Forensische rapporten tonen u precies
welke e-mails faalden - en waarom
DMARC-forensische rapporten (RUF) bieden per-berichtdetails over individuele e-mails die de DMARC-authenticatie niet doorstonden - het IP van de verzender, de e-mailheaders, de onderwerpregel en het specifieke mechanisme dat faalde. Ze zijn uw eerste onderzoekslijn wanneer spoofing wordt gedetecteerd.
Wat is een DMARC-
forensisch rapport?
Een DMARC-forensisch rapport (ook wel mislukkingsrapport genoemd) is een per-berichtmelding die door een ontvangende mailserver wordt verzonden wanneer een individuele e-mail de DMARC-authenticatie niet doorstaat. Anders dan aggregatierapporten die volumes samenvatten, geven forensische rapporten u de daadwerkelijke details van elk mislukt bericht.
Forensische rapporten worden geconfigureerd via de ruf=-tag in uw DMARC-record. Niet alle ontvangers versturen forensische rapporten - Gmail verstuurt met name geen RUF-rapporten vanwege privacyzorgen, volgens de DMARC-documentatie van Google.
Microsoft (Outlook/365) en Yahoo behoren tot de grote ontvangers die wel forensische rapporten versturen. Gecombineerd met aggregatiegegevens bieden ze een compleet beeld van de gezondheid van de e-mailauthenticatie van uw domein.
Wat u kunt onderzoeken met forensische rapporten
Forensische rapporten zijn uw onderzoeksinstrument wanneer aggregatierapporten verdachte activiteit signaleren. Elk mislukkingsrapport geeft u het bewijs om te bepalen wat er is gebeurd en om actie te ondernemen.
Spoofingpogingen
Identificeer aanvallers die zich voordoen als uw leidinggevenden, uw factuurafdeling of uw supportteam. Forensische rapporten tonen het exacte gebruikte From-adres, het werkelijke bron-IP en de Return-Path-inconsistentie.
Verkeerd geconfigureerde externe verzenders
Ontdek legitieme diensten (marketingplatforms, CRMs, ticketsystemen) die namens uw domein verzenden zonder juiste SPF/DKIM-configuratie. Corrigeer ze voordat u het beleid aanscherpt.
Doorstuurmislukkingen
E-mail doorsturen (mailinglijsten, .edu-omleidingen, automatische doorsturingen) verbreekt de SPF-uitlijning. Forensische rapporten onthullen welke doorstuurpaden mislukkingen veroorzaken, zodat u ze op de whitelist kunt zetten of ARC kunt implementeren.
Detectie van shadow-IT
Vind ongeautoriseerde SaaS-tools die e-mail namens uw domein versturen zonder goedkeuring van IT - vergeten proefaccounts, marketingexperimenten of door medewerkers geconfigureerde diensten.
Aggregatie- vs forensische rapporten
Beide rapporttypen dienen verschillende doelen. Aggregatierapporten bieden het totaalbeeld; forensische rapporten leveren het bewijs. U hebt beide nodig voor effectieve DMARC-handhaving.
Privacyoverwegingen
voor forensische rapporten
Forensische rapporten kunnen persoonlijk identificeerbare informatie (PII) bevatten - onderwerpregels, e-mailadressen van ontvangers en volledige berichtheaders. Daarom kiezen sommige ontvangers ervoor om ze niet te versturen, en daarom vereisen ze zorgvuldige verwerking.
- Gmail verstuurt geen forensische rapporten vanwege zijn privacybeleid
- Microsoft verstuurt forensische rapporten maar kan sommige velden verwijderen
- Yahoo verstuurt forensische rapporten met wisselende mate van detail
- Sommige zakelijke ontvangers versturen volledige forensische gegevens
- DMARC Report verwerkt forensische gegevens veilig met configureerbare bewaring
De fo=-tag - bepalen wanneer rapporten worden geactiveerd
De fo=-tag in uw DMARC-record vertelt ontvangers welke soorten mislukkingen een forensisch rapport moeten activeren. Elke optie geeft u een andere granulariteit.
fo=0 Standaard Genereer alleen een forensisch rapport wanneer ZOWEL SPF als DKIM geen uitgelijnde pass opleveren. Dit is de meest behoudende instelling en levert de minste rapporten op.
fo=1 Elke mislukking Genereer een forensisch rapport wanneer OFWEL SPF OFWEL DKIM geen uitgelijnde pass oplevert. Aanbevolen - geeft u inzicht in gedeeltelijke mislukkingen die fo=0 zou missen.
fo=d DKIM-mislukking Genereer een rapport wanneer een DKIM-handtekening de evaluatie niet doorstaat, ongeacht de uitlijning. Handig voor het debuggen van DKIM-sleutelrotatie of selectorproblemen.
fo=s SPF-mislukking Genereer een rapport wanneer de SPF-evaluatie om welke reden dan ook faalt, ongeacht de uitlijning. Handig voor het identificeren van lacunes in de SPF-configuratie of wijzigingen in IP-bereiken.
Aanbevolen configuratie: Gebruik fo=1 om het breedste scala aan mislukkingen vast te leggen. Tijdens de monitoringfase (p=none) geeft dit u maximaal inzicht in authenticatieproblemen voordat u uw beleid aanscherpt. Genereer uw record met onze DMARC Record Generator.
Veelgestelde vragen
Verstuurt Gmail DMARC-forensische rapporten?
Nee. Google heeft nooit RUF-forensische rapporten verzonden vanwege privacyzorgen over het opnemen van e-mailheaders en onderwerpregels in mislukkingsmeldingen. U ontvangt forensische rapporten van Microsoft (Outlook/365), Yahoo en enkele zakelijke ontvangers, maar niet van Gmail. Gebruik aggregatierapporten voor gegevens over Gmail-verzenders.
Vormen forensische rapporten een privacyrisico?
Forensische rapporten kunnen PII bevatten, waaronder onderwerpregels, ontvangeradressen en volledige e-mailheaders. Sommige ontvangers verwijderen gevoelige velden of zien er volledig van af forensische rapporten te versturen. DMARC Report verwerkt forensische gegevens veilig met configureerbaar gegevensbewaringsbeleid. Organisaties die onder de AVG of CCPA vallen, moeten hun procedures voor de verwerking van forensische gegevens herzien.
Wat betekent fo=1 in een DMARC-record?
De optie fo=1 vertelt ontvangers om een forensisch rapport te sturen wanneer EEN van de authenticatiemechanismen faalt (SPF of DKIM). De standaardwaarde fo=0 activeert alleen wanneer ZOWEL SPF als DKIM falen. Wij raden fo=1 aan voor maximaal inzicht tijdens de monitoringfase.
Hoe schakel ik forensische rapporten in?
Voeg de ruf=-tag toe aan uw DMARC-record samen met fo=1 voor maximale dekking. Voorbeeld: v=DMARC1; p=none; rua=mailto:rua@example.com; ruf=mailto:ruf@example.com; fo=1. Gebruik onze DMARC Record Generator om het record te bouwen.
Krijg volledig inzicht in authenticatiemislukkingen
DMARC Report verwerkt zowel aggregatie- als forensische rapporten in één dashboard - classificeert bedreigingen en identificeert automatisch ongeautoriseerde verzenders.
Start gratis proefperiodeWat gebruikers zeggen over onze bedreigingsdetectie
Rated 4.8/5 on G2 · 469 verified reviews
Verified User in Information Technology and Services
"Best security tool for your own domains"
The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.
Ryan C.
Director
"Control Centre for Email Security"
I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.
eddy g.
Director
"A great solution to a common email problem."
I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.