Jeroen Voogd

Domeinbeveiliging voor IT-professionals

Bescherm je organisatie tegen spoofing, phishing en domeinkaping

Je digitale identiteit, het is je belangrijkste online asset. Dat geldt niet alleen voor jou als persoon, maar ook voor jouw organisatie. Misschien stuur je wel eens mailings uit en wordt jouw domein ineens aangemerkt als spam. Heel vervelend en het kost je veel tijd om uit te zoeken en vervolgens te herstellen. Voldoet jouw e-maildomein niet aan de standaarden, dan wordt je e-mail gewoonweg geweigerd. Of misschien heb je wel eens een e-mail ontvangen waarbij het leek alsof je zelf de afzender was. Bij het versturen van e-mail vindt nauwelijks controle plaats en het is dan ook kinderlijk eenvoudig om e-mails te versturen uit naam van iemand anders. Domeinbeveiliging is geen kwestie van een eenmalige inrichting, het is continu onderhevig aan veranderingen. Collega Jeroen praat je erover bij in deze blog.

Domein als belangrijkste online asset

Als organisatie heb je heel veel informatie inzichtelijk en centraal gedocumenteerd. Denk aan het precies weten hoeveel medewerkers er in dienst zijn en wie die medewerkers zijn, maar ook welke kentekens de bedrijfsauto’s hebben en zo kun je nog talloze zaken bedenken. Iets wat vaak niet geldt voor de door de organisatie geregistreerde internetdomeinen. En dat terwijl deze domeinen de online merknaam vormen, de website eraan hangt en ook e-mail. Vooral actieve domeinen zijn het belangrijkste online business asset van een organisatie en verdienen het om centraal bijgehouden en beveiligd te worden.

Toen security by design nog geen standaard was

Waar e-mail uit de tijd stamt dat security by design nog geen standaard was, kan het makkelijk misbruikt worden. Het is dan ook nog steeds de grootste bron van cyberdreigingen. SPF, DKIM en DMARC zorgen ervoor dat een ontvanger van e-mail in staat is om te beoordelen of de e-mail ook echt afkomstig is van de afzender. SPF definieert welke bronnen mail kunnen versturen, DKIM voegt een digitale handtekening toe aan de berichten en DMARC vertelt de ontvanger wat te doen als SPF en DKIM niet voldoen. Deze set aan maatregelen voorkomt spoofing van je domein en vergroot de afleverbetrouwbaarheid van door jou verstuurde (legitieme) e-mail. Dus ook jouw marketingafdeling heeft er, voor bijvoorbeeld het uitsturen van nieuwsbrieven of e-mailings, veel baat bij als dit goed ingericht is.

Maar is het wel een echte e-mail!

Maar naast het onvoldoende beschermen van actieve en niet-actieve domeinen met de juiste protocollen, is er ook veel legitieme e-mail dat onterecht als spam wordt betiteld. Wanneer je bijvoorbeeld privé gebruikmaakt van een Gmail-adres, zul je ongetwijfeld merken dat legitieme e-mail steeds vaker in de spam-folder terechtkomt. Dat gebeurt vaak doordat de verzendende partij SPF en DKIM niet op orde of zelfs helemaal niet ingericht heeft. Heb je als organisatie de domeinbeveiliging niet op orde, dan kleven daar dus echte risico’s aan. De garantie op een correcte afhandeling van e-mail is zo niet gegarandeerd en van daaruit kan onder andere financiële schade ontstaan.

Het belang van protocollen

Wat je in de praktijk vooral ziet is dat organisaties hun niet-actieve domeinen onvoldoende beschermen of zelfs niet weten dat ze inactieve domeinen hebben. Maar ook zijn er dus nog veel organisaties die DKIM, SPF en DMARC (domeinbeveiligingsprotocollen) niet goed hebben ingericht. Daardoor is spoofing, een techniek waarbij een persoon of programma zich voordoet als een ander om toegang te krijgen tot gegevens, systemen of netwerken, nog steeds een veelvoorkomend probleem. En word je gespoofd, dan loop je daar vanzelfsprekend liever niet mee te koop. Al kunnen veel mensen zich vast de spoofing van bijvoorbeeld Pathé herinneren, dat voor 18 miljoen is opgelicht doordat het e-mailadres van de CEO gespoofd kon worden. Een pijnlijk voorbeeld van de noodzaak van domeinbeveiligingsprotocollen. Heb je als organisatie SPF, DKIM en DMARC goed ingeregeld, dan kan er eigenlijk geen misbruik meer gemaakt worden via e-mailspoofing. Ik kan dan ook niet genoeg benadrukken dat dit ook voor de inactieve domeinen ingesteld moet worden.

Controleer en werk regelmatig bij

Zelfs wanneer je SPF, DKIM en DMARC goed ingericht hebt, is het belangrijk om dit te blijven monitoren. Er kunnen bijvoorbeeld nieuwe mailbronnen (nieuwe software in gebruik genomen) zijn die nog niet in deze protocollen zijn opgenomen, waardoor e-mail geweigerd wordt door ontvangers. Ook als het gaat om SSL-certificaten blijft het belang van controleren en bijwerken belangrij. Een verlopen certificaat zorgt voor foutmeldingen in applicaties en websites en zorgt ervoor dat de beveiligde verbinding wegvalt, waardoor kwetsbaarheid voor cyberdreigingen ontstaat.

Trends en ontwikkelingen

Verreweg de meeste cyberdreigingen komen nog steeds via e-mail binnen. Ik verwacht dan ook dat steeds meer organisaties e-mail gaan weigeren die niet aan de SPF-, DKIM- en DMARC-standaarden voldoet. Grote e-mailproviders zoals Google en Microsoft leveren e-mail van bulkverzenders die deze technieken niet toepassen, tegenwoordig standaard al af in de spamfolder. De afgelopen tijd heb ik dan ook gemerkt dat dit steeds strenger toegepast wordt; valide e-mail belandt regelmatig niet direct in mijn postvak. Je hebt als organisatie je domeinbeveiliging dan ook liever vandaag dan morgen op orde.

Jeroen Voogd
Jeroen Voogd Business Advisor Cybersecurity
Contact
Jeroen Voogd
Business Advisor Cybersecurity