Komen e-mails van één bepaalde persoon of één bepaald bedrijf telkens in je map Ongewenste e-mail of quarantaine terecht? Dan kan het probleem bij je eigen Outlook-instellingen liggen, maar evengoed bij de technische configuratie of reputatie van de afzender. In dit artikel lees je wat je zelf kan controleren en wanneer je dit beter door IT laat onderzoeken.
Het kan gebeuren dat je bijna alle e-mail normaal ontvangt, maar berichten van één specifieke contactpersoon of organisatie telkens opnieuw worden tegengehouden.
Dat kan bijvoorbeeld gaan om:
- een vaste leverancier;
- een klant;
- een externe accountant;
- een bepaalde webshop;
- een partnerbedrijf;
- één specifieke medewerker van een externe organisatie.
Eerst: spam of quarantaine?
Dat verschil is belangrijk.
Ongewenste e-mail
Staat het bericht in je map Ongewenste e-mail, dan is het bericht wel aan je mailbox afgeleverd maar als spam geclassificeerd.
Quarantaine
Staat het bericht in Microsoft 365-quarantaine, dan heeft de beveiliging van je organisatie het bericht tegengehouden voordat het normaal in je inbox terechtkwam.
Iets wat Outlook lokaal als ongewenst behandelt, kan soms door de gebruiker worden aangepast. Een bericht dat door de centrale beveiliging wordt tegengehouden, vraagt vaak onderzoek door je IT-beheerder.
1. Controleer of je de afzender per ongeluk hebt geblokkeerd
Outlook laat toe om individuele e-mailadressen en volledige domeinen te blokkeren.
Controleer daarom of de afzender niet per ongeluk in je lijst met Geblokkeerde afzenders staat.
In het nieuwe Outlook en Outlook op het web kan je dit controleren via:
Zoek daar naar:
- het volledige e-mailadres van de afzender;
- of eventueel de volledige domeinnaam van het bedrijf.
Staat de afzender bij Geblokkeerde afzenders en domeinen? Verwijder hem dan uit die lijst wanneer je zeker weet dat hij betrouwbaar is.
2. Voeg een betrouwbare afzender toe aan Veilige afzenders
Wanneer je zeker weet dat een bepaalde persoon betrouwbaar is, kan je het e-mailadres toevoegen aan je lijst met Veilige afzenders.
Ga in het nieuwe Outlook of Outlook op het web naar:
Voeg daar bijvoorbeeld toe:
Wil je een volledige organisatie als veilig beschouwen, dan kan in sommige situaties ook een domein worden toegevoegd:
Als het probleem slechts één persoon betreft, is het meestal veiliger om alleen dat specifieke e-mailadres toe te voegen.
3. In klassiek Outlook kan je Afzender nooit blokkeren gebruiken
Gebruik je nog klassiek Outlook voor Windows?
Dan kan je een betrouwbaar bericht selecteren en kiezen voor:
Daarmee wordt de afzender toegevoegd aan de lijst met veilige afzenders van Outlook.
een lokale lijst met veilige afzenders is niet altijd voldoende. Exchange Online of de beveiligingsoplossing van je organisatie kan een bericht nog steeds centraal tegenhouden.
4. Het bericht zit in quarantaine
Staat de mail niet in Ongewenste e-mail maar in de Microsoft 365-quarantaine, dan heeft de centrale beveiliging van je organisatie het bericht onderschept.
Dat kan bijvoorbeeld gebeuren omdat Microsoft of een andere beveiligingslaag het bericht classificeert als:
- spam;
- high-confidence spam;
- phishing;
- high-confidence phishing;
- malware;
- een bericht met een verdachte link of bijlage.
Afhankelijk van het beleid van je organisatie kan je bepaalde berichten zelf bekijken, vrijgeven of rapporteren.
Microsoft 365-quarantaine kan je openen via:
Ook het echte account van een klant of leverancier kan gehackt worden.
5. Waarom blijft dezelfde afzender telkens opnieuw tegengehouden worden?
Wanneer het probleem steeds terugkomt, kan er meer aan de hand zijn dan je eigen Outlook-instellingen.
Mogelijke oorzaken zijn:
- SPF van de afzender is fout geconfigureerd;
- DKIM ontbreekt of faalt;
- DMARC faalt;
- het verzendende domein heeft een slechte reputatie;
- de gebruikte mailserver heeft een slechte reputatie;
- de afzender gebruikt een externe toepassing die verkeerd geconfigureerd is;
- links in het bericht worden als verdacht beoordeeld;
- bijlagen activeren een beveiligingsregel;
- het bericht lijkt technisch op phishing;
- de organisatie van de afzender heeft een probleem met haar mailconfiguratie.
6. Voeg niet zomaar een heel domein toe aan een allowlist
Het lijkt misschien gemakkelijk om te zeggen:
Maar dat is niet altijd verstandig.
Een volledige domeinuitzondering kan betekenen dat bepaalde beveiligingscontroles minder streng worden toegepast op alle berichten van dat domein.
Wanneer het domein van die organisatie later wordt misbruikt of een account wordt gehackt, kan zo'n brede uitzondering een beveiligingsrisico vormen.
7. Hoe weet IT waarom het bericht wordt tegengehouden?
Een IT-beheerder kan veel meer controleren dan alleen de map waarin het bericht terechtkwam.
We kunnen bijvoorbeeld kijken naar:
- de volledige e-mailheaders;
- SPF-resultaten;
- DKIM-validatie;
- DMARC-alignment;
- de Spam Confidence Level;
- anti-phishingdetecties;
- message trace;
- quarantainegegevens;
- verdachte links of bijlagen;
- de reputatie van de verzendende infrastructuur.
Daardoor kan meestal worden bepaald of:
- jouw omgeving te streng reageert;
- de afzender technisch verkeerd geconfigureerd is;
- of het bericht terecht als verdacht werd behandeld.
Het is niet altijd jouw IT-afdeling die het probleem kan oplossen
Als blijkt dat de afzender structureel fouten maakt met SPF, DKIM, DMARC of zijn verzendplatform, dan moet de IT-partner van die organisatie het probleem corrigeren.
Jouw IT-beheerder kan wel helpen om technisch aan te tonen wat er foutloopt.
alle berichten van een leverancier falen DMARC omdat hun facturatiesoftware e-mail verstuurt op een manier die niet correct is geconfigureerd. Jouw spamfilter is dan mogelijk niet het probleem maar net degene die het probleem detecteert.
Wanneer kan je de afzender gewoon veilig maken?
Dat kan redelijk zijn wanneer:
- je de afzender persoonlijk kent;
- het correcte e-mailadres bevestigd is;
- het om een gewone spamclassificatie gaat;
- er geen signalen van phishing of malware zijn;
- de technische analyse geen groter probleem toont.
Maar bij herhaalde quarantaine, phishingdetectie of authentication failures laat je het bericht best eerst onderzoeken.
FLEXAMIT kan dit voor je onderzoeken
Ben je klant bij FLEXAMIT en komt e-mail van een bepaalde persoon of organisatie systematisch in spam of quarantaine terecht?
Dan kunnen we onderzoeken waarom Microsoft 365 of een andere beveiligingslaag het bericht tegenhoudt.
FLEXAMIT kan onder andere de mailheaders, Microsoft 365 message trace, quarantainegegevens en e-mailauthenticatie controleren.
Zo vermijden we dat een probleem wordt opgelost door beveiliging onnodig uit te schakelen of een te brede uitzondering te maken.
Neem contact op met onze servicedesk via:
support@flexamit.com
Wat stuur je best mee naar support?
Om het probleem snel te kunnen onderzoeken, geef je best door:
- het e-mailadres van de afzender;
- het domein van de afzender;
- de datum en het tijdstip van een voorbeeldbericht;
- de ontvanger binnen je organisatie;
- of het bericht in spam of quarantaine terechtkwam;
- eventueel een screenshot of quarantainebericht.
De technische gegevens van het oorspronkelijke bericht kunnen nuttig zijn om de oorzaak te bepalen.
Kort samengevat
- Controleer eerst of de afzender per ongeluk geblokkeerd is.
- Een gekende afzender kan indien passend aan Veilige afzenders worden toegevoegd.
- Spam en quarantaine zijn niet hetzelfde.
- Een centrale Microsoft 365-beveiligingsregel kan een lokale veilige-afzenderinstelling overrulen.
- Herhaalde problemen kunnen veroorzaakt worden door SPF, DKIM, DMARC of reputatie van de afzender.
- Zet niet zomaar een volledig extern domein permanent op een allowlist.
- Een bekend bedrijf kan zelf gecompromitteerd worden.
- Laat bij herhaalde problemen eerst de technische oorzaak onderzoeken.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.