Podcasts

O lado DMARC da atualização do Yoogle com Ash Morin da dmarcian

Email's Not Dead: Temporada 5, Episódio 4

Sobre este episódio:

Continuando com você nesta jornada da atualização de autenticação de e-mail do Yahoo e Google, um amigo familiar passou por aqui para nos explicar o lado DMARC de toda essa atualização e como ela afeta você. Ash Morin, Diretor de Implementação na dmarcian juntou-se a nós para dar uma visão geral do que ele viu e o que ele prevê com a nova atualização dos padrões de autenticação de e-mail do Yahoo e Google.

Email’s Not Dead é um podcast sobre como nos comunicamos uns com os outros e com o mundo em geral por meio de tecnologias modernas. O e-mail não está morto, mas poderia estar se não mudarmos a forma como pensamos sobre ele. Os apresentadores Jonathan Torres e Eric Trinidad mergulham no submundo do e-mail e voltam com um olhar diferenciado sobre a forma como desenvolvedores e profissionais de marketing enviam e-mail.

Image of

Jonathan Torres

Gerente de contas técnico

Sinch Mailgun

Image of

Eric Trinidad

Gerente de contas técnico corporativo

Sinch Mailgun

Image of

Ash Morin

Diretor de Implantação

Dmarcian

Notas do programa e recursos

Assistente de Registro DMARC da dmarcian


DMARC Academy


Como implementar o DMARC – Um guia passo a passo


Ouça o episódio sobre a atualização dos padrões de e-mail com Marcel Becker do Yahoo


Transcrição do podcast

Email’s Not Dead – T5, Ep. 4: O lado DMARC da atualização do Yoogle com Ash Morin da dmarcian

Visão geral

00:00:30 – Ash está de volta. De volta novamente!

00:01:05 – Certo, então o anúncio saiu, eu configurei certo?

00:03:12 – Mas esses padrões são alguma novidade?

00:18:34 – Não se esqueça da segmentação


00:00:05
Eric Trinidad: Bem-vindos ao Emails Not Dead. Meu nome é Eric e este é JT.

00:00:08
Jonathan Torres: Olá.

00:00:09
Eric Trinidad: Olá

00:00:09
Jonathan Torres: JT. Estamos trocando os nomes. Eu gostei. JT.

00:00:12
Eric Trinidad: Sim, cara.

00:00:12
Jonathan Torres: Para inovar.

00:00:13
Eric Trinidad: Sim. Nós tentamos inovar. Ano Novo, novas pessoas. Somos um podcast feito por Email Geeks para Email Geeks e estamos super empolgados em ter um convidado incrível. Um convidado que retorna. Ash Morin, o Diretor de Implementação na dmarcian. Ash, como você está, senhor?

00:00:30
Ash Morin: Bem, como sempre. Obrigado por me receberem.

00:00:32
Eric Trinidad: Ah, obrigado por voltar. Sim. Você deve gostar de sofrer porque esta é a sua terceira vez aqui.

00:00:36
Ash Morin: Sabe, a terceira é a que vale. Se nas duas últimas vezes não deu certo, acho que desta vez vamos arrasar.

00:00:42
Eric Trinidad: Nós miramos longe aqui. Sabe, então, estou muito feliz em ter você de volta. Sabe, nesta temporada temos conversado muito sobre o que está acontecendo com o Google e o Yahoo e todo mundo se preparando. Muita empolgação, todo mundo está ficando super agitado em relação, você sabe, às mudanças que estão sendo feitas e, você viu algo assim do, do seu lado?

00:01:05
Ash Morin: Sim, foi bem rápido. Imediatamente após o anúncio, começamos a receber muitas perguntas. Não apenas perguntas da nossa atual base de clientes, mas também de ecossistemas. Todas as listas de e-mails em que estou, e tem havido muito de ‘o que isso significa?’ E quase imediatamente também chegou a ‘ok, então isso muda alguma coisa sobre os padrões?’ Se não, qual é o meu estado atual? Tipo, eu estou realmente bem? Até mesmo organizações que diziam, sim, nós implementamos o DMARC, nós chegamos a ‘reject’ (rejeitar) meses atrás. Estou realmente pronto? Então, todo mundo está se perguntando: estamos realmente prontos?

00:01:37
Jonathan Torres: Chegar a este ponto para as pessoas pensarem, ok, agora preciso fazer algo sobre isso e garantir que estou totalmente configurado e pronto para começar. O que é, sabe, uma daquelas coisas, eu acho. Sempre haverá aqueles, incluindo eu mesmo muitas vezes, que, sabe, você meio que espera até ser um pouco pressionado para fazer algo. Sabe, não é com tudo que eu faço isso, não é com tudo que todo mundo faz isso, mas eu sei que definitivamente existem aquelas coisas em que é tipo, ok, você precisa daquele empurrãozinho para começar a agir. Então tenho certeza de que, assim que foi definido, estava pronto. Ok. O jogo começou. Quantas perguntas conseguimos fazer?

00:02:07
Ash Morin: É absolutamente verdade. A questão é. Nós sempre quisemos muita organização, eu deveria dizer. Impulsionar o DMARC quando havia uma recompensa em vista. Sim. BB foi um desses. Um premium mais baixo de seguro de segurança cibernética foi outro. Menos o ‘eu não quero que meu domínio seja falsificado’, mas ‘eu posso economizar dinheiro’. Vamos fazer isso. Então, e é claro que a entregabilidade foi outro, a segurança foi quase como um terceiro, quarto, quinto ponto de discussão. Mas agora temos grandes empresas no espaço, Google, Yahoo, e o Yahoo às vezes parece que, Yahoo? Tipo, eles realmente são uma grande empresa no espaço? Com certeza são. A infraestrutura de e-mail deles está em toda parte, e eles são um, o maior emissor de relatórios DMARC no espaço. Eles são imensos. Então, quando você tem, sabe, um nome como o Google e o Yahoo dizendo ‘é melhor você fazer isso, senão vou fechar minhas portas’, então. Sim, as pessoas ouvem.

00:02:54
Eric Trinidad: Sim. As pessoas tendem a se animar e simplesmente dizer: oh, o que é que realmente precisamos fazer? Sabe, este é um clube legal. Eu quero fazer parte daquele clube onde a entrada é permitida, sabe?

00:03:03
Ash Morin: Uhum.

00:03:03
Eric Trinidad: Da sua perspectiva, quando você ouviu tudo o que aconteceu, tipo, quais foram algumas das coisas principais que você quis verificar primeiro? O que as pessoas precisavam fazer para estar em alinhamento?

00:03:12
Ash Morin: Bem, o que eu realmente estava me perguntando é: eles estão fazendo algo novo com os padrões existentes? Porque levou anos para as pessoas finalmente entenderem não apenas o padrão, mas implementarem o padrão como um remetente. Assim como os receptores. Os receptores, sabe, aderindo aos relatórios, ao cronograma de relatórios, à ação correta a ser tomada quando a aplicação de uma política está em vigor. Devidamente, sabe, ter o alinhamento respeitado. Agora os remetentes tiveram que aprender o que isso significava. E então não só quando dizemos remetentes, não estamos falando apenas sobre, sabe, sou proprietário de um domínio e configuro a Microsoft ou o Google ou qualquer sistema corporativo de e-mail que você esteja usando. Você também tem muitos outros sistemas e fornecedores e provedores de serviços terceirizados que estarão enviando em seu nome. O que isso significa para eles e para esse espaço? Tipo o Mailgun, é muito importante entender como posso tornar o DMARC acessível para meus clientes e também dar suporte a ele até certo ponto. Tem sido, sabe, bem-sucedido, até certo ponto. Em relação às responsabilidades de terceiros em relação ao DMARC, e agora vamos esperar ainda mais deles, dos clientes que precisam implementar o DMARC para estarem em conformidade, especialmente se o remetente em massa não for procurar suporte apenas internamente. Eles vão olhar externamente para todos esses terceiros e quando disserem: Ei, o seu sistema está pronto? Então essa é uma pergunta que todo mundo está fazendo efetivamente, todos. Certo. Eles estão perguntando aos seus administradores de TI de e-mail: estamos prontos? Eles estão perguntando então aos seus telemarketing ou aos seus e-marketing: estamos prontos? E então, por sua vez, sabe, você vai perguntar ao Mailgun: Ei, estamos prontos? Tipo, como garantimos que a nossa configuração com vocês está realmente precisa? Além disso? Somos um remetente em massa? O que isso significa? Tipo, como posso verificar isso? E, claro, há muitas ferramentas disponíveis para isso. No geral, sim, as pessoas têm muitas perguntas para muita gente. Mas, no fim das contas, todos nós concordamos com uma coisa. Ok, eu preciso do DMARC. Sabe, esse é o primeiro passo de que preciso, DMARC, por onde começo? E aqueles que já têm um registro, sabe, publicaram um registro em algum momento há muito tempo em seu DNS, tem estado em p= none em alguns casos por anos. Agora, eles percebem que realmente precisam olhar para os seus dados e descobrir o que tudo isso significa.

00:05:29
Jonathan Torres: É engraçado, uma das coisas que você disse aí é uma daquelas em que eu fico batendo na mesma tecla e que não me sai da cabeça. E, pelo que ouço, é uma coisa constante para mim das pessoas que perguntam: eu sou um remetente em massa? Sabe, eu me enquadro nessa categoria? E eu, eu acho que é uma pergunta bastante relevante porque eu acho, sabe, definitivamente haverá pessoas que serão impactadas e que estão na categoria de remetente em massa. Alguns deles não sabem que estão na categoria de remetente em massa, mas, ao mesmo tempo, sinto que é a pergunta errada a se fazer. É como, sabe, o que eu preciso fazer para começar a me preparar para essas mudanças? E não apenas para esta mudança em particular, mas para qualquer mudança futura que venha depois disso. Porque eu sinto que isso é, sabe, a, a queda do primeiro dominó, fomos todos preparados. Tem sido a recompensa em vista há muito tempo, usamos o método da recompensa, fizemos o ‘ei, faça isso para se beneficiar’ e não o ‘Ei, isso vai ser um requisito por muito, muito tempo’, como você acabou de dizer. E a questão de ‘sou um remetente em massa’? Bem relevante. Ótimo. Pergunte, se for preciso, mas também pense em ir além disso, tipo, ir além disso no sentido de ‘Ei, apenas me deixe fazer isso’. Quer eu seja transacional, sabe, marketing, envios em massa, sabe, ou se me enquadro em algum ponto intermediário. Se houver algum tipo de dúvida sobre ‘isso me beneficia’? Sim, cem por cento. Isso beneficia você que tenta autenticar o seu e-mail, garantindo que as coisas estejam bem configuradas e faça isso, tipo, comece a seguir nessa direção para concluir isso. Mas sim, é engraçado o quanto isso tem surgido. Tem surgido muito.

00:06:50
Ash Morin: Por bons motivos. Mas sim, você está absolutamente certo quando se trata de fazer isso de qualquer maneira. Há um motivo pelo qual são chamadas de práticas recomendadas. É o motivo pelo qual há tantos documentos sobre esse tópico sobre autenticar o seu e-mail, implementar o DMARC. Estar em conformidade, estar alinhado sempre que possível. Tipo, essas práticas recomendadas quando se trata de domínios de envio de e-mail são bem documentadas. Há uma tonelada de coisas para acompanhar, muitas referências disponíveis para que o proprietário do domínio possa iniciar sua jornada em algum lugar, se sentir que está começando, ou continuar avançando e arrumando todo o seu sistema e ambiente. Mas ainda haverá pessoas que, com razão, perguntarão: o que é um remetente em massa? E essa é uma pergunta que você tem que fazer individualmente ao Google e ao Yahoo. Porque o Google agora está dizendo, bem, se você enviar cerca de 5.000 ou mais mensagens para uma conta pessoal do Gmail num período de vinte e quatro horas. Mas então eles também começam a dizer. Quaisquer e-mails de domínios principais contam. Então estamos falando de se você tiver algo como, sabe, Exemplo.com que envia e-mail e depois tem vendas.exemplo.com enviando e-mails. Eles não são uma entidade separada, não são remetentes separados. Sabe, eles são vistos como sendo a mesma coisa. Então, se 2.500 são enviados de um, e 2.500 enviados do outro, esse é o limite de 5.000 de que falam. Essa é uma coisa. Aí o Yahoo é um pouco mais vago. O Yahoo diz que, bem, o remetente em massa é classificado como alguém que envia um volume significativo, que não é quantificado mais do que isso. Isso é tudo que temos. E eles também dizem, bem, o spam enviado a partir do seu domínio também conta. Então, o que estamos dizendo é que o domínio de onde os e-mails estão sendo enviados, quer seja legítimo ou não, conta para esse volume. Essa é uma parte que é verdade, mas soa um pouco engraçada. Eles dizem que se você tiver um problema de spoofing, você deveria ter o DMARC implementado de qualquer maneira. Absolutamente verdade. Sim. Certo. Mas, ao mesmo tempo, repito, é vago. Então isso dá ainda mais credibilidade ao que você mencionou antes, JT, que é: adote as práticas recomendadas e implemente o DMARC! Se você passar por essa jornada. Se você passar por um projeto de implementação, colocar seus domínios, sabe, em ordem, então há uma probabilidade muito boa de que você não seja impactado ou de que minimize bastante o impacto com base numa mudança que se espera ver realmente no mês que vem.

00:09:08
Jonathan Torres: Está chegando rápido. Está chegando muito rápido. É uma daquelas coisas para as quais tivemos tempo. Da minha perspectiva, certo, onde estive envolvido no setor trabalhando com clientes para fazer esse tipo de coisa, para adotar essas práticas recomendadas e chegar a posições melhores no envio de e-mail, apenas, sabe, fazendo isso. Houve definitivamente muito foco em ‘como eu faço isso?’ O que devo enviar, o que não devo enviar? Como faço para adquirir uma lista corretamente? Como faço para conseguir os meus remetentes de forma correta? Sabe, o que fazemos para os opt-outs? Mas esta sempre foi uma parte que, sobre a qual temos falado com as pessoas que estão enviando: você tem que garantir que não está sofrendo spoofing. Há perigos que isso aconteça por si só, certo. Antes de entrarmos em qualquer outra parte da conversa, há pessoas mal-intencionadas, e pessoas mal-intencionadas vão estar por aí fazendo as coisas maliciosas que elas fazem. E, sabe, você só pode fazer até certo ponto para se proteger. E se, se fizermos esta parte como o mínimo necessário, isso já será extremamente útil. E sabe, está indo além dessa conversa. E agora nós sentimos isso deste lado, onde é uma correria para dizer, ei. Agora não é uma escolha. Tipo, se você está fazendo isso, se você quiser garantir que não será pego de surpresa, que não terá suas mensagens rejeitadas. Temos que nos certificar de que tudo isso seja, seja feito. Da experiência que tive, tipo nos sistemas com os quais trabalhei, sempre foi a autenticação em primeiro lugar. É assim que verificamos os domínios, SPF, DKIM, configuramos isso primeiro para podermos dizer facilmente: ok, você é o dono do DNS. Você obviamente está inserindo esses registros para dizer, ei. Eu sou o dono disso. E eu envio através dele. Fazer o DMARC agora é meio que o próximo salto e avanço além disso. Mas eu sei que também há muitas pessoas por aí que não têm esse luxo na configuração do seu ESP, que nunca tiveram que fazer isso na configuração do seu ESP. Qual tem sido a experiência, suponho, do seu lado e o que você tem visto e as pessoas comentando sobre isso e os desafios que elas têm de onde enviam e-mails? 

00:10:48
Ash Morin: Bem, é um espectro muito amplo porque, como você disse, nós temos indivíduos com conhecimentos técnicos. Eles gerenciam uma organização relativamente grande, então têm processos estabelecidos. Eles têm uma lista bem catalogada de todos os fornecedores e tecnologias que estão usando para e-mail. E ainda não sabem ao certo como navegar por toda essa selva de e-mail, de fato. O ecossistema deles. Sim. Quando se trata de autenticação, porque cada peça é um pouco diferente. Então esse é o desafio deles. O desafio deles não é a parte do domínio. Então a parte de verificação de domínio é saber quem está usando o quê e para qual propósito desejam mantê-los autorizados? E também como esse ESP realmente dá suporte ao DMARC? Por exemplo, o Mailgun dará suporte de uma maneira, de uma forma de autoatendimento muito específica, onde os administradores podem configurar a autenticação em sua conta. E então, sabe, outros farão isso de uma forma muito diferente, mas você ainda precisará encontrar um administrador. Na maioria das organizações, essas contas não serão necessariamente de propriedade da TI ou de segurança cibernética. Então esse é o desafio deles. Do outro lado do espectro, nós temos, talvez, um pequeno escritório de advocacia com três pessoas e eles haviam terceirizado, ou possivelmente têm um MSP que cuida de todos os servidores de e-mail, a hospedagem de domínio, a administração do WordPress e a administração de e-mail, o que talvez seja até parte do pacote de hospedagem de domínio que eles adquiriram. Agora, com certeza eles ouvirão que precisam de DMARC. Eles não entenderão o que isso significa. Sabe, até onde eles sabem, o DMARC é um produto específico e muito tangível que eles podem simplesmente comprar e apertar uns botões e está pronto, como adicionar um módulo ou ativar um novo recurso na Microsoft. Certo? Eles, eles não sabem das coisas e não podemos esperar que saibam. Porque esse não é o trabalho deles, sabe, e seus advogados ou sua secretária ou o especialista em inserção de dados, ou quem quer que seja, agora, de repente, lhes dizem: Ei, preciso que você descubra como fazer isso funcionar. E isso é um desafio porque precisamos estar preparados para falar sobre o que é o DMARC em todos os níveis. E é aqui que nós temos, sabe, serviços, que variam desde serviços profissionais até o nosso Assistente da dmarcian, que é tipo: ei, vamos fazer isso passo a passo, se você precisar de um registro válido. Porque você não tem um ainda. Você diz que precisa de DMARC. Bem, são apenas algumas tags. São apenas alguns textos escritos de uma forma muito curiosa. E para entender como isso é escrito. Responda a essas perguntas no nosso assistente. Eu vou gerar um registro e depois nós diremos a você onde ele precisa ir, com base em onde o domínio está hospedado. Pelo menos colocá-los em um lugar onde se sintam mais confiantes de que podem realmente seguir em frente com isso e não seja mais esse esotérico muro de bobagens com o qual eles gostariam de não ter que lidar.

00:13:20
Eric Trinidad: Sim. Eu sei que, tipo, quando o JT e eu falamos com vários dos nossos clientes, seria o lugar para onde enviaríamos os clientes primeiro, tipo, quando falam de DMARC ou querem obter mais informações sobre isso, sabe, é fácil, basta inserir o seu domínio, ver se passa e, se não passar, quais são os passos de que você precisa para seguir em frente, o que é, sabe, muito legal. Sabe, é muito atraente visualmente e capaz de ajudar as pessoas, até como eu mesmo, a passar por isso muito rapidamente e a entender, tipo, quais são os próximos passos que precisam ser dados? Eu acho que é uma ótima ferramenta.

00:13:53
Ash Morin: É muito interessante porque você tem aquelas organizações menores, como uma PME, que terceirizam suas necessidades técnicas para um MSP. Geralmente, eles chegam a um ponto, de qualquer maneira, em que terão mais facilidade com o DMARC. Porque isso será em grande parte um desafio técnico devido a eles terem poucas fontes de e-mail, talvez uma ou duas, quem sabe um sistema de marketing, um sistema de notificação do RH, e o e-mail principal deles e só. Então, resolver as coisas provavelmente vai ser relativamente simples para quem, caso contrário, não tem conhecimento técnico. Por outro lado, se voltarmos para o nível empresarial, o desafio deles, não será a parte técnica. Porque eles estão acostumados a aprender coisas novas. Eles vão ler o padrão, talvez leiam até o RFC original e digam: ok, entendi. Eles vão entender o que podem esperar de como as coisas devem se comportar. E depois vão ler a documentação por sistema. O desafio deles é principalmente a Shadow IT, e com isso me refiro a unidades de negócios dentro da organização que, sabe, têm a necessidade de realizar a função daquela unidade de negócios. Então eles saem, compram um sistema, assinam um serviço, seja porque o principal objetivo é enviar e-mail ou algo do tipo, como um provedor de benefícios que simplesmente envia relatórios todos os meses. E eles apenas fazem isso, fazendo o spoofing do seu domínio de forma legítima, mas ainda assim fazendo. Agora eles precisam se preocupar com o DMARC. Eles não querem causar problemas para esses fluxos de e-mail. Os e-mails precisam ser entregues, mas eles não fazem ideia de quem gerencia essas coisas. Eles não sabem com quem falar. E não é tão simples quanto, ah bem, envia em nome do meu domínio, então vou simplesmente adicionar esses IPs ao meu registro SPF. Não é tão simples assim. Porque sabemos que o DMARC precisa de alinhamento e a maioria, por padrão, a maioria dos provedores de serviços não enviará usando um caminho de retorno (return path). Isso é o seu domínio. Porque eles fazem o gerenciamento da devolução (bounce management). Agora estamos entrando em detalhes técnicos aqui, mas isso é o gerenciamento de devoluções. E a principal razão pela qual o SPF não estará alinhado por padrão, e não estará. O alinhamento não muda por mágica apenas adicionando IPs ao seu registro SPF. É uma mudança de configuração que precisa ocorrer dentro do serviço que você está usando. Então, o autoatendimento é de um administrador que eu preciso descobrir quem é e, nesse ponto, é com o aspecto de processos de negócios na implementação do DMARC que essas grandes organizações terão dificuldades: qual é meu processo de gerenciamento de fornecedores? Isso está devidamente catalogado? E nós já integramos isso antes. Há alguma boa documentação que me diga a quem pertencem essas coisas? Com quem eu preciso falar para fazer mudanças no ambiente? E não apenas isso, mas agora eles também precisam aprender como é que faço sequer uma mudança? Por exemplo, se um profissional de TI não está acostumado com o sistema Mailgun, não saberá para onde ir, em qual painel estar, quais configurações mudar ou como gerar o registro para a verificação de domínio. Eu preciso configurar um subdomínio? Eu não preciso? Isso tem suporte para alinhamento direto? Existem tantas perguntas que simplesmente não se saberá sem uma documentação, sem um guia, sem conseguir ver a própria aplicação. Agora multiplique isso por 20, por 30, por 40 em organizações maiores. Sim. E depois vezes 10, 20, 30 domínios, potencialmente, que estão fazendo o envio, e depois os subdomínios. É uma grande tarefa, então Sim. Todo mundo está correndo por motivos diferentes.

00:17:02
Jonathan Torres: Eu gosto da forma como você coloca isso também, porque é uma daquelas coisas onde, se for uma organização maior, você vai ter muito mais desafios. Felizmente há mais recursos para você como, como um remetente, que quando você tem esses recursos internos, porque, tipo, você começa a ver, sabe, sempre que percebe essas necessidades de e-mail, o marketing, eu sinto, é sempre um dos grandes remetentes em qualquer organização, certo? O marketing precisa de uma forma de transmitir a mensagem sobre o que a sua empresa faz, sabe, todas essas coisas que um departamento de marketing normal faz. Mas aí você começa a olhar para, sabe, tudo desde, sabe, emitir relatórios de qualquer tipo de, tipo, organização de vendas, qualquer tipo de organização de recrutamento que use esses sistemas para enviar e-mails de várias maneiras diferentes. Então definitivamente existe isso, e espero que você tenha os recursos e eu acho, sabe, com todos os exemplos dos diferentes locais, certo? Remetentes em potencial dentro de uma organização, espero que você esteja tendo algumas ideias sobre quem você precisaria contatar. Espero que você tenha algumas ideias sobre quais departamentos você precisa contatar em relação aos departamentos técnicos que seriam responsáveis por um registro DNS. Quaisquer departamentos de websites que, na verdade, também pudessem potencialmente ter um papel nisso, na hospedagem do DNS e em saber onde o DNS está hospedado para as suas diferentes partes. E eu sei que a outra coisa na qual eu queria meio que tocar é com que frequência, sempre que vemos esses, sabe, deixando grandes remetentes de lado, certo? Porque eu acho que eles são algo único e que vão ter um conjunto de processos muito particular quando começarmos a chegar aos remetentes de tamanho médio ou até mesmo menores. Eu presumiria que a recomendação seria apenas garantir que temos um subdomínio para os envios do que temos e do que podemos controlar, e depois recomendar que eles usem essa rota do subdomínio e usem uma política apenas no nível do subdomínio para garantir que pelo menos essa parte sobre a qual temos controle possa continuar sendo utilizada no futuro.

00:18:34
Ash Morin: Sim, por isso nós sempre recomendamos, e isso se enquadra nas práticas recomendadas sobre as quais estamos falando para uma estratégia de segmentação, e segmentar o seu fluxo de e-mail é muito importante por uma série de razões. A segurança é uma delas também, mas não é sempre isso que uma empresa decide fazer. Porque conversamos, na verdade, há muitos anos que, especialmente quando abordamos o BIMI. Que os símbolos são importantes. Há poder nos símbolos no logotipo de uma empresa, e o nome de uma empresa é um símbolo. E nos acostumamos tanto com a internet que certos nomes de domínio são imediatamente muito poderosos logo ao vê-los. Sabe, à primeira vista, especialmente para uma organização que está na ativa por um bom tempo, Mailgun ou Amazon, ou Microsoft, sabe, grandes nomes. Imediatamente vemos Estedominio.com e ficamos tipo: ah, sim, sempre vimos esse domínio por aí. Então, claro, eles querem enviar a partir desse domínio o máximo possível. Não é aconselhável. Realmente não é. Você não quer colocar todos os seus ovos na mesma cesta. Efetivamente, é isso que você está fazendo. E se um ovo estiver podre, pode estragar toda a cesta. Eu sei que é uma comparação, sabe, boba, mas infelizmente é verdade. E então você, você vai querer evitar fazer isso, mas algumas organizações não cederão dessa posição. Então, nesse ponto, isso se torna um pouco ainda mais desafiador para esses indivíduos, para essas organizações. E talvez eles tenham que mudar de atitude. Talvez eles finalmente tenham que abordar isso de forma diferente. E são práticas recomendadas até mesmo lá, como nomear um subdomínio, seu tamanho. Como ele é delegado a um provedor de serviços? Temos controle total sobre esse subdomínio, e às vezes ele será usado não apenas porque, ei, já temos um subdomínio para esse fluxo de marketing. Ele está totalmente em conformidade. É um domínio de fonte única. Então imagine que você se inscreve em um serviço Mailgun e fica tipo, bem, vou enviar a partir de m.exemplo.com que o Mailgun é o único a usar. Então eu vou seguir em frente e bloqueá-lo porque sei que ninguém deveria ou estará usando aquele subdomínio. Uma ótima maneira de proteger um fluxo muito rapidamente. E então você pode fazer isso com os seus subdomínios. E então se preocupar com o primário mais tarde, se necessário. Mas, às vezes, também pode funcionar ao contrário, se você tiver um problema com uma fonte e ela estiver isolada ou você pretender isolá-la porque talvez você esteja usando um sistema que não tem capacidade para DMARC ou é muito difícil configurar o DMARC para ele. E com isso me refiro a um serviço de terceiros. Então você não tem controle sobre a infraestrutura. Tipo, por exemplo, eu, não seria capaz de fazer login ou acessar a infraestrutura de e-mail do Mailgun diretamente e mexer em tudo, certo? Isso é bloqueado. Eu só posso acessar o que o seu portal front-end me permite acessar. Então será a mesma coisa com os de outros terceiros. Então, se a infraestrutura de e-mail deles não tem capacidade ou não tem suporte a uma configuração DMARC de autoatendimento, ou mesmo uma configuração DMARC compatível. Ao perguntar-lhes: Ei, vocês têm suporte a DMARC? Vocês precisam enviar e-mails a partir do meu domínio e de uma forma em conformidade com o DMARC. Se a resposta para isso for não, então fica muito desafiador saber o que fazer naquele momento. Porque, especialmente agora que nós temos o Google e o Yahoo dizendo: é melhor você estar em conformidade com o DMARC, senão. E agora, se você tem uma fonte que diz, não, nós não temos suporte para isso, bem, se tiver sorte, você conseguirá encontrar uma alternativa. Se não tiver sorte, porque, digamos que você seja de uma escola de ensino básico (K-12) e não tenha poder de decisão sobre os serviços ou o sistema que tem de usar porque isso é determinado a nível governamental, e sim, é isso. Aí isso se torna um desafio. Você não terá poder algum; a única coisa que pode fazer é defender uma mudança. E esperamos que eles atualizem o seu sistema na lista de provedores. Então, são práticas recomendadas. Mas, claro, sempre haverá situações únicas em que o que está disponível para você pode não estar disponível para outro.

00:22:18
Jonathan Torres: Isso é difícil. Nós definitivamente já vimos isso, já passamos por isso no passado, ao ver um provedor se mudar ou alguém trocando de provedores para fazer envios através de um serviço diferente, e, em particular, naqueles em que, sabe, eu trabalhei e dos quais fiz parte, e aí você acaba lidando com situações em que eles nem sabem ou entendem ainda o que é um registro DKIM porque nunca o utilizaram. Então, o domínio não tem uma nova reputação, e estamos começando do zero construindo em cima de algo porque isso nunca esteve lá, nunca foi utilizado. Então, sabe com que frequência isso acontece, eu acho que realmente apenas abriu os nossos olhos um tempo atrás sobre quantas pessoas serão impactadas por isso, porque estão em um sistema que não dá suporte a isso e não lhes permite fazer isso, ou realmente identificar e autenticar completamente o que estão fazendo. Ou já vimos aqueles outros que simplesmente, sabe, e não precisamos citar o nome de ninguém e não queremos pisar no calo de ninguém. Mas, definitivamente, há os que apenas fazem o spoofing de propósito. E foi assim que a coisa sempre funcionou porque durante muito tempo os provedores permitiram que fosse feito dessa forma. E agora eles fazendo com que todos façam a coisa certa, e agora está todo mundo, sabe, correndo para mudar para esse lado, porque é uma daquelas coisas que, sabe, antes eram permitidas. Então as pessoas faziam isso, e por muito tempo acabou sendo a maneira mais fácil de fazer as coisas. Então acabou virando a norma.

00:23:24
Ash Morin: Tem sido definitivamente um nível de complacência, um pouco disso. 10 anos atrás, eu precisava de um registro DMARC de p = none. Eu sei, p = none. Não vai causar um impacto. Vou obter alguns dados. Eu farei o mínimo necessário apenas para que o meu e-mail continue fluindo. E então eles configuravam um monte de coisas com SPF. Eles podem ter configurado o DKIM, talvez até com assinaturas de chave mais antigas e fracas, como 768. Ela foi descontinuada um tempo atrás. Agora em 1024 pode durar muito mais tempo. Então a nova prática recomendada é 2048. Mas o problema é que você pode ter configurado isso há muito tempo, há anos, e realmente nunca mais ter olhado. Então você apenas faz as mudanças quando precisa. Gerenciar apenas um registro SPF é, eu acho, um bom exemplo. Você adiciona, sabe, lá atrás, sabe que seu registro SPF era v=spf1 mx ~all feito. E o motivo é que você sabe que o seu registro MX provavelmente era algo como mail.exemplo.com onde era usado para enviar e-mail e receber e-mail. Então você apenas colocava a sua diretiva MX lá. Depois você usava A, porque o SMTP é uma parte divertida disso, e talvez muitas pessoas não saibam, mas se um remetente tentar enviar para um domínio e o registro MX não for responsivo, não que eles sejam rejeitados, mas você pode se conectar a eles. O SMTP diz, bem, faça o failover para o registro de endereço, para o registro A, tentando uma conexão SMTP lá. E o fato é que você tinha um servidor que fazia tudo. Você tinha um servidor, um IP público que era usado para colocar seu servidor web na rede também, bem como seu servidor de e-mail também, e era tudo de que você precisava. Mas agora as coisas mudaram. Agora você está usando, há tantas soluções em nuvem. Muitos serviços estão dizendo: bem, adicione isso ao seu registro SPF. Estes são os nossos IPs. Ou nós fazemos a verificação de domínio com base em uma entrada no seu registro SPF. Agora, o problema com isso é que ele vai inchando e inchando e inchando e inchando. Sabe, muitas organizações adicionam a ele, mas nunca realmente revisitam o que foi adicionado antes. Porque elas simplesmente não têm tempo. Elas também não têm dados fáceis de acompanhar. E este é outro motivo pelo qual, ei, se você não tem DMARC agora, p=none é o primeiro passo. E essa também é a única coisa necessária para o novo requisito; não é que você tenha uma aplicação de regra (enforcement), é que você tenha pelo menos p=none. Mas comece a obter dados. Nós falamos sobre o assistente antes. Você não sabe o que é um registro DMARC. Siga o assistente, obtenha um registro e coloque isso no seu DNS. Colete dados. Colete dados por uma semana, e então você terá uma ideia de como é o ecossistema de e-mail. E agora você tem dados empíricos de como essas fontes de e-mail enviam esses e-mails, se eles estão alinhados ou não? E será capaz de dizer quais IPs são de fato usados no seu registro SPF para enviar e-mails. Você pode remover as coisas que não precisa mais, para então finalmente começar a limpar um monte de coisas. Mas essas são as coisas boas do DMARC, você obtém dados. E sobre esse ponto, algumas perguntas que recebemos são: como eu posso saber se envio 5.000 e-mails por dia ao Google se a única coisa que eu vejo, imagine se você está falando com um profissional de TI responsável por, sabe, o sistema de e-mail. A única coisa a que tenho acesso é, digamos, o Google. Sabe, as minhas coisas do Google Workspace ou do Microsoft 365. Essa é a única coisa que eu conheço. Eu sei quantos e-mails nós enviamos e posso fazer uma pesquisa sobre o que vai para o gmail.com, mas como vou saber? De onde vêm todos os e-mails, tipo, qual é o volume do nosso sistema de marketing ou potencialmente ou, sabe, do provedor de benefícios ou do provedor de RH ou isso e aquilo. Bem, a grande vantagem do DMARC e do Google e do Yahoo, nesse sentido, é que eles emitem relatórios. Eles estão relatando cada e-mail que recebem. Se você tem um processador XML, sabe, uma vez que tem seu registro DMARC lá e seu DNS, você começa a coletar dados dependendo do seu sistema. Por exemplo, no DMARC, como você pode filtrar com base no relator, ou seja, quem está nos enviando o relatório, para quem você está enviando o e-mail efetivamente, você pode filtrar com base no Google. Aí você saberá quantos e-mails enviou para o Google durante uma semana e depois a cada dia. Qual é esse total? Então, se você quer saber se tem potencial para ser visto como um remetente em massa. Esta é uma ótima maneira de fazer isso. Use os dados do DMARC para isso. E você pode, agora, nem todos os receptores geram relatórios, mas os que importam agora para essa mudança que está acontecendo no próximo mês. Eles estão gerando relatórios. Então não há motivo para não usar esses dados do DMARC, não apenas para saber se você é um remetente em massa, ou se possivelmente você se enquadra na categorização em massa deles, mas também para iniciar sua jornada. Agora é a melhor hora para fazer isso. Os, os dois grandes participantes que estão implementando isso, eles fornecem a você muitos dados e muitas ferramentas para descobrir como você é visto, sabe, você tem ferramentas de postmaster com o Google e, em seguida, o Yahoo tem um ciclo de feedback de reclamações de clientes muito bom, devo dizer. E, sabe, use essas ferramentas.

00:27:49
Eric Trinidad: Sim. Eu ouço dizer que eles estão trabalhando no seu próprio tipo de ferramentas de postmaster do Google também.

00:27:55
Ash Morin: Sim, há um hub, um hub para remetentes que eles têm. Sim. Todas as suas práticas recomendadas estão postadas lá, mas há alguns sinais que pretendem expandir esses serviços e ferramentas, especialmente à luz do anúncio do ano passado.

00:28:08
Jonathan Torres: Isso é empolgante. É sempre bom ter informações e, voltando direto ao seu ponto, eu sei que as pessoas começaram a correr, pois as pessoas estão tentando conseguir o mínimo necessário para se configurarem e ficarem prontas para isso. Tipo, nós definitivamente conversamos com muitas pessoas sobre, tipo, o mínimo necessário de que precisam. E quero dizer, mesmo apenas com o p=none você já pode começar, tipo, está, está pronto, está definido. Mas, tipo, a próxima recomendação que nós temos é: apenas comece a consumir esses relatórios. Tipo, encontre uma forma de receber esses relatórios, encontre um local para enviá-los, para começar a processar esses dados e então começar a entender as coisas, porque eu sinto que isso está nos dando luz verde para começar a realmente pressionar as pessoas a dizer, tipo: Ei, você não pode deixar em p=none para sempre, porque eles não vão ficar de boa com deixar em p=none para sempre. Então comece a coletar dados, vamos começar a analisar quais são os próximos passos para avançar para a quarentena (quarantine), avançar para a rejeição (reject), porque precisamos começar a aplicar as regras melhor. Mas tipo, eu acho que essa é exatamente a primeira coisa. O pé na porta. p=none. Ótimo. Feito. Próximo passo. Relatório, relatório, relatório.

00:29:03
Ash Morin: Extremamente importante.

00:29:03
Jonathan Torres: Nós precisamos disso. Sim.

00:29:05
Ash Morin: E vou fazer uma declaração, só para ser claro aqui: a maioria dos serviços terceirizados, em sua configuração original, não estará em conformidade com o DMARC. Você pode dizer, bem, adicionei os IPs deles ao meu registro SPF. A maioria deles, sim, a grande maioria deles não estará alinhada com o SPF. O caminho de retorno (return path) não está alinhado ao seu endereço de envio. A maioria deles não vai estar. O Salesforce não está, na verdade, nem mesmo o Mailgun está. O Sendgrid, não importa. Constant Contact, iContact, Salesforce Marketing Cloud, e eu poderia continuar. Eles não estão alinhados por padrão. Adicionar os IPs deles ao registro SPF não é suficiente para a conformidade com o DMARC. E a conformidade com o DMARC é o que é exigido. Então você precisa, como você disse, implementar esse registro, coletar dados, quanto antes, melhor. Tudo o que você precisa é daquele único registro e de um local para processar esses relatórios. Colete dados. Quanto mais dados você tiver, mais abrangente será a imagem que você terá do seu ecossistema de e-mail, para que você entenda quantas dessas fontes estão em 0%. Apesar de eu pensar que não estão, porque achei que o meu registro SPF cobria essas bases. Esse é um cenário comum, e então você percebe, oh. Na verdade, não é o suficiente, então não suponha, supor é ruim. Teste e aprenda através de evidências empíricas. Os dados do DMARC estão aí para esse propósito. Você não pode adivinhar aqui. Você precisa saber como é de fato. Então, definitivamente não suponha, publique esse registro, colete dados, observe o resultado e, provavelmente, isso vai explodir sua mente e então inicie a sua jornada.

00:30:41
Jonathan Torres: Eu adorei a analogia que você acabou de dar porque isso me fez pensar que, sabe, agora mesmo, sinto que se você não conhece nenhuma dessas informações, provavelmente está olhando para um desenho de boneco de palito e você pode realmente fazer isso chegar até algo parecido com um Van Gogh, certo? Vamos colocar todas essas cores, vamos colocar todos esses detalhes aí. Vamos conseguir umas coisas muito bonitas se você estiver recebendo esses relatórios e consumindo e sendo capaz de pintar esse quadro de verdade. O que está acontecendo com o e-mail que você está enviando?  

00:31:03
Ash Morin: Com certeza.

00:31:04
Eric Trinidad: Nós temos aqui, para encerrar, alguma possível exceção?

00:31:07
Ash Morin: Vou dizer que essa exceção é apenas adiar o trabalho para mais tarde.

00:31:12
Jonathan Torres: Eu gostei. Sim.

00:31:14
Ash Morin: E agora que temos dois dos maiores participantes de um setor dizendo que isso vai acontecer, e isso meio que me faz pensar em 2014, quando o Yahoo disse: Ei, yahoo.com e Aol.com agora são p=reject e todo mundo reclamando sobre as listas de discussão. Bem, o que vai acontecer com as listas de discussão? Sabe, retroceder nisso. Eles não retrocederam. Eles não voltaram atrás. Então as listas de discussão tiveram que atualizar as coisas delas, sabe, e tiveram que começar a reescrever (munging) o cabeçalho De (from header) sempre que o domínio tivesse a aplicação da regra. Então não vamos voltar atrás nisso. Isso está avançando. Tem que ser, porque quanto mais pessoas aderirem às práticas recomendadas em se tratando de envio de e-mail, mais, mais seguro. Para todos. O ambiente de e-mail, o sistema de e-mail vai ficar, então nós não vamos retroceder. Então exceção, não pense nisso dessa maneira. Apenas um passo de cada vez. Se precisar. Peça ajuda, se for necessário, há mais ajuda agora do que nunca. Sim. Então apenas. Apenas faça isso. Apenas faça isso. Sim.

00:32:10
Eric Trinidad: Ash, você dizer isso meio que me lembrou, tipo, de algumas conversas que tivemos antes, apenas sobre pessoas no setor, como o setor de e-mail como um todo, tem tantas pessoas úteis e cheias de recursos por aí que, tipo, querem ver você ter sucesso e querem ver você se dar bem. Sabe, que querem mesmo ver você ser um cidadão melhor da comunidade de e-mail porque isso beneficia a todos nós. Então, sim, se você tiver dúvidas, sabe, entre em contato com o seu provedor de caixa de correio, seu provedor de serviços de e-mail. Se tiver dúvidas sobre, sabe, DMARC e como configurar a sua política, sabe, entre em contato com a dmarcian, eles também serão um excelente recurso para você. Acho que nós listamos algumas coisas aqui onde você pode obter parte dessas informações. Sabe, a verdade está lá fora. Você pode encontrá-la facilmente.

00:32:52
Jonathan Torres: Nós estamos, nós estamos chegando perto de encerrar aqui, já deu a hora. Mas Ash, tipo, muito obrigado por sempre vir. Eu sei que este provavelmente é um dos episódios mais técnicos que fazemos a cada temporada, sempre que começamos a falar sobre essas coisas. Mas você realmente transforma isso numa conversa muito boa. E, sabe, transformar essa parte técnica numa coisa interessante é algo difícil de fazer e você acerta em cheio todas as vezes. Então, muito obrigado por vir e fazer isso porque é algo que todos precisamos ouvir.  

00:33:13
Ash Morin: É um prazer. Eu adoro falar sobre essas coisas, como acho que deixei óbvio. Raramente é a sua paixão. Nunca pensei que isso se tornaria uma paixão, mas, sabe, assim que comecei a fuçar nas coisas, eu soube. Muito bem. Eu vou fazer isso por muito tempo. Sim.

00:33:26
Eric Trinidad: Sim. Você está nessa para o longo prazo. Isso aí. Ash, se o pessoal por aí quiser ouvir ou quiser ver mais sobre algumas das coisas que você tem montado, onde podem encontrar coisas sobre você?

00:33:36
Ash Morin: A melhor coisa a fazer, honestamente, é ir em dmarcian.com e de lá, sob o nosso link de recursos. Tem tudo de que você precisa ler em relação não apenas às nossas ferramentas de DMARC, mas também à nossa base de conhecimento. Eu gosto de escrever um pouco, então, na nossa base de conhecimento, temos muitos blogs de notícias e de conhecimento. Falando sobre eventos e práticas recomendadas de tecnologia no ecossistema de e-mail, que não se referem apenas à autenticação, mas também a outros tópicos como a estratégia de segmentação, desafios com o SPF e assim por diante. Então deem uma olhada lá. Eu acho que tem muitas coisas boas para aprender. E se você não tem certeza absoluta de como iniciar a sua jornada com o DMARC. Nós também temos a DMARC Academy, que é um bom recurso para fazer um curso gratuito sobre tudo relacionado ao DMARC. Então, dmarc-academy.com, deem uma olhada, inscrevam-se gratuitamente, aprendam algumas coisas e vocês se sentirão um pouco mais confortáveis para iniciar a sua jornada.

00:34:32
Eric Trinidad: Sim. Isso aí. Isso aí. E Thomas, se eles quiserem ouvir mais episódios ou descobrir mais algumas informações sobre nós, onde podem nos encontrar?

00:34:39
Thomas Knierien: Sim, com certeza. Você pode encontrar mais informações sobre o podcast em mailgun.com/resources/podcasts. E vocês também podem ouvir o episódio anterior que lançamos hoje. Faremos questão de adicionar esses recursos da dmarcian lá, como o Assistente de registros que eles criaram, que é uma ferramenta muito legal, e junto com esses recursos também. Então nós queremos garantir que todos estejam acompanhando essa atualização porque é isso que queremos fazer. Nós queremos entreter e garantir que informemos a você o que está acontecendo.

00:35:06
Eric Trinidad: Isso aí. Isso aí. Bem, Ash, obrigado novamente. Agradecemos pelo seu tempo, e até a próxima, que todos vocês tenham um ótimo dia.

Call To Action Graphic
Mantenha-me informado! Receba ótimos recursos em sua caixa de entrada toda semana.
Envie-me a newsletter da Mailgun. Eu concordo expressamente em receber a newsletter e sei que posso cancelar a inscrição facilmente a qualquer momento.

Verifique sua caixa de entrada mensalmente para ver sua newsletter da Mailgun!