Gids E-mailbeveiliging

Handleiding voor e-mailbeveiliging: SPF, DKIM, DMARC en meer

E-mail blijft het toegangspunt voor de meeste inbreuken: phishing, zakelijke e-mailcompromis en het leveren van malware beginnen allemaal hier.Deze handleiding behandelt de technische controles, configuratiestappen en proceswijzigingen die uw blootstelling verminderen.

21 augustus 2026
12 minuten lezen
Belangrijkste afhaalrestaurants
  • E-mail is de eerste aanvalsvector bij de meeste inbreuken.Phishing, zakelijke e-mailcompromis en het bezorgen van malware beginnen allemaal met een bericht in iemand’s inbox.
  • SPF, DKIM en DMARC zijn DNS-records die samen voorkomen dat aanvallers uw domein spoofen.DMARC op p=reject is de eindtoestand;waar de meeste organisaties aan zitten p=none jaren langer dan nodig is.
  • MFA op e-mailaccounts is niet optioneel.Phishing met inloggegevens is de meest voorkomende manier waarop aanvallers toegang krijgen tot mailboxen;zonder MFA geeft een enkele klik op de link hen het account.
  • Het compromitteren van zakelijke e-mail veroorzaakt meer financiële verliezen dan welke andere e-maildreiging dan ook.De kritische verdediging is een proces: er wordt geen gevolg gegeven aan een betalingswijzigingsinstructie zonder out-of-band verificatie.
  • E-mailfiltering vermindert het aantal kwaadaardige berichten dat gebruikers bereikt, maar elimineert deze niet.Opleiding van het personeel dicht de kloof.

Waarom e-mail nog steeds het grootste aanvalsoppervlak is

Iedere medewerker heeft een mailbox.Aanvallers weten dit.E-mail bevat links, bijlagen en verzoeken om actie, en dat is precies wat phishing, BEC en malware-levering nodig hebben om te werken.

Drie aanvalstypen zijn verantwoordelijk voor het grootste deel van de schade:

  • Phishing: berichten die zijn ontworpen om ontvangers ertoe te verleiden op een kwaadaardige link te klikken, inloggegevens te overhandigen of malware te downloaden.Spearphishing richt zich op specifieke personen met gepersonaliseerde inhoud.
  • Compromis voor zakelijke e-mail (BEC): aanvallers doen zich voor als een leverancier, collega of leidinggevende om betalingen om te leiden of gevoelige gegevens te extraheren.Er is geen sprake van malware, alleen een overtuigende e-mail en een proces dat niet verifieert.
  • Levering van malware: bijlagen of links die ransomware, tools voor externe toegang of informatiestelers installeren wanneer ze worden geopend.
91%
van de cyberaanvallen begint met een phishing-e-mail, blijkt uit onderzoek van DeepInstinct dat in meerdere NCSC- en brancherapporten wordt aangehaald

SPF, DKIM en DMARC: de authenticatiestack

SPF, DKIM en DMARC authenticeren uitgaande e-mail en vertellen ontvangende servers wat ze moeten doen als een bericht de controle niet doorstaat.Configureer ze op volgorde.

SPF (Sender Policy Framework)

Een SPF-record vermeldt de IP-adressen en mailservers die geautoriseerd zijn om e-mail te verzenden vanuit uw domein.Een basis SPF-record voor een Microsoft 365-organisatie:

v=spf1 include:spf.protection.outlook.com -all

De -all aan het einde betekent: berichten weigeren van elke server die niet op deze lijst staat.Veelgebruikte legitieme verzendbronnen buiten uw primaire e-mailprovider zijn marketingplatforms (Mailchimp, HubSpot), CRM-systemen en transactionele e-maildiensten (SendGrid, Postmark).Voeg ze allemaal toe voordat u ernaar toe gaat -all.

DKIM (DomainKeys Identified Mail)

DKIM voegt een cryptografische handtekening toe aan uitgaande e-mail.De verzendende server ondertekent elk bericht met een privésleutel;de bijbehorende publieke sleutel wordt gepubliceerd in uw DNS.Ontvangende servers verifiëren de handtekening om te bevestigen dat het bericht echt afkomstig is van uw domein en dat er tijdens de verzending niet mee is geknoeid.

Schakel in Microsoft 365 DKIM in onder Beveiliging > E-mail & Samenwerking > Beleid & Regels > Bedreigingsbeleid > DKIM.Microsoft genereert en beheert het sleutelpaar;publiceer twee CNAME-records in uw DNS die naar Microsoft verwijzen’s infrastructuur.

DMARC (domeingebaseerde berichtauthenticatie, rapportage en conformiteit)

DMARC vertelt ontvangende servers wat ze moeten doen als een bericht de SPF- of DKIM-controle niet doorstaat, en instrueert hen om rapporten naar u terug te sturen.Begin in de monitoringfase:

v=DMARC1; p=none; rua=mailto:[email protected]

Zodra u er zeker van bent dat uw SPF en DKIM alle legitieme bronnen vastleggen, gaat u in quarantaine en weigert u vervolgens:

v=DMARC1; p=reject; rua=mailto:[email protected]

p=reject is de eindtoestand.Berichten die DMARC niet doorstaan, worden direct afgewezen, waardoor aanvallers uw domein niet kunnen vervalsen in phishing-campagnes.

De meeste organisaties blijven steken op p=none

De acceptatie van DMARC is toegenomen, maar veel organisaties publiceren een monitoringrapport en gaan nooit over tot handhaving.Het gat bestaat meestal uit legitieme e-mailbronnen die niet in SPF zijn vastgelegd: een marketingplatform, een CRM, een oud nieuwsbriefsysteem.Werk uw DMARC-rapporten door om legitieme afzenders te identificeren en autoriseren, ga vervolgens in quarantaine en weiger.Als u op p=none blijft, betekent dit dat uw domein nog steeds kan worden vervalst.

MFA op e-mailaccounts

Credential phishing overhandigt aanvallers een geldige gebruikersnaam en wachtwoord.Zonder MFA is dat voldoende om toegang te krijgen tot de mailbox, e-mail te lezen, doorstuurregels in te stellen en naar het volgende doel te gaan.Met MFA verifiëren gestolen inloggegevens niet.

Voor Microsoft 365 schakelt u MFA in via beleid voor voorwaardelijke toegang of standaardbeveiligingsinstellingen.MFA vereisen voor alle gebruikers, inclusief niet-beheerders.Authenticator-apps (Microsoft Authenticator, Google Authenticator) zijn beter bestand tegen phishing dan sms-codes.FIDO2-hardwaresleutels gaan nog verder door authenticatie aan de specifieke site te binden en zullen niet authenticeren tegen een phishing-pagina.

E-mailfiltering en bescherming tegen bedreigingen

ControleWat het doetMicrosoft365
AntispamfilteringBlokkeert bulk-e-mail en bekende spampatronenExchange Online-bescherming (EOP)
AntiphishingbeleidDetecteert nabootsing van gebruikers en domeinen;voegt veiligheidstips toeEOP + Defender voor Office 365 Plan 1
Veilige koppelingenHerschrijft URL's en controleert ze tijdens het klikken op bedreigingsinformatieDefender voor Office 365 Plan 1
Veilige bijlagenOpent bijlagen in een sandbox voordat deze aan de gebruiker worden afgeleverdDefender voor Office 365 Plan 1
AanvalsimulatietrainingStuurt gesimuleerde phishing-campagnes naar gebruikers;houdt bij wie kliktDefender voor Office 365 Plan 2

Voor de meeste Britse bedrijven die Microsoft 365 gebruiken, biedt Defender voor Office 365 Plan 1 (inbegrepen in Business Premium) een aanzienlijke verbetering ten opzichte van de EOP-standaardwaarden.Schakel veilige koppelingen en veilige bijlagen in met realtime scannen in plaats van alleen scannen op het moment van levering.

Compromis voor zakelijke e-mail: het procesprobleem

Compromis voor zakelijke e-mail is de aanval die de meeste financiële verliezen veroorzaakt omdat deze de technische controles omzeilt.De aanvaller stuurt een goed opgemaakte e-mail met het verzoek om een ​​betalingswijziging of overboeking.Tegen de tijd dat de fraude wordt ontdekt, is het geld al in beweging.

Technische controles die de blootstelling aan BEC verminderen: DMARC op p=reject voorkomt dat uw domein wordt vervalst;anti-imitatiebeleid markeert e-mails van vergelijkbare domeinen;externe e-mailbanners markeren berichten van buiten uw organisatie;het blokkeren van regels voor automatisch doorsturen naar externe adressen.

De controle die de meeste BEC-pogingen blokkeert, heeft niets met technologie te maken: geen enkele betalingswijzigingsinstructie die per e-mail wordt ontvangen, wordt uitgevoerd zonder een telefoontje naar een nummer dat u al in uw bestand heeft.Niet het nummer in de e-mail.

Train specifiek voor BEC

De standaard phishing-training richt zich op verdachte links en bijlagen.BEC-e-mails hebben geen van beide.Ze zien eruit als normale berichten van bekende contacten.Voeg BEC-scenario's toe aan uw simulatieprogramma: valse factuurwijzigingen, valse CEO-betalingsverzoeken, valse updates van HR-voordelen.

Basislijnchecklist voor e-mailbeveiliging

ControleStatus om te bereiken
SPF-record gepubliceerdAlle legitieme verzendbronnen inbegrepen; -all kwalificatie
DKIM ingeschakeldIngeschakeld voor alle verzendende domeinen
DMARC-record gepubliceerdp=reject;rua-rapportage geconfigureerd
MFA op alle mailboxenIngeschakeld voor alle gebruikers;app-gebaseerd of phishing-bestendig
E-mailfilteringVeilige koppelingen en veilige bijlagen ingeschakeld;realtime scannen
Beleid tegen nabootsing van identiteitBelangrijke managers en domeinen beschermd
Etikettering van externe afzendersBanners op externe e-mail ingeschakeld
Automatisch doorsturen blokkerenUitgaand doorsturen naar externe adressen die door beleid zijn geblokkeerd
BEC-procescontrolesOut-of-band verificatie vereist voor betalingswijzigingen
Phishing-simulatieprogrammaMinimaal driemaandelijks;click-to-report-trend bijgehouden
Over de auteur
Ryland Deakin
Hoofdconsulent, Cyvra · CISM · CompTIA-beveiliging+ · MCP

Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel

Veelgestelde vragen

Wat is het verschil tussen SPF, DKIM en DMARC?

SPF specificeert welke e-mailservers geautoriseerd zijn om e-mail te verzenden namens uw domein.DKIM voegt een cryptografische handtekening toe aan uitgaande berichten die ontvangende servers kunnen verifiëren.DMARC vertelt ontvangende servers wat ze moeten doen met berichten die de SPF- of DKIM-controle niet doorstaan, en stuurt u rapporten.Alle drie werken samen;DMARC is niet effectief zonder eerst SPF en DKIM.

Wat is zakelijk e-mailcompromis en hoe voorkom je dit?

Zakelijke e-mailcompromis (BEC) is een aanval waarbij fraudeurs zich voordoen als een vertrouwd contact om betalingen door te sturen of gevoelige informatie te extraheren.Preventie combineert technische controles (DMARC-handhaving, e-mailfiltering) met procescontroles (out-of-band verificatie voor financiële verzoeken) en training van personeel om pogingen tot nabootsing te herkennen.

Dekt Cyber ​​Essentials e-mailbeveiliging?

Cyber ​​Essentials omvat malwarebescherming en toegangscontrole, inclusief enkele e-mailbeveiligingscontroles.Het vereist niet specifiek een SPF-, DKIM- of DMARC-configuratie, maar deze records worden verwacht als onderdeel van een redelijke beveiligingsbasislijn voor elke organisatie die e-mail verzendt.

E-mailbeveiliging

Heeft u hulp nodig bij het verbeteren van uw e-mailbeveiliging?

We configureren e-mailauthenticatierecords, beoordelen het beveiligingsbeleid van Microsoft 365 of Google Workspace en voeren phishing-simulatieprogramma's uit voor Britse bedrijven.