E-Mail-Sicherheit

E-Mail-Sicherheit umfasst den Schutz des Kanals und den Schutz der eigenen Domain vor Missbrauch. Die drei Verfahren SPF, DKIM und DMARC legen im DNS fest, wer im Namen einer Domain versenden darf, wie eine Nachricht signiert wird und wie Empfänger mit fehlgeschlagenen Prüfungen verfahren sollen. Sie sind prüfbar, weil ihre Einträge öffentlich sind.

ISMSZuletzt geprüft:

E-Mail ist der Kanal, über den die meisten Angriffe beginnen und über den in vielen Organisationen zugleich der größte Teil der personenbezogenen Daten den Zuständigkeitsbereich verlässt. Aus Compliance-Sicht zerfällt das Thema in zwei Fragen, die häufig vermischt werden: Wie schützt man das eigene Postfach vor schädlichen Nachrichten, und wie verhindert man, dass Dritte im Namen der eigenen Domain schreiben? SPF, DKIM und DMARC beantworten ausschließlich die zweite.

Die drei Verfahren

VerfahrenWas es festlegtWo es steht
SPFwelche Versandsysteme für eine Domain zulässig sindEintrag im DNS der Domain
DKIMeine kryptografische Signatur über Kopfzeilen und Inhalt, die die Herkunft belegt und Veränderungen erkennbar machtöffentlicher Schlüssel im DNS, Signatur in der Nachricht
DMARCwie Empfänger mit Nachrichten verfahren sollen, die die Prüfung nicht bestehen, und wohin Berichte gehenEintrag im DNS der Domain

Die Verfahren bauen aufeinander auf. SPF und DKIM liefern jeweils ein Prüfergebnis, treffen aber für sich genommen keine Aussage über die im Postfach sichtbare Absenderadresse. Erst DMARC verknüpft das Prüfergebnis mit der sichtbaren Absenderdomain und legt fest, was bei einem Fehlschlag geschehen soll: keine Maßnahme, Zustellung in die Quarantäne oder Zurückweisung.

Daraus folgt der wichtigste Punkt: Ein DMARC-Eintrag ohne wirksame Handlungsanweisung ist eine Beobachtungsstellung, keine Schutzmaßnahme. Er erzeugt Berichte, verhindert aber nichts. Wer den Eintrag als umgesetzte Maßnahme meldet, ohne die Handlungsanweisung erreicht zu haben, hat im Audit ein Erklärungsproblem: Die Einträge sind öffentlich abfragbar und lassen sich in Sekunden gegenprüfen.

Wie kommt man von p=none zu p=reject?

Der Übergang von der Beobachtung zur Zurückweisung ist ein Projekt, kein Schalter. Er verlangt, sämtliche Systeme zu erfassen, die im Namen der Domain versenden: Fachanwendungen, Newsletter-Versand, Ticketsysteme, Personalsysteme, Dienstleister. Genau diese Bestandsaufnahme ist der eigentliche Gewinn: Sie deckt regelmäßig Versandwege auf, die niemand mehr auf der Rechnung hatte. Die DMARC-Berichte dienen dabei als Erkenntnisquelle, bis der Bestand vollständig ist.

Die Berichte selbst sind datenschutzrechtlich zu betrachten. Aggregierte Berichte enthalten Angaben zu Versandsystemen und Prüfergebnissen; ausführliche Einzelberichte können Kopfzeilen einzelner Nachrichten umfassen. Ob und in welchem Umfang Letztere angefordert werden, sollte bewusst entschieden und nicht der Voreinstellung überlassen werden.

Was die Verfahren nicht leisten

SPF, DKIM und DMARC schützen die eigene Domain vor Missbrauch durch Dritte. Sie schützen nicht vor Nachrichten von ähnlich geschriebenen Fremddomains, nicht vor kompromittierten Postfächern echter Geschäftspartner und nicht vor Anhängen. Der Schutz des Posteingangs ist eine getrennte Aufgabe und stützt sich auf Filterung, Prüfung von Anhängen und Verweisen sowie auf die Sensibilisierung der Beschäftigten.

Ebenso wenig ersetzen sie Verschlüsselung. Die Transportverschlüsselung zwischen Servern ist heute weit verbreitet, aber nicht garantiert und schützt den Inhalt nicht vor den beteiligten Systemen. Wer vertrauliche oder besonders schutzbedürftige Daten versendet, benötigt eine Inhaltsverschlüsselung oder einen anderen Übertragungsweg. Diese Festlegung gehört in das Kryptografiekonzept und in die Regeln zur Datenklassifizierung, nicht in eine Einzelfallentscheidung des Absenders.

Was Aufsicht und Datenschutzrecht verlangen

Art. 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind; für einen Kanal, über den regelmäßig personenbezogene Daten übermittelt werden, umfasst das sowohl den Schutz der Übertragung als auch Vorkehrungen gegen Fehlversand und Identitätsmissbrauch. Der Maßnahmenkatalog des § 30 Abs. 2 Satz 2 BSIG nennt in Nr. 1 Konzepte in Bezug auf die Risikoanalyse und die Sicherheit in der Informationstechnik und in Nr. 10 unter anderem gesicherte Sprach-, Video- und Textkommunikation innerhalb der Einrichtung. Die Absicherung des Außenverhältnisses über SPF, DKIM und DMARC ist damit keine ausdrücklich benannte Einzelmaßnahme, sondern Teil des allgemeinen Sicherheitskonzepts. Sie ist aber eine der wenigen, deren Umsetzung ein Prüfer von außen und ohne Mitwirkung der Organisation feststellen kann.

Welche Nachweise belegen eine wirksame Absenderprüfung?

Als Nachweis dienen die aktuellen DNS-Einträge für alle genutzten Domains einschließlich der nicht für den Versand verwendeten, ein Verzeichnis der berechtigten Versandsysteme mit Verantwortlichem, eine Auswertung der DMARC-Berichte über einen Zeitraum, die Festlegung zur Verschlüsselung nach Datenklassen, Belege für die Filterung eingehender Nachrichten sowie die Ergebnisse der Sensibilisierungsmaßnahmen. Die ungenutzten Domains werden dabei regelmäßig vergessen; sie eignen sich für Missbrauch besonders gut, weil dort niemand mit Versand rechnet.

Wo die Domain im Bestand steht

E-Mail-Sicherheit hat eine Eigenheit, die sie in Verzeichnissen unsichtbar macht: Der schützenswerte Gegenstand ist zum Teil kein System, sondern ein Name. Die eigene Domain taucht in keiner Serverliste auf, und deshalb hat die Frage nach dem Verantwortlichen für ihre DNS-Einträge oft keine schnelle Antwort.

In Rizzqo ist auch dieser Gegenstand ein Objekt. Der Maildienst, der DNS-Betreiber und ein Sicherheits-Gateway sind unterstützende Assets mit Kategorie, benanntem Verantwortlichen und Verknüpfung zu den Geschäftsprozessen, die über sie laufen. Die Anforderungen aus ISO/IEC 27002 zum Schutz der Kommunikation erscheinen an diesen Objekten und werden dort beantwortet und belegt. Der Nebeneffekt ist der eigentliche Gewinn: Wenn drei Dienstleister berechtigt sind, im Namen derselben Domain zu senden, steht das im Modell und nicht in der Erinnerung eines Administrators.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework