SPF, DKIM e DMARC: Como Configurar o Email Seguro da Sua Empresa
O email seguro da empresa começa por três configurações técnicas que a maioria das PMEs portuguesas não tem implementadas: SPF, DKIM e DMARC. Sem estas configurações, qualquer pessoa pode enviar emails que parecem vir do seu domínio — e os seus clientes não têm forma de distinguir o email legítimo do falso.
O Problema: Falsificação de Email (Email Spoofing)
A fraude do CEO (Business Email Compromise) causou perdas de milhões de euros a empresas portuguesas. Com SPF, DKIM e DMARC bem configurados, este ataque torna-se significativamente mais difícil.
O Que É o SPF (Sender Policy Framework)?
O SPF é um registo no DNS do seu domínio que especifica quais os servidores autorizados a enviar email em nome da sua empresa. Quando alguém recebe um email, o servidor verifica o registo SPF e confirma se o servidor remetente está autorizado.
Se usar o Google Workspace: v=spf1 include:_spf.google.com ~all
Se usar o Microsoft 365: v=spf1 include:spf.protection.outlook.com ~all
O Que É o DKIM (DomainKeys Identified Mail)?
O DKIM adiciona uma assinatura digital a cada email enviado. Esta assinatura é verificada pelo servidor do destinatário usando uma chave pública publicada no DNS. Ao contrário do SPF, a assinatura DKIM mantém-se válida mesmo quando o email é reencaminhado.
No Google Workspace: Admin > Apps > Google Workspace > Gmail > Autenticar email > Ativar DKIM.
No Microsoft 365: Defender portal > Email & collaboration > Policies & rules > Threat policies > DKIM.
O Que É o DMARC?
O DMARC define o que deve acontecer quando um email falha a verificação SPF ou DKIM, e fornece relatórios. As políticas disponíveis:
none — monitorização, emails entregues mas você recebe relatórios. Comece aqui.
quarantine — emails suspeitos vão para spam.
reject — emails suspeitos são rejeitados. Máxima proteção.
Registo DNS inicial: v=DMARC1; p=none; rua=mailto:dmarc-reports@suaempresa.pt
Erros Comuns
Múltiplos registos SPF (só pode existir um). DMARC sem SPF e DKIM configurados primeiro. Ir diretamente para p=reject sem testar. Esquecer subdomínios.
Calendarização Recomendada
Semana 1: Configure o SPF. Semana 2: Configure o DKIM. Semana 3: DMARC com p=none. Semana 6-8: Analise relatórios, avance para p=quarantine. Semana 10-12: Avance para p=reject.
Conclusão
SPF, DKIM e DMARC protegem a reputação do seu domínio e reduzem drasticamente o risco de fraude por email. Cada dia sem DMARC é um dia em que o seu domínio pode ser falsificado. Leia também como reconhecer phishing.
🔒 Quer garantir que o email da sua empresa está seguro?

Deixe um comentário