Beveiligde e-mailgateways en antispamcontroles
Leer hoe beveiligde e-mailgateways inkomende en uitgaande e-mail scannen op malware, phishing-URL's en dataverlies voordat berichten worden afgeleverd.
Beveiligde e-mailgateways en antispamcontroles is een gratis Security+ Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Security+ Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Security+ Academy bevat in totaal 4 lessen.
De rol van beveiligde e-mailgateways
Een Secure Email Gateway (SEG) is een beveiligingsapparaat of cloudservice die zich in het pad van de e-mailstroom bevindt — als bestemming van een MX-record of als relay — en alle inkomende en uitgaande e-mail vóór aflevering inspecteert. In tegenstelling tot SPF/DKIM/DMARC, die de identiteit van de afzender verifiëren, voert een SEG inhoudsinspectie uit: bijlagen scannen op malware, phishing-URL's detecteren, spamkenmerken herkennen en voorkomen dat gevoelige gegevens de organisatie via e-mail verlaten (DLP). Belangrijke leveranciers van SEGs zijn Proofpoint, Mimecast en Microsoft Defender for Office 365.
Implementatiemodellen voor e-mailgateways
SEGs kunnen volgens twee hoofdmodellen worden geïmplementeerd. In het inline-MX-model verwijzen de MX-records van de organisatie naar de SEG. Die ontvangt alle inkomende e-mail, inspecteert deze en stuurt schone e-mail vervolgens door naar de e-mailserver van de organisatie. Uitgaande e-mail wordt via een smart-hostconfiguratie door de SEG geleid. In het API-integratiemodel (steeds gebruikelijker voor cloud-e-mail) maakt de SEG via een API verbinding met het e-mailplatform (Microsoft 365 Graph API, Google Workspace API) en inspecteert al afgeleverde e-mail. Daarna trekt de SEG schadelijke berichten alsnog in — een aanpak voor 'opruimen' achteraf in plaats van filtering vóór aflevering.
# Inline MX deployment
# DNS MX record points to SEG, not mail server
example.com. MX 10 gateway.seginspect.com.
# SEG flow:
Internet -> SEG (inspect) -> Mail Server -> Users
# Outbound flow (smart host in mail server config):
Users -> Mail Server -> SEG (DLP inspect) -> Internet
# API integration model (Office 365):
Internet -> Microsoft 365 -> SEG API scans
-> Retroactively removes bad mailTechnieken tegen spam
SEGs gebruiken meerdere technieken om spam te herkennen. IP-reputatie: controleer het verzendende IP-adres aan de hand van zwarte lijsten (Spamhaus, SURBL). Inhoudsfiltering: gebruik Bayesiaanse analyse van woordpatronen die vaak in spam voorkomen. Headeranalyse: zoek naar vervalste of onjuist opgemaakte headers, ongebruikelijke routering of ontbrekende authenticatieheaders. Tariefbeperking: markeer afzenders die in korte perioden ongewoon grote hoeveelheden e-mail verzenden. Greylisting: weiger berichten van onbekende afzenders tijdelijk — legitieme servers proberen opnieuw, spamrobots vaak niet. Door meerdere technieken te combineren krijg je een betere nauwkeurigheid dan met één methode.
# Anti-spam check sequence (simplified)
Receive email from 198.51.100.25:
1. IP Reputation: check against DNSBL
198.51.100.25 in zen.spamhaus.org? NO -> continue
2. SPF/DKIM/DMARC: all pass
3. Header analysis: standard headers present
4. Content score: subject='Urgent wire transfer'
+ attachment 'invoice.exe'
-> High spam/phishing score (8.5/10)
5. Decision: QUARANTINE
6. User notified of quarantined messageScannen op malware
SEGs scannen e-mailbijlagen met meerdere engines op malware. Scannen op basis van handtekeningen vergelijkt bestanden met hashes van bekende malware. Statische analyse onderzoekt documentmacro's, ingesloten scripts en de bestandsstructuur zonder de inhoud uit te voeren. Dynamische analyse (sandboxing) voert verdachte bijlagen uit in een geïsoleerde omgeving en observeert het gedrag — wijzigingen in het bestandssysteem, netwerkverbindingen en het starten van processen. Sandboxing detecteert zich ontwijkend gedragende malware die scannen op basis van handtekeningen en statische analyse missen, maar veroorzaakt daarbij een vertraging van 1-5 minuten bij de aflevering. URL-herschrijving op het moment van klikken activeert URL's op het moment dat erop wordt geklikt, niet bij aflevering. Zo worden URL's onderschept die bij aflevering schoon waren maar later zijn bewapend.
DLP voor uitgaande e-mail
SEGs inspecteren ook uitgaande e-mail om gegevensverlies te voorkomen. DLP-regels scannen uitgaande berichten op patronen die op gevoelige gegevens wijzen: creditcardnummers (matching met reguliere expressies), Social Security Numbers, trefwoorden zoals 'confidential' of labels voor bestandsclassificatie. Wanneer een regel overeenkomt, kan de SEG het bericht blokkeren, het vóór aflevering automatisch versleutelen, het voor beoordeling door een manager in quarantaine plaatsen of het beveiligingsteam waarschuwen. DLP voor uitgaande e-mail is cruciaal voor naleving van HIPAA en PCI-DSS — één per ongeluk verzonden e-mail met PHI of kaarthoudergegevens leidt tot verplichtingen voor het melden van een datalek.
# DLP rule examples (conceptual)
IF outbound message contains:
Pattern: '\d{3}-\d{2}-\d{4}' # SSN
OR Pattern: '\d{4}[- ]\d{4}[- ]\d{4}[- ]\d{4}' # Credit card
OR Keyword: 'CONFIDENTIAL' in attachment
OR File: Classification label = 'Restricted'
THEN:
Action: BLOCK and ALERT security team
Notify: sender 'This message violates DLP policy'
Log: to SIEM for audit recordVersleuteling en TLS voor e-mail
E-mailversleuteling beschermt berichten tijdens transport en wanneer ze zijn opgeslagen. Opportunistische TLS versleutelt de SMTP-verbinding tussen e-mailservers wanneer beide dit ondersteunen en beschermt zo tegen afluisteren op het netwerk — maar verifieert niet de identiteit van de ontvangende server (een MitM-aanvaller kan STARTTLS verwijderen). MTA-STS (Mail Transfer Agent Strict Transport Security) en DANE (DNS-Based Authentication of Named Entities) dwingen TLS en validatie van servercertificaten af en voorkomen aanvallen waarbij TLS wordt verwijderd. S/MIME en PGP versleutelen de inhoud van berichten end-to-end, onafhankelijk van de beveiliging tijdens de overdracht.
# MTA-STS policy (enforces TLS to mail.example.com)
# Hosted at: https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
max_age: 86400
# DNS TXT for MTA-STS
_mta-sts.example.com. TXT 'v=STSv1; id=20241101T120000;'
# Result: sending servers must use TLS and verify cert
# against policy MX before delivering to example.comE-mailbeveiliging ter voorkoming van BEC
Business Email Compromise (BEC) is een van de kostbaarste aanvalstypen: aanvallers doen zich voor als leidinggevenden of leveranciers om frauduleuze bankoverschrijvingen of het buitmaken van inloggegevens te veroorzaken. BEC omzeilt vaak spamfilters omdat de e-mails geen malware of phishing-URL's bevatten. BEC-verdediging op basis van een SEG omvat: detectie van imitatie van weergegeven namen (de weergegeven naam van de CEO, maar een ander e-mailadres), detectie van lookalike-domeinen (company1.com tegenover companyI.com), markering van e-mail van leidinggevenden (externe berichten die namen van leidinggevenden nabootsen krijgen een banner) en werkstroomcontroles voor betalingsprocessen (voor overschrijvingen is dubbele goedkeuring vereist).
Analyse van e-mailheaders
Beveiligingsanalisten onderzoeken e-mailheaders om de oorsprong van berichten te traceren en vervalsing te detecteren. Belangrijke headers: Received:-headers tonen de route die het bericht via e-mailservers heeft afgelegd (lees ze van onder naar boven). Return-Path: is het envelopafzenderadres dat voor SPF wordt gebruikt. Authentication-Results: toont de SPF-, DKIM- en DMARC-beoordelingen van de ontvangende server. X-Originating-IP: kan het oorspronkelijke IP-adres van de aanvaller onthullen. Message-ID: moet overeenkomen met het verzendende domein. Inconsistenties tussen deze headers — zoals een geclaimd bedrijfsdomein maar een niet-bedrijfsmatig IP-adres in Received-headers — wijzen op vervalsing.
# Reading email authentication results header
Authentication-Results: mx.google.com;
spf=fail (bad sender domain)
smtp.mailfrom=attacker@evil.com;
dkim=fail header.d=example.com;
dmarc=fail (p=REJECT)
header.from=example.com
# This tells us:
# SPF: FAIL - envelope from evil.com, not authorized
# DKIM: FAIL - no valid signature for example.com
# DMARC: FAIL -> message should have been REJECTEDE-mailquarantaine en rapportage
SEGs die mogelijk verdachte maar niet definitief schadelijke e-mail detecteren, sturen deze naar een quarantaine waar gebruikers berichten kunnen controleren en vrijgeven. Quarantaineportalen die toegankelijk zijn voor gebruikers tonen het onderwerp van het bericht, de afzender, de reden voor detectie en opties voor vrijgeven of verwijderen. Beheer van fout-positieven — wanneer legitieme e-mail ten onrechte in quarantaine wordt geplaatst — vereist het toestaan van afzenders of het afstellen van regels. SEGs genereren gedetailleerde rapporten: volumetrends, de meest geblokkeerde afzenders, uitsplitsingen per detectiecategorie en aantallen treffers op DLP-beleid. Deze rapporten worden gebruikt voor beveiligingsmetingen en als bewijs voor naleving.
SEG integreren met SIEM en IR
SEGs genereren waardevolle beveiligingstelemetrie die naar de SIEM moet worden doorgestuurd. Wanneer de SEG een phishingcampagne tegen 500 medewerkers blokkeert, kunnen die gegevens worden gecorreleerd met telemetrie van eindpunten om de drie gebruikers te identificeren die hebben geklikt voordat de blokkering werd toegepast. SEGs ondersteunen ook incidentrespons via e-mail: met functies voor threat hunting kunnen analisten zoeken naar alle berichten met een specifieke URL of hash van een bijlage en deze achteraf in alle mailboxen in quarantaine plaatsen — zelfs berichten die al waren afgeleverd voordat de dreiging werd geïdentificeerd. Deze mogelijkheid voor herstel achteraf verkort de verblijftijd van aanvallers aanzienlijk.
Ontwerp van spambeleid
Een effectief spambeleid vereist een balans tussen beveiliging en gebruiksgemak. Een te streng beleid dat te veel legitieme berichten in quarantaine plaatst, vernietigt het vertrouwen van gebruikers, leidt tot pogingen om het beleid te omzeilen en overspoelt de helpdesk. Aanbevolen aanpak: configureer drempels voor bulk-e-mail (legitieme marketing tegenover spam), stel graymailbeleid in (nieuwsbrieven waarvoor gebruikers zich wel hebben aangemeld), definieer lijsten met toegestane afzenders voor bekende partners, maak lijsten met toegestane domeinen voor kritieke leveranciers en stel drempels voor spamscores af op basis van een wekelijkse beoordeling van fout-positieven. Een 'afstelsprint' in de eerste 30 dagen na implementatie is essentieel voordat het beleid als stabiel kan worden beschouwd.
Korte controle
Test je begrip van de CompTIA Security+-concepten (SY0-701) uit deze les.
Samenvatting van de les
In deze les heb je geleerd dat Secure Email Gateways inkomende en uitgaande e-mail inspecteren met behulp van IP-reputatie, inhoudsanalyse, antimalwarescanning en sandboxing; dat DLP voor uitgaande e-mail voorkomt dat gevoelige gegevens via e-mail naar buiten gaan door patronen in reguliere expressies en trefwoorden te herkennen; en dat BEC-preventie naast standaardspamfiltering detectie van weergegeven namen en lookalike-domeinen vereist. Hierna bekijken we filtering van webinhoud en DNS-sinkholes.
Leer Security+ Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 30
- Lessen
- 120
Veelgestelde vragen
Is de les “Beveiligde e-mailgateways en antispamcontroles” gratis?
Ja — je kunt hier op het web alle 3 lessen van het leerpad Security+ Academy, waaronder “Beveiligde e-mailgateways en antispamcontroles”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Security+ Academy bevat in totaal 4 lessen.
Wat leer ik in “Beveiligde e-mailgateways en antispamcontroles”?
Leer hoe beveiligde e-mailgateways inkomende en uitgaande e-mail scannen op malware, phishing-URL's en dataverlies voordat berichten worden afgeleverd. Je oefent met Security+ Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Security+ Academy te beginnen?
Ervaring vooraf is niet nodig. Security+ Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “Beveiligde e-mailgateways en antispamcontroles”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Security+ Academy?
Ja. Elke les over Security+ Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- E-mailauthenticatie: SPF, DKIM en DMARC
- Beveiligde e-mailgateways en antispamcontroles
- Webcontentfiltering en DNS-sinkholes
- SSL/TLS-inspectie en man-in-the-browseraanvallen