SPF/DKIM/DMARC ja sosiaalinen manipulointi
30. maaliskuuta 2026 kello 10.28

Vahvista sähköpostiturvallisuutta SPF:n, DKIM:n ja DMARC:n avulla: Tehokkain puolustus sosiaalista manipulointia vastaan

Nykyään suurin osa kyberhyökkäyksistä toteutetaan sosiaalisen manipuloinnin tekniikoilla, jotka kohdistavat ihmistekijään sofistikoituneiden teknisten haavoittuvuuksien sijaan. Näiden hyökkäysten kärjessä ovat identiteettivarkaudet ja sähköpostiin perustuvat uhat. SPF-, DKIM- ja DMARC-protokollat muodostavat kriittisen puolustuslinjan sosiaalisen manipuloinnin hyökkäyksiä vastaan vahvistamalla organisaatioiden sähköpostiturvallisuutta.

Sähköposti on paitsi yritysviestinnän selkäranka, myös yksi kyberrikollisten eniten hyväksikäyttämistä hyökkäysvektoreista. Phishing, CEO-petokset, kiristysohjelmien levittäminen ja yrityssähköpostipetokset (BEC) toteutetaan yleensä väärennettyjen sähköpostien kautta. Tässä kohtaa SPF:n, DKIM:n ja DMARC:n kaltaiset sähköpostin todennusprotokollat tulevat kuvaan varmistaen lähettäjän identiteetin todennuksen ja väärennettyjen sähköpostien tunnistamisen.

Mikä on SPF (Sender Policy Framework)?

SPF protokolü ile e-posta sunucusu koruması

Sähköpostipalvelimen suojaus SPF-protokollalla

SPF (Sender Policy Framework) on sähköpostin todennusjärjestelmä, joka mahdollistaa verkkotunnusten omistajien määrittää, mitkä sähköpostipalvelimet ovat oikeutettuja lähettämään sähköpostia heidän verkkotunnuksensa nimissä. Tämä protokolla julkaisee valtuutettujen IP-osoitteiden luettelon DNS (Domain Name System) -tietueiden kautta.

SPF:n toimintaperiaate on melko yksinkertainen: Kun sähköposti vastaanotetaan, vastaanottava palvelin tarkistaa lähettäjän verkkotunnuksen DNS-tietueet ja varmistaa, onko sähköpostin lähettäneen palvelimen IP-osoite SPF-tietueessa olevassa valtuutettujen palvelimien luettelossa. Jos lähettävä palvelin ei ole valtuutettujen listalla, sähköposti voidaan merkitä epäilyttäväksi tai hylätä.

Kuinka SPF-tietue konfiguroidaan?

SPF-tietue lisätään verkkotunnuksen DNS TXT -tietueeksi ja sisältää seuraavat peruskomponentit:

  • v=spf1: Määrittää SPF-tietueen version
  • ip4/ip6: Määrittelee valtuutetut IPv4- tai IPv6-osoitteet
  • include: Sisällyttää kolmannen osapuolen sähköpostipalveluiden SPF-tietueet
  • all-mekanismi: Määrittää käytännön listaamattomille palvelimille (-all: hylkää, ~all: pehmeä hylkäys, +all: hyväksy)

Esimerkki SPF-tietueesta voi näyttää tältä:

v=spf1 ip4:192.0.2.0/24 include:_spf.google.com -all

Mikä on DKIM (DomainKeys Identified Mail)?

DKIM (DomainKeys Identified Mail) on todennusmenetelmä, joka mahdollistaa sähköpostien digitaalisen allekirjoittamisen lähetyksen aikana ja allekirjoituksen todentamisen vastaanottajan puolella. Toisin kuin SPF, DKIM tarkistaa myös, onko sähköpostin sisältöä muutettu, varmistaen näin sähköpostin eheyden.

DKIM toimii asymmetrisen salauksen avulla. Lähettävä palvelin allekirjoittaa sähköpostin yksityisellä avaimella (private key) ja tämä allekirjoitus lisätään sähköpostin otsikkoon. Vastaanottava palvelin hakee julkisen avaimen (public key) lähettäjän DNS-tietueista ja todentaa allekirjoituksen. Jos allekirjoitus todennetaan, tiedetään, että sähköposti todella tuli ilmoitetusta verkkotunnuksesta eikä sitä ole muutettu matkalla.

DKIM:n tarjoamat turvallisuusedut

  • Identiteetin todentaminen: Todistaa, että sähköposti on lähetetty todelliselta lähettäjältä
  • Eheyden tarkistus: Takaa, ettei sähköpostin sisältöä ole muutettu siirron aikana
  • Kiistämättömyys: Estää lähettäjää kieltämästä sähköpostin lähettämistä
  • Roskapostisuodatus: DKIM-allekirjoitetut sähköpostit läpäisevät roskapostisuodattimet helpommin

Mikä on DMARC (Domain-based Message Authentication, Reporting and Conformance)?

DMARC raporlama ve politika yönetimi paneli

DMARC-raportointi ja käytäntöjen hallintapaneeli

DMARC (Domain-based Message Authentication, Reporting and Conformance) on ylemmän tason todennus- ja käytäntökehys, joka yhdistää SPF- ja DKIM-protokollat tarjoten kattavan lähestymistavan sähköpostiturvallisuuteen. DMARC mahdollistaa verkkotunnusten omistajien määrittää, mitä tehdään, kun SPF- ja DKIM-tarkistukset epäonnistuvat, ja vastaanottaa yksityiskohtaisia raportteja sähköpostiliikenteestä.

Yksi DMARC:n tärkeimmistä ominaisuuksista on, että se antaa verkkotunnusten omistajille täyden hallinnan sähköpostiensa käsittelystä. On olemassa kolme peruskäytäntötasoa:

  • none (seurantatila): Vain raportointia, sähköposteihin ei puututa
  • quarantine (karanteeni): Todentamisen epäonnistuneet sähköpostit ohjataan roskapostikansioon
  • reject (hylkäys): Todentamisen epäonnistuneet sähköpostit hylätään kokonaan

DMARC-raportointi ja seuranta

Yksi DMARC:n arvokkaimmista ominaisuuksista on, että se tarjoaa verkkotunnusten omistajille yksityiskohtaisia raportteja sähköpostiliikenteestä. On olemassa kaksi tyyppiä DMARC-raportteja:

  • Aggregate Reports (RUA): Sisältää sähköpostiliikenteen yleiset tilastot, näyttää, mistä lähteistä sähköposteja lähetetään ja todennustulokset
  • Forensic Reports (RUF): Sisältää yksityiskohtaisen analyysin todentamisen epäonnistuneista sähköposteista ja auttaa turvallisuustapahtumien tutkinnassa

Näiden raporttien ansiosta organisaatiot voivat havaita luvattomia yrityksiä lähettää sähköpostia heidän verkkotunnuksensa nimissä ja ryhtyä ennakoiviin toimenpiteisiin identiteettivarkaushyökkäyksiä vastaan.

Kuinka SPF, DKIM ja DMARC vähentävät sosiaalisen manipuloinnin hyökkäyksiä?

Sosiaalisen manipuloinnin hyökkäykset yrittävät saavuttaa tavoitteensa manipuloimalla ihmispsykologiaa sen sijaan, että kiertäisivät teknisiä turvatoimia. Suurin osa näistä hyökkäyksistä toteutetaan väärennettyjen sähköpostien kautta, jotka näyttävät tulevan uhrin luotettavaksi pitämistä lähteistä. SPF-, DKIM- ja DMARC-protokollat suojaavat organisaatioita estämällä tällaiset hyökkäykset seuraavilla tavoilla:

1. Verkkotunnusten väärentämishyökkäysten estäminen

Kyberrikolliset lähettävät usein phishing-sähköposteja jäljittelemällä laillisten yritysten verkkotunnuksia. SPF:n, DKIM:n ja DMARC:n yhdistelmä vähentää merkittävästi tällaisia verkkotunnusten väärentämishyökkäyksiä sallimalla vain valtuutettujen palvelimien lähettää sähköpostia tietystä verkkotunnuksesta. Työntekijät ja asiakkaat voivat olla varmoja, että organisaation todellisesta verkkotunnuksesta tulevat sähköpostit on todennettu.

2. Suoja CEO-petoksia ja BEC-hyökkäyksiä vastaan

Yrityssähköpostipetoshyökkäyksissä (Business Email Compromise - BEC) hyökkääjät jäljittelevät ylemmän tason johtajia vaatien työntekijöiltä kiireellistä rahansiirtoa tai arkaluonteisia tietoja. DMARC-käytännöt estävät organisaation verkkotunnuksen luvattoman käytön ja vähentävät merkittävästi tämäntyyppisten petosten onnistumisastetta.

Samankaltaiset kirjoitukset