Podcasts
Wir beenden diesen wilden Ritt von einem Jahr und einer Staffel, indem wir mit Ash Morin, Senior Deployment Manager bei Dmarcian, über Phishing und Spoofing aufklären. Wir behandeln, warum Spoofing so beängstigend ist und warum Sie DMARC lieben müssen. Begleiten Sie Ihre Lieblings-E-Mail-Kumpels Jonathan und Eric und unsere VP für Zustellbarkeit, Kate Nowrouzi, beim Staffelfinale von Email’s Not Dead.
Kate Nowrouzi
VP für Zustellbarkeit
Sinch Mailgun
Jonathan Torres
Technischer Kundenbetreuer
Sinch Mailgun
Eric Trinidad
Enterprise Technical Account Manager
Sinch Mailgun
Ash Morin
Director of Deployment
dmarcian
Podcast-Transkript
Übersicht
00:00:09 – Lernen Sie Ash Morin von Dmarcian zusammen mit unserer eigenen Kate Norwouzi kennen
00:09:02 – Als DKIM auf der Bildfläche erschien
00:14:27 – DMARC und warum es da ist
00:00:05
Eric Trinidad: Willkommen bei E-Mail’s Not Dead. Mein Name ist Eric und bei mir ist, wie immer, Jonathan.
00:00:09
Jonathan Torres: Hallo.
00:00:09
Eric Trinidad: Wir sind diese Woche hier, um mit Ihnen, wie so oft, über E-Mail zu sprechen. Dies ist ein Podcast, der von ein paar Geeks ins Leben gerufen wurde, die zufällig im E-Mail-Bereich arbeiten. Also willkommen zurück, Freunde. Diese Woche nach Halloween. Wir werden uns immer noch mit ein paar Dingen befassen, die beängstigend sind. Also sprechen wir über Phishing und Spoofing, was da draußen ziemlich gefährlich ist. Um uns auf dieser Reise zu helfen, haben wir ein paar Freunde bei uns. Wir haben Ash Morin von Dmarcian bei uns. Er ist Deployment Manager. Ash, danke, dass Sie heute bei uns sind.
00:00:37
Ash Morin: Danke für die Einladung.
00:00:38
Eric Trinidad: Und wir haben auch Kate Nowrouzi, unsere VP für Zustellbarkeit… Kate. Danke nochmals, dass Sie bei uns sind. Wie geht es Ihnen heute?
00:00:45
Kate Nowrouzi: Mir geht es bestens. Danke für die Einladung.
00:00:48
Eric Trinidad: Toll, Sie wieder hier zu haben. Heute sprechen wir also über Spoofing und Phishing und einfach über Sicherheit im Allgemeinen. Ash, ich verstehe, Sie haben einen Hintergrund im Sicherheitsbereich, aber hauptsächlich im E-Mail-Bereich, wissen Sie, wie war dieses Leben?
00:01:01
Ash Morin: Es hat eigentlich Spaß gemacht. Wie für viele andere auch, habe ich als Generalist angefangen und mich hauptsächlich auf typische Desktop-Standorte konzentriert, primär auf Vor-Ort-Support, um sicherzustellen, dass die Hardware und all das weiterläuft und funktioniert. Aber schließlich, als ich tiefer in E-Mail und E-Mail-Administration eintauchte, besonders Mitte der 2000er Jahre, als einige wirklich unterhaltsame Technologien zum Vorschein kamen, geschah dies aus der Not heraus. Seien wir ehrlich. Ich war gefesselt und begann, mich mehr und mehr darauf zu konzentrieren. Schließlich, etwa 2011, gelang es mir, eine Vollzeitstelle im Bereich Antispam und Sicherheit zu bekommen. Dann wurde mir klar, dass das wahrscheinlich eine Liebe sein würde, die ich für lange Zeit haben werde. Und das ist in der Tat interessant, denn das war nur ein Jahr, bevor die DMARC-Spezifikation offizieller wurde. Mein Timing war also sehr interessant. Aber wissen Sie was? Am Ende hat es geklappt.
00:01:57
Eric Trinidad: Ja, das ist großartig, es hat Sie gepackt und seitdem nicht mehr losgelassen.
00:02:00
Jonathan Torres: Ja, das ist es, was E-Mail, denke ich, für uns alle tun wird. Ich habe das Gefühl, besonders bei dieser Gruppe, aber ich meine, es gibt da draußen so viele Leute, bei denen, sobald sich E-Mail einmal festgebissen hat, man sozusagen versorgt ist, es ist gut. Es ist wie ein Virus, und man wird sich darauf einlassen.
00:02:15
Ash Morin: Absolut.
00:02:16
Eric Trinidad: Sie haben also wahrscheinlich einige beängstigende Dinge behandelt, die aufgetaucht sind und einige Ihrer Klienten und Kunden getroffen haben, genau wie Kate. Ich weiß, Sie haben das auch erlebt. Wissen Sie, allein schon wegen Ihres Hintergrunds.
00:02:26
Kate Nowrouzi: Ich habe früher bei AOLs Anti-Spam-Abteilung Spam bekämpft, und es hat Spaß gemacht. Es ist wie ein Puzzle. Je mehr man sie verfolgt, desto mehr ändern sie ihre Taktiken, und dann ist es wie ein wirklich lustiges Spiel. Seitdem habe ich es immer genossen, die Bösewichte zu bekämpfen und sicherzustellen, dass das E-Mail-Ökosystem sauber und sicher bleibt.
00:02:45
Jonathan Torres: Ja, Sicherheit ist definitiv ein großer Teil davon. Und ich denke, das ist in etwa der Punkt, an den uns die Konversation führt. Richtig. Ist das der nächste Schritt, denn wir haben ja Spam im Allgemeinen. Spam ist eine Sache für sich. Wir haben so viel darüber gesprochen, und ich denke, die Konversation über Spam wird nie enden – wie man ihn bekämpft, wie man ihn vermeidet, Sie wissen schon, sicherstellen, dass wir das Richtige tun. Das spielt also keine Rolle. Aber ich denke, worauf wir uns hier speziell konzentrieren, ist der gesamte Spoofing-Aspekt. Richtig. Das ist ein völlig anderes Niveau, auf dem es nicht mehr nur um Spam geht. Es ist etwas absichtlich Bösartiges, das jemand versucht zu tun. Und ich finde, darüber sollte gesprochen werden. Und wir müssen sicherstellen, dass wir uns die Zeit nehmen, darüber zu sprechen. Und zwar innerhalb der Branche. Also Spoofing, was ist das? Möchte jemand einen Versuch wagen, denn ich werde es offen lassen.
00:03:20
Ash Morin: Nun, ich denke, ich würde mich schlecht fühlen, wenn ich es nicht täte, um ehrlich zu sein. Ich möchte wirklich damit beginnen, vorauszuschicken, dass, wenn Sie über Spam im Vergleich zu Spoofing gesprochen haben, wir verstehen müssen, dass Spam technisch gesehen unaufgeforderte Massen-E-Mail ist. Die Intention ist nicht unbedingt bösartig. Es ist eine schlechte Praxis. Und manchmal mag es so sein, aber nicht immer. Aber wenn man über Spoofing spricht, ist das ein bewusster, im Allgemeinen gezielter Angriff, bei dem Einzelpersonen da draußen versuchen, etwas aus Ihnen herauszubekommen, und das bedeutet in der Regel, dass Sie einen Verlust erleiden werden. Es ist also ein Angriff. Und dieser Angriff ist effektiv ziemlich beängstigend, weil die durchschnittlichen Nutzer keine Ahnung davon haben werden. Und sehr oft werden sie darauf vertrauen müssen, dass ihre IT-Sicherheit oder die Organisation, mit der sie arbeiten, richtig ausgestattet ist, um sie sicher zu halten. Und das gilt nicht immer nur für ein Arbeitsumfeld. Wir sprechen auch über Ihre eigene, persönliche E-Mail-Adresse, die Sie nutzen, also etwa irgendein kostenloses Konto. Und auch dieses ist überwältigend oft ein Ziel dieser Angriffe. Aber effektiv ist die ganze Idee von Spoofing, dass aufgrund der Art und Weise, wie E-Mail funktioniert – wie Ihr E-Mail-Client anzeigt, woher eine E-Mail kommt –, diese Absenderadresse absolut alles anzeigen kann, was der Absender möchte. Alles, absolut alles. Und ohne spezifische Technologien, die später entwickelt wurden, um diesbezüglich einige Kontrollen und eine Verifizierung einzurichten, gab es so etwas früher nicht. Und letztendlich ist es das, was gebraucht wird. Ist, sobald Sie eine E-Mail erhalten, wird versucht, jemand zu sein, der man nicht ist. Sie kommen an die Tür und zeigen ihren Ausweis und sagen: Hey, ich bin Ihr Gasanbieter, wir brauchen eine Zahlung. Und auf den ersten Blick besteht eine gute Chance, dass Sie den Unterschied nicht bemerken werden. Und im Wesentlichen ist das Spoofing, wissen Sie, Nuancen und Taktiken, die ein Angreifer anwenden würde. Aber im Grunde genommen ist es das. Es ist jemand, der ein Kostüm trägt, das nur aufgrund der Funktionsweise von E-Mail so glaubwürdig ist, und weil Ihr E-Mail-Client versucht, Ihnen das Leben zu erleichtern und bequemer zu machen, was es letztendlich gefährlich macht, Sie nur zu überlisten und etwas aus Ihnen herauszubekommen. Und das ist schlecht für Sie und gut für sie.
00:05:51
Jonathan Torres: Ja. Es gibt so viele verschiedene Ebenen, auch wenn wir über solche Dinge sprechen, denn es gibt die kleinen Mikroangriffe, die sehr zielgerichtet sind, wie Whaling-Angriffe, die Informationen senden und vorgeben zu sein… ich weiß, ich habe diese erhalten, bei denen es heißt: Hey, hier ist Ihr CEO. Also etwa: Bitte kaufen Sie eine Geschenkkarte und senden Sie mir den Code der Geschenkkarte, denn ich brauche dieses Geld. Und man denkt sich: Nun, das ergibt keinen Sinn. Aber sie versuchen es trotzdem. Und offensichtlich ist es immer noch ein Thema, weil die Leute es tun. Es passiert, und die Leute fallen darauf herein. Das ist also eine sehr gefährliche Situation. Und das kann definitiv einige Probleme verursachen. Aber dann sehen wir die Dinge in großem Maßstab. Ich weiß, dass ich es liebe, online einzukaufen. Ich glaube, die Pandemie hat dazu geführt, dass ich das Online-Shopping noch mehr liebe, weil ich mir mehr Sachen direkt an die Tür liefern lassen kann. Und dann gibt es so viele Dinge, die in meinem Postfach landen. Und ich meine, das ist für Anbieter schwer zu bekämpfen. Und das macht es sehr gefährlich, denn bei jedem großen Unternehmen, das dies im großen Stil tut, ist es leicht, sein Logo zu finden. Es ist leicht herauszufinden, wie sie ihre Nachrichten formatieren. Es ist einfach, diese Informationen nachzuahmen und sie dann an jeden zu senden, sie an alle zu schicken, von denen sie die E-Mail-Adresse bekommen können, um zu versuchen, jemanden zu täuschen – und das kann Ihnen auch passieren. Es ist also eines dieser Dinge, bei denen ich meine, es scheint mir eine sehr beängstigende Situation zu sein. Ich meine, bei E-Mail im Allgemeinen. Das ist etwas, das mein Herz ein wenig höher schlagen lässt. Und ich denke, das führt gewissermaßen das Halloween-Thema fort. Ja, das ist es. Ich finde, das ist manchmal einschüchternd. Und insgesamt einfach beängstigend.
00:07:10
Eric Trinidad: Ja. Besonders jetzt während der Feiertage. Wissen Sie, wir werden jetzt wahrscheinlich viel mehr Nachrichten haben als jemals zuvor, wenn wir uns in diesem Bereich bewegen. Ja. Was war das, Kate?
00:07:20
Kate Nowrouzi: Ich wollte sagen, es spielt eine Rolle, ob Sie in der E-Mail-Sicherheit gearbeitet haben, ob Sie die Erfahrung haben. Sie können sich E-Mail-Kopfzeilen ansehen, Sie kennen diese Details. Aber selbst ich dachte immer: Oh, ich bin sicher, niemand kann mich täuschen. Ich wurde einmal getäuscht von… Ich nutze Wells Fargo für mein Konto… von einem Wells Fargo-Phishing-Angriff, bei dem das W aus zwei Vs bestand. Also selbst wenn Sie die Besten sind, können Sie immer noch getäuscht werden. Das ist also der wichtigste Punkt, den man im Hinterkopf behalten sollte: Es gibt so viele Dinge, die getan werden müssen, um sowohl normale als auch erfahrene Menschen vor Phishing-Angriffen zu schützen.
00:07:59
Jonathan Torres: Ja, ich habe so viele verschiedene Kombinationen solcher Dinge gesehen, bei denen sie ein R und ein N verwenden, um es wie ein M aussehen zu lassen, sie nutzen dieselbe Art von Taktik, die Sie mit zwei Vs gesehen haben, um ein W zu machen. Es gibt so viele verschiedene Taktiken da draußen, wie sie das anstellen. Und das macht es in gewisser Weise sehr… man muss aufpassen, wissen Sie, sowohl Sie als Verbraucher, aber dann auch als Absender, wie sich die Dinge entwickeln. Ich denke, das ist der Punkt, an dem wir anfangen, die Konversation ein wenig zu drehen. Lassen Sie es uns ein wenig weniger beängstigend machen und darüber sprechen, was wir tun können, um uns selbst zu helfen. Also ich weiß, wenn wir ganz oben anfangen, nicht wahr, fangen wir an und schauen uns die Grundlagen davon an und wohin es in der Vergangenheit geführt hat. Wir wissen, dass SPF existiert, oder? SPF erlaubt es Ihnen also im Grunde zu sagen: Das sind die Orte, die Nachrichten für mich versenden. Richtig. Ein einfacher TXT-Eintrag, ziemlich leicht einzurichten. Fast jeder sollte das eingerichtet haben. Wenn nicht jeder das eingerichtet hat, holen Sie das bitte nach. Es besagt im Grunde nur, dass dies meine Domain ist. Von hier kommen meine E-Mails. Das sind die Server, von denen ich sagen möchte: Ja, sie dürfen für mich senden. Also sehr, sehr grundlegend. Dann kommen wir zu Dingen, die etwas komplexer werden. Wo Sie Ihre Nachrichten mit DKIM signieren. Ash, möchten Sie uns ein wenig über die DKIM-Seite der Dinge erzählen?
00:09:02
Ash Morin: Ja, absolut. Im Wesentlichen kam DKIM in seiner aktuellen Iteration als eine Art Zusammenschluss von zwei Technologien um das Jahr 2004 ins Spiel. Und auf einer sehr hohen Ebene besteht die Idee effektiv darin, kryptografische Schlüsselpaare zu verwenden. Ich werde nicht zu sehr ins Detail gehen, aber im Grunde wird der Absender der E-Mail eine Signatur hinzufügen und damit sozusagen angeben: Hey, wissen Sie was, ich bestätige die Authentizität dieser E-Mail. Dies ist meine Signatur. Und sobald sie beim beabsichtigten Empfänger eingeht, wird diese Umgebung, falls sie DKIM überprüft – und die Mehrheit, die überwältigende Mehrheit, tut dies mittlerweile. Sie wird dann mithilfe eines öffentlichen Schlüssels ihre eigene Verifizierung aufbauen. Und was sie dann effektiv tun wird, ist das, was sie ermittelt haben, mit dem zu vergleichen, was ursprünglich vom Absender signiert wurde. Wenn es identisch übereinstimmt, bedeutet das, dass diese E-Mail ohne jegliche Modifikation gesendet und empfangen wurde. Wozu? Dass DKIM oder diese Signatur so effektiv abgedeckt ist. Es ist eine Möglichkeit, ein Zertifikats-Gütesiegel anzubringen, das besagt, dass diese spezifischen Teile der Nachricht zum Zeitpunkt des Versands so aussahen. Auf diese Weise kann ein Empfänger diese Technik nutzen und sagen: Nun, es sieht genauso aus wie damals, als Sie es verifiziert haben. Also ist alles in Ordnung. Aber wenn Änderungen an einem bestimmten Teil der Nachricht vorgenommen werden, ein paar Dinge ersetzt werden, der Inhalt des Textkörpers geändert wird und ähnliches, dann wird der Empfänger, wenn er diese E-Mail erhält, darauf reagieren. Nein, eigentlich sehe ich etwas anderes als das, was Sie beim Senden gesehen haben. Zu diesem Zeitpunkt wissen wir also, dass etwas passiert ist. Der knifflige Teil ist nun: War das, was passiert ist, legitimerweise einfach ein Fehler, oder war es böswillig? Das ist ein völlig anderes Thema. Aber im Wesentlichen ist das, was DKIM tut.
00:10:54
Jonathan Torres: Ja. Und ich meine, es ist eines dieser Dinge, bei denen es schön ist, etwas zu haben, um zu verhindern, dass solche Dinge passieren. Richtig. Solche Dinge, ob versehentlich oder absichtlich. Richtig. Für diese Änderungen, die auftreten, wenn die Dinge nicht gleich aussehen, wenn sie signiert verschickt wurden und dann in den Bereich zurückkommen, eigentlich bei beidem, denn wenn Sie eine Nachricht senden und im Grunde sagen, dass Sie kein DKIM haben und es keine signierte Nachricht ist, dann ist das eigentlich ziemlich hinfällig. Wann immer wir über Spoofing sprechen. Nicht, dass es völlig nutzlos wäre, aber es führt dazu, dass es eine kleine Lücke gibt. Und ich weiß, dass das der Punkt ist, an dem das SPF-Thema noch ein wenig ins Spiel kommt, sich um einen Teil davon kümmert und im Grunde ein paar Dinge darüber aussagt, woher die E-Mail kommen sollte. Aber dennoch ist es keine vollständige, sichere oder rundum ergänzende Suite von allem, wissen Sie. Und ich denke, das ist der Grund, warum so viele von uns im E-Mail-Bereich so begeistert von DMARC sind, weil es sozusagen der Retter ist, der alles zusammenbringt.
00:11:52
Ash Morin: Ist es absolut. Und tatsächlich müssen wir auch realistisch bleiben, in dem Sinne, dass es keine einzige Maßnahme gibt, die alles beheben wird. So etwas gibt es einfach nicht, darauf müssen wir schauen. Und genau das war SPF ursprünglich. Es war so: Okay, jetzt autorisiere ich, wer im Namen meiner Domain senden darf, aber nur als Teil des Return Paths. Und hier sprechen wir jetzt über die Anatomie einer E-Mail. Wissen Sie, es gibt zwei Absenderadressen: die Kopfzeile ‚From‘ und das ‚Mail from‘ oder ‚RFC5321 Mail from‘ oder den ‚Return Path‘ oder ‚Envelope from‘ oder die Bounce-Adresse. Es sind verschiedene Namen für ein und dieselbe spezifische Identität, die in einer E-Mail festgelegt wird. Und wenn Sie nicht damit vertraut sind, wie SMTP funktioniert, wissen Sie das nicht – der durchschnittliche Nutzer weiß das offensichtlich nicht. Aber als Systemadministrator denken Sie sich: Okay, ich habe SPF eingerichtet, also bin ich da sicher, aber es kann noch mehr gespooft werden. Und das Hauptproblem dabei ist, dass DMARC aus einem ganz bestimmten Grund alles zusammenbringt, weil es möglich ist, sagen wir, ich bin John Spammer und ich habe spammer.com registriert. Es ist, wissen Sie, ja, es ist ein bisschen offensichtlich, aber das ist Absicht. Also, ich habe spammer.com registriert. Ich besitze also diese Domain. Ich habe also die Kontrolle über ihr DNS, ich habe die Kontrolle über jeden E-Mail-Server, den ich konfiguriert habe, um im Namen dieser Domain zu senden. Und wegen der Art, wie E-Mail funktioniert, kann ich eine E-Mail senden, die so gescriptet ist, dass sie eine andere From-Kopfzeile als der Return Path verwendet. Ich sende also einen Return Path an meine Domain spammer.com, da ich die Domain kontrolliere, sodass ich den SPF-Eintrag auf das setzen kann, was immer ich möchte. Somit wird eine spezielle Authentifizierung bestanden. Ja, aber ich werde anfangen, von PayPal aus mit einer anderen Kopfzeile zu senden, und das ist es, was ein Empfänger, ein E-Mail-Client, in überwältigendem Maße zu ändern begonnen hat. Das hat sich zu ändern begonnen, und das ist gut. Aber insgesamt, besonders mobil, wissen wir, dass mobil ist… jeder checkt seine E-Mail heutzutage mobil, nur noch sehr selten auf einem Desktop. Bei einem mobilen Client hat man nur begrenzten Platz auf dem Bildschirm. Was werden sie tun? Sie werden die From-Kopfzeile anzeigen. Sie werden Ihnen nicht anfangen, im Detail all die verschiedenen Adressen anzuzeigen, die dort vorhanden sind. Also werden Sie sehen: Oh, ich habe eine E-Mail von PayPal bekommen. Und wenn, wissen Sie, John Spammer wirklich gut darin ist, einen Textkörper zu erstellen, der wie eine E-Mail von PayPal aussieht – und seien wir ehrlich, es ist wirklich einfach, ein authentisch aussehendes PayPal-Logo in Bildern und dergleichen im Internet zu finden.
00:14:25
Eric Trinidad: Die Leute haben im Moment sehr viel Zeit zur Verfügung.
00:14:27
Ash Morin: Absolut. Und wissen Sie, Sie sind ein Spammer. Sie sind also ein Phisher, das ist im Grunde deren Job. Also sind sie gut in dem, was sie tun. Sie erstellen also eine E-Mail, die wie PayPal aussieht. Sie senden sie. Sie checken Ihr Mobilgerät, es sieht aus wie PayPal.com, aber es wurde von spammer.com gesendet und SPF wurde bestanden. Und das Erschreckende ist, dass auch DKIM bestehen wird, denn wenn ich DKIM nutzen würde, um – in Anführungszeichen – von meinem spammer.com E-Mail-Server zu senden, dann habe ich die Kontrolle über die Signatur. Also habe ich auch die Kontrolle darüber, wo der öffentliche Schlüssel gehostet wird, was bei spammer.com wäre. Somit besteht alles die SPF-Authentifizierung und die DKIM-Authentifizierung, aber es sieht aus, als käme es von PayPal. Also, was mache ich? Also, was unternimmt PayPal an diesem Punkt, um die Reputation ihrer Domain zu schützen? Und was macht ein Nutzer, außer sich zu fragen: Kann ich dem hier überhaupt vertrauen? Ehrlich gesagt, fällt es einfach nicht unter Spam-Heuristiken. Es liegt nicht nur an den Nutzern, gut geschult zu sein, denn es ist nicht realistisch zu denken, dass jeder einfach die richtige, sagen wir mal Bildung oder die Skills hat, um es bemerken zu können. Sollte ich mir darüber Sorgen machen? Ist das legitim? Nun, es ist jetzt besser als je zuvor, weil es bekannter geworden ist, aber wir sind noch nicht am Ziel. Dann müssen wir also die Verantwortung auf den Domain-Inhaber verlagern: Hey, tu etwas. Und das war SPF. Das ist DKIM, aber das reicht dann nicht aus. DMARC ist also da, um… wissen Sie, wenn wir laienhafte Begriffe verwenden wollen: Es reicht nicht, dass SPF besteht oder das dekomprimiert, was für diese Überprüfungen gegen eine Domain verwendet wird, die Sie nachschlagen mussten und die ein Empfänger nutzen muss, um zu prüfen, ob SPF oder DKIM besteht. Es muss eine Beziehung zwischen diesen Identitäten bestehen. Und dem, was als Absender angezeigt wird, den sie vorgeben zu sein. Da war wirklich… nun, da gab es bereits einen Bedarf. Dieser Bedarf wurde vor DMARC erkannt, und es gab einige isolierte, stückhafte Bemühungen, diese Art von Verhalten durch andere Spezifikationen und Texte zu etablieren, aber nichts, das überwiegend als Standard übernommen wurde, den jeder nutzen würde. DMARC war wirklich das Erste, das dies letztendlich getan hat. Als an diesem Punkt dann die Übernahme anstieg – und ich spreche von Verifizierung, von Übernahme, sodass ein Empfänger richtig ausgestattet ist, um einen DMARC-Check für eingehende E-Mails durchzuführen. Was DMARC zu diesem Zeitpunkt letztendlich getan hat, ist: Okay, wissen Sie, um mein Beispiel zu verwenden: Ich versuche, eine E-Mail zu senden, weil ich ein böser Mensch bin. Ich versuche, eine E-Mail von paypal.com zu senden, aber der Return Path und DKIM lauten spammer.com. Nun, dann sagt sich jemand, der… sagen wir, PayPal sagt: Okay, das ist nicht gut. Also werde ich DMARC veröffentlichen und installieren, wenn ich es installieren muss, und das nun tun, damit jeder, der nicht authentifiziert ist, fehlschlägt. Was dann passiert, ist, dass ein Empfänger das natürlich sieht, er wird PayPal sehen. Oh, PayPal hat DMARC. Na dann schaue ich besser mal nach, ob der Return Path und DKIM auch paypal.com sind. Oh nein, es ist spammer.com. Das ist nicht dasselbe. Nun, das ist nicht gut genug. Und an diesem Punkt basiert das, was mit dieser E-Mail passiert, auf dem, was diese DMARC-Richtlinie besagt. Auch hier hat der Domain-Inhaber die Kontrolle darüber. Also wird der Empfänger dann sagen: Oh, sie wollen, dass ich das ablehne. Ich nehme sie nicht an. Und es ist einfach eine Eins-oder-Null-, Alles-oder-Nichts-, Schwarz-Weiß-Sache. Richtig. Es ist keine Spam-Heuristik, es ist einfach dazu da, zu reagieren. Besteht es oder besteht es nicht. Und das war’s. Das ist also die Idee hinter DMARC.
00:18:21
Jonathan Torres: Ich finde es von seinem Design her so wunderbar, dass es genau das tut. Richtig. Das ist genau das, wonach wir suchen: einen Weg, sich zu schützen. Richtig. Als Absender. Wenn ich Dinge versende und zwar als ich selbst mit meiner Marke, mit meinen Bildern, mit meinen Inhalten, dann möchte ich, dass ich es bin, der das sendet, und niemand anderes. Und, wissen Sie, wenn es jemand tut, nun ja, dann werde ich mich schützen und möchte in der Lage sein, mich zu schützen, indem ich sage: Nein, lassen Sie diese Dinge nicht rein. Und ich denke, da können Sie etwas zu sagen, Kate, wissen Sie, wo haben Sie gesehen, dass sich solche Dinge, Sie wissen schon, auf den Zustellbarkeitsaspekt der Dinge auswirken. Wenn jemand diese missbräuchliche Sache tut, die es so aussehen lässt, als wäre es jemand anderes, ein legitimer Absender, und es dann nicht so ist.
00:19:00
Kate Nowrouzi: Das Wichtigste für jede Marke ist also ihre Reputation. Wenn sie also gephished oder gespooft werden, wenn die Marke… werden die Konsumenten das Vertrauen in diese Marke verlieren. Und dieses Vertrauen wiederherzustellen, wird eine sehr, sehr lange Zeit in Anspruch nehmen. Wenn Sie dieses Vertrauen einmal verloren haben, kann es ewig dauern. Vielleicht werden Sie nicht einmal überleben können. Deshalb ermutigen wir alle Marken nachdrücklich, ihren Traffic zu authentifizieren und definitiv DMARC-Einträge einzurichten. Aber eine der Herausforderungen, die ich sehe: Es ist einfacher geworden, Marken zur Einrichtung eines DMARC-Eintrags zu ermutigen. Aber die Richtlinie, die sie durchsetzen… also, jeder veröffentlicht einen DMARC-Eintrag, das ist mittlerweile einfacher. Aber dann fangen sie mit P an, dem Reporting. Der Bericht P entspricht und so weiter. Es ist das Reporting. Dies ist wirklich für eine sehr, sehr kurze Zeitspanne gedacht, solange Sie testen und so weiter. Sie müssen also zu Quarantäne und Reject übergehen, also hören Sie nicht auf. Es ist in Ordnung, am Anfang eine Richtlinie mit p=none zu erstellen und zu haben. Aber wenn Sie dabei bleiben, fühlt es sich an, als hätten Sie ein Geburtstagsgeschenk besorgt und es eingepackt, es der Person aber nie übergeben. Also im Grunde das alles durchzumachen und dann stolz zu sein: Oh, ich habe eine DMARC-Richtlinie.
00:20:29
Eric Trinidad: Diese Beziehung aufzubauen. Und wenn Sie dann dieses Vertrauen bei Ihren Kunden gewinnen. Ich meine, das ist es, was Jonathan und ich als TAMs jeden Tag tun: Unseren Kunden zu sagen, wissen Sie, Sie müssen diese Reputation aufbauen, sich dieses Vertrauen verdienen. Es ist wie in jeder anderen Beziehung. Ich weiß nicht, ob Sie jemals eine wichtige Person in Ihrem Leben bei einem anderen Namen genannt haben, aber es ist verdammt schwer, das Vertrauen danach wiederzugewinnen. Also, wissen Sie, machen Sie es einfach gleich richtig, dann wird alles gut. Richten Sie es ein, stellen Sie es auf Reject, damit Sie nicht abgelehnt werden.
00:21:06
Ash Morin: Ja, absolut. Und nur um ein wenig auf das einzugehen, was Kate gesagt hat: Was ich interessant finde, ist, ein p=none zu implementieren, da wir die Durchsetzung überwachen, wie auch immer man es nennen mag. Und was ich auch gerne sage, ist: Okay, Sie denken, dass Leute durch die Tore gehen, und Sie wollen verhindern, dass das passiert, während p=none dazu da ist, das Licht einzuschalten. Wir installieren also eine Kamera am Tor, um zu sehen, wer tatsächlich durch dieses Tor kommt. Aber Sie kaufen keine Tür und Sie kaufen kein Schloss. Sie tun nichts, um es tatsächlich aufzuhalten. Jetzt wissen Sie, wer kommt, aber was werden Sie tun? Und ja, um auf Ihren Punkt zurückzukommen: Es gibt viele Gründe, die erklären könnten, warum sie bei dieser Richtlinie bleiben und nicht tatsächlich voranschreiten. Sehr oft passiert letztendlich Folgendes: Sie wissen, dass DMARC von Vorteil ist. Sie wissen, dass sie es brauchen, und sie fangen damit an. Und dann beginnen sie, diese Berichte zu sehen, und haben keine Möglichkeit, sie zu verarbeiten. Es ist so nach dem Motto: Was mache ich jetzt? Ich bekomme Tausende und Abertausende von Berichten, die alle im XML-Format sind, ich gehe sie durch und das ist einfach nicht machbar. Das könnte also ein Grund sein. Dafür gibt es mittlerweile viele Lösungen da draußen, und Dmarcian ist offensichtlich eine davon. Aber wenn man sich ansieht… sagen wir, Sie haben eine Lösung, egal was es ist, vielleicht haben Sie sie selbst entwickelt. Sie sind professionell an die Sache herangegangen. Das spielt keine Rolle. Sie haben einen Weg, um zu verstehen, was sie bedeuten. Und dann kommt die Erkenntnis: Oh, hier gibt es viel zu tun. Das wird eine Menge Arbeitsstunden erfordern. Es müssen Ressourcen eingeplant werden, wir müssen hier vielleicht tatsächlich an einem Projekt arbeiten, um zu diesem Zeitpunkt mit vielen Leuten innerhalb der Branche zu sprechen, abhängig von der Art der Organisation, in der Sie sich befinden. Besonders bei einer ziemlich komplexen Organisation gibt es viele Nutzer, viele Leute, mit denen man sprechen muss, und man muss anfangen, das alles zusammenzusetzen, um das zu tun, was wir Quellenermittlung nennen – nämlich zu verstehen, wer diese Quelle nutzt. Ich kann keine Änderung vornehmen. Ich kann im Moment keine DNS-Änderung vornehmen, um dies konform zu machen. Ich muss herausfinden, wer das nutzt. Das kann je nach Struktur Ihrer Organisation, wie Sie aufgestellt sind und wie Sie arbeiten, sehr schwierig sein. Und wenn sich dann die Erkenntnis durchsetzt, dass es viel Arbeit ist, müssen sie vielleicht feststellen: Haben wir im Moment überhaupt die Kapazitäten dafür? Und wenn nicht, dann brauchen sie Hilfe. Ein weiterer Grund, warum sie zu einem Unternehmen wie Dmarcian kommen würden, aber das ist eine andere Geschichte. Der Punkt ist, dass viele von ihnen leider bei ’none‘ bleiben werden, weil sie nicht wissen, wie sie das Thema angehen sollen. Es ist viel Arbeit. Und Zeit ist wichtig für diese Leute. Sie sind sehr damit beschäftigt, Bedrohungen von überall her abzuwehren. Nun müssen sie es also so betrachten: Nun, was sind die Risiken, wenn wir einfach zu Reject übergehen, ohne die Arbeit zu erledigen? Und dann werden sie auch sehr schnell feststellen, dass das nicht möglich ist, weil möglicherweise ein sehr wichtiger, kritischer Strom von E-Mails davon betroffen wäre. Und der bringt vielleicht Einnahmen oder etwas Ähnliches, und sie können ihn einfach nicht beeinträchtigen. Also stecken sie fest. Und das ist bedauerlich.
00:24:07
Jonathan Torres: Genau das ist der Punkt, richtig? Es gibt so viel Zeit, in der es einfach nur überwältigend viel Arbeit ist. Und ich weiß, dass es oft einfach nur Angst ist, die Angst, dass man, wenn man weitermacht und einen Teil dieser Arbeit erledigt, etwas übersieht oder dass etwas passiert. Und dass man es, wissen Sie, nicht ganz richtig implementiert hat. Oder man macht etwas kritisch kaputt, das vorher funktioniert hat, und dann stürzt alles über einem zusammen. Als die Person, die versucht hat, das zu implementieren. Ich verstehe diese Angst also vollkommen, und glücklicherweise ist mir das noch nie passiert. Aber es war auch noch nicht auf diesem Niveau oder speziell bei DMARC. Aber ich verstehe, dass einem manchmal, wissen Sie, Dinge anvertraut werden und man sicherstellen möchte, dass man das Richtige damit macht. Und ich glaube, genau darauf kommt es an. Und für diejenigen von Ihnen da draußen, die vielleicht in dieser Situation sind und im Moment eine Richtlinie mit p=none haben. Deshalb liebe ich die Dmarcians dieser Welt, die ein System und eine Quelle haben, an die man sich sozusagen andocken und dieses Feedback zurückbekommen kann. Richtig. Die Informationen, die man braucht, sozusagen griffbereit zu haben und wirklich in der Lage zu sein, danach zu handeln, denn es gibt so viele Dinge. Ich weiß gar nicht, wie oft ich schon hineingegangen bin und mir den SPF-Eintrag von jemandem angesehen habe. Fangen wir mit etwas Einfachem an, okay? Man schaut sich einen SPF-Eintrag an. Wie viele Leute versenden Nachrichten für diese eine Entität, Sie wissen schon, diese bekannte Marke? Sie tun eine Menge Dinge von vielen verschiedenen Orten aus. Wir schauen uns den SPF an, und der Eintrag ist ausgereizt, was die Anzahl der verschiedenen Quellen betrifft, die sie verwenden, um E-Mails von ihrer Domain zu versenden. Und übertragen Sie das dann mal auf den Versuch, DMARC zu implementieren. Dabei müssen Sie sich all diese Orte ansehen und evaluieren, wer tatsächlich für Sie sendet. Müssen die für Sie senden? Wissen Sie, diese Art von Audit, und welche Abteilung macht das? Wissen Sie, wenn Sie ein großes Unternehmen sind, haben Sie wahrscheinlich viele verschiedene Abteilungen, von denen jede irgendwie ihren eigenen Ort für den Versand gewählt hat und vielleicht nur die Hälfte der Authentifizierung durchführt. Und es ist groß und überwältigend. Und ich kann definitiv nachvollziehen, wo das, wissen Sie, dieser beängstigende Teil ist. Richtig, wo man irgendwie versucht, das Richtige zu tun, aber blockiert ist wegen der Menge an Arbeit, die damit einhergeht. Es ist also definitiv eines dieser Dinge, bei denen man Schritt für Schritt vorgehen muss, aber man muss auf diesen nächsten Schritt hinarbeiten, auf diese Quarantäne und schließlich auf diese Ablehnung (Reject).
00:26:04
Ash Morin: Genau.
00:26:05
Kate Nowrouzi: Also Ash, ich habe eine Frage an Sie. Sie helfen den Marken also bei der Einrichtung von DMARC, und Sie lassen sie dann auch nicht einfach dort stehen, Sie machen weiter. Sie können weiterhin von Ihrem Monitoring profitieren, davon, dass Sie ihnen Berichte senden, und falls etwas schiefgeht, das Problem lösen. Korrekt?
00:26:24
Ash Morin: Wir machen also von allem ein bisschen. Genauer gesagt bin ich Teil des Managements der professionellen US-Services, also des amerikanischen Teils von Dmarcian, sollte ich sagen. Unser Ziel hier ist es also, all das zu tun. Es hängt also davon ab, welche Hilfe sie wünschen und in welcher Phase sie sich befinden. Aber die Idee ist, dass wir einsteigen, wenn sie interessiert sind, und abschätzen, wie viel Arbeit erledigt werden muss. Und wir geben ihnen eine Vorstellung davon, was damit verbunden wäre, um sie darauf vorzubereiten. Wir machen sie bereit. Wir sorgen dafür, dass sie es verstehen. Hey, dies ist keine ‚Einrichten-und-Vergessen‘-Technologie. Sie werden von nun an mit DMARC verheiratet sein. Und es gibt eine Menge zu bedenken. Wir geben ihnen also zunächst diese Perspektive und stecken dann das Projekt ab, damit sie eine Vorstellung davon bekommen: OK, was wäre nötig, um von ’none‘ zu ‚reject‘ zu gelangen? Und von da an können wir zu einer Einigung kommen. Vielleicht möchten sie Hilfe und bei uns bleiben, bis wir ein Reject erreichen. Und an diesem Punkt werden wir so viel wie möglich tun. Wir helfen ihnen nicht nur dabei, sich daran zu gewöhnen – in unserem Fall sprechen wir natürlich über die Dmarcian-Plattform. Ich bin also da, um sicherzustellen, dass sie zu professionellen Nutzern unseres Systems werden, sodass sie es in- und auswendig verstehen. Ich bin auch da, um sicherzustellen, dass sie verstehen, wie DNS, SMTP, E-Mail, SPT, DKIM, alle zusammenwirken, sowie die Nuancen dabei, Best Practices zum Beispiel, nur um auf das zurückzukommen, was Sie vorhin erwähnt haben: Fangen wir mit SPF an, denn das ist ein leichtes Thema. Leider nicht immer. Manchmal kann SPF… SPF-Management ist ein bekanntes Problem, angefangen bei schlechten Ratschlägen im Internet bis hin zu den Grenzen, die innerhalb eines SPF-Eintrags existieren. Einerseits wegen des großen Problems, das alle fürchten: das Maximum von 10 DNS-Lookups, die ein Empfänger durchlaufen muss, bevor er einen Fehler ausgibt, und andererseits, weil ein DNS-TXT-Eintrag einfach nicht so viele Zeichen enthalten kann. Und weil in einer SaaS-Welt Ihr Eintrag immens wachsen kann. Und dann müssen wir auch, besonders wenn wir vielleicht mit Leuten der älteren Schule zusammenarbeiten, die vielleicht mit dem SPF-Eintrag ‚v=spf1 mx -all‘ beginnen wollen… Das ist ein sehr gängiger SPF-Eintrag, den es früher gab. Das ist nicht mehr relevant. Ist es einfach nicht. Und das sind bereits zwei DNS-Abfragemechanismen, die für die Mehrheit der Domains nutzlos sind. Das ist also nur ein Beispiel. Aber wenn sie dann, wissen Sie, riesig sind, viel SaaS nutzen und sich in erster Linie auf ihre primäre Marketing-Domain konzentrieren wollen, können sie das vielleicht nicht. Dann werden wir über die Segmentierungsstrategie sprechen müssen, was bedeutet, dass wir Ströme aus verschiedenen Gründen effektiv auf Subdomains isolieren, einschließlich der Domain-Reputation. Ich bin sicher, Kate könnte dazu etwas sagen. Das ist also nur einer der Aspekte. Wir werden also darüber sprechen, wie man spezifische MTAs konfiguriert, bis hin zur Durchführung von DNS-Änderungen, der Koordinierung und Planung dieser Änderungen, dem Entdecken und Katalogisieren jeder Quelle, die E-Mails versendet, wem sie gehört, wer was tut, und dann einen Plan ausarbeiten und sie an die Hand nehmen. Ich möchte nicht herablassend klingen. Es ist natürlich mit den besten Absichten und im besten Interesse gemeint, aber wir nehmen sie an die Hand, sodass wir da sind, wenn sie uns brauchen. Wir geben ihnen den besten Rat, den wir auf Grundlage unserer Erfahrung kennen. Und von da an stellen wir den Erfolg sicher. Wir sind im Grunde dafür da, ihnen ein erfolgreiches Ergebnis mit minimalem Risiko zu ermöglichen. Wenn ich es so stark wie möglich auf den Punkt bringen müsste.
00:29:44
Jonathan Torres: Ja, nein, ich meine, das ist einfach großartig. Ja, das klingt toll. Nun, ich denke, das deckt einen großen Teil dessen ab, worüber wir heute sprechen wollten. Richtig. Was es ist, woher es kommt. Lösungen, die beängstigenden Aspekte davon. Und dann hoffentlich einen guten Standpunkt zu finden, wissen Sie, und danke, dass Sie uns das nahegebracht haben, Ash, ich denke, das ist wirklich eine große Sache. Und Kate, Ihr Einblick in den Zustellbarkeitsaspekt und dieses Thema Reputation. Ich weiß, dass Sie nicht nur das Wissen, sondern auch die Erfahrung dahinter haben. Und ich denke, das spricht Bände und zeigt sehr deutlich, wissen Sie, wie wichtig das ist und warum es für jeden so wichtig ist, mitzumachen und diesen nächsten Schritt im Sicherheitsbereich zu tun, denn es ist super, super, super wichtig.
00:30:28
Kate Nowrouzi: Ich würde diese Konversation sehr gerne fortsetzen. Wahrscheinlich im nächsten Podcast über… Ash hat einen wirklich interessanten Punkt zur Segmentierung angesprochen und warum wir verschiedenen Traffic auf verschiedene Subdomains segmentieren müssen, sowie zur Implementierung einer DMARC-Richtlinie. Muss diese DMARC-Richtlinie auf Organisationsebene oder für jede Subdomain implementiert werden. Bleiben Sie also dran. Achten Sie auf unsere nächste Sitzung. Wir werden all diese Details besprechen. Ja. Vielen Dank, Ash, Eric und JT, dass wir dabei sein durften.
00:31:02
Ash Morin: Es war mir ein Vergnügen.
00:31:04
Eric Trinidad: Vielen Dank Ihnen allen. Wir schätzen Ihren Einblick und Ihre Zeit, Ihr Wissen und all das wirklich sehr. Falls wir heute etwas nicht behandelt haben und Sie mehr darüber hören möchten, wenn Sie wollen, dass wir tiefer einsteigen, um ins Detail zu gehen, was DMARC ist und wie man es einrichtet, wissen Sie, das können wir uns definitiv im nächsten Cast ansehen, vielleicht in einem Webinar, vielleicht etwas live, vielleicht können wir so etwas machen. Ich weiß es nicht. Lassen Sie uns wissen, was Sie denken. Aber wenn Sie mehr Informationen über DMARC und speziell über Dmarcian haben möchten, besuchen Sie gerne dmarcian.com und schauen Sie sich die Beiträge und Blogs dort an. Und schauen Sie sich für unsere Blogs auch Mailgun.com/blog an. Vielen Dank noch einmal an alle für Ihre Zeit. Ich schätze das wirklich sehr, und hoffentlich sehen wir uns bald wieder.