Os relatórios forenses mostram exatamente
quais e-mails falharam - e por quê
Os relatórios forenses DMARC (RUF) fornecem detalhes por mensagem sobre e-mails individuais que falharam na autenticação DMARC - o IP do remetente, os cabeçalhos do e-mail, a linha de assunto e o mecanismo específico que falhou. Eles são sua primeira linha de investigação quando um spoofing é detectado.
O que é um relatório
forense DMARC?
Um relatório forense DMARC (também chamado de relatório de falha) é uma notificação por mensagem enviada por um servidor de e-mail de recebimento quando um e-mail individual falha na autenticação DMARC. Diferentemente dos relatórios agregados, que resumem volumes, os relatórios forenses lhe dão os detalhes reais de cada mensagem que falhou.
Os relatórios forenses são configurados por meio da tag ruf= no seu registro DMARC. Nem todos os receptores enviam relatórios forenses - notadamente, o Gmail não envia relatórios RUF por causa de preocupações com privacidade, de acordo com a documentação DMARC do Google.
A Microsoft (Outlook/365) e o Yahoo estão entre os grandes receptores que de fato enviam relatórios forenses. Combinados com os dados agregados, eles oferecem uma imagem completa da saúde da autenticação de e-mail do seu domínio.
O que você pode investigar com os relatórios forenses
Os relatórios forenses são sua ferramenta investigativa quando os relatórios agregados sinalizam atividade suspeita. Cada relatório de falha lhe dá as evidências para determinar o que aconteceu e tomar uma ação.
Tentativas de spoofing
Identifique atacantes que se passam pelos seus executivos, pelo departamento de faturamento ou pela equipe de suporte. Os relatórios forenses mostram o endereço From exato utilizado, o verdadeiro IP de origem e a incompatibilidade do Return-Path.
Remetentes terceirizados mal configurados
Descubra serviços legítimos (plataformas de marketing, CRMs, sistemas de chamados) que enviam em nome do seu domínio sem a configuração correta de SPF/DKIM. Corrija-os antes de endurecer a política.
Falhas de encaminhamento
O encaminhamento de e-mails (listas de discussão, redirecionamentos .edu, encaminhamentos automáticos) quebra o alinhamento de SPF. Os relatórios forenses revelam quais caminhos de encaminhamento causam falhas para que você possa incluí-los na lista de permissões ou implementar o ARC.
Detecção de shadow IT
Encontre ferramentas SaaS não autorizadas que enviam e-mails em nome do seu domínio sem a aprovação da TI - contas de teste esquecidas, experimentos de marketing ou serviços configurados por funcionários.
Relatórios agregados vs forenses
Os dois tipos de relatório servem a propósitos diferentes. Os relatórios agregados oferecem a visão geral; os relatórios forenses fornecem as evidências. Você precisa dos dois para uma aplicação eficaz do DMARC.
Aspectos de privacidade
dos relatórios forenses
Os relatórios forenses podem conter informações de identificação pessoal (PII) - linhas de assunto, endereços de e-mail dos destinatários e cabeçalhos de mensagens completos. É por isso que alguns receptores optam por não enviá-los e por que eles exigem um manuseio cuidadoso.
- O Gmail não envia relatórios forenses por causa de suas políticas de privacidade
- A Microsoft envia relatórios forenses, mas pode ocultar alguns campos
- O Yahoo envia relatórios forenses com níveis de detalhe variáveis
- Alguns receptores corporativos enviam dados forenses completos
- O DMARC Report processa os dados forenses de forma segura, com retenção configurável
A tag fo= - controlar quando os relatórios são disparados
A tag fo= no seu registro DMARC diz aos receptores quais tipos de falha devem acionar um relatório forense. Cada opção oferece uma granularidade diferente.
fo=0 Padrão Gera um relatório forense somente quando TANTO SPF quanto DKIM falham em produzir uma aprovação alinhada. Este é o ajuste mais conservador e produz o menor número de relatórios.
fo=1 Qualquer falha Gera um relatório forense quando SPF OU DKIM falha em produzir uma aprovação alinhada. Recomendado - oferece visibilidade sobre falhas parciais que fo=0 deixaria passar.
fo=d Falha de DKIM Gera um relatório quando qualquer assinatura DKIM falha na avaliação, independentemente do alinhamento. Útil para depurar a rotação de chaves DKIM ou problemas de seletor.
fo=s Falha de SPF Gera um relatório quando a avaliação de SPF falha por qualquer motivo, independentemente do alinhamento. Útil para identificar lacunas de configuração de SPF ou mudanças de faixas de IP.
Configuração recomendada: Use fo=1 para capturar a maior variedade de falhas. Durante a fase de monitoramento (p=none), isso lhe dá visibilidade máxima sobre os problemas de autenticação antes de endurecer sua política. Gere seu registro com nosso Gerador de registro DMARC.
Perguntas frequentes
O Gmail envia relatórios forenses DMARC?
Não. O Google nunca enviou relatórios forenses RUF por causa de preocupações com privacidade relacionadas à inclusão de cabeçalhos de e-mail e linhas de assunto nas notificações de falha. Você receberá relatórios forenses da Microsoft (Outlook/365), do Yahoo e de alguns receptores corporativos, mas não do Gmail. Use os relatórios agregados para os dados de remetentes do Gmail.
Os relatórios forenses representam um risco de privacidade?
Os relatórios forenses podem conter PII, incluindo linhas de assunto, endereços de destinatários e cabeçalhos de e-mail completos. Alguns receptores ocultam campos sensíveis ou desistem totalmente de enviar relatórios forenses. O DMARC Report processa os dados forenses de forma segura, com políticas de retenção configuráveis. Organizações sujeitas ao GDPR ou à CCPA devem revisar seus procedimentos de tratamento de dados forenses.
O que significa fo=1 em um registro DMARC?
A opção fo=1 diz aos receptores para enviarem um relatório forense sempre que QUALQUER mecanismo de autenticação falhar (SPF ou DKIM). O padrão fo=0 só é acionado quando TANTO SPF quanto DKIM falham. Recomendamos fo=1 para visibilidade máxima durante a fase de monitoramento.
Como ativo os relatórios forenses?
Adicione a tag ruf= ao seu registro DMARC junto com fo=1 para cobertura máxima. Exemplo: v=DMARC1; p=none; rua=mailto:rua@example.com; ruf=mailto:ruf@example.com; fo=1. Use nosso Gerador de registro DMARC para criar o registro.
Obtenha visibilidade total sobre as falhas de autenticação
O DMARC Report processa relatórios agregados e forenses em um único painel - classificando ameaças e identificando remetentes não autorizados automaticamente.
Iniciar teste gratuitoO que os usuários dizem sobre nossa detecção de ameaças
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.