Financiële instellingen in Zuid-Afrika laten een relatief hoger percentage zien wat betreft de initiële implementatie van DMARC in vergelijking met andere sectoren. Versleuteling op transportlaag via MTA-STS wordt in de sector echter nog grotendeels niet toegepast. Een deel van de onderzochte financiële instellingen beschikt nog steeds helemaal niet over DMARC-records of blijft steken op het niveau van passieve monitoring, terwijl de toepassing van DNSSEC beperkt blijft.
Staatsbedrijven en overheidsdomeinen beschikken doorgaans over basis-SPF-records, maar de uitbreiding van het beleid naar actieve handhaving verloopt traag. Een aanzienlijk deel van de domeinen in de publieke sector hanteert nog steeds een passief ‘p=none’-beleid of beschikt helemaal niet over DMARC-beveiliging, terwijl de implementatie van MTA-STS vrijwel onbestaande is.
Zowel particuliere als openbare zorgnetwerken verwerken enorme hoeveelheden gevoelige persoonsgegevens, maar blijven toch zeer kwetsbaar voor spoofing. Veel zorgverleners vertrouwen nog steeds op passieve bewakingsmaatregelen, waardoor medische administratiesystemen en kanalen voor de verwerking van patiëntgegevens blootstaan aan spoofing-aanvallen.
Instellingen voor hoger onderwijs en academische onderzoeksnetwerken zijn in hoge mate afhankelijk van passieve monitoringmaatregelen. In combinatie met een gebrekkige handhaving van de p=reject-regel en ontbrekende authenticatiegegevens lopen academische netwerken, opslagplaatsen voor intellectueel eigendom en de communicatie tussen studenten voortdurend risico.
Essentiële nutsbedrijven en energieproducenten houden de basisgegevens van hun SPF bij, maar de overgang naar actieve handhaving van het ‘p=reject’-beleid is nog niet voltooid. Aangezien een deel van de domeinen nog steeds onder een beleid valt waarbij alleen toezicht wordt gehouden en MTA-STS-versleuteling ontbreekt, blijven er risico’s op onderschepping tijdens het doorsturen bestaan in de toeleveringsketens van nutsbedrijven.
Media- en omroeporganisaties maken slechts in beperkte mate gebruik van moderne beveiligingssystemen voor e-mail. Door de grote afhankelijkheid van passieve beleidsmaatregelen en ontbrekende DMARC-configuraties kunnen kwaadwillenden zich voordoen als nieuwsorganisaties en perskanalen van bedrijven.
Telecommunicatieproviders hanteren uiteenlopende standaardconfiguraties, waarbij af en toe SPF-syntaxisfouten voorkomen. Door de afhankelijkheid van passieve monitoring en het beperkte gebruik van versleuteling op transitniveau zijn de communicatiekanalen van abonnees kwetsbaar voor phishing en misbruik van het merk.
Managers op het gebied van logistiek en toeleveringsketens boeken matige vooruitgang bij de implementatie van actief beveiligingsbeleid. Een aanzienlijk deel blijft echter beperkt tot louter monitoring, en versleuteling op transportniveau wordt zelden toegepast, waardoor documentatie binnen de toeleveringsketen kwetsbaar is voor onderschepping.