非官方中文译本声明:本页为美国网络安全和基础设施安全局(CISA)《Enhance Email & Web Security: DMARC for Healthcare Delivery Organizations》 的中文译本,由 ztpop.net 整理翻译,仅供学习参考。原文为美国联邦政府作品,属公共领域;本译本保留原文结构与出处,未对原意作任何删改,权威性以英文原文为准。英文原文见 cisa.gov。
CISA《面向医疗组织的 DMARC 实施指南》
基于域的消息认证、报告与一致性(Domain-Based Message Authentication, Reporting and Conformance,简称 DMARC)是一项电子邮件认证策略,用于防范恶意行为者冒充可信来源的合法邮件、使用伪造的电子邮件地址实施欺骗。DMARC 让邮件发送方与接收方更容易判断一封邮件是否确实来自其所标识的发件人。此外,DMARC 还会为接收方提供针对欺诈邮件的处理指引。
医疗组织为何应关注 DMARC?
网络钓鱼(phishing)与鱼叉式网络钓鱼(spearphishing)是医疗组织面临的主要攻击途径之一,可能导致患者诊疗受影响、金融欺诈,或造成受保护健康信息(Protected Health Information,PHI)泄露及《健康保险流通与责任法案》(Health Insurance Portability and Accountability Act,HIPAA)罚款。伪造邮件设计简易、发送成本低,这驱使威胁行为者反复发起邮件攻击。所幸,医疗服务提供者可以主动加固自身电子邮件系统,使员工不再成为抵御对手与攻击目标之间的唯一屏障。DMARC 提供了一种自动化的方式,在欺诈邮件抵达员工收件箱之前就将其削减。此外,DMARC 还有助于防止对手以贵机构员工名义,向贵机构或其他组织发送邮件。
DMARC 是如何工作的?
DMARC 消除了接收方在处理来自非权威邮件服务器的邮件时的猜测,降低了用户暴露于潜在欺诈与有害信息的风险。DMARC 策略允许发件人声明其邮件受到发件人策略框架(Sender Policy Framework,SPF)及/或域名密钥识别邮件(DomainKeys Identified Mail,DKIM)的保护,这两者均为业界公认的电子邮件认证技术。DMARC 还会就"未通过 SPF 或 DKIM 认证的邮件应如何处理"向接收方给出指引,处理方式包括将邮件送入隔离区(quarantine)或直接拒绝(reject)。最后,DMARC 向接收方提供一个电子邮件地址,以便其向发送方反馈。可能的反馈包括:接收方拒收/隔离了发送方的邮件,或有威胁行为者正试图仿冒发送方的域名。
如何在我的域名上部署 DMARC?
成熟的医疗组织在采用 DMARC 时通常采取分阶段推进的方式,并在 IT 部门与员工之间建立反馈闭环。由于 DMARC 可能拦截第三方以所谓发件人名义代为投递的邮件,在某些情况下部分正常邮件也可能被误判为不合法。以下是组织可逐步落地 DMARC 的几个步骤:
- 首先以仅报告(监控)模式部署 DKIM 与 SPF,列出已知授权的邮件服务器。
- 收集并审阅报告,识别未知的邮件服务器。
- 与业务部门及 IT 人员协作,确认这些服务器并判断其合法性。
- 在确认大多数或全部合法服务器已被纳入管理、信心增强后,再将 DMARC 策略标志依次更新为 "quarantine"(隔离),进而更新为 "reject"(拒绝)。
如需就本资料提出疑问或建议,欢迎联系 CISA Central(central@cisa.dhs.gov),并在邮件主题中注明 DMARC 文档。亦可通过以下渠道关注 CISA:
- 官网:cisa.gov
- 邮箱:central@cisa.dhs.gov
- 领英:Linkedin.com/company/cisagov
- Twitter/X:@CISAgov | @cyber | @uscert_gov
- Facebook:Facebook.com/CISA
- Instagram:@cisagov
参考来源
- CISA. Domain-Based Message Authentication, Reporting and Conformance (DMARC)(for Healthcare Organizations)。2021 年 4 月。官方 PDF
引用格式:Cybersecurity and Infrastructure Security Agency (CISA). Domain-Based Message Authentication, Reporting and Conformance (DMARC) for Healthcare Organizations. April 2021.
CISA 公开出版物属公共领域,可自由转载;本页保留 CISA 出处,未篡改正文。
