Center for Cybersikkerhed anbefaler organisationer at indføre DMARC for at dæmme op for blandt andet phishing.
Det sker i forbindelse med udgivelsen af en vejledning om netop DMARC.
DMARC kan forhindre en angriber i at sende falske mails, det vil sige mails, der ser ud, som om de kommer fra en legitim afsender, uden at gøre det.
Falske mails kan eksempelvis være mere eller mindre målrettede forsøg på phishing, hvor en angriber forsøger at franarre et offer login-oplysninger. Falske mails kan også være et problem i forbindelse med CEO-fraud, hvor en mail til en regnskabsmedarbejder i en styrelse umiddelbart ser ud til at komme fra direktøren i styrelsen, men reelt er det en svindler, der er afsender.
CFCS har tidligere udgivet den relativt operationelle vejledning 'Reducér risikoen for falske mails'. (PDF). DMARC sætter en politik for to andre protokoller, SPF og DKIM. SPF (Sender Policy Framework) er et simpelt system til validering af mails og er designet til at detektere spoofing. Modtageren af en mail kan kontrollere, at indgående mails fra et domæne kommer fra en server (IP-adresse), der er godkendt af domæne-ejeren (afsender). Listen over godkendte servere for et domæne publiceres via domænets DNS-oplysninger. DKIM (DomainKeys Identified Mail) beskriver, hvordan der kan knyttes et domæne-specifikt id til en mail. Domæne-ejeren kan signere den enkelte mail med en privat signeringsnøgle og dermed give modtageren mulighed for at verificere, om mailen er afsendt fra en server, der er registreret i DNS (Domain Name System). Verifikationen sker på baggrund af afsender-serverens offentlige signeringsnøgle, der er tilgængelig via DNS. Kilde: CFCSDMARC
»Center for Cybersikkerhed oplever i stigende grad, at danske myndigheder og virksomheder udsættes for cyberangreb. Det sker ofte ved, at medarbejderen modtager en e-mail, som ser ud til at være sendt fra eksempelvis en kollega, samarbejdspartner eller offentlig myndighed,« står der i indledningen på vejledningen.
Og herefter fremhæves DMARC.
»Et redskab til at imødegå denne trussel er protokollen DMARC (Domain-based Message Authentication, Reporting and Conformance), som gør det muligt at forhindre mails med en forfalsket afsender i at nå ud til slutbrugere og samtidig begrænse misbrug af de domænenavne, organisationen ejer.«
Storbritannien kræver DMARC
I vejledningen fra CFCS, der er en del af Forsvarets Efterretningstjeneste, står det blandt andet at læse, at det siden oktober 2016 har været et krav, at statslige myndigheder i Storbritannien anvender DMARC. Og at det i oktober 2017 blev et krav, at statslige myndigheder i USA skal implementere DMARC.
DMARC-teknologien har flere gange været behandlet her på Version2. CFCS-vejledningen beskriver det som en e-mail-autentifikationsprotokol, som sætter en politik for anvendelsen af to andre protokoller: SPF og DKIM.
CFCS takker til sidst i vejledningen flere personer og organisationer »for samarbejdet og den faglige sparring i forbindelse med udarbejdelsen af denne vejledning«.
Det drejer sig om Digitialiseringsstyrelsen, Statens It, koncern it-sikkerhedschef i Danske Bank Poul Otto Schousboe og indehaver af dmarc.dk Henrik Schack.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.