Zusammenfassung

E-Mail ist einer der ältesten Internet-Dienste und hat bis heute seine Bedeutung nicht verloren. Primär wird E-Mail über das Anwendungsprotokoll SMTP (Simple Mail Transfer Protocol) übertragen, dessen erster Standard RFC 821 aus dem Jahr 1982 ist. Wichtige Begriffe und Protokolle sind:

  • MTA (Mail Transfer Agent): Mailserver, der E-Mails von Mailclients oder anderen Mailservern empfängt und weiterleitet – z.B. MS Exchange oder Postfix
  • MUA (Mail User Agent): Clientprogramm zum Empfang und Versand von E-Mail – z.B. MS Outlook oder Thunderbird
  • MX Ressource Record: Ein Zoneneintrag im DNS, der den Mailserver einer Domain enthält. Es kann mehrere MX-Einträge mit unterschiedlichen Prioritäten geben
  • SMTP und ESMTP: E-Mail-Kommunikationsprotokolle, ESMTP (Enhanced SMTP) ist der Nachfolger von SMTP mit mehr Features
  • POP3 (Post Office Protocol): Einfaches Protokoll zum Abrufen von E-Mails aus dem Postfach des Mailservers, die Mails werden vom Server heruntergeladen
  • IMAP (Internet Message Access Protocol): Leistungsfähigere Alternative zu POP3 zum Abrufen von E-Mails, die Mails verbleiben auf dem Server

Bevor ein Mailserver eine Mail zustellen kann, muss er den verantwortlichen MTA der Empfängerdomain ermittelnt. Dies geschieht über den MX-Eintrag der Domain im DNS.

Der offizielle Mailserver, der aus dem Internet angesprochen wird (MX-Eintrag im DNS) sollte in einer DMZ (Demilitarized Zone) platziert werden, also in einem separaten Netzwerksegment zwischen dem Internet und dem internen Netzwerk. Die DMZ wird durch Firewalls vom internen Netzwerk und vom Internet getrennt.

Viele Unternehmen betreiben zudem interne Mailserver, die die Postfächer verwalten. Die Firewalls sollten nur die notwendigen Ports öffnen:

  • 25/tcp – Standard-SMTP-Kommunikation für MTA-zu-MTA-Kommunikation
  • 465/tcp – Versand über TLS ohne Wahl (MUA zu MTA)
  • 587/tcp – Versand mit STARTTLS MUA zu MTA
  • 993/tcp – IMAPS für die Mailabholung vom Postfach
  • 995/tcp – POP3S für die Mailabholung vom Postfach (einfache Alternative zu IMAPS)
  • 443/tcp – Webmail-Zugriff

Port 25/tcp aus dem Internet in das interne Netzwerk und umgekehrt sollte blockiert werden.

In vielen Unternehmen senden interne Systeme ihre E-Mails nicht direkt ins Internet, sondern über einen Smarthost (auch SMTP-Relay-Host genannt). Der Smarthost ist der zentrale Ausgangspunkt für alle E-Mails. Mailgateway beschreibt die Funktion eines zentralen Mailservers für ein- und ausgehende Mails, meistens mit Sicherheitskontrollen. Smarthost bezieht sich auf die Funktion eines SMTP-Relays. Oftmals ist das Mailgateway auch ein Smarthost für die internen Mailserver oder Systeme, die Mails versenden wollen.

Viele Unternehmen betreiben heute keinen eigenen internen Mailserver mehr, weil Cloud-E-Mail-Dienste (z. B. Microsoft 365 mit Exchange Online oder Google Workspace mit Gmail) viele Aufgaben übernehmen, die früher lokal im Unternehmen erledigt werden mussten. Der Trend geht daher von On-Premises-Mailservern zu Cloud-basierten Mailplattformen.

Mailkommunikation sollte immer durch TLS geschützt werden. Klassisches SMTP muss explizit mit TLS geschützt werden, ESMTP ermöglicht STARTTLS.

POP3S und IMAPS unterstützen kein STARTTLS, hier wird TLS durch die Wahl des Ports aktiviert.

TLS 1.0 und 1.1 gelten als unsicher. Akzeptabel sind nur TLS 1.2 und 1.3.

MTA-STS und DANE sind Sicherheitsfeatures, die TLS erzwingen. Sie basieren auf DNS und verhindern STARTTLS Stripping, wodurch ein Angreifer durch eine MITM-Attacke das STARTTLS-Angebot vom empfangenden Mailserver extrahieren, so dass der Kommunikationspartner nicht mitbekommt, dass STARTTLS angeboten wird und es daher nicht anfordert.

SPF (Sender Policy Framework) ist eine Whitelist im DNS: Nur die dort genannten Server bzw. IP-Adressen oder IP-Adressbereiche dürfen Mails für die betreffende Domain verschicken. Kommt die Mail von woanders, ist sie verdächtig. Dafür wird ein TXT-Eintrag in der DNS-Zone erstellt.

DKIM (DomainKeys Identified Mail) ist eine digitale Signatur: Dein Mailserver unterschreibt ausgehende Mails mit dem privaten Schlüssel, indem er den Hashwert über die Nachricht mit dem Private Key verschlüsselt. Der Empfänger prüft die Unterschrift mit einem Public Key, der im DNS hinterlegt ist. So kann sowohl die Authentizität als auch die Integrität der E-Mail geprüft werden.

DMARC (Domain-based Message Authentication, Reporting and Conformance) erstellt eine DNS-basierte Verfahrensrichtlinie und ist eine Anweisung an den Empfänger: Wenn SPF und DKIM nicht passen, dann definiert DMARC, wie damit umzugehen ist.

Ein Open Relay ist ein Mailserver, der E-Mails von beliebigen Absendern an beliebige Empfänger weiterleitet, auch ohne Authentifizierung. Dieser Zustand muss unbedingt verhindert werden. Dies geschieht durch Authentifizierung und Ablehnung aller nicht autorisierten Mailweiterleitungen durch eine entsprechende Konfiguration auf dem Mailserver.

Rate Limiting begrenzt die Anzahl der E-Mails, die ein einzelner Benutzer oder eine IP-Adresse in einem bestimmten Zeitraum senden darf.

Veraltete Protokolle, wie VRFY oder EXPN, unsichere SSL- und TLS-Versionen und schwache Cyber Suites müssen deaktiviert werden

Spam und Phishing sind altbekannte Probleme bzw. Angriffsformen auf E-Mail. Sie können wirksam bekämpft werden durch:

  • RBL/DNSBL (Realtime Blackhole Lists) – der empfangende Mailserver fragt einen Blacklist-Anbieter via DNS nach der Sender-IP-Adresse. Ist sie gelistet, verweigert er die Annahme.
  • Spam-Filter wie SpamAssassin können über verschiedene Analysemethoden einen Spam-Score ermitteln, der die Wahrscheinlichkeit angibt, mit der die betreffende Mail Spam ist.
  • Antivirus-Scanning erkennt durch signaturbasierte Erkennung oder heuristische Analyse, ob Malware-Code enthalten ist.
  • Attachment-Filter können generell bestimmte Dateitypen extrahieren und in Quarantäne stellen oder verwerfen
  • Sandboxing ermöglicht die Prüfung von verdächtigen Dateien, indem sie in einer gesicherten, abgeschotteten Umgebung aktiviert und überprüft werden

Ein besonderes Augenmerk sollte auf dem Account-Schutz liegen. Kompromittierte E-Mail-Konten können weitreichenden Schaden anrichten, da der Angreifer nicht nur vertrauliche Daten mitlesen kann, sondern auch Passwörter auf anderen Plattformen zurücksetzen kann und damit unter Umständen Zugriff auf diverse Zugänge zu anderen Diensten erhält, die das Opfer nutzt.

Dagegen schützen:

  • Multi-Faktor-Authentifizierung (MFA)
  • Strenge Passwort-Richtlinien
  • Rate Limiting für Login-Versuche
  • Überwachung der E-Mail-Konten

Während TLS die Übertragungswege von E-Mail schützt, liegen die E-Mail-Inhalte auf den Zwischenstationen noch immer in Klartext vor. Dagegen hilft Ende-zu-Ende-Verschlüsselung mit S/MIME oder OpenPGP. Während S/MIME auf PKI und Zertifikaten basiert, nutzt OpenPGP ein Web of Trust, um Public Keys zu verteilen und bereitzustellen.

Auch auf der Client-Seite müssen Maßnahmen getroffen werden:

  • Die Transportverschlüsselung via TLS muss aktiviert werden in den Kontoeinstellungen
  • Ende-zu-Ende-Verschlüsselung sollte zumindest verfügbar gemacht werden, um wichtige und vertrauliche Inhalte zu schützen
  • Phishing- und Malware-Schutz sollte auch auf den Client verfügbar sein
  • Die wichtigste Maßnahme ist jedoch die Awareness der Benutzer
Nach oben scrollen