Zašto DMARC p=none ne smije ostati predugo?
p=none je monitoring faza, ne konačna sigurnosna politika. Korisna je jer pokazuje tko šalje email u ime domene, ali primatelju ne daje strogu instrukciju što napraviti s porukom koja pada provjeru.
Vi-Di.me DMARC provedbu vodi kroz tri faze: inventar pošiljatelja, korekcija legitimnih izvora, pa postupno pojačavanje politike prema quarantine ili reject kada je rizik blokiranja legitimnih poruka prihvatljivo nizak.
Što je MTA-STS i čemu služi?
RFC 8461 opisuje MTA-STS kao mehanizam kojim mail service provider može objaviti da podržava TLS za SMTP i odrediti treba li pošiljatelj odbiti isporuku prema MX hostovima koji ne nude TLS s pouzdanim certifikatom.
U praksi, MTA-STS pomaže protiv downgrade i pogrešno konfiguriranih transportnih scenarija. Ali uvodi se pažljivo: treba provjeriti MX zapise, certifikate, policy hosting, DNS i monitoring.
Što je TLS-RPT i koje probleme otkriva?
RFC 8460 definira SMTP TLS Reporting: način da sending sustavi šalju statistiku i detalje o TLS problemima domeni primatelju. To pomaže razlikovati napad, downgrade pokušaj i običnu pogrešku konfiguracije.
Bez TLS-RPT-a često ne znate da netko ima problem isporuke prema Vašoj domeni. S izvještajima, security tim ili Vi-Di.me može vidjeti trend i reagirati prije nego problem postane poslovni prekid.
Što je BIMI i zašto ne radi bez DMARC-a?
BIMI Group opisuje BIMI kao specifikaciju koja omogućuje korištenje brand-controlled logotipa u podržanim email klijentima, oslanjajući se na DMARC zaštitu. Google Workspace dokumentacija navodi da BIMI može prikazati logo organizacije u podržanim inboxima uz provjeru treće strane.
To nije “stavimo logo i gotovo”. Treba imati DMARC enforcement, ispravan SVG, BIMI DNS zapis, certifikat poput VMC/CMC gdje ga provider zahtijeva i usklađen brand/logotip.
Prije nego se krene na napredne zapise, vrijedi znati gdje je većina: u našem mjerenju na 1.159 hrvatskih domena tek 12 % ima DMARC na p=reject — a BIMI bez toga uopće ne radi. Izvještaj.
Vrijedi znati i granicu domaćih preporuka: dokument Zavoda za sigurnost informacijskih sustava iz 2019. pokriva STARTTLS, SPF, DKIM i DMARC, ali MTA-STS, TLS-RPT i BIMI u njemu nema. Sve o čemu je ovaj tekst nastalo je nakon njega. Što preporuke traže, a što su propustile.
Gdje ste Vi u tom nizu, pokazat će provjera svih osam zapisa — osnovnih i naprednih — uz napomenu što nedostaje i koliko je hitno.
Vi-Di.me napredni paket povjerenja domene
- Pregled SPF, DKIM, DMARC i izvora slanja.
- DMARC reporting i plan prelaska prema enforcementu.
- MTA-STS policy, TLS-RPT reporting i monitoring.
- BIMI priprema: SVG, DNS, VMC/CMC konzultacija i provider uvjeti.
- Mjesečni report: novi pošiljatelji, failovi, TLS problemi, preporuke.
