Электронная почта — это нечто замечательное. Это колоссальный инструмент для личного развития и поистине колоссальный бизнес-инструмент. Однако электронная почта кишит самозванцами, фантомами и просто недоброжелателями. Эта среда — рассадник мошенничества и обмана, где фишинг и другие не совсем благопристойные действия — обычное дело.

Фильтры, изо всех сил старающиеся защитить почтовый ящик, иногда не могут отделить ценные зёрна от плевел. Это означает, что письмо, которое вы так старательно создали, иногда попадает в папку со спамом. Раздражает.

Как убедиться, что ваше письмо имеет все необходимые данные для корректной доставки во входящие? К счастью, существует несколько способов улучшить профиль. Хватайте замшу и читайте дальше.

Аутентификация электронной почты — что это?

Существует множество способов улучшить доставляемость электронной почты вашего бизнеса. Правильная аутентификация — один из них.

Начнём с того, что разберёмся, что же именно трудится, защищая почтовые ящики от мошенничества и фишинга. Проще говоря, аутентификация электронной почты — это набор методов, которые интернет-провайдеры используют, чтобы определить, является ли письмо легитимным (в этом случае оно попадает во входящие) или подозрительным (в этом случае оно отправляется в папку «Спам»).

Для этого требуется определённая степень взаимодействия между сервером, отправляющим данные, и сервером, принимающим данные. Для корректной работы всей системы они должны говорить на одном языке.

Интернет-провайдер выполняет аутентификацию следующим образом. Во-первых, он проверяет, соответствует ли имя получателя в поле «От» источнику письма. Во-вторых, он проверяет, не было ли сообщение каким-либо образом изменено при передаче.

В дополнение к этому, интернет-провайдер применяет набор правил для фильтрации электронной почты. Откуда он берёт эти правила? Вы. Вы сами решаете, насколько строгой должна быть защита. Затем вы соответствующим образом настраиваете свои серверы, чтобы быть уверенным, что в ваш почтовый ящик попадёт именно то, что вы хотите прочитать, а не какой-нибудь неприятный сюрприз.

Так почему же это важно?

Email-маркетинг невероятно популярен. Он недорогой и высокоэффективный. Лучший маркетинг — многоканальный, поэтому электронная почта и телефон в сочетании — это сила, с которой нельзя не считаться. Это одна из причин, почему компании, предоставляющие услуги хостинга VoIP, сейчас так преуспевают. Но с точки зрения чистой окупаемости инвестиций электронную почту сложно превзойти ни по отдельности, ни в составе более широкой стратегии.

Одна из проблем электронной почты заключается в том, что она представляет собой весьма благоприятную среду для злоумышленников. Фишинг, в частности, невероятно распространён. Если вы так не считаете, то это потому, что вы пользуетесь преимуществами работающего фильтра.

Чтобы получить представление о том, что могло бы быть без систем аутентификации, время от времени заглядывайте в папку со спамом. Скорее всего, вы увязнете в болоте мошенничества, в трясине вымогательства, в трясине… ну, вы поняли. Достаточно сказать, что это не очень-то приятно.

В 2021 году 47.1% всех электронных писем, отправленных по всему миру, были фишинговыми. Это настоящая эпидемия хищений, и ситуация только ухудшается.

Изображение взято с сайта apwg.org

Конечно, это не просто попытка вытянуть деньги из случайных людей. Это может быть попытка заставить несчастного получателя открыть вредоносное ПО. Или это может быть простой, незамысловатый, раздражающий, но безобидный спам, который просто мешает.

Аутентификация также важна для исходящих сообщений клиентам. Используя репликацию логотипа и изменяя поле «От», спамеры и фишеры могут отправлять клиентам вредоносные письма, выдавая себя за письма от вашего имени. Это наносит огромный ущерб доверию.

Обеспечивая должное внимание к подлинности всех исходящих электронных писем, вы можете быть уверены в снижении показателей недоставки, что означает большую окупаемость инвестиций.

Итак, мы разобрались, почему аутентификация так важна. Давайте рассмотрим некоторые методы её реализации.

Прежде чем мы начнём, следует помнить, что аутентификация — лишь часть улучшения доставляемости. Также может случиться, что домен вашей компании просто не оправдывает ожиданий с точки зрения репутации. Не волнуйтесь — есть методы, которые можно использовать, чтобы… разогрейте свой домен и поощрять серверы-получатели встречать свои электронные письма с распростертыми объятиями.

А пока вернемся к аутентификации.

Структура политики отправителя (SPF)

Источник изображения с dmarcian.com

SPF Это метод, который фокусируется на проверке личности отправителя. Когда сообщение поступает на принимающий сервер, проверяется его идентификатор, чтобы убедиться, что исходный IP-адрес находится в списке легитимных адресов для данного домена.

SPF Запись добавляется в систему доменных имен сервера в виде обычного текста.DNS). DNS Это общедоступная запись, которую могут увидеть все (но она представляет интерес только для тех, кто участвовал в переписке по электронной почте).

Эта технология получила широкое распространение, не в последнюю очередь потому, что её проще настроить, чем многие другие. Однако некоторые компании могут предпочесть более надёжный способ аутентификации. Существуют и другие подобные системы, но, в целом, они построены на основе SPF, Другими словами, SPF Это важнейший первый шаг к повышению безопасности.

Здесь следует подчеркнуть несколько моментов:

  • При вводе могут возникать синтаксические ошибки. SPF записи, что может привести к сбою аутентификации.
  • Проблемы могут возникнуть при совместном использовании IP-адресов, например, через облачные приложения, что может иметь последствия для аутентификации на основе IP.
  • Хакеры могут обойти систему, представив совершенно верные критерии домена и адреса электронной почты, но при этом указав свой адрес электронной почты в качестве обратного пути.
  • SPF Пересылка не поддерживается. Пересланное электронное письмо обычно отклоняется, поскольку проверяется домен отправителя, а не отправителя, и затем отклоняется из-за несоответствия.

Идентифицированная почта DomainKeys (DKIM)

Источник изображения от demarcian.com

Большая разница между DKIM и SPF Это шифрование. Отправитель сначала решает, какие части электронного письма следует использовать для проверки. Это может быть все сообщение целиком или только отдельные его компоненты. Выбранная область шифруется.

По прибытии на принимающий сервер зашифрованная область декодируется и проверяется на предмет наличия каких-либо манипуляций в пути.

Это достигается с помощью ключей. Открытый ключ хранится на BNS-сервере отправителя, а закрытый — на его почтовом сервере. Хеш исходящего сообщения генерируется и шифруется в соответствии с этим закрытым ключом.

Когда сообщение получено, DKIM Подпись оценивается, и DNS Для получения открытого ключа необходимо выполнить поиск. Открытый ключ должен позволять расшифровать зашифрованный хеш, иначе возникнет проблема, и письмо будет отклонено.

Важно понимать, что подпись обычно не видна получателю электронного письма. Подпись предназначена для использования принимающим сервером и не обязательно должна быть частью содержимого письма, видимого получателю. Это означает, что она не мешает, не влияя на качество и читаемость сообщения.

Возможные недостатки:

  • Фишеры могут воспользоваться возможностью того, что действительная подпись может иметь другой домен, нежели указанный в поле «От».
  • Если хакер подписывает сообщения из домена другого пользователя, он может получить аутентификацию, используя закрытый ключ этого домена.
  • Клавиши могут быть длинными и запутанными, а также неудобными при копировании и вставке. DNSЭто может привести к ошибкам.

DKIMЭто достаточно практичный вариант, но он гораздо лучше, если рассматривать его как партнерскую систему, используемую в тандеме со следующим элементом в нашем списке.

Отчетность и соответствие требованиям аутентификации сообщений домена (DMARC)

Это один из тех приёмов, после которого хочется поблагодарить того, кто придумал аббревиатуры. В любом случае, DMARCОсновной вклад в мир аутентификации заключается в том, как она сообщает серверу, что делать в тот или иной момент. SPF и DKIM Отклонять сообщения. Это может означать помещение сообщений в карантин, их отклонение или полное бездействие.

DMARC также работает, обеспечивая использование домена, указанного в поле «От», не давая хакерам незаконно присваивать внешний вид доверенного домена.

Наконец, DMARC Предоставляет превосходные возможности для формирования отчетов, позволяя запрашивать информацию о неудачных отправках и атаках на ваш домен. Это позволит вам отслеживать любые попытки хакеров отправлять почту от имени вашей компании.

Это три наиболее распространённых способа аутентификации электронных писем, используемых в настоящее время. Вот удобное изображение, которое поможет вам запомнить различия между ними.

Изображение с сайта

Теперь перейдем к четвертой технике, которая существенно отличается и гораздо проще для понимания.

Индикаторы бренда для идентификации сообщений (BIMI)

BIMI существует не так давно, но есть надежда, что он значительно повысит доставляемость электронной почты.

Его концепция проста и понятна. Рядом с именем отправителя в поле «От» находится миниатюрное изображение. Обычно это что-то, связанное с компанией-отправителем. Часто вариант логотипа может представлять собой изображение, связанное с основным направлением деятельности.

For example, if it’s a waiver agreement template from Pandadoc, it might be a panda if it’s an update from an outdoorsy business, perhaps a tent. If it’s a shoe flash from a shoe shop, maybe a shoe. And so on.

Получатель затем видит графику рядом с именем отправителя, что на чисто внешнем уровне создает ощущение подлинности.

Но вот что важно: BIMI доступен не всем. Чтобы использовать графику, отправитель должен соблюдать определённые протоколы аутентификации.

BIMI — это простой, но очень эффективный способ убедиться в подлинности сообщения. По мере того, как он становится всё более распространённым, люди привыкают искать графические элементы и воспринимают их отсутствие как повод для подозрений относительно характера, содержания и происхождения электронного письма.

Источник изображения от dmarcly.com

Это также означает, что получатель с меньшей вероятностью ошибочно предположит, что электронное письмо является спамом, что означает более высокие показатели доставки.

Другие

Здесь стоит рассмотреть ещё несколько методов. Они используются реже или уже устарели, но вам стоит знать о них на случай, если они всплывут в вашей следующей беседе об аутентификации.

Удостоверение личности отправителя

Это разработано компанией Microsoft и в некоторой степени похоже на SPFАналогичным образом система ищет несоответствия в данных, указывающие на проблему с подлинностью отправителя. Затем идентификатор отправителя добавляет к сообщению один из нескольких кодов, от «Pass» (другими словами, всё в порядке) до «Perm Error» (этот код содержит существенную неточность). DNS).

Он был разработан для Hotmail и Windows Live Mail, которые теперь перешли в «большое облако» (то есть не просто в облако, а полностью), поэтому идентификатор отправителя сейчас встречается нечасто. Тем не менее, он используется в некоторых приложениях, например, на некоторых серверах Microsoft.

Практики подписания доменов авторов (ADSP)

Это расширение DKIM, в которых домены публикуют информацию о подписях отправителей.

Поручительство по ссылке (VBR)

Это метод аутентификации, использующий сертификацию, предоставленную третьими сторонами.

DNSБелый список на основеDNSВЛ)

Доверенные домены включены в список, который получатель может использовать для установления подлинности отправителя.

Массовая проверка

Если вы собираетесь запустить маркетинговую кампанию и хотите быть уверены, что ваши электронные письма являются подлинными, стоит рассмотреть массовая проверкаСписки адресов электронной почты загружаются в организацию, проводящую проверку. TXT or CSV форматируются, а затем обрабатываются для проверки на наличие неверных данных.

Очищенный список затем возвращается клиенту, который может быть уверен в гораздо более высоких показателях доставляемости и вовлеченности.

Как настроить аутентификацию?

Настроить эти инструменты не так уж и сложно. Давайте рассмотрим одну популярную платформу для email-маркетинга, чтобы понять, что она собой представляет. Hubspot — это широко используемая CRM-система с мощным набором инструментов для email-маркетинга. Если вы хотите использовать DKIM Вот как отправлять электронные письма из Hubspot.

Источник изображения от knowledge.hubspot.com

Для начала подтвердите свой домен в учетной записи Hubspot. Создайте свой DKIM подпись и свяжите ее с вашей DNS записи. Hubspot сгенерирует данные, которые вы сможете ввести в свои записи. DNS запись, которая будет подтверждать подлинность ваших исходящих писем. Вот, собственно, и всё. Другие почтовые платформы будут в целом похожи.

Когда следует проверять подлинность?

Большую часть времени ваша система аутентификации будет тихо и незаметно работать в фоновом режиме, усердно выполняя свою работу с беспрецедентным уровнем шума. Тем не менее, вам следует периодически проверять её, чтобы убедиться, что всё работает как надо. В конце концов, то, что раньше было достаточно, может устареть со временем и из-за развития вредоносных практик.

Есть несколько способов сделать это. Самый простой подход — использовать концепции ручного тестирования, например, просто отправить письмо на ваш аккаунт и посмотреть, что произойдёт. Тогда вы точно увидите, что происходит с точки зрения безопасной доставки письма и того, что оно не попадает в спам. Дополнительным преимуществом является возможность выдать себя за клиента. Таким образом, вы можете попытаться оценить, как письмо воспринимается человеком, не связанным с компанией. Понятно ли оно? Не слишком ли оно навязчиво? Не слишком ли пассивно?

Ещё один метод, который стоит использовать, — это мониторинг маркетинговых данных. Если наблюдается необъяснимый рост числа отклонённых сообщений или резкое падение вовлечённости, возможно, с вашей аутентификацией что-то не так. Ваша почтовая платформа должна быть способна предоставлять эту информацию — перейдите в раздел маркетинга и проверьте данные об электронной почте, чтобы увидеть необходимые данные об эффективности.

DMARC Это еще один источник информации, поэтому используйте его, если он у вас есть. В любом случае, проводить подобные проверки регулярно, особенно перед любой крупной маркетинговой операцией, — хорошая идея.

В конце концов, маркетинговые кампании стоят недешево, и вы не хотите, чтобы ваши усилия были сорваны из-за неправильной аутентификации. Аутентификация гарантирует, что это соединение будет установлено с самого начала. Еще одна хорошая идея — проверить свои записи аутентификации, если вы их изменили. DNS поставщик услуг, поскольку это может серьезно нарушить аутентификацию.

Заключение

Мы можем многому научиться у газет и других СМИ. Они тратят много времени и сил на создание и поддержание своей репутации, чтобы люди научились доверять им. Всё, что может подорвать эту репутацию – например, неподтверждённая информация – воспринимается с крайней осторожностью.

То же самое должно происходить со всем, что влияет на ваш бизнес-профиль. Связь с нежелательными элементами не должна нанести ущерб вашей с трудом завоеванной репутации честности и компетентности. Используя аутентификацию электронной почты, вы можете быть уверены, что эта важная часть вашего общения с клиентами максимально защищена от мошенничества, обмана и спама.