Sprawdź SPF, DKIM i DMARC, konta oraz dane SMTP, bezpieczeństwo skrzynek, przekierowania, obsługę zwrotów, zgody mailingowe, limity wysyłki i monitoring. Ta checklista pomaga właścicielowi domeny ograniczyć ryzyko nadużyć poczty e-mail i zgłoszeń abuse oraz przygotować dokumentację potrzebną po zgłoszeniu nadużycia.
Spis treści
Przed uruchomieniem wysyłki
Przejdź przez poniższe punkty przed uruchomieniem wysyłki z domeny. Zapisz wynik kontroli i właściciela każdego obszaru.
- Ustal, jakie systemy i skrzynki mogą wysyłać wiadomości w imieniu domeny.
- Sprawdź rekordy SPF, DKIM i DMARC.
- Zweryfikuj konta pocztowe, aliasy, przekierowania oraz dane SMTP.
- Ustal sposób obsługi odbić, skarg i rezygnacji z mailingu.
- Określ, jakie dane będą monitorowane i jak długo będą przechowywane.
- Zapisz limity wysyłki oraz procedurę reakcji na ograniczenie, zgłoszenie abuse lub blokadę.
Sprawdź SPF, DKIM i DMARC
SPF, DKIM i DMARC to trzy uzupełniające się mechanizmy uwierzytelniania poczty. Ich konfiguracja jest jednym z podstawowych elementów kontroli dostarczalności i ochrony domeny przed podszywaniem się nadawcy. Zestawienie tych mechanizmów opisują między innymi ReachHighly oraz BlackVeil Guides.
- SPF określa, które serwery mogą wysyłać pocztę w imieniu domeny.
- DKIM dodaje do wiadomości podpis powiązany z domeną nadawcy.
- DMARC łączy wynik kontroli SPF i DKIM z zasadą postępowania wobec wiadomości, która nie przejdzie weryfikacji.
Na etapie audytu sprawdź, czy rekordy odnoszą się do aktualnych systemów wysyłkowych. Usuń źródła, które nie są już używane. Przed zmianą rekordów zapisz ich bieżącą treść, aby można było odtworzyć poprzednią konfigurację.
Zabezpiecz konta i dane SMTP
Skrzynka pocztowa lub dane SMTP mogą zostać wykorzystane do wysyłki nadużyć po przejęciu konta. Sprawdź każde konto używane do wysyłki, w tym konta techniczne i adresy wykorzystywane przez aplikacje.
- Utwórz listę aktywnych kont i przypisz każde z nich do konkretnego użytkownika albo systemu.
- Usuń nieużywane konta oraz dane SMTP, których nie potrzebujesz.
- Sprawdź, gdzie zapisano dane SMTP: w aplikacji, skrypcie, panelu administracyjnym lub usłudze zewnętrznej.
- Po zmianie osoby lub systemu korzystającego z wysyłki zmień odpowiednie dane dostępowe.
- Nie używaj jednego konta SMTP do wielu niezależnych zastosowań, jeśli utrudnia to ustalenie źródła wiadomości.
Wynik kontroli powinien pozwalać wskazać, które konto lub system wysłał daną wiadomość. To ułatwia reakcję na skargę i ograniczenie dalszej wysyłki.
Przejrzyj aliasy i przekierowania
Alias to dodatkowy adres kierujący pocztę do istniejącej skrzynki. Przekierowanie automatycznie przesyła wiadomość do innego adresata. Oba mechanizmy powinny być ujęte w audycie, ponieważ mogą zmienić sposób przepływu wiadomości i utrudnić ustalenie ich źródła. Kwestie bezpieczeństwa przekazywania poczty omawia publikacja Forward Pass.
- Sprawdź listę aliasów i potwierdź, że każdy nadal jest potrzebny.
- Zweryfikuj adresy docelowe przekierowań.
- Usuń przekierowania utworzone dla nieużywanych procesów lub osób.
- Udokumentuj, które adresy przyjmują wiadomości automatycznie.
Ustal obsługę odbić i skarg
Odbicie to informacja, że wiadomość nie została dostarczona. Skarga oznacza zgłoszenie odbiorcy dotyczące niepożądanej wiadomości. Dla obu przypadków ustal osobny sposób reakcji.
- Rejestruj adres, kampanię lub proces, z którego pochodziła wysyłka.
- Analizuj powtarzające się odbicia i wyłączaj adresy, na które wysyłka nie powinna być ponawiana.
- Po skardze zatrzymaj dalszą wysyłkę do danego odbiorcy i sprawdź źródło wiadomości.
- Jeśli wzrost odbić lub skarg dotyczy jednego konta, sprawdź dane SMTP i aktywność tego konta.
Regularne przeglądy zabezpieczeń poczty powinny obejmować między innymi uwierzytelnianie, konta i reakcję na incydenty. Taki zakres wskazuje także mailfloss.
Kontroluj zgody i listy mailingowe
Przed wysyłką sprawdź, czy lista zawiera odbiorców, którzy wyrazili zgodę na otrzymywanie wiadomości. Zapisz źródło i datę zgody oraz informację o rezygnacji, jeśli odbiorca jej dokonał.
- Oddziel listy mailingowe od adresów używanych do obsługi kont lub aplikacji.
- Nie wysyłaj ponownie do odbiorcy, który zrezygnował z listy.
- Przed każdą wysyłką usuń adresy oznaczone jako odbicia lub skargi.
- Przechowuj dane pozwalające wykazać, skąd pochodził adres i na jakiej podstawie otrzymał wiadomość.
Monitoruj wysyłkę i limity
Monitoring powinien obejmować liczbę wysłanych wiadomości, odbicia, skargi, błędy uwierzytelniania oraz aktywność kont SMTP. Ustal próg, po którego przekroczeniu wysyłka zostanie sprawdzona lub wstrzymana.
Nie zwiększaj wolumenu bez kontroli źródła wysyłki. Nagły wzrost aktywności może prowadzić do ograniczenia wysyłki przez dostawcę, a w przypadku nadużycia także do zgłoszenia abuse, throttlingu lub zawieszenia usługi.
Przechowuj dowody do audytu abuse
Po zgłoszeniu nadużycia potrzebujesz odtworzyć, co zostało wysłane i z jakiego źródła. Zachowaj:
- treść zgłoszonej wiadomości oraz jej nagłówki,
- datę i czas wysyłki,
- konto lub dane SMTP użyte przez system,
- informację o systemie, aplikacji lub procesie wysyłającym,
- rejestr odbić, skarg i rezygnacji,
- zapis konfiguracji SPF, DKIM i DMARC z momentu zdarzenia,
- historię zmian kont, aliasów, przekierowań i danych SMTP,
- podjęte działania: zatrzymanie wysyłki, zmianę danych dostępowych i usunięcie źródła problemu.
Co zrobić, jeśli dostawca ograniczył wysyłkę
- Zatrzymaj proces, konto lub dane SMTP powiązane ze zgłoszeniem.
- Sprawdź aktywne konta, aliasy, przekierowania i systemy wysyłkowe.
- Porównaj ruch, odbicia i skargi z zapisami konfiguracji SPF, DKIM i DMARC.
- Zabezpiecz konto i zmień dane SMTP, jeśli istnieje ryzyko ich ujawnienia.
- Usuń odbiorców, do których wysyłka nie powinna być ponawiana.
- Przygotuj zachowane dowody oraz opis wykonanych działań przed odpowiedzią na zgłoszenie abuse.
FAQ
Czy sama konfiguracja SPF, DKIM i DMARC wystarczy?
Nie. To ważna część kontroli domeny, ale audyt powinien obejmować także konta, dane SMTP, aliasy, przekierowania, odbicia, skargi, zgody mailingowe, monitoring i limity wysyłki.
Jak często wykonywać checklistę?
Wykonaj ją przed uruchomieniem wysyłki oraz po zmianach kont, systemów wysyłkowych, aliasów, przekierowań lub rekordów uwierzytelniania. Powtarzaj ją także w ramach regularnego audytu bezpieczeństwa poczty.
Najbezpieczniejszy proces łączy poprawne uwierzytelnianie domeny z kontrolą kont, zgodami odbiorców, obsługą odbić i stałym monitoringiem. Zapisuj konfigurację i działania naprawcze, aby po zgłoszeniu można było szybko odtworzyć przebieg wysyłki.
