Als er iets misgaat

Je mailbeveiliging stond goed, waarom staat hij nu open

Een paar jaar geleden heeft iemand de mailbeveiliging van je bedrijf goed ingesteld. Sindsdien heb je er niet meer naar gekeken, want het werkte en er was geen reden om te twijfelen. Toch kan het zijn dat die instellingen nu niet meer kloppen, zonder dat jij iets hebt veranderd. Dat komt niet door onwil of onkunde, maar door de manier waarop deze techniek werkt: hij hangt af van andere systemen die wel veranderen. In dit artikel leggen we uit waarom dat gebeurt, hoe je het zelf kunt zien en wat je eraan kunt doen zonder hulp van buiten.

Wat mailbeveiliging eigenlijk is en waarom hij kan verslijten

Mailbeveiliging van een domein bestaat uit een paar technische instellingen die vastleggen wie er namens jouw bedrijf e-mail mag versturen. Deze instellingen heten SPF, DKIM en DMARC en staan niet in je mailprogramma, maar in de DNS van je domein, de plek waar ook staat welke website bij welk adres hoort. SPF zegt welke computers mogen mailen namens jouw domeinnaam, DKIM zet een soort digitale handtekening onder je mail, en DMARC bepaalt wat er moet gebeuren als een mail niet aan die regels voldoet.

Het probleem is dat deze instellingen geen vaste stand hebben die voor altijd goed blijft. Ze zijn afhankelijk van welke diensten er op dat moment namens jouw domein mailen. Voeg je een nieuwe leverancier toe, verhuis je naar een andere hosting, of past iemand iets aan in de DNS voor een ander doel, dan verschuift de balans. Niemand doet dit met slechte bedoelingen, het is gewoon een bijeffect van normale bedrijfsveranderingen die niemand koppelt aan mailbeveiliging.

Wil je weten hoe jouw domein ervoor staat?

Doe de gratis e-mailcheck. Vul je domein in en je ziet binnen dertig seconden wat er goed staat en wat niet. Geen account, niets te installeren.

Doe de gratis e-mailcheck

De vier meest voorkomende oorzaken van verval

De eerste oorzaak is het toevoegen van nieuwe diensten die namens jouw domein mailen, zoals een nieuwsbriefprogramma, een boekhoudpakket of een CRM-systeem. Die diensten moeten worden opgenomen in je SPF-instelling, en dat gebeurt in de praktijk vaak niet, omdat degene die de nieuwe dienst instelt niet weet dat dit nodig is.

De tweede oorzaak is het wisselen van hosting of mailprovider. Bij zo'n overstap wordt de DNS soms helemaal opnieuw ingericht door de nieuwe leverancier, die de oude mailbeveiliging niet kent en dus niet meeneemt. De derde oorzaak is een tijdelijke handmatige aanpassing, bijvoorbeeld om een mailtest te laten slagen, die daarna niet wordt terugegedraaid omdat niemand een reminder heeft gezet.

De vierde oorzaak is een wijziging bij je domeinregistrar, de partij waar je domeinnaam is geregistreerd. Als het domein verhuist naar een andere registrar, of als de registrar zelf een systeem vervangt, kunnen DNS-gegevens opnieuw worden aangemaakt op basis van een standaardsjabloon, waarbij jouw specifieke mailbeveiliging verloren gaat.

Waarom niemand het merkt: er komt geen foutmelding

Het lastige aan deze instellingen is dat de controle niet bij jou gebeurt, maar bij de partij die jouw mail ontvangt. Jouw eigen mailprogramma geeft geen waarschuwing als SPF, DKIM of DMARC niet meer kloppen, want voor het versturen van mail zijn deze instellingen niet nodig. Je kunt gewoon mail blijven sturen en ontvangen zonder dat er iets opvalt.

Het gevolg wordt pas zichtbaar aan de andere kant. Mail van jouw bedrijf kan bij ontvangers in de spammap belanden, of iemand anders kan met succes mail versturen die eruitziet alsof die van jouw domein komt. Beide dingen merk je vaak pas als een klant belt om te vragen waarom je mail niet aankwam, of waarom hij een vreemde factuur kreeg die op jouw naam stond. Tegen die tijd is het verval al een tijd aan de gang.

Wat je zelf periodiek kunt controleren, en hoe vaak

Je kunt de status van je mailbeveiliging gratis controleren met een online tool zoals MXToolbox of dmarcian. Je vult daar je domeinnaam in en de tool laat zien of SPF, DKIM en DMARC actief en correct ingesteld staan. Je hoeft hiervoor niets te installeren en je hebt geen technische kennis nodig om de uitkomst te lezen, want deze tools geven meestal een duidelijke groene of rode indicatie.

Doe deze controle minimaal elke drie maanden, en daarnaast altijd direct na een verandering die met mail of hosting te maken heeft. Denk aan het aansluiten van een nieuwe leverancier die mail verstuurt, het overstappen naar een andere hostingpartij, of het verhuizen van je domeinnaam naar een andere registrar. Zet deze controle desnoods als vaste afspraak in je agenda, net zoals je een jaarlijkse controle van je brandblusser plant.

Waarom een eenmalige check een momentopname is

Een controle die je vandaag uitvoert, zegt alleen iets over de situatie van vandaag. Omdat de instellingen afhankelijk zijn van wat er in je DNS staat, en die DNS door meerdere partijen kan worden aangepast zonder dat jij daarbij betrokken bent, kan de uitkomst van morgen anders zijn dan die van vandaag. Een leverancier die zijn systeem aanpast, of een registrar die zijn platform vernieuwt, kan de situatie veranderen zonder dat iemand jou daarover informeert.

Dit is de reden waarom een beveiligingscheck geen eindpunt is, maar een terugkerend moment. Het is vergelijkbaar met het checken of je voordeur op slot zit: dat je hem gisteren hebt gecontroleerd, betekent niet dat hij vandaag nog dicht is als er iemand anders een sleutel heeft gebruikt. Door de controle periodiek te herhalen, zie je afwijkingen op tijd en kun je ze zelf herstellen voordat ze gevolgen hebben.

Wat je zelf kunt doen, en wanneer hulp zin heeft

De meeste aanpassingen kun je zelf doorvoeren via het beheerpaneel van je hostingpartij of domeinregistrar, waar je de DNS-instellingen kunt bewerken. De controle-tools die we hierboven noemen, laten meestal ook zien welke regel er precies ontbreekt of niet klopt, zodat je gericht kunt aanpassen wat nodig is. Dit is geen ingewikkelde technische operatie, het gaat om het toevoegen of aanpassen van een regel tekst op de juiste plek.

Alleen als je meerdere domeinen beheert, als je regelmatig van leverancier wisselt, of als je simpelweg geen tijd wilt steken in het periodiek controleren, kan het handig zijn om dit uit te laten voeren door iemand anders. Dat is dan een keuze voor gemak, niet omdat het zelf doen onmogelijk is. De basis, namelijk zelf controleren en zelf aanpassen, blijft voor iedereen haalbaar.

Liever laten uitzoeken?

De Self-Service Scan geeft je een rapport in gewone taal over je mail, je website, je certificaten en je beveiligingsinstellingen, met per punt wat je eraan kunt doen. Eenmalig 79 euro.

Bekijk de Self-Service Scan

Blijft het goed staan?

Als je dit hebt opgelost is het goed, maar het blijft niet vanzelf goed. Dit soort instellingen verschuift bij een providerwissel, een nieuwe tool of een verhuizing van je website, en omdat er geen foutmelding komt merk je het pas als iemand erover begint. Daarvoor is Wachter gemaakt: die kijkt elke dag of er iets verandert en stuurt een seintje.

Meer lezen: mail komt niet aan bij klanten en kan iemand mailen uit naam van je bedrijf.

Veelgestelde vragen

Wat zijn SPF, DKIM en DMARC precies?

Het zijn drie instellingen in de DNS van je domein die samen bepalen wie namens jouw bedrijf mag mailen en hoe ontvangers moeten omgaan met mail die daar niet aan voldoet. SPF geeft aan welke systemen mogen mailen, DKIM voegt een digitale handtekening toe, en DMARC bepaalt de regel bij afwijkingen. Ze werken los van je mailprogramma en zijn onzichtbaar in je dagelijkse gebruik.

Hoe weet ik of mijn instellingen zijn veranderd zonder dat ik dat zelf heb gedaan?

Dat kun je alleen zien door de instellingen te controleren met een gratis tool zoals MXToolbox of dmarcian, want er komt geen melding als er iets verandert. Vergelijk de uitkomst met een eerdere controle als je die hebt, zodat je verschuivingen kunt herkennen.

Moet ik dit elke maand controleren?

Dat is niet nodig. Eens per drie maanden is voldoende voor de meeste kleine bedrijven, met een extra controle direct na elke wijziging in hosting, mailprovider of domeinregistrar. Op die momenten is de kans op verschuiving het grootst.

Kan ik dit zelf herstellen als er iets niet klopt?

In de meeste gevallen wel, want het gaat om het aanpassen van een tekstregel in het DNS-beheerpaneel van je hosting of registrar. De controle-tools laten precies zien wat er ontbreekt, zodat je gericht kunt aanpassen. Alleen bij meerdere domeinen of gebrek aan tijd kan het handig zijn om dit uit te laten voeren.

Betekent verval van mailbeveiliging dat mijn mail nu al wordt misbruikt?

Nee, dat volgt niet automatisch uit elkaar. Verval betekent dat de bescherming minder sterk is dan hij zou moeten zijn, niet dat er al misbruik is. Het is een reden om het te herstellen, niet om ervan uit te gaan dat er al iets is misgegaan.