Spinte dalle rigorose normative in materia di sicurezza informatica della Banca Centrale d’Egitto e dalla vigilanza sul settore fintech, le istituzioni finanziarie sono all’avanguardia nel mercato per quanto riguarda la pubblicazione iniziale dei record DMARC. Tuttavia, la crittografia da server a server tramite MTA-STS è ancora raramente implementata. Una minima parte delle istituzioni continua inoltre ad attenersi a politiche di solo monitoraggio (p=nessuna), lasciando i sottodomini secondari esposti al rischio di sfruttamento del marchio e di usurpazione dell’identità dei dirigenti.
I domini statali e comunali, sotto la guida dell’EG-CERT e del Ministero delle Comunicazioni e delle Tecnologie dell’Informazione, presentano solide configurazioni SPF di base. Tuttavia, il passaggio alla piena applicazione della politica “p=reject” è un processo ancora in corso, con vari dipartimenti comunali e sottodomini di servizio che operano in modalità di osservazione passiva.
Gli operatori sanitari, le reti ospedaliere e i centri diagnostici trattano ingenti volumi di cartelle cliniche sensibili e dati identificativi dei cittadini ai sensi della PDPL. Sebbene la pubblicazione dei valori SPF di base sia una pratica diffusa, un numero considerevole di operatori mantiene record con valore p=none o omette del tutto l’autenticazione delle e-mail, integrando raramente misure di sicurezza relative alla crittografia del trasporto.
Le principali università, istituzioni accademiche e istituti di ricerca scientifica sono fortemente favorevoli a norme che prevedono esclusivamente attività di monitoraggio. A ciò si aggiungono occasionali errori di configurazione dei record DNS: le risorse dati istituzionali, i portali di gestione degli studenti e la proprietà intellettuale scientifica rimangono quindi obiettivi allettanti per gli attacchi di spoofing dell’identità.
Gli operatori delle reti energetiche, i conglomerati del settore petrolifero e del gas e i consorzi di servizi pubblici dispongono di archivi SPF estesi, ma i progressi normativi verso una completa applicazione della politica di rifiuto (p=reject) sono disomogenei. Diversi ambiti operativi rimangono in modalità di osservazione passiva, lasciando le interazioni della catena di approvvigionamento esposte alla manomissione dei messaggi e all’intercettazione delle trasmissioni.
Le case editrici, le emittenti radiotelevisive e le reti giornalistiche regionali mostrano un ricorso limitato alle misure difensive. Il ricorso prevalente a configurazioni passive (p=none) consente ai malintenzionati di diffondere comunicati stampa falsi o comunicazioni aziendali fuorvianti utilizzando domini di marchi legittimi.
Gli operatori di rete e le infrastrutture degli ISP utilizzano configurazioni DNS eterogenee, che talvolta presentano problemi di sintassi o un overflow del limite massimo di ricerca. Il ricorso eccessivo a parametri di solo monitoraggio e l’implementazione limitata di MTA-STS espongono i canali di comunicazione dei clienti al rischio di phishing e di avvisi di fatturazione ingannevoli.
Le compagnie di navigazione, le operazioni marittime nell’area della Zona Economica del Canale di Suez e le società nazionali di spedizione stanno progressivamente adottando standard di autenticazione. Tuttavia, la diffusa stagnazione ai livelli limitati al solo monitoraggio, unita all’assenza di crittografia a livello di trasporto, espone i manifesti di carico e le fatture commerciali essenziali al rischio di intercettazione durante il transito.