Notícias
RECOMENDAÇÃO 06/2025
. [TLP:CLEAR]
1. O Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) alerta sobre os riscos vinculados a configuração incorreta (que não segue as boas práticas de segurança) dos servidores de domínio relacionadas à autenticação de e-mail para os usuários dos sistemas governamentais e órgãos da Rede Federal de Gestão de Incidentes Cibernéticos (REGIC);
2. Nesse sentido, listamos algumas recomendações importantes a serem adotadas nas redes governamentais:
- Habilitar o SPF no DNS do domínio, especificando quais IPs/servidores podem enviar e-mails no nome da instituição;
- Usar -all (hardfail) ou ~all (softfail) no final do registro para rejeitar ou marcar como suspeitos os envios não autorizados;
- Configurar o DKIM no servidor de e-mails, ativando a assinatura digital de cabeçalhos;
- Usar chaves de 1024 ou 2048 bits, preferencialmente com o algoritmo SHA-256;
- Implemente DMARC em sinergia com SPF e DKIM — ele depende dos dois para funcionar corretamente;
- Definir uma política (p=reject, p=quarantine, p=none), dependendo do grau de rigidez desejado:
p=reject: rejeita mensagens que falham a autenticação.
p=quarantine: envia para spam.
p=none: apenas monitora.
- Sugere-se utilizar p=reject ou p=quarantine (evitar o uso de p=none). Adicionalmente é importante forçar que sp=reject/quarantine siga a política adotada por p= (p= é aplicada ao domínio principal e sp= para os subdomínios);
3. A presente recomendação foi elaborada em conjunto com a Agência Brasileira de Inteligência (ABIN), que identificou oportunidades de aprimoramento na configuração desse serviço em determinados entes da REGIC, motivando a elaboração deste documento para reforçar a adoção das melhores práticas de segurança.
4. Em concordância com o previsto no Decreto 10.748/2021, o CTIR Gov solicita que as entidades responsáveis pelas ETIR Setoriais orientem a comunidade de suas respectivas áreas sobre o tratado nesta recomendação, de acordo com suas diretrizes e políticas específicas.
Equipe CTIR Gov.
Categoria
Comunicações e Transparência Pública
Categoria
Comunicações e Transparência Pública