Domain Spoofing Olay Müdahalesi: DMARC Anomalisi ve Aktif Sahte E-posta Kampanyası
Kendi domain'inden kaynaklanan aktif spoofing kampanyasına yanıt; DMARC raporlarında anomali tespiti, acil politika yükseltme, etkilenen kullanıcı bildirimi ve kök neden analizi.
p=reject değilse acil olarak güçlendirin; SPF kaydındaki ~all (softfail) değerini -all (hardfail) ile değiştirin. Benzer domain kayıtları (typosquatting) için düzenli WHOIS izleme mekanizması kurun.Prepare
5 adım- Tetikleyici tanımları belgelenmiş olmalı
Aşağıdaki koşullardan herhangi birinde olay müdahale sürecini başlat: DMARC aggregate raporu anomalisi (tanınmayan IP'den yüksek hacimli fail), kullanıcı bildirimi ("domain'imizden sahte e-posta geldi"), tehdit istihbaratı (domain'in phishing kampanyasında kullanıldığı bildirildi) veya SIEM kuralı tetiklenmesi (kendi domain'den DMARC fail)
- Aciliyet sınıflandırması hazır olmalı
p=none + finansal içerik + iç alıcılar → Kritik P1; p=none + kimlik bilgisi toplama → Yüksek P2; p=quarantine + yüksek hacimli → Orta P2; p=reject + tanınmayan IP → Düşük P3 kayıt; bu eşikler olay teskili öncesi ekip tarafından kabul edilmiş olmalı
- DMARC rapor işleme aracı aktif olmalı
parsedmarc, dmarcian veya eşdeğeri araç çalışır durumda; `rua` ve `ruf` posta kutuları erişilebilir; SIEM entegrasyonu test edilmiş olmalı
- Yetki ve prosedür tanımı
DNS değişikliği (TTL, politika güncellemesi), SMTP gateway kara liste yönetimi, M365 Compliance Search/Purge veya Google Vault ile e-posta geri çekme, ve kullanıcı bildirim kanalı için sorumlular ve yetkiler önceden tanımlanmış olmalı
- Escalation iletişim şablonu hazır
CTO/CISO/e-posta ekibine gönderilecek olay bildirimi şablonu (saldırgan IP, tahmini hacim, alıcı listesi, alınan önlemler, sonraki adımlar) hazır olmalı