Případová studie

Aby jménem města nemohl psát nikdo cizí

Úřad rozesílá e-maily občanům, firmám i médiím a jeho adresa je pro příjemce zárukou. Prověřili jsme odesílací domény magistrátu i dalších dvanácti městských organizací, nasadili DMARC a od té doby vyhodnocujeme, co se pod hlavičkou města skutečně odesílá.

14 prověřených odesílacích domén
12 městských organizací v jedné analýze
3 měsíce průběžného vyhodnocování reportů před zpřísněním
Klient
Statutární město Hradec Králové
Obor
Veřejná správa – statutární město a jeho městské organizace
Spolupracujeme od
2026
Služby
Audit doručitelnosti, Analýza a strategie pro e-mail marketing

O klientovi

Statutární město Hradec Králové je krajské město s více než devadesáti tisíci obyvateli. Vedle magistrátu město zřizuje nebo vlastní řadu organizací a společností, od dopravního podniku po kulturní a sociální organizace. Každá z nich komunikuje pod vlastní doménou, pro veřejnost jsou ale všechny různou měrou spojeny s městem a jeho službami.

Výchozí stav

E-mail je pro úřad běžný komunikační kanál a jeho adresa je pro příjemce zárukou, že zpráva opravdu přišla z radnice. Technicky tuhle záruku ale nedrželo nic: soupis systémů s oprávněním odesílat neexistoval a podvrženou zprávu nemělo co odhalit.

Chyběl jednotný přehled o všech systémech, které odesílají jménem města – i nástroj, jak ho získat.

Co je DMARC?

E-mail vznikl v době, kdy se nikdo neptal, jestli odesílatel je tím, za koho se vydává. Do políčka „Od" si dodnes může kdokoli napsat cokoli – včetně adresy úřadu, banky nebo e-shopu. DMARC je záznam v nastavení domény, který příjemci řekne, jak si má ověřit pravost zprávy a co udělat, když ověření neprojde.

Staví na dvou kontrolách, které už existují
SPF určuje, které servery smějí jménem domény odesílat. DKIM přidává ke zprávě digitální podpis. DMARC z nich dělá závazné pravidlo a doplňuje třetí věc, která do té doby chyběla úplně – zpětné hlášení.
Má tři stupně přísnosti
Nejprve jen reportuje a nic neblokuje. Pak posílá podezřelé zprávy do spamu. Nakonec je nechá odmítnout ještě před doručením. Začíná se vždy reportováním: kdyby se doména uzavřela dřív, než je jasné, co z ní legitimně odchází, přestala by chodit i vlastní pošta.
Vrací zprávy o tom, kdo se za vás vydával
Poskytovatelé pošty jako Google, Microsoft nebo Seznam posílají zpět přehled zpráv, které se tvářily jako od vás. Teprve z něj je vidět, které systémy odesílají oprávněně a kde se někdo přidal.

Bez DMARC se za doménu může vydávat kdokoli a majitel se to nedozví – žádné upozornění nikam nechodí. U úřadu jde o podvod na občanech, u firmy na zákaznících. V naší studii e-mail marketingu v ČR mělo 62 % e-shopů DMARC nastavený jen v reportovacím režimu, tedy bez skutečné ochrany.

1. krok

Audit odesílacích domén

Než se dá odesílání omezit, musí být jasné, co všechno z domény legitimně odchází. Prošli jsme doménu magistrátu i domény městských organizací a sepsali, které systémy z nich mají oprávnění odesílat.

Hloubková kontrola domény magistrátu
Kompletní revize DNS záznamů, soupis nástrojů s oprávněním odesílat a návrh subdomén tam, kde má smysl oddělit provozní a transakční poštu od té marketingové.
Základní kontrola u městských organizací
SPF, DKIM a DMARC u dalších 12 organizací. Součástí byly i domény, ze kterých se nic neodesílá – právě ty se dají podvrhnout nejsnáz, protože si jich nikdo nevšímá.
Srozumitelný výstup, ne výpis příkazů
Ke každé doméně stav, konkrétní doporučení a jeho odůvodnění. Dokument je psaný tak, aby podle něj mohla zasáhnout i externí správa, která doménu spravuje.
Potřebovali jsme vědět, jak na tom skutečně jsme – ne obecné ujištění, že je vše v pořádku. Audit nám poprvé ukázal celou e-mailovou komunikaci města na jednom místě.
Ing. Jan Nagy vedoucí odboru informatiky, Magistrát města Hradec Králové

2. krok

Nasazení DMARC a reportování skutečného provozu

DMARC říká příjemci, co má udělat se zprávou, která se tváří jako od města, ale neprojde ověřením. Nasadili jsme ho nejdřív v režimu, kdy nic neblokuje, jen reportuje.

Analyzátor reportů
Reporty od poskytovatelů pošty chodí jako strojově čitelná data. Nástroj z nich dělá přehled odesílatelů, který se dá číst i bez znalosti formátu.
Reportovací režim jako první krok
Politika začíná na reportování, tedy bez vlivu na doručování. Zpřísnit ji dřív, než je jasné, co všechno pod hlavičkou úřadu legitimně odchází, by znamenalo zablokovat vlastní poštu.
Nálezy s návrhem řešení
Kde ověření selhává, dohledáváme proč a navrhujeme opravu tomu, kdo daný systém spravuje. Řada nálezů je mimo dosah DNS záznamů úřadu a řeší se na straně dodavatele.

3. krok

Cesta k zabezpečené doméně

Cílem není report, ale stav, kdy podvrženou zprávu odmítne poštovní server příjemce. K tomu se dá dojít jen postupně a s jistotou, že po cestě nic legitimního nevypadne.

Tři stupně, ne jeden skok
Z reportování na karanténu, kdy podezřelé zprávy padají do spamu, a teprve pak na odmítání. Každý stupeň se zapíná až po vyčištění nálezů z toho předchozího.
Průběžné vyhodnocování
Měsíční report se stavem, novými nálezy a tím, co se od minula vyřešilo. První tři měsíce intenzivně, pak stačí sledovat, jestli nepřibyl nový odesílatel.
Předání, ne závislost
Po zvládnutí náběhu je vyhodnocování reportů převoditelné na interní IT. Smyslem je funkční ochrana, ne trvalá potřeba dodavatele.
Na začátku jsme vlastně neměli na jednom místě přehled o tom, co všechno z našich domén odesílá. Teď víme, které systémy používáme, kde jsou problémy a co je potřeba postupně zpřísnit. Důležité pro nás bylo i to, aby po skončení projektu nezůstalo celé řešení závislé na externím dodavateli.
Bc. et Bc. Vít Luštinec odborný poradce náměstka primátorky města Hradec Králové

Co z toho vyšlo

Výsledky

Přehled o vlastní komunikaci
Město ví, které systémy odesílají jeho jménem, a nový odesílatel se objeví v reportu místo toho, aby se na něj přišlo náhodou.
Nálezy s adresátem
Každý problém má popsanou příčinu a konkrétní krok k opravě – včetně těch, které leží na straně externích dodavatelů a bez reportů by se neprojevily.
Jednotný pohled napříč městem a jeho organizacemi
Magistrát i městské organizace jsou posuzované stejným metrem, takže se ochrana neřeší u každé organizace zvlášť a od začátku.

Závěr

Důvěryhodnost úřadu stojí i na tom, že se za něj nikdo cizí nevydává. Technicky je to práce, kterou navenek nikdo nevidí – dokud se nestane problém. Hradec Králové se do ní pustil dřív, než k tomu byl donucen, a začal tam, kde je to nejúčinnější: přehledem o vlastních doménách a reportováním toho, co se z nich skutečně odesílá.

Řešíte podobnou situaci?

Ozvěte se – nezávazně prověříme, kde váš retenční marketing ztrácí výkon, a řekneme, co s tím.