Bereik

Grow

Manage

Automate

Bereik

Grow

Manage

Automate

S/MIME: Wat is het, waarom zou het mij iets kunnen schelen, en hoe relateert het aan SparkPost?

E-mail

1 min read

S/MIME: Wat is het, waarom zou het mij iets kunnen schelen, en hoe relateert het aan SparkPost?

E-mail

1 min read

S/MIME: Wat is het, waarom zou het mij iets kunnen schelen, en hoe relateert het aan SparkPost?

S/MIME is een al lang bestaand methode voor het verzenden van versleutelde, ondertekende e-mails, gebaseerd op publieke internetstandaarden. We komen regelmatig vereisten voor S/MIME tegen, met name vanuit gereguleerde sectoren zoals banken, gezondheidszorg en financiën.

S/MIME is een al lang bestaande methode voor het verzenden van versleutelde, ondertekende e-mails, gebaseerd op openbare internetstandaarden. We komen regelmatig vereisten voor S/MIME tegen, met name uit gereguleerde sectoren zoals bankwezen, gezondheidszorg en financiën. S/MIME is vaak vereist bij communicatie tussen bedrijven en overheidsinstanties, bijvoorbeeld.

Een andere beveiligde mailstandaard, PGP (grappig genoeg genoemd "Pretty Good Privacy"), wordt meer gebruikt voor veilige persoon-tot-persoon communicatie. Het is nu minder populair omdat de consumentenversies van populaire webgebaseerde e-mailclients zoals Gmail en Outlook/Hotmail geen versleutelde mail kunnen weergeven. Dat is een reden waarom veel persoon-tot-persoon communicatie die privacy vereist, is overgestapt naar platforms zoals WhatsApp (en vele anderen) die native end-to-end encryptie bieden.

Zowel PGP als S/MIME vereisen een mailclient die sleutels en certificaten kan gebruiken. Veel desktop- en mobiele clients, waaronder Apple Mail, Microsoft Outlook en Mozilla Thunderbird voldoen hieraan, evenals zakelijke versies van enkele webclients zoals Microsoft Office 365. Het opzetten van de sleutels kost inspanning, maar veel organisaties vinden het nog steeds de moeite waard, ondanks recente kwetsbaarheidsaankondigingen die oplossingen vereisten om laden van externe inhoud te blokkeren.

S/MIME bestaat al sinds 1995 en is door verschillende revisies gegaan; de huidige versie valt onder RFC 5751. Het vereist de uitwisseling van openbare sleutels, een niet-triviale taak die vaak de ondersteuning van een IT-team of een vergelijkbare bron vereist. Dit is waar commerciële oplossingen van bedrijven zoals SparkPost-partners Virtru en Echoworkx van pas komen, waardoor beveiliging eenvoudiger wordt voor persoon-tot-persoon zakelijke mailing (zie onze SparkPost/Echoworkx how-to voor meer informatie).

Dat gezegd hebbende, laten we eens dieper ingaan op gewone oude S/MIME en kijken wat we ermee kunnen doen.

Waarom zou ik me daar druk om maken?

De korte versie:

  • Encryptie geeft je berichtprivacy.

  • Ondertekening geeft je authenticatie (van de afzender), niet-weigering van oorsprong, en controle van de integriteit van berichten.

  • S/MIME werkt anders dan DKIM en DMARC en kan naast hen bestaan.

Privacy
Als je berichten niets persoonlijks, vertrouwelijks of juridisch belangrijks bevatten, is de kans groot dat je niet aan S/MIME hoeft te denken. Moderne e-mailbezorgsystemen zoals SparkPost gebruiken al "opportunistische TLS" om het berichttransport van de verzendende server naar de ontvangende server te beveiligen.

Het "opportunistische" gedeelte betekent echter dat als de verzendende server geen veilige verbinding kan onderhandelen, we de mail in platte tekst sturen. Dit is niet geschikt als je wilt dat het bericht over de hele weg veilig is. Je kunt een kijkje nemen bij welke mailboxproviders TLS-ondersteuning claimen en welke dat daadwerkelijk doen. Aangenomen dat de server van de ontvanger TLS ondersteunt, is je bericht als volgt beveiligd:

Email encryption process highlighting TLS between a gear-labeled "Message Source" on the left, an flame icon representing encryption in the middle, and a envelope-labeled "Recipient" on the right.

TLS beveiligt de gesprekken tussen mailservers (waarom het Transport Layer Security wordt genoemd). MIME (inclusief S/MIME) houdt zich bezig met de inhoud van berichten en de behandeling daarvan, en kan worden gezien als onderdeel van de "Presentatielaag".

S/MIME beveiligt de berichtinhoud helemaal van het berichtbegin tot de ontvangende mailclient, waarbij de berichttekst wordt ingekapseld.

A diagram illustrating email security with S/MIME encryption, showing a message source icon leading to an email symbol, both connected by TLS, with a locked envelope symbol representing the recipient, highlighting secure message delivery.

S/MIME versleutelt de berichttekst met de openbare sleutel van de ontvanger. De tekst kan niet worden gedecodeerd zonder de privésleutel van de ontvanger—niet door een "persoon in het midden" zoals je ISP, SparkPost, of de mailserver van de ontvanger.

De privésleutel wordt nooit onthuld; deze is uitsluitend in het bezit van de ontvanger. Het versleutelde bericht reist over internet naar de ontvangende mailserver. Wanneer het in de inbox van de ontvanger belandt, wordt het (meestal automatisch) gedecodeerd met hun privésleutel en leesbaar.

Een paar S/MIME valkuilen om op te letten:

S/MIME encryptie heeft als bijwerking dat servergebaseerde inbox-scanning op malware wordt voorkomen omdat de berichtinhoud in versleutelde vorm is en daarom onherkenbaar.

Merk op dat de berichtheaders (Van:, Aan:, Onderwerp: enzovoort) niet versleuteld zijn, dus de inhoud van het onderwerp moet daar rekening mee houden.


Ondertekening – authenticatie
S/MIME biedt de ontvanger ook de mogelijkheid om te controleren dat de identiteit van de afzender is wie ze zeggen dat ze zijn.

De e-mail van de afzender heeft een certificaat bijgevoegd, dat, net als het certificaat op een beveiligde website, kan worden herleid tot een uitgevende instantie. Er is een volledige beschrijving van het ondertekeningsproces hier.

We nemen de aanpak om de e-mail eerst te ondertekenen en vervolgens te versleutelen, zodat het proces er als volgt uitziet.

Diagram illustrating S/MIME signing and encryption in email communication, featuring icons for message source, email transfer via TLS, and recipient, with visual representations of encryption and security processes.


Niet-weigering
Een ander nuttig voordeel van ondertekening voor de ontvanger is niet-weigering van oorsprong. Overweeg een situatie waarbij een e-mailbericht wordt gebruikt om een contract goed te keuren. De ontvanger krijgt het contract in een bericht van de afzender. Als de afzender later probeert te zeggen: "Nee, ik heb dat bericht nooit naar jou verzonden", dan laat het ontvangen bericht zien dat het certificaat van de afzender daadwerkelijk is gebruikt.


Berichtintegriteit
Het ondertekeningsproces creëert een vingerafdruk van het onbewerkte bronbericht (bekend als een berichtdigest), versleutelt de digest met de privésleutel van de afzender, en voegt deze toe aan het geleverde bericht. De mailclient van de ontvanger kan zien of er met de berichttekst is geknoeid.

Misschien zeg je: "Ik dacht dat DKIM me berichtintegriteitscontroles geeft!" Nou ja, DKIM biedt integriteitscontroles van berichttekst en berichtheaders – garanties tegen knoeien. Echter, DKIM-falen (of afwezigheid) zal meestal niet ervoor zorgen dat het inkomende bericht als volledig ongeldig wordt gemarkeerd, ...tenzij een DMARC beleid van `p=reject` van kracht is (meer over DMARC hier). DKIM is één van de vele factoren die door de ISP worden gebruikt voor betrouwbare toewijzing van reputatie aan een domein en is natuurlijk een essentieel onderdeel van je berichtenstack.

Je mailclient zal je duidelijk laten zien als een S/MIME-bericht faalt bij handtekeningcontroles:

Email application window displaying a warning pop-up about a digital signature being invalid, highlighting issues with message encryption and the need to verify the sender's identity, next to a list of emails and a highlighted delete option.

Samenvatting: end-to-end (S/MIME) vs server-server (DKIM, DMARC, TLS)
S/MIME is een presentatielaagmogelijkheid die kan werken tussen twee e-mailgebruikers (met geldige certificaten/sleutels) zonder enige actie van de e-mailbeheerder. S/MIME biedt encryptie en ondertekening en is persoonlijk voor elke gebruiker.

S/MIME is gekoppeld aan het volledige verzendadres (lokaal deel en domeindeel), dus bijvoorbeeld alice@bigcorp.com en bob@bigcorp.com zouden verschillende certificaten moeten hebben. In tegenstelling hiermee valideert DKIM dat de e-mail afkomstig is van het ondertekenende domein. DKIM is een heel apart onderwerp; dit artikel is een goed startpunt.

DKIM en DMARC configuratie wordt gedaan door je e-mailbeheerder (werkzaam op de mailserver en DNS-records). Na de configuratie zijn ze actief voor domeinen, in plaats van individuele gebruikers.

Hoe verhoudt dit zich tot SparkPost?

Mailsystemen voor persoonlijke berichtenuitwisseling, zoals Microsoft Exchange Server, hebben al lang S/MIME ondersteund.

Als u SparkPost gebruikt om naar specifieke ontvangers te sturen met mail-clients die S/MIME kunnen lezen, dan kan het zinvol zijn om uw berichten met S/MIME te ondertekenen. S/MIME-ondertekening biedt meer zekerheid dat het bericht daadwerkelijk van u (of uw systeem) afkomstig is, en niet is gemanipuleerd, wat in sommige gebruikssituaties waardevol kan zijn. Het enige dat u daarvoor nodig hebt, is uw eigen sleutel en wat gratis software die we in deel 2 van dit artikel zullen demonstreren.

Het gebruik van S/MIME-encryptie is een aparte keuze om te maken. U heeft de openbare sleutel nodig voor elk van uw ontvangers. Dit verkrijgen kan net zo eenvoudig zijn als hen u (of uw app) een ondertekende e-mail te laten sturen. We zullen een praktisch hulpmiddel verkennen voor het verzenden van S/MIME ondertekende en versleutelde mail via SparkPost in een vervolgbericht.

Mailsystemen voor persoonlijke berichtenuitwisseling, zoals Microsoft Exchange Server, hebben al lang S/MIME ondersteund.

Als u SparkPost gebruikt om naar specifieke ontvangers te sturen met mail-clients die S/MIME kunnen lezen, dan kan het zinvol zijn om uw berichten met S/MIME te ondertekenen. S/MIME-ondertekening biedt meer zekerheid dat het bericht daadwerkelijk van u (of uw systeem) afkomstig is, en niet is gemanipuleerd, wat in sommige gebruikssituaties waardevol kan zijn. Het enige dat u daarvoor nodig hebt, is uw eigen sleutel en wat gratis software die we in deel 2 van dit artikel zullen demonstreren.

Het gebruik van S/MIME-encryptie is een aparte keuze om te maken. U heeft de openbare sleutel nodig voor elk van uw ontvangers. Dit verkrijgen kan net zo eenvoudig zijn als hen u (of uw app) een ondertekende e-mail te laten sturen. We zullen een praktisch hulpmiddel verkennen voor het verzenden van S/MIME ondertekende en versleutelde mail via SparkPost in een vervolgbericht.

Mailsystemen voor persoonlijke berichtenuitwisseling, zoals Microsoft Exchange Server, hebben al lang S/MIME ondersteund.

Als u SparkPost gebruikt om naar specifieke ontvangers te sturen met mail-clients die S/MIME kunnen lezen, dan kan het zinvol zijn om uw berichten met S/MIME te ondertekenen. S/MIME-ondertekening biedt meer zekerheid dat het bericht daadwerkelijk van u (of uw systeem) afkomstig is, en niet is gemanipuleerd, wat in sommige gebruikssituaties waardevol kan zijn. Het enige dat u daarvoor nodig hebt, is uw eigen sleutel en wat gratis software die we in deel 2 van dit artikel zullen demonstreren.

Het gebruik van S/MIME-encryptie is een aparte keuze om te maken. U heeft de openbare sleutel nodig voor elk van uw ontvangers. Dit verkrijgen kan net zo eenvoudig zijn als hen u (of uw app) een ondertekende e-mail te laten sturen. We zullen een praktisch hulpmiddel verkennen voor het verzenden van S/MIME ondertekende en versleutelde mail via SparkPost in een vervolgbericht.

Welke clients ondersteunen S/MIME?

Consumer Gmail
De gewone Gmail-webclient toont binnenkomende e-mailhandtekeningen (zie hieronder), maar is niet ingesteld om uw privésleutel te bewaren om versleutelde berichten te lezen. Zelfs als dat mogelijk was via invoegtoepassingen van derden, is het uploaden van uw privésleutel geen goed idee vanuit beveiligingsoogpunt.

Message titled "Test message with signature" from Steve Tuck, featuring a verified email address, date and time, and standard encryption details.

Ik kon Yahoo! Mail nergens vinden om handtekeningen in berichten te decoderen.

De consumentversie van Microsoft Outlook/Hotmail-accounts waarschuwt u voor de aanwezigheid van een S/MIME-handtekening, maar geeft u geen volledige toegang om het certificaat te bekijken of te controleren.

Message titled "Testing attachments etc," with the body text mentioning that S/MIME isn't supported and an attached PDF file.


Hosted business mail
Voor organisaties met gehoste mail hebben Microsoft Office 365 en G Suite Enterprise S/MIME-ondersteuning.


Outlook mail clients
Client-gebaseerde Microsoft Outlook (bijv. 2010 voor Windows) werkt:

Message with the subject "Here is our declaration" featuring plain text and an orange arrow marking the message as important.


Klikken op de iconen geeft u meer informatie:

Dialog box displaying a valid digital signature, with details about the signer and certificate information, and options for error warnings in digitally signed emails.Message Security Properties window for an email, detailing encryption and digital signature layers, with options to check trust certification, featuring buttons and encryption status displays.


Op Outlook 2010 / Windows wordt de certificaatopslag geopend via Bestand / Opties / Vertrouwenscentrum / Vertrouwenscentruminstellingen / E-mailbeveiliging / Importeren / Exporteren.

Microsoft Outlook with an open email about testing attachments, alongside a pop-up window showing security settings for importing certificates, illustrating steps for setting up digital signature encryption.


Thunderbird – cross-platform and free
Als u op zoek bent naar een gratis client, Mozilla Thunderbird voldoet. Het is beschikbaar op pc, Mac en Linux, en ondersteunt S/MIME op al deze platforms. Zo ziet een bericht eruit op Mac. Het 'gesloten envelop'-pictogram geeft aan dat het bericht is ondertekend, en het hangslot geeft aan dat het is versleuteld.

Email client with a message open, showing an image of a happy golden retriever puppy, with visible email options and browser tabs at the top.


Klikken op de envelop/hangslot toont informatie over het bericht:

Message notification with text indicating the message is signed with a valid digital signature and encrypted before sending, verified by COMODO RSA Client Authentication and Secure Email CA.

Thunderbird heeft zijn eigen sleutelopslag, toegankelijk op vergelijkbare manieren op elk platform:
Mac via Voorkeuren / Geavanceerd / Certificaten / Certificaten beheren
PC: menu ("hamburger" rechtsboven), Geavanceerd / Certificaten / Certificaten beheren
Linux: menu ("hamburger" rechtsboven), Voorkeuren / Geavanceerd / Certificaten beheren


Mac Mail
Mac Mail ondersteunt ook S/MIME. Het maakt gebruik van uw Mac-sleutelhanger om uw sleutels te houden.

An email featuring the security status of the message, indicating that it is digitally signed and encrypted.


iOS Mail
Importeer eerst het certificaat van uw e-mailaccount op deze manier, dan kunt u S/MIME ondertekende en versleutelde e-mails bekijken. Ze zien er op het kijkscherm niet echt anders uit.

"Install Profile" page for an "Identity Certificate," indicating the profile is not signed, with options to view more details or proceed with installation at the top right.iPhone interface prompting the user to enter a password for the "Identity Certificate" in the Mail app.A happy golden retriever with an open mouth and tongue out is shown in the image as part of an email attachment test.

Android
Sommige apparaten en apps ondersteunen S/MIME; er is veel variatie beschikbaar. Samsung heeft een gids.

Eindelijk…

Dat is ons korte overzicht van de praktische toepassingen van S/MIME. Als je je eigen mailcertificaten wilt krijgen, is er hier een lijst van providers. Ik vond dat Comodo goed werkt (gratis voor niet-commercieel gebruik - open dit in Firefox, niet Chrome).

In deel 2 zullen we verkennen hoe we S/MIME ondertekening en versleuteling kunnen toepassen op berichten die je via SparkPost verzendt.

Verder lezen
Microsoft heeft een goed inleidend artikel over S/MIME hier.

Voor meer informatie over de EFAIL-kwetsbaarheid en hoe dit is aangepakt, is deze de definitieve site. Andere makkelijk te volgen uitleg is hier en hier.

Meld je aan voor onze nieuwsbrief.

Blijf op de hoogte met Bird via wekelijkse updates in je inbox.

Door te verzenden, ga je ermee akkoord dat Bird contact met je mag opnemen over onze producten en diensten.

U kunt zich op elk moment afmelden. Zie Bird's Privacyverklaring voor details over gegevensverwerking.

Meld je aan voor onze nieuwsbrief.

Blijf op de hoogte met Bird via wekelijkse updates in je inbox.

Door te verzenden, ga je ermee akkoord dat Bird contact met je mag opnemen over onze producten en diensten.

U kunt zich op elk moment afmelden. Zie Bird's Privacyverklaring voor details over gegevensverwerking.

Meld je aan voor onze nieuwsbrief.

Blijf op de hoogte met Bird via wekelijkse updates in je inbox.

Door te verzenden, ga je ermee akkoord dat Bird contact met je mag opnemen over onze producten en diensten.

U kunt zich op elk moment afmelden. Zie Bird's Privacyverklaring voor details over gegevensverwerking.

Pinterest-logo
Uber-logo
Square logo
Adobe-logo
Meta-logo
PayPal-logo

Bedrijf

Nieuwsbrief

Blijf op de hoogte met Bird via wekelijkse updates in je inbox.

Door te verzenden, ga je ermee akkoord dat Bird contact met je mag opnemen over onze producten en diensten.

U kunt zich op elk moment afmelden. Zie Bird's Privacyverklaring voor details over gegevensverwerking.

Uber-logo
Square logo
Adobe-logo
Meta-logo

Bedrijf

Nieuwsbrief

Blijf op de hoogte met Bird via wekelijkse updates in je inbox.

Door te verzenden, ga je ermee akkoord dat Bird contact met je mag opnemen over onze producten en diensten.

U kunt zich op elk moment afmelden. Zie Bird's Privacyverklaring voor details over gegevensverwerking.

Uber-logo
Adobe-logo
Meta-logo

Bereik

Grow

Manage

Automate

Bronnen

Bedrijf

Nieuwsbrief

Blijf op de hoogte met Bird via wekelijkse updates in je inbox.

Door te verzenden, ga je ermee akkoord dat Bird contact met je mag opnemen over onze producten en diensten.

U kunt zich op elk moment afmelden. Zie Bird's Privacyverklaring voor details over gegevensverwerking.