Whitepaper

Falske mails i jeres eget navn

DMARC-overvågning som service med Auroa E-mail Skjold.

Resumé

Enhver kan skrive jeres domænenavn i afsenderfeltet på en e-mail. Det skyldes ikke et hul i jeres it-system. E-mail blev bygget uden afsenderkontrol, og det er aldrig blevet lavet om. Resultatet er falske fakturaer, direktørsvindel og phishing sendt i jeres navn til kunder, borgere og medarbejdere. DMARC er den standard, der lader jer fortælle modtagende mailsystemer, hvad de skal gøre med post, der uretmæssigt bruger jeres domæne. Standarden sender samtidig daglige rapporter tilbage om, hvem der sender mail i jeres navn. Rapporterne er maskinlæsbare filer, som ingen læser i praksis uden hjælp. Auroa E-mail Skjold indsamler dem, oversætter dem til noget læsbart og fører jer trinvis fra overvågning til reel blokering uden at jeres egen post falder ned undervejs.

Problemet, altså hvad der går galt uden denne service

E-mail blev bygget uden afsenderkontrol. Protokollen bag afsendelse, SMTP (Simple Mail Transfer Protocol), kontrollerer ikke, om afsenderen har ret til det navn, der står i feltet Fra. En svindler kan derfor sende post, som for modtageren ser ud til at komme fra jeres bogholderi.

Det udnyttes på tre måder. Falske fakturaer og betalingsanmodninger sendes til jeres kunder i jeres navn. Direktørsvindel bruger et velkendt navn internt til at få en medarbejder til at handle hurtigt uden kontrol. Phishing mod borgere eller samarbejdspartnere låner jeres troværdighed til at få adgangskoder udleveret.

Styrelsen for Samfundssikkerhed vurderer i Cybertruslen mod Danmark 2025, at truslen fra cyberkriminalitet mod Danmark er MEGET HØJ, og at det er meget sandsynligt, at hackere fortsat vil anvende phishing mod danske organisationer i de kommende år.

Der er også en omkostning, som ingen opdager med det samme. Når jeres domæne bruges til svindel, begynder modtagende mailsystemer at behandle al post fra domænet med mistro. Jeres egne tilbud og fakturaer havner i spamfilteret hos kunden. Uden overvågning opdager I typisk først problemet, når en kunde ringer og spørger til en faktura, I aldrig har sendt.

Det centrale punkt

Misbrug af jeres domæne sker uden for jeres netværk, på servere I ikke ejer. Antivirus, firewall og spamfilter kan ikke se det. Kun afsenderdomænets ejer kan stoppe det, og det kræver DMARC.

Baggrund forklaret i klartekst

Tre standarder arbejder sammen. De forklares her i den rækkefølge, de blev til.

SPF (Sender Policy Framework) er en liste i jeres DNS over de mailservere, der må sende post for jeres domæne. DNS (Domain Name System) er internettets telefonbog, hvor et domæne slås op. SPF er beskrevet i RFC 7208 og har en teknisk grænse på ti DNS-opslag, som mange organisationer overskrider uden at vide det.

DKIM (DomainKeys Identified Mail) sætter en digital signatur på hver udgående mail. Modtageren henter den offentlige nøgle i jeres DNS og kontrollerer, at beskeden er ægte og uændret. DKIM er beskrevet i RFC 6376.

DMARC (Domain-based Message Authentication, Reporting and Conformance) binder de to første sammen med den adresse, læseren rent faktisk ser. Det kaldes alignment, altså at det domæne, SPF eller DKIM godkendte, skal svare til domænet i feltet Fra. DMARC er beskrevet i RFC 9989, udgivet i maj 2026, som afløser den tidligere RFC 7489.

Hvorfor SPF og DKIM ikke er nok alene

SPF og DKIM godkender teknisk skjulte adresser i mailens konvolut. De siger intet om det afsendernavn, modtageren læser på skærmen. DMARC er det led, der kobler kontrollen til den synlige afsender og gør den brugbar.

En DMARC-politik har tre trin. Værdien p=none betyder kun overvågning, og posten leveres som hidtil. Værdien p=quarantine beder modtageren lægge post, der ikke består kontrollen, i spammappen. Værdien p=reject beder modtageren afvise den helt. Kun quarantine og reject beskytter.

Sådan virker løsningen teknisk, trin for trin

  1. Kortlægning. Vi finder alle systemer, der sender mail i jeres navn, herunder mailplatform, økonomisystem, nyhedsbrev, booking og supportværktøj.
  2. Grundopsætning. SPF og DKIM bringes i orden for hver kilde, og antallet af SPF-opslag holdes under grænsen på ti.
  3. DMARC i overvågning. Der offentliggøres en DMARC-post med p=none og en rapportadresse, så modtagende systemer begynder at sende data tilbage.
  4. Indsamling. Modtagere som Google, Microsoft og danske udbydere sender dagligt aggregerede rapporter i XML-format, beskrevet i RFC 9990.
  5. Fortolkning. Rapporterne samles i én oversigt, der viser hver afsenderkilde, mængden af post og om SPF, DKIM og alignment består.
  6. Oprydning. Legitime kilder, der fejler, bliver rettet, og ukendte kilder bliver afklaret eller afvist.
  7. Stramning. Politikken hæves til p=quarantine og derefter til p=reject, når data viser, at jeres egen post er dækket.
  8. Drift. Overvågningen fortsætter, fordi nye systemer og leverandører løbende kommer til.

Trinnene skal tages i rækkefølge. Springes trin fire til seks over, blokerer I jeres egen post i stedet for svindlerens.

Hvad Auroa konkret leverer

Auroa E-mail Skjold er vores egen platform til indsamling og fortolkning af DMARC-rapporter.

Omfattet af ydelsen:

  • Kortlægning af alle afsenderkilder på de aftalte domæner
  • Færdige DNS-poster til SPF, DKIM og DMARC, klar til indsætning
  • Modtagelse og opbevaring af aggregerede DMARC-rapporter
  • Løbende oversigt over afsenderkilder, godkendelsesgrad og politikstatus
  • Besked når en ny, ukendt kilde begynder at sende i jeres navn
  • Rådgivning ved hvert politikskift fra none til quarantine til reject
  • Kontrol af SPF-opslagsgrænsen og af udløbne eller svage DKIM-nøgler
  • Periodisk rapport i Auroas rapportformat, som kan lægges direkte i jeres ledelsesrapportering

Ikke omfattet:

  • Ændringer i jeres DNS foretages ikke af os uden skriftlig aftale om adgang
  • Beskyttelse mod indgående phishing, som håndteres af jeres mailfilter
  • Beskyttelse mod lookalike-domæner, altså domæner der ligner jeres, men er registreret af andre
  • Indholdsscanning, arkivering eller backup af e-mail
  • Garantier for leveringsrate hos den enkelte modtager

Om priser og aftalevilkår

Priser, svartider og aftalevilkår står i tilbud og kontrakt, ikke i dette dokument. Det sikrer, at dokumentet kan deles frit uden at binde nogen af parterne.

Compliance-kobling

Ingen af nedenstående regelsæt nævner DMARC ved navn. De stiller krav om passende og risikobaserede foranstaltninger, og DMARC er en konkret, dokumenterbar foranstaltning inden for et af de mest udnyttede angrebsområder.

RegelsætKobling
NIS2Direktiv (EU) 2022/2555, artikel 21, kræver risikostyringsforanstaltninger, herunder sikker kommunikation og håndtering af hændelser. Gennemført i Danmark ved lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, vedtaget 29. april 2025 og trådt i kraft 1. juli 2025.
DORAForordning (EU) 2022/2554, artikel 9, kræver beskyttelses- og forebyggelsesforanstaltninger for finansielle enheders IKT-systemer.
GDPRForordning (EU) 2016/679, artikel 32, kræver passende tekniske foranstaltninger. Phishing i jeres navn kan føre til brud, der skal anmeldes efter artikel 33.
ISO/IEC 27001:2022Bilag A, kontrol 5.14 om informationsoverførsel og kontrol 8.16 om overvågningsaktiviteter.

Styrelsen for Samfundssikkerhed anbefaler i vejledningen Reducer risikoen for falske mails, at organisationer implementerer DMARC, og at afsenderens DMARC-politik respekteres. Den amerikanske standardiseringsinstitution NIST anbefaler tilsvarende SPF, DKIM og DMARC i publikationen SP 800-177 Rev. 1, Trustworthy Email.

Onboarding og drift

Forløbet nedenfor er et typisk tidsforløb. Den faktiske varighed afhænger af, hvor mange systemer der sender mail i jeres navn.

  1. Uge 1. Opstartsmøde, kortlægning af afsenderkilder og gennemgang af nuværende DNS-opsætning.
  2. Uge 1 til 2. SPF og DKIM bringes i orden, og DMARC offentliggøres med p=none. Ingen post påvirkes.
  3. Uge 2 til 6. Rapporter indsamles og fortolkes. Legitime kilder, der fejler, rettes én for én.
  4. Uge 6 til 10. Politikken hæves til p=quarantine, når de kendte kilder består kontrollen.
  5. Uge 10 til 16. Politikken hæves til p=reject. Domænet er nu beskyttet mod direkte misbrug.
  6. Løbende. Overvågning, alarmer ved nye kilder og periodisk rapportering fortsætter.

Målbare resultater og KPI’er

Der måles en udgangsværdi ved opstart, og udviklingen følges derefter. Vi opfinder ikke måltal på forhånd, fordi de afhænger af jeres udgangspunkt.

NøgletalHvad det viser
Andel post med godkendt DMARCHvor stor en del af posten i jeres navn der er ægte og korrekt opsat
Antal identificerede afsenderkilderOm I har overblik over, hvem der sender i jeres navn
Antal ukendte kilder under afklaringÅbne risici lige nu
Politikniveau pr. domæneOm domænet kun overvåges eller reelt er beskyttet
Antal SPF-opslag mod grænsen på tiOm SPF stille er holdt op med at virke
Tid fra ny kilde opdages til den er afklaretHvor hurtigt afvigelser håndteres

Ofte stillede spørgsmål

Ordliste

  • Alignment

    At det domæne, SPF eller DKIM godkendte, svarer til domænet i feltet Fra

  • Aggregeret rapport

    Daglig maskinlæsbar oversigt fra en modtager over post sendt i jeres navn

  • DKIM

    DomainKeys Identified Mail, digital signatur på udgående post

  • DMARC

    Standard der binder SPF og DKIM til den synlige afsender og fastsætter en politik

  • DNS

    Domain Name System, internettets telefonbog for domæner

  • Lookalike-domæne

    Domæne der ligner jeres, men er registreret af en anden

  • p=none

    Politik med overvågning uden konsekvens for leveringen

  • p=quarantine

    Politik hvor post uden godkendelse lægges i spammappen

  • p=reject

    Politik hvor post uden godkendelse afvises

  • SMTP

    Simple Mail Transfer Protocol, protokollen der transporterer e-mail

  • SPF

    Sender Policy Framework, liste over godkendte afsenderservere

Kilder

  • RFC 9989, Domain-based Message Authentication, Reporting, and Conformance (DMARC), IETF, maj 2026
  • RFC 9990, DMARC Aggregate Reporting, IETF, maj 2026
  • RFC 7208, Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, IETF
  • RFC 6376, DomainKeys Identified Mail (DKIM) Signatures, IETF
  • Vejledning om DMARC, DKIM og SPF: Reducer risikoen for falske mails, Styrelsen for Samfundssikkerhed, 2. udgave, 17. februar 2022
  • Cybertruslen mod Danmark 2025, Styrelsen for Samfundssikkerhed, 25. november 2025
  • NIST SP 800-177 Rev. 1, Trustworthy Email, 26. februar 2019

Versionshistorik

  • Version 1.0 · 2026-08-20

    Første udgave

Relaterede ydelser