Dat maakt e-mail de plek waar beveiliging het meeste oplevert. Hieronder staat wat er in de praktijk misgaat en wat je ertegen kunt doen. Voor het bredere plaatje staat er een apart artikel over IT beveiliging voor het MKB.

Hoe een aanval er echt uitziet

Het beeld van een losgeldbriefje op een zwart scherm klopt zelden. Wat wij vaker zien, verloopt zo.

Iemand bij een leverancier verliest de controle over zijn mailbox. De aanvaller leest een paar weken mee en wacht tot er een factuur aankomt. Dan stuurt hij diezelfde factuur door, vanuit hetzelfde adres, in dezelfde lopende conversatie, met één wijziging: het rekeningnummer. Er staat een vriendelijke zin bij dat de bank is overgestapt.

Niemand klikt op iets verdachts. Er wordt geen malware geïnstalleerd. Er wordt gewoon betaald, aan de verkeerde.

De tweede variant gaat de andere kant op. De aanvaller zit in jouw mailbox en stuurt namens jou facturen naar jouw klanten. Dat merk je pas als de eerste klant belt over een betaling die jij nooit hebt ontvangen.

In beide gevallen is e-mail niet het doelwit. Het is de ingang.

SPF, DKIM en DMARC: wat ze doen

Deze drie zijn de basis en ze staan bij veel MKB-bedrijven half ingericht. Half ingericht betekent in de praktijk niet ingericht.

SPF is een lijst in je DNS van de servers die namens jouw domein mogen verzenden. Staat een afzender daar niet in, dan weet de ontvangende server dat er iets niet klopt.

DKIM zet een digitale handtekening onder elk uitgaand bericht. De ontvanger controleert die handtekening tegen een sleutel in jouw DNS. Klopt hij niet, dan is het bericht onderweg aangepast of het komt niet van jou.

DMARC vertelt de ontvangende server wat hij moet doen als SPF of DKIM faalt, en stuurt jou rapportages over wie er namens jouw domein verstuurt.

Die laatste is waar het meestal misgaat. Een DMARC-record met p=none zegt tegen de ontvanger: er is iets mis, doe er niets mee. Dat levert rapportages op en verder niets. Pas bij p=quarantine of p=reject wordt vervalste post daadwerkelijk tegengehouden.

Veel bedrijven blijven op none staan omdat het daar ooit is begonnen en niemand het heeft afgemaakt. Dat is een meetstand, geen eindstand. Zo pakken wij het aan bij een domein waar nog geen beleid op staat:

  1. p=none. We zetten het record aan en lezen een paar weken de rapportages. Daar komt uit welke systemen er allemaal namens jouw domein versturen. Dat zijn er altijd meer dan je denkt: je boekhoudpakket, je nieuwsbriefdienst, je CRM, een oude webformulier-server die nog ergens draait.
  2. p=quarantine. Alles wat legitiem is, is dan goed ingericht. Post die de controle niet doorstaat gaat vanaf nu naar de spammap in plaats van de inbox.
  3. p=reject. Post die niet door de controle komt wordt geweigerd voordat hij ergens aankomt.

Die tussenstap bestaat om te voorkomen dat je eigen facturen en orderbevestigingen in de spammap belanden. Direct op reject zetten zonder eerst te meten is de snelste manier om je eigen post te blokkeren.

Belangrijk om te weten wat dit allemaal níet doet: deze drie beschermen anderen tegen post die zogenaamd van jou komt. Ze doen niets tegen binnenkomende post van een echt gecompromitteerd adres van je leverancier. Die factuur uit het vorige hoofdstuk komt langs SPF, DKIM en DMARC zonder één waarschuwing, want hij kómt echt van dat adres.

MFA: nodig, en niet genoeg

Multi-factor authenticatie hoort overal aan te staan. Een gestolen wachtwoord alleen is dan niet meer genoeg.

Maar MFA met een code of een pushmelding is te omzeilen. Een aanvaller zet een pagina op die er precies uitziet als je inlogscherm, jij typt je wachtwoord, jij keurt de pushmelding goed, en hij zit binnen met jouw sessie. Dat heet phishing van de sessiecookie en het gebeurt op schaal, met kant-en-klare tooling.

Wat daar wel tegen helpt zijn passkeys of een hardwaresleutel volgens de FIDO2-standaard. Die zijn gebonden aan het domein waar je op inlogt. Op een nagemaakte pagina werken ze simpelweg niet, hoe overtuigend die pagina er ook uitziet.

Voor een MKB-bedrijf is de praktische lijn: MFA overal verplicht, en passkeys voor de accounts die er het meeste toe doen. De directie, de administratie, iedereen die betalingen kan doen of goedkeuren.

Filtering op wat binnenkomt

Het standaardfilter van je mailplatform haalt de grove rommel eruit. Wat je daarnaast nodig hebt, zit op drie plekken.

Links die pas bij het klikken worden gecontroleerd. Een aanvaller stuurt een schone link en zet er een uur later iets kwaadaardigs achter. Een controle op het moment van aankomst ziet dan niets. Een controle op het moment van klikken wel.

Bijlagen die eerst worden uitgevoerd. Een bijlage wordt in een afgesloten omgeving geopend om te zien wat hij doet, voordat hij bij de gebruiker aankomt.

Een waarschuwing bij externe afzenders. Een simpele regel die een zichtbare markering zet op post van buiten de organisatie. Dat kost niets en haalt de scherpste rand van de CEO-fraude af, waarbij iemand zogenaamd namens de directeur een spoedbetaling vraagt.

Het signaal dat iedereen mist: de doorstuurregel

Als een aanvaller eenmaal in een mailbox zit, is het eerste wat hij doet vrijwel altijd hetzelfde: een regel aanmaken. Alle post met het woord "factuur" naar een map die niemand bekijkt, of alles doorsturen naar een extern adres.

Daarmee leest hij mee zonder dat de eigenaar iets merkt, soms maandenlang. De gebruiker ziet een mailbox die normaal doet.

Daarom monitoren wij op wijzigingen in mailboxregels en op aanmeldingen die niet passen bij het normale patroon van een gebruiker. Dat loopt 24 uur per dag door, ook buiten kantooruren, want aanvallers kiezen hun moment juist daarbuiten.

Een tweede maatregel die weinig kost: automatisch doorsturen naar externe adressen organisatiebreed uitzetten. Dan kan een aanvaller die regel niet meer aanmaken, en de enkele medewerker die het echt nodig heeft vraagt het een keer aan.

Wat je vandaag zelf kunt nakijken

Zonder iemand in te schakelen kom je al een eind:

Die laatste is geen technische vraag en toch de belangrijkste. Een afspraak dat een wijziging van een rekeningnummer altijd telefonisch wordt geverifieerd, op een nummer dat je al had, kost niets en voorkomt het scenario uit het tweede hoofdstuk volledig.

De gebruiker is de laatste laag

Alle techniek hierboven vangt het meeste af. Wat overblijft, komt aan bij een mens die het druk heeft.

Wij proberen met onze inrichting en tooling zoveel mogelijk weg te vangen voordat het zover komt, juist omdat die onbewaakte momentjes er altijd zijn. Niemand is de hele dag alert.

Wil je daarbovenop testen hoe je team reageert, dan kunnen we awareness training en phishingsimulaties regelen. Dat is geen standaardonderdeel van ons pakket en ook niet waar wij ons op profileren, maar het kan.

Hoe wij het inrichten

Bij de bedrijven die wij beheren zit dit in het standaardpakket:

En als je Google Workspace gebruikt?

Het grootste deel van onze klanten zit op Microsoft 365, maar we beheren ook Workspace-omgevingen. De principes zijn identiek en alleen de knoppen zitten ergens anders.

Beveiliging zit bij ons in het beheer. Geen apart project, geen losse regel op de offerte. Wat er standaard in zit en wat de extra laag is, staat op onze pagina over security en compliance.

Ligt je e-mailbeveiliging er anders bij dan je zou willen?

Kom langs voor een bakje koffie. Geen verkooppraatjes, gewoon even kijken wat er staat.

Neem contact op