Öffnen Sie einen beliebigen gängigen Lieferantenfragebogen, SIG, CAIQ oder eine bankinterne Vorlage, und suchen Sie den E-Mail-Abschnitt. Er fragt drei Dinge:
- Veröffentlichen Sie einen SPF-Eintrag?
- Signieren Sie ausgehende Mail mit DKIM?
- Steht DMARC auf Durchsetzung?
Dreimal ja, und der Abschnitt ist erledigt. Der Kontrollpunkt des Kunden ist erfüllt. Und nichts in diesem Austausch hat geklärt, ob Mail mit seinen Daten verschlüsselt durchs Internet läuft.
Warum der Fragebogen diese Lücke hat
Alle drei Fragen stammen aus derselben Zeit und derselben Sorge: Markenmissbrauch. Angreifer versendeten Mail, die vorgab, von Ihrer Domain zu stammen, und SPF, DKIM und DMARC waren die Antwort. Sie funktionieren, und sie gehören eingerichtet.
Sie authentifizieren die Nachricht. Keines davon berührt die Verbindung.
SMTP handelt Verschlüsselung über eine nicht authentifizierte Ankündigung aus. Ein im Netz positionierter Angreifer entfernt das STARTTLS-Angebot aus der Begrüßung des empfangenden Servers, und der Absender stellt mangels Verschlüsselungsangebot im Klartext zu. DMARC besteht weiterhin, denn die Nachricht ist weiter signiert und stammt weiter von einem autorisierten Absender. Sie ist lediglich lesbar.
Der Fragebogen hat dafür keine Frage, also wird es nicht bewertet, also rollt es fast niemand aus. Veröffentlichte Messungen verorten die MTA-STS-Verbreitung über die eine Million meistbesuchten Domains unter einem Prozent.
Wie Sie die eigentlich gemeinte Frage beantworten
Fragt ein Fragebogen “beschreiben Sie Ihre E-Mail-Sicherheitsmaßnahmen”, zählt die schwache Antwort SPF, DKIM und DMARC auf. Die starke Antwort trennt die beiden Probleme ausdrücklich, denn damit zeigen Sie Verständnis für eine Unterscheidung, die das Formular selbst versäumt hat.
Ungefähr so:
Absenderauthentifizierung. SPF, DKIM und DMARC sind veröffentlicht, DMARC auf
p=reject. Sie verhindern, dass Dritte Mail versenden, die von unserer Domain zu stammen scheint.Transportverschlüsselung. Davon getrennt ist MTA-STS (RFC 8461) im Modus
enforceveröffentlicht und verlangt von Absendern authentifiziertes TLS bei der Zustellung an unsere Domain. Das verhindert, dass ein im Netz positionierter Angreifer STARTTLS entfernt und Klartextzustellung erzwingt, was die Absenderauthentifizierung nicht abdeckt. TLS-RPT (RFC 8460) ist aktiv, und wir werten die täglichen Berichte aus.Beides ist extern überprüfbar:
dig TXT _mta-sts.<domain>undcurl https://mta-sts.<domain>/.well-known/mta-sts.txt.
Drei Dinge wirken hier. Die Antwort benennt den Angriff, den die erste Gruppe nicht stoppt. Sie zitiert die RFCs. Und sie gibt der Prüferin einen Befehl, mit dem sie es selbst nachvollzieht, ohne Ihnen glauben zu müssen, aus demselben Grund, aus dem ein externer Bericht mehr wiegt als eine Selbstauskunft.
Wenn Sie es noch nicht haben
Behaupten Sie es nicht. Eine Prüferin kann es in zehn Sekunden nachsehen, und eine falsche Angabe im Fragebogen ist deutlich schlimmer als eine Lücke, weil sie jede andere Antwort in ein neues Licht rückt.
Die ehrliche Variante, wenn die Arbeit terminiert ist:
Transportverschlüsselung für eingehende Mail ist im Modus
testingausgerollt und wechselt am [Datum] aufenforce, sobald die TLS-RPT-Berichte bestätigen, dass alle MX-Hosts korrekt aushandeln.
Und setzen Sie es dann tatsächlich um. Der Rollout sind zwei DNS-Einträge und eine statische Datei.
Die Gegenfrage, die sich lohnt
Wenn Sie derjenige sind, der Lieferanten bewertet, ist dies eine günstige und ungewöhnlich aussagekräftige Ergänzung:
Veröffentlicht Ihre Domain eine MTA-STS-Richtlinie, und in welchem Modus?
Die Prüfung kostet nichts, und die Antwort trennt Teams, die Sicherheit als Checkliste behandeln, von Teams, die die zugrunde liegenden Standards lesen. Ein Anbieter in mode: testing, der “enforce” angibt, sagt Ihnen etwas Nützliches. Ein Anbieter, der den Unterschied kennt und erklärt, warum er noch im Testmodus ist, sagt Ihnen mehr.
Das speist unmittelbar Ihre Lieferkettenpflichten nach NIS2 Artikel 21(2)(d), wo von Ihnen erwartet wird, Ihre Dienstleister zu bewerten statt Behauptungen zu übernehmen.
Die Nachbarthemen, nach denen ebenfalls niemand fragt
Solange Sie in diesem Abschnitt sind, lohnt es, zwei weitere Lücken vorwegzunehmen, denn die Fragen tauchen auf:
DANE. Stärker als MTA-STS, über DNSSEC statt über eine CA authentifiziert. Rollen Sie es nach MTA-STS aus, da es eine signierte Zone voraussetzt.
BIMI. Markenindikatoren. Marketingwert statt Sicherheitswert, und es setzt DMARC auf Durchsetzung voraus. Es in einer Sicherheitsantwort zu erwähnen, ist keine Stärke.
Zuordnung
- NIS2 Artikel 21(2)(h) Kryptografie, 21(2)(e) Netzsicherheit.
- ISO/IEC 27001:2022 A.5.14, Informationsübertragung, die Regeln zur Übertragung abdeckt und nicht nur die Absenderidentität.
- DORA Artikel 9 für Finanzunternehmen.
- BSI TR-03108, wenn Sie nach Deutschland verkaufen, wo dies erwartet und nicht optional ist.
Kurzfassung
Der Fragebogen fragt, wer die Nachricht geschrieben hat. Er fragt nicht, ob sie unterwegs lesbar war.
Beantworten Sie beides. Benennen Sie die Lücke, die die Standardfragen lassen, zitieren Sie die RFC, und geben Sie der Prüferin den Befehl zum Nachsehen. Diese Antwort bleibt hängen, gerade weil fast kein anderer Anbieter sie gibt.
Von der Theorie zur Praxis
Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.