Et spamfilter må balansere to feil:

  • falsk positiv: legitim e-post blir holdt tilbake
  • falsk negativ: uønsket eller skadelig e-post slipper inn

Målet er ikke å skru én «styrke»-knapp til et magisk nivå. Bedriften trenger en prosess for å undersøke feil, frigjøre legitime meldinger trygt og unngå unntak som svekker beskyttelsen for alle.

Finn først hvor meldingen ble stoppet

ResultatHva det betyrHvem kan normalt handle?
Avvist under SMTPAvsender får en retur- eller statuskodeE-postadministrator/leverandør på begge sider
Midlertidig utsattAvsenderserveren står i kø og prøver normalt igjenLeverandør eller administrator
ServerkaranteneMeldingen er mottatt, men holdes utenfor postkassenAdministrator eller bruker etter policy
SøppelpostmappeMeldingen ligger i postkassen, men ikke i innboksenBruker og eventuelt administrator
Lokal klientregelServeren leverte, men appen flyttet eller skjulteBruker/klientadministrator
Slettet eller blokkertMeldingen kan være borte, eller avsender kan være avvistAvhenger av regel og logg

En bruker kan ikke «markere som ikke spam» en melding som ble avvist før postkassen. Da må avsenderens returmelding og mottakerens logg undersøkes.

Spamfilter er flere kontroller, ikke bare en score

Produkter bruker ulike modeller. En enkel spamscore finnes noen steder, men andre kombinerer regler, maskinlæring, omdømme, brukerhistorikk og sikkerhetsmotorer uten å vise ett tall.

Vanlige signaler er:

  • sende-IP, reverse DNS, volum og rate
  • SPF, DKIM, DMARC og alignment
  • avsender-/mottakerhistorikk
  • URL-er, omdirigeringer og domeners omdømme
  • vedleggstype, makroer og kjent skadevare
  • meldingsformat, overskrifter og uvanlige avvik
  • tidligere bruker- og administratorhandlinger
  • lokale regler for mottaker, gruppe eller organisasjon

Et bestått SPF- eller DKIM-resultat betyr ikke at meldingen er trygg. En kompromittert konto kan sende autentisert phishing. Et autentiseringsavvik betyr heller ikke automatisk skadevare; videresending og legitime feiloppsett kan gi avvik.

NSMs grunnprinsipper for IKT-sikkerhet anbefaler beskyttelse i flere ledd. E-postfilter, oppdaterte klienter, styrt dataflyt, tilgangskontroll og hendelseshåndtering må virke sammen.

Når legitim e-post havner i spam eller karantene

Ikke frigjør meldingen bare fordi visningsnavnet eller logoen ser kjent ut.

1. Bekreft forretningskonteksten

  • Ventet noen i virksomheten på meldingen?
  • Stemmer avsenderadressen og domenet med tidligere kontakt?
  • Ber meldingen om en uvanlig betaling, innlogging eller endring?
  • Kan avsenderen bekrefte utsendingen via en kjent kanal?

Bruk kontaktinformasjon dere allerede har, ikke telefonnummer eller lenke fra den mistenkelige meldingen.

2. Bevar tekniske data

Eksporter meldingen eller ta vare på hele meldingshodet før den flyttes. Nyttige data er:

  • melding-ID
  • mottakstidspunkt og tidssone
  • kilde-IP og Received-linjer
  • SPF-, DKIM- og DMARC-resultater
  • karantene-/regel-ID
  • hvilke URL-er og vedlegg filteret reagerte på
  • filterkategori og begrunnelse, når produktet viser dette

Et skjermbilde av emnet er ikke nok til å forstå hvorfor kontrollen slo ut.

3. Rett årsaken før unntaket

Hvis en legitim leverandør feiler DKIM eller bruker et kompromittert lenkedomene, bør leverandøren rette dette. En allowlist kan skjule feilen og gjøre virksomheten mer sårbar neste gang samme konto misbrukes.

4. Frigi bare den meldingen som er vurdert

Hvis produktet tillater det, frigjør den konkrete meldingen fremfor å tillate alle fremtidige meldinger fra domenet. Skann vedlegg og lenker med godkjente kontroller før bruk.

5. Mål om feilen gjentar seg

Noter hvilken regel, avsenderstrøm og meldingstype som rammes. En enkelt feilsortering og et systematisk filterproblem krever forskjellige tiltak.

«Ikke spam» og kontaktliste er produktspecifikt

Noen tjenester bruker brukerens merking som et fremtidig signal. Andre flytter bare den ene meldingen. Kontaktlisten kan påvirke sortering i enkelte produkter, men den er ikke en sikkerhetsgaranti.

Før dere ber alle ansatte merke eller legge til en kontakt, avklar:

  • om handlingen påvirker bare brukeren eller hele virksomheten
  • om den trener en modell eller oppretter en eksplisitt regel
  • om den kan omgå phishing- eller skadevarekontroll
  • hvordan feil handling kan reverseres

Ikke lov at en kjent kontakt «sendes sjelden til spam». En ekte leverandørkonto kan kompromitteres, og avsenderadressen kan i noen situasjoner forfalskes.

Allowlist uten å åpne en stor dør

En allowlist bør være siste utvei etter at årsaken er forstått. Bruk prinsippet om minste unntak:

UnntakRisikoBedre avgrensning
Hele gmail.com eller annen stor tjenesteMillioner av kontoer får samme fordelIkke bruk domeneunntak; vurder konkret meldingsflyt
Hele leverandørdomenetKompromittert konto eller annen kunde kan passere lettereKombiner nøyaktig avsender med bestått autentisering og forventet strøm
Én synlig Fra-adresseFra kan forfalskes eller kontoen kompromitteresKrev alignment, riktig kilde og fortsatt innholdskontroll
Én delt sende-IPIP-en kan brukes av mange kunder og kan endresBruk leverandørens dokumenterte identitet, ikke observert IP alene
Emneord eller visningsnavnLett å kopiereIkke bruk som sikker identitet
Full bypass av alle kontrollerSkadevare og phishing kan passereUnnta bare den feilende klassifiseringen; behold malware-/URL-kontroll

Hvert administratorunntak bør ha:

  • begrunnelse og saksnummer
  • eier
  • nøyaktig omfang
  • opprettelsesdato
  • utløps- eller revisjonsdato
  • hvilke kontroller som fortsatt gjelder
  • test av at andre avsendere ikke fikk samme fordel

Et permanent, udokumentert unntak blir lett glemt når leverandøren, domenet eller arbeidsflyten endres.

Blocklist har også begrensninger

En blokkering av én adresse kan redusere gjentatt støy, men angripere bytter adresser og domener. Visningsnavn og Fra-adresse er ikke sikre identifikatorer alene.

Bruk riktig tiltak:

  • legitimt nyhetsbrev: bruk avmeldingsfunksjonen
  • åpenbar svindel: rapporter som phishing/spam etter virksomhetens rutine
  • kompromittert samarbeidspartner: bekreft via kjent kanal og koordiner hendelsen
  • vedvarende systemmisbruk: blokker den dokumenterte infrastrukturen/regelmønsteret på riktig nivå
  • trussel mot ansatte: bevar bevis og eskaler til sikkerhetsansvarlig

Ikke klikk «avmeld» i åpenbar svindel. Lenken kan være en del av angrepet eller bekrefte at adressen er aktiv.

Karantene bør være en kontrollert kø

Karantene er nyttig når virksomheten kan styre hvem som ser og frigir hva. Definer:

  • hvilke kategorier som kan frigjøres av brukeren
  • hvilke som krever administrator eller sikkerhetsansvarlig
  • hvor lenge meldinger beholdes
  • hvordan brukeren varsles uten å eksponere skadelig innhold
  • om vedlegg og lenker skannes på nytt ved frigivelse
  • hvordan handlinger logges
  • hvordan feil frigivelse rapporteres

En karantenesammendrag kan selv misbrukes hvis en bruker kan frigjøre fra emne og visningsnavn uten mer kontekst. Vis nok identitet og risikoinformasjon, og krev ny vurdering for høyrisikokategorier.

Ikke be ansatte åpne alle meldinger i spam hver uke. De bør kunne lete etter en forventet melding uten å klikke lenker eller åpne vedlegg i resten.

Når for mye søppelpost slipper inn

Kartlegg hva som faktisk har økt:

  • samme type melding til én offentlig rolleadresse
  • mange tilfeldige adresser på et catch-all-domene
  • autentisert spam fra kompromitterte kontoer
  • spoofing av eget domene
  • nyhetsbrev brukeren en gang meldte seg på
  • vedlegg eller URL-er som dagens kontroll ikke oppdager
  • en regel eller allowlist som nylig ble endret

Tiltaket følger årsaken. Strammere global terskel kan redusere noe spam, men samtidig blokkere legitim post. Før og etter en endring bør dere måle antall falske positiver, frigivelser, brukerrapporter og sikkerhetshendelser.

DMARC på eget domene stopper ikke all spam

SPF, DKIM og DMARC gjør avsenderdomener mer kontrollerbare. En god DMARC-policy for virksomhetens eget domene kan hjelpe mottakere med å håndtere meldinger som forfalsker akkurat dette domenet.

Det stopper ikke:

  • spam fra andre domener
  • lookalike-domener med lignende navn
  • phishing fra kompromitterte legitime kontoer
  • meldinger som består autentisering for angriperens domene
  • skadelige lenker og vedlegg i ellers gyldig e-post

Innkommende filter må evaluere avsenderens autentisering og andre signaler. Egen DMARC er viktig for domenebeskyttelse, men er ikke en generell «spam av»-bryter.

Vedlegg og lenker som filteret stopper

Ikke slå av filtype- eller skadevarekontroll globalt for å få én fil frem. Bruk heller:

  1. kjent kanal for å bekrefte avsender og fil
  2. godkjent filoverføring med tilgang og utløp
  3. skanning i kontrollert miljø
  4. alternativt, dokumentert filformat uten aktivt innhold

Passordbeskyttet arkiv kan hindre filteret i å inspisere innholdet. At avsenderen sender passordet i en ny e-post gjør ikke filen automatisk trygg.

NSM anbefaler e-post- og webfiltrering som ett av flere tiltak mot kjent skadelig og uønsket innhold.

Hvis noen har klikket eller åpnet vedlegg

Ikke bruk tid på å diskutere om meldingen «så ekte ut». Følg hendelsesrutinen:

  • stopp videre interaksjon med meldingen
  • varsle IT-/sikkerhetsansvarlig raskt
  • bevar meldingen, tidspunktet og hva brukeren gjorde
  • hvis legitimasjon ble oppgitt, sikre kontoen fra en betrodd enhet og avslutt ukjente økter der tjenesten støtter det
  • hvis fil eller kode ble kjørt, isoler den berørte enheten etter virksomhetens plan og få faglig hjelp
  • kontroller om samme melding nådde flere mottakere
  • søk etter nye regler, videresending eller utsending fra kontoen

Ikke slett eneste bevis før det er bevart. Se beredskapsplanen for e-postsvindel og virksomhetens egen hendelsesplan.

En enkel bedriftsstandard

OmrådeMinimum
BrukerrapporteringÉn kjent kanal og tydelig forskjell på spam og phishing
KaranteneDefinert tilgang, lagringstid og logg
Falsk positivBevar hode, verifiser avsender, rett årsak, frigjør smalt
AllowlistEier, begrunnelse, minst mulig omfang og utløpsdato
BlocklistBrukes som supplement, ikke eneste forsvar
Vedlegg/URLIngen global bypass; bruk kontrollert alternativ kanal
MålingFalske positiver, frigivelser, rapporter og hendelser følges over tid
RevisjonUnntak og filterendringer gjennomgås regelmessig

Hva Vymo dokumenterer

Vymo oppgir spam- og virusfilter i både Basis og Pluss. Den publiserte planinformasjonen beskriver ikke:

  • justerbar terskel eller synlig spamscore
  • personlig eller sentral allow-/blocklist
  • karanteneportal og lagringstid
  • om «ikke spam» trener et filter
  • administratorlogger eller sentral policy

Ikke bygg en rutine på disse funksjonene før de er bekreftet. Ved en konkret feilklassifisering kan du kontakte Vymo med melding-ID, tidspunkt og meldingshode . Send ikke passord eller et sensitivt vedlegg gjennom det vanlige kontaktskjemaet.

Gjelder problemet utgående e-post som havner hos mottakerens spamfilter, bruk guiden til e-postlevering og spam . Gjelder det en melding dere ikke finner, bruk mottaksguiden for MX, filter og postkasse .

Vil bedriften bruke e-post på eget domene?

Se lagring, funksjoner og pris per konto før dere bestiller.