E-mailsecurity
Bijgewerkt op · Door Maarten van den Bos
E-mailsecurity is het beveiligen van e-mail tegen misbruik, zoals phishing, vervalste afzenders, malware en het onderscheppen van berichten. De technische basis bestaat uit SPF, DKIM en DMARC, die samen voorkomen dat criminelen mail versturen namens jouw domeinnaam. Daarnaast horen versleuteld transport, multifactorauthenticatie op mailaccounts en bewustwording van medewerkers bij goede e-mailsecurity.
Wat is e-mailsecurity?
E-mail is een van de oudste diensten op internet en was oorspronkelijk niet ontworpen met beveiliging. Iedereen kan een bericht versturen met een willekeurig afzenderadres. Daardoor is e-mail het favoriete kanaal voor phishing en voor het vervalsen van afzenders, ook wel spoofing genoemd.
E-mailsecurity bestaat uit 3 lagen:
- Het domein beschermen: met SPF, DKIM en DMARC voorkom je dat criminelen mail sturen die lijkt te komen van jouw domeinnaam.
- Het transport beveiligen: met STARTTLS en DANE worden berichten tussen mailservers versleuteld verstuurd.
- De gebruiker beschermen: spamfilters, malwarescans, multifactorauthenticatie op mailaccounts en training van medewerkers.
De eerste laag is voor de meeste organisaties de belangrijkste stap. Het NCSC schrijft dat SPF, DKIM en DMARC verplicht zijn voor overheidsorganisaties en dat voor alle andere organisaties “een dringend advies” geldt. Het NCSC raadt aan om DMARC in te stellen op het beleid reject, voor al je domeinnamen, “inclusief de domeinen waarvan geen e-mail wordt verzonden”.
Er is ook een praktisch voordeel. Volgens het NCSC vereisen grote e-mailproviders zoals Google en Yahoo sinds 2024 dat bulkverzenders SPF, DKIM en een geldige DMARC-policy hebben ingesteld. Zonder die instellingen komt zakelijke mail vaker in de spam terecht.
Hoe werken SPF, DKIM en DMARC?
SPF, DKIM en DMARC zijn records in de DNS van een domeinnaam. Een ontvangende mailserver zoekt ze op en controleert daarmee elk binnenkomend bericht.
| Standaard | Wat doet het? | Verplicht voor de overheid sinds |
|---|---|---|
| SPF (Sender Policy Framework) | Legt vast welke mailservers namens het domein mogen versturen | 18 mei 2015 |
| DKIM (DomainKeys Identified Mail) | Zet een digitale handtekening op elk bericht, zodat de ontvanger ziet dat het echt van de afzender komt en onderweg niet is aangepast | 15 juni 2012 |
| DMARC | Vertelt de ontvanger wat te doen als SPF en DKIM falen (none, quarantine of reject) en stuurt rapporten terug | 18 mei 2015 |
Bron: Forum Standaardisatie, lijst met verplichte open standaarden (pas toe of leg uit). Omdat deze standaarden in de DNS staan, hangt e-mailsecurity samen met DNS-security: DNSSEC voorkomt dat de records onderweg worden vervalst.
Hoe regelt een mkb-bedrijf e-mailsecurity?
Een mkb-bedrijf kan de basis van e-mailsecurity samen met de IT-leverancier of hostingpartij regelen:
- Test het domein gratis op internet.nl, een initiatief van de internetgemeenschap en de Nederlandse overheid.
- Maak een lijst van alle diensten die namens het bedrijf mailen, zoals de mailserver, het boekhoudpakket en de nieuwsbriefdienst.
- Stel SPF in met al die diensten en zet DKIM aan bij elke dienst.
- Start DMARC met het beleid none en lees de rapporten om te zien welke mail niet klopt.
- Schakel daarna over naar quarantine en uiteindelijk naar reject, zoals het NCSC aanraadt.
- Geef ook domeinnamen die niet mailen een strikt SPF- en DMARC-record.
- Zet multifactorauthenticatie aan op alle mailaccounts en train medewerkers in het herkennen van spear-phishing.
Deze maatregelen voorkomen niet alle phishing: een crimineel kan nog steeds mailen vanaf een domein dat op het jouwe lijkt. Daarom blijft de alertheid van medewerkers nodig.
Voorbeeld uit de praktijk
Het Forum Standaardisatie meet elk halfjaar hoe goed Nederlandse overheden hun e-maildomeinen beveiligen. In de meting van begin 2026 zijn 12.598 overheidsdomeinen gecontroleerd. Bij 14% van de internetdomeinen moest nog een strikt DMARC-beleid worden ingesteld en bij 31% een strikte SPF (bron: Forum Standaardisatie, meting begin 2026). Bij 53% van de domeinen die ook in de vorige meting zaten, waren alle verplichte e-mailstandaarden correct toegepast.
Ter vergelijking: in december 2020 konden criminelen namens 34% van de belangrijkste e-maildomeinen van de overheid nog vervalste e-mails versturen (bron: Forum Standaardisatie, 2020). De cijfers laten zien dat de invoering tijd kost, ook bij organisaties waarvoor de standaarden al sinds 2015 verplicht zijn.
E-mailsecurity in de praktijk van een security-professional
Een security officer zorgt dat e-mailsecurity in het beleid staat en dat de maatregelen worden gecontroleerd. Een systeembeheerder of cybersecurity-specialist stelt de DNS-records in, leest de DMARC-rapporten en past het beleid stap voor stap aan. Het NCSC raadt aan om DKIM-sleutels periodiek te vervangen.
In een SOC komen meldingen binnen van verdachte mail, zoals een medewerker die op een phishinglink heeft geklikt. Awareness-specialisten organiseren trainingen en phishingsimulaties. Wie dat vak wil leren, vindt opleidingen bij security awareness training.
Veelgestelde vragen
Wat zijn SPF, DKIM en DMARC en hoe stel ik ze in?
SPF legt vast welke servers namens je domein mogen mailen, DKIM zet een digitale handtekening op elk bericht en DMARC bepaalt wat de ontvanger doet als die controles falen. Je stelt ze in als records in de DNS van je domeinnaam, meestal via je hostingpartij. Controleer het resultaat daarna op internet.nl.
Wat doet DMARC?
DMARC vertelt een ontvangende mailserver wat hij moet doen met mail die niet door de SPF- of DKIM-controle komt: accepteren (none), als spam markeren (quarantine) of weigeren (reject). Daarnaast stuurt DMARC rapporten naar de eigenaar van het domein, zodat die ziet of iemand namens het domein mail probeert te versturen.
Hoe kan ik mijn e-mailadres beveiligen?
Gebruik een sterk, uniek wachtwoord en zet tweestapsverificatie of multifactorauthenticatie aan. Klik niet op links in onverwachte berichten en controleer de afzender. Heb je een eigen domeinnaam, laat dan ook SPF, DKIM en DMARC instellen, zodat anderen geen mail kunnen versturen die van jouw adres lijkt te komen.
Wat kunnen criminelen met je e-mail?
Met toegang tot je mailbox kunnen criminelen wachtwoorden van andere accounts resetten, facturen onderscheppen en namens jou mail sturen naar klanten of collega’s. Met alleen je e-mailadres kunnen ze gerichte phishing sturen. Zonder DMARC op je domein kunnen ze bovendien mail versturen die van jouw adres lijkt te komen.
Hoe voorkom ik dat mijn mail in de spam belandt?
Zorg dat SPF, DKIM en DMARC goed zijn ingesteld voor je domeinnaam. Volgens het NCSC vereisen grote providers zoals Google en Yahoo sinds 2024 dat bulkverzenders deze instellingen hebben. Verstuur daarnaast alleen mail naar mensen die erom hebben gevraagd en houd adreslijsten actueel.
Bronnen
- NCSC: Bescherm je domeinen tegen phishing
- Forum Standaardisatie: DMARC
- Forum Standaardisatie: SPF
- Forum Standaardisatie: DKIM
- Forum Standaardisatie: Meting Informatieveiligheidstandaarden overheid begin 2026
- Forum Standaardisatie: Beveiliging internetdomeinen overheid vereist voortdurende aandacht (2020)
- Internet.nl: test voor moderne internetstandaarden
Gerelateerde begrippen
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- Spoofing
Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.
- Spear phishing
Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.
- DNS-security
DNS-security is het beveiligen van het Domain Name System (DNS), het systeem dat domeinnamen zoals esif.nl vertaalt naar IP-adressen. Het voorkomt dat aanvallers DNS-antwoorden vervalsen, domeinnamen kapen, DNS-verkeer afluisteren of DNS misbruiken voor DDoS-aanvallen. Bekende maatregelen zijn DNSSEC, versleutelde DNS en DNS-filtering die bekende phishingdomeinen blokkeert.
- MFA (multifactorauthenticatie)
MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.