Kompetence
Sikker Mail / Tunnelmail (TLS 1.3 Setup)
Sikker mail beskytter fortrolige mails med krypteret transport, tvungen TLS og ved behov stærkere beskyttelse som S/MIME. TLS 1.3 er den nyere TLS-version, men Danmark har ikke et generelt krav om TLS 1.3 til e-mail; sikkerheden skal passe til risikoen.
Til private, freelancere og konsulenter
Den øverste plads er ledigArbejder du med Sikker Mail / Tunnelmail (TLS 1.3 Setup)?
Vi husker kompetencen og sætter den på dit kort. Udgiv det, og du står her som den første — pladserne tildeles efter tid og kan ikke købes.
Tag den øverste plads — gratisGratis · ca. 30 sekunder · intet betalingskort
Ikke klar til at udgive? Få besked når en virksomhed søger denne kompetence
Til virksomheder
Leder I efter hjælp til Sikker Mail / Tunnelmail (TLS 1.3 Setup)?
Der er ingen specialister med netop denne kompetence endnu. Vis at I søger, så står jeres behov her på siden — og specialister kan skrive direkte til jer i stedet for at I skal lede.
Få specialister til at skrive til jerGratis · 2 trin · fjern med ét klik
Vil I bare holdes orienteret? Følg kompetencen — én besked når den første specialist er her, ikke et nyhedsbrev.
Hvad er Sikker Mail / Tunnelmail (TLS 1.3 Setup)? Sikker mail er den tekniske og organisatoriske sikring af e-mail, når virksomheden sender fortrolige eller følsomme oplysninger. Fagområdet handler især om kryptering under transport, kontrol af modtagerens mailsystem og regler for, hvad der sker, hvis sikker levering ikke er mulig.
TLS krypterer forbindelsen mellem mailsystemer. Det beskytter mailen mod aflæsning, mens den transporteres mellem serverne. TLS beskytter derimod ikke nødvendigvis mailen, når den ligger i en indbakke eller på en mailserver.
Datatilsynet vurderer som udgangspunkt, at transmission af fortrolige og følsomme personoplysninger via e-mail over internettet bør ske med mindst TLS 1.2. TLS 1.3 er en nyere version med forbedringer i protokollen, men der findes ikke et generelt dansk krav om, at al sikker mail skal bruge TLS 1.3. Valget af sikkerhedsforanstaltninger skal passe til risikoen.
En vigtig forskel er opportunistisk og tvungen TLS. Ved opportunistisk TLS forsøger mailsystemerne at oprette en krypteret forbindelse. Afhængigt af opsætningen kan mailen ellers blive leveret uden den ønskede beskyttelse. Ved tvungen TLS må mailen kun leveres, hvis de fastsatte krav til den krypterede forbindelse kan opfyldes.
Tunnelmail er ikke et andet navn for TLS 1.3. Begrebet bruges i Danmark om sikker mail mellem kendte eller godkendte domæner. Historisk har danske tunnelmail-løsninger også anvendt S/MIME-certifikater og faste regler for sikker kommunikation mellem organisationer.
En moderne løsning kan kombinere TLS, tvungen TLS, certifikatkontrol, S/MIME, Microsoft Purview Message Encryption eller andre sikre leveringsmetoder. MTA-STS og DANE kan desuden bruges til at gøre SMTP-transport mere modstandsdygtig mod nedgradering og omdirigering.
TLS 1.3 kan ikke bare slås til overalt. Understøttelsen afhænger af mailplatform, operativsystem, gateway og modpart. Exchange Online understøtter TLS 1.3 til mailtransport, mens SMTP i Exchange Server Subscription Edition fortsat har andre begrænsninger. Derfor skal en specialist kontrollere hele mailvejen og ikke kun en enkelt indstilling.
Typiske opgaver er opsætning af tvungen TLS mellem virksomheder, Exchange Online-connectors, certifikater, DNS, mail gateways og regler for følsomme mails. Fejlsøgning omfatter ofte certifikatfejl, gamle TLS-versioner, inkompatible modtagere og mails, som enten afvises eller leveres på en mindre sikker måde end forventet.
Hvem arbejder med Sikker Mail / Tunnelmail (TLS 1.3 Setup)? Fagområdet ligger mellem maildrift, netværk, informationssikkerhed og databeskyttelse.
En Microsoft 365- eller Exchange-specialist arbejder typisk med mailflow, connectors, certifikater, transportregler og Exchange Online. En security engineer eller security architect vurderer kryptering, protokoller, certifikatvalidering og risikoen ved forskellige leveringsmetoder.
Netværks- og DNS-specialister bliver relevante ved MTA-STS, DANE, DNSSEC, gateways, firewalls og routing. PKI-specialister bruges, når løsningen omfatter certifikater eller S/MIME. En informationssikkerheds- eller GDPR-specialist hjælper med risikovurderingen og kravene til behandlingssikkerhed, men udfører ikke nødvendigvis den tekniske mailopsætning.
En enkelt specialist er ofte passende, når virksomheden allerede bruger en kendt platform som Microsoft 365, og opgaven er afgrænset. Det kan være tvungen TLS til bestemte samarbejdspartnere, fejlsøgning af connectors eller dokumentation af den eksisterende løsning.
Et bureau eller en managed service-leverandør giver mere mening, når løsningen omfatter mange domæner, flere mailsystemer, sikker mail-gateway, certifikatdrift, løbende overvågning eller integration med flere sikre leveringskanaler. Her bliver drift og vedligeholdelse en lige så stor del af opgaven som selve opsætningen.
Kurser og uddannelser Der findes ikke en almindeligt anerkendt dansk certificering specifikt i Tunnelmail eller TLS 1.3 til e-mail. Kompetencen opbygges normalt gennem mailadministration, netværkssikkerhed og praktisk arbejde med SMTP, TLS, DNS og certifikater.
Microsofts kursus Microsoft 365 Administrator, MS-102T00-A, er relevant for personer, der administrerer Microsoft 365 og Exchange Online. Kurset dækker Microsoft 365-administration, sikkerhed og compliance, men er bredere end sikker mail alene.
Microsoft Learn-forløbet Implement Microsoft Purview Information Protection, SC-401, er relevant, når sikker mail også omfatter klassificering, kryptering og Microsoft Purview Message Encryption. Forløbet indeholder blandt andet undervisning i Microsoft 365-kryptering og beskyttelse af e-mail.
ISC2 CISSP er en bred sikkerhedscertificering og ikke en mailcertificering. Emner som Communication and Network Security samt Security Architecture and Engineering giver dog et relevant fundament for TLS, PKI, netværksprotokoller og sikkerhedsarkitektur.
Den tekniske del læres bedst gennem praktiske laboratorier. Fagfolk bør kunne analysere en SMTP-session, kontrollere STARTTLS, læse certifikatkæder, teste tvungen TLS og undersøge den faktiske mailrute. Erfaring med Exchange Online, en SMTP-server eller en mail security gateway er derfor vigtigere end et kursusnavn alene.
Standardværker og ressourcer Datatilsynets vejledning om sikker transmission er den vigtigste danske kilde til vurderingen af kryptering ved transmission af personoplysninger. Den forklarer også, at sikkerhedsforanstaltninger skal vælges ud fra risikoen.
RFC 8446, The Transport Layer Security (TLS) Protocol Version 1.3, er selve specifikationen for TLS 1.3. Den er relevant for den tekniske forståelse af protokollen.
RFC 9325, Recommendations for Secure Use of Transport Layer Security and Datagram Transport Layer Security, er en praktisk sikkerhedsreference til korrekt anvendelse af moderne TLS.
RFC 8461, SMTP MTA Strict Transport Security, beskriver MTA-STS. Standarden gør det muligt for et maildomæne at kræve valideret TLS og dermed reducere risikoen for nedgraderingsangreb mod SMTP.
RFC 7672 beskriver DANE for SMTP. DANE kombinerer DNSSEC og TLSA-records, så en afsendende mailserver kan kontrollere kravene til modtagerens TLS-forbindelse.
For Microsoft 365-miljøer er Microsofts dokumentation om Exchange Online og TLS en central driftsreference. Den bør bruges sammen med de generelle TLS- og SMTP-standarder, fordi funktioner og understøttede protokoller ændrer sig over tid.
Kilder
- Datatilsynet — Sikker transmission og vurderingen af TLS ved fortrolige og følsomme personoplysninger. ([Datatilsynet][1])
- Datatilsynet — Tilsynssag med konkrete eksempler på Tunnelmail, S/MIME og tvungen TLS. ([Datatilsynet][2])
- SikkerDigital — Tekniske minimumskrav for statslige myndigheder, herunder krypterede mailprotokoller. ([Sikkerdigital][3])
- Microsoft Learn — Teknisk reference om kryptering og TLS i Microsoft 365 og Exchange Online. ([Microsoft Learn][4])
- Microsoft Learn — Exchange Server Subscription Edition og understøttelse af TLS-versioner. ([Microsoft Learn][5])
- Microsoft Learn — Implement Microsoft Purview Information Protection, SC-401, med kryptering og beskyttelse af e-mail. ([Microsoft Learn][6])
Ofte stillede spørgsmål
Er TLS 1.3 et krav til sikker mail i Danmark?
Nej. Datatilsynet angiver som udgangspunkt mindst TLS 1.2 ved transmission af fortrolige og følsomme personoplysninger via e-mail. TLS 1.3 er nyere, men det afgørende er en risikobaseret sikkerhedsløsning og ikke versionsnummeret alene.
Er Tunnelmail det samme som TLS 1.3?
Nej. Tunnelmail bruges om sikker kommunikation mellem kendte domæner og kan være bygget med flere sikkerhedsmekanismer. TLS 1.3 er en bestemt version af transportkrypteringsprotokollen TLS. Tunnelmail kan derfor anvende TLS uden at være det samme som TLS.
Er almindelig Microsoft 365-mail sikker nok til personfølsomme oplysninger?
Det afhænger af mailvejen og risikoen. Exchange Online anvender TLS, men virksomheden skal stadig vurdere, om forbindelsen skal være tvungen og valideret. Ved højere risiko kan S/MIME, Purview Message Encryption, Digital Post eller en anden stærkere leveringsform være nødvendig.
Hvad er forskellen på opportunistisk TLS og tvungen TLS til e-mail?
Opportunistisk TLS forsøger at kryptere forbindelsen, men giver ikke i sig selv samme garanti for sikker levering. Tvungen TLS kræver, at de fastsatte TLS-betingelser opfyldes. Hvis de ikke kan opfyldes, skal mailen ikke leveres via den pågældende forbindelse.
Beskytter TLS også en mail, når den ligger i modtagerens indbakke?
Nej. TLS beskytter primært forbindelsen under transport mellem systemer. Når mailen er leveret, afhænger beskyttelsen af mailplatformens adgangskontrol og kryptering. Hvis selve indholdet skal forblive krypteret, anvendes eksempelvis S/MIME eller en tilsvarende indholdskryptering.