Equinor, Hydro og Yara scorer 0 av 100 — uke 30-rapport
Noen av Norges største industrikonserner mangler grunnleggende e-postsikkerhet, mens offentlig sektor leverer imponerende resultater i ukens analyse av 158 norske domener.
Ukens tall
Analysen for uke 30 dekker 158 norske domener med en snittscore på 64,8 av 100. 86 domener kjører p=reject, som er den sterkeste DMARC-policyen og gir full beskyttelse mot e-postforfalskning. 12 domener mangler DMARC-oppsett helt.
| Karakter | Antall domener |
|---|---|
| A+ | 24 |
| A | 39 |
| B | 17 |
| C | 31 |
| D | 26 |
| F | 21 |
63 av 158 domener scorer altså C eller lavere. Det betyr at nær 40 prosent av de analyserte domenene har svakheter som kan utnyttes til e-postsvindel og phishing.
Norske storselskaper med null-score
Dette er ikke småaktører. Equinor, Hydro og Yara er blant Norges mest kjente merkevarer internasjonalt, og alle tre er hyppige mål for svindelforsøk der angripere utgir seg for å være selskapet. Uten DMARC-policy på reject eller quarantine er det ingenting i DNS-oppsettet som hindrer hvem som helst i å sende e-post som ser ut til å komme fra @equinor.no, @hydro.no eller @yara.no.
Også sparebanken-ost.no og avisen faedrelandsvennen.no havner på bunn-listen med 0 poeng. For en bank er dette spesielt bekymringsfullt — phishing-angrep som utgir seg for å komme fra banken er blant de vanligste metodene for å lure kunder.
Offentlig sektor imponerer
Kontrasten til storselskaps-bunnen er tydelig når man ser på topp-listen. Norsk offentlig sektor leverer svært godt:
- nav.no — A+ med 100 poeng
- ssb.no — A+ med 100 poeng
- stortinget.no — A+ med 97 poeng
- udi.no — A+ med 97 poeng
NAV og SSB håndterer sensitiv kommunikasjon med hele befolkningen — det er positivt at disse domenene er maksimalt sikret. telenor.no er den private aktøren som kommer nærmest toppscoren med 97 poeng og A+-karakter.
Ukens forbedring: Mattilsynet
Kun én aktør registrerte en målbar forbedring denne uken, men den er verdt å trekke frem. mattilsynet.no gikk fra 55 til 80 poeng — en økning på 25 poeng — og klatret fra karakter C til A. Det er en solid forbedring som tyder på bevisst sikkerhetsarbeid.
At bare ett domene forbedret seg i løpet av uken, er et tegn på at mange norske organisasjoner ikke aktivt jobber med e-postsikkerhet. DMARC-oppsett endrer seg sjelden av seg selv.
Hva bør du gjøre?
Enten du driver et lite nettsted eller et stort konsern, er trinnene de samme:
- Sjekk din egen score på data1.no — det tar ett sekund og koster ingenting.
- Mangler du DMARC? Start med en
p=none-policy og en rapportadresse, slik at du begynner å samle data uten å risikere at legitim e-post blokkeres. - Ha du
p=none? Analyser rapportene og gå videre tilp=quarantine, deretterp=reject. - Sett opp SPF og DKIM korrekt — DMARC er ikke effektivt uten disse på plass.
- Vurder MTA-STS og TLS-RPT for kryptert e-posttransport.
Se trendoversikten for å følge utviklingen over tid, eller bruk sammenligningsverktøyet for å se hvordan du ligger an mot konkurrenter og bransjekollegaer.