Wat is een e-mailfilterservice?

door

Laatst bijgewerkt:
10 leestijd: 10 minuten
Wat is een e-mailfilterservice?

Belangrijkste Conclusies

  • Een e-mailfilterservice controleert de e-mail die binnenkomt op uw domein en bepaalt welke berichten worden afgeleverd, in quarantaine worden geplaatst of worden geblokkeerd. 
  • Bij het filteren wordt elk bericht gecontroleerd op reputatie, authenticatie en schadelijke inhoud, waarna het wordt afgeleverd, in quarantaine wordt geplaatst of wordt geblokkeerd voordat het de inbox bereikt.
  • Filtering voorkomt niet dat uw eigen domein wordt vervalst en gebruikt om uw klanten aan te vallen.
  • Geen enkel filter vangt alles op. Gerichte aanvallen op zakelijke e-mailaccounts en spoofing waarbij het exacte domein wordt nagebootst, zien er legitiem uit en glippen moeiteloos door spam- en inhoudscontroles heen.
  • Combineer een filterservice met SPF, DKIM en DMARC. Filtering beschermt je inbox, authenticatie beschermt je domein, en je hebt beide nodig.

Een e-mailfilterservice screent inkomende en uitgaande berichten voordat deze de gebruikers bereiken of uw organisatie verlaten. Het doel ervan is om spam, phishingpogingen, malware en andere schadelijke e-mails uit de inboxen te weren door elk bericht te toetsen aan een combinatie van beveiligingsregels, de reputatie van de afzender en machine learning-modellen. 

Afhankelijk van wat er wordt gevonden, wordt de e-mail afgeleverd, in quarantaine geplaatst, gemarkeerd voor controle of helemaal geblokkeerd. 

In de onderstaande gids wordt uitgelegd hoe e-mailfiltering werkt, welke verschillende implementatiemodellen er zijn, waartegen deze diensten wel (en niet) bescherming bieden, en welke rol e-mailauthenticatie in het grotere geheel speelt.  

Hoe werkt e-mailfiltering?

Elke dag verwerken e-mailsystemen duizenden legitieme berichten, naast spam, phishingpogingen en malware. E-mailfiltering fungeert als een buffer tussen die berichten en uw inbox en bepaalt welke berichten door mogen. Daarbij wordt niet op basis van één enkele test besloten. In plaats daarvan worden de reputatie van de afzender, authenticatieresultaten, inhoudsanalyse en andere signalen gecombineerd voordat een beslissing wordt genomen. Afhankelijk van de uitkomst kan een bericht worden afgeleverd, in quarantaine worden geplaatst of worden geblokkeerd. 

1. De dienst controleert de verzendende server

De eerste controle vindt plaats voordat het bericht wordt geaccepteerd. De filterservice controleert de server die de e-mail probeert af te leveren, het IP-adres van die server en de reputatie van de afzender.

Als een server een slechte reputatie heeft vanwege het versturen van ongewenste of schadelijke e-mails, kan deze direct worden geblokkeerd. Dit betekent dat het bericht niet eens wordt geaccepteerd, dus het hoeft niet te worden gecontroleerd of doorgestuurd. 

2. De dienst controleert de afzender

Vervolgens controleert de dienst het e-mailadres aan de hand van SPF-, DKIM- en DMARC-records. Deze authenticatieprotocollen bevestigen dat de verzendende server bevoegd is om namens het domein te verzenden en dat het bericht na verzending niet is gewijzigd.

Als de authenticatie mislukt, wordt het bericht aanzienlijk minder betrouwbaar. Afhankelijk van uw beleid kan de dienst het bericht in quarantaine plaatsen, markeren of afwijzen.

3. De dienst scant het bericht

Als de afzender de eerste controles doorstaat, wordt de e-mail door de filterservice onderzocht. De service scant de onderwerpregel, de tekst van het bericht, links en bijlagen op spam, phishingpogingen, malware en andere schadelijke inhoud. Ook wordt rekening gehouden met de reputatie van het verzendende domein en het IP-adres, omdat zelfs een geauthenticeerde afzender ongewenste of schadelijke e-mails kan verspreiden.

Sommige filterdiensten openen bijlagen en URL’s ook in een geïsoleerde omgeving om te controleren of ze verdachte acties uitvoeren, voordat het bericht wordt doorgelaten.

4. De dienst bepaalt wat er vervolgens gebeurt

Nadat alle controles zijn voltooid, worden veilige berichten in de inbox van de ontvanger afgeleverd. Verdachte berichten kunnen in quarantaine worden geplaatst voor verdere controle of met een waarschuwing worden afgeleverd. Berichten die een duidelijk veiligheidsrisico vormen, worden geblokkeerd en bereiken de ontvanger nooit.

Soorten e-mailfilters

De meeste e-mailfilterservices combineren verschillende filters, die elk zijn ontworpen om een ander soort ongewenste of schadelijke e-mail op te sporen. Samen zorgen ze voor een hogere detectienauwkeurigheid en verkleinen ze de kans dat bedreigingen over het hoofd worden gezien en dat legitieme e-mail wordt geblokkeerd. De filters kunnen worden onderverdeeld in drie groepen: bedreigingen en beveiliging, analytische en technische filters, en aangepaste en organisatiegerelateerde filters.

Bedreigings- en beveiligingsfilters

Deze filters bepalen of een bericht gevaarlijk is. Ze screenen inkomende e-mail op spam, malware, phishing en afzenders met een slechte reputatie, en ze doen het grootste deel van het werk bij het afweren van actieve bedreigingen.

Inhoudsgebaseerde filtering

Inhoudsgebaseerde filtering is een techniek waarbij de daadwerkelijke inhoud van een e-mail – inclusief het onderwerp, de tekst van het bericht en de bijlagen – wordt onderzocht op aanwijzingen voor spam of kwaadwillige bedoelingen. Het systeem scant op bekende spamkenmerken, verdachte zinsdelen en gevaarlijke bestandstypen, en kent vervolgens een score toe aan het bericht. E-mails die de risicodrempel overschrijden, worden in quarantaine geplaatst of geblokkeerd voordat ze de inbox bereiken.

Filteren op basis van blokkeer- en toelatingslijsten

Filtering op basis van blokkeer- en toelatingslijsten is een techniek waarbij het IP-adres of domein van een afzender wordt vergeleken met samengestelde lijsten van bekende schadelijke en bekende betrouwbare bronnen. Afzenders die op een blokkeerlijst staan, worden direct geweigerd, terwijl afzenders op een toelatingslijst verdere controles overslaan. Dit geeft beheerders directe controle over welke bronnen altijd worden geweigerd en welke altijd als betrouwbaar worden beschouwd.

Filteren op basis van reputatie

Filteren op basis van reputatie is een techniek waarbij inkomende e-mail wordt beoordeeld op basis van het IP-adres van de afzender en de gedragsgeschiedenis van het domein. Reputatiesystemen houden spamklachten, het verzendvolume en misbruik in het verleden bij om elke bron te beoordelen. E-mail van afzenders met een slechte reputatie of afzenders die recentelijk misbruik hebben gepleegd, wordt afgeremd, in quarantaine geplaatst of geblokkeerd, waardoor bedreigingen van bronnen die nog niet officieel op de blokkeerlijst staan, worden tegengehouden.

Analytische en technische filters

Deze filters beoordelen een bericht op basis van de structuur en statistische patronen ervan, in plaats van op basis van de aangegeven bedoeling. Ze analyseren de technische kenmerken van een bericht, de headers en de gelijkenis met eerdere spam, om zo inhoud te detecteren die bij het scannen van de inhoud alleen over het hoofd zou kunnen worden gezien.

Filteren op basis van headers

Filteren op basis van header-velden is een techniek waarbij de headervelden, waaronder het domein van de afzender, het routeringspad en het retouradres, op inconsistenties. Het vergelijkt het zichtbare ‘Van’-adres met de daadwerkelijke verzendroute en de authenticatieresultaten om vervalsing aan het licht te brengen. Berichten met niet-overeenkomende of gemanipuleerde headers, een veelvoorkomend teken van spoofing, worden gemarkeerd of geweigerd voordat ze worden afgeleverd.

Bayesiaanse en heuristische filtering

Bayesiaanse en heuristische filtering is een techniek waarmee e-mail wordt geclassificeerd aan de hand van statistische patronen die zijn afgeleid uit eerder waargenomen spam en legitieme berichten. Het berekent de waarschijnlijkheid dat een bericht spam is op basis van de woorden en kenmerken die het bevat, en past zich aan naarmate er nieuwe spam opduikt. Hierdoor kan het filter veranderende bedreigingen opsporen die vaste, op regels gebaseerde signaturen zouden missen.

Aangepaste filters en organisatiefilters

Deze filters handhaven uw eigen beleid in plaats van een algemene definitie van een bedreiging. Ze stellen u in staat om te bepalen wat uw organisatie wel en niet accepteert, op basis van regels en voorwaarden die u zelf vaststelt.

Taalfiltering

Taalfiltering is een techniek waarmee de taal waarin een bericht is geschreven wordt geïdentificeerd en e-mail op basis daarvan wordt gescreend. Organisaties kunnen e-mail die is opgesteld in talen waarin zij nooit zaken doen, blokkeren of in quarantaine plaatsen, waardoor een groot deel van de spam in vreemde talen wordt tegengehouden. Het is een grove maar effectieve maatregel om het aantal e-mails dat een organisatie accepteert te beperken.

Op regels gebaseerde filtering

Op regels gebaseerde filtering is een techniek waarbij voorwaarden die door een beheerder worden gedefinieerd, worden toegepast om inkomende e-mail te sorteren. Elke regel controleert kenmerken zoals de afzender, het onderwerp, trefwoorden of het type bijlage, waarna berichten die aan de voorwaarden voldoen, worden doorgestuurd naar een gekozen actie, zoals blokkeren, in quarantaine plaatsen of labelen. Dit biedt organisatiesom beleid af te dwingen dat niet door geautomatiseerde bedreigingsfilters wordt gedekt.

FiltertypeWat er wordt gecontroleerdWat het voorkomt
Op inhoud gebaseerdHoofdtekst, onderwerp en bijlagen voor spamsignaturen en verdachte zinsdelenMassale spam, op trefwoorden gebaseerde oplichting, schadelijke bestanden
Op kopteksten gebaseerdInconsistenties in het afzenderdomein, het routeringspad en de headersVervalste afzenders, vervalste routering
Blokkeerlijst / toelatingslijstIP-adres of domein van de afzender vergeleken met lijsten van bekende schadelijke en bekende veilige bronnenE-mail van bekende spambronnen; zorgt ervoor dat vertrouwde afzenders de controles overslaan
Op reputatie gebaseerdIP- en domeinreputatiescores verzendenAfzenders met een slechte reputatie en afzenders die recentelijk misbruik hebben gepleegd
Bayesiaans / heuristischStatistische patronen die zijn afgeleid uit eerdere spamSlimme spam die vaste regels omzeilt
TaalDe taal waarin een bericht is geschrevenE-mail in talen waarin u nooit zaken doet
Op regels gebaseerdDoor u zelf gedefinieerde voorwaardenWat je beleidsdoelstellingen ook mogen zijn

Waar vindt e-mailfiltering plaats? 

E-mailfiltering kan op verschillende manieren worden geïmplementeerd, afhankelijk van uw e-mailomgeving en beveiligingsvereisten. Als u weet waar de filtering plaatsvindt, kunt u het implementatiemodel kiezen dat het beste aansluit bij uw infrastructuur, beheervoorkeuren en beveiligingsniveau. 

Beveiligde e-mailgateway

Een Secure Email Gateway (SEG) is een beveiligingsoplossing voor e-mail die tussen het internet en uw e-mailserver is geplaatst en elke inkomende e-mail controleert voordat deze wordt afgeleverd. Het systeem analyseert de afzender, de authenticatieresultaten, de inhoud van het bericht, de links en de bijlagen om spam, phishing, malware en andere schadelijke e-mails te blokkeren voordat deze de inbox van gebruikers bereiken.

Om een SEG in te zetten, werk je het MX-record zodat inkomende e-mail eerst via de gateway wordt geleid. Elk bericht wordt getoetst aan uw beveiligingsbeleid voordat het uw e-mailserver bereikt. Als een e-mail als schadelijk of verdacht wordt geïdentificeerd, kan deze vóór aflevering worden geweigerd, in quarantaine worden geplaatst of worden gemarkeerd. Aangezien het filteren plaatsvindt voordat berichten uw omgeving binnenkomen, bieden SEG's krachtige bescherming vóór aflevering en gecentraliseerde controle over inkomende e-mail.

E-mailfiltering op basis van API’s

E-mailfiltering via een API is een methode voor e-mailbeveiliging waarbij rechtstreeks verbinding wordt gemaakt met e-mailplatforms in de cloud, zoals Microsoft 365 en Google Workspace via applicatieprogrammeerinterfaces (API's). In plaats van e-mail tijdens de bezorging te filteren, analyseert het continu berichten in de mailboxen van gebruikers en verwijdert of plaatst het gedetecteerde bedreigingen na bezorging in quarantaine.

Bij API-gebaseerde filtering hoeven er geen wijzigingen in de MX-records te worden aangebracht, omdat e-mail via uw bestaande e-maildienst blijft verlopen. Het platform scant voortdurend bezorgde berichten en kan phishing-e-mails, schadelijke bijlagen of gecompromitteerde conversaties opsporen die bij de eerste bezorging niet zijn gedetecteerd. Als er later een bedreiging wordt ontdekt, kan de dienst deze automatisch uit de betreffende mailboxen verwijderen, waardoor de tijd dat gebruikers aan schadelijke e-mail worden blootgesteld, wordt beperkt.

E-mailfiltering via de cloud

E-mailfiltering in de cloud is een dienst voor het filteren van e-mail die door een externe aanbieder in de cloud wordt gehost en beheerd. Deze dienst controleert inkomende en uitgaande e-mail via de infrastructuur van de aanbieder, waardoor organisaties geen eigen hardware of software voor e-mailfiltering hoeven te installeren, bij te werken of te onderhouden.

Aangezien de provider de infrastructuur beheert, worden software-updates, informatie over cyberdreigingen en beveiligingsbeleidsregels automatisch toegepast. Organisaties hoeven alleen maar hun e-mailomgeving zo te configureren dat ze gebruik kunnen maken van de dienst, terwijl de provider het onderhoud en de schaalbaarheid voor zijn rekening neemt. Dit implementatiemodel vermindert de administratieve lasten en maakt het eenvoudiger om het groeiende aantal gebruikers, domeinen en e-mailvolumes te ondersteunen.

E-mailfiltering op locatie

E-mailfiltering op locatie is een implementatiemodel voor e-mailbeveiliging waarbij de filtersoftware of -apparatuur binnen het eigen netwerk of datacenter van een organisatie draait. De organisatie beheert de infrastructuur, software-updates, beveiligingsbeleidsregels en het onderhoud, en controleert de e-mail voordat deze de gebruikers bereikt.

Deze aanpak biedt meer controle over de configuratie, logboekregistratie en gegevensverwerking, omdat alle filtering binnen de infrastructuur van de organisatie plaatsvindt. Er is echter wel speciale hardware of virtuele apparaten voor nodig, evenals regelmatige software-updates en doorlopend beheer. Implementaties op eigen locatie worden doorgaans gebruikt door organisaties die te maken hebben met strenge regelgeving, nalevingsvereisten of eisen op het gebied van gegevensopslag.

Waartegen een e-mailfilterservice je beschermt

Een e-mailfilterservice is bedoeld om de meest voorkomende bedreigingen via e-mail tegen te houden voordat ze de inbox van gebruikers bereiken. De service controleert elk binnenkomend bericht en blokkeert, plaatst in quarantaine of markeert e-mails die een veiligheidsrisico vormen.

  • Spam: Spam omvat ongevraagde bulk-e-mails die de inboxen volproppen en de productiviteit verminderen. E-mailfilters identificeren en blokkeren deze berichten aan de hand van inhoudsanalyse en de reputatie van de afzenderen andere detectietechnieken.
  • Malware en ransomware: Kwaadaardige bijlagen en links kunnen malware of systemen versleutelen met ransomware. E-mailfilters scannen bestanden en URL's op bekende bedreigingen, en veel diensten maken gebruik van sandboxing om verdachte inhoud veilig te analyseren voordat deze wordt doorgelaten.
  • Phishing: Phishing-e-mails doen zich voor als vertrouwde organisaties of personen om wachtwoorden, financiële gegevens of andere gevoelige informatie te stelen. E-mailfilters detecteren veel phishingpogingen door de reputatie van de afzender, authenticatieresultaten, links, bijlagen en verdachte kenmerken van berichten te beoordelen.
  • Business Email Compromise (BEC): Bij Business Email Compromise (BEC)-aanvallen maken gebruik van identiteitsfraude en social engineering om medewerkers te misleiden, zodat ze geld overmaken of vertrouwelijke informatie delen. In tegenstelling tot traditionele phishing bevatten BEC-e-mails vaak geen schadelijke links of bijlagen, waardoor ze moeilijker te herkennen zijn. 

E-mailbedreigingen blijven zich ontwikkelen, aangezien aanvallers AI gebruiken om steeds overtuigender en gerichter campagnes op te zetten. Hoewel moderne e-mailfilters het grootste deel van de spam en standaardaanvallen tegenhouden, zijn ze het meest effectief in combinatie met e-mail authenticatieprotocollen zoals SPF, DKIM en DMARC.

Waarom komen phishing- en BEC-e-mails nog steeds door de spamfilters heen? 

E-mailfilterservices zijn uiterst effectief tegen massale spam, malware en veelvoorkomende phishingcampagnes. Sommige aanvallen zijn echter zo ontworpen dat ze de signalen omzeilen waarop filters vertrouwen.

Een ‘Business Email Compromise’ (BEC)-aanval is hier een goed voorbeeld van. Deze e-mails zijn vaak kort, goed geschreven en gericht aan één enkele ontvanger. Ze bevatten doorgaans geen schadelijke links of bijlagen. In plaats daarvan maken ze gebruik van identiteitsfraude en social engineering om iemand ervan te overtuigen geld over te maken, betalingsgegevens te wijzigen of gevoelige informatie te delen. Aangezien het bericht legitiem lijkt, is er vaak weinig dat een inhoudsfilter kan detecteren.

Een andere uitdaging is ‘exact-domain spoofing’. Een aanvaller kan uw domein in het ‘Van’-adres vervalsen, zodat het lijkt alsof de e-mail afkomstig is van uw organisatie. Aangezien de aanval gericht is op de identiteit van de afzender en niet op de inhoud van het bericht, kan inhoudsfiltering alleen deze aanval niet op betrouwbare wijze tegenhouden.

Daarom kan geen enkele e-mailfilterservice alle aanvallen tegenhouden. Filteren is zeer geschikt om grootschalige, op patronen gebaseerde bedreigingen tegen te houden, maar is minder effectief tegen gerichte, op identiteit gebaseerde aanvallen. 

Waarom is e-mailfiltering alleen niet voldoende? 

Een e-mailfilterservice beschermt uw gebruikers tegen kwaadaardige e-mails die naar uw organisatie worden gestuurd. Deze service voorkomt echter niet dat aanvallers frauduleuze e-mails versturen onder uw domeinnaam om uw klanten, partners of leveranciers te benaderen.

Dit komt doordat inkomende e-mailfilters alleen berichten controleren die op uw e-mailserver binnenkomen. Als een aanvaller uw domein vervalst en een e-mail verstuurt naar iemand buiten uw organisatie, krijgt uw e-mailfilter die berichten nooit te zien.

Om domeinspoofing te voorkomen, is e-mailverificatie noodzakelijk.

  • SPF geeft aan welke mailservers bevoegd zijn om e-mail namens uw domein te verzenden. 
  • DKIM controleert of een e-mail tijdens het verzenden niet is gewijzigd. 
  • DMARC bouwt op beide voort door ontvangende mailservers te vertellen hoe ze berichten moeten behandelen die de authenticatie niet doorstaan, waardoor vervalste e-mails worden tegengehouden voordat ze de ontvangers bereiken.

Heeft u een externe e-mailfilterservice nodig?

Dat hangt af van uw e-mailomgeving, de beveiligingseisen en de soorten bedreigingen waarmee uw organisatie te maken heeft.

  • Microsoft 365 en Google Workspace beschikken over ingebouwde e-mailfiltering die de meeste spam, malware en veelvoorkomende phishing-e-mails blokkeert. Voor veel kleine en middelgrote organisaties biedt dit een solide basisniveau van bescherming.
  • Een gespecialiseerde e-mailfilterservice wordt des te waardevoller als uw organisatie gevoelige financiële transacties afhandelt, regelmatig het doelwit is van phishing- of BEC-aanvallen (Business Email Compromise), of behoefte heeft aan geavanceerde functies zoals het in een sandbox plaatsen van bijlagen, gedragsanalyse en het verhelpen van bedreigingen na bezorging. Deze functies bieden extra bescherming tegen geavanceerde aanvallen die door de standaardfiltering mogelijk niet worden gedetecteerd.

Het toevoegen van nog een filterservice voorkomt echter niet dat aanvallers uw domein kunnen vervalsen. E-mailfiltering beschermt uw gebruikers tegen kwaadaardige inkomende berichten, maar voorkomt niet dat iemand frauduleuze e-mails verstuurt die lijken afkomstig te zijn van uw domein.

Hoe kies je een e-mailfilterservice?

Welke e-mailfilterservice het meest geschikt is, hangt af van de risico’s, de e-mailomgeving en de beveiligingsvereisten van uw organisatie. Richt u niet op marketingclaims, maar beoordeel hoe goed de oplossing in de praktijk presteert. 

Kies een oplossing die het volgende biedt:

  • Hoge detectiepercentages voor spam, phishing, malware en andere e-mailbedreigingen.
  • Lage percentages valse positieven, zodat legitieme e-mails niet onnodig in quarantaine worden geplaatst.
  • Het juiste implementatiemodel, of u nu een beveiligde e-mailgateway nodig hebt voor bescherming vóór verzending of een API-gebaseerde oplossing voor een snellere implementatie.
  • Naadloze integratie met platforms zoals Microsoft 365, Google Workspace en uw bestaande beveiligingsopstelling.
  • Eenvoudig quarantainebeheer, zodat gebruikers en beheerders legitieme berichten snel kunnen controleren en vrijgeven.
  • Ondersteuning voor SPF, DKIM en DMARC, omdat e-mailfiltering een aanvulling moet vormen op e-mailverificatie.

FAQs

Is e-mailfiltering hetzelfde als e-mailbeveiliging? 

Nee. Filteren is slechts één onderdeel van e-mailbeveiliging. Het heeft betrekking op inkomende e-mail. E-mailbeveiliging omvat ook authenticatie, versleuteling en het beschermen van uw eigen domein tegen spoofing, aspecten waar filtering geen betrekking op heeft.

Heb ik nog steeds een filter van een derde partij nodig als ik Microsoft 365 of Google Workspace gebruik? 

Niet altijd. Hun ingebouwde filters vangen massale spam en voor de hand liggende phishing-pogingen op. Een speciale dienst biedt hulp als je te maken hebt met gerichte bedreigingen zoals BEC. Hoe dan ook: zorg dat je SPF, DKIM en DMARC instelt, want geen enkel filter beschermt je domein tegen vervalsing.

Wat is het verschil tussen het filteren van inkomende en uitgaande e-mail? 

Inkomende filtering scant e-mail die bij uw gebruikers binnenkomt en houdt spam, malware en phishing tegen. Uitgaande filtering scant e-mail die uw gebruikers versturen en detecteert een gehackt account voordat dit uw reputatie als afzender schaadt.

Beschermt een e-mailfilterservice mijn domein tegen spoofing? 

Nee. Een inkomend filter beschermt je inboxen. Het krijgt nooit de e-mails te zien die een aanvaller via jouw domein naar anderen verstuurt. Alleen SPF, DKIM en DMARC voorkomen dat je domein wordt vervalst.

Hoe weet ik of mijn filter werkt? 

Houd twee statistieken in de gaten: het opvangpercentage (hoeveel ongewenste e-mail er wordt tegengehouden) en het percentage valse positieven (hoeveel legitieme e-mail er ten onrechte in quarantaine wordt geplaatst). Een filter dat alles tegenhoudt maar legitieme e-mail onder de radar laat verdwijnen, werkt niet; het is gewoon te streng.

CTA