Cybersecurity › E-Mail-Sicherheit › DMARC-Monitoring

Managed DMARC-Monitoring.
Von den Reports zur Richtlinie p=reject.

Google, Microsoft, Yahoo und andere Empfänger sagen Ihnen jeden Tag, wer im Namen Ihrer Domain Post versendet. Sie tun es mit XML-Reports, die niemand liest. Wir lesen sie stündlich, übersetzen sie in konkrete Maßnahmen und begleiten die Domain Schritt für Schritt bis p=reject. Sie erhalten das Domain-Datenblatt von Ihrem Ansprechpartner: kein Tool, das Sie lernen müssen.


Der DMARC-Eintrag ist da. Das Monitoring nicht.

Viele Unternehmensdomains haben einen DMARC-Eintrag veröffentlicht, um die Anforderungen der großen Empfänger zu erfüllen, und sind bei p=none stehen geblieben: Die Reports landen in einem Postfach, das niemand öffnet, und die Richtlinie blockiert nichts. Monitoring ist die Arbeit, die diesen Eintrag in Schutz verwandelt: verstehen, wer sendet, die legitimen Absender autorisieren, die Richtlinie verschärfen, wenn die Zahlen es erlauben.

p=none

Nur beobachten. Nachrichten, die die Authentifizierung nicht bestehen, werden trotzdem zugestellt: Die Domain bleibt für Phishing und Spoofing in Ihrem Namen nutzbar, auch mit veröffentlichtem Eintrag.

XML

Das Format der Aggregatreports: eine Datei pro Empfänger und Tag, mit IP-Adressen, Volumen und Ergebnissen. Nützlich nur, wenn jemand sie liest, mit den tatsächlich sendenden Systemen abgleicht und handelt.

10 Lookups

Die Grenze an DNS-Abfragen, ab der ein SPF-Eintrag stillschweigend scheitert. Jeder per include ergänzte Dienst verbraucht welche. Sie zu zählen und zu reduzieren gehört zum Monitoring.

Was der Service leistet

Sechs Aufgaben, jede Stunde, für jede Domain.

Kein Dashboard zum Nachsehen: ein Betriebszyklus, der von selbst läuft und einen Operator ruft, wenn eine Entscheidung nötig ist.

Lesen der Aggregatreports

Wir empfangen die DMARC-Reports, die Google, Microsoft, Yahoo und andere Empfänger für Ihre Domains senden, und lesen sie stündlich. Jede IP-Adresse, die in Ihrem Namen gesendet hat, wird einer erkennbaren Quelle zugeordnet.

Verständliche Diagnose mit Maßnahme

Jede Quelle erhält eine Diagnose mit denselben Bezeichnungen, die der Kunde im Datenblatt wiederfindet: eigener Server zu reparieren, Drittanbieter zu autorisieren, Weiterleitung, blockierter Missbrauch. Daneben die zu ergreifende Maßnahme. Kein XML, keine IP-Tabellen zum Interpretieren.

DNS-Prüfung an den autoritativen Nameservern

Wir prüfen SPF, DKIM und DMARC stündlich direkt an der Quelle, nicht aus Caches. Wir zählen die SPF-Lookups, schlagen vor, wie Sie wieder unter die Grenze von zehn kommen, und erzeugen die Einträge fertig zur Veröffentlichung.

Geführter Weg zu p=reject

Ein Bereitschaftswert zeigt, wie weit das Enforcement entfernt ist und was der nächste Schritt ist. Die Domain geht von none über quarantine zu reject erst dann, wenn die legitimen Quellen authentifizieren, und Weiterleitungen werden erkannt, bevor die Richtlinie verschärft wird.

Alarme innerhalb einer Stunde nach dem Report, Zusammenfassung am Montag

Innerhalb einer Stunde nach Eingang eines Reports oder einer DNS-Änderung erhalten die Operatoren eine E-Mail, wenn ein unbekannter Absender auftaucht, eine DKIM-Signatur nicht mehr besteht, SPF die Grenzen überschreitet, ein DMARC- oder SPF-Eintrag sich ändert oder verschwindet oder die Reports ausbleiben. Die Empfänger senden Reports einmal täglich. Jeden Montag eine interne Zusammenfassung für die Operatoren.

Domain-Datenblatt als PDF

Für jede Domain erstellen wir ein druckbares Datenblatt: Zahlen der letzten dreißig Tage im Vergleich zu den dreißig davor, DNS-Konfiguration, Stand des Weges, durchgeführte Maßnahmen und wer in Ihrem Namen Post versendet. Es ist das Dokument, das wir dem Kunden übergeben und das im Audit besteht.

So funktioniert es

Vom XML-Report zur Richtlinie, die schützt.

Der Zyklus beginnt bei den empfangenden Servern und endet im DNS Ihrer Domain. Dazwischen liegt die Arbeit, die sonst niemand macht: lesen, verstehen, autorisieren, verschärfen.

Quelle

Aggregatreports

Google, Microsoft, Yahoo und andere Empfänger senden täglich einen Report für jede Domain mit DMARC. Wir empfangen sie in einem dedizierten Postfach und lesen sie stündlich.

Analyse

Diagnose

Jede Quelle erhält eine verständliche Diagnose: eigener Server zu reparieren, Drittanbieter zu autorisieren, Weiterleitung, blockierter Missbrauch. Daneben die Maßnahme.

AtWorkStudio

Eingriff

Wir autorisieren Absender in SPF, aktivieren DKIM, wo es fehlt, reduzieren Lookups und veröffentlichen die von der Plattform erzeugten Einträge.

Ergebnis

Enforcement

Die Domain wechselt zu p=quarantine und dann zu p=reject, sobald der Bereitschaftswert es zulässt. Das Monitoring läuft weiter, die Alarme bleiben aktiv.

Managed Service

Sie erhalten das Datenblatt.
Die Arbeit machen wir.

Wir verkaufen kein Dashboard. AtWorkStudio konfiguriert die Einträge, autorisiert die Absender, bringt die Domain ins Enforcement und überwacht sie weiter. Der Kunde erhält das Domain-Datenblatt, aktualisiert von seinem Ansprechpartner, und muss kein Tool lernen.

Die Betriebsplattform DMARC Reaper ist den Operatoren von AtWorkStudio vorbehalten. Für Organisationen mit Microsoft 365 ergänzt der Service Defender for Office 365 und unser ACN-qualifiziertes Email Security Gateway: Die Authentifizierung schützt die Domain, das Gateway schützt die Postfächer.

Azure Italien Nord

Reports, Verlauf und Datenblätter liegen in der Azure-Region Italien Nord. Keine Ressourcen von Drittanbietern in den Seiten der Plattform.

13 Monate

Aufbewahrung von Reports und Verlauf: genug, um ein ganzes Jahr zu vergleichen und zu dokumentieren, wann eine Quelle auftauchte oder autorisiert wurde.

30 Tage

Jedes Domain-Datenblatt vergleicht die letzten 30 Tage mit den 30 davor: Es ist die periodische Zusammenfassung, die Ihr Ansprechpartner bei AtWorkStudio als PDF übergibt, in der Regel zum Monatsende oder nach einem Eingriff.

ISO 27001 · 27017 · 27018 · 9001

Ein Service eines Unternehmens, das für Informationssicherheit, Cloud-Sicherheit, Schutz personenbezogener Daten und Qualität zertifiziert ist. Mitglied im Clusit.

Häufige Fragen zum DMARC-Monitoring

Die Fragen, die wir vor der Aktivierung des Services hören.

Möchten Sie wissen, wer im Namen Ihrer Domain Post versendet?

Sagen Sie uns, wie viele Domains Sie haben und welche Systeme E-Mails senden. Wir sagen Ihnen, wo Sie stehen und was bis p=reject fehlt. Das DMARC-Monitoring ergänzt die E-Mail-Sicherheit und ist mit der DNS-Verwaltung Ihrer Unternehmensdomain verzahnt.