Podcasts

Implementando DMARC com Ash da Dmarcian

Email's Not Dead: Temporada 3, Episódio 5

Sobre este episódio:

Se bem se lembra da 2ª temporada, tivemos nosso amigo Ash Morin da Dmarcian no programa para falar sobre spoofing, phishing e seu amor pelo DMARC. Bem, agora ele está de volta para abordar o que é necessário para implementar o DMARC. Aprenda com os melhores do mercado o que é necessário para implementar o DMARC na sua estratégia de e-mail – com a participação de Kate Nowrouzi, vice-presidente de entregabilidade da Sinch Mailgun.

Image of

Jonathan Torres

Gerente de contas técnico

Sinch Mailgun

Image of

Eric Trinidad

Gerente de contas técnico corporativo

Sinch Mailgun

Image of

Ash Morin

Diretor de Implantação

Dmarcian

Image of

Kate Nowrouzi

VP de Entregabilidade

Sinch Mailgun

Notas do programa e recursos

Práticas recomendadas de segurança de e-mail: Como manter seu programa de e-mail seguro


Protegendo a reputação do seu domínio com DMARC


Transcrição do podcast

Email’s Not Dead – T3, E5: Implementando DMARC com Ash da Dmarcian

Visão geral

00:00:30 – Diga olá de novo ao Ash e à Kate!

00:00:58 – O que é necessário para implementar o DMARC?

00:03:54 – Por que você precisa do DMARC?

00:06:26 – Do que você precisa para a implementação do DMARC?


00:00:07
Eric Trinidad: Meu nome é Eric e este é o Jonathan.

00:00:08
Jonathan Torres: Olá.

00:00:09
Eric Trinidad: Olá, meu amigo. Estamos aqui mais uma vez esta semana para falar com você sobre tudo relacionado a e-mail. DMARC – o que é? Nós falamos um pouco sobre isso no ano passado. Voltamos novamente para torná-lo bem menos assustador para você. Temos dois convidados especiais conosco hoje. Nossa própria vice-presidente de entregabilidade residente, Kate Nowrouzi. Como você está hoje, Kate?

00:00:30
Kate Nowrouzi: Oi. Olá. Estou bem. Muito obrigada por me receber.

00:00:35
Eric Trinidad: Muito obrigado por se juntar a nós novamente. E, novamente, nosso velho amigo da Dmarcian. Não um velho amigo em relação à sua idade, mas somos velhos conhecidos agora como alguém que hoje é nosso diretor de serviços de implantação na Dmarcian. Olá, senhor, como o senhor está?

00:00:53
Ash Morin: Estou ótimo. É um prazer estar aqui. Muito obrigado por me deixar voltar e conversar sobre isso.

00:00:58
Eric Trinidad: Sim, com certeza. Com certeza. O prazer é todo deste lado do podcast. Então, como falamos no ano passado, deixamos as coisas um pouco assustadoras para todos ao falar sobre phishing, como as pessoas podem ser enganadas, a perda de confiança e os relacionamentos perdidos por causa dessa confiança. Agora queremos voltar e falar sobre o que é necessário para realmente implantar o DMARC, tornando-o muito menos assustador. Vamos tirar essa máscara, sabe, e realmente começar a fazer coisas boas com o DMARC uma vez que ele for implementado. Sim. Então o senhor trabalha muito com a implantação de serviços DMARC. Sabe, muitas coisas nas quais trabalhamos no dia a dia é que as pessoas têm medo de começar porque parece uma tarefa assustadora ou dá muito trabalho. Quanto disso o senhor ouve no dia a dia, do seu lado, quando fala com as pessoas sobre começar com o DMARC?

00:01:50
Ash Morin: É uma conversa incrivelmente comum. Em última análise, como em qualquer outra coisa, sempre que se tem uma organização que está prestes a tomar uma decisão para implementar qualquer nova forma de tecnologia, deve haver algum tipo de avaliação de risco que acontece, e risco quando se trata de qualquer coisa que afete o seu fluxo de e-mail. Bem, isso assusta as pessoas. É um pouco engraçado porque, por um momento, o e-mail não era realmente visto, pelo menos por um tempo. Tinha essa reputação de “ah, é só um e-mail”, quando, no final, hoje em dia as organizações sobrevivem ou perecem com base em sua capacidade de entregar um fluxo de e-mail. E porque o DMARC pode muito bem impedir a entrega de e-mail legítimo de uma organização, a menos que se entenda o que está fazendo, pelo risco que isso representa. Com certeza. Isso dá uma pausa para qualquer pessoa que decida ou seja informada de que precisa dele.

00:02:54
Jonathan Torres: Sim, e eu definitivamente posso ver coisas assim. Quero dizer, da perspectiva de que já vi isso antes. É só que, especialmente quando testaram e não receberam a orientação certa ou tentaram, sabe, não o entenderam completamente. E então algo quebrou, gerando ainda mais hesitação. Sabe, isso acontece porque eles veem o impacto imediato, certo? Assim que se vê que o e-mail não está fluindo corretamente, especialmente quando a sua empresa depende muito de e-mail. Esse é o maior medo que acho que as pessoas têm, que é algo como isso acontecer de novo. Então, eu acho que é por isso que é tão bom se preparar e começar a pensar sobre as coisas que é necessário fazer para começar com o DMARC. Porque, sabe, é uma daquelas coisas super benéficas e que vão se tornar ainda mais benéficas, porque há mais coisas surgindo que vão refletir essa política DMARC e apontar para a consulta dessa política DMARC. E eu acho que as pessoas precisam começar a fazer isso e entrar desde o início na ideia de começar a procurar, ter paciência, e fazer as coisas certas. E assim começamos com o pé direito sempre que isso for, sabe, totalmente para a fase de implementação.

00:03:54
Ash Morin: A conversa costumava ser: por quê? Por que eu preciso do DMARC? É muito menos sobre isso. Agora é sobre: de que preciso agora para implantar com mais sucesso? O porquê já está razoavelmente compreendido agora. Claro, ainda há algumas lacunas que precisamos preencher, mas, em última análise, o DMARC é a única tecnologia que faz o que faz. Mas também há mandatos chegando agora do próprio governo, e isso requer DMARC. Há até mesmo T.I. seguro de segurança agora que analisará efetivamente o DMARC como um meio para, bem, o senhor o implementou? Se sim, terá uma pontuação melhor. Isso poderia até levar a premiums mais baixos. Sabe, embora esse não deva ser o motivo principal para a implantação do DMARC, é um incentivo extra. Então isso realmente ajuda a mover essa conversa do porquê para algo mais do tipo “OK, de que precisamos?”.

00:04:50
Kate Nowrouzi: E especialmente durante uma pandemia e até mesmo agora, no pós-pandemia, embora de alguma forma ainda estejamos observando a pandemia, o aumento do volume de e-mails e do tráfego tem sido significativo em todas as marcas e não é uma exclusividade caso seja uma organização financeira, ou como algumas pessoas pensam: “OK, talvez eu apenas proteja meus e-mails transacionais”. Esse não é mais o caso. Acredito que as pessoas perceberam que, se houver uma violação de segurança, perde-se totalmente a confiança na marca. Portanto, quer fosse tráfego de marketing ou de transações ou qualquer que fosse o caso, eles não querem que isso aconteça. Então, agora mesmo, na verdade antes que os envios de fim de ano comecem, se o senhor não fez a implementação do DMARC, agora é a hora. Não espere até depois dos feriados, porque vamos ver transações recordes de e-mail durante as próximas semanas, e eu encorajo fortemente: se o senhor não implementou o DMARC, faça isso agora. Se sua política for reject, isso é bom. Se for qualquer outra coisa, então reject, ou mesmo quarantine. Talvez os senhores devam passar a aplicar políticas mais restritivas agora, antes que os envios de fim de ano comecem.

00:06:04
Jonathan Torres: Sim, definitivamente. E, sabe, nós queremos explorar um pouco isso, não é? Como o quê? O que é necessário para concluir esse trabalho de preparação? O que é necessário para realmente chegar a esse estado de implantação? E eu sei que essa é uma das coisas nas quais, em preparação para esta ligação, começamos a conversar com o senhor, Ash, sobre o que essa parte exige especificamente. O senhor poderia falar um pouco sobre isso? E tipo isso. Para que todos que estão ouvindo possam se sentir um pouco mais tranquilos com o que precisariam fazer para começar a se preparar?

00:06:26
Ash Morin: Nossa, se posso! Então, sim, minha função na Dmarcian começou como gerente de projetos, ajudando as organizações a realmente alcançar sua meta de DMARC. E agora continuamos fazendo isso. Estamos em constante evolução para ajudar os clientes a encontrar a melhor maneira de implantá-lo. E, no final das contas, isso requer uma boa dose de preparação. E a forma como será feito de uma organização para outra vai variar um pouco, mas, no fim das contas, os pontos principais são os mesmos, desde uma organização que possa ser muito pequena, com um servidor de e-mail e poucos funcionários, até algo muito mais complexo. Mas, em última análise, é realmente importante ao implantar o DMARC que o senhor garanta que tenha alguma forma de patrocínio, se preferir. Haverá várias razões pelas quais uma organização desejará implantar o DMARC. Existem muitas boas razões, mas quem surge com a ideia de implementar o DMARC, por exemplo, se vier da área de segurança cibernética e depois eles tiverem que vender a ideia de ‘ei, precisamos disso’, ocasionalmente pode vir da liderança e não necessariamente de uma T.I. da liderança, mas de outras áreas do negócio onde eles percebem que seus fluxos de marketing estão impactados. Então, de onde isso surge vai variar. Mas, em última análise, deve haver um forte apoio (buy-in) da liderança nas organizações, principalmente porque se deseja que isso seja compreendido e promovido no mais amplo espectro de liderança da organização para não necessariamente encontrar gargalos, pois pode haver áreas do negócio que não entenderão por que isso está sendo feito e por que é benéfico. E depois disso, realmente cabe mais à equipe de projeto dentro da organização estar preparada quanto ao que precisa ser feito em relação às tarefas específicas lá dentro. Existem muitas, mas antes que se precise, antes de se tomar qualquer tipo de decisão, é preciso ter dados, e é aí que o DMARC é excelente. O senhor precisa saber em quais domínios está implantando o DMARC. E realmente há apenas uma resposta. Deveriam ser todos eles. Não deve ser apenas um, não devem ser dois. Pela forma como o e-mail funciona, qualquer um pode fazer spoofing de qualquer domínio que os senhores tenham, até mesmo aqueles registrados defensivamente, mesmo os que são do tipo ‘squatting’ ou mesmo aqueles que vocês usavam e não querem mais usar ou não usam para e-mail; não é porque os senhores não os usam para e-mail que um spammer, um spoof ou um agente malicioso não irá usá-los. Isso é o que é muito interessante no caso do DMARC sobre como o e-mail funciona; se os senhores têm um domínio que, só pelo nome, é muito representativo da sua marca, é reconhecível, ele representa a identidade de vocês como empresa. Os spoofers vão querê-lo. Portanto, para todos os domínios, analise-os, registre-os, catalogue-os, implante a política DMARC de p=none, colete dados por cerca de seis semanas e então acenda a luz. Veja o que e quem envia e-mail em nome do seu domínio. São abusivos? Não são? E então vem a parte divertida, que será mais a implementação. Mas, no que diz respeito à preparação, certifique-se de que tenha o seu domínio em um só lugar. Certifique-se de que todos estejam gerando relatórios. Certifique-se de ter dados suficientes. Os senhores não poderão tomar nenhuma decisão sem ter esses dados. O primeiro lugar por onde começar.

00:10:07
Eric Trinidad: Já aconteceu de, sabe, pessoas já terem começado esse processo e depois virem até o senhor? Ou é melhor procurar alguém com a sua experiência primeiro antes de seguir por esse caminho?

00:10:18
Ash Morin: Essa é uma excelente pergunta. Hum, pessoalmente, acredito que temos a experiência para ajudar a acelerar, claro, a jornada da nossa empresa para fazer as pessoas chegarem ao reject. Mas também é muito importante que uma organização ou especialmente os indivíduos responsáveis por isso não transfiram inteiramente a responsabilidade desse conhecimento sobre a implantação do DMARC para terceiros. Eu quero ser prestativo, a Dmarcian quer ser prestativa, é claro, mas, em última análise, eles também precisam ser capazes de tomar decisões por conta própria. E é aqui que a Dmarcian realmente concentra nossos métodos de ajudar os clientes enquanto educamos. Temos, é claro, um conjunto de ferramentas útil, especialmente para a leitura de relatórios XML. Sabe, ninguém quer ler dez mil linhas em um único relatório XML quando se pode estar recebendo até 10.000 relatórios, potencialmente por dia. Certo? O senhor não quer fazer isso. Então sim, tenho algo que ajuda a ter uma boa visão e transforma efetivamente os relatórios XML em algo que sirva para a leitura humana. Mas também queremos educar as organizações para que estejam prontas e, se precisarem, se precisarem tomar decisões por conta própria sem necessariamente a ajuda de um indivíduo como eu, então pelo menos terão as ferramentas para ter os dados, e terão o conhecimento para serem capazes de tomar essas decisões. Então meu ponto é: comece, tente iniciar uma jornada por conta própria. Não tomem decisões necessárias que sejam drásticas, como dizer: OK, vou implantar mais p=rejects e ver o que acontece, sabe, o Ash me disse: aprenda, aprenda, aprenda fazendo. Não, não, não, não. Sabe, leia primeiro e então implante o p=none. Tente se educar e entender a tecnologia que compõe o DMARC, pelo menos a parte que importa. E então, quando o senhor se deparar com um gargalo e realmente não conseguir ver um caminho a seguir, busque o conselho de um especialista. Certamente não há problema nisso, e há muitos conselhos bons por aí. Temos feito isso há anos e anos, praticamente desde o início do DMARC. Portanto, estamos em uma boa posição para ajudar. Então não há problema nisso.

00:12:17
Eric Trinidad: Sim. Durante esse processo de preparação, ele é como… qual é o seu tipo de período de tempo para isso? Se todos estiverem com tudo organizado, se tiverem suas planilhas XML, forem capazes de ler tudo. E estiver tudo pronto para começar hoje. Geralmente é um processo razoavelmente rápido ou pode durar meses, apenas dependendo da preparação deles?

00:12:39
Ash Morin: Entender quanto tempo vai levar realmente se dá por meio dessa implementação da fase de preparação. Nós a chamamos de fase de avaliação (assess). Temos um modelo chamado modelo AIM. Os senhores sempre podem ler mais sobre isso em nossos serviços de implantação, um link em nosso site Dmarcian.com nas soluções. Mas, especificamente, é chamado de definição de escopo (scoping). Define-se o escopo da complexidade da infraestrutura de e-mail de uma organização para que eles entendam quanto já reconhecem em oposição ao que não reconhecem. E é aí que estão os gargalos. Isso é realmente falar sobre definir o escopo da parte de implementação. A capacidade de definir o escopo de quanto tempo o projeto vai levar variará com base em muitos fatores diferentes. Então, a menos que o senhor tenha a experiência, será difícil para uma organização conseguir ir até a liderança e dizer: ‘Eu vou terminar em quatro semanas, realisticamente’, e vou ser sincero em dizer que, para qualquer um que diga algo diferente, eu teria muita dificuldade em acreditar. Levará vários meses, vai demorar vários meses, até mesmo para pequenas organizações. E há muitos fatores que influenciam isso. Nós definitivamente podemos falar e abordar um pouco isso quando conversarmos sobre a implementação do DMARC. Mas o escopo, sim, será muito difícil de ser feito especificamente. Um exemplo muito rápido, se o senhor for, digamos, uma empresa de varejo contra uma de ensino superior. Uma organização muito diferente. Sim. As instituições de ensino superior (Higher ED) normalmente terão muitos departamentos bem independentes, digamos, especialmente se for uma faculdade grande, uma grande universidade. Eles têm um time universitário bastante popular, então o departamento de esportes talvez tenda a sentir que tem um pouco mais de autonomia do que outros departamentos dentro da organização. Essa autonomia também geralmente significará que o departamento tomará decisões unilaterais sobre os sistemas que serão usados para gerenciar o departamento de esportes e que podem enviar e-mail. Se isso realizar spoofing no seu domínio, então precisaremos colocar isso em conformidade. Então agora estamos falando mais sobre a implementação, mas esse é um caso muito único para o ensino superior, diferente de algo que seria muito distinto para uma empresa de varejo, ou mesmo uma agência do governo, ou, sabe, et cetera, et cetera, et cetera. Então, a menos que o senhor tenha essa perspectiva, é muito difícil para uma organização conseguir definir o escopo de quanto tempo um projeto durará e ser capaz de fornecer um cronograma muito específico para a própria organização ou sua liderança. É aqui que a Dmarcian também pode entrar e ajudar. Porque eles precisam fornecer um cronograma. Eles precisam mostrar: quanto tempo isso vai levar? Sabe, nós temos outras coisas para fazer. O DMARC não é a única coisa a fazer. Certo. Então, com nossa experiência, podemos ajudá-los a planejar como seria um projeto.

00:15:18
Jonathan Torres: Sim. E voltando um pouco atrás. Nós já falamos sobre vários tópicos diferentes. E, sabe, nós estamos meio que entrando nessa parte de implementação, e eu só quero destacar um ponto, porque acho que é importante refletir sobre isso por apenas um minuto. E o primeiro deles é o p equals none (p=none). Mas o fato de que o senhor pode começar a receber os relatórios e a receber boas informações muito antes, porque, quero dizer, estou no suporte há muito tempo e é simplesmente incrível para mim a quantidade de vezes que há tamanha falta de comunicação entre as empresas. Quero dizer, até mesmo dentro da nossa. Não vou fingir que às vezes nós também não temos esse mesmo problema. Mas, às vezes, há simplesmente uma falta de coordenação. Tenho que destacar isso, certo?

00:15:55
Eric Trinidad: Sim.

00:15:57
Jonathan Torres: Mas quero dizer, e acho que é aí que muitas vezes as pessoas tiveram problemas no passado. Então, sabe, o senhor precisa ter essa parte da coordenação e ter algo, pelo menos para dizer: OK, é aqui que estão minhas áreas problemáticas porque alguém não está seguindo as regras. Talvez haja algo por aí que nós não sabíamos, que estava enviando e-mail, e que agora isso irá impactar, e essa informação é extremamente benéfica. E eu sei que às vezes há muita hesitação em não fazer nada dentro do DMARC porque não se tem certeza do que ele fará. Mas o P equals none está aí por um motivo, e serve para gerar relatórios e dar o pontapé inicial. E, sabe, sem isso, o senhor não obterá nenhuma informação que também seria necessária, porque sempre há aquele dissidente, aquela pessoa inconsequente por aí fazendo algo meio maluco com as coisas e não percebendo que precisa ser informada, entrar nos eixos e garantir que as coisas também estejam alinhadas do lado dela.

00:16:42
Ash Morin: Com certeza. O senhor tocou num ponto incrivelmente importante aí porque sem, bem, sabe, sem saber de nada, sem acender as luzes, não se pode caminhar por um corredor escuro cheio de buracos no chão, sabe, é preciso ter luz. Mas, em última análise, o que o senhor também está falando é o fato de que o DMARC tem mais do que apenas tecnologia. É também um processo. É uma decisão de negócios, e o senhor precisa fazer com que ela potencialmente mude os processos relacionados aos negócios em torno do DMARC para poder monitorá-los, porque é importante que ela realmente introduza um. Sim, ela acende as luzes. Ah, certo. Ou o Departamento de RH troca de processador de pagamentos para outros processadores de pagamentos. A função principal não é enviar e-mail, mas, de forma incidental, com a função que fornece, ele envia Notificações. Acontece apenas que o RH O departamento definiu um endereço de envio que está no meu domínio, que agora faz parte do escopo do projeto DMARC porque eles estão fazendo spoofing do nosso domínio. O senhor pode não achar, ou pode achar que, bem, isso é um e-mail interno. Bem, digamos que seu processador de pagamentos seja escolhido de forma completamente aleatória. Hipoteticamente, digamos que seja a ADP. Alguns de vocês provavelmente já ouviram falar nela por ser uma empresa bastante grande nesse espaço. E, bem, essas notificações virão de um servidor da ADP entrando no domínio de uma organização. Então isso vai atingir um domínio SIMEX. Isso significa que as verificações de autenticação ocorrerão. Portanto, o DMARC importa. A única maneira de contornar isso seria colocar o remetente na lista de persmissão. O que não é algo, bem, sob a perspectiva de segurança. Não é uma boa ideia. O senhor não quer adicionar todos os seus remetentes à lista de persmissão. Não se pode fazer isso nem mesmo com base em uma lista de IPs permitidos, porque alguns podem ser pools públicos. Por exemplo, se há alguém que enviou um e-mail para o senhor de, digamos, uma plataforma eMarketer. Eles não têm um IP dedicado, o senhor não vai querer colocar esses IPs na lista de persmissão. Caso contrário, qualquer pessoa que utilize essa plataforma seria capaz de enviar um e-mail para o senhor. E se o senhor não os quer agora, está dizendo ao mundo: Não. Pode entrar. Sim. Outra grande conversa. Mas, em última análise, sabe, é preciso garantir a compreensão do fluxo desses e-mails, porque o DMARC se aplicará com mais frequência do que o senhor pensa.

00:18:49
Kate Nowrouzi: Algo que eu gostaria de abordar e que o JT mencionou sobre o P equals none, é que essa é uma ótima ideia. Todos deveriam ter começado com p=none. Mas um dos problemas que estou vendo em algumas das marcas é que elas se esquecem de voltar e mudar o p equals none para reject ou quarantine. Portanto, ao começar com o DMARC, tenha cronogramas apenas para eventos definidos e, no futuro, o senhor precisa retornar a eles. Seja uma semana, duas semanas ou 30 dias, é necessário ter um cronograma de quando se chegará ao p=reject. Então, isso é algo que eu queria mencionar porque nós vemos muito isso no campo. Muitas pessoas dizem: ‘Ah, sim, nós temos DMARC’, e só vão verificar e não é o caso.

00:19:33
Ash Morin: E é por isso que existimos. Em última análise, é por isso, e é por essa razão que nossa abordagem na Dmarcian ao implantar o DMARC não é ser um projeto para sempre. O DMARC em si não é um projeto, a implantação do DMARC sim. É preciso ter estrutura. Caso contrário, exatamente como no seu ponto, Kate, diversas vezes, nossa organização, ah, aparentemente precisamos disso, sabe, de ter pelo menos um registro implementado, e colocar esse único registro em vigor em um, quero dizer, é, no mínimo, a coisa mais fácil de se fazer. Mas sim, eles se esquecem. Eles olham para isso por um tempo, depois voltam para os incêndios que precisam apagar e, em seguida, o DMARC fica em segundo plano. Então, quando pedem ajuda, é por isso que dizemos a eles que adotaremos essa abordagem baseada em projetos. Nós teremos marcos. Teremos datas. Vamos estabelecer metas para nós mesmos. Vamos querer atingir essas metas porque, sim, absolutamente. Se os senhores não fizerem isso. Nunca conseguirão terminar.

00:20:29
Jonathan Torres: Quando se trata de resolver essa parte, estamos avançando um pouco na conversa aqui, e queremos começar a falar sobre, sabe, algumas das coisas que sabemos que o DMARC agora é a base para algumas dessas peças de autenticação. E eu sei, Kate, que a senhora tinha algumas das quais queria compartilhar conosco. Então sim, quero lhe dar a palavra para que possamos falar sobre algumas dessas coisas.

00:20:46
Kate Nowrouzi: Certo? Dois dos padrões que estamos promovendo para as marcas, um deles é o BIMI. Então o BIMI é realmente uma das boas razões com as quais surgimos. Encorajamos os profissionais de marketing a realmente implementar o DMARC, porque, sem ter uma política DMARC, não é possível implementar o BIMI. Portanto, o BIMI dá ao usuário final algum tipo de conforto de que o e-mail, por exemplo, do Bank of America, está realmente vindo do Bank of America ao exibir o logotipo em sua caixa de entrada, e exibir o logotipo tem seu próprio processo. Não é como se qualquer pessoa pudesse simplesmente ir e publicar um logotipo do Bank of America ou da Costco ou de suas marcas na caixa de entrada. Então, a fim de encorajar os profissionais de marketing e os consumidores a implementarem o BIMI e tornarem o ecossistema mais seguro, o primeiro passo é garantir que os senhores tenham o DMARC. E se não tiverem o DMARC em vigor com as políticas corretas, os senhores não conseguirão estabelecer, se não estabelecerem o BIMI, eventualmente, cada vez mais marcas irão exibir os seus logotipos na caixa de entrada. Aí não haverá nenhum logotipo, e o consumidor não vai confiar na sua marca. A outra tecnologia em que estamos trabalhando são os e-mails interativos ou e-mails AMP. Não está exigindo o DMARC agora, mas estamos impulsionando ou nos movendo nessa direção de que, para ter um e-mail interativo e e-mail AMP, o senhor precisará passar, precisará autenticar o seu e-mail e precisará ter uma política DMARC em vigor. Então, se os senhores estão usando o e-mail para a sua marca, se o e-mail está trazendo receita para a sua organização, há futuras implementações de e-mails. Existem aprimoramentos e novas tecnologias chegando ao e-mail. Um deles é o e-mail interativo. É melhor começar o quanto antes.

00:22:44
Eric Trinidad: Sim, vai levar um tempo para colocar tudo em andamento.

00:22:48
Jonathan Torres: Então, quando olhamos para algumas dessas coisas, e eu acho que muitas vezes nós pensamos nisso apenas como proteção para nós mesmos, e que será benéfico para nós, como empresa, implementar o DMARC. E isso definitivamente é parte da questão. E eu não acho que as pessoas percebam o quanto isso está sendo rastreado lá fora também pelo lado do destinatário. Porque mesmo se o senhor, sabe, se inscrever no Google Postmaster Tools e ver o que eles estão fazendo de rastreamento para autenticação, o DMARC já é um ponto que eles estão monitorando, e eles mantêm esse registro ao longo do tempo para ver quanto do tráfego está realmente realizando essa parte de autenticação ou se não está autenticando corretamente. E então, sabe, eventualmente as coisas dessa natureza começarão a influenciar muito mais a reputação das empresas que estão enviando mensagens, porque é apenas uma das coisas que já existem por aí. E acho que temos a tendência de pensar nisso como uma tecnologia nova e algo novo que está surgindo. Mas eu acho que é apenas porque a taxa de adoção está finalmente começando a ganhar força, e há mais ferramentas como o BIMI e o AMP que vão começar a utilizá-lo. Então isso será muito mais visível para as pessoas.

00:23:40
Ash Morin: Na verdade, acho que são duas coisas, uma é a qual o senhor aludiu de forma eficaz, que existem alguns incentivos agora para que as organizações realmente implantem o DMARC, seja algo como o BIMI, e o BIMI, é claro, é muito atraente para as organizações. Existe poder nos símbolos, e o logotipo de uma empresa é um símbolo, especialmente quando é reconhecido. Portanto, os senhores desejam poder exibir esse símbolo de uma forma que seja confiável por parte do receptor. Mas a outra parte agora é que há muito mais educação em relação ao DMARC sendo oferecida, e essa educação, finalmente, vai além do básico. Se os senhores olharem para a maioria dos guias do DMARC, tudo meio que começa e termina quando se publica o registro. Isso é o que p=none versus p=reject significa, mas fala-se muito pouco sobre a parte da implementação disso. Ou seja, como o senhor gerencia os seus fornecedores? Porque na T.I., especialmente em um grupo de T.I., geralmente a visão que eles têm do que mantêm começa e termina naquilo a que têm acesso. Então, digamos, se a sua empresa utiliza o Google Workspace, então esses geralmente serão usuários da plataforma corporativa de e-mail do Google Workspace. Certifique-se de que eles possam enviar e receber e-mail. Mas e o e-marketing que eles simplesmente assinaram numa plataforma de e-marketing? E o grupo de operações, que agora possui um aplicativo de terceiros hospedado na, não sei, AWS que usa um e-mail enviado pelo Siesta? A T.I. pode não ter acesso a essas coisas. Eles não conseguirão fazer uma alteração nisso. Agora, a maioria dos fornecedores terceirizados não enviará e-mail de uma maneira que esteja em conformidade com o DMARC, ou seja, alinhada. Portanto, não há nenhuma quantidade de alterações de DNS que possam fazer para, de repente, colocar isso em conformidade. Existe uma mudança, uma mudança de configuração que precisa ocorrer em muitos desses serviços e plataformas de terceiros, às vezes feita por um administrador que é funcionário da empresa. Mas, às vezes, serão serviços gerenciados. Eles terão que realmente entrar em contato com um fornecedor terceirizado e pedir: ‘Ei, precisamos que enviem e-mail de maneira compatível com o DMARC’. E, com muita frequência, a equipe de T.I. nem mesmo conseguirá entrar em contato com esses terceiros por motivos de segurança. O fornecedor terceirizado terá apenas uma lista de contatos autorizados dentro de sua empresa, e só falará com esses indivíduos. Então isso acaba caindo na questão de realmente entender como. Como eu gerencio tudo isso? Como eu encontro? Nós chamamos isso de descoberta de fontes aqui na Dmarcian: como encontro as partes interessadas nesses sistemas? E então, quando eu fizer isso, o que eu faço com ele? E, assim, agora, finalmente, há cada vez mais organizações, como a Dmarcian, que fornecem essa ajuda, que fornecem essa orientação. Há muito mais do que apenas, sabe, como publicar um registro no DNS. Agora o senhor precisa entender: como estou gerenciando meus fornecedores? E, honestamente, quando se trata de implantar o DMARC, geralmente é aí que a T.I. ou a equipe responsável por implantar o DMARC fica confusa. OK? Eu tenho os dados. O que faço com eles agora? Sabe, apenas me diz que a Amazon está sendo usada. Como descubro quem a usa? Como faço para configurá-la de modo que seja compatível com o DMARC? O senhor precisa de ajuda aí também? Seja na forma de serviços profissionais, como o que eu faço, ou, no mínimo, de guias muito mais abrangentes que realmente dão uma ideia melhor. Ei, o DMARC é mais do que um registro de texto.

00:26:45
Eric Trinidad: Eu acho que vemos isso também, não é, Johnathon? Tipo, quando conversamos com as empresas e elas estão tentando configurar um domínio e dizem: ‘Bem, eu acho que a equipe de marketing usa isso’ ou, sabe, ‘Alguém estava testando algo antes de chegarmos, e eu não tenho muita certeza, acho que outra pessoa está usando isso’. Então sim, isso definitivamente. São muitas histórias para descobrir onde todos estão usando suas coisas.

00:27:06
Jonathan Torres: Há muitas informações boas por aí. E, sabe, com toda a sinceridade, sei por mim mesmo, acesso o site da Dmarcian o tempo todo. Envio clientes para lá o tempo todo porque há muitas informações boas e o senhor realmente pode fazer muito para se educar. E há muitas vezes em que isso não é o suficiente. E sei que é exatamente por isso que adoro ter pessoas por aí em quem possamos confiar. Como o Ash, que saberá exatamente o que fazer com isso, mesmo quando eu não souber. Mas adoro o fato de haver uma quantidade tão boa de informações, porque existem tantas pequenas nuances que entram em jogo também. Eu sei que, quando falo com meus clientes, um dos maiores equívocos é o alinhamento de DMARC e o não alinhamento entre os domínios. E é apenas uma daquelas coisas, e está por aí. E, sabe, nós não temos tempo suficiente no podcast, eu acho, para abordar cada uma dessas coisas que entrariam em jogo. Mas, eu acho, é disso que as pessoas simplesmente precisam estar cientes, de que existem ferramentas e muita ajuda por aí para fazer algo desse tipo. Portanto, queremos garantir que as pessoas simplesmente não tenham medo, tipo, não tenham medo de fazer isso porque o medo vai, sabe, o medo pode ser a ruína e não queremos que isso aconteça. Sabe, apenas eduque-se. Busque respostas e saiba que há pessoas lá fora que podem ajudar nessas situações.

00:28:08
Kate Nowrouzi: Eu não poderia concordar mais com o que o Johnathon acabou de mencionar. Existem fornecedores no mercado que podem ajudá-lo na jornada. Eu não recomendaria que nenhuma organização começasse a fazer isso internamente, devido a todos os desafios que poderiam encontrar, os quais se tornariam desencorajadores para seguir em frente. E, com todos os fornecedores que pelo menos meus clientes corporativos apoiam, a Dmarcian é um daqueles com os quais é super fácil trabalhar. O suporte ao cliente é fantástico. Eles obtêm respostas se não houver algo no cronograma. Eu já vi a equipe da Dmarcian implementar e responder às solicitações de seus clientes com extrema rapidez. Portanto, encorajo fortemente o uso de um fornecedor que já tenha visto todas as diferentes negativas ou desafios antes da implantação e que possa educar o senhor e as diferentes organizações dentro de sua equipe.

00:28:58
Ash Morin: Com certeza. Se eu pudesse adicionar uma pequena coisa a isso, é que existem muitas ferramentas por aí, sabe, ferramentas de fato para, sabe, pesquisar um registro, para obter dados específicos, para processar certas coisas. Mas às vezes o senhor precisa falar com alguém que tem experiência e perspectiva. Essas ferramentas não lhe darão isso. Elas simplesmente não darão. Portanto, faça o que fizer, encontre um serviço como a Dmarcian, onde o senhor tenha pessoas responsivas, onde possa realmente conversar com um ser humano que tem experiência e ter uma conversa interativa que pode valer seu peso em ouro.

00:29:39
Kate Nowrouzi: Com certeza.

00:29:40
Eric Trinidad: Com certeza. Com certeza. Bem dito. Bem, acho que isso vai encerrar nosso assunto por hoje. Ash, muito obrigado por se juntar a nós. Obrigado. Se os senhores que estão nos ouvindo tiverem alguma dúvida ou preocupação, por favor, confiram o Dmarcian.com para acessar todas essas informações. Kate, muito obrigado novamente por se juntar a nós também. Confiram o post no blog dela e todas as coisas através da Pathwire e do Mailgun em Mailgun.com e Pathwire.com.

00:30:05
Jonathan Torres: A Kate também tem um Twitter muito bom, eu só vou jogar isso no ar, então.

00:30:07
Kate Nowrouzi: Ah, obrigada.

00:30:10
Eric Trinidad: Isso aí, isso aí. Eu com certeza vou começar a seguir. Então, pessoal, mais uma vez, obrigado novamente por passarem esse tempo conosco. Aproveitem e tenham um ótimo resto de dia.

Call To Action Graphic
Mantenha-me informado! Receba ótimos recursos em sua caixa de entrada toda semana.
Envie-me a newsletter da Mailgun. Eu concordo expressamente em receber a newsletter e sei que posso cancelar a inscrição facilmente a qualquer momento.

Verifique sua caixa de entrada mensalmente para ver sua newsletter da Mailgun!