Tutti gli articoli

Sicurezza18 settembre 20263 min di lettura

Posta aziendale sicura: SPF, DKIM, DMARC e cifratura

Le tecnologie che proteggono la posta aziendale da falsificazioni e intercettazioni: cosa sono SPF, DKIM, DMARC e TLS e perché oggi sono indispensabili.

Scritta EMAIL al centro di icone di buste collegate da frecce, su uno sfondo di persone al lavoro

La posta elettronica resta lo strumento di lavoro più usato e, proprio per questo, la porta d’ingresso preferita da chi vuole colpire un’azienda. Due rischi sono particolarmente insidiosi: qualcuno che si spaccia per la tua azienda scrivendo ai tuoi clienti, e messaggi che viaggiano in chiaro e possono essere letti lungo il percorso.

Esistono tecnologie standard e gratuite che riducono molto entrambi i rischi. Il problema è che spesso non sono configurate, o lo sono in modo parziale.

SPF: chi può spedire a nome tuo

Lo SPF (Sender Policy Framework) è un record pubblicato nel DNS del dominio che elenca i server autorizzati a inviare posta per conto dell’azienda. Il server che riceve un messaggio controlla se proviene da uno di quei server.

Attenzione a includere tutti i servizi che spediscono a nome tuo: la posta aziendale, ma anche il gestionale, il CRM, la piattaforma per le newsletter.

DKIM: la firma digitale del messaggio

Con il DKIM (DomainKeys Identified Mail) il server di invio firma ogni messaggio con una chiave privata. La chiave pubblica corrispondente è pubblicata nel DNS: chi riceve il messaggio la usa per verificare che la firma sia autentica e che il contenuto non sia stato modificato lungo il percorso.

DMARC: cosa fare con i messaggi falsi

Il DMARC mette insieme SPF e DKIM e dice ai server di destinazione come trattare i messaggi che non superano i controlli: consegnarli comunque e segnalarli, metterli in quarantena o rifiutarli. In più, permette di ricevere report periodici su chi sta inviando posta usando il tuo dominio.

Il percorso consigliato è graduale: si parte con una politica di solo monitoraggio, si analizzano i report, si correggono le configurazioni e si arriva alla quarantena e poi al rifiuto.

Non è più una scelta facoltativa: dal 2024 i grandi provider di posta come Google e Yahoo richiedono SPF, DKIM e DMARC a chi invia grandi volumi di messaggi, e premiano in generale i domini configurati correttamente.

TLS: la cifratura durante il viaggio

Il protocollo TLS cifra la connessione tra i server di posta, così i messaggi non viaggiano in chiaro. Oggi è molto diffuso, ma spesso è solo «opportunistico»: se il server dall’altra parte non lo supporta, il messaggio parte comunque senza cifratura. Per le comunicazioni con partner e clienti importanti si può imporre l’uso del TLS.

Quando serve di più: la cifratura del messaggio

Per contratti, dati sanitari, informazioni finanziarie o legali può servire un livello ulteriore: la cifratura del messaggio stesso, che resta protetto anche una volta arrivato a destinazione e può essere letto solo dal destinatario autorizzato.

Una lista di controllo veloce

  1. Il dominio ha un record SPF completo e aggiornato?
  2. Tutti i servizi che spediscono a nome tuo firmano con DKIM?
  3. Il DMARC è pubblicato, e qualcuno legge i report?
  4. La posta è protetta da filtri contro phishing, malware e link pericolosi?
  5. Per i messaggi riservati esiste una soluzione di cifratura semplice da usare?

Come ti aiutiamo

Con EagleMercury la posta aziendale è protetta da filtri avanzati contro spam, phishing e malware, con archiviazione e strumenti per lo scambio sicuro dei documenti. I nostri tecnici configurano SPF, DKIM e DMARC dei tuoi domini e ti accompagnano, report dopo report, fino alla protezione completa.

Vuoi parlarne con noi?

Raccontaci le esigenze della tua azienda o dei tuoi clienti: ti proponiamo la soluzione giusta, senza impegno.

Contattaci

Articoli correlati