Домен, о существовании которого вы забыли

Источник: HCLTech

Домен, о существовании которого вы забыли

Источник: HCLTech

Домен, о существовании которого вы забыли Sapna_Khatri Mon, 10/05/2026 - 05:59 Организации вложили значительные средства в аутентификацию электронной почты. Основные домены все чаще защищаются с помощью SPF, DKIM и DMARC, в то время как команды безопасности отслеживают сбои аутентификации и…

•Обновлено: 5 октября 2026 г.

Организации вложили значительные средства в аутентификацию электронной почты. Основные домены все чаще защищаются с помощью SPF, DKIM и DMARC, в то время как команды безопасности отслеживают сбои аутентификации и работают над более строгим применением политик. Тем не менее, другая часть портфеля доменов часто получает гораздо меньше внимания: домены, владельцев которых никто не помнит.

Где-то в портфеле доменов организации может скрываться домен, купленный для маркетинговой кампании много лет назад, полученный в результате поглощения или зарегистрированный кем-то, кто с тех пор сменил команду. На нем может не быть веб-сайта, он может не отправлять электронную почту и отсутствовать в каких-либо реестрах активов, но тем не менее продолжать ежегодно продлеваться.

Поскольку он не отправляет электронную почту, никто мог не настроить для него DMARC. Это может оставить домен без той же защиты, которая применяется к основному почтовому домену организации, создавая возможность для злоумышленника отправлять сообщения от имени организации.

Мы сделали домашнее задание. Но могли не выучить урок.

Индустрия добилась значительного прогресса в области аутентификации электронной почты. Требования, введенные крупными почтовыми провайдерами, включая Google, Yahoo и Microsoft, ускорили внедрение DMARC, особенно среди организаций, отправляющих электронную почту в больших объемах. Однако внедрение не равносильно применению политик.

Домен, публикующий DMARC с параметром p=none, отслеживает активность аутентификации; он не предписывает принимающим системам помещать в карантин или отклонять сообщения, не прошедшие DMARC. Применение начинается с таких политик, как p=quarantine или p=reject. Есть причина, по которой организации могут сомневаться в необходимости такого перехода. Перевод действующего домена-отправителя на принудительное применение может выявить неполное понимание того, кто уполномочен отправлять электронную почту от имени организации. Там может обнаружиться недокументированная маркетинговая платформа, биллинговая система, унаследованная от поглощенной компании, региональное подразделение, использующее стороннего провайдера, или приложение, которое незаметно отправляло почту в течение многих лет. По этой причине p=none может быть ценным диагностическим этапом. Проблема возникает тогда, когда этот диагностический этап становится постоянным состоянием домена.

Это подчеркивает более широкую проблему корпоративных программ DMARC: главным препятствием часто является не конфигурация DNS или технология, а право собственности. Маркетинг может владеть одними отправителями, HR — другими, региональные бизнес-подразделения могут управлять системами, о которых штаб-квартира ничего не знает, а безопасность может отвечать за политику аутентификации, не владея лежащими в ее основе отправителями.

DMARC — это проблема прав собственности в маске DNS

Если спросить организацию о ее положении дел с DMARC, разговор обычно начинается с основного производственного домена. Если спросить, сколько доменов организация фактически имеет в собственности, ответ может быть гораздо менее определенным. Крупные предприятия обычно владеют гораздо большим количеством доменов, чем используют для электронной почты. Существуют защитные регистрации, региональные варианты, домены прошлых кампаний, устаревшие бренды и домены, полученные в результате поглощений. Некоторые существуют в первую очередь для защиты товарных знаков или предотвращения очевидных подражаний. Программа DMARC, ориентированная только на домены, отправляющие электронную почту, поэтому может оставлять часть портфеля незащищенной.

Злоумышленник может изучить информацию SPF, DKIM и DMARC через публичные DNS и определить, где аутентификация применяется, а где отсутствует. Основной производственный домен со строгой аутентификацией можно просто пропустить. Устаревший региональный домен без записи DMARC может представлять собой более легкую мишень. В таком подходе нет ничего особенно сложного. Злоумышленнику не нужно преодолевать самую сильную защиту организации, если другая часть того же портфеля брендов остается незащищенной.

Самые простые в исправлении домены — это часто те, на которые никто не смотрит

Не каждый домен представляет собой одинаковую сложность. Перевод активно используемого домена на принудительное применение DMARC может потребовать серьезного расследования в отношении легитимных отправителей, сторонних сервисов, поведения пересылки и бизнес-зависимостей. Истинно припаркованный или не отправляющий почту домен — это другое дело.

Если домен был проверен как неактивный, возможно, не потребуется согласовывать список легитимных отправителей и не будет бизнес-приложений, работу которых можно нарушить. Следовательно, надежные средства контроля электронной почты часто можно внедрить с минимальным влиянием на бизнес. В зависимости от предполагаемого назначения и архитектуры домена, меры контроля могут включать:

  • SPF: опубликовать политику, которая, где это уместно, не разрешает никаких отправителей.
  • DMARC: применить политику принудительного исполнения, такую как p=reject, включая соответствующие средства управления поддоменами.
  • DKIM: убедиться в отсутствии активной конфигурации подписи, которую можно злонамеренно использовать.
  • MX: использовать нулевую конфигурацию MX, если домен не должен принимать электронную почту.

Точная конфигурация всегда должна проверяться на соответствие предполагаемому использованию домена. Более глобальный урок важнее самой конфигурации DNS: организации не могут защитить то, о чем они не знают, что им принадлежит. Это делает регистратора доменов важной отправной точкой для корпоративной программы DMARC. Это может помочь обнаружить домены, которые исчезли из реестров активов, инвентаризаций безопасности и бизнес-процессов, но так и не исчезли из интернета.

Предел возможностей: DMARC не может защитить ваш бренд от всего

Организация может защитить каждый принадлежащий ей домен, и ее все равно могут выдавать за другую. DMARC помогает определить, аутентифицировано ли письмо, заявляющее о своем происхождении из домена, в соответствии с опубликованными политиками этого домена. Он не устанавливает, является ли сам домен подлинным. Злоумышленник может зарегистрировать похожий домен, используя тонкую замену символов, другую зону верхнего уровня или визуально схожий домен, призванный обмануть получателя. Затем злоумышленник может правильно настроить SPF, DKIM и DMARC. Получившееся сообщение может пройти аутентификацию, потому что технически это подлинное письмо из этого домена. Проблема в том, что сам домен является мошенническим.

DMARC также не устанавливает намерения лица, управляющего легитимной учетной записью. Рассмотрим скомпрометированный почтовый ящик поставщика: злоумышленник может ответить в рамках существующей цепочки писем по счетам, используя правильную историю сообщений, подпись и тон. SPF, DKIM и DMARC могут успешно пройти проверку, поскольку домен-отправитель является легитимным. Письмо подлинное, но транзакция — нет. Генеративный ИИ добавляет еще одно измерение. Грамматические ошибки и неловкие формулировки, которые когда-то помогали сотрудникам выявлять подозрительные сообщения, становятся все менее надежными индикаторами. Аутентификация остается критически важной, но ее нельзя рассматривать как доказательство безопасности письма.

Сначала прочитайте собственный список

Зрелая программа безопасности электронной почты должна начинаться с обманчиво простого вопроса: какими доменами организация фактически владеет?

Исходя из этого, лидеры безопасности могут сосредоточиться на пяти приоритетах:

  • Измеряйте применение, а не внедрение. Политика p=none обеспечивает видимость, но не защищает активно от неаутентифицированной почты.
  • Считайте домены, а не только домены-отправители. Охват должен измеряться по всему портфелю доменов.
  • Защитите по-настоящему припаркованные домены. Проверенные домены, не отправляющие почту, часто можно защитить с минимальным влиянием на бизнес.
  • Сначала найдите владельца, а затем — инструмент. Определите, кому принадлежат все домены и списки отправителей, а также кто обладает полномочиями в отношении аутентификации электронной почты.
  • Рассматривайте аутентификацию как фундамент, а не как предел. Похожие домены, взломанные учетные записи, перехват цепочек писем, компрометация поставщиков и атаки с использованием ИИ требуют дополнительных средств защиты.

Технологии могут выявить проблему, но именно четкая ответственность позволяет организации ее решить.

Список — это поверхность атаки

Домен, о владении которым организация забыла, по-прежнему носит ее название. Злоумышленнику все равно, что никто внутри компании не помнит о нем; для него важно, смогут ли клиенты, сотрудники и партнеры узнать его и довериться отправленному с него сообщению. Рабочий домен защищен, потому что все знают о его важности. Забытый домен может оставаться незащищенным, потому что никто не помнит о его существовании. Тем не менее, оба они принадлежат одной организации и оба могут быть обнаружены через ту же общедоступную инфраструктуру. Таким образом, организация и злоумышленник работают с одним и тем же списком. Разница лишь в том, что злоумышленник, возможно, уже дочитал его до конца. Устойчивая стратегия безопасности электронной почты не заканчивается на домене, о котором все знают. Она начинается с поиска доменов, о которых никто не помнит.

О чём эта статья

Что-то непонятно? Спросите по статье — объясню простыми словами.

Не хотите разбираться сами? Мы поможем.

Ещё в разделе «Разработка ПО»

Все →

Ещё от HCLTech