- O e-mail é o vetor de ataque inicial na maioria das violações.Phishing, comprometimento de e-mail comercial e entrega de malware começam com uma mensagem enviada a alguém’caixa de entrada.
- SPF, DKIM e DMARC são registros DNS que, juntos, impedem que invasores falsifiquem seu domínio.DMARC em
p=rejecté o estado final;a maioria das organizações fica emp=nonepor anos a mais do que deveriam. - A MFA em contas de e-mail não é opcional.O phishing de credenciais é a forma mais comum pela qual os invasores acessam as caixas de correio;sem MFA, um único link clicado lhes entrega a conta.
- O comprometimento do email comercial causa mais perdas financeiras do que qualquer outra ameaça de email.A defesa crítica é um processo: nenhuma instrução de alteração de pagamento é executada sem verificação fora da banda.
- A filtragem de e-mail reduz o volume de mensagens maliciosas que chegam aos usuários, mas não o elimina.O treinamento da equipe preenche a lacuna.
Por que o e-mail ainda é a maior superfície de ataque
Cada funcionário tem uma caixa de correio.Os invasores sabem disso.O e-mail carrega links, anexos e solicitações de ação, que é exatamente o que o phishing de credenciais, o BEC e a entrega de malware precisam para funcionar.
Três tipos de ataque são responsáveis pela maior parte dos danos:
- Phishing: mensagens projetadas para induzir os destinatários a clicar em um link malicioso, entregar credenciais ou baixar malware.O spear phishing tem como alvo indivíduos específicos com conteúdo personalizado.
- Comprometimento de e-mail comercial (BEC): os invasores se fazem passar por fornecedores, colegas ou executivos para redirecionar pagamentos ou extrair dados confidenciais.Nenhum malware envolvido, apenas um e-mail convincente e um processo que não verifica.
- Entrega de malware: anexos ou links que instalam ransomware, ferramentas de acesso remoto ou ladrões de informações quando abertos.
SPF, DKIM e DMARC: a pilha de autenticação
SPF, DKIM e DMARC autenticam e-mails de saída e informam aos servidores receptores o que fazer quando uma mensagem falha na verificação.Configure-os em ordem.
SPF (Estrutura de Política do Remetente)
Um registro SPF lista os endereços IP e servidores de e-mail autorizados a enviar e-mails do seu domínio.Um registro SPF básico para uma organização do Microsoft 365:
v=spf1 include:spf.protection.outlook.com -all
O -all no final significa: rejeitar mensagens de qualquer servidor que não esteja nesta lista.Fontes de envio legítimas comuns além do seu provedor de e-mail principal incluem plataformas de marketing (Mailchimp, HubSpot), sistemas de CRM e serviços de e-mail transacionais (SendGrid, Postmark).Inclua todos eles antes de passar para -all.
DKIM (correio identificado por DomainKeys)
DKIM adiciona uma assinatura criptográfica ao email enviado.O servidor remetente assina cada mensagem com uma chave privada;a chave pública correspondente é publicada no seu DNS.Os servidores de recebimento verificam a assinatura para confirmar que a mensagem veio genuinamente do seu domínio e não foi adulterada em trânsito.
No Microsoft 365, habilite o DKIM em Segurança > E-mail & Colaboração > Policies & Regras > Políticas de ameaças > DKIM.A Microsoft gera e gerencia o par de chaves;publique dois registros CNAME em seu DNS apontando para a Microsoft’infraestrutura.
DMARC (Autenticação, Relatórios e Conformidade de Mensagens Baseadas em Domínio)
O DMARC informa aos servidores receptores o que fazer quando uma mensagem falha nas verificações SPF ou DKIM e os instrui a enviar relatórios de volta para você.Comece na fase de monitoramento:
v=DMARC1; p=none; rua=mailto:[email protected]
Quando estiver confiante de que seu SPF e DKIM capturam todas as fontes legítimas, passe para a quarentena e rejeite:
v=DMARC1; p=reject; rua=mailto:[email protected]
p=reject é o estado final.As mensagens que falham no DMARC são rejeitadas imediatamente, impedindo que invasores falsifiquem seu domínio em campanhas de phishing.
A adoção do DMARC cresceu, mas muitas organizações publicam um registro de monitoramento e nunca progridem para a aplicação.A lacuna geralmente são fontes de e-mail legítimas não capturadas no SPF: uma plataforma de marketing, um CRM, um antigo sistema de newsletter.Analise seus relatórios DMARC para identificar e autorizar remetentes legítimos, depois passe para quarentena e rejeite.Permanecer em p=none significa que seu domínio ainda pode ser falsificado.
MFA em contas de e-mail
O phishing de credenciais fornece aos invasores um nome de usuário e uma senha válidos.Sem MFA, isso é suficiente para acessar a caixa de correio, ler e-mails, definir regras de encaminhamento e passar para o próximo destino.Com o MFA, as credenciais roubadas não são autenticadas.
Para o Microsoft 365, habilite a MFA por meio de políticas de acesso condicional ou padrões de segurança.Exigir MFA para todos os usuários, incluindo não administradores.Os aplicativos autenticadores (Microsoft Authenticator, Google Authenticator) são mais resistentes ao phishing do que os códigos SMS.As chaves de hardware FIDO2 vão além, vinculando a autenticação ao site específico e não serão autenticadas em uma página de phishing.
Filtragem de e-mail e proteção contra ameaças
| Controlar | O que isso faz | Microsoft 365 |
|---|---|---|
| Filtragem anti-spam | Bloqueia e-mails em massa e padrões de spam conhecidos | Proteção do Exchange Online (EOP) |
| Políticas antiphishing | Detecta a representação de usuários e domínios;adiciona dicas de segurança | EOP + Defender para Office 365 Plano 1 |
| Links seguros | Reescreve URLs e os verifica no momento do clique em relação à inteligência contra ameaças | Defender para Office 365 Plano 1 |
| Anexos Seguros | Abre anexos em uma sandbox antes de entregá-los ao usuário | Defender para Office 365 Plano 1 |
| Treinamento de simulação de ataque | Envia campanhas simuladas de phishing aos usuários;rastreia quem clica | Defender para Office 365 Plano 2 |
Para a maioria das empresas do Reino Unido no Microsoft 365, o Defender para Office 365 Plano 1 (incluído no Business Premium) fornece um aumento significativo em relação aos padrões EOP.Habilite Links Seguros e Anexos Seguros com verificação em tempo real, em vez de apenas verificação no momento da entrega.
Comprometimento do e-mail comercial: o problema do processo
Comprometimento de e-mail comercial é o ataque que causa maiores perdas financeiras porque contorna os controles técnicos.O invasor envia um e-mail bem elaborado solicitando uma alteração ou transferência de pagamento.No momento em que a fraude é identificada, o dinheiro já foi movimentado.
Controles técnicos que reduzem a exposição ao BEC: DMARC em p=reject evita que seu domínio seja falsificado;políticas anti-personificação sinalizam e-mails de domínios semelhantes;banners de e-mail externos sinalizam mensagens de fora da sua organização;bloqueando regras de encaminhamento automático para endereços externos.
O controle que bloqueia a maioria das tentativas de BEC não tem nada a ver com tecnologia: nenhuma instrução de alteração de pagamento recebida por e-mail é executada sem uma ligação para um número que você já possui em arquivo.Não é o número no e-mail.
O treinamento padrão de phishing concentra-se em links e anexos suspeitos.Os e-mails do BEC não têm nenhum dos dois.Parecem mensagens normais de contatos conhecidos.Adicione cenários BEC ao seu programa de simulação: alterações falsas em faturas, solicitações falsas de pagamento de CEO, atualizações falsas de benefícios de RH.
Lista de verificação básica de segurança de e-mail
| Controlar | Status a alcançar |
|---|---|
| Registro SPF publicado | Todas as fontes de envio legítimas incluídas; -all qualifier |
| DKIM ativado | Ativado para todos os domínios de envio |
| Registro DMARC publicado | p=reject;relatório de rua configurado |
| MFA em todas as caixas de correio | Habilitado para todos os usuários;baseado em aplicativo ou resistente a phishing |
| Filtragem de e-mail | Links Seguros e Anexos Seguros ativados;digitalização em tempo real |
| Políticas anti-personificação | Principais executivos e domínios protegidos |
| Rotulagem de remetente externo | Banners em e-mail externo ativados |
| Bloqueio de encaminhamento automático | Encaminhamento de saída para endereços externos bloqueados pela política |
| Controles de processo BEC | Verificação fora de banda necessária para alterações de pagamento |
| Programa de simulação de phishing | Funcionando trimestralmente, no mínimo;tendência de clique para relatar rastreada |
Ryland fornece programas de segurança cibernética, conformidade e gerenciamento de TI para organizações regulamentadas no Reino Unido e na Holanda há mais de 20 anos. Ver perfil completo