Hallo Zusammen,
eine ATP Kundenfirewall hat eine verdächtige DNS Anfrage für eine Domäne vom NSP gemeldet.
Im Log der Firewall ist ersichtlich, dass es sich um eine DMARC Abfrage handelt.
Die DNS Abfrage für DMARC der verdächtigen Domäne wird täglich zu unterschiedlichen Uhrzeiten gemeldet.
Zu diesem Zeitpunkt findet keine Emailkommunikation statt und auch mit der Domäne gab es die letzten 90 Tage keine Kommunikation.
Weitere Analyse hat ergeben, dass die Domäne aber in den Partnern mit vertrauen "0" gelistet ist.
Daher die Frage: was hat es mit den DMARC Abfragen auf sich und werden diese in unregelmäßigen Abständen für jeden Partner etc. ausgeführt?
Im Log des DNS Servers, sind um diese Zeit auch sehr viele weiteren Abfragen anderer DMARC Domains vom NSP ersichtlich (wozu es auch keine Email Kommunikation gibt).
Zudem sind nicht alle abgefragten Domains als Partner gelistet.
Handelt es sich hier ggf. um weitere Domains / Adressbeziehungen aus dem LevelOfTrust System, welche via GUI erstmal nicht zu erkennen sind?
eine ATP Kundenfirewall hat eine verdächtige DNS Anfrage für eine Domäne vom NSP gemeldet.
Im Log der Firewall ist ersichtlich, dass es sich um eine DMARC Abfrage handelt.
Die DNS Abfrage für DMARC der verdächtigen Domäne wird täglich zu unterschiedlichen Uhrzeiten gemeldet.
Zu diesem Zeitpunkt findet keine Emailkommunikation statt und auch mit der Domäne gab es die letzten 90 Tage keine Kommunikation.
Weitere Analyse hat ergeben, dass die Domäne aber in den Partnern mit vertrauen "0" gelistet ist.
Daher die Frage: was hat es mit den DMARC Abfragen auf sich und werden diese in unregelmäßigen Abständen für jeden Partner etc. ausgeführt?
Im Log des DNS Servers, sind um diese Zeit auch sehr viele weiteren Abfragen anderer DMARC Domains vom NSP ersichtlich (wozu es auch keine Email Kommunikation gibt).
Zudem sind nicht alle abgefragten Domains als Partner gelistet.
Handelt es sich hier ggf. um weitere Domains / Adressbeziehungen aus dem LevelOfTrust System, welche via GUI erstmal nicht zu erkennen sind?