Phishing och e-postsäkerhet – SPF, DKIM, DMARC och utbildning av personal

Phishing och e-postsäkerhet – SPF, DKIM, DMARC och utbildning av personal
Över 90% av alla cyberattacker börjar med ett e-postmeddelande, enligt cybersäkerhetsföretaget Proofpoints årliga State of the Phish-rapport. E-post är den primära attackvektorn inte för att tekniken är svag, utan för att det är enklare att lura en människa än att bryta sig igenom en välkonfigurerad brandvägg. Skyddet mot phishing kräver därför två parallella åtgärder: teknisk konfiguration av e-postautentisering (SPF, DKIM och DMARC) som stoppar falska avsändare, och personalutbildning som lär medarbetarna att identifiera attacker som passerar de tekniska skydden.
Varför e-post är den vanligaste attackvektorn
E-post kombinerar tre egenskaper som gör den idealisk som attackkanal: det är kommunikationsformen med högst implicit förtroende, det finns inga friktion att öppna ett mejl eller klicka en länk, och avsändaradressen kan förfalskas utan att det syns för mottagaren i standardmejlklientens vy.
Phishing-attacker delas typiskt in i tre varianter. Massphishing är automatiserade utskick till miljontals adresser med generiska bedrägerier – paketleveranser, bankkonton, skatteåterbetalningar. Spear phishing är riktade attacker mot specifika individer, med anpassat innehåll baserat på information om mottagaren (roll, kollegor, aktuella projekt). Business Email Compromise (BEC) är den dyraste varianten: angriparen imiterar en chef, leverantör eller kollega för att få mottagaren att genomföra en betalning eller lämna ut konfidentiell information.
FBI:s Internet Crime Complaint Center (IC3) rapporterar att BEC är den cyberattacktyp som orsakar störst ekonomiska förluster globalt – miljarder dollar per år – trots att den inte kräver skadlig kod, ransomware eller teknisk komplexitet. Den kräver bara ett övertygande mejl.
Vad SPF, DKIM och DMARC gör
De tre protokollen är e-postautentiseringens grundlager. De förhindrar att angripare förfalskar er domän och skickar mejl som ser ut att komma från er organisation.
SPF (Sender Policy Framework) är en DNS-post som listar vilka e-postservrar som har rätt att skicka mejl i er domäns namn. Om en e-postserver som inte finns på listan försöker skicka ett mejl från er domän kan mottagarens server flagga eller avvisa det. SPF publiceras som en TXT-post i er domäns DNS och ser ut ungefär som v=spf1 include:spf.protection.outlook.com -all för Microsoft 365-kunder.
DKIM (DomainKeys Identified Mail) lägger till en digital signatur på alla utgående mejl – en kryptografisk hash som mottagarens server kan verifiera mot en publik nyckel i er DNS. Om mejlet manipulerats under transport blir signaturen ogiltig. DKIM skyddar mot att mejlinnehållet modifieras i transit och stärker avsändarens autenticitet.
DMARC (Domain-based Message Authentication, Reporting and Conformance) är policyn som binder ihop SPF och DKIM. Den talar om för mottagarens e-postserver vad som ska hända om ett mejl misslyckas SPF- eller DKIM-kontrollen: ingenting (none), flagga mejlet (quarantine) eller avvisa det (reject). DMARC inkluderar också en rapportfunktion där ni kan få löpande rapporter om vem som skickar mejl i er domäns namn – vilket avslöjar om angripare aktivt missbrukar er avsändaridentitet.
Utan DMARC kan angripare skicka mejl som till synes kommer från faktura@ertforetag.se till era kunder och leverantörer. Med DMARC på reject avvisas sådana mejl av mottagarens server innan de ens når inkorgen.
Konfigurera SPF, DKIM och DMARC – så här gör ni
Konfigurationen sker i er domäns DNS – antingen direkt i er domänregistrators kontrollpanel eller via er IT-leverantör.
SPF konfigureras med en TXT-post i DNS. För Microsoft 365: v=spf1 include:spf.protection.outlook.com -all. Om ni använder andra tjänster som skickar e-post i er domäns namn – CRM-system, nyhetsbrevstjänster, supportplattformar – ska dessa include:-delar läggas till i SPF-posten. En SPF-post med -all i slutet avvisar alla servrar som inte explicit listats.
DKIM aktiveras via administrationspanelen för er e-postleverantör, inte i DNS direkt. I Microsoft 365 aktiveras DKIM under Microsoft 365 Admin Center → Security → Email & Collaboration → Policies & Rules → Threat policies → DKIM. När DKIM aktiverats genereras två CNAME-poster som ni publicerar i er DNS.
DMARC konfigureras med en TXT-post i DNS under _dmarc.ertdomännamn.se. Börja med policyn none för att samla in rapporter utan att blockera mejl: v=DMARC1; p=none; rua=mailto:dmarc@ertforetag.se. Analysera rapporterna under fyra till åtta veckor för att identifiera legitima sändare som behöver läggas till i SPF. Trappa sedan upp till quarantine och slutligen reject när ni är säkra på att all legitim e-posttrafik passerar autentiseringen.
En vanlig fallgrop är att sätta DMARC direkt på reject utan att verifiera att alla legitima sändare – inklusive tredjepartstjänster som skickar nyhetsbrev, fakturanotiser eller systemaviseringar – finns med i SPF-konfigurationen.
Business Email Compromise – den dyraste phishing-varianten
BEC kräver ingen teknisk komplexitet. Det räcker med ett välformulerat mejl. De vanligaste BEC-scenarierna är:
VD-bedrägeriet. Angriparen skickar ett mejl som ser ut att komma från vd:n till ekonomiavdelningen med en brådskande begäran om att genomföra en banköverföring till ett nytt konto. Mejlet är vanligtvis skickat från en domän som liknar er – foretagnavn.com i stället för foretagsnamn.se – eller från vd:ns komprometterade privata e-postkonto.
Fakturabedrägeriet. Angriparen imiterar en känd leverantör och skickar en ny faktura med ändrade bankkontouppgifter. Fakturaformat, avsändarnamn och mejlsignatur kopieras från legitima fakturor.
HR-bedrägeriet. Angriparen imiterar en medarbetare och ber HR att ändra bankkontouppgifter för lönebetalning inför nästa löneutbetalning.
Teknisk e-postautentisering (SPF/DKIM/DMARC) stoppar mejl som förfalskar er egen domän, men skyddar inte mot lookalike-domäner, komprometterade externa konton eller väl konstruerade sociala manipulationsangrepp. Där är personalutbildning det enda effektiva skyddet.
Personalutbildning och simuleringar
Tekniska kontroller stoppar automatiserade attacker. Riktade spear phishing-attacker och BEC-scenarion kräver att personalen kan identifiera och reagera rätt på misstänkta mejl.
Grundläggande utbildning ska täcka hur man identifierar misstänkta avsändaradresser (se domännamnet, inte bara visningsnamnet), hur man hanterar oväntade betalningsinstruktioner (verifiering via telefon till känt nummer, aldrig via mejl), hur man rapporterar misstänkta mejl, och vad man gör om man klickat en misstänkt länk.
Phishing-simuleringar skickar kontrollerade fejkade phishing-mejl till er personal och mäter hur många som klickar, hur många som rapporterar och hur resultaten förändras över tid. Verktyg som KnowBe4 och Proofpoint Security Awareness Training tillhandahåller simuleringsplattformar med färdiga scenariebibliotek. Microsoft 365 Business Premium inkluderar Attack Simulator i Microsoft Defender for Office 365, som möjliggör phishing-simuleringar direkt i er Microsoft 365-miljö utan extra kostnad.
Simuleringarna ska vara lärorika, inte bestraffande. Syftet är att bygga kompetens – en medarbetare som klickar en simulerad länk ska direkt se en kort utbildning, inte få en varning i personalakten. Organisationer som genomför regelbundna simuleringar minskar klickfrekvensen på phishing-mejl med 60–70% under det första året, enligt KnowBe4:s branschdata.
Tydlig rapporteringskanal. Medarbetare som misstänker ett mejl ska veta exakt vart de rapporterar det – en dedikerad e-postadress, en knapp i e-postklienten (Microsoft 365 har en inbyggd "Report phishing"-funktion) eller ett Slack-kanal. Utan en enkel rapporteringsväg ignoreras misstänkta mejl i stället för att eskaleras.
Prioriterad åtgärdslista
För ett SME som vill bygga ett grundläggande e-postskydd ger dessa åtgärder störst effekt per investerad timme:
Publicera en korrekt SPF-post i DNS och verifiera den med ett gratisverktyg som MXToolbox. Aktivera DKIM för er e-postdomän via er e-postleverantörs adminpanel. Konfigurera DMARC med p=none och en rapportmottagaradress – analysera rapporterna under en månad innan ni skärper policyn. Aktivera Microsoft Defender for Office 365:s anti-phishing-policys om ni kör Microsoft 365. Genomför en initial phishing-simulering via Microsoft Attack Simulator för att mäta nuläget. Utbilda personalen i grundläggande igenkänning och etablera en tydlig rapporteringskanal.
Samtliga dessa åtgärder är möjliga med befintliga licenser i Microsoft 365 Business Premium – ingen extra kostnad krävs.
Vanliga frågor om phishing och e-postsäkerhet
Räcker det att ha SPF, DKIM och DMARC konfigurerade?
Det är nödvändigt men inte tillräckligt. SPF/DKIM/DMARC stoppar mejl som förfalskar er exakta domän. De stoppar inte lookalike-domäner (ett tecken ändrat i domännamnet), komprometterade externa konton eller välformulerade BEC-attacker. Teknisk konfiguration eliminerar de automatiserade attackerna; personalutbildning och processer hanterar de riktade.
Hur vet vi om vår SPF/DKIM/DMARC är korrekt konfigurerad?
Använd MXToolbox (mxtoolbox.com) för att kontrollera SPF-posten och DMARC-posten utan kostnad. Microsoft 365 har inbyggda diagnostikverktyg under Admin Center → Hälsa → Domäner. DMARC-rapporter ger löpande information om hur er e-postautentisering fungerar i praktiken – inkludera en rua=-adress i DMARC-posten för att ta emot aggregerade rapporter.
Vad ska personalen göra om de klickat en phishing-länk?
Tre omedelbara åtgärder: koppla från enheten från nätverket, kontakta IT-support omedelbart, och byt lösenord för alla konton som kan ha exponerats – börja med e-postkontot. Om inloggningsuppgifter matats in på en phishing-sajt ska berörda konton betraktas som komprometterade tills lösenordsbyte och MFA-verifiering är genomförda. Snabb reaktion begränsar skadan avsevärt.
Är phishing-simuleringar etiskt ok att göra på personalen?
Ja, under förutsättning att syftet och processen kommuniceras till personalen i förväg. Förklara att organisationen genomför regelbundna simuleringar som en del av säkerhetsutbildningen, att syftet är kompetensutveckling inte kontroll, och att de som klickar ser en kortutbildning utan konsekvenser för anställningen. Öppen kommunikation om programmet förbättrar resultaten och bygger en säkerhetskultur.
Vad kostar ett program för phishing-simuleringar?
Microsoft Attack Simulator ingår i Microsoft 365 Business Premium och Defender for Office 365 Plan 2 utan extra kostnad – det är startpunkten för de flesta SME. Dedikerade plattformar som KnowBe4 och Proofpoint erbjuder mer avancerade scenariebibliotek och rapportering från ca 150–300 kr per användare och år. För ett kontor med 20 anställda innebär det 3 000–6 000 kr per år för ett komplett simuleringsprogram.

Över 90% av alla cyberattacker börjar med ett e-postmeddelande, enligt cybersäkerhetsföretaget Proofpoints årliga State of the Phish-rapport. E-post är den primära attackvektorn inte för att tekniken är svag, utan för att det är enklare att lura en människa än att bryta sig igenom en välkonfigurerad brandvägg. Skyddet mot phishing kräver därför två parallella åtgärder: teknisk konfiguration av e-postautentisering (SPF, DKIM och DMARC) som stoppar falska avsändare, och personalutbildning som lär medarbetarna att identifiera attacker som passerar de tekniska skydden.
Över 90% av alla cyberattacker börjar med ett e-postmeddelande, enligt cybersäkerhetsföretaget Proofpoints årliga State of the Phish-rapport. E-post är den primära attackvektorn inte för att tekniken är svag, utan för att det är enklare att lura en människa än att bryta sig igenom en välkonfigurerad brandvägg. Skyddet mot phishing kräver därför två parallella åtgärder: teknisk konfiguration av e-postautentisering (SPF, DKIM och DMARC) som stoppar falska avsändare, och personalutbildning som lär medarbetarna att identifiera attacker som passerar de tekniska skydden.


