E-Mail-Authentifizierung, erklärt mit Briefpost
Wie funktioniert Impersonation?
E-Mail funktioniert wie Post. Der Absendername steht einfach vorne drauf. Das kann jeder. Spielen wir es unten durch, deine Einstellungen machen den Unterschied.
Scrollen, um sie abzuschicken
Jeder Brief wird aus einem echten Gebäude verschickt.
Deiner verlässt dein Büro. Aus welchem Gebäude er kommt, lässt sich prüfen. Der Name auf dem Umschlag nicht.
Der Betrüger kann ihn nicht aus deinem Büro abschicken.
Er schreibt deinen Namen drauf, schickt ihn aber von einem anderen Ort. Das passiert ständig, auch wenn du selbst von anderen Orten aus verschickst.
reist mit
SPF ist deine Liste der erlaubten Absendeorte.
Du schreibst jeden Ort auf, der Briefe in deinem Namen abschicken darf. Normalerweise gehören dazu deine normalen E-Mail-Systeme wie dein Google- oder Microsoft-Konto, Marketing- und Buchhaltungstools oder bestimmte Server deiner eigenen Infrastruktur.
- ✓Dein Büro
- ✓CRM
- ✓Rechnungstool
- ✓Marketing-Tool
- ✓Dein Büro
- ✓CRM
- ✓Rechnungstool
- ✓Marketing-Tool
Jeder Brief bekommt einen Vermerk.
SPF prüft, wo ein Brief abgeschickt wurde. Es vergleicht das mit deiner Liste erlaubter Orte. Steht der Ort auf der Liste, wird der Brief als bestanden vermerkt, sonst als gescheitert.
DKIM ist ein Siegel, das niemand nachmachen kann.
Briefe werden unterwegs angefasst. Jemand könnte deinen öffnen und die Bankverbindung ändern.
Ist das noch das, was der Absender versiegelt hat?Ändere ein Wort und das Siegel bricht. Dieses ist unversehrt.
Kein Siegel, also nicht überprüfbar.
Dein Siegel kann niemand kopieren, zwei Prüfungen sind gescheitert, und der Brief ist trotzdem auf dem Weg zu deinem Kunden.
Station 04 · Das Sortierzentrum
Die Vermerke halten nichts auf. DMARC entscheidet.
SPF und DKIM markieren einen Brief nur. Du musst sagen, was passieren soll, wenn ein Brief durchfällt.
Diese Anweisung ist DMARC. Über 70 % der Domains richten sie nie ein.
Was soll mit Brief B passieren?
Dein Dauerauftrag
Wähle einev=DMARC1; p=none Du hast dem Postamt gesagt, nichts zu tun. Beide Prüfungen sind gescheitert, und der Brief wird trotzdem übergeben. So steht fast jede Domain da.
Brief B landet im Posteingang deines Kunden, trotz zwei gescheiterter Prüfungen, weil niemand gesagt hat, dass er das nicht soll.
Station 05 · Die andere Hälfte von DMARC
Das Postamt schreibt zurück.
Genau dafür gibt es DMARC-Reports. Jedes Mal, wenn du jemandem eine E-Mail schickst, schickt dir dessen Anbieter einen Bericht zurück. Darin steht genau, wie die Prüfungen ausgegangen sind und wie das Urteil lautete.
So erkennst du Probleme bei einem deiner eigenen Tools, bevor es blockiert wird. Und deshalb fängst du mit dem Beobachten an und ziehst später an.
Die Kurzfassung
Sechs Fakten, die das meiste aus dem Durchlauf abdecken.
Der Absendername ist freier Text
Jeder Mailserver kann jede Adresse ins Von-Feld schreiben. Nichts in der E-Mail selbst vergleicht sie mit dem Konto, das die Nachricht verschickt hat.
SPF prüft das Gebäude
Deine Domain veröffentlicht eine Liste der Server, die für sie senden dürfen. Der Empfänger schlägt den Server nach, von dem die Nachricht kam. Alles andere scheitert.
DKIM prüft das Siegel
Deine Mails tragen eine Signatur, die Empfänger gegen einen Schlüssel auf deiner Domain prüfen. Eine Fälschung hat kein gültiges Siegel.
Beides zu scheitern stoppt die Zustellung nicht
SPF und DKIM markieren eine Nachricht nur als bestanden oder gescheitert. Ohne DMARC-Regel stellen Gmail und Outlook die Fälschung trotzdem zu.
DMARC ist die Anweisung
p=none stellt zu und berichtet. p=quarantine schickt die Fälschung in den Spam. p=reject weist sie an der Tür ab. Nur reject hält sie aus dem Postfach.
Berichte zeigen, wer in deinem Namen sendet
Empfänger schicken Zustellberichte an die Adresse in deinem DMARC-Eintrag. So findest du deine eigenen Tools, bevor du auf reject umstellst.
Drei Arten
Drei Wege, sich als du auszugeben
Eine DMARC-Regel auf deiner Domain stoppt einen davon vollständig. Die anderen beiden brauchen eine andere Antwort.
Spoofing der echten Domain
Der Angreifer schreibt deine echte Domain ins Von-Feld, zum Beispiel rechnung@deine-firma.de. Das zeigt der Durchlauf oben. Es ist die überzeugendste Art, weil die Adresse wirklich deine ist.
DMARC stoppt es
Ähnliche Domain
Eine separat registrierte Domain, die deiner ähnelt: ein vertauschter Buchstabe, ein zusätzlicher Bindestrich, eine andere Endung. Der Angreifer besitzt sie und kann SPF, DKIM und DMARC dafür korrekt einrichten.
Mitarbeiter-Training schützt
Gefälschter Anzeigename
Die Adresse hat nichts mit dir zu tun, aber der sichtbare Name liest sich wie deine Geschäftsführung oder deine Bank. Auf dem Handy zeigen die meisten Mail-Apps nur den Namen.
Mitarbeiter-Training schützt
Eine Antwort für jeden Weg
Domain Protection schließt den ersten Weg. Employee Training deckt die anderen beiden ab. Beides beginnt mit einem Gespräch.
-
Teil 1: deine Domain
Domain-Schutz
Wir verbinden deine Domain, bringen deine eigenen Absender in Ordnung und stellen sie auf Abweisen. Begleitet in Calls, jeder Schritt erklärt.
- Das ABOK Dashboard für deine Domain
- Rückmeldungen wöchentlich gelesen, in klaren Worten
- Jeder Absender, der deinen Namen benutzt, aufgelistet
- Deine eigenen Absender richtig eingerichtet, Tool für Tool
- Die Regel auf Abweisen gestellt, sobald die Rückmeldungen sauber sind
- Ein schriftlicher Nachweis, was geändert wurde und warum
Demo buchenWo es endet
Deine Domain weist Fälschungen ab. Deine echten Mails kommen an wie bisher.
- Kostenlos in der Beta
Teil 2: deine Leute
Mitarbeitendentraining
Kurze, praktische Übungen, eine Fälschung zu erkennen und zu melden, mit den Tricks, die deine Branche wirklich sieht.
Zusätzlich zum Domain-Schutz:
- Phishing-Training für alle im Team
- Szenarien nach den Fälschungen, die deine Branche sieht
- Der Anruf oder die Nachricht nach der Mail
- Ein Dashboard, wer trainiert hat und was erkannt wurde
- Eine monatliche Notiz, wo dein Team angreifbar ist
Demo buchenWo es endet
Deine Leute erkennen die Fälschungen, die deine Domain nicht abweisen kann, und wissen, was zu tun ist.
Fragen dazu, wie Impersonation funktioniert
Kurze Antworten auf die Fragen, die der Durchlauf aufwirft.
Warum kann jeder meine Domain ins Von-Feld schreiben?
E-Mail läuft über SMTP, ein Protokoll aus dem Jahr 1982 für ein Netz, in dem jeder Betreiber bekannt war. Der Von-Header ist ein Textfeld, das das sendende Programm ausfüllt, und nichts im Protokoll vergleicht es mit dem Konto, das die Nachricht verschickt hat. Authentifizierung kam später obendrauf, über DNS-Einträge, die der Domaininhaber veröffentlicht: SPF 2006, DKIM 2007 und DMARC 2012. Eine Domain, die keinen davon veröffentlicht, ist so offen wie E-Mail 1982.
Was prüfen SPF, DKIM und DMARC jeweils?
SPF prüft den Server: Deine Domain veröffentlicht die Liste der Server, die für sie senden dürfen, und der Empfänger schlägt den Server nach, von dem die Nachricht kam. DKIM prüft die Nachricht: Dein Server signiert jede E-Mail, und der Empfänger prüft die Signatur gegen einen öffentlichen Schlüssel auf deiner Domain. DMARC prüft, ob mindestens eine der beiden Prüfungen für die Domain im Von-Feld bestanden wurde, und sagt dem Empfänger, was zu tun ist, wenn keine bestanden hat.
Wenn eine gefälschte E-Mail an SPF und DKIM scheitert, warum wird sie trotzdem zugestellt?
Weil ein Scheitern eine Markierung ist, keine Anweisung. Der Empfänger kann nicht unterscheiden, ob es eine Fälschung ist oder dein eigenes Rechnungstool, das niemand in SPF eingetragen hat. In DMARC gibst du die Anweisung. Ohne DMARC-Eintrag, oder mit p=none, wird der Empfänger angewiesen, zuzustellen. Mit p=quarantine landet die Nachricht im Spam. Mit p=reject wird sie abgewiesen.
Was ist der Unterschied zwischen p=none, p=quarantine und p=reject?
Das sind die drei DMARC-Regeln. p=none: alles wie bisher zustellen und mir Berichte schicken. Für einen Angreifer ändert das nichts. p=quarantine: gescheiterte Mails als verdächtig behandeln, in der Praxis der Spam-Ordner. p=reject: gar nicht zustellen. Reject ist die einzige Regel, unter der eine gefälschte E-Mail mit deiner echten Domain nie das Postfach erreicht. Die meisten Domains, die überhaupt einen DMARC-Eintrag haben, stehen auf p=none.
Stoppt DMARC ähnliche Domains und gefälschte Anzeigenamen?
Nein. DMARC schützt genau die Domain in der Von-Adresse. Eine ähnliche Domain ist eine andere Domain, die dem Angreifer gehört, und ein Anzeigename wird von niemandem geprüft. Diese beiden brauchen aufmerksame Menschen und, bei ähnlichen Domains, Überwachung und Takedowns. Was DMARC beseitigt, ist die überzeugendste Art der Impersonation: die, bei der die Adresse wirklich deine ist.
Wie finde ich heraus, wer in meinem Namen E-Mails verschickt?
Veröffentliche einen DMARC-Eintrag mit einer Berichtsadresse, dem rua-Tag. Gmail, Microsoft, Yahoo und die meisten anderen Empfänger schicken dann täglich eine Zusammenfassung jedes Servers, der deine Domain benutzt hat, wie viel er gesendet hat und ob er bestanden hat. Deine eigenen Tools erscheinen neben den Fälschern. Diese Liste arbeitest du ab, bevor du von none auf reject wechselst, damit nichts von dir blockiert wird.
Kann ich sehen, ob meine eigene Domain impersoniert werden kann?
Ja, von außen und in Sekunden. Der kostenlose Check auf dieser Seite liest dieselben drei Einträge, die jeder empfangende Server liest, und sagt dir, welche DMARC-Regel heute für deine Domain gilt. An deiner Domain wird nichts geändert und nichts installiert.
Ist dein Name geschützt, oder steht er nur vorne drauf?
Gib deine Domain ein. Der Check liest dieselben drei Einträge, die Gmail und Outlook lesen, und sagt dir, welche Regel heute gilt.
Domain prüfen
Annika Grunewaldt CEO & Co-Founder
ABOK Security
30 Minuten, und du kennst deinen nächsten Schritt.
Lieber im Gespräch? Annika schaut, was deine Domain heute veröffentlicht und was es braucht, um reject zu erreichen, ohne deine eigenen Mails zu blockieren.
- 30 Minuten, direkt mit einer Gründerin
- Die Einträge deiner Domain auf dem Bildschirm
- Du gehst mit einem klaren nächsten Schritt