sikkerhet

DMARC advarer deg mot både nettfisking og parkerte e-postservere

Nå gjør tre teknologier til sammen det mulig å sikre seg mot misbruk av domener for svindel med e-post-adresser, men den siste har ennå begrenset utbredelse i Norden.

Det har blitt vanskeligere å komme unna med å få en e-post til å se ut som om den kommer fra en pålitelig avsender. I det minste burde det være slik, men det er slett ikke alle domener som benytter den siste av de tre teknologiene som til sammen hindrer e-post-«spoofing», eller svindel.

Mens cirka 200 000 danske domener bruker SPF (Sender Policy Framework), er det bare litt over 16 000 danske domener som også har implementert DMARC. Det opplyser DK-Hostmaster, som administrerer de danske domenene, til det danske nettstedet Version2. Digi.no har sjekket med Uninett Norid, som håndterer de norske domenene, men daglig leder Hilde Thunem forteller at de foreløpig ikke har tall for dette for norske domener – selv om dette er statistikk de definitivt ser verdien av og vil fremskaffe tall på senere. Vi har imidlertid ikke noen grunn til å tro at situasjonen er stort bedre i Norge enn i Danmark.

DMARC-standarden er spesielt interessant, siden den dreier seg om å håndheve de to andre standardene – SPF og DKIM – på en systematisk måte, og den kan samtidig gjøre det enklere å sette opp de to sistnevnte.

DMARC er en protokoll som skal fortelle mottakeren hvordan man skal håndtere en e-post som ser ut til å være spoofet.

Det er både nyttig for å hjelpe mottakeren med å gjennomskue en forfalsket avsender, men det er framfor alt nyttig for den som eier det domenet som svindlerne prøver å benytte seg av.

– Med DMARC kan man signalisere hvordan man skal håndtere e-posten som man tar imot, forklarer sikkerhetssjef Erwin Lansing i DK-Hostmaster.

Vrient å få overblikk i større organisasjoner

Både SPF, DKIM og DMARC benytter seg av DNS for å fortelle e-post-mottakere hvordan en e-post fra domenet skal kontrolleres.

SPF sier fra om hvilke e-postservere som får sende e-poster fra domenet.

DKIM bruker et krypteringsnøkkelpar for å kontrollere at e-posten er sendt fra en gyldig e-postadresse på den godkjente serveren, og at det ikke har blitt gjort endringer i e-posten underveis.

Sender Policy Framework

Sender Policy Framework (SPF) bruker DNS for å lage en liste over de serverne som er godkjente til å sende e-poster fra det angjeldende domenet.

E-postserveren til mottakeren kan dermed kontrollere via DNS om en e-post er sendt fra en av de serverne som er registrert.

Uten SPF innebærer e-postprotokollen SMTP at avsenderen kan angi en vilkårlig e-postadresse som avsender og sende den fra en vilkårlig server. Med SPF er det mulig å sjekke om avsender og server stemmer overens.

Kilde: Wikipedia Tekst: Jesper Stein Sandal

DomainKeys Identified E-post

DomainKeys Identified E-post (DKIM) kan verifisere avsenderen med en digital signatur. En offentlig nøkkel knyttes til domenet i DNS.

Både e-postens innhold og overskrift brukes til å generere kryptografiske hash-verdier som signeres av e-postsystemet til avsenderen. På den måten er det mulig å validere av den angjeldende e-posten er signert av det riktige e-postsystemet.

Mottakeren kan validere den digitale signaturen ved hjelp av den offentlige nøkkelen som er utgitt via DNS.

Kilde: Wikipedia Tekst: Jesper Stein Sandal

DMARC

Domain-based Message Authentication, Reporting & Conformance bygger videre på SPF og DKIM, og er en protokoll som forteller mottakerens e-postserver hvordan den skal håndtere en e-post som ikke består en test av SPF eller DKIM.

Instruksjonene ligger i DNS-oppslaget for domenet, og eieren av domenet kan velge mellom tre politikker for håndtering av e-poster som feiler testen.

E-poster kan enten tas imot, og avsenderdomenets e-postadministrator får en melding om hva som er feil, eller e-posten kan settes i karantene, eller den kan avvises helt.

Kilde: dmarc.org Tekst: Jesper Stein Sandal.

DMARC forteller mottakerens e-postserver hvordan den skal håndtere e-poster som ikke klarer den ene eller begge av de to testene. Det kan enten være en avvisning, karantene eller bare en melding til e-postadministratoren på avsenderdomenet om feilen.

– Den kan fortelle avsenderen at det er en e-post som har blitt avvist. Det er skikkelig smart. Hvis man driver en stor bedrift, har man kanskje ikke overblikk over alle de serverne som skal ha lov til å sende e-poster fra domenet. Det kan for eksempel være en server som sender ut et nyhetsbrev, sier Erwin Lansing.

Start med varslinger

Hvis man har satt opp SPF og DKIM, kan det altså være en god idé å i første omgang sette opp DMARC til bare å sende varslinger, slik at man kan rette opp at det for eksempel er en server til nyhetsbrev som ikke er inkludert i SPF.

Alle tre teknologiene støttes av de store e-postleverandørene og e-postserverne som for eksempel Google og Microsoft.

På denne måten er det gode muligheter for å finne ut om man har satt opp domenene sine riktig, før man høyner sikkerhetsnivået og ber mottakerne om å avvise e-poster som feiler under SPF og DKIM.

Ifølge DK-Hostmaster har omkring 45 prosent av danske domener som bruker DMARC konfigurert det til bare å sende melding til e-postadministratoren.

50 prosent – blant dem flere av de domenene som er opplagte mål for spoofing av avsenderadressen i phishing (nettfisking) – har satt opp sin DMARC til å avvise e-posten. Det innebærer at hvis en e-postserver som benytter DMARC mottar en phishing-e-post som forsøker å se ut som å være sendt fra eksempelvis domenet til en bank, vil e-posten bli avvist.

Flere hostingleverandører bruker også DMARC til å avvise e-poster som gir seg ut for å være sendt fra parkerte domener.

Det vil si domener som ikke er i aktiv bruk, og derfor ikke burde brukes til å sende ut e-poster.

Gode grunner til å implementere alle tre teknologiene

Ut over å sikre seg mot misbruk av domenenavnet, kan det også være andre gode grunner til å implementere alle tre e-post-beskyttelsesteknologiene.

– DMARC inngår også i den oversikten som lages i noen spamfiltre, og dermed kan man som avsender være mer sikker på at for eksempel nyhetsbrevene når fram til mottakeren, sier Erwin Lansing.

Men SPF, DKIM og DMARC kan bare beskytte mot phishing på de domenene som bruker teknologiene, samt hos de mottakerne som har implementert DMARC-håndtering.

Phishing-e-poster som er sendt fra domener som er valgt fordi de lett kan forveksles med det ekte domenet, blir ikke stoppet av disse tre teknologiene.

– De kan ikke oppdage bevisst feilstaving, men hindrer misbruk av de ekte domenene, sier Erwin Lansing.

DMARC er fremdeles på et ganske tidlig trinn i den lange standardiseringsprosessen, men siden 2015 har det eksistert en stabil versjon av spesifikasjonen, og flere store e-postleverandører støtter i dag DMARC.

NSM anbefaler at alle tar dette i bruk

Her i Norge har Nasjonal Sikkerhetsmyndighet (NSM) tidligere gått ut og advart mot såkalt «direktørsvindel» (CEO-svindel). Dette er målrettede svindelforsøk hvor angriperne går etter enkeltpersoner, gjerne i ledelsen i en bedrift, og forsøker å lure bedriften for opplysninger eller penger. Det kan for eksempel være en forfalsket melding til en finansdirektør, hvor administrerende direktør tilsynelatende ber om å få gjennomført en utenlandstransaksjon.

Det er særlig implementering av SPF (Sender Policy Framework), DKIM (Domain Key Identified Mail) og DMARC (Domain-based Message Authentication, Reporting and Conformance) som egner seg som tekniske tiltak, skriver NSM i sine anbefalinger.

I tillegg mener NSM at det er viktig å få på plass gode interne rutiner for hvordan denne typen henvendelser på e-post skal håndteres, samt sørge for god opplæring og at svindelforsøk rapporteres internt.

Les også: Nettverks-virtualisering: Whitebox skal erstatte rutere, lastbalanserere og brannmurer » (version2.dk)

Artikkelen er også publisert på version2.dk, og utvidet og tilpasset for digi.no

TU.no ble nylig forsøkt svindlet: Her forsøker de å lure 500 000 kroner fra oss »

Powered by Labrador CMS