E-Mail-Sicherheit für Firmen wirksam umsetzen
E-Mail bleibt das häufigste Einfallstor für Angriffe. Wie SPF, DKIM und DMARC vor Spoofing schützen und welche organisatorischen Maßnahmen dazugehören.

E-Mail ist für die meisten Unternehmen weiterhin der wichtigste Kommunikationskanal – und gleichzeitig das häufigste Einfallstor für Angriffe. Gefälschte Absender, Phishing-Links und mit Schadsoftware präparierte Anhänge treffen dabei nicht nur Großunternehmen: Gerade KMU gelten als lohnendes Ziel, weil ihre E-Mail-Infrastruktur seltener professionell abgesichert ist.
Warum Absenderadressen sich fälschen lassen
Das klassische E-Mail-Protokoll wurde nie mit Sicherheit im Blick entworfen – ohne zusätzliche Schutzmaßnahmen lässt sich eine Absenderadresse relativ einfach fälschen ("Spoofing"). Genau darauf setzen viele Angriffe: Eine E-Mail, die scheinbar vom Geschäftsführer oder einem bekannten Lieferanten stammt, wirkt vertrauenswürdig – auch wenn sie tatsächlich von einem Angreifer verschickt wurde.
Die technische Basis: SPF, DKIM und DMARC
Drei etablierte Standards schließen genau diese Lücke:
- SPF (Sender Policy Framework) legt fest, welche Server im Namen einer Domain E-Mails versenden dürfen.
- DKIM (DomainKeys Identified Mail) signiert ausgehende E-Mails kryptografisch, sodass Manipulationen auf dem Transportweg erkennbar werden.
- DMARC (Domain-based Message Authentication, Reporting and Conformance) legt fest, was mit E-Mails geschehen soll, die SPF- oder DKIM-Prüfungen nicht bestehen – und liefert Berichte über Zustellversuche im Namen der eigenen Domain.
Das BSI empfiehlt Unternehmen mit eigener Domain ausdrücklich, diese drei Standards korrekt zu konfigurieren; oft genügen dafür wenige, gezielte Anpassungen an der DNS-Konfiguration und der eingesetzten Groupware. Ergänzend erhöhen DANE und MTA-STS die Transportverschlüsselung zwischen Mailservern zusätzlich ab.
Phishing bleibt der wirksamste Angriffsweg
Selbst korrekt konfigurierte technische Standards schützen nicht vor jedem Angriff: Eine von einem tatsächlich kompromittierten, legitimen Konto versendete Phishing-Mail besteht SPF- und DKIM-Prüfung problemlos. Deshalb bleibt die Sensibilisierung der Mitarbeitenden unverzichtbar – etwa durch regelmäßige, realistische Phishing-Simulationen, die zeigen, wie gut verdächtige Nachrichten im Arbeitsalltag tatsächlich erkannt werden.
Vertrauliche Inhalte verschlüsseln
Für Inhalte mit besonderem Schutzbedarf – Vertragsentwürfe, Personaldaten, Finanzinformationen – reicht Transportverschlüsselung zwischen Servern allein oft nicht aus. Eine Ende-zu-Ende-Verschlüsselung sorgt dafür, dass Inhalte auch dann geschützt bleiben, wenn ein Postfach oder ein Server auf dem Übertragungsweg kompromittiert wird.
Organisatorische Maßnahmen, die dazugehören
- Klare Meldewege, wenn Mitarbeitende eine verdächtige E-Mail erhalten oder versehentlich auf einen Link geklickt haben.
- Zwei-Faktor-Authentifizierung für E-Mail-Konten, damit ein gestohlenes Passwort allein nicht zum Zugriff reicht.
- Regelmäßige Auswertung von DMARC-Berichten, um Missbrauchsversuche der eigenen Domain frühzeitig zu erkennen.
- Ein definierter Prozess für Zahlungsfreigaben, der nicht allein auf einer E-Mail-Anweisung beruht (Schutz vor "CEO-Fraud").
Checkliste
- SPF, DKIM und DMARC für alle genutzten Domains korrekt konfiguriert?
- DMARC-Berichte werden regelmäßig ausgewertet?
- Spam- und Malware-Filter aktiv und aktuell gepflegt?
- Mitarbeitende kennen den Meldeweg für verdächtige E-Mails?
- Zwei-Faktor-Authentifizierung für E-Mail-Konten aktiviert?
- Zahlungsfreigaben erfordern mehr als eine einzelne E-Mail-Anweisung?
Fazit
E-Mail-Sicherheit ist kein einmaliges Setup, sondern eine Kombination aus korrekt konfigurierten technischen Standards, aktivem Filterschutz und aufmerksamen Mitarbeitenden. Mit unserem Anti-Spam und Anti-Virus filtern wir Bedrohungen zuverlässig heraus, bevor sie das Postfach erreichen; unsere Security Awareness & Phishing-Simulation schärft den Blick Deines Teams für die verbleibenden Risiken. Sprich uns über unsere Kontaktseite an, wenn Du Deine E-Mail-Sicherheit auf den Prüfstand stellen willst.


