Lähetämme ja vastaanotamme sähköposteja lähes joka päivä ja mietimme harvoin, miten se toimii tai onko prosessi turvallinen. Väärän sähköpostiprotokollan valitseminen voi kuitenkin aiheuttaa ongelmia, jotka vaihtelevat tietokoneenne rajoitetusta tallennustilasta tietomurtoihin, asiakkaiden luottamuksen menettämiseen tai estettyihin verkkotunnuksiin.
Tässä oppaassa kerrotaan, miten sähköpostiprotokollat toimivat, selitetään toiminnallisuuden ja tietoturvan välinen kriittinen ero ja tarjotaan muistilista pk-yrityksille.
Lyhyt sähköpostisanasto
Sähköposteihin liittyvä sanasto kuulostaa hyvin samankaltaiselta, mutta erot ovat tärkeitä. Tässä oppaassa käsitellään seuraavia asioita:
Sähköpostisovellus: Ohjelmistosovellus, jota käytätte sähköpostienne lukemiseen, kirjoittamiseen ja hallitsemiseen, kuten Outlook, Apple Mail ja Proton Mail.
Sähköpostiprotokolla: Säännöt, jotka määrittävät, miten sähköposteja lähetetään, vastaanotetaan ja tallennetaan internetissä. Perusprotokollat, kuten SMTP, IMAP ja POP3, hoitavat viestien mekaanisen siirron palvelimien ja sähköpostisovellusten välillä.
Sähköpostin tietoturvaprotokolla: Suojaava standardikerros, joka toimii sähköpostin perusprotokollien päällä varmistaen yksityisyyden ja tietojen eheyden. Näihin kuuluvat salausmenetelmät, kuten TLS (siirron aikana) ja S/MIME tai PGP (päästä päähän -sisältö), sekä mekanismit haittaohjelmien tai roskapostin havaitsemiseksi.
Sähköpostin tunnistautuminen: Prosessi, jolla varmistetaan, että sähköposti on todella peräisin verkkotunnuksesta, jota se väittää edustavansa. Se perustuu SPF-, DKIM- ja DMARC-kolmikkoon, joka ohjeistaa vastaanottavia palvelimia siitä, pitääkö viestiin luottaa, merkitä se vai hylätä se, mikä estää väärentämisen ja tietojenkalastelun.
Sähköpostimarkkinointityökalu: Alusta, joka on suunniteltu joukkosähköpostikampanjoiden luomiseen, lähettämiseen ja seurantaan, kuten Mailchimp, HubSpot tai SendGrid. Nämä työkalut käyttävät SMTP-protokollaa viestien toimittamiseen ja ovat erittäin riippuvaisia sähköpostin asianmukaisesta tunnistautumisesta varmistaakseen korkean toimitettavuuden.
Sähköpostiprotokollat selitettynä
1. Simple Mail Transfer Protocol (SMTP)
Mikä se on: Standardiprotokolla sähköpostien lähettämiseen. SMTP hoitaa siirron sähköpostisovelluksestanne palvelimelle sekä palvelimien välillä.
Miten se toimii: Sähköpostisovelluksenne yhdistää SMTP-palvelimeen, tunnistautuu ja luovuttaa viestin. Palvelin reitittää sen sitten vastaanottajan verkkotunnukseen. Sähköpostia ei ole mahdollista lähettää ilman SMTP-protokollaa.
Tietoturvahuomautus: Standardi SMTP lähettää tiedot pelkkänä tekstinä. Ilman salausta (STARTTLS) luottamukselliset yritystiedot voidaan kaapata.
2. Internet Message Access Protocol (IMAP)
Mikä se on: Nykyaikainen standardi sähköpostien vastaanottamiseen ja hallitsemiseen. IMAP pitää viestit palvelimella ja synkronoi ne kaikille laitteillenne.
Miten se toimii: Kun tarkistatte sähköpostinne puhelimellanne, kannettavalla tietokoneellanne tai tabletillanne, IMAP noutaa uusimman tilan keskuspalvelimelta. Koska sähköposti on tallennettu palvelimelle, sähköpostihistoria säilyy turvassa, vaikka kannettava tietokone katoaisi. Vastaavasti sähköpostin poistaminen yhdellä laitteella poistaa sen kaikkialta.
Tietoturvahuomautus: Koska tiedot sijaitsevat palvelimella, vahva tunnistautuminen ja salaus ovat välttämättömiä.
3. Post Office Protocol v3 (POP3)
Mikä se on: Vanhempi protokolla, joka lataa sähköpostit yhdelle laitteelle ja yleensä poistaa ne palvelimelta.
Miten se toimii: Sähköpostisovellus yhdistää, lataa kaikki uudet viestit ja katkaisee yhteyden. Palvelin jää tyhjäksi. Tätä protokollaa suositellaan harvoin nykyaikaisille yrityksille; se luo tietosiiloja (jos laitteenne rikkoutuu, sähköpostihistorianne on mennyttä), ja koska kaikki sähköpostit ladataan laitteellenne, se voi aiheuttaa tallennusongelmia tietokoneellanne.
Tietoturvahuomautus: Palvelinpuolen vikasietoisuuden puute tekee siitä alttiin laiterikoille ja varkauksille. Tätä korkean riskin protokollaa ei suositella, etenkään yrityksille.
Lue lisää: Mitä ovat SMTP, IMAP ja POP3?
SMTP ja IMAP palvelevat vastakkaisia tarkoituksia, mutta toimiva sähköpostiasennus vaatii molempia protokollia. SMTP lähettää viestit eteenpäin, kun taas IMAP noutaa saapuvat viestit. Useimmat nykyaikaiset sähköpostipalvelut piilottavat tämän monimutkaisuuden, ja ohjelmisto määrittää automaattisesti sekä SMTP- että IMAP-asetukset taustalla. Teidän tarvitsee harvoin miettiä, kumpaa käytätte – ohjelmisto yksinkertaisesti hoitaa molemmat samanaikaisesti.
Sähköpostin tietoturvaprotokollat
Sähköpostiprotokollat siirtävät ja tallentavat viestejä, mutta sähköpostin tietoturvaprotokollat ovat järjestelmiä, jotka pitävät sähköpostit, lähettäjät ja vastaanottajat turvassa. Ne jakautuvat kahteen luokkaan: niihin, jotka salaavat tiedot pitääkseen ne yksityisinä, ja niihin, jotka tunnistavat lähettäjät henkilöllisyyden todistamiseen.
Salausprotokollat
Transport Layer Security (TLS): Salaa sähköpostipalvelimien välisen yhteyden sähköpostien kulkiessa internetissä. Useimmat nykyaikaiset sähköpostipalvelut vaativat TLS:n käyttöä oletuksena.
STARTTLS: Komento, joka päivittää olemassa olevan salaamattoman yhteyden suojatuksi TLS-yhteydeksi. Jos toinen osapuoli ei tue sitä, yhteys palautuu pelkkään tekstiin, mikä on mahdollinen haavoittuvuus.
Secure/Multipurpose Internet Mail Extensions (S/MIME): Tarjoaa päästä päähän -salauksen ja sähköiset allekirjoitukset viestitasolla. Se vaatii sekä lähettäjää että vastaanottajaa vaihtamaan digitaalisia varmenteita, mikä tekee siitä yleisemmän suuryritysympäristöissä.
Pretty Good Privacy (PGP) / GNU Privacy Guard (GPG): Toinen päästä päähän -salauksen ja digitaalisen allekirjoittamisen menetelmä, joka tarjoaa vahvan yksityisyyden. Varmenteiden sijaan PGP käyttää luottamusverkkomallia (web-of-trust), jossa käyttäjät vaihtavat julkisia avaimia suoraan.
Tunnistautumisprotokollat
Sender Policy Framework (SPF): Antaa verkkotunnuksen omistajan julkaista luettelon valtuutetuista IP-osoitteista, joilla on lupa lähettää sähköposteja kyseisen verkkotunnuksen puolesta. Kun vastaanottava palvelin saa viestin, se tarkistaa lähettäjän IP-osoitteen tästä luettelosta. Jos IP-osoite ei ole luettelossa, sähköposti ei läpäise SPF-tarkistusta.
DomainKeys Identified Mail (DKIM): Lisää jokaiseen lähtevään sähköpostiin kryptografisen allekirjoituksen, joka on sidottu lähettävään verkkotunnukseen. Vastaanottava palvelin vahvistaa tämän allekirjoituksen lähettäjän DNS-tietueissa julkaistua julkista avainta vastaan.
Domain-based Message Authentication, Reporting, and Conformance (DMARC): Sitoo SPF:n ja DKIM:n yhteen ja antaa verkkotunnuksen omistajille kontrollin siitä, mitä tapahtuu, kun tunnistautuminen epäonnistuu. DMARC-käytännön avulla voitte ohjeistaa vastaanottavia palvelimia hyväksymään, asettamaan karanteeniin tai hylkäämään epäonnistuneet viestit, ja saatte raportteja, jotka näyttävät, kuka yrittää lähettää luvattomia sähköposteja verkkotunnuksestanne.
Miksi tämä on tärkeää pk-yrityksille
Ilman perusprotokollien päälle rakennettuja tietoturvaprotokollia riskinä ovat:
- Väärentäminen: Hyökkääjät voivat helposti esiintyä verkkotunnuksenanne huijatakseen asiakkaitanne
- Sieppaus: Salaamaton tietoliikenne antaa hakkereille mahdollisuuden lukea sähköposteja niiden ollessa matkalla
- Mustalle listalle joutuminen: Heikko tunnistautuminen johtaa siihen, että verkkotunnuksenne merkitään roskapostiksi
Yhdessä nämä sähköpostin tietoturvaprotokollat luovat monikerroksisen suojan – salaus pitää urkkijat poissa sisällöstä, ja tunnistautuminen varmistaa, että sähköposti todella tuli siltä, jolta sen väitetään tulleen.
Miten protokollat vaikuttavat sähköpostimarkkinoinnin onnistumiseen
Pk-yrityksille sähköpostimarkkinointi tuo mukanaan mutkan matkaan: ette välttämättä itse ole sähköpostien lähettäjä. Se, käytättekö markkinointityökalua vai pyöritättekö kampanjoita itse, määrittää sen, minkä suojaamisesta olette vastuussa.
Jos käytätte markkinointityökalua
Mailchimpin, HubSpotin ja SendGridin kaltaiset alustat hoitavat lähetysinfrastruktuurin, mukaan lukien SMTP-palvelimet ja salauksen. Ne eivät kuitenkaan voi tunnistautua verkkotunnuksenne puolesta. Se osa on teidän vastuullanne.
Kun markkinointityökalu lähettää sähköpostin käyttäen verkkotunnustanne, esimerkiksi newsletter@yrityksenne.com, vastaanottajan palvelin tarkistaa silti verkkotunnuksenne tunnistautumistietueet:
- SPF: Sen on sisällettävä markkinointityökalun lähetys-IP-osoitteet, jotta vastaanottajan palvelin tietää, että sillä on valtuutus lähettää puolestanne.
- DKIM: Markkinointityökalu allekirjoittaa sähköpostin kryptografisella avaimella, mutta teidän on julkaistava vastaava julkinen avain DNS-tietueissanne, jotta vastaanottaja voi vahvistaa sen.
- DMARC: Kertoo vastaanottaville palvelimille, mitä tehdä, jos SPF tai DKIM epäonnistuu, ja lähettää teille raportteja, jotta voitte valvoa verkkotunnuksenne luvatonta käyttöä.
Useimmat maineikkaat markkinointityökalut opastavat teidät tämän DNS-asennuksen läpi käyttöönoton aikana. Jos käyttämänne työkalu ei tee niin, se on hälytysmerkki.
Jos pyöritätte omaa kampanjaanne
Joukkosähköpostien lähettäminen omalta SMTP-palvelimeltanne siirtää täyden vastuun teille. Teidän on tehtävä seuraavat toimenpiteet:
- Määritettävä SMTP-palvelimenne käyttämään TLS/STARTTLS-yhteyttä salattua siirtoa varten
- Määritettävä SPF-, DKIM- ja DMARC-tietueet verkkotunnuksellenne
- Valvottava lähettäjämainettanne – jaetut tai huonosti hallinnoidut SMTP-palvelimet ovat yleinen reitti mustalle listalle joutumiseen
- Aloitettava pienellä lähetysmäärällä ja lisättävä sitä hitaasti ajan myötä luottamuksen rakentamiseksi saapuneiden sähköpostien tarjoajien kanssa
Tämä lähestymistapa antaa teille enemmän kontrollia, mutta vaatii huomattavasti enemmän teknistä asiantuntemusta ja jatkuvaa ylläpitoa. Useimmille pk-yrityksille maineikas markkinointityökalu on turvallisempi ja yksinkertaisempi sijainti.
Tietojen omistajuus ja liiketoiminnan jatkuvuus
Pk-yritykselle sähköposti ei ole vain viestintää; se on rekisteri tapahtumista, sopimuksista ja asiakassuhteista.
POP3-ansa: Jos tiiminne käyttää POP3-protokollaa ja työntekijän kannettava tietokone rikkoutuu, saatatte menettää vuosien kirjeenvaihdon pysyvästi, koska tietoja ei koskaan tallennettu palvelimelle.
IMAP-etu: Pitämällä sähköpostit palvelimella varmistatte, että tiedot säilyvät laiterikoista ja työntekijöiden vaihtuvuudesta huolimatta. Se mahdollistaa myös sen, että järjestelmänvalvojat voivat arkistoida ja etsiä viestejä vaatimustenmukaisuuden auditointia varten.
Vaikka POP3 tuntuisi halvemmalta tai yksinkertaisemmalta, riski kriittisten yritystietojen menettämisestä tekee IMAP-protokollasta turvallisimman vaihtoehdon kasvavalle yritykselle.
Sähköpostiprotokollien tietoturvan muistilista pk-yrityksille
Oletteko valmiita suojaamaan sähköpostiinfrastruktuurinne? Seuratkaa tätä vaiheittaista opasta:
- Auditoikaa nykyinen asennuksenne:
- Käytättekö TLS/STARTTLS-yhteyttä kaikissa yhteyksissä? (Tarkistakaa palveluntarjoajanne asetukset).
- Käytättekö edelleen POP3-protokollaa? Jos käytätte, suunnitelkaa siirtymistä IMAP-protokollaan välittömästi.
- Ottakaa käyttöön tunnistautumistietueet:
- Kirjautukaa sisään DNS-palveluntarjoajallenne.
- Lisätkää SPF-tietueenne (sisällyttäkää kaikki valtuutetut lähettävät IP-osoitteet).
- Luokaa ja julkaiskaa DKIM-avaimenne.
- Määrittäkää DMARC-käytäntö (aloittakaa valvonnalla).
- Suojatkaa markkinointipinonne:
- Varmistakaa, että sähköpostimarkkinointialustanne on määritetty lähettämään mukautetun sähköpostin verkkotunnuksenne kautta, ei yleisen aliverkkotunnuksen kautta.
- Varmistakaa, että verkkotunnuksenne läpäisee kaikki kolme tunnistautumistarkistusta ennen joukkokampanjoiden lähettämistä.
- Testatkaa ja valvokaa:
- Lähettäkää testisähköposteja Gmailiin, Outlookiin ja Yahooon.
- Tarkastelkaa sähköpostin otsakkeita vahvistaaksenne, että tunnistautuminen on hyväksytty.
- Tilakaa DMARC-yhteenvetoraportit luvattoman käytön valvomiseksi.
Älkää odottako tietomurtoa tai mustalle listalle joutumista sähköposti-infrastruktuurinne auditoimiseksi. Aloittakaa yllä olevasta muistilistasta ja rakentakaa järjestelmä, joka tukee yrityksenne kasvua turvallisesti.
Tarvitsetteko apua päästä päähän -salauksen käyttöönotossa tai yrityssähköpostinne suojaamisessa? Tutustukaa Protonin yritysratkaisuihin saadaksenne suuryritystason yksityisyyden ja tietoturvan.






