משחק מודעות לפישינג
קראו כל הודעה, בחרו פישינג או לגיטימית, ואז ראו למה - כולל לאן הקישור האמיתי מוביל.
← חזרה לפורטפוליוהדרכת אבטחת אימייל
הערות קצרות וברורות על SPF, DKIM, DMARC, CompAuth, ARC, DNSSEC, MX, יציאות SMTP, STARTTLS, EHLO, SEG ויסודות אימות אימייל קשורים.
אימות ואמון
SPF (Sender Policy Framework)
SPF הוא רשימת DNS של שרתים שמותר להם לשלוח דואר עבור דומיין.
SPF (Sender Policy Framework)
SPF הוא רשימת DNS של שרתים שמותר להם לשלוח דואר עבור דומיין.
- המקלט בודק את כתובת ה-IP השולחת מול הרשימה ומקבל תוצאה בסגנון pass או fail.
- SPF לא מגן על שם ה-From שרואים המשתמשים. השתמשו בו עם DMARC.
- שמרו על הרשומה פשוטה. יותר מדי חיפושי DNS עלולים לשבור את הבדיקה.
DKIM (DomainKeys Identified Mail)
DKIM הוא חתימה דיגיטלית שמוכיחה שדומיין חתם על ההודעה ושהיא לא שונתה בדרך.
DKIM (DomainKeys Identified Mail)
DKIM הוא חתימה דיגיטלית שמוכיחה שדומיין חתם על ההודעה ושהיא לא שונתה בדרך.
- השולח חותם על חלקים מהמייל. המקלט בודק מפתח ציבורי ב-DNS.
- חתימה תקפה בונה אמון בדומיין החותם. היא לא מוכיחה לבדה ששדה ה-From הגלוי כן.
- סובבו מפתחות וחתמו על כותרות חשובות כמו From ו-Subject.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC בודק ש-SPF או DKIM מתיישרים עם דומיין ה-From שרואים, ואז אומר מה לעשות בכשל.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC בודק ש-SPF או DKIM מתיישרים עם דומיין ה-From שרואים, ואז אומר מה לעשות בכשל.
- מדיניות יכולה לנטר (none), להעביר להסגר או לדחות דואר שנכשל.
- דוחות עוזרים לזהות זיופים וטעויות הגדרה.
- DMARC הוא מה שעוצר זיוף דומיין ישיר בפישינג וב-BEC.
BIMI (Brand Indicators for Message Identification)
BIMI יכול להציג לוגו מותג בתיבות תומכות כש-DMARC חזק.
BIMI (Brand Indicators for Message Identification)
BIMI יכול להציג לוגו מותג בתיבות תומכות כש-DMARC חזק.
- צריך DMARC באכיפה ועוד רשומת BIMI ב-DNS שמצביעה על לוגו.
- חלק מהספקים דורשים גם תעודת סימן מאומת.
- BIMI הוא תג אמון. הוא לא מחליף SPF, DKIM או DMARC.
CompAuth (Microsoft composite authentication)
CompAuth הוא ציון האותנטיות הכולל של Microsoft להודעה ב-Exchange Online.
CompAuth (Microsoft composite authentication)
CompAuth הוא ציון האותנטיות הכולל של Microsoft להודעה ב-Exchange Online.
- תראו אותו ב-Authentication-Results יחד עם SPF, DKIM ו-DMARC.
- הוא שוקל יותר מאות אחד, כולל מוניטין ויישור.
- בבדיקת פישינג ב-Microsoft 365 קראו CompAuth עם שאר תוצאות האימות.
ARC (Authenticated Received Chain)
ARC שומר תוצאות אימות קודמות כשהדואר מועבר או משוכתב באמצע הדרך.
ARC (Authenticated Received Chain)
ARC שומר תוצאות אימות קודמות כשהדואר מועבר או משוכתב באמצע הדרך.
- רשימות ושערים לעיתים שוברים DKIM כשהם משנים הודעה.
- ARC חותם על מה שהקפיצה הקודמת כבר בדקה.
- זה עוזר לדואר מועבר לגיטימי. זה לא אישור חופשי לזיוף.
DNSSEC (DNS Security Extensions)
DNSSEC חותם על תשובות DNS כדי שיהיה קשה יותר להחדיר רשומות מזויפות.
DNSSEC (DNS Security Extensions)
DNSSEC חותם על תשובות DNS כדי שיהיה קשה יותר להחדיר רשומות מזויפות.
- DNS מזויף יכול להפנות דואר או לזייף רשומות SPF ו-DKIM.
- אימות אימייל תלוי ב-DNS אמין. DNSSEC מחזק את הבסיס הזה.
- צריך לפרסם רשומות ולוודא שה-resolvers באמת מאמתים.
MTA-STS (SMTP MTA Strict Transport Security)
MTA-STS אומר לשולחים להשתמש ב-TLS לדואר נכנס ולסרב להורדה לטקסט גלוי.
MTA-STS (SMTP MTA Strict Transport Security)
MTA-STS אומר לשולחים להשתמש ב-TLS לדואר נכנס ולסרב להורדה לטקסט גלוי.
- מפרסמים סמן ב-DNS וקובץ מדיניות קצר ב-HTTPS.
- שולחים תומכים אוכפים TLS למארחי ה-MX שלכם.
- שמרו על תעודות MX תקינות כדי שהאכיפה לא תיצור השבתות.
DANE / TLSA
DANE קושר את תעודת ה-TLS הצפויה ל-SMTP ל-DNS באמצעות רשומות TLSA.
DANE / TLSA
DANE קושר את תעודת ה-TLS הצפויה ל-SMTP ל-DNS באמצעות רשומות TLSA.
- נדרש DNSSEC. בלי DNSSEC מאומת אי אפשר לסמוך על TLSA.
- כשנתמך, זה מחזק TLS של SMTP מעבר לתעודות ווב רגילות.
- צוותים רבים משתמשים ב-MTA-STS כאפשרות אכיפת TLS פשוטה יותר.
SMTP ותעבורה
SMTP (Simple Mail Transfer Protocol)
SMTP הוא הפרוטוקול ששרתים משתמשים בו כדי להעביר אימייל ברשת.
SMTP (Simple Mail Transfer Protocol)
SMTP הוא הפרוטוקול ששרתים משתמשים בו כדי להעביר אימייל ברשת.
- בדרך כלל המייל עובר מהלקוח לשרת שליחה, אחר כך מקפיצה לקפיצה, ואז לתיבה.
- היום הנתיב מסונן ובדרך כלל מוצפן ב-TLS.
- הבנת הקפיצות עוזרת לקרוא כותרות Received בבדיקת פישינג.
יציאות SMTP (25, 465, 587, 2525)
יציאות SMTP שונות משמשות למשימות שונות: ממסר בין שרתים מול שליחת משתמש.
יציאות SMTP (25, 465, 587, 2525)
יציאות SMTP שונות משמשות למשימות שונות: ממסר בין שרתים מול שליחת משתמש.
- יציאה 25 היא מסירה בין שרתים.
- יציאה 587 היא יציאת השליחה המאומתת הרגילה. יציאה 465 מצפינה מההתחלה.
- יציאה 2525 היא גיבוי נפוץ כש-587 חסומה. עקבו אחרי הנחיות הספק.
STARTTLS מול TLS מובנה
STARTTLS משדרג הפעלת SMTP פשוטה להצפנה. TLS מובנה מצפין מיד בחיבור.
STARTTLS מול TLS מובנה
STARTTLS משדרג הפעלת SMTP פשוטה להצפנה. TLS מובנה מצפין מיד בחיבור.
- STARTTLS מתחיל בגלוי ואז עובר אחרי EHLO.
- בלי מדיניות כמו MTA-STS או DANE, תוקף עלול לנסות להסיר STARTTLS.
- תמיד בדקו תעודות. הצפנה לבדה לא מוכיחה שהגעתם לשרת האמיתי.
EHLO ו-HELO
EHLO ו-HELO הם פקודות שלום ב-SMTP. EHLO גם מציג מה השרת תומך.
EHLO ו-HELO
EHLO ו-HELO הם פקודות שלום ב-SMTP. EHLO גם מציג מה השרת תומך.
- לקוחות מודרניים צריכים להשתמש ב-EHLO.
- אחרי STARTTLS הלקוחות בדרך כלל שולחים EHLO שוב.
- ברכות מוזרות הן רמז חלש. קל לזייף אותן, אז אל תסמכו עליהן לבד.
MAIL FROM מול כותרת From
MAIL FROM הוא שולח המעטפה לבounced ו-SPF. From הוא מה שהמשתמשים רואים.
MAIL FROM מול כותרת From
MAIL FROM הוא שולח המעטפה לבounced ו-SPF. From הוא מה שהמשתמשים רואים.
- שניהם יכולים להיות שונים גם במערכות אמיתיות וגם בפישינג.
- SPF בודק את המעטפה. DMARC בודק יישור מול דומיין ה-From הגלוי.
- למדו אנשים להסתכל מעבר לשם התצוגה אל הכתובת האמיתית.
VRFY ו-EXPN
VRFY שואל אם כתובת קיימת. EXPN מרחיב רשימת תפוצה. שניהם עוזרים לתוקפים לאסוף כתובות.
VRFY ו-EXPN
VRFY שואל אם כתובת קיימת. EXPN מרחיב רשימת תפוצה. שניהם עוזרים לתוקפים לאסוף כתובות.
- השאירו אותם כבויים בשרתי דואר הפונים לאינטרנט.
- אם VRFY פתוח לעולם, טפלו בזה כממצא חיזוק.
Bounces ו-NDRs
Bounce או NDR אומר שהמסירה נכשלה. תוקפים גם מזייפים הודעות כשל כדי לפתות ללחיצה.
Bounces ו-NDRs
Bounce או NDR אומר שהמסירה נכשלה. תוקפים גם מזייפים הודעות כשל כדי לפתות ללחיצה.
- שולחי מעטפה מזויפים יכולים להציף דומיינים תמימים ב-bounce spam.
- SPF ו-DMARC מצמצמים את הרעש הזה.
- התייחסו לדואר "delivery failed" עם קישורים כחשוד.
DNS וניתוב
MX (Mail Exchanger)
רשומות MX אומרות אילו שרתים מקבלים דואר לדומיין ובאיזה סדר.
MX (Mail Exchanger)
רשומות MX אומרות אילו שרתים מקבלים דואר לדומיין ובאיזה סדר.
- שולחים מחפשים MX ואז מתחברים למארחים האלה.
- גם MX גיבוי צריך סינון, אחרת הוא מושך ספאם.
- דומיין חדש עם MX חלש ובלי אימות יכול להיות רמז לטריאז', לא הוכחה לבדה.
רשומות A ו-AAAA
רשומות A ו-AAAA ממפות שמות מארח לכתובות IPv4 ו-IPv6.
רשומות A ו-AAAA
רשומות A ו-AAAA ממפות שמות מארח לכתובות IPv4 ו-IPv6.
- שמות MX חייבים להיפתר לכתובות לפני שאפשר להתחבר.
- שינוי כתובת דורש גם עדכון חומת אש, תעודה ו-SPF.
- IP שולח חשוד בכותרות Received שווה בדיקת מוניטין.
PTR / DNS הפוך (rDNS)
PTR ממפה IP חזרה לשם מארח. מקלטים רבים מצפים ל-rDNS נקי ב-SMTP.
PTR / DNS הפוך (rDNS)
PTR ממפה IP חזרה לשם מארח. מקלטים רבים מצפים ל-rDNS נקי ב-SMTP.
- rDNS חסר או מבולגן עלול לפגוע במוניטין משלוח.
- זו היגיינה תפעולית, לא בקרה קריפטוגרפית כמו DKIM.
רשומות TXT לאימות אימייל
רשומות DNS TXT מחזיקות SPF, DMARC, מפתחות DKIM, BIMI, סמני MTA-STS ומדיניות דומה.
רשומות TXT לאימות אימייל
רשומות DNS TXT מחזיקות SPF, DMARC, מפתחות DKIM, BIMI, סמני MTA-STS ומדיניות דומה.
- DMARC נמצא ב-_dmarc.example.com. מפתחות DKIM תחת selector._domainkey.
- הגנו על חשבון ה-DNS. include ישנים ב-SPF גורמים לעיתים לכשלי אימות פתאומיים.
ערימת אבטחת אימייל
SEG (Secure Email Gateway)
SEG מסנן דואר מפני ספאם, פישינג, נוזקות ודליפת מידע לפני שההודעות מגיעות לתיבה.
SEG (Secure Email Gateway)
SEG מסנן דואר מפני ספאם, פישינג, נוזקות ודליפת מידע לפני שההודעות מגיעות לתיבה.
- הוא יכול לשבת על MX או כמסנן ענן מול Microsoft 365 או Google Workspace.
- כלים נפוצים: שכתוב URL, ארגז חול לקבצים, ומודלי פישינג מבוססי AI.
- הדרכה יחד עם SEG עובדת טוב יותר מכל אחד לבד.
MTA (Mail Transfer Agent)
MTA הוא תוכנה שממסרת אימייל בין שרתים.
MTA (Mail Transfer Agent)
MTA הוא תוכנה שממסרת אימייל בין שרתים.
- דוגמאות: Postfix, Exim, Exchange Transport וממסרי ענן.
- MTA הפונה לאינטרנט חייב לחסום open relay ולהגן על התחברות לשליחה.
MSA (Mail Submission Agent)
MSA מקבל דואר מאפליקציות משתמש אחרי התחברות, בדרך כלל ביציאה 587.
MSA (Mail Submission Agent)
MSA מקבל דואר מאפליקציות משתמש אחרי התחברות, בדרך כלל ביציאה 587.
- דרשו אימות חזק, TLS ומגבלות קצב כדי שחשבונות גנובים לא ישלחו ספאם בחופשיות.
- הפרידו שליחה מ-MX נכנס כשאפשר.
MDA (Mail Delivery Agent)
MDA מניח דואר שהתקבל בתיבה הסופית.
MDA (Mail Delivery Agent)
MDA מניח דואר שהתקבל בתיבה הסופית.
- זו הקפיצה האחרונה לתיבה, הסגר או ארכיון.
- באירועים התאימו יומני מסירה לפסקי SEG ולתוצאות אימות.
Journaling וארכוב
Journaling מעתיק דואר לארכיון תאימות לשמירה ולחיפוש משפטי.
Journaling וארכוב
Journaling מעתיק דואר לארכיון תאימות לשמירה ולחיפוש משפטי.
- משתמשים לעיתים לא רואים את עותק ה-journal.
- נעלו ארכיונים היטב. יש בהם דואר עסקי רגיש וראיות פישינג.
פישינג מול זיוף מול BEC
פישינג מרמה אנשים. זיוף מזייף זהות. BEC גונב כסף דרך תהליכים עסקיים.
פישינג מול זיוף מול BEC
פישינג מרמה אנשים. זיוף מזייף זהות. BEC גונב כסף דרך תהליכים עסקיים.
- פישינג משתמש בקישורים, קבצים או מסכי התחברות מטעים.
- זיוף מזייף From או שמות תצוגה. DMARC חוסם זיופי דומיין ישירים רבים.
- BEC לעיתים מגיע מתיבה אמיתית שנפרצה, ולכן אימות עדיין יכול לעבור.
כותרות ופורנזיקה
Authentication-Results
Authentication-Results מתעד SPF, DKIM, DMARC, ARC ולעיתים CompAuth בגבול הקבלה.
Authentication-Results
Authentication-Results מתעד SPF, DKIM, DMARC, ARC ולעיתים CompAuth בגבול הקבלה.
- סמכו על תוצאות רק מהקצה שלכם או מקפיצה שאתם שולטים בה.
- תוקפים יכולים להוסיף כותרות אימות מזויפות מוקדם יותר בשרשרת.
- בדקו את authserv-id כדי לראות מי קבע את התוצאה.
שרשרת כותרות Received
כל קפיצת שרת מוסיפה שורת Received. החדשה ביותר בדרך כלל למעלה.
שרשרת כותרות Received
כל קפיצת שרת מוסיפה שורת Received. החדשה ביותר בדרך כלל למעלה.
- התחילו מהקצה המהימן שלכם. שורות נמוכות יותר עלולות להיות מזויפות.
- שימו לב ל-IP, שמות מארח, הערות TLS ועיכובים מוזרים.
- השוו IP חשודים מול SPF ונתוני מוניטין.
Reply-To מול From
Reply-To קובע לאן יגיעו תשובות. From הוא הזהות שמוצגת בתיבה.
Reply-To מול From
Reply-To קובע לאן יגיעו תשובות. From הוא הזהות שמוצגת בתיבה.
- פישרים לעיתים מתחזים למותג ב-From ואוספים תשובות במקום אחר.
- From מהימן עם Reply-To מדומיין לא קשור דורש מבט שני.
- גם מערכות כרטוס אמיתיות משתמשות ב-Reply-To. ההקשר חשוב.
Message-ID
Message-ID הוא מזהה ייחודי להודעה אחת. צוותים משתמשים בו לחיבור יומנים בין מערכות.
Message-ID
Message-ID הוא מזהה ייחודי להודעה אחת. צוותים משתמשים בו לחיבור יומנים בין מערכות.
- תעדו אותו מוקדם באירוע.
- מזהים חסרים או מוזרים הם רמז חלש. הם לא הוכחה לבדם.