Beveiligingscontrole voor subdomeinen
Ontdek hiaten in de e-mailverificatie binnen al uw subdomeinen en verzendinfrastructuur – voordat aanvallers hiervan misbruik maken. Wij brengen uw subdomeinen in kaart en controleren vervolgens voor elk daarvan de SPF-, DKIM- en DMARC-instellingen (inclusief overgenomen beleidsregels).Hoe de Subdomein-beveiligingscontrole werkt
Subdomeinen vormen het meest over het hoofd geziene aanvalsoppervlak op het gebied van e-mailbeveiliging. Deze tool spoort ze op, controleert vervolgens elk subdomein op DMARC-, SPF- en DKIM-dekking en markeert de subdomeinen die vatbaar zijn voor spoofing.
Voer je hoofddomein in
Voer je primaire domeinnaam in (bijv. company.com). De scanner spoort subdomeinen op aan de hand van openbare Certificate Transparency-logboeken en door veelvoorkomende namen op het gebied van e-mail, marketing, ondersteuning, ontwikkeling en transacties te doorzoeken.
Er worden authenticatiecontroles uitgevoerd
Elk subdomein dat wordt omgezet, wordt gecontroleerd op een geldig SPF-record, DKIM-handtekeningen bij gangbare selectors en het geldende DMARC-beleid – inclusief de bescherming die is overgenomen van het bovenliggende domein’s sp= of p=.
Maak een lijst met prioriteiten
Bekijk welke subdomeinen kwetsbaar zijn, welke verbetering behoeven, en ontvang specifieke maatregelen om de problemen op te lossen, gerangschikt op basis van risico – zodat uw team precies weet wat het eerst moet worden aangepakt.
Waarom e-mailbeveiliging voor subdomeinen belangrijk is
Organisaties beveiligen doorgaans hun hoofddomein, maar laten subdomeinen onbeschermd. Aanvallers weten dit – en maken actief misbruik van de e-mailinfrastructuur van subdomeinen om filters te omzeilen en zich voor te doen als vertrouwde merken.
support.yourdomain.com, mail.yourdomain.com, en nog veel meer.p=none het houdt alleen toezicht – het blokkeert of plaatst vervalste e-mails niet in quarantaine. Subdomeinen die in de bewakingsmodus blijven hangen, zijn vanuit het oogpunt van afleverbaarheid in feite onbeschermd.sp=, of de p= als er geen sp=. De meeste organisaties stellen nooit sp=, dus deze tool berekent het daadwerkelijke effectieve beleid voor elk subdomein.Veelvoorkomende beveiligingskwetsbaarheden in e-mail met subdomeinen
Dit zijn de meest voorkomende tekortkomingen die onze scanner in de infrastructuur van subdomeinen aantreft – en wat u in elk geval kunt doen.
_dmarc.subdomain.yourdomain.com met ten minste p=quarantine.p=none betekent dat er alleen sprake is van toezicht. Vervalste e-mails komen nog steeds in de inbox terecht – het beleid genereert rapporten, maar er worden geen handhavingsmaatregelen genomen.p=quarantine Zodra u uw rapporten hebt doorgenomen, gaat u verder naar p=reject.v=spf1 include:youresp.com ~all - gebruik de gedocumenteerde include van je ESP.sp=reject is beveiligd tegen spoofing – maar biedt geen rapportagemogelijkheden, geen expliciete controle en kan zijn eigen legitieme e-mail laten afwijzen als deze niet correct is geconfigureerd.Veelgestelde Vragen
Biedt het DMARC-beleid van mijn hoofddomein bescherming voor subdomeinen?
sp=quarantine of sp=reject. Als er geen sp=, vallen ontvangers terug op de root’s p= voor subdomeinen. Hoe dan ook, een subdomein met een eigen DMARC-record heeft altijd voorrang op het bovenliggende domein. Deze tool berekent het daadwerkelijke beleid voor je.Wat is subdomein-spoofing en hoe werkt het?
[email protected]. Als er voor dat subdomein geen effectieve DMARC-handhaving geldt, hebben ontvangende servers geen beleid op basis waarvan ze het bericht moeten weigeren. Omdat het subdomein aan een vertrouwd merk is gekoppeld, slagen deze aanvallen in hoge mate bij medewerkers, klanten en partners.Hoe ontdekt de scanner mijn subdomeinen?
Moet ik DMARC ook toevoegen aan subdomeinen die geen e-mails versturen?
p=reject en een SPF-record van v=spf1 -all. Dit geeft ontvangers de instructie om elk bericht te weigeren dat beweert afkomstig te zijn van dat adres.Wat betekent "Kwetsbaar" in de resultaten?
p=none (alleen monitoring). Vervalste e-mail van dit adres kan in de inbox terechtkomen. „Waarschuwing” betekent dat de regel wordt afgedwongen, maar uitsluitend op het bovenliggende beleid is gebaseerd, geen SPF bevat of anderszins onvolledig is. „Veilig” betekent dat het een eigen DMARC-record heeft op p=quarantine of p=reject.Is DKIM-detectie definitief?
Hoe kan ik al mijn subdomeinen in één keer beveiligen?
sp=reject in het DMARC-record van je hoofddomein – dit geldt voor elk subdomein dat geen eigen beleid heeft. Ga vervolgens elk verzendend subdomein door om de juiste SPF-, DKIM- en eigen DMARC-instellingen te configureren. Met een gehost platform zoals PowerDMARC kun je elk beleid centraal beheren, krijg je een melding wanneer er nieuwe subdomeinen verschijnen en word je begeleid bij p=reject op een veilige manier, met uitgebreide en forensische rapportage.Meer gratis tools voor e-mailverificatie
Controleer uw volledige e-mailauthenticatiestack met de gratis toolset van PowerDMARC.
DMARC-controle
Controleer of uw DMARC-record en handhavingsbeleid correct zijn.
DMARC controleren →SPF-record controle
Controleer of je SPF-record overeenkomt met de geautoriseerde afzenders.
SPF controleren →DKIM-controle
Zoek DKIM-records op voor elk domein en controleer of ze geldig zijn.
Controleer DKIM →Reputatie van de afzender
Beoordeel de volledige status van de e-mailverificatie van een domein.
Reputatie controleren →Beveilig elk subdomein met PowerDMARC
Beheer DMARC-beleidsregels centraal voor al uw domeinen en subdomeinen, ontvang realtime forensische waarschuwingen en zorg voor handhaving zonder gedoe.