Uw inbox is niet alleen de plek waar u werkt, maar ook de hoofdsleutel tot al het andere. Het wachtwoord van uw bank opnieuw instellen? E-mail. Het wachtwoord van uw CRM opnieuw instellen? E-mail. Toegang tot uw cloudinfrastructuuraccount herstellen? E-mail. Als een aanvaller één inbox beheert, kan die toegang krijgen tot het hele bedrijf.
Het slechte nieuws: bij de meeste bedrijven die zakelijke e-mail gebruiken, is minstens de helft van de onderstaande instellingen verkeerd ingesteld of helemaal niet aanwezig. Het goede nieuws: voor herstel is geen beveiligingsteam of enterprisecontract van $50,000 nodig. U hebt ongeveer twee uur nodig en de bereidheid om het werkelijk uit te voeren.
Dit is de basis. Geen ideaal toekomstbeeld, maar het minimum. Kunt u niet elk vakje in deze lijst aanvinken, dan zijn er nog risico's die u moet aanpakken.
Hoe bedrijven in de praktijk worden gehackt
Vergeet aanvallers die door staten worden gesteund en zero-day-exploits. Tenzij u aan geheime systemen werkt, is de kans klein dat iemand een geavanceerde en kostbare aanval tegen u inzet. De drie risico's die samen 90% van de e-mailincidenten bij mkb-bedrijven veroorzaken, zijn veel alledaagser.
Credential stuffing: aanvallers kopen gelekte wachtwoorddatabases, zoals LinkedIn 2012, Adobe 2013 en vele datalekken daarna, en voeren scripts uit tegen uw mailserver. Als een wachtwoord dat u nog gebruikt in een van die dumps staat, kunnen ze binnenkomen zonder het systeem technisch te hoeven kraken.
Onzichtbare doorstuurregels: eenmaal binnen haalt een slimme aanvaller niet meteen alles overhoop. Die maakt een stille regel: 'Als het onderwerp "factuur" of "overschrijving" bevat, stuur dan een kopie naar attacker@gmail.com en markeer het bericht als gelezen.' Vervolgens kijkt de aanvaller maandenlang mee. Tegen de tijd dat u iets merkt, kan er al een betaling zijn onderschept.
Spoofing: iemand mailt uw boekhouder vanaf ceo@yourcompany.com met het verzoek om dringend geld over te maken. Het bericht lijkt echt. Als uw DNS niet goed is ingesteld, heeft de ontvangende mailserver mogelijk onvoldoende informatie om de vervalsing te herkennen en wordt het bericht misschien niet gemarkeerd.
Het risico op alle drie deze aanvallen kan worden verkleind. Zo pakt u dat aan.
Veilige zakelijke e-mail: basisbeveiliging voor accounts
Dit is uw beveiligingsgrens. Als deze laag faalt, kan geen enkele DNS-configuratie u nog beschermen.
1. Dwing phishingbestendige MFA af, zonder uitzonderingen
Wachtwoorden alleen bieden geen beveiliging. Ze tonen aan dat iemand een reeks tekens kent, niet dat diegene werkelijk uw medewerker is. Multifactorauthenticatie voegt de noodzakelijke extra controle toe.
Gebruik een authenticator-app, zoals Google Authenticator, Microsoft Authenticator of Authy, of een hardwaresleutel zoals YubiKey. Beide zijn geschikt. Gebruik 2FA via sms niet als primaire methode. Deze methode werkt, maar is kwetsbaar voor simswapping, waarbij een aanvaller uw provider met social engineering zover krijgt dat uw nummer naar diens apparaat wordt overgezet. Gebruik sms alleen als terugvaloptie.
Dwing MFA af op beheerdersniveau. Maak het niet optioneel. Eén gebruiker die MFA overslaat, kan de zwakste schakel worden.
TrekMail ondersteunt 2FA voor alle beheerdersaccounts. Schakel dit in bij de beveiligingsinstellingen van het account. De volledige stappen staan in de handleiding voor tweefactorauthenticatie.
2. Schakel verouderde authenticatie onmiddellijk uit
Dit is een van de meest onderschatte kwetsbaarheden in 2026. Met 'verouderde authenticatie' worden protocollen bedoeld zoals eenvoudige SMTP AUTH die moderne MFA-stromen niet ondersteunen. Ze vragen alleen om een gebruikersnaam en wachtwoord.
Dit is het probleem: zelfs wanneer u 2FA voor elk account hebt ingeschakeld, kan een aanvaller die mogelijk volledig omzeilen door verbinding te maken via een verouderd protocol dat nog is toegestaan. Uw nieuwe MFA-configuratie helpt niet bij een client die nooit om een tweede factor vraagt.
Blokkeer verouderde authenticatie voor de hele organisatie. De enige mogelijke uitzondering is een printer, scanner of ouder apparaat dat e-mail moet verzenden. Isoleer dat apparaat en geef het een speciaal serviceaccount met een lang, complex wachtwoord dat regelmatig wordt vervangen. Stel algemene gebruikersaccounts niet bloot aan verouderde protocollen alleen omdat het kopieerapparaat scans per e-mail moet verzenden.
Opmerking: TrekMail ondersteunt bewust geen POP3. Dit is een architectuurkeuze die voorkomt dat e-mail uitsluitend lokaal wordt opgeslagen en mogelijk niet kan worden hersteld als een apparaat zoekraakt. IMAP wordt ondersteund en is vereist voor alle clientverbindingen.
3. Geen gedeelde inloggegevens
Het account info@company.com dat door drie mensen wordt gedeeld die elkaar het wachtwoord sturen, is niet zomaar onhandig. Het is een beveiligingsincident dat erop wacht om te gebeuren. Verandert u het wachtwoord als iemand vertrekt? Meestal niet. Weet u wie het laatst heeft ingelogd? Nee.
De oplossing is gedelegeerde toegang of een gedeelde mailbox: elke gebruiker meldt zich met eigen inloggegevens aan en krijgt toegang tot de gedeelde map. Zo ontstaat een volledig controlespoor, kunt u toegang per persoon intrekken en hoeft niemand een wachtwoord te delen.
Het prijsmodel per gebruiker werkt dit actief tegen. Wanneer elke gebruiker $15-$30 per maand kost, gaan teams inloggegevens delen om geld te besparen. Het vaste prijsmodel van TrekMail, gebaseerd op gedeelde opslag en niet op het aantal gebruikers, kost hetzelfde met 5 of 50 gebruikers. Geef iedereen een eigen account. Deel geen wachtwoorden om $6 per maand te besparen.
Beheer en toegangscontrole
Het noodaccount
Als uw telefoon in zee valt of uw primaire identiteitsprovider een storing heeft, hebt u een manier nodig om weer binnen te komen die niet afhankelijk is van wat net is uitgevallen. Maak één herstelbeheerdersaccount dat alleen in de cloud bestaat, bijvoorbeeld admin-recovery@yourdomain.com, met een willekeurig wachtwoord van 30 tekens. Schrijf het op papier en bewaar het papier in een fysieke kluis.
Stel daarna een waarschuwing in: zodra dit account inlogt, moeten alle andere beheerders direct een melding krijgen. Het account hoort vrijwel nooit te worden gebruikt. Een onverwachte aanmelding is een signaal dat onmiddellijk moet worden onderzocht.
Scheiding van taken
Uw dagelijkse e-mailaccount, waarmee u op internet surft, links opent en nieuwsbrieven leest, hoort geen globale beheerder te zijn. Als u een phishinglink opent terwijl u als superbeheerder bent aangemeld, kunt u een aanvaller toegang tot alles geven.
Maak een afzonderlijk beheerdersaccount. Meld u daar alleen aan wanneer u instellingen moet wijzigen. Werk voor alle andere taken als standaardgebruiker. Dit is geen paranoia, maar elementaire operationele hygiëne die elke systeembeheerder vanaf de eerste dag zou aanraden.
Veilige zakelijke e-mail: basis voor e-mailauthenticiteit (SPF, DKIM, DMARC)
Deze drie DNS-records zijn de technische mechanismen die spoofing tegengaan. Sinds 2024 eisen Google en Yahoo ze van bulkafzenders en worden ze steeds vaker verwacht voor alle zakelijke e-mail. Hebt u ze nog niet ingesteld, doe dat dan nu.
De handleiding voor het instellen van een e-maildomein beschrijft de volledige implementatievolgorde van elke laag.
SPF, de lijst met toegestane afzenders
Sender Policy Framework is een DNS TXT-record waarin expliciet staat welke IP-adressen e-mail voor uw domein mogen verzenden. Een server die niet in de lijst staat, komt niet door de controle.
v=spf1 include:_spf.trekmail.net -all
Hierbij moet u twee dingen goed doen:
Ten eerste: eindig met -all, hard fail, en niet met ~all, soft fail. Een soft fail zegt in feite: 'Ik weet niet zeker wie mijn e-mail verzendt, dus overweeg het bericht toch toe te laten.' Dat is geen voldoende streng beveiligingsbeleid. Gebruik een hard fail nadat u alle legitieme afzenders hebt gecontroleerd.
Ten tweede heeft SPF een limiet van 10 DNS-lookups. Als u Google Workspace, Mailchimp, Salesforce en Zendesk in hetzelfde record opneemt, overschrijdt u die limiet mogelijk en kan SPF een moeilijk zichtbare fout opleveren. Gebruik een SPF-flatteningtool zorgvuldig als u meerdere verzenddiensten beheert en controleer het resultaat.
DKIM, het zegel dat wijzigingen zichtbaar maakt
DomainKeys Identified Mail voegt een cryptografische handtekening toe aan elk uitgaand bericht. Uw mailserver, die de privésleutel bewaart, ondertekent de e-mail. De server van de ontvanger controleert de handtekening met de openbare sleutel die u in DNS hebt gepubliceerd.
Waarom is dit ook met SPF nodig? Doorsturen kan de SPF-alignment verbreken. Wanneer een bericht wordt doorgestuurd, verandert het verzendende IP-adres en kan SPF mislukken. De DKIM-handtekening reist mee in de berichtheaders en kan na doorsturen geldig blijven. U hebt beide nodig.
TrekMail beheert het genereren en roteren van DKIM-sleutels automatisch bij betaalde abonnementen. De openbare sleutel wordt in uw DNS gepubliceerd en elk uitgaand bericht wordt ondertekend, zonder handmatige configuratie. De handleiding voor vereiste DNS-records laat precies zien wat waar wordt toegevoegd.
DMARC, de laag voor beleidshandhaving
DMARC vertelt ontvangende mailservers wat ze moeten doen wanneer SPF of DKIM niet aan de vereisten voor authenticatie en uitlijning voldoet. Daarnaast ontvangt u rapporten over bronnen die namens uw domein verzenden. Zo ontdekt u bijvoorbeeld een vergeten marketingtool die nog steeds namens u mailt.
Begin in de bewakingsmodus. Sla deze fase niet over.
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
Dit record zegt: 'Vertel me wie namens mij verzendt, maar blokkeer nog niets.' Verzamel twee tot vier weken rapporten. Controleer elke verzendbron. Ga pas over op handhaving nadat u hebt bevestigd dat alle legitieme afzenders door de authenticatie komen:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourdomain.com
Daarna uiteindelijk:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com
Als u direct naar p=reject gaat zonder eerst te controleren, kunt u uw eigen facturen, marketingmails en andere bronnen die niet volledig correct zijn ingesteld blokkeren. Voer de wijziging stapsgewijs door. De DMARC-documentatie beschrijft het hele invoeringsproces.
Veilig doorsturen en catch-all gebruiken
Blokkeer automatisch extern doorsturen
Deze ene regel bestrijdt de eerder beschreven aanval waarbij ongemerkt gegevens worden buitgemaakt. Stel uw mailserver zo in dat automatisch doorsturen naar externe domeinen niet is toegestaan.
Er is zelden een geldige zakelijke reden voor een medewerker om alle zakelijke e-mail automatisch naar een persoonlijk Gmail-account te sturen. Heeft iemand vanaf meerdere locaties toegang nodig, geef diegene dan IMAP-toegang op meerdere apparaten. Daarvoor is IMAP bedoeld. Doorstuurregels die alles ongemerkt naar een extern adres kopiëren, vormen door hun opzet een kanaal voor gegevenslekken.
Het catch-allprobleem
Een catch-alladres accepteert alles wat naar een adres op uw domein wordt gestuurd, ook als dat adres niet bestaat. Dat klinkt handig, maar spammers maken er graag misbruik van. Ze bestoken uw domein met woordenboekaanvallen, bijvoorbeeld op a@yourdomain.com, aa@yourdomain.com en ab@yourdomain.com. Als u op een van die berichten antwoordt, of als een adres een spamval is, kan de reputatie van uw domein schade oplopen.
Schakel catch-all uit, tenzij u er een specifieke operationele reden voor hebt. Als u het nodig hebt, controleer het dan dagelijks en filter streng. Het Pro-abonnement van TrekMail ondersteunt externe catch-all met ingebouwde spamfiltering, maar de handleiding voor catch-all maakt duidelijk dat actief beheer nodig is. Eenmalig instellen en vergeten is niet voldoende.
De beveiligingschecklist met 12 punten
Als u alle onderstaande vakjes kunt aanvinken, hebt u een sterkere configuratie dan veel organisaties, waaronder bedrijven met eigen IT-teams die dit werk nog niet hebben afgerond.
| # | Maatregel | Wat dit voorkomt |
|---|---|---|
| 1 | MFA verplicht voor alle accounts | Credential stuffing en gelekte wachtwoorden |
| 2 | Verouderde authenticatie geblokkeerd, geen eenvoudige SMTP AUTH voor gebruikers | Omzeiling van MFA via oude protocollen |
| 3 | Geen gedeelde inloggegevens, alleen gedelegeerde toegang | Niet-getraceerde toegang en risico door ex-medewerkers |
| 4 | Speciaal beheerdersaccount, gescheiden van dagelijks gebruik | Keten van phishing tot een gehackt beheerdersaccount |
| 5 | Noodherstelaccount gemaakt en offline bewaard | Uitsluiting zonder herstelmogelijkheid |
| 6 | SPF-record aanwezig, eindigt op -all, maximaal 10 lookups |
Spoofing op basis van IP-adressen |
| 7 | DKIM actief, sleutels jaarlijks geroteerd | Manipulatie van berichten en authenticatiefouten bij doorsturen |
| 8 | DMARC minimaal op p=none met RUA-adres |
Onzichtbare spoofing en geen inzicht in afzenders |
| 9 | Automatisch extern doorsturen geblokkeerd op serverniveau | Onzichtbare gegevensexfiltratie via inboxregels |
| 10 | Catch-all uitgeschakeld of streng gefilterd | Woordenboekaanvallen en blootstelling aan spamvallen |
| 11 | Offboardingchecklist aanwezig (wachtwoord opnieuw instellen → sessie intrekken → apparaat wissen) | Aanhoudende toegang na beëindiging van het dienstverband |
| 12 | Externe afzenders gecontroleerd (CRM, facturering, marketing) | Onbekende bronnen die DMARC niet halen en blokkering van legitieme e-mail |
Druk dit af. Neem het op in uw onboardingdraaiboek. Loop het elke zes maanden opnieuw door.
Waarom prijzen per gebruiker een beveiligingsprobleem zijn
Dit moet duidelijk worden gezegd: prijzen per gebruiker, het gebruikelijke model van $6-$30 per account, geven een directe financiële prikkel om op beveiliging te bezuinigen. Als iedere gebruiker geld kost, delen teams het wachtwoord van info@ in plaats van afzonderlijke accounts te maken. Externe medewerkers krijgen geen eigen inloggegevens. Accounts van ex-medewerkers blijven actief omdat migratie duur lijkt.
Veilige zakelijke e-mail vereist afzonderlijke identiteiten. Iedere persoon krijgt een eigen identiteit en iedere servicebot een eigen account. Zonder die scheiding bestaat er geen betrouwbaar controlespoor.
Bij het vaste prijsmodel van TrekMail betaalt u voor een opslagpool, niet per persoon. Of u nu vijf of vijfhonderd mailboxen beheert, het aantal gebruikers verandert de prijs niet. Zo kunt u iedereen, medewerkers, opdrachtnemers en serviceaccounts, afzonderlijke inloggegevens geven zonder bij elke nieuwe gebruiker opnieuw over het budget te praten.
Abonnementen beginnen bij $3.50 per maand voor maximaal 50 domeinen en 100 gebruikers per domein. Voor een team van normale omvang kan dat neerkomen op ruim minder dan een dollar per gebruiker. Alle betaalde abonnementen hebben een gratis proefperiode van 14 dagen, waarvoor een betaalkaart vereist is.
Wat u nu moet doen
Loop de checklist hierboven door en beoordeel eerlijk wat er ontbreekt. De meeste bedrijven vinden bij de eerste controle minstens drie of vier tekortkomingen. Dat is normaal en kan worden opgelost.
De maatregelen met de grootste impact, gerangschikt naar inspanning tegenover effect:
- Schakel MFA overal in. Doe het vandaag.
- Controleer uw DMARC-rapporten als u die hebt. Begin ze te verzamelen als dat niet zo is.
- Controleer of SPF eindigt op
-allen de lookupslimiet niet overschrijdt. - Blokkeer automatisch extern doorsturen op serverniveau.
- Maak het noodaccount voordat u het nodig hebt.
Beveiliging draait niet om het kopen van een magisch product. Het gaat om de basis correct instellen en die in stand houden. Stel uw DNS in, dwing MFA af en stop met het delen van wachtwoorden. Samen houden deze maatregelen een groot deel van de aanvallen tegen die bedrijven daadwerkelijk treffen.
Als u vanaf nul begint, beheert TrekMail de DKIM- en SPF-configuratie automatisch via de DNS-wizard, blokkeert het POP3 als ontwerpkeuze en maakt het vaste prijsmodel gescheiden gebruikers betaalbaar. Probeer het 14 dagen gratis.