Narzędzie do sprawdzania bezpieczeństwa subdomen

Wykryj luki w uwierzytelnianiu wiadomości e-mail we wszystkich swoich subdomenach i infrastrukturze wysyłkowej – zanim wykorzystają je cyberprzestępcy. Wyszukujemy Twoje subdomeny, a następnie sprawdzamy w każdej z nich ustawienia SPF, DKIM i DMARC (w tym odziedziczone zasady).
Sprawdzanie zgodności z DMARC, SPF i DKIM Wykrywanie rzeczywistych subdomen Najważniejsze zalecenia W 100% za darmo
Google
  • Google
  • Cloudflare
  • OpenDNS
  • Quad9
Wprowadź domenę główną. Wyszukujemy subdomeny za pomocą mechanizmu Certificate Transparency oraz sprawdzania nazwy wspólnej, a następnie oceniamy poziom uwierzytelniania poczty elektronicznej dla każdej z nich.

Jak działa narzędzie do sprawdzania bezpieczeństwa subdomen

Poddomeny stanowią najczęściej pomijany obszar podatności w zakresie bezpieczeństwa poczty elektronicznej. To narzędzie wykrywa je, a następnie sprawdza każdą z nich pod kątem zgodności z protokołami DMARC, SPF i DKIM oraz wskazuje te, które są narażone na fałszowanie.

1

Wpisz swoją domenę główną

Wpisz swoją główną domenę (np. company.com). Skaner wykrywa subdomeny na podstawie publicznych rejestrów programu Certificate Transparency oraz poprzez sprawdzanie popularnych nazw związanych z pocztą, marketingiem, obsługą klienta, programowaniem i transakcjami.

2

Przeprowadzono kontrole uwierzytelniania

Każda rozpoznawana subdomenę jest sprawdzana pod kątem obecności prawidłowego rekordu SPF, podpisów DKIM przy typowych selektorach oraz jej obowiązującej polityki DMARC – w tym ochrony odziedziczonej po domenie nadrzędnej sp= lub p=.

3

Uzyskaj listę działań uszeregowanych według priorytetów

Sprawdź, które subdomeny są podatne na zagrożenia, które wymagają poprawy, i uzyskaj konkretne wskazówki dotyczące działań naprawczych uporządkowane według poziomu ryzyka — dzięki temu Twój zespół będzie dokładnie wiedział, co należy naprawić w pierwszej kolejności.

Dlaczego bezpieczeństwo poczty elektronicznej w subdomenach ma znaczenie

Organizacje zazwyczaj zabezpieczają swoją domenę główną, ale nie chronią subdomen. Atakujący są tego świadomi – i aktywnie wykorzystują infrastrukturę poczty elektronicznej w subdomenach, aby ominąć filtry i podszywać się pod zaufane marki.

Poddomeny można sfałszować niezależnie od siebie
Polityka DMARC w domenie głównej nie automatycznie chronić subdomeny. Bez dziedziczenia lub własnego wpisu osoby atakujące mogą swobodnie wysyłać wiadomości e-mail z support.yourdomain.com, mail.yourdomain.com, i wiele innych.
Jak zabezpieczyć subdomeny →
Ustawienie „p=none” daje atakującym wolną rękę
Rekord DMARC zawierający p=none tylko monitoruje – nie blokuje ani nie umieszcza sfałszowanych wiadomości e-mail w kwarantannie. Poddomeny, które utknęły w trybie monitorowania, są w praktyce pozbawione ochrony pod względem dostarczalności.
Zrozumienie DMARC p=none →
Wyjaśnienie dziedziczenia subdomen
Jeśli subdomenie brakuje rekordu DMARC, odbiorcy przechodzą na ustawienia domeny głównej sp=, albo jego p= jeśli nie ma sp=. Większość organizacji nigdy nie ustala sp=, więc narzędzie to oblicza rzeczywistą politykę efektywną dla każdej subdomeny.
Przewodnik po zasadach dotyczących subdomen w ramach DMARC →

Typowe luki w zabezpieczeniach poczty elektronicznej w subdomenach

Oto najczęstsze luki, które nasz skaner wykrywa w infrastrukturze subdomen – oraz wskazówki, jak sobie z nimi radzić.

Brak rekordu DMARC
Brak DMARC w subdomenie
Najważniejsze ustalenie. Bez rekordu DMARC – oraz bez nadrzędnej polityki, z której można by czerpać – każdy może wysyłać wiadomości e-mail z tej subdomeny, a są one przekazywane bez uwierzytelniania. Serwery odbiorcze nie mają żadnej polityki, którą mogłyby egzekwować.
Dodaj rekord TXT DMARC w _dmarc.subdomain.yourdomain.com przy co najmniej p=quarantine.
DMARC p=none
Polityka jest zbyt słaba, by zapobiec spoofingowi
Polityka p=none oznacza wyłącznie tryb monitorowania. Fałszywe wiadomości e-mail nadal docierają do skrzynek odbiorczych — polityka generuje raporty, ale nie podejmuje żadnych działań egzekucyjnych.
Przejdź na wersję p=quarantine po zapoznaniu się z raportami przejdź do p=reject.
Brak rekordu SPF
Brak wskaźnika SPF w subdomenie
Bez protokołu SPF serwery odbierające pocztę nie są w stanie zweryfikować, czy serwer wysyłający jest uprawniony do wysyłania wiadomości z tej subdomeny. Jest to wymagane do zapewnienia zgodności z DMARC oraz podstawowej dostarczalności.
Dodaj rekord TXT w subdomenie: v=spf1 include:youresp.com ~all - skorzystaj z udokumentowanego pliku include dostarczonego przez ESP.
Ochrona wyłącznie dla elementów odziedziczonych
Opierając się na polityce nadrzędnej
Subdomena, która nie posiada własnych wpisów, ale jest objęta wpisami domeny głównej sp=reject jest zabezpieczony przed spoofingiem – jednak nie posiada funkcji raportowania ani wyraźnej kontroli i może spowodować odrzucenie własnej, prawidłowej wiadomości, jeśli nie jest odpowiednio skonfigurowany.
Opublikuj osobny rekord DMARC dla każdej subdomeny wysyłającej, zamiast polegać na dziedziczeniu.

Najczęściej zadawane pytania

Czy polityka DMARC mojej domeny głównej obejmuje również subdomeny?
Nie automatycznie. Polityka DMARC ma zastosowanie wyłącznie do tej konkretnej domeny, w której została opublikowana. Poddomeny są objęte polityką domeny głównej tylko wtedy, gdy rekord główny zawiera tag „subdomain-policy” — sp=quarantine lub sp=reject. Jeśli nie ma sp=, odbiorniki przechodzą do katalogu głównego p= dla subdomen. W każdym razie subdomena posiadająca własny rekord DMARC zawsze ma pierwszeństwo przed domeną nadrzędną. To narzędzie oblicza za Ciebie faktyczną politykę.
Czym jest fałszowanie subdomen i jak to działa?
Dzieje się tak, gdy osoba atakująca sfałszuje adres „Od”, wykorzystując subdomenę należącą do Twojej domeny – na przykład [email protected]. Jeśli w tej subdomenie nie ma skutecznie egzekwowanych zasad DMARC, serwery odbiorcze nie mają wytycznych nakazujących odrzucenie wiadomości. Ponieważ subdomena ta jest powiązana z zaufaną marką, ataki te często kończą się sukcesem w przypadku pracowników, klientów i partnerów.
W jaki sposób skaner wykrywa moje subdomeny?
Dwa podejścia w połączeniu. Najpierw przeszukujemy publiczne rejestry Certificate Transparency (crt.sh) w poszukiwaniu nazw, dla których wydano certyfikaty TLS. Następnie aktywnie sprawdzamy za pośrednictwem systemu DNS wyselekcjonowaną listę popularnych subdomen poczty elektronicznej i infrastruktury. Potem weryfikujemy, które nazwy faktycznie się rozdzielają. Proces ten nigdy nie jest wyczerpujący — subdomeny przeznaczone wyłącznie do użytku wewnętrznego lub zupełnie nowe mogą nie zostać wykryte — ale pozwala on zidentyfikować powierzchnię ataku, którą większość organizacji pomija.
Czy powinienem dodać DMARC również do subdomen, które nie wysyłają wiadomości?
Tak. Poddomeny, które nie wysyłają wiadomości, są często atakowane właśnie dlatego, że organizacje zakładają, iż nie wymagają one ochrony. W przypadku poddomeny, która nigdy nie wysyła wiadomości, należy opublikować rekord DMARC zawierający p=reject oraz rekord SPF o treści v=spf1 -all. To powoduje, że odbiorcy odrzucają wszelkie wiadomości, które rzekomo pochodzą od niego.
Co oznacza określenie „wrażliwy” w wynikach?
Określenie „podatny na zagrożenia” oznacza, że nazwa nie ma skutecznego egzekwowania DMARC — nie posiada rekordu DMARC ani nadrzędnej polityki, której przestrzeganie jest egzekwowane, albo jej skuteczna polityka jest p=none (tylko monitorowanie). Fałszywe wiadomości wysyłane z tego adresu mogą trafić do skrzynek odbiorczych. „Ostrzeżenie” oznacza, że zasada jest egzekwowana, ale opiera się wyłącznie na zasadzie nadrzędnej, nie zawiera rekordu SPF lub jest w inny sposób niekompletna. „Bezpieczne” oznacza, że posiada własny rekord DMARC pod adresem p=quarantine lub p=reject.
Czy wykrywanie DKIM jest ostateczne?
Nie. Klucze DKIM są powiązane z nazwami specyficznymi dla selektorów, których nie możemy wyliczyć na podstawie danych z DNS, dlatego sprawdzamy niewielki zestaw popularnych selektorów. Komunikat „Wykryto” jest wiarygodny, ale komunikat „Nie wykryto” oznacza jedynie, że żaden z popularnych selektorów nie pasował – niestandardowy selektor może nadal być w użyciu. Dlatego też sam system DKIM nie oznacza w tym narzędziu subdomeny jako podatnej na atak.
Jak mogę zabezpieczyć wszystkie moje subdomeny jednocześnie?
Aby uzyskać natychmiastową, kompleksową ochronę, należy sp=reject w rekordzie DMARC domeny głównej – obejmuje on każdą subdomenę, która nie posiada własnej polityki. Następnie należy przejrzeć każdą subdomenę wysyłającą, aby skonfigurować odpowiednie rekordy SPF, DKIM oraz jej własny rekord DMARC. Platforma hostingowa, taka jak PowerDMARC, pozwala na centralne zarządzanie wszystkimi politykami, powiadamia o pojawieniu się nowych subdomen i prowadzi użytkownika przez proces p=reject w bezpieczny sposób, z wykorzystaniem raportów zbiorczych i kryminalistycznych.

Więcej bezpłatnych narzędzi do uwierzytelniania adresów e-mail

Sprawdź cały swój system uwierzytelniania poczty e-mail za pomocą bezpłatnego zestawu narzędzi PowerDMARC.

Zabezpiecz każdą subdomenę za pomocą PowerDMARC

Zarządzaj centralnie zasadami DMARC we wszystkich swoich domenach i subdomenach, otrzymuj alerty analityczne w czasie rzeczywistym i wdrażaj te zasady bez zbędnych komplikacji.

is dropped, not reflected into the field). try { var qs = new URLSearchParams(window.location.search); var qd = qs.get('domain') || qs.get('d'); if (qd){ var cleaned = normDomain(qd); if (validDomain(cleaned)){ input.value = cleaned; validate(); run(); } } } catch(e){} })();