Spamfilter for bedrifter – trygge innstillinger
Et unntak skal være så smalt som mulig og aldri slå av skadevarekontroll. Bevar meldingshodet før en feilklassifisering rettes.
Vymo · · 8 min lesing
Et spamfilter må balansere to feil:
- falsk positiv: legitim e-post blir holdt tilbake
- falsk negativ: uønsket eller skadelig e-post slipper inn
Målet er ikke å skru én «styrke»-knapp til et magisk nivå. Bedriften trenger en prosess for å undersøke feil, frigjøre legitime meldinger trygt og unngå unntak som svekker beskyttelsen for alle.
Finn først hvor meldingen ble stoppet
| Resultat | Hva det betyr | Hvem kan normalt handle? |
|---|---|---|
| Avvist under SMTP | Avsender får en retur- eller statuskode | E-postadministrator/leverandør på begge sider |
| Midlertidig utsatt | Avsenderserveren står i kø og prøver normalt igjen | Leverandør eller administrator |
| Serverkarantene | Meldingen er mottatt, men holdes utenfor postkassen | Administrator eller bruker etter policy |
| Søppelpostmappe | Meldingen ligger i postkassen, men ikke i innboksen | Bruker og eventuelt administrator |
| Lokal klientregel | Serveren leverte, men appen flyttet eller skjulte | Bruker/klientadministrator |
| Slettet eller blokkert | Meldingen kan være borte, eller avsender kan være avvist | Avhenger av regel og logg |
En bruker kan ikke «markere som ikke spam» en melding som ble avvist før postkassen. Da må avsenderens returmelding og mottakerens logg undersøkes.
Spamfilter er flere kontroller, ikke bare en score
Produkter bruker ulike modeller. En enkel spamscore finnes noen steder, men andre kombinerer regler, maskinlæring, omdømme, brukerhistorikk og sikkerhetsmotorer uten å vise ett tall.
Vanlige signaler er:
- sende-IP, reverse DNS, volum og rate
- SPF, DKIM, DMARC og alignment
- avsender-/mottakerhistorikk
- URL-er, omdirigeringer og domeners omdømme
- vedleggstype, makroer og kjent skadevare
- meldingsformat, overskrifter og uvanlige avvik
- tidligere bruker- og administratorhandlinger
- lokale regler for mottaker, gruppe eller organisasjon
Et bestått SPF- eller DKIM-resultat betyr ikke at meldingen er trygg. En kompromittert konto kan sende autentisert phishing. Et autentiseringsavvik betyr heller ikke automatisk skadevare; videresending og legitime feiloppsett kan gi avvik.
NSMs grunnprinsipper for IKT-sikkerhet anbefaler beskyttelse i flere ledd. E-postfilter, oppdaterte klienter, styrt dataflyt, tilgangskontroll og hendelseshåndtering må virke sammen.
Når legitim e-post havner i spam eller karantene
Ikke frigjør meldingen bare fordi visningsnavnet eller logoen ser kjent ut.
1. Bekreft forretningskonteksten
- Ventet noen i virksomheten på meldingen?
- Stemmer avsenderadressen og domenet med tidligere kontakt?
- Ber meldingen om en uvanlig betaling, innlogging eller endring?
- Kan avsenderen bekrefte utsendingen via en kjent kanal?
Bruk kontaktinformasjon dere allerede har, ikke telefonnummer eller lenke fra den mistenkelige meldingen.
2. Bevar tekniske data
Eksporter meldingen eller ta vare på hele meldingshodet før den flyttes. Nyttige data er:
- melding-ID
- mottakstidspunkt og tidssone
- kilde-IP og
Received-linjer - SPF-, DKIM- og DMARC-resultater
- karantene-/regel-ID
- hvilke URL-er og vedlegg filteret reagerte på
- filterkategori og begrunnelse, når produktet viser dette
Et skjermbilde av emnet er ikke nok til å forstå hvorfor kontrollen slo ut.
3. Rett årsaken før unntaket
Hvis en legitim leverandør feiler DKIM eller bruker et kompromittert lenkedomene, bør leverandøren rette dette. En allowlist kan skjule feilen og gjøre virksomheten mer sårbar neste gang samme konto misbrukes.
4. Frigi bare den meldingen som er vurdert
Hvis produktet tillater det, frigjør den konkrete meldingen fremfor å tillate alle fremtidige meldinger fra domenet. Skann vedlegg og lenker med godkjente kontroller før bruk.
5. Mål om feilen gjentar seg
Noter hvilken regel, avsenderstrøm og meldingstype som rammes. En enkelt feilsortering og et systematisk filterproblem krever forskjellige tiltak.
«Ikke spam» og kontaktliste er produktspecifikt
Noen tjenester bruker brukerens merking som et fremtidig signal. Andre flytter bare den ene meldingen. Kontaktlisten kan påvirke sortering i enkelte produkter, men den er ikke en sikkerhetsgaranti.
Før dere ber alle ansatte merke eller legge til en kontakt, avklar:
- om handlingen påvirker bare brukeren eller hele virksomheten
- om den trener en modell eller oppretter en eksplisitt regel
- om den kan omgå phishing- eller skadevarekontroll
- hvordan feil handling kan reverseres
Ikke lov at en kjent kontakt «sendes sjelden til spam». En ekte leverandørkonto kan kompromitteres, og avsenderadressen kan i noen situasjoner forfalskes.
Allowlist uten å åpne en stor dør
En allowlist bør være siste utvei etter at årsaken er forstått. Bruk prinsippet om minste unntak:
| Unntak | Risiko | Bedre avgrensning |
|---|---|---|
Hele gmail.com eller annen stor tjeneste | Millioner av kontoer får samme fordel | Ikke bruk domeneunntak; vurder konkret meldingsflyt |
| Hele leverandørdomenet | Kompromittert konto eller annen kunde kan passere lettere | Kombiner nøyaktig avsender med bestått autentisering og forventet strøm |
| Én synlig Fra-adresse | Fra kan forfalskes eller kontoen kompromitteres | Krev alignment, riktig kilde og fortsatt innholdskontroll |
| Én delt sende-IP | IP-en kan brukes av mange kunder og kan endres | Bruk leverandørens dokumenterte identitet, ikke observert IP alene |
| Emneord eller visningsnavn | Lett å kopiere | Ikke bruk som sikker identitet |
| Full bypass av alle kontroller | Skadevare og phishing kan passere | Unnta bare den feilende klassifiseringen; behold malware-/URL-kontroll |
Hvert administratorunntak bør ha:
- begrunnelse og saksnummer
- eier
- nøyaktig omfang
- opprettelsesdato
- utløps- eller revisjonsdato
- hvilke kontroller som fortsatt gjelder
- test av at andre avsendere ikke fikk samme fordel
Et permanent, udokumentert unntak blir lett glemt når leverandøren, domenet eller arbeidsflyten endres.
Blocklist har også begrensninger
En blokkering av én adresse kan redusere gjentatt støy, men angripere bytter adresser og domener. Visningsnavn og Fra-adresse er ikke sikre identifikatorer alene.
Bruk riktig tiltak:
- legitimt nyhetsbrev: bruk avmeldingsfunksjonen
- åpenbar svindel: rapporter som phishing/spam etter virksomhetens rutine
- kompromittert samarbeidspartner: bekreft via kjent kanal og koordiner hendelsen
- vedvarende systemmisbruk: blokker den dokumenterte infrastrukturen/regelmønsteret på riktig nivå
- trussel mot ansatte: bevar bevis og eskaler til sikkerhetsansvarlig
Ikke klikk «avmeld» i åpenbar svindel. Lenken kan være en del av angrepet eller bekrefte at adressen er aktiv.
Karantene bør være en kontrollert kø
Karantene er nyttig når virksomheten kan styre hvem som ser og frigir hva. Definer:
- hvilke kategorier som kan frigjøres av brukeren
- hvilke som krever administrator eller sikkerhetsansvarlig
- hvor lenge meldinger beholdes
- hvordan brukeren varsles uten å eksponere skadelig innhold
- om vedlegg og lenker skannes på nytt ved frigivelse
- hvordan handlinger logges
- hvordan feil frigivelse rapporteres
En karantenesammendrag kan selv misbrukes hvis en bruker kan frigjøre fra emne og visningsnavn uten mer kontekst. Vis nok identitet og risikoinformasjon, og krev ny vurdering for høyrisikokategorier.
Ikke be ansatte åpne alle meldinger i spam hver uke. De bør kunne lete etter en forventet melding uten å klikke lenker eller åpne vedlegg i resten.
Når for mye søppelpost slipper inn
Kartlegg hva som faktisk har økt:
- samme type melding til én offentlig rolleadresse
- mange tilfeldige adresser på et catch-all-domene
- autentisert spam fra kompromitterte kontoer
- spoofing av eget domene
- nyhetsbrev brukeren en gang meldte seg på
- vedlegg eller URL-er som dagens kontroll ikke oppdager
- en regel eller allowlist som nylig ble endret
Tiltaket følger årsaken. Strammere global terskel kan redusere noe spam, men samtidig blokkere legitim post. Før og etter en endring bør dere måle antall falske positiver, frigivelser, brukerrapporter og sikkerhetshendelser.
DMARC på eget domene stopper ikke all spam
SPF, DKIM og DMARC gjør avsenderdomener mer kontrollerbare. En god DMARC-policy for virksomhetens eget domene kan hjelpe mottakere med å håndtere meldinger som forfalsker akkurat dette domenet.
Det stopper ikke:
- spam fra andre domener
- lookalike-domener med lignende navn
- phishing fra kompromitterte legitime kontoer
- meldinger som består autentisering for angriperens domene
- skadelige lenker og vedlegg i ellers gyldig e-post
Innkommende filter må evaluere avsenderens autentisering og andre signaler. Egen DMARC er viktig for domenebeskyttelse, men er ikke en generell «spam av»-bryter.
Vedlegg og lenker som filteret stopper
Ikke slå av filtype- eller skadevarekontroll globalt for å få én fil frem. Bruk heller:
- kjent kanal for å bekrefte avsender og fil
- godkjent filoverføring med tilgang og utløp
- skanning i kontrollert miljø
- alternativt, dokumentert filformat uten aktivt innhold
Passordbeskyttet arkiv kan hindre filteret i å inspisere innholdet. At avsenderen sender passordet i en ny e-post gjør ikke filen automatisk trygg.
NSM anbefaler e-post- og webfiltrering som ett av flere tiltak mot kjent skadelig og uønsket innhold.
Hvis noen har klikket eller åpnet vedlegg
Ikke bruk tid på å diskutere om meldingen «så ekte ut». Følg hendelsesrutinen:
- stopp videre interaksjon med meldingen
- varsle IT-/sikkerhetsansvarlig raskt
- bevar meldingen, tidspunktet og hva brukeren gjorde
- hvis legitimasjon ble oppgitt, sikre kontoen fra en betrodd enhet og avslutt ukjente økter der tjenesten støtter det
- hvis fil eller kode ble kjørt, isoler den berørte enheten etter virksomhetens plan og få faglig hjelp
- kontroller om samme melding nådde flere mottakere
- søk etter nye regler, videresending eller utsending fra kontoen
Ikke slett eneste bevis før det er bevart. Se beredskapsplanen for e-postsvindel og virksomhetens egen hendelsesplan.
En enkel bedriftsstandard
| Område | Minimum |
|---|---|
| Brukerrapportering | Én kjent kanal og tydelig forskjell på spam og phishing |
| Karantene | Definert tilgang, lagringstid og logg |
| Falsk positiv | Bevar hode, verifiser avsender, rett årsak, frigjør smalt |
| Allowlist | Eier, begrunnelse, minst mulig omfang og utløpsdato |
| Blocklist | Brukes som supplement, ikke eneste forsvar |
| Vedlegg/URL | Ingen global bypass; bruk kontrollert alternativ kanal |
| Måling | Falske positiver, frigivelser, rapporter og hendelser følges over tid |
| Revisjon | Unntak og filterendringer gjennomgås regelmessig |
Hva Vymo dokumenterer
Vymo oppgir spam- og virusfilter i både Basis og Pluss. Den publiserte planinformasjonen beskriver ikke:
- justerbar terskel eller synlig spamscore
- personlig eller sentral allow-/blocklist
- karanteneportal og lagringstid
- om «ikke spam» trener et filter
- administratorlogger eller sentral policy
Ikke bygg en rutine på disse funksjonene før de er bekreftet. Ved en konkret feilklassifisering kan du kontakte Vymo med melding-ID, tidspunkt og meldingshode . Send ikke passord eller et sensitivt vedlegg gjennom det vanlige kontaktskjemaet.
Gjelder problemet utgående e-post som havner hos mottakerens spamfilter, bruk guiden til e-postlevering og spam . Gjelder det en melding dere ikke finner, bruk mottaksguiden for MX, filter og postkasse .
Vil bedriften bruke e-post på eget domene?
Se lagring, funksjoner og pris per konto før dere bestiller.