Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Raporty kryminalistyczne

Raporty kryminalistyczne pokazują dokładnie,
które e-maile zawiodły - i dlaczego

Kryminalistyczne raporty DMARC (RUF) dostarczają szczegółów dla poszczególnych wiadomości o e-mailach, które nie przeszły uwierzytelniania DMARC - IP nadawcy, nagłówki e-maila, wiersz tematu i konkretny mechanizm, który zawiódł. Są Pana/Pani pierwszą linią dochodzenia, gdy wykryty zostanie spoofing.

Definicja

Czym jest kryminalistyczny
raport DMARC?

Kryminalistyczny raport DMARC (nazywany także raportem niepowodzenia) to powiadomienie dla poszczególnych wiadomości wysyłane przez serwer pocztowy odbiorcy, gdy pojedynczy e-mail nie przejdzie uwierzytelniania DMARC. W przeciwieństwie do raportów zbiorczych, które podsumowują wolumeny, raporty kryminalistyczne dają rzeczywiste szczegóły każdej niezaliczonej wiadomości.

Raporty kryminalistyczne konfiguruje się za pomocą tagu ruf= w rekordzie DMARC. Nie wszyscy odbiorcy wysyłają raporty kryminalistyczne - w szczególności Gmail nie wysyła raportów RUF ze względu na obawy o prywatność, zgodnie z dokumentacją DMARC firmy Google.

Microsoft (Outlook/365) i Yahoo należą do dużych odbiorców, którzy wysyłają raporty kryminalistyczne. W połączeniu z danymi zbiorczymi zapewniają pełny obraz kondycji uwierzytelniania poczty w Pana/Pani domenie.

Szczegół raportu kryminalistycznego
From
ceo@twojadomena.com
sfałszowany
Return-Path
bounce@zlosliwy-serwer.ru
niezgodny
Źródłowe IP
91.203.145.22
nieautoryzowane
Wynik SPF
niepowodzenie - IP spoza rekordu SPF
niepowodzenie
Wynik DKIM
niepowodzenie - brak ważnego podpisu
niepowodzenie
Dyspozycja DMARC
reject
wyegzekwowana
Temat
Pilne: wymagany przelew bankowy
podejrzany
Przypadki użycia

Co można zbadać za pomocą raportów kryminalistycznych

Raporty kryminalistyczne to Pana/Pani narzędzie dochodzeniowe, gdy raporty zbiorcze sygnalizują podejrzaną aktywność. Każdy raport niepowodzenia dostarcza dowodów pozwalających ustalić, co się stało, i podjąć działania.

Próby spoofingu

Zidentyfikuj atakujących podszywających się pod Pana/Pani kierownictwo, dział rozliczeń lub zespół wsparcia. Raporty kryminalistyczne pokazują dokładny użyty adres From, prawdziwe źródłowe IP i niezgodność Return-Path.

Źle skonfigurowani nadawcy zewnętrzni

Odkryj legalne usługi (platformy marketingowe, systemy CRM, systemy zgłoszeń) wysyłające jako Pana/Pani domena bez prawidłowej konfiguracji SPF/DKIM. Popraw je przed zaostrzeniem polityki.

Niepowodzenia przekierowań

Przekierowywanie poczty (listy mailingowe, przekierowania .edu, autoprzekierowania) rozbija dopasowanie SPF. Raporty kryminalistyczne ujawniają, które ścieżki przekierowań powodują niepowodzenia, dzięki czemu może Pan/Pani dodać je do białej listy lub wdrożyć ARC.

Wykrywanie shadow IT

Znajdź nieautoryzowane narzędzia SaaS wysyłające pocztę jako Pana/Pani domena bez zgody działu IT - zapomniane konta próbne, eksperymenty marketingowe lub usługi skonfigurowane przez pracowników.

Porównanie

Raporty zbiorcze vs kryminalistyczne

Oba typy raportów służą różnym celom. Raporty zbiorcze zapewniają szeroki obraz; raporty kryminalistyczne dostarczają dowodów. Do skutecznego egzekwowania DMARC potrzebuje Pan/Pani obu.

Cecha
Zbiorcze (RUA)
Kryminalistyczne (RUF)
Typ raportu
Podsumowanie wolumenu (XML)
Szczegóły dla każdej wiadomości
Częstotliwość
Codziennie (partie 24-godzinne)
Na niepowodzenie (w czasie rzeczywistym lub partiami)
Szczegółowość
Na źródłowe IP
Na pojedynczą wiadomość
Zawarte dane
IP, liczba, zaliczenie/niepowodzenie, dyspozycja
Pełne nagłówki, temat, szczegóły dopasowania
Wpływ na prywatność
Niski - brak treści wiadomości
Wyższy - zawiera nagłówki i temat
Obsługa przez odbiorców
Niemal powszechna
Ograniczona - Gmail nie wysyła RUF
Tag DMARC
rua=
ruf=
Główne zastosowanie
Analiza trendów, wykrywanie nadawców
Badanie incydentów, analiza zagrożeń
Prywatność

Kwestie prywatności
raportów kryminalistycznych

Raporty kryminalistyczne mogą zawierać dane osobowe (PII) - wiersze tematu, adresy e-mail odbiorców i pełne nagłówki wiadomości. Dlatego niektórzy odbiorcy decydują się ich nie wysyłać i dlatego wymagają ostrożnego traktowania.

  • Gmail nie wysyła raportów kryminalistycznych ze względu na swoje polityki prywatności
  • Microsoft wysyła raporty kryminalistyczne, ale może maskować niektóre pola
  • Yahoo wysyła raporty kryminalistyczne z różnym poziomem szczegółowości
  • Niektórzy odbiorcy korporacyjni wysyłają pełne dane kryminalistyczne
  • DMARC Report przetwarza dane kryminalistyczne bezpiecznie, z konfigurowalnym okresem przechowywania
Typy danych raportów kryminalistycznych
Nagłówki e-maila
Zawierają informacje o trasowaniu i wyniki uwierzytelniania
Średnia
Wiersz tematu
Może ujawnić poufne tematy komunikacji
Wysoka
Adres odbiorcy
Identyfikuje cel niezaliczonej wiadomości
Wysoka
Źródłowe IP
Adres IP serwera - nie identyfikuje osoby
Niska
Wyniki uwierzytelniania
Techniczne dane zaliczenia/niepowodzenia bez PII
Niska
Konfiguracja

Tag fo= - kontrolowanie, kiedy raporty się uruchamiają

Tag fo= w rekordzie DMARC mówi odbiorcom, które typy niepowodzeń powinny wyzwolić raport kryminalistyczny. Każda opcja daje inną szczegółowość.

fo=0 Domyślne

Generuje raport kryminalistyczny tylko wtedy, gdy zawiodą JEDNOCZEŚNIE SPF i DKIM, nie dając dopasowanego zaliczenia. To najbardziej zachowawcze ustawienie, które generuje najmniej raportów.

fo=1 Dowolne niepowodzenie

Generuje raport kryminalistyczny, gdy SPF LUB DKIM nie da dopasowanego zaliczenia. Zalecane - daje widoczność częściowych niepowodzeń, które fo=0 by pominęło.

fo=d Niepowodzenie DKIM

Generuje raport, gdy jakikolwiek podpis DKIM nie przejdzie oceny, niezależnie od dopasowania. Przydatne do debugowania rotacji kluczy DKIM lub problemów z selektorem.

fo=s Niepowodzenie SPF

Generuje raport, gdy ocena SPF zawiedzie z jakiegokolwiek powodu, niezależnie od dopasowania. Przydatne do identyfikowania luk w konfiguracji SPF lub zmian zakresów IP.

Zalecana konfiguracja: Użyj fo=1, aby uchwycić najszerszy zakres niepowodzeń. Podczas fazy monitorowania (p=none) daje to maksymalną widoczność problemów z uwierzytelnianiem, zanim zaostrzy Pan/Pani politykę. Wygeneruj swój rekord za pomocą naszego Generatora rekordów DMARC.

FAQ

Często zadawane pytania

Czy Gmail wysyła kryminalistyczne raporty DMARC?

Nie. Google nigdy nie wysyłał kryminalistycznych raportów RUF ze względu na obawy o prywatność związane z dołączaniem nagłówków e-maili i wierszy tematu do powiadomień o niepowodzeniu. Otrzyma Pan/Pani raporty kryminalistyczne od Microsoft (Outlook/365), Yahoo i niektórych odbiorców korporacyjnych, ale nie od Gmaila. Skorzystaj z raportów zbiorczych, aby uzyskać dane nadawców Gmail.

Czy raporty kryminalistyczne stanowią zagrożenie dla prywatności?

Raporty kryminalistyczne mogą zawierać PII, w tym wiersze tematu, adresy odbiorców i pełne nagłówki e-maili. Niektórzy odbiorcy maskują wrażliwe pola lub całkowicie rezygnują z wysyłania raportów kryminalistycznych. DMARC Report przetwarza dane kryminalistyczne w sposób bezpieczny, z konfigurowalnymi politykami przechowywania danych. Organizacje podlegające RODO lub CCPA powinny przejrzeć swoje procedury obchodzenia się z danymi kryminalistycznymi.

Co oznacza fo=1 w rekordzie DMARC?

Opcja fo=1 mówi odbiorcom, aby wysyłali raport kryminalistyczny, gdy JAKIKOLWIEK mechanizm uwierzytelniania zawiedzie (SPF lub DKIM). Domyślna wartość fo=0 wyzwala tylko wtedy, gdy zawiodą JEDNOCZEŚNIE SPF i DKIM. Zalecamy fo=1 dla maksymalnej widoczności podczas fazy monitorowania.

Jak włączyć raporty kryminalistyczne?

Dodaj tag ruf= do rekordu DMARC wraz z fo=1, aby uzyskać maksymalne pokrycie. Przykład: v=DMARC1; p=none; rua=mailto:rua@example.com; ruf=mailto:ruf@example.com; fo=1. Skorzystaj z naszego Generatora rekordów DMARC, aby zbudować rekord.

Uzyskaj pełną widoczność niepowodzeń uwierzytelniania

DMARC Report przetwarza raporty zbiorcze i kryminalistyczne w jednym pulpicie - klasyfikując zagrożenia i automatycznie identyfikując nieautoryzowanych nadawców.

Rozpocznij bezpłatny okres próbny

Co użytkownicy mówią o naszym wykrywaniu zagrożeń

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2