A rejtett biztonsági rés a DMARC beállításaidban: mi történik, ha lejár a reporting domain?

A rejtett biztonsági rés a DMARC beállításaidban: mi történik, ha lejár a reporting domain?

Sze 02, 2026 dmarc email security dns management domain security cybersecurity

A rejtett biztonsági kockázat a DMARC rekordjaidban: mi történik, ha lejár a riporting domain?

Van egy rémálom, ami az e-mail biztonsági szakembereket gyakran éjszakákon át gyötri: a szervezeted hónapokon át dolgozott a DMARC bevezetésén, gondosan beállítottad a policy-kat, és figyelted a riportokat. Ám a DNS rekordok mélyén ott lapul egy apró részlet, ami csendben, évek óta aláássa az egész e-mail biztonsági rendszeredet.

Egy nemrégi incidens, amely az új-zélandi Eden Park rugby-stadiont érintette, éles fénybe állította ezt a gyakran figyelmen kívül hagyott sebezhetőséget. Biztonsági kutatók fedezték fel, hogy a helyszín DMARC beállítása olyan domainre irányította az összesített és forensic e-mail riportokat, amelyet több mint három éve elhagytak és lejárni hagytak.

Mit árulnak el valójában a DMARC riportok?

Mielőtt belemerülnénk az eset részleteibe, értsük meg, mit tartalmaznak a DMARC riportok és miért olyan fontos a cél domainek védelme.

Amikor publikálsz egy DMARC rekordot a domainedhez, lényegében arra kéred a világ levelezőszervereit, hogy küldjék el neked a napi összesítéseket minden olyan e-mailről, amely a te domainedről próbál származni. Ezek az aggregate reports (amelyek a rua tag-en keresztül érkeznek) értékes információkat tartalmaznak: mely IP címek küldenek e-mailt a te domainedről, átmennek-e az SPF és DKIM ellenőrzéseken, és ami a legfontosabb, hogy próbálkozik-e valaki a domained meghamisításával.

Egyes riportok a envelope-to adatokat is tartalmazzák — vagyis a tényleges címzetteket. Ez az információ gyakorlatilag egy élő térképet alkot a szervezeted üzleti kapcsolatairól, megmutatva, kivel cserélsz leveleket, mely szolgáltatókat használod, mely kormányzati szervekkel kommunikálsz, és potenciálisan mely alvállalkozók kezelnek érzékeny projekteket.

Amíg a kutatók birtokolták a lejárt domaint, több mint 12 000 riport rekordot kaptak az edenpark.co.nz-ről, amely körülbelül 600 különböző szervezetet tárt fel — az építőipari vállalkozóktól és catering cégektől kezdve a sportszövetségeken át a kormányzati szervekig.

Az őrizetlen riporting célpont veszélyei

Ez a sebezhetőség messze túlmutat azon, hogy egyszerűen lemaradsz a saját biztonsági riportjaidról. Amikor a DMARC riporting egy lejárt vagy nem megfelelően biztosított domainre érkezik, több aggasztó forgatókönyv válik lehetővé:

1. Hírszerzés: Ahogy ez az eset is demonstrálja, bárki, aki regisztrál egy elhagyott riporting domaint, részletes tudásra tehet szert a szervezet e-mail mintáiról, üzleti kapcsolatairól és harmadik féltől származó e-mail szolgáltatóiról.

2. Korai figyelmeztető rendszer kiesése: A szervezeted elveszíti a rálátást a potenciális domain hamisításokra, a márkád felhasználásával végrehajtott phishing kampányokra vagy a domain jogosulatlan használatára.

3. Megfelelőségi vakfoltok: Sok iparág megköveteli a szervezetektől, hogy tartsák nyomon az e-mail autentikációs hibákat. Egy lejárt riporting domain olyan megfelelőségi hiányosságokat teremt, amelyeket gyakran csak auditok során fedeznek fel.

Hogyan történik ez a gyakorlatban?

Az Eden Park eset egy gyakori buktatót tár fel: harmadik fél szolgáltatásaira hivatkozol a DNS rekordjaidban, miközben nem figyeled azok életciklus állapotát. Ebben az esetben a riporting domain (spamcontrol.co.nz) egy Fujitsu által üzemeltetett e-mail szűrő szolgáltatáshoz tartozott, amelyet 2021-ben megszüntettek. Az Eden Park DMARC rekordjában lévő hivatkozás egyszerűen túlélte magát a szolgáltatást.

Ez a forgatókönyv gyakoribb, mint gondolnád. A szervezetek gyakran:

  • Beállítják a DMARC riportingot egy szállító domainjére
  • Később váltanak szolgáltatót vagy megszüntetik a szolgáltatásokat
  • Soha nem takarítják ki a régi DNS rekordokat
  • Elveszítik a szervezeti tudást, amikor az IT munkatársak távoznak

Az eredmény: olyan DNS rekordok, amelyek olyan domainekre mutatnak, amelyek végül bárki által regisztrálhatóvá válnak.

Védd meg a szervezetedet

Mit tehetsz, hogy elkerüld, hogy a DMARC riportjaid valaki más postaládájában landoljanak?

1. Rendszeresen auditáld a DMARC rekordjaidat: Vizsgáld át minden e-mail autentikációs DNS rekordot legalább negyedévente. Ellenőrizd, hogy minden, a rua és ruf tag-ekben hivatkozott domain aktívan karbantartott és biztonságos.

2. Használd a saját domained riportingra: Állítsd be, hogy a DMARC riportok a saját domaineden belüli címre érkezzenek, vagy olyan domainre, amelyet közvetlenül te ellenőrzöl. Így teljes kontrollod van felette, ki fér hozzá.

3. Figyeld a domain lejárati dátumokat: Ha külső domaineket kell használnod riportingra, vezess naptárat ezek lejárati idejéről, és gondoskodj a proaktív megújításokról.

4. Állíts be monitorozást a riport kézbesítésére: Implementálj riasztásokat vagy dashboardokat, amelyek értesítenek, ha a DMARC riportok megszűnnek érkezni. A riport mennyiségének hirtelen csökkenése riporting domain problémára utalhat.

5. Implementáld a p=quarantine vagy p=reject-et: Bár ez közvetlenül nem oldja meg a riporting célpont problémáját, az p=none szintről való továbblépés jelentősen csökkenti a domain meghamisításos támadásokban való felhasználásának kockázatát, korlátozva bármely, a riportjaidból gyűjtött információ értékét.

A szélesebb tanulság

Az Eden Park eset emlékeztet arra, hogy az e-mail biztonság nem egy "beállítom és elfelejtem" feladat. Az e-mail autentikációt támogató DNS infrastruktúra folyamatos figyelmet igényel, éppúgy, mint maguk az autentikációs policy-k.

Olyan korszakban, amikor az e-mail a vállalati kompromittálás és phishing támadások elsődleges vektora marad, az e-mail autentikációs infrastruktúra integritásának fenntartása nem csupán technikai best practice — üzleti imperatívusz. Szánj egy percet ma arra, hogy átnézed a DMARC rekordjaidat, és ellenőrzöd, hogy a riporting célpontjaid biztonságosak, naprakészek és a te ellenőrzésed alatt állnak.

Mert az utolsó dolog, amit szeretnél, az az, hogy a biztonsági konfigurációd valaki más hírszerzési forrásává váljon.


Az NameOcean-nél segítünk a vállalkozásoknak az online jelenlétük biztonságában — a domain regisztrációtól a DNS konfigurációig. Csapatunk támogatja a DMARC implementációban, DNS biztonsági auditokban és abban, hogy az e-mail autentikációs infrastruktúrád megfelelően legyen beállítva.

Read in other languages:

TR PT RU BG EL CS UZ SV FI RO PL NB NL IT DA FR DE ES ZH-HANS EN