Podcasts
Wenn Sie sich an Staffel 2 erinnern, hatten wir unseren Freund Ash Morin von Dmarcian in der Show, um über Spoofing, Phishing und seine Liebe zu DMARC zu sprechen. Nun ist er zurück, um darüber zu sprechen, was erforderlich ist, um DMARC zu implementieren. Lernen Sie von den Besten der Branche, was erforderlich ist, um DMARC in Ihre E-Mail-Strategie zu implementieren – mit Kate Nowrouzi, VP für Zustellbarkeit bei Sinch Mailgun.
Jonathan Torres
Technischer Kundenbetreuer
Sinch Mailgun
Eric Trinidad
Enterprise Technical Account Manager
Sinch Mailgun
Ash Morin
Director of Deployment
Dmarcian
Kate Nowrouzi
VP für Zustellbarkeit
Sinch Mailgun
Podcast-Transkript
Übersicht
00:00:30 – Sagen Sie wieder Hallo zu Ash und Kate!
00:00:58 – Was ist erforderlich, um DMARC bereitzustellen?
00:03:54 – Warum benötigen Sie DMARC?
00:06:26 – Was benötigen Sie für die DMARC-Implementierung?
00:00:07
Eric Trinidad: Mein Name ist Eric und das ist Jonathan.
00:00:08
Jonathan Torres: Hallo.
00:00:09
Eric Trinidad: Hallo, mein Freund. Wir sind wieder hier, um diese Woche mit Ihnen über alles rund um das Thema E-Mail zu sprechen. DMARC – was ist das? Wir haben letztes Jahr ein wenig darüber gesprochen. Wir kommen darauf zurück, um es für Sie viel weniger beängstigend zu machen. Wir haben heute ein paar besondere Gäste bei uns. Unsere hauseigene VP für Zustellbarkeit, Kate Nowrouzi. Wie geht es Ihnen heute, Kate?
00:00:30
Kate Nowrouzi: Hallo. Hallo. Mir geht es gut. Vielen Dank, dass Sie mich eingeladen haben.
00:00:35
Eric Trinidad: Vielen Dank, dass Sie wieder bei uns sind. Und wieder unser alter Freund von Dmarcian. Kein alter Freund in Bezug auf Ihr Alter, aber wir kennen uns schon lange, als jemand, der jetzt unser Direktor für Bereitstellungsdienste bei Dmarcian ist. Hallo, wie geht es Ihnen?
00:00:53
Ash Morin: Mir geht es großartig. Es ist mir eine Freude, hier zu sein. Vielen Dank, dass ich wiederkommen und darüber sprechen darf.
00:00:58
Eric Trinidad: Ja, auf jeden Fall. Ganz sicher. Das Vergnügen ist ganz auf dieser Seite des Podcasts. Als wir letztes Jahr sprachen, haben wir es für alle ein wenig beängstigend gemacht, als wir über Phishing sprachen, wie Menschen ausgenutzt werden können, über den Vertrauensverlust und die Beziehungen, die aufgrund dieses Vertrauens verloren gehen. Nun möchten wir darauf zurückkommen und darüber sprechen, was erforderlich ist, um DMARC tatsächlich bereitzustellen, um es viel weniger beängstigend zu machen. Wir werden diese Maske abnehmen und wirklich anfangen, gute Dinge mit DMARC zu tun, sobald es implementiert ist. Ja. Sie arbeiten also viel mit der Bereitstellung von DMARC-Diensten. Wissen Sie, eine der Sachen, an denen wir tagtäglich arbeiten, ist, dass die Leute Angst haben, damit anzufangen, weil es wie eine entmutigende Aufgabe oder nach viel Arbeit aussieht. Wie viel davon hören Sie täglich bei Ihnen, wenn Sie mit Leuten darüber sprechen, mit DMARC anzufangen?
00:01:50
Ash Morin: Das ist eine unglaublich häufige Konversation. Letztendlich, wie bei allem anderen auch, muss immer dann, wenn eine Organisation eine Entscheidung treffen will, eine neue Form von Technologie zu implementieren, eine Art Risikobewertung stattfinden, und zwar ein Risiko bei allem, was Ihren E-Mail-Verkehr betrifft. Nun, es macht den Leuten Angst. Es ist irgendwie lustig, denn eine Zeit lang wurde E-Mail nicht wirklich gesehen, zumindest für eine Weile. Sie hatte die Reputation von „ahh, es ist nur E-Mail“, wo doch letztendlich Organisationen heutzutage wirklich davon leben und sterben, ob sie einen E-Mail-Strom zustellen können. Und weil DMARC durchaus einen Riegel davor schieben kann, legitime E-Mail von einer Organisation zuzustellen, wenn man nicht versteht, was man tut, ist das ein Risiko, das es darstellt. Auf jeden Fall. Es lässt jeden innehalten, der sich entweder dafür entscheidet oder dem gesagt wird, dass er es benötigt.
00:02:54
Jonathan Torres: Ja, und ich kann solche Dinge definitiv verstehen. Ich meine, aus der Perspektive, dass ich das schon einmal gesehen habe. Es ist nur so, besonders wenn sie es ausprobiert haben und nicht die richtige Anleitung erhalten haben oder, wissen Sie, es nicht vollständig verstanden haben. Und wenn es dann etwas kaputt gemacht hat, entsteht noch mehr Zögern. Wissen Sie, es tritt ein, weil sie die unmittelbaren Auswirkungen sehen, richtig? Sobald Sie sehen, dass E-Mail nicht richtig fließt, besonders wenn Sie ein E-Mail-lastiges Unternehmen sind. Ich glaube, die größte Angst der Leute ist, dass so etwas noch einmal passiert. Also, und ich denke, das ist der Grund, warum es so gut ist, sich vorzubereiten und darüber nachzudenken, welche Dinge Sie tun müssen, um mit DMARC zu beginnen. Weil, wissen Sie, es ist eines dieser Dinge, die super vorteilhaft sind und die noch vorteilhafter werden, weil immer mehr Dinge herauskommen, die diese DMARC-Richtlinie widerspiegeln und auf diese DMARC-Richtlinie verweisen, diese DMARC-Richtlinie abfragen. Und ich denke, die Leute müssen anfangen, das zu tun und ganz von vorne anfangen nach dem Motto: Lassen Sie uns anfangen zu schauen, lassen Sie uns, wissen Sie, geduldig sein, lassen Sie uns die richtigen Dinge tun. Und so fangen wir auf dem richtigen Fuß an, wann immer es, wissen Sie, vollständig in die Implementierung geht.
00:03:54
Ash Morin: Früher war die Konversation das Warum? Warum brauche ich DMARC? Darum geht es jetzt viel weniger. Jetzt geht es darum, was ich jetzt brauche, um es erfolgreicher bereitzustellen? Das Warum wird mittlerweile ziemlich gut verstanden. Natürlich gibt es noch einige Lücken, die wir füllen müssen, aber letztendlich ist DMARC die einzige Technologie, die das tut, was sie tut. Aber es gibt jetzt auch Vorschriften, die von der Regierung selbst kommen, und die erfordern DMARC. Es gibt sogar eine IT- -Sicherheitsversicherung, die DMARC effektiv als Mittel betrachtet, um zu sehen, nun ja, haben Sie es bereitgestellt? Wenn ja, dann schneidet es besser ab. Das könnte sogar zu niedrigeren Premiums führen. Wissen Sie, auch wenn dies nicht unbedingt Ihr primärer Antrieb sein sollte, DMARC bereitzustellen, ist es wie eine Karotte vor der Nase. Es hilft also wirklich dabei, diese Konversation vom Warum wegzubewegen, hin zu einem „OK, was brauchen wir?“.
00:04:50
Kate Nowrouzi: Und besonders während einer Pandemie und auch jetzt nach der Pandemie, obwohl wir die Pandemie irgendwie immer noch beobachten, war das zunehmende E-Mail-Volumen und der Traffic über alle Marken hinweg signifikant, und es ist nicht nur notwendig, wenn Sie eine Finanzorganisation sind oder einige Leute denken: OK, vielleicht sichere ich nur meine Transaktions-E-Mails ab. Das ist nicht mehr der Fall. Ich glaube, die Leute haben erkannt, dass bei einer Sicherheitsverletzung das Vertrauen in die Marke insgesamt verloren geht. Also, ob es nun Marketing-Traffic oder eine Transaktion oder was auch immer war, sie wollen nicht, dass das passiert. Also genau jetzt, noch bevor die Feiertags-E-Mails losgehen, wenn Sie die DMARC-Implementierung noch nicht durchgeführt haben, ist jetzt die Zeit dafür. Warten Sie nicht bis nach den Feiertagen, denn wir werden in den nächsten Wochen rekordhohe E-Mail-Transaktionen sehen, und ich empfehle Ihnen dringend, wenn Sie DMARC noch nicht eingesetzt haben, tun Sie es jetzt. Wenn Ihre Richtlinie ‚Reject‘ lautet, ist das gut. Wenn es etwas anderes ist, dann reject oder sogar quarantine. Vielleicht sollten Sie jetzt dazu übergehen, restriktivere Richtlinien durchzusetzen, bevor das Feiertags-Mailing beginnt.
00:06:04
Jonathan Torres: Ja, auf jeden Fall. Und ich meine, wir wollen doch ein bisschen darauf eingehen, oder? So wie was? Was ist nötig, um diese Vorbereitungsarbeit zu erledigen? Was braucht es, um wirklich diesen Bereitstellungsstatus zu erreichen? Und ich weiß, das ist eines der Dinge in Vorbereitung auf dieses Gespräch, wir haben mit Ihnen, Ash, darüber gesprochen, was speziell dieser Teil erfordert. Können Sie ein wenig darüber sprechen? Und irgendwie. Damit sich alle Zuhörer etwas wohler dabei fühlen, was sie tun müssten, um mit der Vorbereitung zu beginnen?
00:06:26
Ash Morin: Oh Mann, und ob ich das kann! Also ja, meine Rolle bei Dmarcian begann als Projektmanager, der Organisationen dabei half, ihr DMARC-Ziel tatsächlich zu erreichen. Und das machen wir auch weiterhin. Wir entwickeln uns ständig weiter, um Kunden zu helfen, den besten Weg für die Bereitstellung zu finden. Und letztendlich erfordert es einiges an Vorbereitung. Und wie das von einer Organisation zur anderen aussieht, wird leicht variieren, aber letztendlich sind die Hauptpunkte alle gleich, von einer Organisation, die sehr klein sein könnte, mit einem E-Mail-Server und ein paar Mitarbeitern, bis hin zu etwas viel Komplexerem. Aber letztendlich ist es bei der Bereitstellung von DMARC wirklich wichtig sicherzustellen, dass man eine Art von Sponsoring hat, wenn man so will. Es wird verschiedene Gründe geben, warum eine Organisation DMARC bereitstellen möchte. Es gibt viele gute Gründe, aber wer auf die Idee kommt, DMARC bereitzustellen, wenn sie beispielsweise aus der Cybersicherheit kommt und sie dann verkaufen müssen: „Hey, wir brauchen das“, kommt sie gelegentlich von der Führungsebene und nicht unbedingt aus der IT. Führungsebene, sondern aus anderen Unternehmensbereichen, in denen sie sehen, dass ihre Marketing-Ströme beeinträchtigt sind. Woher das also stammt, wird variieren. Aber letztendlich sollte es eine Zustimmung der Führungsebene der Organisationen geben, vor allem deshalb, weil man möchte, dass dies über ein möglichst breites Spektrum in der Unternehmensführung verstanden und gefördert wird, damit man nicht unbedingt auf Engpässe stößt, weil es möglicherweise Geschäftsbereiche gibt, die nicht verstehen werden, warum man das tut und warum es vorteilhaft ist. Und danach liegt es wirklich mehr am Projektteam innerhalb der Organisation, darauf vorbereitet zu sein, was in Bezug auf die spezifischen Aufgaben darin zu tun ist. Es gibt viele, aber bevor Sie irgendwelche Entscheidungen treffen können, brauchen Sie Daten, und da ist DMARC großartig. Sie müssen wissen, auf welchen Domains Sie DMARC bereitstellen. Und darauf gibt es wirklich nur eine Antwort. Es sollten alle sein. Es sollte nicht nur eine sein, es sollten nicht zwei sein. So wie E-Mail funktioniert, kann jeder jede Domain spoofen, die Sie haben, sogar solche, die defensiv registriert sind, auch wenn sie eine Art von Squatting sind oder sogar solche, die Sie früher verwendet haben und die Sie nicht verwenden wollen oder nicht für E-Mail verwenden. Nur weil Sie sie nicht für E-Mail verwenden, heißt das nicht, dass ein Spammer oder beim Spoofing oder ein böswilliger Akteur sie nicht nutzen wird. Das ist das Interessante im Fall von DMARC dabei, wie E-Mail funktioniert: Wenn Sie eine Domain haben, die allein durch ihren Namen sehr repräsentativ für Ihre Marke und erkennbar ist, repräsentiert sie Ihre Identität als Unternehmen. Spammer und Spoofer werden sie haben wollen. Betrachten Sie also alle Domains, registrieren Sie sie, katalogisieren Sie sie, stellen Sie eine DMARC-Richtlinie von p=none bereit, sammeln Sie etwa sechs Wochen lang Daten und schalten Sie dann das Licht ein. Sehen Sie, was und wer im Namen Ihrer Domain E-Mail sendet. Sind sie missbräuchlich? Sind sie es nicht? Und dann kommt der spaßige Teil, und das wird eher die Implementierung sein. Was aber die Vorbereitung angeht, stellen Sie sicher, dass Sie Ihre Domain an einem Ort haben. Stellen Sie sicher, dass sie alle Berichte senden. Stellen Sie sicher, dass Sie genug Daten haben. Ohne diese Daten werden Sie keine Entscheidung treffen können. Der erste Ort, an dem Sie beginnen.
00:10:07
Eric Trinidad: Hatten Sie schon den Fall, dass Leute, wissen Sie, diesen Prozess bereits gestartet haben und dann zu Ihnen kommen? Oder ist es am besten, zuerst zu jemandem mit Ihrer Expertise zu kommen, bevor man diesen Weg geht?
00:10:18
Ash Morin: Das ist eine ausgezeichnete Frage. Äh, persönlich denke ich, dass wir die Expertise haben und natürlich dabei helfen können, die Reise unseres Unternehmens zur Ablehnung (Reject) durch die Leute zu beschleunigen. Aber es ist auch sehr wichtig, dass eine Organisation oder insbesondere die dafür verantwortlichen Personen die Verantwortung für dieses Wissen über die Bereitstellung von DMARC nicht vollständig an einen Dritten abgeben. Ich möchte hilfreich sein, Dmarcian möchte natürlich hilfreich sein, aber letztendlich müssen sie auch in der Lage sein, selbst Entscheidungen zu treffen. Und hier konzentriert sich Dmarcian wirklich auf unsere Methoden, Kunden zu helfen, indem wir aufklären. Wir haben natürlich ein hilfreiches Toolset, insbesondere beim Lesen von XML-Berichten. Wissen Sie, man möchte nicht zehntausend Zeilen in einem einzigen XML-Bericht lesen, wenn man potenziell täglich bis zu 10.000 Berichte erhalten kann. Richtig? Das wollen Sie nicht tun. Also ja, ich habe etwas, das Ihnen hilft, ein gutes Bild zu zeichnen und die XML-Berichterstattung effektiv in etwas für Menschen Lesbares zu verwandeln. Aber wir wollen Organisationen auch so ausbilden, dass sie bereit sind, und wenn es nötig ist, dass sie Entscheidungen ohne die Hilfe einer Person wie mir selbst treffen müssen, sie dann wenigstens die Tools für die Daten haben und wissen müssen, wie sie in der Lage sind, diese Entscheidungen zu treffen. Mein Punkt ist also: Fangen Sie an, versuchen Sie, die Reise selbst zu beginnen. Treffen Sie keine unüberlegten, drastischen Entscheidungen, wie zu sagen: OK, ich stelle jetzt p=reject bereit und schaue, was passiert, wissen Sie, Ash hat mir gesagt, lerne, lerne, lerne durch Ausprobieren. Nein, nein, nein, nein. Wissen Sie, lesen Sie zuerst und stellen Sie dann p=none bereit. Versuchen Sie, sich weiterzubilden und die Technologie zu verstehen, aus der DMARC besteht, zumindest den Teil, auf den es ankommt. Und wenn Sie dann an einen Engpass geraten und wirklich keinen Weg vorwärts sehen, holen Sie sich Expertenrat. Daran ist sicherlich nichts auszusetzen, und es gibt da draußen jede Menge guten Rat. Wir machen das schon seit Jahren, ziemlich genau seit der Einführung von DMARC. Wir sind also gut aufgestellt, um zu helfen. Es gibt also kein Problem damit.
00:12:17
Eric Trinidad: Ja. Während dieses Vorbereitungsprozesses, wie sieht da in etwa Ihr Zeitrahmen aus? Wenn jeder alles unter Dach und Fach hat, sie ihre XML-Tabellen haben, sie alles lesen können. Ist heute alles einsatzbereit. Ist es normalerweise ein ziemlich schneller Prozess oder könnte es Monate dauern, je nach ihrer Vorbereitung?
00:12:39
Ash Morin: Um zu verstehen, wie lange es dauern wird, muss man diese Vorbereitungsphase wirklich implementieren. Wir nennen es die Bewertungsphase. Wir haben ein Modell namens AIM-Modell. Sie können jederzeit mehr darüber in unseren Bereitstellungsdiensten lesen, über einen Link auf unserer Website Dmarcian.com unter den Lösungen. Spezifisch nennt man es jedoch Scoping. Sie stecken die Komplexität der E-Mail-Infrastruktur einer Organisation ab, damit sie verstehen, wie viel Sie bereits erkennen im Vergleich zu dem, was sie nicht wissen? Und dort liegen die Engpässe. Da geht es wirklich um das Abstecken des Implementierungsteils. Die Möglichkeit abzustecken, wie lange das Projekt dauern wird, hängt von vielen verschiedenen Faktoren ab. Wenn man also nicht über die Erfahrung verfügt, wird es für eine Organisation schwierig sein, zur Führungsebene zu gehen und zu sagen: Realistischerweise bin ich in vier Wochen fertig, und ich sage sogar ganz offen, dass es mir schwerfiele, jedem zu glauben, der etwas anderes behauptet. Es wird mehrere Monate dauern, es wird selbst für kleine Organisationen mehrere Monate in Anspruch nehmen. Und da spielen viele Faktoren eine Rolle. Darüber können wir auf jeden Fall ein wenig sprechen und darauf eingehen, wenn wir über die Implementierung von DMARC reden. Aber das genaue Abstecken, ja, das wird spezifisch sehr schwierig sein. Ein kurzes Beispiel: Wenn Sie, sagen wir mal, ein Einzelhandelsunternehmen im Gegensatz zum Hochschulbereich sind. Eine ganz andere Organisation. Ja. Hochschulen haben in der Regel viele sehr unabhängige Abteilungen, sagen wir mal, vor allem, wenn es sich um ein großes College oder eine große Universität handelt. Sie haben eine ziemlich beliebte Universitätsmannschaft, daher neigt die Sportabteilung vielleicht dazu, das Gefühl zu haben, ein bisschen mehr Autonomie zu besitzen als andere Abteilungen innerhalb der Organisation. Diese Autonomie bedeutet in der Regel auch, dass diese Abteilung unilaterale Entscheidungen über Systeme trifft, die zur Verwaltung der Sportabteilung verwendet werden und die E-Mail senden könnten. Wenn das Ihre Domain spooft, dann müssen wir dies in die Compliance bringen. Jetzt sprechen wir also mehr über die Implementierung, aber das ist ein sehr spezifischer Fall für Hochschulen im Gegensatz zu etwas, das bei einem Einzelhandelsunternehmen oder sogar einer Regierungsbehörde oder, wissen Sie, et cetera sehr unterschiedlich wäre. Wenn man also diese Perspektive nicht hat, ist es für eine Organisation sehr schwer, abzustecken, wie lange ein Projekt dauern wird, und eine sehr spezifische Zeitvorgabe für unsere Organisation oder ihre Führung bereitzustellen. Hier kann auch Dmarcian helfen. Denn sie müssen in etwa einen Zeitplan vorlegen. Sie müssen zeigen: Wie lange wird das dauern? Wissen Sie, wir haben noch andere Dinge zu erledigen. DMARC ist nicht das Einzige, was zu tun ist. Richtig. Mit unserer Erfahrung können wir ihnen also helfen, zu planen, wie ein Projekt aussehen würde.
00:15:18
Jonathan Torres: Ja. Und um ein wenig darauf zurückzukommen. Und wir haben bereits über viele der verschiedenen Themen gesprochen. Und, wissen Sie, wir kommen jetzt irgendwie zu diesem Implementierungsteil, und ich möchte einfach einen Punkt hervorheben, weil ich denke, dass es einfach wichtig ist, einen Moment dabei zu verweilen. Und das ist zum einen p gleich none. Aber die Tatsache, dass man viel früher mit dem Erhalten von Berichten und guten Informationen beginnen kann, denn ich meine, ich bin schon eine ganze Weile im Support und es ist für mich einfach erstaunlich, wie oft es an Kommunikation zwischen Unternehmen mangelt. Ich meine, das betrifft sogar uns selbst. Ich werde nicht so tun, als hätten wir manchmal nicht dasselbe Problem. Aber es mangelt einfach manchmal an Koordination. Ich muss das einfach mal ansprechen, richtig?
00:15:55
Eric Trinidad: Ja.
00:15:57
Jonathan Torres: Aber ich meine, und ich denke, das ist oft der Punkt, an dem Leute schon früher auf Probleme gestoßen sind. Sie müssen also dieses Koordinationsstück haben und etwas, um zumindest sagen zu können: OK, hier liegen meine Problembereiche, weil sich jemand nicht an die Vorgaben hält. Vielleicht gibt es da draußen etwas, von dem wir nichts wussten, das E-Mail nutzt und auf das sich dies nun auswirken wird, und diese Informationen sind so, so vorteilhaft. Und ich weiß, manchmal gibt es viel Zögern, bei DMARC nichts zu tun, weil sie sich nicht sicher sind, was es bewirken wird. Aber dieses ‚P equals none‘ gibt es aus einem bestimmten Grund, und das dient dazu, einen Bericht zu erstellen und die Dinge ins Rollen zu bringen. Und wissen Sie, ohne das werden Sie keine Informationen bekommen, aber Sie bräuchten diese Informationen, denn es gibt da draußen immer diesen Einzelgänger, diese eigenmächtige Person, die irgendetwas Verrücktes mit dem Zeug anstellt und nicht merkt, dass sie informiert werden und sich irgendwie einordnen muss, um sicherzustellen, dass die Dinge auch an ihrem Ende abgesichert sind.
00:16:42
Ash Morin: Absolut. Sie treffen da den Nagel auf den Kopf bei einem unglaublich wichtigen Thema, denn ohne, nun ja, wissen Sie, ohne etwas zu wissen, ohne das Licht anzuhaben, werden Sie nicht durch einen, Sie wissen schon, einen dunklen Flur mit einem Haufen Löcher im Boden laufen, wissen Sie, das müssen Sie. Aber letztendlich sprechen Sie auch darüber, dass DMARC mehr als nur Technologie ist. Es ist auch ein Prozess. Es ist eine Geschäftsentscheidung, und Sie müssen möglicherweise geschäftsbezogene Prozesse im Zusammenhang mit DMARC ändern, um sie überwachen zu können, denn es ist wichtig, es führt wirklich ein. Ja, es schaltet das Licht ein. Oh, OK. Oder die Personalabteilung wechselt den Zahlungsabwickler zu anderen Zahlungsabwicklern. Die Hauptfunktion besteht nicht darin, E-Mail zu senden, aber nebenbei sendet es mit der bereitgestellten Funktion Benachrichtigungen. Es passiert einfach, dass die Personalabteilung eine Absenderadresse auf meine Domain festgelegt hat, die jetzt Teil des Umfangs des DMARC-Projekts ist, weil sie unsere Domain beim Spoofing nutzen. Sie denken vielleicht nicht, oder Sie denken, nun, das ist eine interne E-Mail. Nun, sagen wir mal, Ihr Zahlungsabwickler, völlig zufällig. Hypothetisch sagen wir, es ist ADP. Einige von Ihnen haben wahrscheinlich schon gehört, dass sie ein ziemlich großer Player in diesem Bereich sind. Und nun, diese Benachrichtigungen werden von einem ADP-Server in die Domain einer Organisation gelangen. Das wird also auf eine Domain-SIMEX treffen. Das bedeutet, dass Überprüfungen zur Authentifizierung stattfinden werden. Also ist DMARC von Bedeutung. Der einzige Weg, dies zu umgehen, wäre, den Absender auf eine Positivliste zu setzen. Nicht gerade etwas, nun ja, aus der Sicherheitsperspektive. Keine gute Idee. Sie möchten nicht alle Ihre Absender auf eine Positivliste setzen. Das können Sie nicht tun, selbst wenn es auf einer IP-Positivliste basiert, da einige davon öffentliche Pools sein könnten. Zum Beispiel hat Ihnen jemand eine E-Mail von, sagen wir, einer E-Marketing-Plattform gesendet. Sie haben keine dedizierte IP-Adresse, Sie möchten diese IPs nicht auf die Positivliste setzen. Andernfalls könnte Ihnen jeder, der diese Plattform nutzt, eine E-Mail senden. Und wenn Sie sie jetzt nicht wollen, sagen Sie der Welt: Nein. Kommen Sie rein. Ja. Eine weitere große Konversation. Aber letztendlich möchten Sie sicherstellen, dass Sie den Fluss dieser E-Mails verstehen, denn DMARC wird häufiger angewendet, als Sie denken.
00:18:49
Kate Nowrouzi: Etwas, auf das ich eingehen wollte und das JT über das ‚P equals none‘ erwähnt hat, was eine großartige Idee ist. Jeder hätte mit p=none beginnen sollen. Aber eines der Probleme, das ich bei einigen Marken sehe, ist, dass sie vergessen, zurückzugehen und dieses ‚P equals none‘ in ‚reject‘ oder ‚quarantine‘ zu ändern. Wenn Sie also mit DMARC beginnen, sollten Sie Zeitpläne für festgelegte Ereignisse haben, und in Zukunft müssen Sie darauf zurückkommen. Egal ob es eine Woche, zwei Wochen oder 30 Tage sind, Sie müssen einen Zeitplan haben, wann Sie zu p=reject übergehen werden. Das wollte ich erwähnen, dass wir das in der Praxis so sehen. Viele Leute sagen: Oh ja, wir haben DMARC und gehen nur rein und das stimmt gar nicht.
00:19:33
Ash Morin: Und deshalb existiert das. Letztendlich liegt das daran, und deshalb ist unser Ansatz bei Dmarcian so: Wenn man DMARC bereitstellt, ist es kein Projekt für die Ewigkeit. DMARC an sich ist kein Projekt, sondern die Bereitstellung von DMARC. Sie brauchen Struktur. Andernfalls, genau zu Ihrem Punkt, Kate, immer und immer wieder sagt unsere Organisation: Oh, anscheinend brauchen wir das, wissen Sie, um zumindest einen Eintrag (Record) zu erstellen, diesen einen Eintrag auf einem zu erstellen, ich meine, das ist zumindest das Einfachste, was man tun kann. Aber ja, sie vergessen es. Sie schauen es sich eine Weile an, dann gehen sie zurück zu den Bränden, die sie löschen müssen, und dann rückt DMARC in den Hintergrund. Wenn sie also um Hilfe bitten, sagen wir ihnen deshalb, dass wir diesen projektbasierten Ansatz verfolgen werden. Wir werden Meilensteine haben. Wir werden Termine haben. Wir werden uns Ziele setzen. Wir wollen diese Ziele erreichen, denn, ja, absolut. Sie tun es nicht. Sie werden es nie erledigen.
00:20:29
Jonathan Torres: Wenn es darum geht, diesen Teil hinzubekommen, treiben wir die Konversation hier ein wenig voran, und wir wollen anfangen, über einige Dinge zu sprechen, von denen wir wissen, dass DMARC jetzt so etwas wie die Basis für einige dieser Komponenten der Authentifizierung ist. Und ich weiß, Kate, Sie hatten ein paar davon, die Sie hier einwerfen wollten. Also ja, ich möchte Ihnen das Wort erteilen, damit wir über einige dieser Dinge sprechen können.
00:20:46
Kate Nowrouzi: Richtig? Zwei der Standards, die wir für Marken fördern, sind: einer davon ist BIMI. BIMI ist also wirklich einer der guten Gründe, die uns eingefallen sind. Wir ermutigen Vermarkter, DMARC tatsächlich zu implementieren, denn ohne eine DMARC-Richtlinie kann man BIMI nicht implementieren. BIMI gibt dem Endnutzer also ein gewisses Maß an Sicherheit, dass die E-Mail beispielsweise von der Bank of America tatsächlich von der Bank of America stammt, indem das Logo in seinem Posteingang angezeigt wird, und das Anzeigen des Logos hat seinen eigenen Prozess. Es ist nicht so, dass jeder einfach ein Logo der Bank of America oder von Costco oder deren Marken im Posteingang veröffentlichen kann. Um also Vermarkter und Verbraucher bei der Implementierung von BIMI zu ermutigen und das Ökosystem sicherer zu machen, ist der erste Schritt sicherzustellen, dass Sie DMARC haben. Und wenn Sie DMARC nicht mit den richtigen Richtlinien eingerichtet haben, werden Sie nicht in der Lage sein, es zu etablieren. Wenn Sie BIMI nicht etablieren, werden schließlich immer mehr Marken dazu übergehen, ihre Logos im Posteingang anzuzeigen. Dann wird es kein Logo geben, und die Verbraucher werden Ihrer Marke nicht vertrauen. Die andere Technologie, an der wir arbeiten, sind interaktive E-Mails oder AMP-E-Mails. Derzeit ist DMARC noch nicht erforderlich, aber wir treiben es voran oder bewegen uns in die Richtung, dass Sie, um eine interaktive E-Mail und eine AMP-E-Mail zu erhalten, bestehen müssen, dass Sie Ihre E-Mail authentifizieren müssen und eine DMARC-Richtlinie eingerichtet haben müssen. Also, wenn Sie E-Mail für Ihre Marke verwenden, wenn E-Mail Ihrer Organisation Umsatz bringt, gibt es zukünftige Implementierungen von E-Mails. Es gibt Verbesserungen und neue Technologien für die E-Mail. Eine davon ist die interaktive E-Mail. Fangen Sie am besten eher früher als später damit an.
00:22:44
Eric Trinidad: Ja, es wird eine Weile dauern, bis alles in Gang kommt.
00:22:48
Jonathan Torres: Wenn wir uns also einige dieser Dinge ansehen und ich glaube, oft betrachten wir das nur als Schutz für uns, und es wird uns als Unternehmen zugutekommen, DMARC zu implementieren. Und das ist definitiv ein Teil davon. Und ich glaube nicht, dass die Leute erkennen, wie sehr dies da draußen auch auf der Seite der Empfänger verfolgt wird. Denn selbst wenn Sie sich, wissen Sie, für Google Postmaster-Tools anmelden und sich ansehen, was sie für die Authentifizierung tracken, ist DMARC bereits ein Punkt im Tracking, und sie verfolgen dies über die Zeit, um zu sehen, wie viel des Traffics tatsächlich diesen Authentifizierungsteil durchführt, ob er nicht richtig authentifiziert wird. Und dann, wissen Sie, werden Dinge dieser Art irgendwann anfangen, die Reputation von Unternehmen, die senden, viel stärker zu beeinflussen, weil es einfach eines der Dinge, die es bereits gibt. Und ich denke, wir neigen dazu, es als neue Technologie zu betrachten und als etwas Neues, das auf uns zukommt. Aber ich denke, das liegt nur daran, dass die Akzeptanzrate endlich anfängt, Fahrt aufzunehmen, und es mehr Tools wie BIMI und AMP gibt, die beginnen werden, es zu nutzen. Also wird es für die Leute viel sichtbarer werden.
00:23:40
Ash Morin: Es sind wirklich zwei Dinge. Ich denke, das eine, worauf Sie angespielt haben, ist in der Tat, dass es jetzt einige Anreize für Organisationen gibt, DMARC tatsächlich bereitzustellen, sei es so etwas wie BIMI, und BIMI ist natürlich sehr attraktiv für Organisationen. Symbole haben Macht, und das Logo eines Unternehmens ist ein Symbol, besonders wenn es wiedererkannt wird. Man möchte also in der Lage sein, dieses Symbol auf eine Weise zu präsentieren, die vonseiten des Empfängers vertrauenswürdig ist. Aber der andere Teil ist jetzt, dass in Bezug auf DMARC viel mehr Aufklärung betrieben wurde, und diese Aufklärung geht endlich über die bloßen Grundlagen hinaus. Wenn Sie sich die meisten Leitfäden für DMARC ansehen, beginnt und endet es irgendwie damit, wenn Sie den Eintrag (Record) veröffentlicht haben. Das bedeutet p=none im Gegensatz zu p=reject, aber man spricht sehr wenig über den Implementierungsteil. Was bedeutet: Wie verwalten Sie Ihre Anbieter? Denn in der IT, insbesondere bei einer IT-Gruppe, beginnt und endet ihre Sicht darauf, was sie warten, in der Regel mit dem, worauf sie Zugriff haben. Sagen wir also, wenn Sie ein Google Workspace-Shop sind, dann werden das im Allgemeinen Nutzer der Unternehmens-E-Mail-Plattform von Google Workspace sein. Stellen Sie sicher, dass sie E-Mail senden und empfangen können. Aber was ist mit E-Marketing, wenn sie sich einfach bei einer E-Marketing-Plattform anmelden? Was ist mit der Betriebsgruppe, die jetzt eine Drittanbieteranwendung hat, die, was weiß ich, auf AWS gehostet wird, die Siesta nutzt, um E-Mail zu senden? Die IT hat möglicherweise keinen Zugriff auf diese Dinge. Sie werden nicht in der Lage sein, eine Änderung an dieser Sache vorzunehmen. Nun, eine Mehrheit der Drittanbieter wird E-Mail nicht auf eine Weise senden, die DMARC-konform ist, sprich ausgerichtet (aligned). Es gibt also keine Anzahl an DNS-Änderungen, die sie vornehmen können, um das plötzlich konform zu machen. Es gibt eine Änderung, eine Konfigurationsänderung, die bei vielen dieser Dienste und Plattformen von Drittanbietern vorgenommen werden muss, manchmal von einem Administrator, der ein Mitarbeiter des Unternehmens ist. Aber manchmal werden das verwaltete Dienste (Managed Services) sein. Sie müssen sich tatsächlich an einen Drittanbieter wenden und ihn bitten: „Hey, wir brauchen Sie, um E-Mail auf eine Weise zu versenden, die DMARC-konform ist.“ Und sehr oft wird das IT-Team aus Sicherheitsgründen nicht einmal in der Lage sein, sich an diese Drittanbieter zu wenden. Der Drittanbieter hat nur eine autorisierte Liste von Kontakten innerhalb seines Unternehmens und wird nur mit diesen Personen sprechen. Das fällt also wirklich darunter, zu verstehen, wie. Wie verwalte ich all das? Wie finde ich das? Wir nennen das bei Dmarcian Quellenerkennung (Source Discovery): Wie finde ich die Stakeholder dieser Systeme? Und wenn ich das tue, was fange ich dann damit an? Und so gibt es nun endlich immer mehr Organisationen wie Dmarcian, die diese Hilfe anbieten, die diese Anleitung bieten. Es gibt mehr als nur, wissen Sie, wie man einen Eintrag (Record) im DNS veröffentlicht. Jetzt müssen Sie verstehen: Wie verwalte ich meine Anbieter? Und ganz ehrlich, wenn es um die Bereitstellung von DMARC geht, ist das normalerweise der Punkt, an dem die IT oder das für die Bereitstellung von DMARC verantwortliche Team verwirrt ist. OK? Ich habe die Daten. Was fange ich jetzt damit an? Wissen Sie, es sagt mir nur, dass Amazon verwendet wird. Wie finde ich heraus, wer es nutzt? Wie konfiguriere ich es, damit es DMARC-konform ist? Benötigen Sie da auch Hilfe? Entweder in Form von professionellen Dienstleistungen, wie ich sie erbringe, oder zumindest durch viel umfassendere Leitfäden, die wirklich eine bessere Vorstellung vermitteln. Hey, DMARC ist mehr als nur ein Text-Eintrag (TXT-Record).
00:26:45
Eric Trinidad: Ich glaube, das sehen wir auch, oder, Johnathon? Etwa wenn wir mit Unternehmen sprechen und sie versuchen, eine Domain einzurichten, und sie sagen: Nun, ich glaube, das Marketing-Team nutzt das, oder, wissen Sie, jemand hat etwas getestet, bevor wir dazukamen, und ich bin mir nicht ganz sicher, ich glaube, jemand anderes nutzt es. Also ja, ganz bestimmt. Es sind eine Menge Geschichten, um herauszufinden, wo jeder sein Ding nutzt.
00:27:06
Jonathan Torres: Es gibt viele gute Informationen da draußen. Und wissen Sie, ganz ehrlich, ich weiß für mich selbst, dass ich ständig auf die Dmarcian-Website gehe. Ich schicke die Kunden ständig dorthin, weil es dort viele gute Informationen gibt und man wirklich viel tun kann, um sich weiterzubilden. Und sehr oft reicht das nicht aus. Und ich weiß, dass ich es genau deshalb liebe, Leute da draußen zu haben, auf die wir uns verlassen können. Wie Ash, der genau wissen wird, was er damit machen muss, auch wenn ich es nicht weiß. Aber ich liebe es, dass es eine so große Menge an Informationen gibt, denn es kommen auch so viele kleine Nuancen ins Spiel. Ich weiß, wenn ich mit meinen Kunden spreche, ist eines der größten Missverständnisse die DMARC-Ausrichtung (Alignment) und die fehlende Ausrichtung zwischen den Domains. Und das ist einfach eines dieser Dinge, und es ist da draußen. Und wissen Sie, wir sind nicht, wir haben nicht genug Zeit im Podcast, denke ich, um jedes einzelne dieser Dinge anzusprechen, die da ins Spiel kommen würden. Aber das ist, glaube ich, das, was den Leuten einfach bewusst sein muss: Dass es Tools gibt und dass es da draußen viel Hilfe gibt, um so etwas zu tun. Wir wollen also sicherstellen, dass die Leute einfach keine Angst haben – haben Sie also keine Angst davor, es zu tun, denn Angst wird, wissen Sie, Angst kann einem zum Verhängnis werden, und das wollen wir nicht. Wissen Sie, bilden Sie sich einfach weiter. Suchen Sie nach Antworten und wissen Sie, dass es Leute da draußen gibt, die in solchen Situationen helfen können.
00:28:08
Kate Nowrouzi: Ich kann dem, was Johnathon gerade erwähnt hat, nur voll und ganz zustimmen. Es gibt Anbieter da draußen, die Ihnen auf Ihrem Weg helfen können. Ich würde keiner Organisation empfehlen, damit intern (in-house) anzufangen, aufgrund all der Herausforderungen, auf die sie stoßen könnten, und das wird sie dann entmutigen, weiterzumachen. Und bei all den Anbietern, die zumindest meine Unternehmens-Kunden unterstützen, ist Dmarcian einer von denen, mit denen man super einfach zusammenarbeiten kann. Der Kundensupport ist fantastisch. Sie erhalten Antworten, auch wenn etwas nicht auf der Roadmap steht. Ich habe gesehen, wie Dmarcian-Mitarbeiter die Anfragen ihrer Kunden superschnell umsetzen und beantworten. Ich empfehle daher dringend, einen Anbieter zu nutzen, der vor der Bereitstellung all die verschiedenen negativen Aspekte oder Herausforderungen gesehen hat und Sie sowie verschiedene Organisationen innerhalb Ihres Teams schulen kann.
00:28:58
Ash Morin: Absolut. Wenn ich dem eine kleine Sache hinzufügen dürfte: Es gibt da draußen eine Menge Tools, wissen Sie, tatsächliche Tools, wissen Sie, um einen Eintrag nachzuschlagen, spezifische Daten zu erhalten, bestimmte Dinge zu verarbeiten. Aber manchmal muss man mit jemandem sprechen, der Erfahrung hat und Perspektive mitbringt. Diese Tools werden Ihnen das nicht bieten. Das tun sie einfach nicht. Also, was auch immer Sie tun, finden Sie einen Dienst wie Dmarcian, bei dem Sie Leute haben, die responsiv sind, bei dem Sie tatsächlich mit einem Menschen sprechen können, der Erfahrung hat, und bei dem Sie eine Konversation führen können, die Gold wert sein kann.
00:29:39
Kate Nowrouzi: Absolut.
00:29:40
Eric Trinidad: Absolut. Auf jeden Fall. Gut gesagt. Nun, ich denke, das schließt das für heute ab. Ash, vielen Dank, dass Sie bei uns waren. Vielen Dank. Wenn Sie, an all die Zuhörer da draußen, Fragen oder Bedenken haben, schauen Sie bitte auf Dmarcian.com für all diese Informationen vorbei. Kate, auch Ihnen nochmals vielen Dank, dass Sie dabei waren. Schauen Sie sich ihren Blog-Beitrag und all die Dinge über Pathwire und Mailgun unter Mailgun.com und Pathwire.com an.
00:30:05
Jonathan Torres: Kate hat auch ein wirklich gutes Twitter-Profil, das werfe ich jetzt einfach mal so in den Raum.
00:30:07
Kate Nowrouzi: Oh, danke.
00:30:10
Eric Trinidad: Klasse, genau. Ich werde definitiv anfangen, ihr zu folgen. Also an alle, nochmals vielen Dank, dass Sie bei uns waren. Genießen Sie die Zeit und haben Sie einen schönen Rest des Tages.