Cyber Security Academy · Aula

Política e relatórios DMARC

Garanta o alinhamento e interprete relatórios.

Aula 4 de 413 etapas

Política e relatórios DMARC é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que o DMARC acrescenta

DMARC (Domain-based Message Authentication, Reporting and Conformance) une SPF e DKIM e corrige seu maior ponto cego.

SPF e DKIM autenticam um domínio individualmente, mas não necessariamente o cabeçalho From visível que o usuário vê. O DMARC exige que essa autenticação esteja alinhada com o domínio do From, informa aos destinatários o que fazer quando uma mensagem falha e também envia relatórios para você.

O conceito de alinhamento

O alinhamento é o coração do DMARC. Uma mensagem passa pelo DMARC somente se passar pelo SPF ou pelo DKIM e se o domínio autenticado corresponder ao domínio From visível.

  • Alinhamento do SPF — o domínio do envelope MAIL FROM corresponde ao domínio From
  • Alinhamento do DKIM — o domínio d= do DKIM corresponde ao domínio From

É isso que impede um invasor de passar pelo SPF usando o próprio domínio e exibir seu domínio no From.

Alinhamento flexível e rigoroso

O alinhamento pode ser verificado em dois modos, configurados por mecanismo:

  • Flexível (padrão) — os domínios organizacionais devem corresponder; subdomínios são permitidos (mail.company.com fica alinhado com company.com)
  • Rigoroso — os domínios devem corresponder exatamente

O modo flexível é o padrão prático porque as organizações enviam legitimamente mensagens de subdomínios e por meio de fornecedores. O modo rigoroso oferece um controle maior quando é possível garantir a assinatura com o domínio exato.

O registro DNS do DMARC

O DMARC é publicado como um registro TXT no subdomínio especial _dmarc:

_dmarc.company.com.  IN  TXT \
  "v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
   ruf=mailto:forensic@company.com; pct=100; \
   adkim=r; aspf=r; fo=1"

Explicação das etiquetas de política

As principais etiquetas do DMARC controlam o comportamento e os relatórios:

p      policy: none | quarantine | reject
sp     policy for subdomains (defaults to p)
rua    address for aggregate reports
ruf    address for forensic (failure) reports
pct    percent of mail the policy applies to (rollout)
adkim  DKIM alignment mode: r (relaxed) | s (strict)
aspf   SPF alignment mode: r (relaxed) | s (strict)
fo     forensic report options

Os três níveis de política

A etiqueta p= informa aos destinatários como tratar as mensagens que falham no DMARC:

  • p=none — não tomar nenhuma ação, apenas enviar relatórios (modo de monitoramento)
  • p=quarantine — tratar as mensagens com falha como suspeitas (encaminhá-las para o spam)
  • p=reject — rejeitar diretamente as mensagens com falha (proteção mais forte)

O objetivo de qualquer implementação é alcançar p=reject, que de fato bloqueia mensagens falsificadas. No entanto, começar cegamente com essa configuração pode fazer com que mensagens legítimas sejam descartadas.

Relatórios agregados (RUA)

Os relatórios agregados (enviados para o endereço rua) são resumos diários em XML fornecidos pelos provedores destinatários. Eles mostram cada origem que envia mensagens usando seu domínio e informam se cada uma passou pelo SPF, pelo DKIM e pelo alinhamento.

É por meio desses relatórios que você descobre:

  • Serviços legítimos que você se esqueceu de autorizar
  • Tentativas de falsificação contra seu domínio
  • Remetentes configurados incorretamente antes de aplicar a política

Eles são a ferramenta mais útil para implementar o DMARC com segurança.

Como ler um relatório agregado

Os relatórios agregados em XML listam os IPs de origem com seus resultados de autenticação:

<record>
  <row>
    <source_ip>198.51.100.4</source_ip>
    <count>120</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>pass</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>company.com</header_from></identifiers>
</record>

Relatórios forenses (RUF)

Os relatórios forenses (de falha), enviados para o endereço ruf, fornecem detalhes por mensagem sobre falhas individuais, incluindo cabeçalhos editados para remover informações sensíveis.

Eles são úteis para investigar campanhas de falsificação ativas. No entanto:

  • Muitos provedores não os enviam devido a preocupações com a privacidade
  • Eles podem conter dados confidenciais dos destinatários; portanto, trate-os com cuidado

Na prática, os relatórios agregados (rua) realizam a maior parte do trabalho; os relatórios forenses são um recurso adicional.

Um caminho seguro para a implantação gradual

Nunca passe diretamente para a rejeição. Use uma implantação gradual orientada pelos relatórios:

  • Publique p=none com rua e monitore durante semanas
  • Corrija o SPF e o DKIM de cada remetente legítimo revelado pelos relatórios
  • Passe para p=quarantine, usando opcionalmente pct para aumentar gradualmente
  • Quando tiver certeza de que nenhuma mensagem legítima falha, defina p=reject

Cada etapa é verificada em relação aos relatórios agregados antes de aumentar o rigor.

Subdomínios e BIMI

Dois pontos práticos completam o quadro:

  • Política de subdomínios (sp) — defina uma política para subdomínios para que invasores não possam falsificar random.company.com. Use sp=reject mesmo que um subdomínio não envie e-mails.
  • BIMI — quando atingir p=quarantine ou p=reject, poderá publicar um registro BIMI para exibir seu logotipo verificado em caixas de entrada compatíveis, um incentivo comercial para aplicar o DMARC.

Verificação rápida

Teste sua compreensão do DMARC.

Recapitulação

Você aprendeu como o DMARC aplica políticas e gera relatórios:

  • DMARC exige que SPF ou DKIM se alinhe ao domínio visível do campo De
  • O alinhamento pode ser relaxado (subdomínios permitidos) ou estrito (correspondência exata)
  • A política p= passa de none para quarantine e depois para reject
  • Relatórios agregados (rua) orientam uma implantação segura e gradual; relatórios forenses (ruf) acrescentam detalhes por mensagem
  • Defina uma política para subdomínios e considere o BIMI depois de começar a aplicar a política

Isso conclui o curso de Segurança de E-mail: o SPF autoriza servidores, o DKIM assina mensagens e o DMARC os vincula ao campo De e aplica a política.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Política e relatórios DMARC” é grátis?

Sim — o texto completo de “Política e relatórios DMARC” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Política e relatórios DMARC”?

Garanta o alinhamento e interprete relatórios. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Política e relatórios DMARC”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como funciona a falsificação de e-mails
  2. Registros SPF
  3. Assinatura DKIM
  4. Política e relatórios DMARC
← Voltar para Cyber Security Academy