Milloin tarvitset tätä
Kuka tahansa voi lähettää viestejä, jotka näyttävät tulevan verkkotunnuksestasi, ja DMARC-tietueesi on tasolla p=none tai puuttuu kokonaan. Gmail, Yahoo ja Outlook.com hylkäävät tai ohjaavat roskapostiin joukkopostin, jonka SPF-, DKIM- ja DMARC-asetukset eivät ole kunnossa, eikä kukaan tiedä kaikkia palveluja, jotka lähettävät postia nimissäsi.
Mikä määrittää tarjouksen
- Enintään 5 lähettävää verkkotunnusta ja 10 kolmannen osapuolen lähettäjää, kuten CRM, asiakastukijärjestelmä tai uutiskirjetyökalu.
- Enintään 20 käyttämätöntä verkkotunnusta, joista ei lähetetä sähköpostia.
- 8–12 viikkoa kalenteriaikaa ja noin 4 päivää varsinaista työtä, joka jakautuu koko käyttöönoton ajalle.
- Useammista verkkotunnuksista tai lähettäjistä annetaan tarjous kartoituksen jälkeen.
Mikä muuttuu
- DMARCia noudattavat vastaanottavat palvelimet hylkäävät viestit, jotka väittävät virheellisesti tulevansa verkkotunnuksistasi.
- Jokainen oikea lähettäjä läpäisee DMARC-tarkistuksen SPF:n tai DKIM:n avulla, ja se varmistetaan raporteista ennen jokaista käytännön kiristystä.
- MTA-STS:ää tukevat palvelimet toimittavat postia sinulle vain varmennetun TLS-yhteyden kautta, ja TLS-raportit näyttävät, missä toimitus epäonnistuu.
- Käyttämättömät verkkotunnukset pyytävät vastaanottavia palvelimia hylkäämään kaikki niiden nimissä lähetetyt viestit.
Mitä saat
- DMARC-raporteista koottu lähettäjäinventaario, jossa jokainen verkkotunnuksiesi nimissä lähettävä palvelu ja sen omistaja
- SPF-tietueet 10 DNS-haun rajan sisällä jokaiselle lähettävälle verkkotunnukselle
- DKIM-allekirjoitus sähköpostialustallesi ja jokaiselle kolmannen osapuolen lähettäjälle, 2048-bittisillä avaimilla, kun lähettäjä tukee niitä
- DMARC siirrettynä tasolta none tasolle quarantine ja edelleen reject, ja jokaisessa vaiheessa go/no-go-päätös
- MTA-STS-käytäntö julkaistuna voimassa olevalla varmenteella ja siirrettynä enforce-tilaan sekä TLS-RPT-raportointi
- Käyttämättömät verkkotunnukset lukittuina null MX:llä, SPF -all -tietueella ja DMARC reject -käytännöllä
- Ajo-ohje uuden lähettäjän lisäämiseen ja luovutustilaisuus
Suurin osa 8–12 viikosta on odottamista. Jokainen DMARC-askel tarvitsee muutaman viikon raportit, jotta jokainen oikea lähettäjä näkyy ennen kuin käytäntöä kiristetään. Varsinaista työtä on noin 4 päivää, ja se jakautuu koko jaksolle.
Ei sisälly
- DMARC-raportointipalvelu, jonka kustannukset maksat itse (autamme valitsemaan sopivan)
- Saapuvan sähköpostin suodatus ja tietojenkalastelun torjunnan asetukset
- BIMI-logot ja niiden vaatimat tavaramerkkivarmenteet
Mitä tarvitsemme sinulta
- Oikeus muuttaa verkkotunnusten DNS-tietueita tai DNS-ylläpitäjä, joka tekee sovitut muutokset kahden arkipäivän kuluessa.
- Ylläpitäjä, joka voi ottaa DKIM-allekirjoituksen käyttöön: Exchange Administrator Microsoft 365:ssä tai pääjärjestelmänvalvoja (super admin) Google Workspacessa.
- Kolmannen osapuolen lähettäjien ylläpitäjät, jotka voivat määrittää DKIM:n ja oman return path -verkkotunnuksen.
- Paikka MTA-STS-käytäntötiedoston julkaisuun HTTPS:n kautta sekä nimetty vastuuhenkilö, joka hyväksyy jokaisen DMARC-askeleen.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous.
DMARC julkaistaan tasolla p=none raportoinnin kanssa, ja lähettäjäinventaario kootaan ensimmäisistä raporteista.
SPF ja DKIM korjataan jokaiselle lähettäjälle, käyttämättömät verkkotunnukset lukitaan ja MTA-STS julkaistaan testing-tilassa.
DMARC siirretään tasolle quarantine ja sitten reject ja MTA-STS enforce-tilaan, kukin vasta kun raporttien mukaan kaikki oikea posti läpäisee tarkistukset.
Ajo-ohje ja raportointipalvelu luovutetaan.
Lyhyesti
- Kesto
- 8–12 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme
Liittyvät palvelut
PKI-katselmointi
Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.
Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Microsoft 365 -tietoturvan perustaso
Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.