در راستای پاسخ به دستورالعمل وزارت امنیت داخلی آمریکا، بیش از نیمی از سازمانهای دولتی، پروتکل DMARC را به عنوان استاندارد امنیتی تائید اعتبار ایمیل را اجرا کردهاند.
وزارت امنیت داخلی آمریکا، اواسط اکتبر 2017 دستورالعمل لازمالاجرایی را صادر کرد و از همه آژانسهای فدرال خواست، که طی چند ماه آینده از فنآوریهای امنیتی ایمیل و پروتکل DMARC و STARTTLS و HTTPS استفاده کنند.
DMARC که به معنی “تایید اعتبار مبتنی بر دامنه پیام، و گزارشات و تطبیق دامنه” است، یکی از آخرین و امنترین پروتکلهای تایید اعتبار ایمیل است که برای تشخیص و جلوگیری از ایمیل جعلی طراحی شدهاست.
نحوه اجرای DMARC
سازمانها میتوانند در اجرای پروتکل DMARC به صورت زیر عمل کنند:
- “قرنطینه کردن” یعنی پیامهای که بر اساس DMARC تایید اعتبار نشدند، به پوشه Junk یا هرزنامه منتقل شوند.
- “رد کردن”، یعنی پیامهای تایید اعتبار نشده، طورکامل مسدود شده و تحویل داده نشوند.
- “هیچکدام”، یعنی عملی صورت نگیرد وپیامهای تایید اعتبار نشده فقط مورد نظارت و کنترل قرار گیرند.
برای انجام این کار به آژانسها یکسال فرصت داده شده است تا در اجرای پروتکل DMARC، آنرا روی وضعیت “ردکردن” پیامهای تایید نشده تنظیم کنند.
بررسی وضعیت اجرایی پروتکل DMARC
شرکت امنیت ایمیل آگاری در راستای اجرای DMARC، بیش از 1000 بخش دولتی را برای بررسی وضعیت، تحت نظارت و پایش قرار داد.
برطبق آخرین گزاراشات آگاری، حدود 81 درصد از دامنههای تحت مالکیت دولت آمریکا، از 15 ژوییه 2017، DMARC را فعال کرده بودند و حدود 52 درصد از آنها اجرای پروتکل DMARC را روی حالت “رد کردن” تنظیم کرده بودند.
در حالیکه استفاده از این روش ممکن است پیشرفت خوبی در تامین امنیت ایمیل محسوب شود، بر طبق اظهارات موسسه آگاری دو سوم دامنهها که سیاست “ردکردن” را انتخاب کردهاند مربوط به دامنههای سازمانهای دفاعی هستند که اصلا برای ارسال ایمیل پیکربندی نشدهاند.
این نشان میدهد که برخی سازمانهای دفاعی آمریکا روی دامنههایی که اصلا ایمیل ارسال نمیکنند و اجرای پروتکل DMARC روی آنها به مراتب راحتتر است، این قانون را اجرا کردهاند. بنابراین لازم است در صورتی که سازمانهای دولتی از شرکتهای زیرمجموعه خود و دامنههای دیگر برای ارسال ایمیل استفاده میکنند، پروتکل DMARC را روی آن دامنهها هم اجرا کنند.
“ردکردن” ایمیلهایی که اعتبار آنها توسط DMARC تایید نشده است برای محافظت دامنهها و ایمیلهای دولت فدرال در برابر حملات فیشینگ است.