Aktuelle Weiterentwicklung der Plattform

Wir arbeiten derzeit an neuen Funktionen und einem überarbeiteten Layout. In diesem Zusammenhang kann es vorübergehend zu kleineren Darstellungsfehlern kommen. Wir bitten um Ihr Verständnis.

E-Mail-Infrastruktur Sicherheit

Es gibt verschiedene IT-Sicherheitsmechanismen, die auf der Ebene der E-Mail-Infrastruktur eingesetzt werden können, um die Sicherheit von E-Mails zu erhöhen.

Sender Policy Framework (SPF)

SPF steht für Sender Policy Framework und soll dazu beitragen, die E-Mail-Sicherheit zu erhöhen (RFC 7208). Dabei handelt es sich um ein Infrastruktur-Sicherheitsverfahren auf Domänenebene. Mit SPF können Empfänger-E-Mail-Server überprüfen, ob ein Absender-E-Mail-Server mit seiner IP-Adresse vom Administrator der jeweiligen Domäne dazu berechtigt ist, E-Mails über diese Domäne zu versenden. Dadurch können nicht autorisierte Absender-E-Mail-Server erkannt und entsprechende Angriffsversuche verhindert werden.

Technische Schutzmaßnahmen – Mehrstufige Verteidigung gegen E-Mail-Bedrohungen

Ablauf bei SPF

Beim E-Mail-Versand

Der Absender verschickt eine E-Mail über einen Absender-E-Mail-Server.

Beim E-Mail-Empfang

Der Empfänger-E-Mail-Server liest den Domainnamen aus der Absender-E-Mail-Adresse aus (z. B. [email protected] → internet-sicherheit.de). Über diesen Domainnamen kann der Empfänger-E-Mail-Server den SPF-Record bei dem DNS-Server abrufen, der für die Domäne zuständig ist. Der DNS-Server liefert anschließend den TXT-Record zurück. In diesem ist der SPF-Record mit den IP-Adressen der autorisierten Absender-E-Mail-Server hinterlegt.

Vorteile von SPF

Schutz vor E-Mail-Spoofing

SPF hilft dabei, nicht autorisierte Absender-E-Mail-Server zu erkennen und dadurch E-Mail-Spoofing aufzudecken.

Reduzierung von Spam und Phishing

Durch die Erkennung nicht autorisierter Absender-E-Mail-Server können Empfänger-E-Mail-Server E-Mails besser filtern. Dadurch können Spam und Phishing eingedämmt werden.

DomainKeys Identified Mail (DKIM)

DKIM steht für DomainKeys Identified Mail und soll ebenfalls dazu beitragen, die E-Mail-Sicherheit zu erhöhen (RFC 6376, RFC 8463). DKIM ist ein Infrastruktur-Sicherheitsverfahren auf Domänenebene, mit dem die Integrität des Inhalts einer E-Mail und die Authentizität des Absender-E-Mail-Servers überprüft werden können.

Bei DKIM wird einer E-Mail eine digitale Signatur hinzugefügt, die der Domäne der Absender-E-Mail-Adresse zugeordnet ist. Bevor eine E-Mail versendet wird, wird sie vom Absender-E-Mail-Server digital signiert. Der Empfänger-E-Mail-Server kann anschließend überprüfen, ob die E-Mail tatsächlich von der angegebenen Domäne stammt und während der Übertragung verändert wurde.

DKIM wurde entwickelt, um bei der Bekämpfung unerwünschter E-Mails wie Spam und Phishing zu helfen und gleichzeitig vor E-Mail-Spoofing zu schützen. Außerdem können Manipulationen an einer E-Mail erkannt werden.

E-Mail Sicherheit - DKIM

Ablauf bei DKIM

Beim E-Mail-Versand

Beim Versand einer E-Mail wird diese vom Absender, normalerweise einem E-Mail-Server, mit dem privaten DKIM-Schlüssel signiert. Die Signatur enthält in der Regel Teile des Headers und den Inhalt der E-Mail. Anschließend wird die Signatur in einem speziellen DKIM-Header der E-Mail hinzugefügt.

Beim E-Mail-Empfang

Wenn die E-Mail beim Empfänger angekommen ist, kann der Empfänger-E-Mail-Server den öffentlichen DKIM-Schlüssel der angegebenen Domain über das DNS abrufen. Mit diesem öffentlichen Schlüssel kann die DKIM-Signatur mithilfe eines Public-Key-Verfahrens überprüft werden. Dadurch kann festgestellt werden, ob die E-Mail tatsächlich von der angegebenen Domain stammt und seit der Signierung verändert wurde.

Vorteile von DKIM

Schutz vor E-Mail-Spoofing

Mit DKIM kann der Empfänger-E-Mail-Server überprüfen, ob eine E-Mail tatsächlich von der angegebenen Domain versendet wurde. Dadurch wird auch ein Schutz gegen Look-alike-Domains erreicht.

Verbesserte Zustellbarkeit von E-Mails:

Durch DKIM können Empfänger-E-Mail-Server die Echtheit von E-Mails überprüfen. Dadurch werden E-Mails weniger häufig als Spam eingestuft und können eher im Posteingang des Empfängers landen. Einige große E-Mail-Provider akzeptieren inzwischen nur noch E-Mails, die DKIM verwenden.

Domain-based Message Authentication, Reporting and Conformance

DMARC steht für „Domain-based Message Authentication, Reporting and Conformance“ und ist ein offenes E-Mail-Überprüfungsprotokoll, das E-Mails auf Domänenebene schützt (RFC 7489). DMARC erkennt und verhindert Spoofing-Techniken, die unter anderem bei Phishing, Business-E-Mail-Compromise (BEC) und anderen E-Mail-basierten Angriffen eingesetzt werden.

DMARC baut auf den Infrastruktur-Sicherheitsverfahren Sender Policy Framework (SPF) und DomainKeys Identified Mail (DKIM) auf. Dabei wird für eine Absender-Domain festgelegt, wie Empfänger-Mail-Server E-Mails überprüfen sollen und was bei einem Fehler passieren soll.

Mit DMARC kann der Absender zusätzlich eine Richtlinie festlegen, wie der Empfänger mit einer E-Mail umgehen soll, die die vorgegebenen Anforderungen nicht erfüllt. Dabei kann festgelegt werden, ob die E-Mail trotzdem angenommen, in Quarantäne gelegt (z. B. im Spam-Ordner) oder abgewiesen und somit nicht zugestellt werden soll.

E-Mail Sicherheit - DMARC

Vorteile von DMARC

Domain-Spoofing

Dabei fälscht ein Angreifer die Domain eines Unternehmens, damit eine E-Mail für den Empfänger legitim aussieht.

E-Mail-Spoofing

Damit werden allgemein Spoofing-Aktivitäten bezeichnet, die über E-Mails durchgeführt werden.

Business-E-Mail-Compromise (BEC)

Hierbei handelt es sich um eine E-Mail, die scheinbar von einem leitenden Angestellten eines Unternehmens stammt und dazu auffordert, Geld oder vertrauliche Informationen zu versenden.

Impostor E-Mails

Dabei handelt es sich um gefälschte E-Mails, bei denen ein Betrüger vorgibt, eine andere Person zu sein.

Phishing-E-Mails

Bei einer Phishing-E-Mail sollen Opfer dazu gebracht werden, Malware zu installieren oder ihre Zugangsdaten preiszugeben. Häufig sieht eine solche E-Mail wie eine Nachricht einer bekannten Firma oder Organisation aus, damit sie für den Empfänger glaubwürdig wirkt.

Consumer-Phishing

Dabei wird eine gefälschte E-Mail an Kunden eines Unternehmens geschickt, um deren Zugangsdaten zu stehlen.

Partner-Spoofing

Hierbei handelt es sich um gefälschte Geschäfts-E-Mails zwischen Partnern innerhalb einer Lieferkette. Dabei wird beispielsweise versucht, Zahlungsdetails zu ändern, um Geld abzuschöpfen.

Whaling

Dabei werden gefälschte E-Mails gezielt an leitende Mitarbeiter eines Unternehmens gesendet, um einen größeren finanziellen Gewinn zu erzielen.

DNSSEC

DNSSEC steht für Domain Name System Security Extensions. DNSSEC wurde als Infrastruktur-Sicherheitsverfahren im Internet eingeführt, um die Authentizität und Integrität von DNS-Records sicherzustellen. Dadurch soll verhindert werden, dass diese während der Übertragung unbemerkt manipuliert werden können (RFC 6781, RFC 4033).

DNSSEC erweitert das Domain Name System um digitale Signaturen, die zu den vorhandenen DNS-Records hinzugefügt werden. Diese Signaturen werden auf den DNS-Nameservern zusammen mit den üblichen Eintragstypen wie A, AAAA, MX oder CNAME gespeichert. Durch die Überprüfung der digitalen Signatur kann festgestellt werden, ob ein angefragter DNS-Record tatsächlich vom zuständigen autorisierenden Nameserver der entsprechenden Domäne stammt und auf dem Übertragungsweg verändert wurde.

Mit DNSSEC soll sichergestellt werden, dass DNS-Daten weder manipuliert wurden noch von einer anderen Quelle stammen.

DNSSEC

Ablauf von DNSSEC

Der DNS-Server, der eine abzusichernde Domäne verwaltet, signiert seine Resource Records mit seinem privaten DNSSEC-Schlüssel, der nur ihm bekannt ist.

Für jede Domäne gibt es eigene Domänen-Schlüssel. Diese bestehen jeweils aus einem privaten und einem öffentlichen DNSSEC-Schlüssel. DNSSEC verwendet mit RRSIG einen zusätzlichen Resource-Record-Typ. Dieser enthält die digitale Signatur des jeweiligen DNS-Eintrags. Die verwendeten DNSSEC-Schlüssel haben eine festgelegte Gültigkeitsdauer und besitzen ein Start- und Enddatum. Resource Records können auch mehrfach mit unterschiedlichen privaten DNSSEC-Schlüsseln signiert werden. Dies kann beispielsweise notwendig sein, wenn ablaufende DNSSEC-Schlüssel rechtzeitig ersetzt werden sollen.

Die anfragenden Clients überprüfen die digitalen Signaturen mithilfe des authentischen öffentlichen DNSSEC-Schlüssels. Dieser befindet sich im Resource-Record-Typ DNSKEY des zuständigen autorisierten DNS-Servers.

Wenn die Überprüfung der digitalen Signatur erfolgreich ist, sind Manipulationen an der Antwort ausgeschlossen und die Informationen stammen tatsächlich von der angefragten Quelle.

DANE – DNS-based Authentication of Named Entities

DANE steht für DNS-based Authentication of Named Entities und ist ein Sicherheitsverfahren, das den Datenverkehr auf der Transportebene besonders schützen soll (RFC 7671). Das Verfahren erweitert die verbreitete Transportverschlüsselung SSL/TLS so, dass verwendete Zertifikate nicht unbemerkt von Angreifern ausgetauscht werden können, beispielsweise für einen Man-in-the-Middle-Angriff (MITM-Angriff). Dadurch erhöht DANE die IT-Sicherheit beim verschlüsselten Versand von E-Mails und beim Zugriff auf Webseiten.

Hierfür werden X.509-Zertifikate mit DNS-Records verknüpft und über DNS-Security Extensions (DNSSEC) abgesichert. DANE kann außerdem von Domäneninhabern genutzt werden, um eigene Zertifikate auszustellen, ohne dafür eine bestehende Zertifizierungsstelle zu verwenden.

E-Mail Sicherheit - DANE

Häufige Fragen (FAQ)

Welche Standards sichern E-Mail-Infrastrukturen?

Eine sichere E-Mail-Infrastruktur setzt auf mehrere technische Standards. Dazu gehören SPF, DKIM und DMARC für die E-Mail-Authentifizierung sowie DNSSEC, DANE und TLS beziehungsweise MTA-STS für die Absicherung des E-Mail-Transports.

Was schützt den E-Mail-Transport?

Der E-Mail-Transport lässt sich durch eine funktional und kryptografisch sichere Konfiguration der Kommunikationsschnittstellen absichern. Die BSI TR-03108 setzt dabei unter anderem auf Verschlüsselung, vertrauenswürdige Zertifikate und DANE.

Wie funktioniert E-Mail-Authentifizierung?

E-Mail-Authentifizierung verbessert die Verifizierbarkeit von Absenderidentitäten und erschwert den Missbrauch von Absenderadressen. SPF, DKIM und DMARC sind dafür zentrale Verfahren.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN