του email authentication του εταιρικού σας domain.