Co może powiedzieć konfiguracja poczty

Rekordy MX domeny pokazują, które serwery są wyznaczone do przyjmowania dla niej poczty, a jej rekordy TXT SPF i DMARC opisują, którzy nadawcy są autoryzowani i co odbiorcy powinni zrobić z wiadomościami, które nie przejdą uwierzytelnienia. Razem opisują one, w jaki sposób domena zamierza wysyłać i odbierać pocztę e-mail; nie opisują zawartości ani intencji żadnej konkretnej wiadomości.

Wzorce warte odnotowania

Domena bez rekordów MX w ogóle nie jest skonfigurowana do odbierania poczty, co jest niezwykłe dla domeny aktywnie komunikującej się z klientami lub ofiarami za pośrednictwem poczty e-mail. Domena używająca rekordów MX darmowego dostawcy poczty webowej, jednocześnie podając się za nadawcę korporacyjnego, to niezgodność warta dalszego zbadania, zwłaszcza w porównaniu z konfiguracją poczty organizacji, którą zdaje się reprezentować.

Jeśli chodzi o uwierzytelnianie, brak rekordu SPF, nadmiernie liberalny rekord SPF z wieloma niepowiązanymi wpisami 'include', lub polityka DMARC ustawiona na p=none bez skonfigurowanego adresu do raportowania, to wszystko są oznaki słabej ochrony, którą oszuści mogą wykorzystać, zarówno na własnej domenie, jak i przez spoofing legalnej domeny, która nie posiada ochrony. Domenę z p=reject i zrównoważonym SPF/DKIM trudniej jest bezpośrednio podrobić, dlatego atakujący podszywający się pod taką domenę zazwyczaj rejestrują domenę o podobnej nazwie.

Porównywanie z ustaloną, dobrą linią bazową

Najbardziej wiarygodny sygnał pochodzi z porównania. Sprawdź rekordy MX, SPF i DMARC dla organizacji, którą domena podejrzana rzekomo reprezentuje, i porównaj dostawców poczty, włączone usługi wysyłkowe i siłę polityki. Dostawca, który zazwyczaj wysyła pocztę za pośrednictwem dobrze znanej biznesowej platformy pocztowej, ale nagle jest reprezentowany przez domenę o podobnej nazwie, używającą innego, nowo skonfigurowanego dostawcy, jest silniejszym wskaźnikiem niż każda z tych informacji osobno.

Ograniczenia tego dowodu

Te rekordy opisują konfigurację, a nie dostarczenie konkretnej wiadomości, i mogą ulec zmianie w dowolnym momencie, więc wyszukiwanie przeprowadzone po incydencie może nie odzwierciedlać konfiguracji w momencie wysyłki wiadomości. W przypadku, gdy dana wiadomość jest kwestionowana, należy polegać na wynikach uwierzytelniania już obliczonych przez własny zaufany serwer pocztowy odbierający, zarejestrowanych w nagłówku Authentication-Results zachowanej oryginalnej wiadomości, zamiast ponownie obliczać SPF lub DMARC po ewentualnej zmianie rekordów.

  • Wylistować hosty i preferencje MX oraz zidentyfikować dostawcę poczty.
  • Rejestruj mechanizmy SPF i politykę DMARC, znaczniki pct i raportowania.
  • Porównaj z konfiguracją poczty organizacji, pod którą się podszywano.
  • Użyj zachowanych nagłówków Authentication-Results dla konkretnej wiadomości.
  • Rejestruj czas zbierania danych, ponieważ rekordy poczty się zmieniają.

Źródła i dalsze lektury

RFC 7208, Sender Policy FrameworkRFC 7489, DMARCRFC 5321, SMTPM3AAWG, Zalecane najlepsze praktyki uwierzytelniania poczty e-mail
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.