Store navn, svake tall: Equinor, Hydro og Yara scorer F på e-postsikkerhet
Ukens gjennomgang av 158 norske domener avslører at flere av Norges største industrikonserner ikke har grunnleggende e-postbeskyttelse på plass.
Ukens tall i korte trekk
Data1.no har denne uken analysert 158 norske domener. Snittscoren ligger på 64,5 av 100 poeng, og 85 domener har DMARC satt til p=reject — det vil si full beskyttelse mot e-postforfalskning. 13 domener mangler DMARC helt.
| Karakter | Antall domener |
|---|---|
| A+ | 24 |
| A | 38 |
| B | 17 |
| C | 32 |
| D | 26 |
| F | 21 |
At 21 domener får karakteren F, og ytterligere 26 får D, er urovekkende. Det betyr at nær én av tre analyserte domener har alvorlige mangler i e-postsikkerheten sin.
Industrigigantene i bunnsjiktet
Det mest påfallende funnet denne uken er at flere av Norges tyngste industrikonserner havner helt på bunn. equinor.no, hydro.no og yara.no scorer alle 0 av 100 poeng og får karakteren F.
Også aker-solutions.no og schenker.no er på bunnlisten. Dette er selskaper med komplekse IT-miljøer og mange ansatte, noe som gjerne er en forklaring — men sjelden en god unnskyldning. E-postautentisering er i dag basiskrav, ikke en avansert funksjon.
Det er verdt å merke seg at dette gjelder de spesifikke domenene som er analysert, og ikke nødvendigvis alle domener disse selskapene eier.
Offentlig sektor og finans i toppen
I den andre enden finner vi en imponerende rekke offentlige domener. nav.no, ssb.no og stortinget.no scorer alle i toppsjiktet med A+ eller nær det. Det samme gjør udi.no med 97 poeng.
telenor.no er det eneste store private telekomselskapet på topp 10-listen, med 97 poeng. Det viser at det er fullt mulig for store, komplekse organisasjoner å få dette på plass.
Tønsberg kommune faller
Uken har én registrert forverring: tonsberg.kommune.no har falt fra 80 til 65 poeng, en nedgang på 15 poeng, og havner nå på karakteren C. Det er uklart hva som har utløst endringen, men det kan skyldes en konfigurasjonsjustering som ikke ble gjort riktig — for eksempel en endring i SPF- eller DMARC-oppsett som utilsiktet har svekket policyen.
Kommuner håndterer sensitive data om innbyggere, og e-postsikkerhet bør prioriteres høyt. Se trendoversikten for å følge utviklingen over tid.
Hva bør du gjøre?
Hvis du drifter eller er ansvarlig for et domene, er dette de tre viktigste stegene:
- Sjekk statusen din. Bruk data1.no til å analysere ditt domene gratis. Det tar under ett minutt.
- Sett opp DMARC med
p=reject. Start gjerne medp=nonefor å overvåke trafikken, men sett en plan for å komme tilp=rejectinnen tre til seks måneder. - Ikke glem SPF og DKIM. DMARC alene er ikke nok — begge disse protokollene må være riktig konfigurert for at DMARC skal ha effekt.
Vil du se hvordan ditt domene sammenligner seg med andre i samme bransje? Besøk sammenligningsverktøyet for å få et bredere bilde.
Neste ukesrapport publiseres 17. august. Domenene på bunnlisten har god tid til å rette opp situasjonen før den tid.