DevSecOpsARTIGO

Agora é a hora para a autenticação de e-mail

Uma das lacunas mais problemáticas das tecnologias de Internet: a falta de um e-mail verdadeiramente autenticado. Mas já existe uma solução.

Ter a oportunidade de consertar um erro histórico é algo muito raro. A raiz de praticamente todas as questões de segurança na Internet é a mesma: os arquitetos tentam construir conceitos fundamentalmente bem estruturados, os engenheiros tentam reduzir a complexidade, e os desenvolvedores tentam conseguir fazer o código compilar. A segurança acaba sendo sempre uma preocupação secundária em relação à funcionalidade primária. Este não é um editorial sobre como a segurança deveria estar inserida nos processos de desenvolvimento das ferramentas: é fato que o tempo é um recurso limitado, e o espaço para especificação e para escrever os códigos antes do lançamento pode ser restrito.

Uma preocupação central da nossa equipe é utilizar padrões emergentes para ajudar os nossos clientes a combater a fraude de forma mais eficiente e efetiva. Muito do tempo deles é consumido buscando soluções de próxima geração e estando sempre alerta para situações inesperadas. Em meio a tudo isso, está a responsabilidade de lidar com uma das lacunas mais problemáticas das tecnologias de Internet: a falta de um e-mail verdadeiramente autenticado.

Os primeiros grupos de trabalho IETF, que definiram os padrões centrais de Internet em torno do protocolo SMTP, sem dúvida pensaram na inserção da autenticação nas especificações principais, mas estavam mais preocupados em construir uma solução suficientemente simples e escalável, que poderia ser implementada pelos desenvolvedores e utilizada pelas pessoas. A segurança de e-mail é algo realmente difícil de alcançar, razão pela qual continuamos falando sobre ela 20 anos depois da padronização do SMTP.

A especificação DMARC surgiu para unir todas as pontas da tecnologia de autenticação, padronizando o método de autenticação dos e-mails e a forma de implementação da relatoria e da aplicação de políticas. Esses dois últimos aspectos são cruciais. Antes do DMARC, não havia maneira de determinar como as políticas seriam implementadas no recebimento dos e-mails ou quem estava fazendo o quê com eles.

Exatamente como com outras tecnologias de pré-padronização (802.11 sem fio é uma delas), o setor de hospedagem de e-mails abraçou imediatamente a ideia e adotou amplamente o DMARC no lado do receptor. Yahoo, Microsoft, Google, LinkedIn, Facebook e outros, que juntos representam 80% das caixas de e-mail dos Estados Unidos, já adotaram as políticas DMARC, o que significa que se você como remetente de e-mails anunciar uma política DMARC, ela será honrada. O custo dessa operação é zero.

2015 será decisivo para a implementação do DMARC pelas pessoas do outro lado da mesa: as maiores marcas e os maiores remetentes do mundo. Atualmente, o grupo de trabalho IETF está preparando a especificação preliminar, a implementação das políticas DMARC está crescendo, e o feedback dos primeiros utilizadores do padrão é bastante promissor. Muitos dos grandes empreendimentos poderão aproveitar os benefícios de transformar o e-mail de uma fonte de desconfiança, spoofing, phishing e fraude em um bastião da confiança, ao implementarem a política DMARC sem qualquer custo. O 2014 Online Trust Audit & Honor Roll da OTA mostrou que, ao mesmo tempo em que a implementação do DMARC cresce, existem lacunas enormes na implementação do padrão em todos os verticais, o que continua a minar a confiança dos consumidores nas comunicações institucionais via e-mail.

O risco para qualquer grande empreendimento ou remetente de e-mail na implementação da política DMARC no modo “monitor” (de monitoramento) é zero. Ao fazer isso, a organização recebe, sem qualquer custo, dados valiosos de todos os principais provedores de e-mail sobre quem está enviando e-mails legítimos e ilegítimos a partir dos seus domínios. As organizações podem analisar esses relatórios manualmente por conta própria, utilizando-os para remediar remetentes não-autenticados, ou contratar uma das centenas de soluções comerciais disponíveis no mercado para compreender as centenas de milhares de relatórios agregados gerados a cada dia. Nós estamos nesse páreo com o produto DMARC Compass, que foi desenhado para analisar todos os dados, rastrear bons e maus remetentes e ajudar a iluminar o caminho para a implementação de uma política “reject” (de rejeição) – o auge da autenticação de e-mails. Com uma política “reject”, você terá o poder de deletar automaticamente bilhões de mensagens fraudulentas ou de spoofing no momento imediato do recebimento.

À medida que a adoção aumenta, os que utilizam o DMARC serão capazes de afinar suas políticas para criar e desenvolver um relacionamento mais positivo com o cliente, enquanto os que ignoram essa valiosa ferramenta ficarão para trás, enfrentando uma erosão lenta e definitiva da confiança do cliente. O desenvolvimento do DMARC vai ajudar a restabelecer a confiança no seu domínio e ajudar a contribuir para uma Internet mais segura. O que você tem a perder?

Com mais de 15 anos de experiência protegendo algumas das maiores organizações de ameaças de próxima geração, Daniel é um guru no desenvolvimento de abordagens inovadoras para segurança e fraude online. Como CTO da Easy Solutions, ele define e executa as estratégias para pesquisas e criação da próxima fase dos produtos da Proteção Total contra Fraude.

Ver perfil