没人会为SPF唱片开罚单 没有警示,没有仪表板变红,没有用户打电话说公司两年前停止付款的供应商的IP地址仍然被授权代表公司发送电子邮件.
这正是它的危险所在。
我对巴西一家中型制造公司的SPF记录进行了审计,并发现了多年来没有参与环境活动的授权发送者.
什么都没有被打破。
电子邮件正常流出。
这就是重点——膨胀的SPF记录不会大打折扣。
它悄悄地失败了,在有人决定使用那天.
问题 该公司将其电子邮件转移到了微软365。
迁移本身进展顺利——邮箱移动,邮件流运转,用户高兴,项目关闭.
没有人重新讨论过DNS。
SPF记录仍然授权了之前的电子邮件安全提供者的IP范围,与当前内容一起包括:spf. protection.outlook.com.
当供应商退役时,这些范围已就绪,在环境中不再依赖它们。
该记录说,实际上:这些服务器被允许像我们一样发送电子邮件.
他们已经不在我们的控制之下了 有两个具体的风险: 渗出地表。
SPF记录是授权清单.
如果你不再控制基础设施了 基础设施被重新使用 转售或损坏了 邮件会通过SPF认证 接收服务器会相信的 因为你告诉他们的 十观相限.
SPF允许在评价记录时最多进行10个DNS查询.
机制包括:a、mx、ptr和将每个消耗从预算上重新定向,巢中还包括计数。
跨越限制和评价返回permeror——许多接收者将它视为失败的检查.
遗产的条目并不只是无害地坐在那里;它们消耗了一个预算,你可能需要一个企业团队下次采用新平台时.
B.
制约因素 这个部分决定了每个决定:没有专门的电子邮件安全小组。
基础设施、网络、终点、人身安全和电子邮件都与同一个小团队同在。
没有专门交付平台的预算。
所有事情都要用DNS工具,消息头,以及微软365已经提供的东西来完成.
对停机时间零容忍度.
这是制造作业 如果定购单确认或物流通知停止交付,这不是信息技术的不便——这是一个生产问题。
机构知识不完全。
参与原始配置的人已经不在了,也没有变化日志.
最后的制约是真正的制约。
写"撤走你不需要的东西"很容易 当没有人记得它的目的时,就更难证明不需要的东西。
我排除了从零开始删除所有东西和重建的东西。
最快,也是最烂的主意 我所不知道的任何合法发送者都会立即开始使SPF失败,我只会通过一个破碎的业务流程——也许在最糟糕的时间内——发现.
作为安全网公布允许的记录。
放松政策,避免破坏发送者,将破坏整个目的。
目标是减少偷窥表面,而不是将其正规化.
信任文件。
没有什么值得信任的。
无论我制作什么列表 都必须来自观察流量 而不是维基页面 假设SPF记录是整个故事.
SPF只验证信封发送者.
它只字未提可见的从:一个用户实际看到的头.
单靠SPF永远不会成为终点线.
我所做的,快照现在的状况。
查询记录,并读取为授权清单,机制逐机制. shash dig + switch TXT 示例.com QQ grep spf1 nslookup - type=txt 示例.com 然后计算实际消耗的DNS扫描,包括嵌入物.
大部分记录都是在无人知晓的情况下悄悄超出预算的。
构建内存