האם מישהו יכול לשלוח אימיילים בשם החברה שלכם?
הכלי שלנו בודק את רשומות ה-SPF וה-DMARC של הדומיין שלכם ומזהה חולשות שמאפשרות לתוקפים להתחזות לעובדי החברה, ולבצע הונאות פיננסיות בשמכם.
מה הבדיקה מכסה
בדיקת SPF
בודקים אם הדומיין שלכם מגדיר אילו שרתים מורשים לשלוח אימיילים בשמו.
בדיקת DMARC
מוודאים שקיימת מדיניות שמורה לשרתי דואר לדחות אימיילים מזויפים.
הערכת סיכון
מנתחים את הממצאים ומדרגים את רמת החשיפה שלכם להתחזות באימייל.
למה זה קריטי לעסק שלכם?
התחזות למנכ״ל (CEO Fraud), תוקפים שולחים אימייל מהכתובת של המנכ״ל לסמנכ״ל הכספים עם הוראה להעביר כסף. ללא DMARC, שום דבר לא חוסם את האימייל.
הונאת ספקים (Vendor Impersonation), תוקפים שולחים חשבוניות מזויפות מכתובת שנראית לגיטימית של ספק, עם פרטי בנק מוחלפים. התשלום יוצא לחשבון של התוקף, והעסק מגלה את זה רק כשהספק האמיתי מתקשר לשאול איפה הכסף.
פגיעה במוניטין ואמון לקוחות, לקוחות שמקבלים אימייל פישינג מהדומיין שלכם מאבדים אמון בחברה. למשרדי עורכי דין ולחברות פיננסיות, זה גם סיכון רגולטורי.
איך קוראים את התוצאה, ומה עושים איתה
שלוש רשומות DNS קובעות אם אפשר לשלוח מייל בשם הדומיין שלכם. הן עצמאיות זו מזו, ולרוב קיימות רק חלקית: מישהו הגדיר SPF כשעברתם לענן, ואף אחד לא חזר לזה מאז.
SPF, מי מורשה לשלוח
רשומת טקסט אחת ב-DNS שמונה את השרתים שרשאים לשלוח דואר בשם הדומיין: שרתי Microsoft 365 או Google Workspace, מערכת הדיוור, מערכת ה-CRM ומערכת החשבוניות. שתי טעויות חוזרות כאן. הראשונה, יותר מרשומת SPF אחת על אותו דומיין, מצב שגורם לבדיקה להיכשל לגמרי במקום להצליח פעמיים. השנייה, חריגה ממגבלת עשר פניות ה-DNS שהתקן מתיר, שקורית כשמוסיפים עוד ועוד מערכות ולא מנקים ישנות.
DKIM, חתימה שמוכיחה שההודעה לא שונתה בדרך
שרת הדואר שלכם חותם כל הודעה יוצאת בחתימה קריפטוגרפית, והמפתח הציבורי לאימות יושב ב-DNS. השרת שמקבל את ההודעה מאמת את החתימה ויודע שהתוכן לא שונה בדרך. ב-Microsoft 365 וב-Google Workspace צריך להפעיל את זה במפורש לדומיין שלכם, וזה שלב שמדלגים עליו הרבה. בלי DKIM תקין, DMARC לא באמת מגן.
DMARC, מה קורה כשהאימות נכשל
SPF ו-DKIM מזהים בעיה. DMARC הוא מה שאומר לשרת המקבל מה לעשות איתה, והוא גם מה ששולח אליכם דוחות על ניסיונות שליחה בשם הדומיין. למדיניות שלוש רמות: p=none מדווח ולא חוסם, p=quarantine שולח לספאם, p=reject דוחה את ההודעה. דומיין שנשאר שנים ב-p=none מייצר דוחות שאיש לא קורא ולא חוסם כלום.
סדר התיקון שאנחנו ממליצים עליו
- 1. מיפוי כל מי ששולח בשמכם לפני שנוגעים ב-DNS, רושמים כל מערכת ששולחת מייל עם הדומיין שלכם: שרת הדואר, מערכת הדיוור, מערכת הזימונים, טופס האתר, מערכת החשבוניות והספק החיצוני שמוציא תלושים. מדיניות חוסמת שנכנסת לפני המיפוי הזה חוסמת גם מיילים לגיטימיים.
- 2. איחוד SPF לרשומה אחת נקייה מאחדים לרשומה אחת, מורידים מערכות שכבר לא בשימוש, ובודקים שלא חרגתם ממספר פניות ה-DNS המותר.
- 3. הפעלת DKIM בכל מערכת ששולחת לא רק בשרת הדואר הראשי. כל מערכת חיצונית ששולחת בשמכם צריכה מפתח משלה, אחרת היא תיפול כשהמדיניות תתהדק.
- 4. DMARC במצב דיווח בלבד, וקריאה של הדוחות מתחילים ב-p=none ומשאירים אותו מספיק זמן כדי לראות בדוחות מי באמת שולח. זה השלב שבו מתגלות מערכות ששכחתם מהן.
- 5. הידוק הדרגתי, קודם quarantine ואז reject רק כשכל השולחים הלגיטימיים עוברים אימות. קפיצה ישירה ל-reject בלי השלבים הקודמים היא הדרך המהירה להפיל לעצמכם את מיילי החשבוניות.
שאלות שחוזרות על עצמן
הבדיקה משנה משהו בדומיין שלי?
לא. הכלי קורא רשומות DNS ציבוריות, אותן רשומות שכל שרת דואר בעולם קורא כשמגיע אליו מייל מהדומיין שלכם. הוא לא כותב, לא משנה, ולא נדרשת לו שום גישה לחשבון שלכם.
יש לנו Microsoft 365. זה לא מסודר אוטומטית?
חלקית. Microsoft 365 ו-Google Workspace מגדירים SPF בסיסי בהקמה, אבל DKIM לדומיין שלכם ורשומת DMARC הם הגדרה נפרדת שמבוצעת ידנית. בנוסף, מערכת חיצונית ששולחת בשמכם אינה מכוסה בהגדרת ברירת המחדל הזו.
מי אמור לבצע את התיקון בפועל?
מי שמחזיק את ניהול ה-DNS של הדומיין. לפעמים זה רשם הדומיינים, לפעמים בונה האתר ולפעמים ספק המחשוב. השינוי עצמו קצר, החלק הארוך הוא המיפוי שלפניו.
התוצאה ירוקה. סיימנו עם אבטחת המייל?
לא. SPF, DKIM ו-DMARC מונעים התחזות לדומיין שלכם. הם לא מונעים דומיין דומה שנרשם במיוחד כדי לבלבל, לא מונעים חשבון מייל שנפרץ בגלל סיסמה חלשה, ולא מחליפים אימות דו שלבי. זו שכבה אחת מתוך כמה.
מי כתב את הכלי ואת ההסבר
איתן אנקרי, מייסד ומנכ"ל SouliTek. יוצא עולם הסייבר ההתקפי, עם למעלה מעשר שנות ניסיון בניהול מערכות IT לארגונים. הכלי והמדריך נכתבו מתוך אותן בדיקות SPF ו-DMARC שאנחנו מריצים על דומיינים של לקוחות לפני שאנחנו נוגעים ב-DNS.
רוצים שמישהו יעשה את זה במקומכם, כולל המיפוי וההידוק ההדרגתי? זה חלק מ שירותי אבטחת מידע לעסקים שלנו, ולסביבות Microsoft אפשר לקרוא גם על הטמעה וניהול של Microsoft 365.