Den skjulte sikkerhedsrisiko, de fleste overser ved deres DMARC-poster

Den skjulte sikkerhedsrisiko, de fleste overser ved deres DMARC-poster

Sept 02, 2026 dmarc email security dns management domain security cybersecurity

Sikkerhedsrisikoen du overser: Hvad sker der når dit DMARC-rapporteringsdomæne udløber?

Forestil dig følgende mareridt for enhver email-sikkerhedsansvarlig: Din virksomhed har brugt måneder på at implementere DMARC, konfigureret jeres politikker ned til mindste detalje og holdt nøje øje med rapporterne. Alligevel gemmer der sig i jeres DNS-records en lille, overset detalje, der i årevis har undermineret hele jeres email-sikkerhed.

En nylig hændelse fra Eden Park, New Zealands største rugbystadion, har bragt denne sårbarhed til offentlighedens opmærksomhed. Sikkerhedsforskere opdagede, at stadions DMARC-konfiguration sendte aggregerede og forensiske rapporter til et domæne, der var blevet forladt og udløbet for mere end tre år siden.

Hvad DMARC-rapporter egentlig afslører

Lad os først forstå, hvad DMARC-rapporter indeholder, og hvorfor det er så vigtigt at beskytte destinationsdomænerne.

Når du publicerer en DMARC-record for dit domæne, beder du i bund og grund mailservere verden over om at sende dig daglige oversigter over emails, der hævder at komme fra dit domæne. Disse aggregerede rapporter (sendt via rua-tagget) indeholder værdifuld efterretning: hvilke IP-adresser der sender emails som dit domæne, om SPF- og DKIM-checks består, og vigtigst af alt – om nogen forsøger at forfalske dit domæne.

Nogle rapporteringsservere inkluderer også modtagerdata – altså de faktiske modtagere af disse beskeder. Den information skaber i praksis et levende kort over din organisations forretningsforbindelser. Hvem udveksler I mails med? Hvilke leverandører bruger I? Hvilke myndigheder har I kontakt med? Og potentielt hvilke underleverandører håndterer følsomme projekter.

I den periode forskerne sad med det udløbne domæne, modtog de over 12.000 rapportposter for edenpark.co.nz, som afslørede cirka 600 forskellige organisationer, som stadionmet korresponderede med – lige fra byggevirksomheder og cateringfirmaer til sportsforeninger og offentlige myndigheder.

Farerne ved et ubeskyttet rapporteringsdomæne

Konsekvenserne af denne sårbarhed rækker langt ud over at gå glip af dine egne sikkerhedsrapporter. Når dit DMARC-rapporteringsdomæne er udløbet eller dårligt sikret, åbner du op for en række problematiske scenarier:

1. Intelligence-indhentning: Som demonstreret i denne sag kan enhver, der registrerer et forladt rapporteringsdomæne, oparbejde detaljeret viden om en organisations email-mønstre, forretningsforbindelser og tredjeparts email-udbydere.

2. Svigt i tidlig varsling: Din organisation mister overblikket over potentiel domæneforfalskning, phishing-kampagner der udnytter dit brand, eller uautoriseret brug af dit domæne.

3. Compliance-huller: Mange brancher kræver, at organisationer opretholder synlighed over email-autentifikationsfejl. Et udløbet rapporteringsdomæne skaber compliance-gab, som muligvis først opdages under audits.

Sådan opstår problemet i praksis

Eden Park-sagen afslører en klassisk fælde: at henvise til tredjepartstjenester i dine DNS-records uden at holde styr på disse tjenesters livscyklus. I dette tilfælde tilhørte rapporteringsdomænet (spamcontrol.co.nz) en Fujitsu-drevet email-filtretjeneste, som blev nedlagt i 2021. Henvisningen i Eden Parks DMARC-record overlevede ganske enkelt tjenesten selv.

Dette scenarie er mere udbredt, end du måske tror. Organisationer ender ofte med at:

  • Oprette DMARC-rapportering til en adresse hos en leverandørs domæne
  • Skifte leverandør eller nedlægge tjenester på et tidspunkt
  • Glemme at rydde op i de gamle DNS-records
  • Miste institutional viden, når IT-personale forlader virksomheden

Resultatet bliver DNS-records, der peger på domæner, som på et tidspunkt bliver tilgængelige for enhver at registrere.

Sådan beskytter du din organisation

Hvad kan du gøre for at undgå, at dine DMARC-rapporter ender i en fremmeds boks?

1. Audit dine DMARC-records regelmæssigt: Gennemgå alle email-autentifikations-DNS-records mindst kvartalsvis. Verificer at alle domæner refereret i dine rua- og ruf-tags er aktivt vedligeholdt og sikre.

2. Brug dit eget domæne til rapportering: Konfigurer DMARC-rapporter til at blive sendt til adresser inden for dit eget domæne eller et domæne, du direkte kontrollerer. Det giver dig fuld kontrol over, hvem der har adgang.

3. Overvåg domæneudløb: Hvis du absolut skal bruge eksterne domæner til rapportering, så hold en kalender over, hvornår de udløber, og sørg for at fornyelser håndteres proaktivt.

4. Implementér overvågning af rapportlevering: Sæt alarmer eller dashboards op, der giver besked, når DMARC-rapporter stopper med at komme. Et pludseligt fald i rapportmængden kan indikere et problem med rapporteringsdomænet.

5. Implementér p=quarantine eller p=reject: Selvom dette ikke direkte løser rapporteringsdestination-problemet, reducerer det markant risikoen for, at dit domæne bruges i forfalskningsangreb, og dermed begrænser værdien af den intelligence, nogen måtte indsamle fra dine rapporter.

Den bredere læring

Eden Park-hændelsen er en påmindelse om, at email-sikkerhed ikke er noget, du sætter op én gang og så glemmer. Den DNS-infrastruktur, der understøtter din email-autentifikation, kræver løbende opmærksomhed – præcis som autentifikationspolitikkerne selv.

I en tid hvor email forbliver den primære angrebsvektor for forretningskompromittering og phishing-angreb, er det at opretholde integriteten af din email-autentifikationsinfrastruktur ikke bare en teknisk best practice – det er en forretningsmæssig nødvendighed. Tag dig et øjeblik i dag til at gennemgå dine DMARC-records og verificere, at dine rapporteringsdestinationer er sikre, opdaterede og under din kontrol.

For det sidste, du ønsker, er at din sikkerhedskonfiguration bliver en anden organisations intelligence-kilde.


Hos NameOcean hjælper vi virksomheder med at sikre deres online tilstedeværelse fra domæneregistrering til DNS-konfiguration. Vores team kan assistere med DMARC-implementering, DNS-sikkerhedsaudits og sikre, at din email-autentifikationsinfrastruktur er korrekt konfigureret.

Read in other languages:

TR PT RU BG EL CS UZ SV FI RO PL NB NL HU IT FR DE ES ZH-HANS EN