Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Forensische rapporten

Forensische rapporten tonen u precies
welke e-mails faalden - en waarom

DMARC-forensische rapporten (RUF) bieden per-berichtdetails over individuele e-mails die de DMARC-authenticatie niet doorstonden - het IP van de verzender, de e-mailheaders, de onderwerpregel en het specifieke mechanisme dat faalde. Ze zijn uw eerste onderzoekslijn wanneer spoofing wordt gedetecteerd.

Definitie

Wat is een DMARC-
forensisch rapport?

Een DMARC-forensisch rapport (ook wel mislukkingsrapport genoemd) is een per-berichtmelding die door een ontvangende mailserver wordt verzonden wanneer een individuele e-mail de DMARC-authenticatie niet doorstaat. Anders dan aggregatierapporten die volumes samenvatten, geven forensische rapporten u de daadwerkelijke details van elk mislukt bericht.

Forensische rapporten worden geconfigureerd via de ruf=-tag in uw DMARC-record. Niet alle ontvangers versturen forensische rapporten - Gmail verstuurt met name geen RUF-rapporten vanwege privacyzorgen, volgens de DMARC-documentatie van Google.

Microsoft (Outlook/365) en Yahoo behoren tot de grote ontvangers die wel forensische rapporten versturen. Gecombineerd met aggregatiegegevens bieden ze een compleet beeld van de gezondheid van de e-mailauthenticatie van uw domein.

Detail van een forensisch rapport
From
ceo@uwdomein.com
vervalst
Return-Path
bounce@kwaadaardige-server.ru
inconsistent
Bron-IP
91.203.145.22
ongeautoriseerd
SPF-resultaat
mislukt - IP niet in SPF-record
mislukt
DKIM-resultaat
mislukt - geen geldige handtekening
mislukt
DMARC-dispositie
reject
gehandhaafd
Onderwerp
Dringend: overschrijving vereist
verdacht
Toepassingen

Wat u kunt onderzoeken met forensische rapporten

Forensische rapporten zijn uw onderzoeksinstrument wanneer aggregatierapporten verdachte activiteit signaleren. Elk mislukkingsrapport geeft u het bewijs om te bepalen wat er is gebeurd en om actie te ondernemen.

Spoofingpogingen

Identificeer aanvallers die zich voordoen als uw leidinggevenden, uw factuurafdeling of uw supportteam. Forensische rapporten tonen het exacte gebruikte From-adres, het werkelijke bron-IP en de Return-Path-inconsistentie.

Verkeerd geconfigureerde externe verzenders

Ontdek legitieme diensten (marketingplatforms, CRMs, ticketsystemen) die namens uw domein verzenden zonder juiste SPF/DKIM-configuratie. Corrigeer ze voordat u het beleid aanscherpt.

Doorstuurmislukkingen

E-mail doorsturen (mailinglijsten, .edu-omleidingen, automatische doorsturingen) verbreekt de SPF-uitlijning. Forensische rapporten onthullen welke doorstuurpaden mislukkingen veroorzaken, zodat u ze op de whitelist kunt zetten of ARC kunt implementeren.

Detectie van shadow-IT

Vind ongeautoriseerde SaaS-tools die e-mail namens uw domein versturen zonder goedkeuring van IT - vergeten proefaccounts, marketingexperimenten of door medewerkers geconfigureerde diensten.

Vergelijking

Aggregatie- vs forensische rapporten

Beide rapporttypen dienen verschillende doelen. Aggregatierapporten bieden het totaalbeeld; forensische rapporten leveren het bewijs. U hebt beide nodig voor effectieve DMARC-handhaving.

Kenmerk
Aggregatie (RUA)
Forensisch (RUF)
Rapporttype
Volumesamenvatting (XML)
Detail per bericht
Frequentie
Dagelijks (batches van 24 uur)
Per mislukking (realtime of in batches)
Granulariteit
Per bron-IP
Per individueel bericht
Opgenomen gegevens
IP, aantal, geslaagd/mislukt, dispositie
Volledige headers, onderwerp, uitlijningsdetail
Privacy-impact
Laag - geen berichtinhoud
Hoger - bevat headers en onderwerp
Ondersteuning door ontvangers
Vrijwel universeel
Beperkt - Gmail verstuurt geen RUF
DMARC-tag
rua=
ruf=
Primair gebruik
Trendanalyse, verzenderontdekking
Incidentonderzoek, bedreigingsanalyse
Privacy

Privacyoverwegingen
voor forensische rapporten

Forensische rapporten kunnen persoonlijk identificeerbare informatie (PII) bevatten - onderwerpregels, e-mailadressen van ontvangers en volledige berichtheaders. Daarom kiezen sommige ontvangers ervoor om ze niet te versturen, en daarom vereisen ze zorgvuldige verwerking.

  • Gmail verstuurt geen forensische rapporten vanwege zijn privacybeleid
  • Microsoft verstuurt forensische rapporten maar kan sommige velden verwijderen
  • Yahoo verstuurt forensische rapporten met wisselende mate van detail
  • Sommige zakelijke ontvangers versturen volledige forensische gegevens
  • DMARC Report verwerkt forensische gegevens veilig met configureerbare bewaring
Gegevenstypen in forensische rapporten
E-mailheaders
Bevat routeringsinformatie en authenticatieresultaten
Gemiddeld
Onderwerpregel
Kan vertrouwelijke communicatieonderwerpen onthullen
Hoog
Adres van ontvanger
Identificeert het doelwit van het mislukte bericht
Hoog
Bron-IP
IP-adres van de server - niet persoonlijk identificeerbaar
Laag
Authenticatieresultaten
Technische slaag-/faalgegevens zonder PII
Laag
Configuratie

De fo=-tag - bepalen wanneer rapporten worden geactiveerd

De fo=-tag in uw DMARC-record vertelt ontvangers welke soorten mislukkingen een forensisch rapport moeten activeren. Elke optie geeft u een andere granulariteit.

fo=0 Standaard

Genereer alleen een forensisch rapport wanneer ZOWEL SPF als DKIM geen uitgelijnde pass opleveren. Dit is de meest behoudende instelling en levert de minste rapporten op.

fo=1 Elke mislukking

Genereer een forensisch rapport wanneer OFWEL SPF OFWEL DKIM geen uitgelijnde pass oplevert. Aanbevolen - geeft u inzicht in gedeeltelijke mislukkingen die fo=0 zou missen.

fo=d DKIM-mislukking

Genereer een rapport wanneer een DKIM-handtekening de evaluatie niet doorstaat, ongeacht de uitlijning. Handig voor het debuggen van DKIM-sleutelrotatie of selectorproblemen.

fo=s SPF-mislukking

Genereer een rapport wanneer de SPF-evaluatie om welke reden dan ook faalt, ongeacht de uitlijning. Handig voor het identificeren van lacunes in de SPF-configuratie of wijzigingen in IP-bereiken.

Aanbevolen configuratie: Gebruik fo=1 om het breedste scala aan mislukkingen vast te leggen. Tijdens de monitoringfase (p=none) geeft dit u maximaal inzicht in authenticatieproblemen voordat u uw beleid aanscherpt. Genereer uw record met onze DMARC Record Generator.

FAQ

Veelgestelde vragen

Verstuurt Gmail DMARC-forensische rapporten?

Nee. Google heeft nooit RUF-forensische rapporten verzonden vanwege privacyzorgen over het opnemen van e-mailheaders en onderwerpregels in mislukkingsmeldingen. U ontvangt forensische rapporten van Microsoft (Outlook/365), Yahoo en enkele zakelijke ontvangers, maar niet van Gmail. Gebruik aggregatierapporten voor gegevens over Gmail-verzenders.

Vormen forensische rapporten een privacyrisico?

Forensische rapporten kunnen PII bevatten, waaronder onderwerpregels, ontvangeradressen en volledige e-mailheaders. Sommige ontvangers verwijderen gevoelige velden of zien er volledig van af forensische rapporten te versturen. DMARC Report verwerkt forensische gegevens veilig met configureerbaar gegevensbewaringsbeleid. Organisaties die onder de AVG of CCPA vallen, moeten hun procedures voor de verwerking van forensische gegevens herzien.

Wat betekent fo=1 in een DMARC-record?

De optie fo=1 vertelt ontvangers om een forensisch rapport te sturen wanneer EEN van de authenticatiemechanismen faalt (SPF of DKIM). De standaardwaarde fo=0 activeert alleen wanneer ZOWEL SPF als DKIM falen. Wij raden fo=1 aan voor maximaal inzicht tijdens de monitoringfase.

Hoe schakel ik forensische rapporten in?

Voeg de ruf=-tag toe aan uw DMARC-record samen met fo=1 voor maximale dekking. Voorbeeld: v=DMARC1; p=none; rua=mailto:rua@example.com; ruf=mailto:ruf@example.com; fo=1. Gebruik onze DMARC Record Generator om het record te bouwen.

Krijg volledig inzicht in authenticatiemislukkingen

DMARC Report verwerkt zowel aggregatie- als forensische rapporten in één dashboard - classificeert bedreigingen en identificeert automatisch ongeautoriseerde verzenders.

Start gratis proefperiode

Wat gebruikers zeggen over onze bedreigingsdetectie

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2