E-mailbeveiliging: een complete gids voor IT-teams en MSP’s

E-mail blijft de meest misbruikte aanvalsvector op het gebied van cyberbeveiliging. Het is het toegangspunt voor phishing, Business Email Compromise, het verspreiden van malware en ransomware. Ondanks dat men zich hier al tientallen jaren bewust van is, is dit nog steeds de plek waar de meeste succesvolle aanvallen beginnen.

Volgens het Kaseya State of the MSP-rapport uit 2026 geeft 44% van de MSP’s aan dat ten minste 10% van hun klanten in 2025 te maken heeft gehad met een cyberaanval, en blijft phishing via e-mail de meest voorkomende manier waarop aanvallers aanvankelijk toegang krijgen tot die systemen. Het Kaseya-rapport ‘ INKY : Email Security Report’ uit 2026 zet de omvang van het probleem scherper in beeld: 26% van alle bij de FBI ingediende klachten over cybercriminaliteit houdt verband met phishing, waarbij alleen al aan Business Email Compromise (BEC) 2,8 miljard dollar aan schade is gemeld. Download het MSP-rapport.

De reden waarom e-mail zo effectief is als aanvalsvector is eenvoudig: het is onmisbaar, alomtegenwoordig en geniet groot vertrouwen. Mensen openen e-mails. Ze klikken op links. Ze geven gehoor aan verzoeken van schijnbare autoriteiten. De mechanismen die e-mail tot een functioneel communicatiemiddel maken, zijn precies dezelfde die aanvallers misbruiken. Geen enkele technische maatregel kan het menselijk oordeel volledig vervangen, maar de juiste e-mailbeveiligingsoplossing vermindert het aantal kwaadaardige berichten dat gebruikers bereikt aanzienlijk en beperkt de schade wanneer sommige aanvallen toch doorkomen.

In deze gids wordt beschreven hoe een compleet e-mailbeveiligingsbeleid eruitziet, van basisprotocollen tot AI-gestuurde detectie, voor IT-teams en MSP’s die namens klanten e-mailomgevingen beheren.

Voorkom geavanceerde phishing voordat deze de inbox bereikt

INKY maakt gebruik van door GenAI aangestuurde analyses, computervisie en realtime begeleiding in de inbox om phishing-, BEC- en account-overname-aanvallen te detecteren en te blokkeren die door verouderde filters worden gemist.

Ontdek hoe INKY werkt

Waarom e-mailbeveiliging meerdere lagen vereist

Geen enkele afzonderlijke beveiligingsmaatregel voor e-mail is op zichzelf voldoende, omdat verschillende soorten aanvallen gebruikmaken van verschillende kwetsbaarheden.

Bij massale phishing wordt ingespeeld op het volume: als slechts een klein percentage van de ontvangers op een link klikt, leidt dat al tot duizenden gehackte accounts. Bij spear-phishing wordt ingespeeld op de relevantie: op maat gemaakte berichten wekken zelfs bij goed getrainde gebruikers geen argwaan. Bij BEC wordt ingespeeld op vertrouwen: berichten van gehackte of nagebootste accounts omzeilen inhoudsfilters volledig. Bij het verspreiden van malware wordt ingespeeld op nieuwsgierigheid: kwaadaardige bijlagen en links rekenen erop dat gebruikers de inhoud openen. Bij account-overname wordt alles omzeild zodra de inloggegevens zijn verkregen, omdat de aanvaller zich voordoet als een legitieme gebruiker.

Elk van deze maatregelen vereist andere beveiligingsmaatregelen. Een gateway die bekende schadelijke inhoud filtert, biedt geen bescherming tegen een BEC-aanval vanuit een legitiem account. DMARC voorkomt domeinspoofing, maar blokkeert geen geavanceerde identiteitsfraude via domeinen die op het doelwit lijken. Trainingen in beveiligingsbewustzijn verlagen het aantal klikken, maar maken er geen einde aan. Uit het Kaseya-rapport over e-mailbeveiliging uit 2026 INKY blijkt dat door AI gegenereerde phishing inmiddels de norm is geworden, waarbij aanvallers op grote schaal zeer overtuigende berichten produceren en hun aanvallen uitbreiden naar nieuwe aanvalsvlakken, zoals agenda-uitnodigingen, beveiligde documenten en terugbelnummers. Download het rapport over e-mailbeveiliging uit 2026.

De effectieve oplossing bestaat uit gelaagde beveiligingsmaatregelen die elk een ander deel van het aanvalsoppervlak aanpakken.

De basis: protocollen voor e-mailverificatie

Drie basisprotocollen pakken domein-impersonatie aan, de techniek waarbij e-mails worden verzonden die ten onrechte beweren afkomstig te zijn van een legitiem domein.

SPF (Sender Policy Framework) bepaalt welke mailservers bevoegd zijn om e-mail namens een domein te verzenden. Wanneer er een e-mail binnenkomt die beweert afkomstig te zijn van uw domein, controleert de ontvangende server de SPF-records om na te gaan of de verzendende server daartoe bevoegd is.

DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan uitgaande e-mail, waardoor ontvangende servers kunnen controleren of het bericht door een geautoriseerde afzender is verzonden en tijdens het verzendproces niet is gewijzigd.

DMARC (Domain-based Message Authentication, Reporting and Conformance) bouwt voort op SPF en DKIM om ontvangende servers te laten weten wat ze moeten doen als de authenticatie mislukt — niet-geauthenticeerde e-mail in quarantaine plaatsen of weigeren — en om terug te koppelen welke berichten worden verzonden die beweren afkomstig te zijn van uw domein.

DMARC met een p = afwijzen Dit beleid is de strengste instelling: het voorkomt dat e-mails die de authenticatie niet doorstaan, worden afgeleverd. Om dit beleid volledig te implementeren, moet ervoor worden gezorgd dat alle legitieme e-mailstromen eerst correct worden geauthenticeerd, met inbegrip van externe verzendservices, marketingplatforms en aanbieders van transactionele e-mail, zodat legitieme e-mails niet onder het afwijzingsbeleid vallen.

Veel organisaties hebben SPF en DKIM weliswaar geconfigureerd, maar passen DMARC niet toe, waardoor de belangrijkste beschermingslaag ontbreekt.

Anti-phishing en inkomende filtering

Moderne e-mailbeveiligingsplatforms maken gebruik van AI en machine learning om veel verder te gaan dan filtering op basis van zwarte lijsten.

Bij inhoudsanalyse worden de inhoud van berichten, de reputatie van de afzender, de verzendinfrastructuur en metagegevens onderzocht om phishingpatronen te identificeren, waaronder patronen die niet overeenkomen met een bekende campagne.

Bij linkanalyse worden ingesloten URL’s getoetst aan informatie over cyberdreigingen, reputatiedatabases en realtime scans van de inhoud op de bestemmingspagina. Bij ‘time-of-click’-analyse worden links herschreven, zodat ze worden beoordeeld op het moment dat de gebruiker erop klikt. Dit biedt bescherming tegen uitgestelde phishing, waarbij een link op het moment van verzending veilig is, maar naar schadelijke inhoud verwijst tegen de tijd dat de gebruiker erop reageert.

AI-gestuurde afwijkingsdetectie identificeert berichten die afwijken van de vastgestelde communicatiepatronen van de vermeende afzender, en markeert berichten die op basis van gedragsanalyse als verdacht worden aangemerkt, zelfs wanneer signalen op basis van de inhoud er onschuldig uitzien.

INKY, het e-mailbeveiligingsproduct van Kaseya dat zowel als zelfstandig product als onderdeel van Kaseya 365 User verkrijgbaar is, pakt dit probleem op een geheel eigen manier aan. In plaats van uitsluitend te vertrouwen op patroonherkenning, maakt INKY gebruik van GenAI om e-mailtekst daadwerkelijk te begrijpen en de betekenis, intentie en subtiele manipulatiesignalen te herkennen. De computervisie analyseert e-mails op dezelfde manier als een mens dat zou doen en detecteert merkimitatie, logomanipulatie, bedreigingen via QR-codes en gecombineerde tekst-en-beeld-aanvallen die patroonherkenning volledig over het hoofd ziet. Het analyseert ook relaties met afzenders en schrijfpatronen om afwijkingen, gecompromitteerde accounts en subtiele veranderingen in de communicatie aan het licht te brengen die wijzen op pogingen tot phishing of account-overname.

Wanneer INKY een bedreiging detecteert, wordt deze niet zomaar stilzwijgend in quarantaine geplaatst. Er verschijnt direct in de inbox een duidelijke, kleurgecodeerde begeleidende banner waarin wordt uitgelegd wat er is gedetecteerd en waarom, zodat gebruikers in realtime leren in plaats van alleen maar te worden afgeschermd. Uit onafhankelijk onderzoek door Secure Mentem is gebleken dat gebruikers die de banners van INKY zagen, aanzienlijk nauwkeuriger waren in het herkennen van phishingberichten en veel minder geneigd waren om op kwaadaardige e-mails in te gaan.

Bijlagen en links zijn de twee belangrijkste manieren waarop malware via e-mail wordt verspreid.

Bij sandboxing worden bijlagen in een geïsoleerde omgeving geopend voordat ze aan gebruikers worden getoond, waarbij eventuele ingebedde code wordt uitgevoerd en het gedrag ervan wordt geobserveerd. Kwaadaardige bijlagen die in de sandbox de uitvoering van malware activeren, worden geblokkeerd voordat ze de inbox bereiken.

URL-herschrijving en ‘time-of-click’-beveiliging passen links in verzonden e-mails zodanig aan dat ze op het moment van klikken via een beveiligingsdienst worden geleid. Als een link op het moment van verzending veilig was maar daarna schadelijk wordt, wordt dit door de ‘time-of-click’-beveiliging opgemerkt.

Door bepaalde bestandstypen te blokkeren wordt de verzending van bestandstypen voorkomen die vaak worden gebruikt voor het verspreiden van malware, waaronder uitvoerbare bestanden, Office-documenten met macro’s en JavaScript-bestanden, voor zover deze typen geen legitieme zakelijke toepassing hebben in de omgeving.

Bescherming tegen accountkaping

Zodra een aanvaller over e-mailinloggegevens beschikt – of dat nu via phishing, credential stuffing of een datalek is – gedraagt hij zich als een legitieme gebruiker. Technische e-mailfiltering houdt e-mails die vanaf een legitiem, geauthenticeerd account worden verzonden, niet tegen.

Om bescherming tegen accountkaping te waarborgen, moeten verschillende beveiligingsmaatregelen op elkaar worden afgestemd.

Dankzij MFA op alle e-mailaccounts is het stelen van inloggegevens alleen niet voldoende om toegang te krijgen. MFA is de belangrijkste beveiligingsmaatregel en de meest effectieve stap die de meeste organisaties kunnen nemen.

De detectie van afwijkende inlogpogingen signaleert toegang vanaf ongebruikelijke locaties, via ongebruikelijke apparaten of op ongebruikelijke tijdstippen, waarna er waarschuwingen worden gegeven of een extra authenticatiestap wordt gevraagd.

Het monitoren van inboxregels brengt een van de meest voorkomende gedragingen na een inbreuk aan het licht: aanvallers die toegang krijgen tot e-mailaccounts, maken vaak inboxregels aan om kopieën door te sturen naar een extern adres of om inkomende beveiligingsmeldingen te verwijderen. Het monitoren op het onverwacht aanmaken van inboxregels is een vroege indicator van een inbreuk.

Door het dark web te monitoren worden inloggegevens geïdentificeerd die zijn opgedoken in datasets van datalekken bij externe diensten, waardoor wachtwoorden onmiddellijk worden gereset voordat ‘credential stuffing’-aanvallen succes kunnen boeken. INKY analyseert relaties tussen afzenders en communicatiepatronen om pogingen tot account-overname aan het licht te brengen; monitoring van het dark web op gecompromitteerde inloggegevens is beschikbaar via Kaseya 365 als onderdeel van de bredere beveiligingsoplossing van de gebruiker.

Beveiliging van uitgaande e-mail

Beveiliging van uitgaande e-mail beschermt zowel de gegevens van de organisatie als haar reputatie als afzender.

DLP (Data Loss Prevention) scant uitgaande e-mails op inhoud die de organisatie niet mag verlaten: patronen van gevoelige gegevens zoals betaalkaartnummers, patiëntgegevens of vertrouwelijke documenten.

Versleuteling van uitgaande vertrouwelijke e-mails zorgt ervoor dat inhoud die tijdens het verzenden bescherming behoeft, ook daadwerkelijk wordt beschermd.

Bij het beheer van de verzendreputatie worden de bouncepercentages, spamklachten en de status op zwarte lijsten van verzendende domeinen in de gaten gehouden. Een gehackt account dat uw domein gebruikt om spam te versturen, kan de afleverbaarheid van uw e-mailinfrastructuur aantasten, wat gevolgen heeft voor legitieme zakelijke communicatie.

E-mailbeveiliging voor MSP’s

Voor MSP’s die e-mailomgevingen voor klanten beheren, gelden enkele aanvullende aandachtspunten.

De implementatie van DMARC binnen de klantenportefeuille is een zeer waardevolle, schaalbare dienst. Veel klanten hebben SPF en DKIM al geïmplementeerd, maar DMARC ontbreekt nog, of DMARC is geconfigureerd in de monitoringmodus zonder handhaving. Door klanten over te laten stappen op volledige DMARC-handhaving wordt hun kwetsbaarheid voor domeinmisbruik aanzienlijk verminderd en wordt een meetbare, rapporteerbare verbetering van de beveiliging gerealiseerd.

Gecentraliseerd multi-tenantbeheer voor alle klanten zorgt zowel voor operationele efficiëntie als voor de gegevens die nodig zijn voor de rapportage aan klanten. Met het multi-tenantdashboard van INKYkunnen beheerders het gedrag van banners aanpassen, detectiebeleid verfijnen en de beveiliging van alle mailboxen van klanten beheren vanuit één enkele interface. Uit de casestudygegevens van het bedrijf blijkt dat het 1.000 mailboxen beheert met minder dan een uur werk per maand.

Door gebruikers gemelde phishing-workflows die door gebruikers gemelde verdachte e-mails doorsturen voor beoordeling, de communicatie met de melder afronden en de verkregen informatie terugkoppelen naar detectieregels. De ingebouwde onderzoekstools en automatisering van INKYondersteunen deze workflow, waardoor de handmatige triage-inspanningen die door gebruikers gemelde phishing doorgaans met zich meebrengt, worden verminderd.

Ontdek INKY en Kaseya 365 User voor e-mailbeveiliging voor MSP’s.

Meer dan alleen e-mail: wanneer de inbox slechts het startpunt is

Beveiligingstools voor e-mail zijn bedoeld om bedreigingen al in de inbox tegen te houden. De meest schadelijke aanvallen gebruiken e-mail echter als eerste toegangspunt en verspreiden zich vervolgens lateraal door systemen, waarbij ze hun bevoegdheden uitbreiden en gegevens wegsluizen op manieren die met controles op inboxniveau niet kunnen worden gedetecteerd of tegengehouden.

Kaseya SIEM biedt meer inzicht dan alleen de inbox: het combineert e-mailgegevens met signalen van endpointsen, netwerken, de cloud en identiteiten, en legt verbanden tussen meer dan 60 gegevensbronnen om de volledige aanvalsketen te detecteren: van de eerste phishing-e-mail tot het stelen van inloggegevens, laterale bewegingen en het wegsluizen van gegevens. Dankzij geautomatiseerde reacties worden bedreigingen binnen enkele minuten ingeperkt, waarbij er over verschillende systemen heen wordt opgetreden in plaats van slechts één bericht in quarantaine te plaatsen.

Voor organisaties waar e-mail het belangrijkste aanvalsvlak vormt, biedt de combinatie van INKY in de inbox en Kaseya SIEM in de bredere omgeving een gelaagde bescherming die geen van beide oplossingen afzonderlijk kan bieden.

Belangrijkste punten

  • E-mailbeveiliging vereist meerdere verdedigingslagen, omdat verschillende soorten aanvallen gebruikmaken van verschillende kwetsbaarheden. Er bestaat geen enkele beveiligingsmaatregel die tegelijkertijd bescherming biedt tegen phishing, BEC, het verspreiden van malware en het overnemen van accounts.
  • SPF, DKIM en DMARC, in combinatie met een afwijzingsbeleid, vormen de basislaag. Veel organisaties maken wel gebruik van SPF en DKIM, maar passen DMARC niet toe, waardoor het belangrijkste onderdeel van de beveiliging ontbreekt.
  • INKY maakt gebruik van GenAI en computervisie om intenties, visuele manipulatie en afwijkend gedrag te detecteren die bij benaderingen op basis van patroonherkenning over het hoofd worden gezien. Real-time begeleiding direct in de inbox zorgt ervoor dat gebruikers minder vaak op risicovolle links klikken en helpt hen hun eigen beoordelingsvermogen te ontwikkelen, in plaats van alleen maar stilzwijgend berichten te filteren.
  • Voor MSP’s is de implementatie van DMARC binnen het klantenportfolio een schaalbare dienst met een hoge toegevoegde waarde. Het multi-tenant dashboard van INKYmaakt gecentraliseerd beheer voor alle klanten operationeel efficiënt.
  • E-mail vormt vaak het startpunt voor uitgebreidere aanvallen. De combinatie van INKY in de inbox en Kaseya SIEM in de gehele omgeving biedt gelaagde bescherming tegen de volledige aanvalsketen.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Nu downloaden
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Nu downloaden
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Nu downloaden