Zákeřné riziko v DMARC záznamech, o kterém jste možná nevěděli
Skryté bezpečnostní riziko v DMARC záznamech: Co se stane, když vyprší vaše reportingová doména
Představte si situaci, která nedá spát žádnému specialistovi na e-mailovou bezpečnost. Vaše firma strávila měsíce implementací DMARC, pečlivě nastavila politiky a sleduje reporty, aby vše fungovalo jako hodinky. Jenže někde v DNS záznamech se potichu schovává detail, který roky podkopává celou vaši e-mailovou bezpečnost.
Nový případ to krásně ilustruje. Eden Park, největší rugbyový stadión na Novém Zélandu, nedávno odhalil zranitelnost, kterou byste rozhodně nechtěli mít na svědomí. Bezpečnostní výzkumníci zjistili, že jejich DMARC konfigurace posílala souhrnné a forenzní reporty na doménu, která byla opuštěna a nechána vypršet před více než třemi lety.
Co vlastně DMARC reporty prozrazují
Než se podíváme na samotný incident, pojďme si ujasnit, co DMARC reporty obsahují a proč je ochrana cílových domén tak důležitá.
Když publikujete DMARC záznam pro svou doménu, v podstatě žádáte mailservery po celém světě, aby vám posílaly denní souhrny všech e-mailů, které se tváří, že pochází od vás. Tyto aggregate reporty (odesílané přes tag rua) obsahují cenné informace: jaké IP adresy posílají e-maily vaším jménem, jestli procházejí kontrolami SPF a DKIM, a hlavně, jestli se někdo nepokouší vaši doménu padělat.
Někteří reportéři přidávají také data o envelope-to — tedy o skutečných příjemcích těchto zpráv. Tyto informace vytvářejí živou mapu obchodních vztahů vaší organizace. Vidíte, s kým si firma dopisuje, jaké dodavatele používá, které vládní instituce oslovuje, a potenciálně i kteří kontrátoři řeší citlivé projekty.
Během období, kdy výzkumníci drželi expirovanou doménu, zachytili přes 12 000 reportů pro edenpark.co.nz. Ty odhalily přibližně 600 různých organizací, se kterými stadión komunikoval — od stavebních dodavatelů a cateringu přes sportovní asociace až po vládní agentury.
Nebezpečí nehlídaného cíle reportů
Důsledky této zranitelnosti sahají daleko za hranice prostého zmeškání vlastních bezpečnostních reportů. Když vaše DMARC reporty putují na expirovanou nebo špatně zajištěnou doménu, otevírá se prostor pro několik znepokojivých scénářů:
1. Sběr zpravodajských informací — Jak ukazuje tento případ, kdokoli, kdo si zaregistruje opuštěnou reportingovou doménu, může nahromadit detailní přehled o e-mailových vzorcích organizace, obchodních vztazích a externích poskytovatelích e-mailových služeb.
2. Selhání časného varování — Vaše organizace ztrácí přehled o potenciálním padělání domény, phishingových kampaních využívajících vaši značku nebo neoprávněném použití vaší domény.
3. Kompliance mezery — Mnoho odvětví vyžaduje, aby organizace sledovaly selhání e-mailové autentizace. Expirovaná reportingová doména vytváří mezery, které se často odhalí až při auditu.
Jak k tomu dochází v praxi
Případ Eden Parku odhaluje častou nástrahu: odkazování na služby třetích stran v DNS záznamech bez sledování životního cyklu těchto služeb. V tomto případě patřila reportingová doména (spamcontrol.co.nz) e-mailovému filtračnímu systému od Fujitsu, který byl ukončen v roce 2021. Odkaz v DMARC záznamu stadiónu ale jednoduše přežil samotnou službu.
Tohle se děje častěji, než byste čekali. Organizace často:
- Nastaví DMARC reporting na adresu u dodavatelské domény
- Později přejdou k jinému vendorovi nebo službu zruší
- Staré DNS záznamy nikdy neuklidí
- Při odchodu IT personálu ztratí přehled o tom, co kde je
Výsledkem jsou DNS záznamy odkazující na domény, které se časem uvolní a kdokoli je může zaregistrovat.
Jak ochránit svou organizaci
Co můžete udělat pro to, abyste nenašli své DMARC reporty v cizí schránce?
1. Pravidelně auditujte DMARC záznamy — Kontrolujte všechny DNS záznamy pro e-mailovou autentizaci minimálně jednou za čtvrt roku. Ověřte, že každá doména uvedená v tagu rua a ruf je aktivně spravovaná a zabezpečená.
2. Používejte pro reporting vlastní doménu — Nakonfigurujte DMARC reporty tak, aby chodily na adresy ve vaší vlastní doméně nebo doméně, kterou přímo kontrolujete. Máte pak plnou kontrolu nad přístupem.
3. Sledujte datumy expirace domén — Pokud musíte používat externí domény pro reporting, vést kalendář s daty jejich expirace a zajistit proaktivní obnovu.
4. Nastavte monitoring doručování reportů — Implementujte alerty nebo dashboardy, které vás upozorní, když DMARC reporty přestanou chodit. Náhlý pokles objemu může značit problém s reportingovou doménou.
5. Implementujte p=quarantine nebo p=reject — I když to přímo neřeší cíl reportů, přechod z p=none výrazně snižuje riziko zneužití vaší domény pro spoofing a omezuje hodnotu případně získaných informací.
Širší ponaučení
Případ Eden Parku připomíná, že e-mailová bezpečnost není "nastav a zapomeň". Infrastruktura DNS podporující vaši e-mailovou autentizaci vyžaduje stejnou pozornost jako samotné autentizační politiky.
V době, kdy e-mail zůstává hlavním vektorem pro obchodní kompromitaci a phishingové útoky, udržování integrity vaší e-mailové autentizační infrastruktury není jen technická best practice — je to obchodní nutnost. Věnujte dnes chvilku kontrole svých DMARC záznamů a ověřte, že vaše reportingové cíle jsou zabezpečené, aktuální a pod vaší kontrolou.
Protože poslední věc, kterou chcete, je aby se vaše bezpečnostní konfigurace stala zdrojem informací pro někoho jiného.
U NameOcean pomáháme firmám zabezpečit jejich online přítomnost od registrace domény až po konfiguraci DNS. Náš tým vám pomůže s implementací DMARC, bezpečnostními audity DNS a zajištěním správného nastavení e-mailové autentizační infrastruktury.