Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Rapporti forensi

I rapporti forensi ti mostrano esattamente
quali email hanno fallito - e perché

I rapporti forensi DMARC (RUF) forniscono dettagli per messaggio sulle singole email che hanno fallito l'autenticazione DMARC - l'IP del mittente, gli header dell'email, la riga dell'oggetto e lo specifico meccanismo fallito. Sono la vostra prima linea di indagine quando viene rilevato uno spoofing.

Definizione

Cos'è un rapporto
forense DMARC?

Un rapporto forense DMARC (chiamato anche rapporto di errore) è una notifica per messaggio inviata da un server di posta ricevente quando una singola email fallisce l'autenticazione DMARC. A differenza dei rapporti aggregati che riepilogano i volumi, i rapporti forensi vi forniscono i dettagli effettivi di ogni messaggio fallito.

I rapporti forensi vengono configurati tramite il tag ruf= nel vostro record DMARC. Non tutti i riceventi inviano rapporti forensi - in particolare, Gmail non invia rapporti RUF a causa di preoccupazioni sulla privacy, secondo la documentazione DMARC di Google.

Microsoft (Outlook/365) e Yahoo sono tra i grandi riceventi che inviano effettivamente rapporti forensi. Combinati con i dati aggregati, offrono un quadro completo della salute dell'autenticazione delle email del vostro dominio.

Dettaglio di un rapporto forense
From
ceo@iltuodominio.com
contraffatto
Return-Path
bounce@server-malevolo.ru
incoerente
IP di origine
91.203.145.22
non autorizzato
Risultato SPF
fallito - IP assente dal record SPF
fallito
Risultato DKIM
fallito - nessuna firma valida
fallito
Disposizione DMARC
reject
applicata
Oggetto
Urgente: bonifico bancario richiesto
sospetto
Casi d'uso

Cosa puoi indagare con i rapporti forensi

I rapporti forensi sono il vostro strumento di indagine quando i rapporti aggregati segnalano attività sospette. Ogni rapporto di errore vi fornisce le prove per determinare cosa è successo e agire.

Tentativi di spoofing

Identificate gli aggressori che impersonano i vostri dirigenti, il reparto fatturazione o il team di assistenza. I rapporti forensi mostrano l'esatto indirizzo From utilizzato, il vero IP di origine e l'incoerenza del Return-Path.

Mittenti di terze parti mal configurati

Scoprite i servizi legittimi (piattaforme di marketing, CRM, sistemi di ticketing) che inviano a nome del vostro dominio senza una corretta configurazione SPF/DKIM. Correggeteli prima di irrigidire la politica.

Errori di inoltro

L'inoltro delle email (liste di distribuzione, redirect .edu, inoltri automatici) rompe l'allineamento SPF. I rapporti forensi rivelano quali percorsi di inoltro provocano errori, così potete autorizzarli o implementare ARC.

Rilevamento dello shadow IT

Individuate gli strumenti SaaS non autorizzati che inviano email a nome del vostro dominio senza l'approvazione dell'IT - account di prova dimenticati, esperimenti di marketing o servizi configurati dai dipendenti.

Confronto

Rapporti aggregati vs forensi

Entrambi i tipi di rapporto servono a scopi diversi. I rapporti aggregati offrono il quadro d'insieme; i rapporti forensi forniscono le prove. Avete bisogno di entrambi per un'applicazione DMARC efficace.

Caratteristica
Aggregati (RUA)
Forensi (RUF)
Tipo di rapporto
Riepilogo del volume (XML)
Dettaglio per messaggio
Frequenza
Quotidiana (lotti di 24 ore)
Per errore (in tempo reale o a lotti)
Granularità
Per IP di origine
Per singolo messaggio
Dati inclusi
IP, conteggio, successo/errore, disposizione
Header completi, oggetto, dettaglio di allineamento
Impatto sulla privacy
Basso - nessun contenuto del messaggio
Più alto - contiene header e oggetto
Supporto dei riceventi
Quasi universale
Limitato - Gmail non invia RUF
Tag DMARC
rua=
ruf=
Uso principale
Analisi delle tendenze, scoperta dei mittenti
Indagine sugli incidenti, analisi delle minacce
Privacy

Aspetti di privacy
dei rapporti forensi

I rapporti forensi possono contenere informazioni personali identificabili (PII) - righe dell'oggetto, indirizzi email dei destinatari e header completi dei messaggi. È per questo che alcuni riceventi scelgono di non inviarli, e per questo richiedono una gestione attenta.

  • Gmail non invia rapporti forensi a causa delle sue politiche sulla privacy
  • Microsoft invia rapporti forensi ma può oscurare alcuni campi
  • Yahoo invia rapporti forensi con livelli di dettaglio variabili
  • Alcuni riceventi aziendali inviano dati forensi completi
  • DMARC Report elabora i dati forensi in modo sicuro con conservazione configurabile
Tipi di dati dei rapporti forensi
Header dell'email
Contiene informazioni di instradamento e i risultati di autenticazione
Media
Riga dell'oggetto
Può rivelare argomenti di comunicazione riservati
Alta
Indirizzo del destinatario
Identifica il bersaglio del messaggio fallito
Alta
IP di origine
Indirizzo IP del server - non personalmente identificabile
Bassa
Risultati di autenticazione
Dati tecnici di successo/errore senza PII
Bassa
Configurazione

Il tag fo= - controllare quando si attivano i rapporti

Il tag fo= nel vostro record DMARC indica ai riceventi quali tipi di errore devono attivare un rapporto forense. Ogni opzione vi offre una granularità diversa.

fo=0 Predefinito

Genera un rapporto forense solo quando SIA SPF SIA DKIM falliscono nel produrre un esito allineato positivo. È l'impostazione più conservativa e produce il minor numero di rapporti.

fo=1 Qualsiasi errore

Genera un rapporto forense quando SPF O DKIM fallisce nel produrre un esito allineato positivo. Consigliato - offre visibilità sugli errori parziali che fo=0 non rileverebbe.

fo=d Errore DKIM

Genera un rapporto quando una firma DKIM fallisce la valutazione, indipendentemente dall'allineamento. Utile per il debug della rotazione delle chiavi DKIM o dei problemi di selettore.

fo=s Errore SPF

Genera un rapporto quando la valutazione SPF fallisce per qualsiasi motivo, indipendentemente dall'allineamento. Utile per identificare lacune nella configurazione SPF o cambi di intervalli di IP.

Configurazione consigliata: Usate fo=1 per catturare la più ampia gamma di errori. Durante la fase di monitoraggio (p=none), questo vi offre la massima visibilità sui problemi di autenticazione prima di irrigidire la vostra politica. Generate il vostro record con il nostro generatore di record DMARC.

FAQ

Domande frequenti

Gmail invia rapporti forensi DMARC?

No. Google non ha mai inviato rapporti forensi RUF a causa di preoccupazioni sulla privacy legate all'inclusione degli header delle email e delle righe dell'oggetto nelle notifiche di errore. Riceverete rapporti forensi da Microsoft (Outlook/365), Yahoo e alcuni riceventi aziendali, ma non da Gmail. Usate i rapporti aggregati per i dati sui mittenti Gmail.

I rapporti forensi rappresentano un rischio per la privacy?

I rapporti forensi possono contenere PII, tra cui righe dell'oggetto, indirizzi dei destinatari e header completi delle email. Alcuni riceventi oscurano i campi sensibili o rinunciano del tutto a inviare rapporti forensi. DMARC Report elabora i dati forensi in modo sicuro con politiche di conservazione dei dati configurabili. Le organizzazioni soggette a GDPR o CCPA dovrebbero rivedere le proprie procedure di gestione dei dati forensi.

Cosa significa fo=1 in un record DMARC?

L'opzione fo=1 indica ai riceventi di inviare un rapporto forense ogni volta che UN QUALSIASI meccanismo di autenticazione fallisce (SPF o DKIM). Il valore predefinito fo=0 si attiva solo quando SIA SPF SIA DKIM falliscono entrambi. Consigliamo fo=1 per la massima visibilità durante la fase di monitoraggio.

Come abilito i rapporti forensi?

Aggiungete il tag ruf= al vostro record DMARC insieme a fo=1 per una copertura massima. Esempio: v=DMARC1; p=none; rua=mailto:rua@example.com; ruf=mailto:ruf@example.com; fo=1. Usate il nostro generatore di record DMARC per creare il record.

Ottieni piena visibilità sugli errori di autenticazione

DMARC Report elabora sia i rapporti aggregati sia quelli forensi in un'unica dashboard - classificando le minacce e identificando automaticamente i mittenti non autorizzati.

Inizia la prova gratuita

Cosa dicono gli utenti del nostro rilevamento delle minacce

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2