Rendere il tuo dominio difficile da falsificare
L'email è nata senza alcun controllo sul mittente. Chiunque può scrivere un messaggio che mostra il tuo dominio nel campo Da, e molte campagne di phishing fanno esattamente questo. Tre standard, pubblicati nel DNS del tuo dominio, permettono ai server di destinazione di verificare il mittente e di rifiutare i falsi; un quarto mostra il tuo logo accanto ai messaggi che superano i controlli.
Che cosa fanno SPF, DKIM, DMARC e BIMI
- SPF elenca i server autorizzati a inviare email per il tuo dominio.
- DKIM firma ogni messaggio, così che il destinatario possa verificare che non è stato alterato e che proviene da un dominio che detiene la chiave.
- DMARC indica ai destinatari che cosa fare di un messaggio che non supera questi controlli (consegnarlo, metterlo in quarantena o rifiutarlo) e ti invia report su chi invia email a tuo nome.
- BIMI mostra il tuo logo nei client di posta che lo supportano, per i messaggi che superano DMARC con una policy restrittiva. Alcuni provider di posta richiedono anche un certificato legato a un marchio registrato.
Perché è importante
Un dominio senza DMARC può essere usato per inviare phishing che sembra provenire da te, ai tuoi clienti, ai tuoi fornitori o ai tuoi stessi dipendenti. I grandi provider di posta si aspettano sempre più che i mittenti autentichino la propria posta, quindi l'autenticazione aiuta anche i tuoi messaggi legittimi a raggiungere la casella di posta in arrivo. Anche i domini che detieni ma non usi mai per l'email vanno protetti: un record restrittivo dice ai destinatari che da essi non deve mai arrivare alcun messaggio.
Come lo gestisce Domgate
- Inventario. Elenchiamo, dominio per dominio, i servizi che inviano email per te (la tua piattaforma di posta, le newsletter, la fatturazione, gli strumenti di assistenza).
- Record. Pubblichiamo SPF, DKIM e DMARC nel DNS dei tuoi domini, partendo da una policy di solo monitoraggio che non cambia nulla per la consegna.
- Report. Leggiamo i report DMARC per trovare i mittenti legittimi ancora mancanti e le fonti che falsificano il tuo dominio.
- Applicazione. Quando tutti i mittenti legittimi superano i controlli, portiamo la policy a quarantena, poi a rifiuto, e aggiungiamo BIMI se vuoi che il tuo logo venga mostrato.
Che cosa fornisci tu
L'accesso al DNS dei domini interessati, o la sua gestione da parte di Domgate; l'elenco degli strumenti che inviano email per tuo conto; e, per BIMI, il tuo logo e, se un provider di posta lo richiede, la registrazione del marchio che lo copre.
A chi si rivolge
A ogni organizzazione il cui nome viene usato nelle email, e in particolare ai marchi presi di mira dal phishing, alle aziende con molti domini e ai gruppi le cui società controllate inviano email da piattaforme diverse.
DMARC e BIMI: domande frequenti
DMARC impedirà la consegna delle mie email?
No, se viene introdotto per gradi. Iniziamo con una policy che raccoglie soltanto i report, ci assicuriamo che ogni mittente legittimo superi i controlli e solo allora chiediamo ai destinatari di mettere in quarantena o rifiutare il resto.
I domini che non inviano mai email hanno bisogno di DMARC?
Sì. Anche quei domini possono essere falsificati. Un record che dichiara che nessun server invia email per loro, con una policy di rifiuto, chiude questa porta senza toccare la tua posta.
Che cosa richiede BIMI?
Una policy DMARC impostata su quarantena o rifiuto, un logo nel formato richiesto e, per alcuni provider di posta, un certificato per il logo, che può richiedere un marchio registrato. Ti diciamo quali condizioni si applicano alle caselle di posta usate dai tuoi clienti.