Guia Segurança de e-mail

Guia de segurança de e-mail: SPF, DKIM, DMARC e muito mais

O e-mail continua sendo o ponto de entrada para a maioria das violações: phishing, comprometimento de e-mail comercial e distribuição de malware começam aqui.Este guia aborda os controles técnicos, etapas de configuração e alterações de processo que reduzem sua exposição.

21 de agosto de 2026
12 minutos de leitura
Principais conclusões
  • O e-mail é o vetor de ataque inicial na maioria das violações.Phishing, comprometimento de e-mail comercial e entrega de malware começam com uma mensagem enviada a alguém’caixa de entrada.
  • SPF, DKIM e DMARC são registros DNS que, juntos, impedem que invasores falsifiquem seu domínio.DMARC em p=reject é o estado final;a maioria das organizações fica em p=none por anos a mais do que deveriam.
  • A MFA em contas de e-mail não é opcional.O phishing de credenciais é a forma mais comum pela qual os invasores acessam as caixas de correio;sem MFA, um único link clicado lhes entrega a conta.
  • O comprometimento do email comercial causa mais perdas financeiras do que qualquer outra ameaça de email.A defesa crítica é um processo: nenhuma instrução de alteração de pagamento é executada sem verificação fora da banda.
  • A filtragem de e-mail reduz o volume de mensagens maliciosas que chegam aos usuários, mas não o elimina.O treinamento da equipe preenche a lacuna.

Por que o e-mail ainda é a maior superfície de ataque

Cada funcionário tem uma caixa de correio.Os invasores sabem disso.O e-mail carrega links, anexos e solicitações de ação, que é exatamente o que o phishing de credenciais, o BEC e a entrega de malware precisam para funcionar.

Três tipos de ataque são responsáveis ​​pela maior parte dos danos:

  • Phishing: mensagens projetadas para induzir os destinatários a clicar em um link malicioso, entregar credenciais ou baixar malware.O spear phishing tem como alvo indivíduos específicos com conteúdo personalizado.
  • Comprometimento de e-mail comercial (BEC): os invasores se fazem passar por fornecedores, colegas ou executivos para redirecionar pagamentos ou extrair dados confidenciais.Nenhum malware envolvido, apenas um e-mail convincente e um processo que não verifica.
  • Entrega de malware: anexos ou links que instalam ransomware, ferramentas de acesso remoto ou ladrões de informações quando abertos.
91%
dos ataques cibernéticos começam com um e-mail de phishing, de acordo com uma pesquisa da DeepInstinct citada em vários relatórios do NCSC e do setor

SPF, DKIM e DMARC: a pilha de autenticação

SPF, DKIM e DMARC autenticam e-mails de saída e informam aos servidores receptores o que fazer quando uma mensagem falha na verificação.Configure-os em ordem.

SPF (Estrutura de Política do Remetente)

Um registro SPF lista os endereços IP e servidores de e-mail autorizados a enviar e-mails do seu domínio.Um registro SPF básico para uma organização do Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

O -all no final significa: rejeitar mensagens de qualquer servidor que não esteja nesta lista.Fontes de envio legítimas comuns além do seu provedor de e-mail principal incluem plataformas de marketing (Mailchimp, HubSpot), sistemas de CRM e serviços de e-mail transacionais (SendGrid, Postmark).Inclua todos eles antes de passar para -all.

DKIM (correio identificado por DomainKeys)

DKIM adiciona uma assinatura criptográfica ao email enviado.O servidor remetente assina cada mensagem com uma chave privada;a chave pública correspondente é publicada no seu DNS.Os servidores de recebimento verificam a assinatura para confirmar que a mensagem veio genuinamente do seu domínio e não foi adulterada em trânsito.

No Microsoft 365, habilite o DKIM em Segurança > E-mail & Colaboração > Policies & Regras > Políticas de ameaças > DKIM.A Microsoft gera e gerencia o par de chaves;publique dois registros CNAME em seu DNS apontando para a Microsoft’infraestrutura.

DMARC (Autenticação, Relatórios e Conformidade de Mensagens Baseadas em Domínio)

O DMARC informa aos servidores receptores o que fazer quando uma mensagem falha nas verificações SPF ou DKIM e os instrui a enviar relatórios de volta para você.Comece na fase de monitoramento:

v=DMARC1; p=none; rua=mailto:[email protected]

Quando estiver confiante de que seu SPF e DKIM capturam todas as fontes legítimas, passe para a quarentena e rejeite:

v=DMARC1; p=reject; rua=mailto:[email protected]

p=reject é o estado final.As mensagens que falham no DMARC são rejeitadas imediatamente, impedindo que invasores falsifiquem seu domínio em campanhas de phishing.

A maioria das organizações está presa em p=nenhum

A adoção do DMARC cresceu, mas muitas organizações publicam um registro de monitoramento e nunca progridem para a aplicação.A lacuna geralmente são fontes de e-mail legítimas não capturadas no SPF: uma plataforma de marketing, um CRM, um antigo sistema de newsletter.Analise seus relatórios DMARC para identificar e autorizar remetentes legítimos, depois passe para quarentena e rejeite.Permanecer em p=none significa que seu domínio ainda pode ser falsificado.

MFA em contas de e-mail

O phishing de credenciais fornece aos invasores um nome de usuário e uma senha válidos.Sem MFA, isso é suficiente para acessar a caixa de correio, ler e-mails, definir regras de encaminhamento e passar para o próximo destino.Com o MFA, as credenciais roubadas não são autenticadas.

Para o Microsoft 365, habilite a MFA por meio de políticas de acesso condicional ou padrões de segurança.Exigir MFA para todos os usuários, incluindo não administradores.Os aplicativos autenticadores (Microsoft Authenticator, Google Authenticator) são mais resistentes ao phishing do que os códigos SMS.As chaves de hardware FIDO2 vão além, vinculando a autenticação ao site específico e não serão autenticadas em uma página de phishing.

Filtragem de e-mail e proteção contra ameaças

ControlarO que isso fazMicrosoft 365
Filtragem anti-spamBloqueia e-mails em massa e padrões de spam conhecidosProteção do Exchange Online (EOP)
Políticas antiphishingDetecta a representação de usuários e domínios;adiciona dicas de segurançaEOP + Defender para Office 365 Plano 1
Links segurosReescreve URLs e os verifica no momento do clique em relação à inteligência contra ameaçasDefender para Office 365 Plano 1
Anexos SegurosAbre anexos em uma sandbox antes de entregá-los ao usuárioDefender para Office 365 Plano 1
Treinamento de simulação de ataqueEnvia campanhas simuladas de phishing aos usuários;rastreia quem clicaDefender para Office 365 Plano 2

Para a maioria das empresas do Reino Unido no Microsoft 365, o Defender para Office 365 Plano 1 (incluído no Business Premium) fornece um aumento significativo em relação aos padrões EOP.Habilite Links Seguros e Anexos Seguros com verificação em tempo real, em vez de apenas verificação no momento da entrega.

Comprometimento do e-mail comercial: o problema do processo

Comprometimento de e-mail comercial é o ataque que causa maiores perdas financeiras porque contorna os controles técnicos.O invasor envia um e-mail bem elaborado solicitando uma alteração ou transferência de pagamento.No momento em que a fraude é identificada, o dinheiro já foi movimentado.

Controles técnicos que reduzem a exposição ao BEC: DMARC em p=reject evita que seu domínio seja falsificado;políticas anti-personificação sinalizam e-mails de domínios semelhantes;banners de e-mail externos sinalizam mensagens de fora da sua organização;bloqueando regras de encaminhamento automático para endereços externos.

O controle que bloqueia a maioria das tentativas de BEC não tem nada a ver com tecnologia: nenhuma instrução de alteração de pagamento recebida por e-mail é executada sem uma ligação para um número que você já possui em arquivo.Não é o número no e-mail.

Treine especificamente para BEC

O treinamento padrão de phishing concentra-se em links e anexos suspeitos.Os e-mails do BEC não têm nenhum dos dois.Parecem mensagens normais de contatos conhecidos.Adicione cenários BEC ao seu programa de simulação: alterações falsas em faturas, solicitações falsas de pagamento de CEO, atualizações falsas de benefícios de RH.

Lista de verificação básica de segurança de e-mail

ControlarStatus a alcançar
Registro SPF publicadoTodas as fontes de envio legítimas incluídas; -all qualifier
DKIM ativadoAtivado para todos os domínios de envio
Registro DMARC publicadop=reject;relatório de rua configurado
MFA em todas as caixas de correioHabilitado para todos os usuários;baseado em aplicativo ou resistente a phishing
Filtragem de e-mailLinks Seguros e Anexos Seguros ativados;digitalização em tempo real
Políticas anti-personificaçãoPrincipais executivos e domínios protegidos
Rotulagem de remetente externoBanners em e-mail externo ativados
Bloqueio de encaminhamento automáticoEncaminhamento de saída para endereços externos bloqueados pela política
Controles de processo BECVerificação fora de banda necessária para alterações de pagamento
Programa de simulação de phishingFuncionando trimestralmente, no mínimo;tendência de clique para relatar rastreada
Sobre o autor
Ryland Deakin
Consultor líder, Cyvra · CISM · CompTIA Segurança+ · PCM

Ryland fornece programas de segurança cibernética, conformidade e gerenciamento de TI para organizações regulamentadas no Reino Unido e na Holanda há mais de 20 anos. Ver perfil completo

Perguntas frequentes

Qual é a diferença entre SPF, DKIM e DMARC?

SPF especifica quais servidores de e-mail estão autorizados a enviar e-mails em nome do seu domínio.O DKIM adiciona uma assinatura criptográfica às mensagens de saída que os servidores receptores podem verificar.O DMARC informa aos servidores receptores o que fazer com as mensagens que falham nas verificações SPF ou DKIM e envia relatórios.Todos os três trabalham juntos;O DMARC é ineficaz sem o SPF e o DKIM implementados primeiro.

O que é comprometimento de e-mail comercial e como evitá-lo?

O comprometimento de e-mail comercial (BEC) é um ataque em que fraudadores se fazem passar por um contato confiável para redirecionar pagamentos ou extrair informações confidenciais.A prevenção combina controles técnicos (aplicação de DMARC, filtragem de e-mail) com controles de processo (verificação fora de banda para solicitações financeiras) e treinamento de equipe para reconhecer tentativas de falsificação de identidade.

O Cyber ​​Essentials cobre segurança de e-mail?

Cyber ​​Essentials cobre proteção contra malware e controle de acesso, que inclui alguns controles de segurança de e-mail.Ele não exige especificamente a configuração de SPF, DKIM ou DMARC, mas esses registros são esperados como parte de uma linha de base de segurança razoável para qualquer organização que envie emails.

Segurança de e-mail

Precisa de ajuda para fortalecer a segurança do seu e-mail?

Configuramos registros de autenticação de e-mail, revisamos as políticas de segurança do Microsoft 365 ou do Google Workspace e executamos programas de simulação de phishing para empresas do Reino Unido.