Sisällys
Tarvitsetko apua Google Workspacen kanssa?

Kerro, mikä ei toimi – vastaamme samana päivänä.

Tutkimme kaikki Baltian .lv-, .lt- ja .ee-verkkotunnukset, 351 586 kappaletta – jokaisen, joka on olemassa. Niistä 238 009 vastaanottaa sähköpostia. Ja niistä vain 25 474 on määrittänyt DMARC:n niin, että se suojaa jotakin. Lopuilla 212 000 verkkotunnuksella kuka tahansa maailmassa voi lähettää sähköpostia yrityksen nimissä, ja vastaanottajan postijärjestelmä toimittaa sen.

Mitä DMARC on yhdessä kappaleessa

Sähköpostiosoitteesi on yrityksen kirjelomake. Ilman DMARC:ia kuka tahansa voi kirjoittaa sille kirjeen. DMARC on sääntö, jonka annat postijärjestelmälle: nämä ovat lähettäjät, jotka saavat kirjoittaa minun nimissäni, hylkää loput ja kerro minulle, kuka yritti. Teknisesti – yksi DNS-tietue, joka perustuu kahteen muuhun (SPF ja DKIM). Sen määrittäminen on kuvattu erillisessä artikkelissa; tämä artikkeli kertoo, miksi lähes kukaan ei ole tehnyt sitä.

Luvut

  • SPF on julkaistu 88,4 %:lla sähköpostia käyttävistä verkkotunnuksista. Näyttää hyvältä.
  • DMARC-tietue on 36,1 %:lla verkkotunnuksista.
  • DMARC, joka oikeasti estää jotakin (quarantine tai reject) – 10,7 %.
  • Virossa 14,1 %, Latviassa 15,9 %, Liettuassa 5,9 %.

Ero 36 %:n ja 10,7 %:n välillä on tärkein havainto. Kaksi kolmasosaa Baltian DMARC-tietueista on tilassa ”none” – julkaistu, näkyvissä, mutta ei suojaa mitään.

Miksi näin: neljä hosting-yritystä

Virossa DMARC on 47 %:lla verkkotunnuksista – kaksi kertaa enemmän kuin Latviassa. Ovatko virolaiset kaksi kertaa tietoturvatietoisempia? Eivät. Yksi virolainen hosting-yritys lisää DMARC-tietueen automaattisesti 88 %:lle verkkotunnuksistaan – ja 95 % niistä on tilassa ”none”. Liettuassa suurin hosting-yritys kytkee vastaavasti SPF:n päälle automaattisesti, minkä vuoksi Liettua on ensimmäisellä sijalla SPF:ssä ja viimeisellä todellisessa suojauksessa.

Johtopäätös, joka koskee jokaista yritystä: se, että hosting-yritys ”on määrittänyt jotakin”, ei tarkoita, että olet suojattu. Todennäköisimmin se tarkoittaa, että minimi on täytetty, jotta postiasi ei estetä, eikä mitään enempää.

Mitä tämä tarkoittaa käytännössä

Suomen Kyberturvallisuuskeskus (Traficom) raportoi tietojenkalastelun (phishing) yhtenä yleisimmistä hyökkäystyypeistä. Osa siitä on ”tilinumeromme on vaihtunut” -viestejä, jotka on lähetetty oikean yrityksen nimissä. Jos verkkotunnuksesi kuuluu tuohon 89 %:iin, saman voi tehdä myös sinun laskuillasi.

On myös toinen puoli. Google ja Microsoft ohjaavat vuodesta 2024 alkaen todentamattoman postin roskapostiin. Jos laskusi asiakkaille ”eivät jotenkin mene perille”, tämä on ensimmäinen syy, joka kannattaa tarkistaa.

Mitä tehdä

  1. Tarkista oma verkkotunnuksesi. Jos DMARC-tietuetta ei ole tai siinä on ”p=none”, et ole suojattu.
  2. Laske, kuka lähettää nimissäsi: postijärjestelmä, kirjanpito, verkkokauppa, markkinointityökalu. Yleensä on 3-5 lähettäjää, joita kukaan ei ole tullut ajatelleeksi.
  3. Laita SPF ja DKIM kuntoon jokaiselle lähettäjälle, kytke DMARC seurantatilaan, lue raportteja 4-8 viikkoa.
  4. Siirry tilaan ”quarantine”, sitten ”reject”. Jatka sen jälkeen seurantaa – uusia lähettäjiä ilmaantuu useammin kuin luulisi.

Jos haluat, että joku muu tekee tämän: sähköpostin suojauksen kuntoon laittaminen yhdelle verkkotunnukselle maksaa 390 EUR, seuranta – 99 EUR vuodessa, ja se sopii mille tahansa sähköpostialustalle.

Data: FreeIT:n Baltian sähköposti-infrastruktuurin tutkimus, syyskuu 2026. Täysi raportti pyynnöstä.

FreeIT SIA · Google Cloud -kumppani Baltiassa vuodesta 2012

Baltian ensimmäinen Google Cloud -kumppani. Perustaja on Googlen sertifioima käyttöönottoasiantuntija vuodesta 2012 (sertifikaatti nro 849). Kokemusta Google Workspacen käyttöönotoista, migraatioista ja tuesta Baltian yrityksille vuodesta 2011.

Ota yhteyttä · +371 22 30 50 90

Google Workspace -tietopankki

Aiheeseen liittyvät artikkelit