Forenzní zprávy DMARC (nazývané také zprávy o selhání nebo zprávy RUF) jsou podrobná oznámení, kteráposkytovatelé poštovních schránek zasílají, když jednotlivá zpráva selže při ověřování DMARC.
Na rozdíl od souhrnných hlášení, která shrnují tisíce zpráv za den, se forenzní hlášení zaměřují na jednu zprávu a obsahují:
Forenzní zprávy DMARC, což jsou oznámení v reálném čase zaměřená na konkrétní problémy, se liší od souhrnných zpráv DMARC, což jsou denní souhrny aktivity DMARC.Více informací o souhrnných hlášeních naleznete v našem úplném průvodci čtením souhrnných hlášení DMARC.
Forenzní zprávy jsou zasílány v reálném čase na e-mailovou adresu uvedenou například v tagu ruf záznamu DMARC:
uf=mail to:dmarc-forensic@yourdomain.comProtože mohou obsahovat citlivé údaje o zprávách, neposílá je každý poskytovatel, ale ti, kteří je posílají, nabízejí cenná vodítka, když se něco pokazí.
Zde je uvedeno, jak se forenzní zprávy liší od souhrnných zpráv (RUA):
| Rozsah | Souhrnné, na úrovni domény | Jednotlivé zprávy, podrobné |
| Formát | Soubor XML | Prostý text nebo formát AFRF |
| Frekvence | Denně | V reálném čase (za každou poruchu) |
| Účel | Sledování trendů | Vyšetřování incidentů |
Abyste získali úplný přehled o stavu ověřování e-mailů ve vaší doméně, potřebujete oba typy zpráv.
Forenzní reporty jsouvaším systémem včasného varování. Pomáhají vám:
U organizací zavádějících DMARC tyto zprávy často odhalí přehlédnuté odesílatele nebo systémy, které selhávají při ověřování, dříve než začnou být blokovány legitimní zprávy.
Úplný přehled a plán nastavení a implementace DMARC naleznete v našem průvodci sledováním a dodržováním DMARC.
Pokud chcete začít přijímat forenzní zprávy, musíte do záznamu DMARC přidat značku ruf.
Příklad:
v=DMARC1; p=quarantine; rua=mailto:dmarc-aggregate@yourdomain.com;ruf=mailto:dmarc-forensic@yourdomain.com; fo=1;
Pojďme si to rozebrat:
ruf= - Adresa, na kterou se mají zasílat forenzní zprávy.fo= - Možnosti hlášení o selhání. Mezi běžné hodnoty patří:
fo=0 - Hlášení při selhání SPF i DKIM (výchozí).fo=1 - Hlášení, pokud selže SPF nebo DKIM.fo=d - Hlásit pouze selhání DKIM.fo=s - Hlásit pouze selhání SPF.Pokud testujete své nastavení, je fo=1 dobrým výchozím bodem; zajistí vám podrobný přehled při dolaďování ověřování.
Tip: Pro forenzní hlášení vždy používejte vyhrazenou poštovní schránku. Může jich přicházet velké množství a některé mohou obsahovat citlivé údaje.
Většina forenzních zpráv je zasílána jako textovépřílohy ve formátu AFRF (Abuse Feedback Reporting Format). Zde se dozvíte, na co se zaměřit.
V horní části jsou obvykle uvedeny výsledky SPF, DKIM a DMARC. Příklad: V tabulce se zobrazuje seznam ověření typu SPF, tzv:
Příklad: Authentication-Results: spf=fail smtp.mailfrom=spammer.com; dkim=none;
dmarc=fail (p=reject)
To vám říká:
spammer.com, nikoliv od vašeho legitimního odesílatele.Dále zjistěte, odkud zpráva přišla a kterou doménu údajně zastupuje:
Zdrojová IP: 192.0.2.45Nahlášená doména: yourdomain.com
Pokud IP adresa nepatří legitimní službě nebo prodejci, jedná se pravděpodobně o pokus o podvrh.
Hledejte identifikátory zpráv, pole envelope-from a header-from. Pomáhají vystopovat zdroj nebo chybnou konfiguraci:
Original-Mail-From: user@yourdomain.comHeader-From: yourdomain.com
DKIM-Domain: none
To ukazuje, že zarovnání SPF a DKIM selhalo. Jedná se o běžný problém, když nástroje třetích stran odesílají e-maily vaším jménem.
Některé forenzní zprávy obsahují fragment původní zprávy nebo záhlaví pro analýzu. I když jsou užitečné pro vyšetřování, buďte obezřetní, protože mohou obsahovat informace umožňující identifikaci osob.
Jakmile začnete přijímat zprávy, můžete s nimi pracovat dvěma způsoby:
Ruční přezkoumání
Automatická analýza
Ruční kontrola je vhodná pro malé objemy, ale jakmile dosáhnete více domén nebo velkého provozu, automatizace se stává nezbytnou.
Někteří poskytovatelé poštovních schránek forenzní zprávy vůbec neposílají z důvodu ochrany osobních údajů. Například Gmail je již neposkytuje.
I když jsou zprávy k dispozici, není zaručeno, že se týkají každé neúspěšné zprávy; je lepší je považovat za doplňkové, nikoliv komplexní.
Pokud je však obdržíte, patří k nejúčinnějším signálům pro identifikaci aktivního podvržení nebo chybné konfigurace.
Forenzní zprávy mohou přicházet od desítek poskytovatelů v různých formátech - a jejich ruční správa může být rychle nepřehledná.
DMARCeye to zjednodušuje tím, že automaticky shromažďuje a organizuje souhrnné i forenzní zprávy ve všech vašich doménách.
Pomocí DMARCeye můžete:
Namísto třídění nezpracovaných XML nebo textových souborů získáte jasný a použitelný přehled o tom, co se děje s vaší doménou, takže můžete rychle a s jistotou reagovat.
Získejte bezplatnou zkušební verzi DMARCeye ještě dnes a začněte chránit svou e-mailovou doménu.