Sender Integrity Logo

E-mailauthenticatie

DMARC is niet langer alleen beveiliging. Het is deliverability-infrastructuur.

Terug naar Insights

Veel organisaties behandelen DMARC nog steeds als een beveiligingsproject: iets dat een domein beschermt tegen spoofing en phishing. Dat klopt, maar het is niet het hele verhaal. DMARC is ook onderdeel geworden van de infrastructuur voor e-maildeliverability. Grote mailboxproviders verwachten steeds vaker dat verzenders aantonen dat mail geauthenticeerd, uitgelijnd en verantwoord beheerd is. Een domein kan niet langer alleen vertrouwen op reputatie, allowlisting of “het heeft altijd gewerkt”.

De verschuiving: van optionele maatregel naar verzendersverwachting

Jarenlang werd DMARC vooral besproken als een manier om domeinen tegen impersonatie te beschermen. Organisaties begonnen met p=none, verzamelden rapporten, herstelden SPF- en DKIM-problemen en gingen uiteindelijk naar quarantine of reject.

Dat traject is nog steeds geldig. Wat is veranderd, is de externe druk.

Mailboxproviders gebruiken authenticatiesignalen nu om te bepalen of mail wordt geaccepteerd, vertraagd, in spam geplaatst of geweigerd. Vooral voor bulkverzenders zijn SPF, DKIM en DMARC geen vrijblijvende maatregelen meer. Ze vormen de basis.

Minimale compliance is niet hetzelfde als bescherming

Dit leidt tot een veelvoorkomend misverstand.

Een domein kan een DMARC-record met p=none publiceren en aan minimale vereisten lijken te voldoen. Maar p=none blokkeert geen ongeauthenticeerde mail. Het vraagt ontvangers alleen om te monitoren en rapporteren.

p=none kan dus een nuttig startpunt zijn, maar hoort niet de eindtoestand te zijn voor een productiedomein dat echte bescherming tegen misbruik nodig heeft.

In de praktijk zijn er drie verschillende niveaus:

  • Aanwezig: er bestaat een DMARC-record.
  • Compliant: het domein voldoet aan de minimale eisen van ontvangers.
  • Beschermd: legitieme mail is uitgelijnd en falende mail wordt actief in quarantine geplaatst of geweigerd.
  • Veel organisaties stoppen op het eerste of tweede niveau.

Waarom alignment belangrijk is

DMARC controleert niet alleen of SPF of DKIM slaagt. Het controleert ook of het geauthenticeerde domein overeenkomt met het zichtbare From-domein.

Dat verschil is belangrijk omdat veel externe platforms mail via hun eigen infrastructuur verzenden. SPF of DKIM kan technisch slagen, maar voor het verkeerde domein. Vanuit DMARC kan die mail alsnog falen.

Typische voorbeelden zijn:

  • Marketingplatforms
  • CRM-systemen
  • Ticketsystemen
  • Facturatieplatforms
  • HR- en recruitmenttools
  • Websiteformulieren
  • Verouderde SMTP-relays

Deliverability is nu operationeel

Daarom is een eenvoudige DNS-check niet genoeg. Je moet weten welke systemen mail verzenden, met welk domein ze authenticeren en of die authenticatie aansluit op je zichtbare merkdomein.

DMARC hangt ook samen met bredere deliverability-hygiëne.

Mailboxproviders kijken naar authenticatie, maar ook naar verzendgedrag. Plotselinge volumepieken, slechte lijsthygiëne, veel spamklachten, defecte uitschrijfflows of verkeerd geconfigureerde infrastructuur kunnen de aflevering allemaal schaden.

Voor organisaties betekent dit dat e-mailauthenticatie geen eenmalige DNS-taak meer is. Het vereist eigenaarschap, monitoring en wijzigingsbeheer.

Belangrijke operationele vragen zijn:

  • Wie mag mail verzenden voor het domein?
  • Welke systemen zijn bedrijfskritisch?
  • Worden nieuwe SaaS-tools gecontroleerd voordat ze gaan verzenden?
  • Worden SPF-, DKIM- en DMARC-rapporten continu beoordeeld?
  • Zijn marketing- en transactionele mailstromen gescheiden?
  • Is er een veilig pad van p=none naar quarantine en reject?
  • Vallen subdomeinen onder het beleid?

Een praktisch implementatietraject

De veiligste aanpak is gecontroleerd en gefaseerd.

  • 1. Begin met zichtbaarheid. Publiceer DMARC met rapportage en verzamel genoeg gegevens om het werkelijke verzendgedrag te begrijpen.
  • 2. Breng legitieme verzenders in kaart. Identificeer alle platforms, mailservers en externe diensten die namens het domein verzenden.
  • 3. Herstel authenticatie en alignment. Zorg dat legitieme bronnen SPF of DKIM doorstaan met alignment op het zichtbare From-domein. Geef waar mogelijk de voorkeur aan DKIM-alignment, omdat dit bij forwarding meestal robuuster is dan SPF.
  • 4. Voer handhaving in gecontroleerde stappen in. Ga pas van p=none naar quarantine en daarna reject nadat legitieme verzenders zijn gevalideerd en de impact van elke policywijziging is gemonitord.
  • 5. Blijf monitoren. DMARC is niet klaar zodra het record p=reject bereikt. Nieuwe tools, leveranciers en bedrijfsprocessen kunnen op elk moment nieuwe verzenders introduceren.

Het werkelijke doel

Het doel is niet om een groene score te behalen.

Het doel is dat legitieme mail blijft aankomen, ongeautoriseerde mail wordt geblokkeerd en nieuwe verzendbronnen de governance niet ongemerkt kunnen omzeilen.

Daar wordt DMARC meer dan een DNS-record. Het wordt onderdeel van beveiliging, deliverability en operationele controle.

Delen

Deel deze insight

Nuttig gevonden? Deel dit met een collega of je netwerk.

LinkedInFacebook

Is je domein alleen compliant, of daadwerkelijk beschermd?

Sender Integrity helpt je verzendbronnen in kaart te brengen, alignmentgaten te vinden en veilig naar DMARC-handhaving te bewegen.

Controleer mijn domeinSender Integrity Logo