Tornar o seu domínio difícil de falsificar
O e-mail foi concebido sem qualquer verificação do remetente. Qualquer pessoa pode escrever uma mensagem que mostra o seu domínio no campo do remetente, e muitas campanhas de phishing fazem exatamente isso. Três normas, publicadas no DNS do seu domínio, permitem aos servidores de receção verificar o remetente e recusar as falsificações; uma quarta coloca o seu logótipo ao lado das mensagens que passam nessa verificação.
O que fazem o SPF, o DKIM, o DMARC e o BIMI
- O SPF enumera os servidores autorizados a enviar e-mail pelo seu domínio.
- O DKIM assina cada mensagem, para que o destinatário possa verificar que não foi alterada e que provém de um domínio que detém a chave.
- O DMARC indica aos destinatários o que fazer com uma mensagem que falha estas verificações (entregá-la, colocá-la em quarentena ou rejeitá-la) e envia-lhe relatórios sobre quem envia e-mail em seu nome.
- O BIMI apresenta o seu logótipo nos clientes de e-mail compatíveis, para as mensagens que passam no DMARC com uma política restritiva. Alguns fornecedores de caixas de correio exigem também um certificado associado a uma marca registada.
Porque é importante
Um domínio sem DMARC pode ser utilizado para enviar phishing que parece vir de si, para os seus clientes, os seus fornecedores ou o seu próprio pessoal. Os grandes fornecedores de caixas de correio esperam cada vez mais que os remetentes autentiquem o seu e-mail, pelo que a autenticação também ajuda as suas mensagens legítimas a chegar à caixa de entrada. Os domínios que detém mas nunca usa para e-mail também precisam de proteção: um registo restritivo indica aos destinatários que nenhuma mensagem deve alguma vez vir deles.
Como a Domgate trata o assunto
- Inventário. Listamos os serviços que enviam e-mail por si (a sua plataforma de correio, newsletters, faturação, ferramentas de apoio ao cliente), domínio a domínio.
- Registos. Publicamos SPF, DKIM e DMARC no DNS dos seus domínios, começando por uma política de monitorização que não altera nada na entrega.
- Relatórios. Lemos os relatórios DMARC para encontrar os remetentes legítimos que ainda faltam e as fontes que falsificam o seu domínio.
- Aplicação. Quando todos os remetentes legítimos passam, levamos a política para quarentena e depois para rejeição, e acrescentamos o BIMI quando quer que o seu logótipo seja apresentado.
O que nos fornece
O acesso ao DNS dos domínios em causa, ou a sua gestão pela Domgate; a lista das ferramentas que enviam e-mail em seu nome; e, para o BIMI, o seu logótipo e, quando um fornecedor de caixas de correio o exige, o registo da marca que o abrange.
Para quem
Qualquer organização cujo nome é usado em e-mails, e em especial marcas visadas pelo phishing, empresas com muitos domínios e grupos cujas filiais enviam e-mail a partir de plataformas diferentes.
DMARC e BIMI: perguntas frequentes
O DMARC vai impedir a entrega dos meus próprios e-mails?
Não, se for introduzido passo a passo. Começamos por uma política que apenas recolhe relatórios, garantimos que todos os remetentes legítimos passam e só então pedimos aos destinatários que coloquem o resto em quarentena ou o rejeitem.
Os domínios que nunca enviam e-mail precisam de DMARC?
Sim. Esses domínios também podem ser falsificados. Um registo que declara que nenhum servidor envia e-mail por eles, com uma política de rejeição, fecha essa porta sem afetar o seu correio.
O que exige o BIMI?
Uma política DMARC de quarentena ou de rejeição, um logótipo no formato exigido e, para alguns fornecedores de caixas de correio, um certificado para o logótipo, que pode exigir uma marca registada. Indicamos-lhe que condições se aplicam às caixas de correio que os seus clientes utilizam.