Satura rādītājs
Patikrinome visus 351 586 .lt, .lv ir .ee domenus – kiekvieną, kuris egzistuoja. Iš jų 238 009 gauna el. paštą. Ir iš jų tik 25 474 yra sukonfigūravę DMARC taip, kad jis realiai ką nors saugotų. Likusių 212 000 domenų vardu bet kas pasaulyje gali išsiųsti el. laišką, ir gavėjo paštas jį pristatys.
DMARC viena pastraipa
Jūsų el. pašto adresas yra įmonės firminis blankas. Be DMARC bet kas gali ant jo parašyti laišką. DMARC – tai taisyklė, kurią duodate pašto sistemoms: štai siuntėjai, kuriems leidžiama rašyti mano vardu; likusius atmeskite ir praneškite man, kas bandė. Techniškai – vienas DNS įrašas, kuris remiasi dviem kitais (SPF ir DKIM). Kaip jį nustatyti, aprašyta atskirame straipsnyje; šis straipsnis – apie tai, kodėl beveik niekas to nepadarė.
Skaičiai
- SPF paskelbtas 88,4 % el. pašto domenų. Atrodo gerai.
- DMARC įrašą turi 36,1 % domenų.
- DMARC, kuris realiai ką nors blokuoja (quarantine arba reject) – 10,7 %.
- Lietuvoje – 5,9 %, Latvijoje 15,9 %, Estijoje 14,1 %.
Skirtumas tarp 36 % ir 10,7 % yra svarbiausia išvada. Du trečdaliai DMARC įrašų Baltijos šalyse veikia režimu „none” – paskelbti, matomi, bet neapsaugo nieko.
Kodėl taip: keturios prieglobos įmonės
Estijoje DMARC turi 47 % domenų – dvigubai daugiau nei Latvijoje. Ar estai dvigubai labiau rūpinasi saugumu? Ne. Viena Estijos prieglobos įmonė automatiškai prideda DMARC įrašą 88 % savo domenų – ir 95 % iš jų veikia režimu „none”. Lietuvoje didžiausia prieglobos įmonė taip pat automatiškai įjungia SPF, todėl Lietuva pirmauja pagal SPF ir yra paskutinė pagal realią apsaugą.
Išvada, aktuali kiekvienai įmonei: tai, kad prieglobos teikėjas „kažką nustatė”, nereiškia, kad esate apsaugoti. Greičiausiai tai reiškia, kad padarytas minimumas, jog jūsų paštas nebūtų blokuojamas, ir nieko daugiau.
Ką tai reiškia praktiškai
Pagal NKSC (Nacionalinio kibernetinio saugumo centro) duomenis sukčiavimas apsimetant (phishing) yra vienas pagrindinių atakų tipų Lietuvoje, o sukčiavimas suklastotomis sąskaitomis faktūromis įmonėms kasmet kainuoja reikšmingas sumas. Dalis to – laiškai „pasikeitė mūsų banko sąskaita”, išsiųsti tikros įmonės vardu. Jei jūsų domenas yra tarp tų 89 %, tą patį galima padaryti ir su jūsų sąskaitomis.
Yra ir kita pusė. Google ir Microsoft nuo 2024 m. paštą be autentifikavimo siunčia į šlamštą. Jei jūsų sąskaitos klientų „kažkodėl nepasiekia”, tai pirma priežastis, kurią reikia patikrinti.
Ką daryti
- Patikrinkite savo domeną. Jei DMARC įrašo nėra arba jame yra „p=none”, nesate apsaugoti.
- Surašykite, kas siunčia jūsų vardu: pašto sistema, buhalterija, el. parduotuvė, rinkodaros įrankis. Paprastai būna 3-5 siuntėjai, apie kuriuos niekas nepagalvojo.
- Sutvarkykite SPF ir DKIM kiekvienam siuntėjui, įjunkite DMARC stebėsenos režimu, 4-8 savaites skaitykite ataskaitas.
- Pereikite prie „quarantine”, tada „reject”. Po to stebėkite – nauji siuntėjai atsiranda dažniau, nei atrodo.
Jei norite, kad tai padarytų kas nors kitas: el. pašto saugumo sutvarkymas vienam domenui kainuoja 390 EUR, stebėsena – 99 EUR per metus, ir tai tinka bet kuriai pašto platformai.
Duomenys: FreeIT Baltijos el. pašto infrastruktūros tyrimas, 2026 m. rugsėjis. Pilna ataskaita – pagal užklausą.


