- E-mail is de eerste aanvalsvector bij de meeste inbreuken.Phishing, zakelijke e-mailcompromis en het bezorgen van malware beginnen allemaal met een bericht in iemand’s inbox.
- SPF, DKIM en DMARC zijn DNS-records die samen voorkomen dat aanvallers uw domein spoofen.DMARC op
p=rejectis de eindtoestand;waar de meeste organisaties aan zittenp=nonejaren langer dan nodig is. - MFA op e-mailaccounts is niet optioneel.Phishing met inloggegevens is de meest voorkomende manier waarop aanvallers toegang krijgen tot mailboxen;zonder MFA geeft een enkele klik op de link hen het account.
- Het compromitteren van zakelijke e-mail veroorzaakt meer financiële verliezen dan welke andere e-maildreiging dan ook.De kritische verdediging is een proces: er wordt geen gevolg gegeven aan een betalingswijzigingsinstructie zonder out-of-band verificatie.
- E-mailfiltering vermindert het aantal kwaadaardige berichten dat gebruikers bereikt, maar elimineert deze niet.Opleiding van het personeel dicht de kloof.
Waarom e-mail nog steeds het grootste aanvalsoppervlak is
Iedere medewerker heeft een mailbox.Aanvallers weten dit.E-mail bevat links, bijlagen en verzoeken om actie, en dat is precies wat phishing, BEC en malware-levering nodig hebben om te werken.
Drie aanvalstypen zijn verantwoordelijk voor het grootste deel van de schade:
- Phishing: berichten die zijn ontworpen om ontvangers ertoe te verleiden op een kwaadaardige link te klikken, inloggegevens te overhandigen of malware te downloaden.Spearphishing richt zich op specifieke personen met gepersonaliseerde inhoud.
- Compromis voor zakelijke e-mail (BEC): aanvallers doen zich voor als een leverancier, collega of leidinggevende om betalingen om te leiden of gevoelige gegevens te extraheren.Er is geen sprake van malware, alleen een overtuigende e-mail en een proces dat niet verifieert.
- Levering van malware: bijlagen of links die ransomware, tools voor externe toegang of informatiestelers installeren wanneer ze worden geopend.
SPF, DKIM en DMARC: de authenticatiestack
SPF, DKIM en DMARC authenticeren uitgaande e-mail en vertellen ontvangende servers wat ze moeten doen als een bericht de controle niet doorstaat.Configureer ze op volgorde.
SPF (Sender Policy Framework)
Een SPF-record vermeldt de IP-adressen en mailservers die geautoriseerd zijn om e-mail te verzenden vanuit uw domein.Een basis SPF-record voor een Microsoft 365-organisatie:
v=spf1 include:spf.protection.outlook.com -all
De -all aan het einde betekent: berichten weigeren van elke server die niet op deze lijst staat.Veelgebruikte legitieme verzendbronnen buiten uw primaire e-mailprovider zijn marketingplatforms (Mailchimp, HubSpot), CRM-systemen en transactionele e-maildiensten (SendGrid, Postmark).Voeg ze allemaal toe voordat u ernaar toe gaat -all.
DKIM (DomainKeys Identified Mail)
DKIM voegt een cryptografische handtekening toe aan uitgaande e-mail.De verzendende server ondertekent elk bericht met een privésleutel;de bijbehorende publieke sleutel wordt gepubliceerd in uw DNS.Ontvangende servers verifiëren de handtekening om te bevestigen dat het bericht echt afkomstig is van uw domein en dat er tijdens de verzending niet mee is geknoeid.
Schakel in Microsoft 365 DKIM in onder Beveiliging > E-mail & Samenwerking > Beleid & Regels > Bedreigingsbeleid > DKIM.Microsoft genereert en beheert het sleutelpaar;publiceer twee CNAME-records in uw DNS die naar Microsoft verwijzen’s infrastructuur.
DMARC (domeingebaseerde berichtauthenticatie, rapportage en conformiteit)
DMARC vertelt ontvangende servers wat ze moeten doen als een bericht de SPF- of DKIM-controle niet doorstaat, en instrueert hen om rapporten naar u terug te sturen.Begin in de monitoringfase:
v=DMARC1; p=none; rua=mailto:[email protected]
Zodra u er zeker van bent dat uw SPF en DKIM alle legitieme bronnen vastleggen, gaat u in quarantaine en weigert u vervolgens:
v=DMARC1; p=reject; rua=mailto:[email protected]
p=reject is de eindtoestand.Berichten die DMARC niet doorstaan, worden direct afgewezen, waardoor aanvallers uw domein niet kunnen vervalsen in phishing-campagnes.
De acceptatie van DMARC is toegenomen, maar veel organisaties publiceren een monitoringrapport en gaan nooit over tot handhaving.Het gat bestaat meestal uit legitieme e-mailbronnen die niet in SPF zijn vastgelegd: een marketingplatform, een CRM, een oud nieuwsbriefsysteem.Werk uw DMARC-rapporten door om legitieme afzenders te identificeren en autoriseren, ga vervolgens in quarantaine en weiger.Als u op p=none blijft, betekent dit dat uw domein nog steeds kan worden vervalst.
MFA op e-mailaccounts
Credential phishing overhandigt aanvallers een geldige gebruikersnaam en wachtwoord.Zonder MFA is dat voldoende om toegang te krijgen tot de mailbox, e-mail te lezen, doorstuurregels in te stellen en naar het volgende doel te gaan.Met MFA verifiëren gestolen inloggegevens niet.
Voor Microsoft 365 schakelt u MFA in via beleid voor voorwaardelijke toegang of standaardbeveiligingsinstellingen.MFA vereisen voor alle gebruikers, inclusief niet-beheerders.Authenticator-apps (Microsoft Authenticator, Google Authenticator) zijn beter bestand tegen phishing dan sms-codes.FIDO2-hardwaresleutels gaan nog verder door authenticatie aan de specifieke site te binden en zullen niet authenticeren tegen een phishing-pagina.
E-mailfiltering en bescherming tegen bedreigingen
| Controle | Wat het doet | Microsoft365 |
|---|---|---|
| Antispamfiltering | Blokkeert bulk-e-mail en bekende spampatronen | Exchange Online-bescherming (EOP) |
| Antiphishingbeleid | Detecteert nabootsing van gebruikers en domeinen;voegt veiligheidstips toe | EOP + Defender voor Office 365 Plan 1 |
| Veilige koppelingen | Herschrijft URL's en controleert ze tijdens het klikken op bedreigingsinformatie | Defender voor Office 365 Plan 1 |
| Veilige bijlagen | Opent bijlagen in een sandbox voordat deze aan de gebruiker worden afgeleverd | Defender voor Office 365 Plan 1 |
| Aanvalsimulatietraining | Stuurt gesimuleerde phishing-campagnes naar gebruikers;houdt bij wie klikt | Defender voor Office 365 Plan 2 |
Voor de meeste Britse bedrijven die Microsoft 365 gebruiken, biedt Defender voor Office 365 Plan 1 (inbegrepen in Business Premium) een aanzienlijke verbetering ten opzichte van de EOP-standaardwaarden.Schakel veilige koppelingen en veilige bijlagen in met realtime scannen in plaats van alleen scannen op het moment van levering.
Compromis voor zakelijke e-mail: het procesprobleem
Compromis voor zakelijke e-mail is de aanval die de meeste financiële verliezen veroorzaakt omdat deze de technische controles omzeilt.De aanvaller stuurt een goed opgemaakte e-mail met het verzoek om een betalingswijziging of overboeking.Tegen de tijd dat de fraude wordt ontdekt, is het geld al in beweging.
Technische controles die de blootstelling aan BEC verminderen: DMARC op p=reject voorkomt dat uw domein wordt vervalst;anti-imitatiebeleid markeert e-mails van vergelijkbare domeinen;externe e-mailbanners markeren berichten van buiten uw organisatie;het blokkeren van regels voor automatisch doorsturen naar externe adressen.
De controle die de meeste BEC-pogingen blokkeert, heeft niets met technologie te maken: geen enkele betalingswijzigingsinstructie die per e-mail wordt ontvangen, wordt uitgevoerd zonder een telefoontje naar een nummer dat u al in uw bestand heeft.Niet het nummer in de e-mail.
De standaard phishing-training richt zich op verdachte links en bijlagen.BEC-e-mails hebben geen van beide.Ze zien eruit als normale berichten van bekende contacten.Voeg BEC-scenario's toe aan uw simulatieprogramma: valse factuurwijzigingen, valse CEO-betalingsverzoeken, valse updates van HR-voordelen.
Basislijnchecklist voor e-mailbeveiliging
| Controle | Status om te bereiken |
|---|---|
| SPF-record gepubliceerd | Alle legitieme verzendbronnen inbegrepen; -all kwalificatie |
| DKIM ingeschakeld | Ingeschakeld voor alle verzendende domeinen |
| DMARC-record gepubliceerd | p=reject;rua-rapportage geconfigureerd |
| MFA op alle mailboxen | Ingeschakeld voor alle gebruikers;app-gebaseerd of phishing-bestendig |
| E-mailfiltering | Veilige koppelingen en veilige bijlagen ingeschakeld;realtime scannen |
| Beleid tegen nabootsing van identiteit | Belangrijke managers en domeinen beschermd |
| Etikettering van externe afzenders | Banners op externe e-mail ingeschakeld |
| Automatisch doorsturen blokkeren | Uitgaand doorsturen naar externe adressen die door beleid zijn geblokkeerd |
| BEC-procescontroles | Out-of-band verificatie vereist voor betalingswijzigingen |
| Phishing-simulatieprogramma | Minimaal driemaandelijks;click-to-report-trend bijgehouden |
Ryland levert al meer dan twintig jaar programma's op het gebied van cyberbeveiliging, compliance en IT-beheer voor gereguleerde organisaties in het Verenigd Koninkrijk en Nederland. Bekijk volledig profiel