Forsvarsmateriell
Offentlig organ · 47 av 100 poeng · nettside fma.no · e-post fma.no · målt 2026-07-06
E-postsikkerhet
Klikk på hvert punkt for å se hva det er, hvorfor det betyr noe, og hva som skal til.
✕DMARCingen DMARC — forfalskning slipper gjennom▾
DMARC bestemmer hva mottakerens e-postserver skal gjøre med en e-post som utgir seg for å komme fra dere, men ikke består ekthetssjekken — avvise den, legge den i søppelpost, eller slippe den gjennom. Uten DMARC (eller med «none») kan hvem som helst sende falske e-poster i deres navn, for eksempel falske fakturaer eller svindel rettet mot innbyggere.
De har ikke dette. Sett DMARC-policyen til «p=reject», så forfalskede e-poster i deres navn faktisk avvises.
✓SPFpublisert med hard avvisning (-all)▾
SPF er en offentlig liste over hvilke servere som har lov til å sende e-post for domenet deres. Mottakeren sjekker om en e-post kom fra en godkjent server. Det er grunnmuren DMARC bygger på.
✕DKIMikke funnet via vanlige selektorer▾
DKIM legger en digital signatur på hver e-post dere sender, så mottakeren kan bekrefte at innholdet virkelig kommer fra dere og ikke er endret underveis.
De har ikke dette. Slå på DKIM-signering hos e-postleverandøren og publiser signaturnøkkelen i DNS. (Vi leter etter vanlige signaturnavn — bruker dere et eget, kan DKIM finnes selv om det står «ikke funnet».)
✕MTA-STSikke satt▾
MTA-STS tvinger andre e-postservere til å levere post til dere kryptert, og bare til deres ekte servere. Det hindrer at e-post underveis kan avlyttes eller omdirigeres til en angriper.
De har ikke dette. Publiser en MTA-STS-policy (start i «testing», deretter «enforce») med en policy-fil på mta-sts-underdomenet.
✕TLS-RPTikke satt▾
TLS-RPT ber andre e-postservere sende dere en rapport hvis kryptert levering til dere feiler. Da oppdager dere leveringsproblemer eller angrep dere ellers ville vært blinde for.
De har ikke dette. Publiser en TLS-RPT-post med en e-postadresse som mottar rapportene.
✓DNSSECsignert sone▾
DNSSEC signerer domenets DNS-oppslag kryptografisk, så ingen kan forfalske hvor deres e-post og nettside skal gå. Uten det kan en angriper i verste fall lede folk til falske servere.
Nettsidesikkerhet
✕HTTPSingen HTTPS-omdirigering▾
Nettstedet sender besøkende automatisk over til den krypterte (https) versjonen, så det de leser og sender ikke kan avlyttes eller endres underveis.
De har ikke dette. Sett opp automatisk omdirigering fra http til https.
✓HSTSpå▾
HSTS forteller nettleseren at den alltid skal bruke https for nettstedet — også ved neste besøk — så ingen kan lure den til en ukryptert, avlyttbar tilkobling.
✓TLS-versjonkun moderne TLS 1.2/1.3▾
Her måler vi om nettstedet bruker moderne, sikre krypteringsprotokoller (TLS 1.2 og 1.3) og ikke utdaterte versjoner (TLS 1.0/1.1) med kjente svakheter som kan brytes.
✓Sertifikatgyldig▾
Sertifikatet beviser at nettstedet er ekte og krypterer trafikken. Vi sjekker at det er gyldig og utstedt til riktig navn — ellers kan noen utgi seg for nettstedet.
✓Sikkerhetsheadere4 av 4 på plass▾
Sikkerhetsheadere er ekstra instruksjoner nettstedet sender til nettleseren for å blokkere vanlige angrep — som innsprøytning av skadelig skript eller «klikk-kapring», der siden legges skjult bak en annen for å lure klikk.
✕IPv6ikke publisert▾
Her måler vi om nettstedet også er tilgjengelig over den nye internett-adressestandarden IPv6, ikke bare den gamle (IPv4). Det handler om framtidssikring og at alle nettverk skal nå fram.
De har ikke dette. Be leverandøren gjøre nettstedet tilgjengelig også på IPv6 (AAAA-oppslag).
Hva bør Forsvarsmateriell gjøre?
- Sett DMARC til «p=reject» (nå: mangler) så forfalskede e-poster i deres navn faktisk avvises.
- Slå på MTA-STS for å tvinge kryptert e-postlevering.
Målt utenfra på offentlig observerbar konfigurasjon (DNS + åpne nettforespørsler), samme metode som internet.nl. Se hele oversikten.