E-Mail ist einer der ältesten Internet-Dienste und hat bis heute seine Bedeutung nicht verloren. Primär wird E-Mail über das Anwendungsprotokoll SMTP (Simple Mail Transfer Protocol) übertragen, dessen erster Standard RFC 821 aus dem Jahr 1982 ist. Wichtige Begriffe und Protokolle sind:
Bevor ein Mailserver eine Mail zustellen kann, muss er den verantwortlichen MTA der Empfängerdomain ermittelnt. Dies geschieht über den MX-Eintrag der Domain im DNS.
Der offizielle Mailserver, der aus dem Internet angesprochen wird (MX-Eintrag im DNS) sollte in einer DMZ (Demilitarized Zone) platziert werden, also in einem separaten Netzwerksegment zwischen dem Internet und dem internen Netzwerk. Die DMZ wird durch Firewalls vom internen Netzwerk und vom Internet getrennt.
Viele Unternehmen betreiben zudem interne Mailserver, die die Postfächer verwalten. Die Firewalls sollten nur die notwendigen Ports öffnen:
Port 25/tcp aus dem Internet in das interne Netzwerk und umgekehrt sollte blockiert werden.
In vielen Unternehmen senden interne Systeme ihre E-Mails nicht direkt ins Internet, sondern über einen Smarthost (auch SMTP-Relay-Host genannt). Der Smarthost ist der zentrale Ausgangspunkt für alle E-Mails. Mailgateway beschreibt die Funktion eines zentralen Mailservers für ein- und ausgehende Mails, meistens mit Sicherheitskontrollen. Smarthost bezieht sich auf die Funktion eines SMTP-Relays. Oftmals ist das Mailgateway auch ein Smarthost für die internen Mailserver oder Systeme, die Mails versenden wollen.
Viele Unternehmen betreiben heute keinen eigenen internen Mailserver mehr, weil Cloud-E-Mail-Dienste (z. B. Microsoft 365 mit Exchange Online oder Google Workspace mit Gmail) viele Aufgaben übernehmen, die früher lokal im Unternehmen erledigt werden mussten. Der Trend geht daher von On-Premises-Mailservern zu Cloud-basierten Mailplattformen.
Mailkommunikation sollte immer durch TLS geschützt werden. Klassisches SMTP muss explizit mit TLS geschützt werden, ESMTP ermöglicht STARTTLS.
POP3S und IMAPS unterstützen kein STARTTLS, hier wird TLS durch die Wahl des Ports aktiviert.
TLS 1.0 und 1.1 gelten als unsicher. Akzeptabel sind nur TLS 1.2 und 1.3.
MTA-STS und DANE sind Sicherheitsfeatures, die TLS erzwingen. Sie basieren auf DNS und verhindern STARTTLS Stripping, wodurch ein Angreifer durch eine MITM-Attacke das STARTTLS-Angebot vom empfangenden Mailserver extrahieren, so dass der Kommunikationspartner nicht mitbekommt, dass STARTTLS angeboten wird und es daher nicht anfordert.
SPF (Sender Policy Framework) ist eine Whitelist im DNS: Nur die dort genannten Server bzw. IP-Adressen oder IP-Adressbereiche dürfen Mails für die betreffende Domain verschicken. Kommt die Mail von woanders, ist sie verdächtig. Dafür wird ein TXT-Eintrag in der DNS-Zone erstellt.
DKIM (DomainKeys Identified Mail) ist eine digitale Signatur: Dein Mailserver unterschreibt ausgehende Mails mit dem privaten Schlüssel, indem er den Hashwert über die Nachricht mit dem Private Key verschlüsselt. Der Empfänger prüft die Unterschrift mit einem Public Key, der im DNS hinterlegt ist. So kann sowohl die Authentizität als auch die Integrität der E-Mail geprüft werden.
DMARC (Domain-based Message Authentication, Reporting and Conformance) erstellt eine DNS-basierte Verfahrensrichtlinie und ist eine Anweisung an den Empfänger: Wenn SPF und DKIM nicht passen, dann definiert DMARC, wie damit umzugehen ist.
Ein Open Relay ist ein Mailserver, der E-Mails von beliebigen Absendern an beliebige Empfänger weiterleitet, auch ohne Authentifizierung. Dieser Zustand muss unbedingt verhindert werden. Dies geschieht durch Authentifizierung und Ablehnung aller nicht autorisierten Mailweiterleitungen durch eine entsprechende Konfiguration auf dem Mailserver.
Rate Limiting begrenzt die Anzahl der E-Mails, die ein einzelner Benutzer oder eine IP-Adresse in einem bestimmten Zeitraum senden darf.
Veraltete Protokolle, wie VRFY oder EXPN, unsichere SSL- und TLS-Versionen und schwache Cyber Suites müssen deaktiviert werden
Spam und Phishing sind altbekannte Probleme bzw. Angriffsformen auf E-Mail. Sie können wirksam bekämpft werden durch:
Ein besonderes Augenmerk sollte auf dem Account-Schutz liegen. Kompromittierte E-Mail-Konten können weitreichenden Schaden anrichten, da der Angreifer nicht nur vertrauliche Daten mitlesen kann, sondern auch Passwörter auf anderen Plattformen zurücksetzen kann und damit unter Umständen Zugriff auf diverse Zugänge zu anderen Diensten erhält, die das Opfer nutzt.
Dagegen schützen:
Während TLS die Übertragungswege von E-Mail schützt, liegen die E-Mail-Inhalte auf den Zwischenstationen noch immer in Klartext vor. Dagegen hilft Ende-zu-Ende-Verschlüsselung mit S/MIME oder OpenPGP. Während S/MIME auf PKI und Zertifikaten basiert, nutzt OpenPGP ein Web of Trust, um Public Keys zu verteilen und bereitzustellen.
Auch auf der Client-Seite müssen Maßnahmen getroffen werden: