Deliverability

A perspectiva do DMARC: como proteger seus envios na era da fiscalização mais rígida

Conversamos com Ash Morin, diretor de serviços de implantação da dmarcian, no último episódio do nosso podcast Email’s Not Dead para ouvir o lado do DMARC da história em meio aos requisitos de remetente do Gmail e do Yahoo.
Imagem para A perspectiva do DMARC: como proteger seus envios na era da fiscalização mais rígida

O mundo do e-mail está passando por uma mudança significativa. Como o Google e o Yahoo aumentaram recentemente a fiscalização do DMARC, muitas organizações estão tendo que implementar o DMARC para não correr o risco de possíveis rejeições de e-mail. Achamos que seria uma boa ideia nos afastarmos um pouco da perspectiva do Gmail e do Yahoo para analisar as vantagens e os motivos para exigir o DMARC a partir de seus maiores defensores.

O que é o DMARC e por que ele é importante?

Vamos começar do básico. Autenticação, relatório e conformidade de mensagens baseadas em domínio (DMARC) é uma política de autenticação de e-mail e um protocolo de relatórios. O DMARC autentica os e-mails e a identidade do remetente, comprovando que as mensagens têm origem em uma fonte legítima e autorizada pelo seu domínio.

Isso ajuda a combater uma ameaça crescente: o spoofing de e-mail. No spoofing de e-mail, invasores usam um endereço do remetente falso para se passar por entidades confiáveis, enganando os destinatários para que cliquem em links maliciosos ou revelem informações confidenciais. Estes são os componentes básicos do DMARC:

  • Autenticação: o DMARC depende de protocolos de autenticação de e-mail existentes, como SPF (Sender Policy Framework) e DKIM (DomainKeys Identified Mail) para verificar a legitimidade dos e-mails recebidos que afirmam ser do seu domínio.
  • Relatórios: o DMARC instrui os provedores de e-mail (como Gmail ou Yahoo Mail) sobre como lidar com e-mails que falham nas verificações de autenticação. Isso permite que você receba relatórios sobre possíveis tentativas de spoofing e rastreie o uso não autorizado do seu domínio.
  • Conformidade: o DMARC permite definir a ação de sua preferência para e-mails não autenticados: “reject”, “quarantine” ou “none (report only)”. Isso permite que você assuma o controle da reputação do seu e-mail e proteja a sua base de usuários contra ataques de phishing, como Kate Nowrouzi aponta neste vídeo.

Políticas de DMARC

O DMARC se baseia nos recursos de autenticação do SPF e do DKIM, mas vai além, permitindo que os remetentes informem aos servidores de recebimento como querem que as mensagens que falham na autenticação sejam gerenciadas. Isso é feito por meio da seleção de políticas, e há três opções possíveis.

Nenhum

A tag p=none não faz alterações na sua configuração atual: o provedor de caixa de entrada repassará a mensagem normalmente para os destinatários.

Quarentena

A tag p=quarantine significa enviar os e-mails não qualificados para a pasta de spam até que você tenha 100% de certeza da origem deles.

Reject

p=reject é o objetivo final da adoção do DMARC, e de acordo com a nossa equipe de especialistas em entregabilidade, é para lá que o futuro dos requisitos de remetente está indo. Embora a quarentena seja um bom começo, você não quer e-mails de spoofing na pasta de spam da sua clientela para sempre; em algum momento será preciso adotar uma abordagem mais rígida.

Antes de nos aprofundarmos nas mudanças do cenário do DMARC, confira nosso podcast Email’s Not Dead e ouça nosso episódio com Ash Morin, da dmarcian.

O cenário de fiscalização do DMARC: um jogo em transformação

Antes, tanto o Google quanto o Yahoo praticavam uma abordagem mais flexível para a fiscalização do DMARC. Agora, com os novos requisitos de remetente as coisas ficaram sérias… finalmente.

“Nós sempre buscamos muita organização. Incentivamos a adoção do DMARC quando havia uma recompensa em jogo. O BIMI era uma dessas (recompensas), além de prêmios menores em seguros de segurança cibernética, entregabilidade, segurança… mas quando nomes como Google e Yahoo dizem ‘é melhor vocês fazerem isso’, as pessoas ouvem.”
Foto de Ash Morin
Ash Morin Diretor de serviços de implantação da dmarcian

De quais requisitos de remetente estamos falando?

Em outubro de 2023, o Google e o Yahoo anunciaram que iriam impor alguns requisitos essenciais de remetente incluindo a adoção do DMARC para remetentes em massa. E é aí que surgiu a primeira onda de confusão e dúvidas por parte dos remetentes. Vou sofrer algum impacto? Eu sou um remetente em massa?

A grande questão: você é um remetente em massa?

Você é ou não um remetente em massa? Parece um interrogatório intenso de testemunha, e muitos remetentes provavelmente se identificam com essa sensação de estar na berlinda em relação a esses requisitos. Então, o negócio é o seguinte: o Google define como remetentes em massa aqueles que enviam 5.000 e-mails em um período de 24 horas. Parece bem simples.

A definição do Yahoo, no entanto, é intencionalmente sem números. E tudo se resume a isto: se você acha que é um remetente em massa, então você é.

“O número não é 5.000, 6.000 ou 4.000. Se você enviar 4.999 mensagens, ainda terá que seguir os requisitos. Se você estiver enviando o mesmo e-mail para muitas pessoas, você é um remetente em massa.”
Foto de Marcel Becker
Marcel Becker Diretor Sênior de Gerenciamento de Produtos no Yahoo

Desafios na adoção do DMARC

Então, aqui vai a próxima pergunta. Se o DMARC é tão bom para validar a identidade do remetente e proteger as caixas de entrada da sua base de usuários, por que os remetentes ainda não o adotaram em maior escala? A resposta é dupla. Sua implementação é mais cara do que autenticações como SPF e DMARC, além de ser tecnicamente mais exigente, com desafios diferentes, dependendo do tamanho da sua organização. Estes são alguns dos grandes desafios:

  • Shadow IT: em ambientes de TI complexos, identificar todas as fontes de e-mail dentro da organização pode ser um desafio. A shadow IT, em que os departamentos usam serviços de e-mail não autorizados fora da alçada central de TI, pode dificultar a implementação do DMARC. Para superar isso, faça uma auditoria abrangente de todas as suas fontes de envio de e-mail antes de implementar as políticas de DMARC.
“Para as empresas, o grande desafio costuma ser a shadow IT, ou seja, unidades de negócios dentro da organização que têm necessidades individuais de serviços. Então, elas vão atrás e adquirem sistemas para coisas como gestão de benefícios que envia relatórios todos os meses. E o serviço faz isso essencialmente aplicando spoofing no domínio da organização (de forma legítima), mas esse tipo de fonte de e-mail pode dificultar o alinhamento do DMARC.”
Foto de Ash Morin
Ash Morin Diretor de serviços de implantação da dmarcian
  • Dependências de terceiros: muitas organizações contam com provedores de serviços de e-mail (ESPs) de terceiros para campanhas de marketing ou e-mails transacionais. Coordenar a implementação do DMARC com o seu ESP é essencial. Infelizmente, nem todos os ESPs oferecem suporte total ao DMARC no momento. Para superar isso, exija o suporte ao DMARC do ESP escolhido e considere a possibilidade de migrar para um provedor que priorize a entrega segura de e-mails.
Saiba mais sobre como implementar o DMARC com o Sinch Mailgun em nosso guia passo a passo.
  • Comunicação interna e gestão de mudanças: implementar o DMARC exige colaboração entre vários departamentos, incluindo TI, marketing e suporte ao cliente. Para superar isso, estabeleça uma comunicação interna clara: falar sobre as mudanças e seus benefícios para a segurança do e-mail e a reputação da marca é fundamental para uma implementação tranquila.

A implementação do DMARC pode ser um desafio e é por isso que provedores como a dmarcian, e até mesmo os ESPs, como nós, precisam estar preparados para falar sobre o DMARC em todos os níveis. Os desafios de implementação variam de acordo com as particularidades da sua organização.

Práticas recomendadas para conduzir a implementação do DMARC

Com os desafios identificados, como garantir uma implementação bem-sucedida do DMARC? Aqui estão algumas práticas recomendadas para guiar você:

  • Comece pequeno e expanda: comece implementando o DMARC com uma política “p=none” (apenas relatório) em um subdomínio que você controla totalmente. Monitore os relatórios que você receber para entender o cenário de envios dentro da sua organização e identificar possíveis tentativas de spoofing. Expanda gradualmente a implementação do DMARC para outros subdomínios à medida que ganhar confiança.
“Se você ainda não tem o DMARC, p=none é o primeiro passo. E esse também é o mínimo exigido pelo Google e pelo Yahoo.”
Foto de Ash Morin
Ash Morin Diretor de serviços de implantação da dmarcian
  • A segmentação é sua aliada: segmente suas iniciativas de e-mail marketing. Envie e-mails de marketing a partir de um subdomínio dedicado a essas campanhas e e-mails transacionais a partir de um domínio separado. Isso permite que você isole possíveis problemas com os e-mails de marketing sem afetar os e-mails transacionais enviados do seu domínio principal.
“Ter uma estratégia de segmentação e segmentar seu fluxo de e-mails é muito importante por vários motivos. A segurança é um deles.”
Foto de Ash Morin
Ash Morin Diretor de serviços de implantação da dmarcian
  • Defenda o uso do DMARC: se o seu ESP não oferece suporte ao DMARC, mostre a importância dessa medida de segurança e incentive-o a priorizar essa integração. Considere explorar ESPs alternativos que ofereçam recursos robustos de DMARC.
  • Busque a orientação de especialistas: a implementação do DMARC pode ser complexa, principalmente para grandes organizações. Não hesite em buscar a ajuda de profissionais especialistas em DMARC ou consultorias de segurança que possam orientar você durante o processo.

Conclusão

Há duas coisas que você precisa fazer para superar esse processo do DMARC. A primeira é garantir que você está fazendo seus envios com práticas recomendadas, como higienização de lista e boa segmentação. Essas fundamentos de entregabilidade vai ajudar a manter suas fontes de e-mail organizadas e otimizadas, o que facilita o gerenciamento do DMARC.

A segunda é encontrar bons recursos para que você consiga solucionar problemas quando necessário. Os recursos serão seus maiores aliados na hora de conduzir a adoção do DMARC. Nós incluímos links para ótimas informações ao longo desta publicação, mas você também deve acessar dmarcian.com e a guia de recursos para remetentes. Eles são especialistas em DMARC e reuniram tudo o que você precisa saber.

Já estamos acompanhando as mudanças no Yoogle há algum tempo e temos ótimas informações sobre os requisitos. Confira nosso bate-papo com o Google e o Yahoo para saber mais diretamente com esses provedores de caixas de correio.