🔍

To av tre offentlige virksomheter avviser ikke falske e-poster i sitt eget navn. Nå har vi laget oppskriften.

24.07.2026 · Av Mikkel Isak Gaup · Norge · 8 lest

Avdekk har målt e-post- og nettsidesikkerheten til 1365 offentlige virksomheter. Nå publiserer vi to guider som viser hvordan funnene rettes, punkt for punkt: én uten fagspråk for dem som skal bestille jobben, og én teknisk med ferdige DNS-poster og kommandoer.

Tenk deg at det kommer en e-post fra kommunen din med krav om at en ubetalt regning gjøres opp. Avsenderadressen slutter på kommunens eget domene. Signaturen stemmer. E-posten er falsk, men adressen er ekte: ikke etterlignet, ikke stavet litt feil, men den virkelige adressen, brukt av noen andre.

Det er mulig fordi e-post som teknologi aldri fikk noen sperre mot å skrive hva som helst i «fra»-feltet. Sperren må legges på i etterkant, av den som eier domenet. Den heter DMARC, og den forteller mottakerens e-postserver at post som utgir seg for å komme fra kommunen, men som ikke består ekthetskontrollen, skal avvises.

I målingen vår mangler 890 av 1365 virksomheter denne sperren, altså 65 prosent. Der er det fortsatt innbyggeren som må gjennomskue svindelen på egen hånd. Nasjonal sikkerhetsmyndighet anbefaler DMARC som ett av de grunnleggende tiltakene for sikring av e-post.1

Det vanligste rådet mot svindel virker ikke her

«Se nøye på avsenderadressen» er godt råd mot de enkle forsøkene, der svindleren bruker et domene som ligner. Mot en forfalsket ekte adresse er det verdiløst, for det finnes ingenting å se. Adressen er riktig fordi den er riktig. Det er derfor dette ikke kan løses av den enkelte innbygger, men bare av virksomheten som eier domenet.

Hva som mangler

DMARC er ikke det eneste hullet. Av de 1365 virksomhetene mangler 94 prosent MTA-STS, som tvinger andre e-postservere til å levere post til dem kryptert. 39 prosent mangler DNSSEC, som hindrer at noen forfalsker hvor e-posten og nettsiden deres skal gå. 78 prosent har færre enn tre av de fire sikkerhetsheaderne som beskytter besøkende på nettsiden.

Vi har varslet hver enkelt virksomhet om sine egne funn. Det vi ikke har gjort, er å samle hvordan de rettes. Det gjør vi nå.

To guider

Slik retter dere det er skrevet uten fagspråk, for ledere som skal bestille jobben og for innbyggere som vil forstå hva svindelen går ut på. Den forklarer alle tolv punktene i klarspråk, gir en trygg rekkefølge, og inneholder en ferdig bestillingstekst som kan sendes rett til leverandøren.

Den tekniske guiden tar ett punkt om gangen, med eksakte DNS-poster, oppsett for Microsoft 365, Google Workspace og egen server, og en kommando for å verifisere hvert punkt. Den avsluttes med de fellene vi faktisk har sett i målingen, blant annet sertifikater som bare dekker www-adressen, og MTA-STS som blir stående i testmodus for alltid.

Én advarsel

Ett av rådene kan gjøre skade hvis det følges for raskt. Settes DMARC rett til «avvis» uten forarbeid, blir all e-post fra systemer som sender i virksomhetens navn uten å være registrert, avvist fra samme øyeblikk. I en kommune kan det være fakturasystemet, sak- og arkivsystemet eller varslene til innbyggerne. Begge guidene beskriver overvåkingsperioden som må komme først, og hvorfor den ikke kan hoppes over.

Si fra når dere har rettet det

Måledatoen står på hver enkelt virksomhets side. Har dere rettet noe etter at vi målte, viser siden fortsatt det gamle bildet til vi måler på nytt. Skriv til redaksjonen@avdekk.no, så måler vi på nytt og oppdaterer siden.

Vi tar gjerne imot innvendinger også. Da Justervesenet mente vi tok feil om sertifikatet deres, og sendte oss en test som viste toppkarakter, viste det seg at begge hadde rett: de hadde testet www-adressen, vi hadde målt adressen uten www, og sertifikatet dekket bare den ene. Den henvendelsen førte til at vi fant to feil i vår egen poengmodell, som traff over tusen virksomheter.

Se hvordan din egen kommune ligger an i rangeringen av alle 1365.

  1. Nasjonal sikkerhetsmyndighet, «Grunnleggende tiltak for sikring av e-post» (nsm.no)
  2. Nkom, «Beskytt deg mot digital svindel» (nkom.no)
  3. internet.nl, metoden målingen bygger på (internet.nl)
  4. Avdekks egen måling av 1365 offentlige virksomheter (metode og resultater)

Server-rendret fra PostgreSQL via Rust/Leptos.

Les også