E-Mail-Authentifizierung, erklärt mit Briefpost

Wie funktioniert Impersonation?

E-Mail funktioniert wie Post. Der Absendername steht einfach vorne drauf. Das kann jeder. Spielen wir es unten durch, deine Einstellungen machen den Unterschied.

Scrollen, um sie abzuschicken

Finde den Unterschied
Station 01 · Der Absender

Jeder Brief wird aus einem echten Gebäude verschickt.

Deiner verlässt dein Büro. Aus welchem Gebäude er kommt, lässt sich prüfen. Der Name auf dem Umschlag nicht.

Dein Büro
Unbekannter Ort
Die Fälschung · auch abgeschickt

Der Betrüger kann ihn nicht aus deinem Büro abschicken.

Er schreibt deinen Namen drauf, schickt ihn aber von einem anderen Ort. Das passiert ständig, auch wenn du selbst von anderen Orten aus verschickst.

Die Fälschung
reist mit
Station 02 · Sicherheitsstufe 1

SPF ist deine Liste der erlaubten Absendeorte.

Du schreibst jeden Ort auf, der Briefe in deinem Namen abschicken darf. Normalerweise gehören dazu deine normalen E-Mail-Systeme wie dein Google- oder Microsoft-Konto, Marketing- und Buchhaltungstools oder bestimmte Server deiner eigenen Infrastruktur.

Deine Liste
  • ✓Dein Büro
  • ✓Google
  • ✓CRM
  • ✓Rechnungstool
  • ✓Marketing-Tool
✓Dein Büro
Gefunden
SPF bestanden
Deine Liste
  • ✓Dein Büro
  • ✓Google
  • ✓CRM
  • ✓Rechnungstool
  • ✓Marketing-Tool
✕Unbekannter Ort
Nicht gefunden
SPF gescheitert

Jeder Brief bekommt einen Vermerk.

SPF prüft, wo ein Brief abgeschickt wurde. Es vergleicht das mit deiner Liste erlaubter Orte. Steht der Ort auf der Liste, wird der Brief als bestanden vermerkt, sonst als gescheitert.

Station 03 · Sicherheitsstufe 2

DKIM ist ein Siegel, das niemand nachmachen kann.

Briefe werden unterwegs angefasst. Jemand könnte deinen öffnen und die Bankverbindung ändern.

Ist das noch das, was der Absender versiegelt hat?

Ändere ein Wort und das Siegel bricht. Dieses ist unversehrt.

DKIM bestanden
DKIM gescheitert
Die Fälschung · ohne Siegel

Kein Siegel, also nicht überprüfbar.

Dein Siegel kann niemand kopieren, zwei Prüfungen sind gescheitert, und der Brief ist trotzdem auf dem Weg zu deinem Kunden.

Station 04 · Das Sortierzentrum

Die Vermerke halten nichts auf. DMARC entscheidet.

SPF und DKIM markieren einen Brief nur. Du musst sagen, was passieren soll, wenn ein Brief durchfällt.

Diese Anweisung ist DMARC. Über 70 % der Domains richten sie nie ein.

Brief A · aus deinem Büro
SPFBestanden
DKIMBestanden
Brief B · von einem unbekannten Ort
SPFGescheitert
DKIMGescheitert

Was soll mit Brief B passieren?

Dein Dauerauftrag

Wähle eine
v=DMARC1; p=none

Du hast dem Postamt gesagt, nichts zu tun. Beide Prüfungen sind gescheitert, und der Brief wird trotzdem übergeben. So steht fast jede Domain da.

Posteingang des Kunden
Spam-Ordner
Zustellung blockiert

Brief B landet im Posteingang deines Kunden, trotz zwei gescheiterter Prüfungen, weil niemand gesagt hat, dass er das nicht soll.

Station 05 · Die andere Hälfte von DMARC

Das Postamt schreibt zurück.

Genau dafür gibt es DMARC-Reports. Jedes Mal, wenn du jemandem eine E-Mail schickst, schickt dir dessen Anbieter einen Bericht zurück. Darin steht genau, wie die Prüfungen ausgegangen sind und wie das Urteil lautete.

So erkennst du Probleme bei einem deiner eigenen Tools, bevor es blockiert wird. Und deshalb fängst du mit dem Beobachten an und ziehst später an.

Wer hat Briefe in deinem Namen abgeschicktletzte 7 Tage
dein Büro 8.412 Bestanden
Newsletter-Tool 2.190 Bestanden
Rechnungstool 318 Nicht eingerichtet
unbekannter Absender 1.046 Gescheitert

Die Kurzfassung

Sechs Fakten, die das meiste aus dem Durchlauf abdecken.

Der Absendername ist freier Text

Jeder Mailserver kann jede Adresse ins Von-Feld schreiben. Nichts in der E-Mail selbst vergleicht sie mit dem Konto, das die Nachricht verschickt hat.

SPF prüft das Gebäude

Deine Domain veröffentlicht eine Liste der Server, die für sie senden dürfen. Der Empfänger schlägt den Server nach, von dem die Nachricht kam. Alles andere scheitert.

DKIM prüft das Siegel

Deine Mails tragen eine Signatur, die Empfänger gegen einen Schlüssel auf deiner Domain prüfen. Eine Fälschung hat kein gültiges Siegel.

Beides zu scheitern stoppt die Zustellung nicht

SPF und DKIM markieren eine Nachricht nur als bestanden oder gescheitert. Ohne DMARC-Regel stellen Gmail und Outlook die Fälschung trotzdem zu.

DMARC ist die Anweisung

p=none stellt zu und berichtet. p=quarantine schickt die Fälschung in den Spam. p=reject weist sie an der Tür ab. Nur reject hält sie aus dem Postfach.

Berichte zeigen, wer in deinem Namen sendet

Empfänger schicken Zustellberichte an die Adresse in deinem DMARC-Eintrag. So findest du deine eigenen Tools, bevor du auf reject umstellst.

Drei Arten

Drei Wege, sich als du auszugeben

Eine DMARC-Regel auf deiner Domain stoppt einen davon vollständig. Die anderen beiden brauchen eine andere Antwort.

Spoofing der echten Domain

Der Angreifer schreibt deine echte Domain ins Von-Feld, zum Beispiel rechnung@deine-firma.de. Das zeigt der Durchlauf oben. Es ist die überzeugendste Art, weil die Adresse wirklich deine ist.

DMARC stoppt es

Ähnliche Domain

Eine separat registrierte Domain, die deiner ähnelt: ein vertauschter Buchstabe, ein zusätzlicher Bindestrich, eine andere Endung. Der Angreifer besitzt sie und kann SPF, DKIM und DMARC dafür korrekt einrichten.

Mitarbeiter-Training schützt

Gefälschter Anzeigename

Die Adresse hat nichts mit dir zu tun, aber der sichtbare Name liest sich wie deine Geschäftsführung oder deine Bank. Auf dem Handy zeigen die meisten Mail-Apps nur den Namen.

Mitarbeiter-Training schützt

Eine Antwort für jeden Weg

Domain Protection schließt den ersten Weg. Employee Training deckt die anderen beiden ab. Beides beginnt mit einem Gespräch.

  • Teil 1: deine Domain

    Domain-Schutz

    Wir verbinden deine Domain, bringen deine eigenen Absender in Ordnung und stellen sie auf Abweisen. Begleitet in Calls, jeder Schritt erklärt.

    • Das ABOK Dashboard für deine Domain
    • Rückmeldungen wöchentlich gelesen, in klaren Worten
    • Jeder Absender, der deinen Namen benutzt, aufgelistet
    • Deine eigenen Absender richtig eingerichtet, Tool für Tool
    • Die Regel auf Abweisen gestellt, sobald die Rückmeldungen sauber sind
    • Ein schriftlicher Nachweis, was geändert wurde und warum

    Wo es endet

    Deine Domain weist Fälschungen ab. Deine echten Mails kommen an wie bisher.

    Demo buchen
  • Kostenlos in der Beta

    Teil 2: deine Leute

    Mitarbeitendentraining

    Kurze, praktische Übungen, eine Fälschung zu erkennen und zu melden, mit den Tricks, die deine Branche wirklich sieht.

    Zusätzlich zum Domain-Schutz:

    • Phishing-Training für alle im Team
    • Szenarien nach den Fälschungen, die deine Branche sieht
    • Der Anruf oder die Nachricht nach der Mail
    • Ein Dashboard, wer trainiert hat und was erkannt wurde
    • Eine monatliche Notiz, wo dein Team angreifbar ist

    Wo es endet

    Deine Leute erkennen die Fälschungen, die deine Domain nicht abweisen kann, und wissen, was zu tun ist.

    Demo buchen

Fragen dazu, wie Impersonation funktioniert

Kurze Antworten auf die Fragen, die der Durchlauf aufwirft.

Warum kann jeder meine Domain ins Von-Feld schreiben?

E-Mail läuft über SMTP, ein Protokoll aus dem Jahr 1982 für ein Netz, in dem jeder Betreiber bekannt war. Der Von-Header ist ein Textfeld, das das sendende Programm ausfüllt, und nichts im Protokoll vergleicht es mit dem Konto, das die Nachricht verschickt hat. Authentifizierung kam später obendrauf, über DNS-Einträge, die der Domaininhaber veröffentlicht: SPF 2006, DKIM 2007 und DMARC 2012. Eine Domain, die keinen davon veröffentlicht, ist so offen wie E-Mail 1982.

Was prüfen SPF, DKIM und DMARC jeweils?

SPF prüft den Server: Deine Domain veröffentlicht die Liste der Server, die für sie senden dürfen, und der Empfänger schlägt den Server nach, von dem die Nachricht kam. DKIM prüft die Nachricht: Dein Server signiert jede E-Mail, und der Empfänger prüft die Signatur gegen einen öffentlichen Schlüssel auf deiner Domain. DMARC prüft, ob mindestens eine der beiden Prüfungen für die Domain im Von-Feld bestanden wurde, und sagt dem Empfänger, was zu tun ist, wenn keine bestanden hat.

Wenn eine gefälschte E-Mail an SPF und DKIM scheitert, warum wird sie trotzdem zugestellt?

Weil ein Scheitern eine Markierung ist, keine Anweisung. Der Empfänger kann nicht unterscheiden, ob es eine Fälschung ist oder dein eigenes Rechnungstool, das niemand in SPF eingetragen hat. In DMARC gibst du die Anweisung. Ohne DMARC-Eintrag, oder mit p=none, wird der Empfänger angewiesen, zuzustellen. Mit p=quarantine landet die Nachricht im Spam. Mit p=reject wird sie abgewiesen.

Was ist der Unterschied zwischen p=none, p=quarantine und p=reject?

Das sind die drei DMARC-Regeln. p=none: alles wie bisher zustellen und mir Berichte schicken. Für einen Angreifer ändert das nichts. p=quarantine: gescheiterte Mails als verdächtig behandeln, in der Praxis der Spam-Ordner. p=reject: gar nicht zustellen. Reject ist die einzige Regel, unter der eine gefälschte E-Mail mit deiner echten Domain nie das Postfach erreicht. Die meisten Domains, die überhaupt einen DMARC-Eintrag haben, stehen auf p=none.

Stoppt DMARC ähnliche Domains und gefälschte Anzeigenamen?

Nein. DMARC schützt genau die Domain in der Von-Adresse. Eine ähnliche Domain ist eine andere Domain, die dem Angreifer gehört, und ein Anzeigename wird von niemandem geprüft. Diese beiden brauchen aufmerksame Menschen und, bei ähnlichen Domains, Überwachung und Takedowns. Was DMARC beseitigt, ist die überzeugendste Art der Impersonation: die, bei der die Adresse wirklich deine ist.

Wie finde ich heraus, wer in meinem Namen E-Mails verschickt?

Veröffentliche einen DMARC-Eintrag mit einer Berichtsadresse, dem rua-Tag. Gmail, Microsoft, Yahoo und die meisten anderen Empfänger schicken dann täglich eine Zusammenfassung jedes Servers, der deine Domain benutzt hat, wie viel er gesendet hat und ob er bestanden hat. Deine eigenen Tools erscheinen neben den Fälschern. Diese Liste arbeitest du ab, bevor du von none auf reject wechselst, damit nichts von dir blockiert wird.

Kann ich sehen, ob meine eigene Domain impersoniert werden kann?

Ja, von außen und in Sekunden. Der kostenlose Check auf dieser Seite liest dieselben drei Einträge, die jeder empfangende Server liest, und sagt dir, welche DMARC-Regel heute für deine Domain gilt. An deiner Domain wird nichts geändert und nichts installiert.

Ist dein Name geschützt, oder steht er nur vorne drauf?

Gib deine Domain ein. Der Check liest dieselben drei Einträge, die Gmail und Outlook lesen, und sagt dir, welche Regel heute gilt.

Domain prüfen

Annika Grunewaldt CEO & Co-Founder
ABOK Security

30 Minuten, und du kennst deinen nächsten Schritt.

Lieber im Gespräch? Annika schaut, was deine Domain heute veröffentlicht und was es braucht, um reject zu erreichen, ohne deine eigenen Mails zu blockieren.

  • 30 Minuten, direkt mit einer Gründerin
  • Die Einträge deiner Domain auf dem Bildschirm
  • Du gehst mit einem klaren nächsten Schritt
Termin buchen