E-postsikkerhet er ikke én DNS-post eller ett spamfilter. Virksomheten må vite hvilke kontoer som finnes, beskytte innloggingene, begrense rettigheter, oppdage avvik og kunne håndtere en kompromittert konto uten å improvisere.

Denne planen følger de fire aktivitetene i NSMs grunnprinsipper for IKT-sikkerhet : identifisere og kartlegge, beskytte og opprettholde, oppdage, og håndtere og gjenopprette. Tiltakene må tilpasses virksomhetens risiko; de er ingen garanti mot hendelser.

Prioritert minimumsplan

Hvis dere bare har tid til én arbeidsøkt, start i denne rekkefølgen:

  1. Finn alle postbokser, administratorer, videresendinger og gjenopprettingskontoer.
  2. Krev sterk MFA for administratorer og brukere.
  3. Fjern delte passord, gamle kontoer og unødvendige administratorroller.
  4. Sikre domene, DNS og e-postleverandør med separate administratoridentiteter.
  5. Kartlegg alle legitime avsendere og test SPF, DKIM og DMARC.
  6. Stopp utdaterte klienter og eldre innlogging som ikke trengs.
  7. Innfør kontroll for betalinger og endring av kontonummer.
  8. Aktiver relevante logger og varsler.
  9. Verifiser backup, bevaring og gjenoppretting.
  10. Skriv og øv på en plan for kompromittert konto.

1. Kartlegg kontoer og verdier

Opprett et register med:

  • personlige, delte og tekniske postbokser
  • aliaser, grupper og videresendinger
  • administratorer og delegerte roller
  • gjenopprettingsadresse, telefon og MFA-metoder
  • klienter, mobile enheter og godkjente apper
  • nettsider og systemer som sender fra domenet
  • leverandør, domene, DNS og supportkontakt
  • eiere for kunde-, økonomi- og personaldata
  • planlagt avslutningsdato for midlertidige kontoer

NSM anbefaler å kartlegge brukere og tilgangsbehov fordi en angriper ofte prøver å øke rettighetene etter første innlogging. Kontoer uten eier eller formål skal undersøkes og fjernes kontrollert.

2. Bruk sterk MFA og trygg gjenoppretting

Passord alene er ikke tilstrekkelig for e-post. Prioriter MFA etter motstand mot phishing:

  1. sikkerhetsnøkkel eller passkey med phishing-resistent innlogging
  2. autentiseringsapp med nummermatching
  3. tidsbasert engangskode
  4. SMS eller e-postkode når sterkere metode ikke finnes

CISA anbefaler phishing-resistent MFA og peker på at SMS og e-postkode er svakere alternativer.

Gjør mer enn å slå på en bryter:

  • håndhev MFA for alle, ikke bare frivillig registrering
  • krev sterkeste metode for administratorer og økonomifunksjoner
  • registrer minst to kontrollerte gjenopprettingsmåter
  • oppbevar reservekoder sikkert og ikke i samme postboks
  • varsle ved ny MFA-metode eller endret gjenoppretting
  • fjern gamle telefoner og sikkerhetsnøkler
  • test tap av telefon uten å omgå identitetskontrollen

En angriper med tilgang kan prøve å registrere sin egen MFA. Logg og gjennomgå slike endringer.

3. Skill daglig bruker fra administrator

En global administrator bør ikke brukes til vanlig e-post og nettlesing. Opprett egne administratoridentiteter og gi minste rolle som løser oppgaven.

Kontroller:

  • antall globale eller tilsvarende toppadministratorer
  • om administratorene har phishing-resistent MFA
  • om nødkontoer er dokumentert, overvåket og testet
  • om support kan tilbakestille administrator uten sterk kontroll
  • om partner eller konsulent fortsatt har tilgang
  • om administrative handlinger logges og varsles

Ikke bruk en felles admin@-konto med delt passord. Virksomheten må kunne se hvem som gjorde en endring og sperre én person uten å bytte alt.

4. Sikre domenet og DNS-kjeden

E-post kan kapres uten å kompromittere postboksen hvis en angriper får kontroll på domene, navnetjenere eller DNS.

  • registrer domenet på riktig virksomhet
  • bruk egne navngitte administratorer hos forhandler og DNS-leverandør
  • krev MFA og varsling ved innlogging og endring
  • begrens hvem som kan endre MX, TXT og navnetjenere
  • dokumenter normal DNS-sone og kontroller endringer
  • lås eller beskytt domeneflytting når leverandøren tilbyr det
  • hold kontakt- og gjenopprettingsdata oppdatert
  • overvåk utløp og fornyelse

Eget domene gir kontroll og flyttbarhet, men blir ikke automatisk sikkert. Kontrollen må beskyttes.

5. Bruk SPF, DKIM og DMARC riktig

De tre mekanismene reduserer domeneforfalskning, men løser ulike deler:

MekanismeKontrollererViktig begrensning
SPFom konvoluttavsenderens server er autorisertkan brytes ved videresending og må justeres for DMARC
DKIMkryptografisk signatur og valgt signeringsdomenebeviser ikke at innhold eller avsenderintensjon er legitim
DMARCjustering mot domenet i synlig Fra-adressestopper ikke lookalike-domener eller kompromittert ekte konto

Ikke publiser en eksempel-SPF med et oppdiktet include:. Kartlegg alle avsendere, hold én SPF-post innen oppslagsgrensen og fjern gamle tjenester etter verifisering.

Publiser DKIM etter verdien leverandøren gir, aktiver signering og kontroller meldingshodet. Start DMARC med rapportering, rett legitime avsendere og trapp kontrollert opp til håndheving.

Den komplette SPF-, DKIM- og DMARC-guiden dekker DNS og test. Følg også med på DMARC-rapportene .

BIMI kan gi en merkevarelogo hos støttede mottakere, men tilfører ikke autentisering og må komme etter moden DMARC-håndheving. BIMI-guiden forklarer rekkefølgen og sertifikatvalgene .

6. Stopp eldre og unødvendig innlogging

Bruk leverandørens native kontotype og moderne autentisering når den finnes. Kartlegg IMAP, POP3, SMTP, ActiveSync, API-er og app-passord før noe deaktiveres.

  • tillat bare støttede klientversjoner
  • bruk OAuth fremfor delt hovedpassord når det støttes
  • fjern app-passord og tokens som ikke har eier
  • begrens POP3 når ingen dokumentert arbeidsflyt trenger det
  • unngå bred aktivering av eldre autentisering for én skanner
  • godkjenn klienttillegg og OAuth-apper før de får posttilgang
  • gjennomgå delegering og Send som-rettigheter

NSM anbefaler støttede e-postklienter og bare virksomhetsgodkjente programtillegg i grunnprinsippet for e-post og nettleser .

7. Gjør betalingssvindel til et prosessproblem

En angriper trenger ikke skadevare hvis en e-post kan endre kontonummer eller utløse betaling alene.

Innfør:

  • to-personers godkjenning over en fast beløps- eller risikogrense
  • verifisering av nytt kontonummer via et kjent telefonnummer eller etablert portal
  • forbud mot å bruke kontaktopplysninger i selve endrings-e-posten som eneste kontroll
  • ventetid eller ekstra kontroll ved endring av leverandørdata
  • tydelig rutine for hasteforespørsler fra ledelsen
  • varsling til gammel og ny kontakt ved kritisk endring
  • daglig avstemming og rask bankkontakt ved avvik

Politiet beskriver direktør- og fakturasvindel som forespørsler som ser ut til å komme fra leder, kunde eller leverandør. SPF og DMARC hjelper ikke hvis angriperen bruker en ekte kompromittert konto eller et forvekslingsdomene.

8. Lær ansatte en kort kontrollsløyfe

«Dårlig norsk» er ikke en pålitelig indikator. Kontroller heller:

  1. Forventet jeg denne handlingen?
  2. Stemmer hele domenet, ikke bare visningsnavnet?
  3. Hvor går lenken faktisk?
  4. Ber meldingen om innlogging, betaling, hemmelighold eller hast?
  5. Kan handlingen bekreftes i en kjent kanal utenfor meldingen?

Gå til tjenesten via bokmerke eller kjent adresse fremfor en innloggingslenke. Ikke åpne vedlegg bare fordi avsendernavnet er kjent.

Lag en synlig rapporteringsknapp eller adresse, og gjør det trygt å melde raskt også etter at noen har klikket. Be den ansatte oppgi tidspunkt og handling, men ikke videresende potensielt sensitivt innhold til en tilfeldig distribusjonsliste.

9. Sikre enhetene som leser e-post

  • hold operativsystem og klient støttet og oppdatert
  • krev skjermlås og enhetskryptering
  • begrens lokal administratorrett
  • ha fjernsperring eller sletting der risikoen tilsier det
  • skill virksomhetsdata fra private apper og sikkerhetskopier
  • definer hvilke private enheter som kan brukes
  • fjern konto og tokens når en enhet mistes eller leveres inn
  • beskytt nettleserprofiler og passordlager

En stjålet, ulåst telefon kan omgå et sterkt passord hvis e-postsesjonen allerede er aktiv.

10. Overvåk det en angriper faktisk endrer

Varsle eller gjennomgå:

  • ny administrator eller rolle
  • ny MFA- eller gjenopprettingsmetode
  • ny videresending, innboksregel eller transportregel
  • endret delegering og Send som
  • ny OAuth-app eller app-passord
  • pålogging fra uventet sted, enhet eller mønster
  • store eksport- eller slettehandlinger
  • deaktivert logging eller sikkerhetspolicy
  • DMARC-avvik og nye avsendertjenester
  • domene-, MX- og navnetjenerendringer

Definer hvem som mottar varselet hvis den primære e-posten er kompromittert. Bevar logger lenge nok til å undersøke en hendelse etter at den oppdages.

11. Backup, bevaring og gjenoppretting

Høy tilgjengelighet hos leverandøren er ikke det samme som at virksomheten kan gjenopprette en slettet konto eller ondsinnet regel.

Avklar:

  • hva leverandøren kan gjenopprette og hvor lenge
  • om en bruker kan slette både original og gjenopprettingspunkt
  • om backup er uavhengig av administratoridentiteten
  • hvordan én melding, postboks og konfigurasjon gjenopprettes
  • hvem som kan be om gjenoppretting
  • hvordan juridisk bevaring og personvernsletting håndteres
  • dato og resultat for siste restore-test

Bruk arkiveringsguiden og kapasitetsguiden som egne driftskontroller.

12. Plan for kompromittert konto

Skriv kontaktpunkter og rekkefølge på forhånd. Ved mistanke:

  1. Bruk en ren enhet og en alternativ, sikker administratorkonto.
  2. Sperr eller begrens kontoen uten å ødelegge nødvendig bevis.
  3. Tilbakekall aktive sesjoner, tokens og app-passord.
  4. Tilbakestill passord og fjern ukjente MFA-metoder.
  5. Kontroller videresending, innboksregler, delegering og OAuth-apper.
  6. Undersøk administratorendringer, pålogginger, Sendt, Slettet og meldingssporing.
  7. Finn tidsrom, berørte data, mottakere og systemer.
  8. Kontakt banken umiddelbart hvis betaling eller kontonummer kan være påvirket.
  9. Varsle berørte via en kjent sikker kanal når det er nødvendig.
  10. Vurder politi, forsikring, personvernbrudd, sektor- og myndighetsvarsling.
  11. Gjenopprett kontrollert og overvåk for ny aktivitet.
  12. Dokumenter læring og lukk rotårsaken.

Ikke bruk den kompromitterte postboksen til å koordinere responsen. Ved akutte digitale hendelser oppgir NSM at Nasjonalt cybersikkerhetssenter kan kontaktes på 02497 . Hvilke varslingsplikter som gjelder, avhenger av virksomhet, hendelse og berørte opplysninger.

Mål sikkerheten hver måned

MåltallMål eller dokumentert unntak
aktive brukere med håndhevet MFA100 %
administratorer med phishing-resistent MFA100 % der plattformen støtter det
kontoer uten navngitt eier0
delte passord0
ukjente videresendinger og regler0
utdaterte klienter0
legitime avsendere med godkjent autentisering100 %
siste gjenopprettingstestdato, omfang og resultat
siste kompromitteringsøvelsedato, funn og tiltak
åpne sikkerhetsavvikeier og frist

Et avvik kan være akseptert, men det skal ha eier, begrunnelse, kompenserende tiltak og ny vurderingsdato.

Hva inngår i Vymo e-post?

Vymo Basis og Pluss oppgir spam- og virusfilter, webmail og e-postklienttilgang. Planlisten lover ikke phishing-resistent MFA, avansert enhetsstyring, sentral OAuth-styring, juridisk bevaring eller et bestemt loggnivå. Disse kontrollene skal derfor ikke antas å være inkludert.

Før bestilling bør en virksomhet med sikkerhetskrav sende en kort kravliste: MFA-metoder, administratorroller, klientprotokoller, logger, gjenoppretting, eksport og hendelsesstøtte. Se Vymos e-postpakker eller send sikkerhetskravene . Ikke send passord, gjenopprettingskoder eller hendelsesdata i det vanlige skjemaet.

Vil bedriften bruke e-post på eget domene?

Se lagring, funksjoner og pris per konto før dere bestiller.