세 가지 별개의 메커니즘
도메인 스푸핑은 발신자가 사용할 권한이 없는 발신 도메인을 주장합니다. 유사 도메인 사칭은 신뢰할 수 있는 도메인과 유사한 다른 도메인을 사용합니다. 계정 침해는 실제 사서함 또는 승인된 전송 시스템에 대한 접근을 사용합니다. 이러한 메커니즘은 서로 다른 증거와 대응 조치가 필요합니다.
익숙한 표시 이름은 발신자를 인증하지 않습니다. SPF 또는 DKIM을 통과한 메시지라도 승인되지 않은 결제 지시를 포함할 수 있습니다. 먼저 주소와 인증된 도메인을 확립한 다음, 비즈니스 요청이 승인되었는지 조사하십시오.
신뢰할 수 있는 컨텍스트에서 헤더 읽기
원본 이메일을 보존하고 From, Reply-To, Return-Path, Received 및 Authentication-Results 필드를 검사하십시오. 인증 결과는 신뢰할 수 있는 수신 시스템에서 와야 합니다. 공격자가 제공했거나 신뢰할 수 없는 헤더는 권위가 없습니다.
SPF는 봉투(envelope) 도메인에 대해 승인된 발송 호스트를 평가합니다. DKIM은 서명 도메인과 관련된 서명을 확인합니다. DMARC는 보이는 From 도메인과의 정렬(alignment)을 확인합니다. 이 중 어느 것도 결제 요청 내용이 합법적인지 여부를 확인하지는 않습니다.
진정한 메일함 침해 조사
승인된 플랫폼 로그는 의심스러운 로그인, 전달 규칙, 위임된 접근 또는 보안 변경 사항을 보여줄 수 있습니다. 가용성은 플랫폼, 라이선스, 보존 및 수집 권한에 따라 달라집니다. 로그가 없다고 해서 침해가 발생하지 않았다는 증거는 아닙니다.
관리자와 함께 제압을 조율하십시오. 관련 기록을 보존하고, 접근을 검토하며, 조직의 사고 절차를 따르십시오. 허락 없이 메일함에 접근하려고 시도하지 마십시오.
- 주장된 발송자, 봉투(envelope) 발송자 및 인증된 도메인을 분리하십시오.
- 어떤 수신 시스템이 인증 결과를 제공했는지 식별합니다.
- 철자, 유사 도메인 및 변경된 회신 주소(Reply-To) 값을 확인하십시오.
- 승인된 계정 로그 및 사서함 규칙을 보존하십시오.
- 도메인 관찰 내용을 신원 결론과 분리하여 유지하십시오.
