Skip to content

DNS e DMARC: comprendere la relazione

DMARC risiede nel DNS, ma i due sono spesso gestiti separatamente, creando delle lacune. Ecco come interagiscono e perché una proprietà allineata è importante.

Rebecca Warren·VP of Marketing
Published: June 25, 2024·Updated: February 10, 2025·5 min read

Quando la minaccia del SubdoMailing è stata scoperta di recente, abbiamo scritto una guida completa e lavorato per far sì che i nostri clienti impattati fossero risolti entro 72 ore dalla pubblicazione della scoperta da parte di Guardio Labs.

Siamo orgogliosi di ciò che abbiamo realizzato, ma nel corso del processo abbiamo anche scoperto che molte persone non comprendono del tutto la sovrapposizione tra DMARC e DNS. Data la natura diffusa del SubdoMailing, è fondamentale che i team di sicurezza capiscano come questi due protocolli siano collegati, per assicurarsi che il proprio dominio sia protetto.

In questo articolo, vogliamo offrire una panoramica non tecnica di DNS e DMARC per illustrare meglio le interdipendenze di questi pilastri fondamentali della sicurezza delle email, usando la metafora di un castello.

Il DNS è la base per DMARC

Domini, sottodomini, DNS e DMARC sono tutti profondamente interconnessi. Discutiamo prima ciascuno di questi argomenti separatamente, per poi analizzarne la sovrapposizione.

Domini e sottodomini

Immagina che il sito web della tua azienda sia un castello, e il tuo nome di dominio sia il cancello principale. Gli edifici più piccoli e i cortili fuori dal cancello principale sono i tuoi sottodomini. Questi sottodomini sono come ingressi laterali, tunnel e persino ingressi segreti al tuo castello.

Per aiutarti a visualizzare la nostra metafora del castello, abbiamo chiesto assistenza a DALL-EPer aiutarti a visualizzare la nostra metafora del castello, abbiamo chiesto assistenza a DALL-E
Per aiutarti a visualizzare la nostra metafora del castello, abbiamo chiesto assistenza a DALL-E

Cos'è il DNS?

Ora immagina il DNS (Domain Name System) come il sistema di mappe del castello. Aiuta i visitatori a trovare l'ingresso principale (dominio) e gli altri ingressi (sottodomini).

Quando qualcuno chiede: "Dove si trova example.com?", il DNS traduce questa richiesta in una posizione specifica (indirizzo IP). Questo equivarrebbe a guidare il visitatore nel punto giusto all'interno del castello.

Allo stesso modo, se qualcuno chiede di blog.example.com, il DNS fornisce le indicazioni esatte per raggiungere l'ingresso laterale – in questo caso, la sezione del blog.

Quando il DNS funziona correttamente, gli utenti raggiungono senza sforzo il sito web desiderato, proprio come trovare l'ingresso giusto su una mappa del castello ben tenuta.

Cos'è DMARC?

In Red Sift, siamo grandi sostenitori di DMARC (Domain-based Message Authentication, Reporting, and Conformance). Continuando con la nostra metafora del castello e della mappa, pensa a DMARC come alle guardie diligenti che proteggono il castello dall'ingresso e dall'uscita delle persone sbagliate.

Come funziona DMARC

  • Verifica: Proprio come le guardie verificano l'identità dei messaggeri che affermano di rappresentare il castello, DMARC verifica le email che dichiarano di provenire dal dominio. Garantisce che le email provengano realmente da mittenti autorizzati e non da impostori malintenzionati.
  • Politiche di azione: Le guardie hanno politiche specifiche per gestire i messaggeri in base ai requisiti di verifica stabiliti dall'organizzazione: Nessuna: Lasciano passare il messaggero senza alcuna azione particolare, ma annotano i suoi dettagli per una revisione.
  • Quarantena: Trattengono il messaggero in un'area sicura per ulteriori controlli, assicurandosi che non venga causato alcun danno immediato.
  • Rifiuto: Negano completamente l'ingresso al messaggero, assicurandosi che nessun messaggio falso o malevolo raggiunga il castello.

La sovrapposizione tra DNS e DMARC

Le policy DMARC risiedono nel DNS. DMARC controlla il DNS per verificare la policy, vede se un determinato dominio è autorizzato a inviare email per tuo conto (tramite SPF) e se sono state manomesse (tramite DKIM).

In altre parole – la mappa del castello (DNS) guida le email verso il dominio corretto, mentre le guardie diligenti (DMARC) garantiscono che solo le email legittime accedano alla casella di posta.

Hai dubbi su DMARC? Consulta la nostra guida alla sicurezza delle email.

Sfruttare una scarsa igiene DNS per eludere DMARC

Nel caso del SubdoMailing, gli attori malevoli hanno dimostrato che anche le organizzazioni con i più alti livelli di applicazione di DMARC (p=reject) possono comunque essere vittime di malintenzionati che inviano email fraudolente dal loro dominio, se la loro igiene DNS è scarsa.

Tornando alla nostra metafora un'ultima volta – cosa succede se la mappa è aggiornata ma le guardie hanno dimenticato uno degli ingressi segreti, lasciandolo sbloccato e non protetto? Questo equivale a una scarsa igiene DNS, dove i record DNS non sono correttamente mantenuti, permettendo ai criminali informatici di prendere il controllo di questi ingressi segreti e superare le guardie senza essere scoperti.

Una scarsa igiene DNS consente ai malintenzionati di eludere le misure di sicurezza e recapitare email dannose a destinatari ignari, poiché appaiono legittime.

Presentiamo DNS Guardian – Ora disponibile in Red Sift OnDMARC

Sapendo che l'attacco SubdoMailing è ampiamente diffuso, i malintenzionati stanno sfruttando una scarsa igiene DNS. Ci sentiamo in dovere di fornire ai nostri clienti gli strumenti necessari per proteggere i propri domini da takeover, abusi e attacchi alla supply chain.

Ecco perché oggi siamo lieti di annunciare DNS Guardian – una nuova funzionalità disponibile in OnDMARC che aiuta gli utenti a monitorare e gestire continuamente l'igiene del DNS.

Trova tutti i dettagli su DNS Guardian qui.

Sicurezza: Le guardie proteggono il castello dal ricevere pacchi dannosi o indesiderati. Nel mondo digitale, DMARC aggiunge un livello di sicurezza prevenendo attacchi di phishing e spoofing delle email, garantendo che solo le email verificate raggiungano i destinatari previsti.

Rebecca Warren
Rebecca Warren
VP of Marketing

Rebecca's leads Red Sift's marketing and growth strategy. Her background includes product marketing and sales enablement for technical startups and scale-ups in application security, computer networking, and MarTech.